Slovenya Veri Koruma Otoritesi, Slovenya Cumhuriyeti Kamu Yasal Kayıtları ve İlgili Hizmetler Ajansı'na, GDPR Madde 17 uyarınca ilgili kişinin silme talebine uymasını emretmiştir. Ulusal yasalara aykırı olarak, Ajans şikayetçinin sadece ikamet ettiği ülke yerine tam adresini yayınlamıştı.
İlgili kişi, Slovenya Cumhuriyeti Kamu Yasal Kayıtları ve İlgili Hizmetler Ajansı AJPES'in (veri sorumlusu), Slovenya İşletme Sicili'nde (“PRS”) çevrimiçi olarak, herhangi bir yasal dayanak olmaksızın, ilgili kişinin daimi ve geçici ikamet adresine ilişkin bilgileri kamuya sunduğunu belirtmiştir.
İlgili kişi ayrıca, 22 Şubat 2023 ve ardından 24 Şubat 2023 tarihlerinde kişisel verilerle ilgili olarak e-posta yoluyla bir silme talebi gönderdiğini ve bu taleplerin veri sorumlusu tarafından reddedildiğini ileri sürmüştür. Bu nedenle, 27 Mart 2023 tarihinde, ilgili kişi Slovenya Veri Koruma Otoritesi'ne bir şikâyette bulunmuştur.
Bu nedenle Veri Koruma Otoritesi, şikayetçinin kişisel verilerin işlenmesinin hukuka uygunluğuna ilişkin talebine dayanarak veri sorumlusuna karşı denetim prosedürünü başlatmıştır.
İşlemlerin başlatılmasının ardından veri sorumlusu, Ulusal Kara Para Aklama ve Terörün Finansmanının Önlenmesi Kanunu'nun (Kanun) 51. Maddesinin, Kanun'un 43. Maddesi ile bağlantılı olarak, 2016 yılından bu yana, daimi ve geçici ikametgahlarına ilişkin bilgiler de dahil olmak üzere, PRS'de kayıtlı kuruluşların verilerinin kamuya açıklanmasını gerektirdiğini belirtmiştir.
Slovenya Veri Koruma Otoritesi, veri sorumlusunun, Kanun'un 43. maddesi ile bağlantılı olarak Kanun'un 51. maddesine dayanarak, şikayetçinin daimi ve geçici ikamet adresi de dahil olmak üzere kişisel verilerini kamuya açıklamakla yükümlü olduğunu gözlemlemiştir. Böyle bir yükümlülük daha sonra GDPR Madde 17(3)(b) uyarınca silme hakkı için hariç tutma gerekçesine yol açacaktır.
Bununla birlikte, Veri Koruma Otoritesi, veri sorumlusunun yalnızca şikayetçinin ikamet ettiği ülkeyi değil, aynı zamanda söz konusu ulusal mevzuat kapsamında gerekli olmayan adresi de yayınladığını belirtmiştir. Bu arada, Kanun'un 51(1) maddesi, belirli bir adresin değil, daimi ve geçici ikamet edilen ülkenin açıklanmasını öngörmektedir.
Dolayısıyla veri sorumlusu, şikayetçinin daimi ve geçici ikamet adresine ilişkin bilgileri yasal bir dayanak olmaksızın kamuya açık hale getirerek GDPR'nin 6. maddesini ihlal etmiştir. Yasal bir dayanağın bulunmaması nedeniyle, veri sorumlusu ayrıca şikayetçinin söz konusu verilerin silinmesi talebini hukuka aykırı bir şekilde reddederek GDPR Madde 17(1)'i ihlal etmiştir.
GDPR Madde 58(2)(d) uyarınca, Veri Koruma Otoritesi, veri sorumlusunun kararın tebliğ edildiği tarihten itibaren 40 gün içerisinde şikayetçinin PRS'deki verilerini kamuya erişilemez hale getirerek usulsüzlükleri düzeltmesini emretmiştir.