A Holland Adatvédelmi Hatóság feladatai, hatáskörei és panaszok

Irodahelyiség biztonsági kamerákkal a falon

Az Autoriteit Persoonsgegevens (AP) a holland adatvédelmi hatóság: a független felügyeleti hatóság, amely Hollandiában betartatja a GDPR-t. A GDPR végrehajtási törvénye (Uitvoeringswet AVG) hozta létre, amely a GDPR 51. cikkében említett felügyeleti hatóságként jelöli meg, és jogi személyiséggel ruházza fel. Az AP felügyeli a köz- és a magánszektorbeli szervezeteket, kezeli a magánszemélyek panaszait, fogadja az adatvédelmi incidensekről szóló bejelentéseket, valamint határozatokat és bírságokat szabhat ki.

Az AP nem bíróság. Nem rendez magánszemélyek és vállalatok közötti vitákat, és nem ítélhet meg kártérítést; ezek az eljárások polgári bíróságokon keresztül vezetnek, és saját határidőket követnek. Ez a cikk ismerteti az AP feladatait és hatásköreit, azt, hogy a panasz hogyan működik a gyakorlatban, mi történik, ha az AP vizsgálatot indít a szervezeteddel szemben, és hogyan kapcsolódik az AP általi felügyelet a bíróságok előtti eljárásokhoz.

Mi az AP és honnan ered a hatalma?

Az AP egy független közigazgatási szerv. Függetlenségét maga az Általános Adatvédelmi Rendelet (GDPR) írja elő, és a Végrehajtási Törvényben is rögzítik: a kormány nem utasíthatja egyedi ügyekben, és az igazgatósági tagjait határozott időre nevezik ki. Ugyanakkor a holland értelemben vett közigazgatási hatóság, ami azt jelenti, hogy az általános közigazgatási jogi törvény szabályozza a döntések előkészítését és meghozatalát, valamint azok megtámadásának módját.

Hatásköre szélesebb, mint pusztán az Általános Adatvédelmi Rendelet (GDPR). A GDPR és a Végrehajtási Törvény mellett az AP felügyeli a konkrét adatvédelmi jogszabályokat, beleértve a rendőrségi és igazságügyi adatokra vonatkozó szabályokat is, és megadja azokat az engedélyeket, amelyekre a magánfelek számára szükségük van bizonyos figyelmeztető listákhoz és büntetőjogi adatokat tartalmazó nyilvántartásokhoz. Koordinációs szerepet tölt be az algoritmusok felügyeletében is, és a mesterséges intelligencia területén további feladatok következnek a felügyeleti hatóságok nemzeti kijelöléséből az európai mesterséges intelligencia rendelet alapján, amelyet végrehajtási jogszabályokban határoznak meg.

Területileg az AP felügyeli a Hollandiában letelepedett szervezetek által végzett adatkezelést, valamint az Európai Unión kívül letelepedett szervezetek által a hollandiai személyekre irányuló adatkezelést. Amennyiben ez utóbbiak árukat vagy szolgáltatásokat kínálnak az Unióban élő személyeknek, vagy figyelemmel kísérik az ilyen személyek viselkedését, képviselőt kell kijelölniük az Unióban. Az ilyen képviselő hiánya a gyakorlatban az AP általi végrehajtás független alapja volt.

Mit csinál az AP: felügyelet, útmutatás és engedélyek

Az Általános Adatvédelmi Rendelet (GDPR) 57. cikke felsorolja minden felügyeleti hatóság feladatait, és az AP munkája szorosan követi ezeket. Figyelemmel kíséri és érvényesíti a GDPR alkalmazását, elősegíti a közvélemény tájékoztatását, tanácsokkal látja el a kormányt és a parlamentet a személyes adatokat érintő jogszabályokkal kapcsolatban, kezeli a panaszokat, együttműködik a többi európai hatósággal, és útmutatókat tesz közzé a szabályok gyakorlati alkalmazásáról. Az útmutató nem jogszabály, de bemutatja, hogyan fog a szabályozó hatóság hozzáállni egy adott ügyhöz, ezért érdemes elolvasni egy adatkezelési művelet megtervezése előtt, nem pedig utána.

