
By Melvin van Esch, Co-founder, Intercompany Solutions
Published Sep 03, 2023 · Last reviewed 4 September 2023
All blog posts are reviewed and fact checked by our labour law lawyer Zishan Hussain and our director.Editorial standards
Prywatność jest obecnie bardzo ważną kwestią, zwłaszcza od czasu powszechnej, masowej cyfryzacji. Sposób, w jaki obchodzimy się z danymi, musi być nadzorowany i regulowany, aby zapobiec ich niewłaściwemu wykorzystaniu lub nawet kradzieży przez określone osoby. Czy wiesz, że prywatność jest nawet prawem człowieka? Dane osobowe są niezwykle wrażliwe i podatne na niewłaściwe użycie; dlatego większość krajów przyjęła ustawodawstwo, które ściśle reguluje użycie i przetwarzanie danych (osobowych). Oprócz przepisów krajowych istnieją również regulacje nadrzędne, które wpływają na ustawodawstwo krajowe. Unia Europejska (UE), na przykład, wdrożyła Ogólne Rozporządzenie o Ochronie Danych (RODO). Rozporządzenie to weszło w życie w maju 2018 roku i dotyczy każdej organizacji, która oferuje towary lub usługi na rynku UE. RODO ma zastosowanie nawet wtedy, gdy Twoja firma nie ma siedziby w UE, ale jednocześnie ma klientów z UE. Zanim przejdziemy do szczegółów regulacji RODO i jej wymagań, wyjaśnijmy najpierw, co RODO ma na celu osiągnąć i dlaczego jest ono ważne dla Ciebie jako przedsiębiorcy. W tym artykule wyjaśnimy zatem, czym jest RODO, dlaczego powinieneś podjąć odpowiednie działania w celu zapewnienia zgodności i jak to zrobić w najbardziej efektywny sposób.
Czym dokładnie jest RODO?
RODO to rozporządzenie UE, które obejmuje ochronę danych osobowych osób fizycznych. Jest zatem skierowane wyłącznie na ochronę danych osobowych, a nie danych zawodowych czy danych firm. Na oficjalnej stronie UE jest ono opisane w następujący sposób:
„Rozporządzenie (UE) 2016/679 w sprawie ochrony osób fizycznych w związku z przetwarzaniem danych osobowych i w sprawie swobodnego przepływu takich danych. Skorygowany tekst tego rozporządzenia został opublikowany w Dzienniku Urzędowym Unii Europejskiej 23 maja 2018 r. RODO wzmacnia podstawowe prawa obywateli w erze cyfrowej i promuje handel, precyzując zasady dla przedsiębiorstw na Jednolitym Rynku Cyfrowym. Ten wspólny zestaw zasad wyeliminował fragmentację spowodowaną różnicami w systemach krajowych i uniknął zbędnej biurokracji. Rozporządzenie weszło w życie 24 maja 2016 r. i jest stosowane od 25 maja 2018 r. Więcej informacji dla firm i osób fizycznych. [1]”
Jest to w zasadzie środek mający na celu zapewnienie, że dane osobowe są bezpiecznie przetwarzane przez firmy, które muszą przetwarzać dane ze względu na charakter oferowanych towarów lub usług. Na przykład, jeśli zamawiasz produkt na stronie internetowej jako obywatel UE, Twoje dane są chronione tym rozporządzeniem, ponieważ masz siedzibę w UE. Jak już wcześniej krótko wyjaśniliśmy, sama firma nie musi być założona w kraju UE, aby podlegać zakresowi tego rozporządzenia. Każda firma, która współpracuje z klientami z UE, musi przestrzegać RODO, zapewniając ochronę i bezpieczeństwo danych osobowych wszystkich obywateli UE. W ten sposób możesz mieć pewność, że żadna firma nie użyje Twoich danych do innych celów niż te wyraźnie określone i wyszczególnione.
Jaki jest konkretny cel RODO?
