"TikTok’a, E.U. Verilerini Çin’e Aktardığı İçin 530 Milyon Euro GDPR Cezası"
İrlanda Veri Koruma Komisyonu (DPC), Avrupa’daki kullanıcı verilerini Çin’e aktardığı gerekçesiyle popüler video paylaşım platformu TikTok’a 530 milyon euro (601 milyon dolar) ceza kesti.
DPC açıklamasında şu ifadelere yer verdi:
“TikTok, Avrupa Ekonomik Alanı (AEA) kullanıcı verilerinin Çin’e aktarımı ve şeffaflık yükümlülükleri konusunda GDPR’ı ihlal etmiştir. Karar, toplam 530 milyon euro idari para cezası ve TikTok’un veri işleme faaliyetlerini 6 ay içinde yasal uyuma kavuşturmasını zorunlu kılan bir emir içermektedir.”
Ayrıca, bu emir kapsamında TikTok’un veri transferlerini belirtilen süre zarfında askıya alması da talep ediliyor.
Soruşturmanın Geçmişi
Bu ceza, Eylül 2021’de başlatılan bir soruşturmanın sonucudur. Soruşturma, TikTok’un kişisel verileri Çin’e aktarma süreci ve bu aktarımın GDPR’ın üçüncü ülkelere veri transferine ilişkin sıkı kurallarıyla uyumluluğunu incelemiştir.
DPC Başkan Yardımcısı Graham Doyle, kararla ilgili şu açıklamalarda bulundu:
“TikTok’un Çin’e yaptığı veri transferleri, GDPR Madde 46(1) ile çelişmektedir çünkü AEA kullanıcılarının kişisel verilerine Avrupa Birliği içindekiyle eşdeğer gizlilik koruması sağlandığı doğrulanmamıştır.”
Doyle ayrıca, TikTok’un Çin’deki terörle mücadele ve casusluk karşıtı yasalara dayalı resmi erişim taleplerine ilişkin endişeleri de ele almadığını vurguladı. Bu yasaların, AB standartlarından maddi anlamda sapma gösterdiğini belirtti.
Eksik Bilgi ve Veri Saklama Skandalı
DPC, TikTok’u ayrıca soruşturma sürecinde yanlış bilgi vermekle eleştirdi. Başlangıçta TikTok, Avrupa kullanıcılarının verilerini Çin’deki sunucularda saklamadığını beyan etmişti. Ancak şirket, Şubat 2025’te sistemlerinde bir sorun tespit ettiğini ve bazı verilerin gerçekten de Çin’deki sunucularda kısıtlı bir süreliğine saklandığını sonradan bildirdi.
“TikTok, verilerin artık silindiğini belirtmiş olsa da, DPC olarak bu konuda hangi ek düzenleyici adımların atılabileceğini değerlendiriyoruz,” dedi Doyle.
“Bu süreç, diğer Avrupa veri koruma otoriteleriyle iş birliği içinde yürütülecektir.”
TikTok’tan Savunma: “Project Clover”
TikTok’un Avrupa Kamu Politikaları ve Hükûmet İlişkileri Başkanı Christine Grahn, verilen kararın, Avrupa kullanıcı verilerini korumaya yönelik Project Clover adlı güvenlik girişimini dikkate almadığını savundu.
“DPC’nin kendi raporunda da yer verdiği üzere, TikTok bugüne kadar Çinli yetkililerden Avrupa kullanıcı verilerine erişim talebi almadı ve bu verileri sağlamadı,” dedi Grahn.
“Alınan karar, TikTok’un şu anda yürürlükte olan güvenlik önlemlerini yansıtmıyor.”
Bu TikTok’un İlk GDPR Cezası Değil
Bu ceza, TikTok’un DPC tarafından ikinci kez cezalandırılması anlamına geliyor. Eylül 2023’te, TikTok’a çocuk verilerinin işlenmesine ilişkin GDPR ihlalleri nedeniyle 345 milyon euro (yaklaşık 368 milyon dolar) ceza verilmişti.



