Политика приватности у Холандији: шта закон захтева и како написати ону која ће бити достојна

Неко прегледа дугачку изјаву о приватности на великом монитору за столом који стоји

Скоро свака компанија са веб-сајтом окренутим ка Холандији објављује политику приватности — privacyverklaring или изјаву о приватности. Много мање њих објављује ону која би преживела преглед Autoriteit Persoonsgegevens (холандског органа за заштиту података, АП). Документ се третира као шаблон, копира од конкурента и остаје нетакнут док се пословање мења под њим. То је сада скупа навика: у марту 2026. године Европски одбор за заштиту података покренуо је координисану акцију спровођења широм Европе усмерену управо на ову обавезу.

Одакле долази обавеза

Ниједан члан Опште уредбе о заштити података (GDPR) није насловљен као „политика приватности“. Изјава је једноставно уобичајени начин испуњења обавезе коју GDPR другачије дефинише — као право појединца да буде информисан. Транспарентност је принцип у члану 5 GDPR-а; чланови 12, 13 и 14 GDPR-а претварају га у конкретну листу ствари које морате рећи људима и стандард за то како.

Разлика између члана 13 и члана 14 је важнија него што већина компанија схвата.

  • чл. 13 ГДПР примењује се тамо где прикупљате личне податке од појединца — контакт формулар, плаћање, пријава на билтен. Информације морају бити дате у то време подаци се добијају: пре него што је образац послат, а не након тога.
  • чл. 14 ГДПР примењује се када подаци долазе из другог места — од посредника података, јавног регистра, прикупљеног извора, партнера, послодавца. Морате обавестити појединца у разумном року, а најкасније у року од месец дана, или приликом прве комуникације са њим, или када се подаци први пут открију другом примаоцу, шта год се пре деси.

Члан 14 садржи мали скуп изузетака — појединац већ има информације, обавештавање је немогуће или би подразумевало несразмеран напор, добијање или откривање је изричито прописано законом или подаци подлежу професионалној тајни. Ови изузеци су уско ограничени. „Незгодно“ није несразмеран напор, а компанија која купује или прикупља контакт податке и никада никоме не каже ослања се на изузетак који не постоји.

Члан 12 GDPR-а регулише начин : сажет, транспарентан, разумљив, лако доступан, на јасном и једноставном језику.

Обавезни садржај, ставку по ставку

Ово није мени. Изјава којој недостаје једна од ових ставки је непотпуна са правног становишта.

informacijeЧлан 13 (прикупљено од појединца)Члан 14 (добијен на другом месту)
Идентитет и контакт подаци контролораДаДа
Идентитет и контакт подаци представника ЕУ, где је потребанДаДа
Контакт подаци службеника за заштиту података, ако је именованДаДа
Сврхе обрадеДаДа
Правни основ за сваку сврхуДаДа
Легитимни интереси који се теже, када је то основа на којој се ослањаДаДа
Категорије предметних личних података-Да
Примаоци или категорије прималацаДаДа
Преноси ван ЕЕА и заштитна мера на коју се позиваДаДа
Период чувања, или критеријуми који се користе за његово одређивањеДаДа
Права приступа, исправке, брисања, ограничења, приговора и преносивостиДаДа
Право на повлачење сагласности, када је сагласност основаДаДа
Право на подношење жалбе код Ауторитеит ПерсоонсгегевенсДаДа
Да ли је одредба законска или уговорна обавеза и последице неодређивањаДа-
Извор података и да ли потичу из јавно доступних извора-Да
Аутоматизовано доношење одлука и профилисање, са значајним информацијама о логици и предвиђеним последицамаДаДа

Три заслужују детаљнији поглед, јер је управо ту пажња агенције АП усмерена.