Głównym celem RODO jest ochrona danych osobowych. Rozporządzenie RODO wymaga, aby wszystkie organizacje, duże i małe, w tym Twoja, zastanowiły się nad danymi osobowymi, których używają, i bardzo rozważnie podeszły do kwestii, dlaczego i w jaki sposób ich używają. Zasadniczo RODO chce, aby przedsiębiorcy byli bardziej świadomi w kwestii danych osobowych swoich klientów, pracowników, dostawców i innych stron, z którymi prowadzą interesy. Innymi słowy, rozporządzenie RODO chce położyć kres organizacjom, które gromadzą dane o osobach wyłącznie dlatego, że są w stanie to zrobić, bez wystarczającego powodu. Albo dlatego, że wierzą, że mogą z tego w jakiś sposób skorzystać teraz lub w przyszłości, bez większej uwagi i bez informowania Cię o tym. Jak zobaczysz w poniższych informacjach, RODO w zasadzie niewiele zabrania. Nadal możesz uczestniczyć w marketingach e-mailowych, nadal możesz reklamować, i nadal możesz sprzedawać i wykorzystywać dane osobowe klientów, o ile zapewnisz przejrzystość w zakresie poszanowania prywatności osób. Rozporządzenie dotyczy bardziej zapewnienia wystarczających informacji o sposobie wykorzystywania danych, aby Twoi klienci i inne osoby trzecie byli poinformowani o Twoich konkretnych celach i działaniach. W ten sposób każda osoba może przekazać Ci swoje dane na podstawie co najmniej świadomej zgody. Wystarczy powiedzieć, że musisz postępować zgodnie z tym, co mówisz, i nie używać danych do innych celów niż te, które podałeś, ponieważ może to skutkować bardzo wysokimi grzywnami i innymi konsekwencjami.
Przedsiębiorcy, których dotyczy RODO
Możesz zadać sobie pytanie: „Czy RODO dotyczy również mojej firmy?” Odpowiedź na to pytanie jest dość prosta: jeśli masz bazę klientów lub administrację kadrową z osobami z UE, to przetwarzasz dane osobowe. A jeśli przetwarzasz dane osobowe, musisz przestrzegać Ogólnego Rozporządzenia o Ochronie Danych (RODO). Prawo określa, co możesz zrobić z danymi osobowymi i jak musisz je chronić. Jest to zatem zawsze ważne dla Twojej organizacji, ponieważ wszystkie firmy współpracujące z osobami fizycznymi z UE są zobowiązane do przestrzegania przepisów RODO. Wszystkie nasze interakcje zawodowe i osobiste stają się coraz bardziej cyfrowe, więc dbanie o prywatność osób fizycznych jest po prostu właściwe. Klienci oczekują, że ich ulubione sklepy będą starannie obchodzić się z danymi osobowymi, które im przekazują, więc posiadanie własnych przepisów dotyczących RODO w porządku to coś, z czego możesz być dumny. A, jako dodatkowy bonus, Twoi klienci to pokochają.
Kiedy przetwarzasz dane osobowe, zgodnie z RODO, prawie zawsze je przetwarzasz. Pomyśl o zbieraniu, przechowywaniu, modyfikowaniu, uzupełnianiu lub przesyłaniu danych. Nawet jeśli tworzysz lub usuwasz dane anonimowo, również je przetwarzasz. Dane są danymi osobowymi, jeśli dotyczą osób, które możesz odróżnić od wszystkich innych osób. To jest definicja zidentyfikowanej osoby, którą szczegółowo omówimy później w tym artykule. Na przykład, zidentyfikowałeś osobę, jeśli znasz jej imię i nazwisko, a dane te zgadzają się również z danymi na jej oficjalnie wydanym dokumencie tożsamości. Jako osoba zaangażowana w ten proces, masz kontrolę nad danymi osobowymi, które przekazujesz organizacjom. Po pierwsze, RODO daje Ci prawo do bycia poinformowanym o konkretnych danych osobowych, których używają organizacje i dlaczego. Jednocześnie masz prawo do bycia poinformowanym o tym, w jaki sposób te organizacje gwarantują Twoją prywatność. Ponadto, możesz sprzeciwić się wykorzystaniu Twoich danych, zażądać od organizacji usunięcia Twoich danych, a nawet zażądać, aby Twoje dane zostały przeniesione do konkurencyjnej usługi. [2] Tak więc, w istocie, osoba, do której należą dane, decyduje, co z nimi zrobisz. Dlatego jako organizacja musisz być skrupulatny w informacjach, które podajesz na temat dokładnego wykorzystania danych osobowych, które pozyskujesz, ponieważ osoba, do której należą dane, musi być poinformowana o powodach, dla których jej dane są w ogóle przetwarzane. Tylko wtedy osoba może zdecydować, czy używasz danych prawidłowo.
