គោលការណ៍ឯកជនភាពនៅប្រទេសហូឡង់៖ អ្វីដែលច្បាប់តម្រូវ និងរបៀបសរសេរគោលការណ៍ដែលគាំទ្រ

មាននរណាម្នាក់កំពុងពិនិត្យមើលសេចក្តីថ្លែងការណ៍ឯកជនភាពដ៏វែងមួយនៅលើម៉ូនីទ័រធំមួយនៅតុឈរមួយ

ស្ទើរតែគ្រប់ក្រុមហ៊ុនទាំងអស់ដែលមានគេហទំព័រដែលបើកមុខជាភាសាហូឡង់បោះពុម្ពផ្សាយគោលការណ៍ឯកជនភាព — មួយ ភាពឯកជន or privacy statement. Far fewer publish one that would survive a look from the Autoriteit Persoonsgegevens (the Dutch data protection authority, the AP). The document gets treated as boilerplate, copied from a competitor and left untouched while the business changes underneath it. That is now a costly habit: in March 2026 the European Data Protection Board launched a coordinated enforcement action across Europe aimed at exactly this obligation.

កាតព្វកិច្ចមកពីណា

គ្មានមាត្រាណាមួយនៃ GDPR ដែលមានចំណងជើងថា "គោលការណ៍ឯកជនភាព" ទេ។ សេចក្តីថ្លែងការណ៍នេះគឺគ្រាន់តែជាវិធីធម្មតានៃការបំពេញកាតព្វកិច្ចដែល GDPR កំណត់ខុសគ្នា - ដូចជាសិទ្ធិរបស់បុគ្គលក្នុងការទទួលបានព័ត៌មាន។ តម្លាភាពគឺជាគោលការណ៍មួយនៅក្នុងមាត្រា 5 GDPR; មាត្រា 12, 13 និង 14 GDPR ប្រែក្លាយវាទៅជាបញ្ជីជាក់ស្តែងនៃរឿងដែលអ្នកត្រូវតែប្រាប់មនុស្ស និងស្តង់ដារសម្រាប់របៀប។

ការបែងចែករវាងមាត្រា ១៣ និងមាត្រា ១៤ មានសារៈសំខាន់ជាងអ្វីដែលក្រុមហ៊ុនភាគច្រើនបានដឹង។

  • មាត្រា ១៤ GDPR អនុវត្តចំពោះកន្លែងដែលអ្នកប្រមូលទិន្នន័យផ្ទាល់ខ្លួន ពីបុគ្គល — ទម្រង់ទំនាក់ទំនង, ការទូទាត់ប្រាក់, ការចុះឈ្មោះព្រឹត្តិប័ត្រព័ត៌មាន។ ព័ត៌មានត្រូវតែផ្តល់ជូន នៅពេល​នោះ ទិន្នន័យត្រូវបានទទួល៖ មុនពេលដាក់ស្នើទម្រង់បែបបទ មិនមែនបន្ទាប់ពីនោះទេ។
  • មាត្រា ១៤ GDPR អនុវត្តចំពោះកន្លែងដែលទិន្នន័យបានមកពីកន្លែងផ្សេងទៀត - អ្នកសម្របសម្រួលទិន្នន័យ អ្នកចុះបញ្ជីសាធារណៈ ប្រភពដែលបានស្រង់ចេញ ដៃគូ ឬនិយោជក។ អ្នកត្រូវតែជូនដំណឹងដល់បុគ្គលនោះក្នុងរយៈពេលសមហេតុផល និងយ៉ាងយូរបំផុតក្នុងរយៈពេលមួយខែ ឬនៅពេលទំនាក់ទំនងដំបូងជាមួយពួកគេ ឬនៅពេលដែលទិន្នន័យត្រូវបានបង្ហាញជាលើកដំបូងទៅកាន់អ្នកទទួលផ្សេងទៀត អាស្រ័យលើមួយណាដែលមកដល់មុន។

មាត្រា ១៤ មានករណីលើកលែងមួយចំនួនតូច — បុគ្គលនោះមានព័ត៌មានរួចហើយ ការប្រាប់ពួកគេគឺមិនអាចទៅរួចទេ ឬនឹងតម្រូវឱ្យមានការខិតខំប្រឹងប្រែងមិនសមាមាត្រ ការទទួលបាន ឬការបង្ហាញត្រូវបានកំណត់យ៉ាងច្បាស់លាស់ដោយច្បាប់ ឬទិន្នន័យត្រូវស្ថិតនៅក្រោមការសម្ងាត់វិជ្ជាជីវៈ។ ទាំងនេះគឺជាការខិតខំប្រឹងប្រែងតូចចង្អៀត។ “មិនស្រួល” មិនមែនជាការខិតខំប្រឹងប្រែងមិនសមាមាត្រទេ ហើយក្រុមហ៊ុនដែលទិញ ឬលួចយកទិន្នន័យទំនាក់ទំនង ហើយមិនដែលប្រាប់នរណាម្នាក់ថាកំពុងពឹងផ្អែកលើករណីលើកលែងដែលមិនមាន។

មាត្រា ១២ GDPR គ្រប់គ្រង ​របៀប​ដែល ៖ សង្ខេប តម្លាភាព អាចយល់បាន ងាយស្រួល​ចូលមើល ច្បាស់លាស់ និង​ប្រើ​ភាសា​សាមញ្ញ។

ខ្លឹមសារចាំបាច់ ធាតុនីមួយៗ

នេះមិនមែនជាម៉ឺនុយទេ។ សេចក្តីថ្លែងការណ៍ដែលបាត់ធាតុមួយក្នុងចំណោមធាតុទាំងនេះគឺមិនពេញលេញទេតាមច្បាប់។

