ה-Autoriteit Persoonsgegevens (AP) היא רשות הגנת המידע ההולנדית: רשות הפיקוח העצמאית האוכפת את ה-GDPR בהולנד. היא הוקמה על ידי חוק יישום ה-GDPR (Uitvoeringswet AVG), אשר ממנה אותה כרשות הפיקוח המפורטת בסעיף 51 של ה-GDPR ומעניקה לה אישיות משפטית. ה-AP מפקחת על ארגונים במגזר הציבורי והפרטי, מטפלת בתלונות מאנשים פרטיים, מקבלת הודעות על הפרות נתונים ויכולה להטיל צווים וקנסות.
מה ש-AP אינו בית משפט. הוא אינו מיישב סכסוכים בין אדם לחברה, והוא אינו יכול לפסוק פיצויים; מסלולים אלה עוברים דרך בתי המשפט האזרחיים ופועלים לפי מועדים קבועים משלהם. מאמר זה מפרט את משימותיו וסמכויותיו של AP, כיצד פועלת תלונה בפועל, מה קורה אם AP פותח בחקירה נגד הארגון שלך, וכיצד הפיקוח על ידי AP קשור להליכים בפני בתי המשפט.
מהי AP ומהיכן מגיעות סמכויותיה
ה-AP הוא גוף מנהלי עצמאי. עצמאותו נדרשת על ידי ה-GDPR עצמו ומנוסחת בחוק היישום: הממשלה אינה יכולה להורות לו במקרים פרטניים, וחברי הדירקטוריון שלו ממונים לתקופה קצובה. במקביל, זוהי רשות מנהלית במובן ההולנדי, כלומר חוק המשפט המנהלי הכללי מסדיר את אופן הכנתה וקבלת החלטותיה, וכיצד ניתן לערער על החלטות אלו.
סמכותה רחבה יותר מתקנת ה-GDPR בלבד. לצד ה-GDPR וחוק היישום, ה-AP מפקחת על חקיקה ספציפית להגנה על מידע, כולל הכללים בנוגע לנתוני משטרה ומשפט, והיא מעניקה את הרישיונות הדרושים לגורמים פרטיים עבור רשימות אזהרה ורישומים מסוימים המכילים נתונים פליליים. יש לה גם תפקיד מתאם בפיקוח על אלגוריתמים, ומשימות נוספות בתחום הבינה המלאכותית נובעות מהמינוי הלאומי של רשויות פיקוח במסגרת תקנת הבינה המלאכותית האירופית, אשר נקבעה בחקיקה היישום.
מבחינה טריטוריאלית, רשות המידע (AP) מפקחת על עיבוד מידע המבוצע על ידי ארגונים שהוקמו בהולנד, ועל עיבוד מידע המכוון כלפי אנשים בהולנד על ידי ארגונים שהוקמו מחוץ לאיחוד האירופי. כאשר האחרונים מציעים סחורות או שירותים לאנשים באיחוד, או עוקבים אחר התנהגותם, עליהם למנות נציג באיחוד. היעדר נציג כזה היווה עילה עצמאית לאכיפה על ידי רשות המידע בפועל.
מה עושה AP: פיקוח, הנחיה ורישיונות
סעיף 57 לתקנת ה-GDPR מפרט את משימותיה של כל רשות פיקוח, ועבודתה של הרשות עוקבת אחריה מקרוב. היא מפקחת ואוכפת את יישום ה-GDPR, מקדמת מודעות ציבורית, מייעצת לממשלה ולפרלמנט בנוגע לחקיקה המשפיעה על נתונים אישיים, מטפלת בתלונות, משתפת פעולה עם רשויות אירופיות אחרות ומפרסמת הנחיות כיצד יש ליישם את הכללים בפועל. ההנחיות שלה אינן חקיקה, אך הן מראות כיצד הרגולטור יתייחס למקרה, מה שהופך אותן לכדאי לקרוא לפני תכנון פעולת עיבוד ולא לאחר מכן.
שני תפקידים ספציפיים ראויים לאזכור משום שהם כרוכים בפנייה ל-AP מראש במקום לדרוש דין וחשבון לאחר מכן. הראשונה היא התייעצות מוקדמת: כאשר הערכת השפעה על הגנת מידע מראה סיכון שיורי גבוה שהבקר אינו יכול לצמצם, סעיף 36 לתקנת ה-GDPR מחייב את הבקר להתייעץ עם ה-AP לפני תחילת העיבוד. השנייה היא משטר הרישוי עבור רשימות אזהרה מסוימות, לפיו צדדים פרטיים רשאים לשתף מידע על, למשל, הונאה, רק אם ה-AP אישר את ההסדר.
