डच-भाषी वेबसाइट असलेली जवळपास प्रत्येक कंपनी गोपनीयता धोरण ( प्रायव्हसीवरक्लारिंग किंवा प्रायव्हसी स्टेटमेंट) प्रकाशित करते. पण त्यापैकी फारच कमी कंपन्या असे धोरण प्रकाशित करतात, जे ऑटोरिटाइट पर्सून्सगेगेवेन्स (डच डेटा संरक्षण प्राधिकरण, एपी) च्या तपासणीत टिकून राहील. या दस्तऐवजाला एक साचेबद्ध नमुना मानले जाते, जो प्रतिस्पर्धकाकडून कॉपी केलेला असतो आणि त्याखाली व्यवसायात बदल होत असतानाही त्याला हात लावला जात नाही. ही आता एक महागडी सवय बनली आहे: मार्च २०२६ मध्ये युरोपियन डेटा प्रोटेक्शन बोर्डाने नेमक्या याच बंधनाला लक्ष्य करून युरोपभर एक समन्वित अंमलबजावणी मोहीम सुरू केली.
दायित्व कुठून येते
जीडीपीआरच्या कोणत्याही कलमाचे शीर्षक “गोपनीयता धोरण” असे नाही. हे निवेदन म्हणजे जीडीपीआरने वेगळ्या प्रकारे मांडलेल्या एका जबाबदारीचे पालन करण्याचा एक सामान्य मार्ग आहे — ती जबाबदारी म्हणजे व्यक्तीचा माहिती मिळवण्याचा अधिकार. पारदर्शकता हे जीडीपीआरच्या कलम ५ मधील एक तत्त्व आहे; जीडीपीआरची कलमे १२, १३ आणि १४ याला तुम्ही लोकांना सांगितल्या पाहिजेत अशा गोष्टींच्या एका ठोस यादीत आणि त्या कशा सांगाव्यात याच्या एका मानकात रूपांतरित करतात.
कलम १३ आणि कलम १४ मधील विभागणी बहुतेक कंपन्यांना वाटते त्यापेक्षा जास्त महत्त्वाची आहे.
- जीडीपीआरचे कलम १४ जेथे तुम्ही वैयक्तिक डेटा गोळा करता तेथे लागू होते. व्यक्तीकडून — संपर्क फॉर्म, चेकआउट, न्यूजलेटरसाठी नोंदणी. माहिती देणे आवश्यक आहे. त्या वेळी डेटा फॉर्म सबमिट करण्यापूर्वी मिळवला जातो, नंतर नाही.
- जीडीपीआरचे कलम १४ जेव्हा डेटा इतर ठिकाणाहून आलेला असतो — जसे की डेटा ब्रोकर, सार्वजनिक नोंदणी, स्क्रॅप केलेला स्रोत, भागीदार किंवा नियोक्ता — तेव्हा हे लागू होते. तुम्ही त्या व्यक्तीला वाजवी कालावधीत आणि जास्तीत जास्त एका महिन्याच्या आत, किंवा त्यांच्याशी पहिल्यांदा संवाद साधल्यावर, किंवा जेव्हा डेटा पहिल्यांदा दुसऱ्या प्राप्तकर्त्याला उघड केला जातो, यापैकी जे आधी येईल तेव्हा माहिती देणे आवश्यक आहे.
कलम १४ मध्ये काही थोडे अपवाद आहेत — जसे की, संबंधित व्यक्तीकडे ती माहिती आधीच उपलब्ध असणे, त्यांना कळवणे अशक्य असणे किंवा त्यासाठी अवाजवी प्रयत्न करावे लागणे, माहिती मिळवणे किंवा उघड करणे कायद्याने स्पष्टपणे बंधनकारक असणे, किंवा ती माहिती व्यावसायिक गोपनीयतेच्या अधीन असणे. हे अपवाद मर्यादित आहेत. “गैरसोयीचे” असणे म्हणजे अवाजवी प्रयत्न नव्हेत, आणि जी कंपनी संपर्काची माहिती विकत घेते किंवा मिळवते आणि कोणालाही कधीच सांगत नाही, ती अस्तित्वात नसलेल्या अपवादाचा आधार घेत असते.
जीडीपीआरचे कलम १२ हे पद्धतीचे नियमन करते : संक्षिप्त, पारदर्शक, सुगम, सहज उपलब्ध, स्पष्ट आणि साध्या भाषेत.
