Duomenų saugojimo laikotarpiai pagal Nyderlandų įstatymus: kiek laiko galite saugoti klientų duomenis?

Nyderlandų įstatymai taiko dvejopą požiūrį į klientų duomenų saugojimą. Verslo įrašai, pavyzdžiui, finansiniai dokumentai, pagal mokesčių įstatymus turi būti saugomi mažiausiai septynerius metus, o asmens duomenys pagal BDAR negali būti saugomi ilgiau, nei būtina numatytam tikslui.

Tai sukuria kruopščią pusiausvyrą tarp teisinių įsipareigojimų vykdymo ir privatumo teisių laikymosi.

Verslo specialistai biure susitinka prie stalo su nešiojamaisiais kompiuteriais ir dokumentais, o fone – skaitmeninis ekranas, kuriame rodomos duomenų diagramos ir teisiniai simboliai.

Daugeliui organizacijų sunku tiksliai suprasti, kiek laiko jos gali teisėtai saugoti skirtingų tipų klientų informaciją. Taisyklės skiriasi priklausomai nuo to, ar tvarkomi finansiniai įrašai, darbuotojų duomenys, ar bendri klientų duomenys.

Kai kuriuos saugojimo laikotarpius nustato konkretūs įstatymai, o kiti reikalauja, kad priimtumėte pagrįstus sprendimus, atsižvelgdami į savo verslo poreikius.

Šiame vadove paaiškinama teisinė sistema, reglamentuojanti duomenų saugojimą Nyderlanduose, ir parodoma, kaip nustatyti tinkamus duomenų saugojimo grafikus jūsų organizacijai.

Sužinosite apie skirtingų tipų duomenų teisinius reikalavimus, kaip tinkamai valdyti duomenų ištrynimą ir kokias teises turi jūsų klientai dėl savo informacijos.

Pagrindiniai duomenų saugojimo principai pagal Nyderlandų įstatymus

Verslo specialistas biure peržiūri su teisiniais ir duomenų valdymu susijusius dokumentus ir skaitmeninius duomenis, ant stalo pasidėjęs nešiojamąjį kompiuterį ir biuro reikmenis.

Nyderlandų įstatymai reikalauja laikytis trijų pagrindinių principų saugant klientų duomenis: saugoti duomenis tik pagal jų pirminį tikslą, rinkti minimalų būtiną kiekį ir aiškiai dokumentuoti savo sprendimus dėl duomenų saugojimo.

Asmens duomenų tvarkymo tikslo apribojimas

Asmens duomenis galite saugoti tik tuo konkrečiu tikslu, kuriam juos surinkote. Jei klientų informaciją surinkote užsakymui apdoroti, negalite šių duomenų saugoti neribotą laiką rinkodaros tikslais, nebent gavote atskirą sutikimą šiuo tikslu.

BDAR reikalauja, kad prieš rinkdami bet kokius duomenis apibrėžtumėte aiškius tikslus. Pasibaigus šiam tikslui, pasibaigia ir jūsų teisinis pagrindas juos saugoti.

Pavyzdžiui, kai užbaigiate kliento operaciją ir pasibaigia įstatyminis saugojimo laikotarpis, privalote ištrinti jų duomenis, nebent yra kitas teisėtas tikslas.

Negalite pakartotinai naudoti senų duomenų be galiojančio teisinio pagrindo. Jei pasikeičia jūsų verslo aplinkybės ir norite naudoti esamus klientų duomenis naujam tikslui, turite įvertinti, ar tai atitinka pradinį rinkimo tikslą, arba gauti naują sutikimą.

Duomenų kiekio mažinimas ir būtinybė

Privalote rinkti ir saugoti tik minimalius asmens duomenis, reikalingus jūsų tikslui pasiekti. Tai reiškia, kad negalite saugoti klientų informacijos „tik tuo atveju“, jei ji vėliau gali būti naudinga.

Nyderlandų mokesčių įstatymai reikalauja saugoti finansinius įrašus septynerius metus. Tačiau tai nereiškia, kad galite saugoti visus klientų duomenis septynerius metus.

Turite atskirti tai, ką privalote saugoti pagal įstatymus, nuo to, ką surinkote kitais tikslais.

Nyderlandų duomenų apsaugos institucija tikisi, kad reguliariai peržiūrėsite saugomus duomenis. Paklauskite savęs: ar jums vis dar reikia šios informacijos? Ar galite ją nuasmeninti, užuot laikant ją identifikuojama forma?

Jei atsakymas yra neigiamas, turite ištrinti arba anonimizuoti duomenis.