ពត៌មានមាត្រា ១៣ (ប្រមូលពីបុគ្គល)មាត្រា ១៤ (ទទួលបាននៅកន្លែងផ្សេង)
អត្តសញ្ញាណ និងព័ត៌មានទំនាក់ទំនងរបស់អ្នកត្រួតពិនិត្យបាទ/ចាសបាទ/ចាស
អត្តសញ្ញាណ និងព័ត៌មានទំនាក់ទំនងរបស់តំណាងសហភាពអឺរ៉ុប ដែលតម្រូវឱ្យមានម្នាក់បាទ/ចាសបាទ/ចាស
ព័ត៌មានលម្អិតទំនាក់ទំនងរបស់មន្ត្រីការពារទិន្នន័យ ក្នុងករណីដែលមន្ត្រីម្នាក់ត្រូវបានតែងតាំងបាទ/ចាសបាទ/ចាស
គោលបំណងនៃដំណើរការបាទ/ចាសបាទ/ចាស
មូលដ្ឋានច្បាប់សម្រាប់គោលបំណងនីមួយៗបាទ/ចាសបាទ/ចាស
ផលប្រយោជន៍ស្របច្បាប់ដែលត្រូវបានស្វែងរក ដែលនោះជាមូលដ្ឋានដែលពឹងផ្អែកបាទ/ចាសបាទ/ចាស
ប្រភេទទិន្នន័យផ្ទាល់ខ្លួនដែលពាក់ព័ន្ធ-បាទ/ចាស
អ្នកទទួល ឬប្រភេទអ្នកទទួលបាទ/ចាសបាទ/ចាស
ការផ្ទេរប្រាក់នៅខាងក្រៅ EEA និងការការពារពឹងផ្អែកលើបាទ/ចាសបាទ/ចាស
រយៈពេលរក្សាទុក ឬលក្ខណៈវិនិច្ឆ័យដែលប្រើដើម្បីកំណត់វាបាទ/ចាសបាទ/ចាស
សិទ្ធិចូលមើល ការកែតម្រូវ ការលុប ការរឹតត្បិត ការជំទាស់ និងភាពអាចយកតាមខ្លួនបានបាទ/ចាសបាទ/ចាស
សិទ្ធិដកការយល់ព្រម ដែលការយល់ព្រមគឺជាមូលដ្ឋានបាទ/ចាសបាទ/ចាស
សិទ្ធិក្នុងការដាក់ពាក្យបណ្តឹងជាមួយ Autoriteit Persoonsgegevensបាទ/ចាសបាទ/ចាស
ថាតើបទប្បញ្ញត្តិជាតម្រូវការច្បាប់ ឬកិច្ចសន្យា និងផលវិបាកនៃការមិនផ្តល់បាទ/ចាស-
ប្រភពទិន្នន័យ និងថាតើវាមកពីប្រភពដែលអាចចូលមើលបានជាសាធារណៈឬអត់-បាទ/ចាស
ការធ្វើការសម្រេចចិត្ត និងការវិភាគដោយស្វ័យប្រវត្តិ ជាមួយនឹងព័ត៌មានដែលមានអត្ថន័យអំពីតក្កវិជ្ជា និងផលវិបាកដែលបានគ្រោងទុកបាទ/ចាសបាទ/ចាស

បីនាក់សមនឹងទទួលបានការពិនិត្យមើលឱ្យកាន់តែច្បាស់ ពីព្រោះនោះជាកន្លែងដែល AP ចាប់អារម្មណ៍។

អ្នកទទួល និងបញ្ហា "ដៃគូ"

មាត្រា 13 និងមាត្រា 14 GDPR អនុញ្ញាតឱ្យអ្នកទទួល ឬ ប្រភេទ អ្នកទទួល។ នោះគឺជាជម្រើសពិតប្រាកដ ប៉ុន្តែប្រភេទមួយត្រូវតែមានន័យអ្វីមួយ។ “ដៃគូរបស់យើង” មិនមែនជាប្រភេទមួយទេ។ វាជាការបដិសេធមិនឆ្លើយ។ “អ្នកផ្តល់សេវាទូទាត់របស់យើង អ្នកផ្តល់សេវាបង្ហោះរបស់យើងនៅប្រទេសអាល្លឺម៉ង់ វេទិកាទីផ្សារអ៊ីមែលរបស់យើងនៅសហរដ្ឋអាមេរិក និងបណ្តាញផ្សាយពាណិជ្ជកម្មដែលមានឈ្មោះនៅក្នុងសេចក្តីថ្លែងការណ៍ខូគីរបស់យើង” គឺជា។ ប្រសិនបើអ្នកមិនអាចពិពណ៌នាអំពីអ្នកទទួលដោយគ្មានភាពមិនច្បាស់លាស់ទេ អ្នកប្រហែលជាមិនដឹងថាអ្នកណាមានទិន្នន័យនោះទេ — បញ្ហាធំជាង។

ការរក្សាទុកក្នុងករណីដែលមិនអាចមានរយៈពេលកំណត់បាន

GDPR ទទួលយកថាចំនួនថ្ងៃមិនអាចត្រូវបានផ្តល់ឱ្យជានិច្ចនោះទេ ដែលជាមូលហេតុដែលមាត្រា ១៣ អនុញ្ញាតឱ្យ ប្រើ លក្ខណៈវិនិច្ឆ័យ ដែលប្រើដើម្បីកំណត់រយៈពេលជំនួសវិញ។ អ្វីដែលវាមិនអនុញ្ញាតគឺការមិនឆ្លើយ។ នៅក្នុងការសម្រេចចិត្តរបស់ខ្លួននៅថ្ងៃទី ១១ ខែធ្នូ ឆ្នាំ ២០២៣ ពិន័យ Uber Technologies Inc. និង Uber BV ចំនួន ១០,០០០,០០០ អឺរ៉ូ AP បានរកឃើញយ៉ាងច្បាស់លាស់ថា៖ សេចក្តីថ្លែងការណ៍បាននិយាយថាទិន្នន័យនឹងត្រូវបានរក្សាទុកឱ្យបានយូរតាមដែលចាំបាច់ ដែលវាចាត់ទុកថាទូទៅពេក។ លក្ខណៈវិនិច្ឆ័យដែលអាចអនុវត្តបានអានថា "សម្រាប់រយៈពេលនៃកិច្ចសន្យា និងប្រាំពីរឆ្នាំបន្ទាប់ពីប្រតិបត្តិការចុងក្រោយ ស្របតាមច្បាប់ពន្ធដារហូឡង់"។

