
By Melvin van Esch, Co-founder, Intercompany Solutions
Published Sep 03, 2023 · Last reviewed 4 September 2023
All blog posts are reviewed and fact checked by our labour law lawyer Zishan Hussain and our director.Editorial standards
如今,隐私是一个非常重要的话题,尤其是在全球发生大规模数字化之后。我们需要对数据的处理方式进行监督和规范,以防止某些人滥用甚至盗用数据。您知道隐私甚至是一项人权吗?个人数据极度敏感且容易被滥用;因此,大多数国家都通过了严格规范(个人)数据使用和处理的法律。除了国内法律外,还有影响国家立法的总体法规。例如,欧盟(EU)实施了《通用数据保护条例》(GDPR)。该条例于 2018 年 5 月生效,适用于向欧盟市场提供商品或服务的任何组织。即使您的公司未设在欧盟内,但同时拥有来自欧盟的客户,GDPR 同样适用。在我们深入探讨 GDPR 条例及其具体要求之前,让我们先澄清 GDPR 旨在实现什么目标,以及为什么它对您作为企业主至关重要。因此,在本文中,我们将解释什么是 GDPR,为什么您应该采取适当措施确保合规,以及如何以最高效的方式做到这一点。
GDPR 究竟是什么?
GDPR 是一项涵盖自然人公民个人数据保护的欧盟条例。因此,它仅旨在保护个人数据,而非专业数据或公司数据。在欧盟官方网站上,它的描述如下:
“关于在个人数据处理和此类数据自由流动方面保护自然人的第 (EU) 2016/679 号条例。该条例的更正文本于 2018 年 5 月 23 日发表在《欧盟官方公报》上。GDPR 加强了数字时代公民的基本权利,并通过明确单一数字市场中企业的规则来促进贸易。这套通用规则消除了由不同国家体系造成的碎片化现象,并避免了官僚作风。该条例于 2016 年 5 月 24 日生效,并自 2018 年 5 月 25 日起正式实施。针对企业和个人的更多信息。[1]”
它基本上是一种手段,旨在确保因所提供商品或服务的性质而需要处理数据的公司,能够安全地处理个人数据。例如,如果您作为欧盟公民在网站上订购产品,您的数据将受到该条例的保护,因为您位于欧盟境内。正如我们先前简要解释的那样,公司本身无需在欧盟国家设立即可纳入该条例的适用范围。每家与来自欧盟的客户打交道的公司都需要遵守 GDPR,以确保所有欧盟公民的个人数据受到保护且处于安全状态。这样,您可以放心,没有任何公司会将您的数据用于明确说明和阐述之外的其他目的。
GDPR 的具体目的是什么?
GDPR 的主要目的是保护个人数据。GDPR 条例希望所有大小组织(包括您的组织)认真思考它们所使用的个人数据,并对为什么使用以及如何使用这些数据保持审慎周到的态度。本质上,GDPR 希望企业主在涉及客户、员工、供应商以及与其合作的其他第三方的个人数据时,具备更高的保护意识。换句话说,GDPR 条例旨在终结那些仅因自身有能力、在没有充分理由的情况下就收集个人数据的组织,或者那些认为现在或未来能以某种方式从中获利、却未给予足够重视也未告知您的组织。正如您在下文信息中所看到的,GDPR 实际上并没有禁止太多事项。您仍然可以开展电子邮件营销,仍然可以投放广告,也仍然可以销售和使用客户的个人数据,前提是您对如何尊重个人隐私保持透明。该条例更多地在于就您使用数据的方式提供充分的信息,以便您的客户和其他第三方能够了解您的具体目标和行为。这样,每位个人至少可以基于知情同意向您提供其数据。不用多说,您需要言出必行,切勿将数据用于您所声明之外的其他目的,因为这可能会引发非常高额的罚款和其他后果。
适用 GDPR 的企业主
您可能会问自己:“GDPR 也适用于我的公司吗?”答案相当简单:如果您的客户库或人员行政管理中包含来自欧盟的个人,那么您就在处理个人数据。而如果您处理个人数据,就必须遵守《通用数据保护条例》(GDPR)。法律规定了您可以对个人数据做什么以及必须如何保护它。因此,这对您的组织始终非常重要,因为所有与欧盟个人打交道的公司都必须遵守 GDPR 条例。我们所有的专业和个人互动都日益数字化,因此关注个人的隐私是理所应当的。客户期望他们喜爱的商店能够妥善处理他们提供的个人数据,因此制定好您自己关于 GDPR 的合规规章是值得自豪的事情。而且,作为额外的好处,您的客户也会为此感到满意。
