Hollanda'da gizlilik politikası: Kanun ne gerektiriyor ve geçerli bir gizlilik politikası nasıl yazılır?

Ayakta çalışma masasında büyük bir monitörde uzun bir gizlilik bildirimini inceleyen biri.

Hollanda pazarına yönelik web sitesi olan hemen her şirket bir gizlilik politikası ( gizlilik bildirimi veya gizlilik beyanı) yayınlar. Ancak çok daha azı, Hollanda Veri Koruma Otoritesi'nin (AP) incelemesinden geçebilecek bir politika yayınlar. Bu belge, standart bir metin olarak kabul edilir, rakiplerden kopyalanır ve işletme altında değişiklikler yapılırken dokunulmadan bırakılır. Bu artık pahalı bir alışkanlık: Mart 2026'da Avrupa Veri Koruma Kurulu, tam da bu yükümlülüğü hedef alan Avrupa çapında koordineli bir yaptırım eylemi başlattı.

Yükümlülüğün kaynağı

GDPR'nin hiçbir maddesi "gizlilik politikası" başlığı altında yer almamaktadır. Bu ifade, GDPR'nin farklı bir şekilde çerçevelediği bir yükümlülüğün -bireyin bilgilendirilme hakkı- yerine getirilmesinin olağan yoludur. Şeffaflık, GDPR'nin 5. maddesinde bir ilke olarak yer almaktadır; 12, 13 ve 14. maddeler ise bunu insanlara söylemeniz gereken şeylerin somut bir listesine ve nasıl söyleneceğine dair bir standarda dönüştürmektedir.

Madde 13 ve Madde 14 arasındaki ayrım, çoğu şirketin fark ettiğinden daha önemlidir.

  • GDPR Madde 13 Kişisel verileri topladığınız durumlarda geçerlidir. bireyden — iletişim formu, ödeme sayfası, bülten aboneliği. Bilgilerin verilmesi zorunludur. zamanında Veriler, form gönderildikten sonra değil, gönderilmeden önce elde edilir.
  • GDPR Madde 14 Bu durum, verilerin başka bir yerden (veri aracı kurumu, kamu sicili, kazınmış kaynak, ortak, işveren) geldiği durumlarda geçerlidir. Kişiyi makul bir süre içinde ve en geç bir ay içinde veya kendisiyle ilk iletişim kurulduğu anda veya veriler ilk kez başka bir alıcıya ifşa edildiğinde (hangisi önce gerçekleşirse) bilgilendirmeniz gerekir.

Madde 14, sınırlı sayıda istisna içermektedir: bireyin zaten bilgiye sahip olması, bilgilendirmenin imkansız olması veya orantısız bir çaba gerektirmesi, elde etme veya açıklamanın kanunla açıkça belirtilmiş olması veya verilerin meslek sırrı kapsamında olması. Bunlar dar kapsamlı istisnalardır. "Rahatsızlık" orantısız bir çaba anlamına gelmez ve iletişim verilerini satın alan veya toplayan ve bunu asla kimseye söylemeyen bir şirket, var olmayan bir istisnaya dayanmaktadır.

GDPR Madde 12, bilgilerin şu şekilde sunulmasını düzenler : özlü, şeffaf, anlaşılır, kolay erişilebilir, açık ve sade bir dilde.

Zorunlu içerik, madde madde

Bu bir menü değil. Bu maddelerden birinin eksik olduğu bir beyan, hukuken eksik sayılır.

