Politica de confidențialitate în Olanda: ce prevede legea și cum să redactezi una care să fie valabilă

Cineva care revizuiește o declarație lungă de confidențialitate pe un monitor mare la un birou în picioare

Aproape fiecare companie cu un site web în limba neerlandeză publică o politică de confidențialitate - un privacyverklaring sau o declarație de confidențialitate. Mult mai puține publică una care ar supraviețui unei inspecții din partea Autoriteit Persoonsgegevens (autoritatea olandeză pentru protecția datelor, AP). Documentul este tratat ca un șablon standard, copiat de la un concurent și lăsat neatins în timp ce afacerea se schimbă în baza sa. Acesta este acum un obicei costisitor: în martie 2026, Comitetul European pentru Protecția Datelor a lansat o acțiune coordonată de aplicare a legii în întreaga Europă, care vizează exact această obligație.

De unde provine obligația

Niciun articol din GDPR nu este intitulat „politica de confidențialitate”. Declarația este pur și simplu modalitatea obișnuită de a îndeplini o obligație pe care GDPR o formulează diferit - ca dreptul individului de a fi informat. Transparența este un principiu enunțat în art. 5 din GDPR; art. 12, 13 și 14 din GDPR o transformă într-o listă concretă de lucruri pe care trebuie să le spui oamenilor și un standard pentru cum.

Separarea dintre art. 13 și art. 14 contează mai mult decât își dau seama majoritatea companiilor.

  • Art. 13 din RGPD se aplică în cazul în care colectați date cu caracter personal de la individ — un formular de contact, o finalizare a comenzii, o înscriere la newsletter. Informațiile trebuie furnizate atunci datele sunt obținute: înainte de depunerea formularului, nu după.
  • Art. 14 din RGPD Se aplică în cazul în care datele provin din altă parte - un broker de date, un registru public, o sursă extrasă din surse extrase, un partener, un angajator. Trebuie să informați persoana respectivă într-un termen rezonabil și cel târziu în termen de o lună sau la prima comunicare cu aceasta sau atunci când datele sunt divulgate pentru prima dată unui alt destinatar, oricare dintre acestea survine prima.

Art. 14 prevede un set restrâns de excepții — persoana respectivă deține deja informațiile, informarea acesteia este imposibilă sau ar implica un efort disproporționat, obținerea sau divulgarea este prevăzută în mod expres de lege sau datele sunt supuse secretului profesional. Acestea sunt restrictive. „Incomod” nu înseamnă un efort disproporționat, iar o companie care cumpără sau extrage date de contact și nu spune niciodată nimănui se bazează pe o excepție care nu există.

Art. 12 din GDPR reglementează modalitatea : concisă, transparentă, inteligibilă, ușor accesibilă, într-un limbaj clar și simplu.

Conținutul obligatoriu, element cu element

Acesta nu este un meniu. O declarație din care lipsește unul dintre aceste elemente este incompletă din punct de vedere juridic.

InformațiiArt. 13 (colectate de la persoană fizică)Art. 14 (obținut în altă parte)
Identitatea și datele de contact ale operatoruluiDaDa
Identitatea și datele de contact ale reprezentantului UE, dacă este necesarDaDa
Datele de contact ale responsabilului cu protecția datelor, în cazul în care a fost numit unulDaDa
Scopurile prelucrariiDaDa
Temeiul juridic pentru fiecare scopDaDa
Interesele legitime urmărite, atunci când acesta este temeiul invocatDaDa
Categoriile de date cu caracter personal vizate-Da
Destinatari sau categorii de destinatariDaDa
Transferuri în afara SEE și garanția invocatăDaDa
Perioada de păstrare sau criteriile utilizate pentru determinarea acesteiaDaDa
Drepturi de acces, rectificare, ștergere, restricționare, opoziție și portabilitateDaDa
Dreptul de a retrage consimțământul, în cazul în care consimțământul este temeiulDaDa
Dreptul de a depune o plângere la Autoriteit PersoonsgegevensDaDa
Dacă furnizarea este o cerință legală sau contractuală și consecințele nefurnizăriiDa-
Sursa datelor și dacă acestea provin din surse accesibile publicului-Da
Luarea automată a deciziilor și crearea de profiluri, cu informații semnificative despre logica și consecințele preconizateDaDa

Trei merită o analiză mai atentă, pentru că acolo se îndreaptă atenția AP.

