Nästan alla företag med en webbplats med nederländsk utgång publicerar en integritetspolicy – en privacyverklaring eller integritetspolicy. Betydligt färre publicerar en som skulle överleva en titt från Autoriteit Persoonsgegevens (den nederländska dataskyddsmyndigheten, AP). Dokumentet behandlas som standardkoncept, kopieras från en konkurrent och lämnas orört medan verksamheten förändras under det. Det är nu en kostsam vana: i mars 2026 inledde Europeiska dataskyddsstyrelsen en samordnad verkställighetsåtgärd i hela Europa som syftar till just denna skyldighet.
Varifrån kommer skyldigheten
Ingen artikel i GDPR har rubriken ”integritetspolicy”. Uttalandet är helt enkelt det vanliga sättet att fullgöra en skyldighet som GDPR definierar annorlunda – som individens rätt att bli informerad. Transparens är en princip i artikel 5 i GDPR; artiklarna 12, 13 och 14 i GDPR gör det till en konkret lista över saker du måste berätta för folk, och en standard för hur.
Uppdelningen mellan artikel 13 och artikel 14 är viktigare än de flesta företag inser.
- Konst. 13 GDPR gäller där du samlar in personuppgifter från individen — ett kontaktformulär, en kassa, en nyhetsbrevsanmälan. Informationen måste anges just då uppgifterna erhålls: innan formuläret skickas in, inte efter.
- Konst. 14 GDPR gäller där uppgifterna kommer från ett annat håll – en datamäklare, ett offentligt register, en scrapad källa, en partner, en arbetsgivare. Du måste informera individen inom rimlig tid och senast inom en månad, eller vid första kommunikationen med dem, eller när uppgifterna först lämnas ut till en annan mottagare, beroende på vilket som inträffar först.
Artikel 14 innehåller ett litet antal undantag – individen har redan informationen, att informera dem är omöjligt eller skulle innebära oproportionerlig ansträngning, inhämtning eller utlämnande är uttryckligen föreskrivet i lag, eller uppgifterna omfattas av tystnadsplikt. Dessa är snäva. ”Obekvämt” är inte oproportionerlig ansträngning, och ett företag som köper eller skrapar kontaktuppgifter och aldrig berättar för någon förlitar sig på ett undantag som inte existerar.
Artikel 12 i GDPR reglerar hur : koncist, transparent, begripligt, lättillgängligt och på ett tydligt och enkelt språk.
Det obligatoriska innehållet, punkt för punkt
Detta är inte en meny. Ett uttalande som saknar en av dessa punkter är ofullständigt enligt lag.
| Information | Artikel 13 (insamlad från individen) | Artikel 14 (finns på annan plats) |
|---|---|---|
| Identitet och kontaktuppgifter för den registeransvarige | Ja | Ja |
| Identitets- och kontaktuppgifter för EU-representanten, om sådan krävs | Ja | Ja |
| Kontaktuppgifter till dataskyddsombudet, om ett sådant har utsetts | Ja | Ja |
| Syften med behandlingen | Ja | Ja |
| Rättslig grund för varje ändamål | Ja | Ja |
| De legitima intressen som eftersträvas, där det är den grund som åberopas | Ja | Ja |
| Kategorier av berörda personuppgifter | - | Ja |
| Mottagare eller kategorier av mottagare | Ja | Ja |
| Överföringar utanför EES och det skydd som åberopas | Ja | Ja |
| Lagringsperiod, eller de kriterier som används för att fastställa den | Ja | Ja |
| Rätt till åtkomst, rättelse, radering, begränsning, invändning och portabilitet | Ja | Ja |
| Rätt att återkalla samtycke, där samtycket är grunden | Ja | Ja |
| Rätt att lämna in ett klagomål till Autoriteit Persoonsgegevens | Ja | Ja |
| Huruvida tillhandahållande är ett lagstadgat eller avtalsenligt krav, och konsekvenserna av att inte tillhandahålla | Ja | - |
| Uppgifternas källa, och om de kommer från offentligt tillgängliga källor | - | Ja |
| Automatiserat beslutsfattande och profilering, med meningsfull information om logiken och de förväntade konsekvenserna | Ja | Ja |
Tre förtjänar en närmare titt, för det är där AP:s uppmärksamhet landar.
