Téměř každá společnost s webovými stránkami působícími v Nizozemsku zveřejňuje zásady ochrany osobních údajů – privacyverklaring neboli prohlášení o ochraně osobních údajů. Mnohem méně společností zveřejňuje takové, které by přežilo kontrolu ze strany Autoriteit Persoonsgegevens (nizozemského úřadu pro ochranu osobních údajů, AP). Dokument je považován za šablonovitý, okopírován od konkurence a ponechán beze změny, zatímco se pod ním mění podnikání. Rok 2026 je na to špatný: v březnu zahájila Evropská rada pro ochranu osobních údajů koordinované vynucovací opatření v celé Evropě právě ohledně této povinnosti.
Odkud povinnost pochází
Žádný článek GDPR není nazván „zásady ochrany osobních údajů“. Toto prohlášení je jednoduše běžným způsobem plnění povinnosti, kterou GDPR formuluje jinak – jako právo jednotlivce na informace. Transparentnost je zásadou v článku 5 GDPR; články 12, 13 a 14 GDPR ji proměňují v konkrétní seznam věcí, které musíte lidem sdělit, a v standard pro to, jak to udělat.
Rozdíl mezi článkem 13 a článkem 14 je důležitější, než si většina společností uvědomuje.
- Umění. 13 GDPR platí tam, kde shromažďujete osobní údaje od jednotlivce — kontaktní formulář, pokladna, přihlášení k odběru newsletteru. Informace musí být poskytnuty v době, kdy Data jsou získávána: před odesláním formuláře, nikoli po něm.
- Umění. 14 GDPR platí, pokud údaje pocházejí odjinud – od zprostředkovatele dat, veřejného rejstříku, ze zdroje získaného ze scrabble, od partnera, od zaměstnavatele. Musíte jednotlivce informovat v přiměřené lhůtě, nejpozději však do jednoho měsíce, nebo při první komunikaci s ním, nebo při prvním zpřístupnění údajů jinému příjemci, podle toho, co nastane dříve.
Článek 14 obsahuje malý soubor výjimek – jednotlivec již informace má, informování je nemožné nebo by vyžadovalo nepřiměřené úsilí, získání nebo zveřejnění je výslovně stanoveno zákonem nebo údaje podléhají profesnímu tajemství. Tyto výjimky jsou úzké. „Nepohodlné“ není nepřiměřené úsilí a společnost, která nakupuje nebo shromažďuje kontaktní údaje a nikdy nikomu o tom neřekne, se spoléhá na výjimku, která neexistuje.
Článek 12 GDPR upravuje způsob : stručný, transparentní, srozumitelný, snadno dostupný, jasný a jednoduchý.
Povinný obsah, položka po položce
Toto není menu. Prohlášení, kterému chybí jedna z těchto položek, je z právního hlediska neúplné.
| Informace | Článek 13 (vybíráno od jednotlivce) | Článek 14 (získáno jinde) |
|---|---|---|
| Totožnost a kontaktní údaje správce | Ano | Ano |
| Totožnost a kontaktní údaje zástupce EU, je-li vyžadován | Ano | Ano |
| Kontaktní údaje pověřence pro ochranu osobních údajů, pokud byl jmenován | Ano | Ano |
| Účely zpracování | Ano | Ano |
| Právní základ pro každý účel | Ano | Ano |
| Sledované oprávněné zájmy, pokud jsou uplatňovány jako základ | Ano | Ano |
| Kategorie dotčených osobních údajů | - | Ano |
| Příjemci nebo kategorie příjemců | Ano | Ano |
| Předávání mimo EHP a uplatňovaná ochranná opatření | Ano | Ano |
| Doba uchovávání nebo kritéria použitá k jejímu stanovení | Ano | Ano |
| Právo na přístup, opravu, výmaz, omezení, námitku a přenositelnost | Ano | Ano |
| Právo na odvolání souhlasu, pokud je souhlas základem | Ano | Ano |
| Právo podat stížnost u Autoriteit Persoonsgegevens | Ano | Ano |
| Zda je poskytnutí zákonným nebo smluvním požadavkem a důsledky neposkytnutí | Ano | - |
| Zdroj dat a to, zda pocházejí z veřejně dostupných zdrojů | - | Ano |
| Automatizované rozhodování a profilování s relevantními informacemi o logice a předpokládaných důsledcích | Ano | Ano |
Tři si zaslouží bližší pohled, protože právě na ně se zaměřuje pozornost agentury AP.
