Belçika Veri Koruma Otoritesi, kredi başvurusu yapan ilgili kişinin erişim talebini, belgelerden bazılarının üçüncü taraflardan temin edildiği gerekçesiyle reddeden veri sorumlusu hakkında talimatlandırma kararı verdi.

07.06.2024GDPR Kararı

Otorite veri sorumlusunun, ilgili kişinin erişimini sağlamadığı kişisel verilerin işlenme araçlarını ve amaçlarını belirlediğini değerlendirerek veri sorumlusunu ilgili kişinin kendisiyle ilgili tüm kişisel verilere ve söz konusu verilerin bir kopyasına erişimini sağlayarak ilgili kişinin erişim talebine uyması yönünde talimatlandırmıştır.

Bir ilgili kişinin kredi başvurusu veri sorumlusu tarafından reddedilmiştir. Sonuç olarak, ilgili kişi veri sorumlusuna erişim hakkını kullanmış ve Finansal Hizmetler Ombudsmanına şikayette bulunmuştur. Veri sorumlusu ilgili kişiye, kredi başvurusunun incelenmesinde 3 dosyaya başvurulduğu bilgisini vermiştir: (i) ilgili kişinin kendi dosyası, (ii) Merkezi Bireysel Kredi Sicili dosyası ve (iii) bir finans şirketinin dosyası. Veri sorumlusu, ilgili kişinin dosyasının tüm içeriğini ve yalnızca ilgili veri sorumlularının kimlik ve iletişim bilgilerini paylaşmıştır. Ayrıca, ilgili kişiye söz konusu belgelere ilişkin erişim hakkını kullanmak için bu dosyaların veri sorumlularıyla iletişime geçmesini söylemiştir.

İlgili kişi, veri sorumlusunda 'kredinin amacı' ve kimlik kartının bir kopyası da bulunduğundan, kendisine erişim izni verilen bilgilerin eksik olduğunu iddia etmiştir. İlgili kişi, veri sorumlusundan kendisine tüm kişisel verilerine erişim verildiğini teyit etmesini istemiştir. Veri sorumlusu, elinde başka veriler de olduğunu, yani ilgili kişinin Finansal Hizmetler Ombudsmanına yaptığı şikayetin bir parçası olarak aldığı veriler olduğunu söylemiştir.

Bunu takiben, ilgili kişi Belçika DPA'sına (''APD'') şikayette bulunmuştur.

GDPR Madde 15(1) uyarınca, ilgili kişi, veri sorumlusundan kendisiyle ilgili kişisel verilerin işlenip işlenmediğine dair bir teyit alma ve eğer işleniyorsa, söz konusu kişisel verilere erişim elde etme hakkına sahiptir. APD mevcut olayda veri sorumlusunun, ilgili kişinin tüm kişisel verilerine erişiminin sağlandığını teyit etmesini isteyen sorusuna doğrudan yanıt vermediğini değerlendirmiştir. Dolayısıyla, ilgili kişi GDPR Madde 15(1)'in gerektirdiği şekilde kesin bir cevap veya erişim elde etmemiştir.

Ayrıca GDPR Madde 15(3), veri sorumlusunun işlenmekte olan kişisel verilerin bir kopyasını sağlaması gerektiğini öngörmektedir. APD, veri sorumlusunun ilgili kişinin kimlik kartının bir görüntüsünü işlediğine ve talebe yanıt olarak bir kopyasını sağlamadığına karar vermiştir. Bu nedenle, veri sorumlusu GDPR Madde 15(3)'ü ihlal etmiştir.

Son olarak APD, erişim hakkının amacının ''işleme faaliyetinin yasallığından haberdar olmak ve bunu doğrulamak'' olduğuna dikkat çekmiştir (GDPR 63. Maddesi). Dolayısıyla erişim hakkı düzeltme hakkını desteklemektedir. Veri sorumlusunun başvurduğu diğer iki dosya ile ilgili olarak APD, veri sorumlusunun söz konusu kişisel verilerin işlenme araçlarını ve amaçlarını belirlediğini değerlendirmiştir. Bu iki dosyaya erişimi olmayan ilgili kişi, düzeltme hakkını kullanmak için bu dosyaların veri sorumluları ile iletişime geçmesinin gerekli olup olmadığını belirleyememiştir.

Bu nedenle APD, veri sorumlusunun, ilgili kişinin kendisiyle ilgili tüm kişisel verilere ve söz konusu verilerin bir kopyasına erişimini sağlayarak ilgili kişinin erişim talebine uyulmasına karar vermiştir.

Kaynak