Zásady ochrany osobných údajov v Holandsku: čo vyžaduje zákon a ako napísať také, ktoré obstoja

Niekto si prezerá dlhé vyhlásenie o ochrane osobných údajov na veľkom monitore pri stole

Takmer každá spoločnosť s webovou stránkou pôsobiacou v Holandsku zverejňuje zásady ochrany osobných údajov – privacyverklaring alebo vyhlásenie o ochrane osobných údajov. Oveľa menej spoločností zverejňuje také, ktoré by prežilo kontrolu zo strany Autoriteit Persoonsgegevens (holandského úradu pre ochranu údajov, AP). Dokument sa považuje za štandardný, skopíruje sa od konkurenta a zostane nedotknutý, zatiaľ čo sa pod ním mení podnikanie. To je teraz nákladný zvyk: v marci 2026 Európska rada pre ochranu údajov spustila koordinované presadzovanie práva v celej Európe zamerané práve na túto povinnosť.

Odkiaľ pochádza povinnosť

Žiadny článok GDPR nie je nazvaný „zásady ochrany osobných údajov“. Toto vyhlásenie je jednoducho bežným spôsobom plnenia povinnosti, ktorú GDPR formuluje inak – ako právo jednotlivca na informácie. Transparentnosť je zásadou v článku 5 GDPR; články 12, 13 a 14 GDPR ju premieňajú na konkrétny zoznam vecí, ktoré musíte ľuďom povedať, a štandard pre to, ako to urobiť.

Rozdiel medzi článkom 13 a článkom 14 je dôležitejší, než si väčšina spoločností uvedomuje.

  • Článok 13 GDPR platí tam, kde zhromažďujete osobné údaje od jednotlivca — kontaktný formulár, pokladňa, prihlásenie sa na odber noviniek. Informácie musia byť poskytnuté v tom čase Údaje sa získavajú: pred odoslaním formulára, nie po ňom.
  • Článok 14 GDPR Toto ustanovenie platí, ak údaje pochádzajú z iného zdroja – od sprostredkovateľa údajov, verejného registra, zo scrapingového zdroja, od partnera, od zamestnávateľa. Musíte informovať danú osobu v primeranej lehote a najneskôr do jedného mesiaca, alebo pri prvej komunikácii s ňou, alebo pri prvom poskytnutí údajov inému príjemcovi, podľa toho, čo nastane skôr.

Článok 14 obsahuje malý súbor výnimiek – jednotlivec už má informácie, informovanie tejto osoby je nemožné alebo by si vyžadovalo neprimerané úsilie, získanie alebo zverejnenie je výslovne stanovené zákonom alebo údaje podliehajú služobnému tajomstvu. Tieto sú úzko zamerané. „Nepohodlie“ nie je neprimerané úsilie a spoločnosť, ktorá nakupuje alebo zhromažďuje kontaktné údaje a nikdy nikomu to nepovedí, sa spolieha na výnimku, ktorá neexistuje.

Článok 12 GDPR upravuje spôsob : stručný, transparentný, zrozumiteľný, ľahko dostupný, v jasnom a jednoduchom jazyku.

Povinný obsah, položka po položke

Toto nie je jedálny lístok. Výpis, ktorému chýba jedna z týchto položiek, je zo zákona neúplný.

informácieČlánok 13 (vyberané od jednotlivca)Článok 14 (získaný inde)
Totožnosť a kontaktné údaje prevádzkovateľaÁnoÁno
Totožnosť a kontaktné údaje zástupcu EÚ, ak je potrebnýÁnoÁno
Kontaktné údaje zodpovednej osoby, ak bola vymenovanáÁnoÁno
Účely spracovaniaÁnoÁno
Právny základ pre každý účelÁnoÁno
Sledované oprávnené záujmy, ak sú základom, na ktorom sa odvolávaÁnoÁno
Kategórie dotknutých osobných údajov-Áno
Príjemcovia alebo kategórie príjemcovÁnoÁno
Prenosy mimo EHP a uplatňovaná ochranná ochranaÁnoÁno
Doba uchovávania alebo kritériá použité na jej určenieÁnoÁno
Práva na prístup, opravu, vymazanie, obmedzenie, námietku a prenosnosťÁnoÁno
Právo na odvolanie súhlasu, ak je súhlas základomÁnoÁno
Právo podať sťažnosť na Autoriteit PersoonsgegevensÁnoÁno
Či je poskytnutie zákonnou alebo zmluvnou požiadavkou a dôsledky neposkytnutiaÁno-
Zdroj údajov a či pochádzajú z verejne dostupných zdrojov-Áno
Automatizované rozhodovanie a profilovanie s informáciami o logike a predpokladaných dôsledkochÁnoÁno

Tri si zaslúžia bližší pohľad, pretože práve na ne sa zameriava pozornosť agentúry AP.

