Nyderlandų duomenų apsaugos tarnyba (Autoriteit Persoonsgegevens, AP) yra nepriklausoma privatumo reguliavimo institucija Nyderlanduose. Ji užtikrina, kad organizacijos, veikiančios Nyderlanduose arba orientuotos į juos, laikytųsi BDAR, tiria įtariamus pažeidimus, skiria baudas ir įsakymus bei paaiškina, kaip turi būti tvarkomi asmens duomenys. Asmenys gali kreiptis į AP, jei jų duomenys buvo netinkamai tvarkomi arba jei organizacija ignoruoja jų teises į privatumą. Organizacijos privalo pranešti AP apie tinkamus duomenų pažeidimus per 72 valandas ir įrodyti, kad jos yra atsakingos už tai, kaip tvarko asmens duomenis, įskaitant atvejus, kai jos remiasi specialiomis kategorijomis arba perduoda duomenis į užsienį.
Šiame praktiniame vadove paaiškinama, ką daro AP ir kada jis įsikiša, ar jums taikomas BDAR, ir kada bei kaip susisiekti su AP. Rasite teises, kurias AP padeda ginti, nuoseklų skundų teikimo procesą, organizacijų pranešimą apie duomenų saugumo pažeidimus, pagrindinius BDAR įsipareigojimus ir ką praktiškai daro duomenų apsaugos pareigūnai ir ES atstovai. Taip pat aptarsime tarpvalstybinius atvejus ir vieno langelio principą, naujausius vykdymo užtikrinimo pavyzdžius, oficialius išteklius ir kontaktinius kanalus bei kaip pasiruošti AP užklausai. Padėsime jums orientuotis ir užtikrintai žengti kitus žingsnius.
Autoriteit Persoonsgegevens (AP) įgaliojimai ir įgaliojimai
Nyderlandų duomenų apsaugos tarnyba yra nepriklausoma priežiūros institucija, prižiūrinti BDAR laikymąsi Nyderlanduose. Ji prižiūri tiek viešąsias, tiek privačias organizacijas, kurios tvarko žmonių asmens duomenis Nyderlanduose, imasi veiksmų dėl skundų ir neatitikties signalų bei prireikus imasi taisomųjų veiksmų.
- Tyrimo įgaliojimai: prašyti informacijos, atlikti patikrinimus ir tirti įtariamus BDAR pažeidimus.
- Korekciniai įgaliojimai: išduoti atitikties nurodymus (įskaitant nurodymus, už kuriuos skiriamos periodinės baudos), skirti papeikimus ir administracines baudas.
- Pažeidimų priežiūra: gauti ir įvertinti privalomus pranešimus apie duomenų saugumo pažeidimus (prireikus per 72 valandas) ir patikrinti, ar informuoti nukentėję asmenys.
- Teisių gynimas: užtikrinti, kad organizacijos palengvintų prieigą ir kitas duomenų subjekto teises; imtis veiksmų, kai prašymai ignoruojami arba netinkamai tvarkomi.
- Gairės ir priežiūra: skelbti gaires ir prižiūrėti didelės rizikos duomenų tvarkymą, įskaitant specialių kategorijų duomenis ir tarptautinį duomenų perdavimą.
- Atstovavimo vykdymas: reikalauti, kad ne ES šalių duomenų valdytojai, nukreipti prieš asmenis Nyderlanduose, prireikus paskirtų ES atstovą.
Ar BDAR taikomas jums Nyderlanduose?
Jei veikiate Nyderlanduose arba orientuojatės į ten esančius žmones ir tvarkote asmens duomenis, BDAR greičiausiai taikomas – nepriklausomai nuo to, kur yra jūsų serveriai. Nyderlandų duomenų apsaugos tarnyba (AP) prižiūri, kaip įvairaus dydžio organizacijos – nuo laisvai samdomų darbuotojų iki tarptautinių korporacijų – laikosi šio reglamento.