Skaidrumas ir atskaitomybė

Privalote dokumentuoti savo duomenų saugojimo laikotarpius ir paaiškinti, kodėl juos pasirinkote. Nyderlandų duomenų apsaugos institucija gali paprašyti šios informacijos ir įvertins, ar jūsų sprendimai yra pagrįsti.

Jūsų privatumo pareiškime klientams turi būti aiškiai nurodyta, kiek laiko saugosite jų duomenis. Žmonės turi teisę prašyti ištrinti duomenis pasibaigus saugojimo laikotarpiui arba kai jums nebereikia jų informacijos.

Savo privatumo politikoje turėtumėte įrašyti duomenų saugojimo laikotarpius, pateikdami aiškius pagrindimus. Tai apsaugos jus auditų metu ir padės klientams suprasti jūsų duomenų tvarkymo praktiką.

Jei klientai mano, kad per ilgai saugote jų duomenis, jie gali pateikti skundą Nyderlandų duomenų apsaugos institucijai.

Saugojimo laikotarpius reglamentuojanti teisinė sistema

Verslo profesionalai moderniame biure su miesto vaizdu, kuriame vaizduojama olandiška architektūra, diskutuoja apie duomenų privatumą ir atitiktį teisiniams teisės aktams.

Duomenų saugojimo teisinė sistema Nyderlanduose apjungia Europos ir nacionalinius teisės aktus, o BDAR nustato pagrindą, o Nyderlandų įstatymai prideda konkrečius reikalavimus.

„Autoriteit Persoonsgegevens“ prižiūri atitiktį reikalavimams, o įmonės turi suderinti įstatymuose numatytus įsipareigojimus su duomenų apsaugos principais.

BDAR ir Nyderlandų įgyvendinimo įstatymas

Bendrasis duomenų apsaugos reglamentas (BDAR) yra pagrindinis duomenų saugojimo Nyderlanduose teisinis pagrindas. Jame nenurodyti konkretūs klientų duomenų saugojimo laikotarpiai.

Vietoj to, jame nustatomas principas, kad asmens duomenų negalima saugoti ilgiau, nei būtina tikslams, kuriems juos tvarkote.

Nyderlandų duomenų apsaugos įstatymas (DGIA) įgyvendina BDAR nacionaliniu lygmeniu. Šis teisės aktas veikia kartu su BDAR ir reglamentuoja, kaip tvarkote asmens duomenis.

Kolektyvinis duomenų apsaugos įstatymas (pranc. Verzamelwet Gegevensbescherming) neseniai iš dalies pakeitė DGIA ir susijusius duomenų apsaugos įstatymus, siekdamas užtikrinti suderinamumą su dabartiniais privatumo standartais.

Jūsų privatumo politikoje turi būti nurodyti jūsų duomenų saugojimo laikotarpiai ir pagrįsta, kodėl juos pasirinkote. Savo privatumo pareiškime taip pat turite informuoti duomenų subjektus apie tai, kiek laiko saugote jų duomenis.

Nyderlandų duomenų apsaugos institucijos vaidmuo

„Autoriteit Persoonsgegevens“ (AP) yra Nyderlandų duomenų apsaugos institucija, vykdanti duomenų saugojimo reikalavimus. AP įvertina, ar jūsų duomenų saugojimo laikotarpiai yra pagrįsti ir būtini jūsų tvarkymo tikslams.

Kai AP tiria jūsų duomenų tvarkymo praktiką, turite pateikti dokumentus, pagrindžiančius jūsų duomenų saugojimo laikotarpius. Institucija įvertina, ar asmens duomenis saugote kuo trumpesnį laiką, atsižvelgiant į jūsų teisėtus poreikius.

Asmenys gali pateikti skundus AP, jei neištrinate jų duomenų pasibaigus saugojimo laikotarpiui. AP turi teisę ištirti šiuos skundus ir imtis vykdymo veiksmų, jei pažeidžiate duomenų apsaugos įstatymus.

Įstatyminės ir savarankiškai nustatytos saugojimo prievolės

Nyderlandų įstatymai skiria privalomus įstatyminius saugojimo laikotarpius ir jūsų pačių nustatytus saugojimo laikotarpius. Įstatyminiai saugojimo laikotarpiai yra viršesni už BDAR principus, kai konkretūs teisės aktai reikalauja ilgesnio saugojimo.

Pagal Nyderlandų mokesčių įstatymus finansiniai įrašai turi būti saugomi septynerius metus. Šis reikalavimas taikomas nepaisant BDAR reikalavimų mažinimo principų.

Darbuotojų duomenų privalomo saugojimo laikotarpis skiriasi priklausomai nuo informacijos rūšies ir jos tikslo.