Jakie dane dokładnie są objęte?
Dane osobowe odgrywają najważniejszą rolę w ramach RODO. Punktem wyjścia jest ochrona prywatności osób fizycznych. Jeśli uważnie przeczytamy wytyczne RODO, możemy podzielić dane na trzy kategorie. Pierwsza kategoria dotyczy konkretnie danych osobowych. Można je sklasyfikować jako wszelkie informacje o zidentyfikowanej lub możliwej do zidentyfikowania osobie fizycznej. Na przykład imię i nazwisko, dane adresowe, adres e-mail, adres IP, data urodzenia, aktualna lokalizacja, ale także identyfikatory urządzeń. Te dane osobowe to wszelkie informacje, za pomocą których można zidentyfikować osobę fizyczną. Należy zauważyć, że to pojęcie jest interpretowane bardzo szeroko. Z pewnością nie ogranicza się ono do nazwiska, imienia, daty urodzenia czy adresu. Niektóre dane – które na pierwszy rzut oka nie mają nic wspólnego z danymi osobowymi – mogą nadal podlegać RODO poprzez dodanie pewnych informacji. Jest zatem powszechnie akceptowane, że nawet (dynamiczne) adresy IP, unikalne kombinacje numerów, za pomocą których komputery komunikują się ze sobą w Internecie, mogą być traktowane jako dane osobowe. Należy to oczywiście rozważyć w każdym konkretnym przypadku, ale weź pod uwagę dane, które przetwarzasz.
Druga kategoria dotyczy tak zwanych danych pseudonimowych: danych osobowych przetwarzanych w taki sposób, że dane te nie mogą być już powiązane z konkretną osobą bez użycia dodatkowych informacji, ale nadal czynią osobę unikalną. Na przykład zaszyfrowany adres e-mail, identyfikator użytkownika lub numer klienta, który jest połączony z innymi danymi wyłącznie poprzez dobrze zabezpieczoną wewnętrzną bazę danych. To również wchodzi w zakres RODO. Trzecia kategoria składa się z danych całkowicie anonimowych: danych, w których usunięto wszystkie dane osobowe umożliwiające identyfikację. W praktyce jest to często trudne do udowodnienia, chyba że dane osobowe są w ogóle identyfikowalne. To zatem wykracza poza zakres RODO.
Kto jest kwalifikowany jako osoba możliwa do zidentyfikowania?
Czasami może być nieco trudno zdefiniować, kto kwalifikuje się jako „osoba możliwa do zidentyfikowania”. Zwłaszcza, że w Internecie istnieje wiele fałszywych profili, takich jak osoby z fałszywymi kontami w mediach społecznościowych. Ogólnie rzecz biorąc, można założyć, że osoba jest możliwa do zidentyfikowania, gdy można odtworzyć jej dane osobowe bez zbytniego wysiłku. Pomyśl na przykład o numerach klientów, które można powiązać z danymi konta. Lub numer telefonu, który można łatwo namierzyć, a tym samym ustalić, do kogo należy. To wszystko są dane osobowe. Jeśli masz problemy z identyfikacją kogoś, konieczne jest przeprowadzenie nieco dokładniejszych badań. Możesz poprosić osobę o ważny dokument tożsamości, aby mieć pewność, że wiesz, z kim masz do czynienia. Możesz również przeszukiwać zweryfikowane bazy danych, aby uzyskać informacje dotyczące tożsamości danej osoby, takie jak cyfrowa książka telefoniczna (która faktycznie nadal istnieje). Jeśli nie masz pewności, czy klient lub inna osoba trzecia jest możliwa do zidentyfikowania, spróbuj skontaktować się z tym klientem i poprosić o dane osobowe. Jeśli osoba nie odpowie na Twoje zapytanie, zazwyczaj najlepiej jest usunąć wszystkie posiadane dane i odrzucić otrzymane informacje. Prawdopodobnie ktoś używa fałszywej tożsamości. RODO ma na celu ochronę osób fizycznych, ale Ty jako firma również musisz podjąć odpowiednie kroki, aby chronić się przed oszustwami. Niestety, ludzie są w stanie używać fałszywych tożsamości, dlatego ważne jest, aby być czujnym na informacje, które ludzie podają. Gdy ktoś używa cudzej tożsamości, może to mieć poważne konsekwencje dla Ciebie jako firmy. Zawsze zaleca się należytą staranność.
