כמעט כל חברה עם אתר אינטרנט הפונה להולנד מפרסמת מדיניות פרטיות - privacyverklaring או הצהרת פרטיות. הרבה פחות מפרסמות מדיניות שתשרוד עיון מצד Autoriteit Persoonsgegevens (רשות הגנת המידע ההולנדית, AP). המסמך מטופל כמסמך סטנדרטי, מועתק ממתחרה ונשאר ללא שינוי בזמן שהעסק משתנה תחתיו. 2026 היא שנה גרועה לכך: במרץ, המועצה האירופית להגנת מידע השיקה פעולת אכיפה מתואמת ברחבי אירופה בדיוק בנושא חובה זו.
מאיפה נובעת החובה
אף סעיף בתקנת ה-GDPR אינו נושא את הכותרת "מדיניות פרטיות". ההצהרה היא פשוט הדרך הרגילה למילוי חובה שה-GDPR מגדר בצורה שונה - כזכותו של הפרט לקבל מידע. שקיפות היא עיקרון בסעיף 5 לתקנת ה-GDPR; סעיפים 12, 13 ו-14 לתקנת ה-GDPR הופכים אותה לרשימה קונקרטית של דברים שעליכם לומר לאנשים, ולסטנדרט כיצד.
הפיצול בין סעיף 13 לסעיף 14 חשוב יותר ממה שרוב החברות מבינות.
- סעיף 13 בתקנות ה-GDPR חל על המקומות בהם אתה אוסף נתונים אישיים מהפרט — טופס יצירת קשר, תשלום, הרשמה לניוזלטר. יש למסור את המידע בזמן הנתונים מתקבלים: לפני הגשת הטופס, לא אחריו.
- סעיף 14 בתקנות ה-GDPR חל על נתונים שהגיעו ממקום אחר - מתווך נתונים, מרשם ציבורי, מקור גנוב, שותף, מעסיק. עליך להודיע לאדם תוך פרק זמן סביר ולכל המאוחר תוך חודש אחד, או בתקשורת הראשונה איתו, או כאשר הנתונים נחשפים לראשונה לנמען אחר, המוקדם מביניהם.
סעיף 14 כולל קבוצה קטנה של חריגים - לאדם כבר יש את המידע, מסירתו בלתי אפשרית או תדרוש מאמץ לא פרופורציונלי, השגתו או גילוי הנתונים נקבעו במפורש בחוק, או שהנתונים כפופים לסודיות מקצועית. אלה חריגים מצומצמים. "אי נוחות" אינה מאמץ לא פרופורציונלי, וחברה שקונה או מגרדת נתוני קשר ומעולם לא מספרת לאף אחד מסתמכת על חריג שאינו קיים.
סעיף 12 בתקנת ה-GDPR מסדיר את האופן : תמציתי, שקוף, מובן, נגיש בקלות, בשפה ברורה ופשוטה.
התוכן החובה, פריט אחר פריט
זה אינו תפריט. הצהרה שחסר בה אחד מהפריטים הללו נחשבת לא שלמה מבחינה משפטית.
| מֵידָע | סעיף 13 (נגבה מהפרט) | סעיף 14 (נמצא במקום אחר) |
|---|---|---|
| זהות ופרטי קשר של הבקר | יש | יש |
| זהות ופרטי קשר של נציג האיחוד האירופי, במידה ונדרש | יש | יש |
| פרטי קשר של קצין הגנת המידע, אם מונה אחד כזה | יש | יש |
| מטרות העיבוד | יש | יש |
| בסיס משפטי לכל מטרה | יש | יש |
| האינטרסים הלגיטימיים הנרדפים, כאשר זהו הבסיס עליו מסתמכים | יש | יש |
| קטגוריות של נתונים אישיים הרלוונטיים | - | יש |
| נמענים או קטגוריות של נמענים | יש | יש |
| העברות מחוץ לאזור הכלכלי האירופי וההגנה עליהן מסתמכת | יש | יש |
| תקופת השמירה, או הקריטריונים המשמשים לקביעתה | יש | יש |
| זכויות גישה, תיקון, מחיקה, הגבלה, התנגדות וניידות | יש | יש |
| הזכות לבטל את ההסכמה, כאשר ההסכמה היא הבסיס | יש | יש |
| הזכות להגיש תלונה ל-Autoriteit Persoonsgegevens | יש | יש |
| האם אספקה היא דרישה סטטוטורית או חוזית, וההשלכות של אי-אספקה | יש | - |
| מקור הנתונים, והאם הם הגיעו ממקורות נגישים לציבור | - | יש |
| קבלת החלטות ויצירת פרופילים אוטומטיים, עם מידע משמעותי על ההיגיון וההשלכות הצפויות | יש | יש |
שלושה ראויים לבחינה מקרוב, כי לשם נוחתת תשומת הלב של סוכנות הידיעות AP.