Klientų duomenų, kuriems netaikomi įstatyminiai reikalavimai, saugojimo laikotarpius nustatote jūs, atsižvelgdami į savo tvarkymo tikslus. Turite apsvarstyti, kiek laiko jums reikia duomenų neapmokėtų sąskaitų faktūrų stebėjimui, sutarčių vykdymui ar kitiems teisėtiems verslo poreikiams.

Sektoriaus organizacijos gali teikti rekomendacijas elgesio kodeksuose, kuriuose apibrėžiami jūsų pramonės šakoje įprasti saugojimo laikotarpiai.

Tinkamų saugojimo grafikų nustatymas

Nustatant duomenų saugojimo laikotarpius, reikia atidžiai įvertinti teisinius įsipareigojimus, veiklos poreikius ir BDAR reikalavimus. Turite subalansuoti duomenų saugojimą pakankamai ilgai, kad atitiktų jūsų verslo tikslus, ir ne ilgiau nei būtina.

Teisėto tikslo ir trukmės vertinimas

Kiekvieną saugojimo laikotarpį turite tiesiogiai susieti su tikslu, kuriuo surinkote duomenis. BDAR tikslo apribojimo principas reiškia, kad negalite tiesiog saugoti klientų duomenų neribotą laiką.

Paklauskite savęs, kiek laiko jums iš tikrųjų reikia informacijos, kad pasiektumėte pradinį tikslą.

Pagal Nyderlandų mokesčių įstatymus finansiniai įrašai paprastai turi būti saugomi septynerius metus. Tačiau klientų kontaktiniai duomenys, naudojami tik rinkodaros tikslais, gali būti reikalingi tik vienerius ar dvejus metus.

Kiekvieną duomenų kategoriją turėtumėte įvertinti atskirai.

Apsvarstykite, ar teisinių procesų metu gali reikėti ilgiau saugoti duomenis. Jei ginčas dėl kliento tęsiasi, jums gali tekti saugoti atitinkamus duomenis, kol byla bus išspręsta.

Tačiau pasibaigus tikslui, privalote ištrinti arba anonimizuoti informaciją.

Sektoriaus organizacijos kartais skelbia rekomenduojamus saugojimo grafikus konkretiems pramonės sektoriams. Šios gairės gali padėti jums nustatyti, ką kitos jūsų srities įmonės laiko pagrįstais.

Nyderlandų duomenų apsaugos institucija įvertina, ar jūsų pasirinkti laikotarpiai yra proporcingi jūsų nurodytiems tikslams.

Dokumentų išsaugojimas politikose

Privalote užregistruoti savo duomenų saugojimo laikotarpius ir paaiškinti, kodėl juos pasirinkote. Ši dokumentacija jus apsaugos, jei Nyderlandų duomenų apsaugos institucija suabejos jūsų praktika.

Įtraukite konkrečius terminus kiekvienam jūsų apdorojamų klientų duomenų tipui.

Jūsų vidinėse duomenų saugojimo politikose turėtų būti nurodyta kiekviena duomenų kategorija su atitinkamu saugojimo laikotarpiu. Pavyzdžiui:

Duomenų tipasSusilaikymo periodasTeisinis pagrindas
Sąskaitų faktūrų įrašai7 metųMokesčių teisė
Kliento kontaktiniai duomenys2 metai po paskutinio pirkimoTeisėtas interesas
Rinkodaros sutikimo įrašaiSutikimo trukmė + 1 metaiTeisinė prievolė

Jūsų privatumo pareiškimas turi informuoti duomenų subjektus apie tai, kiek laiko saugote jų informaciją. Naudokite aiškią kalbą, kurią klientai galėtų suprasti.

Neaiškios frazės, tokios kaip „tiek, kiek reikia“, neatitinka BDAR skaidrumo reikalavimų.

Veiklos, teisinių ir verslo poreikių subalansavimas

Nustatydami duomenų saugojimo grafikus, susiduriate su konkuruojančiais reikalavimais. Veiklos efektyvumas gali reikšti, kad visus duomenis reikia saugoti nuolat, kad būtų lengva prie jų prieiti.

Tačiau BDAR reikalauja trumpiausio įmanomo saugojimo laikotarpio.

Teisiniai įsipareigojimai nustato minimalius saugojimo laikotarpius, kurių negalima ignoruoti. Mokesčių įrašai turi būti saugomi septynerius metus, nepriklausomai nuo jūsų pageidavimų.

Su darbo santykiais susijusiems duomenims taikomos specialios taisyklės, o dauguma personalo duomenų saugomi tik dvejus metus po darbo santykių pabaigos.

Verslo poreikiai gali pateisinti saugojimą ne tik dėl tiesioginio tikslo. Galite saugoti pirkimų istoriją, kad galėtumėte tvarkyti grąžinimus ar pretenzijas dėl garantijos.