Příjemci a problém „partnerů“
Článek 13 a článek 14 GDPR umožňují výběr příjemců nebo kategorií příjemců. To je skutečná volba, ale kategorie musí něco znamenat. „Naši partneři“ není kategorie; je to odmítnutí odpovědi. „Náš poskytovatel platebních služeb, náš poskytovatel hostingu v Německu, naše platforma pro e-mailový marketing ve Spojených státech a reklamní sítě uvedené v našem prohlášení o souborech cookie“ ano. Pokud nemůžete příjemce popsat vágně, pravděpodobně nevíte, kdo má data k dispozici – což je větší problém.
Uchovávání, pokud není možná pevně stanovená doba
GDPR uznává, že počet dní nelze vždy stanovit, a proto článek 13 povoluje kritéria použitá k určení doby. Co však nepovoluje, je absence odpovědi. Ve svém rozhodnutí ze dne 11. prosince 2023, kterým byla společnostem Uber Technologies Inc. a Uber BV uložena pokuta ve výši 10 000 000 eur, agentura AP shledala přesně toto: prohlášení uvádělo, že údaje budou uchovávány tak dlouho, jak bude nezbytné, což považovala za příliš obecné. Funkční kritérium zní „po dobu trvání smlouvy a sedm let po poslední transakci v souladu s nizozemským daňovým právem“.
Mezinárodní transfery
Tvrzení, že data „mohou být převedena mimo Evropský hospodářský prostor“, čtenáři nic neříká. Postoj agentury AP ve stejném rozhodnutí ohledně Uberu byl, že by měly být jmenovány cílové země a identifikovány ochranná opatření – rozhodnutí o odpovídající ochraně, standardní smluvní doložky, závazná podniková pravidla – a také to, jak získat kopii. Společnosti využívající americkou analytiku, CRM nebo cloudový hosting převádějí data; otázkou je pouze to, zda to prohlášení připouští.
Požadavky na formu
Článek 12 GDPR stanoví standard, který je snadno formulovatelný, ale často selhává:
- Stručné a transparentní — prezentováno efektivně a jasně odděleně od obchodních podmínek. Zahrnutí do všeobecných podmínek není v souladu s předpisy.
- Srozumitelný — srozumitelné průměrnému členovi cílové skupiny. Prohlášení napsané pro americké právníky není srozumitelné pro nizozemské spotřebitele, stejně jako prohlášení pouze v angličtině na nizozemsky psaných stránkách.
- Snadno přístupný — čtenář by neměl muset hledat. Evropské směrnice to považují za okamžitě zřejmé: přímý odkaz z každé stránky, kontextový odkaz v místě sběru a v aplikaci maximálně pár klepnutí.
- Jasný a srozumitelný jazyk — konkrétní a definitivní, nikoli abstraktní. Evropské pokyny vyčleňují pojistná slova jako „může“, „možná“ a „možné“ a jako příklady toho, co nepsát, považují slova „vaše osobní údaje můžeme použít k vývoji nových služeb“ nebo „pro výzkumné účely“.
Pokud je služba určena dětem, nebo víte, že ji děti hojně používají, článek 12 vyžaduje úpravu slovní zásoby, tónu a stylu tak, aby jí dítě rozumělo. V Nizozemsku se to projeví brzy: podle článku 5 zákona Uitvoeringswet AVG je věk, pod kterým je pro služby informační společnosti nabízené přímo dítěti vyžadován souhlas rodičů, šestnáct let, což je nejvyšší věk povolený GDPR. Prohlášení napsané pro dospělé ohledně služby používané čtrnáctiletým dítětem selhává a právo dítěte být informováno není informováním rodiče naplněno.
Vrstvený přístup, provedený správně
Vrstvení je doporučenou odpovědí na napětí mezi úplností a čitelností a doporučení AP i evropské směrnice jej podporují. Pokud je provedeno správně, první vrstva obsahuje identitu správce, účely, zpracování s největším dopadem nebo schopností překvapit a způsob výkonu práv – s plným textem na dosah ruky v jednom dokumentu.
