Kişisel Verileri Yasal Dayanak Olmaksızın Kamuya Açık Bir İnternet Sitesinde Yayınlayan Veri Sorumlusuna Yaptırım

17.07.2024GDPR Kararı

İtalyan DPA, Lombardiya Bölgesine, istihdamla ilgili hassas bilgilerin uygunsuz şekilde yayılmasıyla ilgili GDPR Madde 5, 6(1)(c) ve (e) ve 9'u ihlal ettiği için 20.000 € para cezası verdi.

Lombardiya Bölgesi, veri sorumlusu olarak hareket ederek, yaklaşık 732 çalışanın kişisel verilerini kurumsal web sitesinde yayınlamıştır. Bu veriler iş ilişkisi, yasal işlemler, ücret, hizmet süresi, nitelikler ve özellikle de bir işçinin sağlığına ilişkin bilgileri içermekteydi.

Bu bilgilerin yayınlanması daha sonra iki Sendika Birliği tarafından İtalyan DPA'nın dikkatine sunulmuştur.

Buna cevaben, DPA veri sorumlusundan açıklama yapmasını talep etmiştir. Bunun üzerine veri sorumlusu, yayının 33/2013 sayılı Kanun Hükmünde Kararnamenin 22. Maddesi kapsamındaki şeffaflık yükümlülüklerinin yerine getirilmesi bağlamında gerçekleştiğini açıklamıştır.

Veri sorumlusu ayrıca ilgili çalışanlardan alınan verileri işverenleri olarak işlemediğini iddia etmiştir. Bunun yerine, bunu yalnızca tüzel kişiler arasındaki işlemlere ilişkin verileri yayınlama yükümlülüklerini yerine getirmek için yapmıştır. Bu bağlamda, bir işveren olarak hareket etmediğinden, veri minimizasyonu, veri doğruluğu ve şeffaflık ilkelerini garanti altına alma sorumluluğu kendisine atfedilemez. Veri sorumlusu ayrıca, yayının kapasitesini etkileyen bir pandemi acil durumu sırasında gerçekleştiğini vurgulamıştır. Dolayısıyla, veri sorumlusu, söz konusu verilerin yayılmasındaki sorumluluğunun, istisnai bir durumda meydana gelen münferit bir olayda sadece ihmal olarak değerlendirilebileceğini belirtmiştir.

İtalyan DPA, veri işlemeyi hukuka aykırı ilan etmiştir.

İlk olarak, DPA, GDPR Madde 6(1)(c) ve (e) uyarınca, bir kamu kuruluşu tarafından veri işlemenin yalnızca yasal bir yükümlülüğe uymak veya kamu yararına yürütülmesi gereken bir görev için gerekli olması halinde gerçekleştirilebileceğini hatırlatmıştır. Ayrıca, GDPR Madde 9(2) uyarınca, veri sorumlusunun kamu yararı amacıyla sağlık verilerini doğru bir şekilde işlediğini belirtmiştir. Ancak, sağlık verilerinin niteliği ve hassasiyeti göz önünde bulundurulduğunda, bu verilerin yayınlanmaması gerekmektedir. Veri sorumlusu, GDPR Madde 5'in genel ilkesine, yani veri minimizasyonuna uymalıdır.

İkinci olarak, DPA, veri sorumlusunun verilerin yayınlanmasının 33/2013 sayılı Kanun Hükmünde Kararnamenin 22. Maddesi kapsamındaki şeffaflık yükümlülükleri ile uyumlu olduğu iddiasını ele almıştır. DPA bu gerekçeyi reddetmiştir. Mevzuatın kişisel verilerin, özellikle de istihdam ilişkisi, her bir çalışanın geliri ve olası yasal işlemlerle ilgili ayrıntıların kapsamlı bir şekilde yayınlanmasına izin vermediğini vurgulamıştır. Özellikle işçilerin sağlık verilerinin yayılmasının yasaklandığını hatırlatmıştır.

Bu nedenle DPA, GDPR Madde 5, GDPR Madde 6(1)(c) ve GDPR Madde 9'un ihlal edildiğini tespit etmiştir.

Yasadışı veri yayılımının süresi, para cezasını belirlerken DPA tarafından dikkate alınan önemli bir faktördü. Hafifletici faktörler arasında, veri sorumlusunun DPA'ya getirilen şikayetlerin fark edilmesi üzerine verileri kaldırmak için hızlı bir şekilde harekete geçmesi ve pandemik acil durum sırasındaki zorlu koşullar yer aldı. Ancak DPA, bu koşulların veri sorumlusunun veri koruma yasalarına uyma sorumluluğunu ortadan kaldırmadığını belirtti. Bu nedenle, DPA 20.000 Avro para cezası vermiştir.

Kaynak