Hollanda’nın toplamını büyük ölçüde, Yango araç çağırma uygulamasının işletmecisi ve Ridetech International B.V.’nin halefi olan MLU B.V.’ye verilen 100 milyon avroluk ceza belirledi. Hollanda Veri Koruma Kurumu, Finlandiya ve Norveç’teki kullanıcılar ile sürücülere ait kişisel verilerin yeterli koruma sağlanmadan Rusya’ya aktarıldığı sonucuna vardı. Kurum, GDPR’a uygun güvenceler bulunmadığı sürece veri transferlerinin durdurulmasını da istedi.
Yango dosyası, kişisel verilerin Avrupa Ekonomik Alanı dışına aktarılmasında yalnızca sözleşmeye dayalı önlemlere güvenmenin her durumda yeterli olmayabileceğini gösteriyor. Mevcut haberlere göre Hollanda makamları, Rusya’nın şifreleme anahtarlarına erişimi ve Hollanda-Rusya arasında ortak yönetim yapısı gibi unsurları da değerlendirdi. Bu unsurlar, verilere erişim ve kişilerin yeniden tanımlanması bakımından ek riskler yaratabilir.
Hollanda Veri Koruma Kurumu’nun açıklamalarına göre kişisel veriler üçüncü ülkelere ancak yeterli koruma düzeyi, uygun güvenceler veya belirli istisnalar temelinde aktarılabilir. Avrupa Komisyonu tarafından onaylanan Standart Sözleşme Maddeleri (SCC) bu güvencelerden biri olabilir; ancak şirketlerin, transferin gerçek koşullarında korumanın etkili olduğunu ayrıca değerlendirmesi gerekir.
Fransa’nın 52 milyon avroluk toplamı, birden fazla önemli dosyadan oluştu. FREE MOBILE, büyük bir veri ihlalinin ardından 27 milyon avro; ana şirket FREE ise 15 milyon avro ceza aldı. Sağlık verilerinin korunmasına ilişkin ihlaller nedeniyle IQVIA Operations France’a da 15 milyon avro yaptırım uygulandı.
Bu kararlar, hassas bilgileri koruyamayan veya etkili güvenlik kontrolleri kuramayan kuruluşların karşı karşıya olduğu mali riski ortaya koyuyor. Ayrıca veri işleme ve güvenlik sorumluluklarının bir şirketler grubu içinde paylaşılması, ilgili şirketlerin yaptırım kapsamı dışında kalacağı anlamına gelmiyor.
İtalya’da toplam GDPR cezaları 45,50 milyon avroya ulaştı. Bu rakamın en büyük bölümünü, müşterilerin bankacılık verilerini korumadaki eksiklikler nedeniyle Intesa Sanpaolo’ya verilen 31,8 milyon avroluk ceza oluşturdu. Poste Italiane ve PostePay de bankacılık uygulamalarının yönetimindeki aksaklıklar nedeniyle sırasıyla 6,62 milyon avro ve 5,88 milyon avro ceza aldı.
İtalyan dosyaları, finans kuruluşlarının erişim kontrolleri, veri yönetişimi ve dijital hizmet süreçlerini müşteri bilgilerinin güvenliğini sağlayacak şekilde tasarlayamaması halinde ciddi sonuçlarla karşılaşabileceğine işaret ediyor.
Birleşik Krallık Bilgi Komiserliği Ofisi (ICO), yetersiz yaş doğrulama ve çocuklara ait verilerin hukuka aykırı işlenmesi gerekçeleriyle Reddit’e 14,47 milyon sterlin (16,61 milyon avro) ceza verdi.
Bu karar, GDPR yaptırımlarının yalnızca veri ihlalleri veya sınır ötesi transferlerle sınırlı olmadığını gösteriyor. Çocuklara ilişkin verileri işleyen platformların yaş doğrulama sistemlerinin ve veri işleme uygulamalarının hukuki bir temele dayandığını, ayrıca çocuklar için uygun koruma sağladığını ortaya koyabilmesi gerekiyor.
Finbold’un incelemesine göre Q2 analizindeki büyük cezaların neredeyse tamamı güvenlik eksiklikleri ve veri işleme için hukuka uygun bir temelin bulunmaması başlıklarıyla bağlantılıydı.
En büyük 10 ceza içinde medya ve finans sektörleri üçer kez yer aldı. Ulaştırma ve enerji sektörleri ise en büyük 10 yaptırımın ikişer tanesini oluşturdu. Hollanda’daki Yango dosyası, bu iki sektörle ilişkilendirilen en büyük ceza oldu.
Bu tablo, GDPR riskini yalnızca teknik güvenlik meselesi olarak gören şirketler için önemli bir uyarı niteliğinde. İkinci çeyrekteki kararlar; verilerin hangi hukuki dayanakla işlendiğini, güvenlik önlemlerinin pratikte çalışıp çalışmadığını, uluslararası transferlerin savunulabilir olup olmadığını ve şirketlerin iş ortaklarıyla grup şirketlerini ne ölçüde denetlediğini de ortaya koyuyor.
Cezelerdeki başlık artış, her kuruluşun aynı düzeyde risk altında olduğu veya gelecekte cezaların kesin olarak aynı hızda artacağı anlamına gelmiyor. Ayrıca araştırma, gelecekteki cezaları tahmin eden bir modelden ziyade kamuoyuna yansıyan yaptırımların derlemesine dayanıyor. Buna rağmen veriler şirketlere açık bir uyum mesajı veriyor: Büyük cezalar hukuki, operasyonel, teknik ve kurumsal kontrollerin birden fazla alanındaki zayıflıklardan kaynaklanabiliyor.
Kişisel veri işleyen şirketlerin özellikle şu alanları gözden geçirmesi gerekiyor:
Finbold’un Q2 incelemesinin temel sonucu şu: GDPR yaptırımları, veri yönetişimi zayıf kuruluşlar için somut bir finansal risk olmaya devam ediyor. En büyük dosyalar münferit teknik hatalardan ibaret değildi; hukuka uygun veri işleme, güvenlik, uluslararası transfer güvenceleri ve kurumsal denetim gibi temel alanlardaki eksiklikleri içeriyordu.