Adatmegőrzési időszakok a holland törvények szerint: Mennyi ideig őrizhetik meg az ügyféladatokat?

A holland törvények kettős megközelítést alkalmaznak az ügyféladatok megőrzése terén. Az üzleti nyilvántartásokat, például a pénzügyi dokumentumokat, az adótörvény értelmében legalább hét évig meg kell őrizni, míg a személyes adatokat a GDPR értelmében nem szabad a rendeltetésükhöz szükségesnél tovább megőrizni.

Ez gondos egyensúlyt teremt a jogi kötelezettségek teljesítése és a magánélethez való jogok tiszteletben tartása között.

Üzleti szakemberek egy irodai megbeszélésen egy asztal körül laptopokkal és dokumentumokkal, a háttérben egy digitális képernyővel, amelyen adatdiagramok és jogi szimbólumok láthatók.

Sok szervezet nehezen tudja pontosan megérteni, hogy mennyi ideig tárolhatja jogszerűen a különböző típusú ügyféladatokat. A szabályok attól függően változnak, hogy pénzügyi nyilvántartásokról, alkalmazotti adatokról vagy általános ügyféladatokról van-e szó.

Bizonyos megőrzési időszakokat konkrét törvények határoznak meg, míg mások megkövetelik, hogy az üzleti igényeid alapján észszerű döntéseket hozz.

Ez az útmutató ismerteti a hollandiai adatmegőrzést szabályozó jogi keretet, és bemutatja, hogyan határozhatja meg szervezete számára a megfelelő megőrzési ütemterveket.

Megtudhatja a különböző adattípusokra vonatkozó törvényi követelményeket, az adatok törlésének megfelelő kezelését, és azt, hogy milyen jogokkal rendelkeznek ügyfelei az adataikkal kapcsolatban.

Az adatmegőrzés alapelvei a holland jog szerint

Egy üzleti szakember egy irodában jogi és adatkezelési dokumentumokat és digitális adatokat néz át, laptoppal és irodaszerekkel az asztalán.

A holland törvények három kulcsfontosságú alapelv betartását írják elő az ügyféladatok megőrzése során: az adatokat csak az eredeti céljukra szabad megőrizni, a lehető legkevesebb szükséges mennyiséget kell gyűjteni, és a megőrzési döntéseket egyértelműen dokumentálni kell.

Célhoz kötöttség a személyes adatok feldolgozásában

A személyes adatokat csak arra a konkrét célra őrizheti meg, amelyre azokat gyűjtötte. Ha az ügyféladatokat egy megrendelés feldolgozásához gyűjtötte, akkor ezeket az adatokat nem őrizheti meg határozatlan ideig marketing célokra, kivéve, ha erre a célra külön hozzájárulást kapott.

A GDPR előírja, hogy az adatok gyűjtése előtt egyértelmű célokat kell meghatározni. Amikor ez a cél megszűnik, a megőrzés jogalapja is megszűnik.

Például, amint befejez egy ügyféltranzakciót, és lejár a törvényes megőrzési időszak, törölnie kell az adatokat, kivéve, ha más jogos cél áll fenn.

Régi adatokat nem lehet újra felhasználni érvényes jogalap nélkül. Ha megváltoznak az üzleti körülményei, és új célra szeretné felhasználni a meglévő ügyféladatokat, akkor meg kell vizsgálnia, hogy ez megfelel-e az eredeti gyűjtési célnak, vagy új hozzájárulást kell kérnie.

Adatminimalizálás és szükségesség

Csak a cél eléréséhez szükséges minimális személyes adatokat gyűjtheti és őrizheti meg. Ez azt jelenti, hogy nem őrizheti meg az ügyféladatokat „csak arra az esetre”, ha később hasznosak lehetnek.

A holland adótörvény előírja, hogy a pénzügyi nyilvántartásokat hét évig meg kell őrizni. Ez azonban nem jelenti azt, hogy az összes ügyféladatot hét évig megőrizheti.

Külön kell választanod azt, amit törvényileg meg kell őrizned, attól, amit más célra gyűjtöttél.

A holland adatvédelmi hatóság elvárja, hogy rendszeresen ellenőrizze a tárolt adatokat. Kérdezd meg magadtól: szükséged van még ezekre az információkra? Anonimizálhatod őket ahelyett, hogy azonosítható formában tárolnád őket?

Ha a válasz nem, akkor törölnie vagy anonimizálnia kell az adatokat.

