თითქმის ყველა კომპანია, რომელსაც ჰოლანდიური ვებსაიტი აქვს, აქვეყნებს კონფიდენციალურობის პოლიტიკას - კონფიდენციალურობის შესახებ განცხადებას. გაცილებით ნაკლები კომპანია აქვეყნებს ისეთს, რომელიც Autoriteit Persoonsgegevens-ის (ნიდერლანდების მონაცემთა დაცვის ორგანო, AP) მიერ გადახედვის შემდეგაც კი გადარჩებოდა. დოკუმენტს ჩვეულებრივ ფორმად მიიჩნევენ, კონკურენტისგან კოპირებენ და ხელუხლებლად ტოვებენ, სანამ მის ქვეშ ბიზნესი იცვლება. ეს ახლა ძვირადღირებული ჩვევაა: 2026 წლის მარტში ევროპის მონაცემთა დაცვის საბჭომ მთელ ევროპაში კოორდინირებული აღსრულების ქმედება დაიწყო, რომელიც სწორედ ამ ვალდებულების შესრულებას ისახავს მიზნად.
საიდან მოდის ვალდებულება
GDPR-ის არცერთ მუხლს არ აქვს სათაური „კონფიდენციალურობის პოლიტიკა“. განცხადება უბრალოდ ჩვეულებრივი გზაა იმ ვალდებულების შესასრულებლად, რომელსაც GDPR სხვაგვარად აყალიბებს — როგორც ინდივიდის უფლებას, იყოს ინფორმირებული. გამჭვირვალობა GDPR-ის მე-5 მუხლის პრინციპია; GDPR-ის მე-12, მე-13 და მე-14 მუხლები მას კონკრეტულ სიად აქცევს იმ საკითხებისა, რომლებიც უნდა უთხრათ ადამიანებს და სტანდარტად, თუ როგორ.
მე-13 და მე-14 მუხლებს შორის განსხვავება უფრო მნიშვნელოვანია, ვიდრე კომპანიების უმეტესობას წარმოუდგენია.
- მუხლი 13 GDPR ვრცელდება იმ შემთხვევებში, როდესაც თქვენ აგროვებთ პერსონალურ მონაცემებს ინდივიდისგან — საკონტაქტო ფორმა, შეკვეთის გაფორმება, საინფორმაციო ბიულეტენის გამოწერა. ინფორმაცია უნდა იყოს მოცემული დროზე მონაცემები მიიღება: ფორმის წარდგენამდე და არა მის შემდეგ.
- მუხლი 14 GDPR ვრცელდება იმ შემთხვევაში, თუ მონაცემები სხვა წყაროდან მოდის — მონაცემთა ბროკერი, საჯარო რეესტრი, ამოღებული წყარო, პარტნიორი, დამსაქმებელი. თქვენ უნდა აცნობოთ პირს გონივრულ ვადაში და არაუგვიანეს ერთი თვისა, ან მასთან პირველი კომუნიკაციის დროს, ან როდესაც მონაცემები პირველად გაიცემა სხვა მიმღებისთვის, რომელიც უფრო ადრე დადგება.
მე-14 მუხლი ითვალისწინებს გამონაკლისების მცირე ნაკრებს — პირს უკვე აქვს ინფორმაცია, მისი ინფორმირება შეუძლებელია ან მოითხოვს არაპროპორციულ ძალისხმევას, მისი მოპოვება ან გამჟღავნება პირდაპირ არის გათვალისწინებული კანონით, ან მონაცემები ექვემდებარება პროფესიულ საიდუმლოებას. ეს გამონაკლისები ვიწროა. „უხერხული“ არ არის არაპროპორციული ძალისხმევა და კომპანია, რომელიც ყიდულობს ან იღებს საკონტაქტო მონაცემებს და არასდროს არავის ეუბნება ამის შესახებ, ეყრდნობა არარსებულ გამონაკლისს.
GDPR-ის მე-12 მუხლი არეგულირებს შემდეგ წესებს : ლაკონური, გამჭვირვალე, გასაგები, ადვილად ხელმისაწვდომი, მკაფიო და მარტივი ენით.
