Lähes jokainen yritys, jolla on hollantilainen verkkosivusto, julkaisee tietosuojakäytännön – privacyverklaringin tai tietosuojaselosteen. Paljon harvemmat julkaisevat sellaisen, joka kestäisi Autoriteit Persoonsgegevensin (Alankomaiden tietosuojaviranomainen, AP) tarkastelun. Asiakirjaa käsitellään mallidokumenttina, se kopioidaan kilpailijalta ja jätetään koskemattomaksi, vaikka liiketoiminta muuttuu sen alla. Vuosi 2026 on tähän huono: maaliskuussa Euroopan tietosuojaneuvosto käynnisti koordinoidun täytäntöönpanotoimenpiteen juuri tämän velvoitteen osalta kaikkialla Euroopassa.
Mistä velvollisuus tulee
Yhdelläkään GDPR:n artiklalla ei ole otsikkoa ”tietosuojakäytäntö”. Lausunto on yksinkertaisesti tavanomainen tapa täyttää velvoite, jonka GDPR määrittelee eri tavalla – yksilön oikeutena saada tietoa. Läpinäkyvyys on periaate GDPR:n 5 artiklassa; GDPR:n 12, 13 ja 14 artiklat muuttavat sen konkreettiseksi luetteloksi asioista, jotka sinun on kerrottava ihmisille, ja standardiksi sille, miten se tehdään.
Artiklojen 13 ja 14 välinen ero on tärkeämpi kuin useimmat yritykset ymmärtävät.
- Taide. 13 GDPR sovelletaan, kun keräät henkilötietoja yksilöltä — yhteydenottolomake, kassa, uutiskirjeen tilaus. Tiedot on annettava tällä hetkellä tiedot hankitaan: ennen lomakkeen lähettämistä, ei sen jälkeen.
- Taide. 14 GDPR sovelletaan, jos tiedot ovat peräisin muualta – tiedonvälittäjältä, julkisesta rekisteristä, kaapatusta lähteestä, kumppanilta tai työnantajalta. Sinun on ilmoitettava henkilölle kohtuullisessa ajassa ja viimeistään kuukauden kuluessa tai ensimmäisen yhteydenoton yhteydessä heihin tai kun tiedot luovutetaan ensimmäisen kerran toiselle vastaanottajalle, sen mukaan, kumpi tapahtuu ensin.
Artikla 14 sisältää pienen joukon poikkeuksia – henkilöllä on jo tiedot, heille ilmoittaminen on mahdotonta tai vaatisi kohtuutonta vaivaa, tietojen hankkiminen tai luovuttaminen on nimenomaisesti säädetty laissa tai tiedot kuuluvat salassapitovelvollisuuden piiriin. Nämä ovat suppeita. ”Hankala” ei ole kohtuutonta vaivaa, ja yritys, joka ostaa tai kaappaa yhteystietoja eikä koskaan kerro siitä kenellekään, luottaa poikkeukseen, jota ei ole olemassa.
GDPR:n 12 artikla säätelee tapaa , jolla se on esitetty tiiviisti, läpinäkyvästi, ymmärrettävästi, helposti saatavilla sekä selkeästi ja yksinkertaisella kielellä.
Pakollinen sisältö, kohta kohdalta
Tämä ei ole ruokalista. Lausunto, josta puuttuu yksi näistä kohdista, on lain mukaan epätäydellinen.
