Od 1. září 2026 už organizace pokutované za porušení GDPR v Nizozemsku nebudou moci udržet své jméno mimo titulky. Nové právní ustanovení, článek 21b, bude vyžadovat, aby nizozemský úřad pro ochranu osobních údajů (Autoriteit Persoonsgegevens, neboli AP) zveřejňoval sankce společně se jménem potrestané organizace. To, co bylo dříve diskreční praxí, se stává zákonnou povinností, a tento posun s sebou nese skutečné důsledky pro to, jak podniky, spolky a organizátoři akcí nakládají s osobními údaji.

Co článek 21b skutečně mění

V současném systému má nizozemský úřad pro ochranu osobních údajů flexibilitu v tom, jak zveřejňuje donucovací opatření. Pokuty a nápravná opatření jsou někdy zveřejňována, někdy shrnuta bez uvedení jména porušovatele a někdy zcela vynechána z veřejné komunikace. Článek 21b tuto diskreci odstraňuje. Jakmile pravidlo vstoupí v platnost, bude AP povinen jmenovat sankcionovanou stranu, kdykoli uloží sankci podle GDPR.

Toto je významný odklon od toho, jak ochrana soukromí v Nizozemsku obvykle fungovala. Pokuty byly vždy finančním rizikem, ale od září 2026 se také stávají zaručenou reputační událostí. Zveřejněná sankce se jménem společnosti je dohledatelná, sdílitelná a trvalá způsobem, jakým tichá finanční pokuta nikdy nebyla. Pro organizace, které se spoléhají na důvěru veřejnosti, vztahy se zákazníky nebo partnerství s většími institucemi, může být tato viditelnost stejně důležitá jako samotná pokuta.

Stojí za zmínku, že tento vývoj je specifický pro Nizozemsko a pro mechanismy vymáhání GDPR, nikoli změnou podstaty nařízení. Pravidla týkající se toho, co se považuje za porušení, právní základ pro zpracování údajů nebo lhůty pro ohlašování narušení, se nemění. Mění se transparentnost ohledně toho, kdo je přistižen a potrestán, a jak viditelné se to stane pro veřejnost, konkurenty a potenciální zákazníky provádějící due diligence.

Proč by organizátoři akcí měli věnovat pozornost již nyní

Zdrojová zpráva o této změně konkrétně vyzdvihuje organizátory akcí jako skupinu, která by si měla dát věci do pořádku dříve, než pravidlo vstoupí v platnost. To dává smysl: akce běžně shromažďují data účastníků prostřednictvím registračních formulářů, ticketingových platforem, nástrojů pro zachytávání kontaktů od sponzorů a marketingových seznamů. Každý z těchto kontaktních bodů je potenciálním zdrojem rizika podle GDPR, ať už prostřednictvím nedostatečného souhlasu, nejasných zásad uchovávání dat nebo třetích stran zpracovávajících data bez řádných smluv.

Až dosud mohl organizátor, který nesplňoval požadavky GDPR, pokutu tiše absorbovat. Po září 2026 bude jméno téhož organizátora veřejně připojeno k porušení, viditelné pro budoucí účastníky, vystavovatele a sponzory, kteří zvažují, zda s ním znovu spolupracovat. Pro odvětví postavené na opakovaných obchodech a pověsti je to jiný druh rizikové kalkulace.

Praktické uvedení věcí do pořádku před termínem zahrnuje kontrolu registračních a ticketingových formulářů kvůli jasným formulacím souhlasu, audit toho, jaká data se shromažďují a proč, ověření, že smlouvy o zpracování dat s ticketingovými platformami a marketingovými nástroji jsou aktuální, a kontrolu, že se lhůty pro uchovávání dat skutečně dodržují, nejsou pouze zdokumentovány. Žádné z toho nevyžaduje právní revoluci, ale vyžaduje to, aby někdo skutečně zkontroloval, zda je shoda s předpisy zajištěna, spíše než předpokládal, že je v pořádku.