अनिवार्य सामग्री, प्रत्येक बाबीनुसार
हा मेनू नाही. कायद्यानुसार, यापैकी एक घटक नसलेले विधान अपूर्ण असते.
| माहिती | कलम १३ (व्यक्तीकडून गोळा केलेले) | कलम १४ (इतरत्र प्राप्त) |
|---|---|---|
| नियंत्रकाची ओळख आणि संपर्क तपशील | होय | होय |
| युरोपियन युनियन प्रतिनिधीची ओळख आणि संपर्क तपशील, जिथे आवश्यक असेल तिथे. | होय | होय |
| डेटा संरक्षण अधिकाऱ्याची नियुक्ती झाली असल्यास, त्यांचे संपर्क तपशील. | होय | होय |
| प्रक्रियेचे उद्देश | होय | होय |
| प्रत्येक उद्देशासाठी कायदेशीर आधार | होय | होय |
| जेव्हा तो आधार म्हणून वापरला जातो, तेव्हा साधलेले वैध हितसंबंध. | होय | होय |
| संबंधित वैयक्तिक डेटाच्या श्रेणी | - | होय |
| प्राप्तकर्ते किंवा प्राप्तकर्त्यांचे गट | होय | होय |
| ईईएच्या बाहेर हस्तांतरण आणि अवलंबलेले संरक्षण | होय | होय |
| धारणा कालावधी, किंवा तो निश्चित करण्यासाठी वापरण्यात येणारे निकष | होय | होय |
| प्रवेश, सुधारणा, हटवणे, निर्बंध, आक्षेप आणि सुवाह्यतेचे अधिकार | होय | होय |
| संमती हा आधार असताना, संमती मागे घेण्याचा अधिकार. | होय | होय |
| Autoriteit Personsgegevens कडे तक्रार नोंदवण्याचा अधिकार | होय | होय |
| तरतूद ही वैधानिक किंवा करारानुसारची आवश्यकता आहे की नाही, आणि ती न पुरवण्याचे परिणाम. | होय | - |
| डेटाचा स्रोत, आणि तो सार्वजनिकरित्या उपलब्ध असलेल्या स्रोतांमधून आला आहे की नाही. | - | होय |
| तर्क आणि अपेक्षित परिणामांविषयी अर्थपूर्ण माहितीसह, स्वयंचलित निर्णय-प्रक्रिया आणि प्रोफाइलिंग. | होय | होय |
तिघांचे अधिक बारकाईने निरीक्षण करणे आवश्यक आहे, कारण एपीचे लक्ष तिकडेच वेधले जाते.
प्राप्तकर्ते, आणि “भागीदारांची” समस्या
GDPR चे कलम १३ आणि १४ प्राप्तकर्ते किंवा प्राप्तकर्त्यांच्या श्रेणींना परवानगी देतात . ही एक योग्य निवड आहे, परंतु श्रेणीला काहीतरी अर्थ असला पाहिजे. “आमचे भागीदार” ही एक श्रेणी नाही; हे उत्तर देण्यास नकार देण्यासारखे आहे. “आमचा पेमेंट सेवा प्रदाता, जर्मनीमधील आमचा होस्टिंग प्रदाता, अमेरिकेतील आमचे ईमेल मार्केटिंग प्लॅटफॉर्म आणि आमच्या कुकी स्टेटमेंटमध्ये नमूद केलेली जाहिरात नेटवर्क्स” ही श्रेणी आहे. जर तुम्ही प्राप्तकर्त्याचे वर्णन अस्पष्टतेशिवाय करू शकत नसाल, तर तुम्हाला कदाचित माहित नाही की डेटा कोणाकडे आहे — ही एक मोठी समस्या आहे.
जेथे निश्चित कालावधी शक्य नाही तेथे धारणा
GDPR हे मान्य करते की दिवसांची संख्या नेहमीच देता येत नाही, म्हणूनच कलम १३ त्याऐवजी कालावधी निश्चित करण्यासाठी वापरल्या जाणाऱ्या निकषांना परवानगी देते . ते जे परवानगी देत नाही, ते म्हणजे उत्तर न देणे. उबर टेक्नॉलॉजीज इंक. आणि उबर बीव्ही यांना €10,000,000 चा दंड ठोठावणाऱ्या ११ डिसेंबर २०२३ च्या आपल्या निर्णयात, एपीला नेमके हेच आढळले: निवेदनात म्हटले होते की डेटा आवश्यक असेपर्यंत ठेवला जाईल, जे त्यांच्या मते खूपच सामान्य होते. एक व्यवहार्य निकष असा आहे: “डच कर कायद्यानुसार, कराराच्या कालावधीसाठी आणि शेवटच्या व्यवहारानंतर सात वर्षांपर्यंत”.