Príjemcovia a problém „partnerov“

Článok 13 a článok 14 GDPR umožňujú príjemcov alebo kategórie príjemcov. To je skutočná voľba, ale kategória musí niečo znamenať. „Naši partneri“ nie je kategória; je to odmietnutie odpovede. „Náš poskytovateľ platobných služieb, náš poskytovateľ hostingu v Nemecku, naša platforma e-mailového marketingu v Spojených štátoch a reklamné siete uvedené v našom vyhlásení o súboroch cookie“ je. Ak neviete opísať príjemcu bez nejasností, pravdepodobne neviete, kto má údaje – čo je ešte väčší problém.

Uchovávanie, ak nie je možné stanoviť pevnú dobu

GDPR pripúšťa, že nie je vždy možné uviesť určitý počet dní, a preto článok 13 povoľuje kritériá použité na určenie lehoty. Čo však nepovoľuje, je absencia odpovede. Vo svojom rozhodnutí z 11. decembra 2023, ktorým bola spoločnostiam Uber Technologies Inc. a Uber BV uložená pokuta vo výške 10 000 000 eur, agentúra AP zistila presne toto: vo vyhlásení sa uvádzalo, že údaje sa budú uchovávať tak dlho, ako bude potrebné, čo považovala za príliš všeobecné. Funkčné kritérium znie „počas trvania zmluvy a sedem rokov po poslednej transakcii v súlade s holandským daňovým právom“.

Medzinárodné prevody

Tvrdenie, že údaje „môžu byť prenášané mimo Európskeho hospodárskeho priestoru“, čitateľovi nič nehovorí. Postoj agentúry AP v tom istom rozhodnutí v prípade Uber bol, že by mali byť uvedené cieľové krajiny a identifikované ochranné opatrenia – rozhodnutie o primeranosti, štandardné zmluvné doložky, záväzné firemné pravidlá – spolu s tým, ako získať kópiu. Spoločnosti používajúce americkú analytiku, CRM alebo cloudový hosting prenášajú údaje; otázkou je len to, či to vyhlásenie pripúšťa.

Požiadavky na formu

Článok 12 GDPR stanovuje štandard, ktorý sa ľahko formuluje, ale často zlyháva:

  • Stručné a transparentné — prezentované efektívne a jasne oddelene od zmluvných podmienok. Zahrnutie do všeobecných podmienok nie je v súlade.
  • Zrozumiteľné — zrozumiteľné pre priemerného člena cieľovej skupiny. Vyhlásenie napísané pre amerických právnikov nie je zrozumiteľné pre holandských spotrebiteľov a rovnako nie je zrozumiteľné ani vyhlásenie iba v angličtine na holandsky hovoriacej stránke.
  • Ľahko dostupné — čitateľ by nemal musieť hľadať. Európske usmernenia to považujú za okamžite zrejmé: priamy odkaz z každej stránky, kontextový odkaz v mieste zberu a v aplikácii maximálne pár kliknutí.
  • Jasný a jednoduchý jazyk — konkrétne a definitívne, nie abstraktné. Európske usmernenia vyčleňujú zaisťovacie slová ako „môže“, „možno“ a „možné“ a ako príklady toho, čo nepísať, uvádzajú slová „vaše osobné údaje môžeme použiť na vývoj nových služieb“ alebo „na výskumné účely“.

