Política de privadesa als Països Baixos: què exigeix ​​la llei i com redactar-ne una que compleixi els requisits

Algú revisant una llarga declaració de privadesa en un monitor gran en un escriptori dret

Gairebé totes les empreses amb un lloc web en neerlandès publiquen una política de privadesa, és a dir, una privacyverklaring o declaració de privadesa. Moltes menys en publiquen una que sobreviuria a una revisió de l'Autoriteit Persoonsgegevens (l'autoritat neerlandesa de protecció de dades, l'AP). El document es tracta com a epíleg, es copia d'un competidor i es deixa intacte mentre el negoci canvia a sota. El 2026 és un mal any per a això: al març, el Comitè Europeu de Protecció de Dades va iniciar una acció coordinada a tot Europa sobre aquesta obligació.

D'on prové l'obligació

Cap article del RGPD s'encapçala com a "política de privadesa". La declaració és simplement la manera ordinària de complir una obligació que el RGPD emmarca de manera diferent: el dret de l'individu a estar informat. La transparència és un principi de l'art. 5 del RGPD; els arts. 12, 13 i 14 del RGPD la converteixen en una llista concreta de coses que heu de dir a la gent i un estàndard de com fer-ho.

La divisió entre l'art. 13 i l'art. 14 importa més del que la majoria d'empreses es pensen.

  • Art. 13 GDPR s'aplica quan recopileu dades personals de l'individu — un formulari de contacte, un pagament, una subscripció a un butlletí informatiu. Cal proporcionar la informació en el moment les dades s'obtenen: abans d'enviar el formulari, no després.
  • Art. 14 GDPR s'aplica quan les dades provenen d'un altre lloc: un intermediari de dades, un registre públic, una font extreta, un soci, un empresari. Heu d'informar la persona en un termini raonable i com a màxim en el termini d'un mes, o en la primera comunicació amb ella, o quan les dades es divulguin per primera vegada a un altre destinatari, el que passi primer.

L'art. 14 conté un petit conjunt d'excepcions: la persona ja disposa de la informació, informar-la és impossible o implicaria un esforç desproporcionat, l'obtenció o divulgació està expressament prevista per la llei o les dades estan subjectes a secret professional. Aquestes són limitades. «Inconvenient» no és un esforç desproporcionat, i una empresa que compra o extreu dades de contacte i mai no ho diu a ningú es basa en una excepció que no existeix.

L'art. 12 del RGPD regula la manera : concisa, transparent, intel·ligible, fàcilment accessible, en un llenguatge clar i planer.

El contingut obligatori, element per element

Això no és un menú. Una declaració en què falti un d'aquests elements és incompleta per qüestió legal.

informacióArt. 13 (recollit de l'individu)Art. 14 (obtingut en un altre lloc)
Identitat i dades de contacte del responsable del tractament
Identitat i dades de contacte del representant de la UE, si cal.
Dades de contacte del delegat de protecció de dades, si n'hi ha hagut un.
Finalitats del processament
Base jurídica per a cada finalitat
Els interessos legítims perseguits, quan aquesta sigui la base en què es basa
Categories de dades personals afectades-
Destinataris o categories de destinataris
Transferències fora de l'EEE i la salvaguarda en què es basa
El període de retenció o els criteris utilitzats per determinar-lo
Drets d'accés, rectificació, supressió, limitació, oposició i portabilitat
Dret a retirar el consentiment, quan el consentiment sigui la base
Dret a presentar una reclamació davant l'Autoriteit Persoonsgegevens
Si la provisió és un requisit legal o contractual i les conseqüències de no proporcionar-la-
La font de les dades i si provenen de fonts d'accés públic-
Presa de decisions i elaboració de perfils automatitzades, amb informació significativa sobre la lògica i les conseqüències previstes.

Tres mereixen una mirada més detallada, perquè és on recau l'atenció de l'AP.