Примаоци и проблем „партнера“

Члан 13 и члан 14 Опште уредбе о заштити података (GDPR) дозвољавају примаоце или категорије прималаца. То је истински избор, али категорија мора нешто да значи. „Наши партнери“ није категорија; то је одбијање одговора. „Наш добављач услуга плаћања, наш добављач хостинга у Немачкој, наша платформа за е-маил маркетинг у Сједињеним Државама и рекламне мреже наведене у нашој изјави о колачићима“ јесу. Ако не можете да опишете примаоца без нејасноћа, вероватно не знате ко поседује податке – што је већи проблем.

Чување када није могућ фиксни период

Општа уредба о заштити података (GDPR) прихвата да се одређени број дана не може увек дати, због чега члан 13 дозвољава критеријуме који се користе за одређивање периода. Оно што не дозвољава јесте недостатак одговора. У својој одлуци од 11. децембра 2023. године којом се компаније Uber Technologies Inc. и Uber BV казне са 10,000,000 евра, АП је утврдила управо то: у саопштењу се наводи да ће се подаци чувати колико год је потребно, што је сматрала превише општим. Применљив критеријум гласи „током трајања уговора и седам година након последње трансакције, у складу са холандским пореским законом“.

Међународни трансфери

Рећи да се подаци „могу пренети ван Европског економског простора“ не говори читаоцу ништа. Став агенције АП у истој одлуци у случају Убер био је да треба навести земље одредишта и утврдити заштитне мере – одлуку о адекватности, стандардне уговорне клаузуле, обавезујућа корпоративна правила – уз начин добијања копије. Компаније које користе америчку аналитику, CRM или хостинг у облаку врше пренос; једино је питање да ли изјава то признаје.

Захтеви за форму

Члан 12 GDPR-а поставља стандард који је лако навести, а често се не поштује:

  • Сажето и транспарентно — представљено ефикасно и јасно одвојено од услова и одредби. Закопавање у опште услове није у складу са прописима.
  • Разумљиво — разумљиво просечном члану циљне публике. Изјава написана за америчке адвокате није разумљива холандским потрошачима, као ни изјава само на енглеском језику на сајту на холандском језику.
  • Лако доступна — читалац не би требало да мора да тражи. Европске смернице третирају то као да мора бити одмах очигледно: директна веза са сваке странице, контекстуална веза на месту прикупљања и у апликацији највише неколико додира.
  • Јасан и једноставан језик — конкретно и дефинитивно, а не апстрактно. Европске смернице издвајају опасне речи као што су „може“, „можда“ и „могуће“, а речи „можемо користити ваше личне податке за развој нових услуга“ или „у истраживачке сврхе“ третирају као примере онога што не треба писати.

Када је услуга намењена деци или знате да је деца интензивно користе, члан 12 захтева да се речник, тон и стил прилагоде како би дете могло да их разуме. У Холандији ово рано утиче: према члану 5 Закона о заштити података о деци (Uitvoeringswet AVG), старосна граница испод које је потребна родитељска сагласност за услуге информационог друштва које се директно нуде детету је шеснаест година, што је највиша старосна граница коју дозвољава GDPR. Изјава написана за одрасле о услузи коју користе четрнаестогодишњаци није у складу са законом, а право детета да буде информисано се не испуњава информисањем родитеља.

Слојевити приступ, правилно урађен

Слојеви су препоручени одговор на напетост између потпуности и читљивости, а и смернице AP и европске смернице га подржавају. Када се правилно уради, први слој садржи идентитет контролора, сврхе, обраду са највећим утицајем или могућношћу изненађења и начин остваривања права — са пуним текстом удаљеним једним кликом као јединственим документом.

Ако се неправилно уради, постаје начин скривања ствари. Слојеви не смеју бити у супротности један са другим, комплетне информације морају остати доступне на једном месту и ништа не сме бити снижено зато што је неугодно. Ако би операција обраде изненадила читаоца, то је аргумент за први слој, а не за четврти.

Где изјаве о приватности не успевају

Понављајући кварови су ретки и предвидљиви.

