- szeptember 1-jétől a Hollandiában GDPR-sértés miatt megbírságolt szervezetek neve többé nem maradhat ki a címlapokról. Egy új jogszabályi rendelkezés, a 21b. cikk értelmében a Holland Adatvédelmi Hatóságnak (Autoriteit Persoonsgegevens, röviden AP) kötelező lesz közzétennie a szankciókat a megbírságolt szervezet nevével együtt. Ami korábban mérlegelés kérdése volt, az mostantól jogi kötelezettséggé válik, és ez a változás valós következményekkel jár a vállalkozások, egyesületek és rendezvényszervezők személyes adatok kezelésére nézve.
Amit a 21b. cikk valójában megváltoztat
A jelenlegi rendszerben a Holland Adatvédelmi Hatóság rugalmasan dönthet arról, hogyan hozza nyilvánosságra a jogérvényesítési intézkedéseket. A bírságokról és korrekciós intézkedésekről néha beszámolnak, néha összefoglalva teszik közzé a jogsértő megnevezése nélkül, néha pedig teljesen kimaradnak a nyilvános kommunikációból. A 21b. cikk ezt a mérlegelési jogot megszünteti. Amint a szabály hatályba lép, az AP köteles lesz megnevezni a szankcionált felet, amikor GDPR-bírságot szab ki.
Ez jelentős eltérést jelent attól, ahogyan a magánélet védelmével kapcsolatos jogérvényesítés Hollandiában jellemzően működött. A bírságok mindig is pénzügyi kockázatot jelentettek, de 2026 szeptemberétől garantált hírnévbeli eseménnyé is válnak. Egy közzétett szankció a vállalat nevével ellátva kereshető, megosztható és állandó – olyan módon, ahogyan a csendes pénzbírság soha nem volt. Azoknak a szervezeteknek, amelyek a közbizalomra, ügyfélkapcsolatokra vagy nagyobb intézményekkel való partnerségekre építenek, ez a láthatóság ugyanolyan fontos lehet, mint maga a bírság.
Érdemes megjegyezni, hogy ez a fejlemény kifejezetten Hollandiára és a GDPR jogérvényesítési mechanizmusaira vonatkozik, nem pedig a rendelet tartalmának változására. Azok a szabályok, amelyek meghatározzák, mi számít jogsértésnek, melyek az adatkezelés jogszerű jogalapjai, vagy mik az adatszivárgás bejelentésének határidejei, nem változnak. Ami változik, az az átláthatóság azzal kapcsolatban, hogy kit kapnak el és büntetnek meg, és ez mennyire válik láthatóvá a nyilvánosság, a versenytársak és az átvilágítást végző potenciális ügyfelek számára.
Miért kell a rendezvényszervezőknek most figyelniük
A változásról beszámoló forrás kifejezetten a rendezvényszervezőket nevezi meg olyan csoportként, amelynek rendet kell tennie a saját házatáján, mielőtt a szabály hatályba lép. Ez érthető: a rendezvények rutinszerűen gyűjtenek résztvevői adatokat regisztrációs űrlapokon, jegyértékesítési platformokon, szponzori kapcsolatfelvételi eszközökön és marketinglistákon keresztül. Mindezek az érintkezési pontok potenciális GDPR-kitettséget jelentenek, akár a nem megfelelő hozzájárulási szövegek, akár a tisztázatlan adatmegőrzési szabályzatok, akár a megfelelő megállapodások nélkül adatokat kezelő harmadik féltől származó szállítók miatt.
Eddig egy olyan szervező, amely nem felelt meg a GDPR követelményeinek, csendben be tudta nyelni a bírságot. 2026 szeptembere után ugyanennek a szervezőnek a neve nyilvánosan hozzákapcsolódik a jogsértéshez, és látható lesz a jövőbeli résztvevők, kiállítók és szponzorok számára, akik mérlegelik, hogy dolgoznának-e vele újra. Egy olyan iparágban, amely az ismétlődő üzletre és a hírnévre épül, ez másfajta kockázatszámítás.