Destinatarii și problema „partenerilor”

Art. 13 și art. 14 din GDPR permit identificarea destinatarilor sau a categoriilor de destinatari. Aceasta este o alegere reală, dar o categorie trebuie să însemne ceva. „Partenerii noștri” nu este o categorie; este un refuz de a răspunde. „Furnizorul nostru de servicii de plată, furnizorul nostru de găzduire din Germania, platforma noastră de marketing prin e-mail din Statele Unite și rețelele de publicitate menționate în declarația noastră privind cookie-urile” este o categorie. Dacă nu puteți descrie un destinatar fără a fi vag, probabil că nu știți cine deține datele - o problemă mai mare.

Păstrare în cazurile în care nu este posibilă o perioadă fixă

GDPR acceptă că nu se poate acorda întotdeauna un număr de zile, motiv pentru care articolul 13 permite în schimb criteriile utilizate pentru determinarea perioadei. Ceea ce nu permite este lipsa de răspuns. În decizia sa din 11 decembrie 2023 de amendă cu 10,000,000 EUR pentru Uber Technologies Inc. și Uber BV, AP a constatat exact acest lucru: declarația prevedea că datele vor fi păstrate atât timp cât este necesar, ceea ce a considerat prea general. Un criteriu fezabil este „pe durata contractului și șapte ani de la ultima tranzacție, în conformitate cu legislația fiscală olandeză”.

Transferuri internaționale

Afirmația că datele „pot fi transferate în afara Spațiului Economic European” nu spune nimic cititorului. Poziția AP în aceeași decizie Uber a fost că țările de destinație ar trebui numite și măsurile de siguranță identificate - decizia de adecvare, clauzele contractuale standard, regulile corporative obligatorii - privind modul de obținere a unei copii. Companiile care utilizează analize, CRM sau găzduire în cloud din SUA transferă; singura întrebare este dacă declarația recunoaște acest lucru.

Cerințele de formă

Art. 12 din RGPD stabilește un standard ușor de enunțat și care adesea nu reușește:

  • Concis și transparent — prezentat eficient și clar separat de termeni și condiții. Ascunderea acestuia în termenii generali nu este conformă.
  • Inteligibil — ușor de înțeles de către un membru obișnuit al publicului țintă. O declarație scrisă pentru avocați americani nu este inteligibilă pentru consumatorii olandezi și nici o declarație doar în limba engleză de pe un site în limba olandeză.
  • Ușor accesibil — cititorul nu ar trebui să fie nevoit să caute informații. Orientările europene tratează acest aspect ca fiind evident imediat: un link direct de pe fiecare pagină, un link contextual în punctul de colectare și, într-o aplicație, la cel mult câteva atingeri distanță.
  • Limbaj clar și simplu — concret și definitiv, mai degrabă decât abstract. Orientările europene elimină cuvinte restrictive precum „poate”, „s-ar putea” și „posibil” și tratează „este posibil să vă folosim datele cu caracter personal pentru a dezvolta noi servicii” sau „în scopuri de cercetare” ca exemple de ceea ce nu trebuie scris.

În cazul în care un serviciu se adresează copiilor sau știți că aceștia îl utilizează intens, articolul 12 prevede ca vocabularul, tonul și stilul să fie adaptate astfel încât copilul să le poată înțelege. În Olanda, acest lucru se manifestă devreme: în temeiul articolului 5 din Uitvoeringswet AVG, vârsta sub care este necesar consimțământul părinților pentru serviciile societății informaționale oferite direct unui copil este de șaisprezece ani, cea mai mare vârstă permisă de GDPR. O declarație scrisă pentru adulți cu privire la un serviciu utilizat de persoane de paisprezece ani nu este îndeplinită, iar dreptul copilului de a fi informat nu este anulat prin informarea părintelui.