Neapmokėtas sąskaitas faktūras reikia stebėti, o tai reiškia, kad susiję klientų duomenys saugomi tol, kol gaunamas mokėjimas.

Duomenų subjektai gali prašyti ištrinti duomenis, jei jums nebereikia jų informacijos arba jei pasibaigė įstatymų numatyti terminai.

Turėtumėte reguliariai peržiūrėti saugomus duomenis ir ištrinti viską, kas pasibaigus jų saugojimo laikotarpiui. Automatinės ištrynimo sistemos padeda užtikrinti atitiktį reikalavimams be rankinės priežiūros.

Įstatyminių saugojimo laikotarpių apžvalga pagal duomenų tipą

Nyderlandų įstatymai nustato konkrečius minimalius skirtingų tipų verslo duomenų saugojimo laikotarpius. Mokesčių įstatymai daugumai finansinių įrašų reikalauja septynerių metų, o užimtumo ir sveikatos priežiūros duomenims taikomos atskiros teisinės sistemos su savo terminais.

Finansiniai ir mokesčių įrašai

Pagal Nyderlandų mokesčių įstatymus, daugumą finansinių įrašų privalote saugoti septynerius metus. Ši saugojimo prievolė taikoma pirkimo ir pardavimo įrašams, sąskaitoms faktūroms, banko išrašams ir metinėms ataskaitoms.

Septynerių metų laikotarpis prasideda nuo finansinių metų, kuriais buvo sukurtas įrašas, pabaigos.

Jūsų kredito ir debeto sąskaitoms taip pat taikomas šis septynerių metų reikalavimas. Tai apima apskaitos knygas, žurnalus ir patvirtinamuosius dokumentus, įrodančius jūsų verslo operacijas.

Šių įrašų negalima ištrinti ar sunaikinti nepasibaigus saugojimo laikotarpiui, net jei jų nebereikia kasdienėms operacijoms.

Kasos aparato įrašai ir pardavimo vietos duomenys turi būti saugomi tą patį septynerių metų laikotarpį. Mokesčių administratorius gali pareikalauti šių dokumentų auditų ar tyrimų metu.

Jei netinkamai tvarkysite įrašus, Nyderlandų mokesčių inspekcija gali skirti baudas arba nuobaudas.

Žmogiškieji ištekliai ir darbuotojų duomenys

Darbuotojų atlyginimų įrašai turi būti saugomi septynerius metus po darbo santykių pabaigos. Tai apima algalapius, mokesčių deklaracijas ir pensijų įmokas.

Šių dokumentų jums reikia mokesčių tikslais ir galimiems ginčams dėl darbo užmokesčio ar išmokų spręsti.

Personalo byloms taikomi skirtingi reikalavimai, priklausomai nuo duomenų tipo. Pagrindiniai įdarbinimo įrašai, tokie kaip sutartys ir darbo paraiškos, turėtų būti saugomi dvejus metus po to, kai asmuo išeina iš jūsų įmonės.

Medicininius pažymėjimus ir nedarbingumo atostogų įrašus galima sunaikinti anksčiau, paprastai po dvejų metų.

Veiklos vertinimų ir drausminių įrašų saugojimo laikotarpis yra trumpesnis. Juos turėtumėte saugoti tik tol, kol jie yra svarbūs darbo santykiams.

Darbuotojui išėjus, juos paprastai galite ištrinti per vienerius ar dvejus metus, nebent būtų pradėtas teisminis procesas.

Sveikatos priežiūros ir medicininiai failai

Pagal Nyderlandų sveikatos priežiūros įstatymus medicininiai įrašai turi būti saugomi mažiausiai 20 metų. Šis ilgas saugojimo laikotarpis apsaugo tiek pacientus, tiek sveikatos priežiūros paslaugų teikėjus, jei kyla klausimų dėl ankstesnio gydymo.

Kai kuriuos įrašus, pavyzdžiui, susijusius su nepilnamečiais, gali tekti saugoti dar ilgiau.

Pacientų bylose pateikiama informacija apie diagnozę, gydymo planus, tyrimų rezultatus ir korespondenciją. Privalote juos saugiai saugoti ir užtikrinti, kad prie jų galėtų prisijungti tik įgalioti darbuotojai.

Pasibaigus saugojimo laikotarpiui, privalote sunaikinti įrašus taip, kad prie jų negalėtų prisijungti neteisėtai.

Vaistinės laikosi panašių taisyklių receptų įrašams. Jie turi būti saugomi 15 metų, kad būtų galima atsekti vaistų vartojimo istoriją ir išvengti klaidų.

