Pothuajse çdo kompani me një faqe interneti me orientim holandez publikon një politikë privatësie - një deklaratë privatësie . Shumë më pak publikojnë një që do t'i mbijetonte një vështrimi nga Autoriteit Persoonsgegevens (autoriteti holandez i mbrojtjes së të dhënave, AP). Dokumenti trajtohet si standard, kopjohet nga një konkurrent dhe lihet i paprekur ndërsa biznesi ndryshon nën të. Ky është tani një zakon i kushtueshëm: në mars të vitit 2026, Bordi Evropian i Mbrojtjes së të Dhënave nisi një veprim të koordinuar zbatimi në të gjithë Evropën që synonte pikërisht këtë detyrim.
Nga buron detyrimi
Asnjë nen i GDPR-së nuk titullohet "politika e privatësisë". Deklarata është thjesht mënyra e zakonshme e përmbushjes së një detyrimi që GDPR e formulon ndryshe - si e drejta e individit për t'u informuar. Transparenca është një parim në nenin 5 të GDPR-së; nenet 12, 13 dhe 14 të GDPR-së e shndërrojnë atë në një listë konkrete të gjërave që duhet t'u tregoni njerëzve dhe një standard se si.
Ndarja midis nenit 13 dhe nenit 14 ka më shumë rëndësi nga sa e kuptojnë shumica e kompanive.
- Art. 13 GDPR zbatohet aty ku ju mbledhni të dhëna personale nga individi — një formular kontakti, një arkë, një regjistrim në buletinin informativ. Informacioni duhet të jepet në atë kohë të dhënat merren: para se të dorëzohet formulari, jo më pas.
- Art. 14 GDPR zbatohet kur të dhënat kanë ardhur nga diku tjetër — një ndërmjetës të dhënash, një regjistër publik, një burim i mbledhur, një partner, një punëdhënës. Ju duhet ta informoni individin brenda një periudhe të arsyeshme dhe jo më vonë se një muaj, ose në komunikimin e parë me ta, ose kur të dhënat i zbulohen për herë të parë një marrësi tjetër, cilado që të ndodhë e para.
Neni 14 përmban një sërë përjashtimesh të vogla — individi tashmë e ka informacionin, informimi i tij është i pamundur ose do të kërkonte përpjekje joproporcionale, marrja ose zbulimi përcaktohet shprehimisht me ligj, ose të dhënat i nënshtrohen sekretit profesional. Këto janë përjashtime të ngushta. "I papërshtatshëm" nuk është përpjekje joproporcionale, dhe një kompani që blen ose mbledh të dhëna kontakti dhe nuk i tregon askujt nuk mbështetet në një përjashtim që nuk ekziston.
Neni 12 i GDPR-së rregullon mënyrën : koncize, transparente, e kuptueshme, lehtësisht e arritshme, me gjuhë të qartë dhe të thjeshtë.
Përmbajtja e detyrueshme, artikull për artikull
Kjo nuk është një menu. Një deklaratë që i mungon një nga këto artikuj është e paplotë nga ana ligjore.
| informacion | Neni 13 (i mbledhur nga individi) | Neni 14 (i marrë diku tjetër) |
|---|---|---|
| Identiteti dhe të dhënat e kontaktit të kontrolluesit | Po | Po |
| Identiteti dhe të dhënat e kontaktit të përfaqësuesit të BE-së, kur kërkohet një i tillë | Po | Po |
| Të dhënat e kontaktit të zyrtarit të mbrojtjes së të dhënave, nëse është emëruar një i tillë | Po | Po |
| Qëllimet e përpunimit | Po | Po |
| Baza ligjore për secilin qëllim | Po | Po |
| Interesat legjitime të ndjekura, kur kjo është baza mbi të cilën mbështetet | Po | Po |
| Kategoritë e të dhënave personale përkatëse | - | Po |
| Marrësit ose kategoritë e marrësve | Po | Po |
| Transferimet jashtë EEA-së dhe mbrojtja në të cilën mbështetemi | Po | Po |
| Periudha e ruajtjes, ose kriteret e përdorura për ta përcaktuar atë | Po | Po |
| Të drejtat e aksesit, korrigjimit, fshirjes, kufizimit, kundërshtimit dhe transportueshmërisë | Po | Po |
| E drejta për të tërhequr pëlqimin, kur pëlqimi është baza | Po | Po |
| E drejta për të paraqitur një ankesë pranë Autoriteit Persoonsgegevens | Po | Po |
| Nëse dispozita është një kërkesë statutore apo kontraktuale, dhe pasojat e mosdhënies së saj | Po | - |
| Burimi i të dhënave dhe nëse ato kanë ardhur nga burime të aksesueshme publikisht | - | Po |
| Vendimmarrje dhe profilizim i automatizuar, me informacion kuptimplotë rreth logjikës dhe pasojave të parashikuara | Po | Po |
Tre prej tyre meritojnë një vështrim më të afërt, sepse aty përqendrohet vëmendja e AP-së.