Átláthatóság és elszámoltathatóság

Dokumentálnia kell a megőrzési időszakokat , és meg kell indokolnia, hogy miért választotta azokat. A Holland Adatvédelmi Hatóság kérheti ezeket az információkat, és értékelni fogja, hogy a döntései ésszerűek-e.

Az adatvédelmi nyilatkozatnak egyértelműen tájékoztatnia kell az ügyfeleket arról, hogy mennyi ideig őrizzük meg az adataikat. Az embereknek jogukban áll kérni az adatok törlését, amint a megőrzési időszak lejár, vagy ha már nincs szükségük az adataikra.

Az adatmegőrzési időszakokat egyértelmű indoklással kell rögzítenie az adatvédelmi szabályzatában. Ez védelmet nyújt Önnek az auditok során, és segít az ügyfeleknek megérteni az adatkezelési gyakorlatát.

Ha az ügyfelek úgy vélik, hogy túl sokáig tároljuk az adataikat, panaszt nyújthatnak be a Holland Adatvédelmi Hatósághoz.

A megőrzési időszakokat szabályozó jogi keret

Üzleti szakemberek adatvédelemről és jogi megfelelésről beszélgetnek egy modern irodában, ahonnan kilátás nyílik a holland építészetet bemutató városra.

A hollandiai adatmegőrzés jogi kerete az európai és a nemzeti jogszabályokat ötvözi, az általános adatvédelmi rendelet (GDPR) alapozza meg az alapokat, a holland törvények pedig konkrét követelményeket határoznak meg.

Az Autoriteit Persoonsgegevens felügyeli a megfelelést, miközben a vállalkozásoknak egyensúlyt kell teremteniük a törvényi kötelezettségek és az adatvédelmi elvek között.

GDPR és a holland végrehajtási törvény

Az Általános Adatvédelmi Rendelet (GDPR) képezi az adatmegőrzés elsődleges jogalapját Hollandiában. Nem határoz meg konkrét megőrzési időszakokat az ügyféladatokra vonatkozóan.

Ehelyett azt az elvet rögzíti, hogy a személyes adatokat nem őrizheti meg a feldolgozásuk céljához szükségesnél hosszabb ideig.

A holland adatvédelmi törvény (DGIA) hajtja végre a GDPR-t nemzeti szinten. Ez a jogszabály a GDPR-ral párhuzamosan szabályozza a személyes adatok kezelését.

A kollektív adatvédelmi törvény (Verzamelwet Gegevensbescherming) a közelmúltban módosította a DGIA-t és a kapcsolódó adatvédelmi törvényeket, hogy biztosítsa az összhangot a jelenlegi adatvédelmi normákkal.

Az adatvédelmi szabályzatának dokumentálnia kell a megőrzési időszakokat, és meg kell indokolnia, hogy miért választotta ezeket. Az adatvédelmi nyilatkozatban tájékoztatnia kell az érintetteket arról is, hogy mennyi ideig tárolja az adataikat.

A holland adatvédelmi hatóság szerepe

Az Autoriteit Persoonsgegevens (AP) a holland adatvédelmi hatóság, amely az adatmegőrzési követelmények betartatásáért felelős. Az AP felméri, hogy a megőrzési időszakok ésszerűek és szükségesek-e az adatkezelési célokhoz.

Amikor az AP kivizsgálja az adatkezelési gyakorlatodat, dokumentációt kell benyújtanod, amely igazolja a megőrzési időszakokat. A hatóság értékeli, hogy a lehető legrövidebb ideig tárolod-e a személyes adatokat a jogos igényeid figyelembevételével.

Az egyének panaszt nyújthatnak be az AP-hez, ha Ön nem törli az adataikat a megőrzési időszak lejárta után. Az AP jogosult kivizsgálni ezeket a panaszokat, és végrehajtási intézkedéseket hozni, ha Ön megsérti az adatvédelmi törvényeket.

Törvényben előírt kontra önmeghatározott megőrzési kötelezettségek

A holland törvények különbséget tesznek a kötelező törvényi megőrzési időszakok és az Ön által meghatározott megőrzési időszakok között. A törvényi megőrzési időszakok felülírják a GDPR alapelveit, ha konkrét jogszabályok hosszabb tárolást írnak elő.

A holland adótörvények értelmében a pénzügyi nyilvántartásokat hét évig kell megőrizni. Ez a követelmény a GDPR minimalizálási elveitől függetlenül érvényes.

Az alkalmazottak adatainak kötelező megőrzési időszakai az információ típusától és céljától függően változnak.

