İspanya Veri Koruma Otoritesi (''DPA'') , müşterisinin kimliğini doğrulamaya yönelik yetersiz önlemler alması sonucunda dolandırıcılar tarafından ilgili kişi adına kredi çekilmesine olanak sağladığı gerekçesiyle finansal teknoloji şirketine 72.000 Euro para cezası verdi.
21 Ağustos 2020 tarihinde, ilgili kişi çevrimiçi bir iş ilanı görmüştür. Bu pozisyona başvurmak için ilgili kişiden kimlik kartını tuttuğu bir selfie gönderilmesi istenmiştir.
Bunun ardından, ilgili kişiye bir finansal teknoloji şirketi olan veri sorumlusu tarafından 200 euroluk bir krediyi geri ödemesi için bir talep gelmiştir.
İlgili Kişi, veri sorumlusu ile hiçbir zaman bir kredi sözleşmesi yapmadığına inandığından, veri sorumlusu ile iletişime geçmiştir. Veri sorumlusu, ilgili kişiye 21 Ağustos 2020 tarihinde kendisinden bir kredi talebi alındığını, kredi sözleşmesinin elektronik imza aracılığıyla imzalandığını ve kredi tutarının bir banka hesabına aktarıldığını ilgili kişiye bildirmiştir.
12 Ağustos 2022 tarihinde, ilgili kişi veri sorumlusundan verilerinin silinmesini talep etmiştir. Veri sorumlusu bu talebe yanıt vermemiştir.
Daha sonra veri sorumlusu, silme talebine ilişkin olarak, sözleşmenin hala yürürlükte olması nedeniyle verileri silemeyeceğini savunmuştur.
İlk olarak, DPA soruşturması ilgili kişinin bir dolandırıcılık mağduru olduğunu göstermiştir. İlgil Kişi, fotoğrafını ve kimlik kartını dolandırıcıya göndermiştir. Bu belgelerle ilgili kişi, veri sorumlusu ile kredi sözleşmesini dijital olarak habersiz bir şekilde imzalamıştır. Bu nedenle, ilgili kişi hiçbir zaman veri sorumlusu ile böyle bir anlaşmaya girme isteği bulunmamıştır.
İkinci olarak, DPA, veri sorumlusu tarafından alınan dolandırıcılık karşıtı önlemlerin yetersiz olduğunu belirtmiştir. Daha spesifik olarak önlemlere örnek vererek veri sorumlusunun 3 aydan daha kısa bir süre önce açılmış olan hesaplara böyle bir para miktarının aktarılamaması gerektiğini savunmuştur.
Ancak veri sorumlusu, söz konusu davada, ilgili kişi adına açılan hesabın kredi sözleşmesinin imzalanmasından sadece bir gün önce açılmış olmasına rağmen veri sorumlusu finansal teknoloji şirketi tarafından paranın transfer edildiği görülmüştür.
Üçüncü olarak, DPA, finansal teknoloji şirketinin kontrol eksikliğinin paranın ilgili kişiye ait olmayan bir banka hesabına aktarılmasına yol açtığına dikkat çekmiştir. DPA, İspanya'da banka havalesi formundaki ismin hesabın gerçek sahibinin isminden farklı olsa bile banka havalesinin başarılı bir şekilde gerçekleştiğinin tespit edildiğini de eklemiştir.
Bu nedenle, DPA, ilgili kişinin veri sorumlusu ile hiçbir zaman bir sözleşme yapmamış olması ve böyle bir iradesinin bulunmaması nedeniyle, veri sorumlusunun kişisel verileri uygun bir yasal dayanak olmaksızın işlediğini tespit etmiştir. Bu nedenlerle, GDPR Madde 6(1)'in ihlal edildiğine karar vermiştir.
Son olarak, DPA; ilgili kişinin silme talebine değinmiş ve veri sorumlusunun silme talebinin reddedilmesi gerektiğini düşünse bile söz konusu talebe cevap vermesi gerektiğini belirtmiştir. Bu nedenle de GDPR Madde 12'nin ihlal edildiğini tespit etmiştir.
Bu gerekçelerle DPA, finansal teknoloji şirketine 72.000 Euro para cezası vermiştir.