เกือบทุกบริษัทที่มีเว็บไซต์ที่ให้บริการในเนเธอร์แลนด์จะเผยแพร่นโยบายความเป็นส่วนตัว หรือที่เรียกว่าprivacyverklaringหรือ privacy statement แต่มีเพียงไม่กี่บริษัทเท่านั้นที่เผยแพร่นโยบายความเป็นส่วนตัวที่ผ่านการตรวจสอบจาก Autoriteit Persoonsgegevens (หน่วยงานคุ้มครองข้อมูลของเนเธอร์แลนด์ หรือ AP) เอกสารเหล่านั้นมักถูกมองว่าเป็นเอกสารมาตรฐานที่คัดลอกมาจากคู่แข่งและปล่อยทิ้งไว้โดยไม่แก้ไข ในขณะที่ธุรกิจมีการเปลี่ยนแปลงไปเรื่อยๆ ซึ่งปัจจุบันเป็นนิสัยที่ส่งผลเสียอย่างมาก: ในเดือนมีนาคม 2026 คณะกรรมการคุ้มครองข้อมูลแห่งยุโรปได้เริ่มดำเนินการบังคับใช้กฎหมายอย่างเป็นระบบทั่วทั้งยุโรป โดยมีเป้าหมายเพื่อบังคับใช้ข้อกำหนดนี้โดยเฉพาะ
ภาระผูกพันนั้นมาจากไหน
ไม่มีมาตราใดใน GDPR ที่มีหัวข้อว่า “นโยบายความเป็นส่วนตัว” คำกล่าวนี้เป็นเพียงวิธีการปกติในการปฏิบัติตามพันธะที่ GDPR กำหนดไว้แตกต่างออกไป นั่นคือ สิทธิของบุคคลในการได้รับทราบข้อมูล ความโปร่งใสเป็นหลักการในมาตรา 5 ของ GDPR ส่วนมาตรา 12, 13 และ 14 ของ GDPR ได้เปลี่ยนหลักการนี้ให้เป็นรายการที่ชัดเจนของสิ่งที่คุณต้องแจ้งให้ผู้คนทราบ และเป็นมาตรฐานสำหรับวิธีการแจ้งข้อมูลนั้น
ความแตกต่างระหว่างมาตรา 13 และมาตรา 14 มีความสำคัญมากกว่าที่บริษัทส่วนใหญ่ตระหนัก
- มาตรา 13 ของ GDPR ใช้ในกรณีที่คุณเก็บรวบรวมข้อมูลส่วนบุคคล จากแต่ละบุคคล — แบบฟอร์มติดต่อ, ขั้นตอนการชำระเงิน, การสมัครรับจดหมายข่าว ข้อมูลเหล่านี้จะต้องถูกป้อน ในเวลานั้น ข้อมูลจะถูกเก็บรวบรวมก่อนที่แบบฟอร์มจะถูกส่ง ไม่ใช่หลังจากนั้น
- มาตรา 14 ของ GDPR ข้อกำหนดนี้ใช้ได้กับกรณีที่ข้อมูลมาจากแหล่งอื่น เช่น ตัวกลางข้อมูล ทะเบียนสาธารณะ แหล่งข้อมูลที่คัดลอกมา คู่ค้า หรือนายจ้าง คุณต้องแจ้งให้บุคคลนั้นทราบภายในระยะเวลาที่เหมาะสม และอย่างช้าที่สุดภายในหนึ่งเดือน หรือเมื่อมีการติดต่อครั้งแรกกับพวกเขา หรือเมื่อมีการเปิดเผยข้อมูลให้กับผู้รับรายอื่นเป็นครั้งแรก แล้วแต่กรณีใดจะเกิดขึ้นก่อน
มาตรา 14 มีข้อยกเว้นเพียงเล็กน้อย ได้แก่ บุคคลนั้นมีข้อมูลอยู่แล้ว การแจ้งให้ทราบเป็นไปไม่ได้หรือต้องใช้ความพยายามมากเกินไป การได้มาหรือการเปิดเผยข้อมูลนั้นระบุไว้อย่างชัดเจนในกฎหมาย หรือข้อมูลนั้นอยู่ภายใต้ความลับทางวิชาชีพ ข้อยกเว้นเหล่านี้ค่อนข้างจำกัด “ความไม่สะดวก” ไม่ถือเป็นความพยายามที่มากเกินไป และบริษัทที่ซื้อหรือรวบรวมข้อมูลติดต่อและไม่เคยแจ้งให้ใครทราบนั้นกำลังอาศัยข้อยกเว้นที่ไม่มีอยู่จริง
มาตรา 12 ของ GDPR กำหนดวิธีการไว้ ดังนี้ : กระชับ โปร่งใส เข้าใจง่าย เข้าถึงได้ง่าย และใช้ภาษาที่ชัดเจนและเข้าใจง่าย
เนื้อหาบังคับ ทีละรายการ
นี่ไม่ใช่เมนูอาหาร หากรายการใดรายการหนึ่งขาดหายไป จะถือว่าไม่สมบูรณ์ตามกฎหมาย
| ข้อมูล | มาตรา 13 (รวบรวมจากบุคคล) | มาตรา 14 (ได้มาจากแหล่งอื่น) |
|---|---|---|
