Prawie każda firma ze stroną internetową skierowaną do użytkowników holenderskich publikuje politykę prywatności – privacyverklaring , czyli oświadczenie o ochronie prywatności. Znacznie mniej firm publikuje takie, które przetrwałyby kontrolę Autoriteit Persoonsgegevens (holenderskiego organu ochrony danych, AP). Dokument jest traktowany jako szablon, kopiowany od konkurencji i pozostawiany bez zmian, podczas gdy firma pod nim się zmienia. To obecnie kosztowny nawyk: w marcu 2026 roku Europejska Rada Ochrony Danych wszczęła skoordynowane działania egzekucyjne w całej Europie, mające na celu właśnie ten obowiązek.
Skąd bierze się obowiązek
Żaden artykuł RODO nie nosi tytułu „polityka prywatności”. Oświadczenie to jest po prostu zwykłym sposobem wypełnienia obowiązku, który RODO ujmuje inaczej – jako prawo jednostki do bycia poinformowanym. Przejrzystość jest zasadą zawartą w art. 5 RODO; art. 12, 13 i 14 RODO przekształcają ją w konkretną listę rzeczy, które należy przekazać innym osobom, oraz standard określający, jak to zrobić.
Podział między art. 13 i art. 14 ma większe znaczenie, niż większość firm zdaje sobie sprawę.
- Art. 13 RODO dotyczy sytuacji, w których zbierasz dane osobowe od jednostki — formularz kontaktowy, kasa, zapis do newslettera. Informacje muszą zostać podane wtedy dane są zbierane: przed wysłaniem formularza, a nie po nim.
- Art. 14 RODO Dotyczy sytuacji, gdy dane pochodzą z innego źródła — od brokera danych, rejestru publicznego, źródła scrapingu, partnera, pracodawcy. Należy poinformować osobę w rozsądnym terminie, najpóźniej w ciągu jednego miesiąca, lub przy pierwszej komunikacji z nią, lub w momencie pierwszego ujawnienia danych innemu odbiorcy, w zależności od tego, co nastąpi wcześniej.
Art. 14 zawiera niewielki zestaw wyjątków – osoba, której dane dotyczą, posiada już te informacje, poinformowanie jej o nich jest niemożliwe lub wymagałoby niewspółmiernie dużego wysiłku, uzyskanie lub ujawnienie danych jest wyraźnie przewidziane prawem lub dane są objęte tajemnicą zawodową. Wyjątki te są wąskie. „Niewygodne” nie oznacza niewspółmiernie dużego wysiłku, a firma, która kupuje lub zbiera dane kontaktowe i nigdy nikomu o tym nie mówi, powołuje się na nieistniejący wyjątek.
Art. 12 RODO reguluje sposób : zwięzły, przejrzysty, zrozumiały, łatwo dostępny, jasny i prostym językiem.
Obowiązkowa treść, pozycja po pozycji
To nie jest menu. Oświadczenie, w którym brakuje jednego z tych elementów, jest niekompletne z mocy prawa.
| Informacje | Art. 13 (pobrane od osoby fizycznej) | Art. 14 (uzyskany gdzie indziej) |
|---|---|---|
| Tożsamość i dane kontaktowe administratora | Tak | Tak |
| Tożsamość i dane kontaktowe przedstawiciela UE, jeżeli jest wymagany | Tak | Tak |
| Dane kontaktowe inspektora ochrony danych, jeżeli został wyznaczony | Tak | Tak |
| Cele przetwarzania | Tak | Tak |
| Podstawa prawna dla każdego celu | Tak | Tak |
| Uzasadnione interesy, na których się opieramy, jeżeli stanowią podstawę prawną | Tak | Tak |
| Kategorie danych osobowych, których to dotyczy | Do | Tak |
| Odbiorcy lub kategorie odbiorców | Tak | Tak |
| Transfery poza EOG i ochrona, na której się opierają | Tak | Tak |
| Okres przechowywania lub kryteria stosowane do jego ustalenia | Tak | Tak |
| Prawo dostępu, sprostowania, usunięcia, ograniczenia, sprzeciwu i przenoszenia | Tak | Tak |
| Prawo do cofnięcia zgody, jeżeli podstawą jest zgoda | Tak | Tak |
| Prawo do złożenia skargi do Autoriteit Persoonsgegevens | Tak | Tak |
| Czy przepis jest wymogiem ustawowym czy umownym i jakie są konsekwencje jego braku | Tak | Do |
| Źródło danych i czy pochodzą one ze źródeł publicznie dostępnych | Do | Tak |
| Zautomatyzowane podejmowanie decyzji i profilowanie, z istotnymi informacjami o logice i przewidywanych konsekwencjach | Tak | Tak |
Trzy z nich zasługują na bliższe przyjrzenie się, ponieważ to na nich skupia się uwaga AP.
