Politika privatnosti u Holandiji: šta zakon zahtijeva i kako napisati onu koja će biti održiva

Neko pregleda dugu izjavu o privatnosti na velikom monitoru za stolom koji stoji

Gotovo svaka kompanija sa web stranicom okrenutom Holandiji objavljuje politiku privatnosti - izjava o privatnosti or privacy statement. Far fewer publish one that would survive a look from the Autoriteit Persoonsgegevens (the Dutch data protection authority, the AP). The document gets treated as boilerplate, copied from a competitor and left untouched while the business changes underneath it. That is now a costly habit: in March 2026 the European Data Protection Board launched a coordinated enforcement action across Europe aimed at exactly this obligation.

Odakle dolazi obaveza

Nijedan član GDPR-a nije naslovljen kao "politika privatnosti". Izjava je jednostavno uobičajen način ispunjavanja obaveze koju GDPR drugačije definiše - kao pravo pojedinca da bude informisan. Transparentnost je princip u članu 5 GDPR-a; članovi 12, 13 i 14 GDPR-a pretvaraju je u konkretan popis stvari koje morate reći ljudima i standard za to kako.

Razlika između člana 13 i člana 14 je važnija nego što većina kompanija shvata.

  • Art. 13 GDPR primjenjuje se tamo gdje prikupljate lične podatke od pojedinca — kontakt obrazac, plaćanje, prijava na bilten. Informacije moraju biti date u to vrijeme Podaci se dobijaju: prije slanja obrasca, a ne nakon toga.
  • Art. 14 GDPR primjenjuje se kada podaci dolaze iz nekog drugog izvora - od posrednika podataka, javnog registra, izvučenog izvora, partnera, poslodavca. Morate obavijestiti pojedinca u razumnom roku, a najkasnije u roku od mjesec dana, ili prilikom prve komunikacije s njim, ili kada se podaci prvi put otkriju drugom primaocu, što god nastupi prije.

Član 14. sadrži mali skup izuzetaka - pojedinac već ima informacije, obavještavanje te osobe je nemoguće ili bi uključivalo nesrazmjeran napor, pribavljanje ili otkrivanje je izričito propisano zakonom ili su podaci predmet profesionalne tajne. Ovi izuzeci su uski. „Nezgodno“ nije nesrazmjeran napor, a kompanija koja kupuje ili prikuplja kontaktne podatke i nikada nikome ne govori oslanja se na izuzetak koji ne postoji.

Član 12. GDPR-a uređuje način : sažet, transparentan, razumljiv, lako dostupan, napisan jasnim i jednostavnim jezikom.

Obavezni sadržaj, stavku po stavku

Ovo nije meni. Izjava kojoj nedostaje jedna od ovih stavki smatra se nepotpunom sa pravnog stanovišta.

informacijeČlan 13 (prikupljeno od pojedinca)Član 14 (preuzeto na drugom mjestu)
Identitet i kontakt podaci kontroloraDaDa
Identitet i kontakt podaci predstavnika EU, gdje je potrebanDaDa
Kontakt podaci službenika za zaštitu podataka, ako je imenovanDaDa
Svrhe obradeDaDa
Pravna osnova za svaku svrhuDaDa
Legitimni interesi koji se ostvaruju, kada je to osnova na koju se pozivaDaDa
Kategorije predmetnih ličnih podataka-Da
Primaoci ili kategorije primalacaDaDa
Transferi izvan EGP-a i zaštitna mjera na koju se oslanjaDaDa
Period čuvanja ili kriteriji koji se koriste za njegovo određivanjeDaDa
Prava pristupa, ispravke, brisanja, ograničenja, prigovora i prenosivostiDaDa
Pravo na povlačenje saglasnosti, kada je saglasnost osnovaDaDa
Pravo na podnošenje žalbe kod Autoriteit PersoonsgegevensDaDa
Da li je odredba zakonska ili ugovorna obaveza i posljedice nepružanjaDa-
Izvor podataka i da li potiču iz javno dostupnih izvora-Da
Automatizirano donošenje odluka i profiliranje, sa značajnim informacijama o logici i predviđenim posljedicamaDaDa

Tri zaslužuju detaljniji pogled, jer je upravo na njih usmjerena pažnja agencije AP.