Abordarea stratificată, realizată corect

Stratificarea este răspunsul recomandat la tensiunea dintre exhaustivitate și lizibilitate, iar atât Planul de Acțiune, cât și ghidul european o susțin. Realizat corect, primul strat conține identitatea operatorului, scopurile, prelucrarea cu cel mai mare impact sau capacitatea de a surprinde și modul de exercitare a drepturilor - textul integral fiind disponibil la un clic distanță, ca document unic.

Dacă este făcut necorespunzător, devine o modalitate de a ascunde lucrurile. Straturile nu trebuie să se contrazică reciproc, informațiile complete trebuie să rămână disponibile într-un singur loc și nimic nu poate fi retrogradat pentru că este jenant. Dacă o operațiune de procesare ar surprinde cititorul, acesta este un argument pentru primul strat, nu pentru al patrulea.

Unde declarațiile de confidențialitate eșuează

Eșecurile recurente sunt puține și previzibile.

  • Scopuri vagi și partajare nedivulgată. „Pentru a îmbunătăți serviciile noastre” nu descrie nimic, iar „este posibil să vă partajăm datele cu anumiți parteneri” este cel mai frecvent defect dintre toate - de obicei, ascunde tehnologia publicitară. Testul este dacă un cititor poate spune ce se întâmplă cu datele sale și decide dacă îl deranjează.
  • O afirmație care contrazice site-ul. Aceasta transformă o problemă de birocrație într-o problemă de aplicare a legii. Declarația precizează că nu se plasează cookie-uri de urmărire fără consimțământ, în timp ce managerul de etichete se declanșează la încărcarea paginii; se precizează că datele rămân în UE în timp ce biroul de asistență funcționează pe o platformă din SUA. Un organism de reglementare nu trebuie să citească cu atenție declarația pentru a afla acest lucru. Trebuie să deschidă fila de rețea.
  • Declarația copiată. O politică preluată de la un concurent descrie modul de prelucrare a datelor de către concurent: numește destinatarii pe care nu îi utilizați, omite pe cei pe care îi utilizați și precizează perioadele de păstrare pe care nu le respectați. Este un set de declarații false despre afacerea dvs.

Declarația de confidențialitate nu este o notificare privind modulele cookie

Acestea sunt două obligații în temeiul a două instrumente, iar combinarea lor nu este o modalitate fiabilă de a nu se respecta niciuna.

Cookie-urile și tehnicile comparabile sunt reglementate în Țările de Jos de art. 11.7a din Telecommunicationewet, care implementează Directiva ePrivacy. Orice persoană care stochează informații pe echipamentul terminal al unui utilizator sau accesează informații stocate în acesta trebuie să ofere informații clare și complete și să obțină consimțământul, cu excepții restrânse pentru ceea ce este strict necesar pentru transmiterea comunicării sau furnizarea serviciului solicitat. Aceasta reglementează actul de citire sau scriere pe dispozitiv , indiferent dacă sunt implicate sau nu date cu caracter personal. GDPR reglementează ceea ce faceți apoi cu orice date cu caracter personal rezultate.

Așadar: bannerul este locul unde se dă sau se refuză consimțământul; declarația privind cookie-urile enumeră cookie-urile, scopurile și durata acestora; declarația de confidențialitate explică prelucrarea datelor cu caracter personal. O declarație de confidențialitate nu poate obține consimțământul, iar un banner nu poate aplica articolele 13 și 14. Faceți o corelație între acestea și mențineți consecvența.

