L'Autoritat de Protecció de Dades dels Països Baixos — Autoriteit Persoonsgegevens (AP) — és l'organisme regulador independent de la privadesa dels Països Baixos. S'assegura que les organitzacions que operen o tenen com a objectiu els Països Baixos compleixin el RGPD, investiga les presumptes infraccions, emet multes i ordres i explica com s'han de gestionar les dades personals. Les persones poden acudir a l'AP si les seves dades han estat mal gestionades o si una organització ignora els seus drets de privadesa. Les organitzacions han de notificar a l'AP les violacions de dades qualificades en un termini de 72 hores i demostrar la responsabilitat de com processen les dades personals, fins i tot quan es basen en categories especials o transfereixen dades a l'estranger.
Aquesta guia pràctica explica què fa l'AP i quan intervé, si el RGPD s'aplica al vostre cas i quan i com contactar amb l'AP. Hi trobareu els drets que l'AP ajuda a salvaguardar, un procés de reclamació pas a pas, la notificació de violacions de dades per a les organitzacions, les obligacions bàsiques del RGPD i què fan a la pràctica els DPO i els representants de la UE. També tractarem casos transfronterers i el mecanisme de ventanilla única, exemples recents d'aplicació, recursos oficials i canals de contacte, i com preparar-se per a una consulta de l'AP. Anem a orientar-vos i a tenir confiança sobre els propers passos.
Mandat i poders de l'Autoriteit Persoonsgegevens (AP)
L'Autoritat de Protecció de Dades dels Països Baixos és l'autoritat de supervisió independent que supervisa el compliment del RGPD als Països Baixos. Supervisa les organitzacions públiques i privades que processen dades personals de persones als Països Baixos, actua sobre les queixes i els senyals d'incompliment i pren mesures correctives quan calgui.
- Poders d'investigació: sol·licitar informació, dur a terme inspeccions i investigar presumptes infraccions del RGPD.
- Poders correctors: emetre ordres de compliment (incloses les ordres subjectes a pagaments de multes periòdiques), amonestar-se i imposar multes administratives.
- Supervisió d'infracció: rebre i avaluar les notificacions obligatòries de violació de dades (en un termini de 72 hores si escau) i comprovar si les persones afectades estan informades.
- Aplicació de drets: garantir que les organitzacions facilitin l'accés i altres drets dels subjectes de dades; actuar quan les sol·licituds siguin ignorades o gestionades malament.
- Orientació i enfocament de supervisió: publicar orientacions i supervisar el processament d'alt risc, incloses les dades de categoria especial i les transferències internacionals.
- Execució de la representació: exigir als responsables del tractament de dades de persones no pertanyents a la UE que es dirigeixin als Països Baixos que designin un representant de la UE, si escau.
El RGPD s'aplica a vosaltres als Països Baixos?
Si opereu als Països Baixos o dirigiu-vos a persones que hi són i processeu dades personals, és probable que s'apliqui el RGPD, independentment d'on es trobin els vostres servidors. L'Autoritat de Protecció de Dades (AP) dels Països Baixos supervisa el compliment de la normativa per a organitzacions de totes les mides, des d'autònoms fins a multinacionals.
- Amb seu a la UE: Esteu establert a la UE i processeu dades personals.
- Fora de la UE: Ofereixes béns/serveis a persones de la UE o supervises el seu comportament a la UE.
Les organitzacions no comunitàries incloses en l'àmbit d'aplicació han de nomenar un representant de la UE.
Quan i per què contactar amb l'AP
Poseu-vos en contacte amb l'Autoritat de Protecció de Dades (AP) dels Països Baixos quan els riscos de privadesa siguin significatius o els vostres intents de resoldre un problema amb una organització no arribin enlloc. Les persones poden presentar queixes per mala gestió de dades personals. Les organitzacions han d'informar de les violacions de dades qualificades en un termini de 72 hores i poden necessitar l'aprovació de l'AP per a determinades activitats d'alt risc.
