Починаючи з 1 вересня 2026 року, організації, оштрафовані за порушення GDPR у Нідерландах, більше не зможуть тримати свою назву подалі від заголовків новин. Нова правова норма, стаття 21b, вимагатиме від Нідерландського органу захисту даних (Autoriteit Persoonsgegevens, або AP) публікувати санкції разом із назвою організації, яка піддається покаранню. Те, що колись було дискреційною практикою, стає юридичним зобов'язанням, і ця зміна має реальні наслідки для того, як компанії, асоціації та організатори заходів обробляють персональні дані.

Що насправді змінює стаття 21b

За чинної системи Нідерландський регулятор має гнучкість у тому, як він розкриває інформацію про правозастосовні заходи. Штрафи та виправні заходи іноді публікуються, іноді узагальнюються без зазначення порушника, а іноді взагалі виключаються з публічних комунікацій. Стаття 21b усуває цю дискрецію. Щойно норма набуде чинності, AP буде зобов'язаний називати сторону, яка піддається санкціям, щоразу, коли він накладає штраф за GDPR.

Це є значущим відходом від того, як зазвичай працювало правозастосування у сфері приватності в Нідерландах. Штрафи завжди були фінансовим ризиком, але з вересня 2026 року вони також стають гарантованою репутаційною подією. Опублікована санкція з назвою компанії є доступною для пошуку, нею можна поділитися, і вона є постійною так, як ніколи не був тихий фінансовий штраф. Для організацій, які покладаються на довіру громадськості, відносини з клієнтами або партнерства з більшими установами, ця видимість може мати таке ж значення, як і сам штраф.

Варто зазначити, що ця зміна є специфічною для Нідерландів і стосується механізмів правозастосування GDPR, а не зміни суті регулювання. Правила щодо того, що вважається порушенням, законних підстав для обробки даних чи строків повідомлення про витік даних не змінюються. Змінюється прозорість щодо того, хто потрапляє під санкції та покарання, і наскільки це стає видимим для громадськості, конкурентів і потенційних клієнтів, які проводять due diligence.

Чому організаторам заходів варто звернути увагу вже зараз

Джерело, яке повідомляє про цю зміну, окремо наголошує на організаторах заходів як на групі, якій варто навести лад перед набуттям чинності норми. Це логічно: заходи регулярно збирають дані відвідувачів через реєстраційні форми, платформи продажу квитків, інструменти збору контактів спонсорів і маркетингові списки. Кожна з цих точок контакту є потенційним джерелом ризику за GDPR, чи то через недостатню мову згоди, нечіткі політики зберігання даних, чи сторонніх постачальників послуг, які обробляють дані без належних угод.

До цього часу організатор, який не відповідав вимогам GDPR, міг тихо сплатити штраф. Після вересня 2026 року назва цього ж організатора буде публічно прив'язана до порушення, видима для майбутніх відвідувачів, експонентів і спонсорів, які оцінюватимуть, чи варто знову з ним працювати. Для індустрії, побудованої на повторному бізнесі та репутації, це інший тип розрахунку ризиків.

Практичне наведення ладу до дедлайну включає перегляд реєстраційних форм і форм продажу квитків на предмет чіткої мови згоди, аудит того, які дані збираються і навіщо, підтвердження того, що угоди про обробку даних із платформами продажу квитків і маркетинговими інструментами є актуальними, а також перевірку того, що строки зберігання даних справді дотримуються, а не просто задокументовані. Жодне з цього не потребує юридичної реорганізації, але потребує, щоб хтось справді перевірив, а не припускав, що відповідність забезпечена.

Патерн дедлайнів у різних режимах захисту даних

Нідерланди не самотні у посиленні видимості правозастосування до конкретної дати. Регулятори в інших юрисдикціях встановили подібні дедлайни відповідності, до яких організації працюють. Телекомунікаційний регулятор Зімбабве, наприклад, підтвердив, що почне активно контролювати дотримання закону про захист даних із вересня 2026 року, і цей строк припадає на той самий місяць, що й нідерландська зміна. Швейцарія зробила подібний крок роками раніше, коли її переглянутий Федеральний закон про захист даних набув чинності для компаній у вересні 2023 року, даючи бізнесу жорстку дату, до якої треба працювати, замість відкритого очікування відповідності.

Спільна нитка полягає в тому, що регулятори все частіше віддають перевагу конкретним дедлайнам і публічній підзвітності замість тихого правозастосування у кожному окремому випадку. Організації, які чекають, поки норма вже набуде чинності, зазвичай мають менше простору для виправлення проблем до того, як вони стануть публічним надбанням.

Що це означає для вас

Якщо ви керуєте організацією, яка обробляє персональні дані в Нідерландах, чи то компанія з організації заходів, малий бізнес, чи неприбуткова організація, практичний ефект статті 21b простий: будь-який майбутній штраф за GDPR міститиме вашу назву в публічних записах. Це не змінює ваші базові юридичні зобов'язання, але підвищує ставки за те, щоб забезпечити відповідність правильно з першого разу. Репутаційна шкода від поіменованого штрафу може пережити сам фінансовий штраф, особливо для організацій, чиї клієнти чи партнери можуть легко шукати публічні записи про правозастосування перед підписанням контракту.

Для осіб, чиї дані збирають ці організації, ця зміна, ймовірно, є чистим позитивом. Більша прозорість щодо того, хто піддався санкціям, дає споживачам і відвідувачам заходів більше інформації при вирішенні, яким компаніям довіряти свої персональні дані.

Ключові висновки

До 1 вересня 2026 року організаціям, які працюють у Нідерландах, особливо тим, що обробляють дані відвідувачів, клієнтів чи членів через реєстраційні системи та системи продажу квитків, слід переглянути мову згоди на всіх формах збору даних, підтвердити, що угоди про обробку даних із сторонніми постачальниками є актуальними, перевірити, що практики зберігання даних відповідають письмовим політикам, і усунути будь-які відомі прогалини у відповідності зараз, а не після того, як санкція стане публічною. Діяти завчасно — це різниця між тихим виправленням проблеми та її постійним прив'язуванням до назви вашої організації в публічних записах про правозастосування.