BilgiMadde 13 (kişiden toplanmıştır)Madde 14 (başka yerden temin edilmiştir)
Veri sorumlusunun kimliği ve iletişim bilgileriEvetEvet
Gerekli olduğu durumlarda AB temsilcisinin kimliği ve iletişim bilgileri.EvetEvet
Eğer veri koruma görevlisi atanmışsa, iletişim bilgileri.EvetEvet
İşlemenin amaçlarıEvetEvet
Her bir amaç için yasal dayanakEvetEvet
Meşru menfaatlerin izlenmesi, dayanak olarak bu hususun esas alındığı durumlarda geçerlidir.EvetEvet
İlgili kişisel veri kategorileri-Evet
Alıcılar veya alıcı kategorileriEvetEvet
Avrupa Ekonomik Alanı dışına yapılan transferler ve dayanak olarak kullanılan koruma önlemiEvetEvet
Saklama süresi veya bu süreyi belirlemek için kullanılan kriterlerEvetEvet
Erişim, düzeltme, silme, kısıtlama, itiraz ve taşınabilirlik haklarıEvetEvet
Rızanın esas alındığı durumlarda, rızayı geri çekme hakkı.EvetEvet
Autoriteit Persoonsgegevens'e şikayette bulunma hakkıEvetEvet
Bu hizmetin yasal veya sözleşmesel bir zorunluluk olup olmadığı ve sağlanmamasının sonuçlarıEvet-
Verilerin kaynağı ve kamuya açık kaynaklardan gelip gelmediği.-Evet
Anlamlı bilgiler içeren, mantık ve öngörülen sonuçlar hakkında bilgi sağlayan otomatik karar verme ve profil oluşturma.EvetEvet

Üç tanesi daha yakından incelenmeyi hak ediyor, çünkü AP'nin dikkati bu noktalara odaklanıyor.

Alıcılar ve "ortaklar" sorunu

GDPR'nin 13. ve 14. maddeleri, alıcıları veya alıcı kategorilerini belirleme olanağı sunar . Bu, gerçek bir tercihtir, ancak bir kategorinin bir anlam ifade etmesi gerekir. "Ortaklarımız" bir kategori değildir; cevap vermekten kaçınmaktır. "Ödeme hizmeti sağlayıcımız, Almanya'daki hosting sağlayıcımız, Amerika Birleşik Devletleri'ndeki e-posta pazarlama platformumuz ve çerez bildirimimizde belirtilen reklam ağları" bir kategoridir. Bir alıcıyı belirsizlik olmadan tanımlayamıyorsanız, muhtemelen verilerin kimde olduğunu da bilmiyorsunuz demektir - bu daha büyük bir sorundur.

Belirli bir sürenin mümkün olmadığı durumlarda saklama

GDPR, belirli bir gün sayısının her zaman verilemeyebileceğini kabul eder; bu nedenle 13. madde, süreyi belirlemek için kullanılan kriterlere izin verir . İzin vermediği şey ise cevapsızlıktır. 11 Aralık 2023 tarihli kararında Uber Technologies Inc. ve Uber BV'ye 10,000,000 € para cezası veren Temyiz Mahkemesi tam olarak bunu tespit etti: Açıklamada verilerin gerekli olduğu sürece saklanacağı belirtilmişti, ancak Temyiz Mahkemesi bunu çok genel buldu. Uygulanabilir bir kriter, "sözleşme süresi boyunca ve son işlemden sonra yedi yıl boyunca, Hollanda vergi kanununa uygun olarak" şeklindedir.

Uluslararası transferler

Verilerin "Avrupa Ekonomik Alanı dışına aktarılabileceği" ifadesi okuyucuya hiçbir şey anlatmaz. AP'nin aynı Uber kararındaki görüşü, hedef ülkelerin adlarının belirtilmesi ve güvencenin (yeterlilik kararı, standart sözleşme maddeleri, bağlayıcı kurumsal kurallar) ve bir kopyanın nasıl elde edileceğinin açıklanması gerektiği yönündeydi. ABD merkezli analiz, CRM veya bulut barındırma kullanan şirketler veri aktarıyor; tek soru, açıklamanın bunu kabul edip etmediğidir.