| Lisätietoja | 13 artikla (kerätty henkilöltä itseltään) | Art. 14 (hankittu muualta) |
|---|---|---|
| Rekisterinpitäjän henkilöllisyys ja yhteystiedot | Kyllä | Kyllä |
| EU-edustajan henkilöllisyys ja yhteystiedot, jos sellainen vaaditaan | Kyllä | Kyllä |
| Tietosuojavastaavan yhteystiedot, jos sellainen on nimitetty | Kyllä | Kyllä |
| Käsittelyn tarkoitukset | Kyllä | Kyllä |
| Kunkin tarkoituksen oikeusperusta | Kyllä | Kyllä |
| Oikeutetut edut, jos niihin on vedottu peruste | Kyllä | Kyllä |
| Kyseessä olevat henkilötietojen luokat | - | Kyllä |
| Vastaanottajat tai vastaanottajaryhmät | Kyllä | Kyllä |
| Siirrot ETA:n ulkopuolelle ja käytetty suojatoimenpide | Kyllä | Kyllä |
| Säilytysaika tai sen määrittämiseen käytetyt kriteerit | Kyllä | Kyllä |
| Oikeus tutustua tietoihin, oikaista niitä, poistaa niitä, rajoittaa niitä, vastustaa niitä ja siirtää ne | Kyllä | Kyllä |
| Oikeus peruuttaa suostumus, jos suostumus on peruste | Kyllä | Kyllä |
| Oikeus tehdä valitus Autoriteit Persoonsgegevensille | Kyllä | Kyllä |
| Onko tarjoaminen lakisääteinen vai sopimusvelvoite, ja mitä seurauksia tarjoamatta jättämisestä on | Kyllä | - |
| Tiedon lähde ja se, onko se peräisin julkisesti saatavilla olevista lähteistä | - | Kyllä |
| Automatisoitu päätöksenteko ja profilointi, sekä merkitykselliset tiedot logiikasta ja suunnitelluista seurauksista | Kyllä | Kyllä |
Kolme ansaitsee tarkemman tarkastelun, koska AP:n huomio kohdistuu juuri niihin.
Vastaanottajat ja "kumppanien" ongelma
GDPR:n 13 ja 14 artikla sallivat vastaanottajat tai vastaanottajaluokat . Se on aito valinta, mutta luokalla on oltava jokin merkitys. ”Kumppanimme” ei ole luokka; se on kieltäytyminen vastaamasta. ”Maksupalveluntarjoajamme, hosting-palveluntarjoajamme Saksassa, sähköpostimarkkinointialustamme Yhdysvalloissa ja evästeselosteessamme mainitut mainosverkostot” ovat. Jos et pysty kuvailemaan vastaanottajaa epämääräisesti, et todennäköisesti tiedä, kenellä tiedot ovat – suurempi ongelma.
Säilytys, kun kiinteää ajanjaksoa ei voida määrittää
GDPR hyväksyy sen, ettei tiettyä päivien määrää voida aina antaa, minkä vuoksi artikla 13 sallii ajanjakson määrittämiseen käytettävät kriteerit . Se, mitä se ei salli, on vastauksen puuttuminen. AP totesi 11. joulukuuta 2023 tekemässään päätöksessä, jossa Uber Technologies Inc:lle ja Uber BV:lle määrättiin 10 000 000 euron sakko, juuri näin: lausunnossa sanottiin, että tietoja säilytetään niin kauan kuin on tarpeen, mitä se piti liian yleisenä. Toimiva kriteeri kuuluu "sopimuksen voimassaoloaikana ja seitsemän vuotta viimeisen tapahtuman jälkeen Alankomaiden verolainsäädännön mukaisesti".
Kansainväliset siirrot
Sanonta, jonka mukaan tietoja ”voidaan siirtää Euroopan talousalueen ulkopuolelle”, ei kerro lukijalle mitään. AP:n kanta samassa Uber-päätöksessä oli, että kohdemaat tulisi nimetä ja suojatoimet – tietosuojan riittävyyspäätös, mallisopimuslausekkeet, sitovat yrityssäännöt – sekä se, miten kopion saa. Yhdysvaltalaista analytiikkaa, asiakkuudenhallintaa tai pilvipalveluita käyttävät yritykset siirtävät tietoja; ainoa kysymys on, myöntääkö lausunto sen.
Muotovaatimukset
GDPR:n 12 artikla asettaa standardin, joka on helppo esittää, mutta usein epäonnistuu:
- Ytimekäs ja läpinäkyvä — esitetty tehokkaasti ja selkeästi erillään ehdoista. Sen piilottaminen yleisiin ehtoihin ei ole sääntöjen mukaista.
- Ymmärrettävä — ymmärrettävä kohdeyleisön keskivertojäsenelle. Amerikkalaisille lakimiehille kirjoitettu lausunto ei ole ymmärrettävä hollantilaisille kuluttajille, eikä myöskään hollanninkielisellä sivustolla oleva vain englanninkielinen lausunto.
- Helposti saavutettavissa — lukijan ei pitäisi joutua etsimään. Eurooppalaisissa ohjeissa sen on oltava välittömästi ilmeinen: suora linkki jokaiselta sivulta, kontekstuaalinen linkki keräyspisteessä ja sovelluksessa korkeintaan muutaman napautuksen päässä.