სავალდებულო შინაარსი, პუნქტი პუნქტის მიხედვით
ეს მენიუ არ არის. კანონის თანახმად, განცხადება, რომელშიც ამ პუნქტებიდან ერთ-ერთი არ არის, არასრულია.
| ინფორმაცია | მუხლი 13 (შეგროვებულია ფიზიკური პირისგან) | მუხლი 14 (მოპოვებულია სხვაგან) |
|---|---|---|
| კონტროლერის ვინაობა და საკონტაქტო ინფორმაცია | დიახ | დიახ |
| ევროკავშირის წარმომადგენლის ვინაობა და საკონტაქტო ინფორმაცია, საჭიროების შემთხვევაში | დიახ | დიახ |
| მონაცემთა დაცვის ოფიცრის საკონტაქტო ინფორმაცია, თუ ის დანიშნულია | დიახ | დიახ |
| დამუშავების მიზნები | დიახ | დიახ |
| თითოეული მიზნის სამართლებრივი საფუძველი | დიახ | დიახ |
| დაცული ლეგიტიმური ინტერესები, როდესაც ეს არის საფუძველი, რომელზეც დაყრდნობა ხდება | დიახ | დიახ |
| შესაბამისი პერსონალური მონაცემების კატეგორიები | - | დიახ |
| მიმღებები ან მიმღებთა კატეგორიები | დიახ | დიახ |
| ევროპის ეკონომიკური ზონის გარეთ გადარიცხვები და მასზე დაყრდნობით მიღებული დამცავი ზომები | დიახ | დიახ |
| შენახვის პერიოდი, ან მისი განსაზღვრის კრიტერიუმები | დიახ | დიახ |
| წვდომის, გასწორების, წაშლის, შეზღუდვის, წინააღმდეგობისა და პორტაბელურობის უფლებები | დიახ | დიახ |
| თანხმობის გაუქმების უფლება, როდესაც თანხმობა საფუძველს წარმოადგენს | დიახ | დიახ |
| საჩივრის შეტანის უფლება Autoriteit Persoonsgegevens-თან | დიახ | დიახ |
| არის თუ არა დებულება საკანონმდებლო თუ სახელშეკრულებო მოთხოვნა და მისი არარსებობის შედეგები | დიახ | - |
| მონაცემების წყარო და ის საჯაროდ ხელმისაწვდომი წყაროებიდან მომდინარეობს თუ არა | - | დიახ |
| ავტომატიზირებული გადაწყვეტილების მიღება და პროფილირება, ლოგიკისა და მოსალოდნელი შედეგების შესახებ მნიშვნელოვანი ინფორმაციით | დიახ | დიახ |
სამი მათგანი უფრო დეტალურად განხილვას იმსახურებს, რადგან სწორედ აქ იპყრობს AP-ის ყურადღებას.
მიმღებები და „პარტნიორების“ პრობლემა
GDPR-ის მე-13 და მე-14 მუხლები მიმღებებს ან მიმღებთა კატეგორიებს უშვებს . ეს ნამდვილი არჩევანია, მაგრამ კატეგორიას რაღაც უნდა ნიშნავდეს. „ჩვენი პარტნიორები“ არ არის კატეგორია; ეს პასუხის გაცემაზე უარის თქმაა. „ჩვენი გადახდის სერვისის პროვაიდერი, ჩვენი ჰოსტინგის პროვაიდერი გერმანიაში, ჩვენი ელფოსტის მარკეტინგის პლატფორმა შეერთებულ შტატებში და ჩვენს ქუქი-ფაილების განცხადებაში დასახელებული სარეკლამო ქსელები“ არის. თუ მიმღების აღწერა ბუნდოვნად არ შეგიძლიათ, ალბათ არ იცით, ვის აქვს მონაცემები - ეს უფრო დიდი პრობლემაა.
შენახვა, როდესაც ფიქსირებული პერიოდი შეუძლებელია
GDPR ეთანხმება, რომ დღეების რაოდენობის მითითება ყოველთვის არ შეიძლება, სწორედ ამიტომ, მე-13 მუხლი იძლევა პერიოდის განსაზღვრისთვის გამოყენებული კრიტერიუმების გამოყენების საშუალებას . ის არ იძლევა პასუხის არ გაცემის უფლებას. 2023 წლის 11 დეკემბრის გადაწყვეტილებაში, რომლითაც Uber Technologies Inc.-სა და Uber BV-ს 10,000,000 ევროთი ჯარიმა დაეკისრა, AP-მ ზუსტად ეს დაადგინა: განცხადებაში ნათქვამია, რომ მონაცემები შეინახებოდა საჭირო ვადით, რაც, მისი აზრით, ძალიან ზოგადი იყო. ქმედითი კრიტერიუმი ასეთია: „ხელშეკრულების ვადის განმავლობაში და ბოლო ტრანზაქციიდან შვიდი წლის განმავლობაში, ნიდერლანდების საგადასახადო კანონმდებლობის შესაბამისად“.
