KİŞİSEL VERİLERİ KORUMA KURULUNUN ABONELİK TESİSİ AMACIYLA HUKUKA AYKIRI KİŞİSEL VERİ İŞLENMESİ HAKKINDAKİ KARARI YAYIMLANDI
29.08.2024
Kişisel Verileri Koruma Kurulu tarafından (“Kurul”) internet taahhüt süresinin dolması sebebiyle internet ortamında yeni tarifelere bakan ilgili kişinin yanıltıcı şekilde D-Smart abonesi yapılması üzerine abonelik işlemini gerçekleştiren bayi hakkında, bayisi olduğu D-Smart’ın talimatı veya bilgisi dahilinde olmadan sözleşme hükümleri çerçevesinde hareket etmesi gerektiği halde başka bir firmaya ait görselleri kullanarak potansiyel abonenin verilerini veri sorumlusu sıfatıyla D-Smart’ın sistemine aktarmasından hareketle 450.000,00 TL idari para cezası uygulanmasına karar verilmiştir. 18/07/2024 tarihli ve 2024/1176 sayılı karara (“Karar”) konu olayın özeti ve Karar’da dikkate alınan başlıca hususlar aşağıda özetlenmiştir:
- İlgili kişi internet taahhüt süresinin sona ermesini takiben çevrim içi ortamda yeni tarifeler ararken Türk Telekom’un internet sitesi ile aynı / benzer görselleri paylaşan bir internet sitesindeki canlı destek kutucuğuna cep telefon numarasını girmesinden kısa bir süre sonra kendisini müşteri temsilcisi olarak tanıtan bir kişi tarafından aranmış ve T.C. kimlik numarası talep edilmiştir.
- İlgili kişi, arayan kişinin Türk Telekom müşteri temsilcisi ile görüştüğü zannına kapılarak T.C. kimlik numarasını paylaşmış olup görüştüğü kişi tarafından D-Smart’a geçiş yapması hususunda yönlendirilmiştir. Akabinde D-Smart aboneliğinin başladığına ilişkin bir SMS almıştır.
- Bunun üzerine, ilgili kişi tarafından D-Smart aranarak aboneliğinin iptal edilmesi talep edilmiş aynı zamanda, Bilgi Teknolojileri ve İletişim Kurumuna şikayette bulunulmuştur. Ek olarak, ilgili kişi açık rıza beyanı olmadan D-Smart tarafından işlenen kişisel verilerinin şirket sistemlerinden çıkartılması / silinmesi adına D-Smart’a yaptığı başvuruya ilişkin taleplerinin yerine getirilmediği yönünde Kurul’a şikayette bulunmuştur.
- Şikayet üzerine Kurul tarafından (i) D-Smart abonelerinin her türlü iş ve işlemleriyle ilgilenen ve platform abonelik süreçlerinin tamamının yürütülmesinden sorumlu olan Uydu Platform İletim Hizmetleri Andromeda TV Dijital Platform İşletmeciliği Anonim Şirketi’nin (“Andromeda”) tek pay sahibi olan Demirören İnternet ve İletişim Hizmetleri Ticaret Anonim Şirketi (“Demirören”) ile birlikte (ii) şikayete konu olay bakımından veri sorumlusu sıfatını haiz olduğu düşünülen Andromeda ve (iii) D-Smart bayi olan İkra İletişim Telekomünikasyon ve Danışmanlık Hizmetleri Sanayi Ticaret Limited Şirketi’nden (“İkra İletişim”) savunmaları talep edilmiştir.
- Konuya ilişkin başlatılan inceleme çerçevesinde şikayet edilen şirket olan Demirören tarafından verilen cevapta özetle; (i) abonelik girişinin Demirören’in bayisi olarak İkra İletişim tarafından gerçekleştirildiği, (ii) ilgili kişiye ait kişisel verilerin abonelik talebi kapsamında İkra İletişim tarafından sistemlere eklendiğinin tespit edildiği, (iii) İkra İletişim’in, Demirören sistemlerinde kaydı bulunmayan ilgili kişiyi, Demirören’in talimatı veya bilgisi dahilinde olmadan potansiyel abonenin verilerini bağımsız bir şekilde vvveri sorumlusu sıfatıyla bizzat kendisinin temin ederek ilgili sisteme aktardığı ve bu bakımdan İlgili Kişiye ait kişisel verilerin hukuka uygun bir şekilde ilgili kişiden temin edilmesi noktasında sorumluluğun İkra İletişim’de olduğu, (iv) ilgili kişinin kişisel verilerinin ilgili kişiden ilk kez talep edildiği noktada aydınlatma yükümlülüğünün İkra İletişim’de olduğu belirtilmiştir.
- Tüm bu açıklamalara istinaden veri sorumlusu sıfatını haiz olabileceği değerlendirilen İkra İletişim’den savunma talep edilmiş olup İkra İletişim tarafından herhangi bir cevap verilmemiştir.