Odbiorcy i problem „partnerów”
Art. 13 i art. 14 RODO zezwalają na określenie odbiorców lub kategorii odbiorców. To realny wybór, ale kategoria musi coś znaczyć. „Nasi partnerzy” to nie kategoria; to odmowa odpowiedzi. „Nasz dostawca usług płatniczych, nasz dostawca hostingu w Niemczech, nasza platforma marketingu e-mailowego w Stanach Zjednoczonych i sieci reklamowe wymienione w naszym oświadczeniu o plikach cookie” to już tak. Jeśli nie można opisać odbiorcy bez niejasności, prawdopodobnie nie wiadomo, kto ma dane – a to większy problem.
Przechowywanie w przypadku braku możliwości ustalenia okresu przechowywania
RODO uznaje, że nie zawsze można podać liczbę dni, dlatego art. 13 dopuszcza kryteria stosowane do określenia tego okresu. Nie zezwala jednak na udzielenie jednoznacznej odpowiedzi. W decyzji z 11 grudnia 2023 r., nakładającej na Uber Technologies Inc. i Uber BV karę pieniężną w wysokości 10 000 000 euro, AP stwierdziła dokładnie to: oświadczenie stanowiło, że dane będą przechowywane tak długo, jak będzie to konieczne, co uznała za zbyt ogólne. Praktyczne kryterium brzmi „przez czas trwania umowy i siedem lat po ostatniej transakcji, zgodnie z holenderskim prawem podatkowym”.
Transfery międzynarodowe
Stwierdzenie, że dane „mogą być przekazywane poza Europejski Obszar Gospodarczy”, nic nie mówi czytelnikowi. Stanowisko AP w tej samej decyzji w sprawie Ubera zakładało, że należy wskazać kraje docelowe i określić zabezpieczenia – decyzję o odpowiednim poziomie ochrony, standardowe klauzule umowne, wiążące reguły korporacyjne – oraz sposób uzyskania kopii. Firmy korzystające z amerykańskich systemów analitycznych, CRM lub hostingu w chmurze dokonują transferu danych; pytanie tylko, czy oświadczenie to potwierdza.
Wymagania dotyczące formularza
Art. 12 RODO ustanawia standard, który jest łatwy do przedstawienia, ale często nie jest realizowany:
- Zwięzły i przejrzysty — przedstawione sprawnie i jasno, oddzielnie od regulaminu. Umieszczenie ich w regulaminie ogólnym jest niezgodne z regulaminem.
- Zrozumiały — zrozumiałe dla przeciętnego odbiorcy. Oświadczenie napisane dla amerykańskich prawników nie jest zrozumiałe dla holenderskich konsumentów, podobnie jak oświadczenie w języku angielskim na stronie internetowej w języku niderlandzkim.
- Łatwo dostępny — Czytelnik nie powinien musieć szukać. Europejskie wytyczne traktują to jako konieczność natychmiastowego znalezienia informacji: bezpośredni link na każdej stronie, link kontekstowy w miejscu pobierania i w aplikacji dostępnej maksymalnie po kilku kliknięciach.
- Jasny i prosty język — konkretne i definitywne, a nie abstrakcyjne. Wytyczne europejskie wyróżniają słowa zabezpieczające, takie jak „może”, „może” i „możliwy”, i traktują sformułowania „możemy wykorzystywać Twoje dane osobowe do opracowywania nowych usług” lub „do celów badawczych” jako przykłady tego, czego nie należy pisać.
