İsveç Veri Koruma Otoritesi (IMY)

Hak Taleplerinde Gereksiz Kimlik Bilgisi İstenmesi

İdari karar

Karar referansı edpb/oss/2025/3654
Hukuk düzeni İsveç
Tarih 17.10.2025

EDPBI:SE:OSS:D:2025:3654 — SE SA final decision (Article 12 (Transparent information, communication and modalities for the exercise of the rights of the data subject), Article 15 (Right of access by the data subject))

Türkçe özet

Hukuki mesele

Klarna'nın ilgili kişi talebinde kimlik doğrulaması için gerekenden fazla bilgi istemesi ve hakkın kullanımını zorlaştırması GDPR'ın 12(6) ve 12(2) maddelerini ihlal eder mi?

Sonuç

İsveç Kişisel Verileri Koruma Otoritesi, Klarna'nın GDPR'ın 12(6) ve 12(2) maddelerini ihlal ettiğini belirlemiştir. İhlallerin hafif nitelikte olması nedeniyle şirkete kınama vermiştir.

Uyuşmazlık, Klarna'nın kimlik doğrulaması için gerekenden fazla bilgi isteyip istemediği ve ilgili kişi haklarının kullanımını kolaylaştırıp kolaylaştırmadığına ilişkindir. Şirket, başvurucudan ad, doğum tarihi, adres, e-posta, fatura ve alışveriş bilgileri istemiştir. Otorite, ek bilgilerin tümünün kimlik doğrulaması için gerekli olmadığını ve bu yaklaşımın hakkın kullanımını zorlaştırdığını belirlemiştir. İstenen verilerin hassas olmaması, yazışmalara gecikmeden yanıt verilmesi ve erişim talebinin süresinde karşılanması ihlalin ağırlığını azaltmıştır. İsveç Kişisel Verileri Koruma Otoritesi, 12(6) ve 12(2) maddelerinin ihlali nedeniyle Klarna'ya kınama vermiştir.

Karar metni