Els destinataris i el problema dels "socis"

L'art. 13 i l'art. 14 del RGPD permeten destinataris o categories de destinataris. Això és una elecció genuïna, però una categoria ha de significar alguna cosa. "Els nostres socis" no és una categoria; és una negativa a respondre. "El nostre proveïdor de serveis de pagament, el nostre proveïdor d'allotjament a Alemanya, la nostra plataforma de màrqueting per correu electrònic als Estats Units i les xarxes publicitàries esmentades a la nostra declaració de cookies" sí que ho és. Si no podeu descriure un destinatari sense vaguetat, probablement no sabeu qui té les dades, cosa que suposa un problema més gran.

Retenció quan no és possible un període fix

El RGPD accepta que no sempre es pot donar un nombre de dies, i per això l'art. 13 permet els criteris utilitzats per determinar el període. El que no permet és la manca de resposta. En la seva decisió de l'11 de desembre de 2023 que multava Uber Technologies Inc. i Uber BV amb 10,000,000 €, l'AP va concloure exactament això: la declaració deia que les dades es conservarien el temps que fos necessari, cosa que va considerar massa general. Un criteri viable diu "durant el contracte i set anys després de l'última transacció, d'acord amb la legislació fiscal neerlandesa".

Transferències internacionals

Dir que les dades "es poden transferir fora de l'Espai Econòmic Europeu" no diu res al lector. La posició de l'AP en la mateixa decisió d'Uber era que s'havien d'esmentar els països de destinació i identificar les salvaguardes (decisió d'adequació, clàusules contractuals estàndard, normes corporatives vinculants) amb la manera d'obtenir-ne una còpia. Les empreses que utilitzen anàlisis, CRM o allotjament al núvol dels EUA estan transferint; l'única pregunta és si la declaració ho admet.

Els requisits de forma

L'art. 12 del RGPD estableix un estàndard fàcil d'enunciar i que sovint falla:

  • Concís i transparent — presentat de manera eficient i clarament separat dels termes i condicions. Enterrar-ho en els termes generals no compleix.
  • Intel·ligible — comprensible per a un membre mitjà del públic objectiu. Una declaració escrita per a advocats nord-americans no és intel·ligible per als consumidors neerlandesos, i tampoc ho és una declaració només en anglès en un lloc web en neerlandès.
  • Fàcilment accessible — el lector no hauria de buscar informació. Les directrius europees ho consideren com una necessitat de ser immediatament evident: un enllaç directe des de cada pàgina, un enllaç contextual al punt de recollida i, en una aplicació, com a màxim a un parell de tocs de distància.
  • Llenguatge clar i planer — concret i definitiu en lloc d'abstracte. Les directrius europees destaquen paraules de cobertura com ara «pot», «podria» i «possible», i tracten «podem utilitzar les vostres dades personals per desenvolupar nous serveis» o «amb finalitats de recerca» com a exemples del que no s'ha d'escriure.

Quan un servei s'adreça a infants, o se sap que els infants l'utilitzen molt, l'art. 12 exigeix ​​que el vocabulari, el to i l'estil s'adaptin perquè un infant el pugui entendre. Als Països Baixos, això comença a ser evident: segons l'art. 5 de la Uitvoeringswet AVG, l'edat per sota de la qual es necessita el consentiment dels pares per als serveis de la societat de la informació oferts directament a un infant és de setze anys, l'edat màxima que permet el RGPD. Una declaració escrita per a adults sobre un servei utilitzat per menors de catorze anys incompleix el dret de l'infant a estar informat, i el dret del pare o la mare no s'acomiada del fet d'informar els pares.

L'enfocament per capes, fet correctament

La superposició en capes és la resposta recomanada a la tensió entre la integritat i la llegibilitat, i tant la guia AP com la europea l'avalen. Si es fa correctament, la primera capa conté la identitat del responsable del tractament, les finalitats, el tractament amb més impacte o capacitat de sorprendre i com exercir els drets, amb el text complet a un clic de distància com un únic document.

Si es fa de manera incorrecta, es converteix en una manera d'amagar les coses. Les capes no s'han de contradir entre si, la informació completa ha de romandre disponible en un sol lloc i res no es pot degradar per ser vergonyós. Si una operació de processament sorprendria el lector, això és un argument a favor de la primera capa, no de la quarta.

On fallen les declaracions de privadesa

Els errors recurrents són pocs i previsibles.