W przypadku, gdy usługa jest skierowana do dzieci lub wiadomo, że dzieci korzystają z niej intensywnie, art. 12 wymaga dostosowania słownictwa, tonu i stylu, aby dziecko mogło ją zrozumieć. W Holandii jest to bardzo istotne: zgodnie z art. 5 Ustawy o Uitvoeringswet AVG, wiek, poniżej którego wymagana jest zgoda rodzica na usługi społeczeństwa informacyjnego oferowane bezpośrednio dziecku, wynosi szesnaście lat, co jest najwyższym wiekiem dozwolonym przez RODO. Oświadczenie sporządzone dla dorosłych w sprawie usługi, z której korzystają czternastolatkowie, jest nieważne, a prawo dziecka do bycia informowanym nie zostaje naruszone przez poinformowanie rodzica.
Podejście warstwowe, wykonane prawidłowo
Warstwy są zalecaną odpowiedzią na napięcie między kompletnością a czytelnością, co popierają zarówno wytyczne AP, jak i europejskie. Prawidłowo wykonana pierwsza warstwa zawiera tożsamość administratora, cele, przetwarzanie o największym wpływie lub potencjale zaskoczenia oraz sposób wykonywania praw – a pełny tekst jest dostępny za jednym kliknięciem w jednym dokumencie.
Niewłaściwie wykonana staje się sposobem na ukrycie pewnych rzeczy. Warstwy nie mogą sobie zaprzeczać, pełna informacja musi być dostępna w jednym miejscu i nic nie może zostać zdegradowane z powodu zawstydzenia. Jeśli operacja przetwarzania zaskakuje czytelnika, jest to argument za pierwszą warstwą, a nie za czwartą.
Gdzie oświadczenia o ochronie prywatności zawodzą
Powtarzające się awarie są nieliczne i łatwe do przewidzenia.
- Niejasne cele i nieujawnione udostępnianie. „Aby ulepszyć nasze usługi” niczego nie opisuje, a „możemy udostępniać Twoje dane wybranym partnerom” to najczęstsza wada ze wszystkich – zazwyczaj ukrywa technologię reklamową. Kwestią do rozstrzygnięcia jest to, czy czytelnik jest w stanie stwierdzić, co dzieje się z jego danymi i czy ma coś przeciwko temu.
- Oświadczenie sprzeczne z treścią witryny. To zmienia problem z dokumentacją w problem z egzekwowaniem przepisów. W oświadczeniu stwierdzono, że żadne pliki cookie śledzące nie są umieszczane bez zgody użytkownika podczas ładowania strony; stwierdzono również, że dane pozostają w UE, podczas gdy dział wsparcia działa na platformie amerykańskiej. Regulator nie musi uważnie czytać oświadczenia, aby to znaleźć. Wystarczy otworzyć kartę sieciową.
- Skopiowane oświadczenie. Polityka zaczerpnięta od konkurencji opisuje sposób przetwarzania danych przez konkurenta: wymienia odbiorców, z których nie korzystasz, pomija tych, z których korzystasz, i określa okresy przechowywania, których nie przestrzegasz. To zbiór fałszywych informacji na temat Twojej firmy.
Oświadczenie o ochronie prywatności nie jest informacją o plikach cookie
Są to dwa obowiązki wynikające z dwóch instrumentów, a ich połączenie jest niezawodnym sposobem na wypełnienie żadnego z nich.
Pliki cookie i podobne techniki są w Holandii regulowane przez art. 11 ust. 7a ustawy o telekomunikacji (Telecommunicatiewet), wdrażający dyrektywę o prywatności i łączności elektronicznej (ePrivacy Directive). Każdy, kto przechowuje informacje na urządzeniu końcowym użytkownika lub uzyskuje do nich dostęp, musi podać jasne i pełne informacje oraz uzyskać zgodę, z nielicznymi wyjątkami dotyczącymi tego, co jest absolutnie niezbędne do przesłania komunikatu lub dostarczenia żądanej usługi. Dotyczy to czynności odczytu lub zapisu na urządzeniu , niezależnie od tego, czy dotyczą one danych osobowych. RODO reguluje sposób, w jaki użytkownik korzysta z uzyskanych danych osobowych.