Mottagare och "partner"-problemet
Artikel 13 och artikel 14 i GDPR tillåter mottagare eller kategorier av mottagare. Det är ett genuint val, men en kategori måste betyda något. ”Våra partners” är inte en kategori; det är en vägran att svara. ”Vår betaltjänstleverantör, vår webbhotellleverantör i Tyskland, vår e-postmarknadsföringsplattform i USA och de annonsnätverk som nämns i vår cookiepolicy” är det. Om du inte kan beskriva en mottagare utan vagheter vet du förmodligen inte vem som har uppgifterna – ett större problem.
Lagring där ingen fastställd tidsperiod är möjlig
GDPR accepterar att ett antal dagar inte alltid kan anges, vilket är anledningen till att artikel 13 istället tillåter kriterierna som används för att fastställa perioden. Vad den inte tillåter är att inte svara. I sitt beslut av den 11 december 2023 där Uber Technologies Inc. och Uber BV bötfälldes med 10 000 000 euro fann AP just detta: uttalandet sa att uppgifterna skulle sparas så länge som nödvändigt, vilket de ansåg vara för generellt. Ett fungerande kriterium lyder "under avtalets löptid och sju år efter den sista transaktionen, i enlighet med nederländsk skattelagstiftning".
Internationella överföringar
Att säga att data ”kan överföras utanför Europeiska ekonomiska samarbetsområdet” säger läsaren ingenting. AP:s ståndpunkt i samma Uber-beslut var att destinationsländerna skulle namnges och skyddsåtgärderna identifieras – beslut om adekvat skydd, standardavtalsklausuler, bindande företagsregler – med hur man får tag på en kopia. Företag som använder amerikansk analys, CRM eller molnhotell överför; den enda frågan är om uttalandet medger det.
Kraven på formuläret
Artikel 12 i GDPR sätter en standard som är lätt att ange och som ofta misslyckades:
- Koncis och transparent — presenterat effektivt och tydligt åtskilt från villkoren. Att begrava det i de allmänna villkoren är inte förenligt.
- Begriplig — förståeligt för en genomsnittlig medlem av den avsedda målgruppen. Ett uttalande skrivet för amerikanska advokater är inte begripligt för nederländska konsumenter, och inte heller ett uttalande som endast är på engelska på en nederländskspråkig webbplats.
- Lätt tillgänglig — läsaren ska inte behöva leta. Europeisk vägledning behandlar det som att det måste vara omedelbart uppenbart: en direktlänk från varje sida, en kontextuell länk vid insamlingstillfället och i en app som mest ett par tryck bort.
- Tydligt och vanligt språk — konkret och definitivt snarare än abstrakt. Europeiska riktlinjer pekar ut ord som ”kan”, ”eventuellt” och ”möjligt”, och behandlar ”vi kan komma att använda dina personuppgifter för att utveckla nya tjänster” eller ”för forskningsändamål” som exempel på vad man inte ska skriva.
Om en tjänst riktar sig till barn, eller om du vet att barn använder den flitigt, kräver artikel 12 att ordförråd, ton och stil anpassas så att ett barn kan förstå den. I Nederländerna börjar detta slå igenom tidigt: enligt artikel 5 i Uitvoeringswet AVG krävs sexton år för att få föräldrars samtycke till informationssamhällets tjänster som erbjuds direkt till ett barn, vilket är den högsta ålder som GDPR tillåter. Ett uttalande skrivet för vuxna om en tjänst som används av fjortonåringar fallerar, och barnets egen rätt att bli informerat upphör inte genom att föräldern informeras.
Den lager-på-lager-metoden, korrekt utförd
Skiktning är det rekommenderade svaret på spänningen mellan fullständighet och läsbarhet, och både AP och europeiska riktlinjer stöder det. Om det görs på rätt sätt innehåller det första lagret den personuppgiftsansvariges identitet, syftena, den behandling som har störst inverkan eller förmåga att överraska, och hur man utövar rättigheter – med hela texten ett klick bort som ett enda dokument.