आंतरराष्ट्रीय बदल्या
डेटा “युरोपियन इकॉनॉमिक एरियाच्या बाहेर हस्तांतरित केला जाऊ शकतो” असे म्हणण्याने वाचकाला काहीच कळत नाही. त्याच उबर निर्णयामध्ये एपीची भूमिका अशी होती की, गंतव्य देशांची नावे नमूद केली जावीत आणि सुरक्षेचे उपाय — जसे की पर्याप्तता निर्णय, मानक करारनाम्यातील कलमे, बंधनकारक कॉर्पोरेट नियम — प्रत कशी मिळवायची यासह स्पष्ट केले जावेत. यूएस ॲनालिटिक्स, सीआरएम किंवा क्लाउड होस्टिंग वापरणाऱ्या कंपन्या डेटा हस्तांतरित करत आहेत; प्रश्न फक्त एवढाच आहे की, हे निवेदन ते मान्य करते की नाही.
फॉर्मच्या आवश्यकता
जीडीपीआरचे कलम १२ एक असे मानक ठरवते जे सांगायला सोपे आहे, पण अनेकदा त्याचे पालन केले जात नाही:
- संक्षिप्त आणि पारदर्शक अटी आणि शर्तींपासून वेगळे करून, कार्यक्षमतेने आणि स्पष्टपणे सादर केले आहे. ते सर्वसाधारण अटींमध्ये दडवून ठेवणे नियमांचे पालन करत नाही.
- समजण्यासारखा — अभिप्रेत प्रेक्षकवर्गातील सर्वसामान्य व्यक्तीला समजण्यासारखे. अमेरिकन वकिलांसाठी लिहिलेले निवेदन डच ग्राहकांना सुबोध नसते, आणि डच-भाषेतील साइटवरील केवळ इंग्रजीतील निवेदनही तसेच असते.
- सहज उपलब्ध वाचकाला शोधाशोध करावी लागू नये. युरोपियन मार्गदर्शनानुसार ते त्वरित स्पष्ट असणे आवश्यक आहे: प्रत्येक पृष्ठावरून एक थेट दुवा, संकलनाच्या ठिकाणी एक संदर्भात्मक दुवा, आणि ॲपमध्ये जास्तीत जास्त दोन टॅपवर उपलब्ध.
- स्पष्ट आणि सोपी भाषा — अमूर्त असण्याऐवजी ठोस आणि निश्चित. युरोपियन मार्गदर्शक तत्त्वे “शक्यता आहे”, “शक्यता आहे” आणि “शक्य” यांसारख्या संदिग्ध शब्दांवर विशेष लक्ष वेधतात आणि “आम्ही नवीन सेवा विकसित करण्यासाठी तुमचा वैयक्तिक डेटा वापरू शकतो” किंवा “संशोधनाच्या उद्देशाने” यांसारख्या वाक्यांना काय लिहू नये याची उदाहरणे मानतात.
जेव्हा एखादी सेवा मुलांसाठी असते, किंवा तुम्हाला माहीत असते की मुले तिचा मोठ्या प्रमाणावर वापर करतात, तेव्हा कलम १२ नुसार शब्दसंग्रह, भाषाशैली आणि भाषाशैली अशा प्रकारे जुळवून घेणे आवश्यक आहे, जेणेकरून मुलाला ते समजू शकेल. नेदरलँड्समध्ये हे लवकरच लागू होते: ‘युटव्होअरिंग्सवेट एव्हीजी’च्या (Uitvoeringswet AVG) कलम ५ नुसार, मुलाला थेट दिल्या जाणाऱ्या माहिती समाज सेवांसाठी पालकांच्या संमतीची आवश्यकता असणारे वय सोळा आहे, जे जीडीपीआरने (GDPR) परवानगी दिलेले सर्वोच्च वय आहे. चौदा वर्षांच्या मुलांनी वापरलेल्या सेवेबद्दल प्रौढांसाठी लिहिलेले निवेदन अपात्र ठरते, आणि पालकांना माहिती दिल्याने मुलाचा माहिती मिळवण्याचा स्वतःचा हक्क पूर्ण होत नाही.
योग्य प्रकारे केलेला स्तरित दृष्टिकोन
परिपूर्णता आणि वाचनीयता यांमधील तणावावर स्तररचना हा एक शिफारस केलेला उपाय आहे, आणि AP व युरोपियन मार्गदर्शन दोन्ही त्याचे समर्थन करतात. योग्यरित्या केल्यास, पहिल्या स्तरामध्ये नियंत्रकाची ओळख, उद्देश, सर्वाधिक परिणाम करणारी किंवा आश्चर्यचकित करण्याची क्षमता असलेली प्रक्रिया, आणि अधिकारांचा वापर कसा करायचा, या सर्वांचा समावेश असतो — आणि संपूर्ण मजकूर एकाच दस्तऐवजाच्या स्वरूपात एका क्लिकवर उपलब्ध असतो.
