Patakaran sa privacy sa Netherlands: kung ano ang hinihingi ng batas at kung paano sumulat ng isa na kayang sumunod

May isang taong nagrerepaso ng isang mahabang pahayag sa privacy sa isang malaking monitor sa isang nakatayong mesa

Halos lahat ng kumpanyang may website na nakaharap sa Netherlands ay naglalathala ng patakaran sa privacy — isang privacyverklaring o pahayag sa privacy. Mas kakaunti ang naglalathala ng isa na makakaligtas sa pagsusuri ng Autoriteit Persoonsgegevens (ang awtoridad sa proteksyon ng datos ng Netherlands, ang AP). Ang dokumento ay itinuturing na parang boilerplate, kinokopya mula sa isang kakumpitensya at hindi ginagalaw habang nagbabago ang negosyo sa ilalim nito. Isa na itong magastos na ugali ngayon: noong Marso 2026, inilunsad ng European Data Protection Board ang isang koordinadong aksyon sa pagpapatupad sa buong Europa na naglalayong eksaktong obligasyong ito.

Kung saan nagmumula ang obligasyon

Walang artikulo ng GDPR ang pinamagatang "patakaran sa privacy". Ang pahayag ay simpleng ordinaryong paraan ng pagtupad sa isang obligasyon na naiiba ang pagkakabalangkas ng GDPR — bilang karapatan ng indibidwal na mabigyan ng impormasyon. Ang transparency ay isang prinsipyo sa art. 5 GDPR; art. 12, 13 at 14 GDPR ay ginagawa itong isang konkretong listahan ng mga bagay na dapat mong sabihin sa mga tao, at isang pamantayan kung paano.

Ang pagkakahati sa pagitan ng art. 13 at art. 14 ay mas mahalaga kaysa sa natatanto ng karamihan sa mga kumpanya.

  • Artikulo 13 GDPR naaangkop kung saan ka nangongolekta ng personal na datos mula sa indibidwal — isang contact form, isang checkout, isang newsletter sign-up. Dapat ibigay ang impormasyon sa oras na ang datos ay nakukuha: bago isumite ang form, hindi pagkatapos.
  • Artikulo 14 GDPR Nalalapat kung saan nagmula ang datos sa ibang lugar — isang data broker, isang pampublikong rehistro, isang scraped source, isang partner, isang employer. Dapat mong ipaalam sa indibidwal sa loob ng makatwirang panahon at sa pinakahuli sa loob ng isang buwan, o sa unang komunikasyon sa kanila, o kapag ang datos ay unang isiniwalat sa ibang tatanggap, alinman ang mauna.

Ang Artikulo 14 ay may kasamang maliit na hanay ng mga eksepsiyon — ang indibidwal ay mayroon nang impormasyon, ang pagpapaalam sa mga ito ay imposible o mangangailangan ng hindi proporsyonal na pagsisikap, ang pagkuha o pagsisiwalat ay hayagang itinakda ng batas, o ang datos ay napapailalim sa propesyonal na paglilihim. Ang mga ito ay makitid ang kahulugan. Ang "hindi maginhawa" ay hindi hindi proporsyonal na pagsisikap, at ang isang kumpanyang bumibili o kumukuha ng datos ng pakikipag-ugnayan at hindi kailanman nagsasabi sa kahit kanino ay umaasa sa isang eksepsiyon na hindi umiiral.

Ang Artikulo 12 GDPR ay sumasaklaw sa paraan ng: maigsi, malinaw, mauunawaan, madaling ma-access, sa malinaw at payak na pananalita.

Ang mandatoryong nilalaman, bawat aytem

Hindi ito isang menu. Ang isang pahayag na kulang sa isa sa mga aytem na ito ay hindi kumpleto ayon sa batas.

