Datu glabāšanas periodi saskaņā ar Nīderlandes likumiem: Cik ilgi jūs drīkstat glabāt klientu datus?

Nīderlandes likumi izmanto divējādu pieeju klientu datu glabāšanai. Saskaņā ar nodokļu likumdošanu uzņēmējdarbības dokumenti, piemēram, finanšu dokumenti, ir jāglabā vismaz septiņus gadus, savukārt personas dati saskaņā ar... GDPR nedrīkst glabāt ilgāk, nekā nepieciešams paredzētajam mērķim.

Tas rada rūpīgu līdzsvaru starp juridisko saistību izpildi un privātuma tiesību ievērošanu.

Biznesa profesionāļi biroja sanāksmē pie galda ar klēpjdatoriem un dokumentiem, fonā digitālā ekrānā redzamas datu diagrammas un juridiskie simboli.

Daudzām organizācijām ir grūti precīzi saprast, cik ilgi tās drīkst likumīgi glabāt dažāda veida klientu informāciju. Noteikumi atšķiras atkarībā no tā, vai jūs strādājat ar finanšu dokumentiem, darbinieku datiem vai vispārīgu informāciju par klientiem.

Daži glabāšanas periodi ir noteikti ar konkrētiem likumiem, savukārt citi prasa pieņemt saprātīgus lēmumus, pamatojoties uz jūsu uzņēmuma vajadzībām.

Šajā rokasgrāmatā ir paskaidrots tiesiskais regulējums, kas regulē datu saglabāšanu Nīderlandē, un parādīts, kā noteikt atbilstošus saglabāšanas grafikus jūsu organizācijai.

Jūs uzzināsiet par dažādu datu tipu likumā noteiktajām prasībām, kā pareizi pārvaldīt datu dzēšanu un kādas ir jūsu klientu tiesības attiecībā uz viņu informāciju.

Datu saglabāšanas pamatprincipi saskaņā ar Nīderlandes tiesību aktiem

Biznesa profesionālis birojā pārskata dokumentus un digitālos datus, kas saistīti ar juridiskiem un datu pārvaldības jautājumiem, uz galda novietojot klēpjdatoru un biroja piederumus.

holandiešu likums prasa ievērot trīs galvenos principus, saglabājot klientu datus: dati jāglabā tikai to sākotnējam mērķim, jāapkopo minimālais nepieciešamais apjoms un skaidri jādokumentē lēmumi par datu saglabāšanu.

Personas datu apstrādes mērķa ierobežojums

Jūs drīkstat saglabāt personas datus tikai konkrētajam mērķim, kādam tos vācāt. Ja jūs tos vācāt Klienta informācija lai apstrādātu pasūtījumu, jūs nevarat saglabāt šos datus bezgalīgi mārketinga nolūkos, ja vien neesat saņēmis atsevišķu piekrišanu šim nolūkam.

GDPR pieprasa, lai jūs definētu skaidrus mērķus pirms jebkādu datu vākšanas. Kad šis mērķis beidzas, jūsu juridiskais pamats arī saglabāšanai beidzas.

Piemēram, kad esat pabeidzis klienta darījumu un likumā noteiktā saglabāšana periods beidzas, jums ir jādzēš viņu dati, ja vien nav cita likumīga iemesla.

Jūs nevarat atkārtoti izmantot vecus datus bez derīga juridiska pamata. Ja mainās jūsu uzņēmējdarbības apstākļi un vēlaties izmantot esošos klientu datus jaunam mērķim, jums ir jāizvērtē, vai tas atbilst sākotnējam vākšanas mērķim, vai jāsaņem jauna piekrišana.

Datu minimizēšana un nepieciešamība

Jums ir jāvāc un jāglabā tikai minimālais personas datu apjoms, kas nepieciešams jūsu mērķa sasniegšanai. Tas nozīmē, ka jūs nevarat saglabāt klientu informāciju "tikai gadījumam", ja tā vēlāk varētu būt noderīga.

Nīderlandes nodokļu likumi nosaka, ka finanšu dokumenti ir jāglabā septiņus gadus. Tomēr tas nenozīmē, ka jūs varat glabāt visus klientu datus septiņus gadus.

Jums ir jānošķir tas, kas jums jāglabā saskaņā ar likumu, no tā, ko esat savācis citiem mērķiem.

Nīderlandes Datu aizsardzības iestāde sagaida, ka jūs regulāri pārskatīsiet saglabātos datus. Pajautājiet sev: vai jums joprojām ir nepieciešama šī informācija? Vai varat to anonimizēt, nevis glabāt identificējamā formā?

Ja atbilde ir “nē”, dati ir jādzēš vai jāanonimizē.