Su sveikatos priežiūra susijusiems draudimo išmokų ir sąskaitų išrašams taip pat reikalingas ilgesnis saugojimo laikotarpis.

Švietimo ir teisiniai dokumentai

Švietimo įstaigos privalo saugoti studentų įrašus konkrečius laikotarpius, atsižvelgdamos į dokumento tipą. Diplomams ir laipsnio pažymėjimams taikomas Viešųjų įrašų įstatymas ir jie turi būti saugomi nuolat.

Šie įrašai patvirtina kvalifikaciją ir leidžia buvusiems studentams prašyti dublikatų.

Egzamino rezultatai ir pažymiai turėtų būti saugomi mažiausiai dvejus metus po studijų baigimo. Kursų registracijos ir lankomumo įrašams paprastai reikia trumpesnio laikotarpio – maždaug vienerių ar dvejų metų po akademinių metų pabaigos.

Teisiniai dokumentai, tokie kaip sutartys ir susitarimai, turi būti saugomi sutarties galiojimo laikotarpiu ir septynerius metus. Teismo dokumentai ir susirašinėjimas su advokatais turėtų būti saugomi, kol vyksta teisminiai procesai, ir mažiausiai 20 metų po jų.

Notariniai aktai turi būti saugomi visam laikui, nes jie yra oficialus teisinis įrodymas.

Duomenų ištrynimo ir sunaikinimo valdymas

Pasibaigus saugojimo laikotarpiams, privalote aktyviai pašalinti asmens duomenis iš savo sistemų. Nyderlandų įstatymai reikalauja atidžiai stebėti, kaip naikinate duomenis, ir tinkamai dokumentuoti savo sunaikinimo metodus, kartu atsižvelgiant į situacijas, kai duomenis reikia išsaugoti nepaisant pasibaigusio saugojimo laikotarpio.

Duomenų, paruoštų ištrinti, identifikavimas

Turite reguliariai peržiūrėti saugomus klientų duomenis, kad nustatytumėte, kurios informacijos saugojimo laikotarpis baigėsi. Sukurkite sistemą, kuri stebėtų, kada buvo surinkti skirtingų kategorijų duomenys ir kada juos galima ištrinti.

Tai gali apimti klientų įrašus, korespondenciją, operacijų informaciją ir rinkodaros nuostatas. Sudarykite tvarkaraštį, pagal kurį bent kartą per ketvirtį tikrinsite savo duomenų bazes ir bylų sistemas.

Daugelis organizacijų naudoja automatinius įrankius, kurie žymi artėjančią duomenų ištrynimo datą arba siunčia įspėjimus, kai baigiasi saugojimo laikotarpis. Turėtumėte aiškiai nurodyti, kur jūsų sistemose saugomi klientų duomenys, įskaitant atsarginių kopijų serverius ir archyvuotus failus.

Jūsų duomenų tvarkymo komandos turi suprasti, kokie saugojimo laikotarpiai taikomi skirtingų tipų duomenims. Pagal Nyderlandų mokesčių įstatymus finansiniai įrašai turi būti saugomi septynerius metus, tačiau rinkodaros sutikimo duomenis gali reikėti saugoti tik tol, kol palaikomi aktyvūs santykiai.

Dokumentuokite savo peržiūros procesą, kad Nyderlandų duomenų apsaugos institucija galėtų patikrinti, ar laikotės reikalavimų.

Saugūs ir reikalavimus atitinkantys naikinimo metodai

Asmens duomenis turite sunaikinti taip, kad jų nebūtų įmanoma atkurti. Vien failų perkėlimas į šiukšlinę ar įrašų ištrynimas duomenų bazėje neatitinka Nyderlandų teisinių reikalavimų.

Skaitmeniniams duomenims naudokite saugią trynimo programinę įrangą, kuri daug kartų perrašo informaciją, arba fiziškai sunaikinkite saugojimo įrenginius. Popierinius įrašus, kuriuose yra klientų duomenų, reikia susmulkinti kryžminio arba mikropjūvio smulkintuvais.

Niekada nemeskite klientų informacijos į įprastas šiukšliadėžes. Dideliems duomenų kiekiams apsvarstykite galimybę naudotis sertifikuotų naikinimo paslaugų teikėjų, kurie išduoda sunaikinimo pažymas, paslaugomis.

Tinkami naikinimo metodai apima:

  • Saugi skaitmeninių failų trynimo programinė įranga
  • Fizinis kietųjų diskų ir laikmenų sunaikinimas
  • Skersinis popierinių dokumentų smulkinimas
  • Magnetinių atminties įrenginių išmagnetinimas
  • Sertifikuotos trečiųjų šalių atliekamos naikinimo paslaugos su dokumentacija

Saugokite įrašus apie tai, kada ir kaip sunaikinote duomenis. Nyderlandų duomenų apsaugos institucija gali paprašyti jūsų įrodyti, kad tinkamai ištrynėte klientų informaciją pasibaigus saugojimo laikotarpiams.

