კიბერუსაფრთხოება და პასუხისმგებლობა ნიდერლანდებში: ვინ არის პასუხისმგებელი მონაცემთა დარღვევის შემდეგ

ბიზნეს პროფესიონალების ჯგუფი კიბერუსაფრთხოებასა და იურიდიულ პასუხისმგებლობაზე მსჯელობს ოფისში, სადაც ნიდერლანდების ციფრული რუკაა გამოსახული უსაფრთხოების ხატულებით.
ნიდერლანდებში მონაცემთა დარღვევები ყოველდღიურად ხდება. როდესაც ეს ხდება, ვიღაცამ უნდა მიიღოს ზომები. პასუხისმგებლობა.ნიდერლანდების კანონმდებლობისა და GDPR-ის თანახმად, ორგანიზაციები, რომლებიც აკონტროლებენ პერსონალურ მონაცემებს, ძირითადად პასუხისმგებელნი არიან მათ დაცვასა და მათ წინაშე დგომაზე. მნიშვნელოვანი პასუხისმგებლობა როდესაც დარღვევები ხდება. თუ თქვენი ბიზნესი განიცდის cyberattack, you could face fines up to €20 million or 4% of your global annual turnover, depending on which amount is higher.Understanding who bears responsibility after a data breach is essential for any organisation operating in the Netherlands. The answer is not always straightforward, as liability can extend beyond your company to include third-party service providers, employees, and other parties involved in data processing.The Dutch Data Protection Authority and other regulators determine responsibility based on your role as either a data controller or processor, the security measures you had in place, and how quickly you responded to the incident.This article breaks down the legal framework governing cybersecurity in the Netherlands and explains how liability is assigned after a breach. You will learn about your notification obligations, the penalties you face for non-compliance, and the practical steps you can take to protect your organisation from both cyberattacks and legal consequences.

კიბერუსაფრთხოებისა და მონაცემთა დაცვის სამართლებრივი ჩარჩო

პროფესიონალთა ჯგუფი ოფისში ლეპტოპებითა და ქსელური კავშირების ამსახველი ნიდერლანდების ციფრული რუკით განიხილავს კიბერუსაფრთხოებასა და იურიდიულ საკითხებს. The Netherlands operates under multiple layers of cybersecurity and data protection legislation, combining EU-wide regulations with national implementation laws. These laws establish clear obligations for organisations handling personal data and operating critical infrastructure.They create specific requirements for various sectors including telecommunications, finance, and law enforcement.

ზოგადი მონაცემთა დაცვის რეგულაცია (GDPR) და ნიდერლანდების იმპლემენტაცია

ის GDPR ემსახურება როგორც პირველადი მონაცემთა დაცვის ჩარჩო ევროკავშირის მასშტაბით, მათ შორის ნიდერლანდებში. ის ადგენს პერსონალური მონაცემების დამუშავების ყოვლისმომცველ წესებს და მოითხოვს ორგანიზაციებისგან, განახორციელონ შესაბამისი ტექნიკური და ორგანიზაციული ზომები ინფორმაციის დასაცავად. ნიდერლანდებმა GDPR დანერგა ნიდერლანდების GDPR-ის განხორციელების აქტი (საშუალო მაჩვენებელი), which adapts EU requirements to Dutch law. This act provides specific provisions for national circumstances whilst maintaining alignment with European standards.It designates the Dutch Data Protection Authority (პერსონალური მონაცემების უფლებამოსილება) as the supervisory body responsible for enforcement.Under the GDPR, you must report მონაცემები არღვევს to the supervisory authority within 72 hours of becoming aware of them. When breaches pose high risks to individuals’ rights and freedoms, you must also notify affected persons without undue delay.These notification requirements form the foundation of breach liability in the Netherlands.The Verzamelwet Gegevensbescherming (კოლექტიური მონაცემთა დაცვის შესახებ კანონი) კიდევ უფრო აზუსტებს ნიდერლანდების სხვადასხვა კანონს GDPR სტანდარტებთან შესაბამისობაში მოსაყვანად. ეს უზრუნველყოფს თანმიმდევრულობას სხვადასხვა სამართლებრივ სფეროებში.

კიბერუსაფრთხოების შესახებ კანონი და NIS2 დირექტივა

ის NIS2 დირექტივა significantly expands cybersecurity requirements for essential and important entities across the EU. The Netherlands transposed it in the კიბერ-მეთვალყურეობა (ნიდერლანდების კიბერუსაფრთხოების აქტი), რომელიც ძალაში შევიდა 2026 წლის 15 აგვისტოს კრიტიკული ერთეულების მდგრადობის შესახებ კანონთან ერთად (სველი weerbaarheid kritieke entiteiten). There is no grace period: the obligations apply from that date.Three duties matter most. You must register your organisation in the national entity register maintained by the ეროვნული კიბერ უსაფრთხოების ცენტრითქვენ უნდა მიიღოთ შესაბამისი ტექნიკური და ორგანიზაციული ზომები თქვენი ქსელისა და საინფორმაციო სისტემების რისკების სამართავად, რაც კანონით განსაზღვრული ზრუნვის მოვალეობაა და არა ბაზრისთვის დატოვებული. მნიშვნელოვანი ინციდენტის შესახებ შეტყობინება უნდა მოხდეს მისი შეცნობიდან 24 საათის განმავლობაში, რასაც მოჰყვება უფრო სრული შეტყობინება 72 საათის განმავლობაში და საბოლოო ანგარიშის წარდგენა. ნიდერლანდებში დაახლოებით რვა ათასი ორგანიზაცია შედის მოქმედების სფეროში, როგორც აუცილებელი ან მნიშვნელოვანი სუბიექტები, რომელთაგან ბევრი მთლიანად არ მოქმედებდა წინა რეჟიმის მიღმა. თქვენი მოქმედების სფეროში ყოფნა არ არის თქვენი შთაბეჭდილების საფუძველზე გადაწყვეტილების მიღება. ეს გამომდინარეობს კანონის სექტორიდან და ზომის კრიტერიუმებიდან და მომწოდებელი, რომელიც თავად არ შედის მოქმედების სფეროში, მაინც შეიძლება კონტრაქტით იქნას ჩართული მომხმარებლის მიერ, რომელიც არ შედის მოქმედების სფეროში. კიბერუსაფრთხოების აქტმა ჩაანაცვლა ქსელისა და ინფორმაციული სისტემების უსაფრთხოების აქტი (სველი მოცულობითი ქსელის საინფორმაციო სისტემა, Wbni), so references to the Wbni in older contracts, policies and audit reports now point to a regime that no longer exists. Check them.Supervision is distributed by sector rather than concentrated in one regulator. The Netherlands Authority for Digital Infrastructure (Rijksinspectie Digitale Infrastructuur, RDI) supervises the digital infrastructure, ICT service management, digital provider and government sectors, while other sectors have their own designated supervisor. Identify yours before an incident, not during one.