- ES įsikūrusi: Esate įsisteigęs ES ir tvarkote asmens duomenis.
- Ne ES įsikūrusios: Jūs siūlote prekes / paslaugas ES gyventojams arba stebite jų elgesį ES.
Ne ES organizacijos, kurioms taikomas šis reglamentas, privalo paskirti ES atstovą.
Kada ir kodėl reikia susisiekti su AP
Jei kyla didelė privatumo rizika arba jūsų bandymai išspręsti problemą su organizacija neduoda rezultatų, susisiekite su Nyderlandų duomenų apsaugos tarnyba (AP). Asmenys gali pateikti skundus dėl netinkamo asmens duomenų tvarkymo. Organizacijos privalo pranešti apie tinkamus duomenų saugumo pažeidimus per 72 valandas ir tam tikrai didelės rizikos veiklai gali prireikti AP patvirtinimo.
- Neteisėtas tvarkymas arba specialių kategorijų netinkamas naudojimas: pvz., biometriniai duomenys be teisinio pagrindo.
- Ignoruojami teisių prašymai: prieigos, ištrynimo, prieštaravimo ar skaidrumo sutrikimai.
- Duomenų pažeidimai (organizacijos): privalomas AP pranešimas per 72 valandas.
- Pranešimas apie pažeidimą asmenims neteikiamas: kai žmonės turėjo būti informuoti.
- Nėra ES atstovo (ne ES duomenų valdytojai): tuo pačiu metu taikydamasis į žmones Nyderlanduose.
- Bendrinami juodieji sąrašai: kai reikalinga AP licencija.
Jūsų BDAR teisės ir AP apsaugos priemonės
„Autoriteit Persoonsgegevens“ (AP) saugo jūsų pagrindines BDAR teises užtikrindama, kad organizacijos aiškiai jus informuotų, laiku atsakytų ir teisėtai tvarkytų duomenis. Jei įmonė ignoruoja arba netinkamai tvarko prašymą, Nyderlandų duomenų apsaugos institucija gali jį ištirti ir nurodyti laikytis reikalavimų. Tai yra pagrindinės teisės, kurias AP įgyvendina praktiškai.
- Teisė būti informuotam: aiškūs, skaidrūs pranešimai, įskaitant atvejus, kai duomenys gaunami iš kitų.
- Prieigos teisė: jūsų duomenų ir tvarkymo informacijos kopiją; atsakymą nedelsiant (paprastai per vieną mėnesį).
- Teisių įgyvendinimo palengvinimas: organizacijos turi pateikti prašymus paprastai ir laiku – be nepagrįstų atsisakymų ar vėlavimų.
- Specialios kategorijos duomenų apsauga: papildomos biometrinių arba sveikatos duomenų apsaugos priemonės; neteisėtas naudojimas sukelia AP veiksmus.
- Informacija apie pažeidimą: Žmonės turi būti informuoti, kai nuotėkis kelia didelį pavojų; AP patikrina, ar taip nutinka.
Kaip pateikti skundą dėl privatumo pažeidimo (žingsnis po žingsnio)
Jei organizacija netinkamai tvarko jūsų asmens duomenis arba ignoruoja jūsų prašymą dėl teisių, galite pateikti skundą Nyderlandų duomenų apsaugos institucijai (Autoriteit Persoonsgegevens, AP). Daugeliu atvejų pirmiausia pabandykite išspręsti problemą su organizacija ir užtikrinkite aiškų bylų sekimą. Tikslingas, gerai dokumentuotas skundas padeda AP greičiau įvertinti situaciją, ypač kai tai susiję su specialių kategorijų duomenimis arba tarpvalstybiniu duomenų tvarkymu.
- Išbandykite tiesioginį sprendimą: Parašykite organizacijai (arba jos duomenų apsaugos pareigūnui), paaiškindami problemą ir teisę, kuria remiatės; duokite jiems iki vieno mėnesio atsakyti.
