İspanya Veri Koruma Ajansı (AEPD), seyahat teknolojileri ve rezervasyon devi Amadeus’a Genel Veri Koruma Yönetmeliği’ni (GDPR) ihlal ettiği gerekçesiyle toplamda 18 milyon euro tutarında rekor bir para cezası kesti. Bu ceza, kurumun bugüne kadar verdiği en yüksek ceza olarak kayıtlara geçti. Şirket, erken ödeme indiriminden yararlanarak cezayı 14,4 milyon Euro olarak ödedi.
Skandal, Şirket İçi Bir Pilot Projeyle Ortaya Çıktı
İspanyol basınında çıkan haberlere göre soruşturma, Eylül 2023’te yapılan ve küresel ölçekte yaklaşık 12 milyar verinin etkilendiğini öne süren anonim bir ihbarla başladı.
Amadeus’un, 2021 yılında şirket içinde başlattığı ve “Traveler Centric Platform” (TCP) adını verdiği 3 aylık bir pilot proje kapsamında yasal bir dayanağı olmadan ve kullanıcılara haber vermeden milyonlarca seyahat severe ait kişisel verileri işlediği tespit edildi. Projenin amacı; havayolu şirketleri, oteller ve seyahat acentelerine yönelik, son tüketiciyi derinlemesine tanımaya dayalı hiper-kişiselleştirilmiş reklam ve satış ürünleri geliştirmekti.
Platform; Amadeus’un rezervasyon sistemindeki Yolcu İsim Kayıtları (PNR) ile iki büyük otel zincirinden alınan müşteri verilerini çaprazlayarak seyahat severlerin uçuş, otel, seyahat sıklığı, destinasyon ve ödeme alışkanlıklarını içeren eksiksiz bir profil haritası oluşturmayı hedefliyordu.
Kuralları Çiğneyen “Geçmişe Dönük” İnceleme
AEPD tarafından yapılan incelemelerde, Amadeus’un proje kapsamında 2019 yılına ait kayıtları kullandığı belirlendi. AB mevzuatına göre, tanımlanabilir rezervasyon verilerinin en fazla 3 yıl içinde imha edilmesi ve bu verilere sadece fatura anlaşmazlıkları gibi durumlarda erişilmesi gerekiyordu. Amadeus, iç risk değerlendirmelerinde gizlilik endişelerini fark edip projeyi nihayetinde iptal etmiş olsa da AEPD, bu projenin geliştirilmiş ve bu verilerin işlenmiş olmasını cezalandırdı.
Amadeus Karara İtiraz Edecek
Amadeus ise yaptığı açıklamada, AEPD’nin veri koruma yasalarına getirdiği yorumla uyuşmadıklarını belirterek kararı mahkemeye taşıyacaklarını duyurdu.
Şirket savunmasında; TCP projesinin yalnızca veri analitiği teknik yeteneklerini test etmek ve genel istatistiksel kalıplar oluşturmak amacıyla yürütülmüş 3 aylık kısa bir girişim olduğunu, finansal veya hassas hiçbir verinin kullanılmadığını, hiçbir kişisel verinin Amadeus dışına çıkarılmadığını ve ceza miktarının “orantılılık ilkesine” aykırı olduğunu öne sürdü.