- Selkeä ja selkeä kieli — konkreettisia ja lopullisia pikemminkin kuin abstrakteja. Eurooppalaisissa ohjeissa tuodaan esiin suojaavia sanoja, kuten ”voi”, ”saattaa” ja ”mahdollista”, ja käsitellään esimerkkeinä siitä, mitä ei pidä kirjoittaa, ilmaisuja ”saatamme käyttää henkilötietojasi uusien palvelujen kehittämiseen” tai ”tutkimustarkoituksiin”.
Jos palvelu on suunnattu lapsille tai tiedät lasten käyttävän sitä paljon, artikla 12 edellyttää sanaston, sävyn ja tyylin mukauttamista siten, että lapsi ymmärtää sen. Alankomaissa tämä on varhainen ongelma: Uitvoeringswet AVG:n artiklan 5 mukaan ikä, jota nuorempi kuin kuusitoista vuotta, vaatii vanhempien suostumuksen suoraan lapselle tarjottaviin tietoyhteiskunnan palveluihin, on GDPR:n sallima korkein ikä. Aikuisille kirjoitettu lausunto neljäntoista vuoden ikäisten käyttämästä palvelusta ei täytä vaatimuksia, eikä lapsen oma oikeus saada tietoa raukea vanhemman informoimisen myötä.
Kerroksittainen lähestymistapa, oikein toteutettuna
Kerrostaminen on suositeltu ratkaisu täydellisyyden ja luettavuuden väliseen jännitteeseen, ja sekä AP että eurooppalainen ohjeistus tukevat sitä. Oikein toteutettuna ensimmäinen kerros sisältää rekisterinpitäjän henkilöllisyyden, käyttötarkoitukset, käsittelyn, jolla on suurin vaikutus tai kyky yllättää, ja oikeuksien käyttämisen ohjeet – koko teksti on yhden napsautuksen päässä yhtenä asiakirjana.
Väärin tehtynä siitä tulee tapa piilottaa asioita. Kerrokset eivät saa olla ristiriidassa keskenään, kaikkien tietojen on oltava saatavilla yhdessä paikassa, eikä mitään saa alentaa, jos se on kiusallista. Jos käsittelyoperaatio yllättäisi lukijan, se on argumentti ensimmäisen kerroksen, ei neljännen, puolesta.
Missä tietosuojaselosteet epäonnistuvat
Toistuvat epäonnistumiset ovat harvinaisia ja ennustettavissa.
- Epämääräiset tarkoitukset ja salassa pidettävä jakaminen. ”Palvelujemme parantamiseksi” ei kuvaile mitään, ja ”saatamme jakaa tietojasi valittujen kumppaneiden kanssa” on yleisin puute kaikista – se yleensä kätkee alleen mainosteknologian. Testi on, pystyykö lukija kertomaan, mitä hänen tiedoilleen tapahtuu, ja päättämään, välittääkö hän siitä.
- Väite, joka on ristiriidassa sivuston kanssa. Tämä muuttaa paperityöongelman valvontaongelmaksi. Lausunnossa sanotaan, että seurantaevästeitä ei aseteta ilman suostumusta, kun taginhallinta käynnistyy sivun latauksen yhteydessä; tiedot pysyvät EU:ssa, kun tukipalvelu toimii Yhdysvaltain alustalla. Sääntelyviranomaisen ei tarvitse lukea lausuntoa huolellisesti löytääkseen tämän. Sen on avattava verkko-välilehti.
- Kopioitu lausunto. Kilpailijalta otettu käytäntö kuvaa kilpailijan käsittelyä: se nimeää vastaanottajat, joita et käytä, jättää pois ne, joita käytät, ja ilmoittaa säilytysajat, joita et noudata. Se on joukko vääriä väitteitä yrityksestäsi.
Tietosuojaseloste ei ole evästeilmoitus
Nämä ovat kaksi velvoitetta kahden instrumentin nojalla, ja niiden yhdistäminen on luotettava tapa täyttää kumpaakaan.