საერთაშორისო გადარიცხვები
მონაცემების „ევროპის ეკონომიკური ზონის გარეთ გადატანის“ შესახებ ნათქვამი მკითხველს არაფერს ეუბნება. AP-ის პოზიცია იმავე Uber-ის გადაწყვეტილებაში იყო ის, რომ დანიშნულების ქვეყნები უნდა დასახელებულიყო და დამცავი ზომები - ადეკვატურობის გადაწყვეტილება, სტანდარტული სახელშეკრულებო პუნქტები, სავალდებულო კორპორატიული წესები - ასლის მოპოვების წესით. აშშ-ის ანალიტიკის, CRM-ის ან ღრუბლოვანი ჰოსტინგის გამოყენებით კომპანიები გადარიცხვას ახორციელებენ; ერთადერთი კითხვა ის არის, აღიარებს თუ არა ამას განცხადება.
ფორმის მოთხოვნები
GDPR-ის მე-12 მუხლი ადგენს სტანდარტს, რომლის ჩამოყალიბებაც მარტივია, მაგრამ ხშირად წარუმატებელია:
- ლაკონური და გამჭვირვალე — წარმოდგენილია ეფექტურად და მკაფიოდ, წესებისა და პირობებისგან განცალკევებით. მისი ზოგად პირობებში ჩამალვა არ შეესაბამება მოთხოვნებს.
- გასაგები — გასაგები იყოს სამიზნე აუდიტორიის საშუალო წევრისთვის. ამერიკელი იურისტებისთვის დაწერილი განცხადება არ არის გასაგები ჰოლანდიელი მომხმარებლებისთვის და არც ჰოლანდიურენოვან საიტზე მხოლოდ ინგლისურენოვანი განცხადებაა გასაგები.
- Ადვილად ხელმისაწვდომი — მკითხველს არ უნდა მოუწიოს ძებნა. ევროპული რეკომენდაციები ამას ისე მიიჩნევს, რომ ის მაშინვე თვალსაჩინო უნდა იყოს: პირდაპირი ბმული ყველა გვერდიდან, კონტექსტური ბმული შეგროვების ადგილას და აპლიკაციაში, მაქსიმუმ რამდენიმე შეხებით.
- მკაფიო და მარტივი ენა — კონკრეტული და განმსაზღვრელი, ვიდრე აბსტრაქტული. ევროპული სახელმძღვანელო პრინციპები გამოყოფს ისეთ დამცავ სიტყვებს, როგორიცაა „შეიძლება“, „შესაძლო“ და „შესაძლო“, და ფრაზებს „შეიძლება გამოვიყენოთ თქვენი პერსონალური მონაცემები ახალი სერვისების შესამუშავებლად“ ან „კვლევითი მიზნებისთვის“ განიხილავს, როგორც მაგალითებს, თუ რა არ უნდა დაწეროთ.
როდესაც მომსახურება ბავშვებისთვისაა განკუთვნილი, ან იცით, რომ ბავშვები მას ინტენსიურად იყენებენ, მე-12 მუხლი მოითხოვს ლექსიკის, ტონისა და სტილის ადაპტირებას ისე, რომ ბავშვმა შეძლოს მისი გაგება. ნიდერლანდებში ეს ადრეულ ეტაპზევე იჩენს თავს: Uitvoeringswet AVG-ის მე-5 მუხლის თანახმად, ბავშვისთვის პირდაპირ შეთავაზებული ინფორმაციული საზოგადოების მომსახურებისთვის მშობლის თანხმობა საჭირო ასაკი თექვსმეტია, რაც GDPR-ის მიერ დაშვებული მაქსიმალური ასაკია. თოთხმეტი წლის ბავშვების მიერ გამოყენებული მომსახურების შესახებ ზრდასრულებისთვის დაწერილი განცხადება ჩაითვლება უშედეგოდ და ბავშვის ინფორმირებულობის უფლება მშობლის ინფორმირებით არ ირღვევა.
ფენიანი მიდგომა, სწორად შესრულებული
ფენებად დაყოფა სისრულესა და წაკითხვადობას შორის არსებული დაძაბულობის გადაჭრის რეკომენდებული გზაა და როგორც AP-ის, ასევე ევროპული სახელმძღვანელო პრინციპები მას ადასტურებს. სწორად შესრულებული პირველი ფენა შეიცავს კონტროლერის ვინაობას, მიზნებს, ყველაზე დიდი გავლენის მქონე ან გაოცების უნარის მქონე დამუშავებას და უფლებების განხორციელების წესს — სრული ტექსტი ერთი დაწკაპუნებით არის ხელმისაწვდომი, როგორც ერთი დოკუმენტი.