Formun gereklilikleri

GDPR'nin 12. maddesi, ifade edilmesi kolay ancak sıklıkla ihlal edilen bir standart belirler:

  • Özlü ve şeffaf — Hüküm ve koşullardan ayrı olarak, etkili ve açık bir şekilde sunulmalıdır. Genel hükümlerin içine gizlemek uygun değildir.
  • Anlaşılır — hedef kitlenin ortalama bir üyesi tarafından anlaşılabilir olmalıdır. Amerikalı avukatlar için yazılmış bir açıklama Hollandalı tüketiciler için anlaşılabilir değildir, aynı şekilde Hollandaca bir sitede yalnızca İngilizce olan bir açıklama da anlaşılabilir değildir.
  • Kolayca erişilebilir — okuyucunun arama yapmasına gerek kalmamalı. Avrupa yönergeleri, bunun hemen görünür olması gerektiğini savunuyor: her sayfadan doğrudan bir bağlantı, toplama noktasında bağlamsal bir bağlantı ve bir uygulamada en fazla birkaç dokunuşla erişilebilir olması.
  • Açık ve sade bir dil — soyut olmaktan ziyade somut ve kesin. Avrupa kılavuzu, "olabilir", "muhtemelen" ve "olası" gibi belirsiz ifadeleri özellikle vurguluyor ve "kişisel verilerinizi yeni hizmetler geliştirmek için kullanabiliriz" veya "araştırma amaçları için" gibi ifadeleri yazılmaması gereken örnekler olarak ele alıyor.

Bir hizmet çocuklara yönelikse veya çocukların bu hizmeti yoğun olarak kullandığını biliyorsanız, 12. madde, kelime dağarcığının, üslubun ve tarzın bir çocuğun anlayabileceği şekilde uyarlanmasını gerektirir. Hollanda'da bu durum erken yaşta devreye giriyor: Uygulama Yasası'nın 5. maddesine göre, doğrudan bir çocuğa sunulan bilgi toplumu hizmetleri için ebeveyn izninin gerekli olduğu yaş sınırı on altıdır; bu, GDPR'nin izin verdiği en yüksek yaştır. On dört yaşındaki çocukların kullandığı bir hizmette yetişkinler için yazılmış bir açıklama yetersiz kalır ve çocuğun bilgilendirilme hakkı, ebeveyni bilgilendirmekle ortadan kalkmaz.

Katmanlı yaklaşım, doğru şekilde uygulandığında

Katmanlama, eksiksizlik ve okunabilirlik arasındaki gerilime önerilen çözümdür ve hem AP hem de Avrupa kılavuzları bunu desteklemektedir. Doğru yapıldığında, ilk katman denetleyicinin kimliğini, amaçları, en büyük etkiye veya sürpriz yaratma kapasitesine sahip işlemeyi ve hakların nasıl kullanılacağını içerir; tam metne ise tek bir belge olarak tek tıkla ulaşılabilir.

Yanlış yapıldığında, bir şeyleri gizleme yöntemi haline gelir. Katmanlar birbirleriyle çelişmemeli, tüm bilgiler tek bir yerde bulunmalı ve hiçbir şey utanç verici olduğu için önemsizleştirilmemelidir. Eğer bir işlem okuyucuyu şaşırtacaksa, bu dördüncü katman için değil, birinci katman için bir argümandır.

Gizlilik bildirimlerinin yetersiz kaldığı durumlarda

Tekrarlanan arızalar azdır ve tahmin edilebilir niteliktedir.

  • Belirsiz amaçlar ve açıklanmayan paylaşım. “Hizmetlerimizi iyileştirmek için” hiçbir şey ifade etmiyor ve “verilerinizi seçilmiş ortaklarla paylaşabiliriz” en yaygın kusurlardan biri; genellikle reklam teknolojisini gizliyor. Asıl mesele, okuyucunun verilerine ne olduğunu anlayıp anlayamayacağı ve bunu önemseyip önemsemediğine karar verebilmesidir.
  • Sitenin içeriğiyle çelişen bir ifade. Bu durum, evrak işi sorununu uygulama sorununa dönüştürüyor. Açıklamada, sayfa yüklenirken etiket yöneticisi çalıştırılırken, onay alınmadan hiçbir izleme çerezinin yerleştirilmediği; verilerin AB'de kaldığı, ancak destek masasının ABD platformunda çalıştığı belirtiliyor. Bir düzenleyici kurumun bunu bulmak için açıklamayı dikkatlice okumasına gerek yok. Ağ sekmesini açması yeterli.
  • Kopyalanan ifade. Rakip bir firmadan alınan bir politika, rakibin veri işleme yöntemini açıklıyor: Sizin kullanmadığınız alıcıları belirtiyor, kullandığınız alıcıları atlıyor ve sizin uymadığınız saklama sürelerini belirtiyor. Bu, işletmeniz hakkında yanlış beyanlardan oluşan bir bütündür.