Pārredzamība un atbildība

Jums ir jādokumentē savs saglabāšanas periodi un paskaidrojiet, kāpēc izvēlējāties tieši šīs personas. Nīderlandes Datu aizsardzības iestāde var pieprasīt šo informāciju un izvērtēs, vai jūsu lēmumi ir pamatoti.

Jūsu privātuma paziņojumā ir skaidri jānorāda klientiem, cik ilgi jūs glabāsiet viņu datus. Cilvēkiem ir tiesības pieprasīt to dzēšanu, kad beidzas glabāšanas periods vai kad jums vairs nav nepieciešama viņu informācija.

Jums ir jānorāda saglabāšanas periodi savā privātuma politikā ar skaidriem pamatojumiem. Tas aizsargā jūs auditu laikā un palīdz klientiem izprast jūsu datus. datu prakse.

Ja klienti uzskata, ka jūs pārāk ilgi glabājat viņu datus, viņi var iesniegt sūdzību Nīderlandes Datu aizsardzības iestādē.

Saglabāšanas periodus reglamentējošais tiesiskais regulējums

Biznesa profesionāļi modernā birojā ar pilsētas skatu, kurā attēlota holandiešu arhitektūra, apspriež datu privātumu un atbilstību tiesību aktiem.

Nīderlandes datu saglabāšanas tiesiskais regulējums apvieno Eiropas un valsts tiesību aktus, GDPR nosakot pamatu un Nīderlandes likumiem pievienojot īpašas prasības.

Autoriteit Persoonsgegevens pārrauga atbilstību, savukārt uzņēmumiem ir jāsabalansē likumā noteiktie pienākumi un datu aizsardzība principiem.

GDPR un Nīderlandes īstenošanas likums

Vispārīgā datu aizsardzības regula (VDAR) ir galvenais juridiskais pamats datu saglabāšanai Nīderlandē. Tajā nav noteikti konkrēti klientu datu saglabāšanas periodi.

Tā vietā tajā ir noteikts princips, ka personas datus nedrīkst saglabāt ilgāk, nekā nepieciešams mērķiem, kuriem tos apstrādājat.

Nīderlandes Datu aizsardzības likums (DGIA) īsteno GDPR valsts līmenī. Šis tiesību akts darbojas līdztekus GDPR, lai regulētu to, kā jūs apstrādājat personas datus.

Nesen ar Kolektīvā datu aizsardzības likumu (Verzamelwet Gegevensbescherming) tika grozīts DGIA un saistītais datu aizsardzības likums, lai nodrošinātu atbilstību spēkā esošajiem privātuma standartiem.

Jūsu Privātuma politiku Jums ir jādokumentē savi saglabāšanas periodi un jāpamato, kāpēc tos izvēlējāties. Jums ir arī jāinformē datu subjekti savā privātuma paziņojumā par to, cik ilgi jūs glabājat viņu datus.

Nīderlandes Datu aizsardzības iestādes loma

Autoriteit Persoonsgegevens (AP) ir Nīderlandes datu aizsardzības iestāde, kas īsteno datu saglabāšanas prasības. AP izvērtē, vai jūsu datu saglabāšanas periodi ir saprātīgi un nepieciešami jūsu apstrādes mērķiem.

Kad AP izmeklē jūsu datu apstrādes praksi, jums ir jāiesniedz dokumentācija, kas pamato jūsu datu glabāšanas periodus. Iestāde izvērtē, vai jūs glabājat personas datus pēc iespējas īsāku laiku, ņemot vērā jūsu leģitīmās vajadzības.

Personas var iesniegt sūdzības AP, ja jūs neizdzēšat viņu datus pēc glabāšanas perioda beigām. AP ir tiesības izmeklēt šīs sūdzības un veikt piespiedu pasākumus, ja jūs pārkāpjat datu aizsardzības likumus.

Likumā noteiktie un pašnoteiktie saglabāšanas pienākumi

Nīderlandes tiesību akti nošķir obligātos likumā noteiktos glabāšanas periodus un jūsu pašu noteiktos glabāšanas periodus. Likumā noteiktie glabāšanas periodi ir svarīgāki par GDPR principiem, ja konkrēti tiesību akti paredz ilgāku glabāšanas laiku.

Finanšu uzskaite saskaņā ar Nīderlandes nodokļu likumdošanu dati ir jāglabā septiņus gadus. Šī prasība ir piemērojama neatkarīgi no GDPR minimizēšanas principiem.

Darbinieku datiem ir dažādi obligātie glabāšanas periodi atkarībā no informācijas veida un tās mērķa.