מקבלי הכספים ובעיית ה"שותפים"
סעיפים 13 ו-14 בתקנת ה-GDPR מאפשרים נמענים או קטגוריות של נמענים. זוהי בחירה אמיתית, אך קטגוריה צריכה להיות בעלת משמעות. "השותפים שלנו" אינה קטגוריה; זוהי סירוב לענות. "ספק שירותי התשלום שלנו, ספק האירוח שלנו בגרמניה, פלטפורמת שיווק הדוא"ל שלנו בארצות הברית ורשתות הפרסום המוזכרות בהצהרת העוגיות שלנו" כן. אם אינך יכול לתאר נמען ללא עמימות, סביר להניח שאתה לא יודע למי יש את הנתונים - בעיה גדולה יותר.
שמירה במקרים בהם לא ניתן לקבוע תקופה קבועה
ה-GDPR מקבלת את העובדה שלא תמיד ניתן לתת מספר ימים, ולכן סעיף 13 מתיר את הקריטריונים המשמשים לקביעת התקופה. מה שהוא אינו מתיר הוא אי-מענה. בהחלטתה מיום 11 בדצמבר 2023, שגזרה קנס של 10,000,000 אירו על Uber Technologies Inc. ו-Uber BV, קבעה סוכנות הידיעות AP בדיוק את זה: ההצהרה קבעה שהנתונים יישמרו כל עוד יידרש, דבר שלדעתה כלל מדי. קריטריון מעשי הוא "למשך החוזה ושבע שנים לאחר העסקה האחרונה, בהתאם לחוקי המס ההולנדי".
העברות בינלאומיות
האמירה שנתונים "עשויים להיות מועברים מחוץ לאזור הכלכלי האירופי" לא אומרת דבר לקורא. עמדת סוכנות הידיעות AP באותה החלטה של אובר הייתה שיש לציין את מדינות היעד ולזהות את אמצעי ההגנה - החלטת הולם, סעיפים חוזיים סטנדרטיים, כללים תאגידיים מחייבים - יחד עם אופן קבלת עותק. חברות המשתמשות בניתוח נתונים אמריקאי, CRM או אירוח ענן עוברות; השאלה היחידה היא האם ההצהרה מודה בכך.
דרישות הטופס
סעיף 12 בתקנות ה-GDPR קובע סטנדרט שקל לקבוע ולעתים קרובות נכשל:
- תמציתי ושקוף — מוצג ביעילות ובצורה נפרדת מתנאים וההגבלות. קבורתו בתנאים הכלליים אינה עומדת בדרישות.
- מוּבָן — מובן על ידי קהל יעד ממוצע. הצהרה שנכתבה עבור עורכי דין אמריקאים אינה מובנת לצרכנים הולנדים, וכך גם הצהרה באנגלית בלבד באתר בשפה ההולנדית.
- נגיש בקלות — הקורא לא צריך לחפש. ההנחיות האירופיות מתייחסות אליו כאל צורך שיהיה גלוי לעין באופן מיידי: קישור ישיר מכל עמוד, קישור הקשרי בנקודת האיסוף, ובאפליקציה במרחק של כמה נגיעות לכל היותר.