Primaoci i problem „partnera“

Član 13 i član 14 GDPR-a dozvoljavaju primaoce ili kategorije primalaca. To je istinski izbor, ali kategorija mora nešto značiti. „Naši partneri“ nije kategorija; to je odbijanje odgovora. „Naš pružatelj usluga plaćanja, naš pružatelj hostinga u Njemačkoj, naša platforma za e-mail marketing u Sjedinjenim Američkim Državama i reklamne mreže navedene u našoj izjavi o kolačićima“ jeste. Ako ne možete opisati primaoca bez nejasnoća, vjerovatno ne znate ko ima podatke - što je veći problem.

Zadržavanje kada nije moguć fiksni period

GDPR prihvata da se određeni broj dana ne može uvijek odrediti, zbog čega član 13 dozvoljava kriterije koji se koriste za određivanje perioda. Ono što ne dozvoljava jeste nedostatak odgovora. U svojoj odluci od 11. decembra 2023. godine kojom je kompanijama Uber Technologies Inc. i Uber BV izrečena novčana kazna od 10,000,000 eura, AP je utvrdio upravo to: u izjavi se navodi da će se podaci čuvati onoliko dugo koliko je potrebno, što je smatrao previše općim. Primjenjiv kriterij glasi „za vrijeme trajanja ugovora i sedam godina nakon posljednje transakcije, u skladu s holandskim poreskim zakonom“.

Međunarodni transferi

Izjava da se podaci „mogu prenijeti izvan Evropskog ekonomskog prostora“ ne govori čitaocu ništa. Stav agencije AP u istoj odluci u slučaju Uber bio je da se navedu zemlje odredišta i da se identifikuju zaštitne mjere - odluka o adekvatnosti, standardne ugovorne klauzule, obavezujuća korporativna pravila - uz način dobijanja kopije. Kompanije koje koriste američku analitiku, CRM ili cloud hosting vrše prenos podataka; jedino je pitanje da li izjava to priznaje.

Zahtjevi za formu

Član 12. GDPR-a postavlja standard koji je lako navesti, a često se ne ispunjava:

  • Sažeto i transparentno — efikasno i jasno predstavljeno odvojeno od uslova i odredbi. Zakopavanje u opšte uslove nije u skladu sa propisima.
  • Razumljivo — razumljivo prosječnom članu ciljane publike. Izjava napisana za američke advokate nije razumljiva holandskim potrošačima, kao ni izjava napisana samo na engleskom jeziku na holandskoj web stranici.
  • Lako dostupan — čitalac ne bi trebao tražiti. Evropske smjernice tretiraju to kao nešto što mora biti odmah očigledno: direktna veza sa svake stranice, kontekstualna veza na mjestu prikupljanja i u aplikaciji, najviše nekoliko dodira.
  • Jasan i jednostavan jezik — konkretno i definitivno, a ne apstraktno. Evropske smjernice izdvajaju zaštitne riječi poput „može“, „moglo bi“ i „moguće“, a riječi „možemo koristiti vaše lične podatke za razvoj novih usluga“ ili „u istraživačke svrhe“ tretiraju kao primjere onoga što ne treba pisati.

U slučajevima kada je usluga namijenjena djeci ili znate da je djeca intenzivno koriste, član 12 zahtijeva prilagođavanje vokabulara, tona i stila kako bi ih dijete moglo razumjeti. U Holandiji se ovo rano javlja: prema članu 5 Zakona o upravljanju informacijama (Uitvoeringswet AVG), dob ispod koje je potreban roditeljski pristanak za usluge informacionog društva koje se direktno nude djetetu je šesnaest godina, što je najviša dob koju dozvoljava GDPR. Izjava napisana za odrasle o usluzi koju koriste četrnaestogodišnjaci ne ispunjava uslove, a pravo djeteta da bude informisano ne prestaje informisanjem roditelja.

Slojeviti pristup, pravilno urađen

Slojevitost je preporučeni odgovor na napetost između potpunosti i čitljivosti, a i AP i evropske smjernice to podržavaju. Pravilno urađen, prvi sloj sadrži identitet kontrolora, svrhe, obradu s najvećim utjecajem ili sposobnošću iznenađenja i način ostvarivanja prava - s punim tekstom udaljenim jednim klikom kao jednim dokumentom.

Ako se ne uradi pravilno, to postaje način skrivanja stvari. Slojevi ne smiju biti u suprotnosti jedni s drugima, potpune informacije moraju ostati dostupne na jednom mjestu i ništa se ne smije sniziti jer je neugodno. Ako bi operacija obrade iznenadila čitaoca, to je argument za prvi sloj, a ne za četvrti.