  • Propòsits vagues i compartició no revelada. «Per millorar els nostres serveis» no descriu res, i «podem compartir les vostres dades amb socis seleccionats» és el defecte més comú de tots; normalment amaga tecnologia publicitària. La prova és si un lector pot saber què passa amb les seves dades i decidir si li importa.
  • Una afirmació que contradiu el lloc web. Això converteix un problema de paperassa en un problema d'aplicació de la llei. La declaració diu que no es col·loquen cookies de seguiment sense consentiment mentre el gestor d'etiquetes s'activa en carregar la pàgina; diu que les dades es queden a la UE mentre el servei d'assistència s'executa en una plataforma dels EUA. Un regulador no necessita llegir la declaració atentament per descobrir-ho. Cal obrir la pestanya de xarxa.
  • La declaració copiada. Una política presa d'un competidor descriu el processament de dades del competidor: anomena els destinataris que no utilitzeu, omet els que sí que utilitzeu i estableix els períodes de retenció que no observeu. És un conjunt d'afirmacions falses sobre el vostre negoci.

La declaració de privacitat no és un avís de cookies

Es tracta de dues obligacions en virtut de dos instruments, i combinar-les no és una manera fiable de complir amb cap de les dues.

Les galetes (cookies) i tècniques comparables es regeixen als Països Baixos per l'art. 11.7a de la Llei de Telecomunicacions (Telecommunicatewet), que implementa la Directiva sobre la privadesa i les xarxes socials. Qualsevol persona que emmagatzemi informació o accedeixi a la informació emmagatzemada en un equip terminal d'un usuari ha de proporcionar informació clara i completa i obtenir el consentiment, amb excepcions estrictes per al que sigui estrictament necessari per transmetre la comunicació o prestar el servei sol·licitat. Això regeix l' acte de llegir o escriure al dispositiu , tant si hi ha dades personals implicades com si no. El RGPD regeix el que feu amb les dades personals resultants.

Així doncs: el bàner és on es dóna o es rebutja el consentiment; la declaració de cookies enumera les cookies, les seves finalitats i durades; la declaració de privadesa explica el processament de dades personals. Una declaració de privadesa no pot obtenir consentiment, i un bàner no pot complir els articles 13 i 14. Feu una referència creuada i mantingueu-los coherents.

L'AP ha estat activa en aquest sentit. El 30 d'abril de 2025 va anunciar una supervisió estructural dels bàners de galetes holandeses i va escriure a les primeres cinquanta organitzacions, descrivint un programa de diversos centenars a l'any. L'11 de novembre de 2025 va informar que més de 200 llocs web havien rebut advertències, aproximadament tres quartes parts s'havien ajustat i havia obert investigacions sobre la resta. Caselles premarcades, clics addicionals per rebutjar i opcions ocultes són els patrons que anomena.

Generar l'extracte del registre, no d'un competidor

L'article 30 del RGPD exigeix ​​que la majoria d'organitzacions mantinguin un registre d'activitats de processament, el verwerkingsregister . Per a cada activitat, registra les finalitats, les categories d'interessats i de dades personals, els destinataris, inclosos els de tercers països, les garanties de transferència i els períodes de conservació.

Compareu això amb la taula anterior: la superposició és gairebé total. El registre és l'inventari factual; la declaració de privadesa és la seva publicació. Construïda en aquest ordre, la declaració és precisa per construcció i es manté precisa, perquè l'actualització del registre actualitza la font. Escrita a l'inrevés, les dues es desvien lluny, i un regulador que demana el registre i llegeix el lloc web veu la bretxa.

Mantenir-ho actualitzat

Una declaració de privadesa descriu un sistema en funcionament, de manera que es torna obsolet cada vegada que el sistema canvia: una nova eina d'anàlisi, un nou CRM, un nou processador a l'estranger, un nou propòsit per a les dades que ja es conserven.

Segueixen dues regles. Un canvi de processament és un canvi en la declaració, i s'ha de revisar abans que el canvi es publiqui. I un canvi material s'ha de comunicar activament: les directrius europees són fermes que deixar que els individus s'adonin d'una política revisada no només és insuficient sinó injust. Els canvis substancials (una nova finalitat, un canvi de responsable del tractament, un canvi en la manera com s'exerceixen els drets) s'han de posar en coneixement de les persones per correu electrònic o per notificació in situ, amb prou antelació perquè puguin retirar el consentiment o oposar-s'hi. Una errada tipogràfica no necessita anunci. Una nova finalitat, sí.