Gizlilik bildirimi bir çerez bildirimi değildir.

Bunlar iki farklı belge kapsamındaki iki yükümlülüktür ve bunları karıştırmak, ikisine de uymamanın güvenilir bir yoludur.

Çerezler ve benzeri teknikler, Hollanda'da eGizlilik Direktifi'ni uygulayan Telekomünikasyon Yasası'nın 11.7a maddesiyle düzenlenmektedir. Bir kullanıcının terminal ekipmanında bilgi depolayan veya depolanan bilgilere erişen herkes, iletişimi iletmek veya talep edilen hizmeti sunmak için kesinlikle gerekli olan durumlar dışında, açık ve eksiksiz bilgi vermeli ve onay almalıdır. Bu, kişisel verilerin söz konusu olup olmamasına bakılmaksızın, cihazda okuma veya yazma işlemini düzenler . GDPR, daha sonra ortaya çıkan kişisel verilerle ne yapacağınızı düzenler.

Özetle: banner, onayın verildiği veya reddedildiği yerdir; çerez bildirimi, çerezleri, amaçlarını ve sürelerini listeler; gizlilik bildirimi, kişisel verilerin işlenmesini açıklar. Gizlilik bildirimi onay alamaz ve banner, 13. ve 14. maddeleri ortadan kaldıramaz. Bunları birbirine bağlayın ve tutarlı tutun.

AP burada aktif olarak çalışıyor. 30 Nisan 2025'te Hollanda'daki çerez bildirimlerinin yapısal olarak izlenmesini duyurdu ve ilk elli kuruluşa yılda birkaç yüz kuruluşu kapsayan bir programı anlatan bir mektup yazdı. 11 Kasım 2025'te 200'den fazla web sitesinin uyarıldığını, yaklaşık dörtte üçünün uyum sağladığını ve geri kalanlar hakkında soruşturma başlattığını bildirdi. Önceden işaretlenmiş kutular, reddetmek için ek tıklamalar ve gizli seçenekler, adlandırdığı kalıplar arasında yer alıyor.

Beyannameyi rakip bir firmadan değil, kasa kayıtlarından oluşturun.

GDPR'nin 30. maddesi, çoğu kuruluşun veri işleme faaliyetlerinin kaydını ( verwerkingsregister) tutmasını gerektirir . Her faaliyet için amaçları, veri sahibi ve kişisel veri kategorilerini, üçüncü ülkelerdeki alıcılar da dahil olmak üzere alıcıları, aktarım güvencelerini ve saklama sürelerini kaydeder. Alıcı bir veri işleyicisi ise, aynı bilgiler ilgili tarafla yapılan veri işleme sözleşmesinde zaten yer almalıdır ; bu da kayıt ve beyanın uyumlu tutulmasını çok daha kolaylaştırır.

Bunu yukarıdaki tabloyla karşılaştırın: örtüşme neredeyse tam. Kayıt, gerçek envanterdir; gizlilik bildirimi ise bunun kamuya açık sunumudur. Bu sırayla oluşturulduğunda, bildirim yapısı gereği doğrudur ve doğru kalır, çünkü kaydı güncellemek kaynağı da günceller. Tersi şekilde yazıldığında, ikisi birbirinden uzaklaşır ve kaydı isteyen ve web sitesini okuyan bir düzenleyici bu boşluğu görür.

Güncel kalmak

Gizlilik bildirimi canlı bir sistemi tanımlar, bu nedenle sistem değiştiğinde (yeni bir analiz aracı, yeni bir CRM, yurtdışında yeni bir veri işleyicisi, zaten mevcut verilerin yeni bir kullanım amacı gibi) güncelliğini yitirir.