סמכויות ה-AP: חקירה ותיקון
סעיף 58 לתקנת ה-GDPR מחלק את סמכויות ה-AP לשתי קבוצות, וההבדל הזה משנה את אופן התגובה. סמכויות החקירה מאפשרות ל-AP להורות לבקר או למעבד מידע לספק מידע, לבצע ביקורות וסקירות, ולקבל גישה לנתונים אישיים ולמקום ולציוד. שיתוף פעולה הוא חובה, ובמסגרת הולנדי, הכללים הכלליים לפיקוח בחוק המשפט המנהלי הכללי ממלאים את האופן שבו מפקחים מפעילים סמכויות אלה.
סמכויות התיקון נעות בין קלות לחמורות. רשות המידע המנהלית יכולה להוציא אזהרה כי עיבוד מתוכנן עלול להפר את הכללים, או נזיפה במקרה שהעיבוד הפר אותם. היא יכולה להורות לבקר להיענות לבקשת נושא המידע, להתאים את העיבוד לתקנת ה-GDPR בתוך פרק זמן מוגדר, או להודיע לאנשים על הפרת נתונים. היא יכולה להטיל הגבלה זמנית או סופית על העיבוד, לרבות איסור, והיא יכולה להורות על השעיית העברות נתונים למדינה מחוץ לאיחוד. לבסוף, היא יכולה להטיל קנס מנהלי, במקום או בנוסף לכל אחד מהאמצעים הללו.
שני מאפיינים של הנוהג ההולנדי ראויים להכיר. צו משולב בדרך כלל עם תשלום קנס תקופתי, כך שאי ציות מתמשך עולה כסף באופן אוטומטי מבלי שיהיה צורך בהחלטה חדשה. וגובה הקנס אינו נבחר באופן חופשי: ה-GDPR קובע את המקסימום הסטטוטורי וה-AP פרסם כללי מדיניות קנסות שממקמים הפרה בקטגוריה וקובעים רוחב פס בתוכה, תוך התחשבות בחומרתה, משכה, כוונה, מספר האנשים שנפגעו ושיתוף הפעולה עם החקירה. מכיוון שקנס הוא סנקציה עונשית, אמצעי ההגנה המתוארים להלן חלים מרגע שה-AP מתחיל לשאול שאלות. המאמר שלנו על הקנס המנהלי בהולנד מסביר משטר זה באופן כללי.
הגשת תלונה ל-AP
סעיף 77 לתקנת ה-GDPR מעניק לכל אדם את הזכות להגיש תלונה לרשות מפקחת אם הוא סבור כי עיבוד הנתונים האישיים שלו מפר את הכללים. בהולנד, רשות זו היא רשות פיקוח, ותלונות מוגשות דרך ערוץ תלונות משלה.
הרצף שמניב תוצאות הוא פשוט. הגישו את הבקשה או ההתנגדות תחילה לארגון עצמו, בכתב, וציינו את הזכות שאתם מפעילים; על הארגון להגיב ללא דיחוי בלתי סביר ובאופן עקרוני תוך חודש אחד. שמרו הכל: את הבקשה, את התשובה, את התאריכים, את הודעת הפרטיות כפי שהייתה באותה עת וכל צילומי מסך. לאחר מכן הגישו את התלונה, תוך תיאור מי עיבד אילו נתונים, מתי, איזו זכות הופרה ומה היו ההשלכות עבורכם. תלונה המפרטת מסמכים ותאריכים נבחנת הרבה יותר מהר מאשר תלונה המתארת תחושת אי נוחות.
היו מציאותיים לגבי מה שיבוא בהמשך. משרד הפיקוח מקבל הרבה יותר תלונות ממה שהוא יכול לחקור בנפרד ובוחר על סמך סדרי עדיפויות שפורסמו, כך שתלונה עשויה להירשם כאות ולא להוביל לחקירה. הוא אינו יכול להורות לארגון לשלם לכם פיצוי, והוא אינו פועל כנציגכם. מה שהוא יכול לעשות הוא להורות לארגון לציית, ותלונה מתועדת היטב על בעיה מבנית היא מסוג המקרים המובילים לפיקוח. על פי סעיף 78 של ה-GDPR, אתם זכאים לקבל הודעה על התקדמות התלונה שלכם או על התוצאה שלה תוך שלושה חודשים, ואם משרד הפיקוח לא יפעל, אתם יכולים להגיש את המחדל הזה לבית משפט.