अयोग्य पद्धतीने केल्यास, ते गोष्टी लपवण्याचा एक मार्ग बनतो. स्तर एकमेकांच्या विरोधात जाता कामा नयेत, संपूर्ण माहिती एकाच ठिकाणी उपलब्ध राहिली पाहिजे आणि एखादी गोष्ट लाजिरवाणी आहे म्हणून तिचे महत्त्व कमी केले जाऊ नये. जर एखाद्या प्रक्रियात्मक क्रियेमुळे वाचकाला आश्चर्य वाटत असेल, तर तो युक्तिवाद चौथ्या स्तराच्या बाजूने नसून पहिल्या स्तराच्या बाजूने आहे.
जेथे गोपनीयता विधाने अयशस्वी ठरतात
वारंवार होणारे अपयश कमी आणि अपेक्षित असतात.
- अस्पष्ट हेतू आणि अघोषित माहितीची देवाणघेवाण. “आमच्या सेवा सुधारण्यासाठी” या वाक्यात काहीच स्पष्ट होत नाही, आणि “आम्ही तुमचा डेटा निवडक भागीदारांसोबत शेअर करू शकतो” हा सर्वात सामान्य दोष आहे — यात सहसा जाहिरात तंत्रज्ञान लपवलेले असते. खरी कसोटी ही आहे की, वाचकाला आपल्या डेटाचे काय होते हे कळते का आणि त्याला त्याची हरकत आहे की नाही हे तो ठरवू शकतो का.
- संकेतस्थळाशी विसंगत असलेले विधान. यामुळे कागदपत्रांची समस्या अंमलबजावणीच्या समस्येत बदलते. निवेदनात म्हटले आहे की संमतीशिवाय कोणतेही ट्रॅकिंग कुकीज ठेवले जात नाहीत, तर टॅग मॅनेजर पेज लोड झाल्यावर कार्यान्वित होतो; डेटा युरोपियन युनियनमध्येच राहतो, तर सपोर्ट डेस्क अमेरिकन प्लॅटफॉर्मवर चालतो. हे शोधण्यासाठी नियामकाला निवेदन काळजीपूर्वक वाचण्याची गरज नाही. त्याला फक्त नेटवर्क टॅब उघडण्याची गरज आहे.
- कॉपी केलेले निवेदन. प्रतिस्पर्धकाकडून घेतलेले धोरण हे त्याच्या प्रक्रियेच्या पद्धतीचे वर्णन करते: त्यात तुम्ही वापरत नसलेल्या प्राप्तकर्त्यांची नावे असतात, तुम्ही वापरत असलेल्यांची नावे वगळलेली असतात आणि तुम्ही पाळत नसलेल्या माहिती जतन करण्याच्या कालावधीचा उल्लेख असतो. हा तुमच्या व्यवसायाबद्दलच्या खोट्या विधानांचा एक संच असतो.
गोपनीयता विधान ही कुकी सूचना नाही.
ही दोन करारांनुसार असलेली दोन दायित्वे आहेत, आणि त्यांना एकत्र मिसळणे हा त्यांपैकी कशाचेही पालन न करण्याचा विश्वसनीय मार्ग नाही.
नेदरलँड्समध्ये, ई-प्रायव्हसी निर्देशाची अंमलबजावणी करणाऱ्या टेलिकम्युनिकेशन कायद्याच्या कलम ११.७अ नुसार कुकीज आणि तत्सम तंत्रज्ञान नियंत्रित केले जातात. वापरकर्त्याच्या टर्मिनल उपकरणावर माहिती साठवणाऱ्या किंवा त्यामध्ये साठवलेल्या माहितीमध्ये प्रवेश करणाऱ्या कोणत्याही व्यक्तीने, संवाद प्रसारित करण्यासाठी किंवा विनंती केलेली सेवा देण्यासाठी जे अत्यंत आवश्यक आहे, त्यापुरते मर्यादित अपवाद वगळता, स्पष्ट आणि संपूर्ण माहिती देणे व संमती घेणे आवश्यक आहे. यामध्ये वैयक्तिक डेटाचा समावेश असो वा नसो, डिव्हाइसवर वाचण्याच्या किंवा लिहिण्याच्या कृतीवर हे लागू होते . यातून मिळणाऱ्या कोणत्याही वैयक्तिक डेटाचे तुम्ही पुढे काय करता, हे GDPR नियंत्रित करते.
