డచ్ భాషలో వెబ్సైట్ ఉన్న దాదాపు ప్రతి కంపెనీ ఒక గోప్యతా విధానాన్ని — అంటే ప్రైవసీవెర్క్లారింగ్ లేదా గోప్యతా ప్రకటనను — ప్రచురిస్తుంది. కానీ, ఆటోరిటీట్ పెర్సూన్స్గెగెవెన్స్ (డచ్ డేటా ప్రొటెక్షన్ అథారిటీ, AP) పరిశీలనలో నిలబడగలిగే దానిని ప్రచురించేవి చాలా తక్కువ. ఆ పత్రాన్ని ఒక పోటీదారు నుండి కాపీ చేసిన మూస పత్రంగా (బోయిలర్ప్లేట్గా) పరిగణిస్తారు, దాని కింద వ్యాపారం మారుతున్నప్పటికీ దానిని ఏమాత్రం మార్చకుండా వదిలేస్తారు. ఇది ఇప్పుడు ఒక ఖరీదైన అలవాటుగా మారింది: మార్చి 2026లో యూరోపియన్ డేటా ప్రొటెక్షన్ బోర్డ్, సరిగ్గా ఈ బాధ్యతను లక్ష్యంగా చేసుకుని యూరప్ అంతటా ఒక సమన్వయంతో కూడిన అమలు చర్యను ప్రారంభించింది.
బాధ్యత ఎక్కడ నుండి వస్తుంది
GDPRలోని ఏ నిబంధనకూ “గోప్యతా విధానం” అని శీర్షిక లేదు. ఆ ప్రకటన అనేది, సమాచారం తెలుసుకునే వ్యక్తిగత హక్కుగా GDPR భిన్నంగా నిర్వచించే ఒక బాధ్యతను నిర్వర్తించడానికి ఉపయోగించే ఒక సాధారణ మార్గం మాత్రమే. పారదర్శకత అనేది GDPRలోని ఆర్టికల్ 5లో ఒక సూత్రం; GDPRలోని ఆర్టికల్స్ 12, 13 మరియు 14 దానిని, మీరు ప్రజలకు తప్పనిసరిగా చెప్పవలసిన విషయాల యొక్క ఒక నిర్దిష్ట జాబితాగాను, మరియు ఎలా చెప్పాలనే దానికి ఒక ప్రమాణంగాను మారుస్తాయి.
ఆర్టికల్ 13 మరియు ఆర్టికల్ 14 మధ్య ఉన్న విభజన చాలా కంపెనీలు గ్రహించిన దానికంటే ఎక్కువ ప్రాముఖ్యతను కలిగి ఉంది.
- ఆర్టికల్ 13 GDPR మీరు వ్యక్తిగత డేటాను సేకరించే చోట వర్తిస్తుంది వ్యక్తి నుండి — సంప్రదింపు ఫారం, చెక్అవుట్, న్యూస్లెటర్ సైన్-అప్. సమాచారం తప్పనిసరిగా ఇవ్వాలి. ఆ సమయంలో ఫారం సమర్పించిన తర్వాత కాకుండా, దానికి ముందే డేటా సేకరించబడుతుంది.
- ఆర్టికల్ 14 GDPR డేటా బ్రోకర్, పబ్లిక్ రిజిస్టర్, స్క్రాప్ చేసిన మూలం, భాగస్వామి, యజమాని వంటి ఇతర మార్గాల నుండి డేటా వచ్చినప్పుడు ఇది వర్తిస్తుంది. మీరు ఆ వ్యక్తికి సహేతుకమైన వ్యవధిలోగా మరియు గరిష్టంగా ఒక నెలలోపు, లేదా వారితో మొదటిసారి సంప్రదించినప్పుడు, లేదా డేటాను మొదటిసారి మరొక గ్రహీతకు వెల్లడించినప్పుడు, వీటిలో ఏది ముందుగా జరిగితే అప్పుడు తప్పనిసరిగా తెలియజేయాలి.
ఆర్టికల్ 14లో కొన్ని చిన్న మినహాయింపులు ఉన్నాయి — ఆ సమాచారం ఇప్పటికే వ్యక్తి వద్ద ఉండటం, వారికి తెలియజేయడం అసాధ్యం కావడం లేదా దానికి విపరీతమైన శ్రమ అవసరం కావడం, సమాచారాన్ని పొందడం లేదా బహిర్గతం చేయడం చట్టం ద్వారా స్పష్టంగా నిర్దేశించబడటం, లేదా ఆ డేటా వృత్తిపరమైన గోప్యతకు లోబడి ఉండటం. ఇవి చాలా పరిమితమైనవి. "అసౌకర్యం" అనేది విపరీతమైన శ్రమ కాదు, మరియు ఒక కంపెనీ కాంటాక్ట్ డేటాను కొనుగోలు చేసినా లేదా స్క్రాప్ చేసినా, ఆ విషయాన్ని ఎవరికీ చెప్పకపోతే, అది అసలు ఉనికిలో లేని మినహాయింపుపై ఆధారపడుతున్నట్టే.
ఆర్టికల్ 12 GDPR ఈ విధానాన్ని నియంత్రిస్తుంది : సంక్షిప్తంగా, పారదర్శకంగా, సులభంగా అర్థమయ్యేలా, సులభంగా అందుబాటులో ఉండేలా, స్పష్టమైన మరియు సరళమైన భాషలో ఉండాలి.