İki kural geçerlidir. İşleme yöntemindeki bir değişiklik, beyanda yapılan bir değişikliktir ve değişiklik yürürlüğe girmeden önce gözden geçirilmelidir. Ayrıca, önemli bir değişiklik aktif olarak iletilmelidir: Avrupa kılavuzu, bireylerin revize edilmiş bir politikayı kendilerinin fark etmesinin yalnızca yetersiz değil, aynı zamanda haksız olduğunu kesin bir dille belirtmektedir. Esaslı değişiklikler – yeni bir amaç, veri sorumlusunda değişiklik, hakların nasıl kullanıldığına dair değişiklik – insanların rızalarını geri çekebilecekleri veya itiraz edebilecekleri kadar önceden e-posta veya yerinde bildirim yoluyla dikkatlerine sunulmalıdır. Yazım hatası için duyuruya gerek yoktur. Yeni bir amaç için ise duyuru gereklidir.

Açıklamayı tarihleyin ve önceki sürümleri saklayın. 2024'te bir müşteriye ne söylediğinizi göstermeniz gerekiyorsa, tarihsiz bir canlı sayfa işe yaramayacaktır.

AB dışında kurulmuş şirketler

AB'de kuruluşu olmayan bir şirket, AB'deki kişilere mal veya hizmet sunuyorsa veya oradaki davranışlarını izliyorsa, GDPR'nin 3. maddesi kapsamına girer. Sadece bir web sitesinin erişilebilir olması yeterli değildir; önemli olan hedefleme kanıtıdır - Hollandaca bir sürüm, euro fiyatlandırması, Hollanda'ya teslimat, .nl alan adı, Hollanda reklamları. AB ziyaretçilerinin davranışlarının izlenmesi bağımsız bir tetikleyicidir.

Madde 3 uygulanıyorsa, GDPR'nin 27. maddesi genel olarak, ilgili veri sahiplerinin bulunduğu bir üye devlette yerleşik, kimliği ve iletişim bilgileri gizlilik bildiriminde yer alan bir temsilcinin bulunmasını gerektirir. İstisna dar kapsamlıdır: ara sıra yapılan, büyük ölçekli özel kategori verilerini içermeyen ve risk oluşturması muhtemel olmayan işlemler. Hollanda pazarına sürekli satış yapan bir çevrimiçi mağaza ara sıra yapılan bir işlem değildir.

AP, bu durumu münferit olarak ele alarak Locatefamily.com'a AB temsilcisi atamaması nedeniyle 525,000 € para cezası verdi. Karar 10 Aralık 2020 tarihli olup AP tarafından 12 Mayıs 2021'de yayımlandı; para cezasının yanı sıra, temsilcinin atanmasını gerektiren ve ceza ödemesine tabi bir emir de verildi. İhlal, GDPR'nin 27. maddesi ile 3. maddesinin birlikte okunmasıyla gerçekleşti. Sitenin AB'de bir kuruluşu yoktu ve kuruluş yeri hiçbir zaman kesin olarak belirlenemedi, bu da para cezasının verilmesini engellemedi - bu, mesafenin dokunulmazlık anlamına geldiğini varsayan AB dışı operatörler için bir işarettir.

uygulama

Hollanda Veri Koruma Yasası'nın 6. maddesi uyarınca, Hollanda'nın yetkili denetim otoritesi Autoriteit Persoonsgegevens'tir. Yetkileri, GDPR'nin 58. maddesinden (uyarılar, kınamalar, emirler, işleme kısıtlamaları) ve GDPR'nin 83. maddesinden kaynaklanmaktadır; bu maddelere aykırı davranışlar, 12, 13 ve 14. maddelerin ihlali durumunda idari para cezası daha yüksek bir kademede değerlendirilebilir : 20 milyon Euro'ya kadar veya yıllık toplam küresel cironun %4'ü, hangisi daha yüksekse.