Om det görs felaktigt blir det ett sätt att dölja saker. Lager får inte motsäga varandra, all information måste finnas tillgänglig på ett ställe, och ingenting får degraderas för att det är pinsamt. Om en bearbetningsoperation skulle överraska läsaren är det ett argument för det första lagret, inte det fjärde.
Där integritetspolicyer misslyckas
De återkommande misslyckandena är få och förutsägbara.
- Vaga syften och hemlig delning. ”För att förbättra våra tjänster” beskriver ingenting, och ”vi kan komma att dela dina uppgifter med utvalda partners” är den vanligaste bristen av alla – den döljer vanligtvis annonsteknik. Testet är om en läsare kan se vad som händer med deras data och avgöra om de har något emot det.
- Ett påstående som motsäger webbplatsens innehåll. Detta förvandlar ett pappersproblem till ett verkställighetsproblem. Uttalandet säger att inga spårningscookies placeras utan samtycke medan tagghanteraren aktiveras vid sidladdning; det står att data stannar i EU medan supportdisken körs på en amerikansk plattform. En tillsynsmyndighet behöver inte läsa uttalandet noggrant för att upptäcka detta. Den behöver öppna fliken nätverk.
- Det kopierade uttalandet. En policy hämtad från en konkurrent beskriver konkurrentens behandling: den namnger mottagare som du inte använder, utelämnar de du använder och anger lagringsperioder som du inte följer. Det är en uppsättning falska påståenden om din verksamhet.
Integritetspolicyn är inte en cookiepolicy
Detta är två skyldigheter enligt två instrument, och att slå samman dem är ett tillförlitligt sätt att uppfylla ingen av dem.
Kakor och jämförbara tekniker regleras i Nederländerna av artikel 11.7a i Telecommunicatiewet, som implementerar ePrivacy-direktivet. Den som lagrar information på, eller får åtkomst till information lagrad i, en användares terminalutrustning måste ge tydlig och fullständig information och inhämta samtycke, med snäva undantag för vad som är absolut nödvändigt för att överföra kommunikationen eller leverera den begärda tjänsten. Detta reglerar handlingen att läsa eller skriva på enheten , oavsett om personuppgifter är inblandade eller inte. GDPR reglerar vad du sedan gör med eventuella resulterande personuppgifter.
Så: bannern är där samtycke ges eller vägras; cookiepolicyn listar cookies, deras syften och varaktighet; integritetspolicyn förklarar behandlingen av personuppgifter. En integritetspolicy kan inte inhämta samtycke, och en banner kan inte strida mot artiklarna 13 och 14. Korshänvisa dem och håll dem konsekventa.
AP har varit aktiv här. Den 30 april 2025 tillkännagav de strukturell övervakning av holländska cookiebanners och skrev till de första femtio organisationerna och beskrev ett program med flera hundra per år. Den 11 november 2025 rapporterade de att fler än 200 webbplatser hade varnats, ungefär tre fjärdedelar hade justerat sig och att de hade inlett utredningar av resten. Förkryssade rutor, extra klick för att vägra och dolda alternativ är de mönster som de nämner.
Generera utdraget från registret, inte från en konkurrent
Artikel 30 i GDPR kräver att de flesta organisationer för ett register över behandlingsaktiviteter – verwerkingsregister . För varje aktivitet registreras ändamålen, kategorierna av registrerade och personuppgifter, mottagarna inklusive de i tredjeländer, överföringsskydd och lagringsperioder. Om en mottagare är en personuppgiftsbehandlare bör samma fakta redan framgå av personuppgiftsbehandlaravtalet med den parten, vilket gör det mycket lättare att hålla register och utlåtande i linje.
Jämför det med tabellen ovan: överlappningen är nästan total. Registret är den faktiska förteckningen; integritetspolicyn är dess offentliga återgivning. Byggd i den ordningen är policyn korrekt till sin konstruktion och förblir korrekt, eftersom uppdatering av registret uppdaterar källan. Skriven på andra sätt glider de två isär – och en tillsynsmyndighet som ber om registret och läser webbplatsen ser gapet.