తప్పనిసరి కంటెంట్, అంశం వారీగా
ఇది మెనూ కాదు. ఈ అంశాలలో ఒకటి లేని ప్రకటన చట్టరీత్యా అసంపూర్ణమైనది.
| సమాచారం | ఆర్టికల్ 13 (వ్యక్తి నుండి సేకరించబడింది) | ఆర్టికల్ 14 (వేరొక చోట నుండి పొందబడింది) |
|---|---|---|
| కంట్రోలర్ యొక్క గుర్తింపు మరియు సంప్రదింపు వివరాలు | అవును | అవును |
| EU ప్రతినిధి గుర్తింపు మరియు సంప్రదింపు వివరాలు, ఒకవేళ అవసరమైతే | అవును | అవును |
| డేటా పరిరక్షణ అధికారిని నియమించినట్లయితే, వారి సంప్రదింపు వివరాలు | అవును | అవును |
| ప్రాసెసింగ్ యొక్క ప్రయోజనాలు | అవును | అవును |
| ప్రతి ప్రయోజనానికి చట్టపరమైన ఆధారం | అవును | అవును |
| అనుసరించిన చట్టబద్ధమైన ప్రయోజనాలు, అది ఆధారపడిన ప్రాతిపదిక అయినప్పుడు | అవును | అవును |
| సంబంధిత వ్యక్తిగత డేటా వర్గాలు | - | అవును |
| గ్రహీతలు లేదా గ్రహీతల వర్గాలు | అవును | అవును |
| EEA వెలుపల బదిలీలు మరియు ఆధారపడిన రక్షణ | అవును | అవును |
| నిలుపుదల వ్యవధి, లేదా దానిని నిర్ణయించడానికి ఉపయోగించే ప్రమాణాలు | అవును | అవును |
| యాక్సెస్, సవరణ, తొలగింపు, పరిమితి, అభ్యంతరం మరియు పోర్టబిలిటీ హక్కులు | అవును | అవును |
| సమ్మతి ఆధారంగా ఉన్న సందర్భంలో, సమ్మతిని ఉపసంహరించుకునే హక్కు | అవును | అవును |
| Autoriteit Persoonsgegevensతో ఫిర్యాదు చేసే హక్కు | అవును | అవును |
| నిబంధన అనేది చట్టబద్ధమైన లేదా ఒప్పందపరమైన అవసరమా, మరియు దానిని అందించకపోవడం వల్ల కలిగే పరిణామాలు | అవును | - |
| డేటా యొక్క మూలం, మరియు అది బహిరంగంగా అందుబాటులో ఉన్న వనరుల నుండి వచ్చిందా లేదా | - | అవును |
| తర్కం మరియు ఊహించిన పరిణామాల గురించిన అర్థవంతమైన సమాచారంతో స్వయంచాలక నిర్ణయ-తయారీ మరియు ప్రొఫైలింగ్ | అవును | అవును |
మూడింటిని నిశితంగా పరిశీలించాలి, ఎందుకంటే ఏపీ దృష్టి అక్కడే కేంద్రీకృతమవుతోంది.
గ్రహీతలు, మరియు “భాగస్వాముల” సమస్య
GDPRలోని ఆర్టికల్ 13 మరియు 14, గ్రహీతలను లేదా గ్రహీతల వర్గాలను అనుమతిస్తాయి . అది ఒక నిజమైన ఎంపికే, కానీ ఒక వర్గానికి ఏదో ఒక అర్థం ఉండాలి. “మా భాగస్వాములు” అనేది ఒక వర్గం కాదు; అది సమాధానం చెప్పడానికి నిరాకరించడమే. “మా చెల్లింపు సేవా ప్రదాత, జర్మనీలోని మా హోస్టింగ్ ప్రదాత, యునైటెడ్ స్టేట్స్లోని మా ఇమెయిల్ మార్కెటింగ్ ప్లాట్ఫారమ్, మరియు మా కుకీ స్టేట్మెంట్లో పేర్కొన్న ప్రకటనల నెట్వర్క్లు” అనేది ఒక వర్గమే. మీరు ఒక గ్రహీతను అస్పష్టత లేకుండా వర్ణించలేకపోతే, ఆ డేటా ఎవరి వద్ద ఉందో బహుశా మీకు తెలియదు — ఇది ఒక పెద్ద సమస్య.
నిర్ణీత కాలపరిమితి సాధ్యం కాని చోట నిలుపుదల
కొన్ని రోజుల గడువును ఎల్లప్పుడూ ఇవ్వడం సాధ్యం కాదని GDPR అంగీకరిస్తుంది, అందుకే ఆర్టికల్ 13 ఆ కాల వ్యవధిని నిర్ణయించడానికి ఉపయోగించే ప్రమాణాలను అనుమతిస్తుంది . అది అనుమతించనిది ఏమిటంటే, సమాధానం ఇవ్వకపోవడం. ఉబెర్ టెక్నాలజీస్ ఇంక్. మరియు ఉబెర్ BV లకు €10,000,000 జరిమానా విధిస్తూ 11 డిసెంబర్ 2023న ఇచ్చిన తన తీర్పులో AP సరిగ్గా అదే కనుగొంది: అవసరమైనంత కాలం డేటాను ఉంచుతామని ఆ ప్రకటనలో చెప్పబడింది, కానీ అది చాలా సాధారణమైనదిగా భావించింది. ఆచరణీయమైన ప్రమాణం ఇలా ఉంటుంది: "డచ్ పన్ను చట్టానికి అనుగుణంగా, ఒప్పందం యొక్క కాల వ్యవధి మరియు చివరి లావాదేవీ జరిగిన తర్వాత ఏడు సంవత్సరాల వరకు".