Išimčių ir teisinių apribojimų tvarkymas

Kartais negalite ištrinti duomenų net pasibaigus saugojimo laikotarpiams. Teisiniai procesai, aktyvūs tyrimai ar nagrinėjami ginčai reikalauja saugoti atitinkamus klientų duomenis, kol byla bus išspręsta.

Privalote įdiegti teisinio sulaikymo procesą , kuris sustabdo įprastus paveiktų duomenų ištrynimo grafikus. Dokumentuokite kiekvieną teisinį sulaikymą pateikdami konkrečią informaciją apie tai, kurių duomenų negalima ištrinti ir kodėl.

Nedelsdami praneškite savo duomenų tvarkymo komandoms, kai prasideda sulaikymas, kad jos netyčia nesunaikintų reikalingos informacijos. Reguliariai peržiūrėkite aktyvius sulaikymus ir nedelsdami juos panaikinkite, kai pasibaigia teisinis pagrindas.

Klientų skundai arba reguliavimo institucijų užklausos taip pat sustabdo ištrynimo reikalavimus . Jei kas nors pateikia skundą Nyderlandų duomenų apsaugos institucijai dėl jūsų organizacijos, privalote saugoti jų duomenis, kol institucija išspręs šį klausimą.

Palyginkite šias išimtis su platesne duomenų saugojimo politika, tuo pačiu aiškiai nurodydami, kodėl tam tikri duomenys jūsų sistemose saugomi ilgiau nei įprastai.

Duomenų subjektų teisės ir organizacijos atitiktis reikalavimams

Asmenys, kurių duomenis tvarkote, turi konkrečias teises pagal BDAR, ir jūs privalote atsakyti į jų prašymus per nustatytą laiką. Jūsų organizacija taip pat privalo tvarkyti tinkamą dokumentaciją ir laikytis „Autoriteit Persoonsgegevens“ nustatytų priežiūros reikalavimų.

Teisė ištrinti duomenis ir duomenų subjekto prašymai

Duomenų subjektai gali prašyti pašalinti jų asmens duomenis pasibaigus saugojimo laikotarpiui arba kai jums nebereikia informacijos jos pradiniam tikslui. Į šiuos prašymus ištrinti duomenis turite atsakyti per vieną mėnesį nuo jų gavimo dienos.

Jei atmetate prašymą, turite paaiškinti duomenų subjektui savo sprendimo priežastis. Žmonės taip pat gali pateikti skundus Nyderlandų duomenų apsaugos institucijai, jei neištrinate jų duomenų, kai to reikalaujama.

Duomenų subjektas turi teisę nesutikti, jei mano, kad jo informaciją saugote per ilgai. Negalite ignoruoti šių prašymų vien dėl to, kad juos tvarkyti nepatogu.

Jūsų organizacija turėtų turėti aiškų duomenų subjektų prašymų tvarkymo procesą. Tai apima prašymą pateikusio asmens tapatybės patikrinimą ir patikrinimą, ar vis dar galioja kokie nors įstatyminiai saugojimo terminai.

Turite dokumentuoti visus prašymus ir savo atsakymus, kad įrodytumėte atitiktį BDAR reikalavimams.

BDAR atitikties užtikrinimas taikant saugojimo praktikas

Turite užregistruoti savo saugojimo laikotarpius ir paaiškinti, kodėl pasirinkote konkrečius laikotarpius. Įtraukite šią informaciją į savo privatumo politiką, kad galėtumėte pateikti „Autoriteit Persoonsgegevens“ savo argumentus, jei jie užklaustų.

Institucija įvertins, ar jūsų duomenų saugojimo laikotarpiai yra pagrįsti ir kuo trumpesni. Jūsų privatumo pareiškime turi būti aiškiai nurodyta, kiek laiko saugote skirtingų tipų asmens duomenis.

Šis skaidrumas padeda duomenų subjektams suprasti jūsų praktiką. Taip pat turėtumėte reguliariai tikrinti saugomus asmens duomenis, kad nustatytumėte informaciją, kurios saugojimo laikotarpis pasibaigęs.

Pasibaigus saugojimo laikotarpiui, turite saugiai sunaikinti duomenis arba juos visiškai anonimizuoti. Neskelbtinai informacijai, pavyzdžiui, medicininiams duomenims, turite naudoti saugius sunaikinimo metodus.

