Privaatsuspoliitika Hollandis: mida seadus nõuab ja kuidas koostada seadus, mis on ajakohane

Keegi vaatab seisva laua taga suurel monitoril pikka privaatsusavaldust

Peaaegu iga ettevõte, millel on Hollandile suunatud veebisait, avaldab privaatsuspoliitika – privacyverklaringi või privaatsusavalduse. Palju vähem avaldab sellist, mis jääks kehtima ka pärast Autoriteit Persoonsgegevensi (Hollandi andmekaitseasutuse AP) pilku. Dokumenti käsitletakse mallina, see kopeeritakse konkurendilt ja jäetakse puutumata, samal ajal kui ettevõte selle all muutub. Sellest on saanud kulukas harjumus: 2026. aasta märtsis algatas Euroopa Andmekaitsenõukogu kogu Euroopas koordineeritud jõustamisaktsiooni, mis on suunatud just selle kohustuse täitmisele.

Kust kohustus tuleneb

Ükski GDPR-i artikkel ei kanna pealkirja „privaatsuspoliitika“. See avaldus on lihtsalt tavapärane viis kohustuse täitmiseks, mille GDPR on teisiti sõnastanud – üksikisiku õigusena olla teavitatud. Läbipaistvus on GDPR-i artiklis 5 sätestatud põhimõte; GDPR-i artiklid 12, 13 ja 14 muudavad selle konkreetseks loeteluks asjadest, mida peate inimestele rääkima, ja standardiks, kuidas seda teha.

Artikli 13 ja artikli 14 vaheline lõhe on olulisem, kui enamik ettevõtteid arvab.

  • Art. 13 GDPR kehtib juhul, kui kogute isikuandmeid üksikisikult — kontaktvorm, kassasse minek, uudiskirja registreerumine. Teave tuleb esitada sellel ajal andmed saadakse: enne vormi esitamist, mitte pärast.
  • Art. 14 GDPR kehtib juhul, kui andmed pärinevad mujalt – andmevahendajalt, avalikult registrilt, kraapitud allikalt, partnerilt, tööandjalt. Te peate isikut teavitama mõistliku aja jooksul ja hiljemalt ühe kuu jooksul või esimesel suhtlusel temaga või andmete esmakordsel avalikustamisel teisele saajale, olenevalt sellest, kumb toimub varem.

Artikkel 14 sisaldab väikest hulka erandeid – isikul on teave juba olemas, tema teavitamine on võimatu või nõuaks ebaproportsionaalselt suuri pingutusi, teabe hankimine või avalikustamine on seadusega sõnaselgelt sätestatud või andmed kuuluvad ametisaladuse hoidmise alla. Need on kitsarinnalised. „Ebamugav” ei ole ebaproportsionaalselt suur pingutus ning ettevõte, mis ostab või kraabib kontaktandmeid ja ei räägi sellest kellelegi, tugineb erandile, mida pole olemas.

Artikkel 12 GDPR reguleerib järgmist : kokkuvõtlik, läbipaistev, arusaadav, kergesti ligipääsetav, selges ja lihtsas keeles.

Kohustuslik sisu ükshaaval

See ei ole menüü. Väide, millest üks neist elementidest puudub, on seaduse seisukohast mittetäielik.

INFOArt. 13 (kogutud isikult)Art. 14 (mujal saadud)
Vastutava töötleja identiteet ja kontaktandmedJahJah
ELi esindaja nimi ja kontaktandmed, kui see on nõutavJahJah
Andmekaitseametniku kontaktandmed, kui see on määratudJahJah
Töötlemise eesmärgidJahJah
Iga eesmärgi õiguslik alusJahJah
Õigustatud huvid, kui need on aluseksJahJah
Asjaomaste isikuandmete kategooriad-Jah
Saajad või saajate kategooriadJahJah
Edastamine väljaspool EMP-d ja sellele tuginev kaitsemeedeJahJah
Säilitusperiood või selle määramiseks kasutatud kriteeriumidJahJah
Juurdepääsu-, parandamis-, kustutamis-, piiramis-, vastuväidete esitamise ja ülekandmise õigusJahJah
Õigus nõusolek tagasi võtta, kui nõusolek on aluseksJahJah
Õigus esitada kaebus Autoriteit PersoonsgegevensileJahJah
Kas teenuse osutamine on seadusest tulenev või lepinguline nõue ja millised on teenuse osutamata jätmise tagajärjed?Jah-
Andmete allikas ja kas need pärinesid avalikult kättesaadavatest allikatest-Jah
Automatiseeritud otsuste tegemine ja profiilianalüüs koos olulise teabega loogika ja ettenähtavate tagajärgede kohtaJahJah

Kolm väärivad lähemalt uurimist, sest just sinna AP tähelepanu koondubki.

