İrlanda Veri Koruma Komisyonu (DPC), Google'ın konum verilerini nasıl işlediğine dair yıllardır süren soruşturmasını sonuçlandırdı ve şirkete 403 milyon avro (yaklaşık 463 milyon dolar) para cezası kesti. Google'ın Avrupa merkezi Dublin'de bulunduğu için şirketin bölgedeki asıl denetleyicisi konumunda olan DPC, kararın yanı sıra Google'a altı ay içinde konum verisi işleme süreçlerini GDPR'a (Genel Veri Koruma Tüzüğü) uygun hale getirme zorunluluğu da getirdi.
Soruşturmanın kökeni 2020 yılına, tüketici hakları örgütlerinin şikayetlerine dayanıyor. DPC, Mayıs 2018 ile Şubat 2020 arasındaki dönemde üç ayrı Google özelliğini mercek altına aldı: kullanıcıların farklı Google hizmetlerindeki etkinliğini kaydeden Web ve Uygulama Etkinliği, telefonla nereye gidildiğinin zaman çizelgesini gösteren isteğe bağlı Konum Geçmişi özelliği ve Android cihazların konumunu yalnızca GPS'ten daha hassas biçimde belirleyen Konum Doğruluğu özelliği.
Kurumun bulgularına göre Google, Web ve Uygulama Etkinliği ile Konum Geçmişi'nde veriyi adil ve hukuka uygun biçimde işlediğini gösteremedi. Konum Doğruluğu özelliğinde ise GDPR'ın "hukuka uygunluk, adillik ve şeffaflık" ilkesine uyduğunu kanıtlayamadı. DPC ayrıca her üç özellikte de şeffaflık kurallarının ihlal edildiğini, Web ve Uygulama Etkinliği ile Konum Geçmişi'nde ise veri saklama sürelerine dair GDPR hükümlerinin çiğnendiğini tespit etti.
Google, konuyla ilgili yaptığı açıklamada cezanın geçmişte kalmış politikalarla ilgili olduğunu vurguladı. Şirket, 2019'dan bu yana konum verisi uygulamalarını önemli ölçüde güncellediğini ve kullanıcıların verilerini kolayca yönetebilmesi için yeni araçlar sunduğunu belirtti.
Bu ceza, Google'ın AB ile yaşadığı sorunların ilki değil. Şirket bu yaz, 2018'de verilen 4,7 milyar dolarlık Android rekabet cezasına yönelik son itirazını da kaybetmişti. Temmuz ayında ise Avrupa Komisyonu, arama sonuçlarında kendi hizmetlerine haksız öncelik verdiği gerekçesiyle Google'a 1 milyar dolar ceza kesmiş, şirket de bu ayın başında cezayı azaltmak için arama sonuçlarında bazı değişiklikler yapmayı kabul etmişti. DPC, Google'la ilgili halen ileri aşamada olan üç ayrı büyük çaplı soruşturma daha yürüttüğünü açıkladı.
İrlanda otoritesi, bu cezanın GDPR yürürlüğe girdiğinden bu yana verdiği dördüncü en yüksek ceza olduğunu belirtti. Listenin zirvesinde, Meta'ya Facebook kullanıcılarının AB-ABD arasındaki veri transferleri nedeniyle kesilen 1,3 milyar dolarlık rekor ceza yer alıyor.
Türkiye'de de Kişisel Verilerin Korunması Kanunu (KVKK) kapsamında konum verisi büyük teknoloji şirketleri için hassas bir denetim alanı olmaya devam ediyor; Avrupa'daki bu tür kararlar, benzer düzenlemelerin Türkiye'de nasıl uygulanabileceğine dair de bir referans noktası oluşturuyor.
Uzmanlara göre bu tür cezalar, büyük teknoloji şirketlerinin gelirleri düşünüldüğünde caydırıcılıktan çok bir işletme maliyeti gibi algılanıyor; asıl belirleyici olanın DPC'nin talep ettiği altı aylık uyum süreci ve bu sürecin nasıl denetleneceği olacağı vurgulanıyor. Konum verisinin reklamcılıktan harita hizmetlerine kadar geniş bir ekosistemin temelini oluşturması, kararın yalnızca Google için değil sektördeki diğer platformlar için de emsal niteliği taşıdığını gösteriyor.
Kaynak: Engadget