Gotovo svaka tvrtka s web-stranicom okrenutom prema Nizozemskoj objavljuje politiku privatnosti - izjavu o privatnosti or privacy statement. Far fewer publish one that would survive a look from the Autoriteit Persoonsgegevens (the Dutch data protection authority, the AP). The document gets treated as boilerplate, copied from a competitor and left untouched while the business changes underneath it. That is now a costly habit: in March 2026 the European Data Protection Board launched a coordinated enforcement action across Europe aimed at exactly this obligation.
Odakle dolazi obveza
Nijedan članak GDPR-a ne nosi naslov „pravila privatnosti“. Izjava je jednostavno uobičajen način ispunjavanja obveze koju GDPR drugačije definira - kao pravo pojedinca na informiranost. Transparentnost je načelo u članku 5. GDPR-a; članci 12., 13. i 14. GDPR-a pretvaraju ga u konkretan popis stvari koje morate reći ljudima i standard za to kako.
Razlika između članka 13. i članka 14. važnija je nego što većina tvrtki shvaća.
- Umjetnost. 13 GDPR primjenjuje se tamo gdje prikupljate osobne podatke od pojedinca — kontaktni obrazac, naplata, prijava na newsletter. Podaci moraju biti navedeni u to vrijeme podaci se dobivaju: prije slanja obrasca, a ne nakon toga.
- Umjetnost. 14 GDPR primjenjuje se kada podaci dolaze iz nekog drugog mjesta - od posrednika podataka, javnog registra, iz skidanog izvora, partnera, poslodavca. Morate obavijestiti pojedinca u razumnom roku, a najkasnije u roku od mjesec dana, ili prilikom prve komunikacije s njim, ili kada se podaci prvi put otkriju drugom primatelju, ovisno o tome što nastupi prije.
Članak 14. sadrži mali skup iznimki - pojedinac već ima informacije, informiranje je nemoguće ili bi uključivalo nerazmjeran napor, dobivanje ili otkrivanje je izričito propisano zakonom ili su podaci predmet profesionalne tajne. To su uski pojmovi. „Nezgodno“ nije nerazmjeran napor, a tvrtka koja kupuje ili prikuplja kontaktne podatke i nikada nikome ne govori oslanja se na iznimku koja ne postoji.
Članak 12. GDPR-a uređuje način : sažet, transparentan, razumljiv, lako dostupan, jasnim i jednostavnim jezikom.
Obavezni sadržaj, stavku po stavku
Ovo nije jelovnik. Izjava kojoj nedostaje jedna od ovih stavki smatra se nepotpunom s pravnog stanovišta.
| Info | Članak 13. (prikupljeno od pojedinca) | Članak 14. (preuzeto negdje drugdje) |
|---|---|---|
| Identitet i kontaktni podaci kontrolora | Da | Da |
| Identitet i kontaktni podaci predstavnika EU-a, gdje je potreban | Da | Da |
| Kontaktni podaci službenika za zaštitu podataka, ako je imenovan | Da | Da |
| Svrhe obrade | Da | Da |
| Pravna osnova za svaku svrhu | Da | Da |
| Legitimni interesi koji se slijede, ako je to osnova na kojoj se poziva | Da | Da |
| Kategorije predmetnih osobnih podataka | - | Da |
| Primatelji ili kategorije primatelja | Da | Da |
| Prijenosi izvan EGP-a i zaštitna mjera na koju se poziva | Da | Da |
| Razdoblje čuvanja ili kriteriji koji se koriste za njegovo određivanje | Da | Da |
| Prava pristupa, ispravka, brisanja, ograničenja, prigovora i prenosivosti | Da | Da |
| Pravo na povlačenje privole, kada je privola osnova | Da | Da |
| Pravo na podnošenje pritužbe Autoriteit Persoonsgegevens | Da | Da |
| Je li odredba zakonska ili ugovorna obveza i posljedice nepružanja | Da | - |
| Izvor podataka i potječu li iz javno dostupnih izvora | - | Da |
| Automatizirano donošenje odluka i profiliranje, sa značajnim informacijama o logici i predviđenim posljedicama | Da | Da |
Tri zaslužuju detaljniji pogled, jer upravo na njih usmjerava pozornost AP-a.
