Personvernerklæring i Nederland: hva loven krever og hvordan man skriver en som holder mål

Noen leser gjennom en lang personvernerklæring på en stor skjerm ved et stående skrivebord

Nesten alle selskaper med et nederlandsk nettsted publiserer en personvernerklæring – en privacyverklaring eller personvernerklæring. Langt færre publiserer en som ville overlevet et blikk fra Autoriteit Persoonsgegevens (den nederlandske databeskyttelsesmyndigheten, AP). Dokumentet blir behandlet som standardtekst, kopiert fra en konkurrent og latt stå urørt mens virksomheten endres under det. Det er nå en kostbar vane: I mars 2026 lanserte Det europeiske databeskyttelsesrådet et koordinert håndhevingstiltak over hele Europa rettet mot nettopp denne forpliktelsen.

Hvor forpliktelsen kommer fra

Ingen artikkel i GDPR har overskriften «personvernregler». Erklæringen er rett og slett den vanlige måten å oppfylle en forpliktelse på som GDPR rammer annerledes – som individets rett til å bli informert. Åpenhet er et prinsipp i art. 5 i GDPR; art. 12, 13 og 14 i GDPR gjør det om til en konkret liste over ting du må fortelle folk, og en standard for hvordan.

Skillet mellom artikkel 13 og artikkel 14 er viktigere enn de fleste selskaper er klar over.

  • Art. 13 GDPR gjelder der du samler inn personopplysninger fra individet — et kontaktskjema, en betalingstjeneste, en påmelding til nyhetsbrev. Informasjonen må oppgis på den tiden dataene innhentes: før skjemaet sendes inn, ikke etter.
  • Art. 14 GDPR gjelder der dataene kom fra et annet sted – en datamegler, et offentlig register, en skrapet kilde, en partner, en arbeidsgiver. Du må informere personen innen rimelig tid og senest innen én måned, eller ved første kommunikasjon med dem, eller når dataene først utleveres til en annen mottaker, avhengig av hva som inntreffer først.

Art. 14 inneholder et lite sett med unntak – personen har allerede informasjonen, det er umulig å informere dem eller ville innebære uforholdsmessig stor innsats, innhenting eller utlevering er uttrykkelig fastsatt ved lov, eller dataene er underlagt profesjonshemmelighet. Disse er snevre. «Ubeleilig» er ikke uforholdsmessig stor innsats, og et selskap som kjøper eller skraper kontaktdata og aldri forteller det til noen, er avhengig av et unntak som ikke eksisterer.

Art. 12 i GDPR regulerer måten : konsis, transparent, forståelig, lett tilgjengelig, på et klart og enkelt språk.

Det obligatoriske innholdet, punkt for punkt

Dette er ikke en meny. En uttalelse som mangler ett av disse elementene er ufullstendig i henhold til loven.

InformasjonArt. 13 (innhentet fra den enkelte)Art. 14 (finnes andre steder)
Identitet og kontaktinformasjon til den behandlingsansvarligeJaJa
Identitet og kontaktinformasjon til EU-representanten, der det er påkrevdJaJa
Kontaktinformasjon til personvernombudet, dersom det er utnevnt et sliktJaJa
Formålene med behandlingenJaJa
Rettslig grunnlag for hvert formålJaJa
De legitime interessene som forfølges, der det er grunnlaget som påberopesJaJa
Kategorier av berørte personopplysninger-Ja
Mottakere eller kategorier av mottakereJaJa
Overføringer utenfor EØS og den påberopte beskyttelsenJaJa
Oppbevaringsperiode, eller kriteriene som brukes for å bestemme denJaJa
Rettigheter til innsyn, retting, sletting, begrensning, innsigelse og portabilitetJaJa
Rett til å trekke tilbake samtykke, der samtykke er grunnlagetJaJa
Rett til å sende inn en klage til Autoriteit PersoonsgegevensJaJa
Hvorvidt levering er et lovpålagt eller kontraktsmessig krav, og konsekvensene av å ikke levereJa-
Kilden til dataene, og om de kom fra offentlig tilgjengelige kilder-Ja
Automatisert beslutningstaking og profilering, med meningsfull informasjon om logikken og de forventede konsekvenseneJaJa

Tre fortjener en nærmere titt, for det er der APs oppmerksomhet lander.