AP, bilgi yükümlülüğünü dipnot olarak değil, bağımsız bir ihlal olarak ele alıyor. Uber'e 11 Aralık 2023'te verilen 10,000,000 €'luk para cezası, GDPR'nin 12. ve 13. maddelerine dayanıyordu: saklama bilgileri çok genel, aktarım hedefleri belirtilmemiş, veri taşınabilirliği hakkı açıkça belirtilmemişti. AP, 8 Mayıs 2026'da Uber'in bu cezaya itirazını temelsiz ilan etti ve Uber konuyu mahkemeye taşıdı, bu nedenle karar şimdilik kesin olarak sonuçlanmadan yürürlükte kalıyor. Bu, gizlilik bildiriminde belirtilmeyen bir şey için verilen bir cezadır. Ayrı olarak, 22 Temmuz 2024'te AP, 26 Ağustos 2024'te duyurulan geçerli bir aktarım aracı olmadan sürücü verilerini Amerika Birleşik Devletleri'ne aktardığı için Uber'e 290,000,000 € para cezası verdi.

Kısa vadeli risk her zamankinden daha yüksek. 14 Ekim 2025'te Avrupa Veri Koruma Kurulu, şeffaflık ve bilgilendirme yükümlülüklerini beşinci koordineli uygulama eyleminin konusu olarak seçti ve 19 Mart 2026'da yirmi beş veri koruma otoritesinin katılımıyla, doğrudan GDPR'nin 12, 13 ve 14. maddelerini hedef alarak başlattı. Bu otoriteler, uygulama eylemi veya bilgi toplama çalışmaları yoluyla sektörler genelindeki veri sorumlularına yaklaşmakta ve bulguların gerektirdiği durumlarda takip çalışmaları yapmaktadır; sonuçlar 2026 yılının ikinci yarısında paylaşılmakta ve toplanarak Kurul tarafından kabul edilmek üzere bir raporda birleştirilmektedir. Katılım gönüllüdür ve Kurul hangi otoritelerin katıldığını yayınlamamıştır, bu nedenle Autoriteit Persoonsgegevens hakkında herhangi bir varsayımda bulunulmamalıdır. Ancak yine de şu nokta geçerlidir: şeffaflık, bu döngünün Avrupa uygulama temasıdır ve taslak halinden bu yana işletme aleyhine okunmamış bir açıklama, sorgulandığında geçerliliğini yitirecek türden bir belgedir.

Law & More Hollandalı ve yabancı şirketlere GDPR'nin 12 ila 14. maddelerindeki bilgi yükümlülükleri konusunda danışmanlık hizmeti veriyoruz: mevcut bir gizlilik beyanını işleme faaliyetleri kaydıyla karşılaştırıyoruz, sıfırdan bir beyan taslağı hazırlıyoruz ve Kişisel Veri Koruma Kurumu'ndan (Autoriteit Persoonsgegevens) gelen soruları veya soruşturmaları yanıtlıyoruz. Beyanınızın başkası tarafından kontrol edilmeden önce kontrol edilmesini istiyorsanız lütfen iletişime geçin.

Hollanda'da gizlilik bildirimi yasal olarak zorunlu mu?

GDPR'nin 12, 13 ve 14. maddelerindeki yükümlülük, bireyleri bilgilendirmektir, özellikle bir belge yayınlamak değildir. Ancak kişisel verileri bir web sitesi aracılığıyla işliyorsanız, yayınlanmış bir gizlilik bildirimi bunu yerine getirmenin tek pratik yoludur. Böyle bir bildirim olmadan kimseyi bilgilendirdiğinizi gösteremezsiniz ve uyumluluğu kanıtlama yükü size aittir. Bunu zorunlu olarak ele alın.

İlla Felemenkçe mi olması gerekiyor?

GDPR, hedef kitlenin anlayabileceği bilgiler gerektirir. Hollanda pazarına Hollandaca hitap ediyorsanız, gizlilik bildirimi Hollandaca olarak da sunulmalıdır; Hollandaca bir web mağazasında yalnızca İngilizce bir bildirim savunması zordur. Tamamen İngilizce olarak faaliyet gösteren bir işletmeden işletmeye (B2B) hizmet, İngilizce olarak yayın yapabilir. Her ikisini de sunuyorsanız, sürümler aynı şeyi söylemelidir.

Bir jeneratörden veya rakip bir firmanın poliçesinden faydalanabilir miyim?