არასწორად შესრულების შემთხვევაში, ეს ხდება ნივთების დამალვის საშუალება. ფენები არ უნდა ეწინააღმდეგებოდეს ერთმანეთს, სრული ინფორმაცია ერთ ადგილას უნდა იყოს ხელმისაწვდომი და არაფერი არ უნდა დაქვეითდეს, რადგან ეს უხერხულია. თუ დამუშავების ოპერაცია მკითხველს გააკვირვებს, ეს არგუმენტია პირველი ფენის სასარგებლოდ და არა მეოთხეს.
როდესაც კონფიდენციალურობის განცხადებები ვერ ხერხდება
განმეორებადი წარუმატებლობები იშვიათია და პროგნოზირებადი.
- ბუნდოვანი მიზნები და გაუმჟღავნებელი გაზიარება. „ჩვენი სერვისების გასაუმჯობესებლად“ არაფერს აღწერს და „შესაძლოა თქვენი მონაცემები არჩეულ პარტნიორებთან გავუზიაროთ“ ყველაზე გავრცელებული დეფექტია — ის, როგორც წესი, მალავს სარეკლამო ტექნოლოგიას. ტესტი იმაში მდგომარეობს, შეუძლია თუ არა მკითხველს გაიგოს, რა ხდება მის მონაცემებთან და გადაწყვიტოს, წინააღმდეგი ხომ არ არის.
- განცხადება, რომელიც ეწინააღმდეგება საიტს. ეს დოკუმენტაციის პრობლემას აღსრულების პრობლემად აქცევს. განცხადებაში ნათქვამია, რომ თვალთვალის ქუქი-ფაილები არ განთავსდება თანხმობის გარეშე, სანამ ტეგ მენეჯერი გვერდის ჩატვირთვისას ირთვება; ნათქვამია, რომ მონაცემები ევროკავშირში რჩება, სანამ დახმარების სამსახური აშშ პლატფორმაზე მუშაობს. მარეგულირებელს არ სჭირდება განცხადების ყურადღებით წაკითხვა ამის დასადგენად. მას ქსელის ჩანართის გახსნა სჭირდება.
- კოპირებული განცხადება. კონკურენტის მიერ აღებული პოლიტიკა აღწერს კონკურენტის მიერ მონაცემთა დამუშავების პროცესს: ის ასახელებს იმ მიმღებებს, რომლებსაც თქვენ არ იყენებთ, გამოტოვებს იმ მიმღებებს, რომლებსაც იყენებთ და ადგენს შენახვის პერიოდებს, რომლებსაც თქვენ არ იცავთ. ეს არის თქვენი ბიზნესის შესახებ ცრუ განცხადებების ერთობლიობა.
კონფიდენციალურობის განცხადება არ არის ქუქი-ფაილების შესახებ შეტყობინება
ეს ორი ინსტრუმენტის ფარგლებში გათვალისწინებული ორი ვალდებულებაა და მათი ერთმანეთში აღრევა არცერთის შესრულების საიმედო გზა არ არის.
ნიდერლანდებში ქუქი-ფაილებს და მსგავს ტექნიკას არეგულირებს ტელეკომუნიკაციების შესახებ კანონის 11.7ა მუხლი, რომელიც ელექტრონული კონფიდენციალურობის დირექტივას ახორციელებს. ნებისმიერმა პირმა, რომელიც ინფორმაციას ინახავს მომხმარებლის ტერმინალურ მოწყობილობაზე ან მასზე წვდომა აქვს, ვალდებულია მიაწოდოს მკაფიო და სრული ინფორმაცია და მიიღოს თანხმობა, მცირე გამონაკლისებით, თუ რა არის მკაცრად აუცილებელი შეტყობინების გადასაცემად ან მოთხოვნილი მომსახურების გასაწევად. ეს არეგულირებს მოწყობილობაზე წაკითხვის ან ჩაწერის აქტს , მიუხედავად იმისა, არის თუ არა საქმე პერსონალურ მონაცემებთან. GDPR არეგულირებს იმას, თუ რას აკეთებთ შემდეგ მიღებული პერსონალური მონაცემებით.