ការផ្ទេរប្រាក់អន្តរជាតិ

ការនិយាយថាទិន្នន័យ "អាចត្រូវបានផ្ទេរទៅខាងក្រៅតំបន់សេដ្ឋកិច្ចអឺរ៉ុប" មិនបានប្រាប់អ្នកអានអ្វីទាំងអស់។ ជំហររបស់ AP នៅក្នុងការសម្រេចចិត្តរបស់ Uber ដូចគ្នាគឺថាប្រទេសគោលដៅគួរតែត្រូវបានដាក់ឈ្មោះ និងការការពារត្រូវបានកំណត់ - ការសម្រេចចិត្តអំពីភាពគ្រប់គ្រាន់ ប្រការកិច្ចសន្យាស្តង់ដារ ច្បាប់សាជីវកម្មដែលមានកាតព្វកិច្ច - ជាមួយនឹងរបៀបទទួលបានច្បាប់ចម្លង។ ក្រុមហ៊ុនដែលប្រើប្រាស់ការវិភាគរបស់សហរដ្ឋអាមេរិក CRM ឬការបង្ហោះលើ Cloud កំពុងផ្ទេរ។ សំណួរតែមួយគត់គឺថាតើសេចក្តីថ្លែងការណ៍ទទួលស្គាល់វាឬអត់។

តម្រូវការសម្រាប់ទម្រង់

មាត្រា ១២ GDPR កំណត់ស្តង់ដារមួយដែលងាយស្រួលបញ្ជាក់ ហើយជារឿយៗបរាជ័យ៖

  • សង្ខេប និងមានតម្លាភាព — បានបង្ហាញយ៉ាងមានប្រសិទ្ធភាព និងដាច់ដោយឡែកពីលក្ខខណ្ឌនានា។ ការកប់វានៅក្នុងលក្ខខណ្ឌទូទៅមិនអនុលោមតាមទេ។
  • អាចយល់បាន — អាចយល់បានដោយសមាជិកជាមធ្យមនៃទស្សនិកជនដែលបានគ្រោងទុក។ សេចក្តីថ្លែងការណ៍ដែលសរសេរសម្រាប់មេធាវីអាមេរិកមិនអាចយល់បានសម្រាប់អ្នកប្រើប្រាស់ហូឡង់ទេ ហើយសេចក្តីថ្លែងការណ៍ដែលមានតែភាសាអង់គ្លេសនៅលើគេហទំព័រជាភាសាហូឡង់ក៏មិនអាចយល់បានដែរ។
  • អាចចូលដំណើរការបានយ៉ាងងាយស្រួល។ — អ្នកអានមិនគួរបរបាញ់ទេ។ ការណែនាំរបស់អឺរ៉ុបចាត់ទុកវាថាចាំបាច់ត្រូវមើលឃើញភ្លាមៗ៖ តំណភ្ជាប់ដោយផ្ទាល់ពីគ្រប់ទំព័រ តំណភ្ជាប់បរិបទនៅចំណុចប្រមូល និងនៅក្នុងកម្មវិធីមួយដែលអាចចុចបានពីរបីដង។
  • ភាសាច្បាស់លាស់ និងសាមញ្ញ — ជាក់ស្តែង និងច្បាស់លាស់ ជាជាងអរូបី។ ការណែនាំរបស់អឺរ៉ុបបានជ្រើសរើសពាក្យសម្រាប់ការពារហានិភ័យដូចជា "អាច" "អាច" និង "អាចធ្វើទៅបាន" ហើយចាត់ទុក "យើងអាចប្រើប្រាស់ទិន្នន័យផ្ទាល់ខ្លួនរបស់អ្នកដើម្បីបង្កើតសេវាកម្មថ្មីៗ" ឬ "សម្រាប់គោលបំណងស្រាវជ្រាវ" ជាឧទាហរណ៍នៃអ្វីដែលមិនត្រូវសរសេរ។

ក្នុងករណីដែលសេវាកម្មមួយត្រូវបានផ្ញើទៅកាន់កុមារ ឬអ្នកដឹងថាកុមារប្រើប្រាស់វាយ៉ាងច្រើន មាត្រា 12 តម្រូវឱ្យមានវាក្យសព្ទ សម្លេង និងរចនាប័ទ្មដើម្បីសម្របខ្លួនដើម្បីឱ្យកុមារអាចយល់វាបាន។ នៅប្រទេសហូឡង់ នេះកើតឡើងមុនអាយុ៖ ក្រោមមាត្រា 5 នៃ Uitvoeringswet AVG អាយុក្រោមការយល់ព្រមពីឪពុកម្តាយសម្រាប់សេវាកម្មសង្គមព័ត៌មានដែលផ្តល់ជូនដោយផ្ទាល់ដល់កុមារគឺ 16 ឆ្នាំ ដែលជាចំនួនខ្ពស់បំផុតដែល GDPR អនុញ្ញាត។ សេចក្តីថ្លែងការណ៍ដែលសរសេរសម្រាប់មនុស្សពេញវ័យលើសេវាកម្មដែលប្រើប្រាស់ដោយក្មេងអាយុ 14 ឆ្នាំបរាជ័យ ហើយសិទ្ធិផ្ទាល់ខ្លួនរបស់កុមារក្នុងការទទួលបានព័ត៌មានមិនត្រូវបានលុបចោលដោយការជូនដំណឹងដល់ឪពុកម្តាយនោះទេ។

វិធីសាស្រ្តស្រទាប់ៗ ធ្វើបានត្រឹមត្រូវ

ការដាក់ស្រទាប់ជាស្រទាប់ៗគឺជាចម្លើយដែលបានណែនាំចំពោះភាពតានតឹងរវាងភាពពេញលេញ និងភាពងាយស្រួលអាន ហើយទាំងការណែនាំរបស់ AP និងអឺរ៉ុបគាំទ្រវា។ ប្រសិនបើធ្វើបានត្រឹមត្រូវ ស្រទាប់ទីមួយផ្ទុកអត្តសញ្ញាណរបស់អ្នកគ្រប់គ្រង គោលបំណង ដំណើរការដែលមានផលប៉ះពាល់ ឬសមត្ថភាពក្នុងការធ្វើឱ្យភ្ញាក់ផ្អើលបំផុត និងរបៀបអនុវត្តសិទ្ធិ — ដោយចុចតែម្តងលើអត្ថបទពេញលេញជាឯកសារតែមួយ។

