Законодательство Нидерландов

Статья 4

действует

Общие положения

Общий регламент защиты данных (GDPR) · Глава 1 · Редакция действует с None

Оригинал

Для целей настоящего регламента под нижеследующим понимается:

1) «персональные данные»: любая информация, относящаяся к идентифицированному или идентифицируемому физическому лицу («субъект данных»); идентифицируемым является физическое лицо, которое может быть прямо или косвенно идентифицировано, в частности, посредством идентификатора, такого как имя, идентификационный номер, данные о местоположении, онлайн-идентификатор, либо посредством одного или нескольких факторов, характерных для физической, физиологической, генетической, психической, экономической, культурной или социальной идентичности данного физического лица;

2) «обработка»: любая операция или совокупность операций с персональными данными или совокупностью персональных данных, независимо от того, осуществляются ли они с помощью автоматизированных процедур или нет, такие как сбор, запись, упорядочивание, структурирование, хранение, обновление или изменение, извлечение, ознакомление, использование, предоставление посредством передачи, распространение или иное предоставление доступа, сопоставление или комбинирование, ограничение, удаление или уничтожение данных;

3) «ограничение обработки»: маркировка хранящихся персональных данных с целью ограничения их обработки в будущем;

4) «профилирование»: любая форма автоматизированной обработки персональных данных, при которой на основании персональных данных оцениваются определенные личные аспекты физического лица, в частности, с целью анализа или прогнозирования его профессиональной деятельности, экономического положения, состояния здоровья, личных предпочтений, интересов, надежности, поведения, местоположения или перемещений;

5) «псевдонимизация»: обработка персональных данных таким образом, при которой персональные данные не могут быть более соотнесены с конкретным субъектом данных без использования дополнительной информации, при условии, что такая дополнительная информация хранится отдельно и принимаются технические и организационные меры для обеспечения того, чтобы персональные данные не были соотнесены с идентифицированным или идентифицируемым физическим лицом;

6) «файл»: любой структурированный массив персональных данных, доступ к которым осуществляется в соответствии с определенными критериями, независимо от того, является ли данный массив централизованным, децентрализованным либо распределенным по функциональным или географическим признакам;

7) «контролер»: физическое или юридическое лицо, государственный орган, служба или иной орган, который самостоятельно или совместно с другими определяет цели и средства обработки персональных данных; если цели и средства такой обработки определяются правом Союза или правом государства-члена, то в нем может быть предусмотрено, кто является контролером или по каким критериям он назначается;

8) „verwerker” (обработчик): физическое или юридическое лицо, орган государственной власти, служба или иной орган, который осуществляет обработку персональных данных в интересах контролера;

9) «получатель»: физическое или юридическое лицо, государственный орган, служба или иной орган, независимо от того, является ли он третьим лицом, которому предоставляются персональные данные. Однако государственные органы, которые могут получать персональные данные в рамках специального расследования в соответствии с правом Союза или правом государства-члена, не считаются получателями; обработка этих данных указанными государственными органами должна соответствовать правилам защиты данных, применимым к соответствующей цели обработки;

10) «третье лицо»: физическое или юридическое лицо, государственный орган, служба или иной орган, не являющиеся субъектом данных, контролером, обработчиком или лицами, которые уполномочены на обработку персональных данных под непосредственным руководством контролера или обработчика;

11) «согласие» субъекта данных: любое свободно данное, конкретное, информированное и недвусмысленное выражение воли, посредством которого субъект данных посредством заявления или недвусмысленного активного действия выражает согласие на обработку касающихся его персональных данных;

12) «нарушение безопасности персональных данных»: нарушение безопасности, которое приводит к случайному или незаконному уничтожению, потере, изменению, несанкционированному раскрытию или несанкционированному доступу к данным, которые были переданы, сохранены или иным образом обработаны;

13) «генетические данные»: персональные данные, относящиеся к унаследованным или приобретенным генетическим характеристикам физического лица, которые предоставляют уникальную информацию о физиологии или здоровье данного физического лица и которые, в частности, получены в результате анализа биологического образца этого физического лица;

14) «биометрические данные»: персональные данные, являющиеся результатом специфической технической обработки, касающейся физических, физиологических или поведенческих характеристик физического лица, на основании которых возможна или подтверждается однозначная идентификация этого физического лица, такие как изображения лица или данные отпечатков пальцев;

15) «данные о состоянии здоровья»: персональные данные, относящиеся к физическому или психическому здоровью физического лица, включая данные о предоставленных медицинских услугах, посредством которых предоставляется информация о состоянии его здоровья;

16) «основное место деятельности»:

а) в отношении контролера, имеющего подразделения более чем в одном государстве-члене, — место, где находится его центральная администрация в Союзе, за исключением случаев, когда решения о целях и средствах обработки персональных данных принимаются в другом подразделении контролера, также находящемся в Союзе, и которое при этом уполномочено исполнять такие решения, в каковых случаях подразделение, где принимаются указанные решения, считается главным подразделением;

b) в отношении обработчика, имеющего филиалы более чем в одном государстве-члене, — место, где находится его центральная администрация в Союзе, или, если обработчик не имеет центральной администрации в Союзе, — филиал обработчика в Союзе, в котором осуществляются основные операции по обработке данных в рамках деятельности филиала обработчика, постольку, поскольку на обработчика в соответствии с настоящим Регламентом возложены специфические обязательства;

17) „представитель”: физическое или юридическое лицо, учрежденное в Союзе, которое в силу статьи 27 письменно назначено контролером или обработчиком для представления контролера или обработчика в связи с их соответствующими обязательствами согласно настоящему Регламенту;

18) «предприятие»: физическое лицо или юридическое лицо, осуществляющее экономическую деятельность, независимо от его организационно-правовой формы, включая товарищества и персональные общества или объединения, которые регулярно осуществляют экономическую деятельность;

19) «концерн»: предприятие, осуществляющее контроль, и предприятия, в отношении которых осуществляется такой контроль;

20) «обязательные корпоративные правила»: политика в области защиты персональных данных, которую проводит контролер или обработчик, учрежденный на территории государства-члена, в отношении передачи или совокупности передач персональных данных контролеру или обработчику в одной или нескольких третьих странах в рамках группы компаний или группы предприятий, совместно осуществляющих экономическую деятельность;

21) «надзорный орган»: независимый государственный орган, учрежденный государством-членом в соответствии со статьей 51;

22) «затронутый надзорный орган»: надзорный орган, который вовлечен в обработку персональных данных в силу того, что:

а) контролер или процессор имеет местонахождение на территории государства-члена, в котором находится данный надзорный орган;

b) заинтересованные лица, которые проживают в государстве-члене указанного надзорного органа, испытывают или, вероятно, будут испытывать существенные последствия вследствие обработки данных; или

c) в этот надзорный орган была подана жалоба;

23) «трансграничная обработка»:

а) обработка персональных данных в рамках деятельности подразделений в более чем одном государстве-члене контролера или обработчика в Союзе, которые учреждены в более чем одном государстве-члене; или

b) обработка персональных данных в рамках деятельности одного подразделения контролера или процессора в Союзе, вследствие чего субъекты данных испытывают или, вероятно, будут испытывать существенные последствия более чем в одном государстве-члене;

24) «обоснованное и мотивированное возражение»: возражение против проекта решения относительно наличия нарушения настоящего Регламента или относительно вопроса о том, соответствует ли предполагаемая мера в отношении контролера или обработчика настоящему Регламенту, в котором четко продемонстрирован масштаб рисков, которые проект решения влечет для основных прав и свобод субъектов данных и, если применимо, для свободного перемещения персональных данных в рамках Союза;

25) «услуга информационного общества»: услуга в значении, определенном в статье 1, пункте 1, подпункте b) Директивы (ЕС) 2015/1535 Европейского парламента и Совета (19);

26) «международная организация»: организация, а также входящие в ее структуру органы международного публичного права или иные органы, учрежденные на основании или во исполнение соглашения между двумя или более странами.

Voor de toepassing van deze verordening wordt verstaan onder:

1) „persoonsgegevens”: alle informatie over een geïdentificeerde of identificeerbare natuurlijke persoon („de betrokkene”); als identificeerbaar wordt beschouwd een natuurlijke persoon die direct of indirect kan worden geïdentificeerd, met name aan de hand van een identificator zoals een naam, een identificatienummer, locatiegegevens, een online identificator of van een of meer elementen die kenmerkend zijn voor de fysieke, fysiologische, genetische, psychische, economische, culturele of sociale identiteit van die natuurlijke persoon;

2) „verwerking”: een bewerking of een geheel van bewerkingen met betrekking tot persoonsgegevens of een geheel van persoonsgegevens, al dan niet uitgevoerd via geautomatiseerde procedés, zoals het verzamelen, vastleggen, ordenen, structureren, opslaan, bijwerken of wijzigen, opvragen, raadplegen, gebruiken, verstrekken door middel van doorzending, verspreiden of op andere wijze ter beschikking stellen, aligneren of combineren, afschermen, wissen of vernietigen van gegevens;

