BİR HAVAYOLU TAŞIMACILIK ŞİRKETİNE SADAKAT KART UYGULAMASI NEDENİYLE 100.000 TL İDARİ PARA CEZASI

8 Kasım 2019

Bir havayolu taşımacılık şirketinin, sunduğu sadakat programını kullanan ilgili kişinin kullanıcı adı ve parola bilgilerini değiştirme talebi karşısında ilgili kişiden arkalı önlü kimlik görüntüsü talep eden, ilgili kişinin kimlik görüntülerinin silinmesi talebine ise verilerin sistemde tutulmadığı ve üçüncü kişilerle paylaşılmadığı yanıtını veren veri sorumlusu hakkında yapılan şikayet üzerine inceleme başlatan Kişisel Verileri Koruma Kurulu (“Kurul”), bu husustaki 01.10.2019 tarihli ve 2019/294 sayılı Kararını internet sayfasında yayınladı.

Kurul tarafından yapılan inceleme sonucunda,

  • Havayolu Şirketi tarafından istenen kimlik görüntüsünde yer alan kan grubu ve din bilgilerinin özel nitelikli kişisel veri statüsünde olduğu ancak özel nitelikli kişisel verilerin işlenebilmesi için Kanunda aranan açık rıza şartının sağlanmadığı dolayısıyla gerçekleştirilen veri işleme faaliyetinin hukuka aykırı olduğu,
  • Bunun yanında, veri sorumlusunun kimlik görüntülerinin muhafaza edilmesine rağmen kayıt altına alınmadığı yönünde ilgi kişiye bilgi sağlanmasının dürüstlük kurallarına aykırı bir veri işleme olduğu,
  • Veri sorumlusunun, kimlik görüntülerinin işlenmesinde dayanılan hukuki işleme şartı hususunda ilgili kişiye verilen cevapta ve Kurul’a yöneltilen yazıda bir açıklama yapılmaması nedeniyle ilgili veri işleme faaliyetinin belirli, açık ve meşru amaçlar için ilkesine aykırı bir veri işleme olduğu,
  • Kimlik doğrulama işlemi için daha az verinin işlenmesi mümkünken somut olayda işlenen verilerin çokluğu göz önüne alındığında amaçla bağlantılı, sınırlı ve ölçülü olma ilkesine aykırı bir veri işleme olduğu,
  • Kimlik doğrulama işlemi tamamlandıktan sonra veri sorumlusunca bu verilerin silinmemesi ve Kurul’un bilgi talep etmesi üzerine silindiğinin beyan edilmesi nedeniyle, mevzuatta öngörülen veya işlendikleri amaç için gerekli olan süre kadar muhafaza edilme ilkesine aykırı bir veri işleme olduğu,
  • İlgili kişinin, kimlik görüntülerinin kaydedilmediği ve üçüncü kişilerle paylaşılmadığı şeklinde çağrı merkezi tarafından hatalı bilgilendirildiği, ilgili kişinin iletmiş olduğu kimlik görüntülerinin şikayet modülü yazılım firmasının sunucuları üzerinde bulundurulduğu, kimlik görüntülerinin silinmediğinin tespit edildiği, dolayısıyla, veri sorumlusunun, ilgili kişinin veri sorumlusuna başvuru hakkına riayet etmediği, diğer bir deyişle, veri sorumlusunun ilgili kişinin başvurusuna hukuka ve dürüstlük kuralına uygun bir yanıt vermediği,

tespit edilmiş; özel nitelikli kişisel verilerin açık rıza ile işlenmesi şartına ve genel ilkelere uyulmadığı, ilgili kişinin başvuru hakkına riayet edilmediği gerekçeleriyle hukuka aykırı olan işbu veri işleme faaliyetini önlemek amacıyla gerekli teknik ve idari tedbirleri alma yükümlülüğüne aykırı hareket eden havayolu şirketi hakkında 100.000 TL idari para cezası uygulanmasına karar verilmiştir.

İlgili karar özetinin tam metnine buradan ulaşabilirsiniz.

Konuya ilişkin herhangi bir sorunuz ve/veya yorumunuz olması halinde, bizimle her zaman iletişime geçebilirsiniz.

Saygılarımızla,

Zümbül Hukuk ve Danışmanlık

info@zumbul.av.tr