Két konkrét funkció érdemel említést, mivel ezek az ASP-vel való előzetes konzultációt foglalják magukban, ahelyett, hogy utólagos elszámoltatásra kerülnének. Az első az előzetes konzultáció: amennyiben egy adatvédelmi hatásvizsgálat olyan magas fennmaradó kockázatot mutat, amelyet az adatkezelő nem tud enyhíteni, a GDPR 36. cikke előírja az adatkezelő számára, hogy az adatkezelés megkezdése előtt konzultáljon az ASP-vel. A második a bizonyos figyelmeztető listákra vonatkozó engedélyezési rendszer, amely szerint a magánfelek csak akkor oszthatnak meg információkat például csalásról, ha az ASP engedélyezte a megállapodást.

Az AP hatáskörei: nyomozás és korrekció

Az Általános Adatvédelmi Rendelet (GDPR) 58. cikke két csoportra osztja az AP hatásköreit, és a különbség számít a válaszadás módjának szempontjából. A vizsgálati hatáskörök lehetővé teszik az AP számára, hogy elrendelje az adatkezelő vagy adatfeldolgozó információszolgáltatását, ellenőrzések és felülvizsgálatok lefolytatását, valamint a személyes adatokhoz, a helyiségekhez és a berendezésekhez való hozzáférés megszerzését. Az együttműködés kötelező, és egy holland környezetben az általános közigazgatási jogi törvény felügyeletre vonatkozó általános szabályai határozzák meg, hogy az ellenőrök hogyan gyakorolják ezeket a hatásköröket.

A korrekciós hatáskörök enyhétől a szigorúig terjednek. Az AP figyelmeztetést adhat ki, ha a tervezett adatkezelés valószínűleg megsérti a szabályokat, vagy megrovást, ha az adatkezelés megsértette azokat. Kötelezheti az adatkezelőt, hogy tegyen eleget az érintett kérésének, hogy a feldolgozást meghatározott időn belül hozza összhangba a GDPR-ral, vagy hogy tájékoztassa az egyéneket az adatvédelmi incidensről. Ideiglenesen vagy véglegesen korlátozhatja az adatkezelést, beleértve a tilalmat is, és elrendelheti az Unión kívüli országba irányuló adattovábbítás felfüggesztését. Végül közigazgatási bírságot is kiszabhat, akár ezen intézkedések bármelyike ​​helyett, akár azokkal együtt.

A holland gyakorlat két jellemzőjét érdemes ismerni. A határozatot általában időszakos kényszerítő bírsággal kombinálják, így a folyamatos nem teljesítés automatikusan pénzbe kerül anélkül, hogy új határozatra lenne szükség. A bírság mértékét pedig nem szabadon választják meg: a GDPR határozza meg a törvényi maximumot, és az AP közzétette a bírságolási szabályokat, amelyek a jogsértést egy kategóriába sorolják, és azon belül egy sávot határoznak meg, figyelembe véve a súlyosságot, az időtartamot, a szándékot, az érintettek számát és a nyomozással való együttműködést. Mivel a bírság büntetőjogi szankció, az alábbiakban ismertetett biztosítékok attól a pillanattól kezdve érvényesek, hogy az AP kérdéseket tesz fel. A hollandiai közigazgatási bírságról szóló cikkünk általánosságban ismerteti ezt a rendszert.

Panasztétel az AP-nél

A GDPR 77. cikke mindenki számára biztosítja a jogot, hogy panaszt nyújtson be egy felügyeleti hatósághoz, ha megítélése szerint személyes adatainak kezelése megsérti a szabályokat. Hollandiában ez a hatóság az AP, és a panaszokat a saját panaszcsatornáján keresztül lehet benyújtani.