Uzasadnione powody do wykorzystywania danych osób trzecich
Głównym elementem RODO jest zasada, że należy wykorzystywać dane osób trzecich wyłącznie w określonych i uzasadnionych celach. Opierając się na wymogu minimalizacji danych, RODO stanowi, że dane osobowe można wykorzystywać wyłącznie w celu określonym i udokumentowanym, popartym jedną z sześciu dostępnych podstaw prawnych RODO. Innymi słowy, wykorzystanie danych osobowych jest ograniczone do określonego celu i podstawy prawnej. Każde przetwarzanie danych osobowych, które podejmujesz, musi być udokumentowane w rejestrze RODO, wraz z jego celem i podstawą prawną. Ta dokumentacja zmusza Cię do zastanowienia się nad każdą czynnością przetwarzania i starannego rozważenia jej celu i podstawy prawnej. RODO przewiduje sześć podstaw prawnych, które przedstawimy poniżej.
- Zobowiązania umowne: Podczas zawierania umowy muszą być przetwarzane dane osobowe. Dane osobowe mogą być również wykorzystywane w trakcie realizacji umowy.
- Zgoda: Użytkownik udziela wyraźnej zgody na wykorzystanie swoich danych osobowych lub umieszczenie plików cookie.
- Uzasadniony interes: Przetwarzanie danych osobowych jest niezbędne do celów uzasadnionych interesów administratora danych lub strony trzeciej. W tym przypadku ważna jest równowaga; nie powinno to naruszać osobistych swobód osoby, której dane dotyczą.
- Żywotne interesy: Dane mogą być przetwarzane w sytuacjach zagrożenia życia lub śmierci.
- Obowiązki prawne: Dane osobowe muszą być przetwarzane zgodnie z prawem.
- Interesy publiczne: Dotyczy to głównie rządów i władz lokalnych, takich jak ryzyko związane z porządkiem i bezpieczeństwem publicznym oraz ochrona ogółu społeczeństwa.
Są to podstawy prawne, które umożliwiają przechowywanie i przetwarzanie danych osobowych. Często niektóre z tych powodów mogą się pokrywać. Zasadniczo nie stanowi to problemu, o ile można wyjaśnić i udowodnić istnienie podstawy prawnej. Kiedy brakuje podstawy prawnej do przechowywania i przetwarzania danych osobowych, możesz mieć kłopoty. Pamiętaj, że RODO ma na uwadze ochronę prywatności osób fizycznych, stąd powód, dla którego istnieją tylko ograniczone podstawy prawne. Znaj i stosuj je, a jako organizacja lub firma powinieneś być bezpieczny.
Dane, do których stosuje się RODO
RODO, w swojej istocie, ma zastosowanie do przetwarzania danych, które jest w pełni lub przynajmniej częściowo automatyczne. Obejmuje to na przykład przetwarzanie danych za pośrednictwem bazy danych lub komputera. Ma ono jednak zastosowanie również do danych osobowych zawartych w pliku fizycznym, takich jak pliki przechowywane w archiwum. Ale te pliki muszą być istotne w tym sensie, że zawarte w nich dane są powiązane z jakimś zamówieniem, plikiem lub transakcją biznesową. Jeśli posiadasz odręczną notatkę zawierającą tylko nazwisko, nie kwalifikuje się ona jako dane w rozumieniu RODO. Ta odręczna notatka może pochodzić od kogoś, kto jest tobą zainteresowany, lub w inny sposób mieć charakter osobisty. Niektóre typowe sposoby przetwarzania danych przez firmy to zarządzanie zamówieniami, baza danych klientów, baza danych dostawców, administracja personalna i, oczywiście, marketing bezpośredni, taki jak newslettery i mailingi bezpośrednie. Osoba, której dane osobowe przetwarzasz, nazywana jest „osobą, której dane dotyczą”. Może to być klient, subskrybent newslettera, pracownik lub osoba kontaktowa. Dane dotyczące firm nie są traktowane jako dane osobowe, natomiast dane dotyczące jednoosobowych działalności gospodarczych lub osób samozatrudnionych są. [3]
Zasady dotyczące marketingu online