AP a fost activă în acest sens. Pe 30 aprilie 2025, a anunțat monitorizarea structurală a bannerelor olandeze cu cookie-uri și a scris primelor cincizeci de organizații, descriind un program de câteva sute pe an. Pe 11 noiembrie 2025, a raportat că peste 200 de site-uri web au fost avertizate, aproximativ trei sferturi s-au adaptat și a deschis anchete asupra restului. Casete pre-bifate, clicuri suplimentare pentru refuz și opțiuni ascunse sunt tiparele pe care le numește.

Generați declarația din registru, nu de la un concurent

Art. 30 din RGPD impune majorității organizațiilor să mențină un registru al activităților de prelucrare – verwerkingsregister . Pentru fiecare activitate, se înregistrează scopurile, categoriile de persoane vizate și de date cu caracter personal, destinatarii, inclusiv cei din țări terțe, garanțiile de transfer și perioadele de păstrare. În cazul în care un destinatar este o persoană împuternicită de operator, aceleași informații ar trebui să apară deja în acordul de prelucrare a datelor cu partea respectivă, ceea ce face mult mai ușoară alinierea registrului și a declarației.

Comparați acest lucru cu tabelul de mai sus: suprapunerea este aproape totală. Registrul este inventarul factual; declarația de confidențialitate este redarea sa publică. Construită în această ordine, declarația este exactă prin construcție și rămâne exactă, deoarece actualizarea registrului actualizează sursa. Scrisă invers, cele două se depărtează - iar un organism de reglementare care solicită registrul și citește site-ul web observă discrepanța.

Menținerea actualității

O declarație de confidențialitate descrie un sistem activ, astfel încât acesta devine învechit ori de câte ori sistemul se modifică: un nou instrument de analiză, un nou CRM, un nou procesator de date în altă parte, un nou scop pentru datele deja deținute.

Urmează două reguli. O modificare a modului de prelucrare este o modificare a declarației și ar trebui revizuită înainte ca modificarea să fie implementată. Iar o modificare substanțială trebuie comunicată în mod activ: orientările europene sunt ferme conform cărora a permite persoanelor să observe singure o politică revizuită nu este doar insuficient, ci și nedrept. Modificările substanțiale - un nou scop, o schimbare a operatorului, o modificare a modului în care sunt exercitate drepturile - ar trebui aduse la cunoștința oamenilor prin e-mail sau prin notificare la fața locului, suficient de devreme pentru ca aceștia să își poată retrage consimțământul sau să își poată opune. O greșeală de scriere nu necesită anunțare. Un nou scop necesită.

Datați declarația la fiecare versiune și păstrați versiunile anterioare. Dacă trebuie să arătați ce i-ați spus unui client în 2024, o pagină activă nedatată nu va fi suficientă.

Companii înființate în afara UE

O companie fără sediu în UE intră sub incidența articolului 3 din RGPD dacă oferă bunuri sau servicii persoanelor din UE sau monitorizează comportamentul acestora acolo. Simpla accesibilitate a unui site web nu este suficientă; ceea ce contează este dovada direcționării - o versiune în limba olandeză, prețuri în euro, livrare în Țările de Jos, un domeniu .nl, publicitate olandeză. Monitorizarea comportamentală a vizitatorilor din UE este un declanșator independent.

Dacă se aplică art. 3, art. 27 din RGPD impune, în general, un reprezentant în Uniune, stabilit într-un stat membru în care se află persoanele vizate relevante, a cărui identitate și date de contact trebuie menționate în declarația de confidențialitate. Excepția este restrânsă: prelucrarea este ocazională, nu implică date de categorie specială la scară largă și este puțin probabil să genereze un risc. Un magazin online care vinde continuu pe piața olandeză nu este considerat ocazional.