A határidő előtti gyakorlati teendők közé tartozik a regisztrációs és jegyértékesítési űrlapok felülvizsgálata a világos hozzájárulási szövegek érdekében, annak auditálása, hogy milyen adatokat gyűjtenek és miért, annak megerősítése, hogy a jegyértékesítési platformokkal és marketingeszközökkel kötött adatfeldolgozási megállapodások naprakészek-e, valamint annak ellenőrzése, hogy az adatmegőrzési időszakokat ténylegesen betartják-e, nem csak papíron léteznek. Ehhez nem feltétlenül jogi átfogó felülvizsgálatra van szükség, de arra igen, hogy valaki ténylegesen ellenőrizze a megfelelést, ne csak feltételezze, hogy rendben van.
A határidők mintázata az adatvédelmi szabályozásokban
Hollandia nem egyedül szigorítja a jogérvényesítés láthatóságát egy konkrét dátumhoz kötve. Más jogrendszerek szabályozó hatóságai is hasonló megfelelési határidőket szabtak, amelyekhez a szervezetek igazodnak. Zimbabwe távközlési szabályozó hatósága például megerősítette, hogy 2026 szeptemberétől aktívan ellenőrzi az adatvédelmi jogszabályok betartását, ami ugyanabba a hónapba esik, mint a holland változás. Svájc hasonló lépést tett évekkel korábban, amikor felülvizsgált szövetségi adatvédelmi törvénye 2023 szeptemberében lépett hatályba a vállalatokra nézve, ezzel konkrét határidőt adva a vállalkozásoknak a nyitott végű megfelelési elvárás helyett.
A közös szál az, hogy a szabályozó hatóságok egyre inkább a konkrét határidőket és a nyilvános elszámoltathatóságot részesítik előnyben a csendes, esetenkénti jogérvényesítéssel szemben. Azok a szervezetek, amelyek addig várnak, amíg egy szabály már hatályba nem lép, általában kevesebb teret kapnak a problémák megoldására, mielőtt azok nyilvános jegyzőkönyvbe kerülnének.
Mit jelent ez Önnek
Ha olyan szervezetet működtet, amely személyes adatokat kezel Hollandiában – legyen az rendezvénycég, kisvállalkozás vagy nonprofit szervezet –, a 21b. cikk gyakorlati hatása egyértelmű: minden jövőbeli GDPR-bírság az Ön nevét viseli majd a nyilvános nyilvántartásokban. Ez nem változtatja meg az alapul szolgáló jogi kötelezettségeket, de növeli a tétet, hogy elsőre jól csinálják a megfelelést. A névvel ellátott bírság hírnévbeli kára tovább tarthat, mint maga a pénzügyi büntetés, különösen azoknál a szervezeteknél, amelyek ügyfelei vagy partnerei könnyen rákereshetnek a nyilvános jogérvényesítési nyilvántartásokra a szerződés aláírása előtt.
Azoknak a magánszemélyeknek, akiknek az adatait ezek a szervezetek gyűjtik, a változás vitathatatlanul nettó pozitívum. A nagyobb átláthatóság azzal kapcsolatban, hogy kit szankcionáltak, több információt ad a fogyasztóknak és rendezvényrésztvevőknek, amikor eldöntik, mely cégeknek bízzák meg személyes adataikat.
Főbb tudnivalók
Mielőtt 2026. szeptember 1-je elérkezik, a Hollandiában működő szervezeteknek – különösen azoknak, amelyek résztvevői, ügyfél- vagy tagsági adatokat kezelnek regisztrációs és jegyértékesítési rendszereken keresztül – felül kell vizsgálniuk a hozzájárulási szövegeket minden adatgyűjtő űrlapon, meg kell erősíteniük, hogy a harmadik féltől származó szállítókkal kötött adatfeldolgozási megállapodások naprakészek-e, ellenőrizniük kell, hogy az adatmegőrzési gyakorlat megfelel-e az írott szabályzatoknak, és az ismert megfelelési hiányosságokat most kell orvosolniuk, nem pedig azután, hogy egy szankció nyilvánosságra kerül. A korai cselekvés a különbség a között, hogy valaki csendben megold egy problémát, vagy az örökre hozzákapcsolódik a szervezet nevéhez a nyilvános jogérvényesítési nyilvántartásokban.