Data la versió de la declaració i conserva les versions anteriors. Si necessiteu mostrar el que vau dir a un client el 2024, una pàgina publicada sense data no ho farà.

Empreses establertes fora de la UE

Una empresa sense establiment a la UE està subjecta a l'art. 3 del RGPD si ofereix béns o serveis a persones de la UE o supervisa el seu comportament allà. La mera accessibilitat d'un lloc web no és suficient; el que compta és la prova de segmentació: una versió en neerlandès, preus en euros, lliurament als Països Baixos, un domini .nl, publicitat neerlandesa. El seguiment del comportament dels visitants de la UE és un desencadenant independent.

Si s'aplica l'art. 3, l'art. 27 del RGPD generalment requereix un representant a la Unió, establert en un estat membre on es troben els interessats, la identitat i les dades de contacte del qual han de constar a la declaració de privadesa. L'exempció és limitada: el tractament ocasional, que no implica dades de categoria especial a gran escala i que és poc probable que suposi un risc. Una botiga en línia que ven contínuament al mercat neerlandès no és ocasional.

L'AP ha aplicat aquesta mesura de manera aïllada, multant Locatefamily.com amb 525,000 € per no designar un representant de la UE. La decisió té data del 10 de desembre de 2020 i va ser publicada per l'AP el 12 de maig de 2021; juntament amb la multa, va imposar una ordre subjecta a una multa que exigia que el representant fos designat. L'incompliment va ser de l'art. 27 llegit conjuntament amb l'art. 3 del RGPD. El lloc web no tenia cap establiment a la UE i el seu lloc d'establiment mai es va identificar fermament, cosa que no va impedir la multa, un senyal per a qualsevol operador no pertanyent a la UE que assumeixi que la distància és igual a immunitat.

execució

Segons l'art. 6 de la Uitvoeringswet AVG, l'Autoriteit Persoonsgegevens és l'autoritat supervisora ​​neerlandesa. Les seves competències provenen de l'art. 58 del RGPD (avisos, amonestacions, ordres, restriccions del tractament) i l'art. 83 del RGPD situa les infraccions dels arts. 12, 13 i 14 en el nivell de multes més alt: fins a 20 milions d'euros o el 4% de la facturació anual total mundial, el que sigui més alt.

L'AP tracta l'obligació d'informació com un incompliment independent, no com una nota a peu de pàgina. La multa de 10,000,000 € a Uber de l'11 de desembre de 2023 es basava en els articles 12 i 13 del RGPD: informació de retenció massa general, destinacions de transferència no nomenades, dret a la portabilitat de les dades no esmentat com a tal. L'AP va declarar infundada l'objecció d'Uber a aquesta multa el 8 de maig de 2026, i Uber ha portat l'assumpte als tribunals, de manera que la decisió es manté de moment sense resoldre's definitivament. Això és una multa pel que no deia una declaració de privadesa. Per separat, el 22 de juliol de 2024 l'AP va multar Uber amb 290,000,000 € per transferir dades de conductors als Estats Units sense una eina de transferència vàlida, anunciada el 26 d'agost de 2024.

El risc a curt termini és més alt del que és habitual. El 14 d'octubre de 2025, el Comitè Europeu de Protecció de Dades va seleccionar les obligacions de transparència i informació com a tema de la seva cinquena acció coordinada d'aplicació de la llei i la va llançar el 19 de març de 2026 amb la participació de vint-i-cinc autoritats de protecció de dades, dirigida directament als articles 12, 13 i 14 del RGPD. Aquestes autoritats s'adrecen als responsables del tractament de dades de tots els sectors mitjançant accions d'aplicació de la llei o mitjançant exercicis d'investigació de fets, amb un seguiment quan les conclusions ho justifiquen; els resultats es comparteixen i s'agreguen durant la segona meitat del 2026 i es consoliden en un informe per a la seva adopció pel Comitè. La participació és voluntària i el Comitè no ha publicat quines autoritats s'hi han unit, per la qual cosa no s'ha de fer cap suposició sobre l'Autoriteit Persoonsgegevens. La qüestió es manté independentment: la transparència és el tema d'aplicació de la llei de l'any a tot Europa, i si heu tingut la intenció de consultar la vostra declaració de privadesa, aquest és l'any en què es fa la pregunta.