| ข้อมูลประจำตัวและรายละเอียดการติดต่อของผู้ควบคุมข้อมูล | มี (ใบกำกับภาษีเต็มรูปแบบ) | มี (ใบกำกับภาษีเต็มรูปแบบ) |
| ข้อมูลประจำตัวและรายละเอียดการติดต่อของผู้แทนสหภาพยุโรป ในกรณีที่จำเป็น | มี (ใบกำกับภาษีเต็มรูปแบบ) | มี (ใบกำกับภาษีเต็มรูปแบบ) |
| ข้อมูลติดต่อของเจ้าหน้าที่คุ้มครองข้อมูลส่วนบุคคล (หากมีการแต่งตั้ง) | มี (ใบกำกับภาษีเต็มรูปแบบ) | มี (ใบกำกับภาษีเต็มรูปแบบ) |
| วัตถุประสงค์ของการประมวลผล | มี (ใบกำกับภาษีเต็มรูปแบบ) | มี (ใบกำกับภาษีเต็มรูปแบบ) |
| หลักเกณฑ์ทางกฎหมายสำหรับแต่ละวัตถุประสงค์ | มี (ใบกำกับภาษีเต็มรูปแบบ) | มี (ใบกำกับภาษีเต็มรูปแบบ) |
| ผลประโยชน์ที่ชอบด้วยกฎหมายที่ดำเนินการอยู่ โดยที่ผลประโยชน์ดังกล่าวเป็นพื้นฐานที่ใช้พิจารณา | มี (ใบกำกับภาษีเต็มรูปแบบ) | มี (ใบกำกับภาษีเต็มรูปแบบ) |
| ประเภทของข้อมูลส่วนบุคคลที่เกี่ยวข้อง | - | มี (ใบกำกับภาษีเต็มรูปแบบ) |
| ผู้รับหรือประเภทของผู้รับ | มี (ใบกำกับภาษีเต็มรูปแบบ) | มี (ใบกำกับภาษีเต็มรูปแบบ) |
| การโอนเงินออกนอกเขตเศรษฐกิจยุโรปและมาตรการคุ้มครองที่ใช้ | มี (ใบกำกับภาษีเต็มรูปแบบ) | มี (ใบกำกับภาษีเต็มรูปแบบ) |
| ระยะเวลาการเก็บรักษา หรือเกณฑ์ที่ใช้ในการกำหนดระยะเวลานั้น | มี (ใบกำกับภาษีเต็มรูปแบบ) | มี (ใบกำกับภาษีเต็มรูปแบบ) |
| สิทธิในการเข้าถึง การแก้ไข การลบ การจำกัด การคัดค้าน และการโอนย้ายข้อมูล | มี (ใบกำกับภาษีเต็มรูปแบบ) | มี (ใบกำกับภาษีเต็มรูปแบบ) |
| สิทธิในการเพิกถอนความยินยอม ในกรณีที่ความยินยอมเป็นพื้นฐาน | มี (ใบกำกับภาษีเต็มรูปแบบ) | มี (ใบกำกับภาษีเต็มรูปแบบ) |
| สิทธิในการยื่นเรื่องร้องเรียนต่อ Autoriteit Persoonsgegevens | มี (ใบกำกับภาษีเต็มรูปแบบ) | มี (ใบกำกับภาษีเต็มรูปแบบ) |
| การจัดหาบริการดังกล่าวเป็นข้อกำหนดตามกฎหมายหรือตามสัญญา และผลที่ตามมาจากการไม่จัดหาบริการนั้นเป็นอย่างไร | มี (ใบกำกับภาษีเต็มรูปแบบ) | - |
| แหล่งที่มาของข้อมูล และว่าข้อมูลนั้นมาจากแหล่งข้อมูลที่เข้าถึงได้โดยสาธารณะหรือไม่ | - | มี (ใบกำกับภาษีเต็มรูปแบบ) |
| การตัดสินใจและการวิเคราะห์ข้อมูลโดยอัตโนมัติ พร้อมข้อมูลที่มีความหมายเกี่ยวกับตรรกะและผลลัพธ์ที่คาดการณ์ไว้ | มี (ใบกำกับภาษีเต็มรูปแบบ) | มี (ใบกำกับภาษีเต็มรูปแบบ) |
มีสามประเด็นที่ควรได้รับการพิจารณาอย่างใกล้ชิด เพราะนั่นคือประเด็นที่สำนักข่าว AP ให้ความสนใจเป็นพิเศษ
ผู้รับและปัญหาเรื่อง “คู่ค้า”
มาตรา 13 และมาตรา 14 ของ GDPR อนุญาตให้ระบุผู้รับหรือหมวดหมู่ของผู้รับได้ นี่เป็นทางเลือกที่แท้จริง แต่หมวดหมู่ต้องมีความหมาย “พันธมิตรของเรา” ไม่ใช่หมวดหมู่ มันเป็นการปฏิเสธที่จะตอบคำถาม แต่ “ผู้ให้บริการชำระเงินของเรา ผู้ให้บริการโฮสติ้งของเราในเยอรมนี แพลตฟอร์มการตลาดอีเมลของเราในสหรัฐอเมริกา และเครือข่ายโฆษณาที่ระบุไว้ในคำชี้แจงเกี่ยวกับคุกกี้ของเรา” ต่างหากที่เป็นหมวดหมู่ หากคุณไม่สามารถอธิบายผู้รับได้อย่างชัดเจน คุณอาจไม่รู้ว่าใครเป็นผู้ถือครองข้อมูล ซึ่งเป็นปัญหาที่ใหญ่กว่า
