Kişisel Verileri Koruma Kurulu’nun 10/09/2020 tarihli ve 2020/691 Sayılı Kararı

Kişisel Verileri Koruma Kurulu, cep telefonuna kişinin açık rızası olmadan SMS gönderen dernekle ilgili 10.09.2020 tarihinde örnek niteliğinde karar aldı.

Kişisel Verileri Koruma Kurumuna intikal eden şikâyette; “İlgili kişinin cep telefonuna dernek tarafından reklam içerikli SMS gönderildiği, ilgili kişinin mesajdan rahatsız olduğu ve derneğe, telefon numarasının nereden elde edildiği ile ilgili bilgi talebinde bulunduğu, ifade edilmiştir. Ayrıca, ilgili kişinin bu talebine 30 günlük yasal süre içerisinde cevap alamadığı bunun üzerine KVKK’ya başvuru yaptığı ve gerekli yaptırımların uygulanmasını” talep ettiği görülmüştür.

Söz konusu iddialara ilişkin olarak Dernek tarafından Kişisel Verileri Koruma Kurulu’na verdiği savunmada; “İdari bir sıkıntı sebebiyle cevabın tanzim ve tebliğ edilemediği, şikâyetçinin başvurusunu müteakip şikâyetçi adına kayıtlı olan telefon numarasının, derhal “pasif” konuma getirildiği belirtilmiştir. Şikâyetçinin Dernek nezdinde SMS reklamlarına veya bildirimlerine onay verdiğine ilişkin bir rızasının tespit edilemediği, şikâyetçinin telefon numarasının daha önce SMS bağışı yapması sebebiyle ellerinde bulunuyor olmasının kuvvetle muhtemel olduğu” ifade edilmiştir.

Kişisel Verileri Koruma Kurulu 10/09/2020 tarihli ve 2020/691 Sayılı Kararında;

  • Derneğin, kişisel verilerin hukuka aykırı olarak işlenmesini önlemek amacıyla gerekli teknik ve idari tedbirleri almadığı kanaatine varılmış, veri sorumlusu sıfatını haiz dernek hakkında Kanunun 18 inci maddesinin birinci fıkrasının (b) bendi uyarınca idari para cezası uygulanmasına,
  • İlgili kişilerin Kanun kapsamındaki başvurularının 30 günlük yasal süre içerisinde yanıtlanmasına azami dikkat ve özenin gösterilmesi hususunda Derneğin talimatlandırılmasına,
  • İlgili kişinin halihazırda hukuka aykırı olarak elde edilmiş olan kişisel verisi niteliğindeki cep telefonu numarasının imha edilmesi hususunda veri sorumlusunun talimatlandırılmasına karar vermiştir.

Somut olayda; SMS gönderme yoluyla kişisel veri işleme faaliyetinin Kanun’un belirlemiş olduğu kişisel veri işleme şartlarından birine dayandırılamadığı ve ilgili kişinin bilgi talebi ile ilgili gerekli çalışmaların yapılamadığı görülmüş olup Veri sorumlusu Dernek yaşanan bu olayla ilgili olarak idari para cezası ile karşı karşıya kalmıştır.

İçinde bulunduğumuz teknoloji çağında işletmelerin birçoğu iletişim faaliyetlerini yürütmek, tanıtım, reklam ve kampanya çalışmalarını yapmak amacıyla kısa mesaj, whatsapp mesajı ya da e-posta gönderimi yapmaktadır.

İşletmelerin bu tür iletişim faaliyetlerini yürütürken;

  • Kişisel Verileri Koruma Kanunu’nun 5 inci maddesindeki şartlardan birine dayanarak işlem yapması ve açık rıza ile yapılan işlemlerde, ilgili kişinin rızasını geri çekmesi durumunda veya kanunda belirtilen saklama süresi sona erdiğinde kişisel verinin derhal silinmesi,
  • İlgili kişinin bilgi talebi olması durumunda talebe en geç 30 gün içinde doğru ve eksiksiz bir şekilde cevap verilmesi,
  • Kişisel verilerin güvenliğini sağlamak adına gerekli teknik ve idari tedbirlerin alınması gerekmektedir.