Primatelji i problem „partnera“
Članak 13. i članak 14. GDPR-a dopuštaju primatelje ili kategorije primatelja. To je istinski izbor, ali kategorija mora nešto značiti. „Naši partneri“ nije kategorija; to je odbijanje odgovora. „Naš pružatelj usluga plaćanja, naš pružatelj hostinga u Njemačkoj, naša platforma za e-mail marketing u Sjedinjenim Državama i oglašivačke mreže navedene u našoj izjavi o kolačićima“ jesu. Ako ne možete opisati primatelja bez nejasnoća, vjerojatno ne znate tko ima podatke - što je veći problem.
Zadržavanje kada nije moguće fiksno razdoblje
GDPR prihvaća da se određeni broj dana ne može uvijek odrediti, zbog čega članak 13. dopušta kriterije koji se koriste za određivanje razdoblja. Ono što ne dopušta jest nedostatak odgovora. U svojoj odluci od 11. prosinca 2023. kojom je tvrtkama Uber Technologies Inc. i Uber BV izrečena novčana kazna od 10,000,000 eura, AP je utvrdio upravo to: u izjavi se navodi da će se podaci čuvati koliko god je potrebno, što je smatrao preopćenitim. Primjenjiv kriterij glasi „za vrijeme trajanja ugovora i sedam godina nakon posljednje transakcije, u skladu s nizozemskim poreznim zakonom“.
Međunarodni transferi
Izjava da se podaci „mogu prenijeti izvan Europskog gospodarskog prostora“ čitatelju ništa ne govori. Stav AP-a u istoj Uberovoj odluci bio je da se imenuju zemlje odredišta i utvrde zaštitne mjere - odluka o adekvatnosti, standardne ugovorne klauzule, obvezujuća korporativna pravila - uz način dobivanja kopije. Tvrtke koje koriste američku analitiku, CRM ili cloud hosting prenose podatke; jedino je pitanje priznaje li to izjava.
Zahtjevi za formu
Članak 12. GDPR-a postavlja standard koji je lako navesti, a često se ne ispunjava:
- Sažeto i transparentno — učinkovito i jasno odvojeno od uvjeta i odredbi. Zakopavanje u opće uvjete nije u skladu s propisima.
- Razumljivo — razumljivo prosječnom članu ciljane publike. Izjava napisana za američke odvjetnike nije razumljiva nizozemskim potrošačima, kao ni izjava samo na engleskom jeziku na web-stranici na nizozemskom jeziku.
- Lako dostupno — čitatelj ne bi trebao morati tražiti. Europske smjernice tretiraju to kao da mora biti odmah vidljivo: izravna poveznica sa svake stranice, kontekstualna poveznica na mjestu prikupljanja i u aplikaciji najviše nekoliko dodira.
- Jasan i jednostavan jezik — konkretno i konačno, a ne apstraktno. Europske smjernice izdvajaju zaštitne riječi poput „može“, „moglo bi“ i „moguće“, a riječi „možemo koristiti vaše osobne podatke za razvoj novih usluga“ ili „u istraživačke svrhe“ tretiraju kao primjere onoga što ne treba pisati.
Tamo gdje je usluga namijenjena djeci ili znate da je djeca intenzivno koriste, članak 12. zahtijeva prilagodbu vokabulara, tona i stila kako bi ih dijete moglo razumjeti. U Nizozemskoj se to rano javlja: prema članku 5. Zakona o uvjerenju o djeci (Uitvoeringswet AVG), dob ispod koje je potreban roditeljski pristanak za usluge informacijskog društva koje se izravno nude djetetu je šesnaest godina, najviša dob koju dopušta GDPR. Izjava napisana za odrasle o usluzi koju koriste četrnaestogodišnjaci nije ispunjena, a pravo djeteta na informiranost ne ispunjava se informiranjem roditelja.
Slojeviti pristup, pravilno izveden
Slojevitost je preporučeni odgovor na napetost između potpunosti i čitljivosti, a i AP i europske smjernice to podržavaju. Pravilno izveden, prvi sloj sadrži identitet kontrolora, svrhe, obradu s najvećim utjecajem ili sposobnošću iznenađenja i način ostvarivanja prava - s punim tekstom udaljenim jednim klikom kao jednim dokumentom.
