Нідерландське управління захисту даних — Autoriteit Persoonsgegevens (AP) — є незалежним регулятором конфіденційності в Нідерландах. Воно стежить за тим, щоб організації, що працюють у Нідерландах або орієнтовані на них, дотримувалися GDPR, розслідує підозрювані порушення, виписує штрафи та накази, а також пояснює, як слід поводитися з персональними даними. Фізичні особи можуть звернутися до AP, якщо їхні дані були оброблені неналежним чином або якщо організація ігнорує їхні права на конфіденційність. Організації повинні повідомити AP про відповідні порушення даних протягом 72 годин та продемонструвати відповідальність за те, як вони обробляють персональні дані, зокрема, коли вони покладаються на спеціальні категорії або передають дані за кордон.
У цьому практичному посібнику пояснюється, що робить Політика конфіденційності (AP) і коли вона втручається, чи застосовується до вас GDPR, а також коли і як зв’язатися з AP. Ви знайдете права, які допомагає захищати AP, покрокову процедуру подання скарг, звітність про витоки даних для організацій, основні зобов’язання щодо GDPR, а також те, що на практиці роблять Службові особи з захисту даних (SPO) та представники ЄС. Ми також розглянемо транскордонні справи та механізм єдиного вікна, нещодавні приклади правозастосування, офіційні ресурси та контактні канали, а також те, як підготуватися до розслідування AP. Давайте зорієнтуємо вас та допоможемо вам бути впевненими у наступних кроках.
Мандат і повноваження Autoriteit Persoonsgegevens (AP)
Нідерландське управління захисту даних – це незалежний наглядовий орган, який контролює дотримання відповідно до GDPR у Нідерландах. Він контролює як державні, так і приватні організації, які обробляють персональні дані людей у Нідерландах, реагує на скарги та сигнали про невідповідність, а також вживає коригувальних заходів, коли це необхідно.
- Слідчі повноваження: запитувати інформацію, проводити перевірки та розслідувати підозри на порушення GDPR.
- Коригувальні повноваження: видавати розпорядження про дотримання вимог (включаючи розпорядження, що підлягають періодичним штрафам), робити догани та накладати адміністративні штрафи.
- Порушення нагляду: отримувати та оцінювати обов’язкові повідомлення про порушення безпеки даних (протягом 72 годин, де це необхідно) та перевіряти, чи поінформовані постраждалі особи.
- Забезпечення дотримання прав: забезпечити, щоб організації сприяли доступу та забезпечували інші права суб’єктів даних; діяти, коли запити ігноруються або обробляються неналежним чином.
- Орієнтація на керівництво та нагляд: публікувати рекомендації та контролювати обробку даних з високим рівнем ризику, включаючи дані спеціальної категорії та міжнародні передачі.
- Забезпечення представництва: вимагати від контролерів даних з країн поза ЄС, які зосереджені на особах у Нідерландах, призначення представника з ЄС, де це можливо.
Чи застосовується GDPR до вас у Нідерландах?
Якщо ви працюють у Нідерландах або орієнтуватися на людей там та обробляти персональні дані, GDPR, ймовірно, застосовується незалежно від того, де розташовані ваші сервери. Нідерландське управління захисту даних (AP) контролює дотримання вимог для організацій будь-якого розміру, від фрілансерів до транснаціональних корпорацій.
- Базується в ЄС: Ви зареєстровані в ЄС та обробляєте персональні дані.
- За межами ЄС: Ви пропонуєте товари/послуги людям у ЄС або контролюєте їхню поведінку в ЄС.
Організації, що не входять до ЄС, на які поширюється дія цієї угоди, повинні призначити представника з ЄС.
Коли і чому звертатися до AP
Зверніться до Управління із захисту даних Нідерландів (AP), якщо ризики для конфіденційності є значними або ваші спроби вирішити проблему з організацією ні до чого не призводять. Фізичні особи можуть подавати скарги на неналежне поводження з персональними даними. Організації повинні повідомляти про відповідні порушення даних протягом 72 годин і можуть потребувати схвалення AP для певних видів діяльності з високим рівнем ризику.