3) „beperken van de verwerking”: het markeren van opgeslagen persoonsgegevens met als doel de verwerking ervan in de toekomst te beperken;

4) „profilering”: elke vorm van geautomatiseerde verwerking van persoonsgegevens waarbij aan de hand van persoonsgegevens bepaalde persoonlijke aspecten van een natuurlijke persoon worden geëvalueerd, met name met de bedoeling zijn beroepsprestaties, economische situatie, gezondheid, persoonlijke voorkeuren, interesses, betrouwbaarheid, gedrag, locatie of verplaatsingen te analyseren of te voorspellen;

5) „pseudonimisering”: het verwerken van persoonsgegevens op zodanige wijze dat de persoonsgegevens niet meer aan een specifieke betrokkene kunnen worden gekoppeld zonder dat er aanvullende gegevens worden gebruikt, mits deze aanvullende gegevens apart worden bewaard en technische en organisatorische maatregelen worden genomen om ervoor te zorgen dat de persoonsgegevens niet aan een geïdentificeerde of identificeerbare natuurlijke persoon worden gekoppeld;

6) „bestand”: elk gestructureerd geheel van persoonsgegevens die volgens bepaalde criteria toegankelijk zijn, ongeacht of dit geheel gecentraliseerd of gedecentraliseerd is dan wel op functionele of geografische gronden is verspreid;

7) „verwerkingsverantwoordelijke”: een natuurlijke persoon of rechtspersoon, een overheidsinstantie, een dienst of een ander orgaan die/dat, alleen of samen met anderen, het doel van en de middelen voor de verwerking van persoonsgegevens vaststelt; wanneer de doelstellingen van en de middelen voor deze verwerking in het Unierecht of het lidstatelijke recht worden vastgesteld, kan daarin worden bepaald wie de verwerkingsverantwoordelijke is of volgens welke criteria deze wordt aangewezen;

8) „verwerker”: een natuurlijke persoon of rechtspersoon, een overheidsinstantie, een dienst of een ander orgaan die/dat ten behoeve van de verwerkingsverantwoordelijke persoonsgegevens verwerkt;

9) „ontvanger”: een natuurlijke persoon of rechtspersoon, een overheidsinstantie, een dienst of een ander orgaan, al dan niet een derde, aan wie/waaraan de persoonsgegevens worden verstrekt. Overheidsinstanties die mogelijk persoonsgegevens ontvangen in het kader van een bijzonder onderzoek overeenkomstig het Unierecht of het lidstatelijke recht gelden echter niet als ontvangers; de verwerking van die gegevens door die overheidsinstanties strookt met de gegevensbeschermingsregels die op het betreffende verwerkingsdoel van toepassing zijn;

10) „derde”: een natuurlijke persoon of rechtspersoon, een overheidsinstantie, een dienst of een ander orgaan, niet zijnde de betrokkene, noch de verwerkingsverantwoordelijke, noch de verwerker, noch de personen die onder rechtstreeks gezag van de verwerkingsverantwoordelijke of de verwerker gemachtigd zijn om de persoonsgegevens te verwerken;

11) „toestemming” van de betrokkene: elke vrije, specifieke, geïnformeerde en ondubbelzinnige wilsuiting waarmee de betrokkene door middel van een verklaring of een ondubbelzinnige actieve handeling hem betreffende verwerking van persoonsgegevens aanvaardt;

12) „inbreuk in verband met persoonsgegevens”: een inbreuk op de beveiliging die per ongeluk of op onrechtmatige wijze leidt tot de vernietiging, het verlies, de wijziging of de ongeoorloofde verstrekking van of de ongeoorloofde toegang tot doorgezonden, opgeslagen of anderszins verwerkte gegevens;

13) „genetische gegevens”: persoonsgegevens die verband houden met de overgeërfde of verworven genetische kenmerken van een natuurlijke persoon die unieke informatie verschaffen over de fysiologie of de gezondheid van die natuurlijke persoon en die met name voortkomen uit een analyse van een biologisch monster van die natuurlijke persoon;

14) „biometrische gegevens”: persoonsgegevens die het resultaat zijn van een specifieke technische verwerking met betrekking tot de fysieke, fysiologische of gedragsgerelateerde kenmerken van een natuurlijke persoon op grond waarvan eenduidige identificatie van die natuurlijke persoon mogelijk is of wordt bevestigd, zoals gezichtsafbeeldingen of vingerafdrukgegevens;

15) „gegevens over gezondheid”: persoonsgegevens die verband houden met de fysieke of mentale gezondheid van een natuurlijke persoon, waaronder gegevens over verleende gezondheidsdiensten waarmee informatie over zijn gezondheidstoestand wordt gegeven;

