Site icon Alomaliye.com Güncel Mevzuat, Muhasebe, Ekonomi, Vergi, SGK Haberleri

Anayasa Mahkemesinin 2020/7518 Başvuru Numaralı Kararı – KVKK İdari Para Cezası

Anayasa Mahkemesinin 2020/7518 Başvuru Numaralı Kararı – KVKK İdari Para Cezası

15 Aralık 2023 Tarihli Resmi Gazete

Sayı: 32400

Anayasa Mahkemesi Başkanlığından:

GENEL KURUL

KARAR

M.I.I. BAŞVURUSU

Başvuru Numarası: 2020/7518

Karar Tarihi: 12/10/2023

Başkan : Zühtü ARSLAN
Başkanvekili : Hasan Tahsin GÖKCAN
Başkanvekili : Kadir ÖZKAYA
Üyeler
 

 

 

 

 

 

 

 

 

 

: Engin YILDIRIM
  Muammer TOPAL
  M. Emin KUZ
  Rıdvan GÜLEÇ
  Yusuf Şevki HAKYEMEZ
  Yıldız SEFERİNOĞLU
  Selahaddin MENTEŞ
  Basri BAĞCI
  İrfan FİDAN
  Kenan YAŞAR
  Muhterem İNCE
Raportör : Mehmet ALTUNDİŞ
Başvurucu : M.I.I.
Vekili : Av. Deniz TUNCEL

I. BAŞVURUNUN KONUSU

1. Başvuru, veri güvenliğini sağlamaya yönelik gerekli teknik ve idari tedbirlerin alınmadığından bahisle Kişisel Verileri Koruma Kurulu tarafından uygulanan idari para cezası nedeniyle mülkiyet hakkının ihlal edildiği iddiasına ilişkindir.

II. BAŞVURU SÜRECİ

2. Başvuru 19/2/2020 tarihinde yapılmıştır.

3. Başvuru, başvuru formu ve eklerinin idari yönden yapılan ön incelemesinden sonra Komisyona sunulmuştur.

4. Komisyonca başvurunun kabul edilebilirlik incelemesinin Bölüm tarafından yapılmasına karar verilmiştir.

5. Birinci Bölüm başvurunun Genel Kurul tarafından incelenmesine karar vermiştir.

6. Başvuru belgelerinin bir örneği bilgi için Adalet Bakanlığına (Bakanlık) gönderilmiştir. Bakanlık, görüşünü bildirmiştir.

III. OLAY VE OLGULAR

7. Başvuru formu ve eklerinde ifade edildiği şekliyle ilgili olaylar özetle şöyledir:

8. Başvurucu; merkezi yurt dışında bulunan, farklı ülkelerde oteller işleten, otellere franchise hizmeti sağlayan ve bağlı şirketleri aracılığıyla devre mülklere lisans temin eden holding şirketi konumundadır.

9. Başvurucu Şirket bir başka konaklama şirketini 2016 yılında devralmıştır.

10. Başvurucu 8/9/2018 tarihinde devraldığı konaklama şirketinin konuk rezervasyon veri tabanındaki şüpheli işleme dair kurum içi güvenlik aracından bir uyarı almıştır. Yapılan incelemeler sonucunda 19/11/2018 tarihinde, bu şirketin konuk rezervasyon veri tabanına yetkisiz üçüncü bir kişinin eriştiği bilgisi teyit edilmiştir.

11. Başvurucu 30/11/2018 tarihinde bir basın açıklaması yayımlamış, konuya dair bir web sitesini erişime açarak olaya ilişkin bilgi sağlamış ve ilgili kişilerin kendilerini nasıl koruyabileceklerine dair tavsiyelerde bulunmuştur. Ayrıca durumdan etkilenen ve geçerli elektronik posta adresi bulunan misafirlerine elektronik postalar göndermiştir.