Az eredményeket hozó folyamat egyszerű. Először írásban nyújtsa be a kérelmet vagy kifogást a szervezetnek, és jelölje meg, hogy milyen jogra hivatkozik; a szervezetnek indokolatlan késedelem nélkül, elvileg egy hónapon belül válaszolnia kell. Őrizzen meg mindent: a kérelmet, a választ, a dátumokat, az adatvédelmi nyilatkozatot az akkori változatban és az esetleges képernyőképeket. Ezután nyújtsa be a panaszt, leírva, hogy ki, milyen adatokat, mikor, melyik jogot sértették meg, és milyen következményekkel járt ez Önre nézve. A dokumentumokat és dátumokat tartalmazó panaszt sokkal gyorsabban bírálják el, mint azt, amely a nyugtalanság érzését írja le.

Légy reális a következőkkel kapcsolatban. Az AP sokkal több panaszt kap, mint amennyit egyenként kivizsgálni tud, és a közzétett prioritások alapján válogat, így a panasz inkább jelzésként, mintsem vizsgálatot eredményezne. Nem kötelezheti a szervezetet kártérítés fizetésére, és nem jár el a képviselődként sem. Amit tehet, az az, hogy kötelezi a szervezetet a szabályok betartására, és a strukturális problémával kapcsolatos jól dokumentált panasz az a fajta ügy, amely felügyelethez vezet. Az Általános Adatvédelmi Rendelet (GDPR) 78. cikke értelmében jogosult arra, hogy három hónapon belül tájékoztatást kapjon a panasza fejleményeiről vagy eredményéről, és ha az AP nem intézkedik, bírósághoz fordulhat a mulasztásért.

Adatvédelmi incidens bejelentése az AP-nek

Az adatvédelmi incidenst indokolatlan késedelem nélkül, és ha lehetséges, hetvenkét órán belül be kell jelenteni az AP-nek attól számítva, hogy az adatkezelő tudomást szerzett róla, kivéve, ha az incidens valószínűsíthetően nem jár kockázattal az egyének jogaira és szabadságaira nézve (a GDPR 33. cikke). Ha az incidens valószínűsíthetően magas kockázattal jár, az érintetteket is tájékoztatni kell, világosan megfogalmazva és indokolatlan késedelem nélkül (34. cikk). Minden incidenst belsőleg kell rögzíteni, függetlenül attól, hogy bejelentették-e vagy sem, és ez a nyilvántartás az elsődleges dolog, amit az AP kér.

Három gyakorlati pont dönti el ezeknek az eseteknek a menetét. A hetvenkét óra a tudomásszerzéstől számít, nem pedig a vizsgálat befejezésének pillanatától; a később kiegészített hiányos bejelentés jobb, mint a késedelmes. A kockázatértékelést dokumentálni kell, mert az értesítés megtagadására vonatkozó döntést utólag indokolni kell. És amennyiben a szervezetnek az Unió más részén található fő telephelye, az értesítés az adott ország vezető hatóságához, és nem az AP-hez kerül. Az adatfeldolgozónak, amely incidenst észlel, indokolatlan késedelem nélkül tájékoztatnia kell az adatkezelőjét, ezért az adatfeldolgozási megállapodásnak a törvényi határidőnél rövidebb belső határidőt kell meghatároznia.

Ha az AP vizsgálatot indít a szervezeteddel kapcsolatban

Egy vizsgálat általában írásbeli információkéréssel kezdődik, nem pedig ellenőrök jelenlétével az ajtóban. Válaszoljon pontosan és időben, és a válasznak összhangban kell lennie a saját dokumentációjával; az írásbeli és a nyilvántartásaiban szereplő információk közötti ellentmondások nagyobb kárt okoznak, mint az eredeti hiányosság. Jelöljön ki egy koordinátort, általában az adatvédelmi tisztviselőt, és vezessen naplót arról, hogy mit és mikor adtak át.