ImpormasyonArtikulo 13 (kinuha mula sa indibidwal)Artikulo 14 (nakuha sa ibang lugar)
Pagkakakilanlan at mga detalye ng pakikipag-ugnayan ng controllerOoOo
Mga detalye ng pagkakakilanlan at pakikipag-ugnayan ng kinatawan ng EU, kung kinakailanganOoOo
Mga detalye sa pakikipag-ugnayan ng opisyal ng proteksyon ng datos, kung saan ang isa ay itinalagaOoOo
Mga layunin ng pagprosesoOoOo
Legal na batayan para sa bawat layuninOoOo
Ang mga lehitimong interes na hinahangad, kung saan iyon ang batayan na pinagbabatayanOoOo
Mga kategorya ng personal na datos na nababahala-Oo
Mga tatanggap o kategorya ng mga tatanggapOoOo
Ang mga paglilipat sa labas ng EEA at ang pananggalang ay umaasa saOoOo
Panahon ng pagpapanatili, o ang pamantayang ginamit upang matukoy itoOoOo
Mga karapatan sa pag-access, pagwawasto, pagbura, paghihigpit, pagtutol at kakayahang dalhinOoOo
Karapatang bawiin ang pahintulot, kung saan ang pahintulot ang batayanOoOo
Karapatang magsampa ng reklamo sa Autoriteit PersonsgegevensOoOo
Kung ang probisyon ay isang kinakailangan ayon sa batas o kontrata, at ang mga kahihinatnan ng hindi pagbibigayOo-
Ang pinagmulan ng datos, at kung ito ay nagmula sa mga pampublikong mapagkukunang naa-access-Oo
Awtomatikong paggawa ng desisyon at pag-profile, na may makabuluhang impormasyon tungkol sa lohika at mga inaasahang kahihinatnanOoOo

Tatlo ang nararapat na masusing tingnan, dahil doon napupunta ang atensyon ng AP.

Mga tatanggap, at ang problema ng "mga kasosyo"

Ang Artikulo 13 at artikulo 14 ng GDPR ay nagpapahintulot sa mga tatanggap o kategorya ng mga tatanggap. Iyan ay isang tunay na pagpili, ngunit ang isang kategorya ay kailangang may kahulugan. Ang "Aming mga kasosyo" ay hindi isang kategorya; ito ay isang pagtangging sumagot. Ang "Ang aming tagapagbigay ng serbisyo sa pagbabayad, ang aming tagapagbigay ng hosting sa Germany, ang aming platform sa email marketing sa Estados Unidos, at ang mga network ng advertising na pinangalanan sa aming cookie statement" ay. Kung hindi mo mailalarawan ang isang tatanggap nang walang kalabuan, malamang na hindi mo alam kung sino ang may hawak ng data — isang mas malaking problema.

Pagpapanatili kung saan walang posibleng takdang panahon

Tinatanggap ng GDPR na hindi laging maaaring ibigay ang bilang ng mga araw, kaya naman pinahihintulutan ng artikulo 13 ang pamantayang ginamit upang matukoy ang panahon. Ang hindi nito pinahihintulutan ay ang hindi pagsagot. Sa desisyon nito noong Disyembre 11, 2023 na nagmumulta sa Uber Technologies Inc. at Uber BV ng €10,000,000, eksaktong natuklasan ng AP na: sinabi ng pahayag na ang datos ay itatago hangga't kinakailangan, na itinuturing nitong masyadong pangkalahatan. Ang isang magagamit na pamantayan ay mababasa "sa tagal ng kontrata at pitong taon pagkatapos ng huling transaksyon, alinsunod sa batas sa buwis ng Netherlands".

Mga paglilipat sa internasyonal

Walang sinasabi ang mambabasa tungkol sa pagsasabing ang datos na “maaaring ilipat sa labas ng European Economic Area.” Ang posisyon ng AP sa parehong desisyon ng Uber ay dapat pangalanan ang mga bansang patutunguhan at tukuyin ang pananggalang — desisyon sa kasapatan, mga karaniwang sugnay sa kontrata, mga umiiral na tuntunin ng korporasyon — kasama ang kung paano makakuha ng kopya. Ang mga kumpanyang gumagamit ng US analytics, CRM o cloud hosting ay naglilipat; ang tanging tanong ay kung inaamin ba ito ng pahayag.

