İspanya Veri Koruma Otoritesi (AEPD)

Otel Kimlik Belgelerinin Taranması

İdari karar

Karar referansı gdprhub/aepd-spain-exp202309109
Hukuk düzeni İspanya

AEPD (Spain) - EXP202309109

Türkçe özet

Hukuki mesele

Otel işletmesinin müşterilere ait kimlik belgelerini taraması, GDPR m. 5.1.c bakımından aşırı kişisel veri işleme oluşturmuş mudur?

Sonuç

İspanyol Veri Koruma Ajansı, GDPR'nin 5(1)(c) maddesini ihlal eden otel işletmesine 2.000 avro idari para cezası vermiştir. İşletmeye müşteri kayıt sistemini bir ay içinde ilkeye uygun hale getirmesi de emredilmiştir.

Otel müşterilerinin kimlik belgelerinin taranmasının veri minimizasyonu ilkesine uygun olup olmadığı incelenmiştir. Torrevieja'daki işletmenin müşteri kayıtlarında taranmış kimlik belgeleri tuttuğu belirlenmiştir. Ajans, kimlik belgesi kopyalarının yasal kayıt amacı için gerekli olmadığını ve bu nedenle aşırı veri işlendiğini tespit etmiştir. İspanyol Veri Koruma Ajansı, işletmeye 2.000 avro idari para cezası vermiş ve kayıt sistemini bir ay içinde düzeltmesini emretmiştir.

Karar metni