Vzor termínů napříč režimy ochrany údajů

Nizozemsko není samo v zpřísňování viditelnosti vymáhání kolem konkrétního data. Regulátoři v jiných jurisdikcích stanovili podobné termíny pro dodržování předpisů, proti kterým organizace pracují. Například zimbabwský telekomunikační regulátor potvrdil, že začne aktivně vymáhat zákon o ochraně osobních údajů od září 2026, což je termín spadající do stejného měsíce jako nizozemská změna. Švýcarsko učinilo podobný krok o několik let dříve, když jeho revidovaný spolkový zákon o ochraně osobních údajů nabyl účinnosti pro společnosti v září 2023, čímž podnikům poskytlo pevné datum, ke kterému se měly připravit, spíše než otevřené očekávání souladu.

Společným jmenovatelem je, že regulátoři stále více upřednostňují konkrétní termíny a veřejnou odpovědnost před tichým vymáháním případ od případu. Organizace, které čekají, až pravidlo již vstoupí v platnost, mají tendenci mít méně prostoru k nápravě problémů dříve, než se stanou veřejným záznamem.

Co to znamená pro vás

Pokud provozujete organizaci, která zpracovává osobní údaje v Nizozemsku, ať už jde o eventovou společnost, malý podnik nebo neziskovou organizaci, praktický dopad článku 21b je přímočarý: jakákoli budoucí pokuta podle GDPR ponese vaše jméno ve veřejných záznamech. To nemění vaše základní právní povinnosti, ale zvyšuje sázky na to, abyste soulad s předpisy zajistili správně napoprvé. Reputační poškození z pojmenované pokuty může přetrvat déle než samotný finanční trest, zejména pro organizace, jejichž zákazníci nebo partneři mohou snadno vyhledávat veřejné záznamy o vymáhání před podpisem smlouvy.

Pro jednotlivce, jejichž údaje tyto organizace shromažďují, je tato změna pravděpodobně čistě pozitivní. Větší transparentnost ohledně toho, kdo byl sankcionován, dává spotřebitelům a účastníkům akcí více informací při rozhodování, kterým společnostem svěřit své osobní údaje.

Klíčové body

Než nastane 1. září 2026, měly by organizace působící v Nizozemsku, zejména ty, které zpracovávají data účastníků, zákazníků nebo členů prostřednictvím registračních a ticketingových systémů, zkontrolovat formulace souhlasu na všech formulářích pro sběr dat, potvrdit, že smlouvy o zpracování dat s externími dodavateli jsou aktuální, ověřit, že postupy uchovávání dat odpovídají písemným zásadám, a řešit případné známé mezery v souladu s předpisy nyní, spíše než až se sankce stane veřejnou. Jednat včas znamená rozdíl mezi tichou nápravou problému a jeho trvalým připojením ke jménu vaší organizace ve veřejných záznamech o vymáhání.

FAQ (translate each question and answer): Q1: Kdy bude nizozemský úřad pro ochranu osobních údajů povinen zveřejňovat pokuty GDPR jménem? A1: Od 1. září 2026 bude nové právní ustanovení zvané článek 21b vyžadovat, aby nizozemský úřad pro ochranu osobních údajů zveřejňoval sankce společně se jménem potrestané organizace. Q2: Jaký byl předchozí přístup nizozemského úřadu pro ochranu osobních údajů ke zveřejňování pokut? A2: Dříve měl nizozemský úřad pro ochranu osobních údajů flexibilitu: pokuty a nápravná opatření byly někdy zveřejňovány, někdy shrnuty bez uvedení jména porušovatele a někdy zcela vynechány z veřejné komunikace. Q3: Mění článek 21b základní pravidla GDPR? A3: Ne, nemění podstatu pravidel GDPR týkajících se porušení, právního základu pro zpracování údajů nebo lhůt pro ohlašování narušení; mění transparentnost ohledně toho, kdo je potrestán. Q4: Proč jsou v článku konkrétně vyzdviženi organizátoři akcí? A4: Akce běžně shromažďují data účastníků prostřednictvím registračních formulářů, ticketingových platforem, nástrojů pro zachytávání kontaktů od sponzorů a marketingových seznamů, přičemž každý z těchto bodů je potenciálním zdrojem rizika podle GDPR. Q5: Jakému praktickému riziku budou organizace čelit poté, co pravidlo vstoupí v platnost? A5: Zveřejněná sankce se jménem společnosti se stává dohledatelnou, sdílitelnou a trvalou, což může být pro organizace spoléhající se na důvěru veřejnosti a opakované obchody stejně důležité jako samotná pokuta. ---END---