Mga kinakailangan sa anyo

Ang Artikulo 12 GDPR ay nagtatakda ng isang pamantayan na madaling ipahayag at kadalasang nabibigo:

  • Maigsi at malinaw — inilalahad nang mahusay at malinaw na hiwalay sa mga tuntunin at kundisyon. Ang pagbabaon nito sa pangkalahatang mga termino ay hindi sumusunod.
  • Matalino — madaling maunawaan ng isang karaniwang miyembro ng nilalayong madla. Ang isang pahayag na isinulat para sa mga abogadong Amerikano ay hindi mauunawaan ng mga mamimiling Dutch, at gayundin ang isang pahayag na Ingles lamang sa isang site na Dutch.
  • Madaling mapuntahan — hindi na kailangang maghanap pa ang mambabasa. Itinuturing ito ng gabay sa Europa bilang kailangang agad na makita: isang direktang link mula sa bawat pahina, isang kontekstwal na link sa punto ng koleksyon, at sa isang app na ilang tap lang ang layo.
  • Malinaw at payak na wika — konkreto at tiyak sa halip na abstrakto. Itinuturing ng gabay sa Europa ang mga salitang nagbibigay ng proteksyon tulad ng "maaaring", "maaaring" at "posible", at tinatrato ang "maaari naming gamitin ang iyong personal na datos upang bumuo ng mga bagong serbisyo" o "para sa mga layunin ng pananaliksik" bilang mga halimbawa ng kung ano ang hindi dapat isulat.

Kung ang isang serbisyo ay para sa mga bata, o alam mong madalas itong gamitin ng mga bata, hinihiling ng artikulo 12 na iakma ang bokabularyo, tono, at istilo upang maunawaan ito ng isang bata. Sa Netherlands, ito ay maagang natutukoy: sa ilalim ng artikulo 5 ng Uitvoeringswet AVG, ang edad kung saan kailangan ang pahintulot ng magulang para sa mga serbisyo ng information society na direktang inaalok sa isang bata ay labing-anim, ang pinakamataas na pinapayagan ng GDPR. Ang isang pahayag na isinulat para sa mga nasa hustong gulang sa isang serbisyong ginagamit ng mga labing-apat na taong gulang ay nabibigo, at ang sariling karapatan ng bata na mabigyan ng kaalaman ay hindi napapawalang-bisa sa pamamagitan ng pagpapaalam sa magulang.

Ang patong-patong na pamamaraan, na ginawa nang maayos

Ang pagpapatong-patong ang inirerekomendang sagot sa tensyon sa pagitan ng pagkakumpleto at pagiging madaling mabasa, at kapwa ito ineendorso ng AP at European guidance. Kung maayos na gagawin, ang unang layer ay nagtataglay ng pagkakakilanlan ng controller, ang mga layunin, ang pagproseso na may pinakamalaking epekto o kakayahang sorpresahin, at kung paano gamitin ang mga karapatan — kung saan ang buong teksto ay isang click lang ang layo bilang isang dokumento.

Kung hindi maayos ang pagkakagawa, nagiging paraan ito ng pagtatago ng mga bagay. Hindi dapat magkasalungat ang mga layer, dapat manatiling available ang kumpletong impormasyon sa isang lugar, at walang maaaring ibawas ang ranggo dahil nakakahiya ito. Kung ang isang operasyon sa pagproseso ay magugulat sa mambabasa, iyon ay isang argumento para sa unang layer, hindi sa pang-apat.

Kung saan nabigo ang mga pahayag sa privacy

Ang mga paulit-ulit na pagkabigo ay kakaunti, at nahuhulaan na.

  • Mga malabong layunin at hindi isiniwalat na pagbabahagi. Ang "upang mapabuti ang aming mga serbisyo" ay walang inilalarawan, at ang "maaari naming ibahagi ang iyong data sa mga piling kasosyo" ang pinakakaraniwang depekto sa lahat — kadalasan ay itinatago nito ang teknolohiya ng ad. Ang pagsubok ay kung masasabi ba ng isang mambabasa kung ano ang mangyayari sa kanilang data at magpapasya kung tututol ba sila.
  • Isang pahayag na sumasalungat sa site. Ginagawa nitong problema sa pagpapatupad ang isang problema sa papeles. Nakasaad sa pahayag na walang tracking cookies ang inilalagay nang walang pahintulot habang pinapagana ang tag manager sa pag-load ng pahina; sinasabing nananatili ang data sa EU habang tumatakbo ang support desk sa isang platform ng US. Hindi kailangang basahin nang mabuti ng isang regulator ang pahayag para mahanap ito. Kailangan nitong buksan ang tab ng network.
  • Ang kinopyang pahayag. Ang isang patakaran na kinuha mula sa isang kakumpitensya ay naglalarawan sa pagproseso ng kakumpitensya: pinapangalanan nito ang mga tatanggap na hindi mo ginagamit, inaalis ang mga ginagamit mo, at nagsasaad ng mga panahon ng pagpapanatili na hindi mo nasusunod. Ito ay isang hanay ng mga maling pahayag tungkol sa iyong negosyo.