Az alkalmazandó biztosítékok a holland közigazgatási jogban foglaltak. Mielőtt a vizsgálóbizottság (AP) az Önre nézve kedvezőtlen döntést hozna, lehetőséget kell biztosítania Önnek a meghallgatásra és arra, hogy megtekinthesse a döntés alapjául szolgáló megállapításokról szóló jelentést. Amennyiben az AP büntető szankciót, például pénzbírságot mérlegel, a kihallgatott személy nem köteles nyilatkozatot tenni az állítólagos jogsértésről, és erre figyelmeztetni kell; ez a jog a vizsgált szervezetet is megilleti. A jogsértés bizonyításának terhe az AP-t terheli.

A döntés meghozatala után elindul az óra. Hat hét áll rendelkezésére, hogy kifogást nyújtson be az AP-hez, és további hat hét áll rendelkezésre, hogy fellebbezzen a kerületi bíróságon a kifogásról szóló határozat ellen, végső fellebbezéssel az Államtanács Közigazgatási Joghatósági Osztályához. Sürgős esetekben, például ha a feldolgozási tilalom leállítaná a működést, a kifogással együtt ideiglenes intézkedést is lehet kérni a bíróságtól. A közzététel külön szempont: az AP közzéteszi a végrehajtási határozatait, és maga a közzététel időzítése is megtámadható.

Az AP és a bíróságok: két külön út

Az AP általi felügyelet és a bíróság előtti eljárás párhuzamos útvonalak, nem ugyanazon folyamat szakaszai, és a rossz útvonal kiválasztása időbe, sőt néha magába a keresetbe is kerül.

Amennyiben egy magánszervezet elutasítja vagy figyelmen kívül hagyja a jogok gyakorlására irányuló kérelmet, a GDPR végrehajtási törvénye külön eljárást ír elő: az érintett kérvényt nyújthat be a kerületi bírósághoz, és ezt az adatkezelő válaszának kézhezvételétől számított hat héten belül kell megtennie. Ez az időszak rövid, és könnyen elmulasztható, amíg az AP-hez benyújtott panasz még folyamatban van, mivel az AP-hez benyújtott panasz nem hosszabbítja meg ezt az időszakot. Amennyiben a szervezet közigazgatási szerv, a jogokra vonatkozó kérelemről szóló döntése közigazgatási határozat, ezért ehelyett az általános közigazgatási jogi törvényben foglalt kifogásolási és fellebbezési út alkalmazandó.

A kártérítés kizárólag a bíróságok hatáskörébe tartozik. Az Általános Adatvédelmi Rendelet (GDPR) 82. cikke kártérítési jogot biztosít a jogsértés által okozott vagyoni és nem vagyoni károkért, és az ilyen kereseteket polgári bíróság előtt kell benyújtani; a holland bíróságok szerény összegeket ítélnek meg nem vagyoni károkért, és előírják, hogy a felperes konkrét kedvezőtlen következményeket, ne pedig puszta kellemetlenséget mutasson be. Az AP nem játszik szerepet ebben a keresetben, bár megállapításai bizonyítékként felhasználhatók. Ezzel szemben az AP panaszával kapcsolatos határozata, beleértve az intézkedés mellőzéséről szóló határozatot is, önmagában közigazgatási határozat, amelyet kifogással és fellebbezéssel lehet megtámadni.

Határokon átnyúló ügyek és az egyablakos ügyintézés

Amennyiben az adatkezelés egynél több tagállamban is érint személyeket, a GDPR a vezető szerepet annak az országnak a felügyeleti hatóságának adja, ahol a szervezet fő telephelye található. Ha ez Hollandiában található, az AP jár el vezető hatóságként, és koordinál a többi érintett hatósággal; ha máshol található, az AP érintett hatóságként vesz részt, és kérheti kifogásainak figyelembevételét. A hatóságok közötti nézeteltéréseket az Európai Adatvédelmi Testület oldja fel, amelynek kötelező érvényű határozatai számos nagy horderejű ügyben döntöttek.

A szervezetek számára a következmények gyakorlatiasak. Mielőtt incidens történne, állapítsa meg, hogy melyik a vezető hatóság, és rögzítse az indoklást, mivel a fő szervezet az a hely, ahol a feldolgozás céljairól és eszközeiről ténylegesen döntéseket hoznak, nem pedig az a hely, ahol a csoport történetesen be van jegyezve. A jogsértéseket ennek a hatóságnak kell értesítenie. És ne feltételezze, hogy ha egy másik vezető hatóság van jelen, az ASP kiesik a képből: az megtartja a hatásköröket a nem határokon átnyúló feldolgozások, valamint a hollandiai szervezetek tekintetében.