అంతర్జాతీయ బదిలీలు
డేటాను “యూరోపియన్ ఎకనామిక్ ఏరియా వెలుపల బదిలీ చేయవచ్చు” అని చెప్పడం వల్ల చదివేవారికి ఏమీ తెలియదు. అదే ఉబెర్ తీర్పులో ఏపీ వైఖరి ఏమిటంటే, గమ్యస్థాన దేశాల పేర్లను పేర్కొనాలి మరియు దాని కాపీని ఎలా పొందాలో తెలియజేయడంతో పాటు, తగిన నిర్ణయం, ప్రామాణిక ఒప్పంద నిబంధనలు, కట్టుబడి ఉండే కార్పొరేట్ నియమాలు వంటి రక్షణ చర్యలను కూడా గుర్తించాలి. యూఎస్ అనలిటిక్స్, CRM లేదా క్లౌడ్ హోస్టింగ్ ఉపయోగించే కంపెనీలు డేటాను బదిలీ చేస్తున్నాయి; ఆ ప్రకటన ఈ విషయాన్ని అంగీకరిస్తుందా లేదా అన్నదే ఏకైక ప్రశ్న.
ఫారం యొక్క అవసరాలు
ఆర్టికల్ 12 GDPR ఒక ప్రమాణాన్ని నిర్దేశిస్తుంది, అది చెప్పడానికి సులభమైనప్పటికీ తరచుగా విఫలమవుతుంది:
- సంక్షిప్తమైన మరియు పారదర్శకమైన — నిబంధనలు మరియు షరతుల నుండి వేరుచేసి, సమర్థవంతంగా మరియు స్పష్టంగా అందించాలి. దానిని సాధారణ నిబంధనలలో కలిపి ఉంచడం నిబంధనలకు అనుగుణంగా ఉండదు.
- అర్థమయ్యే — ఉద్దేశించిన ప్రేక్షకులలోని సగటు సభ్యునికి అర్థమయ్యేలా ఉండాలి. అమెరికన్ న్యాయవాదుల కోసం వ్రాసిన ప్రకటన డచ్ వినియోగదారులకు అర్థం కాదు, అలాగే డచ్ భాషా సైట్లోని కేవలం ఆంగ్లంలో ఉన్న ప్రకటన కూడా అర్థం కాదు.
- సులభంగా ప్రాప్యత చేయవచ్చు — చదువరులు వెతకాల్సిన అవసరం ఉండకూడదు. యూరోపియన్ మార్గదర్శకాల ప్రకారం ఇది తక్షణమే స్పష్టంగా కనిపించాలి: ప్రతి పేజీ నుండి ఒక ప్రత్యక్ష లింక్, సమాచారాన్ని సేకరించే చోట ఒక సందర్భోచిత లింక్, మరియు ఒక యాప్లో అయితే గరిష్టంగా రెండు ట్యాప్ల దూరంలో ఉండాలి.
- స్పష్టమైన మరియు సరళమైన భాష — అమూర్తంగా కాకుండా మూర్తంగా మరియు ఖచ్చితంగా ఉండాలి. యూరోపియన్ మార్గదర్శకాలు “మే”, “మైట్” మరియు “పాసిబుల్” వంటి జాగ్రత్త మాటలను ప్రత్యేకంగా పేర్కొంటూ, “మేము కొత్త సేవలను అభివృద్ధి చేయడానికి మీ వ్యక్తిగత డేటాను ఉపయోగించవచ్చు” లేదా “పరిశోధన ప్రయోజనాల కోసం” వంటివాటిని ఏమి వ్రాయకూడదో చెప్పే ఉదాహరణలుగా పరిగణిస్తాయి.
ఒక సేవ పిల్లల కోసం ఉద్దేశించినదైతే, లేదా పిల్లలు దానిని ఎక్కువగా ఉపయోగిస్తారని మీకు తెలిస్తే, ఆర్టికల్ 12 ప్రకారం పదజాలం, భావం మరియు శైలిని పిల్లలు అర్థం చేసుకోగలిగేలా మార్చాలి. నెదర్లాండ్స్లో ఇది ముందుగానే వర్తిస్తుంది: Uitvoeringswet AVGలోని ఆర్టికల్ 5 ప్రకారం, పిల్లలకు నేరుగా అందించే సమాచార సమాజ సేవలకు తల్లిదండ్రుల అనుమతి అవసరమయ్యే వయస్సు పదహారు, ఇది GDPR అనుమతించే అత్యధిక వయస్సు. పద్నాలుగేళ్ల పిల్లలు ఉపయోగించే సేవపై పెద్దల కోసం వ్రాసిన ప్రకటన చెల్లదు, మరియు తల్లిదండ్రులకు తెలియజేయడం ద్వారా సమాచారం తెలుసుకునే పిల్లల స్వంత హక్కు నెరవేరదు.