- Незаконна обробка або зловживання спеціальної категорії: наприклад, біометричні дані без правової підстави.
- Проігноровані запити на права: збої у доступі, видаленні, запереченні або збої у забезпеченні прозорості.
- Витоки даних (організації): обов'язкове повідомлення AP протягом 72 годин.
- Відсутність повідомлень про порушення для фізичних осіб: коли людей мали б поінформувати.
- Немає представників ЄС (контролери за межами ЄС): при цьому цільовою аудиторією були люди в Нідерландах.
- Спільні чорні списки: коли потрібна ліцензія від AP.
Ваші права згідно з GDPR, які гарантує AP
Управління з захисту даних (AP) захищає ваші основні права згідно з GDPR, гарантуючи, що організації чітко інформують вас, вчасно реагують та обробляють дані законно. Якщо компанія ігнорує або неправильно обробляє запит, Орган із захисту даних Нідерландів може провести розслідування та наказати про дотримання вимог. Це ключові права, які AP забезпечує на практиці.
- Право бути поінформованим: чіткі, прозорі повідомлення, зокрема про випадки отримання даних від інших осіб.
- Право доступу: копію ваших даних та деталі обробки; відповідь без зайвої затримки (зазвичай протягом одного місяця).
- Сприяння реалізації прав: Організації повинні робити запити простими та своєчасними — без необґрунтованих відмов чи затримок.
- Захист даних спеціальної категорії: додаткові гарантії щодо біометричних або медичних даних; незаконне використання призводить до дій AP.
- Інформація про порушення: Людей необхідно повідомляти, коли витік становить високий ризик; AP перевіряє, чи це сталося.
Як подати скаргу щодо конфіденційності (покрокова інструкція)
Якщо організація неналежним чином обробляє ваші персональні дані або ігнорує ваш запит щодо прав, ви можете подати скаргу до Нідерландського органу захисту даних (Autoriteit Persoonsgegevens, AP). У більшості випадків спочатку спробуйте вирішити проблему з організацією та ведіть чіткий документальний слід. Цілеспрямована, добре задокументована скарга допомагає AP швидше оцінити ситуацію, особливо коли йдеться про дані спеціальної категорії або транскордонну обробку.
- Спробуйте пряме вирішення: Напишіть організації (або її співробітнику з захисту даних), пояснюючи проблему та право, на яке ви посилаєтесь; дайте їм до одного місяця на відповідь.
- Зберіть докази: Зберігайте копії вашого запиту, будь-яких відповідей, дат, знімків екрана, повідомлень про конфіденційність та будь-якої шкоди, якої ви зазнали.
- Надішліть свою скаргу до AP: Скористайтеся каналом скарг AP та опишіть, хто, що, коли, яке право GDPR було задіяне та який вплив мав цей вплив.
- Співпрацюйте з подальшими діями: AP може запитувати додаткову інформацію або координувати свої дії з іншим органом ЄС у транскордонних справах.
- Розгляньте паралельні засоби правового захисту: AP може вимагати від організацій, що відповідають вимогам, та застосовувати санкції; компенсація вимагає окремого цивільного позову.
Як повідомити про витік даних до служби підтримки (для організацій)
Коли відбувається витік персональних даних, організації працює в Нідерландах або орієнтується на них повинні діяти швидко: повідомити про це Нідерландський орган із захисту даних (Autoriteit Persoonsgegevens, AP) протягом 72 годин, якщо це необхідно, повідомити постраждалих осіб та зареєструвати інцидент. Про транскордонні порушення, як правило, повідомляють до органу із захисту даних у країні вашої штаб-квартири в ЄС. Затримка з повідомленням може призвести до штрафу.
- Оцінити та вмістити: Визначте, чи є інцидент порушенням конфіденційності персональних даних, про яке потрібно повідомляти.
- Повідомити AP (72 години): Скористайтеся каналом повідомлення про витік даних AP, щоб подати своє повідомлення.
- Повідомляти осіб, коли це необхідно: Інформувати постраждалих людей та надавати практичні поради.
