Politika zasebnosti na Nizozemskem: kaj zahteva zakonodaja in kako napisati takšno, ki bo obdržala

Nekdo pregleduje dolgo izjavo o zasebnosti na velikem monitorju za stoječo mizo

Skoraj vsako podjetje s spletnim mestom na Nizozemskem objavi politiko zasebnosti – privacyverklaring ali izjavo o zasebnosti. Veliko manj jih objavi takšno, ki bi preživela pregled Autoriteit Persoonsgegevens (nizozemskega organa za varstvo podatkov, AP). Dokument se obravnava kot šablonski dokument, kopiran od konkurenta in ostane nedotaknjen, medtem ko se pod njim spreminja poslovanje. To je zdaj draga navada: marca 2026 je Evropski odbor za varstvo podatkov sprožil usklajene izvršilne ukrepe po vsej Evropi, katerih cilj je prav ta obveznost.

Od kod izvira obveznost

Noben člen GDPR ni naslovljen kot »politika zasebnosti«. Izjava je zgolj običajen način izpolnjevanja obveznosti, ki jo GDPR opredeljuje drugače – kot pravico posameznika do obveščenosti. Preglednost je načelo v 5. členu GDPR; 12., 13. in 14. člen GDPR jo spreminjajo v konkreten seznam stvari, ki jih morate povedati ljudem, in standard za to, kako.

Razlika med členom 13 in členom 14 je pomembnejša, kot se večina podjetij zaveda.

  • Art. 13 GDPR velja, kadar zbirate osebne podatke od posameznika — kontaktni obrazec, blagajna, prijava na novice. Podatki morajo biti posredovani ob uri podatki so pridobljeni: pred oddajo obrazca, ne po njej.
  • Art. 14 GDPR Velja, kadar podatki prihajajo od drugod – od posrednika podatkov, javnega registra, pridobitvenega vira, partnerja, delodajalca. Posameznika morate o tem obvestiti v razumnem roku in najpozneje v enem mesecu, ali ob prvi komunikaciji z njim, ali ko so podatki prvič razkriti drugemu prejemniku, kar nastopi prej.

Člen 14 vsebuje majhen nabor izjem – posameznik že ima podatke, obveščanje je nemogoče ali bi vključevalo nesorazmeren napor, pridobitev ali razkritje je izrecno določeno z zakonom ali pa so podatki predmet poslovne skrivnosti. Te so ozke. „Neprijetno“ ni nesorazmeren napor, podjetje, ki kupuje ali pridobiva kontaktne podatke in o tem nikomur nikoli ne pove, pa se zanaša na izjemo, ki ne obstaja.

Člen 12 GDPR ureja način : jedrnat, pregleden, razumljiv, lahko dostopen, v jasnem in preprostem jeziku.

Obvezna vsebina, postavka za postavko

To ni jedilnik. Izjava, ki ji manjka eden od teh elementov, je s pravnega vidika nepopolna.

Informacije13. člen (zbrano od posameznika)14. člen (pridobljeno drugje)
Identiteta in kontaktni podatki upravljavcaDaDa
Identiteta in kontaktni podatki predstavnika EU, kadar je potrebenDaDa
Kontaktni podatki pooblaščene osebe za varstvo podatkov, če je bila ta imenovanaDaDa
Nameni obdelaveDaDa
Pravna podlaga za vsak namenDaDa
Zakoniti interesi, ki se zasledujejo, kadar je to podlaga, na katero se sklicujeDaDa
Kategorije zadevnih osebnih podatkov -Da
Prejemniki ali kategorije prejemnikovDaDa
Prenosi zunaj EGP in zaščitni ukrepi, na katere se sklicujeteDaDa
Obdobje hrambe ali merila, ki se uporabljajo za njegovo določitevDaDa
Pravice dostopa, popravka, izbrisa, omejitve, ugovora in prenosljivostiDaDa
Pravica do preklica soglasja, kadar je soglasje podlagaDaDa
Pravica do vložitve pritožbe pri Autoriteit PersoonsgegevensDaDa
Ali je določba zakonska ali pogodbena zahteva in posledice njene neizpolnitveDa -
Vir podatkov in ali izvirajo iz javno dostopnih virov -Da
Avtomatizirano odločanje in profiliranje s smiselnimi informacijami o logiki in predvidenih posledicahDaDa

Tri si zaslužijo podrobnejši pogled, saj je prav nanje usmerjena pozornost agencije AP.