Håller det aktuellt
En integritetspolicy beskriver ett aktivt system, så det blir inaktuellt när systemet ändras: ett nytt analysverktyg, ett nytt CRM, en ny processor utomlands, ett nytt syfte för data som redan lagras.
Två regler följer. En ändring av behandlingen är en ändring av uttalandet, och den bör revideras innan ändringen träder i kraft. Och en väsentlig ändring måste aktivt kommuniceras: Europeiska riktlinjer är fasta och säger att det inte bara är otillräckligt utan orättvist att låta individer själva märka en reviderad policy. Väsentliga ändringar – ett nytt syfte, ett byte av personuppgiftsansvarig, en förändring i hur rättigheter utövas – bör meddelas människor via e-post eller meddelande på plats, tillräckligt långt i förväg så att de kan återkalla sitt samtycke eller invända. Ett stavfel behöver inget tillkännagivande. Ett nytt syfte behöver det.
Versionsdatera uttalandet och behåll tidigare versioner. Om du behöver visa vad du berättade för en kund 2024, räcker det inte med en odaterad livesida.
Företag etablerade utanför EU
Ett företag utan etablering i EU omfattas av artikel 3 i GDPR om det erbjuder varor eller tjänster till personer i EU eller övervakar deras beteende där. Enbart tillgänglighet till en webbplats räcker inte; det som räknas är bevis på målgruppsanpassning – en nederländsk version, europriser, leverans till Nederländerna, en .nl-domän, nederländsk reklam. Beteendeövervakning av EU-besökare är en oberoende utlösande faktor.
Om artikel 3 är tillämplig kräver artikel 27 i GDPR i allmänhet en representant i unionen, etablerad i en medlemsstat där de relevanta registrerade befinner sig, vars identitet och kontaktuppgifter ska anges i integritetspolicyn. Undantaget är snävt: behandling som är tillfällig, inte involverar storskaliga uppgifter av särskilda kategorier och sannolikt inte medför någon risk. En webbutik som kontinuerligt säljer på den nederländska marknaden är inte tillfällig.
AP har verkställt detta isolerat och bötfällt Locatefamily.com med 525 000 euro för att de inte utsett en EU-representant. Beslutet är daterat den 10 december 2020 och publicerades av AP den 12 maj 2021. Utöver böterna ålades ett vite som krävde att representanten utsågs. Brottet var mot artikel 27 jämförd med artikel 3 i GDPR. Webbplatsen hade ingen etablering i EU och dess etableringsort identifierades aldrig tydligt, vilket inte förhindrade böterna – en signal för alla aktörer utanför EU som antar att avstånd är lika med immunitet.
Tillämpning
Enligt artikel 6 i Uitvoeringswet AVG är Autoriteit Persoonsgegevens den nederländska tillsynsmyndigheten. Dess befogenheter kommer från artikel 58 i GDPR – varningar, tillrättavisningar, förelägganden, begränsningar av behandling – och artikel 83 i GDPR placerar brott mot artiklarna 12, 13 och 14 i den högre nivån för administrativa böter : upp till 20 miljoner euro eller 4 % av den totala globala årsomsättningen, beroende på vilket som är högst.
AP behandlar informationsskyldigheten som ett fristående brott, inte en fotnot. Böterna på 10 000 000 euro som Uber ålades den 11 december 2023 grundade sig på artiklarna 12 och 13 i GDPR – lagring av information är för generell, överföringsdestinationer namngivna och rätten till dataportabilitet nämns inte som sådan. AP förklarade Ubers invändning mot böterna ogrunt den 8 maj 2026, och Uber har tagit ärendet till domstol, så beslutet står kvar för tillfället utan att vara slutgiltigt avgjort. Det är böter för vad en integritetspolicy inte angav. Separat, den 22 juli 2024, ålade AP Uber 290 000 000 euro i böter för att ha överfört föraruppgifter till USA utan ett giltigt överföringsverktyg, vilket tillkännagavs den 26 augusti 2024.