当您处理个人数据时,根据 GDPR 的规定,您几乎总是在对这些数据进行处理操作。比如收集、存储、修改、补充或转发数据。即使您匿名创建或删除数据,您也在处理它。如果数据涉及您可以将其与其他所有人区分开来的特定人群,那么该数据就是个人数据。这就是“已识别身份的人”的定义,我们将在本文后半部分对此进行详细讨论。例如,如果您知道某人的名字和姓氏,且这些数据与他们官方颁发的身份证明文件上的数据相匹配,那么您就已经识别了该人。作为该流程中涉及的个人,您对提供给组织的数据拥有控制权。首先,GDPR 给予您被告知组织所使用的具体个人数据及其原因的权利。同时,您有权了解这些组织如何保障您的隐私。此外,您可以反对使用您的数据,要求组织删除您的数据,甚至要求将您的数据传输给竞争服务商。[2] 因此,本质上,数据所属的个人决定了您对该数据采取的操作。这就是为什么作为一个组织,您需要对所提供的有关获取个人数据具体用途的信息一丝不苟,因为数据所属的个人需要被告知其数据被处理的根本原因。只有这样,个人才能判断您是否在正确使用其数据。
具体涉及哪些数据?
个人数据在 GDPR 中扮演着最重要的角色。保护个人的隐私是出发点。如果我们仔细阅读 GDPR 指南,可以将数据分为三类。第一类是关于专门的个人数据。这可以归类为关于已识别或可识别的自然人的所有信息。例如,他或她的姓名和地址详情、电子邮件地址、IP 地址、出生日期、当前位置以及设备 ID。这些个人数据是指能够据以识别自然人的所有信息。请注意,这一概念的解释非常广泛。它绝不限于姓氏、名字、出生日期或地址。某些数据(乍一看与个人数据无关)在添加特定信息后仍可归入 GDPR 的范畴。因此,人们普遍接受的是,即使是(动态)IP 地址(计算机在互联网上相互通信的唯一数字组合)也可以被视为个人数据。当然,这必须针对每个具体情况专门考虑,但请务必审查您所处理的数据。
第二类是关于所谓的伪匿名数据:即通过特定方式处理的个人数据,在不使用额外信息的情况下无法再进行追溯,但仍能使某人具有唯一性。例如,仅通过受到高度保护的内部数据库与其他数据相链接的加密电子邮件地址、用户 ID 或客户编号。这也属于 GDPR 的适用范围。第三类由完全匿名的个人数据组成:即已删除所有可追溯的个人数据的数据。在实践中,这通常很难证明,除非个人数据本身本来就是可追溯的。因此,这超出了 GDPR 的适用范围。
谁被认定为“可识别身份的人”?
有时要界定谁属于“可识别身份的人”的范畴可能有点困难。特别是因为互联网上有许多虚假资料,例如拥有虚假社交媒体账户的人。通常,当您可以不费吹灰之力就追溯到某人的个人数据时,就可以推断该人是可识别的。例如,您可以将客户编号与账户数据关联起来。或者您可以轻松追溯并搞清楚归属人的电话号码。这些都是个人数据。如果您在识别某人时遇到困难,有必要做进一步的调查。您可以向该人索要有效的身份证明形式,以确保您清楚自己在与谁打交道。您也可以在经验证的数据库中查找以获取有关某人身份的信息,例如数字电话簿(它实际上仍然存在)。如果您不确定某个客户或其他第三方是否可识别,请尝试联系该客户并索要个人数据。如果该人未回复您的问询,通常最好删除您拥有的所有数据并丢弃提供给您的信息。很有可能是有人在使用虚假身份。GDPR 旨在保护个人,但您作为公司也需要采取适当步骤保护自己免受欺诈。不幸的是,有人能够使用虚假身份,因此对人们提供的信息保持警惕非常重要。当有人盗用他人的身份时,这可能会对您公司造成严重的不利影响。建议随时进行尽职调查。
使用第三方数据的合法理由
GDPR 的一个核心组成部分是:您只能出于特定且合法的目的使用第三方数据。在数据最小化要求的基础上,GDPR 规定您只能在六个可用的 GDPR 法律依据之一的支持下,将个人数据用于已明确声明并建档的商业目的。换句话说,您对个人数据的使用仅限于声明的目的和法律依据。您开展的任何个人数据处理都必须在 GDPR 登记册中记录备案,并附上其目的和法律依据。这种建档记录迫使您思考每一次处理活动,并仔细审视其目的和法律依据。GDPR 提供了六种法律依据,我们在下文列出:
- 合同义务:在签订合同时,必须处理个人数据。在履行合同时也可以使用个人数据。
- 同意:用户明确允许使用其个人数据或设置 Cookie。
- 合法利益:为控制者或第三方的合法利益目的,处理个人数据是必要的。在这种情况下平衡至关重要,它不应侵犯数据主体的个人自由。
- 切身利益:当出现关乎生死的情况时,可以处理数据。
- 法律义务:必须依法处理个人数据。
- 公共利益:这主要与政府和地方当局有关,例如涉及公共秩序和安全的风险以及对广大公众的保护。
这些是允许您存储和处理个人数据的法律依据。通常,其中一些理由可能会重叠。这通常不是问题,只要您能解释并证明确实存在法律依据即可。当您缺乏存储和处理个人数据的法律依据时,您可能会陷入麻烦。请记住,GDPR 的核心是保护个人隐私,因此法律依据的数量十分有限。了解并应用这些依据,您作为组织或公司就能够确保安全合规。
GDPR 适用的数据
GDPR 的核心适用于全部或至少部分自动化的数据处理。例如,这意味着通过数据库或计算机进行的数据处理。但它也适用于包含在纸质档案中的个人数据,例如存储在档案馆中的文件。但这些文件需要具有实质意义,即其中包含的数据与某种订单、文件或商业交易相联系。如果您拥有一张仅写有姓名的手写便条,它并不符合 GDPR 规定的数据资格。毕竟,这张手写便条可能来自对您感兴趣的人,或者具有个人性质。公司处理数据的某些常见方式包括订单管理、客户数据库、供应商数据库、员工管理,以及直接营销(如电子资讯和直接邮寄)。您处理其个人数据的人被称为“数据主体”。这可以是客户、电子资讯订阅者、员工或联系人。关于公司的资料不被视为个人数据,而关于 eenmanszaak 或自雇人士的数据则被视为个人数据。[3]
关于在线营销的规则
GDPR 对在线营销产生了重大影响。您需要遵守一些基本规则,例如在电子邮件营销中始终提供退出(opt-out)选项。此外,受众也必须能够指明和调整其偏好。这意味着如果您目前未提供这些选项,则必须对电子邮件进行调整。许多组织还使用重定向(retargeting)机制。例如,这可以通过 Facebook 或 Google Ads 实现,但请记住,您需要获得明确许可才能做到这一点。您的网站上可能已经有了隐私和 Cookie 政策。根据这些规则,这些法律文本也需要重新修订。GDPR 的要求表明,这些文件需要更加全面和透明。您通常可以使用范本文件来进行这些调整,网络上有免费的模版可供使用。除了对您的隐私和 Cookie 政策进行法律调整外,还必须指定一名数据处理官员(Data Processing Officer)。该人负责数据的处理,并确保组织符合且持续符合 GDPR 的规定。
遵守 GDPR 的技巧和途径
最重要的事情当然是,您作为企业主应当遵守法律法规和规则(如 GDPR)。幸运的是,有些方法可以帮助您以尽可能少的精力做到符合 GDPR。正如我们已经讨论过的,GDPR 本身实际上并不禁止任何事情,但它确实为个人数据的处理方式设定了严格的指南。如果您不遵守这些具体指南,并将数据用于 GDPR 中未提及或超出其适用范围的原因,您将面临罚款甚至更严重的后果。除此之外,请记住,当您尊重合作伙伴的数据和隐私时,所有与您合作的各方也会作为商业伙伴而尊重您。这将为您树立积极且值得信赖的形象,这对业务开展非常有利。我们现在将讨论一些技巧,它们将使遵守 GDPR 变得简单高效。
1. 首先梳理您处理的个人数据
首先要做的是研究您究竟需要哪些数据以及出于什么目的。您打算收集哪些信息?为了实现您的目标,您需要多少数据?仅仅是姓名和电子邮件地址,还是您还需要实体地址和电话号码等额外数据?您还需要创建一个处理登记册,在其中列出您保留的数据、数据来源以及与哪些第三方共享这些信息。同时还要考虑保留期限,因为 GDPR 规定您必须对此保持透明。
2. 总体上将隐私保护作为您业务的优先事项