तर: बॅनरमध्ये संमती दिली जाते किंवा नाकारली जाते; कुकी स्टेटमेंटमध्ये कुकीज, त्यांचे उद्देश आणि कालावधी यांची यादी असते; प्रायव्हसी स्टेटमेंटमध्ये वैयक्तिक डेटाच्या प्रक्रियेचे स्पष्टीकरण दिलेले असते. प्रायव्हसी स्टेटमेंटद्वारे संमती मिळवता येत नाही आणि बॅनरद्वारे कलम १३ व १४ रद्द करता येत नाहीत. त्यांचे परस्पर संदर्भ तपासा आणि त्यांच्यात सुसंगतता ठेवा.
एपी (AP) येथे सक्रिय आहे. ३० एप्रिल २०२५ रोजी, त्यांनी डच कुकी बॅनरच्या संरचनात्मक देखरेखीची घोषणा केली आणि पहिल्या पन्नास संस्थांना पत्र लिहून, वर्षाला शेकडो बॅनरच्या कार्यक्रमाचे वर्णन केले. ११ नोव्हेंबर २०२५ रोजी त्यांनी कळवले की २०० हून अधिक वेबसाइट्सना इशारा देण्यात आला होता, सुमारे तीन-चतुर्थांश वेबसाइट्सनी सुधारणा केली होती आणि उर्वरित वेबसाइट्सची चौकशी सुरू केली होती. आधीच टिक केलेले बॉक्स, नकार देण्यासाठी अतिरिक्त क्लिक्स आणि लपवलेले पर्याय, ही त्यांनी नमूद केलेली वैशिष्ट्ये आहेत.
स्टेटमेंट स्पर्धकाकडून नव्हे, तर रजिस्टरमधून तयार करा.
GDPR च्या कलम ३० नुसार, बहुतेक संस्थांना प्रक्रिया क्रियाकलापांची नोंदवही ( verwerkingsregister) ठेवणे आवश्यक आहे . प्रत्येक क्रियाकलापासाठी, त्यात उद्देश, डेटा विषयक आणि वैयक्तिक डेटाच्या श्रेणी, तिसऱ्या देशांतील प्राप्तकर्त्यांसह प्राप्तकर्ते, हस्तांतरण सुरक्षा उपाय आणि धारणा कालावधी यांची नोंद असते. जिथे प्राप्तकर्ता हा प्रक्रिया करणारा असतो, तिथे हीच माहिती त्या पक्षासोबतच्या डेटा प्रक्रिया करारामध्ये आधीपासूनच नमूद केलेली असावी , ज्यामुळे नोंदवही आणि विवरण यांच्यात सुसंवाद राखणे अधिक सोपे होते.
त्याची तुलना वरील तक्त्याशी करा: त्यातील साम्य जवळजवळ पूर्ण आहे. रजिस्टर ही वस्तुस्थितीची सूची आहे; तर प्रायव्हसी स्टेटमेंट हे त्याचे सार्वजनिक सादरीकरण आहे. या क्रमाने तयार केल्यास, स्टेटमेंट रचनेनुसार अचूक असते आणि अचूक राहते, कारण रजिस्टर अद्ययावत केल्याने मूळ स्रोतही अद्ययावत होतो. याच्या उलट क्रमाने लिहिल्यास, दोन्हींमधील अंतर वाढते — आणि जो नियामक रजिस्टरची मागणी करतो व वेबसाइट वाचतो, त्याला ही दरी दिसून येते.
अद्ययावत ठेवणे
गोपनीयता विवरण एका कार्यरत प्रणालीचे वर्णन करते, त्यामुळे जेव्हा जेव्हा प्रणालीमध्ये बदल होतो तेव्हा ते कालबाह्य होते: जसे की नवीन विश्लेषण साधन, नवीन सीआरएम, परदेशातील नवीन प्रोसेसर किंवा आधीपासून असलेल्या डेटाचा नवीन उद्देश.
दोन नियम लागू होतात. प्रक्रियेतील बदल हा विधानातील बदल मानला जातो आणि तो बदल अंमलात येण्यापूर्वी त्यात सुधारणा केली पाहिजे. तसेच, महत्त्वपूर्ण बदलाची माहिती सक्रियपणे कळवली पाहिजे: युरोपियन मार्गदर्शक तत्त्वे ठामपणे सांगतात की, सुधारित धोरणाची माहिती व्यक्तींना स्वतःहून मिळवण्यासाठी सोडणे हे केवळ अपुरेच नाही, तर अन्यायकारकही आहे. महत्त्वपूर्ण बदल — जसे की नवीन उद्देश, नियंत्रकातील बदल, किंवा हक्क वापरण्याच्या पद्धतीतील बदल — लोकांच्या लक्षात ईमेलद्वारे किंवा प्रत्यक्ष सूचनेद्वारे इतक्या आधी आणले पाहिजेत की, ते आपली संमती मागे घेऊ शकतील किंवा आक्षेप नोंदवू शकतील. टंकलेखनातील चुकीसाठी घोषणेची गरज नसते. पण नवीन उद्देशासाठी मात्र घोषणा आवश्यक असते.
