Գրեթե յուրաքանչյուր ընկերություն, որն ունի հոլանդական ուղղվածությամբ կայք, հրապարակում է գաղտնիության քաղաքականություն՝ գաղտնիության քաղաքականության հայտարարություն կամ գաղտնիության քաղաքականություն: Շատ ավելի քիչ ընկերություններ են հրապարակում այնպիսին, որը կմնա Autoriteit Persoonsgegevens-ի (Նիդեռլանդների տվյալների պաշտպանության մարմին, AP) կողմից նայվելուց հետո: Փաստաթուղթը համարվում է ստանդարտ, պատճենվում է մրցակցից և մնում անձեռնմխելի, մինչդեռ բիզնեսը փոխվում է դրա տակ: Սա այժմ թանկարժեք սովորություն է. 2026 թվականի մարտին Եվրոպական տվյալների պաշտպանության խորհուրդը մեկնարկեց համակարգված իրավապահ գործողություններ ամբողջ Եվրոպայում՝ ուղղված հենց այս պարտավորությանը:
Որտեղի՞ց է գալիս պարտավորությունը
GDPR-ի ոչ մի հոդված չի վերնագրված «գաղտնիության քաղաքականություն»։ Հայտարարությունը պարզապես GDPR-ում այլ կերպ ձևակերպված պարտավորության կատարման սովորական ձև է՝ որպես անհատի տեղեկացված լինելու իրավունք։ Թափանցիկությունը GDPR-ի 5-րդ հոդվածի սկզբունք է. GDPR-ի 12-րդ, 13-րդ և 14-րդ հոդվածները այն վերածում են մարդկանց ասելիքների կոնկրետ ցանկի և չափանիշի, թե ինչպես։
13-րդ և 14-րդ հոդվածների միջև եղած բաժանումն ավելի կարևոր է, քան ընկերությունների մեծ մասը գիտակցում է։
- ՀԴՄՊ-ի 13-րդ հոդված վերաբերում է այն դեպքերին, երբ դուք հավաքում եք անձնական տվյալներ անհատից — կապի ձև, վճարման ձև, նորությունների բաժանորդագրություն։ Տեղեկատվությունը պետք է տրամադրվի այդ ժամանակ տվյալները ստացվում են՝ ձևաթղթի ներկայացումից առաջ, այլ ոչ թե դրանից հետո։
- ՀԴՄՊ-ի 14-րդ հոդված կիրառվում է այն դեպքում, երբ տվյալները ստացվել են այլուր՝ տվյալների միջնորդից, հանրային գրանցամատյանից, հավաքագրված աղբյուրից, գործընկերից, գործատուից: Դուք պետք է տեղեկացնեք անհատին ողջամիտ ժամկետում և ոչ ուշ, քան մեկ ամսվա ընթացքում, կամ նրանց հետ առաջին հաղորդակցության ժամանակ, կամ երբ տվյալները առաջին անգամ բացահայտվում են մեկ այլ ստացողի, կախված նրանից, թե որն է առաջինը տեղի ունենում:
14-րդ հոդվածը նախատեսում է բացառությունների փոքր շարք՝ անհատն արդեն իսկ տիրապետում է տեղեկատվությանը, նրան տեղեկացնելը անհնար է կամ կպահանջի անհամաչափ ջանքեր, դրանց ստացումը կամ բացահայտումը հստակորեն սահմանված է օրենքով, կամ տվյալները ենթակա են մասնագիտական գաղտնիքի։ Սրանք նեղ շրջանակի բացառություններ են։ «Անհարմար» եզրույթը անհամաչափ ջանքեր չի նշանակում, և ընկերությունը, որը գնում կամ հավաքում է կոնտակտային տվյալներ և երբեք ոչ մեկին չի ասում, հիմնվում է գոյություն չունեցող բացառության վրա։
GDPR-ի 12-րդ հոդվածը կարգավորում է հետևյալը ՝ հակիրճ, թափանցիկ, հասկանալի, հեշտությամբ մատչելի, հստակ և պարզ լեզվով։
Պարտադիր բովանդակությունը՝ կետ առ կետ
Սա մենյու չէ։ Այս կետերից մեկը բացակայող հայտարարությունն օրենքի տեսանկյունից համարվում է թերի։