隐私是一个非常重要的主题,并且在可预见(及不可预见)的未来都将保持这种状态,因为技术和数字化只会在不断推进和增加。因此,作为一名企业主,了解所有必要的隐私法规并在开展业务时将其放在首位至关重要。这不仅能确保您符合所有适用法律,还能为您的公司树立信任形象。因此,作为企业主,请深入研究 GDPR 规则或向法律专家寻求建议,以便在涉及隐私时能够确保合规合法地开展业务。您需要找出您的公司必须遵守的具体规则。荷兰官方机构也可以通过大量的日常使用信息、技巧和工具为您提供帮助。
3. 确定处理个人数据的正确法律依据
正如我们已经讨论过的,根据 GDPR,允许您处理和存储个人数据的官方法律依据只有六种。如果您要使用数据,清楚了解使用背后的法律依据至关重要。理想情况下,您应该在公司中记录不同类型的数据处理活动(例如在隐私政策中),以便客户和第三方能够阅读并确认这些信息。然后,分别确定每项操作的正确法律依据。如果您需要出于新的动机或原因处理个人数据,请确保在开始之前添加该项活动。
4. 尽量实现数据使用最小化
作为一个组织,您必须确保仅收集实现特定目标所需的最少数据元素。例如,如果您在线销售商品或服务,您的用户通常只需向您提供电子邮件和密码,注册流程即可顺利运行。在注册流程中,无需询问客户的性别、出生地甚至地址。只有当用户继续购买商品并希望将其邮寄到特定地址时,才有必要索取更多信息。在该阶段,您有权要求提供用户的地址,因为这是任何运输流程的核心信息。将收集的数据量减至最少,可以最大程度减少潜在隐私或安全相关事件的影响。数据最小化是 GDPR 的核心要求,在保护用户隐私方面极其有效,因为您只处理所需的信息,绝不多收。
5. 了解您所处理数据对应人群的权利
深入了解 GDPR 的一个重要部分,是了解您所存储和处理其数据的客户及其他第三方的权利。只有了解他们的权利,您才能保护自己并避免罚款。确实,GDPR 为个人引入了一系列重要权利。例如查阅其个人数据的权利、要求更正或删除数据的权利,以及反对处理其数据的权利。我们将在下文简要讨论这些权利。
- 知情权与查阅权(Right of access)
查阅权是指个人有权查看和查阅关于他们被处理的个人数据。如果客户要求,您有义务向其提供。
- 更正权(Right to rectification)
更正即修改。因此,更正权赋予个人对组织所处理的关于他们的个人数据进行修改和补充的权利,以确保这些数据得到正确处理。
- 被遗忘权(Right to be forgotten)
被遗忘权字面意思很明确:当客户提出明确要求时,有被“遗忘”的权利。组织随后有义务删除其个人数据。请注意,如果涉及法律义务,个人则无法主张此项权利。
- 限制处理权(Right to restrict processing)
该权利赋予个人作为数据主体限制处理其个人数据的机会,这意味着他们可以要求处理较少的数据。例如,如果某公司索取的资料超出了该流程绝对必要的范围。
- 数据可携权(Right to data portability)
该权利意味着个人有权将其个人数据传输给另一个组织。例如,如果有人转投竞争对手,或者员工去另一家公司工作,您将数据传输给该公司。
- 异议权(Right to object)
异议权意味着个人有权反对处理其个人数据,例如当数据被用于营销目的时。他们可以出于特定的个人理由行使该权利。
- 不受制于自动化决策的权利(Right not to be subject to automated decision-making)
个人有权不受可能对其产生重大影响或引发需人工干预的法律后果的全自动化决策限制。自动化处理的一个例子是信用评级系统,它将完全自动地确定您是否有资格获得贷款。
- 知情告知权(Right to information)
这意味着当个人要求时,组织必须向其提供有关收集和处理其个人数据的清晰信息。根据 GDPR 原则,组织必须能够指明它们处理哪些数据以及原因。
通过熟悉这些权利,您可以更好地预测客户和第三方何时可能对您正在处理的数据提出问询。然后,您会发现配合并向他们发送其索取的信息要容易得多,因为您早有准备。时刻对问询做好准备并随时可用数据可以为您节省大量时间,例如通过投资一套良好的客户管理系统,使您能够快速高效地调取所需数据。
如果不遵守会发生什么?