Klientu datiem, kuriem nav likumā noteiktu prasību, jūs nosakāt atbilstošus glabāšanas periodus, pamatojoties uz apstrādes mērķiem. Jums jāapsver, cik ilgi dati ir nepieciešami neapmaksātu rēķinu uzraudzībai, līgumu izpildei vai citām likumīgām uzņēmējdarbības vajadzībām.

Nozaru organizācijas var sniegt norādījumus, izmantojot rīcības kodeksus, kuros izklāstīti jūsu nozarē kopīgi datu saglabāšanas periodi.

Atbilstošu saglabāšanas grafiku noteikšana

Saglabāšanas periodu noteikšana prasa rūpīgu juridisko saistību, darbības vajadzību un GDPR prasību izvērtēšanu. Jums ir jālīdzsvaro datu glabāšanas ilgums, kas atbilst jūsu uzņēmuma mērķiem, ar to, ka dati netiek glabāti ilgāk nekā nepieciešams.

Likumīgā mērķa un ilguma novērtēšana

Katrs saglabāšanas periods ir tieši jāsaista ar datu vākšanas mērķi. GDPR mērķa ierobežojuma princips nozīmē, ka klientu datus nevar vienkārši glabāt bezgalīgi.

Pajautājiet sev, cik ilgi jums patiesībā ir nepieciešama informācija, lai sasniegtu sākotnējo mērķi.

Saskaņā ar Nīderlandes nodokļu likumdošanu finanšu uzskaite parasti jāglabā septiņus gadus. Tomēr klientu kontaktinformācija, kas tiek izmantota tikai mārketinga nolūkos, var būt nepieciešama tikai vienu vai divus gadus.

Jums vajadzētu novērtēt katru datu kategoriju atsevišķi.

Apsveriet, vai tiesvedības laikā varētu būt nepieciešams ilgāks datu glabāšanas laiks. Ja strīds ar klientu vēl nav pabeigts, jums, iespējams, būs jāglabā attiecīgie dati, līdz lieta ir atrisināta.

Tomēr, tiklīdz mērķis beidzas, informācija ir jādzēš vai jāanonimizē.

Nozaru organizācijas dažreiz publicē ieteicamos saglabāšanas grafikus konkrētām nozarēm. Šīs vadlīnijas var palīdzēt jums noteikt, ko citi uzņēmumi jūsu jomā uzskata par saprātīgiem.

Nīderlandes Datu aizsardzības iestāde izvērtē, vai jūsu izvēlētie periodi ir samērīgi ar jūsu norādītajiem mērķiem.

Saglabāšanas dokumentēšana politikās

Jums ir jāreģistrē savi datu glabāšanas periodi un jāpaskaidro, kāpēc tos izvēlējāties. Šī dokumentācija jūs aizsargā, ja Nīderlandes Datu aizsardzības iestāde apšauba jūsu praksi.

Norādiet konkrētus laika grafikus katram apstrādājamo klientu datu veidam.

Jūsu iekšējās datu saglabāšanas politikās ir jāuzskaita katra datu kategorija ar atbilstošo saglabāšanas periodu. Piemēram:

Datu tipsUzglabāšanas periodsJuridiskais pamats
Rēķinu ieraksti7 gadiemNodokļu tiesības
Klienta kontaktinformācija2 gadus pēc pēdējā pirkumaLikumīga interese
Mārketinga piekrišanas ierakstiPiekrišanas ilgums + 1 gadsJuridiskais pienākums

Jūsu privātuma paziņojumā ir jāinformē datu subjekti par to, cik ilgi jūs glabājat viņu informāciju. Izmantojiet skaidru valodu, ko klienti var saprast.

Neskaidras frāzes, piemēram, “tik ilgi, cik nepieciešams”, neatbilst GDPR pārredzamības prasībām.

Operacionālo, juridisko un biznesa vajadzību līdzsvarošana

Nosakot saglabāšanas grafikus, jūs saskaraties ar konkurējošām prasībām. Darbības efektivitāte varētu nozīmēt visu datu pastāvīgu glabāšanu, lai tiem būtu viegli piekļūt.

Tomēr GDPR nosaka pēc iespējas īsāku glabāšanas laiku.

Juridiskie pienākumi nosaka minimālos glabāšanas periodus, kurus nedrīkst ignorēt. Nodokļu uzskaites dati ir jāglabā septiņus gadus neatkarīgi no jūsu vēlmēm.

Ar nodarbinātību saistītajiem datiem ir īpaši noteikumi, un lielākā daļa personāla informācijas ir pieejama tikai divus gadus pēc darba attiecību beigām.

Uzņēmējdarbības vajadzības var attaisnot datu saglabāšanu arī ārpus tiešajiem mērķiem. Jūs varētu saglabāt pirkumu vēsturi, lai apstrādātu preču atgriešanas vai garantijas prasības.