RODO ma znaczący wpływ, jeśli chodzi o marketing online. Istnieją pewne podstawowe zasady, których będziesz musiał przestrzegać, takie jak zawsze oferowanie opcji rezygnacji (opt-out) w przypadku e-mail marketingu. Ponadto, oferent musi również być w stanie wskazać i dostosować swoje preferencje. Oznacza to, że musisz dostosować e-maile, jeśli obecnie nie oferujesz tych opcji. Wiele organizacji korzysta również z mechanizmów retargetingu. Można to osiągnąć, na przykład, za pośrednictwem Facebooka lub Google Ads, ale pamiętaj, że będziesz musiał wyraźnie poprosić o pozwolenie na to. Prawdopodobnie masz już politykę prywatności i plików cookie na swojej stronie internetowej. Zatem, zgodnie z tymi zasadami, te części prawne również wymagają rewizji. Wymagania RODO stanowią, że te dokumenty muszą być bardziej kompleksowe i przejrzyste. Często możesz użyć wzorów tekstów do tych dostosowań, które są swobodnie dostępne w Internecie. Oprócz prawnych dostosowań polityki prywatności i plików cookie, należy powołać inspektora ochrony danych. Osoba ta jest odpowiedzialna za przetwarzanie danych i zapewnia, że organizacja jest i pozostaje zgodna z RODO.
Porady i sposoby na zgodność z RODO
Najważniejsze jest oczywiście to, abyś jako przedsiębiorca przestrzegał przepisów i zasad prawnych, takich jak RODO. Na szczęście istnieją sposoby na przestrzeganie RODO przy jak najmniejszym wysiłku. Jak już wspomnieliśmy, samo RODO tak naprawdę niczego nie zabrania, ale ustala ścisłe wytyczne dotyczące sposobu, w jaki dane osobowe mogą być przetwarzane. Jeśli nie będziesz przestrzegać konkretnych wytycznych i użyjesz danych z powodów, które nie są wymienione w RODO lub wykraczają poza jego zakres, ryzykujesz kary finansowe, a nawet gorsze konsekwencje. Poza tym, pamiętaj, że wszystkie strony, z którymi współpracujesz, będą cię szanować jako właściciela firmy, gdy ty również będziesz szanować ich dane i prywatność. Zapewni ci to pozytywny i godny zaufania wizerunek, co jest naprawdę dobre dla biznesu. Teraz omówimy kilka wskazówek, które sprawią, że zgodność z RODO będzie łatwym i efektywnym procesem.
1. Zmapuj, jakie dane osobowe przetwarzasz
Pierwszą rzeczą, którą należy zrobić, jest zbadanie, jakich dokładnie danych potrzebujesz i w jakim celu. Jakie informacje zamierzasz zbierać? Ile danych potrzebujesz, aby osiągnąć swoje cele? Tylko imię i adres e-mail, czy potrzebujesz również dodatkowych danych, takich jak adres fizyczny i numer telefonu? Musisz również stworzyć rejestr przetwarzania, w którym wymienisz, jakie dane przechowujesz, skąd pochodzą i z którymi stronami dzielisz się tymi informacjami. Weź również pod uwagę okresy przechowywania danych, ponieważ RODO stanowi, że musisz być w tej kwestii przejrzysty.
2. Uczyń prywatność priorytetem w swojej firmie
Prywatność to bardzo ważny temat i tak pozostanie w (nie)przewidywalnej przyszłości, ponieważ technologia i cyfryzacja tylko postępują i rosną. Dlatego bardzo ważne jest, abyś jako przedsiębiorca informował się o wszystkich niezbędnych przepisach dotyczących prywatności i traktował ją priorytetowo podczas prowadzenia działalności. Zapewni to nie tylko zgodność ze wszystkimi obowiązującymi przepisami, ale także zbuduje wizerunek zaufania dla Twojej firmy. Dlatego jako przedsiębiorca zapoznaj się z zasadami RODO lub zasięgnij porady ekspertów prawnych, aby mieć pewność, że prowadzisz działalność zgodnie z prawem w zakresie prywatności. Musisz dowiedzieć się, jakie dokładnie zasady Twoja firma musi spełniać. Władze holenderskie mogą również pomóc Ci w tym, dostarczając mnóstwo informacji, wskazówek i narzędzi do codziennego użytku.