Saajad ja „partnerite” probleem

Isikuandmete kaitse üldmääruse artiklid 13 ja 14 lubavad vastuvõtjaid või vastuvõtjate kategooriaid . See on küll valikuvõimalus, aga kategoorial peab olema mingi tähendus. „Meie partnerid” ei ole kategooria; see on vastamisest keeldumine. „Meie makseteenuse pakkuja, meie majutusteenuse pakkuja Saksamaal, meie e-posti turundusplatvorm Ameerika Ühendriikides ja meie küpsiste avalduses nimetatud reklaamivõrgustikud” on küll. Kui te ei suuda vastuvõtjat ebamääraselt kirjeldada, siis te ilmselt ei tea, kellel andmed on – see on suurem probleem.

Säilitamine juhul, kui kindlaksmääratud ajavahemikku ei ole võimalik määrata

GDPR aktsepteerib, et päevade arvu ei saa alati määrata, mistõttu lubab artikkel 13 hoopis kriteeriume perioodi määramiseks. See aga ei luba vastuse puudumist. Oma 11. detsembri 2023. aasta otsuses, millega Uber Technologies Inc.-ile ja Uber BV-le määrati 10 000 000 euro suurune trahv, leidis AP täpselt seda: avalduses öeldi, et andmeid säilitatakse nii kaua kui vaja, mida ta pidas liiga üldiseks. Toimiv kriteerium kõlab järgmiselt: „lepingu kehtivusaja jooksul ja seitse aastat pärast viimast tehingut, kooskõlas Hollandi maksuseadusega“.

Rahvusvahelised ülekanded

Väide, et andmeid „võib edastada väljapoole Euroopa Majanduspiirkonda”, ei ütle lugejale midagi. AP seisukoht samas Uberi otsuses oli, et sihtriigid tuleks nimetada ja kaitsemeetmed – piisavuse otsus, standardsed lepingutingimused, siduvad kontsernisiseste eeskirjade eeskirjad – tuleks kindlaks määrata koos koopia saamise juhistega. Ettevõtted, mis kasutavad USA analüütikat, CRM-i või pilvemajutust, kannavad andmeid üle; küsimus on ainult selles, kas avaldus seda tunnistab.

Vormi nõuded

Isikuandmete kaitse üldmääruse artikkel 12 kehtestab standardi, mida on lihtne sõnastada, kuid mis sageli ebaõnnestub:

  • Lühike ja läbipaistev — esitatud tõhusalt ja selgelt tingimustest eraldi. Selle peitmine üldtingimustesse ei ole kooskõlas.
  • Arusaadav — sihtrühma keskmisele liikmele arusaadav. Ameerika juristidele kirjutatud avaldus ei ole Hollandi tarbijatele arusaadav ja samamoodi pole seda ka ainult ingliskeelne avaldus hollandikeelsel saidil.
  • Kergesti ligipääsetav — lugeja ei peaks otsima. Euroopa suunistes käsitletakse seda kui koheselt nähtavat: otselink igalt lehelt, kontekstuaalne link kogumispunktis ja rakenduses maksimaalselt paari puudutuse kaugusel.
  • Selge ja lihtne keel — pigem konkreetne ja lõplik, mitte abstraktne. Euroopa suunistes tuuakse välja sellised sõnu nagu „võib“, „võib“ ja „võimalik“ ning käsitletakse näitena, mida mitte kirjutada, näiteks „võime teie isikuandmeid kasutada uute teenuste arendamiseks“ või „teadustöö eesmärgil“.