12. Başvurucu 3/12/2018 tarihinde Kişisel Verileri Koruma Kurumuna (Kurum) Türk vatandaşlarını ilgilendiren güvenlik olayı hakkında veri ihlali bildiriminde bulunmuştur. Bu bildirimde Şirket özetle;

i. 500 milyon müşteri verisinin veri ihlali nedeniyle kopyalandığını,

ii. Veri tabanının tutulduğu şirketin ağına Temmuz 2014’ten beri yetkisiz erişim olduğunu ve misafir veri tabanına yetkisiz erişimin 8/9/2018’de tespit edildiğini,

iii. 500 milyon müşteriden yaklaşık 327 milyonunun kişisel verilerinin çalındığını,

iv. İhlalden etkilenen verilerin ad/soyadı, posta adresi, telefon numarası, doğum tarihi, cinsiyeti, pasaport numarası, konaklama şirketinin hesap bilgileri, otel bilgileri, otele giriş ve çıkış bilgileri, ödeme kartı numaraları ve ödeme kartı son kullanma tarihleri, rezervasyon tarihi ve iletişim tercihlerini içeren bilgiler olduğunu ifade etmiştir.

13. Yapılan bildirimin değerlendirilmesi neticesinde Kişisel Verileri Koruma Kurulunun (Kurul) 5/12/2018 tarihli kararıyla, devralınan konaklama şirketinin veri ağının güvenliği için yeterli önlemlerin alınmaması sonucunda gerçekleşen ihlalle ilgili olarak Türkiye’de yerleşik olan vatandaşların bu ihlalden etkilenip etkilenmediği, veri ihlalinden etkilenen, Türkiye’de yerleşik olan vatandaş bulunması hâlinde ihlal hakkında yapılan ve planlanan çalışma detayları hususlarında başvurucudan bilgi istenmesine, söz konusu ihlalin Kurum internet sayfasında ilan edilmesine karar verilmiştir.

14. Başvurucu, sunduğu 28/3/2019 tarihli beyan dilekçesinde özetle;

i. Yaklaşık 383 milyon müşteri kaydının olduğunu, bunlardan yaklaşık 1.24 milyonunda bölge/ülke adresi olarak Türkiye’nin belirtildiğini, bunun 383 milyon ayrı müşterinin veya 1.24 milyon Türk müşterinin olaya dâhil olduğu anlamına gelmediğini, çok kez aynı müşteri için birden fazla kayıt bulunduğunu,

ii. Çalınan verilerin niteliği ve büyüklüğü karşısında verilerin tekilleştirilmesinin kolayca gerçekleştirilmediğini, geçen süre içinde saldırganın bu alandaki yetkinliği dikkate alındığında incelemenin ortaya çıkarabildiği bilgilerin sınırlı olduğunu,

iii. Devralınan konaklama şirketinin veri sorumlusu olarak kabul edilmesi gerektiğini beyan etmiştir.

15. Kurul tarafından 16/5/2019 tarihinde başvurucu hakkında 24/3/2016 tarihli ve 6698 sayılı Kişisel Verilerin Korunması Kanunu‘nun 12. maddesinin (1) numaralı fıkrası çerçevesinde veri güvenliğini sağlamaya yönelik gerekli teknik ve idari tedbirleri almadığından 1.100.000 TL ve aynı Kanun’un 12. maddesinin (5) numaralı fıkrasında yer alan ihlalin en kısa sürede bildirilmesi yükümlülüğüne uymadığından 350.000 TL olmak üzere toplam 1.450.000 TL idari para cezası uygulanmasına karar verilmiştir. Bu karar 12/7/2019 tarihinde, başvurucu muhatap gösterilmek suretiyle başvurucunun Türkiye’deki otellerini işleten dolaylı iştirakine tebliğ edilmiştir.