דיווח על פרצת נתונים ל-AP
יש להודיע לפקיד המידע על הפרת מידע אישי ללא דיחוי בלתי סביר, ובמידת האפשר, תוך שבעים ושתיים שעות מרגע שנודע לפקיד המידע עליה, אלא אם כן לא סביר שההפרה תגרום לסיכון לזכויותיהם וחירויותיהם של אנשים (סעיף 33 לתקנת ה-GDPR). אם ההפרה צפויה לגרום לסיכון גבוה, יש ליידע גם את האנשים הנוגעים בדבר, בשפה ברורה וללא דיחוי בלתי סביר (סעיף 34). יש לתעד כל הפרה באופן פנימי, בין אם דווחה עליה ובין אם לאו, ורישום זה הוא הדבר הראשון שהפקיד מבקש.
שלוש נקודות מעשיות קובעות כיצד מקרים אלה יתנהלו. שבעים ושתיים השעות מתחילות מרגע ההודעה, לא מרגע השלמת החקירה; הודעה לא שלמה שמתווספת מאוחר יותר עדיפה על הודעה מאוחרת. יש לתעד את הערכת הסיכון, משום שהחלטה לא להודיע צריכה להיות מוצדקת לאחר מכן. וכאשר לארגון יש מוסד עיקרי במקום אחר באיחוד, ההודעה עוברת לרשות המובילה של אותה מדינה ולא לרשות עיבוד הנתונים. מעבד שמגלה הפרה חייב להודיע לאחראי שלו ללא דיחוי בלתי סביר, ולכן הסכם עיבוד הנתונים צריך לקבוע מועד פנימי קצר יותר מהמועד הקבוע בחוק.
אם AP מתחילה בחקירה נגד הארגון שלך
חקירה מתחילה בדרך כלל בבקשה בכתב למידע ולא עם פקחים בפתח. ענו עליה במדויק ובזמן, ושמרו על התגובה עקבית עם התיעוד שלכם; סתירות בין מה שאתם כותבים למה שמראים הרישומים שלכם גורמות נזק רב יותר מהליקויים המקוריים. מינו אדם אחד לתיאום, בדרך כלל קצין הגנת המידע, ושמרו רישום של מה שסופק ומתי.
אמצעי ההגנה החלים הם אלה של החוק המנהלי ההולנדי. לפני ש-AP מקבלת החלטה הפוגעת בך, עליה לתת לך הזדמנות להישמע ולראות את דוח הממצאים עליו היא מסתמכת. כאשר AP שוקלת סנקציה עונשית כגון קנס, האדם הנחקר אינו מחויב להצהיר הצהרות בנוגע להפרה לכאורה ויש להזהיר אותו על כך; זכות זו שייכת גם לארגון הנחקר. נטל ההוכחה להוכיח את ההפרה מוטל על AP.
לאחר קבלת החלטה, השעון מתחיל לפעול. יש לכם שישה שבועות להגיש הודעת התנגדות לרשות השיפוט המנהלית, ושישה שבועות נוספים לערער לבית המשפט המחוזי על ההחלטה בנושא, עם ערעור סופי למחלקת השיפוט המנהלי של מועצת המדינה. במקרים דחופים, למשל כאשר צו איסור עיבוד יעצור את הפעילות, ניתן לבקש מבית המשפט צעד זמני לצד ההתנגדות. פרסום הוא שיקול נפרד: הרשות המנהלית מפרסמת את החלטות האכיפה שלה, וניתן לערער על עיתוי הפרסום עצמו.
AP ובתי המשפט: שני מסלולים נפרדים
פיקוח על ידי AP והליכים בפני בית משפט הם מסלולים מקבילים, לא שלבים באותו תהליך, ובחירת המסלול הלא נכון עולה זמן ולפעמים גם בתביעה עצמה.
כאשר ארגון פרטי מסרב או מתעלם מבקשה לממש את זכויותיך, חוק יישום ה-GDPR קובע הליך ספציפי: נושא המידע יכול לפנות לבית המשפט המחוזי באמצעות עתירה, ועליו לעשות זאת תוך שישה שבועות מקבלת תשובת הבקר. תקופה זו קצרה וקל לפספס אותה כל עוד תלונה לרשות האחריות עדיין תלויה ועומדת, מכיוון שתלונה לרשות האחריות אינה מאריכה אותה. כאשר הארגון הוא גוף מנהלי, החלטתו בבקשת זכויות היא החלטה מנהלית, ולכן חל במקום זאת דרך ההתנגדות והערעור של חוק המשפט המנהלי הכללי.