Mottakere og «partnere»-problemet

Art. 13 og art. 14 i GDPR tillater mottakere eller kategorier av mottakere. Det er et reelt valg, men en kategori må bety noe. «Våre partnere» er ikke en kategori; det er en nektelse av å svare. «Vår betalingstjenesteleverandør, vår hostingleverandør i Tyskland, vår e-postmarkedsføringsplattform i USA og annonsenettverkene som er nevnt i vår informasjonskapselerklæring» er. Hvis du ikke kan beskrive en mottaker uten vaghet, vet du sannsynligvis ikke hvem som har dataene – et større problem.

Oppbevaring der det ikke er mulig med en fast periode

GDPR aksepterer at det ikke alltid kan gis et visst antall dager, og det er derfor artikkel 13 tillater kriteriene som brukes til å bestemme perioden i stedet. Det den ikke tillater, er manglende svar. I sin avgjørelse av 11. desember 2023, der Uber Technologies Inc. og Uber BV ble bøtelagt med 10 000 000 euro, fant AP nettopp dette: uttalelsen sa at data ville bli lagret så lenge som nødvendig, noe de mente var for generelt. Et brukbart kriterium lyder «i kontraktens varighet og syv år etter den siste transaksjonen, i tråd med nederlandsk skattelovgivning».

Internasjonale overføringer

Å si at data «kan overføres utenfor EØS-området» sier ingenting til leseren. APs posisjon i den samme Uber-avgjørelsen var at destinasjonslandene skulle navngis og sikkerhetstiltakene – tilstrekkelighetsvedtak, standard kontraktsklausuler, bindende selskapsregler – skulle identifiseres med hvordan man får tak i en kopi. Selskaper som bruker amerikansk analyse, CRM eller skyhosting overfører; det eneste spørsmålet er om uttalelsen innrømmer det.

Kravene til skjemaet

Art. 12 i GDPR setter en standard som er enkel å formulere, og som ofte feilet:

  • Konsist og transparent — presentert effektivt og tydelig atskilt fra vilkår og betingelser. Å begrave det i de generelle vilkårene er ikke i samsvar.
  • Forståelig – forståelig for et gjennomsnittlig medlem av den tiltenkte målgruppen. En uttalelse skrevet for amerikanske advokater er ikke forståelig for nederlandske forbrukere, og det er heller ikke en kun engelskspråklig uttalelse på et nederlandskspråklig nettsted.
  • Lett tilgjengelig – leseren skal ikke måtte lete. Europeisk veiledning behandler det som noe som må være umiddelbart synlig: en direkte lenke fra hver side, en kontekstuell lenke på innsamlingsstedet, og i en app maksimalt et par trykk unna.
  • Klar og klart språk – konkret og definitivt snarere enn abstrakt. Europeisk veiledning trekker frem ord som «kan», «muligens» og «mulig», og behandler «vi kan bruke dine personopplysninger til å utvikle nye tjenester» eller «til forskningsformål» som eksempler på hva man ikke skal skrive.

Der en tjeneste er rettet mot barn, eller du vet at barn bruker den mye, krever artikkel 12 at ordforråd, tone og stil tilpasses slik at et barn kan forstå den. I Nederland slår dette an tidlig: i henhold til artikkel 5 i Uitvoeringswet AVG er seksten år, det høyeste GDPR tillater, for å få foreldresamtykke for informasjonssamfunnstjenester som tilbys direkte til et barn. En uttalelse skrevet for voksne om en tjeneste som brukes av fjortenåringer, svikter, og barnets egen rett til å bli informert oppheves ikke ved å informere forelderen.

Den lagdelte tilnærmingen, utført riktig

Lagdeling er det anbefalte svaret på spenningen mellom fullstendighet og lesbarhet, og både AP og europeisk veiledning støtter det. Utført riktig, inneholder det første laget den behandlingsansvarliges identitet, formålene, behandlingen med størst innvirkning eller kapasitet til å overraske, og hvordan man utøver rettigheter – med fullteksten ett klikk unna som et enkelt dokument.

Hvis det gjøres feil, blir det en måte å skjule ting på. Lag må ikke motsi hverandre, all informasjonen må forbli tilgjengelig på ett sted, og ingenting kan degraderes fordi det er pinlig. Hvis en behandlingsoperasjon ville overraske leseren, er det et argument for det første laget, ikke det fjerde.

Der personvernerklæringer svikter

De gjentakende feilene er få og forutsigbare.