- Tractament il·legal o ús indegut de categories especials: p. ex., dades biomètriques sense base legal.
- Sol·licituds de drets ignorades: errors d'accés, supressió, objecció o transparència.
- Filtracions de dades (organitzacions): notificació obligatòria a l'AP en un termini de 72 hores.
- Cap avís d'incompliment a particulars: quan la gent hauria d'haver estat informada.
- Sense representant de la UE (controladors no comunitaris): mentre que tenia com a objectiu persones als Països Baixos.
- Llistes negres compartides: quan es requereix una llicència de l'AP.
Els vostres drets del RGPD, les garanties de l'AP
L'Autoriteit Persoonsgegevens (AP) protegeix els vostres drets bàsics del RGPD garantint que les organitzacions us informin clarament, responguin a temps i processin les dades de manera legal. Si una empresa ignora o gestiona malament una sol·licitud, l'Autoritat de Protecció de Dades dels Països Baixos pot investigar i ordenar el compliment de la normativa. Aquests són els drets clau que l'AP fa complir a la pràctica.
- Dret a ser informat: avisos clars i transparents, fins i tot quan s'obtenen dades d'altres persones.
- Dret d'accés: una còpia de les vostres dades i detalls del processament; resposta sense demora indeguda (normalment en el termini d'un mes).
- Facilitació de drets: Les organitzacions han de fer que les sol·licituds siguin fàcils i oportunes, sense denegacions ni retards injustificats.
- Protecció de dades de categoria especial: garanties addicionals per a dades biomètriques o de salut; l'ús il·legal desencadena una acció de l'AP.
- Informació sobre la infracció: Cal notificar a la gent quan una fuita representa un alt risc; l'AP comprova si això passa.
Com presentar una queixa de privadesa (pas a pas)
Si una organització gestiona malament les vostres dades personals o ignora la vostra sol·licitud de drets, podeu presentar una queixa a l'Autoritat de Protecció de Dades dels Països Baixos (Autoriteit Persoonsgegevens, AP). En la majoria dels casos, intenteu resoldre primer el problema amb l'organització i manteniu un rastre de paper clar. Una queixa concreta i ben documentada ajuda l'AP a avaluar la situació més ràpidament, especialment quan es tracta de dades de categoria especial o processament transfronterer.
- Prova la resolució directa: Escriu a l'organització (o al seu responsable de protecció de dades) explicant el problema i el dret que invoques; dóna'ls fins a un mes per respondre.
- Recollir proves: Guarda còpies de la teva sol·licitud, de qualsevol resposta, data, captura de pantalla, avís de privadesa i qualsevol dany que hagis patit.
- Presenta la teva queixa a l'AP: Feu servir el canal de queixes de l'AP i descriviu qui, què, quan, el dret del RGPD implicat i l'impacte.
- Cooperar amb el seguiment: L'autoritat competent pot sol·licitar més informació o coordinar-se amb una altra autoritat de la UE per a casos transfronterers.
- Considereu remeis paral·lels: L'AP pot ordenar el compliment i sancionar les organitzacions; la compensació requereix una acció civil per separat.
Com informar d'una violació de dades a l'AP (per a organitzacions)
Quan es produeix una violació de dades personals, les organitzacions que operen als Països Baixos o que tenen com a objectiu els Països Baixos han d'actuar ràpidament: notificar-ho a l'Autoritat de Protecció de Dades dels Països Baixos (Autoriteit Persoonsgegevens, AP) en un termini de 72 hores si cal, informar les persones afectades i registrar l'incident. Les violacions transfrontereres generalment es comuniquen a l'Autoritat de Protecció de Dades del país de la seu de la UE. La notificació tardana pot comportar una multa.
- Avaluar i contenir: Decidir si l'incident és una violació de dades personals que es pot denunciar.
- Notificar a l'AP (72 hores): Feu servir el canal de denúncia de violacions de dades de l'AP per presentar la vostra notificació.
- Notificar a les persones quan calgui: Informar les persones afectades i proporcionar orientació pràctica.