16) „hoofdvestiging”:

a) met betrekking tot een verwerkingsverantwoordelijke die vestigingen heeft in meer dan één lidstaat, de plaats waar zijn centrale administratie in de Unie is gelegen, tenzij de beslissingen over de doelstellingen van en de middelen voor de verwerking van persoonsgegevens worden genomen in een andere vestiging van de verwerkingsverantwoordelijke die zich eveneens in de Unie bevindt, en die tevens gemachtigd is die beslissingen uit te voeren, in welk geval de vestiging waar die beslissingen worden genomen als de hoofdvestiging wordt beschouwd;

b) met betrekking tot een verwerker die vestigingen in meer dan één lidstaat heeft, de plaats waar zijn centrale administratie in de Unie is gelegen of, wanneer de verwerker geen centrale administratie in de Unie heeft, de vestiging van de verwerker in de Unie waar de voornaamste verwerkingsactiviteiten in het kader van de activiteiten van een vestiging van de verwerker plaatsvinden, voor zover op de verwerker krachtens deze verordening specifieke verplichtingen rusten;

17) „vertegenwoordiger”: een in de Unie gevestigde natuurlijke persoon of rechtspersoon die uit hoofde van artikel 27 schriftelijk door de verwerkingsverantwoordelijke of de verwerker is aangewezen om de verwerkingsverantwoordelijke of de verwerker te vertegenwoordigen in verband met hun respectieve verplichtingen krachtens deze verordening;

18) „onderneming”: een natuurlijke persoon of rechtspersoon die een economische activiteit uitoefent, ongeacht de rechtsvorm ervan, met inbegrip van maatschappen en persoonsvennootschappen of verenigingen die regelmatig een economische activiteit uitoefenen;

19) „concern”: een onderneming die zeggenschap uitoefent en de ondernemingen waarover die zeggenschap wordt uitgeoefend;

20) „bindende bedrijfsvoorschriften”: beleid inzake de bescherming van persoonsgegevens dat een op het grondgebied van een lidstaat gevestigde verwerkingsverantwoordelijke of verwerker voert met betrekking tot de doorgifte of reeksen van doorgiften van persoonsgegevens aan een verwerkingsverantwoordelijke of verwerker in een of meer derde landen binnen een concern of een groepering van ondernemingen die gezamenlijk een economische activiteit uitoefenen;

21) „toezichthoudende autoriteit”: een door een lidstaat ingevolge artikel 51 ingestelde onafhankelijke overheidsinstantie;

22) „betrokken toezichthoudende autoriteit”: een toezichthoudende autoriteit die betrokken is bij de verwerking van persoonsgegevens omdat:

a) de verwerkingsverantwoordelijke of de verwerker op het grondgebied van de lidstaat van die toezichthoudende autoriteit is gevestigd;

b) de betrokkenen die in de lidstaat van die toezichthoudende autoriteit verblijven, door de verwerking wezenlijke gevolgen ondervinden of waarschijnlijk zullen ondervinden; of

c) bij die toezichthoudende autoriteit een klacht is ingediend;

23) „grensoverschrijdende verwerking”:

a) verwerking van persoonsgegevens in het kader van de activiteiten van vestigingen in meer dan één lidstaat van een verwerkingsverantwoordelijke of een verwerker in de Unie die in meer dan één lidstaat is gevestigd; of

b) verwerking van persoonsgegevens in het kader van de activiteiten van één vestiging van een verwerkingsverantwoordelijke of van een verwerker in de Unie, waardoor in meer dan één lidstaat betrokkenen wezenlijke gevolgen ondervinden of waarschijnlijk zullen ondervinden;

24) „relevant en gemotiveerd bezwaar”: een bezwaar tegen een ontwerpbesluit over het bestaan van een inbreuk op deze verordening of over de vraag of de voorgenomen maatregel met betrekking tot de verwerkingsverantwoordelijke of de verwerker strookt met deze verordening, waarin duidelijk de omvang wordt aangetoond van de risico's die het ontwerpbesluit inhoudt voor de grondrechten en de fundamentele vrijheden van betrokkenen en, indien van toepassing, voor het vrije verkeer van persoonsgegevens binnen de Unie;

25) „dienst van de informatiemaatschappij”: een dienst als gedefinieerd in artikel 1, lid 1, punt b), van Richtlijn (EU) 2015/1535 van het Europees Parlement en de Raad (19);

26) „internationale organisatie”: een organisatie en de daaronder vallende internationaalpubliekrechtelijke organen of andere organen die zijn opgericht bij of op grond van een overeenkomst tussen twee of meer landen.