荷蘭公司 / 荷蘭

通用資料保護條例(GDPR)對您的公司意味著什麼

Melvin van Esch · Sep 03, 2023 · 最近更新:

還沒準備好聊聊嗎?獲取我們的免費指南,了解荷蘭公司成立、成本、時間表和合規事宜。

下載手冊
Melvin van Esch, Co-founder of Intercompany Solutions

By Melvin van Esch, Co-founder, Intercompany Solutions

Published Sep 03, 2023 · Last reviewed 4 September 2023

All blog posts are reviewed and fact checked by our labour law lawyer Zishan Hussain and our director.Editorial standards

如今,隱私是一個非常重要的話題,尤其是在全球發生大規模數字化之後。我們需要對資料的處理方式進行監督和規範,以防止某些人濫用甚至盜用資料。您知道隱私甚至是一項人權嗎?個人資料極度敏感且容易被濫用;因此,大多數國家都通過了嚴格規範(個人)資料使用和處理的法律。除了國內法律外,還有影響國家立法的總體法規。例如,歐盟(EU)實施了《通用資料保護條例》(GDPR)。該條例於 2018 年 5 月生效,適用於向歐盟市場提供商品或服務的任何組織。即使您的公司未設在歐盟內,但同時擁有來自歐盟的客戶,GDPR 同樣適用。在我們深入探討 GDPR 條例及其具體要求之前,讓我們先澄清 GDPR 旨在實現什麼目標,以及為什麼它對您作為企業主至關重要。因此,在本文中,我們將解釋什麼是 GDPR,為什麼您應該採取適當措施確保合規,以及如何以最高效的方式做到這一點。

GDPR 究竟是什麼?

GDPR 是一項涵蓋自然人公民個人資料保護的歐盟條例。因此,它僅旨在保護個人資料,而非專業資料或公司資料。在歐盟官方網站上,它的描述如下:

“關於在個人資料處理和此類資料自由流動方面保護自然人的第 (EU) 2016/679 號條例。該條例的更正文本於 2018 年 5 月 23 日發表在《歐盟官方公報》上。GDPR 加強了數字時代公民的基本權利,並通過明確單一數字市場中企業的規則來促進貿易。這套通用規則消除了由不同國家體系造成的碎片化現象,並避免了官僚作風。該條例於 2016 年 5 月 24 日生效,並自 2018 年 5 月 25 日起正式實施。針對企業和個人的更多資訊[1]

它基本上是一種手段,旨在確保因所提供商品或服務的性質而需要處理資料的公司,能夠安全地處理個人資料。例如,如果您作為歐盟公民在網站上訂購產品,您的資料將受到該條例的保護,因為您位於歐盟境內。正如我們先前簡要解釋的那樣,公司本身無需在歐盟國家設立即可納入該條例的適用範圍。每家與來自歐盟的客戶打交道的公司都需要遵守 GDPR,以確保所有歐盟公民的個人資料受到保護且處於安全狀態。這樣,您可以放心,沒有任何公司會將您的資料用於明確說明和闡述之外的其他目的。

GDPR 的具體目的是什麼?

GDPR 的主要目的是保護個人資料。GDPR 條例希望所有大小組織(包括您的組織)認真思考它們所使用的個人資料,並對為什麼使用以及如何使用這些資料保持審慎周到的態度。本質上,GDPR 希望企業主在涉及客戶、員工、供應商以及與其合作的其他第三方的個人資料時,具備更高的保護意識。換句話說,GDPR 條例旨在終結那些僅因自身有能力、在沒有充分理由的情況下就收集個人資料的組織,或者那些認為現在或未來能以某種方式從中獲利、卻未給予足夠重視也未告知您的組織。正如您在下文資訊中所看到的,GDPR 實際上並沒有禁止太多事項。您仍然可以開展電子郵件營銷,仍然可以投放廣告,也仍然可以銷售和使用客戶的個人資料,前提是您對如何尊重個人隱私保持透明。該條例更多地在於就您使用資料的方式提供充分的資訊,以便您的客戶和其他第三方能夠了解您的具體目標和行為。這樣,每位個人至少可以基於知情同意向您提供其資料。不用多說,您需要言出必行,切勿將資料用於您所宣告之外的其他目的,因為這可能會引發非常高額的罰款和其他後果。

