Od 1. rujna 2026. organizacije kažnjene zbog kršenja GDPR-a u Nizozemskoj više neće moći zadržati svoje ime izvan naslovnica. Nova zakonska odredba, članak 21b, zahtijevat će da nizozemsko tijelo za zaštitu podataka (Autoriteit Persoonsgegevens, ili AP) objavljuje sankcije zajedno s imenom organizacije koja se kažnjava. Ono što je nekoć bila praksa po diskreciji postaje zakonska obveza, a taj pomak nosi stvarne posljedice za to kako poduzeća, udruge i organizatori događanja postupaju s osobnim podacima.
Što članak 21b zapravo mijenja
Prema trenutnom sustavu, nizozemski AP ima fleksibilnost u tome kako objavljuje provedbene mjere. Novčane kazne i korektivne mjere ponekad se objavljuju, ponekad sažimaju bez imenovanja prekršitelja, a ponekad se u potpunosti izostavljaju iz javnih komunikacija. Članak 21b uklanja tu diskreciju. Nakon što pravilo stupi na snagu, AP će biti dužan imenovati sankcioniranu stranu kad god izrekne GDPR kaznu.
Ovo je značajan otklon od načina na koji je provedba privatnosti obično funkcionirala u Nizozemskoj. Kazne su oduvijek bile financijski rizik, ali od rujna 2026. postaju i zajamčeni reputacijski događaj. Objavljena sankcija s imenom tvrtke dostupna je za pretraživanje, može se dijeliti i trajna je na način na koji tiho izrečena financijska kazna nikada nije bila. Za organizacije koje se oslanjaju na povjerenje javnosti, odnose s kupcima ili partnerstva s većim institucijama, ta vidljivost može biti jednako važna kao i sama kazna.
Vrijedi napomenuti da je ovaj razvoj specifičan za Nizozemsku i mehaniku provedbe GDPR-a, a ne promjena suštine uredbe. Pravila o tome što se smatra kršenjem, zakonske osnove za obradu podataka ili rokovi za obavještavanje o povredi podataka ne mijenjaju se. Ono što se mijenja jest transparentnost oko toga tko je uhvaćen i kažnjen te koliko to postaje vidljivo javnosti, konkurentima i potencijalnim kupcima koji provode dubinsku analizu.
Zašto bi organizatori događanja trebali obratiti pozornost već sada
Izvještavanje o ovoj promjeni posebno ističe organizatore događanja kao skupinu koja bi trebala posložiti svoje stanje prije nego pravilo stupi na snagu. To ima smisla: događanja rutinski prikupljaju podatke sudionika putem obrazaca za registraciju, platformi za prodaju ulaznica, alata za prikupljanje podataka o sponzorima i marketinških lista. Svaka od tih dodirnih točaka potencijalni je izvor GDPR rizika, bilo kroz neodgovarajući jezik privole, nejasne politike zadržavanja podataka ili vanjske dobavljače koji obrađuju podatke bez odgovarajućih ugovora.
Do sada je organizator koji nije zadovoljio GDPR zahtjeve možda mogao tiho apsorbirati kaznu. Nakon rujna 2026. ime istog tog organizatora bit će javno povezano s kršenjem, vidljivo budućim sudionicima, izlagačima i sponzorima koji procjenjuju žele li ponovno surađivati s njim. Za industriju izgrađenu na ponovnom poslovanju i reputaciji, to je drugačija vrsta procjene rizika.
Praktično pospremanje prije roka uključuje pregled obrazaca za registraciju i prodaju ulaznica radi jasnog jezika privole, reviziju toga koji se podaci prikupljaju i zašto, potvrđivanje da su ugovori o obradi podataka s platformama za prodaju ulaznica i marketinškim alatima ažurni te provjeru da se razdoblja zadržavanja podataka stvarno poštuju, a ne samo dokumentiraju. Ništa od toga ne zahtijeva pravni preustroj, ali zahtijeva da netko stvarno provjeri, umjesto da pretpostavlja da je usklađenost na mjestu.
Obrazac rokova u različitim režimima zaštite podataka
Nizozemska nije jedina koja pooštrava vidljivost provedbe oko određenog datuma. Regulatori u drugim jurisdikcijama postavili su slične rokove za usklađivanje prema kojima organizacije rade. Telekomunikacijski regulator Zimbabvea, primjerice, potvrdio je da će početi aktivno provoditi zakon o zaštiti podataka od rujna 2026., što je vremenski okvir koji pada u isti mjesec kao i nizozemska promjena. Švicarska je poduzela sličan korak godinama ranije, kada je njen revidirani Savezni zakon o zaštiti podataka stupio na snagu za tvrtke u rujnu 2023., dajući poduzećima konkretan datum prema kojem trebaju raditi umjesto otvorenog očekivanja usklađenosti.
Zajednička nit je da regulatori sve više favoriziraju konkretne rokove i javnu odgovornost umjesto tihe provedbe od slučaja do slučaja. Organizacije koje čekaju dok pravilo već nije na snazi obično imaju manje prostora popraviti probleme prije nego što postanu javni zapis.
Što to znači za vas
Ako vodite organizaciju koja obrađuje osobne podatke u Nizozemskoj, bilo da je riječ o tvrtki za događanja, malom poduzeću ili neprofitnoj organizaciji, praktični učinak članka 21b je jednostavan: svaka buduća GDPR kazna nosit će vaše ime u javnim zapisima. To ne mijenja vaše temeljne zakonske obveze, ali podiže uloge za postizanje usklađenosti iz prve. Reputacijska šteta od imenovane kazne može nadživjeti samu financijsku kaznu, osobito za organizacije čiji kupci ili partneri mogu lako pretraživati javne zapise o provedbi prije potpisivanja ugovora.
Za pojedince čije podatke te organizacije prikupljaju, promjena je nedvojbeno neto pozitivna. Veća transparentnost oko toga tko je sankcioniran daje potrošačima i sudionicima događanja više informacija pri odlučivanju kojim tvrtkama mogu vjerovati svojim osobnim podacima.
Ključni zaključci
Prije nego što 1. rujna 2026. stigne, organizacije koje posluju u Nizozemskoj, osobito one koje obrađuju podatke sudionika, kupaca ili članova putem sustava za registraciju i prodaju ulaznica, trebale bi pregledati jezik privole na svim obrascima za prikupljanje podataka, potvrditi da su ugovori o obradi podataka s vanjskim dobavljačima ažurni, provjeriti da prakse zadržavanja podataka odgovaraju pisanim politikama te riješiti sve poznate nedostatke u usklađenosti sada, umjesto nakon što sankcija postane javna. Djelovanje na vrijeme razlika je između tihog rješavanja problema i njegovog trajnog vezanja uz ime vaše organizacije u javnim zapisima o provedbi.