Ak je služba určená deťom alebo viete, že ju deti hojne používajú, článok 12 vyžaduje prispôsobenie slovnej zásoby, tónu a štýlu tak, aby im dieťa rozumelo. V Holandsku sa to prejavuje už skôr: podľa článku 5 zákona Uitvoeringswet AVG je vek, pod ktorým je potrebný súhlas rodičov na služby informačnej spoločnosti ponúkané priamo dieťaťu, šestnásť rokov, čo je najvyšší vek povolený GDPR. Vyhlásenie napísané pre dospelých o službe, ktorú používajú štrnásťroční, nie je splnené a právo dieťaťa byť informované nie je naplnené informovaním rodiča.

Vrstvený prístup, vykonaný správne

Vrstvenie je odporúčanou odpoveďou na napätie medzi úplnosťou a čitateľnosťou a podporujú ho usmernenia AP aj európske usmernenia. Pri správnom vykonaní prvá vrstva obsahuje identitu prevádzkovateľa, účely, spracovanie s najväčším vplyvom alebo schopnosťou prekvapiť a spôsob uplatňovania práv – pričom celý text je k dispozícii na jedno kliknutie ako jeden dokument.

Ak sa to urobí nesprávne, stáva sa to spôsobom skrývania vecí. Vrstvy si nesmú protirečiť, kompletné informácie musia zostať dostupné na jednom mieste a nič sa nesmie znížiť kvôli tomu, že by to bolo trápne. Ak by operácia spracovania čitateľa prekvapila, je to argument pre prvú vrstvu, nie pre štvrtú.

Kde zlyhávajú vyhlásenia o ochrane osobných údajov

Opakujúcich sa zlyhaní je málo a sú predvídateľné.

  • Nejasné účely a nezverejnené zdieľanie. „Na zlepšenie našich služieb“ nič neopisuje a „vaše údaje môžeme zdieľať s vybranými partnermi“ je najčastejšou chybou zo všetkých – zvyčajne sa za nimi skrýva reklamná technológia. Testom je, či čitateľ vie, čo sa s jeho údajmi deje, a či mu to nevadí.
  • Vyhlásenie, ktoré je v rozpore so stránkou. Tým sa problém s administratívou mení na problém s presadzovaním práva. Vyhlásenie uvádza, že žiadne sledovacie súbory cookie sa neumiestňujú bez súhlasu, zatiaľ čo správca značiek sa spúšťa pri načítaní stránky; údaje zostávajú v EÚ, zatiaľ čo technická podpora beží na platforme v USA. Regulačný orgán si nemusí pozorne prečítať vyhlásenie, aby to zistil. Stačí otvoriť kartu siete.
  • Skopírovaný výpis. Zásady prevzaté od konkurenta opisujú spracovanie údajov konkurentom: uvádzajú príjemcov, ktorých nepoužívate, vynechávajú tých, ktorých používate, a uvádzajú doby uchovávania, ktoré nedodržiavate. Ide o súbor nepravdivých tvrdení o vašom podnikaní.

Vyhlásenie o ochrane osobných údajov nie je oznámením o súboroch cookie

Ide o dve povinnosti vyplývajúce z dvoch nástrojov a ich spájanie je spoľahlivý spôsob, ako nedodržať ani jednu z nich.

Súbory cookie a porovnateľné techniky sa v Holandsku riadia článkom 11.7a zákona Telecommunicationwet, ktorým sa implementuje smernica o súkromí a elektronických komunikáciách. Každý, kto ukladá informácie na koncovom zariadení používateľa alebo k informáciám uloženým v ňom pristupuje, musí poskytnúť jasné a úplné informácie a získať súhlas s malými výnimkami pre to, čo je nevyhnutne potrebné na prenos komunikácie alebo poskytnutie požadovanej služby. Toto upravuje čítanie alebo písanie na zariadení bez ohľadu na to, či ide o osobné údaje alebo nie. GDPR upravuje, čo potom urobíte s výslednými osobnými údajmi.

Takže: banner je miesto, kde sa udeľuje alebo odmieta súhlas; vyhlásenie o súboroch cookie uvádza súbory cookie, ich účely a trvanie; vyhlásenie o ochrane osobných údajov vysvetľuje spracovanie osobných údajov. Vyhlásenie o ochrane osobných údajov neumožňuje získať súhlas a banner neumožňuje splnenie článkov 13 a 14. Odkazujte na ne a zachovávajte ich konzistentnosť.

