Lüksemburg Temyiz Mahkemesi, Amazon hakkında 2021'de verilen 746 milyon euroluk GDPR cezasını iptal etti. Ancak dosya düşürülmedi; yeniden değerlendirilmek üzere Lüksemburg Veri Koruma Otoritesi CNPD'ye geri gönderildi.
Mahkemenin Tespit Ettiği Kritik Eksikler
Mahkeme kararında iki önemli eksikliğe dikkat çekti. İlki, CNPD'nin Amazon'un veri ihlalini kasıtlı mı yoksa ihmal sonucu mu gerçekleştirdiğini yeterince analiz etmemesiydi. Bu ayrım, GDPR kapsamında uygulanacak yaptırımın ağırlığını doğrudan etkileyen kritik bir unsurdur.
İkincisi, bu kadar yüksek bir para cezası yerine daha hafif yaptırımların uygulanıp uygulanamayacağının değerlendirilmemesiydi. Bu durum, cezanın orantılılığı açısından ciddi bir eksiklik olarak görüldü.
Bu gerekçelerle ceza tamamen iptal edildi. Ancak önemli bir detay var: GDPR ihlalinin varlığı reddedilmedi. Yani ihlal ihtimali hâlâ masada.
Sürecin Arka Planı
Davanın temelinde, Fransa merkezli dijital haklar örgütü La Quadrature du Net tarafından 10 binden fazla kullanıcı adına yapılan bir şikâyet yer alıyor.
İddialara göre Amazon, kullanıcı verilerini kişiselleştirilmiş reklamlar için açık rıza almadan işledi. Bu, GDPR'ın en kritik ilkelerinden biri olan açık rıza ilkesinin ihlali anlamına geliyor.
Amazon'un Avrupa merkezinin Lüksemburg'da bulunması nedeniyle soruşturmayı CNPD yürüttü. 2021'de verilen 746 milyon euroluk ceza, o dönemde GDPR kapsamında kesilen en yüksek cezalardan biri olarak kayıtlara geçti. Amazon karara itiraz etti; 2025'te alt mahkeme CNPD'yi haklı bulsa da 2026'da üst mahkeme kararı iptal etti.
Amazon ve CNPD Açıklamaları
Kararın ardından Amazon, müşteri gizliliğinin en önemli önceliklerinden biri olduğunu ve yeni hizmetler geliştirirken düzenleyici kurumlarla birlikte çalıştıklarını açıkladı.
CNPD ise mahkeme kararının kendi yaklaşımını büyük ölçüde doğruladığını belirtti ve süreç sayesinde Amazon'un veri işleme uygulamalarının GDPR ile daha uyumlu hâle getirildiğini ifade etti.
Bu açıklamalar, tamamen zıt bir tablodan çok, sürecin iyileştirici bir regülasyon etkisi yarattığını ortaya koyuyor.
Bu Karar Neden Önemli?
Cezalar nihai değildir: GDPR cezaları hukuki süreç içinde değişebilir; ilk karar son karar anlamına gelmez.
Orantılılık ve niyet belirleyicidir: Ceza miktarı belirlenirken ihlalin kasıtlı mı ihmal mi olduğu ve daha hafif yaptırım seçenekleri değerlendirilmelidir.
İhlal ortadan kalkmaz: Cezanın iptali ihlalin yokluğu anlamına gelmez; yaptırımın şekli değişir.
Asıl risk süreç yönetimidir: Şirketler için asıl risk ceza almak değil, veri koruma süreçlerini doğru yönetememektir.
Sıkça Sorulan Sorular
Hayır. Ceza iptal edildi ancak dava yeniden incelenmek üzere CNPD'ye gönderildi.
Veri işleme süreçlerinizi denetleyelim
Reklam ve pazarlama süreçlerinizde rıza yönetiminin hukuki dayanağını birlikte gözden geçirelim.
KVKK Denetimini İncele












