オランダにおけるプライバシーポリシー:法律で求められることと、有効なポリシーの書き方

スタンディングデスクで大型モニターに表示された長文のプライバシーポリシーを読んでいる人

オランダ語圏向けウェブサイトを持つ企業のほぼすべてが、プライバシーポリシー(privacyverklaringまたはプライバシーステートメント)を公開している。しかし、オランダデータ保護庁(Autoriteit Persoonsgegevens、略称AP)の審査に耐えうるポリシーを公開している企業はごくわずかだ。この文書は定型文として扱われ、競合他社からコピーされ、事業内容が変わってもそのまま放置されている。しかし、これはもはやコストのかかる習慣となっている。2026年3月、欧州データ保護委員会は、まさにこの義務を遵守させることを目的とした、欧州全域にわたる協調的な執行措置を開始した。

義務の根拠

GDPRのどの条項にも「プライバシーポリシー」という見出しはありません。この声明は、GDPRが「情報提供を受ける個人の権利」として異なる形で規定する義務を履行するための、ごく一般的な方法にすぎません。透明性はGDPR第5条の原則であり、第12条、第13条、第14条は、人々に伝えなければならない具体的な事項のリストと、その方法に関する基準を定めています。

第13条と第14条の間の分裂は、ほとんどの企業が認識している以上に重要である。

  • GDPR第13条 個人データの収集に適用される 個人から —お問い合わせフォーム、チェックアウト、ニュースレター登録。情報を提供する必要があります。 当時の データは、フォーム送信後ではなく、送信前に取得されます。
  • GDPR第14条 この規定は、データが他の場所(データブローカー、公的登録簿、スクレイピングされた情報源、パートナー、雇用主など)から取得された場合にも適用されます。合理的な期間内、遅くとも1か月以内、または本人との最初の連絡時、もしくはデータが他の受信者に初めて開示された時のいずれか早い時点で、当該個人に通知する必要があります。

第14条には、ごく少数の例外が規定されている。すなわち、個人が既にその情報を保有している場合、本人に通知することが不可能または過大な労力を要する場合、情報の取得または開示が法律で明示的に定められている場合、あるいは当該データが職業上の秘密保持義務の対象となる場合である。これらの例外は限定的である。「不便」は過大な労力には当たらない。連絡先データを購入または収集し、誰にも通知しない企業は、存在しない例外に依拠していることになる。

GDPR第12条は、簡潔で、透明性があり、理解しやすく、容易にアクセスでき、明確で平易な言葉で表現される方法を規定している。

必須項目、項目別

これはメニューではありません。これらの項目のいずれかが欠けている陳述書は、法律上不完全です。

情報第13条(個人から収集)第14条(他所で入手)
管理者の身元および連絡先はいはい
EU代表者の身元および連絡先(必要な場合)はいはい
データ保護責任者が任命されている場合は、その連絡先情報はいはい
処理の目的はいはい
各目的の法的根拠はいはい
正当な利益が追求され、それが根拠となっている場合はいはい
対象となる個人データのカテゴリー - はい
受取人または受取人のカテゴリーはいはい
EEA域外への移転と、それに依拠する保護措置はいはい
保存期間、またはそれを決定するために使用される基準はいはい
アクセス権、訂正権、消去権、制限権、異議申し立て権、データポータビリティ権はいはい
同意が根拠となっている場合、同意を撤回する権利はいはい
Autoriteit Persoonsgegevens に苦情を申し立てる権利はいはい
提供が法定要件か契約上の要件か、また提供しない場合の結果は何かはい -
データの出所、そしてそれが一般に公開されている情報源から得られたものかどうか - はい
論理と想定される結果に関する有意義な情報を含む、自動化された意思決定とプロファイリングはいはい

AP通信の注目が集まっている3つの項目については、より詳しく見てみる価値がある。

受給者と「パートナー」の問題

GDPR第13条および第14条では、受信者または受信者のカテゴリーを指定することが認められています。これは正当な選択ですが、カテゴリーには意味がなければなりません。「当社のパートナー」はカテゴリーではなく、回答を拒否していることになります。「当社の決済サービスプロバイダー、ドイツのホスティングプロバイダー、米国のメールマーケティングプラットフォーム、およびクッキーステートメントに記載されている広告ネットワーク」はカテゴリーです。受信者を曖昧さなく説明できない場合、おそらく誰がデータを持っているのかが分からないでしょう。これはより大きな問題です。

固定期間が設定できない場合の保持

GDPRは、日数を常に指定できるとは限らないことを認めており、そのため第13条では、代わりに期間を決定するために使用される基準を認めている。GDPRが認めないのは、回答しないという選択肢である。2023年12月11日にUber Technologies Inc.とUber BVに1,000万ユーロの罰金を科したAPの決定では、まさにこの点が問題視された。声明では、データは必要な期間保持されるとされていたが、これはあまりにも一般的すぎると判断された。実用的な基準としては、「オランダの税法に従い、契約期間中および最後の取引から7年間」とすべきである。

国際送金

データが「欧州経済領域外に転送される可能性がある」と述べるだけでは、読者には何も伝わらない。AP通信は、同じUberの判決において、転送先の国名を明記し、データ保護措置(十分性認定、標準契約条項、拘束力のある企業規則など)とデータの入手方法を明示すべきだと主張した。米国の分析、CRM、クラウドホスティングを利用している企業はデータを転送している。問題は、声明でそれを認めるかどうかだけだ。

フォームの要件

GDPR第12条は、簡単に述べられるものの、しばしば失敗に終わる基準を定めている。

  • 簡潔かつ透明性がある — 効率的かつ明確に、利用規約とは切り離して提示する。一般利用規約の中に埋もれさせるのは不適切である。
  • わかりやすい ―対象となる読者層の平均的な人が理解できる内容であること。アメリカの弁護士向けに書かれた声明はオランダの消費者には理解できないし、オランダ語のウェブサイトに英語のみで書かれた声明も同様である。
  • 簡単にアクセス可能 読者が情報を探し回る必要がないようにすべきだ。欧州のガイドラインでは、情報はすぐに目につくようにする必要があるとされている。つまり、すべてのページから直接リンクがあり、情報収集箇所には文脈に沿ったリンクがあり、アプリではせいぜい数回タップするだけでアクセスできる必要がある。
  • 明確でわかりやすい言葉 ―抽象的ではなく、具体的かつ明確な表現を用いる。欧州のガイドラインでは、「~かもしれない」「~する可能性がある」「~かもしれない」といった曖昧な表現を特に避けるべき例として挙げ、「お客様の個人データを新サービスの開発に利用する場合があります」や「研究目的のために利用する場合があります」といった表現を取り上げている。

サービスが子供向けである場合、または子供が頻​​繁に利用することがわかっている場合は、第12条では、子供が理解できるように語彙、トーン、スタイルを調整する必要があると規定されています。オランダでは、この規定は早い段階から適用されます。Uitvoeringswet AVGの第5条では、子供に直接提供される情報社会サービスについて親の同意が必要となる年齢は16歳未満であり、これはGDPRで認められている最高年齢です。14歳の子供が利用するサービスに大人向けに書かれた説明文は不十分であり、親に知らせたとしても子供自身の情報提供を受ける権利は果たされません。

適切に実施された階層的アプローチ

階層化は、完全性と可読性の間の葛藤に対する推奨される解決策であり、APと欧州のガイダンスの両方で支持されています。適切に行われた場合、最初の階層には、管理者の身元、目的、最も大きな影響または予期せぬ事態を引き起こす可能性のある処理、および権利の行使方法が記載され、全文は単一の文書としてワンクリックでアクセスできます。

不適切な方法で行うと、情報を隠す手段となってしまう。レイヤーは互いに矛盾してはならず、すべての情報は一箇所に集約され、都合が悪いからといって重要度を下げるべきではない。もし処理操作によって読者が驚くようなことがあれば、それは第4レイヤーではなく第1レイヤーで処理すべき理由となる。

プライバシーに関する声明が不十分な場合

繰り返し発生する不具合は少なく、予測可能である。

  • 目的が不明確で、共有内容が明らかにされていない。 「サービス向上のため」という文言は何も説明しておらず、「お客様のデータを厳選されたパートナーと共有する場合があります」という文言は最もよくある欠陥で、通常は広告技術を隠蔽している。重要なのは、読者が自分のデータがどのように扱われるかを理解し、それを気にするかどうかを判断できるかどうかだ。
  • サイトの内容と矛盾する記述。 これにより、事務手続き上の問題が執行上の問題へと発展する。声明では、同意なしにトラッキングクッキーは設置されないが、タグマネージャーはページ読み込み時に起動すると述べている。また、データはEU域内に留まるが、サポートデスクは米国プラットフォーム上で稼働すると述べている。規制当局は、この事実を確認するために声明を注意深く読む必要はない。ネットワークタブを開けばよいのだ。
  • コピーされた声明文。 競合他社から拝借したポリシーは、競合他社のデータ処理方法を記述しています。つまり、あなたが利用していない受信者を列挙し、あなたが利用している受信者を省略し、あなたが遵守していないデータ保持期間を記載しているのです。これは、あなたのビジネスに関する虚偽の記述の集まりです。

プライバシーに関する声明はクッキーに関する通知ではありません

これらは2つの文書に基づく2つの義務であり、これらを混同することは、どちらの義務も遵守しない確実な方法である。

クッキーおよび類似の技術は、オランダでは電気通信法第11条7項a号(eプライバシー指令を施行)によって規制されています。ユーザーの端末機器に情報を保存したり、保存された情報にアクセスしたりする者は、明確かつ完全な情報を提供し、同意を得なければなりません。ただし、通信の送信または要求されたサービスの提供に厳密に必要な場合は例外となります。これは、個人データが関係するか否かにかかわらず、デバイス上での読み取りまたは書き込み行為を規制します。GDPRは、その結果得られた個人データをどのように扱うかを規制します。

つまり、バナーは同意を与えるか拒否するかを示す場所であり、クッキーに関する声明にはクッキーの種類、目的、有効期間が記載され、プライバシーに関する声明には個人データの処理方法が説明されています。プライバシーに関する声明は同意を得るものではなく、バナーは第13条および第14条を免除するものではありません。これらを相互参照し、一貫性を保つようにしてください。

APはここで積極的に活動している。2025年4月30日、オランダのクッキーバナーの構造的監視を発表し、最初の50の組織に書簡を送り、年間数百件のプログラムについて説明した。2025年11月11日には、200以上のウェブサイトに警告を発し、約4分の3が対応を完了し、残りのウェブサイトについては調査を開始したと報告した。APが指摘するパターンは、あらかじめチェックが入っているボックス、拒否するための余分なクリック、隠されたオプションなどである。

競合他社からではなく、登録簿から明細書を作成してください。

GDPR第30条は、ほとんどの組織に対し、処理活動の記録簿(verwerkingsregister)の維持を義務付けています。この記録簿には、各活動について、目的、データ主体および個人データのカテゴリー、第三国を含む受領者、移転時の保護措置、および保存期間が記録されます。受領者が処理者である場合、同じ事実が既に当該当事者とのデータ処理契約に記載されているはずなので、記録簿と声明の整合性を保つことがはるかに容易になります。

上の表と比較してみてください。両者の重複はほぼ完全です。登録簿は事実の目録であり、プライバシーに関する声明はその公開表現です。この順序で作成された声明は、構成上正確であり、登録簿を更新することで情報源も更新されるため、正確さが維持されます。逆の順序で作成された場合、両者は乖離してしまい、登録簿を要求してウェブサイトを閲覧する規制当局は、その乖離に気づくことになります。

常に最新の状態に保つ

プライバシーに関する声明は、稼働中のシステムを説明するものであるため、システムに変更が生じるたびに陳腐化します。例えば、新しい分析ツール、新しいCRM、海外の新しいデータ処理業者、既に保有しているデータの新しい利用目的などが挙げられます。

2つのルールがあります。処理方法の変更は声明の変更であり、変更が有効になる前に声明を改訂する必要があります。また、重要な変更は積極的に通知しなければなりません。欧州のガイドラインでは、個人が改訂されたポリシーに自分で気づくのを待つのは不十分であるだけでなく不公平であると明確に述べています。実質的な変更(新しい目的、管理者の変更、権利行使方法の変更など)は、同意を撤回したり異議を申し立てたりできる十分な時間的余裕をもって、電子メールまたは現地での通知によって人々に知らせる必要があります。誤字脱字は通知する必要はありませんが、新しい目的の場合は通知が必要です。

明細書にはバージョン日付を付与し、以前のバージョンも保存しておきましょう。2024年に顧客に伝えた内容を示す必要がある場合、日付のないライブページでは対応できません。

EU域外に設立された企業

EU域内に拠点を持たない企業であっても、EU域内の人々に商品やサービスを提供したり、EU域内での行動を監視したりしている場合は、GDPR第3条の対象となります。ウェブサイトが単にアクセス可能であるだけでは不十分で、オランダ語版、ユーロ建て価格設定、オランダへの配送、.nlドメイン、オランダ語広告など、ターゲット設定の証拠が重要となります。EU域内からの訪問者の行動監視は、独立したトリガーとなります。

第3条が適用される場合、GDPR第27条は一般的に、関連するデータ主体が存在する加盟国に設立されたEU域内の代表者を必要とし、その身元と連絡先情報はプライバシーに関する声明に記載されるべきである。例外は限定的で、処理が一時的なものであり、大規模な特別カテゴリーのデータを含まず、リスクが生じる可能性が低い場合に限る。オランダ市場に継続的に販売しているウェブショップは、一時的な処理には該当しない。

欧州委員会は、EU代表者を指定しなかったとして、Locatefamily.comに対し52万5000ユーロの罰金を科すという、この措置を単独で執行した。この決定は2020年12月10日付で、欧州委員会は2021年5月12日に公表した。罰金に加え、代表者を指定するよう命じる罰金支払い命令も出された。違反はGDPR第27条と第3条の併読である。同サイトはEU域内に事業所を持たず、事業所所在地も明確に特定されなかったが、罰金は科せられた。これは、距離が免責を意味すると考える非EU事業者に対する警告となる。

執行

オランダの個人データ保護法(Uitvoeringswet AVG)第6条に基づき、オランダの個人データ保護機関(Autoriteit Persoonsgegevens)が監督機関となります。同機関の権限は、GDPR第58条(警告、叱責、命令、処理制限)およびGDPR第83条(第12条、第13条、第14条違反に対する行政罰金の上限は20万ユーロまたは全世界年間売上高の4%のいずれか高い方)に由来します。

オーストラリアプライバシー庁 (AP) は、情報提供義務を脚注ではなく独立した違反として扱っています。2023 年 12 月 11 日に Uber に科された 1,000 万ユーロの罰金は、GDPR の第 12 条および第 13 条に基づくもので、保持情報が一般的すぎる、転送先が明記されていない、データポータビリティの権利が明示的に言及されていない、といった理由でした。AP は 2026 年 5 月 8 日に、Uber のこの罰金に対する異議申し立ては根拠がないと宣言し、Uber はこの問題を裁判所に持ち込んだため、最終的な解決には至らず、今のところこの決定は有効です。これはプライバシーに関する声明に記載されていないことに対する罰金です。これとは別に、2024 年 7 月 22 日に AP は、有効な転送ツールを使用せずにドライバーのデータを米国に転送したとして、Uber に 2億 9,000 万ユーロの罰金を科し、2024 年 8 月 26 日に発表しました。

短期的なリスクは通常よりも高い。2025年10月14日、欧州データ保護委員会は、透明性と情報提供義務を第5回協調執行措置のテーマとして選定し、2026年3月19日に25のデータ保護当局の参加を得て、GDPR第12条、第13条、第14条を重点的に対象として開始した。これらの当局は、執行措置または事実調査を通じて、各分野のデータ管理者にアプローチし、調査結果が妥当な場合にはフォローアップを行う。結果は2026年後半に共有および集計され、委員会の採択のために報告書にまとめられる。参加は任意であり、委員会はどの当局が参加したかを公表していないため、Autoriteit Persoonsgegevensについてどちらとも推測すべきではない。いずれにせよ、重要な点は変わらない。透明性は今回の欧州執行のテーマであり、起草以来企業に対して不利に解釈されていない声明は、まさにその問いに耐えられない種類の文書である。

Law & More GDPR第12条から第14条に規定される情報開示義務に関して、オランダ国内外の企業にアドバイスを提供します。既存のプライバシー開示文書を処理活動登録簿と照合して見直したり、新規に文書を作成したり、個人情報保護庁(Autoriteit Persoonsgegevens)からの質問や調査に対応したりします。他の方に確認される前に、ご自身の声明文をチェックしてもらいたい場合は、ご連絡ください。

オランダではプライバシーポリシーの公表は法的に義務付けられていますか?

GDPR第12条、第13条、第14条における義務は、個人に情報を提供することであり、文書を公開することではありません。しかし、ウェブサイトを通じて個人データを処理する場合、プライバシーに関する声明を公開することが、この義務を満たす唯一の現実的な方法です。声明がなければ、誰にも情報を提供したことを証明できず、コンプライアンスを証明する責任はあなたにあります。これは義務として扱ってください。

オランダ語でなければならないのですか?

GDPRは、対象となる読者が理解できる情報の提供を求めています。オランダ市場向けにオランダ語で情報を提供している場合、プライバシーポリシーはオランダ語でも提供する必要があります。オランダ語のウェブショップで英語のみのプライバシーポリシーを提供している場合、その正当性は証明しにくいでしょう。完全に英語で運営されている企業間取引サービスであれば、英語で情報を公開しても問題ありません。両方の言語で提供する場合は、両方のバージョンで同じ内容を掲載する必要があります。

発電機や競合他社の保険プランを使用できますか?

ジェネレーターは構造を提供してくれますが、処理者、データ保持期間、データ転送、法的根拠などを把握することはできません。また、競合他社のポリシーは、自社の処理ではなく、競合他社の処理について記述しています。どちらの方法でも、自社の事業内容を正確に反映していない文書が生成されてしまい、簡潔で正確な文書よりも劣ります。処理活動の記録に基づいて文書を作成しましょう。

クッキーバナーはプライバシーポリシーの一部ですか?

いいえ。このバナーは、訪問者のデバイスにCookieおよび類似の技術を配置および読み取るための電気通信法第11条7項a号に基づく同意を得ています。プライバシーに関する声明は、個人データの処理について通知するというGDPRの義務を履行するものです。これらはそれぞれ異なる法的根拠を持つ別々の文書であり、互いに、そしてサイトの実際の動作と整合していなければなりません。

保存期間を設定できない場合はどうすればよいでしょうか?

GDPR第13条では、代わりに期間を決定するための基準を定めることが認められています。その基準は、読者が実際に利用できるものでなければなりません。つまり、データ保持を契約の有効期間、法的義務、または特定の事象と特定の期間に関連付ける必要があります。「必要な限り」という表現は、すでにアイルランド個人情報保護庁(Autoriteit Persoonsgegevens)によって、義務を満たすには一般的すぎると判断されています。

私たちはオランダにオンラインショップを持つアメリカ企業です。EUの代理人は必要でしょうか?

おそらくそうです。オランダの顧客をターゲットにしている場合(オランダ語、ユーロ建て価格、オランダへの配送など)、GDPR第3条が適用され、処理が真に一時的かつ低リスクでない限り、第27条に基づきEU域内に代理人を置く必要があります。継続的なウェブショップ運営は一時的ではありません。代理人の詳細はプライバシーポリシーに記載する必要があります。

法的支援が必要ですか?

接触 Law & More 法律問題に関する専門的なアドバイスをご希望の場合は、多言語対応のチームがお手伝いいたします。

関連記事

特許は、その保有者に発明を商業的に利用する独占的な権利を与える。

オランダでは、訪問者のデバイスにクッキーを設置したり読み取ったりすることはできません。

電子署名は、第3条15a項に基づき、手書きの署名と同じ法的効力を持つ。

オンライン詐欺は限られた数の繰り返し発生する形態で発生します。

本人の同意なしに性的な画像を公開することは、それ自体が犯罪行為である。

欧州の規則では、アドバイザー、会計士、銀行、弁護士などの仲介業者に報告を義務付けている。

オランダの法律に関する最新情報を入手しましょう

最新の法的知見、規制に関する最新情報、そして実践的なアドバイスをお届けするニュースレターにご登録ください。