పొరల విధానం, సరిగ్గా అమలు చేయబడింది
సంపూర్ణత మరియు పఠనీయత మధ్య ఉన్న సంఘర్షణకు లేయరింగ్ అనేది సిఫార్సు చేయబడిన పరిష్కారం, మరియు AP మరియు యూరోపియన్ మార్గదర్శకాలు రెండూ దీనిని ఆమోదిస్తాయి. దీనిని సరిగ్గా చేస్తే, మొదటి లేయర్లో కంట్రోలర్ గుర్తింపు, ఉద్దేశ్యాలు, అత్యధిక ప్రభావం లేదా ఆశ్చర్యపరిచే సామర్థ్యం ఉన్న ప్రాసెసింగ్, మరియు హక్కులను ఎలా వినియోగించుకోవాలో వంటి వివరాలు ఉంటాయి — పూర్తి పాఠ్యం ఒకే డాక్యుమెంట్గా కేవలం ఒక్క క్లిక్ దూరంలో అందుబాటులో ఉంటుంది.
దీనిని సరిగ్గా చేయకపోతే, అది విషయాలను దాచిపెట్టే మార్గంగా మారుతుంది. పొరలు ఒకదానికొకటి విరుద్ధంగా ఉండకూడదు, పూర్తి సమాచారం ఒకే చోట అందుబాటులో ఉండాలి, మరియు ఇబ్బందికరంగా ఉందనే కారణంతో దేనినీ కింది స్థాయికి దించకూడదు. ఒక ప్రాసెసింగ్ ఆపరేషన్ చదివేవారికి ఆశ్చర్యం కలిగిస్తే, అది మొదటి పొరకే వాదన అవుతుంది, నాలుగో పొరకు కాదు.
గోప్యతా ప్రకటనలు విఫలమయ్యే చోట
పునరావృతమయ్యే వైఫల్యాలు తక్కువగా ఉంటాయి మరియు ఊహించదగినవే.
- అస్పష్టమైన ఉద్దేశ్యాలు మరియు వెల్లడి చేయని పంచుకోవడం. “మా సేవలను మెరుగుపరచడానికి” అనేది దేనినీ వివరించదు, మరియు “మేము మీ డేటాను ఎంపిక చేసిన భాగస్వాములతో పంచుకోవచ్చు” అనేది అన్నింటికన్నా సర్వసాధారణమైన లోపం — ఇది సాధారణంగా యాడ్ టెక్ను దాచిపెడుతుంది. తమ డేటాకు ఏమి జరుగుతుందో ఒక పాఠకుడు తెలుసుకోగలగడం మరియు దానిని వారు పట్టించుకుంటారా లేదా అని నిర్ణయించుకోగలగడమే అసలైన పరీక్ష.
- సైట్కు విరుద్ధంగా ఉన్న ప్రకటన. ఇది కాగితపు సమస్యను అమలు సమస్యగా మారుస్తుంది. పేజీ లోడ్ అయినప్పుడు ట్యాగ్ మేనేజర్ పనిచేస్తున్నప్పటికీ, సమ్మతి లేకుండా ఎలాంటి ట్రాకింగ్ కుకీలు ఉంచబడవని ఆ ప్రకటన చెబుతుంది; సపోర్ట్ డెస్క్ ఒక US ప్లాట్ఫామ్పై నడుస్తుండగా, డేటా EUలోనే ఉంటుందని చెబుతుంది. దీన్ని కనుగొనడానికి ఒక నియంత్రణ సంస్థ ఆ ప్రకటనను జాగ్రత్తగా చదవాల్సిన అవసరం లేదు. అది నెట్వర్క్ ట్యాబ్ను తెరిస్తే చాలు.
- నకలు చేయబడిన ప్రకటన. పోటీదారు నుండి తీసుకున్న ఒక విధానం, పోటీదారు యొక్క ప్రాసెసింగ్ను వివరిస్తుంది: అది మీరు ఉపయోగించని గ్రహీతల పేర్లను పేర్కొంటుంది, మీరు ఉపయోగించే వారిని వదిలివేస్తుంది, మరియు మీరు పాటించని నిలుపుదల కాలాలను పేర్కొంటుంది. ఇది మీ వ్యాపారం గురించి చేసిన తప్పుడు ప్రకటనల సమాహారం.
గోప్యతా ప్రకటన అనేది కుకీ నోటీసు కాదు
ఇవి రెండు వేర్వేరు పత్రాల క్రింద ఉన్న రెండు బాధ్యతలు, మరియు వాటిని కలపడం అనేది దేనినీ పాటించలేకపోవడానికి ఒక నమ్మకమైన మార్గం.
నెదర్లాండ్స్లో, కుకీలు మరియు వాటితో పోల్చదగిన సాంకేతికతలు టెలికమ్యూనికేషన్స్ చట్టంలోని ఆర్టికల్ 11.7a ద్వారా నియంత్రించబడతాయి, ఇది ePrivacy డైరెక్టివ్ను అమలు చేస్తుంది. వినియోగదారుడి టెర్మినల్ పరికరంలో సమాచారాన్ని నిల్వ చేసే లేదా అందులో నిల్వ చేయబడిన సమాచారాన్ని యాక్సెస్ చేసే ఎవరైనా, స్పష్టమైన మరియు పూర్తి సమాచారాన్ని ఇవ్వాలి మరియు సమ్మతిని పొందాలి. అయితే, కమ్యూనికేషన్ను ప్రసారం చేయడానికి లేదా అభ్యర్థించిన సేవను అందించడానికి ఖచ్చితంగా అవసరమైన వాటికి కొన్ని పరిమిత మినహాయింపులు ఉంటాయి. వ్యక్తిగత డేటా ఉన్నా లేకపోయినా, పరికరంలో చదవడం లేదా వ్రాయడం అనే చర్యను ఇది నియంత్రిస్తుంది . ఫలితంగా వచ్చే ఏదైనా వ్యక్తిగత డేటాతో మీరు ఆ తర్వాత ఏమి చేస్తారనేది GDPR ద్వారా నియంత్రించబడుతుంది.