Other relevant laws and directives

ის ევროკავშირის ელექტრონული კონფიდენციალურობის დირექტივა ელექტრონული კომუნიკაციების კონფიდენციალურობის უზრუნველყოფით ავსებს GDPR-ს. ის მოითხოვს თანხმობას ქუქი-ფაილების და მსგავსი ტექნოლოგიების გამოყენებაზე და იცავს კომუნიკაციის მონაცემების კონფიდენციალურობას. ტელეკომუნიკაციების აქტი (ტელეკომუნიკაციური ქსელი) აკისრებს კონკრეტულ უსაფრთხოების ვალდებულებებს ტელეკომუნიკაციების პროვაიდერებს, მათ შორის ქსელის მთლიანობისა და მომხმარებლის მონაცემების დაცვის მოთხოვნებს. ეს აქტი მუშაობს მონაცემთა დაცვის კანონებთან ერთად, რათა უზრუნველყოს ყოვლისმომცველი დაცვა კომუნიკაციების სექტორში. კრიტიკული ერთეულების მდგრადობის აქტი (სველი weerbaarheid kritieke entiteiten), which implements Directive (EU) 2022/2557 and took effect on the same day as the Cybersecurity Act, addresses physical resilience rather than digital security. It obliges entities designated as critical to carry out a risk assessment, take resilience measures and report disruptive incidents. An organisation can be caught by both Acts at once, and the two sets of obligations do not merge.These frameworks create overlapping obligations. You must navigate them when operating across multiple sectors or handling various types of data.

სექტორის სპეციფიკური რეგულაცია

ის ფინანსური ზედამხედველობის შესახებ კანონი (Wet op het financieel toezicht) ადგენს მკაცრ კიბერუსაფრთხოებისა და მონაცემთა დაცვის მოთხოვნებს ფინანსური ინსტიტუტებისთვის. ფინანსურ სექტორში ოპერირებისას თქვენ უნდა დანერგოთ უსაფრთხოების ძლიერი კონტროლი, ინციდენტებზე რეაგირების პროცედურები და რეგულარული ტესტირების პროტოკოლები. სამართალდამცავი ორგანიზაციები სპეციალიზებული მოთხოვნების წინაშე დგანან. პოლიციის მონაცემთა აქტი (სველი პოლიტიეგეგევენები) და სველი justitiële en strafvorderlijke gegevens (Judicial and Criminal Procedure Data Act). These laws govern how police and judicial authorities collect, process, and protect personal data during investigations and criminal proceedings.Healthcare providers must comply with additional privacy safeguards beyond standard GDPR requirements. This reflects the sensitive nature of medical information.Energy, transport, and water sectors face specific obligations under NIS2 implementation, with tailored security measures appropriate to their operational risks.Each sector-specific regulation imposes unique compliance burdens. It is essential to identify which laws apply to your organisation’s specific activities and data processing operations.

Assigning liability after a data breach

პროფესიონალთა ჯგუფი თანამედროვე ოფისში კიბერუსაფრთხოებასა და პასუხისმგებლობაზე მსჯელობს, სადაც ციფრული ეკრანები მონაცემთა დარღვევის გრაფიკას აჩვენებს. ნიდერლანდებში მონაცემთა დარღვევისთვის პასუხისმგებლობა დამოკიდებულია თქვენს როლზე პერსონალური მონაცემების დამუშავებაში, უსაფრთხოების ზომები თქვენ მიერ განხორციელებული და დაიცავი თუ არა ანგარიშგების მოთხოვნები. ნიდერლანდების მონაცემთა დაცვის ორგანო და სხვა საზედამხედველო ორგანოები განსაზღვრავენ პასუხისმგებლობას შემდეგის საფუძველზე: იურიდიული ვალდებულებები GDPR-ისა და ეროვნული კიბერუსაფრთხოების კანონმდებლობის შესაბამისად.

Defining responsibility: controllers, processors, and third parties

თქვენი პასუხისმგებლობა მას შემდეგ, რაც პერსონალური მონაცემების დარღვევა დამოკიდებულია იმაზე, იმოქმედებ თუ არა როგორც მონაცემთა კონტროლიორი ან დამმუშავებელი. კონტროლიორები წყვეტენ, თუ როგორ და რატომ უნდა დამუშავდეს პერსონალური მონაცემები, რაც მათ უსაფრთხოების ინციდენტებზე ძირითადად პასუხისმგებელ ადგილად აქცევს. დამმუშავებლები მონაცემებს კონტროლერების სახელით ამუშავებენ და პასუხისმგებლობის წინაშე დგანან, თუ ისინი გადააჭარბებენ ინსტრუქციებს ან ვერ განახორციელებენ ადეკვატურ უსაფრთხოების ზომებს. მესამე მხარეებს, როგორიცაა ციფრული სერვისის მიმწოდებლები, ცალკე პასუხისმგებლობა ეკისრებათ. თუ თქვენ იყენებთ გარე მომწოდებლებს, თქვენ რჩებით პასუხისმგებელი მათ ქმედებებზე, როდესაც ისინი მონაცემებს თქვენი სახელით ამუშავებენ. თქვენს კონტრაქტებში უნდა იყოს მითითებული უსაფრთხოების ვალდებულებები და ინციდენტების დამუშავების პროცედურები. როდესაც ჩართულია რამდენიმე მხარე, პასუხისმგებლობა შეიძლება გაზიარებული იყოს. თუ თქვენც და თქვენმა დამმუშავებელმაც ვერ განახორციელეთ ტექნიკური და ორგანიზაციული ზომები, შესაძლოა ორივეს დაეკისროთ ჯარიმები პერსონალური მონაცემების კონტროლის ორგანოს მიერ. სამეთვალყურეო ორგანო იკვლევს თითოეული მხარის როლს დარღვევაში პასუხისმგებლობის მინიჭების მიზნით.

Supervisory authorities and regulatory roles

The Autoriteit Persoonsgegevens serves as the Dutch Data Protection Authority responsible for enforcing GDPR compliance. You must report personal data breaches to this supervisory authority within 72 hours of becoming aware of the incident.Failure to meet incident reporting deadlines increases your liability.The National Cyber Security Centre (NCSC) handles broader კიბერ უსაფრთხოების საფრთხეები არსებითი სერვისების ოპერატორებზე ზემოქმედება. თუ თქვენ უზრუნველყოფთ კრიტიკულ ინფრასტრუქტურას ან ციფრულ სერვისებს, თქვენ ასევე უნდა აცნობოთ NCSC-ს მნიშვნელოვანი უსაფრთხოების ინციდენტების შესახებ. ეს ანგარიშები ხელს უწყობს კიბერ საფრთხეებზე ეროვნული რეაგირების კოორდინაციას. ორივე ორგანო ატარებს გამოძიებას უსაფრთხოების ინციდენტების შემდეგ. Autoriteit Persoonsgegevens-ს შეუძლია დააკისროს ჯარიმები 20 მილიონ ევრომდე ან თქვენი წლიური გლობალური ბრუნვის 4%-მდე, რომელიც უფრო მეტია. ისინი ითვალისწინებენ ისეთ ფაქტორებს, როგორიცაა დარღვევის ხასიათი, დაზარალებული პირების რაოდენობა და თქვენი რეაგირების ზომები. ENISA-ს სახელმძღვანელო პრინციპები გავლენას ახდენს იმაზე, თუ როგორ აფასებენ ნიდერლანდების ხელისუფლება თქვენს კიბერუსაფრთხოების მოთხოვნებთან შესაბამისობას.