A törvényi előírások nélküli ügyféladatok esetében Ön határozza meg a megfelelő megőrzési időszakokat az adatkezelési céljai alapján. Figyelembe kell vennie, hogy mennyi ideig van szüksége az adatokra a kiegyenlítetlen számlák nyomon követéséhez, a szerződések teljesítéséhez vagy egyéb jogos üzleti igényekhez.

Az ágazati szervezetek útmutatást nyújthatnak magatartási kódexek formájában, amelyek felvázolják az Ön iparágában közös megőrzési időszakokat.

Megfelelő megőrzési ütemtervek meghatározása

A megőrzési időszakok meghatározása a jogi kötelezettségek, a működési igények és a GDPR-követelmények gondos értékelését igényli. Egyensúlyt kell teremteni aközött, hogy az adatokat az üzleti céloknak megfelelően kell megőrizni, ugyanakkor aközött, hogy azokat a szükségesnél tovább ne őrizzék meg.

A jogszerű cél és időtartam értékelése

Minden egyes megőrzési időszakot közvetlenül össze kell kapcsolni az adatok gyűjtésének céljával. A GDPR célhoz kötöttségének elve azt jelenti, hogy az ügyféladatokat nem lehet egyszerűen határozatlan ideig megőrizni.

Gondold át, mennyi ideig van valójában szükséged az információra az eredeti célod eléréséhez.

A holland adótörvények értelmében a pénzügyi nyilvántartásokat jellemzően hét évig kell megőrizni. Azonban az ügyfelek marketingcélú elérhetőségeire csak egy vagy két évig lehet szükség.

Minden egyes adatkategóriát külön kell értékelni.

Fontolja meg, hogy jogi eljárások esetén hosszabb megőrzési időre van-e szükség. Ha egy ügyféllel kapcsolatos vita folyamatban van, előfordulhat, hogy a releváns adatokat meg kell őriznie az ügy rendezéséig.

Azonban, amint a cél lejár, törölnie vagy anonimizálnia kell az információkat.

Az ágazati szervezetek időnként ajánlott adatmegőrzési ütemterveket tesznek közzé bizonyos iparágakra vonatkozóan. Ezek az irányelvek segíthetnek meghatározni, hogy az Ön területén működő más vállalatok mit tartanak elfogadhatónak.

A Holland Adatvédelmi Hatóság felméri, hogy az Ön által választott időszakok arányosak-e az Ön által megadott célokkal.

A megőrzés dokumentálása a szabályzatokban

Rögzítenie kell a megőrzési időszakokat, és meg kell indokolnia, hogy miért választotta azokat. Ez a dokumentáció védi Önt, ha a Holland Adatvédelmi Hatóság megkérdőjelezi az Ön gyakorlatát.

Minden egyes feldolgozott ügyféladat-típushoz adjon meg konkrét időkereteket.

A belső adatmegőrzési szabályzatoknak fel kell tüntetniük minden adatkategóriát a hozzá tartozó megőrzési időszakkal együtt. Például:

AdattípusMegőrzési időszakJogi alap
Számlaadatok7 évAdótörvény
Ügyfél elérhetőségei2 évvel az utolsó vásárlás utánJogos érdek
Marketing hozzájárulási nyilvántartásokHozzájárulás időtartama + 1 évJogi kötelezettség

Az adatvédelmi nyilatkozatnak tájékoztatnia kell az érintetteket arról, hogy mennyi ideig tárolja az adataikat. Használjon világos nyelvet, amelyet az ügyfelek megértenek.

Az olyan homályos kifejezések, mint a „szükség esetén”, nem felelnek meg a GDPR átláthatósági követelményeinek.

Az operatív, jogi és üzleti igények egyensúlyban tartása

A megőrzési ütemtervek meghatározásakor egymással versengő igényekkel kell szembenézni. A működési hatékonyság érdekében az összes adatot véglegesen meg kell őrizni a könnyű hozzáférés érdekében.

A GDPR azonban a lehető legrövidebb megőrzési időt írja elő.

A jogi kötelezettségek minimális megőrzési időszakokat szabnak meg, amelyeket nem lehet figyelmen kívül hagyni. Az adózási nyilvántartásokat hét évig kell megőrizni, függetlenül az Ön preferenciáitól.

A foglalkoztatással kapcsolatos adatokra külön szabályok vonatkoznak, a legtöbb személyzeti információ a munkaviszony megszűnését követő két évig tárolható.

Az üzleti igények indokolhatják a közvetlen célon túlmutató megőrzést. A vásárlási előzményeket megőrizheti a visszaküldések vagy a garanciális igények kezelése érdekében.

A kiegyenlítetlen számlák monitorozást igényelnek, ami azt jelenti, hogy a kapcsolódó ügyféladatokat a fizetés megérkezéséig meg kell őrizni.