ប្រសិនបើធ្វើមិនត្រឹមត្រូវ វាក្លាយជាមធ្យោបាយមួយដើម្បីលាក់បាំងរបស់របរ។ ស្រទាប់នានាមិនត្រូវផ្ទុយគ្នាទេ ព័ត៌មានពេញលេញត្រូវតែនៅតែមាននៅកន្លែងតែមួយ ហើយគ្មានអ្វីអាចត្រូវបានបន្ទាបតម្លៃទេ ព្រោះវាជារឿងអាម៉ាស់។ ប្រសិនបើប្រតិបត្តិការដំណើរការមួយនឹងធ្វើឱ្យអ្នកអានភ្ញាក់ផ្អើល នោះគឺជាអំណះអំណាងសម្រាប់ស្រទាប់ទីមួយ មិនមែនស្រទាប់ទីបួនទេ។

កន្លែងដែលសេចក្តីថ្លែងការណ៍ស្តីពីភាពឯកជនបរាជ័យ

ការបរាជ័យដដែលៗគឺកម្រណាស់ ហើយអាចទស្សន៍ទាយបាន។

  • គោលបំណងមិនច្បាស់លាស់ និងការចែករំលែកដែលមិនបានបង្ហាញ។ «ដើម្បីកែលម្អសេវាកម្មរបស់យើង» មិនពណ៌នាអ្វីទាំងអស់ ហើយ «យើងអាចចែករំលែកទិន្នន័យរបស់អ្នកជាមួយដៃគូដែលបានជ្រើសរើស» គឺជាចំណុចខ្វះខាតទូទៅបំផុត — ជាធម្មតាវាលាក់បាំងបច្ចេកវិទ្យាផ្សាយពាណិជ្ជកម្ម។ ការធ្វើតេស្តគឺថាតើអ្នកអានអាចប្រាប់ពីអ្វីដែលកើតឡើងចំពោះទិន្នន័យរបស់ពួកគេ ហើយសម្រេចចិត្តថាតើពួកគេប្រកាន់ឬអត់។
  • សេចក្តីថ្លែងការណ៍មួយដែលផ្ទុយពីគេហទំព័រ។ នេះប្រែក្លាយបញ្ហាឯកសារទៅជាបញ្ហាអនុវត្តច្បាប់។ សេចក្តីថ្លែងការណ៍នេះនិយាយថា គ្មានខូគីតាមដានណាមួយត្រូវបានដាក់ដោយគ្មានការយល់ព្រម ខណៈពេលដែលកម្មវិធីគ្រប់គ្រងស្លាកដំណើរការនៅពេលផ្ទុកទំព័រ។ និយាយថាទិន្នន័យនៅតែស្ថិតនៅក្នុងសហភាពអឺរ៉ុប ខណៈពេលដែលផ្នែកជំនួយដំណើរការលើវេទិកាសហរដ្ឋអាមេរិក។ និយតករមិនចាំបាច់អានសេចក្តីថ្លែងការណ៍ដោយប្រុងប្រយ័ត្នដើម្បីស្វែងរករឿងនេះទេ។ វាត្រូវបើកផ្ទាំងបណ្តាញ។
  • សេចក្តីថ្លែងការណ៍ដែលបានចម្លង។ គោលការណ៍មួយដែលយកចេញពីដៃគូប្រកួតប្រជែងពិពណ៌នាអំពីដំណើរការរបស់ដៃគូប្រកួតប្រជែង៖ វាដាក់ឈ្មោះអ្នកទទួលដែលអ្នកមិនប្រើ លុបអ្នកដែលអ្នកប្រើ និងបញ្ជាក់ពីរយៈពេលរក្សាទុកដែលអ្នកមិនគោរពតាម។ វាគឺជាសំណុំនៃសេចក្តីថ្លែងការណ៍មិនពិតអំពីអាជីវកម្មរបស់អ្នក។

សេចក្តីថ្លែងការណ៍ស្តីពីភាពឯកជនមិនមែនជាការជូនដំណឹងអំពីខូឃីទេ

ទាំងនេះគឺជាកាតព្វកិច្ចពីរក្រោមឧបករណ៍ពីរ ហើយការបញ្ចូលគ្នារវាងពួកវាគឺជាមធ្យោបាយដែលអាចទុកចិត្តបានដើម្បីអនុវត្តតាមទាំងពីរ។

ខូឃី និងបច្ចេកទេសដែលអាចប្រៀបធៀបបានត្រូវបានគ្រប់គ្រងនៅក្នុងប្រទេសហូឡង់ដោយមាត្រា 11.7a នៃ Telecommunicatiewet ដែលអនុវត្តសេចក្តីណែនាំ ePrivacy។ អ្នកណាដែលរក្សាទុកព័ត៌មាននៅលើ ឬចូលប្រើព័ត៌មានដែលរក្សាទុកនៅក្នុងឧបករណ៍ស្ថានីយរបស់អ្នកប្រើប្រាស់ត្រូវតែផ្តល់ព័ត៌មានច្បាស់លាស់ និងពេញលេញ និងទទួលបានការយល់ព្រម ជាមួយនឹងការលើកលែងតិចតួចសម្រាប់អ្វីដែលចាំបាច់យ៉ាងតឹងរ៉ឹងដើម្បីបញ្ជូនការទំនាក់ទំនង ឬផ្តល់សេវាកម្មដែលបានស្នើសុំ។ នេះគ្រប់គ្រង សកម្មភាពនៃការអាន ឬការសរសេរនៅលើឧបករណ៍ មិនថាទិន្នន័យផ្ទាល់ខ្លួនពាក់ព័ន្ធឬអត់នោះទេ។ GDPR គ្រប់គ្រងអ្វីដែលអ្នកធ្វើជាមួយទិន្នន័យផ្ទាល់ខ្លួនណាមួយដែលជាលទ្ធផល។