Organisational and technical measures

Your implementation of technical and organisational measures directly affects liability determinations. These measures include encryption, access controls, regular security testing, and staff training.Courts and the supervisory authority evaluate whether your security was appropriate for the risks involved.You must document your security measures and demonstrate business continuity planning. If you cannot prove adequate precautions, liability increases substantially.Regular risk assessments help you identify vulnerabilities before breaches occur.Incident handling procedures are crucial. You need clear protocols for detecting, investigating, and responding to personal data breaches.Your response time and effectiveness in containing security incidents influence penalty decisions.The Autoriteit Persoonsgegevens expects you to maintain evidence of your security framework. Without proper documentation, proving reasonable care becomes difficult during investigations.

The supply chain and service providers

Supply chain security creates complex liability issues. When your service providers experience breaches affecting your data, you may still face consequences.You must conduct due diligence on suppliers and monitor their security practices continuously.Operators of essential services face stricter requirements for vendor management. You must ensure digital service providers in your supply chain maintain standards matching your own obligations.Contractual agreements should clearly define incident reporting duties and liability allocation.If a breach originates from your supply chain, the Autoriteit Persoonsgegevens examines whether you performed adequate vendor assessments. Your liability depends on whether you took reasonable steps to verify supplier security.You cannot fully delegate responsibility even when using third-party processors.Multi-tier supply chains require extra vigilance. You need visibility into sub-processors and their security measures to protect against cascading failures that compromise personal data across multiple organisations.

მონაცემთა დარღვევის შესახებ შეტყობინების ვალდებულებები

ნიდერლანდები GDPR-ისა და ეროვნული კიბერუსაფრთხოების კანონმდებლობის შესაბამისად მრავალშრიანი შეტყობინებების ჩარჩოს ნერგავს. კონტროლიორებმა უნდა დარღვევების შესახებ ინფორმაციის მიწოდება ნიდერლანდების მონაცემთა დაცვის ორგანოს (AP) 72 საათის განმავლობაში, თუ არსებობს რისკი მონაცემთა სუბიექტის უფლებები.მაღალი რისკის მქონე დარღვევები დაზარალებული პირებისთვის პირდაპირი შეტყობინების საჭიროება.

Timelines and procedural requirements

თქვენ უნდა აცნობოთ AP-ს დაუყოვნებლივ და, შესაძლებლობის შემთხვევაში, პერსონალური მონაცემების დარღვევის შესახებ ინფორმაციის მიღებიდან არაუგვიანეს 72 საათისა. ეს ვალდებულება მოქმედებს იმ შემთხვევაში, თუ დარღვევა, სავარაუდოდ, არ გამოიწვევს ფიზიკური პირების უფლებებისა და თავისუფლებების საფრთხეს. შეტყობინება უნდა შეიცავდეს კონკრეტულ ინფორმაციას, შესაძლებლობის შემთხვევაში. თქვენ უნდა მიუთითოთ შესაბამისი მონაცემთა სუბიექტების კატეგორიები და სავარაუდო რაოდენობა, დაზარალებული პერსონალური მონაცემების ჩანაწერების კატეგორიები და სავარაუდო რაოდენობა, ასევე თქვენი მონაცემთა დაცვის ოფიცრის ან სხვა საკონტაქტო პირის სახელი. თქვენ ასევე უნდა აღწეროთ დარღვევის სავარაუდო შედეგები და მის აღმოსაფხვრელად მიღებული ან შემოთავაზებული ზომები. თუ 72-საათიან ფანჯარაში ვერ მოგვაწვდით ყველა საჭირო ინფორმაციას, შეგიძლიათ წარადგინოთ იგი ეტაპობრივად. თქვენ უნდა ახსნათ თქვენი საწყისი შეტყობინების ნებისმიერი დაგვიანების მიზეზები.

Who must be notified and when

თქვენ პირდაპირ უნდა აცნობოთ დაზარალებულ მონაცემთა სუბიექტებს, როდესაც პერსონალური მონაცემების დარღვევა, სავარაუდოდ, მათ უფლებებსა და თავისუფლებებს მაღალ რისკს შეუქმნის. ეს შეტყობინება უნდა მოხდეს გაუმართლებელი დაგვიანების გარეშე და უნდა იქნას გამოყენებული მკაფიო და გასაგები ენა. მონაცემთა სუბიექტებისთვის პირდაპირი შეტყობინება არ არის საჭირო სამ კონკრეტულ შემთხვევაში. თქვენ არ გჭირდებათ შეტყობინება, თუ დანერგეთ შესაბამისი ტექნიკური და ორგანიზაციული დაცვის ზომები (მაგალითად, დაშიფვრა), რომლებიც მონაცემებს არაავტორიზებული პირებისთვის გაუგებარს ხდის. ასევე, არ გჭირდებათ შეტყობინება, თუ მიიღეთ შემდგომი ზომები, რათა უზრუნველყოთ, რომ მონაცემთა სუბიექტის უფლებებისთვის მაღალი რისკის წარმოშობა აღარ იქნება მოსალოდნელი, ან თუ პირდაპირი კომუნიკაცია არაპროპორციულ ძალისხმევას მოითხოვს. ასეთ შემთხვევებში, საჭიროა საჯარო კომუნიკაცია ან მსგავსი ზომები. მონაცემთა სუბიექტების ინფორმირების ვალდებულებისგან სექტორული გამონაკლისი არ არსებობს; გამონაკლისი, რომელიც ოდესღაც არსებობდა ფინანსური ორგანიზაციებისთვის ძველი პერსონალური მონაცემების დაცვის შესახებ კანონის თანახმად, აღარ მოქმედებს GDPR-ის ძალაში. დამმუშავებლებს აქვთ განსხვავებული ვალდებულებები. თქვენ უნდა აცნობოთ კონტროლერს გაუმართლებელი დაგვიანების გარეშე, მას შემდეგ, რაც შეიტყობთ პერსონალური მონაცემების დარღვევის შესახებ, რისკის დონის მიუხედავად. ეს არის როგორც GDPR-ის საკანონმდებლო მოთხოვნა, ასევე უნდა იყოს შეტანილი თქვენს დამუშავების შეთანხმებაში.