การเก็บรักษาข้อมูลในกรณีที่ไม่สามารถกำหนดระยะเวลาที่แน่นอนได้
กฎ GDPR ยอมรับว่าไม่สามารถระบุจำนวนวันได้เสมอไป ดังนั้นมาตรา 13 จึงอนุญาตให้ ใช้ เกณฑ์ที่ใช้ในการกำหนดระยะเวลาแทนได้ แต่สิ่งที่กฎ GDPR ไม่อนุญาตคือการไม่ตอบคำถาม ในคำตัดสินเมื่อวันที่ 11 ธันวาคม 2023 ที่ปรับบริษัท Uber Technologies Inc. และ Uber BV เป็นเงิน 10,000,000 ยูโร ศาลพบว่ามีการไม่ตอบคำถามดังกล่าวอย่างชัดเจน นั่นคือ คำแถลงระบุว่าข้อมูลจะถูกเก็บรักษาไว้ตราบเท่าที่จำเป็น ซึ่งศาลเห็นว่ากว้างเกินไป เกณฑ์ที่ใช้ได้จริงคือ “ตลอดระยะเวลาของสัญญาและเจ็ดปีหลังจากธุรกรรมครั้งสุดท้าย ตามกฎหมายภาษีของเนเธอร์แลนด์”
โอนเงินระหว่างประเทศ
การกล่าวว่าข้อมูล “อาจถูกถ่ายโอนออกนอกเขตเศรษฐกิจยุโรป” นั้นไม่ได้บอกอะไรแก่ผู้อ่านเลย จุดยืนของ AP ในคดี Uber เดียวกันนั้นคือ ควรระบุชื่อประเทศปลายทางและมาตรการคุ้มครอง — การตัดสินใจด้านความเหมาะสม ข้อกำหนดในสัญญามาตรฐาน กฎระเบียบขององค์กรที่มีผลผูกพัน — พร้อมทั้งวิธีการขอรับสำเนา บริษัทต่างๆ ที่ใช้ระบบวิเคราะห์ข้อมูล CRM หรือระบบโฮสติ้งบนคลาวด์ของสหรัฐฯ กำลังถ่ายโอนข้อมูลอยู่แล้ว คำถามเดียวคือคำแถลงการณ์นั้นยอมรับเรื่องนี้หรือไม่
ข้อกำหนดของแบบฟอร์ม
มาตรา 12 ของ GDPR กำหนดมาตรฐานที่ระบุได้ง่าย แต่หลายครั้งก็ทำไม่สำเร็จ:
- กระชับและชัดเจน — นำเสนออย่างมีประสิทธิภาพและชัดเจน โดยแยกออกจากข้อกำหนดและเงื่อนไข การซ่อนไว้ในข้อกำหนดทั่วไปนั้นไม่เป็นไปตามข้อกำหนด
- ฉลาด — เป็นสิ่งที่เข้าใจได้โดยสมาชิกทั่วไปของกลุ่มเป้าหมาย คำแถลงที่เขียนขึ้นสำหรับนักกฎหมายชาวอเมริกันนั้น ผู้บริโภคชาวดัตช์จะไม่เข้าใจ และเช่นเดียวกันกับคำแถลงที่เป็นภาษาอังกฤษเพียงอย่างเดียวบนเว็บไซต์ภาษาดัตช์
- สามารถเข้าถึงได้ง่าย — ผู้อ่านไม่ควรต้องเสียเวลาค้นหา แนวทางปฏิบัติของยุโรปถือว่าจำเป็นต้องแสดงให้เห็นอย่างชัดเจนในทันที: ลิงก์โดยตรงจากทุกหน้า ลิงก์ตามบริบท ณ จุดที่รวบรวมข้อมูล และในแอปพลิเคชันที่สามารถเข้าถึงได้ด้วยการแตะเพียงไม่กี่ครั้งเท่านั้น
- ภาษาที่ชัดเจนและเข้าใจง่าย — ต้องเป็นรูปธรรมและชัดเจนมากกว่านามธรรม แนวทางของยุโรปเน้นย้ำคำที่แสดงความไม่แน่ใจ เช่น “อาจจะ” “น่าจะ” และ “เป็นไปได้” และถือว่าประโยคเช่น “เราอาจใช้ข้อมูลส่วนบุคคลของคุณเพื่อพัฒนาบริการใหม่” หรือ “เพื่อวัตถุประสงค์ในการวิจัย” เป็นตัวอย่างของสิ่งที่ไม่ควรเขียน
ในกรณีที่บริการนั้นมีไว้สำหรับเด็ก หรือคุณทราบว่าเด็กใช้บริการนั้นอย่างมาก มาตรา 12 กำหนดให้ต้องปรับคำศัพท์ น้ำเสียง และรูปแบบการเขียนเพื่อให้เด็กเข้าใจได้ ในประเทศเนเธอร์แลนด์ กฎนี้มีผลบังคับใช้ค่อนข้างเร็ว: ภายใต้มาตรา 5 ของกฎหมายว่าด้วยบริการสารสนเทศ (Uitvoeringswet AVG) อายุที่ต้องได้รับความยินยอมจากผู้ปกครองสำหรับบริการสารสนเทศที่เสนอโดยตรงแก่เด็กคือสิบหกปี ซึ่งเป็นอายุสูงสุดที่ GDPR อนุญาต คำแถลงที่เขียนขึ้นสำหรับผู้ใหญ่ในบริการที่เด็กอายุสิบสี่ปีใช้จึงไม่เป็นไปตามข้อกำหนด และสิทธิของเด็กในการได้รับทราบข้อมูลก็ไม่ถูกละเมิดเพียงแค่การแจ้งให้ผู้ปกครองทราบ