కాబట్టి: బ్యానర్లో సమ్మతి ఇవ్వబడుతుంది లేదా తిరస్కరించబడుతుంది; కుకీ స్టేట్మెంట్ కుకీలను, వాటి ప్రయోజనాలను మరియు వ్యవధులను జాబితా చేస్తుంది; గోప్యతా ప్రకటన వ్యక్తిగత డేటా ప్రాసెసింగ్ను వివరిస్తుంది. గోప్యతా ప్రకటన సమ్మతిని పొందలేదు, మరియు బ్యానర్ ఆర్టికల్స్ 13 మరియు 14 నుండి విముక్తి కల్పించలేదు. వాటిని క్రాస్-రిఫరెన్స్ చేయండి మరియు వాటిని స్థిరంగా ఉంచండి.
ఈ విషయంలో ఏపీ (AP) చురుకుగా ఉంది. 30 ఏప్రిల్ 2025న, ఇది డచ్ కుకీ బ్యానర్ల నిర్మాణాత్మక పర్యవేక్షణను ప్రకటించి, సంవత్సరానికి అనేక వందల కార్యక్రమాలను వివరిస్తూ మొదటి యాభై సంస్థలకు లేఖ రాసింది. 11 నవంబర్ 2025న, 200 కంటే ఎక్కువ వెబ్సైట్లను హెచ్చరించినట్లు, వాటిలో సుమారు ముప్పావు వంతు సర్దుబాటు చేసుకున్నాయని, మరియు మిగిలిన వాటిపై దర్యాప్తు ప్రారంభించినట్లు అది నివేదించింది. ముందుగా టిక్ చేసిన బాక్సులు, తిరస్కరించడానికి అదనపు క్లిక్లు మరియు దాచిన ఎంపికలు అనేవి అది పేర్కొన్న నమూనాలు.
పోటీదారు నుండి కాకుండా, రిజిస్టర్ నుండి స్టేట్మెంట్ను రూపొందించండి
GDPRలోని ఆర్టికల్ 30 ప్రకారం చాలా సంస్థలు ప్రాసెసింగ్ కార్యకలాపాల రిజిస్టర్ను — వెర్వెర్కింగ్స్రిజిస్టర్ను — నిర్వహించాల్సి ఉంటుంది . ప్రతి కార్యకలాపానికి సంబంధించి, ఇది ఉద్దేశ్యాలు, డేటా సబ్జెక్ట్ మరియు వ్యక్తిగత డేటా వర్గాలు, మూడవ దేశాలలో ఉన్న వాటితో సహా గ్రహీతలు, బదిలీ భద్రతలు మరియు నిలుపుదల కాలాలను నమోదు చేస్తుంది. ఒకవేళ గ్రహీత ప్రాసెసర్ అయితే, అవే వాస్తవాలు ఆ పక్షంతో ఉన్న డేటా ప్రాసెసింగ్ ఒప్పందంలో ఇప్పటికే కనిపించాలి , దీనివల్ల రిజిస్టర్ మరియు స్టేట్మెంట్ను సమలేఖనం చేయడం చాలా సులభం అవుతుంది.
దాన్ని పై పట్టికతో పోల్చి చూడండి: రెండింటి మధ్య దాదాపు సంపూర్ణమైన పోలిక ఉంది. రిజిస్టర్ అనేది వాస్తవాల జాబితా; గోప్యతా ప్రకటన అనేది దానిని బహిరంగంగా అందించే రూపం. ఈ క్రమంలో రూపొందించినప్పుడు, ఆ ప్రకటన దాని నిర్మాణ రీత్యానే కచ్చితమైనదిగా ఉంటుంది మరియు కచ్చితంగానే కొనసాగుతుంది, ఎందుకంటే రిజిస్టర్ను అప్డేట్ చేసినప్పుడు మూలం కూడా అప్డేట్ అవుతుంది. దీనికి విరుద్ధంగా రాస్తే, ఆ రెండూ వేరుపడతాయి — మరియు రిజిస్టర్ను కోరి, వెబ్సైట్ను చదివే ఒక నియంత్రణ సంస్థ ఆ అంతరాన్ని గమనిస్తుంది.
తాజాగా ఉంచడం
గోప్యతా ప్రకటన అనేది అమలులో ఉన్న సిస్టమ్ను వివరిస్తుంది, కాబట్టి సిస్టమ్లో మార్పులు వచ్చినప్పుడల్లా అది కాలం చెల్లిపోతుంది: ఉదాహరణకు, ఒక కొత్త అనలిటిక్స్ టూల్, ఒక కొత్త CRM, విదేశాల్లోని ఒక కొత్త ప్రాసెసర్, లేదా ఇప్పటికే ఉన్న డేటాకు ఒక కొత్త ప్రయోజనం రావడం వంటివి.