- Documentar internament: Registra els fets, els efectes i les accions correctores al teu registre d'infraccions.
- Coordinació transfronterera: Notificar a l'autoritat principal (DPA de la seu de la UE) i coordinar el seguiment.
Mantingueu constància de les decisions i els terminis; l'AP pot sol·licitar informació addicional.
Què espera l'AP de les organitzacions: obligacions bàsiques del RGPD
L'Autoritat de Control de Persones espera que les organitzacions demostrin una responsabilitat real envers el RGPD: triïn una base jurídica vàlida, expliquin clarament el seu processament, mantinguin les dades al mínim, les protegeixin adequadament, respectin les sol·licituds de drets a temps, avaluïn les activitats d'alt risc, informin de les infraccions quan calgui i transfereixin dades a l'estranger només amb les garanties adequades.
- Base jurídica i transparència: estableixi els propòsits clars, els fonaments legals i amb qui comparteixi les dades; proporcioni informació de privadesa accessible.
- Minimització i retenció de dades: recollir només el que sigui necessari i establir/observar períodes de retenció.
- Mesures de seguretat: implementar controls tècnics i organitzatius proporcionats i restringir l'accés intern.
- Processament d'alt risc: executar una DPIA quan calgui; afegir salvaguardes per a dades de categoria especial.
- Facilitació de drets: facilitar l'exercici dels drets; respondre sense demora indeguda (normalment en el termini d'un mes).
- Gestió d'infraccions: notificar a l'AP en un termini de 72 hores quan calgui; informar les persones quan els riscos siguin alts; mantenir un registre d'infraccions.
- Transferències internacionals: utilitzar decisions d'adequació o salvaguardes apropiades (per exemple, clàusules model).
- Requisits normatius: obtenir llicències AP per a certes llistes negres compartides; nomenar un DPO quan sigui obligatori; els responsables del tractament de dades de fora de la UE han de tenir un representant de la UE quan es dirigeixin als Països Baixos.
DPDs, representants de la UE i rendició de comptes a la pràctica
La responsabilitat en virtut del RGPD és una obligació permanent, no una casella a marcar. Quan calgui, designeu un Delegat de Protecció de Dades (DPO) per supervisar com es processen les dades personals, assessorar els empleats i actuar com a contacte amb l'Autoritat de Protecció de Dades (AP) dels Països Baixos. Si sou un responsable del tractament fora de la UE que ofereix béns/serveis a persones de la UE o les supervisa, heu de designar un representant de la UE. L'AP espera proves que aquestes funcions funcionin a la pràctica: la manca de designació d'un representant ja ha comportat l'aplicació de les lleis, com es va veure en el cas Clearview.
- DPD quan sigui necessari: El DPO supervisa el processament, informa i assessora el personal i és el punt de contacte de l'AP.
- Representant de la UE (controladors no comunitaris): designar un representant quan es dirigeixin a persones de la UE/Països Baixos.
- Processament d'alt risc: realitzar avaluacions d'impacte sobre la protecció de dades (DPIA) quan calgui i afegir salvaguardes per a dades de categoria especial.
- Gestió de drets: fer que les sol·licituds siguin fàcils d'exercir i respondre sense demora indeguda (normalment en el termini d'un mes).
- Preparació per a bretxes: mantenir un registre d'incompliments i notificar-ho a l'AP en un termini de 72 hores quan sigui necessari.
- Transferències internacionals: confiar en decisions d'adequació o salvaguardes apropiades (per exemple, contractes model).
Casos transfronterers i el mecanisme de ventanilla única
Quan el processament o les infraccions afecten persones en diversos països de la UE, s'aplica la ventanilla única del RGPD. L'autoritat de control principal és l'autoritat de protecció de dades (DPA) del vostre "establiment principal" de la UE (normalment la seu central). Si aquest es troba als Països Baixos, l'Autoritat de Protecció de Dades (AP) neerlandesa és la que dirigeix; en cas contrari, l'AP actua com a autoritat competent. En el cas de les infraccions transfrontereres, les organitzacions generalment notifiquen a l'autoritat de protecció de dades principal.
