Çevrimiçi eczane siparişlerde doğum tarihi talep ediyor – Veri koruma soruları

Arbeitsrecht-Anwalt-Rechtsanwalt-Kanzlei-MTR Legal Rechtsanwälte
Steuerrecht-Anwalt-Rechtsanwalt-Kanzlei-MTR Legal Rechtsanwälte
Home-Anwalt-Rechtsanwalt-Kanzlei-MTR Legal Rechtsanwälte
Arbeitsrecht-Anwalt-Rechtsanwalt-Kanzlei-MTR Legal Rechtsanwälte

Çevrimiçi İlaç Satışında Veri Koruma Gereksinimleri – Güncel Bir Kararın Analizi

Lüneburg Yüksek İdare Mahkemesi, 1 Mart 2024’te, 14 LA 124/23 sayılı davada çevrimiçi eczane işletmecileri ve benzeri çevrimiçi mağazalar için geniş kapsamlı sonuçlar doğuran bir karar aldı. Mahkemenin merkezinde, reçetesiz satın alınabilen ilaçlar için sipariş sürecinde doğum tarihinin zorunlu olarak sorgulanması yer alıyordu. Bu kararın kapsamı, veri koruma hukukunun temel ilkelerini göstermekte ve Genel Veri Koruma Yönetmeliği (GDPR) uyarınca veri minimizasyonu gerekliliklerini vurgulamaktadır.

Bağlam ve Çıkış Noktası

Birçok çevrimiçi sağlayıcının yaptığı gibi, internet üzerindeki eczanelerin önemli bir kısmı, kayıt ya da sipariş sırasında doğum tarihi bilgisi talep etmektedir. Bu genellikle güvenlik, yaş kontrolü ya da siparişin işlenmesi gerekçesiyle yapılmaktadır. Mevcut davada, reçete gerektirmeyen ilaçlar için sipariş de doğum tarihinin zorunlu girilmesine bağlanmıştı.

Bir tüketici, bu uygulamanın GDPR’a aykırı olduğunu öne sürerek veri koruma denetim makamına başvurdu. Veri koruma otoritesi, sipariş verenin görüşünü destekleyerek, veri minimizasyonu ilkesine atıfta bulunarak çevrimiçi eczaneyi uygulamayı değiştirme konusunda uyardı. Özellikle netleştirilmesi gereken şey, reçetesiz fakat eczane zorunluluğu olan ilaçların dağıtımı için doğum tarihinin gerekliliğinin ne olduğu ve ne ölçüde olduğuydu.

OVG Lüneburg’un Karar Gerekçeleri

GDPR’ın Merkezî Elemanı Olarak Veri Minimizasyonu

Kararın özü, GDPR Madde 5 Paragraf 1 Bent c’den kaynaklanan gereklilik ilkesinin değerlendirilmesidir. Kişisel verilerin işlenmesi, ancak izlenen amacı gerçekleştirmek için gerekli olduğu ölçüde izin verilebilir. Yüksek İdare Mahkemesi, eczane zorunluluğu olan, ancak reçete gerektirmeyen ilaçların gönderimi için doğum tarihi bilgilerinin verilmesi zorunluluğunun esasen olmadığını açıkça belirtti. Yaş kontrolünün, eğer gençlerin korunması için gereklilik taşıyorsa, daha az baskın yöntemlerle, örneğin “En az 18 yaşında olduğumu beyan ediyorum” şeklindeki kontrol kutucuğu ile sağlanabileceğini belirtti.

Amaç Bağlılığı ve Orantılılık

Mahkeme, doğum tarihinin toplanmasının sözleşmenin işlenmesi veya yasal belgeleme zorunlulukları için gerekli olup olmadığını inceledi.

Bu sorunun açıkça “Eczane zorunlu ancak reçetesiz” ilaçlar için olumsuz olduğu sonuçlandı. Bu durumda doğum tarihinin toplanması siparişin amacı ile örtüşmemekte ve kişisel veri korumasına orantısız bir müdahale teşkil etmektedir.

Rızanın Sınırları ve Pratik Sonuçları

Son olarak, müşterilerin olası bir rızasının rolü ele alındı. OVG Lüneburg, müşterilerin verdiği açık bir rızanın bile, doğum tarihinin zorunlu bir önkoşul olarak sunulması halinde bunu meşrulaştırmayacağını belirtti. Bu durum, kullanıcının seçim özgürlüğünü fiilen ortadan kaldırmakta, bu nedenle bir veri koruma hakkından gönüllü feragat durumu ortaya çıkmamaktadır.

Çevrimiçi İlaç Ticareti ve İşletme Uygulamaları İçin Anlamı

Karar, e-ticarette, özellikle sağlık alanında kişisel verilerin işlenmesi konusundaki titiz değerlendirme gerekliliğini göstermektedir. Çevrimiçi eczane işletmecileri, veri taleplerinin hem kapsamını hem de amaç bağlılığını düzenli olarak incelemeli ve gerekli görüldüğünde uyarlamalıdır. Karar, belirli vaka konfigürasyonunun ötesinde bir sinyal etkisi taşımaktadır; örneğin hassas veriler toplayan diğer dijital hizmet sağlayıcılar için.

  • Hukuki Sonuçların Genel Görünümü
  • Eczane zorunluluğu olan ancak reçetesiz satın alınabilen ilaçlar için doğum tarihinin toplanması, ancak belirli bir yasal gerekliliğin net ve yasal olarak normlandığı durumlarda izin verilebilir.
  • Yaş doğrulaması için daha hafif bir yöntem olarak yaşa dayalı bir öz beyanın alınması önerilmektedir.

GDPR’a göre veri minimizasyonu gerekliliğinin ihlalleri, veri koruma otoritesi tarafından önlenebilir. İhlaller durumunda, düzenleme emirleri ve belirli durumlarda ciddi yaptırımlar söz konusu olabilir.

İlerideki Prosedüre Bakış

Diğer yargı makamlarının ve gelecekteki yargı kararlarının farklılıklar getirebileceği ve yeni boyutlar aydınlatabileceği unutulmamalıdır. Mevcut karar, somut durumun koşullarına dayanmaktadır ve tüm iş modelleri ya da ürün kategorileri için mutlak bir geçerlilik iddiasında bulunmamaktadır. Hukuk pratiğinin gelişimi ve muhtemel yasal değişiklikler gözlemlenmelidir.

Kaynak Bilgisi

1 Mart 2024 tarihli Lüneburg Yüksek İdare Mahkemesi’nin 14 LA 124/23 esas sayılı kararı, urteile.news’te yayınlanmış olup, bu makalenin temelini oluşturmaktadır.

İnce Bir İpucu