Kui teenus on suunatud lastele või kui teate, et lapsed seda palju kasutavad, nõuab artikkel 12 sõnavara, tooni ja stiili kohandamist nii, et laps sellest aru saaks. Hollandis on see juba varakult oluline: Uitvoeringswet AVG artikli 5 kohaselt on vanuse alammäär, millest alates on lapsele otse pakutavate infoühiskonna teenuste jaoks vaja vanemate nõusolekut, kuusteist aastat, mis on GDPR-i poolt lubatud kõrgeim vanus. Täiskasvanutele kirjutatud avaldus neljateistaastaste kasutatava teenuse kohta ei ole kehtiv ja lapse enda õigus olla teavitatud ei ole vanema teavitamisega täidetud.

Kihiline lähenemine, õigesti teostatud

Täielikkuse ja loetavuse vahelise pinge lahendamiseks on soovitatav lahendus kihistamine ning nii AP kui ka Euroopa juhised toetavad seda. Nõuetekohaselt tehtuna sisaldab esimene kiht vastutava töötleja identiteeti, eesmärke, suurima mõjuga või üllatusvõimega töötlusi ja õiguste teostamise juhiseid – täistekst on ühe klõpsu kaugusel ühtse dokumendina.

Valesti tehes muutub see asjade varjamise viisiks. Kihid ei tohi üksteisele vasturääkida, kogu teave peab jääma ühest kohast kättesaadavaks ja midagi ei tohi alandada, kuna see on piinlik. Kui töötlemistoiming lugejat üllataks, on see argument esimese, mitte neljanda kihi kasuks.

Kus privaatsusavaldused ebaõnnestuvad

Korduvaid ebaõnnestumisi on vähe ja need on etteaimatavad.

  • Ebamäärased eesmärgid ja avalikustamata jagamine. „Meie teenuste täiustamiseks” ei kirjelda midagi ja „me võime teie andmeid valitud partneritega jagada” on kõige levinum puudus – see varjab tavaliselt reklaamitehnoloogiat. Test seisneb selles, kas lugeja saab aru, mis tema andmetega juhtub, ja otsustada, kas ta on selle vastu.
  • Väide, mis on saidiga vastuolus. See muudab paberimajanduse probleemi jõustamisprobleemiks. Avalduses öeldakse, et jälgimisküpsiseid ei paigutata ilma nõusolekuta, kui sildihaldur lehe laadimisel käivitub; andmed jäävad EL-i, kuni tugiteenus töötab USA platvormil. Reguleeriv asutus ei pea selle leidmiseks avaldust hoolikalt lugema. Ta peab avama võrgu vahekaardi.
  • Kopeeritud avaldus. Konkurendilt võetud poliitika kirjeldab konkurendi andmetöötlust: see nimetab vastuvõtjad, keda te ei kasuta, jätab välja need, keda kasutate, ja märgib säilitusperioodid, mida te ei järgi. See on teie ettevõtte kohta käivate valeandmete kogum.

Privaatsusavaldus ei ole küpsiste teatis

Need on kaks kohustust kahe dokumendi alusel ja nende ühendamine on usaldusväärne viis kummagi täitmiseks.

Küpsiseid ja sarnaseid meetodeid reguleerib Hollandis telekommunikatsiooniseaduse artikkel 11.7a, millega rakendatakse e-privaatsuse direktiivi. Igaüks, kes salvestab teavet kasutaja lõppseadmesse või pääseb juurde seal talletatud teabele, peab esitama selge ja täieliku teabe ning saama nõusoleku, välja arvatud kitsad erandid, mis on rangelt vajalikud teabe edastamiseks või taotletud teenuse osutamiseks. See reguleerib seadmes lugemist või kirjutamist , olenemata sellest, kas tegemist on isikuandmetega või mitte. GDPR reguleerib seda, mida te seejärel mis tahes saadud isikuandmetega teete.

Seega: ribareklaam on koht, kus nõusolek antakse või sellest keeldutakse; küpsiste avalduses loetletakse küpsised, nende eesmärgid ja kestus; privaatsusavalduses selgitatakse isikuandmete töötlemist. Privaatsusavaldusega ei saa nõusolekut saada ja ribareklaam ei saa täita artikleid 13 ja 14. Viidake neile omavahel ja hoidke need järjepidevad.