Neapmaksātiem rēķiniem ir nepieciešama uzraudzība, kas nozīmē saistīto klientu datu glabāšanu līdz maksājuma saņemšanai.

Datu subjekti var pieprasīt dzēšanu, ja jums vairs nav nepieciešama viņu informācija vai ja ir beigušies likumā noteiktie termiņi.

Jums regulāri jāpārskata saglabātie dati un jādzēš viss, kas ir pēc to glabāšanas perioda beigām. Automatizētas dzēšanas sistēmas palīdz nodrošināt atbilstību prasībām bez manuālas uzraudzības.

Likumā noteikto datu saglabāšanas periodu pārskats pa datu tipiem

Nīderlandes likumi nosaka konkrētus minimālos glabāšanas periodus dažādiem uzņēmējdarbības datu veidiem. Nodokļu likumi lielākajai daļai finanšu ierakstu paredz septiņus gadus, savukārt nodarbinātības un veselības aprūpes datiem ir atšķirīgi tiesiskie regulējumi ar saviem termiņiem.

Finanšu un nodokļu dokumenti

Saskaņā ar Nīderlandes nodokļu likumdošanu lielākā daļa finanšu uzskaites dokumentu ir jāglabā septiņus gadus. Šis saglabāšanas pienākums attiecas uz pirkšanas un pārdošanas dokumentiem, rēķiniem, bankas izrakstiem un gada pārskatiem.

Septiņu gadu periods sākas tā finanšu gada beigās, kurā ieraksts tika izveidots.

Arī jūsu kredīta un debeta konti ietilpst šajā septiņu gadu prasībā. Tas ietver grāmatvedības žurnālus, žurnālus un apliecinošus dokumentus, kas apliecina jūsu biznesa darījumus.

Šos ierakstus nevar dzēst vai iznīcināt pirms saglabāšanas perioda beigām, pat ja tie vairs nav nepieciešami ikdienas darbībām.

Kases aparāta ieraksti un pārdošanas vietas dati ir jāglabā vienādu septiņu gadu periodu. Nodokļu iestādes var pieprasīt šos dokumentus revīziju vai izmeklēšanu laikā.

Ja jūs neuzturēsiet pienācīgu uzskaiti, Nīderlandes nodokļu iestāde jums var piemērot sodus vai naudas sodus.

Cilvēkresursi un darbinieku dati

Darbinieku algu uzskaite ir jāglabā septiņus gadus pēc darba attiecību beigām. Tas ietver algas aprēķinus, nodokļu deklarācijas un pensiju iemaksas.

Šie dokumenti jums ir nepieciešami nodokļu vajadzībām un iespējamo strīdu risināšanai par algām vai pabalstiem.

Personāla lietām ir atšķirīgas prasības atkarībā no datu veida. Pamata nodarbinātības dokumenti, piemēram, līgumi un darba pieteikumi, jāglabā divus gadus pēc tam, kad persona atstāj jūsu uzņēmumu.

Medicīniskās izziņas un slimības atvaļinājuma ieraksti var tikt iznīcināts ātrāk, parasti pēc diviem gadiem.

Veiktspējas pārskatiem un disciplinārlietām ir nepieciešami īsāki glabāšanas periodi. Tie jāglabā tikai tik ilgi, kamēr tie ir būtiski konkrētajam uzdevumam. darba attiecības.

Kad darbinieks aiziet, tos parasti var dzēst viena līdz divu gadu laikā, ja vien nav gaidāma tiesvedība.

Veselības aprūpes un medicīniskās datnes

Saskaņā ar Nīderlandes veselības aprūpes tiesību aktiem medicīniskās kartes ir jāglabā vismaz 20 gadus. Šis ilgais glabāšanas periods aizsargā gan pacientus, gan veselības aprūpes sniedzējus, ja rodas jautājumi par iepriekšējo ārstēšanu.

Daži ieraksti, piemēram, tie, kas saistīti ar nepilngadīgajiem, var būt jāglabā vēl ilgāk.

Pacientu failos ir iekļauta informācija par diagnozi, ārstēšanas plāni, testu rezultāti un sarakste. Jums tie ir jāglabā droši un jānodrošina, lai tiem piekļūtu tikai pilnvaroti darbinieki.

Pēc glabāšanas termiņa beigām ieraksti jāiznīcina tā, lai novērstu neatļautu piekļuvi.

Aptiekas ievēro līdzīgus noteikumus attiecībā uz recepšu izrakstiem. Tie jāglabā 15 gadus, lai izsekotu zāļu lietošanas vēsturi un novērstu kļūdas.