| Տեղեկատվություն | Հոդված 13 (հավաքված անհատից) | Հոդված 14 (ստացվել է այլուր) |
|---|---|---|
| Վերահսկիչի ինքնությունը և կոնտակտային տվյալները | Այո | Այո |
| ԵՄ ներկայացուցչի ինքնությունը և կոնտակտային տվյալները, եթե այդպիսիք անհրաժեշտ են։ | Այո | Այո |
| Տվյալների պաշտպանության պատասխանատուի կոնտակտային տվյալները, եթե նա նշանակվել է | Այո | Այո |
| Մշակման նպատակները | Այո | Այո |
| Յուրաքանչյուր նպատակի իրավական հիմքը | Այո | Այո |
| Հետապնդվող օրինական շահերը, երբ դա է հիմքը, որի վրա հիմնվում են | Այո | Այո |
| Համապատասխան անձնական տվյալների կատեգորիաները | - | Այո |
| Ստացողներ կամ ստացողների կատեգորիաներ | Այո | Այո |
| ԵՏՄ-ից դուրս փոխանցումները և դրանց վրա հիմնված պաշտպանիչ միջոցը | Այո | Այո |
| Պահպանման ժամկետը կամ այն որոշելու համար օգտագործված չափանիշները | Այո | Այո |
| Մուտքի, ուղղման, ջնջման, սահմանափակման, առարկության և փոխադրելիության իրավունքներ | Այո | Այո |
| Համաձայնությունը հետ վերցնելու իրավունք, երբ համաձայնությունը հիմք է հանդիսանում | Այո | Այո |
| Autoriteit Persoonsgegevens-ին բողոք ներկայացնելու իրավունք | Այո | Այո |
| Արդյո՞ք դրույթը օրենսդրական, թե պայմանագրային պահանջ է, և չտրամադրելու հետևանքները | Այո | - |
| Տվյալների աղբյուրը և արդյոք դրանք ստացվել են հանրությանը հասանելի աղբյուրներից | - | Այո |
| Ավտոմատացված որոշումների կայացում և պրոֆիլավորում՝ տրամաբանության և կանխատեսվող հետևանքների վերաբերյալ իմաստալից տեղեկատվությամբ։ | Այո | Այո |
Երեքը արժանի են ավելի մանրամասն ուսումնասիրության, քանի որ հենց այդտեղ է կենտրոնանում AP-ի ուշադրությունը։
Ստացողները և «գործընկերների» խնդիրը
GDPR-ի 13-րդ և 14-րդ հոդվածները թույլատրում են ստացողներին կամ ստացողների կատեգորիաներին ։ Սա իրական ընտրություն է, բայց կատեգորիան պետք է ինչ-որ բան նշանակի։ «Մեր գործընկերները» կատեգորիա չէ. դա պատասխանելուց հրաժարվելն է։ «Մեր վճարային ծառայությունների մատակարարը, մեր հոսթինգ մատակարարը Գերմանիայում, մեր էլփոստային մարքեթինգի հարթակը Միացյալ Նահանգներում և մեր cookie-ների հայտարարության մեջ նշված գովազդային ցանցերը»՝ այո։ Եթե չեք կարող անորոշ նկարագրել ստացողին, ապա հավանաբար չգիտեք, թե ով է տիրապետում տվյալներին, ինչը ավելի մեծ խնդիր է։
Պահպանում, երբ որոշակի ժամկետ հնարավոր չէ
GDPR-ը ընդունում է, որ օրերի քանակը միշտ չէ, որ հնարավոր է, այդ իսկ պատճառով 13-րդ հոդվածը թույլատրում է ժամանակահատվածը որոշելու համար օգտագործված չափանիշները ։ Այն թույլ չի տալիս պատասխան չտալ։ 2023 թվականի դեկտեմբերի 11-ի իր որոշման մեջ, որով Uber Technologies Inc.-ին և Uber BV-ին տուգանել էր 10,000,000 եվրոյով, AP-ն հենց դա էլ եզրակացրել է. հայտարարության մեջ ասվում էր, որ տվյալները կպահպանվեն անհրաժեշտության դեպքում, ինչը, ըստ GDPR-ի, չափազանց ընդհանուր էր։ Գործնական չափանիշը հետևյալն է. «պայմանագրի տևողության ընթացքում և վերջին գործարքից հետո յոթ տարի՝ համաձայն Նիդեռլանդների հարկային օրենսդրության»։