Prejemniki in problem »partnerjev«

Člena 13 in 14 GDPR dovoljujeta prejemnike ali kategorije prejemnikov. To je resnična izbira, vendar mora kategorija nekaj pomeniti. »Naši partnerji« ni kategorija; gre za zavrnitev odgovora. »Naš ponudnik plačilnih storitev, naš ponudnik gostovanja v Nemčiji, naša platforma za e-poštno trženje v Združenih državah Amerike in oglaševalska omrežja, navedena v naši izjavi o piškotkih« so. Če prejemnika ne morete opisati nejasno, verjetno ne veste, kdo ima podatke – kar je še večji problem.

Hramba, kadar ni mogoče določeno obdobje

GDPR priznava, da ni vedno mogoče določiti določenega števila dni, zato 13. člen dovoljuje merila, ki se uporabljajo za določitev obdobja. Ne dovoljuje pa neobstoja odgovora. Agencija AP je v svoji odločitvi z dne 11. decembra 2023, s katero je družbama Uber Technologies Inc. in Uber BV naložila globo v višini 10,000,000 evrov, ugotovila prav to: v izjavi je navedeno, da se bodo podatki hranili tako dolgo, kot bo potrebno, kar se ji je zdelo preveč splošno. Izvedljivo merilo se glasi „za čas trajanja pogodbe in sedem let po zadnji transakciji, v skladu z nizozemsko davčno zakonodajo“.

Mednarodni transferji

Izjava, da se podatki „lahko prenesejo zunaj Evropskega gospodarskega prostora“, bralcu ne pove ničesar. Stališče agencije AP v isti odločitvi v zadevi Uber je bilo, da je treba imenovati ciljne države in opredeliti zaščitne ukrepe – odločitev o ustreznosti, standardne pogodbene klavzule, zavezujoča poslovna pravila – ter kako pridobiti kopijo. Podjetja, ki uporabljajo ameriško analitiko, CRM ali gostovanje v oblaku, prenašajo podatke; vprašanje je le, ali izjava to priznava.

Zahteve glede obrazca

Člen 12 GDPR postavlja standard, ki ga je enostavno določiti, a se pogosto ne izpolni:

  • Jedrnato in pregledno — učinkovito in jasno predstavljeno ločeno od pogojev poslovanja. Zakopavanje v splošne pogoje ni v skladu s predpisi.
  • Razumljivo — razumljiva povprečnemu članu ciljne publike. Izjava, napisana za ameriške odvetnike, ni razumljiva nizozemskim potrošnikom, prav tako ne izjava, napisana samo v angleščini na spletni strani v nizozemskem jeziku.
  • Lahko dostopna — bralcu ne bi smelo biti treba iskati. Evropske smernice to obravnavajo kot takojšnjo očitno povezavo: neposredna povezava z vsake strani, kontekstualna povezava na mestu zbiranja in v aplikaciji največ nekaj dotikov stran.
  • Jasen in preprost jezik – konkretno in dokončno, ne pa abstraktno. Evropske smernice izpostavljajo varovalne besede, kot so „lahko“, „morda“ in „možno“, ter obravnavajo „vaše osebne podatke lahko uporabimo za razvoj novih storitev“ ali „za raziskovalne namene“ kot primera tega, česar ne smete pisati.