我们先前已经简要提及过这个话题:如果不遵守 GDPR,会带来严重后果。再次提醒您,并不需要您的公司设立在欧盟境内才被要求遵守。如果您拥有哪怕一位总部/住所位于欧盟境内且您处理其数据的客户,您就属于 GDPR 的适用范围。处罚分为两个级别的罚款。每个国家的官方数据保护主管机关都可以裁定两个级别的有效罚款。级别取决于具体的违规行为。第一级罚款涵盖的违规行为包括:未经父母同意处理未成年人的个人数据、未能报告数据泄露事件,以及与未能在所需数据安全方面提供充分保证的处理者合作。这些罚款金额可高达 1000 万欧元,或者在公司情况下,高达上一财年全球总年营业额的 2%。
如果您犯有根本性违规行为,则适用第二级罚款。例如,未能遵守数据处理原则,或者组织无法证明数据主体确实同意了数据处理。如果您属于第二级罚款的范围,您将面临最高 2000 万欧元或您公司全球营业额 4% 的罚款风险。请注意,这些金额是上限,取决于您的个人情况和您企业的年收入等因素。除了罚款之外,国家数据保护主管机关还可能实施其他制裁。范围可以从警告和训诫到暂时(有时甚至是永久)停止数据处理。在这种情况下,您的组织可能暂时或永久无法再处理个人数据。例如,因为您屡次犯下违纪行为。这基本上会使您无法开展业务。另一种可能的 GDPR 制裁是向提出合理投诉的用户支付赔偿金。简而言之,对个人的隐私和个人数据保持警惕,以避免如此沉重的后果。
您想知道自己是否符合 GDPR 规定吗?
如果您计划在荷兰创业,您将必须遵守 GDPR。如果您正在与荷兰客户或位于任何其他欧盟国家的客户开展业务,您也必须遵守该欧盟法规。如果您不确定自己是否属于 GDPR 的适用范围,可以随时联系 Intercompany Solutions 获取有关该主题的建议。我们可以协助您了解您是否制定了适用的内部规章和流程,以及您向第三方提供的信息是否充分。有时很容易忽视重要信息,而这些信息仍可能使您陷入法律麻烦。请记住:隐私是一个极度重要的主题,因此确保您始终了解最新法规和新闻至关重要。如果您对此主题有任何疑问,或想了解有关在荷兰设立公司的更多信息,请随时联系 Intercompany Solutions。我们将乐意协助您解答任何疑问,或为您提供清晰的报价。
来源:
https://www.afm.nl/en/over-de-afm/organisatie/privacy
[1] [https://commission.europa.eu/law/law-topic/data-protection\_en#:~:text=The%20general%20regulation%20dataprotection%20(GDPR)&text=The%20AVG%20(also%20known%20under,digital%20unified%20market%20te%20](https://commission.europa.eu/law/law-topic/data-protection_en#:~:text=The%20general%20regulation%20dataprotection%20(GDPR)&text=The%20AVG%20(also%20known%20under,digital%20unified%20market%20te%20).
[2] https://www.rijksoverheid.nl/onderwerpen/privacy-en-persoonsgegevens/documenten/brochures/2018/05/01/de-algemene-verordening-gegevensbescherming
[3] https://www.rijksoverheid.nl/onderwerpen/privacy-en-persoonsgegevens/documenten/brochures/2018/05/01/de-algemene-verordening-gegevensbescherming
类似文章:

来源
- CBS - 荷兰中央统计局
- Eurostat - 欧盟商业与劳动力成本统计数据
- CPB 荷兰经济政策分析局
- 欧盟委员会 - 税务与关税同盟
- Wet op de vennootschapsbelasting 1969 (wetten.overheid.nl)
- 普华永道荷兰 - 税务洞察与出版物
- Hoge Raad 2024, 免责范围与荷兰民法典第 2:9 条董事责任 (ECLI:NL:HR:2024:681)
- Hoge Raad 2025, 利息扣除限制 (art. 10a Vpb) (ECLI:NL:HR:2025:1250)
- 普华永道全球税务总结 - 荷兰
- 欧盟法院,关于滥用的丹麦受益所有权案 (C-116/16)
- Belastingdienst - 公司所得税税率(200,000 欧元以下为 19%,以上为 25.8%)
想了解更多关于荷兰 BV 公司的信息?
咨询专家Ready to start your company in the Netherlands?
| Formation time | Dutch BV formation completed in 3 to 5 business days |
|---|---|
| Process | Fully remote setup with step-by-step guidance |
| Compliance | Expert support for registration, VAT and compliance |
| Aftercare | Accounting, tax and legal support included |
| One partner | All of the above through one trusted formation partner |