適用 GDPR 的企業主

您可能會問自己:“GDPR 也適用於我的公司嗎?”答案相當簡單:如果您的客戶庫或人員行政管理中包含來自歐盟的個人,那麼您就在處理個人資料。而如果您處理個人資料,就必須遵守《通用資料保護條例》(GDPR)。法律規定了您可以對個人資料做什麼以及必須如何保護它。因此,這對您的組織始終非常重要,因為所有與歐盟個人打交道的公司都必須遵守 GDPR 條例。我們所有的專業和個人互動都日益數字化,因此關注個人的隱私是理所應當的。客戶期望他們喜愛的商店能夠妥善處理他們提供的個人資料,因此制定好您自己關於 GDPR 的合規規章是值得自豪的事情。而且,作為額外的好處,您的客戶也會為此感到滿意。

當您處理個人資料時,根據 GDPR 的規定,您幾乎總是在對這些資料進行處理操作。比如收集、儲存、修改、補充或轉發資料。即使您匿名建立或刪除資料,您也在處理它。如果資料涉及您可以將其與其他所有人區分開來的特定人群,那麼該資料就是個人資料。這就是“已識別身份的人”的定義,我們將在本文後半部分對此進行詳細討論。例如,如果您知道某人的名字和姓氏,且這些資料與他們官方頒發的身份證明檔案上的資料相匹配,那麼您就已經識別了該人。作為該流程中涉及的個人,您對提供給組織的資料擁有控制權。首先,GDPR 給予您被告知組織所使用的具體個人資料及其原因的權利。同時,您有權瞭解這些組織如何保障您的隱私。此外,您可以反對使用您的資料,要求組織刪除您的資料,甚至要求將您的資料傳輸給競爭服務商。[2] 因此,本質上,資料所屬的個人決定了您對該資料採取的操作。這就是為什麼作為一個組織,您需要對所提供的有關獲取個人資料具體用途的資訊一絲不苟,因為資料所屬的個人需要被告知其資料被處理的根本原因。只有這樣,個人才能判斷您是否在正確使用其資料。

具體涉及哪些資料?

個人資料在 GDPR 中扮演著最重要的角色。保護個人的隱私是出發點。如果我們仔細閱讀 GDPR 指南,可以將資料分為三類。第一類是關於專門的個人資料。這可以歸類為關於已識別或可識別的自然人的所有資訊。例如,他或她的姓名和地址詳情、電子郵件地址、IP 地址、出生日期、當前位置以及裝置 ID。這些個人資料是指能夠據以識別自然人的所有資訊。請注意,這一概念的解釋非常廣泛。它絕不限於姓氏、名字、出生日期或地址。某些資料(乍一看與個人資料無關)在新增特定資訊後仍可歸入 GDPR 的範疇。因此,人們普遍接受的是,即使是(動態)IP 地址(計算機在網際網路上相互通訊的唯一數字組合)也可以被視為個人資料。當然,這必須針對每個具體情況專門考慮,但請務必審查您所處理的資料。

第二類是關於所謂的偽匿名資料:即通過特定方式處理的個人資料,在不使用額外資訊的情況下無法再進行追溯,但仍能使某人具有唯一性。例如,僅通過受到高度保護的內部資料庫與其他資料相連結的加密電子郵件地址、使用者 ID 或客戶編號。這也屬於 GDPR 的適用範圍。第三類由完全匿名的個人資料組成:即已刪除所有可追溯的個人資料的資料。在實踐中,這通常很難證明,除非個人資料本身本來就是可追溯的。因此,這超出了 GDPR 的適用範圍。

誰被認定為“可識別身份的人”?

有時要界定誰屬於“可識別身份的人”的範疇可能有點困難。特別是因為網際網路上有許多虛假資料,例如擁有虛假社交媒體賬戶的人。通常,當您可以不費吹灰之力就追溯到某人的個人資料時,就可以推斷該人是可識別的。例如,您可以將客戶編號與賬戶資料關聯起來。或者您可以輕鬆追溯並搞清楚歸屬人的電話號碼。這些都是個人資料。如果您在識別某人時遇到困難,有必要做進一步的調查。您可以向該人索要有效的身份證明形式,以確保您清楚自己在與誰打交道。您也可以在經驗證的資料庫中查詢以獲取有關某人身份的資訊,例如數字電話簿(它實際上仍然存在)。如果您不確定某個客戶或其他第三方是否可識別,請嘗試聯絡該客戶並索要個人資料。如果該人未回覆您的問詢,通常最好刪除您擁有的所有資料並丟棄提供給您的資訊。很有可能是有人在使用虛假身份。GDPR 旨在保護個人,但您作為公司也需要採取適當步驟保護自己免受欺詐。不幸的是,有人能夠使用虛假身份,因此對人們提供的資訊保持警惕非常重要。當有人盜用他人的身份時,這可能會對您公司造成嚴重的不利影響。建議隨時進行盡職調查。