  • Нејасне сврхе и неоткривено дељење. „Да бисмо побољшали наше услуге“ не описује ништа, а „можемо делити ваше податке са одабраним партнерима“ је најчешћи недостатак од свих — обично прикрива рекламну технологију. Тест је да ли читалац може да каже шта се дешава са његовим подацима и да одлучи да ли му то смета.
  • Изјава која је у супротности са сајтом. Ово претвара проблем са папирологијом у проблем спровођења закона. У саопштењу се наводи да се колачићи за праћење не постављају без пристанка док се менаџер ознака покреће при учитавању странице; наводи се да подаци остају у ЕУ док служба за подршку ради на америчкој платформи. Регулатор не мора пажљиво да прочита саопштење да би ово пронашао. Потребно је да отвори картицу мреже.
  • Копирана изјава. Политика преузета од конкурента описује обраду коју обавља конкурент: наводи примаоце које не користите, изоставља оне које користите и наводи периоде чувања којих се не придржавате. То је скуп лажних изјава о вашем пословању.

Изјава о приватности није обавештење о колачићима

То су две обавезе према два инструмента, а њихово спајање је поуздан начин да се не испуни ниједна од њих.

Колачићи и упоредиве технике су у Холандији регулисани чланом 11.7а Закона о телекомуникацијама, којим се спроводи Директива о електронској приватности. Свако ко чува информације на терминалној опреми корисника или приступа информацијама сачуваним у њој мора дати јасне и потпуне информације и добити сагласност, са уским изузецима за оно што је строго неопходно за пренос комуникације или пружање тражене услуге. Ово регулише чин читања или писања на уређају , без обзира на то да ли су укључени лични подаци или не. Општа уредба о заштити података регулише шта затим радите са свим резултирајућим личним подацима.

Дакле: банер је место где се даје или одбија сагласност; изјава о колачићима наводи колачиће, њихове сврхе и трајање; изјава о приватности објашњава обраду личних података. Изјавом о приватности не може се добити сагласност, а банер не може да испуни чланове 13 и 14. Унакрсно их позовите и одржавајте их доследним.

АП је био активан овде. Дана 30. априла 2025. године, објавио је структурно праћење холандских банера за колачиће и писао првих педесет организација, описујући програм од неколико стотина годишње. Дана 11. новембра 2025. године, известио је да је више од 200 веб-сајтова упозорено, отприлике три четвртине су се прилагодиле, а да је покренуо истраге за остале. Унапред означене кућице, додатни кликови за одбијање и скривене опције су обрасци које назива.

Генеришите извод из касе, а не од конкурента

Члан 30 GDPR-а захтева од већине организација да воде регистар активности обраде — verwerkingsregister . За сваку активност бележи сврхе, категорије носилаца података и личних података, примаоце, укључујући и оне у трећим земљама, мере заштите при преносу и периоде чувања. Када је прималац обрађивач, исте чињенице би већ требало да се појаве у уговору о обради података са том страном, што знатно олакшава усклађивање регистра и изјаве.

Упоредите то са горњом табелом: преклапање је готово потпуно. Регистар је чињенични попис; изјава о приватности је њено јавно објављивање. Направљена тим редоследом, изјава је тачна по структури и остаје тачна, јер ажурирање регистра ажурира извор. Написана обрнутим редоследом, та два се удаљавају — и регулатор који тражи регистар и чита веб страницу види празнину.

Одржавање актуелности

Изјава о приватности описује активни систем, тако да она постаје застарела кад год се систем промени: нови алат за аналитику, нови CRM, нови обрађивач у иностранству, нова намена за већ похрањене податке.

Следе два правила. Промена обраде је промена изјаве и треба је ревидирати пре него што промена ступи на снагу. А материјална промена мора бити активно саопштена: европске смернице чврсто налажу да остављање појединцима да сами примете ревидирану политику није само недовољно већ и неправедно. Суштинске промене – нова сврха, промена контролора, промена у начину на који се права остварују – треба скренути пажњу људима путем е-поште или обавештења на лицу места, довољно унапред да могу да повуку сагласност или да се успротиве. Куцтарској грешци није потребна најава. Нова сврха захтева најаву.

