İnceleme sonucunda şirketin, kişisel verilerin hukuka aykırı olarak elde edilmesi ve yurt dışına aktarılması nedeniyle 750 bin lira idari para cezasına çarptırıldığı açıklandı.
Başvurucunun İddiaları
Başvuruda, şirketin internet sitesinde yer alan "aydınlatma metni", "gizlilik politikası" ve "çerez politikası" gibi belgelerde, kişisel verilerin yurt dışına aktarılabileceğinin belirtildiği ifade edildi. Ayrıca, şirketin hile ve dolandırıcılığı önlemek amacıyla kullandığı üçüncü taraf yazılımın, oyuna her girişte çalıştığı ve bilgisayarda bulunan tüm dosya ve yazılımları taradığı ileri sürüldü. Yazılımın oyun açık kaldığı sürece çalışmaya devam ettiği ve bu süreçte kişisel verilerin hukuka aykırı şekilde elde edilerek yurt dışına aktarıldığı iddia edildi. Başvurucu, şirketin savunmasında sadece IP adresi ile tespit yaptığını belirttiğini, ancak bir kişinin cihazında hangi yazılımın çalıştığının yalnızca IP adresi ile tespit edilmesinin teknik olarak imkansız olduğunu dile getirdi.
KVKK'nın Tespitleri ve Kararı
KVKK, inceleme sonucunda şirketin internet sitesinde yayımlanan çerezlere ilişkin "pop-up" açıklamasında sadece "gerekli çerezleri kullan" ve "tüm çerezlere izin ver" seçeneklerinin yer aldığını tespit etti. Bu durumun, kullanıcılardan topluca "açık rıza" alma yoluna gidildiğini ve kullanıcılara tercih etme imkanının sunulmadığını ortaya koydu. KVKK, açık rızanın unsurlarının "belirli bir konuya ilişkin olma" ve "özgür iradeyle verilme" olduğunu belirterek, kişisel veri işleme faaliyetinin hukuka uygun olmadığını ve verilerin yurt dışına aktarımı konusunda yasal düzenlemelerde belirtilen şartlara uyulmadığını ifade etti.
Bu nedenle, şirkete 750 bin lira idari para cezası uygulanmasına karar verildi. Ayrıca, KVKK, şirketin "çerez politikası", "çerez beyanı", "gizlilik politikası", "aydınlatma metni" ve "veri koruma politikası" gibi belgelerinin birbiriyle tutarlı ve mevzuata uygun hale getirilmesini talep etti. Verilerin yurt dışına aktarımı konusunda da kullanıcılardan açık rıza alınması gerektiği vurgulandı.