Burhan Doğuş Ayparlar

← Tüm kararlar

Kore · 4 Kasım 2024

Meta'ya kullanıcıların hassas verilerini rızasız olarak hedefli reklamda kullandığı için idari para cezası verildi

PIPC, yaklaşık 980 bin kullanıcının dinî ve siyasi görüşleri gibi hassas verilerini rızasız reklam hedeflemesinde kullanan Meta'ya 21,6 milyar won ceza verdi.

Mahkeme / kurum
Güney Kore Kişisel Bilgileri Koruma Komisyonu (PIPC)
Tarih
4 Kasım 2024
Esas / karar no.
Meta Platforms, Inc.
Durum
Kesinleşmiş / nihai

Olay

Güney Kore Kişisel Bilgileri Koruma Komisyonu (PIPC), Kasım 2020'de karara bağladığı başka bir Facebook dosyası sırasında Meta Platforms, Inc.'in hassas verileri rızasız işlediğini fark ederek inceleme başlattı. Meta, Facebook profilleri aracılığıyla yaklaşık 980 bin Koreli kullanıcının dinî ve siyasi görüşleri ile hemcinsiyle evli olup olmadığı gibi hassas bilgilerini topladı; PIPC'ye göre ihlal dönemi Temmuz 2018'den düzeltmelerin tamamlandığı Mart 2022'ye kadar sürdü. Kullanıcıların beğendiği sayfalar ve tıkladığı reklamlar gibi davranış verilerini analiz ederek belirli bir din, eşcinsellik, trans bireyler ve Kuzey Koreli sığınmacılar gibi hassas reklam konuları oluşturdu; bunları yaklaşık 4.000 reklamveren kullandı. Meta inceleme sırasında profil üzerinden hassas veri toplamayı Ağustos 2021'de durdurdu ve bu reklam konularını Mart 2022'de sildi.

Hukuki soru

Temel soru, bir platformun profillerden ve davranış verilerinin analizinden elde ettiği inanç ve siyasi görüş gibi hassas verileri, veri politikasında yalnızca belirsiz bir açıklamaya yer vererek ve ayrı rıza almadan reklam hedeflemesinde kullanmasının Kişisel Bilgilerin Korunması Kanunu'nun (PIPA) değişiklik öncesi 23. maddesinin 1. fıkrasını ihlal edip etmediğiydi. PIPC ayrıca Meta'nın, verilerin saklama süresi, Facebook ile giriş yoluyla üçüncü kişilere aktarım ve Facebook dışı etkinlik verilerinin toplanma dayanağına ilişkin erişim taleplerini reddetmesinin haklı olup olmadığını inceledi. Kullanılmayan bir hesap kurtarma sayfasının açık bırakılması ve bu sayfada sahte kimlikle şifre sıfırlanması da güvenlik yükümlülüğü bakımından değerlendirildi.

Karar

PIPC, 4 Kasım 2024'teki 18. genel kurul toplantısında Meta'nın hassas verileri hukuki dayanak olmadan işlediğine karar verdi. Kanun hassas verilerin işlenmesini ilke olarak sınırlıyor ve ayrı rıza gibi istisnai durumlarda izin veriyordu; Meta ise veri politikasında belirsiz bir ifadeyle yetinmiş, ayrı rıza almamış ve ek koruma önlemi de almamıştı. Uygulama Kararnamesi'nin 41. maddesinin 1. fıkrasının 3-5. bentleri bu bilgileri erişim kapsamında saydığından erişim taleplerinin reddi haklı bulunmadı. Hesap kurtarma sayfası nedeniyle 10 Koreli kullanıcının bilgileri sızmıştı. Eski Kanun'un 23(1), 29 ve 35(3). maddeleri uyarınca 21.613.000.000 won ceza (gwajinggeum) ve 10.200.000 won idari para cezası (gwataeryo) verildi; düzeltme emirleri için 90 gün içinde uyum planı istendi.

Neden önemli

Karar, davranış verilerinin analiziyle oluşturulan ve din ya da cinsel yönelim gibi özelliklere bağlanan reklam konularını hassas veri işleme kapsamında ele alıyor. PIPC'ye göre bu, Meta hakkında hassas verilerle ilgili ilk yaptırım kararı. Kararda Kanun'un değişiklik öncesi hükümleri uygulandı. Karar, Kore'deki kullanıcılara hizmet veren yabancı platformların erişim hakkı dahil ilgili kişi haklarını güvence altına alması gerektiğini de vurguluyor. Meta'nın karara karşı dava açıp açmadığı bu çalışmada doğrulanamadı.

İlgili aşamalar

PIPC'nin Eylül 2022'de Google (69,2 milyar won) ve Meta (30,8 milyar won) hakkında, başka sitelerdeki davranış verilerini rızasız toplayıp hedefli reklamda kullandıkları gerekçesiyle verdiği karara karşı açılan davalar, Seul İdare Mahkemesi 2. İdare Dairesince 23 Ocak 2025'te reddedildi. Meta 3 Şubat, Google 4 Şubat 2025'te istinafa başvurdu; Eylül 2026 itibarıyla her iki dosya Seul İstinaf Mahkemesinde görülüyordu (Meta: 2025누6020, Google: 2025누5923).