Az érintettek kérhetik az adatok törlését, ha már nincs szükségük az adataikra, vagy ha lejártak a törvényben előírt határidők.

A tárolt adatokat rendszeresen ellenőrizni kell, és a megőrzési időszak lejárta után mindent törölni kell. Az automatizált törlési rendszerek manuális felügyelet nélkül biztosítják a megfelelőséget.

A törvényes megőrzési időszakok áttekintése adattípusonként

A holland törvények meghatározott minimális megőrzési időszakokat határoznak meg a különböző típusú üzleti adatokra. Az adótörvények a legtöbb pénzügyi adat esetében hét évet írnak elő, míg a foglalkoztatási és egészségügyi adatok külön jogi keretek szerint, saját határidőkkel rendelkeznek.

Pénzügyi és adózási nyilvántartások

A holland adótörvények értelmében a legtöbb pénzügyi nyilvántartást hét évig meg kell őriznie. Ez a megőrzési kötelezettség a beszerzési és értékesítési nyilvántartásokra, számlákra, bankszámlakivonatokra és éves beszámolókra vonatkozik.

A hétéves időszak annak a pénzügyi évnek a végén kezdődik, amelyben a nyilvántartást létrehozták.

A hitel- és betéti számláid is e hétéves követelmény hatálya alá tartoznak. Ez magában foglalja a főkönyveket, naplókat és az üzleti tranzakciókat igazoló dokumentumokat.

Ezeket a rekordokat a megőrzési időszak lejárta előtt nem törölheti vagy semmisítheti meg, még akkor sem, ha a napi működéshez már nincs rájuk szüksége.

A pénztárgép-nyilvántartásokat és az értékesítési pont adatait ugyanennyi hét évig kell megőrizni. Az adóhatóságok ezeket a dokumentumokat ellenőrzések vagy vizsgálatok során kérhetik.

Ha nem vezet megfelelő nyilvántartást, a holland adóhivatal büntetésekre vagy bírságokra számíthat.

Emberi erőforrások és alkalmazotti adatok

A munkavállalói bérnyilvántartásokat a munkaviszony megszűnését követő hét évig meg kell őrizni. Ez magában foglalja a fizetési jegyzékeket, az adóbevallásokat és a nyugdíjjárulékokat.

Ezekre a dokumentumokra adózási célokból és a bérekkel vagy juttatásokkal kapcsolatos esetleges viták esetén van szüksége.

A személyi dokumentációra az adattípustól függően eltérő követelmények vonatkoznak. Az alapvető foglalkoztatási dokumentumokat, például a szerződéseket és az álláspályázatokat két évig meg kell őrizni, miután valaki elhagyja a céget.

Az orvosi igazolásokat és a betegszabadság-nyilvántartásokat hamarabb, jellemzően két év elteltével meg lehet semmisíteni.

A teljesítményértékelések és a fegyelmi feljegyzések rövidebb megőrzési időszakot igényelnek. Ezeket csak addig szabad megőrizni, ameddig relevánsak a munkaviszony szempontjából.

Miután egy alkalmazott távozik, ezeket általában egy-két éven belül törölheti, kivéve, ha jogi eljárás van folyamatban.

Egészségügyi és orvosi dokumentációk

A holland egészségügyi törvény értelmében az orvosi feljegyzéseket legalább 20 évig meg kell őrizni. Ez a hosszú megőrzési időszak mind a betegeket, mind az egészségügyi szolgáltatókat védi, ha kérdések merülnének fel a korábbi kezelésekkel kapcsolatban.

Bizonyos feljegyzéseket, például a kiskorúakat érintőeket, még hosszabb ideig kell megőrizni.

A betegdokumentációk tartalmazzák a diagnózisra vonatkozó információkat, a kezelési terveket, a vizsgálati eredményeket és a levelezést. Ezeket biztonságosan kell tárolni, és biztosítani kell, hogy csak a jogosult személyzet férhessen hozzájuk.

A megőrzési időszak lejárta után a dokumentumokat olyan módon kell megsemmisíteni, amely megakadályozza a jogosulatlan hozzáférést.

A gyógyszertárak hasonló szabályokat követnek a vényköteles gyógyszerek adataira vonatkozóan. Ezeket 15 évig meg kell őrizni a gyógyszerelési előzmények nyomon követése és a hibák elkerülése érdekében.

Az egészségügyi ellátással kapcsolatos biztosítási igények és számlázási dokumentumok esetében szintén hosszabb megőrzési időszakra van szükség.