Միջազգային փոխանցումներ
Ասել, որ տվյալները «կարող են փոխանցվել Եվրոպական տնտեսական տարածքից դուրս», ընթերցողին ոչինչ չի ասում: Նույն Uber-ի որոշման մեջ AP-ի դիրքորոշումն այն էր, որ նպատակակետ երկրները պետք է նշվեն և պաշտպանության միջոցները՝ համարժեքության որոշում, ստանդարտ պայմանագրային կետեր, պարտադիր կորպորատիվ կանոններ՝ պատճենը ստանալու եղանակով: ԱՄՆ վերլուծություններ, CRM կամ ամպային հոսթինգ օգտագործող ընկերությունները փոխանցում են կատարում. միակ հարցն այն է, թե արդյոք հայտարարությունը դա ընդունում է:
Ձևի պահանջները
GDPR-ի 12-րդ հոդվածը սահմանում է մի չափանիշ, որը հեշտ է ձևակերպել, բայց հաճախ չի հաջողվում.
- Հակիրճ և թափանցիկ — ներկայացված է արդյունավետ և հստակորեն առանձնացված պայմաններից և դրույթներից։ Այն ընդհանուր պայմաններում թաքցնելը չի համապատասխանում պահանջներին։
- Հասկանալի — հասկանալի է նախատեսված լսարանի միջին անդամի համար։ Ամերիկացի փաստաբանների համար գրված հայտարարությունը հասկանալի չէ հոլանդացի սպառողների համար, ինչպես նաև հոլանդերեն լեզվով կայքում միայն անգլերեն լեզվով հայտարարությունը։
- Հեշտությամբ մատչելի — ընթերցողը չպետք է որսի գնա։ Եվրոպական ուղեցույցները դա դիտարկում են որպես անմիջապես ակնհայտ լինելու անհրաժեշտություն՝ յուրաքանչյուր էջից ուղիղ հղում, համատեքստային հղում հավաքագրման պահին և առավելագույնը մի քանի սեղմումով հավելվածում։
- Պարզ և պարզ լեզու — կոնկրետ և վերջնական, այլ ոչ թե վերացական: Եվրոպական ուղեցույցը առանձնացնում է «կարող է», «կարող է» և «հնարավոր» նման պաշտպանիչ բառերը, իսկ «մենք կարող ենք օգտագործել ձեր անձնական տվյալները նոր ծառայություններ մշակելու համար» կամ «հետազոտական նպատակներով» արտահայտությունները դիտարկում է որպես օրինակներ, թե ինչ չպետք է գրել:
Երբ ծառայությունը ուղղված է երեխաներին, կամ գիտեք, որ երեխաները այն շատ են օգտագործում, 12-րդ հոդվածը պահանջում է, որ բառապաշարը, տոնը և ոճը հարմարեցվեն այնպես, որ երեխան կարողանա հասկանալ այն: Նիդեռլանդներում սա վաղ փուլում է. Uitvoeringswet AVG-ի 5-րդ հոդվածի համաձայն՝ երեխային անմիջապես մատուցվող տեղեկատվական հասարակության ծառայությունների համար ծնողի համաձայնությունը պահանջվող տարիքը տասնվեցն է, որը GDPR-ի թույլատրած ամենաբարձր տարիքն է: Տասնչորս տարեկան երեխաների կողմից օգտագործվող ծառայության վերաբերյալ մեծահասակների համար գրված հայտարարությունը չի կարող կիրառվել, և երեխայի տեղեկացված լինելու իրավունքը չի իրացվում ծնողին տեղեկացնելով:
Շերտավոր մոտեցում, ճիշտ կատարված
Շերտավորումը ամբողջականության և ընթեռնելիության միջև եղած լարվածության լուծման առաջարկվող լուծումն է, և թե՛ AP-ն, թե՛ եվրոպական ուղեցույցը հաստատում են այն: Ճիշտ կատարված առաջին շերտը պարունակում է վերահսկիչի ինքնությունը, նպատակները, ամենամեծ ազդեցություն ունեցող կամ զարմացնելու կարողություն ունեցող մշակումը և իրավունքների իրականացման եղանակը՝ ամբողջական տեքստը մեկ սեղմումով որպես մեկ փաստաթուղթ:
