Berlin Veri Koruma Otoritesi (''Otorite''), Noyb tarafından yapılan çerez panellerine ilişkin toplu şikayetlerden birinde, veri sorumlusu tarafından alınan rızaların GDPR'ye tam olarak uymadığını tespit etmiştir. Ancak, çerez panelindeki iyileştirmeler göz önüne alındığında, Otorite herhangi bir idari tedbir uygulamamıştır.
Bu karar, noyb adlı STK tarafından yapılan toplu şikayet başvuruları bağlamında alınmıştır.
İlgili kişi 2021 yılında veri sorumlusu tarafından yönetilen bir web sitesini ziyaret etmiştir. İlgili kişi, web sitesinde yer alan kullanıcıların onayını toplamak için tasarlanan çerez panelinin GDPR ile uyumlu olmadığını belirtmiştir. Özellikle, panelin ilk katmanında çerezleri reddetme seçeneğinin olmadığı yalnızca ikinci bir katmana link verildiği görülmüştür. Ayrıca, panelin tasarımının aldatıcı nitelikte olduğu belirtilmiştir. Son olarak, veri sorumlusu, onayın geri çekilmesinin onay vermek kadar kolay olması gerektiğini belirten GDPR Madde 7(3)'ü ihlal ederek, onayın geri çekilmesi için uygun bir tasarım uygulamamıştır.
İlgili kişinin Otorite’ye şikayette bulunmasının ardından, veri sorumlusu çerez panelinin tasarımını değiştirmiştir. Daha açık bir ifadeyle, çerezleri reddetme bağlantısı açıklama metninin içinden panelin daha görünür bir alanına taşınmıştır. Veri sorumlusu ayrıca web sayfasının alt kısmında, çerez panelinin ikinci katmanını açmanın ve onayı geri çekmenin mümkün olduğu bir bağlantı sağlamıştır. Ancak ilgili düğmenin açılır kapanır bir düğme olmadığı ve veri sorumlusunun ilgili kişiye ilişkin tüm verileri sildiği tespit edilmiştir.
Otorite yapmış olduğu incelemede; öncelikle geçerli bir rızanın toplanmasının GDPR Madde 7'de belirtilen tüm gereklilikleri karşılaması gerektiğini belirtmiştir.
Otorite, panelin ilk katmanında bir reddetme düğmesinin varlığına ilişkin olarak; (EDPB’nin çerez paneli yükümlülüklerine göre 'ihlal tipi A') böyle bir seçeneğin yalnızca çerez panelinin kullanıcının web sayfasıyla etkileşime girmesini engellediği ölçüde gerekli olduğunu açıklamıştır. Söz konusu olayda, farklı tasarımlarına rağmen ilk katmanda hem 'kabul et' hem de 'reddet' seçeneği sunulmuştur. Bu nedenle, A tipi ihlal gerçekleşmemiştir.
İddia edilen aldatıcı tasarımla ('C, D, E ihlal türleri') ilgili olarak; Otorite, GDPR Madde 4(11)'in veri sorumlusu tarafından toplanan rızanın özgürce verilmiş, belirli, bilgilendirilmiş ve açık olmasını gerektirdiğini vurgulamıştır. Özellikle ''özgürce verilmiş'' ifadesi rızanın reddedilmesinin ilgili kişinin ekstra bir çaba sarf etmesini gerektirmeyeceği anlamına gelmektedir, örneğin panelin ikinci katmanında yer alan bir reddetme düğmesi (kabul düğmesinin ilk katmanda yer aldığı durumlarda), panelin ana metni içinde gizlenmiş bir bağlantı veya yalnızca paneli kaydırdıktan sonra görülebilen bir reddetme düğmesi (kabul düğmesinin hemen görülebildiği durumlarda). Başka bir deyişle, aldatıcı tasarıma ilişkin ihlaller, reddetme seçeneği panelin ilk katmanında açıkça sunulmadığında ortaya çıkmaktadır. Bununla birlikte, Otorite, GDPR'nin çerez panellerinin tasarımı için sabit gereklilikler içermediği belirterek düzenlemeye uygunluğun duruma göre değerlendirilmesi gerektiği belirtilmiştir.
Mevcut olayda, Otorite, veri sorumlusunun reddetme butonunu metnin içinden panelin altına, kabul etme butonunun yanına taşıdığını tespit etmiştir. Her iki seçeneğin de eşdeğer olması veya aynı şekilde tasarlanmış olması gerekli görmemiştir. Otorite ayrıca, bu tasarım çözümünün piyasadaki baskın çözüm olduğuna ve sonuç olarak kullanıcıların reddetme seçeneğini bulmayı bekledikleri yerde bulabileceklerine dikkat çekmiştir.
Bununla birlikte, Otoritesi, veri sorumlusunun hem çerez panelinin hem de gizlilik politikasının eksik olması ve çerezlerin toplanmasına dair işleme faaliyetleri hakkında yeterli bilgi sağlamaması nedeniyle rızanın 'bilgilendirilmiş' olmadığını tespit etmiştir.
Otorite, onayı geri çekme seçeneği ('K tipi ihlal') ile ilgili olarak, kayan bir düğmenin gerekli olmadığını belirtmiştir. Ancak onayı geri çekme seçeneğinin yeterince açık olmadığına karar vermiştir çünkü geri çekme düğmesi ancak veri sorumlusunun web sitesinde zor bir aramadan sonra bulunabilmiştir. Bu nedenle, GDPR Madde 7(3)'e riayet edilmemiş ve K tipi ihlal meydana gelmiştir.
Tespit edilen ihlallere rağmen, Otorite, bu arada panelini GDPR ile uyumlu hale getirdiği için veri sorumlusuna karşı daha fazla işlem yapmamaya karar vermiştir.