Oktatási és jogi dokumentumok

Az oktatási intézményeknek a dokumentum típusától függően meghatározott időszakokra kell megőrizniük a hallgatói nyilvántartásokat. Az oklevelek és a diploma megszerzéséről szóló bizonyítványok a közokiratokról szóló törvény hatálya alá tartoznak, és azokat véglegesen meg kell őrizni.

Ezek a dokumentumok igazolják a képesítéseket, és lehetővé teszik a korábbi diákok számára, hogy másolatokat kérjenek.

A vizsgaeredményeket és az osztályzatokat legalább két évig meg kell őrizni a hallgató tanulmányainak befejezése után. A kurzusregisztrációs és jelenléti nyilvántartásokhoz jellemzően rövidebb időszakokra van szükség, körülbelül egy-két évre a tanév végét követően.

A jogi dokumentumokat, például a szerződéseket és megállapodásokat a szerződés időtartama alatt plusz hét évig meg kell őrizni. A bírósági iratokat és az ügyvédekkel folytatott levelezést a jogi eljárások ideje alatt és azt követően legalább 20 évig meg kell őrizni.

A közjegyzői okiratokat állandó megőrzésre van szükség, mivel hivatalos jogi bizonyítékként szolgálnak.

Adattörlés és -megsemmisítés kezelése

A megőrzési időszak lejárta után aktívan el kell távolítania a személyes adatokat a rendszereiből. A holland törvények előírják, hogy körültekintően kell eljárni az adatok törlésének módjával és a megsemmisítési módszerek megfelelő dokumentálásával kapcsolatban, figyelembe véve azokat a helyzeteket is, amikor az adatokat a lejárt megőrzési időszak ellenére is meg kell őrizni.

Törlésre kész adatok azonosítása

Rendszeresen ellenőriznie kell a tárolt ügyféladatokat, hogy azonosítsa, mely információk érték el a megőrzési időszak végét. Állítson be egy olyan rendszert, amely nyomon követi, hogy mikor gyűjtötték össze a különböző adatkategóriákat, és mikor válnak jogosulttá a törlésre.

Ez magában foglalhatja az ügyfélnyilvántartásokat, a levelezést, a tranzakciók adatait és a marketingpreferenciákat. Készítsen ütemtervet az adatbázisok és a nyilvántartási rendszerek legalább negyedévente történő ellenőrzésére.

Sok szervezet használ automatizált eszközöket, amelyek jelzik a közeledő törlési dátumú adatokat, vagy riasztást küldenek, ha a megőrzési időszak lejár. Átlátható nyilvántartást kell vezetnie arról, hogy hol találhatók az ügyféladatok a rendszerein, beleértve a biztonsági mentési szervereket és az archivált fájlokat is.

Az adatfeldolgozó csapatoknak meg kell érteniük, hogy mely megőrzési időszakok vonatkoznak a különböző adattípusokra. A pénzügyi nyilvántartásokat a holland adótörvények hét évig kell tárolni, de a marketing hozzájárulási adatokat csak addig kell megőrizni, amíg a kapcsolat aktív marad.

Dokumentálja a felülvizsgálati folyamatot, hogy a Holland Adatvédelmi Hatóság ellenőrizhesse a megfelelőséget.

Biztonságos és megfelelő megsemmisítési módszerek

A személyes adatokat olyan módon kell megsemmisítenie, amely lehetetlenné teszi a helyreállításukat. A fájlok egyszerű áthelyezése a lomtárba vagy az adatbázis-bejegyzések törlése nem felel meg a holland jogi követelményeknek.

Digitális adatok esetén használjon biztonságos törlőszoftvert, amely többször felülírja az információkat, vagy fizikailag semmisítse meg a tárolóeszközöket. Az ügyféladatokat tartalmazó papír alapú nyilvántartásokat keresztvágó vagy mikrovágó aprítókkal kell aprítani.

Soha ne dobja az ügyféladatokat a hagyományos szemeteskukába. Nagy mennyiségű adat esetén érdemes lehet hitelesített megsemmisítő szolgáltatásokat igénybe venni, amelyek megsemmisítési igazolást állítanak ki.

A megfelelő megsemmisítési módszerek a következők:

  • Biztonságos törlési szoftver digitális fájlokhoz
  • Merevlemezek és adathordozók fizikai megsemmisítése
  • Keresztvágású aprítás papírdokumentumokhoz
  • Mágneses adattároló eszközök lemágnesezése
  • Tanúsított harmadik fél általi megsemmisítési szolgáltatások dokumentációval

Jegyezze fel, hogy mikor és hogyan semmisítette meg az adatokat. A Holland Adatvédelmi Hatóság kérheti Öntől annak igazolását, hogy az ügyféladatokat megfelelően törölte a megőrzési időszak lejárta után.