Անպատշաճ կերպով արված դեպքում դա դառնում է բաներ թաքցնելու միջոց։ Շերտերը չպետք է հակասեն միմյանց, ամբողջական տեղեկատվությունը պետք է հասանելի լինի մեկ տեղում, և ոչինչ չի կարող իջեցվել, քանի որ դա ամոթալի է։ Եթե մշակման գործողությունը կզարմացնի ընթերցողին, դա փաստարկ է առաջին շերտի օգտին, այլ ոչ թե չորրորդի։
Երբ գաղտնիության քաղաքականությունը չի գործում
Կրկնվող ձախողումները քիչ են և կանխատեսելի։
- Անորոշ նպատակներ և չբացահայտված տարածում։ «Մեր ծառայությունները բարելավելու համար» արտահայտությունը ոչինչ չի նկարագրում, իսկ «մենք կարող ենք կիսվել ձեր տվյալներով ընտրված գործընկերների հետ» արտահայտությունը ամենատարածված թերությունն է՝ այն սովորաբար թաքցնում է գովազդային տեխնոլոգիաները։ Փորձարկումն այն է, թե արդյոք ընթերցողը կարող է իմանալ, թե ինչ է կատարվում իր տվյալների հետ և որոշել, թե արդյոք դեմ է։
- Հայտարարություն, որը հակասում է կայքին։ Սա թղթաբանական խնդիրը վերածում է իրավակիրառման խնդրի։ Հայտարարության մեջ ասվում է, որ էջի բեռնման ժամանակ թեգերի կառավարիչը գործարկելիս առանց համաձայնության հետևողական քուքիներ չեն տեղադրվում. ասվում է, որ տվյալները մնում են ԵՄ-ում, մինչդեռ աջակցության ծառայությունը գործում է ԱՄՆ հարթակում։ Կարգավորող մարմինը պարտավոր չէ ուշադիր կարդալ հայտարարությունը սա գտնելու համար։ Այն պետք է բացի ցանցային ներդիրը։
- Պատճենված հայտարարությունը։ Մրցակցի կողմից վերցված քաղաքականությունը նկարագրում է մրցակցի կողմից տվյալների մշակման գործընթացը. այն անվանում է այն ստացողներին, որոնց դուք չեք օգտագործում, բաց է թողնում այն ստացողներին, որոնք դուք օգտագործում եք, և նշում է պահպանման ժամկետները, որոնք դուք չեք պահպանում: Սա ձեր բիզնեսի մասին կեղծ հայտարարությունների ամբողջություն է:
Գաղտնիության քաղաքականությունը cookie-ների մասին ծանուցում չէ
Սրանք երկու պարտավորություններ են երկու փաստաթղթերի ներքո, և դրանց շփոթումը հուսալի միջոց է ոչ մեկը չկատարելու համար։
Քուքիները և համեմատելի մեթոդները Նիդեռլանդներում կարգավորվում են Հեռահաղորդակցության մասին օրենքի 11.7ա հոդվածով, որը կիրառում է էլեկտրոնային գաղտնիության մասին դիրեկտիվը: Օգտատիրոջ տերմինալային սարքավորումների վրա տեղեկատվություն պահող կամ դրանցում պահված տեղեկատվությանը մուտք գործող յուրաքանչյուր անձ պետք է տրամադրի հստակ և ամբողջական տեղեկատվություն և ստանա համաձայնություն՝ բացառությամբ այն դեպքերի, երբ դա խիստ անհրաժեշտ է հաղորդագրությունը փոխանցելու կամ պահանջվող ծառայությունը մատուցելու համար: Սա կարգավորում է սարքի վրա կարդալու կամ գրելու գործողությունը , անկախ նրանից, թե դրանք անձնական տվյալներ են, թե ոչ: GDPR-ը կարգավորում է, թե ինչ եք դուք անում արդյունքում ստացված ցանկացած անձնական տվյալի հետ:
Այսպիսով՝ բանները այն վայրն է, որտեղ տրվում կամ մերժվում է համաձայնությունը. cookie-ների հայտարարությունը թվարկում է cookie-ները, դրանց նպատակները և տևողությունը. գաղտնիության հայտարարությունը բացատրում է անձնական տվյալների մշակումը: Գաղտնիության հայտարարությունը չի կարող համաձայնություն ստանալ, իսկ բանները չի կարող խախտել 13-րդ և 14-րդ հոդվածները: Հղումներ կատարեք դրանց վրա և պահպանեք դրանց համապատասխանությունը:
AP-ն ակտիվ է եղել այստեղ։ 2025 թվականի ապրիլի 30-ին այն հայտարարեց հոլանդական cookie-ների պաստառների կառուցվածքային մոնիթորինգի մասին և նամակ գրեց առաջին հիսուն կազմակերպություններին, նկարագրելով տարեկան մի քանի հարյուրից բաղկացած ծրագիրը։ 2025 թվականի նոյեմբերի 11-ին այն հայտնեց, որ ավելի քան 200 կայքեր զգուշացվել են, մոտավորապես երեք քառորդը ճշգրտումներ են կատարել, իսկ մնացածի նկատմամբ հետաքննություններ են սկսվել։ Նախապես նշված վանդակները, մերժելու համար լրացուցիչ սեղմումները և թաքնված տարբերակները այն օրինաչափություններն են, որոնք այն անվանում է։
Հայտարարագիրը կազմեք գրանցամատյանից, այլ ոչ թե մրցակցից
GDPR-ի 30-րդ հոդվածը պահանջում է, որ կազմակերպությունների մեծ մասը վարի մշակման գործունեության գրանցամատյան՝ verwerkingsregister : Յուրաքանչյուր գործունեության համար այն գրանցում է նպատակները, տվյալների սուբյեկտի և անձնական տվյալների կատեգորիաները, ստացողներին, այդ թվում՝ երրորդ երկրներում գտնվողներին, փոխանցման երաշխիքները և պահպանման ժամկետները: Երբ ստացողը մշակող է, նույն փաստերը պետք է արդեն իսկ նշված լինեն այդ կողմի հետ տվյալների մշակման համաձայնագրում , ինչը շատ ավելի հեշտացնում է գրանցամատյանի և հայտարարագրի համապատասխանեցումը:
Համեմատեք սա վերևում նշված աղյուսակի հետ. համընկնումը գրեթե լիակատար է: Գրանցամատյանը փաստացի գույքագրումն է, իսկ գաղտնիության քաղաքականությունը՝ դրա հրապարակային ներկայացումը: Այդ հերթականությամբ կառուցված՝ քաղաքականությունը ճշգրիտ է կառուցվածքով և մնում է ճշգրիտ, քանի որ գրանցամատյանի թարմացումը թարմացնում է աղբյուրը: Հակառակ կողմից գրված՝ երկուսն էլ տարբերվում են, և կարգավորող մարմինը, որը խնդրում է գրանցամատյանը և կարդում է կայքը, տեսնում է բացը:
Պահպանելով այն արդիական
Գաղտնիության քաղաքականությունը նկարագրում է գործող համակարգ, ուստի այն հնանում է, երբ համակարգը փոխվում է՝ նոր վերլուծական գործիք, նոր CRM, նոր պրոցեսոր արտասահմանում, արդեն իսկ պահվող տվյալների նոր նպատակ։
