GDPR och den nederländska implementeringslagen

Allmänt dataskydd: Förstå de nya reglerna

Dataskyddet i Nederländerna vilar på två instrument. Den allmänna dataskyddsförordningen gäller direkt i hela Europeiska unionen och innehåller de materiella reglerna: principerna, de rättsliga grunderna, de registrerades rättigheter och de registeransvarigas och personuppgiftsbehandlarnas skyldigheter. Vid sidan av den kompletterar den nederländska GDPR-implementeringslagen de valmöjligheter som förordningen lämnade till medlemsstaterna och utser den nederländska dataskyddsmyndigheten till tillsynsmyndighet.

Eftersom förordningen är direkt tillämplig är det själva GDPR som en organisation måste följa. Implementeringslagen är viktig när ett nationellt val har gjorts – och det är just de punkterna som organisationer som är verksamma i flera medlemsstater tenderar att förbise.

Vad implementeringslagen tillför

Lagen fastställer åldern då ett barn kan samtycka till informationssamhällets tjänster, föreskriver behandling av särskilda kategoriuppgifter i definierade situationer, inklusive det biometriska undantaget för autentiserings- och säkerhetsändamål, innehåller bestämmelser om behandling av straffrättsliga uppgifter och reglerar undantag inom områden som journalistik, forskning och arkivering. Den anger också Dataskyddsmyndighetens befogenheter och förfarandena kring dem.

Vad den inte gör är att skapa en enklare ordning. När förordningen och lagen läses tillsammans sätter förordningen standarden och lagen avgör hur ett begränsat antal nationella frågor besvaras.

De skyldigheter som är viktiga i praktiken

Fyra saker står för det mesta av arbetet. En förteckning över behandlingsaktiviteter, vilket är det dokument som en tillsynsmyndighet först begär och som tvingar en organisation att veta vad den faktiskt innehar. En laglig grund för varje behandling, vald medvetet snarare än att samtycket inte krävs, vilket ofta är den svagaste tillgängliga grunden. Databehandlingsavtal med varje personuppgiftsbehandlare och tillräckliga skyddsåtgärder när personuppgifter lämnar Europeiska ekonomiska samarbetsområdet. Och en arbetsrutin för registrerades rättigheter och för anmälan av intrång, som måste kunna fungera inom anmälningsperioden på 72 timmar.

Tillämpning

Den nederländska dataskyddsmyndigheten kan utreda, besluta om åtgärder, införa behandlingsförbud och bötfälla upp till de maximigränser som förordningen anger. Vid sidan av tillsynen kan individer kräva ersättning, och kollektiva åtgärder på detta område har blivit en verklig exponering i Nederländerna efter införandet av kollektiva skadeståndsregler.

Vanliga frågor och svar

Behöver vi ett dataskyddsombud?

Endast där förordningen kräver en: offentliga myndigheter och organisationer vars kärnverksamhet innefattar storskalig regelbunden övervakning eller storskalig behandling av uppgifter av särskilda kategorier. Många organisationer utser en frivilligt, vilket medför den lagstadgade ställningen och skyddet.

Är samtycke den säkraste grunden?

Vanligtvis tvärtom. Samtycket måste lämnas frivilligt och kan återkallas när som helst, varefter behandlingen måste upphöra. Berättigade intressen eller fullgörandet av ett avtal är ofta den mer robusta grunden, förutsatt att bedömningen dokumenteras.

Gäller GDPR oss om vi befinner oss utanför EU?

Det kan det. Förordningen gäller där varor eller tjänster erbjuds till personer i Europeiska unionen eller deras beteende övervakas där, oavsett var organisationen är etablerad.

Råd om dataskydd

Compliance-arbetet är mest effektivt när det utgår från vad en organisation faktiskt gör med data snarare än från en mall. Vi ger råd om behandling av register, lagliga grunder, personuppgiftsbiträdesavtal, internationella överföringar, konsekvensbedömningar och hantering av intrång. Vänligen kontakta oss. Law & MoreVåra integritetsjurister hjälper gärna till.

Behöver du juridisk hjälp?

Kontakt Law & More för expertrådgivning i dina juridiska frågor. Vårt flerspråkiga team är redo att hjälpa dig.

Relaterade artiklar

Tänk dig det här scenariot: En mjukvaruingenjör på en holländsk teknikstartup använder en avancerad generativ

En chatbot som används i Nederländerna befinner sig i skärningspunkten mellan tre lagar:

För att få grepp om biometriska data och GDPR-efterlevnad måste vi först besvara

Enligt nederländsk och EU-rätt äger ingen data som sådan, så dataklausulen i

Ett offer i nederländska brottmål är inte en åskådare. Straffprocesslagen

Brainport-regionen blomstrar. Med tungviktare som ASML i spetsen och en livfull

Håll dig uppdaterad om nederländsk lag

Prenumerera på vårt nyhetsbrev för de senaste juridiska insikterna, regeluppdateringarna och praktiska råd.