  • Vage formål og ikke oppgitt deling. «For å forbedre tjenestene våre» beskriver ingenting, og «vi kan dele dataene dine med utvalgte partnere» er den vanligste feilen av alle – den skjuler vanligvis annonseteknologi. Testen er om en leser kan se hva som skjer med dataene deres og avgjøre om de har noe imot det.
  • En uttalelse som motsier nettstedet. Dette gjør et papirarbeidsproblem til et håndhevingsproblem. Erklæringen sier at ingen sporingsinformasjonskapsler plasseres uten samtykke mens tagbehandleren aktiveres ved sideinnlasting; sier at data forblir i EU mens supportdesken kjører på en amerikansk plattform. En regulator trenger ikke å lese erklæringen nøye for å finne dette. Den må åpne nettverksfanen.
  • Den kopierte uttalelsen. En policy hentet fra en konkurrent beskriver konkurrentens behandling: den navngir mottakere du ikke bruker, utelater de du bruker, og angir oppbevaringsperioder du ikke overholder. Det er et sett med falske påstander om virksomheten din.

Personvernerklæringen er ikke en informasjonskapselmelding

Dette er to forpliktelser under to instrumenter, og å slå dem sammen er en pålitelig måte å overholde ingen av dem på.

Informasjonskapsler og sammenlignbare teknikker er i Nederland regulert av artikkel 11.7a i Telecommunicatiewet, som implementerer ePrivacy-direktivet. Enhver som lagrer informasjon på, eller får tilgang til informasjon lagret i, en brukers terminalutstyr må gi tydelig og fullstendig informasjon og innhente samtykke, med snevre unntak for det som er strengt nødvendig for å overføre kommunikasjonen eller levere den forespurte tjenesten. Dette regulerer handlingen med å lese eller skrive på enheten , uavhengig av om personopplysninger er involvert eller ikke. GDPR regulerer hva du deretter gjør med eventuelle resulterende personopplysninger.

Så: banneret er der samtykke gis eller nektes; informasjonskapselerklæringen viser informasjonskapslene, deres formål og varighet; personvernerklæringen forklarer behandlingen av personopplysninger. En personvernerklæring kan ikke innhente samtykke, og et banner kan ikke være i strid med art. 13 og 14. Kryssreferer dem, og hold dem konsistente.

AP har vært aktiv her. 30. april 2025 annonserte de strukturell overvåking av nederlandske informasjonskapselbannere og skrev til de første femti organisasjonene, der de beskrev et program på flere hundre i året. 11. november 2025 rapporterte de at mer enn 200 nettsteder hadde blitt advart, omtrent tre fjerdedeler hadde justert seg, og at de hadde åpnet etterforskning av resten. Forhåndsavkryssede bokser, ekstra klikk for å avslå og skjulte alternativer er mønstrene de nevner.

Generer uttalelsen fra registeret, ikke fra en konkurrent

Art. 30 i GDPR krever at de fleste organisasjoner fører et register over behandlingsaktiviteter – verwerkingsregisteret . For hver aktivitet registreres formålene, kategoriene av registrerte og personopplysninger, mottakerne, inkludert de i tredjeland, overføringsgarantier og oppbevaringsperioder. Når en mottaker er en databehandler, bør de samme faktaene allerede fremgå av databehandleravtalen med den parten, noe som gjør det mye enklere å holde register og erklæring på linje.

Sammenlign det med tabellen ovenfor: overlappingen er nesten total. Registeret er den faktiske oversikten; personvernerklæringen er dens offentlige gjengivelse. Bygget i den rekkefølgen er erklæringen nøyaktig i sin konstruksjon og forblir nøyaktig, fordi oppdatering av registeret oppdaterer kilden. Skrevet omvendt, glir de to fra hverandre – og en regulator som ber om registeret og leser nettstedet ser gapet.

Holder det oppdatert

En personvernerklæring beskriver et aktivt system, så det blir foreldet når systemet endres: et nytt analyseverktøy, et nytt CRM, en ny databehandler i utlandet, et nytt formål for data som allerede lagres.

To regler følger. En endring i behandlingen er en endring i erklæringen, og den bør revideres før endringen trer i kraft. Og en vesentlig endring må aktivt kommuniseres: Europeisk veiledning er fast i at det ikke bare er utilstrekkelig, men også urettferdig å la enkeltpersoner selv legge merke til en revidert policy. Vesentlige endringer – et nytt formål, et bytte av behandlingsansvarlig, en endring i hvordan rettigheter utøves – bør gjøres oppmerksomme på folk via e-post eller varsel på stedet, så lenge at de kan trekke tilbake samtykke eller protestere. En skrivefeil trenger ingen kunngjøring. Et nytt formål trenger det.