Evästeitä ja vastaavia tekniikoita säännellään Alankomaissa Telecommunicationewetin 11.7a artiklassa, jolla pannaan täytäntöön sähköisen viestinnän tietosuojadirektiivi. Jokaisen, joka tallentaa tietoja käyttäjän päätelaitteelle tai käyttää siellä tallennettuja tietoja, on annettava selkeät ja täydelliset tiedot ja saatava suostumus, lukuun ottamatta rajoitettuja poikkeuksia siltä osin, kuin se on ehdottoman välttämätöntä viestinnän välittämiseksi tai pyydetyn palvelun toimittamiseksi. Tämä koskee laitteelle lukemista tai kirjoittamista riippumatta siitä, liittyykö siihen henkilötietoja. GDPR säätelee sitä, mitä sitten teet tuloksena olevilla henkilötiedoilla.
Eli: banneri on kohta, jossa suostumus annetaan tai evätään; evästelauseke luettelee evästeet, niiden tarkoitukset ja kestot; tietosuojalauseke selittää henkilötietojen käsittelyn. Tietosuojalausekkeella ei voi hankkia suostumusta, eikä banneri voi täyttää artikloja 13 ja 14. Vertaile niitä ja pidä ne johdonmukaisina.
AP on ollut aktiivinen tässä asiassa. Se ilmoitti 30. huhtikuuta 2025 hollantilaisten evästebannerien rakenteellisesta seurannasta ja kirjoitti ensimmäisille viidellekymmenelle organisaatiolle kuvaillen useita satoja vuosittain käsittävää ohjelmaa. 11. marraskuuta 2025 se raportoi, että yli 200 verkkosivustoa oli saanut varoituksen, noin kolme neljäsosaa oli tehnyt muutoksia ja lopuista oli aloitettu tutkimukset. AP mainitsee esivalittuja ruutuja, ylimääräisiä kieltäytymisklikkauksia ja piilotettuja vaihtoehtoja.
Luo tiliote rekisteristä, älä kilpailijan tiedoista
Yleisen tietosuoja-asetuksen 30 artikla edellyttää useimpien organisaatioiden ylläpitävän käsittelytoimista rekisteriä – verwerkingsregisteriä . Kunkin toiminnan osalta siihen kirjataan käsittelyn tarkoitukset, rekisteröityjen ja henkilötietojen ryhmät, vastaanottajat, mukaan lukien kolmansissa maissa olevat, siirtotakeet ja säilytysajat.
Vertaa tätä yllä olevaan taulukkoon: päällekkäisyys on lähes täydellinen. Rekisteri on tosiseikkojen luettelo; tietosuojaseloste on sen julkinen esitys. Tässä järjestyksessä kirjoitettuna selvitys on rakenteeltaan tarkka ja pysyy tarkkana, koska rekisterin päivittäminen päivittää lähdettä. Toisinpäin kirjoitettuna nämä kaksi ajautuvat erilleen – ja sääntelyviranomainen, joka pyytää rekisteriä ja lukee verkkosivustoa, näkee aukon.
Pidä se ajan tasalla
Tietosuojaseloste kuvaa käytössä olevaa järjestelmää, joten se vanhenee aina, kun järjestelmä muuttuu: uusi analytiikkatyökalu, uusi asiakkuudenhallintajärjestelmä, uusi ulkomainen käsittelijä tai jo tallennetulle tiedolle annetaan uusi tarkoitus.
Tästä seuraa kaksi sääntöä. Käsittelytavan muutos on muutos itse käsittelylausekkeeseen, ja se tulee tarkistaa ennen muutoksen voimaantuloa. Olennaisesta muutoksesta on tiedotettava aktiivisesti: Eurooppalaiset ohjeet ovat vakuuttavia, että yksilöiden itsensä huomioitava tarkistettu käytäntö ei ole ainoastaan riittämätöntä, vaan myös epäoikeudenmukaista. Olennaisista muutoksista – uusi tarkoitus, rekisterinpitäjän vaihtuminen, muutos oikeuksien käyttämisessä – tulisi ilmoittaa ihmisille sähköpostitse tai paikan päällä annettavalla ilmoituksella riittävän hyvissä ajoin etukäteen, jotta he voivat peruuttaa suostumuksensa tai vastustaa sitä. Kirjoitusvirhe ei tarvitse ilmoitusta. Uusi tarkoitus vaatii.
Versioi tiliote ja säilytä aiemmat versiot. Jos sinun on näytettävä, mitä kerroit asiakkaalle vuonna 2024, päiväämätön julkaisusivu ei riitä.