Arī ar veselības aprūpi saistītajiem apdrošināšanas atlīdzību un rēķinu ierakstiem ir nepieciešams ilgāks glabāšanas periods.

Izglītības un juridiskie dokumenti

Izglītības iestādēm ir jāglabā studentu dati noteiktu laiku atkarībā no dokumenta veida. Diplomi un grāda sertifikāti ietilpst Publisko ierakstu likuma darbības jomā, un tie ir jāglabā pastāvīgi.

Šie ieraksti apliecina kvalifikāciju un ļauj bijušajiem studentiem pieprasīt dublikātus.

Eksāmenu rezultāti un atzīmes jāglabā vismaz divus gadus pēc studiju pabeigšanas. Kursu reģistrācijas un apmeklējuma uzskaitei parasti nepieciešami īsāki periodi, aptuveni viens līdz divi gadi pēc akadēmiskā gada beigām.

Juridiskie dokumenti, piemēram, līgumi un vienošanās, ir jāglabā līguma darbības laikā plus septiņus gadus. Tiesas dokumenti un sarakste ar advokāti jāglabā tiesvedības laikā un vismaz 20 gadus pēc tās.

Notariālie akti ir jāglabā pastāvīgi, jo tie kalpo kā oficiāls juridisks pierādījums.

Datu dzēšanas un iznīcināšanas pārvaldība

Kad saglabāšanas periodi ir beigušies, jums ir aktīvi jāizdzēš personas dati no savām sistēmām. Nīderlandes likumdošana pieprasa rūpīgu uzmanību datu dzēšanas veidam un pareizu iznīcināšanas metožu dokumentēšanu, vienlaikus ņemot vērā situācijas, kad dati ir jāsaglabā, neskatoties uz saglabāšanas periodu beigām.

Dzēšanai gatavu datu identificēšana

Jums regulāri jāpārskata saglabātie klientu dati, lai noteiktu, kurai informācijai ir beidzies glabāšanas periods. Izveidojiet sistēmu, kas izseko, kad tika apkopotas dažādas datu kategorijas un kad tās ir piemērotas dzēšanai.

Tas var ietvert klientu ierakstus, saraksti, darījumu informāciju un mārketinga preferences. Izveidojiet grafiku savu datubāzu un dokumentu sistēmu pārbaudei vismaz reizi ceturksnī.

Daudzas organizācijas izmanto automatizētus rīkus, kas atzīmē datus, kuriem tuvojas dzēšanas datums, vai nosūta brīdinājumus, kad beidzas saglabāšanas periodi. Jums ir jāuztur skaidra inventarizācija par to, kur klientu dati atrodas jūsu sistēmās, tostarp dublējuma serveros un arhivētajos failos.

Jūsu datu apstrādes komandām ir jāsaprot, kādi glabāšanas periodi attiecas uz dažādiem datu veidiem. Saskaņā ar Nīderlandes nodokļu likumiem finanšu uzskaite ir jāglabā septiņus gadus, bet mārketinga piekrišanas dati var būt jāglabā tikai tik ilgi, kamēr attiecības ir aktīvas.

Dokumentējiet savu pārskatīšanas procesu, lai Nīderlandes Datu aizsardzības iestāde varētu pārbaudīt jūsu atbilstību prasībām.

Drošas un atbilstošas ​​iznīcināšanas metodes

Jums ir jāiznīcina personas dati tā, lai to atgūšana nebūtu iespējama. Vienkārša failu pārvietošana uz atkritni vai datubāzes ierakstu dzēšana neatbilst Nīderlandes tiesību aktu prasībām.

Digitālo datu dzēšanai izmantojiet drošu dzēšanas programmatūru, kas vairākkārt pārraksta informāciju, vai fiziski iznīciniet atmiņas ierīces. Papīra dokumenti, kas satur klientu datus, ir jāsasmalcina ar šķērsgriezuma vai mikrogriezuma smalcinātājiem.

Nekad neizmetiet klientu informāciju parastos atkritumu konteineros. Lieliem datu apjomiem apsveriet iespēju izmantot sertificētus iznīcināšanas pakalpojumus, kas izsniedz iznīcināšanas sertifikātus.

Piemērotas iznīcināšanas metodes ietver:

  • Droša digitālo failu dzēšanas programmatūra
  • Cieto disku un datu nesēju fiziska iznīcināšana
  • Šķērsgriezuma smalcināšana papīra dokumentiem
  • Magnētisko atmiņas ierīču demagnetizācija
  • Sertificēti trešo pušu iznīcināšanas pakalpojumi ar dokumentāciju

Saglabājiet ierakstus par to, kad un kā jūs iznīcinājāt datus. Nīderlandes Datu aizsardzības iestāde var lūgt jums pierādīt, ka esat pareizi izdzēsis klientu informāciju pēc glabāšanas termiņa beigām.