Sectoral and national notification requirements

GDPR-ის ვალდებულებების გარდა, თქვენი სექტორის მიხედვით, შესაძლოა, დამატებითი ანგარიშგების მოთხოვნების წინაშე აღმოჩნდეთ. კიბერუსაფრთხოების შესახებ კანონი მოითხოვს, რომ არსებითმა და მნიშვნელოვანმა სუბიექტებმა მნიშვნელოვანი ინციდენტის შესახებ 24 საათის განმავლობაში შეატყობინონ სექტორის ხელმძღვანელს და CSIRT-ს, ხოლო უფრო სრული შეტყობინება 72 საათის განმავლობაში, მაშინაც კი, თუ საერთოდ არ იყო ჩართული პერსონალური მონაცემები. საჯარო ელექტრონული საკომუნიკაციო ქსელების პროვაიდერები აცნობებენ ნიდერლანდების ციფრული ინფრასტრუქტურის ორგანოს (RDI), რომელიც ზედამხედველობს ციფრული ინფრასტრუქტურის სექტორს. ჯანდაცვის ორგანიზაციები ვალდებულნი არიან, აცნობონ ჯანმრთელობისა და ახალგაზრდობის მოვლის ინსპექტორატს სამედიცინო მოწყობილობების უსაფრთხოებაზე ან პაციენტის მონაცემებზე მოქმედი ინციდენტების შესახებ. ფინანსური მომსახურების ფირმები ვალდებულნი არიან დაიცვან ფინანსური ზედამხედველობის კანონმდებლობის სექტორის სპეციფიკური მოთხოვნები. კრიტიკულად მიჩნეულ სუბიექტებს ასევე აქვთ ვალდებულებები კრიტიკული სუბიექტების მდგრადობის შესახებ კანონის შესაბამისად. თქვენ უნდა შეატყობინოთ კომპიუტერული უსაფრთხოების ინციდენტებზე რეაგირების ჯგუფს (CSIRT), რამაც შეიძლება მნიშვნელოვნად შეაფერხოს არსებითი მომსახურება. საჯარო კომპანიებს შეიძლება დასჭირდეთ უსაფრთხოების ინციდენტების შესახებ შეტყობინების გაგზავნა, რამაც შეიძლება მნიშვნელოვნად იმოქმედოს ინვესტორების გადაწყვეტილებებზე. ეს სექტორული მოთხოვნები ხშირად მოქმედებს GDPR ვალდებულებებთან ერთად, მათი ჩანაცვლების ნაცვლად. ერთი ინციდენტისთვის შეიძლება დაგჭირდეთ სხვადასხვა ორგანოსთვის მრავალი შეტყობინების გაგზავნა, თქვენი ორგანიზაციის საქმიანობიდან და დარღვევის ხასიათიდან გამომდინარე.

აღსრულება და სანქციები

Dutch authorities have clear powers to investigate cybersecurity failures and impose substantial financial penalties on organisations that fail to protect personal data or meet security requirements.The enforcement framework involves multiple regulators with specific oversight responsibilities, structured penalty schemes, and defined appeal procedures for organisations that face sanctions.

Investigation and oversight powers

The Dutch Data Protection Authority (Autoriteit Persoonsgegevens, or AP) holds primary responsibility for investigating data breaches and GDPR violations.The AP can launch investigations based on complaints, media reports, or routine audits.During investigations, the authority may request documentation, conduct on-site inspections, and interview staff members.For cybersecurity obligations under the new Cyberbeveiligingswet, sector-specific regulators conduct oversight.The Netherlands Authority for Digital Infrastructure (RDI) supervises the digital infrastructure, ICT service management, digital provider and government sectors.The Dutch Central Bank (DNB) oversees financial institutions.Other sectors have their own designated supervisor, with enforcement powers resting with the responsible minister or the inspectorate acting on the minister’s behalf.These regulators can audit your systems, review incident response procedures, and assess whether your risk management meets legal standards.They may also recover enforcement costs from your organisation if violations are found.The Nationaal Cyber Security Centrum (NCSC) coordinates between regulators but does not impose penalties directly.

Administrative and financial penalties

ფინანსური ჯარიმები განსხვავდება სამართლებრივი ჩარჩოსა და დარღვევების სიმძიმის მიხედვით. GDPR-ის აღსრულების თანახმად, AP-ს შეუძლია დააკისროს ჯარიმები 20 მილიონ ევრომდე ან თქვენი წლიური გლობალური ბრუნვის 4%-მდე, რომელიც უფრო მეტია. ორგანო ითვალისწინებს ისეთ ფაქტორებს, როგორიცაა დარღვევის ხასიათი, დაზარალებული პირების რაოდენობა და თქვენი თანამშრომლობა გამოძიების დროს. კიბერუსაფრთხოების შესახებ კანონის თანახმად, ჯარიმები ეტაპობრივ სტრუქტურას მიჰყვება:
ერთეულის კლასიფიკაციამაქსიმალური ჯარიმაბრუნვის ალტერნატივა
არსებითი მთლიანობა (EE)€ 10 მილიონი2% გლობალური ბრუნვა
ბელანგრიული მთლიანობა (BE)€ 7 მილიონი1.4% გლობალური ბრუნვა
მარეგულირებლებს ასევე შეუძლიათ გასცენ კორექტირების ბრძანებები, რომლებიც მოითხოვს კონკრეტული უსაფრთხოების ზომების განხორციელებას დადგენილ ვადებში. განმეორებითმა ჩავარდნებმა შეიძლება გამოიწვიოს დარღვევების საჯაროდ გამჟღავნების გზით დასახელება და შერცხვენა. აუცილებელ სუბიექტებად კლასიფიცირებული ორგანიზაციების დირექტორებს შეიძლება მძიმე შემთხვევებში დაეკისროთ პირადი დისკვალიფიკაცია დირექტორთა საბჭოში თანამდებობებიდან. შეიძლება თუ არა საჯარო ორგანოს დაჯარიმება და როგორ, დამოკიდებულია შესაბამის კანონზე; კორექტირების აღსრულება ნებისმიერ შემთხვევაში შესაძლებელია საჯარო ორგანოების წინააღმდეგ.

სამართლებრივი საშუალებები და სააპელაციო საჩივრები

თქვენ გაქვთ უფლება გაასაჩივროთ აღსრულების გადაწყვეტილებები შემდეგი გზით: ადმინისტრაციული სააპელაციო საჩივრებიჯარიმის შესახებ შეტყობინების მიღების შემდეგ, ექვსი კვირის განმავლობაში შეგიძლიათ გასცეთ საჩივარი (bezwaar) გამცემ ორგანოს. მარეგულირებელმა უნდა გადახედოს თავის გადაწყვეტილებას და წარმოადგინოს ოფიციალური პასუხი. თუ არ ეთანხმებით ხელახალი განხილვის შედეგს, შეგიძლიათ გაასაჩივროთ რაიონულ სასამართლოში (rechtbank). სასამართლო განიხილავს, დაიცვა თუ არა მარეგულირებელმა სათანადო პროცედურები და სწორად გამოიყენა თუ არა კანონი. შემდეგ შეგიძლიათ სააპელაციო სასამართლოს გადაწყვეტილებები to the Administrative Jurisdiction Division of the Council of State (Afdeling bestuursrechtspraak van de Raad van State) where the decision was taken under the GDPR Implementation Act. Which appeal court is competent depends on the Act under which the decision was taken, so establish that before the six-week period runs.Throughout the appeals process, you must continue implementing any corrective measures ordered by regulators.Courts may suspend financial penalties pending appeal outcomes, but this is not automatic.

Key roles and responsibilities in cybersecurity management

ორგანიზაციებმა ნათლად უნდა განსაზღვრონ, თუ ვინ მართავს კიბერუსაფრთხოების ამოცანებს, მონაცემთა დაცვის ოფიცრების დანიშვნიდან დაწყებული, საბჭოს დონეზე ანგარიშვალდებულების დაწესებითა და თანამშრომლების უსაფრთხოების პროტოკოლების შესახებ ტრენინგით დამთავრებული.

Data protection officers

You must appoint a Data Protection Officer (DPO) if your organisation processes sensitive personal data on a large scale or monitors individuals systematically.The DPO serves as your primary point of contact for data protection authorities and data subjects.Your DPO needs specific qualifications in data protection law and information security practices.They must report directly to your highest management level and cannot be dismissed for performing their duties.The role includes monitoring GDPR compliance, conducting data protection impact assessments, and advising on encryption and cryptography requirements.You should document the DPO’s responsibilities clearly.This includes their authority to audit your digital infrastructure and review your incident response plan.If you operate across multiple EU countries, you can designate a single DPO based on their professional qualities and knowledge of relevant jurisdictions.