AP on siin aktiivselt tegutsenud. 30. aprillil 2025 teatas see Hollandi küpsiste reklaamibännerite struktuurilise jälgimise alustamisest ja kirjutas esimesele viiekümnele organisatsioonile, kirjeldades programmi, mis hõlmab mitusada sõnumit aastas. 11. novembril 2025 teatas see, et hoiatatud on üle 200 veebisaidi, umbes kolmveerand on oma tegevust kohandanud ja ülejäänute suhtes on algatatud uurimine. Eelnevalt märgitud kastid, lisaklõpsud keeldumiseks ja peidetud valikud on mustrid, mida see nimetab.

Genereerige väljavõte registrist, mitte konkurendilt

Artikli 30 kohaselt peavad enamik organisatsioone pidama töötlemistoimingute registrit – verwerkingsregister . Iga tegevuse kohta registreeritakse eesmärgid, andmesubjekti ja isikuandmete kategooriad, vastuvõtjad, sealhulgas kolmandates riikides asuvad vastuvõtjad, edastamise kaitsemeetmed ja säilitusajad. Kui vastuvõtja on volitatud töötleja, peaksid samad faktid juba kajastuma selle osapoolega sõlmitud andmetöötluslepingus , mis muudab registri ja avalduse ühtlustamise palju lihtsamaks.

Võrdle seda ülaltoodud tabeliga: kattumine on peaaegu täielik. Register on faktide loetelu; privaatsusavaldus on selle avalik esitus. Selles järjekorras koostatuna on avaldus ülesehituselt täpne ja jääb täpseks, sest registri uuendamine uuendab ka allikat. Teistpidi kirjutatuna need kaks triivivad teineteisest lahku – ja regulaator, kes küsib registrit ja loeb veebisaiti, näeb tühimikku.

Ajakohasena hoidmine

Privaatsusavaldus kirjeldab reaalajas süsteemi, seega see aegub iga kord, kui süsteem muutub: uus analüüsitööriist, uus CRM, uus välismaal asuv töötleja, juba hoitavate andmete uus eesmärk.

Järgneb kaks reeglit. Töötlemise muutmine on avalduse muudatus ja see tuleks enne muudatuse avaldamist läbi vaadata. Ja olulisest muudatusest tuleb aktiivselt teavitada: Euroopa juhised on kindlad, et üksikisikute endi poolt muudetud poliitika märkamise jätmine ei ole mitte ainult ebapiisav, vaid ka ebaõiglane. Sisulised muudatused – uus eesmärk, vastutava töötleja vahetus, õiguste teostamise viisi muudatus – tuleks inimeste tähelepanu juhtida e-posti või kohapealse teate teel piisavalt vara, et nad saaksid oma nõusoleku tagasi võtta või vastuväite esitada. Trükivea kohta ei ole vaja teatada. Uus eesmärk küll.

Versioonikuupäevaga kinnita avaldus ja säilita eelmised versioonid. Kui sul on vaja näidata, mida sa kliendile 2024. aastal ütlesid, siis dateerimata avaldatud leht seda ei tee.

Väljaspool ELi asutatud ettevõtted

Ettevõte, millel puudub ELis asukoht, kuulub isikuandmete kaitse üldmääruse artikli 3 reguleerimisalasse, kui see pakub kaupu või teenuseid ELis asuvatele inimestele või jälgib nende käitumist seal. Ainult veebisaidi ligipääsetavuse ei ole piisav; loevad sihtimise tõendid – hollandikeelne versioon, eurodes hinnakujundus, kohaletoimetamine Hollandisse, .nl domeen, Hollandi reklaam. ELi külastajate käitumise jälgimine on sõltumatu käivitaja.

Kui artikkel 3 on kohaldatav, nõuab GDPR artikkel 27 üldiselt esindajat liidus, kes on asutatud liikmesriigis, kus asuvad asjaomased andmesubjektid, ning kelle identiteet ja kontaktandmed kuuluvad privaatsusavalduse alla. Erand on kitsas: töötlemine, mis on juhuslik, ei hõlma suuremahulisi eriliikide andmeid ja tõenäoliselt ei tekita ohtu. Veebipood, mis müüb pidevalt Hollandi turule, ei ole juhuslik.