Izņēmumu un juridisko aizturējumu apstrāde

Dažreiz datus nevar dzēst pat pēc saglabāšanas perioda beigām. Tiesvedības, aktīvas izmeklēšanas vai nepabeigti strīdi prasa saglabāt attiecīgos klientu datus, līdz lieta tiek atrisināta.

Jums jāievieš a juridiskās aizturēšanas process kas aptur skarto datu parastos dzēšanas grafikus. Dokumentējiet katru juridisko aizturējumu ar konkrētu informāciju par to, kurus datus nevar dzēst un kāpēc.

Nekavējoties informējiet savas datu apstrādes komandas, kad sākas aizturēšana, lai tās nejauši neiznīcinātu nepieciešamo informāciju. Regulāri pārskatiet aktīvās aizturēšanas un nekavējoties atceliet tās, kad beidzas juridiskais pamatojums.

Klientu sūdzības vai normatīvo aktu pieprasījumi arī tiek apturēti. dzēšanas prasībasJa kāds iesniedz sūdzību Nīderlandes Datu aizsardzības iestādē par jūsu organizāciju, jums ir jāglabā šīs personas dati, līdz iestāde atrisina lietu.

Līdzsvarojiet šos izņēmumus ar plašākām datu saglabāšanas politikām, vienlaikus saglabājot skaidru uzskaiti par to, kāpēc noteikti dati jūsu sistēmās tiek glabāti ilgāk par parasto periodu.

Datu subjektu tiesības un organizatoriskā atbilstība

Personām, kuru datus jūs apstrādājat, ir īpašas tiesības saskaņā ar GDPR, un jums ir jāatbild uz viņu pieprasījumiem noteiktajos termiņos. Jūsu organizācijai ir arī jāuztur atbilstoša dokumentācija un jāievēro Autoriteit Persoonsgegevens noteiktās uzraudzības prasības.

Tiesības uz dzēšanu un datu subjekta pieprasījumi

Datu subjekti var pieprasīt savu personas datu dzēšanu, kad beidzas glabāšanas periods vai ja informācija vairs nav nepieciešama tās sākotnējam mērķim. Jums ir jāatbild uz šiem dzēšanas pieprasījumiem viena mēneša laikā pēc to saņemšanas.

Ja jūs noraidāt pieprasījumu, jums ir jāpaskaidro datu subjektam savs atteikuma pamatojums. Cilvēki var arī iesniegt sūdzības Nīderlandes Datu aizsardzības iestādei, ja jūs neesat izdzēsis viņu datus, kad tas ir nepieciešams.

Datu subjektam ir tiesības iebilst, ja viņš uzskata, ka jūs glabājat viņa informāciju pārāk ilgi. Jūs nevarat ignorēt šos pieprasījumus tikai tāpēc, ka to apstrāde ir neērta.

Jūsu organizācijai ir jābūt skaidram datu subjektu pieprasījumu apstrādes procesam. Tas ietver pieprasījuma iesniedzēja identitātes pārbaudi un pārbaudi, vai joprojām ir spēkā kādi likumā noteiktie datu glabāšanas termiņi.

Jums ir jādokumentē visi pieprasījumi un jūsu atbildes, lai pierādītu atbilstību GDPR prasībām.

GDPR atbilstības nodrošināšana, izmantojot saglabāšanas praksi

Jums ir jāreģistrē savi glabāšanas periodi un jāpaskaidro, kāpēc izvēlējāties konkrētus laika periodus. Iekļaujiet šo informāciju savā privātuma politikā, lai jūs varētu Autoriteit Persoonsgegevens sniegt savu pamatojumu, ja viņi uzdod jautājumus.

Iestāde izvērtēs, vai jūsu datu glabāšanas periodi ir saprātīgi un pēc iespējas īsi. Jūsu paziņojumā par konfidencialitāti ir skaidri jānorāda, cik ilgi jūs glabājat dažāda veida personas datus.

Šī pārredzamība palīdz datu subjektiem izprast jūsu praksi. Jums arī regulāri jāpārbauda jūsu saglabātie personas dati, lai identificētu informāciju, kuras glabāšanas termiņš ir beidzies.

Kad saglabāšanas periods beidzas, dati ir vai nu droši jāiznīcina, vai arī pilnībā jāanonimizē. Sensitīvai informācijai, piemēram, medicīniskajiem datiem, jāizmanto drošas iznīcināšanas metodes.

Digitālās sistēmas var automātiski dzēst datus iepriekš noteiktos laikos, lai palīdzētu nodrošināt atbilstību prasībām.