კორპორაციული მმართველობა და ანგარიშვალდებულება

Your board of directors holds ultimate responsibility for cybersecurity risk management.They must approve security measures, allocate adequate resources, and ensure proper supervision of cyber resilience efforts.Leadership accountability includes:
  • უსაფრთხოების პოლიტიკის დამტკიცება ინფორმაციული უსაფრთხოების ჩარჩოებისთვის
  • რისკის შეფასების ზედამხედველობა და ოპერაციული მდგრადობის დაგეგმვა
  • აუდიტის შესაბამისობის უზრუნველყოფა დამოუკიდებელი მიმოხილვების მეშვეობით
  • ბიუჯეტების განაწილება კიბერუსაფრთხოების მართვისა და თანამშრომელი სასწავლო
You need to establish clear lines of authority for security decision-making.Document who approves security measures, who supervises implementation, and who conducts audits.Your management must review cybersecurity performance regularly and adjust strategies based on evolving threats to your digital infrastructure.

Internal policies and employee training

თქვენ უნდა შექმნათ დოკუმენტირებული პოლიტიკა, რომელიც განსაზღვრავს უსაფრთხოების როლებს თქვენს ორგანიზაციაში. ეს პოლიტიკა უნდა განსაზღვრავდეს მონაცემთა დაცვის, ინციდენტებზე რეაგირების და კიბერმდგრადობის შენარჩუნების პასუხისმგებლობებს. თქვენი უსაფრთხოების პოლიტიკა უნდა მოიცავდეს:
  • წვდომის კონტროლი და ავთენტიფიკაციის მოთხოვნები
  • მონაცემთა კლასიფიკაციისა და დაშიფვრის სტანდარტები
  • ინციდენტის მოხსენების პროცედურები
  • რეგულარული უსაფრთხოების ცნობიერების ამაღლების ტრენინგი
You should provide ongoing training to all employees on information security practices.This includes ფიშინგის ამოცნობა მცდელობები, მგრძნობიარე მონაცემების სათანადოდ დამუშავება და ინციდენტებზე რეაგირების გეგმის დაცვა. ტრენინგი უნდა იყოს მორგებული კონკრეტულ როლებზე, ტექნიკური პერსონალი კი მიიღებს კრიპტოგრაფიისა და უსაფრთხოების კონტროლის შესახებ მოწინავე ინსტრუქციას. თქვენი პოლიტიკა რეგულარულად უნდა გადაიხედოს და განახლდეს რეგულაციების შეცვლის ან ახალი რისკების გაჩენის შემთხვევაში. თქვენ უნდა უზრუნველყოთ ადეკვატური რესურსები როგორც პოლიტიკის განხორციელებისთვის, ასევე კიბერუსაფრთხოების პრაქტიკაში პერსონალის განვითარებისთვის.

კიბერუსაფრთხოების ინციდენტების სახეები და ახალი საფრთხეები

კიბერუსაფრთხოების ინციდენტები მოიცავს როგორც მატყუარა ელფოსტებს, ასევე მასშტაბურ ქსელურ დარღვევებს, რამაც შეიძლება მთელი ორგანიზაციები საფრთხეში ჩააგდოს. ამ საფრთხეების გააზრება დაგეხმარებათ დაუცველობის იდენტიფიცირებაში და პასუხისმგებლობის დადგენაში, როდესაც ხდება დარღვევა.

Phishing, malware, and ransomware

ფიშინგი კიბერუსაფრთხოების ერთ-ერთი ყველაზე გავრცელებული საფრთხე რჩება, რომელსაც წააწყდებით. თავდამსხმელები აგზავნიან ელ.წერილებს ან შეტყობინებებს, რომლებიც თავს ლეგიტიმურ კომპანიებს წარმოადგენენ თქვენი პაროლების, ფინანსური ინფორმაციის ან სხვა მგრძნობიარე მონაცემების მოსაპარად. ფიშინგი ასევე წარმოადგენს გამოსასყიდის მოთხოვნის შემთხვევების დიდი ნაწილის შესვლის წერტილს, რის გამოც სამეთვალყურეო ორგანო წარმატებულ ფიშინგ შეტევას თქვენი კონტროლის მტკიცებულებად მიიჩნევს და არა უიღბლობად.malware refers to harmful software that damages your computer systems or networks.This includes viruses, trojans, and other malicious code designed to access your data or disrupt your operations.ransomware is a specific type of malware that blocks access to your files and demands payment for restoration.Even if you pay the ransom, there’s no guarantee the attackers will restore your access or delete stolen data.Paying also raises its own legal questions, including sanctions screening of the recipient and the accounting and disclosure treatment of the payment.

მომსახურების უარყოფა და განაწილებული მომსახურების უარყოფის შეტევები

DoS შეტევები გადატვირთეთ თქვენი სისტემები ტრაფიკით, რათა სერვისები ლეგიტიმური მომხმარებლებისთვის მიუწვდომელი გახდეს. ერთი წყაროდან თქვენს ქსელს მოთხოვნებით გადატვირთავთ მანამ, სანამ ის არ გაითიშება ან ფუნქციონირება ძალიან შენელდება.DDoS თავდასხმები გამოიყენეთ მრავალი კომპრომეტირებული სისტემა თქვენი ინფრასტრუქტურის წინააღმდეგ კოორდინირებული თავდასხმების განსახორციელებლად. ამ განაწილებული თავდასხმების შეჩერება უფრო რთულია, რადგან ისინი ერთდროულად მრავალი ადგილიდან მოდის. DDoS შეტევებმა შეიძლება შეაფერხოს კრიტიკული სერვისები, სამთავრობო ვებსაიტებიდან დაწყებული კერძო სექტორის ოპერაციებით დამთავრებული. აღმოჩენასა და მატერიალურ ზიანს შორის პერიოდი მოკლეა და კიბერუსაფრთხოების შესახებ კანონის თანახმად, შეტყობინების დრო 24 საათიდან იწყება. ეს ვიწრო ფანჯარა სწრაფ რეაგირებას აუცილებელს ხდის DoS ან DDoS შეტევების წინაშე.

Fraud and unauthorised access

თაღლითობა კიბერუსაფრთხოების სფეროში გულისხმობს თქვენს სისტემებზე ან მონაცემებზე არაავტორიზებული წვდომის მოსაპოვებლად მოტყუებით პრაქტიკებს. ეს მოიცავს პირადობის მოპარვას, გადახდის თაღლითობას და ავტორიზაციის კომპრომეტირებას.არაავტორიზებული წვდომა ხდება მაშინ, როდესაც ვინმე არღვევს თქვენს უსაფრთხოების პოლიტიკას ქსელებზე, სისტემებზე ან მონაცემებზე ნებართვის გარეშე წვდომის მიზნით. ეს შეიძლება მოხდეს შემდეგი გზით:
  • მოპარული შესვლის სერთიფიკატები
  • ექსპლუატირებული პროგრამული უზრუნველყოფის დაუცველობები
  • უსაფრთხოების კონტროლის გვერდის ავლით
  • შინაგანი მუქარა ამჟამინდელი ან ყოფილი თანამშრომლებისგან
Insider data theft often gets overlooked but can be just as damaging as external attacks.Insider incidents are typically discovered late, which makes them expensive and hard to evidence afterwards.Deliberate unauthorised access to a system is a criminal offence in the Netherlands under article 138ab of the Criminal Code, but an unintentional leak by an employee is not a crime; it is still a security incident that may trigger your notification duties.