16. Başvurucu 26/7/2019 tarihinde idari para cezasının kaldırılması talebiyle itiraz etmiştir. Başvurucu itiraz dilekçesinde özetle idari yaptırım kararının usulüne uygun olarak tebliğ edilmediğini, 6698 sayılı Kanun’un yürürlük tarihinden önceki olaylara uygulandığını, veri sorumlusu olarak kendisinin kabul edilemeyeceğini, Kurul kararının gerekçeli olmadığını, 6698 sayılı Kanun’da ihlal bildiriminin en kısa sürede yapılmasının düzenlendiğini, kısıtlayıcı bir süre öngörülmediğini, idari para cezasının en yüksek hadden verilmesinin ölçüsüz olduğunu belirtmiştir.

17. İstanbul Anadolu 1. Sulh Ceza Hâkimliği 7/11/2019 tarihli kararı ile kabahatin işlendiği yeri dikkate alarak yetkisizlik kararı vermiş, dosyanın Ankara Sulh Ceza Hâkimliğine gönderilmesine hükmetmiştir. Başvurucu bu karara 13/12/2019 tarihli dilekçe ile itiraz etmiştir. İtiraz, İstanbul Anadolu 2. Sulh Ceza Hâkimliğinin 13/12/2019 tarihli kararıyla kabul edilmiştir. Kararda, ticaret siciline kayıtlı yerin İstanbul/Acıbadem olduğu ve İstanbul Anadolu Adliyesi yetki sınırlarında bulunduğu kanaatiyle yetkisizlik kararının kaldırılarak esas hakkında karar verilmek üzere dosyanın İstanbul Anadolu 1. Sulh Ceza Hâkimliğine gönderilmesine kesin olarak karar verilmiştir.

18. Yetkisizlik kararı sonrası itirazı inceleyen İstanbul Anadolu 1. Sulh Ceza Hâkimliği (Hâkimlik) 23/12/2019 tarihli kararı ile idari yaptırım kararına yapılan başvuruyu reddetmiştir. Kararın gerekçesi şöyledir:

“… İdari yaptırım kararı ile ilgili düzenlenen tahkikat evrakı ve idari yaptırım kararı onaylı suretleri Hakimliğimizce celp edilmiş, evrak üzerinde yapılan incelemede; idarece düzenlenen tutanak ile eylemin sabit olduğu, sabit bulunan eylemin oluşturduğu kabahat nedeni ile hakkında idari yaptırım kararı düzenlenen idari yaptırımın yasa ve usule uygun olduğu anlaşılmakla itirazın reddine karar vermek gerekmiş[tir]…”

19. Başvurucu, Hâkimliğin 23/12/2019 tarihli kararına itirazda bulunmuştur. İtiraz, İstanbul Anadolu 2. Sulh Ceza Hâkimliğinin 9/1/2020 tarihli kararıyla kesin olarak reddedilmiştir. Kararın gerekçesi şöyledir:

“… Her ne kadar itiraz eden vekili İstanbul Anadolu 1. Sulh Ceza Hakimliği’nin 23/12/2019 tarih ve 2019/8868 d.iş sayılı kararına itiraz etmiş ise de; verilen kararda usule ve yasaya aykırılık bulunmadığı, verilen kararda değiştirilecek bir husus bulunmadığı anlaşılmakla itirazın reddine karar vermek gerekmiş aşağıdaki gibi hüküm kurulmuştur.

1-İtiraz eden vekilinin İstanbul Anadolu 1. Sulh Ceza Hakimliği’nin 23/12/2019 tarih ve 2019/8868 d.iş sayılı kararına yönelik İTİRAZININ REDDİNE,

2-Kararın taraflara İstanbul Anadolu 1. Sulh Ceza Hakimliğince tebliğine,

3-Kararın ve dosyanın gereği için İstanbul Anadolu 1. Sulh Ceza Hakimliğine gönderilmesine,

Dair, dosya üzerinde yapılan inceleme sonucunda KESİN olarak karar verildi.”

20. Başvurucu, nihai karardan 21/1/2020 tarihinde haberdar olmuş; 19/2/2020 tarihinde bireysel başvuru yapmıştır.

Tamamı İçin Tıklayınız (word)

 

 

 

Exit mobile version