Майже кожна компанія з вебсайтом, орієнтованим на Нідерланди, публікує політику конфіденційності — privacyverklaring або заяву про конфіденційність. Набагато менше публікують таку, яка б витримала перевірку з боку Autoriteit Persoonsgegevens (нідерландського органу захисту даних, AP). Документ розглядається як шаблонний, копіюється у конкурента і залишається недоторканим, поки бізнес під ним змінюється. 2026 рік — невдалий для цього: у березні Європейська рада із захисту даних розпочала скоординовані заходи щодо забезпечення дотримання правил по всій Європі саме цього зобов'язання.
Звідки походить зобов'язання
Жодна стаття GDPR не має заголовка «політика конфіденційності». Ця заява є просто звичайним способом виконання зобов’язання, яке GDPR формулює інакше, як право особи на інформацію. Прозорість є принципом, зазначеним у статті 5 GDPR; статті 12, 13 та 14 GDPR перетворюють його на конкретний перелік речей, які ви повинні повідомити людям, та стандарт того, як це робити.
Розрив між статтею 13 та статтею 14 має більше значення, ніж усвідомлює більшість компаній.
- ст. 13 GDPR застосовується там, де ви збираєте персональні дані від окремої особи — контактна форма, оформлення замовлення, підписка на розсилку. Інформація має бути надана в той час дані отримуються: до подання форми, а не після.
- ст. 14 GDPR застосовується, якщо дані отримано з іншого джерела — від брокера даних, публічного реєстру, зібраного джерела, партнера, роботодавця. Ви повинні повідомити особу протягом розумного періоду, але не пізніше одного місяця, або під час першого спілкування з нею, або коли дані вперше розкриваються іншому одержувачу, залежно від того, що настане раніше.
Стаття 14 містить невеликий перелік винятків: особа вже має інформацію, інформування її є неможливим або потребує непропорційних зусиль, отримання або розкриття прямо передбачено законом, або дані є предметом професійної таємниці. Ці винятки є вузькими. «Незручність» не є непропорційними зусиллями, і компанія, яка купує або збирає контактні дані і ніколи нікому про це не повідомляє, покладається на виняток, якого не існує.
Стаття 12 GDPR регулює спосіб : лаконічний, прозорий, зрозумілий, легкодоступний, чіткою та простою мовою.
Обов'язковий вміст, пункт за пунктом
Це не меню. Заява, в якій відсутній один із цих пунктів, вважається неповною з юридичної точки зору.
| Інформація | Стаття 13 (стягується з фізичної особи) | Стаття 14 (отримано з іншого джерела) |
|---|---|---|
| Особисті дані та контактні дані контролера | Так | Так |
| Особа та контактні дані представника ЄС, якщо такий потрібен | Так | Так |
| Контактні дані співробітника із захисту даних, якщо його призначено | Так | Так |
| Цілі обробки | Так | Так |
| Правова основа для кожної мети | Так | Так |
| Переслідувані законні інтереси, якщо це є підставою для посилань | Так | Так |
| Категорії відповідних персональних даних | - | Так |
| Одержувачі або категорії одержувачів | Так | Так |
| Передачі за межі ЄЕЗ та запобіжний захід, на який посилаються | Так | Так |
| Термін зберігання або критерії, що використовуються для його визначення | Так | Так |
| Права доступу, виправлення, видалення, обмеження, заперечення та перенесення даних | Так | Так |
| Право на відкликання згоди, якщо згода є підставою | Так | Так |
| Право подати скаргу до Autoriteit Persoonsgegevens | Так | Так |
| Чи є забезпечення законодавчою чи договірною вимогою, а також наслідки ненадання | Так | - |
| Джерело даних та чи походять вони з загальнодоступних джерел | - | Так |
| Автоматизоване прийняття рішень та профілювання зі змістовною інформацією про логіку та передбачувані наслідки | Так | Так |
Три з них заслуговують на пильніший розгляд, бо саме на них і зосереджується увага AP.