- שפה ברורה וברורה — קונקרטי ומוחלט ולא מופשט. ההנחיות האירופיות מבחינות מילות הגנה כגון "עשוי", "ייתכן" ו"אפשרי", ומתייחסות ל"אנו עשויים להשתמש בנתונים האישיים שלך כדי לפתח שירותים חדשים" או "למטרות מחקר" כדוגמאות למה שאסור לכתוב.
כאשר שירות מיועד לילדים, או שאתם יודעים שילדים משתמשים בו רבות, סעיף 12 דורש להתאים אוצר מילים, טון וסגנון כדי שילד יוכל להבין אותו. בהולנד זה מתחיל להיות רלוונטי מוקדם: לפי סעיף 5 של חוק Uitvoeringswet AVG, הגיל שמתחתיו נדרשת הסכמת הורים לשירותי חברת מידע המוצעים ישירות לילד הוא שש עשרה, הגיל המקסימלי שמותר על ידי GDPR. הצהרה שנכתבה למבוגרים בשירות בו משתמשים ילדים בני ארבע עשרה נכשלת, וזכותו של הילד לקבל מידע אינה מתבטלת על ידי יידוע ההורה.
הגישה המרובדת, מבוצעת כראוי
שכבות הן התשובה המומלצת למתח בין שלמות לקריאות, והן ה-AP והן ההנחיות האירופיות תומכות בה. אם נעשית כראוי, השכבה הראשונה נושאת את זהות הבקר, את המטרות, את העיבוד בעל ההשפעה הגדולה ביותר או היכולת להפתיע, וכיצד לממש זכויות - כאשר הטקסט המלא נמצא במרחק קליק אחד כמסמך יחיד.
אם הדבר נעשה בצורה לא נכונה, הדבר הופך לדרך להסתרת דברים. שכבות לא צריכות לסתור זו את זו, המידע המלא חייב להישאר זמין במקום אחד, ואין להוריד בדרגה דבר בגלל שזה מביך. אם פעולת עיבוד תפתיע את הקורא, זהו טיעון בעד השכבה הראשונה, לא הרביעית.
היכן שהצהרות הפרטיות נכשלות
הכשלונות החוזרים ונשנים הם מעטים, וצפויים.
- מטרות מעורפלות ושיתוף שלא גלוי. ""כדי לשפר את השירותים שלנו"" לא מתאר דבר, ו"אנו עשויים לשתף את הנתונים שלך עם שותפים נבחרים"" הוא הפגם הנפוץ מכולם - בדרך כלל הוא מסתיר טכנולוגיית פרסום. המבחן הוא האם קורא יכול לדעת מה קורה לנתונים שלו ולהחליט אם הוא מתנגד.
- אמירה שסותרת את האתר. זה הופך בעיית ניירת לבעיית אכיפה. ההצהרה קובעת שלא ממוקמים עוגיות מעקב ללא הסכמה בזמן שמנהל התגים מופעל בעת טעינת הדף; קובעת שהנתונים נשארים באיחוד האירופי בזמן שדלפק התמיכה פועל על פלטפורמה אמריקאית. רגולטור אינו צריך לקרוא את ההצהרה בעיון כדי לגלות זאת. עליו לפתוח את לשונית הרשת.
- ההצהרה המועתקת. מדיניות שנלקחה ממתחרה מתארת את עיבוד המידע של המתחרה: היא מציינת נמענים שאינך משתמש בהם, משמיטה את אלו שאתה משתמש בהם, ומציינת תקופות שמירה שאינך מקפיד עליהן. זוהי אוסף של הצהרות שקריות לגבי העסק שלך.
הצהרת הפרטיות אינה הודעת קובצי Cookie
אלו שתי התחייבויות במסגרת שני מסמכים, ואיחודן הוא דרך אמינה לעמוד באף אחת מהן.