Датирајте изјаву и сачувајте претходне верзије. Ако треба да покажете шта сте рекли купцу 2024. године, недатирана објављена страница неће то учинити.

Компаније основане ван ЕУ

Компанија без пословног седишта у ЕУ потпада под члан 3 GDPR-а ако нуди робу или услуге људима у ЕУ или прати њихово понашање тамо. Сама доступност веб странице није довољна; оно што је важно јесте доказ о циљању — верзија на холандском језику, цене у еврима, испорука у Холандију, .nl домен, холандско оглашавање. Праћење понашања посетилаца из ЕУ је независан окидач.

Ако се примењује члан 3, члан 27 GDPR-а генерално захтева представника у Унији, са седиштем у држави чланици у којој се налазе релевантни субјекти података, чији идентитет и контакт подаци припадају изјави о приватности. Изузетак је узак: обрада која је повремена, не укључује велике количине података посебне категорије и мало је вероватно да ће резултирати ризиком. Интернет продавница која континуирано продаје на холандском тржишту није повремена.

АП је ово спровео изоловано, казнивши Locatefamily.com са 525,000 евра због тога што није именовао представника ЕУ. Одлука је датирана 10. децембра 2020. године и објављена је од стране АП-а 12. маја 2021. године; уз казну, изрекао је и налог који подлеже плаћању казне којом се захтева да се представник именује. Прекршио се члан 27. у вези са чланом 3. Опште уредбе о заштити података. Сајт није имао пословни простор у ЕУ и његово место оснивања никада није чврсто идентификовано, што није спречило казну – сигнал за сваког оператера ван ЕУ који претпоставља да је удаљеност једнака имунитету.

примењивање

Према члану 6 Закона о заштити података (Uitvoeringswet AVG), Надзорни орган за заштиту података (Autoriteit Persoonsgegevens) је холандски надзорни орган. Његова овлашћења произилазе из члана 58 GDPR-а — упозорења, опомене, наредбе, ограничења обраде — и члана 83 GDPR-а. Кршење чланова 12, 13 и 14 ставља у виши ниво за административну казну : до 20 милиона евра или 4% укупног годишњег промета широм света, шта год је веће.

АП третира обавезу информисања као самостално кршење, а не као фусноту. Казна од 10,000,000 евра изречена Уберу 11. децембра 2023. године заснивала се на члановима 12 и 13 Опште уредбе о заштити података — информације о задржавању су превише опште, одредишта за пренос нису наведена, право на преносивост података није поменуто као такво. АП је 8. маја 2026. године прогласила Уберов приговор на ту казну неоснованим, а Убер је ствар покренуо пред судом, тако да одлука за сада остаје на снази, а да није коначно решена. То је казна за оно што није наведено у изјави о приватности. Одвојено, 22. јула 2024. године АП је казнила Убер са 290,000,000 евра због преноса података возача у Сједињене Државе без важећег алата за пренос, што је објављено 26. августа 2024. године.

Краткорочни ризик је већи него обично. Европски одбор за заштиту података је 14. октобра 2025. године изабрао обавезе транспарентности и информисања као тему своје пете координисане акције спровођења закона и покренуо је 19. марта 2026. године, уз учешће двадесет пет органа за заштиту података, усмерених директно на чланове 12, 13 и 14 Опште уредбе о заштити података. Ти органи се обраћају контролорима у свим секторима или путем акција спровођења закона или путем вежби утврђивања чињеница, уз праћење тамо где налази то захтевају; резултати се деле и обједињују у другој половини 2026. године и консолидују у извештају који Одбор усваја. Учешће је добровољно и Одбор није објавио који су се органи придружили, тако да не треба доносити никакве претпоставке о Одбору за заштиту података. Поента је и даље важна: транспарентност је европска тема спровођења закона овог циклуса, а изјава која није прочитана против предузећа откако је састављена је управо она врста документа која не преживљава питање.