Ang pahayag sa privacy ay hindi isang paunawa ng cookie

Ito ay dalawang obligasyon sa ilalim ng dalawang instrumento, at ang pagsasama-sama ng mga ito ay isang maaasahang paraan upang masunod ang alinman sa mga ito.

Ang mga cookie at mga maihahambing na pamamaraan ay pinamamahalaan sa Netherlands ng art. 11.7a ng Telecommunicatiewet, na nagpapatupad ng ePrivacy Directive. Sinumang nag-iimbak ng impormasyon, o nag-a-access ng impormasyong nakaimbak sa, kagamitan sa terminal ng isang gumagamit ay dapat magbigay ng malinaw at kumpletong impormasyon at humingi ng pahintulot, na may makitid na mga eksepsiyon para sa kung ano ang mahigpit na kinakailangan upang maipadala ang komunikasyon o maihatid ang hiniling na serbisyo. Ito ang namamahala sa pagbasa o pagsusulat sa device , may kinalaman man o wala ang personal na data. Ang GDPR ang namamahala sa kung ano ang gagawin mo sa anumang nagreresultang personal na data.

Kaya: ang banner ay kung saan ibinibigay o tinatanggihan ang pahintulot; inililista ng cookie statement ang mga cookies, ang kanilang mga layunin at tagal; ipinapaliwanag ng privacy statement ang pagproseso ng personal na data. Ang isang privacy statement ay hindi maaaring makakuha ng pahintulot, at ang isang banner ay hindi maaaring magpatupad ng mga tuntunin sa sining 13 at 14. I-cross-reference ang mga ito, at panatilihing pare-pareho ang mga ito.

Aktibo rito ang AP. Noong Abril 30, 2025, inanunsyo nito ang istruktural na pagsubaybay sa mga Dutch cookie banner at sumulat sa unang limampung organisasyon, na naglalarawan ng isang programa ng ilang daan bawat taon. Noong Nobyembre 11, 2025, iniulat nito na mahigit 200 website ang nabigyan ng babala, humigit-kumulang tatlong-kapat ang nag-adjust, at nagbukas ito ng mga imbestigasyon sa iba. Ang mga kahon na may paunang tsek, mga karagdagang pag-click para tumanggi at mga nakatagong opsyon ang mga pattern na pinangalanan nito.

Bumuo ng pahayag mula sa rehistro, hindi mula sa isang kakumpitensya

Inaatasan ng Artikulo 30 GDPR ang karamihan sa mga organisasyon na magpanatili ng isang rehistro ng mga aktibidad sa pagproseso — ang verwerkingsregister . Para sa bawat aktibidad, itinatala nito ang mga layunin, ang mga kategorya ng paksa ng datos at ng personal na datos, ang mga tatanggap kabilang ang mga nasa ikatlong bansa, ang mga pananggalang sa paglilipat at ang mga panahon ng pagpapanatili. Kung ang isang tatanggap ay isang processor, ang parehong mga katotohanan ay dapat na lumitaw na sa kasunduan sa pagproseso ng datos sa partidong iyon, na ginagawang mas madaling mapanatili ang pagkakahanay ng rehistro at pahayag.

Ihambing iyan sa talahanayan sa itaas: halos kabuuan na ang pagsasanib. Ang rehistro ay ang imbentaryo ng katotohanan; ang pahayag sa privacy ay ang pampublikong paglalahad nito. Sa ganitong pagkakasunod-sunod, ang pahayag ay tumpak ayon sa pagkakagawa at nananatiling tumpak, dahil ang pag-update ng rehistro ay nag-a-update ng pinagmulan. Kung isusulat sa kabilang banda, ang dalawa ay nagkakalayo — at ang isang regulator na humihingi ng rehistro at nagbabasa ng website ay nakakakita ng puwang.