วิธีการแบบหลายชั้นที่ทำอย่างถูกต้อง
การจัดเรียงข้อมูลเป็นชั้นๆ เป็นวิธีที่แนะนำเพื่อแก้ปัญหาความขัดแย้งระหว่างความครบถ้วนและความอ่านง่าย และทั้งแนวทางของ AP และยุโรปต่างก็รับรองวิธีการนี้ หากทำอย่างถูกต้อง ชั้นแรกจะระบุตัวตนของผู้ควบคุมข้อมูล วัตถุประสงค์ การประมวลผลที่มีผลกระทบมากที่สุดหรืออาจก่อให้เกิดความประหลาดใจ และวิธีการใช้สิทธิ์ โดยสามารถเข้าถึงข้อความฉบับเต็มได้ด้วยการคลิกเพียงครั้งเดียวในรูปแบบเอกสารเดียว
หากทำไม่ถูกต้อง มันจะกลายเป็นวิธีการปกปิดสิ่งต่างๆ เลเยอร์ต่างๆ ต้องไม่ขัดแย้งกัน ข้อมูลทั้งหมดต้องยังคงอยู่ในที่เดียว และห้ามลดระดับความสำคัญของสิ่งใดลงเพียงเพราะมันน่าอับอาย หากการประมวลผลใดๆ จะทำให้ผู้อ่านประหลาดใจ นั่นคือเหตุผลที่ควรอยู่ในเลเยอร์แรก ไม่ใช่เลเยอร์ที่สี่
ในกรณีที่คำแถลงเกี่ยวกับความเป็นส่วนตัวไม่เป็นผล
ความล้มเหลวที่เกิดขึ้นซ้ำๆ มีจำนวนน้อย และสามารถคาดการณ์ได้
- วัตถุประสงค์ไม่ชัดเจนและการแบ่งปันข้อมูลที่ไม่เปิดเผย ประโยค “เพื่อปรับปรุงบริการของเรา” นั้นไม่ได้อธิบายอะไรเลย และประโยค “เราอาจแบ่งปันข้อมูลของคุณกับพันธมิตรที่ได้รับการคัดเลือก” นั้นเป็นข้อบกพร่องที่พบได้บ่อยที่สุด ซึ่งมักจะซ่อนเทคโนโลยีโฆษณาเอาไว้ สิ่งสำคัญคือผู้อ่านสามารถบอกได้หรือไม่ว่าข้อมูลของพวกเขาถูกนำไปใช้ทำอะไร และตัดสินใจได้หรือไม่ว่าพวกเขาใส่ใจหรือไม่
- ข้อความที่ขัดแย้งกับเนื้อหาในเว็บไซต์ นี่เป็นการเปลี่ยนปัญหาด้านเอกสารให้กลายเป็นปัญหาด้านการบังคับใช้ คำแถลงระบุว่าไม่มีการวางคุกกี้ติดตามโดยไม่ได้รับความยินยอมในขณะที่ตัวจัดการแท็กทำงานเมื่อโหลดหน้าเว็บ ระบุว่าข้อมูลจะยังคงอยู่ในสหภาพยุโรปในขณะที่ฝ่ายสนับสนุนทำงานบนแพลตฟอร์มของสหรัฐอเมริกา หน่วยงานกำกับดูแลไม่จำเป็นต้องอ่านคำแถลงอย่างละเอียดเพื่อค้นหาสิ่งนี้ พวกเขาเพียงแค่ต้องเปิดแท็บเครือข่าย
- ข้อความที่คัดลอกมา นโยบายที่นำมาจากคู่แข่งนั้นอธิบายถึงกระบวนการประมวลผลข้อมูลของคู่แข่ง โดยระบุผู้รับข้อมูลที่คุณไม่ได้ใช้ ละเว้นผู้รับข้อมูลที่คุณใช้ และระบุระยะเวลาการเก็บรักษาข้อมูลที่คุณไม่ได้ปฏิบัติตาม นี่คือชุดข้อความเท็จเกี่ยวกับธุรกิจของคุณ
คำชี้แจงเกี่ยวกับความเป็นส่วนตัวนี้ไม่ใช่ประกาศเกี่ยวกับคุกกี้
นี่คือข้อผูกพันสองประการภายใต้เอกสารสองฉบับ และการนำข้อผูกพันทั้งสองมารวมกันนั้นไม่ใช่หนทางที่จะปฏิบัติตามข้อผูกพันใดข้อหนึ่งได้อย่างน่าเชื่อถือ