రెండు నియమాలు వర్తిస్తాయి. ప్రాసెసింగ్లో మార్పు అనేది ప్రకటనలో మార్పుతో సమానం, మరియు ఆ మార్పు అమలులోకి రాకముందే దానిని సవరించాలి. ఇంకా, ఒక ముఖ్యమైన మార్పును తప్పనిసరిగా చురుకుగా తెలియజేయాలి: సవరించిన విధానాన్ని వ్యక్తులే స్వయంగా గమనించేలా వదిలివేయడం సరిపోకపోవడమే కాకుండా అన్యాయం కూడా అని యూరోపియన్ మార్గదర్శకాలు స్పష్టంగా చెబుతున్నాయి. ముఖ్యమైన మార్పులు — ఒక కొత్త ఉద్దేశం, నియంత్రణదారులో మార్పు, హక్కులను వినియోగించుకునే విధానంలో మార్పు — వంటివాటిని, వారు తమ సమ్మతిని ఉపసంహరించుకోవడానికి లేదా అభ్యంతరం తెలపడానికి వీలుగా, తగినంత ముందుగానే ఈమెయిల్ ద్వారా లేదా సైట్లో నోటీసు రూపంలో ప్రజల దృష్టికి తీసుకురావాలి. ఒక అక్షర దోషానికి ప్రకటన అవసరం లేదు. కానీ ఒక కొత్త ఉద్దేశానికి అవసరం.
స్టేట్మెంట్కు వెర్షన్ తేదీని జోడించి, మునుపటి వెర్షన్లను భద్రపరచండి. మీరు 2024లో కస్టమర్కు ఏమి చెప్పారో చూపించవలసి వస్తే, తేదీ లేని లైవ్ పేజీ సరిపోదు.
EU వెలుపల స్థాపించబడిన కంపెనీలు
EUలో స్థాపన లేని ఒక కంపెనీ, EUలోని ప్రజలకు వస్తువులు లేదా సేవలను అందిస్తే లేదా అక్కడ వారి ప్రవర్తనను పర్యవేక్షిస్తే, అది GDPRలోని ఆర్టికల్ 3 పరిధిలోకి వస్తుంది. కేవలం ఒక వెబ్సైట్ అందుబాటులో ఉండటం సరిపోదు; లక్ష్యంగా చేసుకున్నట్లు రుజువులు పరిగణనలోకి వస్తాయి — డచ్-భాషా వెర్షన్, యూరో ధరలు, నెదర్లాండ్స్కు డెలివరీ, ఒక .nl డొమైన్, డచ్ ప్రకటనలు. EU సందర్శకుల ప్రవర్తనా పర్యవేక్షణ అనేది ఒక స్వతంత్ర ప్రేరకం.
ఆర్టికల్ 3 వర్తిస్తే, ఆర్టికల్ 27 GDPR సాధారణంగా యూనియన్లో ఒక ప్రతినిధిని నియమించాలని నిర్దేశిస్తుంది. ఈ ప్రతినిధి సంబంధిత డేటా సబ్జెక్టులు ఉన్న సభ్య దేశంలో స్థాపించబడి ఉండాలి మరియు వారి గుర్తింపు, సంప్రదింపు వివరాలు గోప్యతా ప్రకటనలో చేర్చబడి ఉండాలి. ఈ మినహాయింపు పరిమితమైనది: అప్పుడప్పుడు జరిగే ప్రాసెసింగ్, పెద్ద ఎత్తున ప్రత్యేక వర్గ డేటాను కలిగి ఉండకపోవడం మరియు ప్రమాదానికి దారితీసే అవకాశం లేకపోవడం వంటివి దీనికి వర్తిస్తాయి. డచ్ మార్కెట్లో నిరంతరం అమ్మకాలు జరిపే వెబ్షాప్ అప్పుడప్పుడు జరిగే ప్రాసెసింగ్ కిందకు రాదు.
ఒక EU ప్రతినిధిని నియమించడంలో విఫలమైనందుకు Locatefamily.comకు €525,000 జరిమానా విధిస్తూ, AP దీనిని విడిగా అమలు చేసింది. ఈ నిర్ణయం 10 డిసెంబర్ 2020 నాటిది మరియు AP ద్వారా 12 మే 2021న ప్రచురించబడింది; జరిమానాతో పాటు, ప్రతినిధిని నియమించాలనే ఆదేశాన్ని కూడా అది విధించింది, దీనికి జరిమానా చెల్లించాల్సి ఉంటుంది. ఈ ఉల్లంఘన GDPRలోని ఆర్టికల్ 3తో కలిపి చదివిన ఆర్టికల్ 27 కిందకు వస్తుంది. ఆ సైట్కు EUలో ఎటువంటి స్థాపన లేదు మరియు దాని స్థాపన ప్రదేశం ఎప్పుడూ ఖచ్చితంగా గుర్తించబడలేదు, అయినప్పటికీ జరిమానా నుండి ఇది తప్పించుకోలేకపోయింది — దూరం అంటే మినహాయింపు అని భావించే ఏ EU-యేతర ఆపరేటర్కైనా ఇది ఒక సంకేతం.
ఎన్ఫోర్స్మెంట్
Uitvoeringswet AVG యొక్క ఆర్టికల్ 6 ప్రకారం, Autoriteit Persoonsgegevens అనేది డచ్ పర్యవేక్షక అధికార సంస్థ. దీని అధికారాలు GDPRలోని ఆర్టికల్ 58 నుండి వచ్చాయి — హెచ్చరికలు, మందలింపులు, ఆదేశాలు, ప్రాసెసింగ్పై పరిమితులు — మరియు GDPRలోని ఆర్టికల్ 83, ఆర్టికల్స్ 12, 13 మరియు 14 ఉల్లంఘనలను పరిపాలనా జరిమానా కోసం ఉన్నత శ్రేణిలో ఉంచుతుంది : €20 మిలియన్ల వరకు లేదా మొత్తం ప్రపంచవ్యాప్త వార్షిక టర్నోవర్లో 4%, ఈ రెండింటిలో ఏది ఎక్కువైతే అది.