Felkészülés az AP figyelmére

A legtöbb végrehajtás egy mintát követ: egy panasz vagy egy adatvédelmi incidensről szóló értesítés felhívja a figyelmet egy szervezetre, és az azt követő kérdések az elszámoltathatóságra vonatkoznak, nem pedig csak magára az incidensre. Az ezekre választ adó fájl ugyanaz a fájl, amelynek egyébként is rendelkeznie kellene. Rögzíti az egyes adatkezelési műveletek céljait és jogalapjait, a megőrzési időszakokat és azok érvényesítésének módját, az embereknek ténylegesen megjelenített adatvédelmi információkat, a technikai és szervezési biztonsági intézkedéseket és azt, hogy kinek mihez van hozzáférése, a magas kockázatú adatkezeléshez elvégzett hatásvizsgálatokat, a beszállítókkal kötött adatkezelési megállapodásokat, az Unión kívülre történő adattovábbításokhoz alkalmazott biztosítékokat, valamint a jogsértések és a jogokkal kapcsolatos kérelmek nyilvántartását a megválaszolás dátumával együtt.

A gyakorlatban két dolog jelenti a különbséget. Az első a jogi kérelmek munkafolyamata, naplóval és szabványos válasszal, mivel az egy hónapon belüli válaszadás elmulasztása a panasz leggyakoribb oka. A második egy adatvédelmi nyilatkozat , amely megfelel annak, ami valójában történik a szervezetben. A szabályozóknak nem kell vizsgálatot lefolytatniuk ahhoz, hogy eltérést észleljenek egy közzétett nyilatkozat és egy sütire vonatkozó banner vagy egy alkalmazásengedély között; először azt vizsgálják. További anyagokat erről a területről az IT jogi útmutatóinkban gyűjtünk , az AP pedig saját útmutatókat és űrlapokat tesz közzé a weboldalán.

Law & More szervezeteket és magánszemélyeket lát el tanácsokkal az Autoriteit Persoonsgegevens-szel (Autoriteit Persoonsgegevens) való ügyintézéssel kapcsolatban: panaszok, adatvédelmi incidens bejelentések, információkérések, kifogások és fellebbezések a végzések és bírságok ellen, valamint a polgári és közigazgatási bíróságok előtti párhuzamos eljárások. Ha az AP megkereste Önt, vagy szeretné tudni, hogy az Ön esetében a panasztétel a megfelelő út, az adatvédelmi ügyvédek a következő címen érhetők el: Law & More szívesen adnak tanácsot.

Jogi segítségre van szüksége?

Kapcsolat Law & More szakértői útmutatásért jogi ügyeiben. Többnyelvű csapatunk készen áll a segítségére.

Kapcsolódó cikkek

A szabadalom kizárólagos jogot biztosít a tulajdonosának a találmány kereskedelmi célú hasznosítására

Egy IT-jogász segít a vállalkozásoknak IT-szerződések, GDPR-megfelelőség, AI-törvény, kiberbiztonság és egyéb kérdésekben.

Az EU mesterséges intelligenciáról szóló törvénye a mesterséges intelligenciát inkább a rendszer által jelentett kockázatok alapján szabályozza.

Hollandiában nincs külön metaverzum törvény. Az immerzív virtuális világokat a következők szabályozzák:

Minden GDPR-kötelezettség egy szerepkörhöz kapcsolódik. Az adatkezelő határozza meg a célokat és az eszközöket.

A GDPR és a mesterséges intelligencia Hollandiában egy ponton találkozik: amint egy

Maradjon naprakész a holland joggal kapcsolatban

Iratkozzon fel hírlevelünkre a legfrissebb jogi információkért, szabályozási frissítésekért és gyakorlati tanácsokért.