ដូច្នេះ៖ បដាគឺជាកន្លែងដែលការយល់ព្រមត្រូវបានផ្តល់ឱ្យ ឬបដិសេធ។ សេចក្តីថ្លែងការណ៍ខូឃីរាយបញ្ជីខូឃី គោលបំណង និងរយៈពេលរបស់វា។ សេចក្តីថ្លែងការណ៍ឯកជនភាពពន្យល់អំពីដំណើរការនៃទិន្នន័យផ្ទាល់ខ្លួន។ សេចក្តីថ្លែងការណ៍ឯកជនភាពមិនអាចទទួលបានការយល់ព្រមបានទេ ហើយបដាមិនអាចបញ្ចេញមតិតាមមាត្រា 13 និង 14 បានទេ។ សូមយោងទៅលើពួកវា ហើយរក្សាវាឱ្យស្របគ្នា។

ទីភ្នាក់ងារសារព័ត៌មាន AP បានធ្វើសកម្មភាពនៅទីនេះ។ នៅថ្ងៃទី 30 ខែមេសា ឆ្នាំ 2025 ខ្លួនបានប្រកាសពីការត្រួតពិនិត្យរចនាសម្ព័ន្ធនៃបដាខូគីហូឡង់ ហើយបានសរសេរទៅកាន់អង្គការចំនួនហាសិបដំបូង ដោយពិពណ៌នាអំពីកម្មវិធីរាប់រយក្នុងមួយឆ្នាំ។ នៅថ្ងៃទី 11 ខែវិច្ឆិកា ឆ្នាំ 2025 ខ្លួនបានរាយការណ៍ថា គេហទំព័រជាង 200 ត្រូវបានព្រមាន ប្រហែលបីភាគបួនត្រូវបានកែសម្រួល ហើយខ្លួនបានបើកការស៊ើបអង្កេតលើគេហទំព័រដែលនៅសល់។ ប្រអប់ដែលបានធីកជាមុន ការចុចបន្ថែមដើម្បីបដិសេធ និងជម្រើសដែលលាក់គឺជាគំរូដែលខ្លួនដាក់ឈ្មោះ។

បង្កើតសេចក្តីថ្លែងការណ៍ពីបញ្ជីឈ្មោះ មិនមែនពីដៃគូប្រកួតប្រជែងទេ

មាត្រា 30 GDPR តម្រូវឱ្យអង្គការភាគច្រើនរក្សាបញ្ជីសកម្មភាពដំណើរការ - ការចុះឈ្មោះការងារ. For each activity it records the purposes, the categories of data subject and of personal data, the recipients including those in third countries, the transfer safeguards and the retention periods. Where a recipient is a processor, the same facts should already appear in the កិច្ចព្រមព្រៀងដំណើរការទិន្នន័យ with that party, which makes register and statement far easier to keep aligned.

សូមប្រៀបធៀបវាជាមួយតារាងខាងលើ៖ ការត្រួតស៊ីគ្នាស្ទើរតែទាំងស្រុង។ បញ្ជីឈ្មោះគឺជាសារពើភ័ណ្ឌជាក់ស្តែង។ សេចក្តីថ្លែងការណ៍ឯកជនភាពគឺជាការបង្ហាញជាសាធារណៈរបស់វា។ បង្កើតឡើងតាមលំដាប់នោះ សេចក្តីថ្លែងការណ៍នេះមានភាពត្រឹមត្រូវតាមការសាងសង់ ហើយនៅតែត្រឹមត្រូវ ពីព្រោះការធ្វើបច្ចុប្បន្នភាពបញ្ជីឈ្មោះធ្វើបច្ចុប្បន្នភាពប្រភព។ សរសេរផ្ទុយមកវិញ ទាំងពីររសាត់ចេញពីគ្នា — ហើយនិយតករដែលស្នើសុំបញ្ជីឈ្មោះ និងអានគេហទំព័រមើលឃើញចន្លោះប្រហោង។

រក្សាវាឱ្យទាន់សម័យ

សេចក្តីថ្លែងការណ៍ស្តីពីភាពឯកជនពិពណ៌នាអំពីប្រព័ន្ធផ្ទាល់ ដូច្នេះវាលែងដំណើរការនៅពេលណាដែលប្រព័ន្ធផ្លាស់ប្តូរ៖ ឧបករណ៍វិភាគថ្មី CRM ថ្មី ឧបករណ៍ដំណើរការថ្មីនៅបរទេស គោលបំណងថ្មីសម្រាប់ទិន្នន័យដែលរក្សាទុករួចហើយ។

មានច្បាប់ពីរយ៉ាងដូចខាងក្រោម។ ការផ្លាស់ប្តូរដំណើរការគឺជាការផ្លាស់ប្តូរសេចក្តីថ្លែងការណ៍ ហើយវាគួរតែត្រូវបានកែសម្រួលមុនពេលការផ្លាស់ប្តូរចាប់ផ្តើម។ ហើយការផ្លាស់ប្តូរសំខាន់ៗត្រូវតែត្រូវបានទំនាក់ទំនងយ៉ាងសកម្ម៖ ការណែនាំរបស់អឺរ៉ុបគឺរឹងមាំថា ការទុកឱ្យបុគ្គលម្នាក់ៗកត់សម្គាល់គោលនយោបាយដែលបានកែសម្រួលដោយខ្លួនឯងមិនត្រឹមតែមិនគ្រប់គ្រាន់ប៉ុណ្ណោះទេ ថែមទាំងមិនយុត្តិធម៌ទៀតផង។ ការផ្លាស់ប្តូរសំខាន់ៗ - គោលបំណងថ្មី ការផ្លាស់ប្តូរអ្នកគ្រប់គ្រង ការផ្លាស់ប្តូររបៀបដែលសិទ្ធិត្រូវបានអនុវត្ត - គួរតែត្រូវបាននាំយកមកយកចិត្តទុកដាក់របស់មនុស្សតាមរយៈអ៊ីមែល ឬការជូនដំណឹងនៅនឹងកន្លែង ជាមុនគ្រប់គ្រាន់ដែលពួកគេអាចដកការយល់ព្រម ឬជំទាស់។ កំហុសវាយអក្សរមិនចាំបាច់មានការប្រកាសទេ។ គោលបំណងថ្មីគឺត្រូវការ។