EU:n ulkopuolella perustetut yritykset
Yritys, jolla ei ole toimipaikkaa EU:ssa, kuuluu yleisen tietosuoja-asetuksen 3 artiklan piiriin, jos se tarjoaa tavaroita tai palveluita EU:ssa oleville ihmisille tai seuraa heidän käyttäytymistään siellä. Pelkkä verkkosivuston saatavuus ei riitä; tärkeää on näyttö kohdentamisesta – hollanninkielinen versio, euromääräinen hinnoittelu, toimitus Alankomaihin, .nl-verkkotunnus, hollantilainen mainonta. EU-vierailijoiden käyttäytymisen seuranta on itsenäinen laukaiseva tekijä.
Jos 3 artiklaa sovelletaan, GDPR:n 27 artikla edellyttää yleensä edustajaa unionissa, joka on sijoittautunut jäsenvaltioon, jossa asianomaiset rekisteröidyt ovat, ja jonka henkilöllisyys ja yhteystiedot kuuluvat tietosuojaselosteeseen. Poikkeus on suppea: käsittely, joka on satunnaista, ei sisällä laajamittaisia erityisryhmiin kuuluvia tietoja eikä todennäköisesti aiheuta riskiä. Verkkokauppa, joka myy jatkuvasti Alankomaiden markkinoille, ei ole satunnaista.
AP on pannut tämän täytäntöön erikseen määräämällä Locatefamily.comille 525 000 euron sakon EU-edustajan nimeämättä jättämisestä. Päätös on päivätty 10. joulukuuta 2020 ja AP julkaisi sen 12. toukokuuta 2021; sakon lisäksi se määräsi uhkasakon, jossa vaadittiin edustajan nimeämistä. Rikkomus oli GDPR:n 27 artiklan ja 3 artiklan vastainen. Sivustolla ei ollut EU:n toimipistettä, eikä sen toimipaikkaa koskaan tunnistettu varmasti, mikä ei estänyt sakkoa – signaali kaikille EU:n ulkopuolisille toimijoille, jotka olettavat etäisyyden merkitsevän immuniteettia.
täytäntöönpano
Alankomaiden valvontaviranomainen on Uitvoeringswet AVG:n 6 artiklan nojalla Autoriteit Persoonsgegevens. Sen valtuudet perustuvat GDPR:n 58 artiklaan – varoitukset, huomautukset, määräykset, käsittelyn rajoitukset – ja GDPR:n 83 artikla asettaa 12, 13 ja 14 artiklojen rikkomiset korkeampaan sakkotasoon: jopa 20 miljoonaa euroa tai 4 % vuotuisesta maailmanlaajuisesta liikevaihdosta, sen mukaan kumpi on suurempi.
AP käsittelee tiedonantovelvollisuutta erillisenä rikkomuksena, ei alaviitteenä. Uberille 11. joulukuuta 2023 määrätty 10 000 000 euron sakko perustui yleisen tietosuoja-asetuksen 12 ja 13 artiklaan – säilytystiedot olivat liian yleisiä, siirtokohteita ei nimetty, oikeutta tietojen siirrettävyyteen ei mainittu sellaisenaan. AP totesi Uberin vastalauseen sakolle perusteettomaksi 8. toukokuuta 2026, ja Uber on vienyt asian oikeuteen, joten päätös on toistaiseksi voimassa ilman lopullista ratkaisua. Kyseessä on sakko siitä, mitä tietosuojaselosteessa ei mainittu. Erikseen AP määräsi 22. heinäkuuta 2024 Uberille 290 000 000 euron sakon kuljettajien tietojen siirtämisestä Yhdysvaltoihin ilman voimassa olevaa siirtotyökalua, josta ilmoitettiin 26. elokuuta 2024.
Lyhyen aikavälin riski on tavallista suurempi. Euroopan tietosuojaneuvosto valitsi 14. lokakuuta 2025 läpinäkyvyys- ja tiedonantovelvoitteet viidennen koordinoidun täytäntöönpanotoimensa aiheeksi ja käynnisti sen 19. maaliskuuta 2026, ja siihen osallistuu 25 tietosuojaviranomaista. Toimenpiteen kohteena ovat nimenomaan yleisen tietosuoja-asetuksen 12, 13 ja 14 artiklat. Nämä viranomaiset lähestyvät rekisterinpitäjiä eri sektoreilla joko täytäntöönpanotoimien tai tiedonhankinnan avulla, ja jatkotoimia toteutetaan tarvittaessa. Tulokset jaetaan ja kootaan vuoden 2026 jälkipuoliskolla ja kootaan raporttiin neuvostolle hyväksyttäväksi. Osallistuminen on vapaaehtoista, eikä neuvosto ole julkaissut, mitkä viranomaiset ovat osallistuneet, joten Autoriteit Persoonsgegevensistä ei pitäisi tehdä oletuksia suuntaan tai toiseen. Asia pätee joka tapauksessa: läpinäkyvyys on vuoden täytäntöönpanon teema kaikkialla Euroopassa, ja jos olet aikonut tarkastella tietosuojaselostettasi, tänä vuonna kysymys esitetään.