ამგვარად: ბანერზე თანხმობის მიცემა ან უარყოფა ხდება; ქუქი-ფაილების შესახებ განცხადებაში ჩამოთვლილია ქუქი-ფაილები, მათი მიზნები და მოქმედების ვადა; კონფიდენციალურობის შესახებ განცხადებაში განმარტებულია პერსონალური მონაცემების დამუშავება. კონფიდენციალურობის შესახებ განცხადებით თანხმობის მიღება შეუძლებელია და ბანერით არ შეიძლება მე-13 და მე-14 მუხლების დარღვევა. შეადარეთ ისინი ერთმანეთს და შეინარჩუნეთ მათი თანმიმდევრულობა.
AP აქტიურად იყო ჩართული ამ სფეროში. 2025 წლის 30 აპრილს მან გამოაცხადა ჰოლანდიური ქუქი-ბანერების სტრუქტურული მონიტორინგის შესახებ და წერილი გაუგზავნა პირველ ორმოცდაათ ორგანიზაციას, სადაც აღწერდა წლიური რამდენიმე ასეული პროგრამის შესახებ. 2025 წლის 11 ნოემბერს მან განაცხადა, რომ 200-ზე მეტ ვებსაიტს გაეფრთხილებინა, დაახლოებით სამი მეოთხედი შესწორდა და დანარჩენების მიმართ გამოძიება დაიწყო. წინასწარ მონიშნული უჯრები, უარის თქმის დამატებითი დაწკაპუნებები და დამალული ვარიანტები - ეს არის ის ნიმუშები, რომლებსაც ის ასახელებს.
ამონაწერი რეესტრიდან შექმენით და არა კონკურენტიდან
GDPR-ის 30-ე მუხლი მოითხოვს, რომ ორგანიზაციების უმეტესობამ აწარმოოს დამუშავების საქმიანობის რეესტრი — verwerkingsregister . თითოეული საქმიანობისთვის მასში აღირიცხება მიზნები, მონაცემთა სუბიექტის და პერსონალური მონაცემების კატეგორიები, მიმღებები, მათ შორის მესამე ქვეყნებში მყოფი პირები, გადაცემის დაცვის ზომები და შენახვის პერიოდები. იმ შემთხვევაში, თუ მიმღები არის დამმუშავებელი, იგივე ფაქტები უკვე უნდა იყოს ასახული ამ მხარესთან მონაცემთა დამუშავების ხელშეკრულებაში , რაც რეესტრის და ანგარიშგების შესაბამისობის შენარჩუნებას გაცილებით აადვილებს.
შეადარეთ ეს ზემოთ მოცემულ ცხრილს: გადაფარვა თითქმის სრულია. რეესტრი ფაქტობრივი ინვენტარია; კონფიდენციალურობის განცხადება მისი საჯარო ვერსიაა. ამ თანმიმდევრობით აგებული განცხადება კონსტრუქციულად ზუსტია და ზუსტი რჩება, რადგან რეესტრის განახლება წყაროს აახლებს. პირიქით დაწერილი, ეს ორი ერთმანეთისგან განსხვავდება - და მარეგულირებელი ორგანო, რომელიც ითხოვს რეესტრს და კითხულობს ვებსაიტს, ხედავს ხარვეზს.
მისი აქტუალურობის შენარჩუნება
კონფიდენციალურობის განცხადება აღწერს ცოცხალ სისტემას, ამიტომ ის მოძველდება სისტემის ცვლილებისას: ახალი ანალიტიკური ინსტრუმენტი, ახალი CRM, ახალი პროცესორი საზღვარგარეთ, უკვე შენახული მონაცემების ახალი დანიშნულება.
ორი წესი მოჰყვება. დამუშავების ცვლილება განცხადების ცვლილებაა და ის უნდა გადაიხედოს ცვლილების ამოქმედებამდე. არსებითი ცვლილების შესახებ აქტიურად უნდა იყოს ინფორმირებული: ევროპული მითითებები მტკიცედ ადასტურებს, რომ პირებისთვის შესწორებული პოლიტიკის დამოუკიდებლად შეცნობის მიცემა არა მხოლოდ არასაკმარისია, არამედ უსამართლოც. არსებითი ცვლილებები - ახალი მიზანი, კონტროლერის შეცვლა, უფლებების განხორციელების წესის ცვლილება - უნდა ეცნობოს ადამიანებს ელექტრონული ფოსტით ან ადგილზე შეტყობინების გაგზავნით, საკმარისად ადრე, რათა მათ შეძლონ თანხმობის გაუქმება ან წინააღმდეგობის გაწევა. ორთოგრაფიულ შეცდომას განცხადება არ სჭირდება. ახალ მიზანს კი - სჭირდება.