- Surinkite įrodymus: Išsaugokite savo prašymo, visų atsakymų, datų, ekrano kopijų, privatumo pranešimų ir bet kokios patirtos žalos kopijas.
- Pateikite savo skundą AP: Naudokitės AP skundų kanalu ir aprašykite, kas, ką, kada, susijusią BDAR teisę ir kokį poveikį tai turėjo.
- Bendradarbiauti vykdant tolesnius veiksmus: AP gali paprašyti daugiau informacijos arba koordinuoti veiksmus su kita ES institucija tarpvalstybiniais atvejais.
- Apsvarstykite lygiagrečias priemones: AP gali nurodyti laikytis reikalavimų ir taikyti sankcijas organizacijoms; kompensacijai gauti reikalingas atskiras civilinis ieškinys.
Kaip pranešti apie duomenų saugumo pažeidimą AP (organizacijoms)
Įvykus asmens duomenų saugumo pažeidimui, organizacijos, veikiančios Nyderlanduose arba orientuotos į juos, privalo veikti greitai: prireikus per 72 valandas pranešti Nyderlandų duomenų apsaugos institucijai (Autoriteit Persoonsgegevens, AP), informuoti nukentėjusius asmenis ir užregistruoti incidentą. Apie tarpvalstybinius pažeidimus paprastai pranešama jūsų ES būstinės šalies duomenų apsaugos institucijai. Už pavėluotą pranešimą gali būti skiriamos baudos.
- Įvertinkite ir apsvarstykite: Nuspręskite, ar incidentas yra praneštinas asmens duomenų saugumo pažeidimas.
- Pranešti AP (72 valandos): Pranešimui pateikti naudokitės AP duomenų saugumo pažeidimo pranešimų kanalu.
- Prireikus informuoti asmenis: Informuokite nukentėjusius žmones ir pateikite praktinių patarimų.
- Dokumentuokite viduje: Užrašykite faktus, pasekmes ir taisomuosius veiksmus savo pažeidimų registre.
- Tarpvalstybinis koordinavimas: Praneškite pagrindinei institucijai (savo ES būstinės duomenų apsaugos institucijai) ir koordinuokite tolesnius veiksmus.
Saugokite sprendimų ir terminų įrodymus; AP gali paprašyti papildomos informacijos.
Ko AP tikisi iš organizacijų: pagrindiniai BDAR įsipareigojimai
„Autoriteit Persoonsgegevens“ tikisi, kad organizacijos parodys tikrą BDAR atskaitomybę: pasirinks galiojantį teisinį pagrindą, aiškiai paaiškins savo tvarkymą, apribos duomenų kiekį iki minimumo, tinkamai juos apsaugos, laiku vykdys teisių prašymus, įvertins didelės rizikos veiklą, prireikus praneš apie pažeidimus ir perduos duomenis į užsienį tik taikydamos tinkamas apsaugos priemones.
- Teisinis pagrindas ir skaidrumas: nurodykite aiškius tikslus, teisinius pagrindus ir su kuo dalijatės duomenimis; pateikite prieinamą privatumo informaciją.
- Duomenų kiekio mažinimas ir saugojimas: rinkite tik tai, kas būtina, ir nustatykite / laikykitės saugojimo laikotarpių.
- Apsaugos priemonės: įgyvendinti proporcingas technines ir organizacines kontrolės priemones ir apriboti vidinę prieigą.
- Didelės rizikos tvarkymas: prireikus atlikti poveikio duomenų apsaugai vertinimą; įdiegti apsaugos priemones specialiųjų kategorijų duomenims.
- Teisių užtikrinimas: palengvinti teisių įgyvendinimą; atsakyti nedelsiant (paprastai per vieną mėnesį).
- Pažeidimų valdymas: Prireikus per 72 valandas pranešti AP; informuoti asmenis, kai rizika yra didelė; tvarkyti pažeidimų registrą.
- Tarptautiniai pervedimai: naudoti tinkamumo sprendimus arba tinkamas apsaugos priemones (pvz., pavyzdines sąlygas).
