Հոլանդական օրենք երկկողմանի մոտեցում է ցուցաբերում հաճախորդների տվյալների պահպանման հարցում։ Հարկային օրենսդրության համաձայն՝ գործարար գրառումները, ինչպիսիք են ֆինանսական փաստաթղթերը, պետք է պահպանվեն առնվազն յոթ տարի, մինչդեռ անձնական տվյալները՝ համաձայն… GDPR չպետք է պահվի իր նպատակային նշանակության համար անհրաժեշտից ավելի երկար։
Սա ստեղծում է զգույշ հավասարակշռություն իրավական պարտավորությունների կատարման և գաղտնիության իրավունքները հարգելու միջև։
Շատ կազմակերպություններ դժվարանում են հասկանալ, թե որքան ժամանակ կարող են օրինականորեն պահպանել հաճախորդների տարբեր տեսակի տեղեկությունները: Կանոնները տարբերվում են՝ կախված նրանից, թե գործ ունեք ֆինանսական գրառումների, աշխատակիցների տվյալների, թե՞ հաճախորդների ընդհանուր տվյալների հետ:
Որոշ պահպանման ժամկետներ սահմանվում են հատուկ օրենքներով, մինչդեռ մյուսները պահանջում են, որ դուք կայացնեք ողջամիտ որոշումներ՝ հիմնվելով ձեր բիզնեսի կարիքների վրա։
Այս ուղեցույցը բացատրում է Նիդեռլանդներում տվյալների պահպանումը կարգավորող իրավական շրջանակը և ցույց է տալիս, թե ինչպես որոշել ձեր կազմակերպության համար համապատասխան պահպանման ժամանակացույցեր։
Դուք կսովորեք տարբեր տվյալների տեսակների համար սահմանված օրենսդրական պահանջների, տվյալների ջնջումը պատշաճ կերպով կառավարելու և ձեր հաճախորդների իրենց տեղեկատվության վերաբերյալ ինչ իրավունքներ ունեն։
Տվյալների պահպանման հիմնական սկզբունքները հոլանդական օրենսդրության համաձայն
հոլանդական օրենք պահանջում է, որ դուք հետևեք երեք հիմնական սկզբունքի՝ հաճախորդների տվյալները պահպանելիս. դուք պետք է տվյալները պահեք միայն դրանց սկզբնական նպատակի համար, հավաքեք անհրաժեշտ նվազագույն քանակը և հստակ փաստաթղթավորեք ձեր պահպանման որոշումները։
Անձնական տվյալների մշակման նպատակի սահմանափակում
Դուք կարող եք պահպանել անձնական տվյալները միայն այն կոնկրետ նպատակով, որի համար դրանք հավաքել եք։ Եթե դուք հավաքել եք հաճախորդի տեղեկատվություն պատվերը մշակելու համար դուք չեք կարող անորոշ ժամանակով պահել այդ տվյալները մարքեթինգի համար, եթե այդ նպատակով առանձին համաձայնություն չեք ստացել։
GDPR-ը պահանջում է, որ դուք սահմանեք հստակ նպատակներ՝ նախքան որևէ տվյալ հավաքելը։ Երբ այդ նպատակը ավարտվի, ձեր իրավական հիմքը պահպանման համար նույնպես ավարտվում է։
Օրինակ, երբ դուք ավարտում եք հաճախորդի հետ գործարքը և կանոնադրական պահպանում ժամկետը լրանալուց հետո դուք պետք է ջնջեք նրանց տվյալները, եթե գոյություն չունի այլ օրինական նպատակ։
Դուք չեք կարող վերօգտագործել հին տվյալները առանց վավեր իրավական հիմքի: Եթե ձեր բիզնեսի հանգամանքները փոխվում են, և դուք ցանկանում եք օգտագործել առկա հաճախորդների տվյալները նոր նպատակով, դուք պետք է գնահատեք, թե արդյոք դա համապատասխանում է սկզբնական հավաքագրման նպատակին, թե՞ պետք է խնդրեք նոր համաձայնություն:
Տվյալների նվազագույնի հասցնելը և անհրաժեշտությունը
Դուք պետք է հավաքեք և պահպանեք միայն ձեր նպատակին հասնելու համար անհրաժեշտ նվազագույն անձնական տվյալները: Սա նշանակում է, որ դուք չեք կարող պահպանել հաճախորդի տեղեկությունները «ամեն դեպքում», եթե դրանք հետագայում օգտակար լինեն:
Նիդեռլանդների հարկային օրենսդրությունը պահանջում է, որ դուք պահպանեք ֆինանսական գրառումները յոթ տարի։ Սակայն դա չի նշանակում, որ դուք կարող եք պահպանել բոլոր հաճախորդների տվյալները յոթ տարի։
Դուք պետք է առանձնացնեք օրենքով սահմանված ձեր պահելիքը այլ նպատակներով հավաքվածից։
Նիդեռլանդների տվյալների պաշտպանության մարմինը ակնկալում է, որ դուք պարբերաբար վերանայեք պահված տվյալները: Հարցրեք ինքներդ ձեզ. արդյո՞ք ձեզ դեռ անհրաժեշտ է այս տեղեկատվությունը: Կարո՞ղ եք այն անանուն դարձնել՝ այն նույնականացվող տեսքով պահելու փոխարեն:
Եթե պատասխանը բացասական է, դուք պետք է ջնջեք կամ անանունացնեք տվյալները։
Թափանցիկություն և հաշվետվողականություն
Դուք պետք է փաստաթղթավորեք ձեր պահպանման ժամկետները և բացատրեք, թե ինչու եք ընտրել դրանք: Նիդեռլանդների տվյալների պաշտպանության մարմինը կարող է պահանջել այս տեղեկատվությունը և կգնահատի, թե արդյոք ձեր որոշումները ողջամիտ են:
Ձեր գաղտնիության քաղաքականությունը պետք է հստակորեն տեղեկացնի հաճախորդներին, թե որքան ժամանակ եք պահպանելու նրանց տվյալները: Մարդիկ իրավունք ունեն պահանջել ջնջում, երբ պահպանման ժամկետը լրանա կամ երբ ձեզ այլևս անհրաժեշտ չէ նրանց տեղեկատվությունը:
Դուք պետք է գրանցեք ձեր պահպանման ժամկետները ձեր գաղտնիության քաղաքականության մեջ՝ հստակ հիմնավորումներով։ Սա կպաշտպանի ձեզ աուդիտների ժամանակ և կօգնի հաճախորդներին հասկանալ ձեր տվյալների կիրառման պրակտիկա.