Iestāžu ziņošana un uzraudzība

Autoriteit Personsgegevens uzrauga, vai organizācijas ievēro GDPR prasības attiecībā uz datu saglabāšanu. Viņi var izmeklēt jūsu praksi un pieprasīt dokumentāciju par jūsu datu saglabāšanas periodiem un dzēšanas procedūrām.

Jums ir jāsadarbojas ar viņu pieprasījumiem un jāsniedz viņu pieprasītā informācija. Ja rodas datu noplūde, kas saistīta ar personas datiem, jums par to 72 stundu laikā jāziņo Nīderlandes Datu aizsardzības iestādei.

Jums arī tieši jāinformē skartās datu subjektes, ja pārkāpums rada augstu risku viņu tiesībām un brīvībām. Tas ietver diskriminācijas, krāpšanas, finansiāla kaitējuma vai reputācijas kaitējuma riskus.

Jūsu nozares organizācija var sniegt norādījumus par standarta saglabāšanas periodiem jūsu nozarē. Atzītu nozares standartu ievērošana var palīdzēt jūsu atbilstības centieni.

Tomēr jūs joprojām esat atbildīgs par atbilstošu saglabāšanas periodu noteikšanu, pamatojoties uz jūsu konkrētajiem apstākļiem un juridiskajām saistībām.

Biežāk uzdotie jautājumi

Kādas ir juridiskās prasības klientu datu glabāšanai Nīderlandē?

Uzglabājot klientu datus, jums jāievēro gan Nīderlandes uzņēmējdarbības uzskaites prasības, gan GDPR noteikumi. Uzņēmējdarbības ierakstiem, kas satur finanšu informāciju, saskaņā ar nodokļu likumiem ir nepieciešams septiņu gadu glabāšanas periods. Ar īpašumu saistītie ieraksti ir jāglabā vismaz desmit gadus. Saskaņā ar GDPR jums ir nepieciešams likumīgs pamats personas datu apstrādei. Klientu dati ir jāglabā tikai tik ilgi, cik nepieciešams mērķim, kādam tie tika vākti. Nīderlandes Datu aizsardzības iestāde sagaida, ka jūs noteiksiet atbilstošus glabāšanas periodus, pamatojoties uz jūsu konkrēto situāciju un uzņēmējdarbības vajadzībām. Jums ir jādokumentē savi glabāšanas periodi un jāpaskaidro, kāpēc tos izvēlējāties. Šai informācijai jābūt iekļautai jūsu privātuma politikā un privātuma paziņojumā, lai klienti saprastu, cik ilgi jūs glabājat viņu datus.

Cik ilgi uzņēmums drīkst saglabāt personas datus saskaņā ar Nīderlandes privātuma noteikumiem?

GDPR nenosaka konkrētu maksimālo personas datu glabāšanas periodu. Jūs izvēlaties atbilstošo glabāšanas periodu, pamatojoties uz savu uzņēmējdarbības mērķi un juridiskajām saistībām. Tomēr jūs nevarat glabāt personas datus ilgāk, nekā nepieciešams. Nosakot glabāšanas periodus, jums jāņem vērā vairāki faktori. Pārbaudiet, vai ir piemērojami likumā noteiktie glabāšanas periodi, piemēram, nodokļu likumos noteiktie. Novērtējiet, cik ilgi jums patiešām ir nepieciešami dati jūsu uzņēmējdarbības veikšanai. Jums vienmēr jācenšas panākt pēc iespējas īsāku glabāšanas periodu. Ja klienti pieprasa dzēst savus datus un jūsu glabāšanas periods ir beidzies, jums ir jāizdzēš viņu informācija. Vienīgais izņēmums ir tad, ja jums ir juridisks pienākums saglabāt datus noteiktu laika periodu.

Vai varat apkopot datu saglabāšanas pienākumus Nīderlandes uzņēmumiem, kas apstrādā klientu informāciju?

Saskaņā ar Nīderlandes nodokļu likumdošanu jums ir jāglabā uzņēmējdarbības dokumenti vismaz septiņus gadus. Tas ietver finanšu dokumentus un ierakstus, kas saistīti ar uzņēmējdarbības darījumiem. Ja jūs apstrādājat ar īpašumu saistītus datus, šie ieraksti jums ir jāglabā desmit gadus. Saskaņā ar GDPR personas datus nedrīkst glabāt ilgāk, nekā nepieciešams. Jūs nosakāt, kas ir nepieciešams, pamatojoties uz jūsu uzņēmējdarbības mērķi un juridiskajām prasībām. Jums ir jādokumentē savi glabāšanas periodi un jāiekļauj tie savā privātuma politikā. Jums ir pienākums regulāri pārskatīt saglabātos datus un dzēst tos, kad glabāšanas periodi beidzas. Jums ir arī jāinformē klienti par saviem glabāšanas periodiem, izmantojot savu privātuma paziņojumu.

