Hamburg Yüksek Bölge Mahkemesi, veri sorumlusu bankanın ilgili kişi hakkında kredi derecelendirme kurumuna gerekli koşullar yerine getirilmeden yaptığı bildirimler nedeniyle ilgili kişiye 4.000 Euro tazminat ödenmesine karar verdi.

28.08.2024GDPR Kararı

İlgili kişinin Barclays Bank Ireland PLC Hamburg Şubesi'nde (veri sorumlusu) bir kredi kartı hesabı bulunmaktaydı. Hesabı iptal ettikten sonra, veri sorumlusu kendisinden 1.000 Euro'dan fazla bir ödeme talep etmiş ve ilgili kişi buna itiraz etmiştir. İtirazına rağmen, veri sorumlusu ödenmemiş tutarı bir Alman kredi derecelendirme kuruluşu olan SCHUFA'ya bildirmiştir. SCHUFA sonunda ilgili kişinin talebi üzerine kaydı silmiş ancak veri sorumlusu tekrar bildirim yapmıştır.

Sonuç olarak, farklı bir banka (ING Bank N.V.) ilgili kişiye kredi vermeyi reddetmiş ve üçüncü bir banka (Hanseatic Bank GmbH & Co KG) ilgili kişinin kredi kartını bloke etmiştir.

İlgili kişi, veri sorumlusunun SCHUFA'ya bildirimlerin gerekçesiz olduğunu savunarak, GDPR Madde 82 uyarınca tazminat talebinde bulunmak üzere Hamburg Bölge Mahkemesi'nde (''Mahkeme'') dava açmıştır. Mahkeme, veri sorumlusunun GDPR Madde 6(1)(f) kapsamında ilgili kişinin kişisel verilerini SCHUFA'ya açıklamasında meşru bir menfaati olmadığına karar vermiştir. İddiaya itiraz edildiğinden, veri sorumlusunun bu bilgileri SCHUFA'ya bildirmemesi gerektiği belirtilmiştir. Mahkeme, veri sorumlusunun SCHUFA girişinin iddiaları ileri sürmek veya kredi sektörünü korumak için gerekli olduğu yönündeki argümanını reddetmiştir. Dolayısıyla Mahkeme, veri sorumlusunun ilgili kişinin kişisel verilerini SCHUFA'ya açıklayarak GDPR Madde 4(2) ile bağlantılı olarak GDPR Madde 5 ve Madde 6'yı ihlal ettiğine karar vermiş ve ilgili kişiye 2.000 Euro tazminat ödenmesine hükmetmiştir.

İlgili kişi, tazminat miktarını Hamburg Yüksek Bölge Mahkemesi'nde (''Yüksek Mahkeme'') temyiz etmiştir.

Yüksek Mahkeme, veri sorumlusunun, söz konusu raporlar için gerekli koşullar yerine getirilmediği halde, ilgili kişi aleyhindeki iddiaları SCHUFA'ya iki kez bildirerek GDPR Madde 4(2) ile bağlantılı olarak GDPR Madde 5 ve Madde 6'yı ihlal ettiğine karar vermiştir. Bu durumun, ilgili kişiye maddi olmayan zararlar vermiş ve onu güvenilmez bir borçlu olarak göstererek sosyal itibarını zedelemiştir. Ayrıca, ilgili kişi kredi alamaması ve kredi kartının bloke edilmesi gibi olumsuz sonuçlarla karşılaşmıştır.

Yüksek Mahkeme, hükmedilecek manevi tazminatın değerlendirilmesinde tüm koşulların yeterli ağırlıkta olmadığına karar vermiştir. İlgili kişi iddiaya itiraz etmeye devam etmesine rağmen veri sorumlusunun ikinci bir rapor hazırladığını vurgulamıştır. Bu durum, GDPR'ı daha fazla ihlal ederek yanlış sonucun göz ardı edildiğini göstermiştir.

Yüksek Mahkeme, SCHUFA'ya yapılan bildirimlerden belirli etkilerin olmadığı ve veri sorumlusunun kasıtlı davranışının olmadığı, rapor başına 1.000 Euro tazminat verilen benzer davaları dikkate almıştır. Bu nedenle Yüksek Mahkeme, rapor başına 2.000 Euro gibi oldukça yüksek bir meblağın uygun ve yeterli olacağına karar vermiştir.

Böylece Yüksek Mahkeme, toplamda 4.000 Euro tazminata hükmetmiştir.

Kaynak