განცხადებას დაურთეთ თარიღი და შეინარჩუნეთ წინა ვერსიები. თუ გჭირდებათ იმის ჩვენება, თუ რა უთხარით მომხმარებელს 2024 წელს, დაუთარიღებელი აქტიური გვერდი ამას ვერ გამოადგება.
ევროკავშირის ფარგლებს გარეთ დაფუძნებული კომპანიები
კომპანია, რომელსაც არ აქვს ევროკავშირის ტერიტორიაზე დაფუძნების უფლება, ექვემდებარება GDPR-ის მე-3 მუხლის მოქმედებას, თუ ის სთავაზობს საქონელს ან მომსახურებას ევროკავშირის ტერიტორიაზე მყოფ პირებს ან აკონტროლებს მათ ქცევას იქ. ვებსაიტზე მხოლოდ ხელმისაწვდომობა საკმარისი არ არის; მნიშვნელოვანია მიზნობრივი ნიშნის დამადასტურებელი საბუთი - ჰოლანდიურენოვანი ვერსია, ევრო ფასები, მიწოდება ნიდერლანდებში, .nl დომენი, ჰოლანდიური რეკლამა. ევროკავშირის ვიზიტორების ქცევითი მონიტორინგი დამოუკიდებელი ტრიგერია.
თუ გამოიყენება მე-3 მუხლი, GDPR-ის 27-ე მუხლი ზოგადად მოითხოვს წარმომადგენელს კავშირში, რომელიც დაფუძნებული იქნება წევრ სახელმწიფოში, სადაც იმყოფებიან შესაბამისი მონაცემთა სუბიექტები, რომელთა ვინაობა და საკონტაქტო ინფორმაცია უნდა იყოს მითითებული კონფიდენციალურობის განცხადებაში. გამონაკლისი ვიწროა: დამუშავება, რომელიც არის პერიოდული, არ მოიცავს ფართომასშტაბიან სპეციალური კატეგორიის მონაცემებს და ნაკლებად სავარაუდოა, რომ საფრთხეს შეუქმნის. ვებ-მაღაზია, რომელიც უწყვეტად ყიდის ნიდერლანდების ბაზარზე, არ არის პერიოდული.
AP-მ ეს იზოლირებულად აღასრულა და Locatefamily.com-ს 525 000 ევროთი დააჯარიმა ევროკავშირის წარმომადგენლის დანიშვნის გამო. გადაწყვეტილება 2020 წლის 10 დეკემბრით თარიღდება და AP-მ 2021 წლის 12 მაისს გამოაქვეყნა; ჯარიმასთან ერთად, მან დააკისრა ჯარიმის გადახდის პირობით ბრძანება, რომელიც წარმომადგენლის დანიშვნას მოითხოვდა. დარღვევა იყო GDPR-ის 27-ე მუხლის მე-3 მუხლთან ერთად. საიტს არ ჰქონდა ევროკავშირის წარმომადგენლობა და მისი დაფუძნების ადგილი არასოდეს ყოფილა ზუსტად მითითებული, რამაც ხელი არ შეუშალა ჯარიმის დაკისრებას - სიგნალი ნებისმიერი არაევროკავშირელი ოპერატორისთვის, რომელიც ვარაუდობს, რომ მანძილი უდრის იმუნიტეტს.
აღსრულების
ნიდერლანდების მონაცემთა დაცვის შესახებ კანონის მე-6 მუხლის თანახმად, პერსონალური ინფორმაციის სააგენტო ნიდერლანდების საზედამხედველო ორგანოა. მისი უფლებამოსილებები მომდინარეობს GDPR-ის 58-ე მუხლიდან — გაფრთხილებები, საყვედურები, ბრძანებები, დამუშავებაზე შეზღუდვები — ხოლო GDPR-ის 83-ე მუხლი მე-12, მე-13 და მე-14 მუხლების დარღვევებს უფრო მაღალ საფეხურზე ათავსებს ადმინისტრაციული ჯარიმის სახით : 20 მილიონ ევრომდე ან მსოფლიო მასშტაბით წლიური ბრუნვის 4%-მდე, რომელიც უფრო მაღალია.