Ako se ne napravi pravilno, postaje način skrivanja stvari. Slojevi se ne smiju međusobno proturječiti, potpune informacije moraju ostati dostupne na jednom mjestu i ništa se ne smije degradirati jer je neugodno. Ako bi operacija obrade iznenadila čitatelja, to je argument za prvi sloj, a ne za četvrti.
Gdje izjave o privatnosti ne uspijevaju
Ponavljajućih neuspjeha je malo i predvidljivi su.
- Nejasne svrhe i neotkriveno dijeljenje. „Kako bismo poboljšali naše usluge“ ne opisuje ništa, a „možemo podijeliti vaše podatke s odabranim partnerima“ je najčešći nedostatak od svih - obično prikriva oglasnu tehnologiju. Test je može li čitatelj reći što se događa s njegovim podacima i odlučiti ima li nešto protiv.
- Izjava koja proturječi stranici. Zbog toga se problem s papirologijom pretvara u problem provedbe. U izjavi se navodi da se kolačići za praćenje ne postavljaju bez pristanka dok se upravitelj oznaka aktivira pri učitavanju stranice; navodi se da podaci ostaju u EU dok se podrška pokreće na američkoj platformi. Regulator ne mora pažljivo pročitati izjavu da bi to pronašao. Mora otvoriti karticu mreže.
- Kopirana izjava. Politika preuzeta od konkurenta opisuje obradu koju provodi konkurent: navodi primatelje koje ne koristite, izostavlja one koje koristite i navodi razdoblja čuvanja kojih se ne pridržavate. To je skup lažnih izjava o vašem poslovanju.
Izjava o privatnosti nije obavijest o kolačićima
To su dvije obveze prema dvama instrumentima, a njihovo spajanje pouzdan je način da se ne ispuni nijedna.
Kolačići i usporedive tehnike u Nizozemskoj regulirani su člankom 11.7a Zakona o telekomunikacijama, kojim se provodi Direktiva o e-privatnosti. Svatko tko pohranjuje informacije na korisnikovoj terminalnoj opremi ili pristupa informacijama pohranjenim u njoj mora dati jasne i potpune informacije te dobiti privolu, s uskim izuzećima za ono što je strogo potrebno za prijenos komunikacije ili pružanje tražene usluge. Ovo regulira čin čitanja ili pisanja na uređaju , bez obzira jesu li uključeni osobni podaci ili ne. GDPR regulira što zatim radite s bilo kojim rezultirajućim osobnim podacima.
Dakle: banner je mjesto gdje se daje ili odbija privola; izjava o kolačićima navodi kolačiće, njihove svrhe i trajanje; izjava o privatnosti objašnjava obradu osobnih podataka. Izjavom o privatnosti ne može se dobiti privola, a banner ne može ispuniti uvjete iz članaka 13. i 14. Povežite ih i održavajte ih dosljednima.
AP je ovdje bio aktivan. Dana 30. travnja 2025. najavio je strukturni nadzor nizozemskih bannera s kolačićima i pisao prvih pedeset organizacija, opisujući program od nekoliko stotina godišnje. Dana 11. studenog 2025. izvijestio je da je više od 200 web stranica upozoreno, otprilike tri četvrtine su se prilagodile, a protiv ostalih je pokrenuo istrage. Unaprijed označeni okviri, dodatni klikovi za odbijanje i skrivene opcije su obrasci koje imenuje.
Generirajte izvod iz blagajne, a ne od konkurenta
Članak 30. GDPR-a zahtijeva od većine organizacija da vode registar aktivnosti obrade - registar za upravljanje. For each activity it records the purposes, the categories of data subject and of personal data, the recipients including those in third countries, the transfer safeguards and the retention periods. Where a recipient is a processor, the same facts should already appear in the ugovor o obradi podataka with that party, which makes register and statement far easier to keep aligned.
Usporedite to s gornjom tablicom: preklapanje je gotovo potpuno. Registar je činjenični popis; izjava o privatnosti je njezino javno prikazivanje. Izrađena tim redoslijedom, izjava je točna po konstrukciji i ostaje točna, jer ažuriranje registra ažurira izvor. Napisana obrnutim redoslijedom, to dvoje se udaljava - i regulator koji traži registar i čita web stranicu uočava prazninu.