AP a aplicat această măsură în mod izolat, amendând Locatefamily.com cu 525,000 de euro pentru nedesemnarea unui reprezentant în UE. Decizia este datată 10 decembrie 2020 și a fost publicată de AP pe 12 mai 2021; pe lângă amendă, a impus o hotărâre cu titlu cominatoriu care impunea desemnarea reprezentantului. Încălcarea a constat în art. 27 coroborat cu art. 3 din GDPR. Site-ul nu avea un sediu în UE, iar locul său de stabilire nu a fost niciodată identificat în mod clar, ceea ce nu a împiedicat amenda - un semnal pentru orice operator din afara UE, presupunând că distanța este egală cu imunitate.

executare

Conform articolului 6 din Uitvoeringswet AVG, Autoriteit Persoonsgegevens este autoritatea de supraveghere olandeză. Competențele sale provin din articolul 58 din GDPR — avertismente, mustrări, ordine, restricții privind prelucrarea — iar articolul 83 din GDPR plasează încălcările articolelor 12, 13 și 14 la nivelul superior pentru amenzi administrative : până la 20 de milioane EUR sau 4% din cifra de afaceri anuală totală la nivel mondial, oricare dintre acestea este mai mare.

AP tratează obligația de informare ca pe o încălcare de sine stătătoare, nu ca pe o notă de subsol. Amenda de 10,000,000 EUR aplicată Uber din 11 decembrie 2023 s-a bazat pe articolele 12 și 13 din GDPR - informațiile privind păstrarea datelor sunt prea generale, destinațiile de transfer nu sunt menționate, dreptul la portabilitatea datelor nu este menționat ca atare. AP a declarat obiecția Uber la această amendă nefondată pe 8 mai 2026, iar Uber a sesizat instanța, astfel încât decizia rămâne valabilă până în prezent, fără a fi soluționată definitiv. Aceasta este o amendă pentru ceea ce nu a menționat o declarație de confidențialitate. Separat, pe 22 iulie 2024, AP a amendat Uber cu 290,000,000 EUR pentru transferul datelor șoferilor în Statele Unite fără un instrument de transfer valid, anunț anunțat pe 26 august 2024.

Riscul pe termen scurt este mai mare decât de obicei. La 14 octombrie 2025, Comitetul European pentru Protecția Datelor a ales obligațiile de transparență și informare ca temă a celei de-a cincea acțiuni coordonate de aplicare a legii și a lansat-o la 19 martie 2026, cu participarea a douăzeci și cinci de autorități pentru protecția datelor, vizând în mod direct articolele 12, 13 și 14 din RGPD. Aceste autorități abordează operatorii din toate sectoarele fie prin acțiuni de aplicare a legii, fie prin exerciții de constatare a faptelor, cu urmărire ulterioară acolo unde constatările o justifică; rezultatele sunt partajate și agregate în a doua jumătate a anului 2026 și consolidate într-un raport spre adoptare de către Comitet. Participarea este voluntară, iar Comitetul nu a publicat ce autorități s-au alăturat, așadar nu ar trebui să se facă nicio presupunere în niciun fel cu privire la Autoritatea pentru Protecția Datelor. Ideea este valabilă indiferent de situație: transparența este tema europeană de aplicare a legii a acestui ciclu, iar o declarație care nu a fost interpretată împotriva întreprinderii de la redactarea sa este exact genul de document care nu supraviețuiește acestei chestiuni.

Law & More oferă consultanță companiilor olandeze și străine cu privire la obligațiile de informare prevăzute la articolele 12-14 din RGPD: revizuirea unei verklaring-uri privind confidențialitatea existente în raport cu registrul activităților de prelucrare, redactarea uneia de la zero și răspunsul la întrebări sau investigații din partea Autorității de Supraveghere a Persoanelor (Autoriteit Persoonsgegevens). Dacă doriți ca declarația dumneavoastră să fie verificată înainte ca altcineva să o verifice, vă rugăm să ne contactați.

Este obligatorie prin lege o declarație de confidențialitate în Olanda?