ในประเทศเนเธอร์แลนด์ คุกกี้และเทคนิคที่คล้ายคลึงกันอยู่ภายใต้การกำกับดูแลของมาตรา 11.7a แห่งกฎหมายโทรคมนาคม (Telecommunicatiewet) ซึ่งเป็นการนำเอาคำสั่ง ePrivacy มาใช้ ผู้ใดก็ตามที่จัดเก็บข้อมูลหรือเข้าถึงข้อมูลที่จัดเก็บไว้ในอุปกรณ์ของผู้ใช้ จะต้องให้ข้อมูลที่ชัดเจนและครบถ้วน และต้องได้รับความยินยอม โดยมีข้อยกเว้นเพียงเล็กน้อยสำหรับสิ่งที่จำเป็นอย่างยิ่งในการส่งการสื่อสารหรือให้บริการตามที่ร้องขอ กฎนี้ครอบคลุมถึงการอ่านหรือเขียนข้อมูลบนอุปกรณ์ไม่ว่าจะมีข้อมูลส่วนบุคคลเกี่ยวข้องหรือไม่ก็ตาม ส่วน GDPR จะควบคุมสิ่งที่คุณทำกับข้อมูลส่วนบุคคลที่ได้มาในภายหลัง
ดังนั้น: แบนเนอร์คือส่วนที่ให้หรือปฏิเสธความยินยอม; คำชี้แจงเกี่ยวกับคุกกี้จะแสดงรายการคุกกี้ วัตถุประสงค์ และระยะเวลาการใช้งาน; คำชี้แจงเกี่ยวกับความเป็นส่วนตัวจะอธิบายถึงการประมวลผลข้อมูลส่วนบุคคล คำชี้แจงเกี่ยวกับความเป็นส่วนตัวไม่สามารถขอความยินยอมได้ และแบนเนอร์ไม่สามารถยกเว้นความยินยอมตามมาตรา 13 และ 14 ได้ โปรดตรวจสอบความถูกต้องของเอกสารเหล่านี้ และรักษาความสอดคล้องกัน
สำนักข่าว AP ได้ดำเนินการในเรื่องนี้มาโดยตลอด เมื่อวันที่ 30 เมษายน 2568 ได้ประกาศการตรวจสอบโครงสร้างของแบนเนอร์คุกกี้ในเนเธอร์แลนด์ และได้ส่งจดหมายไปยังองค์กร 50 แห่งแรก โดยอธิบายถึงโครงการที่จะดำเนินการกับองค์กรหลายร้อยแห่งต่อปี เมื่อวันที่ 11 พฤศจิกายน 2568 รายงานว่าได้แจ้งเตือนเว็บไซต์มากกว่า 200 แห่งแล้ว ประมาณสามในสี่ได้ปรับปรุงแก้ไข และได้เปิดการสอบสวนในส่วนที่เหลือ รูปแบบที่พบได้แก่ ช่องทำเครื่องหมายที่ถูกเลือกไว้ล่วงหน้า การคลิกเพิ่มเติมเพื่อปฏิเสธ และตัวเลือกที่ซ่อนอยู่
สร้างรายงานจากเครื่องบันทึกเงินสด ไม่ใช่จากคู่แข่ง
มาตรา 30 ของ GDPR กำหนดให้องค์กรส่วนใหญ่ต้องจัดทำทะเบียนกิจกรรมการประมวลผลข้อมูล ( verwerkingsregister ) สำหรับแต่ละกิจกรรม จะบันทึกวัตถุประสงค์ ประเภทของเจ้าของข้อมูลและข้อมูลส่วนบุคคล ผู้รับข้อมูล รวมถึงผู้รับข้อมูลในประเทศที่สาม มาตรการคุ้มครองการถ่ายโอนข้อมูล และระยะเวลาการเก็บรักษาข้อมูล ในกรณีที่ผู้รับข้อมูลเป็นผู้ประมวลผลข้อมูล ข้อเท็จจริงเดียวกันนี้ควรปรากฏอยู่ในข้อตกลงการประมวลผลข้อมูลกับฝ่ายนั้นอยู่แล้ว ซึ่งจะทำให้การจัดทำทะเบียนและการแจ้งข้อมูลมีความสอดคล้องกันได้ง่ายขึ้นมาก
ลองเปรียบเทียบกับตารางด้านบนดูสิ จะเห็นได้ว่ามีการทับซ้อนกันเกือบทั้งหมด ทะเบียนคือบัญชีรายการข้อเท็จจริง ส่วนนโยบายความเป็นส่วนตัวคือการนำเสนอข้อมูลนั้นต่อสาธารณะ หากเขียนเรียงลำดับเช่นนั้น นโยบายความเป็นส่วนตัวจะมีความถูกต้องโดยธรรมชาติและจะคงความถูกต้องอยู่เสมอ เพราะการอัปเดตทะเบียนจะเป็นการอัปเดตแหล่งข้อมูล หากเขียนในทางกลับกัน ทั้งสองจะแยกออกจากกัน และหน่วยงานกำกับดูแลที่ขอทะเบียนและอ่านเว็บไซต์จะเห็นช่องว่างนั้น
อัปเดตข้อมูลให้ทันสมัยอยู่เสมอ
คำแถลงความเป็นส่วนตัวอธิบายถึงระบบที่กำลังทำงานอยู่ ดังนั้นมันจะล้าสมัยทุกครั้งที่ระบบมีการเปลี่ยนแปลง เช่น เครื่องมือวิเคราะห์ใหม่ ระบบ CRM ใหม่ ผู้ประมวลผลข้อมูลรายใหม่ในต่างประเทศ หรือวัตถุประสงค์ใหม่ของการใช้ข้อมูลที่จัดเก็บไว้แล้ว