Skaitmeninės sistemos gali automatiškai ištrinti duomenis iš anksto nustatytu laiku, kad padėtų išlaikyti atitiktį reikalavimams.

Valdžios institucijų ataskaitų teikimas ir priežiūra

„Autoriteit Personsgegevens“ stebi, ar organizacijos laikosi BDAR duomenų saugojimo reikalavimų. Jie gali ištirti jūsų praktiką ir paprašyti dokumentų apie jūsų duomenų saugojimo laikotarpius ir ištrynimo procedūras.

Privalote bendradarbiauti su jų užklausomis ir pateikti prašomą informaciją. Jei susidūrėte su duomenų saugumo pažeidimu, susijusiu su asmens duomenimis, privalote apie tai pranešti Nyderlandų duomenų apsaugos institucijai per 72 valandas.

Taip pat turite tiesiogiai informuoti duomenų subjektus, kuriems pažeidimas kelia didelę riziką jų teisėms ir laisvėms. Tai apima diskriminacijos, sukčiavimo, finansinės žalos ar reputacijos pakenkimo riziką.

Jūsų sektoriaus organizacija gali pateikti rekomendacijas dėl standartinių saugojimo laikotarpių jūsų pramonei. Pripažintų pramonės standartų laikymasis gali padėti jums siekti atitikties.

Tačiau jūs ir toliau esate atsakingi už tinkamų saugojimo laikotarpių nustatymą, atsižvelgdami į savo konkrečias aplinkybes ir teisinius įsipareigojimus.

Dažnai užduodami klausimai

Kokie yra teisiniai reikalavimai klientų duomenų saugojimui Nyderlanduose?

Saugodami klientų duomenis, privalote laikytis tiek Nyderlandų verslo įrašų reikalavimų, tiek BDAR reglamentų. Verslo įrašams, kuriuose yra finansinės informacijos, pagal mokesčių įstatymus taikomas septynerių metų saugojimo laikotarpis. Su turtu susiję įrašai turi būti saugomi mažiausiai dešimt metų. Pagal BDAR, jums reikia teisėto pagrindo tvarkyti asmens duomenis. Klientų duomenis turite saugoti tik tiek laiko, kiek būtina tikslui, kuriam juos surinkote. Nyderlandų duomenų apsaugos institucija tikisi, kad nustatysite tinkamus saugojimo laikotarpius, atsižvelgdami į konkrečią situaciją ir verslo poreikius. Privalote dokumentuoti savo saugojimo laikotarpius ir paaiškinti, kodėl juos pasirinkote. Ši informacija turėtų būti pateikta jūsų privatumo politikoje ir privatumo pareiškime, kad klientai suprastų, kiek laiko saugote jų duomenis.

Kiek laiko įmonė gali saugoti asmens duomenis pagal Nyderlandų privatumo įstatymus?

BDAR nenustato konkretaus maksimalaus asmens duomenų saugojimo laikotarpio. Tinkamą saugojimo laikotarpį sprendžiate jūs, atsižvelgdami į savo verslo tikslą ir teisinius įsipareigojimus. Tačiau asmens duomenų negalite saugoti ilgiau nei būtina. Nustatydami saugojimo laikotarpius, turite atsižvelgti į kelis veiksnius. Patikrinkite, ar taikomi įstatyminiai saugojimo laikotarpiai, pavyzdžiui, reikalaujami mokesčių įstatymų. Įvertinkite, kiek laiko jums iš tikrųjų reikia duomenų jūsų verslo operacijoms. Visada turėtumėte siekti kuo trumpesnio saugojimo laikotarpio. Jei klientai prašo ištrinti savo duomenis ir jūsų saugojimo laikotarpis yra pasibaigęs, privalote pašalinti jų informaciją. Vienintelė išimtis yra tada, kai turite teisinę prievolę saugoti duomenis tam tikrą laikotarpį.

Ar galite apibendrinti duomenų saugojimo įsipareigojimus Nyderlandų įmonėms, tvarkančioms klientų informaciją?

Pagal Nyderlandų mokesčių įstatymus, privalote saugoti verslo įrašus mažiausiai septynerius metus. Tai apima finansinius dokumentus ir įrašus, susijusius su verslo sandoriais. Jei tvarkote su nekilnojamuoju turtu susijusius duomenis, šiuos įrašus turite saugoti dešimt metų. Pagal BDAR asmens duomenų negalima saugoti ilgiau nei būtina. Jūs nustatote, kas yra būtina, atsižvelgdami į savo verslo tikslą ir teisinius reikalavimus. Turite dokumentuoti savo saugojimo laikotarpius ir įtraukti juos į savo privatumo politiką. Jūs privalote reguliariai peržiūrėti saugomus duomenis ir juos ištrinti, kai pasibaigia saugojimo laikotarpiai. Taip pat turite informuoti klientus apie savo saugojimo laikotarpius savo privatumo pareiškime.