Kivételek és jogi megőrzési szabályok kezelése

Előfordul, hogy az adatokat még a megőrzési időszak lejárta után sem lehet törölni. Jogi eljárások, aktív vizsgálatok vagy függőben lévő viták megkövetelik a releváns ügyféladatok megőrzését az ügy lezárásáig.

Olyan jogi megőrzési folyamatot kell bevezetnie , amely felfüggeszti az érintett adatok szokásos törlési ütemterveit. Dokumentálja az egyes jogi megőrzési folyamatokat, részletezve, hogy mely adatok nem törölhetők, és miért.

Azonnal értesítse adatfeldolgozó csapatait a megőrzési kötelezettség kezdetéről, hogy véletlenül se semmisítsék meg a szükséges információkat. Rendszeresen tekintse át az aktív megőrzési kötelezettségeket, és haladéktalanul oldja fel azokat, amikor a jogalap megszűnik.

Az ügyfélpanaszok vagy a szabályozási megkeresések szintén szüneteltetik a törlési kötelezettséget . Ha valaki panaszt nyújt be a holland adatvédelmi hatósághoz az Ön szervezetével kapcsolatban, akkor az adatait mindaddig meg kell őriznie, amíg a hatóság nem oldja meg az ügyet.

Egyensúlyozza ki ezeket a kivételeket az általánosabb adatmegőrzési szabályzataival, miközben egyértelműen nyilvántartást vezet arról, hogy bizonyos adatok miért maradnak a rendszereiben a szokásos időszakon túl.

Az érintettek jogai és szervezeti megfelelőség

Az Ön által kezelt adatokkal rendelkező személyek a GDPR értelmében különleges jogokkal rendelkeznek, és Önnek meghatározott határidőn belül válaszolnia kell a kéréseikre. A szervezetének megfelelő dokumentációt is kell vezetnie, és be kell tartania az Autoriteit Persoonsgegevens által meghatározott felügyeleti követelményeket.

Törléshez való jog és az érintettek kérelmei

Az érintettek kérhetik személyes adataik törlését, ha a megőrzési időszak lejár, vagy ha az adatokra már nincs szükség az eredeti célból. Ezekre a törlési kérelmekre a kézhezvételtől számított egy hónapon belül válaszolnia kell.

Ha elutasítja a kérelmet, meg kell indokolnia az érintettel a döntését. Az érintettek panaszt is benyújthatnak a Holland Adatvédelmi Hatósághoz, ha Ön nem törli az adataikat a felszólítás ellenére.

Az érintett jogosult tiltakozni, ha úgy véli, hogy túl sokáig tároljuk az adatait. Ezeket a kéréseket nem hagyhatja figyelmen kívül pusztán azért, mert kényelmetlen lenne feldolgozni azokat.

A szervezetének egyértelmű folyamattal kell rendelkeznie az adatkezelési kérelmek kezelésére. Ez magában foglalja a kérelmet benyújtó személyazonosságának ellenőrzését, valamint annak ellenőrzését, hogy továbbra is érvényesek-e a törvényes megőrzési időszakok.

Minden kérést és a rád adott válaszokat dokumentálni kell a GDPR-megfelelőség igazolása érdekében.

A GDPR-megfelelőség biztosítása adatmegőrzési gyakorlatokon keresztül

Rögzítenie kell a megőrzési időszakokat, és el kell magyaráznia, hogy miért adott időkereteket választott. Ezt az információt tüntesse fel az adatvédelmi szabályzatában, hogy indokolni tudja az Autoriteit Persoonsgegevens számára, ha érdeklődnek.

A hatóság felméri, hogy az adatmegőrzési időszakok ésszerűek és a lehető legrövidebbek-e. Az adatvédelmi nyilatkozatban egyértelműen fel kell tüntetni, hogy mennyi ideig tárolja a különböző típusú személyes adatokat.

Ez az átláthatóság segít az érintetteknek megérteni az Ön gyakorlatát. Rendszeresen ellenőriznie kell a tárolt személyes adatait is, hogy azonosítsa azokat az információkat, amelyek túllépték a megőrzési időszakot.

Amikor a megőrzési időszak lejár, az adatokat vagy biztonságosan meg kell semmisíteni, vagy teljesen anonimizálni kell. Az olyan érzékeny információk esetében, mint az orvosi adatok, biztonságos megsemmisítési módszereket kell alkalmazni.