Zatem: baner jest miejscem, w którym zgoda jest wyrażana lub odmawiana; oświadczenie dotyczące plików cookie wymienia pliki cookie, ich cele i okresy obowiązywania; oświadczenie o ochronie prywatności wyjaśnia przetwarzanie danych osobowych. Oświadczenie o ochronie prywatności nie może uzyskać zgody, a baner nie może uchylić art. 13 i 14. Należy je wzajemnie odwoływać i zachować ich spójność.
Agencja AP aktywnie działała w tym obszarze. 30 kwietnia 2025 r. ogłosiła strukturalny monitoring holenderskich banerów dotyczących plików cookie i napisała do pierwszych pięćdziesięciu organizacji, opisując program obejmujący kilkaset zgłoszeń rocznie. 11 listopada 2025 r. poinformowała, że ponad 200 stron internetowych otrzymało ostrzeżenia, około trzy czwarte z nich wprowadziło zmiany, a w pozostałych przypadkach wszczęła dochodzenia. Wśród wzorców, które wymienia, znajdują się wstępnie zaznaczone pola wyboru, dodatkowe kliknięcia w celu odrzucenia plików cookie i ukryte opcje.
Wygeneruj oświadczenie z rejestru, a nie od konkurenta
Art. 30 RODO nakłada na większość organizacji obowiązek prowadzenia rejestru czynności przetwarzania – verwerkingsregister . Dla każdej czynności rejestruje on cele, kategorie osób, których dane dotyczą, i danych osobowych, odbiorców, w tym w państwach trzecich, zabezpieczenia dotyczące przekazywania danych oraz okresy przechowywania. Jeżeli odbiorca jest podmiotem przetwarzającym, te same informacje powinny być już zawarte w umowie o przetwarzaniu danych zawartej z tym podmiotem, co znacznie ułatwia utrzymanie spójności rejestru i oświadczenia.
Porównaj to z powyższą tabelą: pokrywają się niemal całkowicie. Rejestr to spis faktów; oświadczenie o ochronie prywatności to jego publiczna interpretacja. Zbudowane w tej kolejności oświadczenie jest poprawne z samej konstrukcji i pozostaje poprawne, ponieważ aktualizacja rejestru aktualizuje źródło. Zapis odwrotny – te dwa elementy się od siebie oddalają, a regulator, który prosi o rejestr i czyta stronę internetową, dostrzega tę lukę.
Utrzymywanie aktualności
Oświadczenie o ochronie prywatności opisuje system na żywo, więc staje się nieaktualne za każdym razem, gdy system ulega zmianie: nowe narzędzie analityczne, nowy system CRM, nowy podmiot przetwarzający za granicą, nowy cel wykorzystania już przechowywanych danych.
Obowiązują dwie zasady. Zmiana sposobu przetwarzania stanowi zmianę oświadczenia i powinna zostać zmieniona przed jej wprowadzeniem. Istotna zmiana musi zostać aktywnie zakomunikowana: wytyczne europejskie jednoznacznie wskazują, że pozostawienie osobom fizycznym możliwości samodzielnego zauważenia zmienionej polityki jest nie tylko niewystarczające, ale wręcz niesprawiedliwe. Istotne zmiany – nowy cel, zmiana administratora, zmiana sposobu wykonywania praw – powinny zostać zgłoszone osobom fizycznym pocztą elektroniczną lub na miejscu, z odpowiednim wyprzedzeniem, aby mogły wycofać zgodę lub zgłosić sprzeciw. Literówka nie wymaga powiadomienia. Nowy cel – tak.
Oznacz wersję oświadczenia datą i zachowaj poprzednie wersje. Jeśli chcesz pokazać klientowi to, co powiedziałeś w 2024 roku, niedatowana strona internetowa tego nie zrobi.
Firmy założone poza UE
Firma nieposiadająca siedziby w UE podlega art. 3 RODO, jeśli oferuje towary lub usługi osobom w UE lub monitoruje ich zachowanie w tym kraju. Sama dostępność strony internetowej nie wystarczy; liczą się dowody na targetowanie — wersja w języku niderlandzkim, ceny w euro, dostawa do Holandii, domena .nl, niderlandzkie reklamy. Monitorowanie zachowań użytkowników z UE jest niezależnym czynnikiem.