Kadar je storitev namenjena otrokom ali veste, da jo otroci pogosto uporabljajo, 12. člen zahteva, da se besedišče, ton in slog prilagodijo tako, da jih otrok lahko razume. Na Nizozemskem se to že zgodaj pokaže: v skladu s 5. členom zakona Uitvoeringswet AVG je starost, pod katero je potrebno soglasje staršev za storitve informacijske družbe, ki se ponujajo neposredno otroku, šestnajst let, kar je najvišja starost, ki jo dovoljuje GDPR. Izjava, napisana za odrasle o storitvi, ki jo uporabljajo štirinajstletniki, ni izpolnjena, otrokova lastna pravica do obveščenosti pa ni izpolnjena z obveščanjem staršev.

Pravilno izveden večplastni pristop

Priporočen odgovor na napetost med popolnostjo in berljivostjo je razdelitev v plasteh, kar podpirajo tako smernice AP kot evropske smernice. Če je pravilno izvedena, prva plast vsebuje identiteto upravljavca, namene, obdelavo z največjim vplivom ali zmožnostjo presenečenja in način uveljavljanja pravic – celotno besedilo pa je na voljo z enim klikom v enem samem dokumentu.

Če se to ne izvede pravilno, postane način skrivanja stvari. Plasti si ne smejo nasprotovati, celotne informacije morajo ostati na voljo na enem mestu in ničesar se ne sme znižati, ker bi bilo nerodno. Če bi obdelava presenetila bralca, je to argument za prvo plast, ne za četrto.

Kjer izjave o zasebnosti ne uspejo

Ponavljajočih se napak je malo in so predvidljive.

  • Nejasni nameni in nerazkrita delitev. »Za izboljšanje naših storitev« ne opisuje ničesar, »vaše podatke lahko delimo z izbranimi partnerji« pa je najpogostejša pomanjkljivost od vseh – običajno prikriva oglaševalsko tehnologijo. Preizkus je, ali bralec ve, kaj se dogaja z njegovimi podatki, in se odloči, ali mu to ne ustreza.
  • Izjava, ki je v nasprotju s spletnim mestom. Zaradi tega se papirna težava spremeni v težavo izvrševanja. V izjavi piše, da se noben sledilni piškotek ne namesti brez soglasja, medtem ko se upravitelj oznak sproži ob nalaganju strani; podatki ostanejo v EU, medtem ko podporna služba deluje na ameriški platformi. Regulatorju ni treba natančno prebrati izjave, da bi to ugotovil. Odpreti mora zavihek omrežja.
  • Kopirana izjava. Politika, prevzeta od konkurenta, opisuje obdelavo s strani konkurenta: navaja prejemnike, ki jih ne uporabljate, izpušča tiste, ki jih uporabljate, in navaja obdobja hrambe, ki jih ne upoštevate. Gre za niz lažnih izjav o vašem podjetju.

Izjava o zasebnosti ni obvestilo o piškotkih.

To sta dve obveznosti v skladu z dvema instrumentoma, njihova združitev pa je zanesljiv način za izpolnitev nobene od njiju.

Piškotke in primerljive tehnike na Nizozemskem ureja 11.7.a člen zakona Telecommunicationewet, ki izvaja Direktivo o e-zasebnosti. Vsakdo, ki shranjuje podatke na uporabnikovi terminalski opremi ali dostopa do podatkov, shranjenih v njej, mora podati jasne in popolne informacije ter pridobiti soglasje, z ozkimi izjemami za tisto, kar je nujno potrebno za prenos komunikacije ali zagotavljanje zahtevane storitve. To ureja dejanje branja ali pisanja na napravi , ne glede na to, ali gre za osebne podatke ali ne. GDPR ureja, kaj nato storite z vsemi nastalimi osebnimi podatki.

Torej: pasica je prostor, kjer se poda ali zavrne soglasje; izjava o piškotkih navaja piškotke, njihove namene in trajanje; izjava o zasebnosti pojasnjuje obdelavo osebnih podatkov. Izjava o zasebnosti ne more pridobiti soglasja, pasica pa ne more izpolniti členov 13 in 14. Navzkrižno se sklicujte nanje in poskrbite za njihovo doslednost.

