Hollanda Yüksek Mahkemesi: Selfie ile Kimlik Doğrulama Biyometrik Veri İşleme Sayılır mı?
Dijital Kimlik Doğrulama ve GDPR Uyumu
Hollanda Yüksek Mahkemesi, Mart 2024’te finans sektöründe yaygın olarak kullanılan selfie ile kimlik doğrulama süreçlerinin GDPR kapsamında biyometrik veri işleme sayılıp sayılmayacağına dair önemli bir karara imza attı. Bu karar, özellikle KVKK uyumluluğu ve veri koruma hukuku açısından sektörü yakından ilgilendiriyor.
Kararın Detayları ve Hukuki Arka Plan
Olayın Gelişimi
- 2008: Bir birey kredi kartı başvurusu yaptı ve başvurusu onaylandı.
- 2020: Banka, müşterisinden kimlik belgesi ve selfie göndermesini talep etti.
- Doğrulama Süreci: Banka çalışanı, selfie ve kimlik belgesini manuel olarak karşılaştırarak doğrulama yaptı.
- Yasal Dayanak: Banka, bu uygulamanın 4. Kara Para Aklamayı Önleme Direktifi (AMLD) gereği olduğunu belirtti.
Dava Süreci
- İddia: Müşteri, bu sürecin GDPR Madde 9(1) kapsamında özel nitelikli kişisel veri işleme faaliyeti olduğunu ve hukuka aykırı şekilde gerçekleştirildiğini öne sürdü.
- Mahkeme Kararları: İlk derece ve istinaf mahkemeleri, bankanın lehine karar verdi.
- Yüksek Mahkeme: Dosya nihai olarak Hollanda Yüksek Mahkemesi’ne taşındı.
Yüksek Mahkeme Kararı ve Gerekçeleri
Hollanda Yüksek Mahkemesi, bankanın uyguladığı kimlik doğrulama yönteminin GDPR Madde 9 kapsamında biyometrik veri işleme sayılamayacağına hükmetti. Kararın temel gerekçeleri şunlardır:
- Manuel Karşılaştırma: İşlem, otomatik bir sistem veya teknik araçlarla değil, bir çalışanın fiziksel karşılaştırmasıyla gerçekleştirildi.
- Teknik İşleme Yok: Verilerin işlenmesi teknik yöntemlerle yapılmadığı için GDPR Madde 9’un özel nitelikli veri koruma rejimi kapsamına girmez.
- AMLD Uyumu: Kimlik belgelerinin saklanması, AMLD’nin müşteri tanıma yükümlülükleri çerçevesinde yasal kabul edilmiştir.
Sektörel Etkiler ve Değerlendirme
Bu karar, özellikle bankacılık ve finans sektöründe kimlik doğrulama süreçlerinin GDPR ile uyumluluğu açısından önemli bir referans oluşturuyor. Manuel olarak yapılan karşılaştırmaların biyometrik veri işleme sayılmaması, benzer uygulamaların hukuki dayanağını güçlendiriyor. Ancak, otomatik sistemlerle yapılan yüz tanıma gibi işlemlerin bu kapsamın dışında kaldığı unutulmamalıdır.
Öne Çıkan Başlıklar
- GDPR ve Biyometrik Veri: Manuel işlemler biyometrik veri işleme sayılmaz.
- AMLD ve Müşteri Tanıma: Kimlik belgelerinin saklanması yasal.
- Otomatik Sistemler: Yüz tanıma gibi otomatik işlemler farklı değerlendirilir.
Kaynaklar ve İletişim
- Hollanda Yüksek Mahkemesi Kararı: GDPR Hub
- Orijinal Haber: Hukuki Haber
Av. Mertcan Turan
İzmir Hukuk Bürosu, Bornova/İzmir
Uzmanlık Alanları: KVKK Hukuku, Bilişim Hukuku, İş Hukuku
İletişim: 0530 117 28 77 | mertcanturan@izmir.av.tr