3. Zidentyfikuj prawidłową podstawę prawną przetwarzania danych osobowych
Jak już omówiliśmy, zgodnie z RODO istnieje tylko sześć oficjalnych podstaw prawnych, które pozwalają na przetwarzanie i przechowywanie danych osobowych. Jeśli zamierzasz używać danych, niezwykle ważne jest, abyś wiedział, jaka podstawa prawna leży u podstaw ich wykorzystania. Idealnie byłoby, gdybyś udokumentował różne rodzaje przetwarzania danych, które wykonujesz w swojej firmie, na przykład w swojej polityce prywatności, aby klienci i osoby trzecie mogli zapoznać się z tymi informacjami i potwierdzić ich przyjęcie do wiadomości. Następnie zidentyfikuj prawidłową podstawę prawną dla każdego działania oddzielnie. Jeśli musisz przetwarzać dane osobowe z nowych motywów lub powodów, pamiętaj, aby dodać tę czynność, zanim zaczniesz.
4. Staraj się minimalizować wykorzystanie danych w możliwie największym stopniu
Jako organizacja musisz zapewnić, że zbierasz tylko minimalną liczbę danych, aby osiągnąć określony cel. Na przykład, jeśli sprzedajesz towary lub usługi online, Twoi użytkownicy zazwyczaj muszą podać tylko adres e-mail i hasło, aby proces rejestracji przebiegał płynnie. Nie ma potrzeby pytać klientów o płeć, miejsce urodzenia, a nawet adres w ramach procesu rejestracji. Dopiero gdy użytkownicy kontynuują zakup przedmiotu i chcą, aby został on wysłany na określony adres, staje się konieczne poproszenie o więcej informacji. Masz wtedy prawo poprosić o adres użytkownika na tym etapie, ponieważ jest to istotna informacja dla każdego procesu wysyłki. Minimalizacja ilości zbieranych danych minimalizuje wpływ potencjalnych incydentów związanych z prywatnością lub bezpieczeństwem. Minimalizacja danych jest podstawowym wymogiem RODO i niezwykle skuteczna w ochronie prywatności użytkowników, ponieważ przetwarzasz tylko te informacje, których potrzebujesz, i nic więcej.
5. Znaj prawa osób, których dane przetwarzasz
Ważną częścią pogłębiania wiedzy na temat RODO jest informowanie się o prawach klientów i innych osób trzecich, których dane przechowujesz i przetwarzasz. Tylko znając ich prawa, możesz chronić siebie i uniknąć kar. Prawdą jest, że RODO wprowadziło szereg ważnych praw dla osób fizycznych. Takich jak prawo do wglądu do swoich danych osobowych, prawo do sprostowania lub usunięcia danych oraz prawo do wniesienia sprzeciwu wobec przetwarzania ich danych. Te prawa omówimy krótko poniżej.
- Prawo dostępu
Pierwsze prawo dostępu oznacza, że osoby fizyczne mają prawo przeglądać i konsultować dane osobowe, które są o nich przetwarzane. Jeśli klient o to poprosi, jesteś zatem zobowiązany do ich udostępnienia.
- Prawo do sprostowania
Sprostowanie to to samo co korekta. Prawo do sprostowania daje zatem osobom fizycznym prawo do wprowadzania zmian i uzupełnień w danych osobowych, które organizacja przetwarza o nich, aby zapewnić, że dane te są przetwarzane prawidłowo.
- Prawo do bycia zapomnianym
Prawo do bycia zapomnianym oznacza dokładnie to, co mówi: prawo do bycia „zapomnianym”, gdy klient wyraźnie o to poprosi. Organizacja jest wtedy zobowiązana do usunięcia jego danych osobowych. Należy pamiętać, że jeśli istnieją obowiązki prawne, osoba fizyczna nie może powoływać się na to prawo.
- Prawo do ograniczenia przetwarzania
Prawo to daje osobie fizycznej jako osobie, której dane dotyczą, możliwość ograniczenia przetwarzania jej danych osobowych, co oznacza, że może ona prosić o przetwarzanie mniejszej ilości danych. Na przykład, jeśli firma prosi o więcej danych, niż jest to absolutnie konieczne dla danego procesu.