Одержувачі та проблема «партнерів»
Статті 13 та 14 GDPR дозволяють вказувати одержувачів або категорії одержувачів. Це справжній вибір, але категорія має щось означати. «Наші партнери» – це не категорія; це відмова від відповіді. «Наш постачальник платіжних послуг, наш хостинг-провайдер у Німеччині, наша платформа для email-маркетингу в Сполучених Штатах та рекламні мережі, зазначені в нашій заяві про файли cookie» – це так. Якщо ви не можете описати одержувача без розпливчастості, ви, ймовірно, не знаєте, хто має дані – що є більшою проблемою.
Зберігання, якщо фіксований термін неможливий
GDPR визнає, що кількість днів не завжди може бути вказана, тому стаття 13 дозволяє використовувати критерії для визначення періоду. Що вона не дозволяє, так це відсутність відповіді. У своєму рішенні від 11 грудня 2023 року про штраф у розмірі 10 000 000 євро для Uber Technologies Inc. та Uber BV, AP встановила саме це: у заяві йшлося про те, що дані зберігатимуться стільки, скільки необхідно, що вона вважала занадто загальним. Працюючий критерій говорить «протягом терміну дії договору та семи років після останньої транзакції, відповідно до податкового законодавства Нідерландів».
Міжнародні перекази
Твердження, що дані «можуть бути передані за межі Європейської економічної зони», нічого не говорить читачеві. Позиція AP у тому ж рішенні щодо Uber полягала в тому, що слід назвати країни призначення та визначити запобіжні заходи — рішення про адекватність, стандартні договірні положення, обов’язкові корпоративні правила — а також те, як отримати копію. Компанії, що використовують американську аналітику, CRM або хмарний хостинг, переносять дані; питання лише в тому, чи визнає це заява.
Вимоги до форми
Стаття 12 GDPR встановлює стандарт, який легко сформулювати, але часто не виконується:
- Лаконічний та прозорий — представлено ефективно та чітко, відокремлено від умов та положень. Занурення його в загальні умови є невідповідним.
- Зрозуміло — зрозумілою для пересічного представника цільової аудиторії. Заява, написана для американських юристів, незрозуміла для голландських споживачів, як і заява, написана лише англійською мовою на голландськомовному сайті.
- Легко доступний — читачеві не потрібно шукати інформацію. Європейські рекомендації трактують це як одразу очевидне посилання: пряме посилання з кожної сторінки, контекстне посилання в місці збору інформації та, щонайбільше, кілька дотиків у додатку.
- Чітка та проста мова — конкретний та остаточний, а не абстрактний. У європейських рекомендаціях виділено такі ключові слова, як «може», «можливо» та «можливо», а слова «ми можемо використовувати ваші персональні дані для розробки нових послуг» або «для дослідницьких цілей» розглядаються як приклади того, що не слід писати.
Якщо послуга адресована дітям, або ви знаєте, що діти активно нею користуються, стаття 12 вимагає адаптації словникового запасу, тону та стилю, щоб дитина могла їх зрозуміти. У Нідерландах це стає очевидним зарано: згідно зі статтею 5 Закону про захист даних (Uitvoeringswet AVG), вік, нижче якого потрібна згода батьків на послуги інформаційного суспільства, що пропонуються безпосередньо дитині, становить шістнадцять років, що є найвищим віком, дозволеним GDPR. Заява, написана для дорослих щодо послуги, якою користуються чотирнадцятирічні, є недійсною, і право дитини на інформацію не втрачає чинності шляхом інформування батьків.
Правильно виконаний багаторівневий підхід
Багатошаровість – це рекомендована відповідь на суперечність між повнотою та читабельністю, і як AP, так і європейські рекомендації підтримують її. За умови правильного виконання, перший рівень містить особу контролера, цілі, обробку з найбільшим впливом або здатністю здивувати, а також способи реалізації прав – при цьому повний текст доступний за один клік як єдиний документ.
Якщо це зробити неправильно, це стає способом приховування інформації. Шари не повинні суперечити один одному, повна інформація має залишатися доступною в одному місці, і нічого не можна знижувати через незручності. Якщо операція обробки може здивувати читача, це аргумент на користь першого шару, а не четвертого.
