OLG Oldenburg Facebook veri ihlali ile ilgili tazminat taleplerini reddetti
Oldenburg Yüksek Eyalet Mahkemesi (OLG), paralel olarak yürütülen bir dizi temyiz davasında Meta Platforms Ireland Limited tarafından temsil edilen Facebook platformuna karşı kullanıcıların tazminat taleplerini reddetti (25.04.2024 tarihli kararlar, Az. 13 U 59/23, 13 U 79/23 ve 13 U 60/23). Mahkeme bu kararı ile ortaya çıkan “Facebook veri ihlali” sonrasında meydana gelen veri koruma ihlallerinin, GDPR Madde 82’ye göre zorunlu olarak maddi tazminat hakkı oluşturmadığını netleştirdi.
Arka plan: Veri ihlalinin kapsamı ve sonuçları
Nisan 2021’de, Facebook kullanıcılarına ait çok sayıda kişisel verinin -isimler, telefon numaraları ve diğer profil verileri dahil olmak üzere- rıza olmaksızın internette serbestçe görülebilir hale geldiği kamuoyuna açıklandı. Etkilenenlerin ifadelerine göre, bu ifşa durumu saldırganların otomatik olarak veri toplayabildiği bir teknik arayüzden (“Contact Importer”) kaynaklanmıştır.
Davanın merkez hukuki meseleleri
Mahkeme inceleme ölçütü
Davacılar, GDPR Madde 82’ye dayanarak veri işleyicilerinin veri koruma ihlalleri nedeniyle meydana gelen zararlar için tazminat talep edebileceğini belirttiler. OLG Oldenburg, temyiz davasında, salt kızgınlık veya rahatsızlığın ötesine geçen manevi zararların kanıtlanmasına ilişkin gereklilikleri detaylandırarak netleştirmiştir.
Ölçülebilir bir manevi zararın gerekliliği
Mahkeme, ilgili davacıların spesifik ve bireysel olarak manevi bir zarar gördüklerini yeterince ortaya koyamadıklarını vurguladı. Kişisel verilerin ifşası ile ilgili genel rahatsızlığa atıfta bulunmak yeterli değildir. Aksine, somut ve kişisel bir mağduriyetin makul ve anlaşılır bir şekilde ortaya konması gerekmektedir. Telefon spamı veya phishing gibi soyut bir kötüye kullanım olasılığı yeterli değildir.
Maddi zararların otomatik olarak karşılanması yok
OLG, her veri koruma ihlalinin GDPR Madde 82 anlamında otomatik olarak bir manevi zarara yol açmayacağı görüşüne katılmadı. Hukukun üstünlüğü ilkesini vurgular ve veri koruma yasasına karşı sadece ihlalin tüzel hakları doğurmadığını belirtir; aslında sonuç vermesi gereken fiili bir zararın bireysel olarak ortaya konması gereklidir.
Kararın gelecekteki davalar için önemi
OLG Oldenburg kararları, veri koruma ihlallerinde manevi zarar iddialarının gerekçelendirilmesindeki yüksek gereksinimleri açıklamaktadır. Senatoya göre, kişisel alanlara girilmesi veya belirsiz rahatsızlık ihtimali tazminat taleplerinde yeterli değildir.
Bu nedenle, bireysel değerlendirme ve somut deliller talep eden giderek güçlenen bir içtihatta OLG Oldenburg da yer almaktadır. Hem platform işletmecileri hem de etkilenenler için karar, veri koruma ihlalleri nedeniyle manevi zarar taleplerinin karşılanabilirliği konularında daha fazla hukuki açıklık sağlamaktadır.
Pratik düşünceler ve görünüm
Kararlaştırılan davalar, GDPR tazminat taleplerinin toplu olarak öne çıkarıldığı süreçlerde prosedürel yönlerin artan önemini vurgulamaktadır. Avrupa Adalet Divanı, mevcut ön karar davalarında (örneğin, C-340/21) tazminat talepleri eşiğini nasıl netleştireceği belirsizliğini korumaktadır. Avrupa düzeyinde nihai bir açıklamanın yapılmasına kadar, üye devletlerin yargılamalarında daha fazla farklılaşma beklenmektedir.
Sonuç
OLG Oldenburg’un kararı, veri koruma ihlalinden sonra etkilenen kişilerin spesifik ve bireyselleştirilmiş şekilde meydana gelen manevi zararları ortaya koymaları gerektiğini teyit etmektedir. Kişisel verilerin ifşası konusundaki endişe veya kötüye kullanımın genel olasılığı yeterli değildir. Bu durumun Avrupa Adalet Divanı kararından sonra köklü bir değişim gösterip göstermeyeceği henüz belli değildir.
Şirketler, özel kişiler ve yatırımcılar için kişisel veri koruması ve ilgili hakların savunulması veya iddia edilmesi hususunda düzenli olarak karmaşık sorular ortaya çıkmaktadır. Bu tür veri koruma işlemlerinin değerlendirilmesi ve yorumlanmasında daha ileri hukuki yönler de rol oynayabilir. MTR Legal hukuk bürosu bu konularda hizmet vermeye hazırdır.