Versjonsdatoer uttalelsen og behold tidligere versjoner. Hvis du trenger å vise hva du fortalte en kunde i 2024, vil ikke en udatert aktiv side være nok.

Selskaper etablert utenfor EU

Et selskap uten etablering i EU omfattes av artikkel 3 i GDPR hvis det tilbyr varer eller tjenester til personer i EU eller overvåker deres atferd der. Bare tilgjengeligheten til et nettsted er ikke nok; det som teller er bevis på målretting – en nederlandskspråklig versjon, europriser, levering til Nederland, et .nl-domene, nederlandsk reklame. Atferdsovervåking av besøkende i EU er en uavhengig utløser.

Dersom artikkel 3 gjelder, krever artikkel 27 i GDPR generelt en representant i Unionen, etablert i en medlemsstat der de relevante registrerte befinner seg, hvis identitet og kontaktinformasjon hører hjemme i personvernerklæringen. Unntaket er snevert: behandling som er sporadisk, ikke involverer storskala spesialkategoridata, og som sannsynligvis ikke vil resultere i en risiko. En nettbutikk som selger kontinuerlig til det nederlandske markedet er ikke sporadisk.

AP har håndhevet dette isolert, og ilagt Locatefamily.com en bot på 525 000 euro for ikke å ha utpekt en EU-representant. Avgjørelsen er datert 10. desember 2020 og ble publisert av AP 12. mai 2021. I tillegg til boten ilagt de en tvangsmulkt som krevde at representanten skulle utpekes. Bruddet var på artikkel 27 lest sammen med artikkel 3 i GDPR. Nettstedet hadde ingen etablering i EU, og etableringsstedet ble aldri endelig identifisert, noe som ikke forhindret boten – et signal for enhver operatør utenfor EU som antar at avstand er lik immunitet.

Enforcement

I henhold til artikkel 6 i Uitvoeringswet AVG er Autoriteit Persoonsgegevens den nederlandske tilsynsmyndigheten. Dens fullmakter kommer fra artikkel 58 i GDPR – advarsler, irettesettelser, pålegg, begrensninger på behandling – og artikkel 83 i GDPR plasserer brudd på artikkel 12, 13 og 14 i det høyere nivået for administrative gebyrer : opptil 20 millioner euro eller 4 % av den totale globale årlige omsetningen, avhengig av hva som er høyest.

AP behandler informasjonsplikten som et frittstående brudd, ikke en fotnote. Boten på 10 000 000 euro til Uber av 11. desember 2023 baserte seg på art. 12 og 13 i GDPR – lagring av informasjon for generell, overføringsdestinasjoner ikke navngitt, retten til dataportabilitet ikke nevnt som sådan. AP erklærte Ubers innsigelse mot boten ubegrunnet 8. mai 2026, og Uber har tatt saken til retten, så avgjørelsen står foreløpig uten å være endelig avgjort. Det er en bot for det en personvernerklæring ikke sa. Separat, den 22. juli 2024, ga AP Uber en bot på 290 000 000 euro for å ha overført sjåførdata til USA uten et gyldig overføringsverktøy, kunngjort 26. august 2024.

Den kortsiktige risikoen er høyere enn vanlig. Den 14. oktober 2025 valgte Det europeiske databeskyttelsesrådet åpenhet og informasjonsforpliktelser som tema for sitt femte koordinerte håndhevingstiltak, og lanserte det 19. mars 2026 med tjuefem personvernmyndigheter som deltok, rettet direkte mot art. 12, 13 og 14 i GDPR. Disse myndighetene henvender seg til behandlingsansvarlige på tvers av sektorer enten gjennom håndhevingstiltak eller gjennom faktainnsamling, med oppfølging der funnene berettiger det. Resultatene deles og aggregeres i andre halvdel av 2026 og konsolideres i en rapport for vedtakelse av rådet. Deltakelse er frivillig, og rådet har ikke publisert hvilke myndigheter som ble med, så det bør ikke gjøres noen antagelser om Autoriteit Persoonsgegevens. Poenget gjelder uansett: åpenhet er det europeiske håndhevingstemaet i denne syklusen, og en uttalelse som ikke har blitt lest opp mot virksomheten siden den ble utarbeidet, er akkurat den typen dokument som ikke overlever spørsmålet.