Հետևում են երկու կանոն։ Մշակման փոփոխությունը հայտարարության փոփոխություն է, և այն պետք է վերանայվի նախքան փոփոխությունը ուժի մեջ մտնելը։ Եվ էական փոփոխության մասին պետք է ակտիվորեն հաղորդվի. Եվրոպական ուղեցույցը հստակորեն նշում է, որ անհատներին թույլ տալը, որ իրենք նկատեն վերանայված քաղաքականությունը, ոչ միայն բավարար չէ, այլև անարդար։ Էական փոփոխությունները՝ նոր նպատակ, վերահսկողի փոփոխություն, իրավունքների իրականացման եղանակի փոփոխություն, պետք է մարդկանց ուշադրությանը ներկայացվեն էլեկտրոնային փոստով կամ տեղում ծանուցմամբ՝ բավականաչափ շուտ, որպեսզի նրանք կարողանան հետ վերցնել համաձայնությունը կամ առարկել։ Տպագրական սխալը հայտարարության կարիք չունի։ Նոր նպատակը պահանջում է։
Նշեք հայտարարության տարեթիվը և պահպանեք նախորդ տարբերակները։ Եթե անհրաժեշտ է ցույց տալ, թե ինչ եք ասել հաճախորդին 2024 թվականին, ապա ամսաթվով չնշված ակտիվ էջը բավարար չէ։
ԵՄ-ից դուրս հիմնադրված ընկերություններ
ԵՄ-ում հիմնադրված ընկերությունն ընդգրկվում է GDPR-ի 3-րդ հոդվածի ներքո, եթե այն ապրանքներ կամ ծառայություններ է առաջարկում ԵՄ-ում գտնվող մարդկանց կամ վերահսկում է նրանց վարքագիծը այնտեղ: Կայքի միայն մատչելիությունը բավարար չէ. կարևոր է թիրախավորման ապացույցը՝ հոլանդերեն տարբերակ, եվրո գնագոյացում, առաքում Նիդեռլանդներ, .nl դոմեյն, հոլանդերեն գովազդ: ԵՄ այցելուների վարքագծի մոնիթորինգը անկախ գործոն է:
Եթե կիրառվում է 3-րդ հոդվածը, ապա GDPR-ի 27-րդ հոդվածը, որպես կանոն, պահանջում է ներկայացուցիչ Միությունում, որը հաստատված է այն անդամ պետությունում, որտեղ գտնվում են համապատասխան տվյալների սուբյեկտները, որոնց ինքնությունը և կոնտակտային տվյալները պետք է նշվեն գաղտնիության քաղաքականության մեջ: Բացառությունը նեղ է. պարբերաբար կատարվող մշակումը չի ներառում մեծածավալ հատուկ կատեգորիայի տվյալներ և քիչ հավանական է, որ ռիսկ առաջացնի: Հոլանդական շուկայում անընդհատ վաճառք իրականացնող առցանց խանութը պատահական չէ:
Ասոշիեյթեդ Փրես (AP) սա կիրառել է մեկուսացված ձևով՝ Locatefamily.com-ին տուգանելով 525,000 եվրոյով՝ ԵՄ ներկայացուցիչ չնշանակելու համար: Որոշումը թվագրված է 2020 թվականի դեկտեմբերի 10-ին և հրապարակվել է AP-ի կողմից 2021 թվականի մայիսի 12-ին. տուգանքի հետ մեկտեղ այն սահմանել է տուգանքի ենթակա կարգադրություն, որը պահանջում է ներկայացուցչի նշանակումը: Խախտումը համապատասխանում էր GDPR-ի 27-րդ հոդվածին՝ համակցված GDPR-ի 3-րդ հոդվածի հետ: Կայքը չուներ ԵՄ-ում գտնվող հաստատություն, և դրա գտնվելու վայրը երբեք հստակորեն չի նշվել, ինչը չի կանխել տուգանքի կիրառումը՝ ազդանշան ցանկացած ոչ ԵՄ օպերատորի համար, որը ենթադրում է, որ հեռավորությունը հավասար է անձեռնմխելիության:
Իրականացում
Համաձայն «Տվյալների մասին օրենքի» 6-րդ հոդվածի՝ «Autoriteit Persoonsgegevens»-ը Նիդեռլանդների վերահսկիչ մարմինն է: Նրա լիազորությունները բխում են GDPR-ի 58-րդ հոդվածից՝ նախազգուշացումներ, նկատողություններ, կարգադրություններ, մշակման սահմանափակումներ, իսկ GDPR-ի 83-րդ հոդվածը 12-րդ, 13-րդ և 14-րդ հոդվածների խախտումները դասում է ավելի բարձր մակարդակի վրա ՝ վարչական տուգանքի ՝ մինչև 20 միլիոն եվրո կամ համաշխարհային տարեկան շրջանառության 4%-ը, որն ավելի բարձր է:
AP-ն տեղեկատվության պարտավորությունը դիտարկում է որպես առանձին խախտում, այլ ոչ թե որպես ծանոթագրություն: Uber-ի նկատմամբ 2023 թվականի դեկտեմբերի 11-ի 10,000,000 եվրո տուգանքը հիմնված էր GDPR-ի 12-րդ և 13-րդ հոդվածների վրա՝ պահպանման տեղեկատվությունը չափազանց ընդհանուր, փոխանցման վայրերը նշված չեն, տվյալների փոխադրելիության իրավունքը որպես այդպիսին նշված չէ: AP-ն 2026 թվականի մայիսի 8-ին Uber-ի առարկությունը այդ տուգանքի վերաբերյալ անհիմն հայտարարեց, և Uber-ը հարցը դատարան է դիմել, ուստի որոշումն առայժմ ուժի մեջ է՝ առանց վերջնական լուծման: Դա տուգանք է այն բանի համար, ինչի մասին գաղտնիության մասին հայտարարագրում չի ասվել: Առանձին, 2024 թվականի հուլիսի 22-ին AP-ն Uber-ին տուգանեց 290,000,000 եվրոյով՝ վարորդների տվյալները Միացյալ Նահանգներ փոխանցելու համար՝ առանց վավեր փոխանցման գործիքի, որի մասին հայտարարվեց 2024 թվականի օգոստոսի 26-ին:
Կարճաժամկետ ռիսկը սովորականից ավելի բարձր է։ 2025 թվականի հոկտեմբերի 14-ին Եվրոպական տվյալների պաշտպանության խորհուրդը թափանցիկության և տեղեկատվության պարտավորությունները ընտրեց որպես իր հինգերորդ համակարգված իրավապահ գործողության թեմա և այն մեկնարկեց 2026 թվականի մարտի 19-ին՝ քսանհինգ տվյալների պաշտպանության մարմինների մասնակցությամբ, որոնք ուղղակիորեն ուղղված էին GDPR 12, 13 և 14 հոդվածներին։ Այդ մարմինները տարբեր ոլորտների վերահսկիչներին դիմում են կամ իրավապահ գործողությունների, կամ փաստահավաք գործողությունների միջոցով՝ հետագա քայլերով, որտեղ արդյունքները պահանջում են դա։ Արդյունքները համօգտագործվում և ամփոփվում են 2026 թվականի երկրորդ կեսին և համախմբվում են Խորհրդի կողմից ընդունվող զեկույցում։ Մասնակցությունը կամավոր է, և Խորհուրդը չի հրապարակել, թե որ մարմիններն են միացել, ուստի որևէ ենթադրություն չպետք է անել Autoriteit Persoonsgegevens-ի վերաբերյալ։ Անկախ ամեն ինչից՝ թափանցիկությունը այս ցիկլի եվրոպական իրավապահության թեման է, և հայտարարությունը, որը չի կարդացվել բիզնեսի դեմ դրա կազմվելուց ի վեր, հենց այնպիսի փաստաթուղթ է, որը չի դիմանում հարցին։
Law & More խորհրդատվություն է տրամադրում հոլանդական և արտասահմանյան ընկերություններին GDPR 12-14 հոդվածներում նշված տեղեկատվական պարտավորությունների վերաբերյալ՝ վերանայելով գործող գաղտնիության մասին հայտարարագիրը մշակման գործունեության գրանցամատյանի հետ համեմատելով, այն կազմելով զրոյից և պատասխանելով Autoriteit Persoonsgegevens-ի հարցերին կամ հետաքննություններին: Եթե ցանկանում եք, որ ձեր հայտարարագիրը ստուգվի, նախքան ինչ-որ մեկը այն ստուգի, խնդրում ենք կապվել մեզ հետ:
Գաղտնիության մասին հայտարարությունը իրավաբանորեն պարտադիր է Նիդեռլանդներում՞