Pagpapanatiling napapanahon

Inilalarawan ng isang pahayag sa privacy ang isang live na sistema, kaya nagiging hindi na ito gumagana tuwing nagbabago ang sistema: isang bagong tool sa analytics, isang bagong CRM, isang bagong processor sa ibang bansa, isang bagong layunin para sa datos na mayroon na.

Dalawang tuntunin ang sumusunod. Ang pagbabago sa pagproseso ay isang pagbabago sa pahayag, at dapat itong baguhin bago ipatupad ang pagbabago. At ang isang mahalagang pagbabago ay dapat na aktibong ipabatid: Matatag ang patnubay ng Europa na ang pagpapabaya sa mga indibidwal na mapansin mismo ang isang binagong patakaran ay hindi lamang hindi sapat kundi hindi patas. Ang mga mahalagang pagbabago — isang bagong layunin, isang pagbabago ng tagakontrol, isang pagbabago sa kung paano ginagamit ang mga karapatan — ay dapat ipaalam sa mga tao sa pamamagitan ng email o on-site na abiso, nang sapat na maaga upang maaari nilang bawiin ang pahintulot o tumutol. Ang isang typo ay hindi nangangailangan ng anunsyo. Ang isang bagong layunin ay nangangailangan ng anunsyo.

Lagyan ng petsa ang pahayag gamit ang bersyon at panatilihin ang mga nakaraang bersyon. Kung kailangan mong ipakita ang sinabi mo sa isang customer noong 2024, hindi ito magagawa ng isang walang petsang live na pahina.

Mga kompanyang itinatag sa labas ng EU

Ang isang kumpanyang walang establisyimento sa EU ay nahuhuli sa ilalim ng art. 3 GDPR kung nag-aalok ito ng mga produkto o serbisyo sa mga tao sa EU o minomonitor ang kanilang pag-uugali doon. Hindi sapat ang simpleng pag-access sa isang website; ang mahalaga ay ebidensya ng pag-target — isang bersyon sa wikang Dutch, presyo sa euro, paghahatid sa Netherlands, isang .nl domain, at advertising sa Dutch. Ang pagsubaybay sa pag-uugali ng mga bisita sa EU ay isang independiyenteng gatilyo.

Kung naaangkop ang artikulo 3, ang artikulo 27 ng GDPR sa pangkalahatan ay nangangailangan ng isang kinatawan sa Unyon, na itinatag sa isang estadong miyembro kung saan naroon ang mga kaugnay na paksa ng datos, na ang pagkakakilanlan at mga detalye sa pakikipag-ugnayan ay kabilang sa pahayag ng privacy. Makitid ang eksepsiyon: ang pagproseso na paminsan-minsan lamang, hindi nagsasangkot ng malawakang datos para sa mga espesyal na kategorya, at malamang na hindi magreresulta sa isang panganib. Ang isang webshop na patuloy na nagbebenta sa merkado ng Dutch ay hindi paminsan-minsan lamang.

Ipinatupad ito ng AP nang hiwalay, at pinagmulta ang Locatefamily.com ng €525,000 dahil sa hindi pagtatalaga ng kinatawan ng EU. Ang desisyon ay may petsang ika-10 ng Disyembre 2020 at inilathala ng AP noong ika-12 ng Mayo 2021; kasama ng multa, nagpataw ito ng utos na may kaakibat na multa na nangangailangan ng pagtatalaga ng kinatawan. Ang paglabag ay nasa ilalim ng art. 27 na binasa kasama ng art. 3 GDPR. Ang lugar ay walang establisyimento sa EU at ang lugar ng pagtatatag nito ay hindi kailanman matibay na natukoy, na hindi pumigil sa multa — isang senyales para sa sinumang operator na hindi miyembro ng EU na ipinapalagay na ang distansya ay katumbas ng kaligtasan.

Pagpapatupad

Sa ilalim ng art. 6 ng Uitvoeringswet AVG, ang Autoriteit Persoonsgegevens ay ang awtoridad na nangangasiwa sa Netherlands. Ang mga kapangyarihan nito ay nagmumula sa art. 58 GDPR — mga babala, pagsaway, utos, paghihigpit sa pagproseso — at art. 83 GDPR ay naglalagay ng mga paglabag sa art. 12, 13 at 14 sa mas mataas na antas para sa isang administratibong multa : hanggang €20 milyon o 4% ng kabuuang taunang kita sa buong mundo, alinman ang mas mataas.