Եթե հաճախորդները կարծում են, որ դուք չափազանց երկար եք պահում իրենց տվյալները, նրանք կարող են բողոք ներկայացնել Նիդեռլանդների տվյալների պաշտպանության մարմնին։
Պահպանման ժամկետները կարգավորող իրավական շրջանակ
Նիդեռլանդներում տվյալների պահպանման իրավական շրջանակը համատեղում է եվրոպական և ազգային օրենսդրությունը, որտեղ GDPR-ը սահմանում է հիմքը, իսկ Նիդեռլանդների օրենքները՝ ավելացնում կոնկրետ պահանջներ։
Autoriteit Persoonsgegevens-ը վերահսկում է համապատասխանությունը, մինչդեռ ձեռնարկությունները պետք է հավասարակշռեն կանոնադրական պարտավորությունները Տվյալների պաշտպանություն սկզբունքների վրա:
GDPR և Նիդեռլանդների կողմից կիրառման մասին օրենք
Նիդեռլանդներում տվյալների պահպանման հիմնական իրավական հիմքը կազմում է տվյալների պաշտպանության ընդհանուր կանոնակարգը (GDPR): Այն չի նշում հաճախորդների տվյալների պահպանման կոնկրետ ժամկետներ:
Փոխարենը, այն սահմանում է այն սկզբունքը, որ դուք չեք կարող պահպանել անձնական տվյալները ավելի երկար, քան անհրաժեշտ է այն նպատակների համար, որոնց համար դրանք մշակում եք։
Հոլանդիայի տվյալների պաշտպանության մասին օրենքը (DGIA) կիրառում է GDPR-ը ազգային մակարդակով: Այս օրենսդրությունը գործում է GDPR-ի հետ զուգահեռ՝ կարգավորելու համար, թե ինչպես եք դուք մշակում անձնական տվյալները:
«Տվյալների պաշտպանության մասին կոլեկտիվ օրենքը» (Verzamelwet Gegevensbescherming) վերջերս փոփոխություններ է մտցրել DGIA-ում և տվյալների պաշտպանության հետ կապված օրենքներում՝ ապահովելու համար համապատասխանությունը գործող գաղտնիության չափանիշներին։
Ձեր Գաղտնիության քաղաքականություն էջում պետք է փաստաթղթավորեք ձեր պահպանման ժամկետները և հիմնավորեք, թե ինչու եք դրանք ընտրել: Դուք պետք է նաև տեղեկացնեք տվյալների սուբյեկտները ձեր գաղտնիության քաղաքականության մեջ այն մասին, թե որքան ժամանակ եք պահպանում նրանց տվյալները։
Նիդեռլանդների տվյալների պաշտպանության մարմնի դերը
Տվյալների պահպանման պահանջները կիրառող Նիդեռլանդների անձնական տվյալների պաշտպանության մարմինը (AP) գնահատում է, թե արդյոք ձեր պահպանման ժամկետները ողջամիտ են և անհրաժեշտ ձեր մշակման նպատակների համար:
Երբ AP-ն ուսումնասիրում է ձեր տվյալների հետ կապված գործելակերպը, դուք պետք է տրամադրեք ձեր պահպանման ժամկետները հիմնավորող փաստաթղթեր: Վարչությունը գնահատում է, թե արդյոք դուք պահպանում եք անձնական տվյալները հնարավորինս կարճ ժամանակով՝ հաշվի առնելով ձեր օրինական կարիքները:
Անհատները կարող են բողոքներ ներկայացնել Տվյալների պաշտպանության գործակալությանը, եթե դուք չեք ջնջում նրանց տվյալները պահպանման ժամկետի ավարտից հետո: Տվյալների պաշտպանության գործակալությունն իրավասու է քննել այդ բողոքները և ձեռնարկել հարկադիր միջոցներ, եթե դուք խախտում եք տվյալների պաշտպանության օրենքները:
Օրենսդրական ընդդեմ ինքնորոշված պահպանման պարտավորությունների
Նիդեռլանդների օրենսդրությունը տարբերակում է պարտադիր օրենքով սահմանված պահպանման ժամկետները և ձեր կողմից ինքնուրույն որոշվող պահպանման ժամկետները: Օրինական պահպանման ժամկետները գերակշռում են GDPR սկզբունքներին, երբ որոշակի օրենսդրություն պահանջում է ավելի երկար պահպանում:
Ֆինանսական գրառումներ պետք է պահվեն յոթ տարի՝ համաձայն Նիդեռլանդների հարկային օրենսդրության։ Այս պահանջը գործում է GDPR-ի նվազագույնի հասցնելու սկզբունքներից անկախ։
Աշխատակիցների տվյալները ունեն տարբեր պարտադիր պահպանման ժամկետներ՝ կախված տեղեկատվության տեսակից և դրա նպատակից։
Օրենսդրական պահանջներ չունեցող հաճախորդների տվյալների համար դուք եք որոշում համապատասխան պահպանման ժամկետները՝ հիմնվելով ձեր մշակման նպատակների վրա: Դուք պետք է հաշվի առնեք, թե որքան ժամանակ ձեզ անհրաժեշտ են տվյալները չվճարված հաշիվ-ապրանքագրերի մոնիթորինգի, պայմանագրերի կատարման կամ այլ օրինական գործարար կարիքների համար:
Ոլորտային կազմակերպությունները կարող են ուղեցույց տրամադրել վարքագծի կանոնների միջոցով, որոնք ուրվագծում են ձեր ոլորտում պահպանման ընդհանուր ժամկետները։
Համապատասխան պահպանման ժամանակացույցի որոշում
Պահպանման ժամկետների սահմանումը պահանջում է իրավական պարտավորությունների, գործառնական կարիքների և GDPR պահանջների ուշադիր գնահատում: Դուք պետք է հավասարակշռեք տվյալների պահպանումը բավականաչափ երկար՝ ձեր բիզնեսի նպատակներին համապատասխանելու համար, միաժամանակ չպահպանելով դրանք անհրաժեշտից ավելի երկար:
Իրավական նպատակի և տևողության գնահատում
Դուք պետք է յուրաքանչյուր պահպանման ժամանակահատվածը ուղղակիորեն կապեք այն նպատակի հետ, որի համար դուք հավաքել եք տվյալները: GDPR-ի նպատակի սահմանափակման սկզբունքը նշանակում է, որ դուք չեք կարող պարզապես անորոշ ժամանակով պահել հաճախորդների տվյալները:
Հարցրեք ինքներդ ձեզ, թե որքան ժամանակ եք իսկապես կարիք ունենում տեղեկատվությանը սկզբնական նպատակը կատարելու համար։
Հոլանդիայի հարկային օրենսդրության համաձայն՝ ֆինանսական գրառումները սովորաբար պահանջում են յոթ տարվա պահպանում: Այնուամենայնիվ, միայն մարքեթինգի համար օգտագործվող հաճախորդների կոնտակտային տվյալները կարող են անհրաժեշտ լինել միայն մեկ կամ երկու տարի:
Դուք պետք է գնահատեք տվյալների յուրաքանչյուր կատեգորիա առանձին։
Հաշվի առեք, թե արդյոք դատական վարույթները կարող են պահանջել ավելի երկար պահպանում: Եթե հաճախորդի հետ կապված վեճը շարունակվում է, կարող է անհրաժեշտ լինել պահպանել համապատասխան տվյալները մինչև խնդրի լուծումը:
Սակայն, նպատակի ժամկետը լրանալուց հետո դուք պետք է ջնջեք կամ անանուն դարձնեք տեղեկատվությունը։
Ոլորտային կազմակերպությունները երբեմն հրապարակում են որոշակի ոլորտների համար առաջարկվող պահպանման ժամանակացույցեր: Այս ուղեցույցները կարող են օգնել ձեզ որոշել, թե ձեր ոլորտի այլ ընկերությունները ինչն են համարում ողջամիտ:
Նիդեռլանդների տվյալների պաշտպանության մարմինը գնահատում է, թե արդյոք ձեր ընտրած ժամանակահատվածները համաչափ են ձեր նշված նպատակներին։
Պահպանման փաստաթղթավորումը քաղաքականություններում
Դուք պետք է գրանցեք ձեր պահպանման ժամկետները և բացատրեք, թե ինչու եք դրանք ընտրել: Այս փաստաթղթերը պաշտպանում են ձեզ, եթե Նիդեռլանդների տվյալների պաշտպանության մարմինը կասկածի տակ դնի ձեր գործունեությունը:
Ներառեք կոնկրետ ժամկետներ ձեր կողմից մշակվող յուրաքանչյուր հաճախորդի տվյալների տեսակի համար։
Ձեր ներքին տվյալների պահպանման քաղաքականությունը պետք է ներառի յուրաքանչյուր տվյալների կատեգորիա՝ համապատասխան պահպանման ժամկետով։ Օրինակ՝
| Տվյալների տեսակը | Պահպանման ժամկետը | Իրավական հիմք |
|---|---|---|
| Հաշիվ-ապրանքագրերի գրառումներ | 7 տարի | Հարկային օրենք |
| Հաճախորդի կոնտակտային տվյալները | Վերջին գնումից 2 տարի անց | Լեգիտիմ շահ |
| Մարքեթինգային համաձայնության գրառումներ | Համաձայնության տևողությունը + 1 տարի | Իրավական պարտավորություն |
Ձեր գաղտնիության քաղաքականությունը պետք է տեղեկացնի տվյալների սուբյեկտներին, թե որքան ժամանակ եք դուք պահպանում նրանց տեղեկությունները: Օգտագործեք հստակ լեզու, որը հաճախորդները կարող են հասկանալ:
«Քանի դեռ անհրաժեշտ է» նման անորոշ արտահայտությունները չեն համապատասխանում GDPR-ի թափանցիկության պահանջներին։
Գործառնական, իրավական և գործարար կարիքների հավասարակշռում
Պահպանման ժամանակացույցեր սահմանելիս դուք բախվում եք մրցակցային պահանջների։ Գործառնական արդյունավետությունը կարող է ենթադրել բոլոր տվյալների մշտական պահպանում՝ հեշտ մուտքի համար։
Այնուամենայնիվ, GDPR-ը պահանջում է հնարավորինս կարճ պահպանման ժամկետ։