Pokud se to provede nesprávně, stává se to způsobem, jak něco skrýt. Vrstvy si nesmí odporovat, veškeré informace musí zůstat dostupné na jednom místě a nic nesmí být degradováno kvůli trapnosti. Pokud by operace zpracování čtenáře překvapila, je to argument pro první vrstvu, nikoli pro čtvrtou.
Kde selhávají prohlášení o ochraně osobních údajů
Opakujících se selhání je málo a jsou předvídatelná.
- Nejasné účely a nezveřejněné sdílení. „Pro zlepšení našich služeb“ nic nepopisuje a „vaše data můžeme sdílet s vybranými partnery“ je nejčastější vadou ze všech – obvykle se za ní skrývá reklamní technologie. Testem je, zda čtenář pozná, co se s jeho daty děje, a zda mu to vadí.
- Prohlášení, které je v rozporu s webem. Tím se z papírového problému stává problém s vymáháním práva. Prohlášení uvádí, že žádné sledovací soubory cookie nejsou ukládány bez souhlasu, zatímco se správce značek spouští při načítání stránky; data zůstávají v EU, zatímco podpora běží na platformě v USA. Regulační orgán si nemusí prohlášení pečlivě přečíst, aby to zjistil. Stačí otevřít záložku síť.
- Zkopírovaný výpis. Zásady převzaté od konkurence popisují zpracování dat konkurencí: uvádějí příjemce, které nepoužíváte, vynechávají ty, které využíváte, a uvádějí doby uchovávání, které nedodržujete. Jedná se o soubor nepravdivých tvrzení o vaší firmě.
Prohlášení o ochraně osobních údajů není oznámením o souborech cookie
Jedná se o dvě povinnosti vyplývající ze dvou nástrojů a jejich slučování je spolehlivý způsob, jak nedodržet ani jednu z nich.
Soubory cookie a srovnatelné techniky se v Nizozemsku řídí článkem 11.7a zákona Telecommunicationwet, kterým se provádí směrnice o soukromí a elektronických komunikacích. Každý, kdo ukládá informace na koncovém zařízení uživatele nebo k informacím uloženým v něm přistupuje, musí poskytnout jasné a úplné informace a získat souhlas, s úzkými výjimkami pro to, co je nezbytně nutné k přenosu komunikace nebo poskytování požadované služby. Toto nařízení upravuje čtení nebo zápis na zařízení , ať už se jedná o osobní údaje, či nikoli. GDPR upravuje, co následně nakládáte s výslednými osobními údaji.
Takže: banner slouží k udělení nebo odmítnutí souhlasu; prohlášení o souborech cookie uvádí soubory cookie, jejich účely a dobu platnosti; prohlášení o ochraně osobních údajů vysvětluje zpracování osobních údajů. Prohlášení o ochraně osobních údajů nelze použít k získání souhlasu a banner nelze použít k vyplnění článků 13 a 14. Propojte je a zachovejte jejich konzistenci.
Agentura AP se v této oblasti aktivně angažuje. Dne 30. dubna 2025 oznámila strukturální monitorování nizozemských bannerů s cookies a napsala prvním padesáti organizacím, v nichž popsala program několika stovek ročně. Dne 11. listopadu 2025 oznámila, že bylo varováno více než 200 webových stránek, zhruba tři čtvrtiny se přizpůsobily a u zbytku zahájila vyšetřování. Mezi vzorce, které pojmenovává, patří předem zaškrtnutá políčka, další kliknutí pro odmítnutí a skryté možnosti.
Vygenerujte výpis z pokladny, ne od konkurence
Článek 30 GDPR vyžaduje, aby většina organizací vedla registr činností zpracování – verwerkingsregister . Pro každou činnost zaznamenává účely, kategorie subjektů údajů a osobních údajů, příjemce včetně příjemců ve třetích zemích, záruky předání a doby uchovávání.
Porovnejte to s výše uvedenou tabulkou: překrývání je téměř úplné. Registr je faktický soupis; prohlášení o ochraně osobních údajů je jeho veřejné ztvárnění. Prohlášení sestavené v tomto pořadí je přesné svou konstrukcí a zůstává přesné, protože aktualizace registru aktualizuje zdroj. Pokud je napsáno naopak, tyto dva výrazy se od sebe vzdalují – a regulační orgán, který si vyžádá registr a přečte webové stránky, si všimne mezery.