มีกฎสองข้อดังต่อไปนี้ การเปลี่ยนแปลงการประมวลผลถือเป็นการเปลี่ยนแปลงข้อความ และควรแก้ไขก่อนที่การเปลี่ยนแปลงจะมีผลบังคับใช้ และการเปลี่ยนแปลงที่มีสาระสำคัญจะต้องมีการสื่อสารอย่างชัดเจน: แนวทางของยุโรประบุไว้อย่างชัดเจนว่า การปล่อยให้บุคคลสังเกตเห็นนโยบายที่แก้ไขแล้วด้วยตนเองนั้นไม่เพียงแต่ไม่เพียงพอ แต่ยังไม่ยุติธรรมอีกด้วย การเปลี่ยนแปลงที่มีสาระสำคัญ — วัตถุประสงค์ใหม่ การเปลี่ยนแปลงผู้ควบคุมข้อมูล การเปลี่ยนแปลงวิธีการใช้สิทธิ์ — ควรแจ้งให้ผู้คนทราบทางอีเมลหรือประกาศในสถานที่ ล่วงหน้ามากพอที่พวกเขาจะสามารถถอนความยินยอมหรือคัดค้านได้ การพิมพ์ผิดไม่จำเป็นต้องประกาศ แต่การเปลี่ยนแปลงวัตถุประสงค์ใหม่นั้นจำเป็นต้องประกาศ
กำหนดวันที่และเวอร์ชันให้กับข้อความ และเก็บรักษาเวอร์ชันก่อนหน้าไว้ หากคุณต้องการแสดงสิ่งที่คุณบอกลูกค้าในปี 2024 หน้าเว็บที่ไม่มีวันที่ระบุจะไม่เพียงพอ
บริษัทที่จัดตั้งขึ้นนอกสหภาพยุโรป
บริษัทที่ไม่มีสถานประกอบการในสหภาพยุโรปจะเข้าข่ายตามมาตรา 3 ของ GDPR หากบริษัทนั้นเสนอสินค้าหรือบริการแก่ผู้คนในสหภาพยุโรป หรือติดตามพฤติกรรมของพวกเขาในสหภาพยุโรป การเข้าถึงเว็บไซต์เพียงอย่างเดียวไม่เพียงพอ สิ่งที่สำคัญคือหลักฐานการกำหนดเป้าหมาย เช่น เวอร์ชันภาษาดัตช์ ราคาเป็นยูโร การจัดส่งไปยังเนเธอร์แลนด์ โดเมน .nl โฆษณาภาษาดัตช์ การติดตามพฤติกรรมของผู้เข้าชมจากสหภาพยุโรปถือเป็นตัวกระตุ้นอิสระอีกประการหนึ่ง
หากมาตรา 3 มีผลบังคับใช้ มาตรา 27 ของ GDPR โดยทั่วไปกำหนดให้ต้องมีตัวแทนในสหภาพยุโรป ซึ่งจัดตั้งขึ้นในรัฐสมาชิกที่ผู้เกี่ยวข้องกับข้อมูลอาศัยอยู่ โดยข้อมูลระบุตัวตนและรายละเอียดการติดต่อของตัวแทนนั้นจะต้องอยู่ในคำแถลงความเป็นส่วนตัว ข้อยกเว้นมีขอบเขตจำกัด คือ การประมวลผลที่เกิดขึ้นเป็นครั้งคราว ไม่เกี่ยวข้องกับข้อมูลประเภทพิเศษขนาดใหญ่ และไม่น่าจะก่อให้เกิดความเสี่ยง ร้านค้าออนไลน์ที่ขายสินค้าอย่างต่อเนื่องในตลาดเนเธอร์แลนด์นั้นไม่ถือเป็นการประมวลผลเป็นครั้งคราว
สำนักงานกำกับดูแลกิจการโทรคมนาคมแห่งสหรัฐอเมริกา (AP) ได้บังคับใช้มาตรการนี้โดยลำพัง โดยปรับ Locatefamily.com เป็นเงิน 525,000 ยูโร ฐานไม่แต่งตั้งตัวแทนในสหภาพยุโรป คำตัดสินลงวันที่ 10 ธันวาคม 2020 และได้รับการเผยแพร่โดย AP เมื่อวันที่ 12 พฤษภาคม 2021 พร้อมกับการปรับเงิน ยังได้ออกคำสั่งให้แต่งตั้งตัวแทนโดยมีเงื่อนไขให้ชำระค่าปรับด้วย การละเมิดดังกล่าวเป็นการละเมิดมาตรา 27 ประกอบกับมาตรา 3 ของ GDPR เว็บไซต์ดังกล่าวไม่มีสถานประกอบการในสหภาพยุโรป และไม่เคยมีการระบุสถานที่ตั้งอย่างแน่ชัด ซึ่งไม่ได้ทำให้พ้นจากค่าปรับ – นี่เป็นสัญญาณเตือนสำหรับผู้ประกอบการนอกสหภาพยุโรปรายใดก็ตามที่คิดว่าระยะทางเท่ากับความคุ้มครอง
การบังคับใช้