Itinuturing ng AP ang obligasyon sa impormasyon bilang isang nag-iisang paglabag, hindi isang talababa. Ang €10,000,000 na multa sa Uber noong Disyembre 11, 2023 ay nakasalalay sa sining 12 at 13 GDPR — masyadong pangkalahatan ang pagpapanatili ng impormasyon, hindi pinangalanan ang mga destinasyon ng paglilipat, hindi nabanggit ang karapatan sa data portability. Idineklara ng AP na walang batayan ang pagtutol ng Uber sa multang iyon noong Mayo 8, 2026, at dinala ng Uber ang bagay na ito sa korte, kaya ang desisyon ay nananatili sa ngayon nang hindi pa nareresolba. Iyon ay isang multa para sa kung ano ang hindi nakasaad sa isang pahayag sa privacy. Hiwalay, noong Hulyo 22, 2024, pinagmulta ng AP ang Uber ng €290,000,000 para sa paglilipat ng data ng mga driver sa Estados Unidos nang walang wastong tool sa paglilipat, na inanunsyo noong Agosto 26, 2024.

Mas mataas kaysa karaniwan ang panandaliang panganib. Noong ika-14 ng Oktubre 2025, pinili ng European Data Protection Board ang transparency at mga obligasyon sa impormasyon bilang paksa ng ikalimang koordinadong aksyon sa pagpapatupad nito, at inilunsad ito noong ika-19 ng Marso 2026 kasama ang dalawampu't limang awtoridad sa proteksyon ng datos na lumahok, na direktang nakatuon sa sining 12, 13 at 14 GDPR. Ang mga awtoridad na iyon ay lumalapit sa mga controller sa iba't ibang sektor alinman sa pamamagitan ng aksyon sa pagpapatupad o sa pamamagitan ng mga pagsasanay sa paghahanap ng katotohanan, na may kasamang follow-up kung saan kinakailangan ito ng mga natuklasan; ang mga resulta ay ibinabahagi at pinagsama-sama sa ikalawang kalahati ng 2026 at pinagsasama-sama sa isang ulat para sa pag-aampon ng Lupon. Ang pakikilahok ay boluntaryo at hindi pa inilalathala ng Lupon kung aling mga awtoridad ang sumali, kaya walang dapat na palagay sa alinmang paraan tungkol sa Autoriteit Persoonsgegevens. Ang punto ay nananatili anuman: ang transparency ang tema ng pagpapatupad sa Europa ng siklong ito, at ang isang pahayag na hindi pa nababasa laban sa negosyo mula nang ito ay i-draft ay eksaktong uri ng dokumento na hindi nakaligtas sa tanong.

Law & More nagpapayo sa mga kumpanyang Dutch at dayuhan tungkol sa mga obligasyon sa impormasyon sa sining. 12 hanggang 14 GDPR: pagsusuri sa isang umiiral na privacyverklaring laban sa rehistro ng mga aktibidad sa pagproseso, pagbalangkas ng isa mula sa simula, at pagsagot sa mga tanong o imbestigasyon mula sa Autoriteit Persoonsgegevens. Kung nais mong suriin ang iyong pahayag bago ito suriin ng iba, mangyaring makipag-ugnayan.

Legal ba na sapilitan ang isang pahayag sa privacy sa Netherlands?

Ang obligasyon sa sining 12, 13 at 14 ng GDPR ay ang pagpapaalam sa mga indibidwal, hindi partikular na ang paglalathala ng isang dokumento. Ngunit kung pinoproseso mo ang personal na data sa pamamagitan ng isang website, ang isang nailathalang pahayag sa privacy ang tanging praktikal na paraan upang matugunan ito. Kung wala ito, hindi mo maipapakita na naabisuhan mo ang sinuman, at ang pasanin ng pagpapatunay ng pagsunod ay nasa iyo. Ituring ito bilang sapilitan.

Kailangan ba itong nasa wikang Dutch?

Ang GDPR ay nangangailangan ng impormasyong mauunawaan ng nilalayong madla. Kung tutugunan mo ang merkado ng Dutch sa wikang Dutch, ang pahayag sa privacy ay dapat na available sa Dutch; ang isang pahayag na Ingles lamang sa isang webshop na Dutch ay mahirap ipagtanggol. Ang isang serbisyong business-to-business na ganap na tumatakbo sa Ingles ay maaaring makatuwirang maglathala sa Ingles. Kung pareho ang iyong iniaalok, dapat pareho ang sinasabi ng mga bersyon.

