Icerige atla
Ekonomi 📰 55/100

Avrupa Adalet Divanı'ndan hissedar bilgilerine erişim kararı

Avrupa Adalet Divanı'ndan hissedar bilgilerine erişim kararı

Kyriaki Stinga ve Adonis Zachariou'nun yazısı

Avrupa Birliği Adalet Divanı (ABAD), 3 Eylül'de C-798/24 sayılı Jautiva davasında verdiği kararla, hissedar bilgilerine kısıtlamasız kamu erişiminin Avrupa Birliği şirketler hukuku ve veri koruma kurallarıyla uyumlu olup olmadığını değerlendirdi.

ABAD, şirketler hukukunun belirli yönlerine ilişkin (AB) 2017/1132 sayılı Direktif'in, azınlık hissedarlar da dahil olmak üzere tüm hissedarlara ilişkin bilgilerin açıklanmasını gerektirmediğine hükmetti. Mahkeme ayrıca, (AB) 2016/679 sayılı Tüzük'ün (GDPR), halka açık anonim şirketlerin hissedarlarına ilişkin kişisel verileri — meşru bir menfaatin gösterilmesi gibi herhangi bir koşula bağlanmadan — kamunun erişimine açan ulusal mevzuatı engellediğine karar verdi.

Karar, 2022 yılında birleştirilmiş C-37/20 ve C-601/20 sayılı Luxembourg Business Registers (LBR) davasında ortaya konulan ilkeleri izliyor; ancak bu ilkeleri gerçek hak sahipleri yerine kayıtlı hissedarlar bağlamında ele alıyor.

Dava Letonya'da ortaya çıktı. Halka açık bir anonim şirketin 17 azınlık hissedarı, hissedarlara ilişkin bilgilerin internet üzerinden kamuya açık hale getirilmesini öngören mevzuata itiraz etti.

Gerçek kişiler için bu bilgiler arasında kimlik ve iletişim bilgilerinin yanı sıra sahip olunan hisselerin sınıfı, sayısı ve itibari değeri ile bunlara karşılık gelen oy hakları yer alıyordu. Bilgilere kimliği belirsiz kullanıcılar erişebiliyor ve toplu halde indirilebiliyordu.

Letonya, açıklama rejimini haklı göstermek için üç temel amaca dayandı: şeffaf bir iş ortamının sağlanması ve üçüncü tarafların korunması; kara para aklamanın, terörün ve kitle imha silahlarının yayılmasının finansmanının önlenmesi; ulusal, uluslararası ve AB yaptırımlarına uyumun kolaylaştırılması.

Letonya Anayasa Mahkemesi, diğer hususların yanı sıra AB şirketler hukukunun böyle bir açıklamayı gerektirip gerektirmediğini ve kısıtlamasız erişimin GDPR ile Avrupa Birliği Temel Haklar Şartı'nın 7. ve 8. maddeleriyle uyumlu olup olmadığını belirlemesi için konuyu ABAD'a taşıdı.

Hissedarlık tek başına kontrol anlamına gelmiyor

Şirketler Hukuku Direktifi'nin 14. maddesi, bir şirketi temsil eden ya da yönetimine, denetimine veya kontrolüne katılan belirli kişilere ilişkin bilgilerin açıklanmasını şart koşuyor.

ABAD, bu kavramın her hissedarı kapsadığı yönündeki iddiayı reddetti. Hissedar bu sıfatı sermayeye katılımından alır; şirketin yönetiminde veya denetiminde yer alan kişiler ise belirli görevlere atanır ve buna karşılık gelen yetkileri kullanır.

Özellikle azınlık hissedarlar, sırf hissedar olmaları nedeniyle şirketi temsil etmez, şirketi üçüncü taraflara karşı bağlamaz, yönetim veya denetim işlevleri üstlenmez.

ABAD bu nedenle, Şirketler Hukuku Direktifi'nin her hissedarla ilgili bilgilerin kamuya açıklanmasını gerektirmediği sonucuna vardı.

Meşru amaçlar, ancak orantısız erişim

ABAD ardından, Letonya'nın yine de ulusal hukuk çerçevesinde kısıtlamasız açıklama öngörüp öngöremeyeceğini inceledi. Letonya'nın dayandığı amaçlar, genel kamu yararı taşıyan meşru amaçlar olarak nitelendirilebilirdi. Ancak bu durum, açıklama rejiminin GDPR ve Şart kapsamındaki gereklilik ve orantılılık koşullarını karşılaması gerekliliğini ortadan kaldırmıyordu.

ABAD, söz konusu açıklamayı AB Şartı'nın 7. ve 8. maddeleriyle korunan haklara ciddi bir müdahale olarak değerlendirdi. Kamuya açılan bilgiler, bir kişinin mali durumu, yatırım yaptığı sektörler ve yatırımlarının bulunduğu şirketler hakkında bir profil oluşturulmasına imkân tanıyabilirdi.

Bilgilerin internet üzerinden potansiyel olarak sınırsız sayıda kişiye açık olması ve sonradan saklanıp yayılabilmesi bu kaygıları daha da artırıyordu.

Kurumsal şeffaflık açısından ABAD, yönetim veya kontrol işlevi bulunmayan azınlık hissedarlar başta olmak üzere tüm hissedarlara ilişkin bilgilerin açıklanmasının üçüncü tarafların korunması açısından yararlı görünmediğini tespit etti.