Де заяви про конфіденційність не справляються
Повторювані невдачі нечасті та передбачувані.
- Нечіткі цілі та нерозголошений обмін інформацією. «Для покращення наших послуг» нічого не описує, а «ми можемо ділитися вашими даними з обраними партнерами» є найпоширенішим недоліком з усіх — зазвичай він приховує рекламні технології. Перевірка полягає в тому, чи може читач зрозуміти, що відбувається з його даними, і вирішити, чи заперечує він.
- Твердження, яке суперечить сайту. Це перетворює проблему з документацією на проблему правозастосування. У заяві йдеться, що жодні файли cookie відстеження не розміщуються без згоди, поки менеджер тегів спрацьовує під час завантаження сторінки; йдеться, що дані залишаються в ЄС, поки служба підтримки працює на платформі США. Регулятору не потрібно уважно читати заяву, щоб знайти це. Йому потрібно відкрити вкладку мережі.
- Скопійована заява. Політика, взята у конкурента, описує обробку даних конкурентом: вона називає одержувачів, послугами яких ви не користуєтеся, опускає тих, кого використовуєте, та вказує терміни зберігання, яких ви не дотримуєтеся. Це набір неправдивих заяв про ваш бізнес.
Політика конфіденційності не є повідомленням про файли cookie
Це два зобов'язання за двома документами, і їх об'єднання є надійним способом не дотримуватися жодного з них.
Файли cookie та аналогічні методи регулюються в Нідерландах статтею 11.7a Закону про телекомунікації, що імплементує Директиву про електронну конфіденційність. Будь-хто, хто зберігає інформацію на термінальному обладнанні користувача або отримує доступ до інформації, що зберігається на ньому, повинен надати чітку та повну інформацію та отримати згоду, за винятком обмежень щодо того, що є суворо необхідним для передачі повідомлення або надання запитуваної послуги. Це регулює акт читання або запису на пристрої , незалежно від того, чи задіяні персональні дані. GDPR регулює те, що ви потім робите з будь-якими отриманими персональними даними.
Отже: банер – це місце, де надається або відхиляється згода; у заяві про файли cookie перелічено файли cookie, їх цілі та термін дії; у заяві про конфіденційність пояснюється обробка персональних даних. Заява про конфіденційність не може отримати згоду, а банер не може звільнити від виконання статей 13 та 14. Зробіть перехресні посилання на них та забезпечте їх узгодженість.
Агентство AP активно діяло в цьому питанні. 30 квітня 2025 року воно оголосило про структурний моніторинг голландських банерів щодо файлів cookie та надіслало листа першим п’ятдесяти організаціям, описавши програму, що включає кілька сотень на рік. 11 листопада 2025 року воно повідомило, що понад 200 вебсайтів отримали попередження, приблизно три чверті внесли зміни, а щодо решти розпочало розслідування. Воно називає такі закономірності, як попередньо поставлені прапорці, додаткові кліки для відмови та приховані опції.
Згенеруйте виписку з реєстру, а не з реєстру конкурента
Стаття 30 GDPR вимагає від більшості організацій ведення реєстру видів обробки даних — verwerkingsregister . Для кожного виду діяльності він фіксує цілі, категорії суб’єктів даних та персональних даних, одержувачів, включаючи тих, хто знаходиться в третіх країнах, гарантії передачі та терміни зберігання.
Порівняйте це з таблицею вище: перекриття майже повне. Реєстр – це фактичний перелік; заява про конфіденційність – це її публічне представлення. Складена в такому порядку, заява є точною за своєю структурою та залишається точною, оскільки оновлення реєстру оновлює джерело. Якщо написати навпаки, ці два поняття розходяться – і регулятор, який запитує реєстр та читає веб-сайт, бачить прогалину.
Підтримка актуальності
У заяві про конфіденційність описується активна система, тому вона застаріває щоразу, коли система змінюється: новий інструмент аналітики, нова CRM, новий обробник за кордоном, нова мета для вже зберіганих даних.