- Identifica el teu DPA principal: Determinar l'establiment principal i confirmar qui el lidera.
- Informeu a través de l'agent de protecció de dades principal: Utilitzeu el seu canal de comunicació/infracció i manteniu-ne registres.
- Coordenada: Espereu sol·licituds d'informació i tramitació conjunta amb altres DPA de la UE.
Execució a la pràctica: multes, ordres i casos destacats
L'Autoritat de Protecció de Dades dels Països Baixos utilitza una combinació d'eines d'investigació i correctives per canviar el comportament ràpidament. Espereu multes administratives, amonestacions i ordres de compliment, sovint amb pagaments de sancions periòdiques per posar fi a les infraccions en curs. Els desencadenants típics inclouen el processament il·legal, l'ús indegut de dades de categoria especial, la ignoració de sol·licituds de drets, la manca de representació a la UE per a controladors no pertanyents a la UE i les notificacions d'infracció tardanes o inadequades (que poden comportar multes).
- Multes i ordres administratives: L'AP pot ordenar una reparació i aplicar pagaments de multes periòdiques per garantir el compliment.
- Infraccions comunes: Sense base legal, processament biomètric il·legal, poca transparència, no facilitació d'accés i gestió deficient de les violacions.
- Cas destacable: Clearview AI (2024): Multa de 30,500,000 € per recopilació il·legal de dades i processament biomètric, errors de transparència i accés, i absència d'un representant de la UE; a més de quatre ordres de compliment per aturar les infraccions en curs.
Recursos oficials i canals de contacte
Per obtenir orientació i formularis autoritzats, utilitzeu l'Autoritat de Protecció de Dades dels Països Baixos (Autoriteit Persoonsgegevens, AP). Aquests són els canals oficials d'informació, queixes i denúncies d'infraccions.
- Lloc web d'AP (EN/NL): orientació, actualitzacions i notícies.
- Formulari de queixa (particulars): presentar una queixa de privadesa; afegir proves.
- Portal de violació de dades (organitzacions, NL): notificar en un termini de 72 hores quan calgui; registrar internament.
- Pàgina de contacte: consultes generals o seguiment de casos.
- Orientació: mesures de seguretat, DPIAs i transferències internacionals.
Preparació per a una consulta o inspecció de compte de pagament
Una consulta de l'Autoriteit Persoonsgegevens no ha de convertir-se en un simulacre d'incendi. La manera més eficaç de reduir el risc és mostrar els deures i corregir les llacunes aviat. Utilitzeu aquesta preparació específica per estar a punt per a la inspecció de sol·licituds d'informació, comprovacions remotes o investigacions in situ.
- Designeu un responsable de resposta: DPD/representant de la UE com a únic contacte; fer un seguiment de tots els terminis.
- Munta el teu fitxer de responsabilitat: finalitats, bases jurídiques, avisos, retenció, controls d'accés.
- Gestió dels drets de les proves: registre de sol·licituds, plantilles de resposta i registres de resposta d'un mes.
- Demostrar seguretat i DPIAs: cobrir el processament d'alt risc/categoria especial i les mitigacions documentades.
- Produir documentació d'infracció: registre d'incidències, notificacions de 72 hores i qualsevol comunicació de l'usuari.
- Verificar transferències internacionals i representació: clàusules d'adequació o model, més una prova del representant de la UE (si escau).
Conclusions clau i propers passos
En resum: l'AP és l'organisme de control del RGPD neerlandès. Els particulars poden elevar les queixes; les organitzacions han de demostrar el processament legal, facilitar els drets, protegir les dades i denunciar les infraccions en un termini de 72 hores, amb especial atenció a les dades de categoria especial i les configuracions transfrontereres. Necessiteu ajuda personalitzada o una planificació de resposta urgent? Parleu amb els nostres advocats de privacitat a Law & More.