קובצי Cookie וטכניקות דומות מוסדרים בהולנד על ידי סעיף 11.7א של חוק התקשורת, המיייש את הנחיית הפרטיות האלקטרונית. כל מי שמאחסן מידע בציוד קצה של משתמש, או ניגש למידע המאוחסן בו, חייב למסור מידע ברור ומלא ולקבל הסכמה, עם חריגים מצומצמים למה שדרוש לחלוטין להעברת התקשורת או אספקת השירות המבוקש. סעיף זה מסדיר את פעולת הקריאה או הכתיבה במכשיר , בין אם מדובר בנתונים אישיים ובין אם לאו. ה-GDPR מסדיר את מה שתעשו לאחר מכן עם כל מידע אישי הנובע מכך.
אז: הבאנר הוא המקום בו ניתנת או נדחתה הסכמה; הצהרת העוגיות מפרטת את העוגיות, מטרותיהן ומשכן; הצהרת הפרטיות מסבירה את עיבוד הנתונים האישיים. הצהרת פרטיות אינה יכולה לקבל הסכמה, ובאנר אינו יכול לחול על סעיפים 13 ו-14. יש לצלב ביניהם ולשמור על עקביותם.
סוכנות הידיעות AP הייתה פעילה כאן. ב-30 באפריל 2025 היא הודיעה על ניטור מבני של באנרים של קובצי Cookie בהולנד וכתבה לחמישים ארגונים ראשונים, ובו תיארה תוכנית של כמה מאות בשנה. ב-11 בנובמבר 2025 היא דיווחה כי יותר מ-200 אתרים קיבלו אזהרות, כשלושה רבעים הסתדרו, ופתחה בחקירות לגבי השאר. תיבות מסומנות מראש, לחיצות נוספות לסירוב ואפשרויות נסתרות הן הדפוסים שהיא מציינת.
צור את הדוח מהקופה, לא ממתחרה
סעיף 30 בתקנת ה-GDPR מחייב את רוב הארגונים לנהל רישום של פעילויות עיבוד - ה- verwerkingsregister . עבור כל פעילות הוא מתעד את המטרות, הקטגוריות של נושא הנתונים ושל הנתונים האישיים, הנמענים, כולל אלה במדינות שלישיות, אמצעי ההגנה על העברה ותקופות השמירה.
השוו זאת לטבלה שלמעלה: החפיפה כמעט מוחלטת. הרישום הוא המלאי העובדתי; הצהרת הפרטיות היא ההצגה הציבורית שלה. ההצהרה, שנבנתה בסדר זה, מדויקת מעצם מבנהה ונשארת מדויקת, משום שעדכון הרישום מעדכן את המקור. כאשר כתובה בכיוון ההפוך, השניים מתרחקים זה מזה - ורגולטור שמבקש את הרישום וקורא את האתר רואה את הפער.
שמירה על עדכניות
הצהרת פרטיות מתארת מערכת חיה, כך שהיא הופכת למעושנת בכל פעם שהמערכת משתנה: כלי ניתוח חדש, CRM חדש, מעבד חדש בחו"ל, מטרה חדשה לנתונים שכבר מוחזקים.
שני כללים נוגעים לכך. שינוי בעיבוד הוא שינוי בהצהרה, ויש לעדכן אותו לפני שהשינוי נכנס לתוקף. ויש לתקשר באופן פעיל שינוי מהותי: ההנחיות האירופיות קובעות כי להשאיר אנשים בעצמם מודעים למדיניות מתוקנת אינו רק לא מספיק אלא גם לא הוגן. שינויים מהותיים - מטרה חדשה, שינוי בגורם האחראי, שינוי באופן מימוש הזכויות - צריכים להיות מובאים לידיעת האנשים באמצעות דוא"ל או הודעה באתר, מספיק זמן מראש כדי שיוכלו לבטל את הסכמתם או להתנגד. שגיאת הקלדה אינה זקוקה להודעה. מטרה חדשה כן זקוקה.
תאריך את ההצהרה לפי תאריך ושמור גרסאות קודמות. אם עליך להראות את מה שסיפרת ללקוח בשנת 2024, דף פעיל ללא תאריך לא יספיק.