Gdje izjave o privatnosti ne uspijevaju

Ponavljajući kvarovi su rijetki i predvidljivi.

  • Nejasne svrhe i neotkriveno dijeljenje. „Radi poboljšanja naših usluga“ ne opisuje ništa, a „možemo podijeliti vaše podatke s odabranim partnerima“ je najčešći nedostatak od svih — obično prikriva tehnologiju oglašavanja. Test je da li čitalac može reći šta se dešava s njegovim podacima i odlučiti da li mu to smeta.
  • Izjava koja je u suprotnosti sa sajtom. Ovo problem papirologije pretvara u problem provođenja zakona. U izjavi se navodi da se kolačići za praćenje ne postavljaju bez pristanka dok se upravitelj oznaka aktivira pri učitavanju stranice; navodi se da podaci ostaju u EU dok služba za podršku radi na američkoj platformi. Regulator ne mora pažljivo pročitati izjavu da bi to pronašao. Potrebno je da otvori karticu mreže.
  • Kopirana izjava. Politika preuzeta od konkurenta opisuje obradu podataka koju vrši konkurent: navodi primaoce koje ne koristite, izostavlja one koje koristite i navodi periode čuvanja podataka koje ne poštujete. To je skup lažnih izjava o vašem poslovanju.

Izjava o privatnosti nije obavještenje o kolačićima

Ovo su dvije obaveze prema dva instrumenta, a njihovo spajanje je pouzdan način da se ne ispuni nijedna.

Kolačići i slične tehnike u Holandiji su regulisani članom 11.7a Zakona o telekomunikacijama, kojim se implementira Direktiva o e-privatnosti. Svako ko pohranjuje informacije na korisnikovoj terminalnoj opremi ili pristupa informacijama pohranjenim u njoj mora dati jasne i potpune informacije i dobiti saglasnost, uz uske izuzetke za ono što je strogo neophodno za prenos komunikacije ili pružanje tražene usluge. Ovo reguliše čin čitanja ili pisanja na uređaju , bez obzira da li su uključeni lični podaci ili ne. GDPR reguliše šta zatim radite sa svim rezultirajućim ličnim podacima.

Dakle: baner je mjesto gdje se daje ili odbija saglasnost; izjava o kolačićima navodi kolačiće, njihove svrhe i trajanje; izjava o privatnosti objašnjava obradu ličnih podataka. Izjavom o privatnosti ne može se dobiti saglasnost, a baner ne može osloboditi članove 13 i 14. Unakrsno ih referencirajte i održavajte ih konzistentnima.

AP je ovdje bio aktivan. Dana 30. aprila 2025. godine, najavio je strukturni monitoring holandskih banera za kolačiće i pisao prvih pedeset organizacija, opisujući program od nekoliko stotina godišnje. Dana 11. novembra 2025. godine, izvijestio je da je više od 200 web stranica upozoreno, otprilike tri četvrtine se prilagodilo, a da je pokrenuo istrage za ostale. Unaprijed označene kućice, dodatni klikovi za odbijanje i skrivene opcije su obrasci koje imenuje.

Generišite izvod iz kase, a ne od konkurenta

Član 30. GDPR-a zahtijeva od većine organizacija da vode registar aktivnosti obrade - registar za upravljanje. For each activity it records the purposes, the categories of data subject and of personal data, the recipients including those in third countries, the transfer safeguards and the retention periods. Where a recipient is a processor, the same facts should already appear in the ugovor o obradi podataka with that party, which makes register and statement far easier to keep aligned.

Uporedite to sa gornjom tabelom: preklapanje je gotovo potpuno. Registar je činjenični popis; izjava o privatnosti je njeno javno objavljivanje. Izrađena tim redoslijedom, izjava je tačna po konstrukciji i ostaje tačna, jer ažuriranje registra ažurira izvor. Napisana obrnutim redoslijedom, ta dva se udaljavaju - i regulator koji traži registar i čita web stranicu uočava prazninu.

Održavanje ažurnosti

Izjava o privatnosti opisuje aktivni sistem, tako da se ona zastarijeva kad god se sistem promijeni: novi alat za analitiku, novi CRM, novi obrađivač u inostranstvu, nova svrha za već pohranjene podatke.