使用第三方資料的合法理由

GDPR 的一個核心組成部分是:您只能出於特定且合法的目的使用第三方資料。在資料最小化要求的基礎上,GDPR 規定您只能在六個可用的 GDPR 法律依據之一的支援下,將個人資料用於已明確宣告並建檔的商業目的。換句話說,您對個人資料的使用僅限於宣告的目的和法律依據。您開展的任何個人資料處理都必須在 GDPR 登記冊中記錄備案,並附上其目的和法律依據。這種建檔記錄迫使您思考每一次處理活動,並仔細審視其目的和法律依據。GDPR 提供了六種法律依據,我們在下文列出:

  1. 合同義務:在簽訂合同時,必須處理個人資料。在履行合同時也可以使用個人資料。
  2. 同意:使用者明確允許使用其個人資料或設定 Cookie。
  3. 合法利益:為控制者或第三方的合法利益目的,處理個人資料是必要的。在這種情況下平衡至關重要,它不應侵犯資料主體的個人自由。
  4. 切身利益:當出現關乎生死的情況時,可以處理資料。
  5. 法律義務:必須依法處理個人資料。
  6. 公共利益:這主要與政府和地方當局有關,例如涉及公共秩序和安全的風險以及對廣大公眾的保護。

這些是允許您儲存和處理個人資料的法律依據。通常,其中一些理由可能會重疊。這通常不是問題,只要您能解釋並證明確實存在法律依據即可。當您缺乏儲存和處理個人資料的法律依據時,您可能會陷入麻煩。請記住,GDPR 的核心是保護個人隱私,因此法律依據的數量十分有限。瞭解並應用這些依據,您作為組織或公司就能夠確保安全合規。

GDPR 適用的資料

GDPR 的核心適用於全部或至少部分自動化的資料處理。例如,這意味著通過資料庫或計算機進行的資料處理。但它也適用於包含在紙質檔案中的個人資料,例如儲存在檔案館中的檔案。但這些檔案需要具有實質意義,即其中包含的資料與某種訂單、檔案或商業交易相聯絡。如果您擁有一張僅寫有姓名的手寫便條,它並不符合 GDPR 規定的資料資格。畢竟,這張手寫便條可能來自對您感興趣的人,或者具有個人性質。公司處理資料的某些常見方式包括訂單管理、客戶資料庫、供應商資料庫、員工管理,以及直接營銷(如電子資訊和直接郵寄)。您處理其個人資料的人被稱為“資料主體”。這可以是客戶、電子資訊訂閱者、員工或聯絡人。關於公司的資料不被視為個人資料,而關於 eenmanszaak 或自僱人士的資料則被視為個人資料。[3]

關於線上營銷的規則

GDPR 對線上營銷產生了重大影響。您需要遵守一些基本規則,例如在電子郵件營銷中始終提供退出(opt-out)選項。此外,受眾也必須能夠指明和調整其偏好。這意味著如果您目前未提供這些選項,則必須對電子郵件進行調整。許多組織還使用重定向(retargeting)機制。例如,這可以通過 Facebook 或 Google Ads 實現,但請記住,您需要獲得明確許可才能做到這一點。您的網站上可能已經有了隱私和 Cookie 政策。根據這些規則,這些法律文本也需要重新修訂。GDPR 的要求表明,這些檔案需要更加全面和透明。您通常可以使用範本檔案來進行這些調整,網路上有免費的模版可供使用。除了對您的隱私和 Cookie 政策進行法律調整外,還必須指定一名資料處理官員(Data Processing Officer)。該人負責資料的處理,並確保組織符合且持續符合 GDPR 的規定。

遵守 GDPR 的技巧和途徑

最重要的事情當然是,您作為企業主應當遵守法律法規和規則(如 GDPR)。幸運的是,有些方法可以幫助您以儘可能少的精力做到符合 GDPR。正如我們已經討論過的,GDPR 本身實際上並不禁止任何事情,但它確實為個人資料的處理方式設定了嚴格的指南。如果您不遵守這些具體指南,並將資料用於 GDPR 中未提及或超出其適用範圍的原因,您將面臨罰款甚至更嚴重的後果。除此之外,請記住,當您尊重合作夥伴的資料和隱私時,所有與您合作的各方也會作為商業夥伴而尊重您。這將為您樹立積極且值得信賴的形象,這對業務開展非常有利。我們現在將討論一些技巧,它們將使遵守 GDPR 變得簡單高效。