Maaari ba akong gumamit ng generator o polisiya ng kakumpitensya?

Ang isang generator ay maaaring magbigay sa iyo ng isang istruktura. Hindi nito malalaman ang iyong mga processor, ang iyong mga panahon ng pagpapanatili, ang iyong mga paglilipat o ang iyong mga legal na batayan, at ang patakaran ng isang kakumpitensya ay naglalarawan sa kanilang pagproseso sa halip na sa iyo. Ang parehong ruta ay lumilikha ng isang dokumentong hindi tumpak tungkol sa iyong sariling negosyo, na mas masahol pa kaysa sa isang maikling tumpak na dokumento. Buuin ito mula sa iyong rehistro ng mga aktibidad sa pagproseso.

Bahagi ba ng pahayag sa privacy ang cookie banner?

Hindi. Ang banner ay kumukuha ng pahintulot sa ilalim ng art. 11.7a ng Telecommunicatiewet para sa paglalagay at pagbabasa ng cookies at mga katulad na pamamaraan sa device ng bisita. Ang pahayag sa privacy ay nagsasagawa ng tungkulin ng GDPR na ipaalam ang tungkol sa pagproseso ng personal na data. Ang mga ito ay magkakahiwalay na dokumento na may magkakahiwalay na legal na batayan, at dapat silang naaayon sa isa't isa at sa kung ano talaga ang ginagawa ng site.

Paano kung hindi tayo makapagbigay ng retention period?

Sa ilalim ng Artikulo 13 ng GDPR, pinapayagan ang mga pamantayang ginagamit upang matukoy ang panahon. Ang mga pamantayan ay dapat na tunay na magagamit ng mambabasa: iugnay ang pagpapanatili sa tagal ng kontrata, sa isang obligasyong itinagubilin ng batas, o sa isang tinukoy na kaganapan kasama ang isang tinukoy na termino. Ang "hangga't kinakailangan" ay itinuturing na masyadong pangkalahatan ng Autoriteit Persoonsgegevens upang matugunan ang obligasyon.

Kami ay isang kompanya sa US na may Dutch webshop. Kailangan ba namin ng kinatawan ng EU?

Malamang oo. Kung ang target mo ay mga customer na Dutch — wikang Dutch, presyo sa euro, paghahatid sa Netherlands — ang artikulo 3 ng GDPR ay nalalapat sa iyo, at ang artikulo 27 ay nangangailangan ng isang kinatawan sa Union maliban kung ang iyong pagproseso ay tunay na paminsan-minsan at mababa ang panganib. Ang patuloy na operasyon ng webshop ay hindi paminsan-minsan. Ang mga detalye ng kinatawan ay dapat lumitaw sa iyong pahayag sa privacy.

Kailangan mo ba ng Tulong Legal?

Makipag-ugnayan Law & More para sa gabay ng eksperto sa iyong mga legal na usapin. Ang aming multilingual na pangkat ay handang tumulong.

Mga kaugnay na artikulo

Ang isang patente ay nagbibigay sa may-ari nito ng eksklusibong karapatan na gamitin ang isang imbensyon sa komersyo para sa isang

Sa Netherlands, hindi ka maaaring maglagay o magbasa ng cookies sa device ng bisita nang walang

Ang isang elektronikong lagda ay may parehong legal na epekto gaya ng isang sulat-kamay sa ilalim ng artikulo 3:15a

Ang pandaraya online ay may limitadong bilang ng mga paulit-ulit na anyo – isang pagbili na

Ang paglalathala ng mga sekswal na larawan ng isang tao nang walang pahintulot ay isang kriminal na pagkakasala sa sarili nitong anyo

Ang mga patakaran sa Europa ay nangangailangan ng mga tagapamagitan – mga tagapayo, accountant, bangko at mga abogado – na mag-ulat

Manatiling Updated sa Batas ng Olandes

Mag-subscribe sa aming newsletter para sa mga pinakabagong legal na pananaw, mga update sa regulasyon, at praktikal na payo.