荷兰的数据保护基于两项法律文书。《通用数据保护条例》(GDPR)直接适用于整个欧盟,其中包含实质性规则:原则、法律依据、数据主体的权利以及数据控制者和处理者的义务。与此同时,《荷兰GDPR实施法》填补了GDPR留给成员国的选择余地,并指定荷兰数据保护局为监管机构。
由于该条例具有直接适用性,因此组织必须遵守的是GDPR本身。如果已做出国家层面的选择,则实施法案至关重要——而这恰恰是那些在多个成员国运营的组织往往会忽略的。
实施法案新增内容
该法案规定了儿童可以同意使用信息社会服务的年龄,规定了在特定情况下处理特殊类别数据(包括出于身份验证和安全目的的生物识别例外情况),包含有关处理犯罪数据的规定,并规范了新闻、研究和存档等领域的豁免。该法案还规定了数据保护机构的权力及其相关程序。
但它并没有建立一个更宽松的制度。如果将该条例和法案结合起来解读,条例规定了标准,而法案则决定了如何回答少数几个国家层面的问题。
实践中重要的义务
大部分工作集中在四方面。首先是处理活动记录,这是监管机构首先要求提供的文件,它能迫使组织了解其实际持有的数据。其次是每项处理操作的合法依据,必须经过深思熟虑,而不是默认使用同意,因为同意通常是最薄弱的依据。第三是与每个数据处理者签订数据处理协议,并在个人数据离开欧洲经济区时采取充分的保障措施。最后是数据主体权利和违规通知的工作程序,该程序必须能够在72小时的通知期限内有效运作。
政策执行
荷兰数据保护局有权进行调查、责令采取措施、禁止数据处理,并处以法规规定的最高罚款。除了监管执法外,个人还可以要求赔偿。在荷兰引入集体损害赔偿制度后,此类集体诉讼已成为一项真正的法律诉讼。
常见问题
我们需要设立数据保护官吗?
只有在法规要求的情况下才需要设立数据保护官:公共机构,以及其核心活动涉及大规模定期监测或大规模处理特殊类别数据的组织。许多组织自愿设立数据保护官,这样就能获得相应的法定地位和保护。
同意是最安全的依据吗?
通常情况恰恰相反。同意必须是自愿的,并且可以随时撤回,撤回后必须停止数据处理。合法利益或履行合同通常是更可靠的依据,前提是评估过程有书面记录。
如果我们不在欧盟境内,GDPR 是否适用于我们?
可以。无论组织机构的注册地在哪里,只要向欧盟境内的人们提供商品或服务,或者在欧盟境内对他们的行为进行监控,该条例均适用。
数据保护建议
合规工作最有效的切入点在于了解组织实际如何处理数据,而不是照搬模板。我们提供关于处理记录、法律依据、数据处理协议、国际数据传输、影响评估和违规应对等方面的咨询服务。请联系我们。 Law & More我们的隐私律师很乐意为您提供帮助。