A digitális rendszerek előre meghatározott időpontokban automatikusan törölhetik az adatokat a megfelelőség fenntartása érdekében.

Hatósági jelentéstétel és felügyelet

Az Autoriteit Persoonsgegevens figyelemmel kíséri, hogy a szervezetek betartják-e a GDPR adatmegőrzési követelményeit. Vizsgálhatják az Ön gyakorlatát, és dokumentációt kérhetnek a megőrzési időszakokról és a törlési eljárásokról.

Együtt kell működnie a megkereséseikkel, és meg kell adnia a kért információkat. Ha személyes adatokat érintő adatvédelmi incidenst tapasztal, 72 órán belül be kell jelentenie azt a Holland Adatvédelmi Hatóságnak.

Az érintett adatalanyokat közvetlenül is tájékoztatnia kell, ha az incidens magas kockázatot jelent jogaikra és szabadságaikra nézve. Ez magában foglalja a diszkrimináció, a csalás, a pénzügyi kár vagy a hírnév sérelmének kockázatát.

Az ágazati szervezete útmutatást adhat az iparágára vonatkozó standard megőrzési időszakokról. Az elismert iparági szabványok betartása segítheti a megfelelőségi erőfeszítéseit.

Azonban továbbra is Ön felelős a megfelelő megőrzési időszakok meghatározásáért, figyelembe véve az Ön konkrét körülményeit és jogi kötelezettségeit.

Gyakran ismételt kérdések

Milyen jogi követelmények vonatkoznak az ügyféladatok tárolására Hollandiában?

Az ügyféladatok tárolásakor be kell tartania mind a holland üzleti nyilvántartási követelményeket, mind a GDPR-előírásokat. A pénzügyi információkat tartalmazó üzleti nyilvántartásokra az adótörvények értelmében hétéves megőrzési időszak vonatkozik. Az ingatlanokkal kapcsolatos nyilvántartásokat legalább tíz évig kell megőrizni. A GDPR értelmében jogalappal kell rendelkeznie a személyes adatok feldolgozásához. Az ügyféladatokat csak addig őrizheti meg, ameddig az a gyűjtésük céljához szükséges. A Holland Adatvédelmi Hatóság elvárja Öntől, hogy az Ön konkrét helyzete és üzleti igényei alapján határozza meg a megfelelő megőrzési időszakokat. Dokumentálnia kell a megőrzési időszakokat, és el kell magyaráznia, hogy miért választotta azokat. Ennek az információnak szerepelnie kell az adatvédelmi szabályzatában és az adatvédelmi nyilatkozatában, hogy az ügyfelek megértsék, mennyi ideig tárolja az adataikat.

Mennyi ideig őrizheti meg egy vállalkozás a személyes adatokat a holland adatvédelmi szabályozás értelmében?

A GDPR nem határoz meg konkrét maximális megőrzési időt a személyes adatokra vonatkozóan. Ön határozza meg a megfelelő megőrzési időt az üzleti céljai és jogi kötelezettségei alapján. A személyes adatokat azonban nem őrizheti meg a szükségesnél tovább. A megőrzési időszakok meghatározásakor számos tényezőt kell figyelembe vennie. Ellenőrizze, hogy vonatkoznak-e törvényi megőrzési időszakok, például az adótörvények által előírtak. Értékelje, hogy mennyi ideig van valóban szüksége az adatokra az üzleti tevékenységéhez. Mindig a lehető legrövidebb megőrzési időszakra kell törekednie. Ha az ügyfelek adataik törlését kérik, és a megőrzési időszak lejárt, el kell távolítania az adataikat. Az egyetlen kivétel az, ha jogi kötelezettsége van az adatok meghatározott ideig történő megőrzésére.

Össze tudná foglalni az ügyféladatokat kezelő holland vállalatok adatmegőrzési kötelezettségeit?

A holland adótörvények értelmében az üzleti nyilvántartásokat legalább hét évig meg kell őriznie. Ez magában foglalja a pénzügyi dokumentumokat és az üzleti tranzakciókkal kapcsolatos nyilvántartásokat. Ha ingatlanokkal kapcsolatos adatokat kezel, ezeket a nyilvántartásokat tíz évig kell megőriznie. A GDPR értelmében a személyes adatokat nem tárolhatja a szükségesnél tovább. Ön határozza meg, hogy mi szükséges az üzleti céljai és a jogi követelmények alapján. Dokumentálnia kell a megőrzési időszakokat, és bele kell foglalnia azokat az adatvédelmi szabályzatába. Köteles rendszeresen felülvizsgálni a tárolt adatokat, és törölni azokat a megőrzési időszakok lejártakor. Az adatvédelmi nyilatkozatban tájékoztatnia kell az ügyfeleket a megőrzési időszakokról is.