ធ្វើការ​ចុះ​កាលបរិច្ឆេទ​កំណែ​នៅ​ក្នុង​សេចក្តីថ្លែងការណ៍ ហើយ​រក្សា​កំណែ​មុនៗ។ ប្រសិនបើ​អ្នក​ត្រូវការ​បង្ហាញ​អ្វី​ដែល​អ្នក​បាន​ប្រាប់​អតិថិជន​ក្នុង​ឆ្នាំ 2024 ទំព័រ​ផ្សាយ​ផ្ទាល់​ដែល​មិន​មាន​កាលបរិច្ឆេទ​នឹង​មិន​ធ្វើ​ដូច្នេះ​ទេ។

ក្រុមហ៊ុនដែលបង្កើតឡើងនៅខាងក្រៅសហភាពអឺរ៉ុប

ក្រុមហ៊ុនដែលគ្មានស្ថាប័ន EU នឹងត្រូវផ្តន្ទាទោសតាមមាត្រា 3 GDPR ប្រសិនបើក្រុមហ៊ុននេះផ្តល់ជូនទំនិញ ឬសេវាកម្មដល់ប្រជាជននៅក្នុង EU ឬតាមដានឥរិយាបថរបស់ពួកគេនៅទីនោះ។ គ្រាន់តែភាពងាយស្រួលចូលប្រើគេហទំព័រមិនគ្រប់គ្រាន់ទេ។ អ្វីដែលសំខាន់គឺភស្តុតាងនៃការកំណត់គោលដៅ — កំណែជាភាសាហូឡង់ ការកំណត់តម្លៃជាប្រាក់អឺរ៉ូ ការដឹកជញ្ជូនទៅកាន់ប្រទេសហូឡង់ ដែន .nl ការផ្សាយពាណិជ្ជកម្មហូឡង់។ ការត្រួតពិនិត្យអាកប្បកិរិយារបស់អ្នកទស្សនា EU គឺជាកត្តាជំរុញឯករាជ្យមួយ។

ប្រសិនបើមាត្រា 3 ត្រូវបានអនុវត្ត មាត្រា 27 GDPR ជាទូទៅតម្រូវឱ្យមានតំណាងនៅក្នុងសហភាព ដែលបង្កើតឡើងនៅក្នុងរដ្ឋជាសមាជិកដែលប្រធានបទទិន្នន័យពាក់ព័ន្ធស្ថិតនៅ ដែលអត្តសញ្ញាណ និងព័ត៌មានលម្អិតទំនាក់ទំនងរបស់ពួកគេជាកម្មសិទ្ធិរបស់សេចក្តីថ្លែងការណ៍ស្តីពីភាពឯកជន។ ការលើកលែងគឺតូចចង្អៀត៖ ដំណើរការម្តងម្កាល មិនពាក់ព័ន្ធនឹងទិន្នន័យប្រភេទពិសេសទ្រង់ទ្រាយធំ ហើយទំនងជាមិនបណ្តាលឱ្យមានហានិភ័យនោះទេ។ ការលក់តាមអ៊ីនធឺណិតជាបន្តបន្ទាប់ទៅក្នុងទីផ្សារហូឡង់មិនមែនជាម្តងម្កាលទេ។

ទីភ្នាក់ងារសារព័ត៌មាន AP បានដាក់ចេញនូវវិធានការនេះដោយឡែកពីគ្នា ដោយពិន័យជាប្រាក់ចំនួន 525,000 អឺរ៉ូដល់ Locatefamily.com ចំពោះការខកខានមិនបានតែងតាំងតំណាងសហភាពអឺរ៉ុប។ ការសម្រេចចិត្តនេះចុះថ្ងៃទី 10 ខែធ្នូ ឆ្នាំ 2020 ហើយត្រូវបានបោះពុម្ពផ្សាយដោយ AP នៅថ្ងៃទី 12 ខែឧសភា ឆ្នាំ 2021។ រួមជាមួយនឹងការពិន័យនេះ ទីភ្នាក់ងារសារព័ត៌មាន AP បានដាក់ចេញនូវបទបញ្ជាមួយដែលតម្រូវឱ្យមានការបង់ប្រាក់ពិន័យដែលតម្រូវឱ្យតែងតាំងតំណាង។ ការបំពាននេះគឺស្របតាមមាត្រា 27 នៃច្បាប់ GDPR។ ទីតាំងនេះមិនមានស្ថាប័នសហភាពអឺរ៉ុបទេ ហើយទីកន្លែងរបស់វាមិនដែលត្រូវបានកំណត់អត្តសញ្ញាណយ៉ាងច្បាស់លាស់នោះទេ ដែលមិនបានរារាំងការពិន័យនោះទេ — ជាសញ្ញាមួយសម្រាប់ប្រតិបត្តិករមិនមែនសហភាពអឺរ៉ុបណាមួយដែលសន្មតថាចម្ងាយស្មើនឹងអភ័យឯកសិទ្ធិ។

ការអនុវត្ត

Under art. 6 of the Uitvoeringswet AVG the Autoriteit Persoonsgegevens is the Dutch supervisory authority. Its powers come from art. 58 GDPR — warnings, reprimands, orders, restrictions on processing — and art. 83 GDPR places breaches of arts. 12, 13 and 14 in the higher tier for an ការផាកពិន័យរដ្ឋបាល: up to €20 million or 4% of total worldwide annual turnover, whichever is higher.