Risken på kort sikt är högre än vanligt. Den 14 oktober 2025 valde Europeiska dataskyddsstyrelsen transparens- och informationsskyldigheter som ämne för sin femte samordnade verkställighetsåtgärd och inledde den den 19 mars 2026 med deltagande av tjugofem dataskyddsmyndigheter, med direkt inriktning på artiklarna 12, 13 och 14 i GDPR. Dessa myndigheter kontaktar personuppgiftsansvariga över olika sektorer antingen genom verkställighetsåtgärder eller genom faktainsamlingar, med uppföljning där resultaten motiverar det; resultaten delas och aggregeras under andra halvåret 2026 och konsolideras i en rapport för antagande av styrelsen. Deltagande är frivilligt och styrelsen har inte offentliggjort vilka myndigheter som anslöt sig, så inga antaganden bör göras åt något håll om Autoriteit Persoonsgegevens. Poängen gäller oavsett: transparens är det europeiska verkställighetstemat i denna cykel, och ett uttalande som inte har lästs upp mot företaget sedan det utarbetades är precis den typ av dokument som inte överlever frågan.
Law & More ger råd till nederländska och utländska företag om informationsskyldigheterna i artiklarna 12 till 14 i GDPR: granskar en befintlig integritetsförklaring mot registret över behandlingsaktiviteter, utarbetar en från grunden och svarar på frågor eller utredningar från Autoriteit Persoonsgegevens. Om du vill att ditt uttalande kontrolleras innan någon annan kontrollerar det, vänligen kontakta oss.
Är en integritetspolicy lagstadgad i Nederländerna?
Skyldigheten i artiklarna 12, 13 och 14 i GDPR är att informera individer, inte specifikt att publicera ett dokument. Men om du behandlar personuppgifter via en webbplats är en publicerad integritetspolicy det enda praktiska sättet att uppfylla den. Utan en sådan kan du inte visa att du har informerat någon, och bevisbördan för att följa reglerna ligger hos dig. Betrakta det som obligatoriskt.
Måste det vara på holländska?
GDPR kräver information som är begriplig för den avsedda målgruppen. Om du riktar dig till den nederländska marknaden på nederländska bör integritetspolicyn finnas tillgänglig på nederländska; ett uttalande som endast är på engelska i en nederländskspråkig webbutik är svårt att försvara. En företagstjänst som helt och hållet är på engelska kan rimligen publicera på engelska. Om du erbjuder båda måste versionerna säga samma sak.
Kan jag använda en generator eller en konkurrents försäkring?
En generator kan ge dig en struktur. Den kan inte känna till dina personuppgiftsbehandlare, dina lagringsperioder, dina överföringar eller dina rättsliga grunder, och en konkurrents policy beskriver deras behandling snarare än din. Båda vägarna producerar ett dokument som är felaktigt om din egen verksamhet, vilket är sämre än ett kort och korrekt dokument. Bygg det utifrån ditt register över behandlingsaktiviteter.
Är cookiebannern en del av integritetspolicyn?
Nej. Bannern inhämtar samtycke enligt artikel 11.7a i Telekommunikationslagen för att placera och läsa cookies och liknande tekniker på besökarens enhet. Integritetspolicyn uppfyller GDPR-skyldigheten att informera om behandling av personuppgifter. De är separata dokument med separata rättsliga grunder, och de måste vara förenliga med varandra och med vad webbplatsen faktiskt gör.
Vad händer om vi inte kan ange en lagringstid?
Artikel 13 GDPR tillåter istället att kriterierna används för att bestämma perioden. Kriterierna måste vara verkligt användbara för läsaren: knyta lagringen till avtalets löptid, till en lagstadgad skyldighet eller till en definierad händelse plus en definierad tidsperiod. ”Så länge det är nödvändigt” har redan ansetts av Autoriteit Persoonsgegevens vara för allmänt för att uppfylla skyldigheten.
Vi är ett amerikanskt företag med en holländsk webbutik. Behöver vi en EU-representant?
Förmodligen ja. Om du riktar dig till nederländska kunder – nederländska språket, europriser, leverans till Nederländerna – gäller artikel 3 i GDPR för dig, och artikel 27 kräver då en representant i unionen, såvida inte din behandling är verkligt tillfällig och med låg risk. Kontinuerlig webbutiksverksamhet är inte tillfällig. Representantens uppgifter måste finnas i din integritetspolicy.