AP on seda eraldi jõustanud, määrates Locatefamily.com-ile 525 000 euro suuruse trahvi ELi esindaja määramata jätmise eest. Otsus on dateeritud 10. detsembril 2020 ja AP avaldas selle 12. mail 2021; lisaks trahvile määras see ka trahvi, mis nõudis esindaja määramist. Rikkumine oli isikuandmete kaitse üldmääruse artikli 27 koostoimes artikliga 3. Saidil ei olnud ELis asukohta ja selle asukohta ei olnud kunagi kindlalt kindlaks tehtud, mis ei takistanud trahvi määramist – see on signaal igale ELi-välisele ettevõtjale, kes eeldab, et kaugus võrdub puutumatusega.

jõustamine

Vastavalt Uitvoeringswet AVG artiklile 6 on Autoriteit Persoonsgegevens Hollandi järelevalveasutus. Selle volitused tulenevad isikuandmete kaitse üldmääruse artiklist 58 – hoiatused, noomitused, korraldused, töötlemise piiramine – ja isikuandmete kaitse üldmääruse artikkel 83 seab artiklite 12, 13 ja 14 rikkumised kõrgemasse astmesse, mille puhul on ette nähtud haldustrahv : kuni 20 miljonit eurot või 4% ettevõtte ülemaailmsest aastakäibest, olenevalt sellest, kumb on suurem.

AP käsitleb teavitamiskohustust eraldiseisva rikkumisena, mitte joonealuse märkusena. Uberile 11. detsembril 2023 määratud 10 000 000 euro suurune trahv põhines isikuandmete kaitse üldmääruse artiklitel 12 ja 13 – säilitamisteave oli liiga üldine, edastussihtkohti ei nimetatud, andmete ülekandmise õigust ei mainitud sellisena. AP kuulutas Uberi vastuväite sellele trahvile 8. mail 2026 alusetuks ja Uber on asja kohtusse kaevanud, seega on otsus praegu jõus ilma lõpliku lahenduseta. See on trahv selle eest, mida privaatsusavalduses ei öeldud. Eraldi määras AP 22. juulil 2024 Uberile 290 000 000 euro suuruse trahvi juhtide andmete edastamise eest Ameerika Ühendriikidesse ilma kehtiva edastusvahendita, mis teatati 26. augustil 2024.

Lähiaja risk on tavapärasest suurem. 14. oktoobril 2025 valis Euroopa Andmekaitsenõukogu oma viienda koordineeritud jõustamismeetme teemaks läbipaistvuse ja teavitamiskohustuse ning käivitas selle 19. märtsil 2026, kus osaleb 25 andmekaitseasutust, mis on suunatud otseselt isikuandmete kaitse üldmääruse artiklitele 12, 13 ja 14. Need asutused lähenevad vastutavatele töötlejatele eri sektorites kas jõustamismeetmete või teabekogumistegevuste kaudu, kusjuures järelmeetmeid võetakse vajaduse korral; tulemusi jagatakse ja koondatakse 2026. aasta teisel poolel ning koondatakse nõukogu vastuvõtmiseks aruandesse. Osalemine on vabatahtlik ja nõukogu ei ole avaldanud, millised asutused liitusid, seega ei tohiks Autoriteit Persoonsgegevensi kohta mingeid oletusi teha. See mõte jääb kehtima igal juhul: läbipaistvus on selle tsükli Euroopa jõustamisteema ja avaldus, mida ei ole ettevõtte vastu pärast selle koostamist ette loetud, on just selline dokument, mis küsimusele vastu ei jää.

Law & More Nõustab Hollandi ja välismaiseid ettevõtteid isikuandmete kaitse üldmääruse artiklites 12–14 sätestatud teabekohustuste osas: olemasoleva privaatsusavalduse läbivaatamine töötlemistoimingute registri alusel, uue koostamine nullist ning Autoriteit Personsgegevensi küsimustele või uurimistele vastamine. Kui soovite, et teie avaldust kontrollitaks enne, kui keegi teine ​​seda kontrollib, võtke meiega ühendust.

Kas privaatsusavaldus on Hollandis seadusega kohustuslik?

Isikuandmete kaitse üldmääruse artiklites 12, 13 ja 14 sätestatud kohustus on teavitada üksikisikuid, mitte otseselt dokumendi avaldamine. Aga kui töötlete isikuandmeid veebisaidi kaudu, on avaldatud privaatsusavaldus ainus praktiline viis selle täitmiseks. Ilma selleta ei saa te kellelegi näidata, et olete kedagi teavitanud, ja vastavuse tõendamise kohustus lasub teil. Käsitlege seda kohustuslikuna.

