İzlanda Veri Koruma Otoritesi, Reykjavik Belediyesi'nin ilkokullarında eğitim için Google Bulut çözümlerinin ve Google Workspace'in kullanımını değerlendirmek amacıyla resen bir soruşturma başlatmıştır. Veri Koruma Otoritesi, 25 Şubat 2022 tarihinde veri sorumlusu olan Reykjavik Belediyesi’ne bir soru formu göndermiş ve değerlendirmesini veri sorumlusu tarafından verilen cevaplara ve aşağıdaki belgelere dayanarak gerçekleştirmiştir:
Son olarak, veri sorumlusu yorumlarında, sistemlerin yaklaşık 8.500 öğrenci tarafından kullanıldığını ve GDPR ile uyumluluğu sağlamak için veri sorumlusu olarak elinden gelen her şeyi yaptığını iddia etmiştir.
Otorite, veri sorumlusunun açıklamalarını ve görüşlerini dinledikten sonra nihai kararını yayınlamıştır. Otorite, öncelikle projeler, testler ve öğrenciler tarafından kaydedilen diğer veriler de dahil olmak üzere müşteri verilerinin, belirli öğrencilerle ilişkilendirilebilmesi halinde GDPR kapsamında her zaman kişisel veri olarak kabul edilmesi gerektiğini ve aynı hususun onlarla ilişkilendirilebilen hizmet verileri için de geçerli olduğunu açıklamıştır.
Ön değerlendirmesinde Otorite, eğitim bağlamında çocukların kişisel verilerinin GDPR hükümlerine, özellikle de ölçülülük ve veri minimizasyonu ilkelerine uygun olarak işlenmesini sağlamanın son derece önemli olduğunu vurgulamıştır. Otorite ayrıca bu tür kişisel verilerin işlenme amacının dar bir şekilde tanımlanması gerektiğini belirtmiştir.
Otorite, Belediye'nin ilkokullarda Google sistemlerini kullanmaya karar vermesi nedeniyle, GDPR kapsamında bir veri sorumlusu olarak kabul edilmesi gerektiğini tespit etmiştir. Bununla birlikte, Belediye tarafından sağlanan açıklamalar ışığında Otorite, Belediye’nin hizmet verilerinin Google tarafından işlenmesiyle ilgili olarak bir veri sorumlusu olarak kabul edilemeyeceğini, çünkü işleme amaçlarını ve kapsamını belirleyen ve bu durumda bir veri sorumlusu olan tarafın Google olduğunu kabul etmiştir.
Yine de Veri Koruma Otoritesi, Google'ın hizmetlerinden yararlanmaya karar verenin Belediye olması nedeniyle, Belediye’nin sorumluluktan tamamen muaf tutulamayacağını değerlendirmiştir. Otorite, veri sorumlularının işleme faaliyetlerinin her zaman GDPR Madde 5'in işleme ilkelerine uygun olmasını sağlamaktan sorumlu olduğunu ve GDPR Madde 24 kapsamında bunu sağlamak için uygun önlemleri almakla yükümlü olduğunu açıklamıştır. Ayrıca, bir kişiye veri sorumlusu adına işleme görevi verildiğinde, GDPR Madde 28(1) uyarınca işleme için yeterli güvence sağlayan veri işleyenleri seçmekle yükümlü olan tarafın veri sorumlusu olduğu değerlendirilmiştir. Otorite, EDPB Kılavuz İlkeleri 7/2020'ye atıfta bulunarak, veri sorumlusunun işleme faaliyetini bir hizmet sağlayıcıya emanet ederken, 'hizmet sağlayıcının, işleme faaliyetinin niteliği, kapsamı, bağlamı ve amacı bakımından ve kayıtlı kişi için işleme faaliyetiyle ilişkili olası riskleri dikkate alarak, sorumluluğunu yeterli bir şekilde yerine getirmesini sağlayıp sağlamadığını dikkatli bir şekilde değerlendirmesi gerektiğini' açıklamıştır. Ayrıca veri sorumlusunun, yeterli işleme sözleşmelerini şart koşmaktan ve amaçla sınırlılık ilkesinin sağlanmasını temin etmekten sorumlu olması gerektiği ifade edilmiştir.
Dolayısıyla Otorite, bir hizmet sağlayıcının bir veri sorumlusuyla yaptığı işleme anlaşması temelinde erişim sağladığı kişisel verileri kullanması ve bu verileri kendi amaçları için kullanması durumunda, bu hizmet sağlayıcısının bir veri sorumlusu olarak kabul edilmesi gerektiğini tespit etmiştir. Söz konusu soruşturmada, bu tür bir işlemenin GDPR ihlaline sebebiyet verdiği de değerlendirilmiştir. Otorite özellikle, Belediye'nin her halükarda kişisel verilerin kendi belirlediği işleme amaçları doğrultusunda işlenmesini sağlaması gerektiğine karar vermiştir. Hizmet verilerinin işlenmesi veri işleme sözleşmesine dahil edilmediğinden, Belediye hizmet verilerinin Google tarafından işlenmesinin gerekli olup olmadığı değerlendirmesini yapmamış ve dolayısıyla GDPR Madde 5(1), GDPR Madde 24(1) ve GDPR Madde 28(1) kapsamındaki yükümlülüklerini yerine getirmemiştir.