Jeśli ma zastosowanie art. 3, art. 27 RODO zasadniczo wymaga przedstawiciela w Unii, mającego siedzibę w państwie członkowskim, w którym znajdują się osoby, których dane dotyczą, którego tożsamość i dane kontaktowe znajdują się w oświadczeniu o ochronie prywatności. Wyjątek jest wąski: przetwarzanie ma charakter sporadyczny, nie obejmuje dużych danych szczególnych kategorii i jest mało prawdopodobne, aby wiązało się z ryzykiem. Sklep internetowy prowadzący stałą sprzedaż na rynku holenderskim nie jest sklepem sporadycznym.
Agencja AP zastosowała tę zasadę w oderwaniu od innych przepisów, nakładając na Locatefamily.com grzywnę w wysokości 525 000 euro za brak wyznaczenia przedstawiciela w UE. Decyzja została wydana 10 grudnia 2020 r. i opublikowana przez AP 12 maja 2021 r.; oprócz grzywny nałożono również karę pieniężną zobowiązującą do wyznaczenia przedstawiciela. Naruszenie dotyczyło art. 27 w związku z art. 3 RODO. Strona nie miała siedziby w UE, a jej miejsce siedziby nigdy nie zostało jednoznacznie określone, co nie zapobiegło nałożeniu grzywny – co jest sygnałem dla każdego operatora spoza UE, który zakłada, że odległość jest równoznaczna z immunitetem.
Egzekwowanie
Zgodnie z art. 6 Ustawy o ochronie danych osobowych (Uitvoeringswet AVG), Autoriteit Persoonsgegevens jest holenderskim organem nadzorczym. Jego uprawnienia wynikają z art. 58 RODO – ostrzeżenia, upomnienia, nakazy, ograniczenia przetwarzania – oraz art. 83 RODO, który klasyfikuje naruszenia art. 12, 13 i 14 w wyższym stopniu, co skutkuje karą administracyjną : do 20 milionów euro lub 4% całkowitego rocznego obrotu na świecie, w zależności od tego, która kwota jest wyższa.
Agencja AP traktuje obowiązek informacyjny jako odrębne naruszenie, a nie przypis. Kara w wysokości 10 000 000 euro nałożona na Ubera 11 grudnia 2023 r. opierała się na art. 12 i 13 RODO – informacje o retencji danych są zbyt ogólne, miejsca docelowe transferu nie zostały wymienione, a prawo do przenoszenia danych nie zostało wymienione jako takie. 8 maja 2026 r. Agencja AP uznała sprzeciw Ubera wobec tej kary za bezpodstawny, a Uber wniósł sprawę do sądu, więc decyzja pozostaje w mocy i nie została ostatecznie rozstrzygnięta. Jest to kara za to, czego nie ujęto w oświadczeniu o ochronie prywatności. Odrębnie, 22 lipca 2024 r. Agencja AP nałożyła na Ubera grzywnę w wysokości 290 000 000 euro za przesyłanie danych kierowców do Stanów Zjednoczonych bez ważnego narzędzia do transferu, ogłoszonego 26 sierpnia 2024 r.
Ryzyko w krótkiej perspektywie jest wyższe niż zwykle. 14 października 2025 r. Europejska Rada Ochrony Danych wybrała przejrzystość i obowiązki informacyjne jako temat piątego skoordynowanego działania egzekucyjnego i rozpoczęła je 19 marca 2026 r. z udziałem dwudziestu pięciu organów ochrony danych, ukierunkowanego bezpośrednio na art. 12, 13 i 14 RODO. Organy te kontaktują się z administratorami danych w różnych sektorach poprzez działania egzekucyjne lub działania wyjaśniające, a następnie, w uzasadnionych przypadkach, prowadzą działania następcze; wyniki są udostępniane i agregowane w drugiej połowie 2026 r. oraz konsolidowane w sprawozdaniu do przyjęcia przez Radę. Udział jest dobrowolny, a Rada nie opublikowała informacji o organach, które przystąpiły do działania, dlatego nie należy wyciągać żadnych wniosków dotyczących Autoriteit Persoonsgegevens. Punkt pozostaje bez zmian: przejrzystość jest europejskim tematem egzekwowania prawa w tym cyklu, a oświadczenie, które nie zostało odczytane przeciwko przedsiębiorstwu od momentu jego sporządzenia, to dokładnie taki rodzaj dokumentu, który nie przetrwa dyskusji.