Kas see peab olema hollandi keeles?

Isikuandmete kaitse üldmäärus (GDPR) nõuab sihtrühmale arusaadavat teavet. Kui teie ettevõte on suunatud Hollandi turule hollandi keeles, peaks privaatsusavaldus olema kättesaadav hollandi keeles; ainult ingliskeelse avalduse olemasolu hollandikeelses veebipoes on raske kaitsta. Ettevõtetevaheline teenus, mis tegutseb täielikult inglise keeles, võib mõistlikkuse piires avaldada teavet inglise keeles. Kui pakute mõlemat versiooni, peavad mõlemad versioonid sisaldama sama asja.

Kas ma saan kasutada generaatorit või konkurendi poliisi?

Generaator võib anda teile struktuuri. See ei saa teada teie töötlejaid, säilitusperioode, ülekandeid ega õiguslikke aluseid ning konkurendi poliitika kirjeldab nende töötlemist teie oma asemel. Mõlemad meetodid toovad kaasa dokumendi, mis on teie enda ettevõtte kohta ebatäpne ja mis on halvem kui lühike ja täpne dokument. Looge see oma töötlemistegevuste registrist.

Kas küpsiste ribareklaam on osa privaatsusavaldusest?

Ei. Reklaamriba jaoks on vaja Telekommunikatsiooniseaduse artikli 11.7a kohast nõusolekut küpsiste ja sarnaste tehnikate paigutamiseks ja lugemiseks külastaja seadmesse. Privaatsusavaldus täidab GDPR-i kohustust teavitada isikuandmete töötlemisest. Need on eraldi dokumendid, millel on eraldi õiguslikud alused, ning need peavad olema omavahel ja saidi tegeliku tegevusega kooskõlas.

Mis saab siis, kui me ei saa säilitusperioodi määrata?

Artikli 13 kohaselt lubab isikuandmete kaitse üldmäärus (GDPR) perioodi määramiseks kasutada hoopis kriteeriume. Kriteeriumid peavad olema lugejale ka tegelikult kasutatavad: siduda säilitamine lepingu kehtivusajaga, seadusjärgse kohustusega või määratletud sündmuse ja määratletud tähtajaga. Autoriteit Persoonsgegevens on juba leidnud, et väljend „Nii kaua kui vajalik” on kohustuse täitmiseks liiga üldine.

Oleme USA ettevõte, millel on Hollandi veebipood. Kas meil on vaja EL-i esindajat?

Tõenäoliselt jah. Kui teie sihtrühm on Hollandi kliendid – hollandi keel, eurohinnad, kohaletoimetamine Hollandisse –, kehtib teile isikuandmete kaitse üldmääruse artikkel 3 ja artikkel 27 nõuab siis esindaja olemasolu liidus, välja arvatud juhul, kui teie töötlemine on tõeliselt juhuslik ja madala riskiga. Veebipoe pidev tegevus ei ole juhuslik. Esindaja andmed peavad olema teie privaatsusavalduses.

Vajad õigusabi?

Kontakt Law & More saada asjatundlikku nõu oma õigusküsimustes. Meie mitmekeelne meeskond on valmis teid aitama.

Teemaga seotud artiklid

E-kaubanduse õiguslikud nõuded Hollandis tulenevad kolmest reeglistiku kihist: identifitseerimine ja

Hollandis ei ole eraldi metaversumi seadust. Immersiivseid virtuaalmaailmu reguleerivad

Hollandi ja Euroopa õiguse kohaselt ei saa algoritmi kriminaalvastutusele võtta. Kriminaalvastutusele on vaja

Patent annab selle omanikule ainuõiguse leiutist äriliselt kasutada

Küberturvalisus pole Hollandi ettevõtete jaoks enam ainult tehniline küsimus; see on kogum

Küberrünnakud, nagu lunavara, andmepüük, DDoS-rünnakud ja arvutisse sissetungimine, mõjutavad harva ainult organisatsiooni ennast.

Olge kursis Hollandi õigusega

Liitu meie uudiskirjaga, et saada uusimaid õigusalaseid teadmisi, regulatiivseid uuendusi ja praktilisi nõuandeid.