Agencija AP je bila na tem področju aktivna. 30. aprila 2025 je napovedala strukturno spremljanje nizozemskih pasic za piškotke in pisala prvim petdesetim organizacijam, v katerih je opisala program, ki vključuje več sto spletnih mest na leto. 11. novembra 2025 je poročala, da je bilo opozorjenih več kot 200 spletnih mest, da se jih je približno tri četrtine prilagodilo, za preostale pa je začela preiskave. Vzorce, ki jih poimenuje, so vnaprej označena polja, dodatni kliki za zavrnitev in skrite možnosti.

Izpisek ustvarite iz blagajne, ne od konkurenta

Člen 30 GDPR od večine organizacij zahteva, da vodijo register dejavnosti obdelave – register obdelav . Za vsako dejavnost beleži namene, kategorije posameznikov, na katere se nanašajo osebni podatki, in osebnih podatkov, prejemnike, vključno s tistimi v tretjih državah, zaščitne ukrepe za prenos in obdobja hrambe. Kadar je prejemnik obdelovalec, bi morala biti ista dejstva že navedena v sporazumu o obdelavi podatkov s to stranko, zaradi česar je usklajenost registra in izjave veliko lažja.

Primerjajte to z zgornjo tabelo: prekrivanje je skoraj popolno. Register je popis dejstev; izjava o zasebnosti je njena javna predstavitev. Izjava, sestavljena v tem vrstnem redu, je po strukturi točna in ostane točna, ker posodobitev registra posodobi vir. Če je napisana obratno, se oba oddaljita – in regulator, ki zahteva register in bere spletno mesto, opazi vrzel.

Ohranjanje ažurnosti

Izjava o zasebnosti opisuje delujoč sistem, zato se zastara vsakič, ko se sistem spremeni: novo orodje za analitiko, nov CRM, nov obdelovalec v tujini, nov namen za že shranjene podatke.

Sledita dve pravili. Sprememba obdelave je sprememba izjave in jo je treba revidirati, preden sprememba stopi v veljavo. O bistveni spremembi pa je treba aktivno komunicirati: evropske smernice trdno določajo, da ni le nezadostno, ampak tudi nepošteno, da se posameznikom prepusti možnost, da sami opazijo spremenjeno politiko. O bistvenih spremembah – novem namenu, spremembi upravljavca, spremembi načina uveljavljanja pravic – je treba ljudi obvestiti po e-pošti ali na kraju samem, dovolj zgodaj, da lahko prekličejo soglasje ali ugovarjajo. Tipkarska napaka ne potrebuje obvestila. Nov namen pa.

Izjavo datirajte glede na različico in ohranite prejšnje različice. Če morate prikazati, kaj ste stranki povedali leta 2024, nedatirana objavljena stran tega ne bo zadostovala.

Podjetja s sedežem zunaj EU

Podjetje brez sedeža v EU spada pod 3. člen GDPR, če ponuja blago ali storitve ljudem v EU ali spremlja njihovo vedenje tam. Zgolj dostopnost spletnega mesta ni dovolj; štejejo le dokazi o ciljanju – različica v nizozemskem jeziku, cene v evrih, dostava na Nizozemsko, domena .nl, nizozemsko oglaševanje. Spremljanje vedenja obiskovalcev iz EU je neodvisen sprožilec.

Če se uporablja 3. člen, 27. člen GDPR na splošno zahteva zastopnika v Uniji s sedežem v državi članici, kjer so zadevni posamezniki, na katere se nanašajo osebni podatki, čigar identiteta in kontaktni podatki sodijo v izjavo o zasebnosti. Izjema je ozka: obdelava, ki je občasna, ne vključuje obsežnih podatkov posebne kategorije in verjetno ne bo povzročila tveganja. Spletna trgovina, ki neprekinjeno prodaja na nizozemskem trgu, ni občasna.