Mi a maximális időtartam, ameddig a fogyasztói adatokat jogszerűen tárolhatják Hollandiában?

A GDPR nem határoz meg maximális időtartamot a fogyasztói adatok tárolására. A megőrzési időszak az adatok gyűjtésének céljától és a vonatkozó törvényi kötelezettségektől függ. A lehető legrövidebb megőrzési időszakot kell alkalmaznia, amely továbbra is megfelel a jogos üzleti igényeinek. Ha az adótörvény hétéves megőrzést ír elő a pénzügyi nyilvántartásokra, akkor ezeket az adatokat hét évig megőrizheti. Ezen időszak lejárta után az adatokat törölni kell, kivéve, ha van más jogalap. Marketing célokra vagy más nem kötelező felhasználásra rövidebb megőrzési időszakokat kell meghatároznia attól függően, hogy mikor válik szükségtelenné az adatok. Az adatok megőrzését nem lehet egyszerűen azzal indokolni, hogy a jövőben szüksége lehet rájuk. A célnak aktuálisnak és konkrétnak kell lennie.

Milyen következményekkel jár az adatmegőrzési korlátok be nem tartása Hollandiában?

A Holland Adatvédelmi Hatóság vizsgálatot indíthat a szervezete ellen, ha nem tartja be a megőrzési korlátokat. Ha a Hatóság a megőrzési időszakokat ésszerűtlennek vagy túl hosszúnak találja, végrehajtási intézkedésekre számíthat. Ez magában foglalhatja a bírságokat és az adatok törlésére vonatkozó végzéseket. Az ügyfelek panaszt nyújthatnak be a Hatósághoz, ha Ön a megőrzési időszak lejárta után megtagadja adataik törlését. Jogukban áll kérni személyes adataik eltávolítását, amikor már nincs rájuk szükség. Ha Ön indokolatlanul elutasítja az ilyen kérelmeket, szabályozási szankciókkal néz szembe. A szabályok be nem tartása károsíthatja a hírnevét és alááshatja az ügyfelek bizalmát. Polgári jogi követelésekkel nézhet szembe olyan személyektől, akiknek az adatvédelmi jogait megsértette.

Felvázolná az ügyféladatok jogszerű megsemmisítésének folyamatát a megőrzési időszak lejárta után Hollandiában?

Rendszeresen felül kell vizsgálnia a birtokában lévő személyes adatokat, hogy azonosítsa azokat az információkat, amelyek elérték a megőrzési időszak végét. Amint az adatokra már nincs szükség, vagy a megőrzési időszak lejárt, haladéktalanul meg kell semmisítenie azokat. Az adatokat anonimizálhatja is a megsemmisítés helyett, ha statisztikai célokra szeretné megőrizni azokat. A személyes adatok, különösen az olyan érzékeny információk, mint az orvosi feljegyzések megsemmisítésekor megfelelő gondossággal kell eljárnia. Digitális adatok esetében olyan rendszereket használhat, amelyek előre meghatározott időpontokban automatikusan törlik az információkat. A fizikai feljegyzésekhez biztonságos megsemmisítési módszerekre van szükség, amelyek megakadályozzák a jogosulatlan hozzáférést. Az adatvédelmi megfelelőség részeként dokumentálnia kell az adatmegsemmisítési folyamatokat. Ez azt mutatja a Holland Adatvédelmi Hatóság számára, hogy komolyan veszi a megőrzési kötelezettségeket, és aktívan kezeli az adatok életciklusát.

Jogi segítségre van szüksége?

Kapcsolat Law & More szakértői útmutatásért jogi ügyeiben. Többnyelvű csapatunk készen áll a segítségére.

Kapcsolódó cikkek

A magas kockázatú mesterséges intelligenciarendszerek állnak az európai mesterséges intelligenciarendelet ((EU) 2024/1689 rendelet) középpontjában.

A kibertámadások, mint például a zsarolóvírusok, az adathalászat, a DDoS-támadások és a számítógépes behatolások ritkán érintik csak a szervezetet.
A kiberbiztonság már nem pusztán technikai kérdés. Jogi és irányítási szempontból is fontos.

Maradjon naprakész a holland joggal kapcsolatban

Iratkozzon fel hírlevelünkre a legfrissebb jogi információkért, szabályozási frissítésekért és gyakorlati tanácsokért.