Law & More gir råd til nederlandske og utenlandske selskaper om informasjonsforpliktelsene i art. 12 til 14 i GDPR: gjennomgang av en eksisterende personvernerklæring mot registeret over behandlingsaktiviteter, utarbeiding av en fra bunnen av og besvaring av spørsmål eller undersøkelser fra Autoriteit Persoonsgegevens. Hvis du ønsker at erklæringen din skal sjekkes før noen andre sjekker den, kan du ta kontakt.

Er en personvernerklæring juridisk obligatorisk i Nederland?

Forpliktelsen i art. 12, 13 og 14 i GDPR er å informere enkeltpersoner, ikke spesifikt å publisere et dokument. Men hvis du behandler personopplysninger via et nettsted, er en publisert personvernerklæring den eneste praktiske måten å oppfylle den på. Uten en slik erklæring kan du ikke vise at du har informert noen, og bevisbyrden for å overholde den ligger hos deg. Betrakt det som obligatorisk.

Må det være på nederlandsk?

GDPR krever informasjon som er forståelig for den tiltenkte målgruppen. Hvis du henvender deg til det nederlandske markedet på nederlandsk, bør personvernerklæringen være tilgjengelig på nederlandsk. En erklæring kun på engelsk i en nederlandskspråklig nettbutikk er vanskelig å forsvare. En bedrift-til-bedrift-tjeneste som opererer utelukkende på engelsk, kan med rimelighet publisere på engelsk. Der du tilbyr begge, må versjonene si det samme.

Kan jeg bruke en generator eller en konkurrents forsikring?

En generator kan gi deg en struktur. Den kan ikke kjenne dine databehandlere, dine oppbevaringsperioder, dine overføringer eller ditt juridiske grunnlag, og en konkurrents policy beskriver deres behandling i stedet for din. Begge ruter produserer et dokument som er unøyaktig om din egen virksomhet, noe som er verre enn et kort og nøyaktig et. Bygg det ut fra ditt register over behandlingsaktiviteter.

Er informasjonskapselbanneret en del av personvernerklæringen?

Nei. Banneret innhenter samtykke i henhold til art. 11.7a i Telekommunikasjonsloven for å plassere og lese informasjonskapsler og lignende teknikker på den besøkendes enhet. Personvernerklæringen oppfyller GDPR-plikten til å informere om behandling av personopplysninger. De er separate dokumenter med separate rettslige grunnlag, og de må være i samsvar med hverandre og med hva nettstedet faktisk gjør.

Hva om vi ikke kan gi en oppbevaringsperiode?

Art. 13 i GDPR tillater kriteriene som brukes til å bestemme perioden i stedet. Kriteriene må være reelt brukbare for leseren: knytte oppbevaring til kontraktens løpetid, til en lovbestemt forpliktelse eller til en definert hendelse pluss en definert periode. «Så lenge det er nødvendig» har allerede blitt ansett av Autoriteit Persoonsgegevens for å være for generelt til å oppfylle forpliktelsen.

Vi er et amerikansk selskap med en nederlandsk nettbutikk. Trenger vi en EU-representant?

Sannsynligvis ja. Hvis du retter deg mot nederlandske kunder – nederlandsk språk, europriser, levering til Nederland – gjelder artikkel 3 i GDPR for deg, og artikkel 27 krever da en representant i Unionen, med mindre behandlingen din er genuint sporadisk og lavrisiko. Kontinuerlig nettbutikkdrift er ikke sporadisk. Representantens opplysninger må fremgå av personvernerklæringen din.

Trenger du juridisk bistand?

Kontakt Law & More for ekspertveiledning i dine juridiske spørsmål. Vårt flerspråklige team er klare til å hjelpe.

Relaterte artikler

Hvis IND avslår søknaden din, er ikke avgjørelsen slutten på saken.

Et bilde av deg på nett uten tillatelse kan fjernes i henhold til nederlandsk lov av to personer

Publisering av fotografi av en identifiserbar person er underlagt to rettigheter som eksisterer ved siden av

Sist oppdatert: 9. august 2026. Hvis bedriften din driver en kundeservice- eller nettstedchatbot,

En emneknagg kan registreres som et varemerke, og mange har blitt det. Hva

De seks typene arbeidsplasskonflikter som er juridisk relevante i Nederland er oppgave-, prosess- og

Hold deg oppdatert på nederlandsk lov

Abonner på nyhetsbrevet vårt for å få den nyeste juridiske innsikten, regelverksoppdateringer og praktiske råd.