GDPR-ի 12, 13 և 14 հոդվածներով նախատեսված պարտավորությունը անհատներին տեղեկացնելն է, այլ ոչ թե կոնկրետ փաստաթուղթ հրապարակելը։ Սակայն, եթե դուք անձնական տվյալներ եք մշակում կայքի միջոցով, հրապարակված գաղտնիության քաղաքականությունը դա կատարելու միակ գործնական միջոցն է։ Առանց դրա դուք չեք կարող ցույց տալ, որ տեղեկացրել եք որևէ մեկին, և համապատասխանությունը ապացուցելու բեռը ձեր վրա է։ Համարեք այն պարտադիր։
Պարտադիր է հոլանդերենով լինի՞
GDPR-ը պահանջում է, որ տեղեկատվությունը հասկանալի լինի նախատեսված լսարանի համար: Եթե դուք հոլանդական շուկային դիմում եք հոլանդերենով, գաղտնիության քաղաքականությունը պետք է հասանելի լինի հոլանդերենով. հոլանդերենով առցանց խանութում միայն անգլերեն լեզվով հայտարարությունը դժվար է պաշտպանել: Ամբողջությամբ անգլերենով գործող բիզնեսից բիզնես ծառայությունը կարող է ողջամտորեն հրապարակվել անգլերենով: Եթե դուք առաջարկում եք երկուսն էլ, տարբերակները պետք է նույնը ասեն:
Կարո՞ղ եմ օգտագործել գեներատոր կամ մրցակցի ապահովագրական պայմանագիր։
Գեներատորը կարող է ձեզ կառուցվածք տալ։ Այն չի կարող իմանալ ձեր մշակիչները, ձեր պահպանման ժամկետները, ձեր փոխանցումները կամ ձեր իրավական հիմքերը, և մրցակցի քաղաքականությունը նկարագրում է նրանց մշակումը, այլ ոչ թե ձերը։ Երկու ճանապարհներն էլ ստեղծում են ձեր սեփական բիզնեսի վերաբերյալ անճշտ փաստաթուղթ, ինչը ավելի վատ է, քան կարճ և ճշգրիտ փաստաթուղթը։ Կազմեք այն ձեր մշակման գործունեության գրանցամատյանից։
Քուքիի պիտակը գաղտնիության քաղաքականության մաս է կազմում՞
Ոչ։ Բանները ստանում է համաձայնություն՝ համաձայն Հեռահաղորդակցության մասին օրենքի 11.7a հոդվածի՝ այցելուի սարքում թխուկներ և նմանատիպ տեխնիկա տեղադրելու և կարդալու համար։ Գաղտնիության քաղաքականությունը ազատում է GDPR-ի պարտականությունից՝ տեղեկացնելու անձնական տվյալների մշակման մասին։ Դրանք առանձին փաստաթղթեր են՝ առանձին իրավական հիմքերով, և դրանք պետք է համապատասխանեն միմյանց և կայքի իրական գործունեությանը։
Ի՞նչ անել, եթե մենք չկարողանանք պահպանման ժամկետ տրամադրել։
GDPR-ի 13-րդ հոդվածը թույլ է տալիս ժամկետը որոշելու համար օգտագործել չափանիշները։ Չափանիշները պետք է իրապես օգտագործելի լինեն ընթերցողի կողմից՝ կապել պահպանումը պայմանագրի գործողության ժամկետի, օրենսդրական պարտավորության կամ սահմանված իրադարձության և սահմանված ժամկետի հետ։ «Անհրաժեշտության դեպքում» արտահայտությունը արդեն իսկ ճանաչվել է որպես չափազանց ընդհանուր պարտավորությունը բավարարելու համար։
Մենք ամերիկյան ընկերություն ենք՝ հոլանդական առցանց խանութով։ Մեզ պե՞տք է ԵՄ ներկայացուցիչ։
Հավանաբար այո։ Եթե դուք թիրախավորում եք հոլանդացի հաճախորդներին (հոլանդերեն լեզու, եվրո գնագոյացում, առաքում Նիդեռլանդներ), ապա ձեզ վրա տարածվում է GDPR-ի 3-րդ հոդվածը, իսկ 27-րդ հոդվածը պահանջում է ներկայացուցիչ Միությունում, եթե ձեր մշակումը իսկապես պատահական չէ և ցածր ռիսկային։ Առցանց խանութի անընդհատ գործունեությունը պատահական չէ։ Ներկայացուցչի տվյալները պետք է հայտնվեն ձեր գաղտնիության քաղաքականության մեջ։