- Takiben şikayete konu olay bakımından veri sorumlusu sıfatını taşıyabileceği düşünülen diğer şirket olan Andromeda’dan savunma talep edilmiş olup anılan şirket tarafından verilen cevapta özetle; (i) kişisel verilerinin işlenmesine ilişkin amaç ve vasıtaların veri sorumlusu sıfatıyla Andromeda tarafından belirlendiği, (ii) ilgili kişinin abonelik talebinin olmadığını beyan etmesi üzerine abonelik aktivasyon ve kurulum işlemlerinin tamamlanmadığının tespit edildiği, (iii) İkra İletişim’in potansiyel abone olan ilgili kişinin verilerini, Andromeda’nın talimatı veya bilgisi dahilinde olmadan, bağımsız bir şekilde veri sorumlusu sıfatıyla bizzat kendisi temin ederek Andromeda’nın sistemlerine aktardığı, (iv) ilgili kişi tarafından Andromeda’ya kişisel verilerin silinmesine ilişkin herhangi bir talepte bulunulmadığı ve (v) ilgili kişinin aboneliğine ilişkin durumunun Andromeda sistemlerinde hiçbir zaman “aktif” pozisyonda konumlandırılmadığı, “ön aktivasyon” ve “pasif” pozisyonda konumlandırıldığı belirtilmiştir.
- Savunmaların incelenmesi neticesinde savunmalarını iletmeyen İkra İletişim’in veri sorumlusu sıfatını haiz olabileceği değerlendirilmiş olup anılan şirketin savunmaları yeniden talep edilmiştir. İkra İletişim’in cevabi yazısında ise özetle; (i) İkra İletişim’in D-Smart satış bayisi olduğu, (ii) taraflar arasında bir protokolün de bulunduğu, (iii) İkra İletişim’in https://dsmart-internet.com.tr internet sitesi üzerinden müşterilere ulaştığı, (iv) Google reklamları üzerinden İkra İletişim’in internet sitesini gören ilgili kişilerin, belirtilen link üzerinden internet sitesine ulaşabildiği, (v) Andromeda ile akdettiği sözleşme uyarınca internet sitesi üzerinden D-Smart ile müşteriler arasında sözleşme kurulmasına aracılık ettiği, (vi) İkra İletişim’in Andromeda’nın verdiği yetkiye dayanarak onun adına kişisel verileri işlediği ve veri işleyen sıfatını haiz olduğu, (vii) İkra İletişim’in Andromeda’dan aldığı yetki ile ilgili kişilerin kişisel verilerini yine Andromeda’nın kendi veri kayıt sistemine işlediği ifade edilmiştir.
- Karar kapsamında; (i) Andromeda ile D-Smart bayisi olan İkra İletişim arasında akdedilen “D-Smart Çözüm Ortaklığı Sözleşmesi”nin muhtelif hükümlerine aykırı hareket edilmesi sebebiyle D-Smart bayinin veri sorumlusu sıfatı kazandığı, (ii) Kişisel Verileri Koruma Kanun’un (“Kanun”) 5’inci maddesinin ikinci fıkrasında düzenlenen işleme şartlarının somut olayda mevcut olmadığı, (iii) “açık rıza” işleme şartına dayanabilmesi için ise “belirli bir konuya ilişkin olma”, “bilgilendirmeye dayanma” ve “özgür irade ile açıklanma” olmak üzere üç temel koşulun aynı anda gerçekleşmesi gerektiği ve (iv) şikayete konu olayda ilgili kişinin iradesinin sakatlanması sebebiyle açık rızanın geçerli bir nitelik taşımadığı değerlendirilmiştir.
- Kurul tarafından yapılan değerlendirmeler ışığında; (i) şikayete konu olayda Demirören’in üçüncü kişi sıfatıyla yer alması sebebiyle Kanun kapsamında yapılacak herhangi bir işlem bulunmadığına, (ii) Andromeda’nın şikayete konu olayda veri sorumlusu sıfatını kaybettiği yönündeki değerlendirmelerden hareketle anılan şirket hakkında Kanun kapsamında yapılacak bir işlem bulunmadığına, (iii) D-Smart bayinin veri sorumlusu sıfatıyla hareket etmesi ve söz konusu işleme faaliyetinin Kanun’un 5’inci maddesinde düzenlenen kişisel veri işleme şartlarından herhangi birine dayandırılamaması sebebiyle Kanun’da anılan gerekli idari ve teknik tedbirlerin alınması yükümlülüğünü yerine getirilmediği gerekçesiyle veri sorumlusu sıfatını haiz olarak değerlendirilen D-Smart bayi hakkında 450.000 Türk Lirası idari para cezası uygulanmasına ve (iv) ilgili kişinin geçmiş aboneliğine ilişkin bilgilerin sözleşme ilişkisinin son bulduğu tarihten itibaren genel zamanaşımı süresince işlenmesi bakımından hukuka aykırılık bulunmadığı yönündeki değerlendirmelerden hareketle anılan kaydın silinmesine yer olmadığına ve söz konusu hususa ilişkin olarak Kanun kapsamında yapılacak bir işlem bulunmadığına karar verilmiştir.
Karar’a buradan ulaşabilirsiniz.
NAZALI VERGI & HUKUK
info@nazali.com
Yukarıda yer verilen açıklamalarımız, hukuki görüş ve tavsiye niteliğinde olmayıp, konuya ilişkin genel bilgiler içermektedir; bu sebeple belirtilen konularda bir aksiyon almadan önce, bir uzmana danışmanızı tavsiye ederiz. NAZALI’ya işbu dokümanın içeriğinden kaynaklanan veya içeriğine ilişkin olarak ortaya çıkan sonuçlardan dolayı herhangi bir sorumluluk iddiasında bulunulamaz.