AP-ი ინფორმაციის ვალდებულებას დამოუკიდებელ დარღვევად მიიჩნევს და არა სქოლიოზე. Uber-ისთვის 2023 წლის 11 დეკემბერს დაკისრებული 10,000,000 ევროს ოდენობის ჯარიმა ეფუძნებოდა GDPR-ის მე-12 და მე-13 მუხლებს — შენახვის ინფორმაცია ძალიან ზოგადი იყო, გადაცემის დანიშნულების ადგილები არ იყო დასახელებული, მონაცემთა პორტაბელურობის უფლება კი, როგორც ასეთი, არ იყო მითითებული. AP-მ Uber-ის პროტესტი ამ ჯარიმასთან დაკავშირებით 2026 წლის 8 მაისს უსაფუძვლოდ გამოაცხადა და Uber-მა საქმე სასამართლოში შეიტანა, ამიტომ გადაწყვეტილება ამჟამად ძალაში რჩება საბოლოო გადაწყვეტის გარეშე. ეს არის ჯარიმა იმის გათვალისწინებით, რაც კონფიდენციალურობის განცხადებაში არ იყო ნათქვამი. ცალკე, 2024 წლის 22 ივლისს AP-მ Uber-ს 290,000,000 ევროთი დააჯარიმა მძღოლების მონაცემების შეერთებულ შტატებში გადაცემისთვის მოქმედი გადაცემის ინსტრუმენტის გარეშე, რაც გამოცხადდა 2024 წლის 26 აგვისტოს.
მოკლევადიანი რისკი ჩვეულებრივზე მაღალია. 2025 წლის 14 ოქტომბერს ევროპის მონაცემთა დაცვის საბჭომ გამჭვირვალობისა და ინფორმაციის ვალდებულებები მეხუთე კოორდინირებული აღსრულების ქმედების თემად აირჩია და ის 2026 წლის 19 მარტს დაიწყო, რომელშიც ოცდახუთი მონაცემთა დაცვის ორგანო მონაწილეობდა, რაც პირდაპირ მიმართული იყო GDPR-ის მე-12, მე-13 და მე-14 მუხლებისკენ. ეს ორგანოები სხვადასხვა სექტორის კონტროლერებს მიმართავენ ან აღსრულების ქმედების, ან ფაქტების მოძიების გზით, შემდგომი ქმედებებით, სადაც დასკვნები ამას ამართლებს; შედეგები გაზიარებული და აგრეგირებულია 2026 წლის მეორე ნახევარში და გაერთიანებულია საბჭოს მიერ დასამტკიცებლად განსახილველ ანგარიშში. მონაწილეობა ნებაყოფლობითია და საბჭომ არ გამოაქვეყნა, რომელი ორგანოები შეუერთდნენ, ამიტომ არანაირი ვარაუდი არ უნდა გაკეთდეს პერსონალური მართვის ორგანოსთან დაკავშირებით. საკითხი ნებისმიერ შემთხვევაში ძალაშია: გამჭვირვალობა ამ ციკლის ევროპული აღსრულების თემაა და განცხადება, რომელიც მისი შედგენის შემდეგ ბიზნესის წინააღმდეგ არ წაუკითხავთ, ზუსტად ისეთი დოკუმენტია, რომელიც ამ საკითხს არ გადაურჩება.
Law & More კონსულტაციებს უწევს ჰოლანდიურ და უცხოურ კომპანიებს GDPR-ის 12-14 მუხლებით გათვალისწინებული ინფორმაციის ვალდებულებების შესახებ: არსებული კონფიდენციალურობის შესახებ ინფორმაციის გადახედვა დამუშავების საქმიანობის რეესტრთან მიმართებაში, მისი ნულიდან შედგენა და Autoriteit Persoonsgegevens-ის კითხვებზე ან გამოძიებებზე პასუხის გაცემა. თუ გსურთ, რომ თქვენი განცხადება შემოწმდეს სხვა პირის მიერ მის შემოწმებამდე, გთხოვთ, დაგვიკავშირდეთ.
კონფიდენციალურობის შესახებ განცხადების არსებობა ნიდერლანდებში იურიდიულად სავალდებულოა?
GDPR-ის მე-12, მე-13 და მე-14 მუხლებით გათვალისწინებული ვალდებულებაა პირების ინფორმირება და არა კონკრეტულად დოკუმენტის გამოქვეყნება. თუმცა, თუ პერსონალურ მონაცემებს ვებსაიტის მეშვეობით ამუშავებთ, გამოქვეყნებული კონფიდენციალურობის განცხადება მისი შესრულების ერთადერთი პრაქტიკული გზაა. ამის გარეშე თქვენ ვერ აჩვენებთ, რომ ვინმეს აცნობეთ და შესაბამისობის მტკიცების ტვირთი თქვენზეა. ჩათვალეთ, რომ ეს სავალდებულოა.