- Документуйте внутрішньо: Записуйте факти, наслідки та заходи щодо усунення недоліків у вашому реєстрі порушень.
- Транскордонна координація: Повідомте керівний орган (уповноважений орган з захисту даних вашої штаб-квартири ЄС) та скоординуйте подальші дії.
Зберігайте докази рішень та термінів; AP може запросити додаткову інформацію.
Чого AP очікує від організацій: основні зобов'язання GDPR
Управління з питань захисту персональних даних очікує, що організації демонструватимуть справжню відповідальність згідно з GDPR: вибиратимуть дійсну правову основу, чітко пояснюватимуть процес обробки, обмежуватимуть обсяг даних, належним чином захищатимуть їх, своєчасно виконуватимуть запити на порушення прав, оцінюватимуть діяльність з високим рівнем ризику, повідомлятимуть про порушення, коли це необхідно, та передаватимуть дані за кордон лише за наявності належних гарантій.
- Правова основа та прозорість: чітко вкажіть цілі, правові підстави та з ким ви ділитеся даними; надайте доступну інформацію про конфіденційність.
- Мінімізація та зберігання даних: збирати лише необхідне та встановлювати/дотримуватися термінів зберігання.
- Заходи безпеки: запровадити пропорційні технічні та організаційні заходи контролю та обмежити внутрішній доступ.
- Обробка з високим рівнем ризику: провести оцінку впливу на захист даних (DPIA), де це необхідно; додати запобіжні заходи для даних спеціальної категорії.
- Сприяння у сфері прав: спрощувати здійснення прав; відповідати без зайвої затримки (зазвичай протягом одного місяця).
- Управління порушеннями: повідомляти AP протягом 72 годин, коли це необхідно; інформувати осіб про високі ризики; вести реєстр порушень.
- Міжнародні трансфери: використовувати рішення щодо адекватності або відповідні запобіжні заходи (наприклад, типові положення).
- Нормативні вимоги: отримати ліцензії AP для певних спільних чорних списків; призначити відповідального за захист даних (DPO), де це обов’язково; контролери з країн, що не входять до ЄС, повинні мати представника ЄС, якщо вони орієнтуються на Нідерланди.
Організації осіб з інвалідністю, представники ЄС та підзвітність на практиці
Підзвітність згідно з GDPR є постійним зобов'язанням, а не просто пунктом. За потреби призначте спеціаліста із захисту даних (DPO) для контролю за обробкою персональних даних, консультування співробітників та виконання функцій контактної особи для Нідерландського органу захисту даних (AP). Якщо ви є контролером даних з країни поза ЄС, який пропонує товари/послуги людям в ЄС або контролює їх, ви повинні призначити представника від ЄС. AP очікує доказів того, що ці ролі працюють на практиці — непризначення представника вже призвело до правозастосування, як це видно у справі Clearview.
- Уповноважений співробітник з захисту даних, де це потрібно: Служба захисту даних контролює обробку, інформує та консультує персонал, а також є контактною особою для відповідального за захист даних.
- Представник ЄС (контролери за межами ЄС): призначити представника, якщо ви орієнтуєтесь на людей в ЄС/Нідерландах.
- Обробка з високим рівнем ризику: виконувати ВПЗ, де це необхідно, та додавати запобіжні заходи для даних спеціальної категорії.
- Обробка прав: зробити запити простими у виконанні та відповідати на них без зайвої затримки (зазвичай протягом одного місяця).
- Готовність до порушення: вести реєстр порушень та повідомляти про це Відділ захисту даних протягом 72 годин, якщо це необхідно.
- Міжнародні трансфери: покладатися на рішення щодо адекватності або відповідні запобіжні заходи (наприклад, типові контракти).
Транскордонні справи та механізм єдиного вікна
Коли обробка або порушення стосуються людей у кількох країнах ЄС, застосовується принцип єдиного вікна, передбачений GDPR. Провідним наглядовим органом є УЗД вашого «головного офісу» в ЄС (зазвичай штаб-квартира). Якщо він знаходиться в Нідерландах, головним органом є УЗД Нідерландів; в іншому випадку УЗД діє як зацікавлений орган. У разі транскордонних порушень організації зазвичай повідомляють головний УЗД.