ภายใต้มาตรา 6 ของกฎหมายคุ้มครองข้อมูลส่วนบุคคลของเนเธอร์แลนด์ (Uitvoeringswet AVG) หน่วยงานกำกับดูแลข้อมูลส่วนบุคคลของเนเธอร์แลนด์ (Autoriteit Persoonsgegevens) มีอำนาจตามมาตรา 58 ของ GDPR ซึ่งได้แก่ การเตือน การตำหนิ คำสั่ง และการจำกัดการประมวลผลข้อมูล และมาตรา 83 ของ GDPR กำหนดให้การละเมิดมาตรา 12, 13 และ 14 อยู่ในระดับโทษที่สูงขึ้น คือ ค่าปรับทางปกครองสูงสุด 20 ล้านยูโร หรือ 4% ของรายได้รวมทั่วโลกต่อปี แล้วแต่จำนวนใดจะสูงกว่า
สำนักข่าว AP ถือว่าข้อผูกพันด้านข้อมูลเป็นการละเมิดที่แยกต่างหาก ไม่ใช่เพียงหมายเหตุประกอบ ค่าปรับ 10,000,000 ล้านปอนด์ที่ Uber ถูกปรับเมื่อวันที่ 11 ธันวาคม 2023 นั้นอิงตามมาตรา 12 และ 13 ของ GDPR ซึ่งระบุว่า ข้อมูลการเก็บรักษาข้อมูลนั้นกว้างเกินไป ไม่ได้ระบุปลายทางการโอนย้าย และไม่ได้กล่าวถึงสิทธิ์ในการโอนย้ายข้อมูลอย่างชัดเจน สำนักข่าว AP ประกาศว่าข้อโต้แย้งของ Uber ต่อค่าปรับนั้นไม่มีมูลความจริงเมื่อวันที่ 8 พฤษภาคม 2026 และ Uber ได้นำเรื่องนี้ขึ้นศาล ดังนั้นคำตัดสินจึงยังคงมีผลอยู่โดยที่ยังไม่มีการตัดสินขั้นสุดท้าย นั่นคือค่าปรับสำหรับสิ่งที่ไม่ได้ระบุไว้ในคำแถลงความเป็นส่วนตัว นอกจากนี้ เมื่อวันที่ 22 กรกฎาคม 2024 สำนักข่าว AP ได้ปรับ Uber เป็นเงิน 290,000,000 ล้านปอนด์สำหรับการโอนย้ายข้อมูลคนขับไปยังสหรัฐอเมริกาโดยไม่มีเครื่องมือการโอนย้ายที่ถูกต้อง ซึ่งประกาศเมื่อวันที่ 26 สิงหาคม 2024
ความเสี่ยงในระยะสั้นสูงกว่าปกติ เมื่อวันที่ 14 ตุลาคม 2568 คณะกรรมการคุ้มครองข้อมูลแห่งยุโรปได้เลือกประเด็นเรื่องความโปร่งใสและข้อผูกพันด้านข้อมูลเป็นหัวข้อของการดำเนินการบังคับใช้กฎหมายแบบประสานงานครั้งที่ 5 และเริ่มดำเนินการเมื่อวันที่ 19 มีนาคม 2569 โดยมีหน่วยงานคุ้มครองข้อมูล 25 แห่งเข้าร่วม โดยมุ่งเป้าไปที่มาตรา 12, 13 และ 14 ของ GDPR โดยตรง หน่วยงานเหล่านั้นจะติดต่อผู้ควบคุมข้อมูลในทุกภาคส่วน ไม่ว่าจะผ่านการดำเนินการบังคับใช้กฎหมายหรือการค้นหาข้อเท็จจริง พร้อมทั้งติดตามผลหากพบว่าจำเป็น ผลลัพธ์จะถูกแบ่งปันและรวบรวมในช่วงครึ่งหลังของปี 2569 และสรุปเป็นรายงานเพื่อนำเสนอต่อคณะกรรมการ การเข้าร่วมเป็นไปโดยสมัครใจ และคณะกรรมการไม่ได้เปิดเผยว่าหน่วยงานใดเข้าร่วม ดังนั้นจึงไม่ควรสรุปใดๆ เกี่ยวกับ Autoriteit Persoonsgegevens อย่างไรก็ตาม ประเด็นสำคัญยังคงอยู่: ความโปร่งใสเป็นหัวข้อหลักของการบังคับใช้กฎหมายในยุโรปในรอบนี้ และเอกสารใดๆ ที่ไม่ได้ถูกนำไปตีความเพื่อใช้เป็นหลักฐานต่อภาคธุรกิจนับตั้งแต่ร่างขึ้นมานั้น ย่อมเป็นเอกสารที่ไม่สามารถผ่านการตรวจสอบได้
Law & More ให้คำแนะนำแก่บริษัทดัตช์และบริษัทต่างชาติเกี่ยวกับภาระผูกพันด้านข้อมูลในมาตรา 12 ถึง 14 ของ GDPR: ตรวจสอบคำชี้แจงความเป็นส่วนตัวที่มีอยู่แล้วเทียบกับทะเบียนกิจกรรมการประมวลผล ร่างคำชี้แจงใหม่ตั้งแต่ต้น และตอบคำถามหรือข้อซักถามจากหน่วยงานคุ้มครองข้อมูลส่วนบุคคล (Autoriteit Persoonsgegevens) หากคุณต้องการให้ตรวจสอบคำชี้แจงของคุณก่อนที่ผู้อื่นจะตรวจสอบ โปรดติดต่อเรา
ในประเทศเนเธอร์แลนด์ การระบุข้อความนโยบายความเป็นส่วนตัวเป็นข้อบังคับทางกฎหมายหรือไม่?