Agencija AP je to uveljavila ločeno in podjetju Locatefamily.com naložila globo v višini 525,000 evrov, ker ni imenovalo predstavnika EU. Odločitev je datirana 10. decembra 2020 in jo je agencija AP objavila 12. maja 2021; poleg globe je naložila tudi odredbo, ki zahteva plačilo denarne kazni, s katero je bilo treba imenovati predstavnika. Kršitev je bila 27. člen v povezavi s 3. členom GDPR. Spletno mesto ni imelo poslovalnice v EU in njegov kraj poslovanja ni bil nikoli trdno določen, kar pa ni preprečilo globe – znak za vsakega operaterja zunaj EU, ki predpostavlja, da je razdalja enaka imuniteti.

izvršitev

V skladu s 6. členom zakona Uitvoeringswet AVG je nizozemski nadzorni organ Autoriteit Persoonsgegevens. Njegova pooblastila izhajajo iz 58. člena GDPR – opozorila, opomini, odredbe, omejitve obdelave – in 83. člena GDPR uvršča kršitve 12., 13. in 14. člena v višjo stopnjo za upravno globo : do 20 milijonov EUR ali 4 % celotnega svetovnega letnega prometa, kar je višje.

Agencija AP obravnava obveznost obveščanja kot samostojno kršitev in ne kot opombo pod črto. Globa v višini 10,000,000 EUR, ki jo je Uber prejel 11. decembra 2023, je temeljila na 12. in 13. členu GDPR – podatki o hranjenju so preveč splošni, cilji prenosa niso navedeni, pravica do prenosljivosti podatkov ni bila omenjena kot taka. Agencija AP je 8. maja 2026 Uberjev ugovor zoper to globo razglasila za neutemeljenega, Uber pa je zadevo vložil na sodišču, zato odločitev zaenkrat velja, ne da bi bila dokončno rešena. To je globa za tisto, česar izjava o zasebnosti ni navedla. Ločeno je agencija AP 22. julija 2024 Uberju naložila globo v višini 290,000,000 EUR zaradi prenosa podatkov voznikov v Združene države Amerike brez veljavnega orodja za prenos, kar je bilo objavljeno 26. avgusta 2024.

Kratkoročno tveganje je večje kot običajno. Evropski odbor za varstvo podatkov je 14. oktobra 2025 za temo svojega petega usklajenega izvršilnega ukrepa izbral obveznosti glede preglednosti in obveščanja ter ga začel izvajati 19. marca 2026, v njem pa je sodelovalo petindvajset organov za varstvo podatkov, pri čemer je bil ukrep usmerjen predvsem v člene 12, 13 in 14 GDPR. Ti organi se z upravljavci v različnih sektorjih obrnejo bodisi z izvršilnimi ukrepi bodisi z ugotavljanjem dejstev, pri čemer se po potrebi izvede nadaljnje ukrepanje; rezultati se delijo in združijo v drugi polovici leta 2026 ter združijo v poročilo, ki ga sprejme odbor. Sodelovanje je prostovoljno in odbor ni objavil, kateri organi so se pridružili, zato o avtoriteit persoonsgegevens ne bi smeli sklepati v nobenem primeru. Bistvo ne glede na to velja: preglednost je evropska tema izvrševanja tega cikla, izjava, ki od njenega nastanka ni bila prebrana proti podjetju, pa je ravno takšen dokument, ki ne bo vzdržal vprašanja.

Law & More Svetuje nizozemskim in tujim podjetjem glede obveznosti glede obveščanja iz členov 12 do 14 GDPR: pregled obstoječe izjave o varstvu podatkov v skladu z registrom dejavnosti obdelave, priprava nove izjave in odgovarjanje na vprašanja ali preiskave organa za varstvo podatkov (Autoriteit Persoonsgegevens). Če želite, da vašo izjavo preverimo, preden jo preveri kdo drug, se obrnite na nas.

Ali je izjava o zasebnosti na Nizozemskem zakonsko obvezna?

Obveznost iz členov 12, 13 in 14 GDPR je obveščanje posameznikov, ne pa posebej objava dokumenta. Če pa obdelujete osebne podatke prek spletnega mesta, je objavljena izjava o zasebnosti edini praktičen način za njeno izpolnitev. Brez nje ne morete dokazati, da ste kogar koli obvestili, in breme dokazovanja skladnosti je na vas. Obravnavajte jo kot obvezno.