Իրավական պարտավորությունները սահմանում են պահպանման նվազագույն ժամկետներ, որոնք չեք կարող անտեսել: Հարկային գրառումները պետք է մնան յոթ տարի՝ անկախ ձեր նախընտրություններից:
Զբաղվածության հետ կապված տվյալներն ունեն հատուկ կանոններ, ընդ որում՝ անձնակազմի վերաբերյալ տեղեկատվության մեծ մասը սահմանափակվում է զբաղվածության ավարտից երկու տարի անց։
Գործարար կարիքները կարող են արդարացնել պահպանումը անմիջական նպատակից այն կողմ: Դուք կարող եք պահպանել գնումների պատմությունը՝ վերադարձները կամ երաշխիքային պահանջները կարգավորելու համար:
Չվճարված հաշիվ-ապրանքագրերը պահանջում են մոնիթորինգ, ինչը նշանակում է հաճախորդների հետ կապված տվյալների պահպանում մինչև վճարման ստացումը։
Տվյալների սուբյեկտները կարող են ջնջում պահանջել, եթե նրանց տեղեկատվությունն այլևս անհրաժեշտ չէ կամ եթե օրենքով սահմանված ժամկետները լրացել են։
Դուք պետք է պարբերաբար վերանայեք պահված տվյալները և ջնջեք պահպանման ժամկետը լրանալուց հետո ցանկացած բան: Ավտոմատացված ջնջման համակարգերը օգնում են ապահովել համապատասխանությունը առանց ձեռքով վերահսկողության:
Օրենքով սահմանված պահպանման ժամկետների ամփոփում ըստ տվյալների տեսակի
Նիդեռլանդների օրենսդրությունը սահմանում է պահպանման որոշակի նվազագույն ժամկետներ տարբեր տեսակի բիզնես տվյալների համար: Հարկային օրենքները պահանջում են յոթ տարի պահպանման ժամկետ ֆինանսական գրառումների մեծ մասի համար, մինչդեռ զբաղվածության և առողջապահության տվյալները հետևում են առանձին իրավական շրջանակների՝ իրենց սեփական ժամանակացույցերով:
Ֆինանսական և հարկային գրառումներ
Հոլանդիայի հարկային օրենսդրության համաձայն՝ դուք պետք է պահպանեք ֆինանսական գրառումների մեծ մասը յոթ տարի։ Այս պահպանման պարտավորությունը վերաբերում է գնումների և վաճառքի գրառումներին, հաշիվ-ապրանքագրերին, բանկային քաղվածքներին և տարեկան հաշվետվություններին։
Յոթ տարվա ժամանակահատվածը սկսվում է այն ֆինանսական տարվա ավարտից, որի ընթացքում ստեղծվել է գրառումը։
Ձեր վարկային և դեբետային հաշիվները նույնպես համապատասխանում են այս յոթ տարվա պահանջին։ Սա ներառում է գրանցամատյանները, օրագրերը և ձեր գործարքները հաստատող օժանդակ փաստաթղթերը։
Դուք չեք կարող ջնջել կամ ոչնչացնել այս գրառումները պահպանման ժամկետի ավարտից առաջ, նույնիսկ եթե դրանք այլևս անհրաժեշտ չեն ձեզ ամենօրյա գործունեության համար։
Դրամարկղային մեքենաների գրառումները և վաճառքի կետերի տվյալները պետք է պահպանվեն նույն յոթ տարվա ընթացքում: Հարկային մարմինները կարող են պահանջել այս փաստաթղթերը աուդիտների կամ հետաքննությունների ժամանակ:
Եթե դուք չպահպանեք պատշաճ գրառումներ, կարող եք ենթարկվել տուգանքների կամ տուգանքների Նիդեռլանդների հարկային գրասենյակի կողմից։
Մարդկային ռեսուրսներ և աշխատակիցների տվյալներ
Աշխատակիցների աշխատավարձի գրառումները պետք է պահվեն աշխատանքային պայմանագրի ավարտից հետո յոթ տարի։ Սա ներառում է աշխատավարձի կտրոններ, հարկային ձևաթղթեր և կենսաթոշակային վճարումներ։
Այս փաստաթղթերը ձեզ անհրաժեշտ են հարկային նպատակներով և աշխատավարձի կամ նպաստների վերաբերյալ հնարավոր վեճերի համար։
Անձնակազմի գործերի պահանջները տարբեր են՝ կախված տվյալների տեսակից: Աշխատանքային հիմնական գրառումները, ինչպիսիք են պայմանագրերը և աշխատանքի դիմումները, պետք է պահվեն երկու տարի՝ ձեր ընկերությունից հեռանալուց հետո:
Բժշկական վկայականներ և հիվանդության արձակուրդի գրառումներ կարող է ավելի շուտ ոչնչացվել, սովորաբար երկու տարի անց։
Արդյունավետության վերանայումները և կարգապահական գրառումները պահանջում են ավելի կարճ պահպանման ժամկետներ: Դուք պետք է դրանք պահեք միայն այնքան ժամանակ, քանի դեռ դրանք արդիական են: աշխատանքային հարաբերություններ.