სექტორისა და მიწოდების ჯაჭვის დაუცველობა

Critical infrastructure sectors face heightened risks from cybercrime, with healthcare, energy, and financial services being prime targets.Professional services firms are a recurring target precisely because they hold concentrated client data.მიწოდების ჯაჭვის უსაფრთხოება სულ უფრო მნიშვნელოვანი ხდება, რადგან თავდამსხმელები თქვენს პარტნიორებსა და მესამე მხარის მომწოდებლებს პირდაპირ თქვენზე თავდასხმის ნაცვლად ესხმიან თავს. მესამე მხარის მომწოდებლების ეს თავდასხმები თქვენი პარტნიორი ორგანიზაციების უსაფრთხოების სუსტ ზომებს იყენებენ თქვენი კლიენტების მონაცემებზე წვდომისთვის. მიწოდების ჯაჭვის დაუცველობა თავდამსხმელებს საშუალებას აძლევს, ერთი დარღვევის გზით მრავალი ორგანიზაცია დააზიანონ. როდესაც თქვენი მომწოდებლის სისტემები თქვენსას უკავშირდება, მათი უსაფრთხოების სისუსტეები თქვენს უსაფრთხოების სისუსტედ იქცევა. ეს ურთიერთდაკავშირებული რისკი ნიშნავს, რომ თქვენ უნდა შეაფასოთ არა მხოლოდ თქვენი საკუთარი კიბერუსაფრთხოების ზომები, არამედ თქვენი მიწოდების ჯაჭვის ყველა ორგანიზაციის ზომებიც. ეროვნული სახელმწიფოები სულ უფრო ხშირად ამოწმებენ და აღწევენ კონკურენტ კიბერსივრცეებს, ხშირად მოქმედებენ კერძო სუბიექტების საფარქვეშ და მოქმედებენ მთავრობების სახელით.

ხშირად დასმული შეკითხვები

Dutch companies must navigate strict reporting requirements and compliance standards after a data breach, with liability extending to multiple parties depending on their roles and responsibilities.Understanding these obligations helps organisations protect themselves and affected individuals while maintaining compliance with national and European regulations.

რა იურიდიული ვალდებულებები აქვთ ჰოლანდიურ კომპანიებს მონაცემთა დარღვევის შემდეგ?

თქვენმა ორგანიზაციამ მონაცემთა დარღვევის შესახებ ინფორმაციის მიღებიდან 72 საათის განმავლობაში უნდა აცნობოს ნიდერლანდების მონაცემთა დაცვის ორგანოს (Autoriteit Persoonsgegevens).

ეს მოთხოვნა ვრცელდება GDPR-ის მიხედვით, რომელიც არეგულირებს მონაცემთა დაცვას ნიდერლანდების მასშტაბით.

დარღვევის შესახებ შეტყობინებაში კონკრეტული ინფორმაციის მიწოდებაა საჭირო.

ეს მოიცავს დარღვევის ხასიათს, დაზარალებული პირების რაოდენობას, პოტენციურ შედეგებს და თქვენს მიერ გატარებულ ან განსახორციელებელ ზომებს.

თუ 72 საათის განმავლობაში ყველა დეტალის მოწოდებას ვერ შეძლებთ, უნდა ახსნათ დაგვიანების მიზეზი და დარჩენილი ინფორმაცია რაც შეიძლება მალე წარადგინოთ.

როდესაც დარღვევა ინდივიდის უფლებებისა და თავისუფლებებისთვის მაღალ რისკს წარმოადგენს, თქვენ ასევე პირდაპირ უნდა აცნობოთ დაზარალებულ პირებს.

თქვენ არ შეგიძლიათ ამ შეტყობინების გადადება გამართლებული მიზეზების გარეშე.

დაზარალებულ პირებთან თქვენი კომუნიკაცია უნდა იყოს მკაფიო და ახსნას დარღვევის სავარაუდო შედეგები და ის ნაბიჯები, რომელთა გადადგმაც მათ საკუთარი თავის დასაცავად შეუძლიათ.

თქვენ უნდა შეინახოთ მონაცემთა ყველა დარღვევის დეტალური დოკუმენტაცია, მიუხედავად იმისა, აცნობებთ თუ არა მათ ხელისუფლებას.

ეს დოკუმენტაცია უნდა შეიცავდეს დარღვევის ფაქტებს, მის შედეგებს და გატარებულ ზომებს.

ნიდერლანდების მონაცემთა დაცვის ორგანოს შეუძლია მოითხოვოს ეს დოკუმენტაცია შემოწმების ან გამოძიების დროს.

როგორ განისაზღვრება პასუხისმგებლობა მონაცემთა დარღვევისთვის ნიდერლანდების კანონმდებლობის მიხედვით?

ნიდერლანდებში მონაცემთა დარღვევისთვის პასუხისმგებლობა დამოკიდებულია თქვენს, როგორც მონაცემთა კონტროლიორის ან მონაცემთა დამმუშავებლის, როლზე.

მონაცემთა კონტროლიორები განსაზღვრავენ პერსონალური მონაცემების დამუშავების მიზნებსა და საშუალებებს, ხოლო მონაცემთა დამმუშავებლები ამუშავებენ მონაცემებს კონტროლიორების სახელით.

თქვენი სამართლებრივი პასუხისმგებლობები განსხვავდება ამ კლასიფიკაციის მიხედვით.

როგორც მონაცემთა კონტროლიორი, თქვენ გეკისრებათ ძირითადი პასუხისმგებლობა მონაცემთა დაცვის რეგულაციების დაცვის უზრუნველყოფაზე.

თქვენ უნდა განახორციელოთ შესაბამისი ტექნიკური და ორგანიზაციული ზომები პერსონალური მონაცემების დასაცავად.

სასამართლოები აფასებენ, გადადგით თუ არა გონივრული ნაბიჯები დარღვევის თავიდან ასაცილებლად და იმოქმედეთ თუ არა დაუდევრად თქვენი უსაფრთხოების პრაქტიკის თვალსაზრისით.

მონაცემთა დამმუშავებლებს ასევე შეიძლება დაეკისროთ პასუხისმგებლობა, თუ ისინი არ შეასრულებენ კონტროლერის მითითებებს ან დაარღვევენ სახელშეკრულებო ვალდებულებებს.

თუმცა, დამმუშავებლებს, როგორც წესი, უფრო შეზღუდული პასუხისმგებლობა აქვთ, ვიდრე კონტროლერებს.

თუ მონაცემებს კონტროლერის სათანადო ნებართვის გარეშე დაამუშავებთ ან შეთანხმებული უსაფრთხოების ზომების განხორციელებას ვერ შეძლებთ, შესაძლოა, პირდაპირ პასუხისმგებელი იყოთ თქვენ.