Onko tietosuojaseloste lain mukaan pakollinen Alankomaissa?
Yleisen tietosuoja-asetuksen 12, 13 ja 14 artiklan mukainen velvollisuus on tiedottaa yksilöille, ei erityisesti julkaista asiakirjaa. Mutta jos käsittelet henkilötietoja verkkosivuston kautta, julkaistu tietosuojaseloste on ainoa käytännöllinen tapa täyttää se. Ilman sitä et voi osoittaa, että olet tiedottanut ketään, ja vaatimustenmukaisuuden todistamisen taakka on sinulla. Pidä sitä pakollisena.
Pitääkö sen olla hollanniksi?
GDPR edellyttää, että tiedot ovat kohdeyleisölle ymmärrettäviä. Jos kohdistat mainoksesi Alankomaiden markkinoille hollanniksi, tietosuojaselosteen tulisi olla saatavilla hollanniksi; hollanninkielisessä verkkokaupassa olevaa pelkästään englanninkielistä lausuntoa on vaikea puolustaa. Kokonaan englanniksi toimiva yritysten välinen palvelu voi kohtuudella julkaista englanniksi. Jos tarjoat molempia, versioiden on oltava samat.
Voinko käyttää generaattoria tai kilpailijan vakuutusta?
Generaattori voi antaa sinulle rakenteen. Se ei voi tietää käsittelijöitäsi, säilytysaikojasi, siirtojasi tai oikeusperustojasi, ja kilpailijan käytäntö kuvaa heidän käsittelyään sinun sijaan. Molemmat tavat tuottavat epätarkan asiakirjan omasta yrityksestäsi, mikä on pahempi kuin lyhyt ja tarkka asiakirja. Rakenna se käsittelytoimien rekisteristäsi.
Onko evästebanneri osa tietosuojaselostetta?
Ei. Banneri pyytää Telewet-lain 11.7a artiklan mukaista suostumusta evästeiden ja vastaavien tekniikoiden sijoittamiseen ja lukemiseen vierailijan laitteella. Tietosuojaseloste täyttää GDPR:n mukaisen velvollisuuden tiedottaa henkilötietojen käsittelystä. Ne ovat erillisiä asiakirjoja, joilla on erilliset oikeusperustat, ja niiden on oltava yhdenmukaisia keskenään ja sivuston todellisen toiminnan kanssa.
Entä jos emme voi antaa säilytysaikaa?
Yleisen tietosuoja-asetuksen 13 artikla sallii ajanjakson määrittämiseen käytettävien kriteerien käyttämisen. Kriteerien on oltava lukijan todella käyttökelpoisia: sido säilytys sopimuksen voimassaoloaikaan, lakisääteiseen velvoitteeseen tai määriteltyyn tapahtumaan ja määriteltyyn ajanjaksoon. Autoriteit Persoonsgegevens on jo katsonut ilmaisun "niin kauan kuin on tarpeen" olevan liian yleisluontoinen velvoitteen täyttämiseksi.
Olemme yhdysvaltalainen yritys, jolla on hollantilainen verkkokauppa. Tarvitsemmeko EU-edustajaa?
Todennäköisesti kyllä. Jos kohdistat toimintasi hollantilaisille asiakkaille – hollannin kieli, euromääräiset hinnat, toimitus Alankomaihin – sinuun sovelletaan yleisen tietosuoja-asetuksen 3 artiklaa, ja 27 artikla edellyttää silloin edustajaa unionissa, ellei käsittelysi ole aidosti satunnaista ja vähäriskistä. Verkkokaupan jatkuva toiminta ei ole satunnaista. Edustajan tiedot on esitettävä tietosuojaselosteessasi.