חברות שהוקמו מחוץ לאיחוד האירופי
חברה שאין לה מוסד באיחוד האירופי תיכלל בסעיף 3 לתקנות ה-GDPR אם היא מציעה סחורות או שירותים לאנשים באיחוד האירופי או עוקבת אחר התנהגותם שם. נגישות אתר אינטרנט בלבד אינה מספיקה; מה שקובע הוא ראיות למיקוד - גרסה בשפה ההולנדית, תמחור אירופי, משלוח להולנד, דומיין .nl, פרסום הולנדי. ניטור התנהגותי של מבקרים באיחוד האירופי הוא טריגר עצמאי.
אם סעיף 3 חל, סעיף 27 בתקנת ה-GDPR דורש בדרך כלל נציג באיחוד, היושב במדינה חברה בה נמצאים נושאי הנתונים הרלוונטיים, וזהותו ופרטי הקשר שלו רשומים בהצהרת הפרטיות. הפטור הוא מצומצם: עיבוד מזדמן, שאינו כרוך בנתונים בקנה מידה גדול מקטגוריה מיוחדת, וסביר להניח שלא יגרום לסיכון. חנות מקוונת המוכרת באופן רציף לשוק ההולנדי אינה מזדמנת.
רשות הידיעות AP אכפה זאת באופן מבודד, וקנסה את Locatefamily.com בסכום של 525,000 אירו בגין אי מינוי נציג האיחוד האירופי. ההחלטה מיום 10 בדצמבר 2020 ופורסמה על ידי ה-AP ב-12 במאי 2021; לצד הקנס, היא הטילה צו בכפוף לתשלום קנס המחייב מינוי נציג. ההפרה הייתה של סעיף 27 יחד עם סעיף 3 לתקנת ה-GDPR. לאתר לא היה מוסד באיחוד האירופי ומקום הקמתו מעולם לא זוהה בוודאות, מה שלא מנע את הקנס - איתות לכל מפעיל שאינו חבר באיחוד האירופי בהנחה שמרחק שווה חסינות.
אכיפה
על פי סעיף 6 לחוק Uitvoeringswet AVG, Autoriteit Persoonsgegevens היא רשות הפיקוח ההולנדית. סמכויותיה נובעות מסעיף 58 לתקנות ה-GDPR - אזהרות, נזיפות, צווים, הגבלות על עיבוד - וסעיף 83 לתקנות ה-GDPR מציב הפרות של סעיפים 12, 13 ו-14 בדרגת הקנס הגבוהה ביותר: עד 20 מיליון אירו או 4% מסך המחזור השנתי העולמי, הגבוה מביניהם.
ה-AP מתייחסת לחובת המידע כהפרה בפני עצמה, ולא כהערת שוליים. הקנס בסך 10,000,000 אירו שהוטל על אובר מ-11 בדצמבר 2023 התבסס על סעיפים 12 ו-13 בתקנות ה-GDPR - שמירת מידע כללית מדי, יעדי העברה לא נקראו, הזכות לניידות נתונים לא מוזכרת ככזו. ה-AP הכריזה על התנגדותה של אובר לקנס זה כבלתי מבוססת ב-8 במאי 2026, ואובר פנתה לבית המשפט, כך שההחלטה עומדת בעינה כעת מבלי שהוכרעה סופית. זהו קנס על מה שלא נאמר בהצהרת פרטיות. בנפרד, ב-22 ביולי 2024, ה-AP קנסה את אובר בסך 290,000,000 אירו בגין העברת נתוני נהגים לארצות הברית ללא כלי העברה תקף, כפי שהוכרז ב-26 באוגוסט 2024.
הסיכון בטווח הקרוב גבוה מהרגיל. ב-14 באוקטובר 2025, בחרה המועצה האירופית להגנת מידע (GDPR) חובות שקיפות ומידע כנושא פעולת האכיפה המתואמת החמישית שלה, והשיקה אותה ב-19 במרץ 2026 בהשתתפות עשרים וחמש רשויות להגנת מידע, שמטרתן הייתה לכלול סעיפים 12, 13 ו-14 בתקנת ה-GDPR. רשויות אלו פונות לבקרים מתחומים שונים, באמצעות פעולות אכיפה או באמצעות איסוף עובדות, עם מעקב במידת הצורך; התוצאות משותפות ומצטברות במחצית השנייה של 2026 ומאוחדות בדוח לאימוץ על ידי המועצה. ההשתתפות היא התנדבותית והמועצה לא פרסמה אילו רשויות הצטרפו, ולכן אין להניח הנחות לגבי Autoriteit Persoonsgegevens. הנקודה בעינה בכל מקרה: שקיפות היא נושא האכיפה של השנה ברחבי אירופה, ואם התכוונתם לעיין בהצהרת הפרטיות שלכם, זו השנה שבה נשאלת השאלה.