स्टेटमेंटला आवृत्तीची तारीख द्या आणि मागील आवृत्त्या जपून ठेवा. तुम्ही ग्राहकाला २०२४ मध्ये काय सांगितले होते हे दाखवायचे असल्यास, तारीख नसलेले लाइव्ह पेज त्यासाठी पुरेसे ठरणार नाही.
युरोपियन युनियनच्या बाहेर स्थापित कंपन्या
युरोपियन युनियनमध्ये (EU) कोणतीही शाखा नसलेली कंपनी, जर ती EU मधील लोकांना वस्तू किंवा सेवा देत असेल किंवा तेथील त्यांच्या वर्तनावर लक्ष ठेवत असेल, तर GDPR च्या कलम ३ अंतर्गत येते. केवळ वेबसाइटची उपलब्धता पुरेशी नाही; महत्त्वाचे आहे ते लक्ष्यीकरणाचे पुरावे — जसे की डच-भाषेतील आवृत्ती, युरोमधील किंमत, नेदरलँड्समध्ये वितरण, .nl डोमेन, डच भाषेतील जाहिरात. EU अभ्यागतांच्या वर्तनावर लक्ष ठेवणे हे एक स्वतंत्र कारण मानले जाते.
जर कलम ३ लागू होत असेल, तर GDPR च्या कलम २७ नुसार सर्वसाधारणपणे संघराज्यात एका प्रतिनिधीची आवश्यकता असते, जो संबंधित डेटा धारक असलेल्या सदस्य राष्ट्रात स्थापित असावा आणि ज्याची ओळख व संपर्क तपशील गोपनीयता विवरणात समाविष्ट असतील. हा अपवाद मर्यादित आहे: प्रक्रिया जी अधूनमधून केली जाते, ज्यात मोठ्या प्रमाणातील विशेष श्रेणीतील डेटाचा समावेश नसतो आणि ज्यामुळे धोका निर्माण होण्याची शक्यता कमी असते. डच बाजारपेठेत सातत्याने विक्री करणारे वेबशॉप हे अधूनमधून होणारे नाही.
युरोपियन युनियन (EU) प्रतिनिधीची नियुक्ती करण्यात अयशस्वी ठरल्याबद्दल AP ने Locatefamily.com वर €525,000 चा दंड ठोठावून, ही कारवाई स्वतंत्रपणे केली आहे. हा निर्णय १० डिसेंबर २०२० रोजीचा असून AP ने तो १२ मे २०२१ रोजी प्रकाशित केला; दंडासोबतच, प्रतिनिधीची नियुक्ती करण्याचा आदेशही दिला, जो दंड भरण्याच्या अधीन आहे. हे उल्लंघन GDPR च्या कलम २७ आणि कलम ३ चे होते. या साइटची युरोपियन युनियनमध्ये कोणतीही शाखा नव्हती आणि तिच्या स्थापनेचे ठिकाण कधीही निश्चितपणे ओळखले गेले नाही, तरीही दंड आकारण्यात आला — हा युरोपियन युनियन बाहेरील कोणत्याही ऑपरेटरसाठी एक इशारा आहे, जो अंतर म्हणजे संरक्षण असे गृहीत धरतो.
अंमलबजावणी
Uitvoeringswet AVG च्या कलम ६ नुसार, Autoriteit Persoonsgegevens हे डच पर्यवेक्षक प्राधिकरण आहे. त्याचे अधिकार GDPR च्या कलम ५८ मधून येतात — इशारे, ताकीद, आदेश, प्रक्रियेवरील निर्बंध — आणि GDPR चे कलम ८३, कलम १२, १३ आणि १४ च्या उल्लंघनांना प्रशासकीय दंडासाठी उच्च श्रेणीत ठेवते : २० दशलक्ष युरो किंवा एकूण जागतिक वार्षिक उलाढालीच्या ४%, यापैकी जी रक्कम जास्त असेल ती आकारली जाते.