ข้อผูกพันตามมาตรา 12, 13 และ 14 ของ GDPR คือการแจ้งให้บุคคลทราบ ไม่ใช่การเผยแพร่เอกสารโดยเฉพาะ แต่หากคุณประมวลผลข้อมูลส่วนบุคคลผ่านเว็บไซต์ การเผยแพร่แถลงการณ์ความเป็นส่วนตัวเป็นวิธีเดียวที่ปฏิบัติได้จริงในการปฏิบัติตามข้อกำหนดดังกล่าว หากไม่มีแถลงการณ์ คุณจะไม่สามารถแสดงให้เห็นว่าคุณได้แจ้งให้ใครทราบแล้ว และภาระในการพิสูจน์การปฏิบัติตามข้อกำหนดจะตกอยู่กับคุณ ดังนั้นจงถือว่าเป็นข้อบังคับ
จำเป็นต้องเป็นภาษาดัตช์หรือไม่?
กฎ GDPR กำหนดให้ข้อมูลต้องเข้าใจได้ง่ายสำหรับกลุ่มเป้าหมาย หากคุณทำการค้ากับตลาดเนเธอร์แลนด์โดยใช้ภาษาดัตช์ นโยบายความเป็นส่วนตัวควรมีให้บริการในภาษาดัตช์ด้วย การมีนโยบายเป็นภาษาอังกฤษเพียงอย่างเดียวในร้านค้าออนไลน์ที่ใช้ภาษาดัตช์นั้นยากที่จะอธิบายได้ สำหรับบริการแบบ B2B ที่ดำเนินการโดยใช้ภาษาอังกฤษทั้งหมด สามารถเผยแพร่ข้อมูลเป็นภาษาอังกฤษได้ หากคุณให้บริการทั้งสองภาษา เวอร์ชันทั้งสองต้องมีเนื้อหาเดียวกัน
ฉันสามารถใช้โปรแกรมสร้างนโยบายหรือนโยบายของคู่แข่งได้หรือไม่?
โปรแกรมสร้างเอกสารอัตโนมัติอาจให้โครงสร้างแก่คุณได้ แต่ไม่สามารถรู้ข้อมูลเกี่ยวกับกระบวนการประมวลผล ระยะเวลาการเก็บรักษา การโอนย้าย หรือหลักเกณฑ์ทางกฎหมายของคุณได้ และนโยบายของคู่แข่งอาจอธิบายถึงกระบวนการประมวลผลของพวกเขาแทนที่จะเป็นของคุณ ทั้งสองวิธีนี้จะสร้างเอกสารที่ไม่ถูกต้องเกี่ยวกับธุรกิจของคุณ ซึ่งแย่กว่าเอกสารที่ถูกต้องและกระชับกว่า ดังนั้นควรสร้างเอกสารจากทะเบียนกิจกรรมการประมวลผลของคุณเป็นหลัก
แบนเนอร์คุกกี้เป็นส่วนหนึ่งของนโยบายความเป็นส่วนตัวหรือไม่?
ไม่ แบนเนอร์นี้ได้รับความยินยอมภายใต้มาตรา 11.7a ของกฎหมายโทรคมนาคม (Telecommunicatiewet) ในการวางและอ่านคุกกี้และเทคนิคที่คล้ายคลึงกันบนอุปกรณ์ของผู้เข้าชม คำชี้แจงเกี่ยวกับความเป็นส่วนตัวนี้เป็นการปฏิบัติตามหน้าที่ตาม GDPR ในการแจ้งให้ทราบเกี่ยวกับการประมวลผลข้อมูลส่วนบุคคล เอกสารทั้งสองฉบับนี้แยกจากกัน มีพื้นฐานทางกฎหมายที่แยกจากกัน และต้องสอดคล้องกันทั้งในส่วนของตนเองและในส่วนที่เว็บไซต์ดำเนินการจริง
ถ้าเราไม่สามารถกำหนดระยะเวลาการเก็บรักษาได้ล่ะ?
มาตรา 13 ของ GDPR อนุญาตให้ใช้เกณฑ์ในการกำหนดระยะเวลาได้ เกณฑ์ดังกล่าวต้องสามารถนำไปใช้ได้จริงโดยผู้อ่าน เช่น การเชื่อมโยงการเก็บรักษาเข้ากับอายุของสัญญา ข้อผูกพันตามกฎหมาย หรือเหตุการณ์ที่กำหนดไว้พร้อมกับระยะเวลาที่กำหนดไว้ ศาลคุ้มครองข้อมูลส่วนบุคคล (Autoriteit Persoonsgegevens) เคยวินิจฉัยแล้วว่าวลี “ตราบเท่าที่จำเป็น” นั้นกว้างเกินไปที่จะปฏิบัติตามข้อผูกพันได้
เราเป็นบริษัทสัญชาติอเมริกันที่มีร้านค้าออนไลน์ในประเทศเนเธอร์แลนด์ เราจำเป็นต้องมีตัวแทนในสหภาพยุโรปหรือไม่?
น่าจะใช่ค่ะ หากคุณตั้งเป้าหมายลูกค้าชาวดัตช์ — ใช้ภาษาดัตช์ กำหนดราคาเป็นเงินยูโร และจัดส่งไปยังประเทศเนเธอร์แลนด์ — มาตรา 3 ของ GDPR จะมีผลบังคับใช้กับคุณ และมาตรา 27 จะกำหนดให้ต้องมีตัวแทนในสหภาพยุโรป เว้นแต่การประมวลผลข้อมูลของคุณจะเป็นเพียงครั้งคราวและมีความเสี่ยงต่ำ การดำเนินงานร้านค้าออนไลน์อย่างต่อเนื่องไม่ใช่การดำเนินงานเป็นครั้งคราว รายละเอียดของตัวแทนจะต้องปรากฏในนโยบายความเป็นส่วนตัวของคุณ