Održavanje ažurnosti
Izjava o privatnosti opisuje aktivni sustav, pa se ona zastarijeva kad god se sustav promijeni: novi alat za analitiku, novi CRM, novi obrađivač u inozemstvu, nova svrha za već pohranjene podatke.
Slijede dva pravila. Promjena obrade je promjena izjave i treba je revidirati prije nego što promjena stupi na snagu. A materijalna promjena mora se aktivno komunicirati: europske smjernice čvrsto nalažu da prepuštanje pojedincima da sami primijete revidiranu politiku nije samo nedovoljno, već i nepravedno. Bitne promjene - nova svrha, promjena kontrolora, promjena u načinu ostvarivanja prava - trebale bi se dostaviti ljudima putem e-pošte ili obavijesti na licu mjesta, dovoljno unaprijed da mogu povući privolu ili prigovoriti. Tipografska pogreška ne treba najavu. Nova svrha treba.
Datirajte izjavu i sačuvajte prethodne verzije. Ako trebate pokazati što ste rekli kupcu 2024. godine, nedatirana aktivna stranica neće to učiniti.
Tvrtke osnovane izvan EU-a
Tvrtka bez poslovnog nastana u EU podliježe članku 3. GDPR-a ako nudi robu ili usluge ljudima u EU ili prati njihovo ponašanje tamo. Sama dostupnost web stranice nije dovoljna; ono što je važno je dokaz o ciljanju - verzija na nizozemskom jeziku, cijene u eurima, dostava u Nizozemsku, .nl domena, nizozemsko oglašavanje. Praćenje ponašanja posjetitelja iz EU je neovisni okidač.
Ako se primjenjuje članak 3, članak 27. GDPR-a općenito zahtijeva predstavnika u Uniji, sa sjedištem u državi članici u kojoj se nalaze relevantni ispitanici, čiji identitet i kontaktni podaci pripadaju izjavi o privatnosti. Izuzeće je usko: obrada koja je povremena, ne uključuje velike količine podataka posebne kategorije i vjerojatno neće rezultirati rizikom. Web trgovina koja kontinuirano prodaje na nizozemskom tržištu nije povremena.
AP je ovo provodio izolirano, kažnjavajući Locatefamily.com s 525,000 eura zbog neimenovanja predstavnika EU. Odluka je datirana 10. prosinca 2020. i objavljena od strane AP-a 12. svibnja 2021.; uz kaznu izrečena je i naredba podložna plaćanju kazne kojom se zahtijeva imenovanje predstavnika. Povreda je bila članak 27. u vezi s člankom 3. GDPR-a. Stranica nije imala poslovni nastan u EU, a mjesto njenog poslovnog nastana nikada nije bilo čvrsto utvrđeno, što nije spriječilo kaznu - signal za svakog operatera izvan EU koji pretpostavlja da je udaljenost jednaka imunitetu.
Izvršenje
Under art. 6 of the Uitvoeringswet AVG the Autoriteit Persoonsgegevens is the Dutch supervisory authority. Its powers come from art. 58 GDPR — warnings, reprimands, orders, restrictions on processing — and art. 83 GDPR places breaches of arts. 12, 13 and 14 in the higher tier for an administrativna kazna: up to €20 million or 4% of total worldwide annual turnover, whichever is higher.
AP tretira obvezu informiranja kao samostalno kršenje, a ne kao fusnotu. Kazna od 10,000,000 eura izrečena Uberu 11. prosinca 2023. temeljila se na člancima 12. i 13. GDPR-a - podaci o zadržavanju previše općeniti, odredišta prijenosa nisu navedena, pravo na prenosivost podataka nije spomenuto kao takvo. AP je 8. svibnja 2026. proglasio Uberov prigovor na tu kaznu neutemeljenim, a Uber je predmet pokrenuo pred sudom, tako da odluka zasad stoji bez konačne odluke. To je kazna za ono što izjava o privatnosti nije rekla. Odvojeno, 22. srpnja 2024. AP je kaznio Uber s 290,000,000 eura zbog prijenosa podataka vozača u Sjedinjene Države bez valjanog alata za prijenos, što je objavljeno 26. kolovoza 2024.