- Prawo do przenoszenia danych
Prawo to oznacza, że osoba fizyczna ma prawo do przeniesienia swoich danych osobowych do innej organizacji. Na przykład, jeśli ktoś przechodzi do konkurencji lub pracownik przechodzi do pracy w innej firmie, a ty przekazujesz dane tej firmie.
- Prawo do sprzeciwu
Prawo do sprzeciwu oznacza, że osoba fizyczna ma prawo sprzeciwić się przetwarzaniu jej danych osobowych, na przykład, gdy dane są wykorzystywane do celów marketingowych. Może ona skorzystać z tego prawa z konkretnych, osobistych powodów.
- Prawo do niepodlegania zautomatyzowanemu podejmowaniu decyzji
Osoby fizyczne mają prawo do niepodlegania w pełni zautomatyzowanemu podejmowaniu decyzji, które mogą mieć dla nich istotne konsekwencje lub powodować konsekwencje prawne interwencji ludzkiej. Przykładem zautomatyzowanego przetwarzania jest system oceny zdolności kredytowej, który w pełni automatycznie określi, czy kwalifikujesz się do kredytu.
- Prawo do informacji
Oznacza to, że organizacja musi dostarczyć osobom fizycznym jasnych informacji na temat zbierania i przetwarzania ich danych osobowych, gdy osoba fizyczna o to poprosi. Organizacja musi być w stanie wskazać, jakie dane przetwarza i dlaczego, zgodnie z zasadami RODO.
Zapoznając się z tymi prawami, możesz lepiej przewidzieć, kiedy klienci i strony trzecie mogą pytać o przetwarzane przez Ciebie dane. Łatwiej będzie Ci wówczas spełnić prośbę i wysłać im żądane informacje, ponieważ byłeś przygotowany. Oszczędność czasu może przynieść stałe przygotowanie na zapytania i posiadanie danych pod ręką, na przykład poprzez zainwestowanie w dobry system zarządzania klientami, który pozwala szybko i efektywnie pobierać niezbędne dane.
Co się stanie, gdy nie zastosujesz się do przepisów?
Dotknęliśmy już tego tematu wcześniej: istnieją konsekwencje nieprzestrzegania RODO. Ponownie informujemy, że nie musisz posiadać firmy z siedzibą w UE, aby podlegać obowiązkowi przestrzegania RODO. Jeśli masz choćby jednego klienta z siedzibą w UE, którego dane przetwarzasz, podlegasz zakresowi RODO. Istnieją dwa poziomy grzywien, które mogą zostać nałożone. Właściwy organ ochrony danych w każdym kraju może nałożyć skuteczne grzywny na dwóch poziomach. Poziom ten jest określany na podstawie konkretnego naruszenia. Grzywny pierwszego poziomu obejmują naruszenia takie jak przetwarzanie danych osobowych małoletnich bez zgody rodziców, niezgłoszenie naruszenia danych oraz współpraca z podmiotem przetwarzającym, który nie zapewnia wystarczających gwarancji w zakresie wymaganego bezpieczeństwa danych. Grzywny te mogą wynosić do 10 milionów euro lub, w przypadku firmy, do 2% całkowitego światowego rocznego obrotu z poprzedniego roku finansowego.
Drugi poziom ma zastosowanie, jeśli popełnisz fundamentalne naruszenia. Na przykład, nieprzestrzeganie zasad przetwarzania danych lub jeśli organizacja nie może wykazać, że osoba, której dane dotyczą, faktycznie wyraziła zgodę na przetwarzanie danych. Jeśli podlegasz pod zakres grzywien drugiego poziomu, ryzykujesz maksymalną grzywnę w wysokości 20 milionów euro lub do 4% globalnego obrotu Twojej firmy. Należy pamiętać, że te kwoty zostały zmaksymalizowane i zależą, między innymi, od Twojej osobistej sytuacji i rocznych przychodów Twojej firmy. Oprócz grzywien, krajowy organ ochrony danych może również nałożyć inne sankcje. Może to obejmować ostrzeżenia i nagany, aż do tymczasowego (a czasem nawet trwałego) zaprzestania przetwarzania danych. W takim przypadku możesz tymczasowo lub trwale nie przetwarzać już danych osobowych za pośrednictwem swojej organizacji. Na przykład, ponieważ wielokrotnie popełniałeś przestępstwa. To w zasadzie uniemożliwi Ci prowadzenie działalności gospodarczej. Inną możliwą sankcją RODO jest wypłata odszkodowań użytkownikom, którzy złożą uzasadnioną skargę. Krótko mówiąc, bądź czujny w kwestii prywatności i danych osobowych osób, aby uniknąć tak poważnych konsekwencji.