Agentúra AP bola v tejto oblasti aktívna. 30. apríla 2025 oznámila štrukturálne monitorovanie holandských bannerov s cookies a napísala prvým päťdesiatim organizáciám, v ktorom opísala program niekoľkých stoviek ročne. 11. novembra 2025 informovala, že viac ako 200 webových stránok bolo varovaných, približne tri štvrtiny sa prispôsobili a v prípade zvyšku začala vyšetrovanie. Medzi vzory, ktoré menuje, patria vopred zaškrtnuté políčka, ďalšie kliknutia na odmietnutie a skryté možnosti.

Vygenerujte výpis z pokladnice, nie od konkurencie

Článok 30 GDPR vyžaduje, aby väčšina organizácií viedla register spracovateľských činností – register spracovateľských činností . Pre každú činnosť zaznamenáva účely, kategórie dotknutých osôb a osobných údajov, príjemcov vrátane príjemcov v tretích krajinách, záruky prenosu a doby uchovávania. Ak je príjemca spracovateľom, tie isté skutočnosti by už mali byť uvedené v zmluve o spracovaní údajov s touto stranou, čo značne uľahčuje zosúladenie registra a vyhlásenia.

Porovnajte to s tabuľkou vyššie: prekrývanie je takmer úplné. Register je faktický súpis; vyhlásenie o ochrane osobných údajov je jeho verejné vydanie. Vyhlásenie zostavené v tomto poradí je svojou štruktúrou presné a zostáva presné, pretože aktualizácia registra aktualizuje zdroj. Ak je napísané naopak, tieto dva pojmy sa od seba vzďaľujú – a regulačný orgán, ktorý si vyžiada register a prečíta webovú stránku, si všimne medzeru.

Udržiavanie aktuálnosti

Vyhlásenie o ochrane osobných údajov opisuje aktívny systém, takže sa zastará vždy, keď sa systém zmení: nový analytický nástroj, nový CRM, nový spracovateľ v zahraničí, nový účel pre už uchovávané údaje.

Nasledujú dve pravidlá. Zmena spracovania je zmenou vyhlásenia a mala by byť revidovaná predtým, ako zmena bude zverejnená. A podstatná zmena musí byť aktívne komunikovaná: Európske usmernenia jednoznačne tvrdia, že ponechanie jednotlivcov, aby si sami všimli revidované zásady, nie je len nedostatočné, ale aj nespravodlivé. Podstatné zmeny – nový účel, zmena prevádzkovateľa, zmena spôsobu uplatňovania práv – by mali byť ľuďom oznámené e-mailom alebo oznámením na mieste s dostatočným predstihom, aby mohli odvolať súhlas alebo namietať. Preklep nepotrebuje žiadne oznámenie. Nový účel áno.

Datujte výpis a ponechajte si predchádzajúce verzie. Ak potrebujete ukázať, čo ste zákazníkovi povedali v roku 2024, nedatovaná zverejnená stránka to nestačí.

Spoločnosti so sídlom mimo EÚ

Spoločnosť bez sídlo v EÚ spadá pod článok 3 GDPR, ak ponúka tovar alebo služby ľuďom v EÚ alebo monitoruje ich správanie v EÚ. Samotná dostupnosť webovej stránky nestačí; záleží na dôkazoch o cielení – holandská verzia, ceny v eurách, doručenie do Holandska, doména .nl, holandská reklama. Monitorovanie správania návštevníkov z EÚ je nezávislým spúšťačom.

Ak sa uplatňuje článok 3, článok 27 GDPR vo všeobecnosti vyžaduje zástupcu v Únii so sídlom v členskom štáte, v ktorom sa nachádzajú príslušné dotknuté osoby, ktorého totožnosť a kontaktné údaje patria do vyhlásenia o ochrane osobných údajov. Výnimka je úzka: spracovanie, ktoré je príležitostné, nezahŕňa rozsiahle údaje osobitnej kategórie a je nepravdepodobné, že by predstavovalo riziko. Internetový obchod, ktorý nepretržite predáva na holandskom trhu, nie je príležitostný.