פיצויים הם עניין בלעדי של בתי המשפט. סעיף 82 לתקנת ה-GDPR מקנה זכות לפיצויים בגין נזק חומרי ולא חומרי שנגרם כתוצאה מהפרה, ותביעות כאלה מוגשות לבית המשפט האזרחי; בתי המשפט ההולנדיים פוסקים סכומים צנועים בגין נזק לא חומרי ודורשים מהתובע להראות השלכות שליליות קונקרטיות ולא רק עוגמת נפש. לוועדת המנהלים אין תפקיד בתביעה זו, אם כי ניתן להשתמש בממצאיה כראיה. לעומת זאת, החלטה של ועדת המנהלים בתלונה שלך, לרבות החלטה לא לנקוט פעולה, היא בעצמה החלטה מנהלית שניתן לערער עליה באמצעות התנגדות וערעור.
מקרים חוצי גבולות ומרכז שירות אחד
כאשר עיבוד מידע משפיע על אנשים ביותר ממדינה חברה אחת, ה-GDPR מקצה את התפקיד המוביל לרשות המפקחת של המדינה שבה נמצא הארגון. אם מדובר בהולנד, הרשות המפקחת פועלת כרשות מובילה ומתאמת עם הרשויות הרלוונטיות האחרות; אם היא נמצאת במקום אחר, הרשות משתתפת כרשות מודאגת ויכולה לדרוש כי התנגדויותיה יילקחו בחשבון. חילוקי דעות בין רשויות נפתרים על ידי המועצה האירופית להגנת מידע, שהחלטותיה המחייבות הכריעו במספר מקרים מתוקשרים.
עבור ארגונים, ההשלכות הן מעשיות. יש לקבוע איזו רשות היא הרשות המובילה שלכם לפני שמתרחש אירוע, ולרשום את הנמקתה, מכיוון שמוסד עיקרי הוא המקום שבו מתקבלות בפועל החלטות לגבי מטרות ואמצעי העיבוד, ולא המקום שבו הקבוצה רשומה. יש להודיע על הפרות לרשות זו. ואל תניחו שהעובדה שרשות מובילה במקום אחר מוציאה את רשות המידע מהתמונה: היא שומרת לעצמה סמכויות בנוגע לעיבוד שאינו חוצה גבולות, ובנוגע למוסדות בהולנד.
מתכוננים לתשומת ליבה של סוכנות הידיעות AP
רוב האכיפה עוקבת אחר דפוס: תלונה או הודעה על הפרה מפנים את תשומת הלב לארגון, והשאלות הבאות עוסקות באחריות ולא רק באירוע. הקובץ שעונה עליהן הוא אותו קובץ שכדאי שיהיה לכם בכל מקרה. הוא מתעד את המטרות והבסיסים המשפטיים של כל פעולת עיבוד, תקופות השמירה וכיצד הן נאכפות, מידע הפרטיות המוצג בפועל לאנשים, אמצעי האבטחה הטכניים והארגוניים ולמי יש גישה למה, הערכות ההשפעה שבוצעו עבור עיבוד בסיכון גבוה, הסכמי העיבוד עם ספקים, אמצעי ההגנה המשמשים להעברות מחוץ לאיחוד, ומרשם הפרות ובקשות זכויות עם התאריכים שבהם הן נענו.
שני דברים עושים את ההבדל בפועל. הראשון הוא תהליך עבודה לבקשות זכויות, עם יומן ותגובה סטנדרטית, מכיוון שאי מענה תוך חודש הוא הסיבה הנפוצה ביותר לתלונה. השני הוא הצהרת פרטיות התואמת את מה שקורה בפועל בארגון. רגולטורים אינם זקוקים לחקירה כדי לראות פער בין הצהרה שפורסמה לבין באנר קוקי או הרשאה לאפליקציה; זה מה שהם בוחנים קודם. חומר נוסף בתחום זה נאסף במדריכים שלנו לחוק IT , ו-AP מפרסמת הנחיות וטפסים משלה באתר האינטרנט שלה.
Law & More מייעץ לארגונים וליחידים בנוגע להתנהלות מול ה-Autoriteit Persoonsgegevens: תלונות, הודעות על הפרות, בקשות למידע, התנגדויות וערעורים על צווים וקנסות, וההליכים המקבילים בפני בתי המשפט האזרחיים והמנהליים. אם AP פנה אליך, או שאתה רוצה לדעת האם הגשת תלונה היא הדרך הנכונה במקרה שלך, עורכי הדין לפרטיות ב... Law & More שמחים לייעץ.