ទីភ្នាក់ងារសារព័ត៌មាន AP ចាត់ទុកកាតព្វកិច្ចព័ត៌មានថាជាការរំលោភបំពានដាច់ដោយឡែក មិនមែនជាលេខយោងទេ។ ការពិន័យចំនួន €10,000,000 លើ Uber ចុះថ្ងៃទី 11 ខែធ្នូ ឆ្នាំ 2023 គឺផ្អែកលើមាត្រា 12 និង 13 GDPR — ព័ត៌មានរក្សាទុកទូទៅពេក គោលដៅផ្ទេរមិនត្រូវបានដាក់ឈ្មោះ សិទ្ធិក្នុងការផ្ទេរទិន្នន័យមិនត្រូវបានលើកឡើងដូច្នេះទេ។ ទីភ្នាក់ងារសារព័ត៌មាន AP បានប្រកាសថាការជំទាស់របស់ Uber ចំពោះការពិន័យនោះមិនមានមូលដ្ឋាននៅថ្ងៃទី 8 ខែឧសភា ឆ្នាំ 2026 ហើយ Uber បានយកបញ្ហានេះទៅតុលាការ ដូច្នេះការសម្រេចចិត្តនេះនៅតែមានសុពលភាពនៅពេលនេះ ដោយមិនត្រូវបានដោះស្រាយជាស្ថាពរ។ នោះគឺជាការពិន័យចំពោះអ្វីដែលសេចក្តីថ្លែងការណ៍ឯកជនភាពមិនបាននិយាយ។ ដោយឡែកពីគ្នា នៅថ្ងៃទី 22 ខែកក្កដា ឆ្នាំ 2024 ទីភ្នាក់ងារសារព័ត៌មាន AP បានពិន័យ Uber ចំនួន €290,000,000 ពីបទផ្ទេរទិន្នន័យរបស់អ្នកបើកបរទៅសហរដ្ឋអាមេរិកដោយគ្មានឧបករណ៍ផ្ទេរដែលមានសុពលភាព ដែលបានប្រកាសនៅថ្ងៃទី 26 ខែសីហា ឆ្នាំ 2024។

The near-term risk is higher than usual. On 14 October 2025 the European Data Protection Board selected transparency and information obligations as the topic of its fifth coordinated enforcement action, and launched it on 19 March 2026 with twenty-five data protection authorities taking part, aimed squarely at arts. 12, 13 and 14 GDPR. Those authorities approach controllers across sectors either through enforcement action or through fact-finding exercises, with follow-up where the findings warrant it; results are shared and aggregated in the second half of 2026 and consolidated in a report for adoption by the Board. Participation is voluntary and the Board has not published which authorities joined, so no assumption should be made either way about the Autoriteit Persoonsgegevens. The point holds regardless: transparency is the European enforcement theme of this cycle, and a statement that has not been read against the business since it was drafted is exactly the kind of document that does not survive the question.

Law & More advises Dutch and foreign companies on the information obligations in arts. 12 to 14 GDPR: reviewing an existing privacyverklaring against the register of processing activities, drafting one from scratch, and answering questions or investigations from the Autoriteit Persoonsgegevens. If you would like your statement checked before someone else checks it, please get in touch.

តើសេចក្តីថ្លែងការណ៍ស្តីពីភាពឯកជនជាកាតព្វកិច្ចស្របច្បាប់នៅក្នុងប្រទេសហូឡង់ដែរឬទេ?

កាតព្វកិច្ចនៅក្នុងមាត្រា 12, 13 និង 14 GDPR គឺត្រូវជូនដំណឹងដល់បុគ្គលម្នាក់ៗ មិនមែនជាក់លាក់ក្នុងការបោះពុម្ពផ្សាយឯកសារនោះទេ។ ប៉ុន្តែប្រសិនបើអ្នកដំណើរការទិន្នន័យផ្ទាល់ខ្លួនតាមរយៈគេហទំព័រ សេចក្តីថ្លែងការណ៍ឯកជនភាពដែលបានបោះពុម្ពផ្សាយគឺជាមធ្យោបាយជាក់ស្តែងតែមួយគត់ដើម្បីបំពេញវា។ បើគ្មានសេចក្តីថ្លែងការណ៍ឯកជនភាពទេ អ្នកមិនអាចបង្ហាញថាអ្នកបានទទួលព័ត៌មានពីនរណាម្នាក់ឡើយ ហើយបន្ទុកនៃការបញ្ជាក់ពីការអនុលោមតាមគឺស្ថិតនៅជាមួយអ្នក។ ចាត់ទុកវាជាកាតព្វកិច្ច។

តើវាត្រូវតែជាភាសាហូឡង់មែនទេ?

GDPR តម្រូវឱ្យមានព័ត៌មានដែលអាចយល់បានចំពោះទស្សនិកជនគោលដៅ។ ប្រសិនបើអ្នកនិយាយអំពីទីផ្សារហូឡង់ជាភាសាហូឡង់ សេចក្តីថ្លែងការណ៍ស្តីពីភាពឯកជនគួរតែមានជាភាសាហូឡង់។ សេចក្តីថ្លែងការណ៍ជាភាសាអង់គ្លេសតែប៉ុណ្ណោះនៅលើហាងលក់ទំនិញតាមអ៊ីនធឺណិតជាភាសាហូឡង់គឺពិបាកការពារណាស់។ សេវាកម្មអាជីវកម្មទៅអាជីវកម្មដែលដំណើរការទាំងស្រុងជាភាសាអង់គ្លេសអាចបោះពុម្ពផ្សាយជាភាសាអង់គ្លេសបានដោយសមហេតុផល។ កន្លែងដែលអ្នកផ្តល់ជូនទាំងពីរ កំណែត្រូវតែនិយាយរឿងដូចគ្នា។

តើខ្ញុំអាចប្រើម៉ាស៊ីនភ្លើង ឬគោលការណ៍របស់ដៃគូប្រកួតប្រជែងបានទេ?

ម៉ាស៊ីនភ្លើងអាចផ្តល់ឱ្យអ្នកនូវរចនាសម្ព័ន្ធមួយ។ វាមិនអាចដឹងពីអ្នកដំណើរការរបស់អ្នក រយៈពេលរក្សាទុករបស់អ្នក ការផ្ទេររបស់អ្នក ឬមូលដ្ឋានច្បាប់របស់អ្នកទេ ហើយគោលការណ៍របស់ដៃគូប្រកួតប្រជែងពិពណ៌នាអំពីដំណើរការរបស់ពួកគេជាជាងរបស់អ្នក។ ផ្លូវទាំងពីរបង្កើតឯកសារដែលមិនត្រឹមត្រូវអំពីអាជីវកម្មផ្ទាល់ខ្លួនរបស់អ្នក ដែលអាក្រក់ជាងឯកសារត្រឹមត្រូវខ្លីមួយ។ សាងសង់វាពីបញ្ជីសកម្មភាពដំណើរការរបស់អ្នក។

តើបដាឃុកឃីជាផ្នែកមួយនៃសេចក្តីថ្លែងការណ៍ឯកជនភាពដែរឬទេ?