Agentúra AP toto presadzovala izolovane a uložila spoločnosti Locatefamily.com pokutu 525 000 eur za to, že neurčila zástupcu EÚ. Rozhodnutie je datované 10. decembra 2020 a agentúra AP ho zverejnila 12. mája 2021; spolu s pokutou uložila príkaz podliehajúci zaplateniu penále, ktorý vyžadoval, aby bol zástupca určený. Porušenie išlo o článok 27 v spojení s článkom 3 GDPR. Stránka nemala prevádzkareň v EÚ a miesto jej prevádzky nebolo nikdy pevne identifikované, čo nezabránilo uloženiu pokuty – signál pre každého prevádzkovateľa mimo EÚ, ktorý predpokladá, že vzdialenosť sa rovná imunite.

vynútenie

Podľa článku 6 zákona o vydávaní poplatkov (Uitvoeringswet AVG) je holandským dozorným orgánom Autoriteit Persoonsgegevens. Jeho právomoci vyplývajú z článku 58 GDPR – napomenutia, pokarhania, príkazy, obmedzenia spracovania – a článku 83 GDPR zaraďuje porušenia článkov 12, 13 a 14 do vyššej úrovne, kde sa udeľuje administratívna pokuta : až do výšky 20 miliónov EUR alebo 4 % z celkového celosvetového ročného obratu, podľa toho, ktorá suma je vyššia.

Agentúra AP považuje informačnú povinnosť za samostatné porušenie, nie za poznámku pod čiarou. Pokuta 10 000 000 EUR uložená spoločnosti Uber 11. decembra 2023 sa opierala o články 12 a 13 GDPR – informácie o uchovávaní sú príliš všeobecné, miesta prenosu nie sú uvedené, právo na prenosnosť údajov ako také nebolo uvedené. Agentúra AP 8. mája 2026 vyhlásila námietku spoločnosti Uber voči tejto pokute za neopodstatnenú a spoločnosť Uber sa obrátila na súd, takže rozhodnutie zatiaľ platí bez konečného rozhodnutia. Ide o pokutu za to, čo sa neuvádza vo vyhlásení o ochrane osobných údajov. Samostatne 22. júla 2024 agentúra AP uložila spoločnosti Uber pokutu 290 000 000 EUR za prenos údajov vodičov do Spojených štátov bez platného nástroja na prenos, čo bolo oznámené 26. augusta 2024.

Krátkodobé riziko je vyššie ako zvyčajne. Európsky výbor pre ochranu údajov si 14. októbra 2025 vybral ako tému svojho piateho koordinovaného presadzovania práva povinnosti v oblasti transparentnosti a informovania a spustil ho 19. marca 2026, na ktorom sa zúčastnilo dvadsaťpäť orgánov pre ochranu údajov, pričom sa zameriaval výlučne na články 12, 13 a 14 GDPR. Tieto orgány oslovujú prevádzkovateľov v rôznych sektoroch buď prostredníctvom presadzovania práva, alebo prostredníctvom zisťovania faktov, pričom v prípade, že si to zistenia vyžadujú, prijímajú následné opatrenia; výsledky sa zdieľajú a agregujú v druhej polovici roka 2026 a konsolidujú v správe na prijatie výborom. Účasť je dobrovoľná a výbor nezverejnil, ktoré orgány sa pripojili, takže by sa nemalo robiť žiadny predpoklad o Autoriteit Persoonsgegevens. Pointa platí bez ohľadu na to: transparentnosť je témou európskeho presadzovania práva v tomto cykle a vyhlásenie, ktoré nebolo od jeho vypracovania prečítané v neprospech podniku, je presne ten typ dokumentu, ktorý otázku neprežije.

Law & More Poskytuje poradenstvo holandským a zahraničným spoločnostiam v oblasti informačných povinností podľa článkov 12 až 14 GDPR: kontroluje existujúce vyhlásenie o ochrane osobných údajov v porovnaní s registrom spracovateľských činností, vypracováva ho od základu a odpovedá na otázky alebo odpovedá na otázky zo strany Úradu pre ochranu osobných údajov (Authoriteit Persoonsgegevens). Ak chcete, aby vaše vyhlásenie bolo skontrolované skôr, ako ho skontroluje niekto iný, kontaktujte nás.

Je vyhlásenie o ochrane osobných údajov v Holandsku zo zákona povinné?

