Genel Veri Koruma Tüzüğü (“GDPR”), kişisel verilerin kamuya açık kaynaklardan elde edilmesi durumunda dahi veri işleme faaliyetlerinin belirli kurallara tabi olduğunu açıkça ortaya koymaktadır.
Eğer kişisel veri doğrudan ilgili kişiden elde edilmemişse, veri sorumlusu veri sahibine aşağıdaki bilgileri sağlamakla yükümlüdür:
Bu yükümlülük, GDPR Madde 14 kapsamında veri sahiplerinin bilgilendirilmesini zorunlu kılmaktadır.
GDPR Madde 9 kapsamında, özel nitelikli kişisel verilerin işlenmesi daha sıkı kurallara tabidir. Ancak veri sahibinin veriyi açıkça kamuya sunmuş olması halinde bazı istisnalar söz konusu olabilir.
Bununla birlikte:
Kamuya açık verilerin işlenmesi de GDPR kapsamında olduğundan, veri işleme için geçerli bir hukuki dayanak belirlenmelidir.
Olası hukuki dayanaklar şunlardır:
Uygulamada, kamuya açık verilerin işlenmesinde en sık kullanılan hukuki dayanak meşru menfaat olmaktadır.
Ancak bu durumda:
Bir verinin sosyal medya gibi platformlarda paylaşılmış olması, bu verinin sınırsız şekilde kullanılabileceği anlamına gelmez.
Özellikle:
Bu ilke, GDPR Madde 5 kapsamında düzenlenen amaç sınırlaması (purpose limitation) ilkesidir.
Belçika Veri Koruma Otoritesi, sosyal medyada paylaşılan verilerin dahi GDPR koruması altında olduğunu açıkça belirtmiştir.
Bir araştırma kapsamında kullanılan sosyal medya verileri:
Bu nedenle ihlal kararı verilmiştir.
Veri kamuya açık bir kaynaktan elde edilmiş olsa bile, veri sorumlusu veri sahibine aşağıdaki bilgileri sunmak zorundadır:
GDPR Madde 17 kapsamında veri sahipleri, belirli şartlar altında verilerinin silinmesini talep edebilir.
Silme hakkının geçerli olduğu durumlar:
Ancak bu hak mutlak değildir. Aşağıdaki durumlarda veri işlenmeye devam edebilir:
Kamuya açık veriler GDPR kapsamı dışında değildir. Aksine:
Bu nedenle, kamuya açık veri kullanan şirketlerin GDPR uyum süreçlerini dikkatle yönetmeleri ve özellikle meşru menfaat dengesi, amaç sınırlaması ve bilgilendirme yükümlülüklerini titizlikle ele almaları gerekmektedir.