És legalment obligatoria una declaració de privadesa als Països Baixos?

L'obligació dels articles 12, 13 i 14 del RGPD és informar les persones, no específicament publicar un document. Però si processeu dades personals a través d'un lloc web, una declaració de privadesa publicada és l'única manera pràctica de complir-la. Sense una, no podeu demostrar que heu informat a ningú, i la càrrega de provar el compliment recau en vosaltres. Tracteu-la com a obligatòria.

Ha de ser en neerlandès?

El RGPD exigeix ​​que la informació sigui intel·ligible per al públic objectiu. Si us dirigiu al mercat neerlandès en neerlandès, la declaració de privadesa hauria d'estar disponible en neerlandès; una declaració només en anglès en una botiga web en neerlandès és difícil de defensar. Un servei B2B que opera completament en anglès pot publicar raonablement en anglès. Quan oferiu totes dues versions, les versions han de dir el mateix.

Puc utilitzar un generador o una pòlissa de la competència?

Un generador et pot donar una estructura. No pot conèixer els teus processadors, els teus períodes de retenció, les teves transferències o les teves bases legals, i la política d'un competidor descriu el seu processament en lloc del teu. Ambdues vies produeixen un document inexacte sobre el teu propi negoci, que és pitjor que un de curt i precís. Crea'l a partir del teu registre d'activitats de processament.

El bàner de galetes forma part de la declaració de privadesa?

No. El bàner obté el consentiment en virtut de l'art. 11.7a de la Llei de Telecomunicacions per col·locar i llegir cookies i tècniques similars al dispositiu del visitant. La declaració de privadesa compleix el deure del RGPD d'informar sobre el tractament de dades personals. Són documents separats amb bases jurídiques separades i han de ser coherents entre si i amb el que fa realment el lloc web.

Què passa si no podem donar un període de retenció?

L'art. 13 del RGPD permet els criteris utilitzats per determinar el període. Els criteris han de ser realment utilitzables pel lector: vincular la retenció a la vida del contracte, a una obligació legal o a un esdeveniment definit més un termini definit. L'Autoritat de Responsabilitat Jurídica ja ha considerat que "tant com sigui necessari" és massa general per satisfer l'obligació.

Som una empresa nord-americana amb una botiga en línia neerlandesa. Necessitem un representant de la UE?

Probablement sí. Si us dirigiu a clients neerlandesos (idioma neerlandès, preus en euros, lliurament als Països Baixos), us aplica l'art. 3 del RGPD i l'art. 27 requereix un representant a la Unió, tret que el tractament sigui realment ocasional i de baix risc. Les operacions contínues de la botiga en línia no són ocasionals. Les dades del representant han d'aparèixer a la vostra declaració de privacitat.

Necessiteu assistència jurídica?

Contacte Law & More per a assessorament expert en els vostres assumptes legals. El nostre equip multilingüe està a punt per ajudar-vos.

Articles relacionats

El màrqueting d'influencers als Països Baixos ha crescut ràpidament, però moltes marques i creadors de contingut no ho fan.

Protegiu-vos de la ciberdelinqüència als Països Baixos! Exploreu les lleis neerlandeses, enteneu els vostres drets i apreneu.

1. Introducció: per què és essencial una patent per als emprenedors? Heu dedicat mesos...

Quan mirem cap a la privadesa de dades el 2025, realment estem parlant d'un equilibri

Comprar un programa pot semblar com comprar qualsevol altre producte, però la llicència de programari propietari significa

Objeccions de decisions de l'IND fetes fàcils Si no esteu d'acord amb la decisió de l'IND, podeu objectar

Mantingueu-vos al dia sobre la legislació neerlandesa

Subscriu-te al nostre butlletí per rebre les darreres novetats legals, actualitzacions normatives i consells pràctics.