Slijede dva pravila. Promjena obrade je promjena izjave i treba je revidirati prije nego što promjena stupi na snagu. A materijalna promjena mora se aktivno komunicirati: Evropske smjernice čvrsto nalažu da prepuštanje pojedincima da sami primijete revidiranu politiku nije samo nedovoljno, već i nepravedno. Bitne promjene - nova svrha, promjena kontrolora, promjena u načinu ostvarivanja prava - trebale bi se skrenuti pozornost ljudi putem e-pošte ili obavijesti na licu mjesta, dovoljno unaprijed da mogu povući saglasnost ili prigovoriti. Tipografska greška ne zahtijeva najavu. Nova svrha treba.

Označite datum verzije izjave i sačuvajte prethodne verzije. Ako trebate pokazati šta ste rekli kupcu 2024. godine, nedatirana aktivna stranica neće to učiniti.

Kompanije osnovane izvan EU

Kompanija bez sjedišta u EU potpada pod član 3 GDPR-a ako nudi robu ili usluge ljudima u EU ili prati njihovo ponašanje tamo. Sama dostupnost web stranice nije dovoljna; ono što je važno je dokaz o ciljanju - verzija na holandskom jeziku, cijene u eurima, dostava u Holandiju, .nl domen, holandsko oglašavanje. Praćenje ponašanja posjetilaca iz EU je nezavisni okidač.

Ako se primjenjuje član 3, član 27 GDPR-a uglavnom zahtijeva predstavnika u Uniji, sa sjedištem u državi članici u kojoj se nalaze relevantni subjekti podataka, čiji identitet i kontakt podaci spadaju u izjavu o privatnosti. Izuzetak je uzak: obrada koja je povremena, ne uključuje velike količine podataka posebne kategorije i vjerovatno neće rezultirati rizikom. Web trgovina koja kontinuirano prodaje na holandskom tržištu nije povremena.

AP je ovo provodio izolovano, kažnjavajući Locatefamily.com sa 525,000 eura zbog neimenovanja predstavnika EU. Odluka je datirana 10. decembra 2020. godine, a AP ju je objavio 12. maja 2021. godine; uz kaznu, izrečena je i naredba o plaćanju kazne kojom se zahtijeva imenovanje predstavnika. Povreda je bila učinjena iz člana 27. u vezi sa članom 3. GDPR-a. Stranica nije imala poslovni prostor u EU, a mjesto njenog poslovnog nastana nikada nije bilo čvrsto identifikovano, što nije spriječilo izricanje kazne - signal za svakog operatera izvan EU koji pretpostavlja da udaljenost znači imunitet.

izvršenje

Under art. 6 of the Uitvoeringswet AVG the Autoriteit Persoonsgegevens is the Dutch supervisory authority. Its powers come from art. 58 GDPR — warnings, reprimands, orders, restrictions on processing — and art. 83 GDPR places breaches of arts. 12, 13 and 14 in the higher tier for an administrativna kazna: up to €20 million or 4% of total worldwide annual turnover, whichever is higher.

AP tretira obavezu informisanja kao samostalno kršenje, a ne kao fusnotu. Kazna od 10,000,000 eura izrečena Uberu 11. decembra 2023. godine zasnivala se na članovima 12 i 13 GDPR-a - informacije o zadržavanju su previše općenite, odredišta transfera nisu navedena, pravo na prenosivost podataka nije spomenuto kao takvo. AP je 8. maja 2026. godine proglasio Uberov prigovor na tu kaznu neosnovanim, a Uber je predmet iznio na sud, tako da odluka zasad stoji bez konačne odluke. To je kazna za ono što izjava o privatnosti nije rekla. Odvojeno, 22. jula 2024. godine AP je kaznio Uber sa 290,000,000 eura zbog prenosa podataka vozača u Sjedinjene Američke Države bez važećeg alata za prenos, što je objavljeno 26. augusta 2024. godine.

The near-term risk is higher than usual. On 14 October 2025 the European Data Protection Board selected transparency and information obligations as the topic of its fifth coordinated enforcement action, and launched it on 19 March 2026 with twenty-five data protection authorities taking part, aimed squarely at arts. 12, 13 and 14 GDPR. Those authorities approach controllers across sectors either through enforcement action or through fact-finding exercises, with follow-up where the findings warrant it; results are shared and aggregated in the second half of 2026 and consolidated in a report for adoption by the Board. Participation is voluntary and the Board has not published which authorities joined, so no assumption should be made either way about the Autoriteit Persoonsgegevens. The point holds regardless: transparency is the European enforcement theme of this cycle, and a statement that has not been read against the business since it was drafted is exactly the kind of document that does not survive the question.