Bir jeneratör size bir yapı sağlayabilir. Ancak işlemcilerinizi, saklama sürelerinizi, transferlerinizi veya yasal dayanaklarınızı bilemez ve bir rakibin politikası sizin değil, kendi işleme süreçlerini tanımlar. Her iki yol da kendi işletmeniz hakkında yanlış bilgiler içeren bir belge üretir ki bu, kısa ve doğru bir belgeden daha kötüdür. Bunu, işleme faaliyetlerinizin kaydından oluşturun.

Çerez bildirimi gizlilik politikasının bir parçası mı?

Hayır. Banner, ziyaretçinin cihazına çerez yerleştirme ve okuma ile benzer teknikler için Telekomünikasyon Yasası'nın 11.7a maddesi uyarınca onay almaktadır. Gizlilik bildirimi, kişisel verilerin işlenmesi hakkında bilgilendirme yükümlülüğünü yerine getirmektedir. Bunlar ayrı yasal dayanaklara sahip ayrı belgelerdir ve birbirleriyle ve sitenin fiilen yaptığıyla tutarlı olmalıdırlar.

Saklama süresi belirtemezsek ne olur?

GDPR'nin 13. maddesi, süreyi belirlemek için kullanılan kriterlere izin vermektedir. Kriterler, okuyucu tarafından gerçekten kullanılabilir olmalıdır: saklama süresini sözleşmenin süresine, yasal bir yükümlülüğe veya tanımlanmış bir olay artı tanımlanmış bir süreye bağlamak. "Gerektiği sürece" ifadesinin, Kişisel Veri Koruma Otoritesi (Autoriteit Persoonsgegevens) tarafından yükümlülüğü karşılamak için çok genel olduğu zaten belirtilmiştir.

Biz Hollanda merkezli bir çevrimiçi mağazaya sahip bir ABD şirketiyiz. AB temsilcisine ihtiyacımız var mı?

Büyük olasılıkla evet. Eğer Hollandalı müşterileri hedefliyorsanız —Hollandaca dil, euro fiyatlandırma, Hollanda'ya teslimat— GDPR'nin 3. maddesi sizin için geçerlidir ve 27. madde, veri işleme faaliyetleriniz gerçekten ara sıra ve düşük riskli olmadığı sürece, Birlik içinde bir temsilci bulundurmanızı gerektirir. Sürekli çevrimiçi mağaza faaliyetleri ara sıra gerçekleşen faaliyetler değildir. Temsilcinin bilgileri gizlilik bildiriminizde yer almalıdır.

Hukuki Yardıma mı İhtiyacınız Var?

İletişim Law & More Hukuki konularınızda uzman rehberliği için. Çok dilli ekibimiz size yardımcı olmaya hazır.

İlgili Makaleler

Hollanda ve Avrupa yasalarına göre bir algoritma cezai sorumluluktan muaftır. Cezai sorumluluk, bir algoritmanın cezai sorumluluktan muaf olmasını gerektirir.

Hollanda yasaları, tüccarların tüketicilere karşı haksız ticari uygulamalar kullanmasını yasaklamaktadır ve bunu uygulamaktadır.

WHOA — Yargı Dışı Yeniden Yapılandırma Planlarının Mahkeme Tarafından Onaylanmasına İlişkin Kanun, o tarihten beri yürürlükte.

Giriş Bir mahkeme kararının uygulanmasına karşı yasal yollar, mahkeme kararının geçersiz sayılması durumunda hayati önem taşıyan bir koruma sağlar.

Algoritmik önyargı sorumluluğu, bir otomatik sistemin hatalı sonuçlar üretmesi durumunda bir kuruluşun taşıdığı yasal sorumluluktur.

Hollanda'da geriye dönük nafaka, geçerlilik süresi sona ermiş olarak belirlenen, artırılan veya azaltılan geçim desteğidir.

Hollanda yasaları hakkında güncel bilgilere ulaşın.

En güncel hukuki bilgiler, mevzuat güncellemeleri ve pratik tavsiyeler için bültenimize abone olun.