- Визначте свого провідного DPA: Визначте основну установу та підтвердьте, хто її очолює.
- Звіт через головного органу з захисту даних: Використовуйте його канал зв'язку/виходу в охорону та ведіть облік.
- Координати: Очікуйте запити на інформацію та їх спільну обробку з іншими органами захисту даних ЄС.
Застосування на практиці: штрафи, накази та визначні справи
Нідерландське управління захисту даних використовує поєднання слідчих та коригувальних інструментів для швидкої зміни поведінки. Очікуйте адміністративних штрафів, догани та накази про дотримання вимог, часто з періодичними штрафними виплатами для припинення поточних порушень. Типовими тригерами є незаконна обробка, нецільове використання даних спеціальної категорії, ігнорування запитів на захист прав, відсутність представництва в ЄС для контролерів даних з країн, що не входять до ЄС, та запізнілі або неадекватні повідомлення про порушення (за які може бути накладено штраф).
- Адміністративні штрафи та постанови: AP може наказати про виправлення недоліків та накладати періодичні штрафи для забезпечення дотримання вимог.
- Поширені порушення: Відсутність правової основи, незаконна обробка біометричних даних, низька прозорість, нездатність забезпечити доступ та слабкі механізми реагування на порушення.
- Примітний випадок — Clearview AI (2024): Штраф у розмірі 30 500 000 євро за незаконний збір даних та обробку біометричних даних, порушення прозорості та доступу, а також відсутність представника ЄС; плюс чотири накази про дотримання вимог щодо припинення поточних порушень.
Офіційні ресурси та контактні канали
Щоб отримати авторитетні інструкції та форми, скористайтеся послугами Нідерландського органу захисту даних (Autoriteit Persoonsgegevens, AP). Це офіційні канали для отримання інформації, скарг та повідомлення про порушення.
- Вебсайт AP (EN/NL): інструкції, оновлення та новини.
- Форма скарги (фізичні особи): подати скаргу про порушення конфіденційності; додати докази.
- Портал витоку даних (організації, Нідерланди): повідомити протягом 72 годин, де це необхідно; зареєструвати всередині компанії.
- Контактна сторінка: загальні запити або подальше ведення справи.
- Керівництво: заходи безпеки, оцінки впливу на захист даних та міжнародні передачі.
Підготовка до запиту або перевірки AP
Запит від Управління з питань захисту прав особи не обов'язково має перетворюватися на пожежну гілку. Найефективніший спосіб зменшити ризик – це показати свою домашню роботу та завчасно усунути недоліки. Скористайтеся цією цілеспрямованою підготовкою, щоб бути готовим до запитів на інформацію, дистанційних перевірок або розслідувань на місці.
- Призначити керівника реагування: Представник служби захисту даних/ЄС як єдиний контакт; відстежуйте всі терміни.
- Зберіть свій файл звітності: цілі, правові підстави, повідомлення, зберігання, контроль доступу.
- Поводження з правами на докази: журнал запитів, шаблони відповідей та записи про обробку за один місяць.
- Продемонструвати безпека та оцінка впливу на захист даних: охоплювати обробку високого ризику/спеціальної категорії та задокументовані заходи щодо пом’якшення наслідків.
- Складання документації про порушення: реєстр інцидентів, 72-годинні сповіщення та будь-які повідомлення користувачів.
- Перевірка міжнародних переказів та представництва: положення про адекватність або типові положення, а також підтвердження представника ЄС (за потреби).
Ключові висновки та наступні кроки
Підсумок: AP – це голландський наглядовий орган GDPR. Фізичні особи можуть подавати скарги на ескалацію; організації повинні доводити законну обробку, сприяти дотриманню прав, захищати дані та повідомляти про порушення протягом 72 годин, приділяючи особливу увагу даним спеціальної категорії та транскордонним налаштуванням. Потрібна індивідуальна допомога або планування термінового реагування? Зверніться до наших адвокати з питань конфіденційності в Law & More.