Law & More advises Dutch and foreign companies on the information obligations in arts. 12 to 14 GDPR: reviewing an existing privacyverklaring against the register of processing activities, drafting one from scratch, and answering questions or investigations from the Autoriteit Persoonsgegevens. If you would like your statement checked before someone else checks it, please get in touch.

Da li je izjava o privatnosti zakonski obavezna u Holandiji?

Obaveza iz članova 12, 13 i 14 GDPR-a je informiranje pojedinaca, a ne konkretno objavljivanje dokumenta. Ali ako obrađujete lične podatke putem web stranice, objavljena izjava o privatnosti je jedini praktičan način da je ispunite. Bez nje ne možete dokazati da ste ikoga informirali, a teret dokazivanja usklađenosti je na vama. Tretirajte to kao obavezu.

Da li mora biti na holandskom?

GDPR zahtijeva informacije razumljive ciljanoj publici. Ako se obraćate holandskom tržištu na holandskom jeziku, izjava o privatnosti treba biti dostupna na holandskom; izjavu samo na engleskom jeziku na web trgovini na holandskom jeziku teško je braniti. Poslovne usluge koje posluju isključivo na engleskom jeziku mogu razumno objavljivati ​​na engleskom jeziku. Tamo gdje nudite obje verzije, moraju sadržavati istu stvar.

Mogu li koristiti generator ili polisu konkurenta?

Generator vam može dati strukturu. Ne može znati vaše obrađivače, vaše periode čuvanja, vaše transfere ili vaše pravne osnove, a politika konkurenta opisuje njihovu obradu, a ne vašu. Oba puta rezultiraju dokumentom koji je netačan o vašem poslovanju, što je gore od kratkog i tačnog. Izgradite ga na osnovu vašeg registra aktivnosti obrade.

Da li je baner za kolačiće dio izjave o privatnosti?

Ne. Baner dobija saglasnost prema članu 11.7a Zakona o telekomunikacijama za postavljanje i čitanje kolačića i sličnih tehnika na uređaju posjetitelja. Izjava o privatnosti oslobađa od dužnosti GDPR-a da informiše o obradi ličnih podataka. To su odvojeni dokumenti sa odvojenim pravnim osnovama i moraju biti usklađeni jedan s drugim i sa onim što stranica zapravo radi.

Šta ako ne možemo odrediti period čuvanja?

Član 13. GDPR-a dozvoljava kriterije koji se koriste za određivanje perioda umjesto toga. Kriteriji moraju biti zaista upotrebljivi od strane čitaoca: vezati zadržavanje za trajanje ugovora, za zakonsku obavezu ili za definisani događaj plus definisani rok. Autoriteit Persoonsgegevens je već smatrao da je izraz „Dokle god je potrebno“ previše opšten da bi ispunio obavezu.

Mi smo američka kompanija sa holandskom web prodavnicom. Da li nam je potreban predstavnik iz EU?

Vjerovatno da. Ako ciljate na holandske kupce - holandski jezik, cijene u eurima, dostava u Holandiju - član 3 GDPR-a se primjenjuje na vas, a član 27 tada zahtijeva predstavnika u Uniji, osim ako je vaša obrada zaista povremena i niskog rizika. Kontinuirano poslovanje web trgovine nije povremeno. Podaci o predstavniku moraju se pojaviti u vašoj izjavi o privatnosti.

Trebate pravnu pomoć?

Kontakt Law & More za stručno savjetovanje o vašim pravnim pitanjima. Naš višejezični tim je spreman da vam pomogne.

Povezani članci

Pravni zahtjevi za e-trgovinu u Holandiji proizlaze iz tri sloja pravila: identifikacije i

U Holandiji ne postoji zaseban zakon o metaverzumu. Imerzivni virtuelni svjetovi su regulisani

Prema holandskom i evropskom zakonu, algoritam ne može biti krivično odgovoran. Krivična odgovornost zahtijeva

Patent daje svom nosiocu isključivo pravo da komercijalno iskorištava izum za

Sajber sigurnost više nije samo tehničko pitanje za holandske kompanije; to je skup

Sajber napadi poput ransomwarea, phishinga, DDoS napada i upada u računar rijetko utiču samo na organizaciju.

Budite u toku sa holandskim pravom

Pretplatite se na naš bilten za najnovije pravne uvide, regulatorne novosti i praktične savjete.