Дотримуйтесь двох правил. Зміна обробки є зміною заяви, і її слід переглянути до того, як зміни набудуть чинності. А про суттєву зміну необхідно активно повідомляти: європейські рекомендації твердо стверджують, що надання особам можливості самостійно помітити переглянуту політику є не просто недостатнім, а й несправедливим. Істотні зміни — нова мета, зміна контролера, зміна способу реалізації прав — слід доводити до відома людей електронною поштою або повідомленням на місці достатньо завчасно, щоб вони могли відкликати згоду або заперечити. Друкарська помилка не потребує оголошення. Нова мета потребує.
Датуйте виписку та зберігайте попередні версії. Якщо вам потрібно показати, що ви повідомили клієнту у 2024 році, недатована опублікована сторінка не підійде.
Компанії, засновані за межами ЄС
Компанія, яка не має представництва в ЄС, підпадає під дію статті 3 GDPR, якщо вона пропонує товари чи послуги людям у ЄС або відстежує їхню поведінку там. Простої доступності веб-сайту недостатньо; важливими є докази таргетування — нідерландською мовою версія, ціноутворення в євро, доставка до Нідерландів, домен .nl, нідерландська реклама. Поведінковий моніторинг відвідувачів з ЄС є незалежним тригером.
Якщо застосовується стаття 3, стаття 27 GDPR зазвичай вимагає представника в Союзі, зареєстрованого в державі-члені, де знаходяться відповідні суб'єкти даних, чия особа та контактні дані належать до заяви про конфіденційність. Виняток є вузьким: обробка, яка є епізодичною, не включає великомасштабні дані спеціальної категорії та навряд чи призведе до ризику. Інтернет-магазин, який постійно продає на голландському ринку, не є епізодичною.
Агентство з питань захисту прав людини (AP) забезпечило виконання цього рішення окремо, оштрафувавши Locatefamily.com на 525 000 євро за непризначення представника з ЄС. Рішення датоване 10 грудня 2020 року та опубліковане AP 12 травня 2021 року; поряд зі штрафом було винесено наказ про сплату штрафу, який вимагав призначення представника. Порушенням було порушення статті 27 у поєднанні зі статтею 3 GDPR. Сайт не мав представництва в ЄС, і місце його ведення ніколи не було чітко визначено, що не завадило накладенню штрафу — сигнал для будь-якого оператора поза межами ЄС, який вважає, що відстань дорівнює імунітету.
правозастосування
Згідно зі статтею 6 Закону про захист даних (Uitvoeringswet AVG), Управління з питань захисту персональних даних (Autoriteit Persoonsgegevens) є голландським наглядовим органом. Його повноваження випливають зі статті 58 GDPR — попередження, догани, розпорядження, обмеження обробки — та статті 83 GDPR, яка відносить порушення статей 12, 13 та 14 до вищого рівня штрафів: до 20 мільйонів євро або 4% від загального світового річного обороту, залежно від того, що вище.
Агентство з питань захисту даних (AP) розглядає зобов'язання щодо надання інформації як окреме порушення, а не як виноску. Штраф у розмірі 10 000 000 євро, накладений на Uber 11 грудня 2023 року, ґрунтувався на статтях 12 та 13 GDPR — інформація про зберігання даних є занадто загальною, пункти призначення передачі не вказані, право на перенесення даних не згадується як таке. 8 травня 2026 року AP оголосило заперечення Uber проти цього штрафу необґрунтованими, і Uber звернувся до суду, тому рішення наразі залишається в силі без остаточного вирішення. Це штраф за те, чого не було сказано в заяві про конфіденційність. Окремо, 22 липня 2024 року AP оштрафувала Uber на 290 000 000 євро за передачу даних водіїв до Сполучених Штатів без дійсного інструменту передачі, про що було оголошено 26 серпня 2024 року.