İkinci olarak Otorite, veri işleme sözleşmesi Google'ın kişisel verileri daha fazla işlemesini engellemediğinden, sözleşmenin GDPR Madde 28(3)(a)'yı ihlal ettiğine karar vermiştir.
Veri işleme faaliyetinin hukuka uygunluğuna ilişkin olarak veri sorumlusu, Google sistemleri aracılığıyla öğrencilerin kişisel verilerinin işlenmesinin GDPR Madde 6(1)(f) kapsamında kamu yararına bir görevin yerine getirilmesi için gerekli olduğunu iddia etmiştir. Otorite, bu durumda işlenen kişisel verilerin belirli bir amaç için gerekli olması ve çocukların kişisel verilerinin özel korumayı hak ettiği gerçeğini de dikkate alarak ölçülülük ilkesini yansıtması gerektiğine karar vermiştir. Müşteri verileriyle ilgili olarak Otorite, öğrencilerin kişisel verilerinin belirli amaçlar için işlendiği ve okulun kamusal görevini yerine getirmesi için gerekli kabul edilebileceği sonucuna varmıştır. Bununla birlikte, hizmet verilerinin Google tarafından işlenmesine ilişkin olarak Otorite, GDPR Madde 5(1)(b) uyarınca, veri sorumlusunun öğrencilerin verilerinin işleme için belirtilen amaçlar dışında kullanılmadığından emin olma yükümlülüğünü yinelemiştir. Otorite’ye göre veri sorumlusu; Google'ın gizlilik politikasının, Google'ın hizmet verilerini başka amaçlar için kullanabileceğini belirttiğinden ve veri sorumlusu bu tür bir işleme konusunda bir pozisyon almadığından, GDPR Madde 5(1)(b) ve GDPR Madde 6(4)'ü ihlal etmiş olmuştur.
Dördüncü olarak tasarımla mahremiyet ve varsayılan olarak mahremiyet gereklilikleri ile ilgili olarak Otorite, veri sorumlusunun bu ilkeleri uygulamak için gerekli organizasyonel önlemleri almadığı sonucuna varmıştır. Ayrıca, GDPR Madde 5(1)(e) kapsamındaki verileri saklama sınırlaması ilkesi ile ilgili olarak Otorite, veri sorumlusunun bu ilke ile ilgili olarak verileri sakladığını, ancak Google'ın bulut hizmetleri için gizlilik politikasından kişisel verileri ne kadar süreyle sakladığının açık olmadığını tespit etmiştir. Bu nedenle Otorite, bu konuda ilgili bilgileri edinmenin ve bu konuda bir pozisyon almanın veri sorumlusunun sorumluluğunda olduğuna karar vermiştir.
Beşinci olarak Otorite, veri sorumlusu tarafından yürütülen Veri Koruma Etki Değerlendirmesi'nin GDPR Madde 35(7)'nin tüm asgari gerekliliklerini içermediği için tam olarak kabul edilemeyeceğine karar vermiştir. Özellikle, Google tarafından hizmet verileri üzerinde gerçekleştirilen işleme faaliyetlerini (a) bendi kapsamında işleme tanımına dahil etmemiş; (b) bendi kapsamında işlemenin gerekliliğini değerlendirmemiş ve ayrıca (c) bendi kapsamında bireylerin hak ve özgürlüklerine yönelik riskleri yeterince değerlendirmemiştir.
Son olarak Otorite, veri sorumlusunun kişisel verilerin ABD'ye güvenli bir şekilde aktarılmasını sağlayamadığına ve dolayısıyla GDPR Madde 44'ü ihlal ettiğine karar vermiştir.
Tüm bunların ışığında, Otorite ilk olarak Belediye’ye GDPR Madde 58(2)(d) uyarınca işleme faaliyetlerini GDPR ile uyumlu hale getirmesi talimatını vermiştir. Buna ek olarak, ihlallerin varlığı, niteliği ve ciddiyeti, çocukların kişisel verileriyle ilgili olması ve potansiyel olarak hassas kişisel veriler içerebileceği göz önüne alınarak GDPR Madde 83(2)(a) ve GDPR Madde 83(2)(g) uyarınca veri sorumlusuna 2.000.000 ISK / 13.270 € tutarında idari para cezası vermiştir.