OLG Hamm, Facebook veri kazıma işlemlerinde GDPR ihlallerini doğruladı.

Arbeitsrecht-Anwalt-Rechtsanwalt-Kanzlei-MTR Legal Rechtsanwälte
Steuerrecht-Anwalt-Rechtsanwalt-Kanzlei-MTR Legal Rechtsanwälte
Home-Anwalt-Rechtsanwalt-Kanzlei-MTR Legal Rechtsanwälte
Arbeitsrecht-Anwalt-Rechtsanwalt-Kanzlei-MTR Legal Rechtsanwälte

OLG Hamm, DSGVO kapsamında Scraping olaylarında Facebook’un sorumluluğunu teyit etti

2 Nisan 2024 tarihli (Dosya No.: 7 U 19/23) kararıyla Hamm Yüksek Eyalet Mahkemesi (OLG), Facebook kullanıcılarının kişisel verilerinin izinsiz toplanması ve yayınlanması ile ilgili öncü bir karar almıştır. Mahkeme, Facebook profillerinden halka açık bilgilere otomatik olarak ulaşılmasını ve bu bilgilerin internette yayılmasını içeren Facebook scraping işlemini, Veri Koruma Genel Tüzüğü’nün (DSGVO) temel hükümlerine önemli bir ihlal olarak görmüştür. Karar, hem dijital ekonomi şirketleri hem de sosyal medya platformlarında verileri işlenen bireyler için geniş kapsamlı bir etki taşımaktadır.

Davanın Arka Planı

Facebook scraping, kamuya açık profil verilerine, örneğin botlar aracılığıyla otomatik olarak erişilmesini kapsamaktadır. Bu davada, Avrupa’dan milyonlarca kullanıcının Facebook profillerinden isimler, telefon numaraları ve kullanıcı kimlikleri gibi birçok kişisel bilgi çıkarılmış ve etkilenenlerin izni olmadan bir dış sitede yayınlanmıştır. Bir mağdur, Facebook’un bu tür erişimleri önlemek için yeterli teknik ve organizasyonel önlemler almadığını gerekçe göstererek, 82. madde DSGVO uyarınca engelleme ve manevi tazminat davası açmıştır.

OLG Hamm’ın Temel Açıklamaları

Madde 4 No. 7 DSGVO’ya Göre Sorumluluk

OLG Hamm, Facebook’un işletmecisi olan Meta Platforms Ireland’ın söz konusu verilerin işlenmesinde DSGVO anlamında “sorumlu” olduğunu belirtmiştir. Telefon numaralarına erişilebilirlik, esasen platformun konfigürasyonu ve Facebook tarafından sunulan ayar seçeneklerine dayanmıştır. Kullanıcıların kendi profilleri kapsamında özellikle telefon numaralarını gönüllü olarak yayınladıkları durumlarda bile platformun önemli bir sorumluluğu devam etmektedir.

Teknik ve Organisazyonel Koruma Yükümlülüklerinin İhlali

Mahkeme, Facebook’un 25. ve 32. maddeler DSGVO’dan kaynaklanan özel yükümlülüklere tabi olduğunu vurguladı. Buna göre, kişisel verilerin korunmasına yönelik uygun teknik ve organizasyonel tedbirlerle önceden önlemler alınması gereklidir. Ancak Facebook’un, botlar ve scraping araçlarıyla otomatik veri toplamayı etkili bir şekilde engellemek için yeterince özen göstermediği belirtilmiştir. Özellikle, veriye duyarlı varsayılan ayarlar ve bu tür erişimlerin tanınması ve önlenmesine yönelik etkili mekanizmaların yeterli derecede uygulamaya konulmadığı ifade edilmiştir.

Madde 82 DSGVO’ya Göre Tazminat

Spesifik durumda, OLG Hamm, manevi tazminat talebine yönelik davanın başarılı olmadığına karar verdi. Bir veri koruma ihlali kanıtlanmış olmasına rağmen, davacının, mahkeme heyetinin kanaatine göre, soyut veri koruma ihlalinin ötesine geçen bireysel olarak yükletilebilir bir zarar belirtmediği ifade edilmiştir. Karar, somut manevi zararların detaylı bir şekilde belirtilmesinin dava sürecinde zorunlu olduğunu vurgulamaktadır.

Platform Ekonomisinde Veri Korumanın Önemi

Mahkemenin temel hukuki değerlendirmesi, Facebook gibi platform işletmecilerinin, kullanıcılar bilgilerini kamuoyuna açık olarak yapsa bile, otomatik veri okumanın önlenmesi konusunda görevli olduklarını ortaya koymaktadır. Karar, büyük dijital şirketlerin veri koruma sorumluluğunun kapsamını pekiştirmektedir. Özellikle, üçüncü şahıslar tarafından kişisel verilerin kitlesel olarak okunması ve yayınlanmasına karşı etkili koruma mekanizmalarının uygulanması ihtiyacını güçlendirmiştir.

Şirketlerin Uyum Stratejilerine Etkileri

DSGVO kapsamında artık onaylanan yükümlülüklere bakıldığında, şirketler güvenlik konseptlerini ve veri koruma önlemlerini sürekli olarak değişen tehdit durumlarına ve Avrupa mahkemelerinin artan gereksinimlerine uyarlamak zorundadırlar. Özellikle, kamuya açık kullanıcı profillerine sahip platformlar için teknik ve organizasyonel önlemlerin kapsamı önceki dönemlerden daha fazla önem kazanacaktır. Özellikle bot ve scraping önleme konusunda, teknik korumaların düzenli olarak gözden geçirilmesi ve teknolojiye uygun şekilde ayarlanması, olası sorumluluk ve itibar risklerini en aza indirmek amacıyla gereklidir.

Hukuki Tanımlama ve Gelecek Perspektifi

OLG Hamm’ın kararı, dijital alanda kişisel verilerin korunmasının sorumlular tarafından dinamik ve sürekli bir uyum süreci gerektirdiğini de vurgulamaktadır. Aynı zamanda, Facebook’a karşı yöneltilen tazminat taleplerinin somut olay bazında değerlendirilmesi gerektiğine dikkat çekilmektedir. Dava, sosyal ağlar bağlamında DSGVO’nun yorumlanması ve uygulanması için örnek teşkil edebilir; Yüksek Mahkeme veya Avrupa Adalet Divanı tarafından verilecek diğer kararlar, gelecekteki hukuk çerçevesi üzerinde daha fazla belirleyici bir etkiye sahip olabilir. Henüz nihai bir karara varılmamış olan yasal durum ve benzer devam eden davalar göz önüne alındığında, şirketler ve temsilcileri için masumiyet karinesi geçerliliğini korumaktadır (Kaynak: OLG Hamm, 02.04.2024 tarihli karar, Dosya No. 7 U 19/23).


Dijitalleşmenin hız kazanmasıyla veri koruma ve BT hukuku konusundaki karmaşık sorularla karşı karşıya kalan şirketler, yatırımcılar ve bireyler için mevcut gelişmeler ve uyumluluk konusundaki yeni gereklilikler hakkında bilinçli bir danışmanlık almak faydalı olabilir. MTR Legal’den avukatlar, güncel içtihat ışığında bireysel değerlendirme ve hukuka uygun rehberlik sağlamaktadır.