Короткостроковий ризик вищий, ніж зазвичай. 14 жовтня 2025 року Європейська рада із захисту даних обрала зобов'язання щодо прозорості та інформування темою своїх п'ятих скоординованих правозастосовних дій та розпочала їх 19 березня 2026 року за участю двадцяти п'яти органів із захисту даних, що безпосередньо спрямовані на виконання статей 12, 13 та 14 GDPR. Ці органи звертаються до контролерів у різних секторах або шляхом правозастосовних дій, або шляхом встановлення фактів, з подальшими діями, коли висновки цього виправдовують; результати обмінюються та узагальнюються у другій половині 2026 року та об'єднуються у звіті для затвердження Радою. Участь є добровільною, і Рада не опублікувала, які органи приєдналися, тому не слід робити жодних припущень щодо Уповноважень щодо персональних даних. Суть залишається в силі незалежно від того, що прозорість є темою року правозастосування по всій Європі, і якщо ви збиралися переглянути свою заяву про конфіденційність, то саме цього року ставлять це питання.
Чи є заява про конфіденційність юридично обов'язковою в Нідерландах?
Зобов’язання, зазначене у статтях 12, 13 та 14 GDPR, полягає в інформуванні осіб, а не в публікації конкретного документа. Але якщо ви обробляєте персональні дані через веб-сайт, опублікована заява про конфіденційність є єдиним практичним способом її виконання. Без неї ви не можете довести, що повідомили когось, і тягар доведення дотримання вимог лежить на вас. Ставтеся до цього як до обов’язкового.
Чи обов'язково це має бути голландською мовою?
GDPR вимагає, щоб інформація була зрозумілою для цільової аудиторії. Якщо ви звертаєтесь до нідерландського ринку нідерландською мовою, заява про конфіденційність має бути доступна нідерландською мовою; заяву лише англійською мовою в нідерландськомовному інтернет-магазині важко захистити. Бізнес-сервіс, який працює повністю англійською мовою, може обґрунтовано публікувати інформацію англійською мовою. Якщо ви пропонуєте обидві версії, вони повинні містити однакову інформацію.
Чи можу я скористатися генератором або політикою конкурента?
Генератор може надати вам структуру. Він не може знати ваших обробників, ваші періоди зберігання, ваші передачі чи ваші правові підстави, а політика конкурента описує їхню обробку, а не вашу. Обидва шляхи призводять до документа, який є неточним щодо вашого власного бізнесу, що гірше, ніж короткий точний. Створіть його на основі вашого реєстру видів обробки.
Чи є банер щодо файлів cookie частиною заяви про конфіденційність?
Ні. Банер отримує згоду відповідно до ст. 11.7a Закону про телекомунікації (Telecommunicationsewet) на розміщення та зчитування файлів cookie та аналогічних методів на пристрої відвідувача. Заява про конфіденційність виконує обов'язок GDPR щодо інформування про обробку персональних даних. Це окремі документи з окремими правовими підставами, і вони повинні узгоджуватися один з одним та з тим, що насправді робить сайт.
Що робити, якщо ми не можемо встановити термін зберігання?
Стаття 13 GDPR дозволяє використовувати критерії для визначення терміну. Ці критерії повинні бути дійсно зрозумілими для читача: пов’язувати зберігання зі строком дії договору, із законодавчим зобов’язанням або з визначеною подією плюс визначений термін. Фраза «до тих пір, поки це необхідно» вже була визнана Комісією з питань захисту прав особи (Autoriteit Persoonsgegevens) занадто загальною для виконання зобов’язання.
Ми — американська компанія з голландським інтернет-магазином. Чи потрібен нам представник у ЄС?
Ймовірно, так. Якщо ви орієнтуєтесь на голландських клієнтів — голландська мова, ціни в євро, доставка до Нідерландів — стаття 3 GDPR застосовується до вас, а стаття 27 тоді вимагає представника в Союзі, якщо ваша обробка не є справді епізодичною та низькоризиковою. Безперервна діяльність інтернет-магазину не є епізодичною. Дані представника повинні бути вказані у вашій заяві про конфіденційність.