Udržování aktuálního stavu
Prohlášení o ochraně osobních údajů popisuje aktivní systém, takže se zastará při každé změně systému: nový analytický nástroj, nový CRM, nový zpracovatel v zahraničí, nový účel pro již uchovávaná data.
Následují dvě pravidla. Změna zpracování je změnou prohlášení a měla by být revidována předtím, než změna vstoupí v platnost. A podstatná změna musí být aktivně komunikována: Evropské pokyny pevně stanoví, že ponechat jednotlivcům možnost si revidovaných zásad všimnout sami není jen nedostatečné, ale také nespravedlivé. Podstatné změny – nový účel, změna správce, změna ve způsobu výkonu práv – by měly být lidem oznámeny e-mailem nebo oznámením na místě s dostatečným předstihem, aby mohli souhlas odvolat nebo vznést námitku. Překlep nepotřebuje žádné oznámení. Nový účel ano.
Datujte výpis a ponechte si předchozí verze. Pokud potřebujete ukázat, co jste zákazníkovi sdělili v roce 2024, nedatovaná aktivní stránka to nestačí.
Společnosti se sídlem mimo EU
Společnost bez provozovny v EU spadá pod čl. 3 GDPR, pokud nabízí zboží nebo služby osobám v EU nebo monitoruje jejich chování v EU. Pouhá dostupnost webových stránek nestačí; záleží na důkazech o cílení – nizozemská verze, ceny v eurech, dodání do Nizozemska, doména .nl, nizozemská reklama. Nezávislým spouštěčem je behaviorální monitorování návštěvníků z EU.
Pokud se použije článek 3, článek 27 GDPR obecně vyžaduje zástupce v Unii usazeného v členském státě, kde se nacházejí příslušné subjekty údajů, jehož totožnost a kontaktní údaje patří do prohlášení o ochraně osobních údajů. Výjimka je úzká: zpracování, které je příležitostné, nezahrnuje rozsáhlá data zvláštní kategorie a je nepravděpodobné, že by představovalo riziko. Internetový obchod, který nepřetržitě prodává na nizozemském trhu, není příležitostný.
Agentura AP toto vymáhala samostatně a uložila společnosti Locatefamily.com pokutu ve výši 525 000 eur za to, že neurčila zástupce z EU. Rozhodnutí je datováno 10. prosincem 2020 a agentura AP jej zveřejnila 12. května 2021; spolu s pokutou uložila příkaz s podmínkou zaplacení penále, který vyžadoval, aby byl zástupce určen. Porušení se týkalo článku 27 ve spojení s článkem 3 GDPR. Stránka neměla provozovnu v EU a místo jejího usazení nebylo nikdy pevně identifikováno, což pokutě nezabránilo – signál pro každého provozovatele mimo EU, který předpokládá, že vzdálenost se rovná imunitě.
Vynucení
Podle článku 6 zákona o vydávání nabídek (Uitvoeringswet AVG) je nizozemským dozorovým orgánem Autoriteit Persoonsgegevens. Jeho pravomoci vyplývají z článku 58 GDPR – varování, napomenutí, příkazy, omezení zpracování – a článku 83 GDPR, který zařazuje porušení článků 12, 13 a 14 do vyšší úrovně pokut: až do výše 20 milionů EUR nebo 4 % celkového celosvětového ročního obratu, podle toho, která částka je vyšší.
Agentura AP považuje informační povinnost za samostatné porušení, nikoli za poznámku pod čarou. Pokuta 10 000 000 EUR udělená společnosti Uber dne 11. prosince 2023 se opírala o články 12 a 13 GDPR – uchovávání informací je příliš obecné, cíle přenosu nejsou uvedeny, právo na přenositelnost údajů jako takové není zmíněno. Agentura AP dne 8. května 2026 prohlásila námitku společnosti Uber proti této pokutě za neopodstatněnou a Uber věc předložil soudu, takže rozhodnutí prozatím platí, aniž by bylo pravomocně vyřešeno. Jedná se o pokutu za to, co prohlášení o ochraně osobních údajů neuvádělo. Samostatně dne 22. července 2024 uložila společnosti Uber pokutu 290 000 000 EUR za přenos údajů řidičů do Spojených států bez platného nástroje pro přenos, což bylo oznámeno 26. srpna 2024.
