İtalya Veri Koruma Otoritesi ve İzlanda Veri Koruma Otoritesi işverenin çalışanı veri işleme faaliyeti hakkında eksik bilgilendirmesi nedeniyle ihlal kararları verdi.

08.05.2024GDPR Kararı

İtalya Veri Koruma Otoritesi Kararı

Bir çalışanın kurumsal hesabında şüpheli faaliyet tespit eden ve erişimini engelleyen bir şirket, dahili teknik denetimlerin belirli hedefleri ve yöntemleri hakkında önceden bilgi vermediği için 15.000 Euro para cezasına çarptırılmıştır.

3 Temmuz 2020 tarihinde, ilgili kişi işvereni olan veri sorumlusuna, iş sözleşmesini feshetmek isteğini bildirmiştir. Rızaya dayalı bir anlaşmayla, sözleşmenin 31 Temmuz 2020'de sona ereceğine karar vermişlerdir.

Aynı ay, veri sorumlusunun bilgi sistemlerini yöneten veri işleyen, veri sorumlusunun merkezinin taşınmasından sonra verilerin güvenli bir şekilde aktarılmasını sağlamak için teknik bir denetim gerçekleştirmiştir. Denetim sırasında, veri işleyen, sunuculardan yaklaşık 600 dosyanın indirildiğini tespit etmiş ve bunun ilgili kişinin kurumsal hesabı üzerinden yapıldığını doğrulamıştır. Veri işleyen bu durumu ilgili kişinin sunuculara ve kurumsal e-postalarına erişiminin engellenmesine karar veren veri sorumlusuna iletmiştir.

Bu durumdan memnun olmayan ilgili kişi, İtalya Veri Koruma Otoritesi’ne (“Otorite”) şikayette bulunarak, iş sözleşmesi devam ederken kurumsal e-postalarına erişim için gerekli kimlik bilgilerinin değiştirildiğini ve bunun da kendi kişisel verilerine erişimini imkansız hale getirdiğini iddia etmiştir. Veri sorumlusu ise iş gizliliğinin korunması ve veri ihlallerinin önlenmesi konusunda meşru bir menfaati olduğunu savunmuştur. Bununla birlikte iç düzenlemeler uyarınca, kurumsal hesabının özel amaçlar için değil yalnızca işle ilgili faaliyetler için kullanılabileceğini iddia etmiştir.

Gerçekleri tespit ettikten sonra Otorite, şirket iç düzenlemelerinin; şirketin kurallarına uyulduğunu doğrulamayı amaçlayan denetimler yapılmasını açıkça öngörmediğini tespit etmiştir. Bu nedenle, veri sorumlusunun, ilgili kişiyi iç denetimlerin belirli amaçları ve yöntemleri ile çalışanların kurumsal hesaplarına erişimini engelleme olasılığı hakkında önceden bilgilendirmemesi nedeniyle GDPR Madde 13'ü ihlal ettiğine karar vermiştir. Ayrıca Otorite, çalışanların kişisel veri işleme faaliyetleri hakkında bilgilendirilmesinin GDPR Madde 5(1)(a)'da öngörülen adillik ilkesinin bir ifadesini oluşturduğunu ve mevcut olayda veri sorumlusu tarafından bunun ihlal edildiğini belirtmiştir. Yukarıdaki nedenlerden dolayı Otorite, veri sorumlusuna 15.000 Euro para cezası vermiştir.

Karar detayları

İzlanda Veri Koruma Otoritesi Kararı

İzlanda Veri Koruma Otoritesi (“Otorite”), verileri bir amaç için toplayıp daha sonra başka bir amaç için kullanan bir veri sorumlusunu kınamıştır.

Otorite ilgili kişiden bir şikâyet almıştır. İşvereni (veri sorumlusu), ilgili kişinin işinde kullandığı bir araçta takograf (sürüş süreleri ve dinlenme sürelerinin yanı sıra bir sürücü tarafından alınan diğer çalışma ve uygunluk sürelerini kaydeden bir cihaz) kullanmıştır.

İlgili kişiye işe başladığında güvenlik nedeniyle çalışan araçlarına takograf takıldığı söylenmiştir. Takograftan elde edilen çalışma performansı ve yemek molalarına ilişkin veriler daha sonra kişinin şirketten çıkarılmasını haklı göstermek için kullanılmıştır. İlgili kişi, işten çıkarılması öncesinde kişisel bilgilerinin işlenmesinin takografın asıl kullanım amacıyla uyumlu olmadığından şikayetçi olmuştur. Ayrıca, işleme gerçekleşmeden önce takografın değişen amacı hakkında kendisine bilgi verilmediğini iddia etmiştir.

Veri sorumlusu şikayete yanıt olarak Otorite’ye ilgili kişinin arabasındaki takografın performansını izlemek amacıyla kullanılabileceğinin farkında olması gerektiğini söylemiş ve eğitim materyallerini Otorite’ye kanıt olarak sunmuştur. Ayrıca, ilgili kişinin verilerin işlenmesi için açık rıza gösterdiğini iddia etmiştir.

Otorite yapmış olduğu inceleme ve değerlendirme sonucunda;

İlk olarak, veri sorumlusu GDPR Madde 6(1) kapsamında işleme için yasal dayanak olarak rıza talep ettiği tespit edilmiştir. Otorite, işverenler ve çalışanlar arasındaki güç dengesizliğinin bu rızayı zorunlu hale getirdiğini ve geçersiz kıldığını belirtmiştir. Otorite, veri sorumlusunun meşru bir menfaati olduğunu kanıtlayabilmesi halinde takografların GDPR Madde 6(1)(f) kapsamında kullanılabileceğini belirten İsveç Veri Koruma Otoritesi’nin bir kararını kullanmıştır. Dolayısıyla Otorite, veri sorumlusunun yasal bir dayanağı olduğunu düşünmüştür.

İkinci olarak, değiştirilen amaç ilgili taraflara önceden bildirilmediği sürece, kişisel verilerin daha önce belirtilen amaçlardan farklı amaçlar için kullanılmasının yasak olduğu ifade edilmiştir. Otorite, eğitim materyallerinde takograf için farklı bir kullanım belirtebilecek hiçbir bulgu bulamamıştır. Sonuç olarak, Otorite, toplanan kişisel verilerin, ilgili kişinin başlangıçta bilgilendirildiği amaç dışında bir amaç için kullanıldığı sonucuna varmış ve yeni değişiklikten de haberdar edilmediğini tespit etmiştir. Bu durumun, veri sorumlusu tarafından gerçekleştirilen işlemenin adil ve şeffaf olmadığı ve GDPR Madde 5(1)(a)'nın ihlal edildiği anlamına geldiği belirtilmiştir. Bununla birlikte, kişisel verilerinin gerektiğinden daha fazla işlenmesinin, GDPR Madde 5(1)(b) ile çelişen asıl amaçla tutarsız bir şekilde yapıldığı anlaşılmıştır.

Karar detayları