Law & More Doradza holenderskim i zagranicznym firmom w zakresie obowiązków informacyjnych wynikających z art. 12–14 RODO: weryfikuje istniejące oświadczenie o ochronie prywatności w odniesieniu do rejestru czynności przetwarzania, sporządza je od podstaw oraz odpowiada na pytania lub zapytania Urzędu Ochrony Danych Osobowych (Autoriteit Persoonsgegevens). Jeśli chcesz, aby Twoje oświadczenie zostało sprawdzone przed sprawdzeniem przez kogoś innego, skontaktuj się z nami.
Czy oświadczenie o ochronie prywatności jest w Holandii obowiązkowe?
Obowiązek określony w art. 12, 13 i 14 RODO dotyczy informowania osób fizycznych, a nie konkretnie publikowania dokumentu. Jeśli jednak przetwarzasz dane osobowe za pośrednictwem strony internetowej, opublikowanie oświadczenia o ochronie prywatności jest jedynym praktycznym sposobem na jego spełnienie. Bez niego nie możesz udowodnić, że kogokolwiek poinformowałeś, a ciężar udowodnienia przestrzegania spoczywa na Tobie. Traktuj to jako obowiązkowe.
Czy musi być po holendersku?
RODO wymaga informacji zrozumiałych dla docelowej grupy odbiorców. Jeśli kierujesz swoją ofertę na rynek holenderski po niderlandzku, oświadczenie o ochronie prywatności powinno być dostępne w tym języku; oświadczenie w języku angielskim w sklepie internetowym w języku niderlandzkim jest trudne do obrony. Usługa B2B działająca wyłącznie w języku angielskim może zasadnie publikować treści po angielsku. Jeśli oferujesz obie wersje, muszą one zawierać to samo.
Czy mogę skorzystać z generatora lub polisy konkurencji?
Generator może nadać Ci strukturę. Nie może jednak znać Twoich podmiotów przetwarzających, okresów przechowywania, transferów ani podstaw prawnych, a polityka konkurencji opisuje ich przetwarzanie, a nie Twoja. Obie metody generują dokument, który jest niedokładny w odniesieniu do Twojej firmy, co jest gorsze niż krótki i dokładny. Stwórz go na podstawie swojego rejestru działań przetwarzania.
Czy baner dotyczący plików cookie stanowi część oświadczenia o ochronie prywatności?
Nie. Baner uzyskuje zgodę na podstawie art. 11 ust. 7a Ustawy o Telekomunikacji (Telecommunicatiewet) na umieszczanie i odczytywanie plików cookie oraz podobnych technik na urządzeniu odwiedzającego. Polityka prywatności wypełnia obowiązek informowania o przetwarzaniu danych osobowych wynikający z RODO. Są to oddzielne dokumenty z odrębnymi podstawami prawnymi i muszą być spójne ze sobą oraz z tym, co faktycznie robi strona.
Co zrobić, jeśli nie możemy podać okresu przechowywania danych?
Art. 13 RODO dopuszcza kryteria stosowane do określenia okresu. Kryteria te muszą być rzeczywiście użyteczne dla czytelnika: wiązać okres przechowywania danych z okresem obowiązywania umowy, obowiązkiem ustawowym lub określonym zdarzeniem i określonym terminem. Przepisy Autoriteit Persoonsgegevens uznały już, że sformułowanie „tak długo, jak to konieczne” jest zbyt ogólne, aby spełnić ten obowiązek.
Jesteśmy amerykańską firmą z holenderskim sklepem internetowym. Czy potrzebujemy przedstawiciela w UE?
Prawdopodobnie tak. Jeśli kierujesz swoje produkty do klientów holenderskich – język niderlandzki, ceny w euro, dostawa do Holandii – art. 3 RODO ma do Ciebie zastosowanie, a art. 27 wymaga obecności przedstawiciela w Unii, chyba że przetwarzanie danych ma charakter sporadyczny i jest obarczone niskim ryzykiem. Ciągła działalność sklepu internetowego nie jest sporadyczna. Dane przedstawiciela muszą znajdować się w oświadczeniu o ochronie prywatności.