Աշխատակցի հեռանալուց հետո, դուք սովորաբար կարող եք դրանք հեռացնել մեկից երկու տարվա ընթացքում, եթե դատական վարույթ չի ընթանում։
Առողջապահական և բժշկական ֆայլեր
Համաձայն Հոլանդիայի առողջապահության մասին օրենքի՝ բժշկական գրառումները պետք է պահվեն առնվազն 20 տարի։ Այս երկար պահպանման ժամկետը պաշտպանում է և՛ հիվանդներին, և՛ առողջապահական ծառայություններ մատուցողներին, եթե հարցեր առաջանան անցյալում կատարված բուժումների վերաբերյալ։
Որոշ գրառումներ, օրինակ՝ անչափահասների վերաբերյալ գրառումները, կարող են անհրաժեշտ լինել պահպանել ավելի երկար։
Հիվանդների ֆայլերը ներառում են ախտորոշման մասին տեղեկատվություն, բուժման պլաններ, թեստերի արդյունքներ և նամակագրություն: Դուք պետք է դրանք պահեք անվտանգ և համոզվեք, որ դրանց հասանելիությունը միայն լիազորված անձնակազմն ունի:
Պահպանման ժամկետի լրանալուց հետո դուք պետք է ոչնչացնեք գրառումները այնպես, որ կանխեք չարտոնված մուտքը։
Դեղատները դեղատոմսերի գրառումների համար հետևում են նմանատիպ կանոնների: Դրանք պետք է պահվեն 15 տարի՝ դեղերի պատմությունը հետևելու և սխալները կանխելու համար:
Ապահովագրական պահանջները և առողջապահության հետ կապված հաշվառման գրառումները նույնպես պահանջում են երկարաձգված պահպանման ժամկետներ։
Կրթական և իրավական փաստաթղթեր
Ուսումնական հաստատությունները պետք է պահպանեն ուսանողների գրառումները որոշակի ժամանակահատվածներում՝ կախված փաստաթղթի տեսակից: Դիպլոմներն ու աստիճանի վկայականները կարգավորվում են «Հանրային գրառումների մասին» օրենքով և պետք է պահվեն մշտապես:
Այս գրառումները հաստատում են որակավորումը և թույլ են տալիս նախկին ուսանողներին պահանջել կրկնօրինակներ:
Քննությունների արդյունքները և գնահատականները պետք է պահվեն ուսանողի ուսումնառությունն ավարտելուց հետո առնվազն երկու տարի։ Դասընթացների գրանցման և ներկայության գրառումները սովորաբար պահանջվում են ավելի կարճ ժամանակահատվածներում՝ ուսումնական տարվա ավարտից մոտ մեկ-երկու տարի հետո։
Իրավական փաստաթղթերը, ինչպիսիք են պայմանագրերը և համաձայնագրերը, պետք է պահվեն պայմանագրի գործողության ժամկետի ընթացքում՝ գումարած յոթ տարի։ Դատարանի փաստաթղթերը և նամակագրությունը փաստաբաններ պետք է պահպանվեն դատական վարույթի ընթացքում և դրանից հետո առնվազն 20 տարի։
Նոտարական փաստաթղթերը պահանջում են մշտական պահպանում, քանի որ դրանք ծառայում են որպես պաշտոնական իրավական ապացույց։
Տվյալների ջնջման և ոչնչացման կառավարում
Պահպանման ժամկետի լրանալուց հետո դուք պետք է ակտիվորեն հեռացնեք անձնական տվյալները ձեր համակարգերից: Նիդեռլանդների օրենսդրությունը պահանջում է ուշադիր լինել տվյալների ջնջման եղանակի նկատմամբ և պատշաճ կերպով փաստաթղթավորել ձեր ոչնչացման մեթոդները՝ հաշվի առնելով այն իրավիճակները, երբ տվյալները պետք է պահպանվեն պահպանման ժամկետի լրանալուն պես:
Ջնջման համար պատրաստ տվյալների նույնականացում
Դուք պետք է պարբերաբար վերանայեք ձեր պահված հաճախորդների տվյալները՝ պարզելու համար, թե որ տեղեկատվությունն է հասել պահպանման ժամկետի ավարտին: Ստեղծեք համակարգ, որը կհետևի, թե երբ են հավաքագրվել տվյալների տարբեր կատեգորիաներ և երբ են դրանք դառնում ջնջման համար իրավասու:
Սա կարող է ներառել հաճախորդների գրառումներ, նամակագրություն, գործարքների մանրամասներ և մարքեթինգային նախընտրություններ: Կազմեք ժամանակացույց՝ ձեր տվյալների բազաները և արխիվացման համակարգերը ստուգելու համար առնվազն եռամսյակը մեկ:
Շատ կազմակերպություններ օգտագործում են ավտոմատացված գործիքներ, որոնք նշում են տվյալների ջնջման մոտենալը կամ ուղարկում են ծանուցումներ, երբ պահպանման ժամկետը լրանում է: Դուք պետք է պահպանեք հաճախորդների տվյալների պահպանման վայրերի հստակ ցանկ ձեր համակարգերում, ներառյալ պահուստային սերվերները և արխիվացված ֆայլերը:
Ձեր տվյալների մշակման թիմերը պետք է հասկանան, թե որ պահպանման ժամկետներն են կիրառվում տարբեր տվյալների տեսակների համար: Հոլանդիայի հարկային օրենսդրության համաձայն՝ ֆինանսական գրառումները պահանջում են յոթ տարվա պահպանում, սակայն մարքեթինգային համաձայնության տվյալները կարող են պահպանվել միայն այն ժամանակ, երբ հարաբերությունները շարունակում են ակտիվ մնալ:
Փաստաթղթավորեք ձեր վերանայման գործընթացը, որպեսզի Նիդեռլանդների տվյալների պաշտպանության մարմինը կարողանա ստուգել ձեր համապատասխանությունը։
Անվտանգ և համապատասխան ոչնչացման մեթոդներ
Դուք պետք է ոչնչացնեք անձնական տվյալները այնպես, որ վերականգնումը անհնար լինի: Ֆայլերը պարզապես վերամշակման աղբաման տեղափոխելը կամ տվյալների բազայի գրառումները ջնջելը չի համապատասխանում Նիդեռլանդների օրենսդրության պահանջներին:
Թվային տվյալների համար օգտագործեք անվտանգ ջնջման ծրագիր, որը բազմիցս վերագրում է տեղեկատվությունը կամ ֆիզիկապես ոչնչացնում է պահեստավորման սարքերը: Հաճախորդի տվյալներ պարունակող թղթային գրառումները պետք է մանրացվեն լայնակի կտրվածքով կամ միկրոկտրվածքով մանրացնող սարքերով:
Երբեք մի՛ նետեք հաճախորդի տեղեկությունները սովորական աղբամանների մեջ։ Մեծ ծավալի տվյալների համար խորհուրդ է տրվում օգտվել ոչնչացման վկայականներ տրամադրող վկայագրված ոչնչացման ծառայություններից։
Համապատասխան ոչնչացման մեթոդները ներառում են.