Krátkodobé riziko je vyšší než obvykle. Dne 14. října 2025 si Evropský sbor pro ochranu osobních údajů vybral jako téma svého pátého koordinovaného vymáhání práva povinnosti v oblasti transparentnosti a informování a zahájil ho 19. března 2026, do kterého se zapojilo dvacet pět orgánů pro ochranu osobních údajů, zaměřených výhradně na články 12, 13 a 14 GDPR. Tyto orgány oslovují správce napříč odvětvími buď prostřednictvím vymáhání práva, nebo prostřednictvím zjišťování faktů, s následnými opatřeními, pokud to zjištění odůvodňují; výsledky jsou sdíleny a agregovány v druhé polovině roku 2026 a sloučeny ve zprávě k přijetí sborem. Účast je dobrovolná a sbor nezveřejnil, které orgány se připojily, takže by se o Autoriteit Persoonsgegevens neměly činit žádné předpoklady. Pointa platí bez ohledu na to: transparentnost je tématem vymáhání práva v celé Evropě v tomto roce a pokud jste se chtěli podívat na své prohlášení o ochraně osobních údajů, právě letos se tato otázka klade.
Je prohlášení o ochraně osobních údajů v Nizozemsku ze zákona povinné?
Povinnost uvedená v článcích 12, 13 a 14 GDPR spočívá v informování jednotlivců, nikoli konkrétně ve zveřejnění dokumentu. Pokud však zpracováváte osobní údaje prostřednictvím webových stránek, je zveřejněné prohlášení o ochraně osobních údajů jediným praktickým způsobem, jak ji splnit. Bez něj nemůžete prokázat, že jste kohokoli informovali, a důkazní břemeno o dodržování předpisů leží na vás. Považujte to za povinné.
Musí to být v holandštině?
GDPR vyžaduje informace srozumitelné pro cílové publikum. Pokud oslovujete nizozemský trh v holandštině, mělo by být prohlášení o ochraně osobních údajů k dispozici v holandštině; prohlášení pouze v angličtině v nizozemsky psaném internetovém obchodě je těžké obhájit. B2B služba provozovaná výhradně v angličtině může rozumně publikovat v angličtině. Pokud nabízíte obě verze, musí uvádět totéž.
Mohu použít generátor nebo pojistku konkurence?
Generátor vám může poskytnout strukturu. Nemůže znát vaše zpracovatele, doby uchovávání, vaše převody ani vaše právní základy a politika konkurence popisuje jejich zpracování spíše než vaše. Obě cesty vedou k dokumentu, který je nepřesný o vaší vlastní firmě, což je horší než krátký a přesný dokument. Sestavte ho z vašeho registru činností zpracování.
Je banner s informacemi o souborech cookie součástí prohlášení o ochraně osobních údajů?
Ne. Banner získává souhlas podle čl. 11.7a zákona o telekomunikacích (Telecommunicationswet) s umisťováním a čtením souborů cookie a podobných technik na zařízení návštěvníka. Prohlášení o ochraně osobních údajů zbavuje povinností informovat o zpracování osobních údajů podle GDPR. Jedná se o samostatné dokumenty se samostatnými právními základy a musí být v souladu navzájem a s tím, co web skutečně dělá.
Co když nemůžeme poskytnout dobu uchovávání?
Článek 13 GDPR umožňuje použití kritérií k určení doby trvání. Kritéria musí být pro čtenáře skutečně použitelná: vázat uchovávání na dobu trvání smlouvy, na zákonnou povinnost nebo na definovanou událost a definovanou dobu trvání. Výraz „po dobu nezbytně nutnou“ již Autoriteit Persoonsgegevens shledal za příliš obecný pro splnění této povinnosti.
Jsme americká společnost s nizozemským internetovým obchodem. Potřebujeme zástupce pro EU?
Pravděpodobně ano. Pokud cílíte na nizozemské zákazníky – nizozemský jazyk, ceny v eurech, doručení do Nizozemska – vztahuje se na vás článek 3 GDPR a článek 27 pak vyžaduje zástupce v Unii, pokud vaše zpracování není skutečně příležitostné a s nízkým rizikem. Nepřetržitý provoz internetového obchodu není příležitostný. Údaje o zástupci musí být uvedeny ve vašem prohlášení o ochraně osobních údajů.