एपी (AP) माहितीच्या बंधनाला एक स्वतंत्र उल्लंघन मानते, केवळ एक तळटीप नाही. ११ डिसेंबर २०२३ रोजी उबरवर लावलेला १०,०००,००० युरोचा दंड GDPR च्या कलम १२ आणि १३ वर आधारित होता — माहिती जतन करण्याची माहिती खूपच सामान्य होती, हस्तांतरणाच्या ठिकाणांची नावे नमूद केली नव्हती, आणि डेटा पोर्टेबिलिटीच्या अधिकाराचा तसा उल्लेख केला नव्हता. ८ मे २०२६ रोजी एपीने त्या दंडावरील उबरचा आक्षेप निराधार असल्याचे घोषित केले आणि उबरने हे प्रकरण न्यायालयात नेले आहे, त्यामुळे अंतिम तोडगा न निघता तो निर्णय सध्या तरी कायम आहे. हा दंड अशा गोष्टीसाठी आहे, जी प्रायव्हसी स्टेटमेंटमध्ये सांगितलीच नव्हती. याव्यतिरिक्त, २२ जुलै २०२४ रोजी एपीने उबरला २९०,०००,००० युरोचा दंड ठोठावला, कारण २६ ऑगस्ट २०२४ रोजी घोषित केलेल्या वैध हस्तांतरण साधनाशिवाय ड्रायव्हर्सचा डेटा अमेरिकेत हस्तांतरित केला होता.
नजीकच्या काळातील धोका नेहमीपेक्षा जास्त आहे. १४ ऑक्टोबर २०२५ रोजी युरोपियन डेटा प्रोटेक्शन बोर्डाने पारदर्शकता आणि माहितीची बंधने हा आपल्या पाचव्या समन्वित अंमलबजावणी कारवाईचा विषय म्हणून निवडला आणि १९ मार्च २०२६ रोजी पंचवीस डेटा संरक्षण प्राधिकरणांच्या सहभागाने ती सुरू केली, ज्याचा थेट उद्देश GDPR च्या कलम १२, १३ आणि १४ ला लक्ष्य करणे आहे. ही प्राधिकरणे अंमलबजावणी कारवाईद्वारे किंवा तथ्य-शोध मोहिमेद्वारे विविध क्षेत्रांतील नियंत्रकांशी संपर्क साधतात, आणि निष्कर्षांनुसार आवश्यक वाटल्यास पाठपुरावा केला जातो; २०२६ च्या उत्तरार्धात निकाल सामायिक आणि एकत्रित केले जातात आणि बोर्डाने स्वीकारण्यासाठी एका अहवालात एकत्रित केले जातात. सहभाग ऐच्छिक आहे आणि कोणती प्राधिकरणे सामील झाली आहेत हे बोर्डाने प्रकाशित केलेले नाही, त्यामुळे 'ऑटोरिटाइट पर्सून्सगेगेवेन्स'बद्दल कोणताही अंदाज बांधला जाऊ नये. तरीही मुद्दा तोच राहतो: पारदर्शकता हा या चक्राचा युरोपियन अंमलबजावणीचा विषय आहे, आणि जे विधान तयार झाल्यापासून व्यवसायाच्या विरोधात वाचले गेले नाही, ते नेमके त्याच प्रकारचे दस्तऐवज आहे जे प्रश्नाच्या पलीकडे टिकत नाही.
Law & More GDPR च्या कलम १२ ते १४ मधील माहितीविषयक जबाबदाऱ्यांबाबत डच आणि परदेशी कंपन्यांना सल्ला देणे: प्रक्रिया क्रियाकलापांच्या नोंदवहीच्या आधारे अस्तित्वात असलेल्या गोपनीयता निवेदनाचे पुनरावलोकन करणे, नव्याने मसुदा तयार करणे, आणि 'ऑटोरिटाइट पर्सून्सगेगेवेन्स' (Autoriteit Persoonsgegevens) कडून आलेल्या प्रश्नांची किंवा चौकशींची उत्तरे देणे. जर तुम्हाला तुमचे निवेदन दुसऱ्या कोणी तपासण्यापूर्वी तपासून घ्यायचे असेल, तर कृपया संपर्क साधा.
नेदरलँड्समध्ये गोपनीयता निवेदन कायदेशीररित्या बंधनकारक आहे का?
जीडीपीआरच्या कलम १२, १३ आणि १४ नुसार, व्यक्तींना माहिती देणे हे बंधन आहे, विशेषतः एखादे दस्तऐवज प्रकाशित करणे नाही. परंतु, जर तुम्ही एखाद्या वेबसाइटद्वारे वैयक्तिक डेटावर प्रक्रिया करत असाल, तर हे बंधन पूर्ण करण्यासाठी प्रकाशित केलेले गोपनीयता निवेदन हाच एकमेव व्यावहारिक मार्ग आहे. त्याशिवाय, तुम्ही कोणालाही माहिती दिली आहे हे तुम्ही दाखवू शकत नाही आणि अनुपालन सिद्ध करण्याची जबाबदारी तुमच्यावरच आहे. याला अनिवार्य माना.