- Թվային ֆայլերի անվտանգ ջնջման ծրագիր
- Կոշտ սկավառակների և կրիչների ֆիզիկական ոչնչացում
- Թղթային փաստաթղթերի լայնակի կտրվածքով մանրացում
- Մագնիսական պահեստավորման սարքերի դեմաուսացում
- Հավաստագրված երրորդ կողմի ոչնչացման ծառայություններ՝ փաստաթղթերով
Պահպանեք տվյալների ոչնչացման ժամանակի և եղանակի մասին գրառումներ: Նիդեռլանդների տվյալների պաշտպանության մարմինը կարող է խնդրել ձեզ ապացուցել, որ դուք պատշաճ կերպով ջնջել եք հաճախորդի տեղեկությունները պահպանման ժամկետի ավարտից հետո:
Բացառությունների և իրավական պահումների մշակում
Երբեմն դուք չեք կարող ջնջել տվյալները նույնիսկ պահպանման ժամկետի ավարտից հետո։ Դատական վարույթները, ակտիվ հետաքննությունները կամ ընթացիկ վեճերը պահանջում են, որ դուք պահպանեք համապատասխան հաճախորդների տվյալները մինչև հարցի լուծումը։
Դուք պետք է իրականացնեք ա իրավական պահման գործընթաց որը կասեցնում է ազդակիր տվյալների սովորական ջնջման ժամանակացույցը: Փաստաթղթավորեք յուրաքանչյուր իրավական պահում՝ մանրամասն տեղեկություններով, թե որ տվյալները չեն կարող ջնջվել և ինչու:
Անմիջապես տեղեկացրեք ձեր տվյալների մշակման թիմերին, երբ սկսվում է պահումը, որպեսզի նրանք պատահաբար չոչնչացնեն անհրաժեշտ տեղեկատվությունը: Պարբերաբար վերանայեք ակտիվ պահումները և անհապաղ վերացրեք դրանք, երբ իրավական հիմքը լրանա:
Հաճախորդների բողոքները կամ կարգավորող հարցումները նույնպես դադարեցվում են ջնջման պահանջներԵթե որևէ մեկը բողոք է ներկայացնում Նիդեռլանդների տվյալների պաշտպանության մարմնին ձեր կազմակերպության վերաբերյալ, դուք պարտավոր եք պահպանել նրա տվյալները մինչև մարմնի կողմից հարցի լուծումը։
Հավասարակշռեք այս բացառությունները ձեր տվյալների պահպանման ավելի լայն քաղաքականության հետ՝ միաժամանակ պահպանելով հստակ գրառումներ այն մասին, թե ինչու են որոշակի տվյալներ մնում ձեր համակարգերում սովորական ժամանակահատվածներից այն կողմ։
Տվյալների սուբյեկտների իրավունքները և կազմակերպչական համապատասխանությունը
Անհատները, որոնց տվյալները դուք մշակում եք, ունեն GDPR-ի համաձայն որոշակի իրավունքներ, և դուք պետք է պատասխանեք նրանց հարցումներին սահմանված ժամկետներում: Ձեր կազմակերպությունը պետք է նաև պահպանի պատշաճ փաստաթղթավորում և հետևի Autoriteit Persoonsgegevens-ի կողմից սահմանված վերահսկողության պահանջներին:
Ջնջման իրավունքը և տվյալների սուբյեկտի պահանջները
Տվյալների սուբյեկտները կարող են դիմել իրենց անձնական տվյալների հեռացման համար, երբ պահպանման ժամկետը լրանա կամ երբ ձեզ այլևս անհրաժեշտ չէ տեղեկատվությունը իր սկզբնական նպատակի համար: Դուք պետք է պատասխանեք այս ջնջման հարցումներին դրանք ստանալուց հետո մեկ ամսվա ընթացքում:
Եթե մերժեք հարցումը, պետք է բացատրեք ձեր պատճառաբանությունը տվյալների սուբյեկտին: Մարդիկ կարող են նաև բողոքներ ներկայացնել Նիդեռլանդների տվյալների պաշտպանության մարմնին, եթե անհրաժեշտության դեպքում չեք ջնջում նրանց տվյալները:
Տվյալների սուբյեկտն իրավունք ունի առարկել, եթե կարծում է, որ դուք չափազանց երկար եք պահում իր տեղեկությունները։ Դուք չեք կարող անտեսել այս հարցումները պարզապես այն պատճառով, որ դրանք մշակելը անհարմար է։
Ձեր կազմակերպությունը պետք է ունենա տվյալների սուբյեկտի հարցումները մշակելու հստակ գործընթաց: Սա ներառում է հարցումը ներկայացնող անձի ինքնության ստուգումը և ստուգումը, թե արդյոք դեռևս կիրառվում են օրենքով սահմանված պահպանման ժամկետները:
Դուք պետք է փաստաթղթավորեք բոլոր հարցումները և ձեր պատասխանները՝ GDPR-ի համապատասխանությունը ցույց տալու համար։
GDPR-ի համապատասխանության ապահովում պահպանման պրակտիկայի միջոցով
Դուք պետք է գրանցեք ձեր պահպանման ժամանակահատվածները և բացատրեք, թե ինչու եք ընտրել որոշակի ժամանակահատվածներ: Այս տեղեկատվությունը ներառեք ձեր գաղտնիության քաղաքականության մեջ, որպեսզի կարողանաք Autoriteit Persoonsgegevens-ին ցույց տալ ձեր պատճառաբանությունը, եթե նրանք հարցում անեն:
Վարչությունը կգնահատի, թե արդյոք ձեր պահպանման ժամկետները ողջամիտ են և որքան հնարավոր է կարճ։ Ձեր գաղտնիության քաղաքականությունը պետք է հստակ նշի, թե որքան ժամանակ եք դուք պահպանում տարբեր տեսակի անձնական տվյալներ։
Այս թափանցիկությունը օգնում է տվյալների սուբյեկտներին հասկանալ ձեր գործելակերպը: Դուք պետք է նաև պարբերաբար ստուգեք ձեր պահպանված անձնական տվյալները՝ պահպանման ժամկետը գերազանցած տեղեկատվությունը հայտնաբերելու համար:
Երբ պահպանման ժամկետն ավարտվի, դուք պետք է կամ անվտանգ կերպով ոչնչացնեք տվյալները, կամ ամբողջությամբ անանունացնեք դրանք: Բժշկական տվյալների նման զգայուն տեղեկատվության համար դուք պետք է օգտագործեք անվտանգ ոչնչացման մեթոդներ:
Թվային համակարգերը կարող են ավտոմատ կերպով ջնջել տվյալները նախապես որոշված ժամանակահատվածներում՝ համապատասխանությունը պահպանելու համար։
Հաշվետվություններ և վերահսկողություն իշխանությունների կողմից
Անձնական տվյալների պաշտպանության վարչությունը (Autoriteit Persoonsgegevens) վերահսկում է, թե արդյոք կազմակերպությունները հետևում են GDPR-ի պահանջներին տվյալների պահպանման համար: Նրանք կարող են ուսումնասիրել ձեր գործելակերպը և պահանջել ձեր պահպանման ժամկետների և ջնջման ընթացակարգերի վերաբերյալ փաստաթղթեր:
Դուք պետք է համագործակցեք նրանց հարցումների հետ և տրամադրեք նրանց կողմից պահանջվող տեղեկատվությունը: Եթե դուք բախվում եք անձնական տվյալների հետ կապված տվյալների արտահոսքի, դուք պետք է 72 ժամվա ընթացքում հաղորդեք այդ մասին Նիդեռլանդների տվյալների պաշտպանության մարմնին:
Դուք նաև պետք է անմիջապես տեղեկացնեք տուժած տվյալների սուբյեկտներին, եթե խախտումը բարձր ռիսկ է ներկայացնում նրանց իրավունքների և ազատությունների համար: Սա ներառում է խտրականության, խարդախության, ֆինանսական վնասի կամ հեղինակության վնասման ռիսկերը:
Ձեր ոլորտային կազմակերպությունը կարող է ուղեցույց տրամադրել ձեր ոլորտի համար ստանդարտ պահպանման ժամկետների վերաբերյալ: Ճանաչված ոլորտային ստանդարտներին հետևելը կարող է աջակցել ձեր... համապատասխանության ջանքերը.
Այնուամենայնիվ, դուք շարունակում եք պատասխանատու լինել համապատասխան պահպանման ժամկետները որոշելու համար՝ հիմնվելով ձեր կոնկրետ հանգամանքների և իրավական պարտավորությունների վրա։
Հաճախակի տրվող հարցեր
Որո՞նք են Նիդեռլանդներում հաճախորդների տվյալները պահելու իրավական պահանջները։
Հաճախորդների տվյալները պահելիս դուք պետք է համապատասխանեք ինչպես Նիդեռլանդների գործարար գրառումների պահանջներին, այնպես էլ GDPR կանոնակարգերին: Հարկային օրենսդրության համաձայն՝ ֆինանսական տեղեկատվություն պարունակող գործարար գրառումները պահանջում են յոթ տարվա պահպանման ժամկետ: Գույքին վերաբերող գրառումները պետք է պահվեն առնվազն տասը տարի: GDPR-ի համաձայն՝ անձնական տվյալների մշակման համար ձեզ անհրաժեշտ է օրինական հիմք: Դուք պետք է պահպանեք հաճախորդների տվյալները միայն այնքան ժամանակ, որքան անհրաժեշտ է դրանք հավաքագրելու նպատակով: Նիդեռլանդների տվյալների պաշտպանության մարմինը ակնկալում է, որ դուք կորոշեք համապատասխան պահպանման ժամկետներ՝ հիմնվելով ձեր կոնկրետ իրավիճակի և գործարար կարիքների վրա: Դուք պարտավոր եք փաստաթղթավորել ձեր պահպանման ժամկետները և բացատրել, թե ինչու եք դրանք ընտրել: Այս տեղեկատվությունը պետք է հայտնվի ձեր գաղտնիության քաղաքականության և գաղտնիության հայտարարության մեջ, որպեսզի հաճախորդները հասկանան, թե որքան ժամանակ եք դուք պահում իրենց տվյալները:
Որքա՞ն ժամանակով է բիզնեսը թույլատրվում պահպանել անձնական տվյալները՝ համաձայն Նիդեռլանդների գաղտնիության կանոնակարգերի։
GDPR-ը չի սահմանում անձնական տվյալների պահպանման առավելագույն ժամկետ։ Դուք եք որոշում համապատասխան պահպանման ժամկետը՝ հիմնվելով ձեր գործարար նպատակի և իրավական պարտավորությունների վրա։ Այնուամենայնիվ, դուք չեք կարող անձնական տվյալները պահել անհրաժեշտից ավելի երկար։ Պահպանման ժամկետները որոշելիս պետք է հաշվի առնել մի քանի գործոններ։ Ստուգեք, թե արդյոք կիրառվում են օրենքով սահմանված պահպանման ժամկետներ, օրինակ՝ հարկային օրենքներով պահանջվողները։ Գնահատեք, թե որքան ժամանակ եք իսկապես անհրաժեշտ տվյալները ձեր գործարար գործունեության համար։ Դուք միշտ պետք է ձգտեք պահպանման հնարավորինս կարճ ժամկետին։ Եթե հաճախորդները խնդրում են ջնջել իրենց տվյալները, և ձեր պահպանման ժամկետը լրացել է, դուք պետք է հեռացնեք նրանց տեղեկատվությունը։ Միակ բացառությունն այն է, երբ դուք ունեք իրավական պարտավորություն պահպանելու տվյալները որոշակի ժամկետով։
Կարո՞ղ եք ամփոփել հաճախորդների տեղեկատվությունը մշակող հոլանդական ընկերությունների տվյալների պահպանման պարտավորությունները։
