İrlanda Veri Koruma Komisyonu (DPC), Google'a kullanıcı konum verilerini işleme biçimi nedeniyle toplam 403 milyon avro idari para cezası verdi. DPC'nin 21 Eylül 2026 tarihli kararına göre şirket, Avrupa Birliği Genel Veri Koruma Tüzüğü (GDPR) kapsamındaki hukukilik, adillik, hesap verebilirlik, şeffaflık ve saklama süresi yükümlülüklerinin birden fazlasını ihlal etti. Bu ceza, Avrupa'da bir teknoloji devine kesilen en yüksek yaptırımlardan biri olarak kayıtlara geçti.
- Soruşturma Şubat 2020'de başlatıldı ve 25 Mayıs 2018 ile 4 Şubat 2020 arasındaki uygulamaları kapsıyor.
- İncelemenin merkezinde Web ve Uygulama Etkinliği, Konum Geçmişi ve Konum Doğruluğu ayarları yer alıyor.
- Google'a yalnızca para cezası verilmedi; işleme faaliyetlerini uyumlu hâle getirmesi için altı ay süre tanındı.
Soruşturmanın odağında hangi ayarlar var?
DPC'nin incelemesi, Google'ın arama, harita ve cihaz işlevlerini kişiselleştirmek için kullandığı konum sinyallerine odaklandı. Web ve Uygulama Etkinliği, Konum Geçmişi ve Konum Doğruluğu ayarları, kullanıcıların hangi ayarın ne tür veri ürettiğini yeterince açık biçimde anlayamadığı gerekçesiyle mercek altına alındı. Düzenleyici, bu ayarların birbirine bağımlı yapısının kullanıcıların rıza kararını sağlıklı biçimde vermesini engellediği sonucuna vardı.
Karar yalnızca izin ekranındaki ifadeleri değil, verilerin hangi hukuki dayanakla işlendiğini de ele alıyor. GDPR'a göre kullanıcı onayı özgürce verilmiş, belirli, bilgilendirilmiş ve açık olmalı. Farklı hizmetlerden gelen verilerin tek ayar altında toplanması veya seçeneklerin etkisinin anlaşılmaması, geçerli rıza değerlendirmesini zayıflatabiliyor. Düzenleyici ayrıca Google'ın aldığı kararları belgeleyerek hesap verebilirliği göstermesi gerektiğini vurguluyor.
Saklama süresi neden kritik?
Saklama süresi, dosyanın en önemli parçalarından biri olarak öne çıkıyor. Konum verisi, kişinin günlük rutini, sağlık hizmeti ziyareti veya inanç yeri gibi hassas çıkarımlara kapı açabiliyor. Bu nedenle verinin amaç için gerekenden uzun tutulmaması gerekiyor. DPC, incelenen dönemdeki saklama uygulamalarının GDPR beklentilerini karşılamadığına karar verdi. Karar geçmiş döneme ilişkin olsa da düzeltme yükümlülüğü güncel ürünleri etkileyebilir.
Google hangi adımları atacak?
Google'a yalnızca para cezası verilmedi. Şirketin işleme faaliyetlerini kararla uyumlu hâle getirmesi için altı ay süre tanındı. Bu süreçte ayar metinleri, varsayılan seçenekler, saklama politikaları veya kullanıcı denetimleri değişebilir. Hangi ürünlerin nasıl güncelleneceği Google'ın uygulama planı ve DPC denetimiyle netleşecek. Kararın tam metni daha sonra yayımlanacak.
Türkiye'yi nasıl etkiler?
Karar, İrlanda Veri Koruma Komisyonu tarafından alındığı için öncelikli olarak Avrupa Birliği'nde yerleşik kullanıcıları kapsıyor. Ancak Google'ın küresel ürün politikalarını güncellemesi hâlinde Türkiye'deki kullanıcılar da dolaylı olarak etkilenebilir. Türkiye'de konum verilerinin işlenmesi, Kişisel Verilerin Korunması Kanunu (KVKK) kapsamında değerlendiriliyor. Şu an için Türkiye'ye özel bir ceza veya düzenleme bulunmuyor; ancak Google'ın altı aylık uyum sürecinde attığı adımlar, KVKK nezdinde de emsal teşkil edebilir.
Cezanın büyüklüğü ne anlama geliyor?
403 milyon avroluk ceza, GDPR'ın yürürlüğe girmesinden bu yana verilen en yüksek yaptırımlar arasında yer alıyor. DPC, Google'ın yalnızca para cezasıyla değil, aynı zamanda operasyonel değişikliklerle de yükümlü tutulduğunu açıkça ortaya koydu. Bu durum, veri koruma otoritelerinin artık yalnızca ceza kesmekle yetinmediğini, şirketlerin iş süreçlerine doğrudan müdahale ettiğini gösteriyor.
Google'ın altı aylık süreçte hangi ürünlerde hangi değişiklikleri yapacağı ve bu değişikliklerin kullanıcı deneyimine nasıl yansıyacağı merak konusu. Kararın tam metni yayımlandığında, Google'ın itiraz hakkını kullanıp kullanmayacağı da netlik kazanacak.