Povinnosť podľa článkov 12, 13 a 14 GDPR je informovať jednotlivcov, nie konkrétne zverejniť dokument. Ak však spracovávate osobné údaje prostredníctvom webovej stránky, zverejnené vyhlásenie o ochrane osobných údajov je jediným praktickým spôsobom, ako ju splniť. Bez neho nemôžete preukázať, že ste niekoho informovali, a dôkazné bremeno o dodržiavaní predpisov je na vás. Považujte to za povinné.

Musí to byť v holandčine?

GDPR vyžaduje informácie zrozumiteľné pre cieľovú skupinu. Ak oslovujete holandský trh v holandčine, vyhlásenie o ochrane osobných údajov by malo byť dostupné v holandčine; vyhlásenie iba v angličtine v internetovom obchode v holandčine je ťažké obhájiť. Služba typu „business-to-business“ fungujúca výlučne v angličtine môže rozumne publikovať v angličtine. Ak ponúkate obe verzie, musia obsahovať to isté.

Môžem použiť generátor alebo poistku konkurencie?

Generátor vám môže poskytnúť štruktúru. Nemôže poznať vašich spracovateľov, vaše doby uchovávania, vaše prevody ani vaše právne základy a politika konkurenta opisuje ich spracovanie, a nie vaše. Obe cesty vedú k dokumentu, ktorý je nepresný o vašom vlastnom podnikaní, čo je horšie ako krátky a presný dokument. Vytvorte ho z vášho registra činností spracovania.

Je banner o súboroch cookie súčasťou vyhlásenia o ochrane osobných údajov?

Nie. Banner získava súhlas podľa čl. 11.7a zákona o telekomunikáciách na umiestňovanie a čítanie súborov cookie a podobných techník na zariadení návštevníka. Vyhlásenie o ochrane osobných údajov zbavuje povinností informovať o spracovaní osobných údajov podľa GDPR. Ide o samostatné dokumenty so samostatnými právnymi základmi a musia byť v súlade navzájom a s tým, čo stránka skutočne robí.

Čo ak nemôžeme poskytnúť lehotu na uchovávanie údajov?

Článok 13 GDPR umožňuje namiesto toho použiť kritériá na určenie doby. Kritériá musia byť pre čitateľa skutočne použiteľné: viazať uchovávanie údajov na dobu trvania zmluvy, na zákonnú povinnosť alebo na definovanú udalosť plus definovanú dobu. Výraz „pokiaľ je to potrebné“ už Autoriteit Persoonsgegevens rozhodol, že je príliš všeobecný na to, aby spĺňal túto povinnosť.

Sme americká spoločnosť s holandským internetovým obchodom. Potrebujeme zástupcu pre EÚ?

Pravdepodobne áno. Ak sa zameriavate na holandských zákazníkov – holandský jazyk, ceny v eurách, doručenie do Holandska – vzťahuje sa na vás článok 3 GDPR a článok 27 potom vyžaduje zástupcu v Únii, pokiaľ vaše spracovanie nie je skutočne príležitostné a s nízkym rizikom. Nepretržitá prevádzka internetového obchodu nie je príležitostná. Údaje o zástupcovi musia byť uvedené vo vašom vyhlásení o ochrane osobných údajov.

Potrebujete právnu pomoc?

Kontakt Law & More pre odborné poradenstvo vo vašich právnych záležitostiach. Náš viacjazyčný tím je pripravený vám pomôcť.

Súvisiace články

Zistite, kedy sú z dôvodu právnej a obchodnej bezpečnosti potrebné úschovné dojednania pre zdrojový kód softvéru.

GDPR a umelá inteligencia sa v Holandsku stretávajú v jednom bode: hneď ako

Inteligentná zmluva je podľa holandského práva vymáhateľná, ak spĺňa bežné požiadavky pre

Zoradený index všetkých sprievodcov, ktoré sme napísali o práve v oblasti IT v Holandsku.

Online podvod sa vyskytuje v obmedzenom počte opakujúcich sa foriem – nákup, ktorý je

Zmluva o IT službách je zmluva, na základe ktorej poskytovateľ poskytuje technologické služby

Zostaňte informovaní o holandskom práve

Prihláste sa na odber nášho newslettera a získajte najnovšie právne informácie, regulačné aktualizácie a praktické rady.