AP సమాచార బాధ్యతను ఒక ప్రత్యేక ఉల్లంఘనగా పరిగణిస్తుంది, అంతేగాని ఒక ఫుట్నోట్గా కాదు. 11 డిసెంబర్ 2023న ఉబర్పై విధించిన €10,000,000 జరిమానా GDPRలోని ఆర్టికల్స్ 12 మరియు 13పై ఆధారపడింది — నిల్వ సమాచారం చాలా సాధారణంగా ఉండటం, బదిలీ గమ్యస్థానాలను పేర్కొనకపోవడం, డేటా పోర్టబిలిటీ హక్కును ప్రత్యేకంగా ప్రస్తావించకపోవడం వంటివి ఆ జరిమానాలో ఉన్నాయి. 8 మే 2026న, ఆ జరిమానాపై ఉబర్ చేసిన అభ్యంతరం నిరాధారమైనదని AP ప్రకటించింది, మరియు ఉబర్ ఈ విషయాన్ని కోర్టుకు తీసుకువెళ్లింది, కాబట్టి ఈ నిర్ణయం ప్రస్తుతానికి తుది పరిష్కారం కాకుండా నిలిచి ఉంది. గోప్యతా ప్రకటనలో చెప్పని విషయానికి ఇది విధించిన జరిమానా. విడిగా, 26 ఆగస్టు 2024న ప్రకటించినట్లుగా, చెల్లుబాటు అయ్యే బదిలీ సాధనం లేకుండా డ్రైవర్ల డేటాను యునైటెడ్ స్టేట్స్కు బదిలీ చేసినందుకు, 22 జూలై 2024న AP ఉబర్కు €290,000,000 జరిమానా విధించింది.
స్వల్పకాలిక ప్రమాదం మామూలు కన్నా ఎక్కువగా ఉంది. 14 అక్టోబర్ 2025న యూరోపియన్ డేటా ప్రొటెక్షన్ బోర్డ్, పారదర్శకత మరియు సమాచార బాధ్యతలను తన ఐదవ సమన్వయ అమలు చర్య యొక్క అంశంగా ఎంచుకుంది. GDPRలోని ఆర్టికల్స్ 12, 13 మరియు 14లను లక్ష్యంగా చేసుకుని, ఇరవై ఐదు డేటా ప్రొటెక్షన్ అథారిటీల భాగస్వామ్యంతో దీనిని 19 మార్చి 2026న ప్రారంభించింది. ఆ అథారిటీలు వివిధ రంగాలలోని కంట్రోలర్లను అమలు చర్యల ద్వారా గానీ లేదా వాస్తవాలను కనుగొనే ప్రక్రియల ద్వారా గానీ సంప్రదిస్తాయి. కనుగొన్న విషయాలు అవసరమైన చోట తదుపరి చర్యలు కూడా తీసుకుంటాయి; ఫలితాలను 2026 రెండవ భాగంలో పంచుకుని, సమీకరించి, బోర్డ్ ఆమోదం కోసం ఒక నివేదికలో పొందుపరుస్తారు. ఇందులో పాల్గొనడం స్వచ్ఛందం మరియు ఏ అథారిటీలు చేరాయో బోర్డ్ ప్రచురించలేదు, కాబట్టి అథారిటీ ఆఫ్ పర్సనల్ డేటా గురించి ఏ విధంగానూ ఎలాంటి అంచనాలు వేయకూడదు. ఏది ఏమైనప్పటికీ, అసలు విషయం ఇదే: ఈ చక్రంలో పారదర్శకతే యూరోపియన్ అమలు యొక్క ప్రధాన ఇతివృత్తం, మరియు ముసాయిదా రూపొందించినప్పటి నుండి వ్యాపారానికి వ్యతిరేకంగా చదవబడని ఒక ప్రకటన అనేది, ఎటువంటి ప్రశ్నను ఎదుర్కోలేని పత్రం అవుతుంది.
Law & More GDPRలోని ఆర్టికల్స్ 12 నుండి 14 వరకు ఉన్న సమాచార బాధ్యతలపై డచ్ మరియు విదేశీ కంపెనీలకు సలహా ఇస్తుంది: ప్రాసెసింగ్ కార్యకలాపాల రిజిస్టర్తో ఇప్పటికే ఉన్న గోప్యతా ప్రకటనను సమీక్షించడం, మొదటి నుండి ఒకదాన్ని రూపొందించడం మరియు Autoriteit Persoonsgegevens నుండి వచ్చే ప్రశ్నలు లేదా విచారణలకు సమాధానం ఇవ్వడం. మీ స్టేట్మెంట్ను వేరొకరు తనిఖీ చేయడానికి ముందు మీరు తనిఖీ చేయించుకోవాలనుకుంటే, దయచేసి మమ్మల్ని సంప్రదించండి.
నెదర్లాండ్స్లో గోప్యతా ప్రకటన చట్టబద్ధంగా తప్పనిసరా?