Ali mora biti v nizozemščini?

GDPR zahteva informacije, ki so razumljive ciljni publiki. Če nagovarjate nizozemski trg v nizozemščini, mora biti izjava o zasebnosti na voljo v nizozemščini; izjavo samo v angleščini v spletni trgovini v nizozemskem jeziku je težko zagovarjati. Storitev med podjetji, ki deluje v celoti v angleščini, lahko razumno objavlja v angleščini. Če ponujate obe različici, morata različici povedati isto.

Ali lahko uporabim generator ali polico konkurence?

Generator vam lahko da strukturo. Ne more poznati vaših obdelovalcev, vaših obdobij hrambe, vaših prenosov ali vaših pravnih podlag, politika konkurenta pa opisuje njihovo obdelavo in ne vaše. Obe poti ustvarita dokument, ki je netočen o vašem podjetju, kar je slabše od kratkega in natančnega. Sestavite ga iz svojega registra dejavnosti obdelave.

Ali je pasica o piškotkih del izjave o zasebnosti?

Ne. Oglasna pasica pridobi soglasje v skladu s členom 11.7a Zakona o telekomunikacijah za namestitev in branje piškotkov in podobnih tehnik na obiskovalčevi napravi. Izjava o zasebnosti razrešuje dolžnost obveščanja o obdelavi osebnih podatkov v skladu z GDPR. Gre za ločena dokumenta z ločenimi pravnimi podlagami, ki morajo biti skladna med seboj in s tem, kar spletno mesto dejansko počne.

Kaj pa, če ne moremo določiti obdobja hrambe?

Člen 13 GDPR namesto tega dovoljuje merila, ki se uporabljajo za določitev obdobja. Merila morajo biti za bralca resnično uporabna: vezati hrambo na čas trajanja pogodbe, na zakonsko obveznost ali na določen dogodek in določeno obdobje. Izraz „dokler je potrebno“ je že ugotovil, da je „dokler je potrebno“ preveč splošen, da bi izpolnil obveznost.

Smo ameriško podjetje z nizozemsko spletno trgovino. Ali potrebujemo predstavnika EU?

Verjetno da. Če ciljate na nizozemske stranke – nizozemski jezik, cene v evrih, dostava na Nizozemsko – za vas velja 3. člen GDPR, 27. člen pa zahteva zastopnika v Uniji, razen če je vaša obdelava resnično občasna in z nizkim tveganjem. Neprekinjeno poslovanje spletne trgovine ni občasno. Podatki o zastopniku morajo biti navedeni v vaši izjavi o zasebnosti.

Potrebujete pravno pomoč?

Kontakt Law & More za strokovno svetovanje glede vaših pravnih zadev. Naša večjezična ekipa vam je na voljo.

Sorodni članki

Urejen seznam vseh vodnikov, ki smo jih napisali o pravu IT na Nizozemskem.
Kdaj lahko zbirate in ponovno uporabljate podatke platforme? Pravice do baze podatkov, avtorske pravice, pogodba, člen 138ab v nizozemščini
Kibernetski napadi, kot so izsiljevalska programska oprema, lažno predstavljanje, napadi DDoS in računalniški vdori, le redko prizadenejo samo organizacijo.

Podjetja po vsej Nizozemski vse pogosteje uporabljajo orodja umetne inteligence za izboljšanje svojega poslovanja. Mnoga se soočajo

Odvetnik za IT pomaga podjetjem pri pogodbah za IT, skladnosti z GDPR, zakonu o umetni inteligenci, kibernetski varnosti in

Zakon EU o umetni inteligenci je Uredba (EU) 2024/1689, prvi celovit zakon o umetni inteligenci.

Bodite na tekočem z nizozemsko zakonodajo

Naročite se na naše novice za najnovejše pravne vpoglede, posodobitve predpisov in praktične nasvete.