1.      首先梳理您處理的個人資料

首先要做的是研究您究竟需要哪些資料以及出於什麼目的。您打算收集哪些資訊?為了實現您的目標,您需要多少資料?僅僅是姓名和電子郵件地址,還是您還需要實體地址和電話號碼等額外資料?您還需要建立一個處理登記冊,在其中列出您保留的資料、資料來源以及與哪些第三方共享這些資訊。同時還要考慮保留期限,因為 GDPR 規定您必須對此保持透明。

2.      總體上將隱私保護作為您業務的優先事項

隱私是一個非常重要的主題,並且在可預見(及不可預見)的未來都將保持這種狀態,因為技術和數字化只會在不斷推進和增加。因此,作為一名企業主,瞭解所有必要的隱私法規並在開展業務時將其放在首位至關重要。這不僅能確保您符合所有適用法律,還能為您的公司樹立信任形象。因此,作為企業主,請深入研究 GDPR 規則或向法律專家尋求建議,以便在涉及隱私時能夠確保合規合法地開展業務。您需要找出您的公司必須遵守的具體規則。荷蘭官方機構也可以通過大量的日常使用資訊、技巧和工具為您提供幫助。

3.      確定處理個人資料的正確法律依據

正如我們已經討論過的,根據 GDPR,允許您處理和儲存個人資料的官方法律依據只有六種。如果您要使用資料,清楚瞭解使用背後的法律依據至關重要。理想情況下,您應該在公司中記錄不同型別的資料處理活動(例如在隱私政策中),以便客戶和第三方能夠閱讀並確認這些資訊。然後,分別確定每項操作的正確法律依據。如果您需要出於新的動機或原因處理個人資料,請確保在開始之前新增該項活動。

4.      儘量實現資料使用最小化

作為一個組織,您必須確保僅收集實現特定目標所需的最少資料元素。例如,如果您線上銷售商品或服務,您的使用者通常只需向您提供電子郵件和密碼,註冊流程即可順利執行。在註冊流程中,無需詢問客戶的性別、出生地甚至地址。只有當用戶繼續購買商品並希望將其郵寄到特定地址時,才有必要索取更多資訊。在該階段,您有權要求提供使用者的地址,因為這是任何運輸流程的核心資訊。將收集的資料量減至最少,可以最大程度減少潛在隱私或安全相關事件的影響。資料最小化是 GDPR 的核心要求,在保護使用者隱私方面極其有效,因為您只處理所需的資訊,絕不多收。

5.      瞭解您所處理資料對應人群的權利

深入瞭解 GDPR 的一個重要部分,是瞭解您所儲存和處理其資料的客戶及其他第三方的權利。只有瞭解他們的權利,您才能保護自己並避免罰款。確實,GDPR 為個人引入了一系列重要權利。例如查閱其個人資料的權利、要求更正或刪除資料的權利,以及反對處理其資料的權利。我們將在下文簡要討論這些權利。

  • 知情權與查閱權(Right of access)

查閱權是指個人有權檢視和查閱關於他們被處理的個人資料。如果客戶要求,您有義務向其提供。

  • 更正權(Right to rectification)

更正即修改。因此,更正權賦予個人對組織所處理的關於他們的個人資料進行修改和補充的權利,以確保這些資料得到正確處理。

  • 被遺忘權(Right to be forgotten)

被遺忘權字面意思很明確:當客戶提出明確要求時,有被“遺忘”的權利。組織隨後有義務刪除其個人資料。請注意,如果涉及法律義務,個人則無法主張此項權利。

  • 限制處理權(Right to restrict processing)

該權利賦予個人作為資料主體限制處理其個人資料的機會,這意味著他們可以要求處理較少的資料。例如,如果某公司索取的資料超出了該流程絕對必要的範圍。

  • 資料可攜權(Right to data portability)

該權利意味著個人有權將其個人資料傳輸給另一個組織。例如,如果有人轉投競爭對手,或者員工去另一家公司工作,您將資料傳輸給該公司。

  • 異議權(Right to object)

異議權意味著個人有權反對處理其個人資料,例如當資料被用於營銷目的時。他們可以出於特定的個人理由行使該權利。

  • 不受制於自動化決策的權利(Right not to be subject to automated decision-making)

個人有權不受可能對其產生重大影響或引發需人工干預的法律後果的全自動化決策限制。自動化處理的一個例子是信用評級系統,它將完全自動地確定您是否有資格獲得貸款。

  • 知情告知權(Right to information)

這意味著當個人要求時,組織必須向其提供有關收集和處理其個人資料的清晰資訊。根據 GDPR 原則,組織必須能夠指明它們處理哪些資料以及原因。

通過熟悉這些權利,您可以更好地預測客戶和第三方何時可能對您正在處理的資料提出問詢。然後,您會發現配合並向他們傳送其索取的資訊要容易得多,因為您早有準備。時刻對問詢做好準備並隨時可用資料可以為您節省大量時間,例如通過投資一套良好的客戶管理系統,使您能夠快速高效地調取所需資料。

如果不遵守會發生什麼?