ნიდერლანდების სასამართლოები პასუხისმგებლობის დადგენისას რამდენიმე ფაქტორს იყენებენ.

ესენია დარღვევის სიმძიმე, კომპრომეტირებული მონაცემების მგრძნობელობა, დარღვევამდე თქვენი უსაფრთხოების ზომები და ინციდენტის აღმოჩენის შემდეგ თქვენი რეაგირება.

თქვენი ორგანიზაციის ზომა და რესურსები ასევე გავლენას ახდენს იმაზე, თუ სასამართლოები რას მიიჩნევენ გონივრულ უსაფრთხოების ზომებად.

ერთობლივი პასუხისმგებლობა შეიძლება წარმოიშვას, როდესაც მონაცემთა დარღვევაში რამდენიმე მხარე მონაწილეობს.

თუ თქვენ პასუხისმგებლობას სხვა კონტროლიორებთან ან დამმუშავებლებთან ერთად იზიარებთ, სასამართლოებმა შეიძლება თითოეული მხარე პასუხისმგებელად ცნონ მთლიან ზიანზე.

შემდეგ შეგიძლიათ მოითხოვოთ კომპენსაცია სხვა პასუხისმგებელი მხარეებისგან, დარღვევაში მათი შესაბამისი წვლილის საფუძველზე.

რომელი მხარეები შეიძლება იყვნენ პასუხისმგებელნი ნიდერლანდებში მონაცემთა უსაფრთხოების ინციდენტებზე?

მონაცემთა უსაფრთხოების ინციდენტებზე ძირითადი პასუხისმგებლობა მონაცემთა კონტროლერებს ეკისრებათ.

როგორც კონტროლიორი, თქვენ იღებთ გადაწყვეტილებებს პერსონალური მონაცემების დამუშავების შესახებ და უნდა უზრუნველყოთ შესაბამისი უსაფრთხოების ზომების მიღება.

დარღვევის შემდეგ თქვენს ორგანიზაციას შეიძლება დაეკისროს ადმინისტრაციული ჯარიმები, სამოქალაქო პასუხისმგებლობა და რეპუტაციის შელახვა.

მონაცემთა დამმუშავებლები შეიძლება პასუხისმგებელნი იყვნენ, როდესაც ისინი ვერ ასრულებენ თავიანთ სახელშეკრულებო და სამართლებრივ ვალდებულებებს.

თუ მონაცემებს ამუშავებთ კონტროლერის სახელით, თქვენ ვალდებული ხართ განახორციელოთ თქვენს ხელშეკრულებაში მითითებული უსაფრთხოების ზომები და დაემორჩილოთ კონტროლერის კანონიერ მითითებებს.

თქვენ პირდაპირი პასუხისმგებლობა გეკისრებათ, თუ გადააჭარბებთ თქვენს უფლებამოსილებას ან ვერ უზრუნველყოფთ სათანადო უსაფრთხოებას.

თქვენი ორგანიზაციის დირექტორები და თანამდებობის პირები შესაძლოა გარკვეულ გარემოებებში პირადი პასუხისმგებლობის წინაშე აღმოჩნდნენ.

ნიდერლანდებში NIS2 დირექტივის განხორციელების თანახმად, მენეჯმენტი შეიძლება პირადად იყოს პასუხისმგებელი კიბერუსაფრთხოების მმართველობის ხარვეზებზე.

ეს მოიცავს დირექტორის თანამდებობიდან შესაძლო დისკვალიფიკაციას, თუ სერიოზული დარღვევები მოხდება.

მესამე მხარის სერვისის მიმწოდებლებს ასევე შეუძლიათ პასუხისმგებლობა აიღონ უსაფრთხოების ინციდენტებზე.

თუ თქვენ ეყრდნობით ღრუბლოვან სერვისებს , IT მხარდაჭერას ან სხვა გარე პროვაიდერებს, მათ შეიძლება გაიზიარონ პასუხისმგებლობა, როდესაც მათი ჩავარდნები ხელს უწყობს დარღვევას.

ამ პროვაიდერებთან თქვენს კონტრაქტებში ნათლად უნდა იყოს განსაზღვრული უსაფრთხოების ვალდებულებები და პასუხისმგებლობის პირობები.

ნიდერლანდების მონაცემთა დაცვის ორგანო ძირითად აღმასრულებელ ორგანოს წარმოადგენს.

მიუხედავად იმისა, რომ ორგანო პირდაპირ არ არის პასუხისმგებელი დარღვევებზე, ის იძიებს ინციდენტებს, გასცემს კორექტირების ბრძანებებს და ადმინისტრაციულ ჯარიმებს აკისრებს შეუსაბამო ორგანიზაციებს.

რა შედეგები მოჰყვება ორგანიზაციებს ნიდერლანდების მონაცემთა დაცვის რეგულაციების შეუსრულებლობის შემთხვევაში?

თქვენს ორგანიზაციას შეიძლება დაეკისროს ადმინისტრაციული ჯარიმა 20 მილიონ ევრომდე ან თქვენი გლობალური წლიური ბრუნვის 4%-მდე, რომელიც უფრო მეტია. ნიდერლანდების მონაცემთა დაცვის ორგანო ჯარიმის ოდენობას განსაზღვრავს დარღვევის ხასიათის, სიმძიმის, ხანგრძლივობისა და გამოძიების დროს თქვენი თანამშრომლობის საფუძველზე.

ფინანსური ჯარიმების გარდა, ორგანოს შეუძლია დააწესოს მაკორექტირებელი ზომები, რომლებიც ხელს შეუშლის თქვენს ოპერაციებს. ეს ზომები მოიცავს მონაცემთა დამუშავების საქმიანობის დროებით შეზღუდვებს, კონკრეტული დარღვევების გამოსწორების ბრძანებებს და სავალდებულო აუდიტს.

შესაძლოა, დაგჭირდეთ გარკვეული ბიზნეს საქმიანობის შეჩერება მანამ, სანამ არ დაამტკიცებთ შესაბამისობას. თქვენი ორგანიზაციის რეპუტაციის მნიშვნელოვანი ზიანის რისკი არსებობს შეუსაბამობის გამო.

მონაცემთა დარღვევისა და მარეგულირებელი სანქციების საჯაროდ გამჟღავნებამ შეიძლება შეარყიოს მომხმარებლის ნდობა და დააზიანოს საქმიანი ურთიერთობები. ნიდერლანდების მონაცემთა დაცვის ორგანო აქვეყნებს აღსრულების გადაწყვეტილებებს, რომლებიც საზოგადოებისა და მედიისთვის ხელმისაწვდომი რჩება.

შესაძლოა, დაზარალებული პირებისგან ზიანის ანაზღაურების მოთხოვნით სამოქალაქო სარჩელი შეიტანოთ. ფიზიკურ პირებს შეუძლიათ მოითხოვონ მონაცემთა დაცვის დარღვევით გამოწვეული მატერიალური და არამატერიალური ზიანის ანაზღაურება.

ნიდერლანდების სასამართლოები სულ უფრო ხშირად აღიარებენ პერსონალურ მონაცემებზე კონტროლის დაკარგვისა და განადგურების შესახებ სარჩელებს, თუნდაც პირდაპირი ფინანსური დანაკარგების გარეშე. სერიოზული დარღვევების შემდეგ თქვენი ბიზნეს შესაძლებლობები შეიძლება შეიზღუდოს.

