
Zorunlu rıza Elkjop'a beş yıl sonra 1,8 milyon avroya mal oldu
Norveç veri koruma otoritesi, müşteri kulübü için alınan rızanın zorlama, belirsiz ve yetersiz bilgilendirmeye dayandığını tespit ederek Elkjop grubuna 20 milyon kron (1,8 milyon avronun üzerinde) ceza kesti.
2021 yazında veri koruma uzmanı Alexander Hanff, İskandinav perakendecisi Elkjop'un müşteri kulübü Elgiganten Kundklubb'ın üyesiydi. Pazarlama e-postaları altında kalan Hanff, bunları kapatmanın bir yolunu aradı ve tek seçeneğin kulüp üyeliğinden tamamen çıkmak olduğunu gördü.
Şirketin kendi yazdığı ihlal
Hanff 30 Temmuz 2021'de şirketin veri koruma görevlisine yazarak bu düzenlemenin neden hukuka aykırı olduğunu anlattı. Ona göre GDPR'ın 21(2) maddesi herkese doğrudan pazarlamaya itiraz etme mutlak hakkı tanıyor; ePrivacy Direktifi ise e-postayla pazarlamaya yalnızca rıza ya da basit bir çıkış yolu sunan mevcut müşteri ilişkisi varsa izin veriyor. Rıza da 4(11) ve 7. maddeler uyarınca özgür iradeyle verilmeli; başka bir koşula bağlanamaz.
Hanff'a göre şirketin yanıtı ihlali kendi ağzından doğruladı: "pazarlama ve teklif almak için müşteri kulübüne üye olmak bir koşuldur" dediler. Ardından 18. madde kapsamında işlemeyi kısıtlama talebi ve 15. madde kapsamında tam erişim talebi gönderdi; İsveç denetim otoritesi Integritetsskyddsmyndigheten'e (IMY) DI-2021-6660 referansıyla şikâyet etti. Ona göre şirket belirsiz bir gizlilik politikasına işaret etti ve erişim talebinin süresini "karmaşıklık" ile "sınırlı iç kaynaklar" gerekçesiyle 90 güne uzattı.
İsveç şikâyeti nasıl Norveç cezasına dönüştü
Kulübü Norveçli ana şirket Elkjop Nordic AS işletiyor. Eylül 2022'de IMY yetkili otoritenin kendisi olmadığına karar verdi ve dosyayı, GDPR'ın 56(1) maddesindeki "tek pencere" kuralı uyarınca Norveç veri koruma otoritesi Datatilsynet'e devretti.
1 Haziran 2026'da Datatilsynet, Elkjop grubuna 20 milyon Norveç kronu — 1,8 milyon avronun biraz üzerinde — ceza verdi. Bulgular Hanff'ın 2021'deki argümanıyla örtüştü: müşteri kulübünün dayandığı rıza geçersizdi; zorlamayla alınmıştı, belirli değildi ve üyeler yeterince bilgilendirilmemişti. Otorite ayrıca kulüp üzerinden toplanan kişisel verilerin, 6(4) maddesinin gerektirdiği uyumluluk değerlendirmesi yapılmadan reklam ve dönüşüm takibi için yeniden kullanıldığını tespit etti. Karar 4(11), 5(1)(a), 5(2), 6(1)(a), 6(1)(f) ve 6(4) maddelerine dayanıyor.
Neden tek bir perakendeciden fazlasını ilgilendiriyor
Hanff, davayı "her şeyi kabul et yoksa hizmeti kullanamazsın" modelinin bir sınavı olarak görüyor; ona göre bu model dijital ekonominin büyük bölümünde varsayılan hâle geldi. Hayır demek, hakkınız olan bir şeyi kaybetmenize yol açıyorsa özgür rıza yoktur.
Hanff otoritelerin tutumunu da eleştiriyor: kararı IMY ya da Datatilsynet'ten değil, gönüllülerin yürüttüğü GDPRhub vikisinden öğrendi; oysa GDPR'ın 77(2) maddesi denetim otoritelerini şikâyetçiyi süreç ve sonuç hakkında bilgilendirmekle yükümlü kılıyor. IMY'den yazılı açıklama isteyen Hanff, yanıt tatmin edici olmazsa AB ihlal prosedürüne başvurabileceğini söylüyor; Elkjop grubuna karşı hukuk davası da sürüyor.
SiTech — AI destekli web geliştirme
Hızlı ve modern web siteleri kuruyor, AI'yı gerçek iş akışlarına taşıyoruz. Projeniz veya sorunuz mu var? Yardımcı olmaktan mutluluk duyarız.