我們先前已經簡要提及過這個話題:如果不遵守 GDPR,會帶來嚴重後果。再次提醒您,並不需要您的公司設立在歐盟境內才被要求遵守。如果您擁有哪怕一位總部/住所位於歐盟境內且您處理其資料的客戶,您就屬於 GDPR 的適用範圍。處罰分為兩個級別的罰款。每個國家的官方資料保護主管機關都可以裁定兩個級別的有效罰款。級別取決於具體的違規行為。第一級罰款涵蓋的違規行為包括:未經父母同意處理未成年人的個人資料、未能報告資料洩露事件,以及與未能在所需資料安全方面提供充分保證的處理者合作。這些罰款金額可高達 1000 萬歐元,或者在公司情況下,高達上一財年全球總年營業額的 2%。

如果您犯有根本性違規行為,則適用第二級罰款。例如,未能遵守資料處理原則,或者組織無法證明資料主體確實同意了資料處理。如果您屬於第二級罰款的範圍,您將面臨最高 2000 萬歐元或您公司全球營業額 4% 的罰款風險。請注意,這些金額是上限,取決於您的個人情況和您企業的年收入等因素。除了罰款之外,國家資料保護主管機關還可能實施其他制裁。範圍可以從警告和訓誡到暫時(有時甚至是永久)停止資料處理。在這種情況下,您的組織可能暫時或永久無法再處理個人資料。例如,因為您屢次犯下違紀行為。這基本上會使您無法開展業務。另一種可能的 GDPR 制裁是向提出合理投訴的使用者支付賠償金。簡而言之,對個人的隱私和個人資料保持警惕,以避免如此沉重的後果。

您想知道自己是否符合 GDPR 規定嗎?

如果您計劃在荷蘭創業,您將必須遵守 GDPR。如果您正在與荷蘭客戶或位於任何其他歐盟國家的客戶開展業務,您也必須遵守該歐盟法規。如果您不確定自己是否屬於 GDPR 的適用範圍,可以隨時聯絡 Intercompany Solutions 獲取有關該主題的建議。我們可以協助您瞭解您是否制定了適用的內部規章和流程,以及您向第三方提供的資訊是否充分。有時很容易忽視重要資訊,而這些資訊仍可能使您陷入法律麻煩。請記住:隱私是一個極度重要的主題,因此確保您始終了解最新法規和新聞至關重要。如果您對此主題有任何疑問,或想了解有關在荷蘭設立公司的更多資訊,請隨時聯絡 Intercompany Solutions。我們將樂意協助您解答任何疑問,或為您提供清晰的報價。

來源:

https://gdpr-info.eu/

https://www.afm.nl/en/over-de-afm/organisatie/privacy

https://finance.ec.europa.eu/


[1] [https://commission.europa.eu/law/law-topic/data-protection\_en#:~:text=The%20general%20regulation%20dataprotection%20(GDPR)&text=The%20AVG%20(also%20known%20under,digital%20unified%20market%20te%20](https://commission.europa.eu/law/law-topic/data-protection_en#:~:text=The%20general%20regulation%20dataprotection%20(GDPR)&text=The%20AVG%20(also%20known%20under,digital%20unified%20market%20te%20).

[2] https://www.rijksoverheid.nl/onderwerpen/privacy-en-persoonsgegevens/documenten/brochures/2018/05/01/de-algemene-verordening-gegevensbescherming

[3] https://www.rijksoverheid.nl/onderwerpen/privacy-en-persoonsgegevens/documenten/brochures/2018/05/01/de-algemene-verordening-gegevensbescherming

類似文章:

Register business

來源

想了解更多關於荷蘭 BV 公司的資訊?

諮詢專家

Ready to start your company in the Netherlands?

Formation timeDutch BV formation completed in 3 to 5 business days
ProcessFully remote setup with step-by-step guidance
ComplianceExpert support for registration, VAT and compliance
AftercareAccounting, tax and legal support included
One partnerAll of the above through one trusted formation partner

更多文章