Marrësit dhe problemi i "partnerëve"
Neni 13 dhe neni 14 i GDPR lejojnë marrësit ose kategoritë e marrësve. Kjo është një zgjedhje e vërtetë, por një kategori duhet të nënkuptojë diçka. "Partnerët tanë" nuk është një kategori; është një refuzim për t'u përgjigjur. "Ofruesi ynë i shërbimit të pagesave, ofruesi ynë i hostimit në Gjermani, platforma jonë e marketingut me email në Shtetet e Bashkuara dhe rrjetet e reklamave të përmendura në deklaratën tonë të cookie-ve" është. Nëse nuk mund ta përshkruani një marrës pa paqartësi, ndoshta nuk e dini se kush i ka të dhënat - një problem më i madh.
Mbajtja kur nuk është e mundur një periudhë e caktuar
GDPR pranon që një numër ditësh nuk mund të jepet gjithmonë, prandaj neni 13 lejon kriteret e përdorura për të përcaktuar periudhën në vend të kësaj. Ajo që nuk lejon është mosdhënia e përgjigjes. Në vendimin e saj të 11 dhjetorit 2023, duke gjobitur Uber Technologies Inc. dhe Uber BV me 10,000,000 €, AP gjeti pikërisht këtë: deklarata thoshte se të dhënat do të mbaheshin për aq kohë sa të ishte e nevojshme, gjë që e konsideroi shumë të përgjithshme. Një kriter i zbatueshëm thotë "për kohëzgjatjen e kontratës dhe shtatë vjet pas transaksionit të fundit, në përputhje me ligjin holandez të taksave".
Transfertat ndërkombëtare
Të thuash se të dhënat “mund të transferohen jashtë Zonës Ekonomike Evropiane” nuk i tregon lexuesit asgjë. Qëndrimi i AP-së në të njëjtin vendim për Uber-in ishte se vendet e destinacionit duhet të emërtohen dhe mbrojtja duhet të identifikohet - vendimi i mjaftueshmërisë, klauzolat standarde kontraktuale, rregullat detyruese të korporatave - me mënyrën e marrjes së një kopjeje. Kompanitë që përdorin analiza amerikane, CRM ose hosting në cloud po transferojnë; e vetmja pyetje është nëse deklarata e pranon këtë.
Kërkesat e formularit
Neni 12 i GDPR-së përcakton një standard që është i lehtë për t’u deklaruar dhe që shpesh dështon:
- Konciz dhe transparent — të paraqitura në mënyrë efikase dhe të ndara qartë nga termat dhe kushtet. Varrosja e saj në termat e përgjithshëm nuk është në përputhje.
- I kuptueshëm — e kuptueshme nga një anëtar mesatar i audiencës së synuar. Një deklaratë e shkruar për avokatët amerikanë nuk është e kuptueshme për konsumatorët holandezë, dhe as një deklaratë vetëm në anglisht në një faqe interneti në gjuhën holandeze.
- Lehtë e arritshme — lexuesi nuk duhet të kërkojë. Udhëzimet evropiane e trajtojnë atë si diçka që duhet të jetë menjëherë e dukshme: një lidhje direkte nga çdo faqe, një lidhje kontekstuale në pikën e mbledhjes dhe në një aplikacion vetëm disa klikime larg, maksimumi.
- Gjuhë e qartë dhe e thjeshtë — konkrete dhe përfundimtare në vend të abstrakteve. Udhëzimet evropiane veçojnë fjalë mbrojtëse si “mund”, “mund” dhe “e mundur”, dhe trajtojnë “ne mund t’i përdorim të dhënat tuaja personale për të zhvilluar shërbime të reja” ose “për qëllime kërkimore” si shembuj të asaj që nuk duhet shkruar.
Kur një shërbim u drejtohet fëmijëve, ose e dini që fëmijët e përdorin shumë, neni 12 kërkon që fjalori, toni dhe stili të përshtaten në mënyrë që një fëmijë ta kuptojë atë. Në Holandë kjo bie shumë shpejt në sy: sipas nenit 5 të Uitvoeringswet AVG, mosha nën të cilën nevojitet pëlqimi prindëror për shërbimet e shoqërisë së informacionit të ofruara drejtpërdrejt një fëmije është gjashtëmbëdhjetë vjeç, mosha më e lartë që lejon GDPR. Një deklaratë e shkruar për të rriturit mbi një shërbim të përdorur nga katërmbëdhjetë vjeçarët dështon, dhe e drejta e vetë fëmijës për t'u informuar nuk shfuqizohet duke informuar prindin.
Qasja e shtresuar, e bërë siç duhet
Shtresëzimi është përgjigjja e rekomanduar për tensionin midis plotësisë dhe lexueshmërisë, dhe si udhëzimet e AP-së ashtu edhe ato evropiane e mbështesin atë. E bërë siç duhet, shtresa e parë mbart identitetin e kontrolluesit, qëllimet, përpunimin me ndikimin ose kapacitetin më të madh për të habitur dhe mënyrën e ushtrimit të të drejtave - me tekstin e plotë një klikim larg si një dokument i vetëm.
Nëse bëhet në mënyrë të papërshtatshme, kjo bëhet një mënyrë për të fshehur gjërat. Shtresat nuk duhet të kundërshtojnë njëra-tjetrën, informacioni i plotë duhet të mbetet i disponueshëm në një vend dhe asgjë nuk mund të ulet në nivel sepse është e sikletshme. Nëse një operacion përpunimi do ta habiste lexuesin, ky është një argument për shtresën e parë, jo të katërtën.
Kur dështojnë deklaratat e privatësisë
Dështimet e përsëritura janë të pakta dhe të parashikueshme.
- Qëllime të paqarta dhe ndarje e pazbuluar. “Për të përmirësuar shërbimet tona” nuk përshkruan asgjë, dhe “ne mund të ndajmë të dhënat tuaja me partnerë të zgjedhur” është defekti më i zakonshëm nga të gjithë - zakonisht fsheh teknologjinë e reklamave. Testi është nëse një lexues mund të kuptojë se çfarë ndodh me të dhënat e tij dhe të vendosë nëse i intereson.
- Një deklaratë që bie ndesh me faqen. Kjo e kthen një problem me dokumentet në një problem zbatimi. Deklarata thotë se nuk vendosen cookie gjurmimi pa pëlqimin e përdoruesit, ndërsa menaxheri i etiketave aktivizohet me ngarkimin e faqes; thotë se të dhënat qëndrojnë në BE, ndërsa shërbimi i mbështetjes funksionon në një platformë amerikane. Një rregullator nuk ka nevojë ta lexojë me kujdes deklaratën për ta gjetur këtë. Ai duhet të hapë skedën e rrjetit.
- Deklarata e kopjuar. Një politikë e marrë nga një konkurrent përshkruan përpunimin e konkurrentit: ajo emërton marrësit që ju nuk i përdorni, lë jashtë ata që ju i përdorni dhe deklaron periudhat e ruajtjes që ju nuk i respektoni. Është një sërë deklaratash të rreme në lidhje me biznesin tuaj.
Deklarata e privatësisë nuk është një njoftim për cookie-t
Këto janë dy detyrime sipas dy instrumenteve, dhe ngatërrimi i tyre është një mënyrë e besueshme për t'u pajtuar me asnjërin.
Kukitë dhe teknikat e krahasueshme rregullohen në Holandë nga neni 11.7a i Kodit të Telekomunikacionit, i cili zbaton Direktivën e Privatësisë Elektronike. Kushdo që ruan informacion në pajisjet terminale të një përdoruesi ose që qaset në informacionin e ruajtur në to duhet të japë informacion të qartë dhe të plotë dhe të marrë pëlqimin, me përjashtime të vogla për atë që është rreptësisht e nevojshme për të transmetuar komunikimin ose për të ofruar shërbimin e kërkuar. Kjo rregullon aktin e leximit ose shkrimit në pajisje , pavarësisht nëse përfshihen të dhëna personale apo jo. GDPR rregullon atë që bëni më pas me të dhënat personale që rezultojnë.
Pra: banderola është vendi ku jepet ose refuzohet pëlqimi; deklarata e cookie-ve liston cookie-t, qëllimet dhe kohëzgjatjet e tyre; deklarata e privatësisë shpjegon përpunimin e të dhënave personale. Një deklaratë privatësie nuk mund të marrë pëlqimin dhe një banderolë nuk mund të shfuqizojë nenet 13 dhe 14. Kryqëzoni referencat e tyre dhe mbajini ato konsistente.
AP ka qenë aktive këtu. Më 30 prill 2025, ajo njoftoi monitorimin strukturor të banderolave holandeze të cookie-ve dhe u shkroi pesëdhjetë organizatave të para, duke përshkruar një program prej disa qindrash në vit. Më 11 nëntor 2025, ajo raportoi se më shumë se 200 faqe interneti ishin paralajmëruar, afërsisht tre të katërtat ishin përshtatur dhe kishte hapur hetime për pjesën tjetër. Kutitë e para-shënuara, klikimet shtesë për të refuzuar dhe opsionet e fshehura janë modelet që ajo emërton.
Gjeneroni deklaratën nga regjistri, jo nga një konkurrent
Neni 30 i GDPR-së kërkon që shumica e organizatave të mbajnë një regjistër të aktiviteteve të përpunimit — verwerkingsregister . Për çdo aktivitet, ai regjistron qëllimet, kategoritë e subjektit të të dhënave dhe të të dhënave personale, marrësit, përfshirë ata në vendet e treta, mbrojtjet e transferimit dhe periudhat e ruajtjes. Kur një marrës është përpunues, të njëjtat fakte duhet të shfaqen tashmë në marrëveshjen e përpunimit të të dhënave me atë palë, gjë që e bën shumë më të lehtë për t'u mbajtur në harmoni regjistrin dhe deklaratën.
Krahasojeni këtë me tabelën më sipër: mbivendosja është pothuajse totale. Regjistri është inventari faktik; deklarata e privatësisë është paraqitja e tij publike. E ndërtuar në këtë renditje, deklarata është e saktë nga ndërtimi dhe mbetet e saktë, sepse përditësimi i regjistrit përditëson burimin. E shkruar anasjelltas, të dyja largohen nga njëra-tjetra - dhe një rregullator që kërkon regjistrin dhe lexon faqen e internetit e sheh boshllëkun.
Mbajtja e saj aktuale
Një deklaratë privatësie përshkruan një sistem aktiv, kështu që ai bëhet i vjetëruar sa herë që sistemi ndryshon: një mjet i ri analitik, një CRM i ri, një përpunues i ri jashtë vendit, një qëllim i ri për të dhënat që mbahen tashmë.
Dy rregulla vijojnë. Një ndryshim në përpunim është një ndryshim në deklaratë dhe duhet të rishikohet përpara se ndryshimi të hyjë në fuqi. Dhe një ndryshim material duhet të komunikohet në mënyrë aktive: Udhëzimet evropiane janë të forta se t'i lejosh individët të vënë re vetë një politikë të rishikuar nuk është thjesht e pamjaftueshme, por e padrejtë. Ndryshimet thelbësore - një qëllim i ri, një ndryshim i kontrolluesit, një ndryshim në mënyrën se si ushtrohen të drejtat - duhet t'u bëhen të ditur njerëzve me email ose njoftim në vend, mjaftueshëm kohë më parë që ata të mund të tërheqin pëlqimin ose të kundërshtojnë. Një gabim shtypi nuk ka nevojë për njoftim. Një qëllim i ri po.
Vendosni datën e versionit të deklaratës dhe ruani versionet e mëparshme. Nëse duhet të tregoni se çfarë i keni thënë një klienti në vitin 2024, një faqe aktive pa datë nuk do ta bëjë këtë.
Kompanitë e themeluara jashtë BE-së
Një kompani pa seli në BE përfshihet në nenin 3 të GDPR-së nëse ofron mallra ose shërbime për njerëzit në BE ose monitoron sjelljen e tyre atje. Vetëm aksesueshmëria në një faqe interneti nuk është e mjaftueshme; ajo që ka rëndësi është prova e synimit - një version në gjuhën holandeze, çmime në euro, dërgesë në Holandë, një domen .nl, reklama holandeze. Monitorimi i sjelljes së vizitorëve të BE-së është një shkaktar i pavarur.
Nëse zbatohet neni 3, neni 27 i GDPR-së në përgjithësi kërkon një përfaqësues në Bashkim, të vendosur në një shtet anëtar ku ndodhen subjektet përkatëse të të dhënave, identiteti dhe të dhënat e kontaktit të të cilëve përfshihen në deklaratën e privatësisë. Përjashtimi është i ngushtë: përpunimi që është i rastësishëm, nuk përfshin të dhëna të kategorive të veçanta në shkallë të gjerë dhe nuk ka gjasa të rezultojë në rrezik. Një dyqan online që shet vazhdimisht në tregun holandez nuk është i rastësishëm.
AP-ja e ka zbatuar këtë në mënyrë të izoluar, duke e gjobitur Locatefamily.com me 525,000 euro për moscaktimin e një përfaqësuesi të BE-së. Vendimi mban datën 10 dhjetor 2020 dhe u publikua nga AP më 12 maj 2021; së bashku me gjobën, ajo vendosi një urdhër që i nënshtrohej një pagese gjobe që kërkonte që përfaqësuesi të caktohej. Shkelja ishte e nenit 27 të lexuar së bashku me nenin 3 të GDPR-së. Vendi nuk kishte seli në BE dhe vendi i saj i themelimit nuk u identifikua kurrë qartë, gjë që nuk e pengoi gjobën - një sinjal për çdo operator jo-BE duke supozuar se distanca është e barabartë me imunitetin.
zbatim
Sipas nenit 6 të Uitvoeringswet AVG, Autoriteit Persoonsgegevens është autoriteti mbikëqyrës holandez. Kompetencat e tij vijnë nga neni 58 i GDPR-së — paralajmërime, qortime, urdhra, kufizime në përpunim — dhe neni 83 i GDPR-së i vendos shkeljet e neneve 12, 13 dhe 14 në nivelin më të lartë për një gjobë administrative : deri në 20 milionë euro ose 4% të xhiros totale vjetore në mbarë botën, cilado qoftë më e lartë.
AP-ja e trajton detyrimin për informacion si një shkelje të pavarur, jo si një shënim në fund të faqes. Gjoba prej 10,000,000 eurosh ndaj Uber-it e 11 dhjetorit 2023 mbështetej në nenet 12 dhe 13 të GDPR-së — informacioni për ruajtjen e të dhënave është shumë i përgjithshëm, destinacionet e transferimit nuk janë emërtuar, e drejta për transportueshmëri të të dhënave nuk përmendet si e tillë. AP-ja e shpalli kundërshtimin e Uber-it ndaj asaj gjobe të pabazuar më 8 maj 2026, dhe Uber e ka çuar çështjen në gjykatë, kështu që vendimi qëndron deri më tani pa u zgjidhur përfundimisht. Kjo është një gjobë për atë që nuk e tha një deklaratë privatësie. Veçmas, më 22 korrik 2024, AP-ja e gjobiti Uber-in me 290,000,000 euro për transferimin e të dhënave të shoferëve në Shtetet e Bashkuara pa një mjet të vlefshëm transferimi, të njoftuar më 26 gusht 2024.
Rreziku afatshkurtër është më i lartë se zakonisht. Më 14 tetor 2025, Bordi Evropian i Mbrojtjes së të Dhënave zgjodhi detyrimet për transparencë dhe informacion si temën e veprimit të tij të pestë të koordinuar të zbatimit të ligjit dhe e nisi atë më 19 mars 2026 me njëzet e pesë autoritete të mbrojtjes së të dhënave që morën pjesë, duke synuar drejtpërdrejt nenet 12, 13 dhe 14 të GDPR-së. Këto autoritete i qasen kontrolluesve në të gjithë sektorët ose përmes veprimeve zbatuese ose përmes ushtrimeve të gjetjes së fakteve, me ndjekje aty ku gjetjet e justifikojnë; rezultatet ndahen dhe grumbullohen në gjysmën e dytë të vitit 2026 dhe konsolidohen në një raport për miratim nga Bordi. Pjesëmarrja është vullnetare dhe Bordi nuk ka publikuar se cilat autoritete u bashkuan, kështu që nuk duhet të bëhet asnjë supozim në lidhje me Autoriteit Persoonsgegevens. Pika qëndron pavarësisht kësaj: transparenca është tema e zbatimit evropian të këtij cikli dhe një deklaratë që nuk është lexuar kundër biznesit që kur u hartua është pikërisht lloji i dokumentit që nuk i mbijeton çështjes.
Law & More këshillon kompanitë holandeze dhe të huaja mbi detyrimet e informacionit në nenet 12 deri në 14 të GDPR-së: shqyrtimi i një deklarate ekzistuese të privatësisë në regjistrin e aktiviteteve të përpunimit, hartimi i një të tille nga e para dhe përgjigjja e pyetjeve ose hetimeve nga Autoriteit Persoonsgegevens. Nëse dëshironi që deklarata juaj të kontrollohet përpara se dikush tjetër ta kontrollojë atë, ju lutemi të na kontaktoni.
A është një deklaratë privatësie ligjërisht e detyrueshme në Holandë?
Detyrimi në nenet 12, 13 dhe 14 të GDPR-së është të informohen individët, jo konkretisht të publikohet një dokument. Por nëse përpunoni të dhëna personale përmes një faqeje interneti, një deklaratë privatësie e publikuar është e vetmja mënyrë praktike për ta përmbushur atë. Pa një të tillë, nuk mund të tregoni se keni informuar askënd dhe barra e vërtetimit të pajtueshmërisë bie mbi ju. Trajtojeni si të detyrueshme.
A duhet të jetë patjetër në holandisht?
GDPR kërkon informacion të kuptueshëm për audiencën e synuar. Nëse i drejtoheni tregut holandez në holandisht, deklarata e privatësisë duhet të jetë e disponueshme në holandisht; një deklaratë vetëm në anglisht në një dyqan online në gjuhën holandeze është e vështirë të mbrohet. Një shërbim biznesi me biznes që operon tërësisht në anglisht mund të publikojë në mënyrë të arsyeshme në anglisht. Kur ofroni të dyja, versionet duhet të thonë të njëjtën gjë.
A mund të përdor një gjenerator ose polisën e një konkurrenti?
Një gjenerator mund t'ju japë një strukturë. Ai nuk mund t'i dijë përpunuesit tuaj, periudhat tuaja të ruajtjes, transferimet tuaja ose bazat tuaja ligjore, dhe politika e një konkurrenti përshkruan përpunimin e tyre në vend të tuajës. Të dyja rrugët prodhojnë një dokument që është i pasaktë në lidhje me biznesin tuaj, gjë që është më keq se një dokument i shkurtër dhe i saktë. Ndërtoni atë nga regjistri juaj i aktiviteteve të përpunimit.
A është baneri i cookie-ve pjesë e deklaratës së privatësisë?
Jo. Baneri merr pëlqimin sipas nenit 11.7a të Kodit të Telekomunikacionit për vendosjen dhe leximin e cookie-ve dhe teknikave të ngjashme në pajisjen e vizitorit. Deklarata e privatësisë shkarkon detyrimin e GDPR-së për të informuar në lidhje me përpunimin e të dhënave personale. Ato janë dokumente të ndara me baza ligjore të ndara dhe duhet të jenë në përputhje me njëri-tjetrin dhe me atë që bën në të vërtetë faqja e internetit.
Po sikur të mos japim një periudhë ruajtjeje?
Neni 13 i GDPR lejon kriteret e përdorura për të përcaktuar periudhën. Kriteret duhet të jenë vërtet të përdorshme nga lexuesi: ta lidhin mbajtjen me kohëzgjatjen e kontratës, me një detyrim statutor ose me një ngjarje të përcaktuar plus një afat të përcaktuar. "Për sa kohë që është e nevojshme" është konsideruar tashmë nga Autoriteti i Përgjegjësisë Personale si shumë e përgjithshme për të përmbushur detyrimin.
Ne jemi një kompani amerikane me një dyqan online holandez. A na duhet një përfaqësues i BE-së?
Ndoshta po. Nëse synoni klientë holandezë — gjuha holandeze, çmimet në euro, dërgesa në Holandë — neni 3 i GDPR-së zbatohet për ju, dhe neni 27 atëherë kërkon një përfaqësues në Bashkim, përveç nëse përpunimi juaj është vërtet i rastësishëm dhe me risk të ulët. Operacionet e vazhdueshme të dyqanit online nuk janë të rastësishme. Të dhënat e përfaqësuesit duhet të shfaqen në deklaratën tuaj të privatësisë.