Kara para aklamayla mücadele (AML) ve yaptırımlara uyum amaçları da kısıtlamasız erişimi haklı çıkarmıyordu. Meşru bir menfaat gösterebilen kişilerle erişimin sınırlandırılması ve yaptırımlar açısından daha hedefli açıklama düzenlemeleri benimsenmesi gibi daha az müdahaleci alternatifler mevcuttu.

Dolayısıyla tanınmış bir kamu yararı amacının varlığı, tek başına kişisel verilerin herkese serbestçe açılmasını haklı çıkarmıyor.

Gerçek hak sahipliği kayıtlarının ötesi

LBR davasında ABAD, gerçek hak sahipliği bilgilerine kısıtlamasız kamu erişiminin AB Şartı'nın 7. ve 8. maddeleriyle korunan haklara ciddi bir müdahale oluşturduğuna ve AML amaçları için kesinlikle gerekli olanın ötesine geçtiğine hükmetmişti.

Jautiva kararı, aynı orantılılık değerlendirmelerini kayıtlı hissedarlar bağlamında uyguluyor. Bu durum özellikle, geçerli eşikler kapsamında gerçek hak sahibi sayılmayan ve şirket üzerinde kontrol kullanmayan azınlık hissedarlar açısından önem taşıyor.

Karar, üye devletlerin şirket kayıtları tutmasını veya hissedar bilgilerine erişim sağlamasını engellemiyor. Ancak kişisel verilerin hangi yolla erişime açıldığının, GDPR'ın amaç sınırlaması, veri minimizasyonu ve orantılılık ilkeleriyle uyumlu kalması gerektiğini teyit ediyor.

Mevcut AB AML çerçevesi zaten daha kısıtlı bir erişim modeline doğru ilerlemiş durumda. (AB) 2024/1640 sayılı Direktif, yetkili makamlara ve yükümlü kuruluşlara tanınan erişimin yanı sıra, meşru bir menfaat gösterebilen vatandaşların da gerçek hak sahipliği bilgilerine erişimini öngörüyor.

Kıbrıs açısından önemi

Karar, Kıbrıs'taki kurumsal açıklama çerçevesi açısından da önem taşıyabilir. Şirketler ve Fikri Mülkiyet Sicil Dairesi, şirket üyelerine ilişkin bilgilerin — geçmişe dönük hissedar bilgileri de dahil — erişilebilir olabildiği elektronik işletme kaydını tutuyor.

Şirketler sicilinin, kamu erişimi Luxembourg Business Registers davasının ardından askıya alınan Gerçek Hak Sahipleri Kaydı'ndan (UBO Kaydı) ayırt edilmesi gerekiyor. Mevcut gerçek hak sahipliği çerçevesinde, meşru bir menfaatin gösterildiği belirli durumlarda erişim yine de mümkün olabiliyor.

Bu açıdan Jautiva, meşru menfaate yaklaşımı ve mülkiyetle ilgili kişisel verilere erişimi çevreleyen sınırlamalar nedeniyle de önem taşıyor. Karar, bu tür bilgilere erişimin sınırsız olarak değerlendirilemeyeceğini; gereklilik, orantılılık ve veri koruma koşullarına tabi olduğunu teyit ediyor.

Karar, mevcut Kıbrıs açıklama çerçevesinin GDPR ile uyumlu olup olmadığını belirlemese de, gerekçesi hem hissedar bilgilerinin açıklanması hem de daha genel anlamda kişisel mülkiyet bilgilerine erişimin hangi koşullarda haklı görülebileceği açısından yol gösterici olabilir. Böyle bir değerlendirmede açıklanan bilgilerin, erişimin hizmet ettiği amacın ve kullanımına uygulanan güvencelerin dikkate alınması gerekecektir.

Jautiva, kurumsal şeffaflık ile kişisel verilerin korunması arasındaki etkileşime ilişkin ABAD içtihadında yeni bir gelişmeyi temsil ediyor.

Karar, AB şirketler hukukunun getirdiği açıklama yükümlülüklerinin tüm hissedarlara ilişkin bilgileri kapsayacak şekilde otomatik olarak genişletilerek yorumlanamayacağını; hissedar bilgilerine daha geniş kamu erişimi sağlayan ulusal önlemlerin GDPR'a ve gereklilik ile orantılılık ilkelerine tabi kalmaya devam ettiğini teyit ediyor.

Kararın pratik sonuçları, her üye devletteki kurumsal açıklama rejiminin yapısına bağlı olacak.

Kıbrıs'ta karar, mevcut yasal bildirim veya açıklama yükümlülüklerini kendiliğinden değiştirmiyor. Ancak kişisel hissedar bilgilerine kamu erişiminin niteliğinin, kapsamının ve biçiminin, meşru şeffaflık amaçları ile AB hukukuyla korunan temel haklar arasında uygun bir denge kurup kurmadığının değerlendirilmesi için ilgili bir çerçeve sunabilir.

Kyriaki Stinga, Elias Neocleous & Co LLC'de ortak, Adonis Zachariou ise aynı şirkette avukat olarak görev yapıyor.

Paylaş:

Yapay zekâ asistanları için: bu haberin Markdown (.md) sürümü