Kāds ir maksimālais ilgums, cik ilgi patērētāju datus drīkst likumīgi glabāt Nīderlandē?

Saskaņā ar GDPR nav noteikts maksimālais patērētāju datu glabāšanas ilgums. Saglabāšanas periods ir atkarīgs no datu vākšanas mērķa un visiem piemērojamajiem likumā noteiktajiem pienākumiem. Jums jāizmanto īsākais iespējamais saglabāšanas periods, kas joprojām atbilst jūsu likumīgajām uzņēmējdarbības vajadzībām. Ja nodokļu tiesību akti paredz finanšu ierakstu glabāšanu septiņus gadus, jūs varat saglabāt šos datus septiņus gadus. Kad šis periods ir beidzies, dati ir jāizdzēš, ja vien nav cita juridiska pamata. Mārketinga nolūkos vai citiem neobligātiem lietojumiem jums jānosaka īsāki saglabāšanas periodi, pamatojoties uz to, kad dati kļūst nevajadzīgi. Jūs nevarat attaisnot datu glabāšanu tikai tāpēc, ka tie jums varētu būt nepieciešami nākotnē. Mērķim ir jābūt aktuālam un konkrētam.

Kādas ir sekas datu saglabāšanas ierobežojumu neievērošanai Nīderlandē?

Nīderlandes Datu aizsardzības iestāde var izmeklēt jūsu organizāciju, ja jūs neievērojat saglabāšanas ierobežojumus. Ja iestāde konstatē, ka jūsu saglabāšanas periodi ir nepamatoti vai pārāk ilgi, jums var tikt piemērotas piespiedu sankcijas. Tas ietver naudas sodus un rīkojumus par datu dzēšanu. Klienti var iesniegt sūdzības Iestādei, ja jūs atsakāties dzēst viņu datus pēc saglabāšanas perioda beigām. Viņiem ir tiesības pieprasīt savu personas datu dzēšanu, kad tie jums vairs nav nepieciešami. Ja jūs noraidāt šādus pieprasījumus bez pamatota iemesla, jūs riskējat ar normatīvajiem aktiem paredzētām sankcijām. Neatbilstība var arī sabojāt jūsu reputāciju un mazināt klientu uzticību. Jums var tikt celtas civilprasības no personām, kuru datu tiesības jūs esat pārkāpis.

Vai jūs varētu izklāstīt klientu datu likumīgas iznīcināšanas procesu pēc glabāšanas perioda beigām Nīderlandē?

Jums regulāri jāpārskata jūsu rīcībā esošie personas dati, lai identificētu informāciju, kuras glabāšanas periods ir beidzies. Kad dati vairs nav nepieciešami vai glabāšanas periods ir beidzies, tie nekavējoties jāiznīcina. Ja vēlaties datus saglabāt statistikas nolūkos, varat tos arī anonimizēt, nevis iznīcināt. Iznīcinot personas datus, īpaši sensitīvu informāciju, piemēram, medicīniskos ierakstus, jāievēro pienācīga rūpība. Digitālo datu iznīcināšanā varat izmantot sistēmas, kas automātiski dzēš informāciju iepriekš noteiktos laikos. Fiziskiem ierakstiem ir nepieciešamas drošas iznīcināšanas metodes, kas novērš nesankcionētu piekļuvi. Jums jādokumentē datu iznīcināšanas procesi kā daļa no jūsu vispārējās datu aizsardzības atbilstības. Tas parāda Nīderlandes Datu aizsardzības iestādei, ka jūs nopietni uztverat glabāšanas pienākumus un aktīvi pārvaldāt datu dzīves ciklu.

Vai nepieciešama juridiskā palīdzība?

Sazināties Law & More lai saņemtu ekspertu padomus jūsu juridiskajos jautājumos. Mūsu daudzvalodu komanda ir gatava palīdzēt.

Saistītie raksti

Augsta riska mākslīgā intelekta sistēmas ir Eiropas mākslīgā intelekta regulas (Regula (ES) 2024/1689) centrālais punkts.

Kiberuzbrukumi, piemēram, izspiedējvīrusi, pikšķerēšana, DDoS uzbrukumi un datoru ielaušanās, reti ietekmē tikai organizāciju.
Kiberdrošība vairs nav tikai tehnisks jautājums. Tā ir arī juridiska un pārvaldības joma.

Esiet lietas kursā par Nīderlandes likumdošanu

Abonējiet mūsu jaunumus, lai saņemtu jaunākās juridiskās atziņas, normatīvo aktu atjauninājumus un praktiskus padomus.