Tietosuoja Alankomaissa perustuu kahteen säädökseen. Yleinen tietosuoja-asetus (GDPR) on suoraan sovellettava koko Euroopan unionissa, ja se sisältää aineelliset säännöt: periaatteet, lailliset perusteet, rekisteröityjen oikeudet sekä rekisterinpitäjien ja henkilötietojen käsittelijöiden velvollisuudet. Sen ohella Alankomaiden GDPR:n täytäntöönpanolaki täyttää asetuksen jäsenvaltioille jättämät valinnanvarat ja nimeää Alankomaiden tietosuojaviranomaisen valvontaviranomaiseksi.
Koska asetus on suoraan sovellettava, organisaation on noudatettava itse GDPR:ää. Täytäntöönpanolailla on merkitystä, jos on tehty kansallinen valinta – ja juuri nämä seikat useissa jäsenvaltioissa toimivat organisaatiot usein unohtavat.
Mitä täytäntöönpanolaki lisää
Laki asettaa iän, jolloin lapsi voi antaa suostumuksensa tietoyhteiskunnan palveluihin, säätää erityisten tietoryhmien käsittelystä määritellyissä tilanteissa, mukaan lukien biometrinen poikkeus todentamis- ja turvallisuustarkoituksiin, sisältää säännöksiä rikosrekisteritietojen käsittelystä ja sääntelee poikkeuksia esimerkiksi journalismin, tutkimuksen ja arkistoinnin aloilla. Se määrittelee myös tietosuojaviranomaisen toimivallan ja siihen liittyvät menettelyt.
Se ei kuitenkaan luo kevyempää järjestelmää. Kun asetusta ja lakia luetaan yhdessä, asetus asettaa standardin ja laki määrittää, miten rajoitettuun määrään kansallisia kysymyksiä vastataan.
Käytännössä merkitykselliset velvoitteet
Neljä asiaa muodostavat suurimman osan työstä. Käsittelytoimien seloste, joka on asiakirja, jota valvontaviranomainen pyytää ensin ja joka pakottaa organisaation tietämään, mitä tietoja sillä todellisuudessa on. Jokaiselle käsittelytoimenpiteelle on oltava tietoinen oikeusperusta sen sijaan, että suostumusta ei annettaisi, mikä on usein heikoin käytettävissä oleva peruste. Tietojenkäsittelysopimukset jokaisen käsittelijän kanssa ja riittävät suojatoimet, kun henkilötiedot poistuvat Euroopan talousalueelta. Ja rekisteröidyn oikeuksia ja tietoturvaloukkausten ilmoittamista koskeva työskentelymenettely, jonka on kyettävä toimimaan 72 tunnin ilmoitusajan kuluessa.
täytäntöönpano
Alankomaiden tietosuojaviranomainen voi tutkia asioita, määrätä toimenpiteitä, asettaa käsittelykieltoja ja sakottaa asetuksessa vahvistettuihin enimmäismääriin asti. Sääntelyn valvonnan ohella yksityishenkilöt voivat vaatia korvauksia, ja kollektiiviset kanteet tällä alalla ovat tulleet todelliseksi ongelmaksi Alankomaissa kollektiivisen vahingonkorvausjärjestelmän käyttöönoton jälkeen.
Usein kysyttyjä kysymyksiä
Tarvitsemmeko tietosuojavastaavan?
Vain silloin, kun asetus sitä edellyttää: viranomaiset ja organisaatiot, joiden ydintoimintaan kuuluu erityisiin tietoryhmiin kuuluvien henkilötietojen laajamittainen säännöllinen valvonta tai laajamittainen käsittely. Monet organisaatiot nimittävät sellaisen vapaaehtoisesti, mikä tuo mukanaan lakisääteisen aseman ja suojan.
Onko suostumus turvallisin peruste?
Yleensä päinvastoin. Suostumuksen on oltava vapaaehtoinen ja se voidaan peruuttaa milloin tahansa, minkä jälkeen käsittely on lopetettava. Oikeutetut edut tai sopimuksen täytäntöönpano ovat usein vankempi peruste, edellyttäen, että arviointi dokumentoidaan.
Koskeeko GDPR meitä, jos olemme EU:n ulkopuolella?
Se voi. Asetusta sovelletaan, kun tavaroita tai palveluita tarjotaan ihmisille Euroopan unionissa tai heidän käyttäytymistään seurataan siellä, riippumatta siitä, mihin organisaatio on sijoittautunut.
Tietosuojaneuvontaa
Vaatimustenmukaisuustyö on tehokkainta, kun se alkaa siitä, mitä organisaatio tosiasiallisesti tekee tiedoilla, eikä mallista. Neuvomme käsittelytietoihin, laillisiin perusteisiin, tietojenkäsittelysopimuksiin, kansainvälisiin siirtoihin, vaikutustenarviointeihin ja tietomurtoihin reagointiin liittyvissä asioissa. Ota yhteyttä. Law & MoreTietosuoja-asianajajamme auttavat mielellään.