האם הצהרת פרטיות היא חובה מבחינה חוקית בהולנד?
החובה בסעיפים 12, 13 ו-14 לתקנות GDPR היא ליידע אנשים, לא לפרסם מסמך ספציפית. אבל אם אתם מעבדים מידע אישי דרך אתר אינטרנט, הצהרת פרטיות שפורסמה היא הדרך המעשית היחידה לעמוד בה. בלי הצהרה כזו, אינכם יכולים להראות שהודעתם לאף אחד, ונטל ההוכחה להיענות לתקנות מוטל עליכם. התייחסו לכך כחובה.
האם זה חייב להיות בהולנדית?
ה-GDPR דורש מידע מובן לקהל היעד. אם אתם פונים לשוק ההולנדי בהולנדית, הצהרת הפרטיות צריכה להיות זמינה בהולנדית; קשה להגן על הצהרה באנגלית בלבד בחנות מקוונת בשפה ההולנדית. שירות עסקי-לעסק הפועל כולו באנגלית יכול באופן סביר לפרסם באנגלית. כאשר אתם מציעים את שתיהן, הגרסאות חייבות לומר את אותו הדבר.
האם אני יכול להשתמש בגנרטור או בפוליסה של מתחרה?
מחולל מידע יכול לספק לכם מבנה. הוא לא יכול לדעת את המעבדים שלכם, את תקופות השמירה שלכם, את ההעברות שלכם או את הבסיסים המשפטיים שלכם, ומדיניות של מתחרה מתארת את העיבוד שלהם ולא את שלכם. שני המסלולים מייצרים מסמך שאינו מדויק לגבי העסק שלכם, וזה גרוע יותר ממסמך קצר ומדויק. בנו אותו ממרשם פעילויות העיבוד שלכם.
האם באנר העוגיות הוא חלק מהצהרת הפרטיות?
לא. הבאנר מקבל הסכמה לפי סעיף 11.7א של חוק התקשורת (Telecommunicationswet) להצבה וקריאת קובצי Cookie וטכניקות דומות במכשיר המבקר. הצהרת הפרטיות ממלאת את חובת ה-GDPR ליידע על עיבוד נתונים אישיים. מדובר במסמכים נפרדים בעלי בסיסים משפטיים נפרדים, ועליהם להיות עקביים זה עם זה ועם מה שהאתר עושה בפועל.
מה אם איננו יכולים לתת תקופת שמירה?
סעיף 13 בתקנות ה-GDPR מאפשר להשתמש בקריטריונים לקביעת התקופה. הקריטריונים חייבים להיות שמישים באמת על ידי הקורא: לקשור את השמירה לחיי החוזה, לחובה סטטוטורית, או לאירוע מוגדר בתוספת תקופה מוגדרת. "כל עוד הדבר נחוץ" כבר נקבע על ידי ה-Authoriteit Persoonsgegevens ככלל מדי כדי לקיים את החובה.
אנחנו חברה אמריקאית עם חנות מקוונת הולנדית. האם אנחנו צריכים נציג מהאיחוד האירופי?
כנראה שכן. אם אתם מכוונים ללקוחות הולנדים - שפה הולנדית, תמחור אירופי, משלוח להולנד - סעיף 3 בתקנות ה-GDPR חל עליכם, וסעיף 27 דורש נציג באיחוד אלא אם כן העיבוד שלכם הוא באמת מזדמן ובעל סיכון נמוך. פעילות רציפה של חנות מקוונת אינה מזדמנת. פרטי הנציג חייבים להופיע בהצהרת הפרטיות שלכם.