- Reguliavimo reikalavimai: gauti AP licencijas tam tikriems bendrinamiems juodiesiems sąrašams; paskirti duomenų apsaugos pareigūną, kai tai privaloma; ne ES duomenų valdytojai, taikydami veiklą Nyderlanduose, privalo turėti ES atstovą.
Duomenų apsaugos pareigūnai, ES atstovai ir atskaitomybė praktikoje
Atskaitomybė pagal BDAR yra nuolatinė prievolė, o ne varnelės žymėjimas. Prireikus paskirkite duomenų apsaugos pareigūną (DAP), kuris stebėtų, kaip tvarkomi asmens duomenys, konsultuotų darbuotojus ir būtų Nyderlandų duomenų apsaugos institucijos (AP) kontaktinis asmuo. Jei esate ne ES duomenų valdytojas, siūlantis prekes / paslaugas ES gyventojams arba stebintis jų veiklą, turite paskirti ES atstovą. AP tikisi įrodymų, kad šie vaidmenys veikia praktiškai – atstovo nepaskyrimas jau lėmė vykdymo užtikrinimą, kaip matyti „Clearview“ byloje.
- Duomenų apsaugos pareigūnas, jei reikia: DAP stebi tvarkymą, informuoja ir konsultuoja darbuotojus, taip pat yra AP kontaktinis asmuo.
- ES atstovas (ne ES duomenų valdytojai): paskirti atstovą, kai orientuojamasi į žmones ES / Nyderlanduose.
- Didelės rizikos tvarkymas: prireikus atlikti poveikio duomenų apsaugai vertinimus ir įdiegti apsaugos priemones specialiųjų kategorijų duomenims.
- Teisių tvarkymas: pateikti prašymus, kuriuos būtų lengva įgyvendinti, ir atsakyti į juos nedelsiant (paprastai per vieną mėnesį).
- Pasirengimas pažeidimams: tvarkyti pažeidimų registrą ir, jei reikia, per 72 valandas pranešti AP.
- Tarptautiniai pervedimai: remtis sprendimais dėl tinkamumo arba tinkamomis apsaugos priemonėmis (pvz., pavyzdinių sutarčių).
Tarpvalstybiniai atvejai ir vieno langelio mechanizmas
Kai tvarkymas ar pažeidimai paveikia žmones keliose ES šalyse, taikoma BDAR vieno langelio principu pagrįsta sistema. Pagrindinė priežiūros institucija yra jūsų ES „pagrindinės buveinės“ (paprastai būstinės) duomenų apsaugos institucija. Jei ji yra Nyderlanduose, vadovauja Nyderlandų duomenų apsaugos institucija (AP); kitu atveju AP veikia kaip susijusi institucija. Tarpvalstybinių pažeidimų atveju organizacijos paprastai praneša pagrindinei duomenų apsaugos institucijai.
- Nustatykite savo pagrindinį duomenų apsaugos pareigūną (DPA): Nustatykite pagrindinę įstaigą ir patvirtinkite, kas jai vadovauja.
- Pranešti per pagrindinę duomenų apsaugos instituciją: Naudokite jo informacijos apie pažeidimus / komunikaciją kanalą ir saugokite įrašus.
- Koordinuoti: Tikėkitės informacijos prašymų ir bendro tvarkymo su kitomis ES duomenų apsaugos institucijomis.
Praktinis vykdymas: baudos, įsakymai ir svarbūs atvejai
Nyderlandų duomenų apsaugos institucija naudoja įvairias tyrimo ir korekcines priemones, kad greitai pakeistų elgesį. Tikėkitės administracinių baudų, papeikimų ir atitikties nurodymų – dažnai su periodinėmis baudomis, kad būtų nutraukti vykdomi pažeidimai. Tipinės priežastys yra neteisėtas duomenų tvarkymas, netinkamas specialios kategorijos duomenų naudojimas, teisių prašymų ignoravimas, ES atstovavimo nebuvimas ne ES duomenų valdytojams ir pavėluoti arba nepakankami pranešimai apie pažeidimus (už kuriuos gali būti skiriamos baudos).