Chcesz wiedzieć, czy spełniasz wymogi RODO?
Jeśli planujesz założyć firmę w Holandii, będziesz musiał przestrzegać RODO. Jeśli prowadzisz działalność z klientami holenderskimi lub klientami z dowolnego innego kraju UE, również będziesz musiał przestrzegać tego rozporządzenia UE. Jeśli nie masz pewności, czy podlegasz zakresowi RODO, zawsze możesz skontaktować się z Intercompany Solutions w celu uzyskania porady na ten temat. Pomożemy Ci ustalić, czy masz wdrożone odpowiednie wewnętrzne przepisy i procesy oraz czy informacje, które przekazujesz stronom trzecim, są wystarczające. Czasami bardzo łatwo jest przeoczyć ważne informacje, które mimo wszystko mogą wpędzić Cię w kłopoty z prawem. Pamiętaj: prywatność to niezwykle ważny temat, dlatego istotne jest, abyś zawsze był na bieżąco z najnowszymi przepisami i wiadomościami. Jeśli masz jakiekolwiek pytania dotyczące tego tematu lub chciałbyś uzyskać więcej informacji na temat zakładania firm w Holandii, skontaktuj się z Intercompany Solutions w dowolnym momencie. Chętnie pomożemy Ci z każdym zapytaniem lub przedstawimy przejrzystą ofertę.
Źródła:
https://www.afm.nl/en/over-de-afm/organisatie/privacy
[1] [https://commission.europa.eu/law/law-topic/data-protection\_en#:~:text=The%20general%20regulation%20dataprotection%20(GDPR)&text=The%20AVG%20(also%20known%20under,digital%20unified%20market%20te%20](https://commission.europa.eu/law/law-topic/data-protection_en#:~:text=The%20general%20regulation%20dataprotection%20(GDPR)&text=The%20AVG%20(also%20known%20under,digital%20unified%20market%20te%20).
[2] https://www.rijksoverheid.nl/onderwerpen/privacy-en-persoonsgegevens/documenten/brochures/2018/05/01/de-algemene-verordening-gegevensbescherming
[3] https://www.rijksoverheid.nl/onderwerpen/privacy-en-persoonsgegevens/documenten/brochures/2018/05/01/de-algemene-verordening-gegevensbescherming
Podobne wpisy:
- Zagraniczne korporacje międzynarodowe i roczny budżet Holandii
- Wyzwania początkujących przedsiębiorców
- Jak założyć firmę jako młody przedsiębiorca
- Chcesz innowować w sektorze zielonej energii lub czystych technologii? Załóż firmę w Holandii
- Czy organy podatkowe mogą zidentyfikować właścicieli kryptowalut?

Źródła
- CBS - Statistics Netherlands
- Eurostat - EU business and labour cost statistics
- CPB Netherlands Bureau for Economic Policy Analysis
- European Commission - taxation and customs union
- Wet op de vennootschapsbelasting 1969 (wetten.overheid.nl)
- PwC Netherlands - tax insights and publications
- Hoge Raad 2024, scope of discharge and art. 2:9 DCC director liability (ECLI:NL:HR:2024:681)
- Hoge Raad 2025, interest deduction limits (art. 10a Vpb) (ECLI:NL:HR:2025:1250)
- PwC Worldwide Tax Summaries - Netherlands
- Court of Justice EU, the Danish beneficial ownership cases on abuse (C-116/16)
- Belastingdienst - corporate income tax rates (19% up to EUR 200,000 and 25.8% above)
Potrzebujesz więcej informacji na temat holenderskiej spółki BV?
Skontaktuj się z ekspertemReady to start your company in the Netherlands?
| Formation time | Dutch BV formation completed in 3 to 5 business days |
|---|---|
| Process | Fully remote setup with step-by-step guidance |
| Compliance | Expert support for registration, VAT and compliance |
| Aftercare | Accounting, tax and legal support included |
| One partner | All of the above through one trusted formation partner |