ჰოლანდიურად უნდა იყოს აუცილებლად?
GDPR მოითხოვს, რომ ინფორმაცია გასაგები იყოს სამიზნე აუდიტორიისთვის. თუ ნიდერლანდურ ბაზარს ნიდერლანდურ ენაზე მიმართავთ, კონფიდენციალურობის შესახებ განცხადება ხელმისაწვდომი უნდა იყოს ნიდერლანდურ ენაზე; ჰოლანდიურენოვან ვებ-მაღაზიაში მხოლოდ ინგლისურენოვანი განცხადების დაცვა რთულია. მთლიანად ინგლისურ ენაზე მომუშავე ბიზნეს-ბიზნეს სერვისს შეუძლია გონივრულად გამოაქვეყნოს ინფორმაცია ინგლისურ ენაზე. თუ ორივე ვერსიას სთავაზობთ, ვერსიებში ერთი და იგივე უნდა იყოს მითითებული.
შემიძლია გამოვიყენო გენერატორი ან კონკურენტის პოლისი?
გენერატორს შეუძლია მოგაწოდოთ სტრუქტურა. მას არ შეუძლია იცოდეს თქვენი პროცესორები, შენახვის პერიოდები, გადარიცხვები ან თქვენი სამართლებრივი საფუძვლები და კონკურენტის პოლიტიკა აღწერს მათ დამუშავებას და არა თქვენსას. ორივე გზა ქმნის დოკუმენტს, რომელიც არაზუსტია თქვენი ბიზნესის შესახებ, რაც უარესია, ვიდრე მოკლე და ზუსტი დოკუმენტი. შექმენით ის თქვენი დამუშავების აქტივობების რეესტრიდან.
ქუქი-ფაილების ბანერი კონფიდენციალურობის განცხადების ნაწილია?
არა. ბანერი იღებს თანხმობას ტელეკომუნიკაციების შესახებ კანონის 11.7a მუხლის შესაბამისად, ქუქი-ფაილების და მსგავსი ტექნიკის ვიზიტორის მოწყობილობაზე განთავსებისა და წაკითხვისთვის. კონფიდენციალურობის განცხადება ათავისუფლებს GDPR-ის ვალდებულებას, ინფორმირება მოახდინოს პერსონალური მონაცემების დამუშავების შესახებ. ეს არის ცალკეული დოკუმენტები ცალკეული სამართლებრივი საფუძვლებით და ისინი უნდა შეესაბამებოდეს ერთმანეთს და იმას, რასაც საიტი რეალურად აკეთებს.
რა მოხდება, თუ შენახვის პერიოდს ვერ მივანიჭებთ?
GDPR-ის მე-13 მუხლი იძლევა პერიოდის განსაზღვრის საშუალებას. კრიტერიუმები მკითხველისთვის ნამდვილად გამოსაყენებელი უნდა იყოს: ხელშეკრულების შენარჩუნება უნდა დაუკავშირდეს ხელშეკრულების ვადას, კანონით დადგენილ ვალდებულებას ან განსაზღვრულ მოვლენას პლუს განსაზღვრულ ვადას. „საჭიროების ვადით“ უკვე მიჩნეულია ვალდებულების შესასრულებლად ძალიან ზოგად ტერმინად.
ჩვენ ვართ ამერიკული კომპანია ჰოლანდიური ონლაინ მაღაზიით. გვჭირდება თუ არა ევროკავშირის წარმომადგენელი?
ალბათ კი. თუ თქვენ ჰოლანდიელ მომხმარებლებზე ხართ ორიენტირებული — ჰოლანდიური ენა, ევრო ფასები, ნიდერლანდებში მიწოდება — თქვენზე ვრცელდება GDPR-ის მე-3 მუხლი, ხოლო 27-ე მუხლი მოითხოვს წარმომადგენელს კავშირში, თუ თქვენი დამუშავება ნამდვილად შემთხვევითი და დაბალი რისკის შემცველი არ არის. ვებ-მაღაზიის უწყვეტი ოპერაციები შემთხვევითი არ არის. წარმომადგენლის მონაცემები უნდა იყოს მითითებული თქვენს კონფიდენციალურობის განცხადებაში.

