Olay
İtalya Kişisel Verileri Koruma Kurumu (Garante per la protezione dei dati personali), 2023'te ChatGPT'ye geçici sınırlama getirmiş ve soruşturma başlatmıştı. Kurum, 2 Kasım 2024 tarihli ve 755 sayılı kararıyla OpenAI'ye 15 milyon avro idari para cezası verdi ve altı ay süreyle radyo, televizyon, gazete ve internette bilgilendirme kampanyası yürütülmesini emretti. Kurum, Mart 2023'teki veri ihlalinin bildirilmediğini, model eğitimi için uygun bir hukuki dayanak bulunmadığını, aydınlatma yükümlülüğünün yerine getirilmediğini ve 13 yaş altı çocukları koruyacak yaş doğrulamasının olmadığını tespit etmişti. OpenAI kararı Roma Mahkemesi'nde dava konusu yaptı. Mahkeme 21 Mart 2025 tarihli kararıyla, OpenAI'nin cezanın tamamı tutarında ilk talepte ödemeli bir teminat vermesi şartıyla cezanın yürütmesini durdurdu.
Hukuki soru
Temel sorun, Garante'nin Kasım 2024'te nihai kararı verme yetkisinin bulunup bulunmadığıydı. OpenAI'nin İrlanda'daki kuruluşu, 15 Şubat 2024'te Birlik'teki ana kuruluş olarak tanınmıştı. OpenAI, bu tarihten sonra sınır ötesi işlemeler bakımından Genel Veri Koruma Tüzüğü (GDPR) m.55, 56 ve 60'taki tek durak mekanizmasının uygulanacağını ve İrlanda Veri Koruma Komisyonu'nun (DPC) öncü denetim makamı olacağını savundu. Garante ise geçmişte tamamlanmış ihlaller bakımından yetkisini koruduğunu ileri sürüyordu.
Karar
Mahkeme, OpenAI'nin ilk itiraz nedenini kabul ederek 755 sayılı kararı, ek yaptırım olan bilgilendirme kampanyasıyla birlikte iptal etti. Mahkemeye göre belirleyici olan, ihlallerin ne zaman gerçekleştiği değil, ana kuruluş tanındığında idari sürecin hâlâ devam edip etmediğidir. Süreç sırasında Birlik'te ana veya tek kuruluş oluşturulduğunda veri sorumlusu tek durak mekanizmasından yararlanır ve yetki öncü denetim makamına geçer. Mahkeme, tamamlanmış ve devam eden ihlaller arasında yapılan ayrımı kabul etmedi. İhlallerin esası incelenmedi; yargılama giderleri taraflar arasında paylaştırıldı.
Neden önemli
Karar, üretken yapay zekâ sağlayıcılarına verilmiş en yüksek ulusal GDPR cezalarından birini esasa girmeden ortadan kaldırdı. Birlik dışından hizmet veren bir şirketin soruşturma sürerken AB'de ana kuruluş edinmesinin ulusal otoritelerin yetkisini sona erdirebileceğini gösterdi. Model eğitiminin hukuki dayanağı ve yaş doğrulaması gibi esasa ilişkin sorular yanıtsız kaldı. Sürekli nitelikteki olası ihlaller ise öncü denetim makamı olarak İrlanda Veri Koruma Komisyonu'nun görev alanındadır.
İlgili aşamalar
Garante, 20 Aralık 2024 tarihli duyurusunda devam eden ihlaller bakımından dosyayı İrlanda Veri Koruma Komisyonu'na ilettiğini açıklamıştı. Bilgilendirme kampanyası yükümlülüğü, karara karşı dava açılmasıyla kendiliğinden durdu. Roma Mahkemesi'nin kararı ilk derece kararıdır; Eylül 2026 itibarıyla Garante'nin Yargıtay'a (Corte di Cassazione) başvurduğuna dair bir bilgi yok.