Law & More Саветује холандске и стране компаније о обавезама информисања из чланова 12 до 14 Опште уредбе о заштити података: преглед постојеће изјаве о приватности у односу на регистар активности обраде, израда нове изјаве од нуле и одговарање на питања или истраге Ауторитета за заштиту података. Ако желите да се ваша изјава провери пре него што је неко други провери, контактирајте нас.

Да ли је изјава о приватности законски обавезна у Холандији?

Обавеза из чланова 12, 13 и 14 Опште уредбе о заштити података (GDPR) јесте да се обавесте појединци, а не да се конкретно објави документ. Али ако обрађујете личне податке путем веб странице, објављена изјава о приватности је једини практичан начин да је испуните. Без ње не можете показати да сте било кога обавестили, а терет доказивања усклађености је на вама. Третирајте је као обавезну.

Да ли мора бити на холандском?

GDPR захтева информације разумљиве циљној публици. Ако се обраћате холандском тржишту на холандском језику, изјава о приватности треба да буде доступна на холандском; изјаву само на енглеском језику у веб продавници на холандском језику је тешко бранити. Услуга „пословни однос са предузећима“ која у потпуности послује на енглеском језику може разумно да објављује на енглеском језику. Тамо где нудите обе верзије, верзије морају да садрже исту ствар.

Могу ли да користим генератор или полису конкурента?

Генератор вам може дати структуру. Не може да зна ваше обрађиваче, ваше периоде чувања, ваше трансфере или ваше правне основе, а политика конкурента описује њихову обраду, а не вашу. Оба начина производе документ који је нетачан о вашем пословању, што је горе од кратког и тачног документа. Направите га од свог регистра активности обраде.

Да ли је банер за колачиће део изјаве о приватности?

Не. Банер добија сагласност према члану 11.7а Закона о телекомуникацијама за постављање и читање колачића и сличних техника на уређају посетиоца. Изјава о приватности ослобађа обавезе GDPR-а да обавести о обради личних података. То су одвојени документи са одвојеним правним основама и морају бити усклађени једни са другима и са оним што сајт заправо ради.

Шта ако не можемо дати период чувања?

Члан 13 GDPR-а дозвољава критеријуме који се користе за одређивање периода уместо тога. Критеријуми морају бити заиста употребљиви за читаоца: повезати задржавање са трајањем уговора, са законском обавезом или са дефинисаним догађајем плус дефинисани рок. Израз „докле год је потребно“ је већ процењен од стране Ауторитеит Личностгегевенс као превише општи да би задовољио обавезу.

Ми смо америчка компанија са холандском интернет продавницом. Да ли нам је потребан представник из ЕУ?

Вероватно да. Ако циљате холандске купце — холандски језик, цене у еврима, достава у Холандију — члан 3 Опште уредбе о заштити података (GDPR) се примењује на вас, а члан 27 тада захтева представника у Унији, осим ако је ваша обрада заиста повремена и ниског ризика. Континуирано пословање веб продавнице није повремено. Подаци о представнику морају се појавити у вашој изјави о приватности.

Потребна вам је правна помоћ?

Контакт Law & More за стручно саветовање о вашим правним питањима. Наш вишејезични тим је спреман да вам помогне.

Повезани чланци

Законски захтеви за електронску трговину у Холандији потичу од три слоја правила: идентификације и

У Холандији не постоји посебан закон о метаверзуму. Имерзивни виртуелни светови су регулисани

Према холандском и европском закону, алгоритам не може бити кривично одговоран. Кривична одговорност захтева

Патент даје свом носиоцу ексклузивно право да комерцијално користи проналазак за

Сајбер безбедност више није само техничко питање за холандска предузећа; то је скуп

Сајбер напади попут ransomware-а, фишинга, DDoS напада и упада у рачунар ретко погађају само организацију.

Будите у току са холандским законима

Претплатите се на наш билтен за најновије правне увиде, регулаторне новости и практичне савете.