ទេ។ បដាទទួលបានការយល់ព្រមក្រោមមាត្រា 11.7a នៃច្បាប់ទូរគមនាគមន៍សម្រាប់ដាក់ និងអានខូគី និងបច្ចេកទេសស្រដៀងគ្នានៅលើឧបករណ៍របស់អ្នកទស្សនា។ សេចក្តីថ្លែងការណ៍ស្តីពីភាពឯកជននេះអនុវត្តកាតព្វកិច្ច GDPR ក្នុងការជូនដំណឹងអំពីដំណើរការទិន្នន័យផ្ទាល់ខ្លួន។ ឯកសារទាំងនោះគឺជាឯកសារដាច់ដោយឡែកដែលមានមូលដ្ឋានច្បាប់ដាច់ដោយឡែក ហើយឯកសារទាំងនោះត្រូវតែស្របគ្នា និងស្របតាមអ្វីដែលគេហទំព័រពិតជាធ្វើ។

ចុះបើយើងមិនអាចផ្តល់រយៈពេលរក្សាទុកបាន?

មាត្រា ១៣ GDPR អនុញ្ញាតឱ្យប្រើលក្ខណៈវិនិច្ឆ័យដែលប្រើដើម្បីកំណត់រយៈពេលជំនួសវិញ។ លក្ខណៈវិនិច្ឆ័យត្រូវតែអាចប្រើប្រាស់បានយ៉ាងពិតប្រាកដដោយអ្នកអាន៖ ភ្ជាប់ការរក្សាទុកទៅនឹងអាយុកាលនៃកិច្ចសន្យា ទៅនឹងកាតព្វកិច្ចផ្លូវច្បាប់ ឬទៅនឹងព្រឹត្តិការណ៍ដែលបានកំណត់បូករួមទាំងរយៈពេលដែលបានកំណត់។ “ដរាបណាចាំបាច់” ត្រូវបានកំណត់រួចហើយដោយ Autoriteit Persoonsgegevens ដែលមានលក្ខណៈទូទៅពេកមិនអាចបំពេញកាតព្វកិច្ចបាន។

យើងជាក្រុមហ៊ុនអាមេរិក ដែលមានហាងលក់ទំនិញតាមអ៊ីនធឺណិតរបស់ប្រទេសហូឡង់។ តើយើងត្រូវការតំណាងសហភាពអឺរ៉ុបទេ?

ប្រហែលជាបាទ/ចាស៎។ ប្រសិនបើអ្នកកំណត់គោលដៅអតិថិជនហូឡង់ — ភាសាហូឡង់ តម្លៃអឺរ៉ូ ការដឹកជញ្ជូនទៅកាន់ប្រទេសហូឡង់ — មាត្រា 3 GDPR អនុវត្តចំពោះអ្នក ហើយមាត្រា 27 បន្ទាប់មកតម្រូវឱ្យមានតំណាងនៅក្នុងសហភាព លុះត្រាតែដំណើរការរបស់អ្នកពិតជាកើតឡើងម្តងម្កាល និងមានហានិភ័យទាប។ ប្រតិបត្តិការហាងអនឡាញជាបន្តបន្ទាប់មិនមែនជាម្តងម្កាលទេ។ ព័ត៌មានលម្អិតរបស់តំណាងត្រូវតែបង្ហាញនៅក្នុងសេចក្តីថ្លែងការណ៍ឯកជនភាពរបស់អ្នក។

ត្រូវការជំនួយផ្នែកច្បាប់?

ទំនាក់ទំនង Law & More សម្រាប់ការណែនាំពីអ្នកជំនាញលើបញ្ហាផ្នែកច្បាប់របស់អ្នក។ ក្រុមការងារពហុភាសារបស់យើងត្រៀមខ្លួនជាស្រេចដើម្បីជួយ។

ត្រូវការដំបូន្មានផ្នែកច្បាប់?

មេធាវីដែលមានបទពិសោធន៍របស់យើងត្រៀមខ្លួនជាស្រេចដើម្បីជួយឆ្លើយសំណួរផ្នែកច្បាប់របស់អ្នក។

អត្ថបទ​ដែល​ទាក់ទង

តម្រូវការផ្នែកច្បាប់ពាណិជ្ជកម្មអេឡិចត្រូនិកនៅក្នុងប្រទេសហូឡង់បានមកពីច្បាប់បីស្រទាប់៖ ការកំណត់អត្តសញ្ញាណ និង

មិនមានច្បាប់ metaverse ដាច់ដោយឡែកនៅក្នុងប្រទេសហូឡង់ទេ។ ពិភពនិម្មិតដែលជ្រមុជត្រូវបានគ្រប់គ្រងដោយ

ក្រោមច្បាប់ហូឡង់ និងអឺរ៉ុប ក្បួនដោះស្រាយមិនអាចទទួលខុសត្រូវព្រហ្មទណ្ឌបានទេ។ ការទទួលខុសត្រូវព្រហ្មទណ្ឌតម្រូវឱ្យមាន

ប៉ាតង់ផ្តល់សិទ្ធិផ្តាច់មុខដល់ម្ចាស់កម្មសិទ្ធិរបស់ខ្លួនក្នុងការទាញយកអត្ថប្រយោជន៍ពីការច្នៃប្រឌិតណាមួយជាលក្ខណៈពាណិជ្ជកម្មសម្រាប់

សន្តិសុខតាមអ៊ីនធឺណិតលែងគ្រាន់តែជាសំណួរបច្ចេកទេសសម្រាប់អាជីវកម្មហូឡង់ទៀតហើយ។ វាគឺជាសំណុំមួយ

ការវាយប្រហារតាមអ៊ីនធឺណិតដូចជា ransomware, phishing, DDoS attacks និងការឈ្លានពានកុំព្យូទ័រកម្រនឹងប៉ះពាល់ដល់តែអង្គការប៉ុណ្ណោះ

តាមដានព័ត៌មានថ្មីៗអំពីច្បាប់ហូឡង់

ជាវព្រឹត្តិប័ត្រព័ត៌មានរបស់យើង ដើម្បីទទួលបានការយល់ដឹងផ្នែកច្បាប់ ព័ត៌មានថ្មីៗអំពីបទប្បញ្ញត្តិ និងដំបូន្មានជាក់ស្តែង។