С 1 сентября 2026 года организации, оштрафованные за нарушения GDPR в Нидерландах, больше не смогут скрывать свои названия из заголовков новостей. Новое правовое положение, Статья 21b, обяжет Нидерландский орган по защите данных (Autoriteit Persoonsgegevens, или AP) публиковать санкции вместе с названием организации, к которой применена мера наказания. То, что когда-то было практикой по усмотрению, становится юридическим обязательством, и этот сдвиг несёт реальные последствия для того, как компании, ассоциации и организаторы мероприятий обрабатывают персональные данные.

Что на самом деле меняет Статья 21b

В рамках действующей системы Нидерландский DPA обладает гибкостью в вопросах раскрытия информации о правоприменительных действиях. Штрафы и корректирующие меры иногда публикуются, иногда обобщаются без указания нарушителя, а иногда полностью исключаются из публичных коммуникаций. Статья 21b устраняет это усмотрение. Как только норма вступит в силу, AP будет обязан называть организацию, к которой применена санкция, всякий раз, когда выносит штраф по GDPR.

Это существенное изменение по сравнению с тем, как обычно работало правоприменение в сфере конфиденциальности в Нидерландах. Штрафы всегда были финансовым риском, но с сентября 2026 года они также становятся гарантированным репутационным событием. Опубликованная санкция с названием компании доступна для поиска, ею можно поделиться, и она постоянна — в отличие от тихого финансового наказания. Для организаций, которые полагаются на общественное доверие, отношения с клиентами или партнёрство с крупными учреждениями, такая видимость может иметь не меньшее значение, чем сам штраф.

Стоит отметить, что это изменение касается исключительно Нидерландов и механики правоприменения GDPR, а не изменения сути самого регламента. Правила о том, что считается нарушением, законные основания для обработки данных или сроки уведомления об утечках, не меняются. Меняется прозрачность в отношении того, кто попадается и получает наказание, и насколько это становится видимым для общественности, конкурентов и потенциальных клиентов, проводящих должную проверку.

Почему организаторам мероприятий следует обратить на это внимание сейчас

Источник, сообщающий об этом изменении, отдельно указывает на организаторов мероприятий как на группу, которой следует навести порядок до вступления нормы в силу. Это логично: мероприятия регулярно собирают данные участников через регистрационные формы, платформы продажи билетов, инструменты сбора контактов спонсоров и маркетинговые списки. Каждая из этих точек соприкосновения — потенциальный источник риска по GDPR, будь то неадекватный язык согласия, нечёткие политики хранения данных или сторонние поставщики, обрабатывающие данные без надлежащих соглашений.

До сих пор организатор, не соответствующий требованиям GDPR, мог тихо оплатить штраф. После сентября 2026 года название такого организатора будет публично привязано к нарушению и будет видно будущим участникам, экспонентам и спонсорам, оценивающим, стоит ли снова работать с ним. Для отрасли, построенной на повторном бизнесе и репутации, это иная логика расчёта рисков.

Практическое наведение порядка до крайнего срока включает проверку регистрационных форм и форм продажи билетов на предмет чёткого языка согласия, аудит того, какие данные собираются и зачем, подтверждение актуальности соглашений об обработке данных с платформами продажи билетов и маркетинговыми инструментами, а также проверку того, что сроки хранения данных действительно соблюдаются, а не просто задокументированы. Всё это не требует юридического пересмотра, но требует, чтобы кто-то действительно проверил, а не просто предположил, что соответствие обеспечено.

Закономерность дедлайнов в разных режимах защиты данных

Нидерланды не единственные, кто ужесточает видимость правоприменения привязанно к конкретной дате. Регуляторы в других юрисдикциях установили аналогичные сроки соблюдения требований, к которым организации работают. Например, регулятор телекоммуникаций Зимбабве подтвердил, что начнёт активно обеспечивать соблюдение закона о защите данных с сентября 2026 года — этот срок приходится на тот же месяц, что и изменение в Нидерландах. Швейцария сделала аналогичный шаг несколькими годами ранее, когда её пересмотренный Федеральный закон о защите данных вступил в силу для компаний в сентябре 2023 года, дав бизнесу конкретную дату, к которой нужно стремиться, вместо бессрочных ожиданий соответствия.

Общая нить в том, что регуляторы всё чаще предпочитают конкретные сроки и публичную подотчётность тихому правоприменению в каждом отдельном случае. Организации, которые ждут, пока норма уже вступит в силу, как правило, имеют меньше возможностей исправить проблемы до того, как они станут публичным достоянием.

Что это значит для вас

Если вы управляете организацией, которая обрабатывает персональные данные в Нидерландах — будь то ивент-компания, малый бизнес или некоммерческая организация, — практический эффект Статьи 21b прост: любой будущий штраф по GDPR будет содержать ваше название в публичных записях. Это не меняет ваших основных юридических обязательств, но повышает ставки для правильного соблюдения требований с первого раза. Репутационный ущерб от названного штрафа может пережить сам финансовый штраф, особенно для организаций, чьи клиенты или партнёры могут легко искать публичные записи о правоприменении перед подписанием контракта.

Для частных лиц, чьи данные собираются этими организациями, это изменение можно считать чистым плюсом. Большая прозрачность в отношении того, кто получил санкции, даёт потребителям и участникам мероприятий больше информации при решении, каким компаниям доверять свои персональные данные.

Ключевые выводы

До наступления 1 сентября 2026 года организациям, работающим в Нидерландах, особенно тем, кто обрабатывает данные участников, клиентов или членов через системы регистрации и продажи билетов, следует пересмотреть язык согласия во всех формах сбора данных, подтвердить актуальность соглашений об обработке данных со сторонними поставщиками, проверить, что практика хранения данных соответствует письменным политикам, и устранить любые известные пробелы в соответствии сейчас, а не после того, как санкция станет публичной. Действовать заранее — это разница между тихим исправлением проблемы и её постоянной привязкой к названию вашей организации в публичных записях о правоприменении.