- Administracinės baudos ir nutarimai: AP gali nurodyti imtis taisomųjų veiksmų ir skirti periodines baudas, kad užtikrintų atitiktį reikalavimams.
- Dažniausi pažeidimai: Nėra teisinio pagrindo, neteisėtas biometrinių duomenų tvarkymas, prastas skaidrumas, nesuteikta galimybė susipažinti ir silpnas pažeidimų valdymas.
- Svarbus atvejis – „Clearview AI“ (2024 m.): 30 500 000 eurų bauda už neteisėtą duomenų rinkimą ir biometrinį apdorojimą, skaidrumo ir prieigos sutrikimus bei ES atstovo nebuvimą; plius keturi atitikties nurodymai, siekiant nutraukti vykdomus pažeidimus.
Oficialūs ištekliai ir kontaktiniai kanalai
Dėl autoritetingų nurodymų ir formų naudokitės Nyderlandų duomenų apsaugos institucijos (Autoriteit Persoonsgegevens, AP) paslaugomis. Tai oficialūs informacijos, skundų ir pranešimų apie pažeidimus kanalai.
- AP svetainė (anglų/olandų): patarimai, atnaujinimai ir naujienos.
- Skundo forma (fiziniams asmenims): pateikti skundą dėl privatumo pažeidimo; pridėti įrodymų.
- Duomenų saugumo pažeidimo portalas (organizacijos, Nyderlandai): prireikus pranešti per 72 valandas; registruoti viduje.
- Kontaktinis puslapis: bendro pobūdžio užklausos arba tolesni veiksmai dėl bylos.
- Patarimai: saugumo priemonės, poveikio duomenų apsaugai vertinimai ir tarptautiniai duomenų perdavimai.
Pasiruošimas AP užklausai ar patikrinimui
„Autoriteit Persoonsgegevens“ užklausa nebūtinai turi tapti gaisro pratybomis. Veiksmingiausias būdas sumažinti riziką – parodyti savo namų darbus ir anksti pašalinti spragas. Pasinaudokite šiuo tikslingu pasiruošimu, kad būtumėte pasiruošę informacijos prašymams, nuotolinėms patikroms ar tyrimams vietoje.
- Paskirkite atsakymo vadovą: DAP / ES atstovas kaip vienintelis kontaktinis asmuo; sekti visus terminus.
- Surinkite savo atskaitomybės bylą: tikslai, teisiniai pagrindai, pranešimai, saugojimas, prieigos kontrolė.
- Įrodymų teisių tvarkymas: užklausų žurnalas, atsakymų šablonai ir vieno mėnesio įvykdymo įrašai.
- Demonstruoti saugumas ir poveikio duomenų apsaugai vertinimai: apima didelės rizikos / specialių kategorijų tvarkymą ir dokumentuotus švelninimo veiksmus.
- Pateikite pažeidimo dokumentus: incidentų registras, 72 valandų pranešimai ir bet kokia naudotojų komunikacija.
- Patikrinkite tarptautinius pavedimus ir atstovavimą: tinkamumo arba pavyzdinės sąlygos, taip pat ES atstovo įrodymas (jei reikalaujama).
Svarbiausios išvados ir tolesni žingsniai
Esmė tokia: AP yra Nyderlandų BDAR priežiūros institucija. Asmenys gali teikti skundus; organizacijos privalo įrodyti teisėtą tvarkymą, užtikrinti teisių įgyvendinimą, apsaugoti duomenis ir pranešti apie pažeidimus per 72 valandas, ypatingą dėmesį skirdamos specialiųjų kategorijų duomenims ir tarpvalstybinėms schemoms. Reikia individualizuotos pagalbos ar skubaus reagavimo planavimo? Susisiekite su mūsų... privatumo teisininkai Law & More.



