Google, Konum Verilerindeki GDPR İhlalleri Nedeniyle 403 Milyon Euro Cezaya Çarptırıldı
İrlanda Veri Koruma Komisyonu (DPC), Google’ın kullanıcı konum verilerini işleme yöntemlerinde Avrupa Birliği Genel Veri Koruma Tüzüğü’nü (GDPR) ihlal ettiği gerekçesiyle şirkete 403 milyon euro ceza verdi. 21 Eylül 2026’da açıklanan karar, Google’ın 25 Mayıs 2018 ile 4 Şubat 2020 arasındaki dönemde Web & App Activity, Location History ve Location Accuracy özellikleri üzerinden gerçekleştirdiği veri işleme faaliyetlerini kapsıyor. DPC, Google’dan konum verilerinin işlenmesini altı ay içinde GDPR ile uyumlu hâle getirmesini isterken kurum kararın tam metnini ilerleyen dönemde yayımlayacağını açıkladı.
DPC, Google’ın Üç Konum Özelliğini İnceledi
İrlanda’daki DPC, Google’ın konum verilerinin işlenmesine ilişkin soruşturmayı Şubat 2020’de Avrupa’daki tüketici hakları kuruluşlarından gelen şikâyetlerin ardından başlattı. İnceleme, Google hesabındaki Web & App Activity ayarını, mobil cihazların konum geçmişini kaydeden Location History hizmetini ve Android cihazların konum doğruluğunu artıran Location Accuracy özelliğini kapsadı.

Web & App Activity, kullanıcıların Google hizmetlerindeki etkinliklerinin işlenmesine izin veren hesap ayarı olarak çalışırken tarama geçmişi, arama geçmişi ve konum verileri gibi bilgileri kapsayabiliyordu. Location History, kullanıcıların ziyaret ettiği yerleri, gerçekleştirdiği etkinlikleri ve güzergâhları çıkararak bilgileri Google Maps Timeline üzerinde gösterebiliyordu. Location Accuracy ise Google hesabı bulunmayan Android kullanıcılarında da çalışarak cihazın konumunu yalnızca GPS verisine kıyasla daha hassas şekilde belirlemeye yardımcı oluyordu.
DPC, Google’ın Web & App Activity ile Location History kapsamında konum verilerini işlerken GDPR’nin hukuka uygunluk ve adillik şartlarını karşılamadığını belirledi. Kurum ayrıca Google’ın Location Accuracy üzerinden kişisel veri işlenmesi sırasında GDPR ilkelerine uyduğunu gösterecek yeterli hesap verebilirlik sunamadığı sonucuna varırken üç özellik açısından şeffaflık yükümlülüklerinin de yerine getirilmediğini bildirdi.
İrlanda düzenleyicisi, Google’ın Web & App Activity ile Location History kapsamında topladığı konum verilerini gerekli olandan daha uzun süre sakladığını da tespit etti. DPC, konum bilgilerinin reklamların kişiselleştirilmesi veya kullanıcıların ilgi alanlarının çıkarılması gibi amaçlarla nasıl kullanıldığını yeterince anlayamayan kişilerin kişisel verileri üzerindeki kontrolünü kaybedebileceğini belirtti.
DPC Başkan Yardımcısı Graham Doyle, konum verilerinin kişinin bulunduğu yer hakkında kapsamlı bilgiler ortaya çıkarabildiğini belirtirken verilerin gereğinden uzun süre saklanmasının kullanıcıların kişisel verileri üzerindeki kontrol kaybını artırdığını ifade etti. Kurum, 403 milyon euroluk idari cezanın yanı sıra Google’ın veri işleme süreçlerini altı ay içinde GDPR ile uyumlu hâle getirmesine karar verdi.
Google ise kararın geçmişte uygulanan ve sonradan değiştirilen politikalarla ilgili olduğunu savundu. Şirket, 2019’dan itibaren uygulamalarını önemli ölçüde değiştirdiğini ve kullanıcıların konum verilerini daha kolay yönetebilmesi için yeni araçlar sunduğunu açıkladı.
Google, kullanıcıların hesaplarında verilerin otomatik olarak silineceği belirli süreleri seçmesine olanak sağlayan kontrolleri yıllar içinde genişletti. Şirket ayrıca Google Maps Timeline verilerinin artık cihaz üzerinde saklandığını ve üç aydan eski bilgilerin otomatik olarak silindiğini belirtiyor. Google, Web & App Activity kapsamında da cihazın kesin konumunu saklamak yerine tahmini genel bölge bilgisinin kullanıldığını ifade ediyor.
Google’a verilen 403 milyon euroluk ceza, DPC’nin şirketin 2018-2020 dönemindeki konum verisi işleme uygulamalarına yönelik soruşturmasının nihai sonucunu oluşturuyor. DPC’nin tam karar metnini henüz yayımlamamış olması, ihlallerin her birine ilişkin ayrıntılı değerlendirmelerin daha sonra ortaya çıkacağı anlamına geliyor.