Համաձայն Նիդեռլանդների հարկային օրենսդրության՝ դուք պետք է պահպանեք գործարար գրառումները առնվազն յոթ տարի։ Սա ներառում է ֆինանսական փաստաթղթեր և գործարար գործարքների հետ կապված գրառումներ։ Եթե դուք մշակում եք գույքի հետ կապված տվյալներ, ապա այդ գրառումները պետք է պահպանեք տասը տարի։ GDPR-ի համաձայն՝ անձնական տվյալների համար դուք չպետք է տեղեկատվությունը պահպանեք անհրաժեշտից ավելի երկար։ Դուք եք որոշում, թե ինչն է անհրաժեշտ՝ հիմնվելով ձեր գործարար նպատակի և իրավական պահանջների վրա։ Դուք պետք է փաստաթղթավորեք ձեր պահպանման ժամկետները և ներառեք դրանք ձեր գաղտնիության քաղաքականության մեջ։ Դուք պարտավոր եք պարբերաբար վերանայել պահված տվյալները և ջնջել դրանք, երբ պահպանման ժամկետները լրանան։ Դուք պետք է նաև տեղեկացնեք հաճախորդներին ձեր պահպանման ժամկետների մասին ձեր գաղտնիության հայտարարության միջոցով։
Որքա՞ն է Նիդեռլանդներում սպառողների տվյալների օրինական պահպանման առավելագույն ժամկետը։
GDPR-ի համաձայն՝ սպառողների տվյալների պահպանման համար ֆիքսված առավելագույն ժամկետ չկա։ Պահպանման ժամկետը կախված է այն նպատակից, որի համար դուք հավաքել եք տվյալները, և կիրառելի օրենսդրական պարտավորություններից։ Դուք պետք է օգտագործեք հնարավորինս կարճ պահպանման ժամկետը, որը դեռևս բավարարում է ձեր օրինական գործարար կարիքները։ Եթե հարկային օրենսդրությունը պահանջում է յոթ տարվա պահպանում ֆինանսական գրառումների համար, դուք կարող եք պահպանել այդ տվյալները յոթ տարի։ Այս ժամկետի լրանալուց հետո դուք պետք է ջնջեք տվյալները, եթե գոյություն չունի այլ իրավական հիմք։ Մարքեթինգային նպատակներով կամ այլ ոչ պարտադիր օգտագործման համար դուք պետք է սահմանեք ավելի կարճ պահպանման ժամկետներ՝ հիմնվելով այն ժամանակի վրա, երբ տվյալները դառնում են ավելորդ։ Դուք չեք կարող արդարացնել տվյալների պահպանումը պարզապես այն պատճառով, որ դրանք կարող են ձեզ անհրաժեշտ լինել ապագայում։ Նպատակը պետք է լինի արդիական և կոնկրետ։
Ի՞նչ հետևանքներ կարող է ունենալ տվյալների պահպանման սահմանափակումների չպահպանումը Նիդեռլանդներում։
Նիդեռլանդների տվյալների պաշտպանության մարմինը կարող է հետաքննություն անցկացնել ձեր կազմակերպության նկատմամբ, եթե դուք չպահպանեք պահպանման սահմանափակումները: Եթե մարմինը գտնի, որ ձեր պահպանման ժամկետները անհիմն կամ չափազանց երկար են, դուք կարող եք ենթարկվել հարկադիր միջոցների: Սա ներառում է տուգանքներ և տվյալների ջնջման հրամաններ: Հաճախորդները կարող են բողոքներ ներկայացնել մարմնին, եթե դուք հրաժարվեք ջնջել նրանց տվյալները պահպանման ժամկետի լրանալուց հետո: Նրանք իրավունք ունեն պահանջել իրենց անձնական տվյալների հեռացումը, երբ դրանք այլևս ձեզ պետք չեն: Եթե դուք մերժեք նման հարցումները առանց հիմնավորված հիմքերի, դուք ռիսկի եք դիմում կարգավորող մարմինների կողմից պատժամիջոցների ենթարկվելու: Չպահպանումը կարող է նաև վնասել ձեր հեղինակությանը և խաթարել հաճախորդների վստահությունը: Դուք կարող եք քաղաքացիական հայցեր ներկայացնել այն անձանց կողմից, որոնց տվյալների իրավունքները դուք խախտել եք:
Կարո՞ղ եք ուրվագծել Նիդեռլանդներում պահպանման ժամկետի ավարտից հետո հաճախորդների տվյալների օրինական ոչնչացման գործընթացը։
Դուք պետք է պարբերաբար վերանայեք ձեր պահած անձնական տվյալները՝ պահպանման ժամկետի ավարտին հասած տեղեկատվությունը հայտնաբերելու համար: Երբ տվյալները այլևս անհրաժեշտ չեն կամ պահպանման ժամկետը լրանում է, դուք պետք է անհապաղ ոչնչացնեք դրանք: Կարող եք նաև անանունացնել տվյալները ոչնչացնելու փոխարեն, եթե ցանկանում եք դրանք պահպանել վիճակագրական նպատակներով: Դուք պետք է պատշաճ զգուշություն ցուցաբերեք անձնական տվյալները ոչնչացնելիս, հատկապես զգայուն տեղեկատվությունը, ինչպիսիք են բժշկական գրառումները: Թվային տվյալների համար կարող եք օգտագործել համակարգեր, որոնք ավտոմատ կերպով ջնջում են տեղեկատվությունը նախապես որոշված ժամանակներում: Ֆիզիկական գրառումները պահանջում են անվտանգ ոչնչացման մեթոդներ, որոնք կանխում են չարտոնված մուտքը: Դուք պետք է փաստաթղթավորեք ձեր տվյալների ոչնչացման գործընթացները՝ որպես ձեր տվյալների պաշտպանության ընդհանուր համապատասխանության մաս: Սա ցույց է տալիս Նիդեռլանդների տվյալների պաշտպանության մարմնին, որ դուք լրջորեն եք վերաբերվում պահպանման պարտավորություններին և ակտիվորեն կառավարում եք տվյալների կյանքի ցիկլը: