Casi todas las empresas con un sitio web dirigido a los Países Bajos publican una política de privacidad. declaración de privacidad or privacy statement. Far fewer publish one that would survive a look from the Autoriteit Persoonsgegevens (the Dutch data protection authority, the AP). The document gets treated as boilerplate, copied from a competitor and left untouched while the business changes underneath it. That is now a costly habit: in March 2026 the European Data Protection Board launched a coordinated enforcement action across Europe aimed at exactly this obligation.
De dónde proviene la obligación
Ningún artículo del RGPD lleva por título «Política de privacidad». Esta declaración es simplemente la forma habitual de cumplir con una obligación que el RGPD formula de manera diferente: el derecho del individuo a estar informado. La transparencia es un principio del art. 5 del RGPD; los arts. 12, 13 y 14 del RGPD la convierten en una lista concreta de cosas que se deben comunicar a las personas y en un estándar sobre cómo hacerlo.
La distinción entre el artículo 13 y el artículo 14 es más importante de lo que la mayoría de las empresas creen.
- Art. 13 RGPD Se aplica cuando usted recopila datos personales del individuo — un formulario de contacto, un proceso de pago, una suscripción al boletín informativo. La información debe proporcionarse en el momento Los datos se obtienen antes de enviar el formulario, no después.
- Art. 14 RGPD Se aplica cuando los datos provienen de otra fuente: un intermediario de datos, un registro público, una fuente de extracción de datos, un socio o un empleador. Debe informar al individuo dentro de un plazo razonable y, a más tardar, dentro de un mes, o en la primera comunicación con él, o cuando los datos se divulguen por primera vez a otro destinatario, lo que ocurra primero.
El artículo 14 contempla algunas excepciones: que la persona ya posea la información, que informarle sea imposible o implique un esfuerzo desproporcionado, que la obtención o divulgación esté expresamente prevista por la ley, o que los datos estén sujetos a secreto profesional. Estas excepciones son limitadas. Lo que resulta "inconveniente" no constituye un esfuerzo desproporcionado, y una empresa que compra o extrae datos de contacto sin avisar a nadie se ampara en una excepción inexistente.
El artículo 12 del RGPD regula la forma en que debe ser concisa, transparente, inteligible, fácilmente accesible y en un lenguaje claro y sencillo.
El contenido obligatorio, punto por punto.
Esto no es un menú. Una declaración a la que le falte alguno de estos elementos se considera incompleta por ley.
| Información | Art. 13 (recopilado del particular) | Artículo 14 (obtenido en otro lugar) |
|---|---|---|
| Identidad y datos de contacto del responsable del tratamiento | Sí: | Sí: |
| Identidad y datos de contacto del representante de la UE, en caso de que sea necesario. | Sí: | Sí: |
| Datos de contacto del responsable de protección de datos, en caso de que se haya designado uno. | Sí: | Sí: |
| Finalidades del tratamiento | Sí: | Sí: |
| Base jurídica para cada finalidad | Sí: | Sí: |
| Los intereses legítimos perseguidos, cuando ese sea el fundamento en el que se basa | Sí: | Sí: |
| Categorías de datos personales de que se trate | - | Sí: |
| Destinatarios o categorías de destinatarios | Sí: | Sí: |
| Transferencias fuera del EEE y la salvaguardia en la que se basa | Sí: | Sí: |
| Período de retención, o los criterios utilizados para determinarlo | Sí: | Sí: |
| Derechos de acceso, rectificación, supresión, restricción, oposición y portabilidad | Sí: | Sí: |
| Derecho a retirar el consentimiento, cuando este sea la base. | Sí: | Sí: |
| Derecho a presentar una reclamación ante la Autoriteit Persoonsgegevens | Sí: | Sí: |
| Si la provisión es un requisito legal o contractual, y las consecuencias de no proporcionarla. | Sí: | - |
| La fuente de los datos y si proceden de fuentes de acceso público. | - | Sí: |
| Toma de decisiones y elaboración de perfiles automatizadas, con información significativa sobre la lógica y las consecuencias previstas. | Sí: | Sí: |
Tres de ellas merecen un análisis más detallado, porque ahí es donde se centra la atención de la AP.
Los receptores y el problema de los “socios”.
Los artículos 13 y 14 del RGPD permiten especificar destinatarios o categorías de destinatarios. Si bien se trata de una opción válida, una categoría debe tener un significado concreto. «Nuestros socios» no constituye una categoría; es una evasión de la respuesta. En cambio, «nuestro proveedor de servicios de pago, nuestro proveedor de alojamiento web en Alemania, nuestra plataforma de marketing por correo electrónico en Estados Unidos y las redes publicitarias mencionadas en nuestra política de cookies» sí lo es. Si no se puede describir a un destinatario con precisión, probablemente se desconozca quién tiene acceso a los datos, lo cual representa un problema aún mayor.
Retención cuando no es posible un período fijo
El RGPD reconoce que no siempre es posible precisar un plazo, por lo que el artículo 13 permite utilizar los criterios empleados para determinarlo. Lo que no permite es la falta de respuesta. En su resolución del 11 de diciembre de 2023, que multó a Uber Technologies Inc. y Uber BV con 10,000,000 €, la AP constató precisamente eso: la declaración indicaba que los datos se conservarían el tiempo necesario, lo cual consideró demasiado general. Un criterio viable sería: «durante la vigencia del contrato y siete años después de la última transacción, de conformidad con la legislación fiscal neerlandesa».
Transferencias internacionales
Decir que los datos “pueden transferirse fuera del Espacio Económico Europeo” no aporta información útil. La postura de Associated Press en el caso Uber fue que debían especificarse los países de destino e identificarse las medidas de seguridad —una decisión de adecuación, cláusulas contractuales estándar, normas corporativas vinculantes—, así como la forma de obtener una copia. Las empresas que utilizan análisis, CRM o alojamiento en la nube en EE. UU. están transfiriendo datos; la única cuestión es si la declaración lo reconoce.
Los requisitos de forma
El artículo 12 del RGPD establece un estándar fácil de enunciar, pero que a menudo no se cumple:
- Conciso y transparente — presentado de forma eficiente y claramente separado de los términos y condiciones. Incluirlo en los términos generales no cumple con la normativa.
- Inteligible — comprensible para el público objetivo promedio. Una declaración escrita para abogados estadounidenses no es inteligible para los consumidores holandeses, ni tampoco lo es una declaración solo en inglés en un sitio web en neerlandés.
- De fácil acceso — el lector no debería tener que buscar. Las directrices europeas consideran que debe ser inmediatamente evidente: un enlace directo desde cada página, un enlace contextual en el punto de recogida y, en una aplicación, a un par de toques como máximo.
- Lenguaje claro y sencillo — concreto y definitivo en lugar de abstracto. Las directrices europeas destacan palabras ambiguas como «puede», «podría» y «posible», y tratan «podemos usar sus datos personales para desarrollar nuevos servicios» o «con fines de investigación» como ejemplos de lo que no se debe escribir.
Cuando un servicio está dirigido a niños, o se sabe que los niños lo utilizan con frecuencia, el artículo 12 exige que el vocabulario, el tono y el estilo se adapten para que un niño pueda comprenderlo. En los Países Bajos, esto tiene consecuencias desde temprana edad: según el artículo 5 de la Ley de Uso de la Información (Uitvoeringswet AVG), la edad mínima para obtener el consentimiento paterno para los servicios de la sociedad de la información ofrecidos directamente a un menor es de dieciséis años, la edad máxima permitida por el RGPD. Una declaración escrita para adultos sobre un servicio utilizado por jóvenes de catorce años no cumple con este requisito, y el derecho del menor a estar informado no se extingue simplemente informando a los padres.
El enfoque por capas, realizado correctamente
La estratificación es la solución recomendada para resolver la disyuntiva entre exhaustividad y legibilidad, y tanto la AP como las directrices europeas la respaldan. Si se implementa correctamente, la primera capa incluye la identidad del responsable del tratamiento, las finalidades, el tratamiento con mayor impacto o capacidad de sorpresa, y cómo ejercer los derechos; el texto completo está disponible con un solo clic en un único documento.
Si se hace incorrectamente, se convierte en una forma de ocultar información. Las capas no deben contradecirse entre sí, la información completa debe permanecer disponible en un solo lugar y nada puede ser relegado por resultar embarazoso. Si una operación de procesamiento pudiera sorprender al lector, eso justifica la primera capa, no la cuarta.
Cuando fallan las declaraciones de privacidad
Los fallos recurrentes son pocos y predecibles.
- Propósitos vagos y compartición de información no revelada. La frase «Para mejorar nuestros servicios» no explica nada, y «podríamos compartir sus datos con socios seleccionados» es el defecto más común de todos: suele ocultar tecnología publicitaria. La clave está en si el lector puede saber qué ocurre con sus datos y decidir si le importa o no.
- Una declaración que contradice el sitio web. Esto convierte un problema de papeleo en un problema de cumplimiento normativo. La declaración afirma que no se instalan cookies de seguimiento sin consentimiento, mientras que el gestor de etiquetas se activa al cargar la página; indica que los datos permanecen en la UE, aunque el servicio de asistencia se ejecuta en una plataforma estadounidense. Un regulador no necesita leer la declaración detenidamente para descubrir esto. Basta con abrir la pestaña de red.
- La declaración copiada. Una política de privacidad de la competencia describe el procesamiento de datos de dicha competencia: menciona destinatarios que usted no utiliza, omite los que sí y establece periodos de retención que usted no respeta. Se trata de una serie de afirmaciones falsas sobre su negocio.
La declaración de privacidad no es un aviso de cookies.
Se trata de dos obligaciones derivadas de dos instrumentos distintos, y confundirlas es una forma segura de no cumplir con ninguna de ellas.
En los Países Bajos, las cookies y técnicas similares se rigen por el artículo 11.7a de la Ley de Telecomunicaciones (Telecommunicatiewet), que implementa la Directiva sobre privacidad electrónica (ePrivacy Directive). Quien almacene o acceda a información en el equipo terminal de un usuario debe proporcionar información clara y completa y obtener su consentimiento, con las excepciones estrictamente necesarias para transmitir la comunicación o prestar el servicio solicitado. Esto regula la lectura o escritura en el dispositivo , independientemente de que se trate o no de datos personales. El RGPD regula el uso que se le dé a los datos personales resultantes.
En resumen: el banner es donde se otorga o se rechaza el consentimiento; la declaración de cookies enumera las cookies, sus fines y duración; la declaración de privacidad explica el tratamiento de datos personales. Una declaración de privacidad no puede obtener el consentimiento, y un banner no puede eximir de cumplimiento los artículos 13 y 14. Conviene consultarlos y mantener la coherencia entre ellos.
La AP ha estado muy activa en este ámbito. El 30 de abril de 2025 anunció la monitorización estructural de los banners de cookies neerlandeses y se dirigió a cincuenta organizaciones pioneras, describiendo un programa que abarca varios cientos de sitios web al año. El 11 de noviembre de 2025 informó de que se había advertido a más de 200 sitios web, que aproximadamente tres cuartas partes habían realizado ajustes y que se habían abierto investigaciones sobre el resto. Las casillas premarcadas, los clics adicionales para rechazar las cookies y las opciones ocultas son algunos de los patrones que menciona.
Genere el extracto desde el registro, no desde un competidor.
El art. 30 del RGPD exige a la mayoría de las organizaciones que mantengan un registro de las actividades de tratamiento de datos. registro de verwerkings. For each activity it records the purposes, the categories of data subject and of personal data, the recipients including those in third countries, the transfer safeguards and the retention periods. Where a recipient is a processor, the same facts should already appear in the acuerdo de procesamiento de datos with that party, which makes register and statement far easier to keep aligned.
Compárese con la tabla anterior: la coincidencia es casi total. El registro es el inventario de datos; la declaración de privacidad es su presentación pública. Al estar redactada en ese orden, la declaración es precisa por definición y se mantiene precisa, ya que la actualización del registro actualiza la fuente. Si se redacta al revés, ambos se distancian, y un organismo regulador que solicita el registro y consulta el sitio web detecta la discrepancia.
Manteniéndolo actualizado
Una declaración de privacidad describe un sistema en funcionamiento, por lo que pierde vigencia cada vez que el sistema cambia: una nueva herramienta de análisis, un nuevo CRM, un nuevo procesador en el extranjero, un nuevo propósito para los datos que ya se almacenan.
A continuación, se establecen dos reglas. Un cambio en el tratamiento de datos implica una modificación de la declaración, la cual debe revisarse antes de su entrada en vigor. Además, un cambio sustancial debe comunicarse activamente: la normativa europea establece claramente que dejar que las personas se enteren por sí mismas de una política revisada no solo es insuficiente, sino también injusto. Los cambios sustanciales —una nueva finalidad, un cambio de responsable del tratamiento, una modificación en la forma de ejercer los derechos— deben comunicarse a las personas por correo electrónico o mediante un aviso en el sitio web, con suficiente antelación para que puedan retirar su consentimiento u oponerse. Una errata no requiere aviso. Una nueva finalidad sí.
Asigna una fecha a la declaración y conserva las versiones anteriores. Si necesitas mostrar lo que le dijiste a un cliente en 2024, una página web sin fecha no te servirá.
Empresas establecidas fuera de la UE
Una empresa sin sede en la UE queda sujeta al artículo 3 del RGPD si ofrece bienes o servicios a personas en la UE o monitoriza su comportamiento allí. No basta con que un sitio web sea accesible; lo que importa es la evidencia de segmentación: una versión en neerlandés, precios en euros, envíos a los Países Bajos, un dominio .nl, publicidad en neerlandés. La monitorización del comportamiento de los visitantes de la UE constituye un factor desencadenante independiente.
Si se aplica el art. 3, el art. 27 del RGPD generalmente exige un representante en la Unión, establecido en un Estado miembro donde se encuentren los interesados, cuya identidad y datos de contacto consten en la declaración de privacidad. La excepción es limitada: el tratamiento ocasional, que no implique datos de categorías especiales a gran escala y que sea improbable que genere un riesgo. Una tienda online que vende de forma continua en el mercado neerlandés no se considera ocasional.
La AP aplicó esta medida de forma aislada, multando a Locatefamily.com con 525,000 € por no designar un representante en la UE. La decisión, fechada el 10 de diciembre de 2020, fue publicada por la AP el 12 de mayo de 2021. Junto con la multa, impuso una orden, sujeta al pago de una penalización, que obligaba a la designación del representante. La infracción se constituyó en virtud del artículo 27, en relación con el artículo 3 del RGPD. El sitio web no tenía establecimiento en la UE y su domicilio nunca se identificó con certeza, lo que no impidió la multa, una advertencia para cualquier operador no perteneciente a la UE que suponga que la distancia equivale a inmunidad.
Cumplimiento
Under art. 6 of the Uitvoeringswet AVG the Autoriteit Persoonsgegevens is the Dutch supervisory authority. Its powers come from art. 58 GDPR — warnings, reprimands, orders, restrictions on processing — and art. 83 GDPR places breaches of arts. 12, 13 and 14 in the higher tier for an multa administrativa: up to €20 million or 4% of total worldwide annual turnover, whichever is higher.
La AP considera la obligación de información como una infracción independiente, no como una nota a pie de página. La multa de 10,000,000 € impuesta a Uber el 11 de diciembre de 2023 se basó en los artículos 12 y 13 del RGPD: información sobre retención demasiado general, destinos de transferencia no especificados, derecho a la portabilidad de datos no mencionado explícitamente. La AP declaró infundada la objeción de Uber a dicha multa el 8 de mayo de 2026, y Uber ha llevado el asunto a los tribunales, por lo que la decisión se mantiene por ahora sin una resolución definitiva. Se trata de una multa por algo que no se mencionaba en la declaración de privacidad. Por otra parte, el 22 de julio de 2024, la AP multó a Uber con 290,000,000 € por transferir datos de conductores a Estados Unidos sin una herramienta de transferencia válida, anunciada el 26 de agosto de 2024.
The near-term risk is higher than usual. On 14 October 2025 the European Data Protection Board selected transparency and information obligations as the topic of its fifth coordinated enforcement action, and launched it on 19 March 2026 with twenty-five data protection authorities taking part, aimed squarely at arts. 12, 13 and 14 GDPR. Those authorities approach controllers across sectors either through enforcement action or through fact-finding exercises, with follow-up where the findings warrant it; results are shared and aggregated in the second half of 2026 and consolidated in a report for adoption by the Board. Participation is voluntary and the Board has not published which authorities joined, so no assumption should be made either way about the Autoriteit Persoonsgegevens. The point holds regardless: transparency is the European enforcement theme of this cycle, and a statement that has not been read against the business since it was drafted is exactly the kind of document that does not survive the question.
Law & More advises Dutch and foreign companies on the information obligations in arts. 12 to 14 GDPR: reviewing an existing privacyverklaring against the register of processing activities, drafting one from scratch, and answering questions or investigations from the Autoriteit Persoonsgegevens. If you would like your statement checked before someone else checks it, please get in touch.
¿Es obligatoria por ley una declaración de privacidad en los Países Bajos?
La obligación establecida en los artículos 12, 13 y 14 del RGPD consiste en informar a las personas, no específicamente en publicar un documento. Sin embargo, si usted trata datos personales a través de un sitio web, una declaración de privacidad publicada es la única forma práctica de cumplir con esta obligación. Sin ella, no podrá demostrar que ha informado a nadie, y la carga de la prueba del cumplimiento recae sobre usted. Considérela obligatoria.
¿Tiene que estar en neerlandés?
El RGPD exige que la información sea comprensible para el público objetivo. Si su público objetivo son los Países Bajos, la declaración de privacidad debe estar disponible en neerlandés; una declaración solo en inglés en una tienda online en neerlandés es difícil de justificar. Un servicio B2B que opere íntegramente en inglés puede publicar en inglés sin problema. Si ofrece ambas versiones, deben ser idénticas.
¿Puedo usar un generador o la póliza de la competencia?
Un generador puede proporcionarle una estructura. Sin embargo, no puede conocer sus procesadores, sus períodos de retención, sus transferencias ni sus bases legales, y la política de un competidor describe su propio procesamiento en lugar del suyo. Ambas opciones generan un documento inexacto sobre su negocio, lo cual es peor que un documento breve y preciso. Elabore el documento a partir de su registro de actividades de procesamiento.
¿El aviso sobre las cookies forma parte de la declaración de privacidad?
No. El banner obtiene el consentimiento, conforme al art. 11.7a de la Ley de Telecomunicaciones, para la instalación y lectura de cookies y técnicas similares en el dispositivo del visitante. La declaración de privacidad cumple con la obligación del RGPD de informar sobre el tratamiento de datos personales. Son documentos independientes con bases legales distintas y deben ser coherentes entre sí y con la actividad real del sitio web.
¿Qué ocurre si no podemos establecer un período de retención?
El artículo 13 del RGPD permite utilizar los criterios empleados para determinar el plazo. Dichos criterios deben ser realmente útiles para el lector: vincular la retención a la vigencia del contrato, a una obligación legal o a un evento definido más un plazo determinado. La Autoridad de Protección de Datos (Autoriteit Persoonsgegevens) ya ha considerado que la expresión «durante el tiempo necesario» es demasiado general para cumplir con la obligación.
Somos una empresa estadounidense con una tienda online en los Países Bajos. ¿Necesitamos un representante en la UE?
Probablemente sí. Si su público objetivo son los clientes neerlandeses (idioma neerlandés, precios en euros, envío a los Países Bajos), le aplica el artículo 3 del RGPD, y el artículo 27 exige un representante en la Unión, salvo que el tratamiento de sus datos sea realmente ocasional y de bajo riesgo. Las operaciones continuas de una tienda online no se consideran ocasionales. Los datos del representante deben figurar en su política de privacidad.