ते डच भाषेतच असायला पाहिजे का?
GDPR नुसार, माहिती अभिप्रेत प्रेक्षकांना समजण्याजोगी असणे आवश्यक आहे. जर तुम्ही डच बाजारपेठेला डच भाषेत संबोधित करत असाल, तर गोपनीयता निवेदन डच भाषेत उपलब्ध असले पाहिजे; डच-भाषेतील वेबशॉपवर केवळ इंग्रजीतील निवेदनाचे समर्थन करणे कठीण आहे. पूर्णपणे इंग्रजीमध्ये कार्यरत असलेली बिझनेस-टू-बिझनेस सेवा इंग्रजीमध्ये प्रकाशित करू शकते. जिथे तुम्ही दोन्ही आवृत्त्या देत असाल, तिथे दोन्ही आवृत्त्यांमध्ये एकच गोष्ट सांगितली पाहिजे.
मी जनरेटर किंवा प्रतिस्पर्धकाची पॉलिसी वापरू शकतो का?
एक जनरेटर तुम्हाला एक रचना देऊ शकतो. त्याला तुमचे प्रोसेसर, तुमचा धारणा कालावधी, तुमचे हस्तांतरण किंवा तुमचे कायदेशीर आधार माहीत असू शकत नाहीत, आणि प्रतिस्पर्धकाचे धोरण तुमच्याऐवजी त्यांच्या प्रक्रियेचे वर्णन करते. दोन्ही मार्गांनी तुमच्या स्वतःच्या व्यवसायाबद्दल चुकीचा दस्तऐवज तयार होतो, जो एका संक्षिप्त अचूक दस्तऐवजापेक्षा वाईट असतो. तुमच्या प्रक्रिया क्रियाकलापांच्या नोंदवहीमधून तो तयार करा.
कुकी बॅनर हा गोपनीयता विवरणाचा भाग आहे का?
नाही. बॅनर अभ्यागताच्या डिव्हाइसवर कुकीज आणि तत्सम तंत्रज्ञान ठेवण्यासाठी व वाचण्यासाठी टेलिकम्युनिकेशन कायद्याच्या कलम ११.७अ अंतर्गत संमती मिळवतो. गोपनीयता विवरण हे वैयक्तिक डेटाच्या प्रक्रियेबद्दल माहिती देण्याचे GDPR चे कर्तव्य पूर्ण करते. ते स्वतंत्र कायदेशीर आधार असलेले स्वतंत्र दस्तऐवज आहेत आणि ते एकमेकांशी तसेच साइट प्रत्यक्षात जे करते त्याच्याशी सुसंगत असले पाहिजेत.
जर आपण धारणा कालावधी देऊ शकलो नाही तर काय?
GDPR चे कलम १३, कालावधी निश्चित करण्यासाठी वापरल्या जाणाऱ्या निकषांना परवानगी देते. हे निकष वाचकाला खऱ्या अर्थाने वापरण्यायोग्य असले पाहिजेत: ते धारणाधिकाराला कराराच्या कालावधीशी, वैधानिक बंधनाशी, किंवा एका परिभाषित घटनेसह एका परिभाषित मुदतीशी जोडतात. “जोपर्यंत आवश्यक असेल तोपर्यंत” हा निकष बंधनाची पूर्तता करण्यासाठी खूपच सामान्य आहे, असे ‘ऑटोरिटाइट पर्सून्सगेगेवेन्स’ने (Autoriteit Persoonsgegevens) यापूर्वीच ठरवले आहे.
आम्ही एक अमेरिकन कंपनी आहोत आणि आमचे वेबशॉप डच भाषेत आहे. आम्हाला युरोपियन युनियनच्या प्रतिनिधीची गरज आहे का?
बहुधा होय. जर तुम्ही डच ग्राहकांना लक्ष्य करत असाल — म्हणजेच डच भाषा, युरोमधील किंमत आणि नेदरलँड्समध्ये डिलिव्हरी — तर तुम्हाला GDPR चे कलम ३ लागू होते, आणि कलम २७ नुसार युरोपियन युनियनमध्ये एका प्रतिनिधीची आवश्यकता असते, मात्र तुमची प्रक्रिया खरोखरच अधूनमधून होणारी आणि कमी जोखमीची असेल तर गोष्ट वेगळी. वेबशॉपचे सतत चालणारे कामकाज हे अधूनमधून होणारे नसते. प्रतिनिधीचा तपशील तुमच्या गोपनीयता विवरणात नमूद करणे आवश्यक आहे.