The near-term risk is higher than usual. On 14 October 2025 the European Data Protection Board selected transparency and information obligations as the topic of its fifth coordinated enforcement action, and launched it on 19 March 2026 with twenty-five data protection authorities taking part, aimed squarely at arts. 12, 13 and 14 GDPR. Those authorities approach controllers across sectors either through enforcement action or through fact-finding exercises, with follow-up where the findings warrant it; results are shared and aggregated in the second half of 2026 and consolidated in a report for adoption by the Board. Participation is voluntary and the Board has not published which authorities joined, so no assumption should be made either way about the Autoriteit Persoonsgegevens. The point holds regardless: transparency is the European enforcement theme of this cycle, and a statement that has not been read against the business since it was drafted is exactly the kind of document that does not survive the question.
Law & More advises Dutch and foreign companies on the information obligations in arts. 12 to 14 GDPR: reviewing an existing privacyverklaring against the register of processing activities, drafting one from scratch, and answering questions or investigations from the Autoriteit Persoonsgegevens. If you would like your statement checked before someone else checks it, please get in touch.
Je li izjava o privatnosti zakonski obvezna u Nizozemskoj?
Obveza iz članaka 12., 13. i 14. GDPR-a je informiranje pojedinaca, a ne posebno objavljivanje dokumenta. Ali ako obrađujete osobne podatke putem web stranice, objavljena izjava o privatnosti jedini je praktičan način da je ispunite. Bez nje ne možete dokazati da ste ikoga informirali, a teret dokazivanja usklađenosti je na vama. Tretirajte je kao obveznu.
Mora li biti na nizozemskom?
GDPR zahtijeva informacije razumljive ciljanoj publici. Ako se obraćate nizozemskom tržištu na nizozemskom, izjava o privatnosti trebala bi biti dostupna na nizozemskom; izjavu samo na engleskom jeziku u web trgovini na nizozemskom jeziku teško je obraniti. Poslovno-tvrtka koja posluje u cijelosti na engleskom jeziku može razumno objavljivati na engleskom jeziku. Tamo gdje nudite obje verzije, moraju reći isto.
Mogu li koristiti generator ili policu konkurenta?
Generator vam može dati strukturu. Ne može znati vaše obrađivače, vaša razdoblja čuvanja, vaše prijenose ili vaše pravne osnove, a politika konkurenta opisuje njihovu obradu, a ne vašu. Oba puta rezultiraju dokumentom koji je netočan o vašem poslovanju, što je gore od kratkog i točnog. Izradite ga iz svog registra aktivnosti obrade.
Je li banner o kolačićima dio izjave o privatnosti?
Ne. Banner dobiva privolu prema članku 11.7a Zakona o telekomunikacijama za postavljanje i čitanje kolačića i sličnih tehnika na uređaju posjetitelja. Izjava o privatnosti oslobađa od dužnosti GDPR-a o informiranju o obradi osobnih podataka. To su zasebni dokumenti s odvojenim pravnim osnovama i moraju biti usklađeni jedan s drugim i s onim što stranica zapravo radi.
Što ako ne možemo odrediti razdoblje čuvanja?
Članak 13. GDPR-a dopušta kriterije koji se koriste za određivanje razdoblja. Kriteriji moraju biti zaista upotrebljivi za čitatelja: vezati zadržavanje uz trajanje ugovora, zakonsku obvezu ili definirani događaj plus definirano razdoblje. Autoriteit Persoonsgegevens već je smatrao da je izraz „Dokle god je potrebno“ preopćenit da bi zadovoljio obvezu.
Mi smo američka tvrtka s nizozemskom web trgovinom. Trebamo li predstavnika za EU?
Vjerojatno da. Ako ciljate nizozemske kupce - nizozemski jezik, cijene u eurima, dostava u Nizozemsku - članak 3. GDPR-a primjenjuje se na vas, a članak 27. tada zahtijeva predstavnika u Uniji, osim ako je vaša obrada zaista povremena i niskog rizika. Kontinuirano poslovanje web trgovine nije povremeno. Podaci o predstavniku moraju se pojaviti u vašoj izjavi o privatnosti.