Koks yra maksimalus laikotarpis, per kurį vartotojų duomenys gali būti teisėtai saugomi Nyderlanduose?

BDAR nenustato fiksuoto maksimalaus vartotojų duomenų saugojimo laikotarpio. Saugojimo laikotarpis priklauso nuo tikslo, kuriuo surinkote duomenis, ir nuo visų taikomų įstatyminių įsipareigojimų. Privalote naudoti trumpiausią įmanomą saugojimo laikotarpį, kuris vis dar atitinka jūsų teisėtus verslo poreikius. Jei mokesčių įstatymai reikalauja septynerių metų finansinių įrašų saugojimo, galite saugoti šiuos duomenis septynerius metus. Pasibaigus šiam laikotarpiui, turite ištrinti duomenis, nebent yra kitas teisinis pagrindas. Rinkodaros tikslais ar kitais neprivalomais tikslais turėtumėte nustatyti trumpesnius saugojimo laikotarpius, atsižvelgdami į tai, kada duomenys tampa nereikalingi. Negalite pateisinti duomenų saugojimo vien tuo, kad jums jų gali prireikti ateityje. Tikslas turi būti aktualus ir konkretus.

Kokios yra duomenų saugojimo apribojimų nesilaikymo Nyderlanduose pasekmės?

Nyderlandų duomenų apsaugos institucija gali ištirti jūsų organizaciją, jei nesilaikysite saugojimo apribojimų. Jei institucija nustatys, kad jūsų duomenų saugojimo laikotarpis yra nepagrįstas arba per ilgas, jums gali būti taikomos vykdymo užtikrinimo priemonės. Tai apima baudas ir nurodymus ištrinti duomenis. Klientai gali pateikti skundus institucijai, jei atsisakote ištrinti jų duomenis pasibaigus saugojimo laikotarpiui. Jie turi teisę prašyti pašalinti savo asmens duomenis, kai jų jums nebereikia. Jei atmesite tokius prašymus be pagrįsto pagrindo, jums gresia reguliavimo sankcijos. Nesilaikymas taip pat gali pakenkti jūsų reputacijai ir sumažinti klientų pasitikėjimą. Jums gali būti pareikšti civiliniai ieškiniai iš asmenų, kurių duomenų teises pažeidėte.

Gal galėtumėte apibūdinti teisėto klientų duomenų sunaikinimo procesą pasibaigus saugojimo laikotarpiui Nyderlanduose?

Privalote reguliariai peržiūrėti turimus asmens duomenis, kad nustatytumėte informaciją, kurios saugojimo laikotarpis baigėsi. Kai duomenys nebėra reikalingi arba pasibaigia saugojimo laikotarpis, turite juos nedelsdami sunaikinti. Taip pat galite nuasmeninti duomenis, o ne juos sunaikinti, jei norite juos saugoti statistikos tikslais. Naikindami asmens duomenis, ypač neskelbtiną informaciją, pavyzdžiui, medicininius įrašus, turite elgtis atsargiai. Skaitmeniniams duomenims galite naudoti sistemas, kurios automatiškai ištrina informaciją iš anksto nustatytu laiku. Fiziniams įrašams reikalingi saugūs naikinimo metodai, kurie apsaugo nuo neteisėtos prieigos. Turėtumėte dokumentuoti savo duomenų naikinimo procesus kaip bendros duomenų apsaugos atitikties dalį. Tai parodo Nyderlandų duomenų apsaugos institucijai, kad rimtai žiūrite į saugojimo įsipareigojimus ir aktyviai valdote duomenų gyvavimo ciklą.

Reikia teisinės pagalbos?

Kontaktai Law & More ekspertų patarimų jūsų teisiniais klausimais. Mūsų daugiakalbė komanda pasiruošusi padėti.

Susiję straipsniai

Didelės rizikos dirbtinio intelekto sistemos yra pagrindinis Europos dirbtinio intelekto reglamento (Reglamentas (ES) 2024/1689) aspektas.

Kibernetinės atakos, tokios kaip išpirkos reikalaujanti programinė įranga, sukčiavimas apsimetant, DDoS atakos ir kompiuterių įsilaužimai, retai paveikia tik organizaciją.
Kibernetinis saugumas nebėra vien techninis klausimas. Tai taip pat teisinė ir valdymo sritis.

Sekite naujienas apie Nyderlandų įstatymus

Prenumeruokite mūsų naujienlaiškį ir gaukite naujausias teisines įžvalgas, reguliavimo atnaujinimus ir praktinius patarimus.