GDPRలోని ఆర్టికల్స్ 12, 13 మరియు 14 ప్రకారం, వ్యక్తులకు తెలియజేయడమే బాధ్యత, అంతేగానీ ప్రత్యేకంగా ఒక పత్రాన్ని ప్రచురించడం కాదు. కానీ మీరు ఒక వెబ్సైట్ ద్వారా వ్యక్తిగత డేటాను ప్రాసెస్ చేస్తే, దానిని నెరవేర్చడానికి ప్రచురించిన గోప్యతా ప్రకటన మాత్రమే ఆచరణాత్మకమైన ఏకైక మార్గం. అది లేకుండా మీరు ఎవరికైనా తెలియజేశారని చూపించలేరు, మరియు నిబంధనలను పాటించారని నిరూపించాల్సిన భారం మీపైనే ఉంటుంది. దీనిని తప్పనిసరిగా పరిగణించండి.
ఇది తప్పనిసరిగా డచ్ భాషలోనే ఉండాలా?
GDPR ప్రకారం, ఉద్దేశించిన ప్రేక్షకులకు అర్థమయ్యే సమాచారం ఉండాలి. మీరు డచ్ మార్కెట్ను డచ్ భాషలో సంప్రదిస్తే, గోప్యతా ప్రకటన డచ్ భాషలోనే అందుబాటులో ఉండాలి; డచ్ భాషా వెబ్షాప్లో కేవలం ఆంగ్లంలో ఉన్న ప్రకటనను సమర్థించడం కష్టం. పూర్తిగా ఆంగ్లంలో పనిచేసే వ్యాపార-వ్యాపార సేవ ఆంగ్లంలో ప్రచురించడం సమంజసం. మీరు రెండింటినీ అందిస్తున్నప్పుడు, ఆ రెండు వెర్షన్లు ఒకే విషయాన్ని చెప్పాలి.
నేను జనరేటర్ లేదా పోటీదారు పాలసీని ఉపయోగించవచ్చా?
ఒక జనరేటర్ మీకు ఒక నిర్మాణాన్ని ఇవ్వగలదు. కానీ దానికి మీ ప్రాసెసర్లు, మీ నిలుపుదల కాలాలు, మీ బదిలీలు లేదా మీ చట్టపరమైన ఆధారాలు తెలియవు, మరియు ఒక పోటీదారు విధానం మీ ప్రాసెసింగ్ను కాకుండా వారి ప్రాసెసింగ్ను వివరిస్తుంది. ఈ రెండు మార్గాలు మీ సొంత వ్యాపారం గురించి కచ్చితత్వం లేని పత్రాన్ని తయారు చేస్తాయి, ఇది ఒక చిన్న, కచ్చితమైన పత్రం కంటే అధ్వాన్నమైనది. మీ ప్రాసెసింగ్ కార్యకలాపాల రిజిస్టర్ నుండి దానిని రూపొందించుకోండి.
కుకీ బ్యానర్ గోప్యతా ప్రకటనలో భాగమేనా?
లేదు. సందర్శకుడి పరికరంలో కుకీలు మరియు సారూప్య సాంకేతికతలను ఉంచడానికి మరియు చదవడానికి బ్యానర్ టెలికమ్యూనికేషన్స్ వెట్ యొక్క ఆర్ట్. 11.7a కింద సమ్మతిని పొందుతుంది. గోప్యతా ప్రకటన వ్యక్తిగత డేటా ప్రాసెసింగ్ గురించి తెలియజేయడానికి GDPR విధిని నిర్వర్తిస్తుంది. అవి వేర్వేరు చట్టపరమైన ఆధారాలతో కూడిన ప్రత్యేక పత్రాలు, మరియు అవి ఒకదానికొకటి మరియు సైట్ వాస్తవంగా చేసే దానికి అనుగుణంగా ఉండాలి.
మనం నిలుపుదల వ్యవధిని ఇవ్వలేకపోతే ఏమవుతుంది?
ఆర్టికల్ 13 GDPR, కాల వ్యవధిని నిర్ధారించడానికి ఉపయోగించే ప్రమాణాలను అనుమతిస్తుంది. ఆ ప్రమాణాలు చదివేవారికి నిజంగా ఉపయోగపడేవిగా ఉండాలి: నిలుపుదలని ఒప్పందం యొక్క కాలానికి, చట్టబద్ధమైన బాధ్యతకు, లేదా ఒక నిర్దిష్ట సంఘటన మరియు ఒక నిర్దిష్ట కాల వ్యవధితో ముడిపెట్టాలి. బాధ్యతను నెరవేర్చడానికి "అవసరమైనంత కాలం" అనేది చాలా సాధారణమైనదిగా Autoriteit Persoonsgegevens ద్వారా ఇప్పటికే నిర్ధారించబడింది.
మేము డచ్ వెబ్షాప్ కలిగిన ఒక US కంపెనీ. మాకు EU ప్రతినిధి అవసరమా?
బహుశా అవును. మీరు డచ్ వినియోగదారులను లక్ష్యంగా చేసుకుంటే — అంటే డచ్ భాష, యూరో ధరలు, నెదర్లాండ్స్కు డెలివరీ వంటివి — GDPRలోని ఆర్టికల్ 3 మీకు వర్తిస్తుంది, మరియు మీ ప్రాసెసింగ్ నిజంగా అప్పుడప్పుడు జరిగేది మరియు తక్కువ-ప్రమాదకరమైనది అయితే తప్ప, ఆర్టికల్ 27 ప్రకారం యూనియన్లో ఒక ప్రతినిధి అవసరం అవుతారు. నిరంతర వెబ్షాప్ కార్యకలాపాలు అప్పుడప్పుడు జరిగేవి కావు. ప్రతినిధి వివరాలు మీ గోప్యతా ప్రకటనలో తప్పనిసరిగా కనిపించాలి.