ზოგიერთ სექტორში კონტრაქტების შესანარჩუნებლად საჭიროა უსაფრთხოების სერტიფიკატები ან შესაბამისობის ჩანაწერები, განსაკუთრებით სამთავრობო უწყებებთან ან რეგულირებად ინდუსტრიებთან ურთიერთობისას.

რა გზებით შეუძლიათ დაზარალებულ პირებს მოითხოვონ კომპენსაცია ნიდერლანდებში მონაცემთა დარღვევის შემდეგ?

თქვენ შეგიძლიათ საჩივარი შეიტანოთ ნიდერლანდების მონაცემთა დაცვის ორგანოში, თუ თვლით, რომ ორგანიზაციამ დაარღვია თქვენი მონაცემთა დაცვის უფლებები. ორგანო იძიებს საჩივრებს და შეუძლია მიიღოს სააღსრულებო ზომები შეუსაბამო ორგანიზაციების წინააღმდეგ.

ეს პროცესი უფასოა და არ საჭიროებს იურიდიულ წარმომადგენლობას. თქვენ გაქვთ უფლება, სამოქალაქო სარჩელი შეიტანოთ პასუხისმგებელი ორგანიზაციის წინააღმდეგ.

ნიდერლანდების კანონმდებლობა საშუალებას გაძლევთ მოითხოვოთ კომპენსაცია როგორც მატერიალური, ასევე არამატერიალური ზიანისთვის, რომელიც გამოწვეულია მონაცემთა დაცვის წესების დარღვევით. მატერიალური ზიანი მოიცავს ფინანსურ დანაკარგებს, ხოლო არამატერიალური ზიანი მოიცავს სტრესს, შფოთვას და თქვენს პერსონალურ მონაცემებზე კონტროლის დაკარგვას.

ჰოლანდიელი ადვოკატები, როგორც წესი, შეიძლება არ მუშაობდნენ „განკურნების გარეშე“ პრინციპით, თუმცა სუბსიდირებული იურიდიული დახმარება ხელმისაწვდომია, თუ აკმაყოფილებთ იურიდიული დახმარების საბჭოს მიერ დადგენილ შემოსავლისა და კაპიტალის კრიტერიუმებს.

კოლექტიური სარჩელები ჯგუფურ სარჩელებში მასობრივი ზიანის ანაზღაურების შესახებ კანონის შესაბამისად (WAMCA) საშუალებას აძლევს ფონდს ან ასოციაციას, შეიტანოს სარჩელი განსაზღვრული ჯგუფის სახელით და მონაცემთა დარღვევებთან დაკავშირებული რამდენიმე ასეთი სარჩელი უკვე განიხილება ნიდერლანდების სასამართლოებში. თქვენ შეგიძლიათ მოითხოვოთ კომპენსაცია პირდაპირ ორგანიზაციისგან სასამართლოში მიმართვის გარეშე.

ბევრი ორგანიზაცია უპირატესობას ანიჭებს სარჩელების პირადად მოგვარებას, რათა თავიდან აიცილოს სასამართლო ხარჯები და ნეგატიური საჯაროობა. თქვენი მოლაპარაკების პოზიცია ძლიერდება, თუ ორგანიზაციამ აშკარად დაარღვია მონაცემთა დაცვის რეგულაციები ან თუ დარღვევამ მნიშვნელოვანი ზიანი მიაყენა.

ასევე შეგიძლიათ შეიტანოთ სარჩელი მონაცემთა დამმუშავებლების წინააღმდეგ, თუ ისინი არიან პასუხისმგებელი დარღვევაზე. GDPR-ის თანახმად, ზიანისთვის პასუხისმგებლობა შეიძლება დაეკისროთ როგორც კონტროლერებს, ასევე დამმუშავებლებს.

თუ დარღვევაში რამდენიმე მხარე მონაწილეობდა, შეგიძლიათ სრული თანხა მოითხოვოთ ნებისმიერი პასუხისმგებელი მხარისგან.

როგორ მოქმედებს GDPR ნიდერლანდებში მოქმედი სუბიექტების პასუხისმგებლობასა და პასუხისმგებლობებზე მონაცემთა დარღვევის შემთხვევაში?

The GDPR establishes clear obligations for organisations regarding the protection of personal data.

სუბიექტებმა უნდა განახორციელონ შესაბამისი ტექნიკური და ორგანიზაციული ზომები მონაცემთა უსაფრთხოების უზრუნველსაყოფად.

In the event of a data breach, organisations are required to notify the relevant supervisory authority within 72 hours.

თუ დარღვევა ინდივიდის უფლებებისა და თავისუფლებებისთვის მაღალ რისკს წარმოადგენს, დაზარალებული პირებიც უნდა იყვნენ ინფორმირებულნი.

ამ მოთხოვნების შეუსრულებლობამ შეიძლება გამოიწვიოს მნიშვნელოვანი ჯარიმები და ორგანიზაციის რეპუტაციის შელახვა.

როგორც მონაცემთა კონტროლიორებს, ასევე დამმუშავებლებს GDPR-ის მიხედვით განსხვავებული პასუხისმგებლობები აქვთ და კონტრაქტებში ეს როლები ნათლად უნდა იყოს განსაზღვრული.

გჭირდებათ იურიდიული დახმარება?

კონტაქტები Law & More თქვენს იურიდიულ საკითხებთან დაკავშირებით ექსპერტის კონსულტაციისთვის. ჩვენი მრავალენოვანი გუნდი მზადაა დაგეხმაროთ.

გჭირდებათ იურიდიული კონსულტაცია?

ჩვენი გამოცდილი იურისტები მზად არიან დაგეხმარონ თქვენს იურიდიულ საკითხებში.

სხვა სტატიები

სტარტაპის პირობების ფურცელი განსაზღვრავს ინვესტიციის შემოთავაზებულ პირობებს საბოლოო ხელშეკრულების გაფორმებამდე.

ნიდერლანდებში მონაცემთა დაცვა ორ ინსტრუმენტს ეფუძნება. გამოიყენება მონაცემთა დაცვის ზოგადი რეგულაცია.

ნიდერლანდებში არ არსებობს კანონი, რომელიც არეგულირებს კვანტურ გამოთვლებს, როგორც ასეთს. რა გამოიყენება?

ნიდერლანდებისა და ევროკავშირის კანონმდებლობის თანახმად, არავის აქვს მონაცემები, როგორც ასეთი, ამიტომ მონაცემთა პუნქტი

ნეგატიური შეფასება არ არის უკანონო, რადგან ის უარყოფითია. მომხმარებელს უფლება აქვს

წარმოიდგინეთ ეს სცენარი: ჰოლანდიური ტექნოლოგიური სტარტაპის პროგრამული უზრუნველყოფის ინჟინერი იყენებს მოწინავე გენერაციულ ტექნოლოგიას.

იყავით ინფორმირებული ჰოლანდიური კანონმდებლობის შესახებ

გამოიწერეთ ჩვენი საინფორმაციო ბიულეტენი უახლესი სამართლებრივი ინფორმაციის, მარეგულირებელი სიახლეებისა და პრაქტიკული რჩევებისთვის.