Obligația prevăzută la articolele 12, 13 și 14 din GDPR este de a informa persoanele, nu în mod specific de a publica un document. Însă, dacă prelucrați date cu caracter personal prin intermediul unui site web, o declarație de confidențialitate publicată este singura modalitate practică de a o îndeplini. Fără una, nu puteți demonstra că ați informat pe nimeni, iar sarcina dovedirii conformității vă revine dumneavoastră. Tratați-o ca fiind obligatorie.

Trebuie neapărat să fie în olandeză?

GDPR impune ca informațiile să fie inteligibile pentru publicul țintă. Dacă vă adresați pieței olandeze în limba olandeză, declarația de confidențialitate ar trebui să fie disponibilă în această limbă; o declarație doar în limba engleză într-un magazin online în limba olandeză este greu de justificat. Un serviciu business-to-business care funcționează în întregime în limba engleză poate publica în mod rezonabil în limba engleză. În cazul în care oferiți ambele versiuni, acestea trebuie să conțină același lucru.

Pot folosi un generator sau o poliță a concurenței?

Un generator vă poate oferi o structură. Nu poate cunoaște procesatorii dvs., perioadele de păstrare, transferurile sau temeiurile legale, iar politica unui concurent descrie prelucrarea datelor de către acesta, nu a dvs. Ambele rute produc un document inexact despre propria afacere, ceea ce este mai rău decât unul scurt și precis. Construiți-l pornind de la registrul dvs. de activități de prelucrare.

Bannerul cu cookie-uri face parte din declarația de confidențialitate?

Nu. Bannerul obține consimțământul în temeiul art. 11.7a din Legea privind telecomunicațiile pentru plasarea și citirea cookie-urilor și a tehnicilor similare pe dispozitivul vizitatorului. Declarația de confidențialitate îndeplinește obligația GDPR de a informa cu privire la prelucrarea datelor cu caracter personal. Acestea sunt documente separate cu temeiuri juridice separate și trebuie să fie coerente între ele și cu ceea ce face efectiv site-ul.

Ce se întâmplă dacă nu putem oferi o perioadă de păstrare?

Art. 13 din RGPD permite utilizarea criteriilor pentru determinarea perioadei. Criteriile trebuie să fie cu adevărat utilizabile de către cititor: legarea păstrării de durata contractului, de o obligație legală sau de un eveniment definit plus o durată definită. Autoritatea de reglementare a datelor a considerat deja că expresia „atâta timp cât este necesar” este prea generală pentru a satisface obligația.

Suntem o companie americană cu un magazin online olandez. Avem nevoie de un reprezentant în UE?

Probabil că da. Dacă vizați clienți olandezi — limba olandeză, prețurile în euro, livrarea în Olanda — vi se aplică articolul 3 din RGPD, iar articolul 27 impune un reprezentant în Uniune, cu excepția cazului în care prelucrarea datelor este într-adevăr ocazională și cu risc scăzut. Operațiunile continue ale magazinului online nu sunt ocazionale. Datele reprezentantului trebuie să apară în declarația dumneavoastră de confidențialitate.

Aveți nevoie de asistență juridică?

Contact Law & More pentru îndrumare de specialitate în problemele dumneavoastră juridice. Echipa noastră multilingvă este gata să vă ajute.

Articole pe aceeași temă

Pentru a înțelege datele biometrice și conformitatea cu GDPR, trebuie mai întâi să răspundem la

În Olanda nu aveți dreptul să plasați sau să citiți cookie-uri pe dispozitivul unui vizitator fără

Instrumentele de inteligență artificială precum ChatGPT și DALL-E pot crea text, imagini și alt conținut în câteva secunde.

Aproape fiecare companie internațională care operează în Olanda cumpără capacitate de calcul de la altcineva.

Cerințele legale privind comerțul electronic în Olanda provin din trei niveluri de reguli: identificarea și

Licențierea software este mecanismul contractual prin care deținătorul drepturilor de autor asupra unui software

Rămâi la curent cu legislația olandeză

Abonați-vă la newsletter-ul nostru pentru cele mai recente informații juridice, actualizări de reglementare și sfaturi practice.