Veracly
Multi-jurisdiction

Zgodność stron WWW w Holandii: pliki cookie, RODO i dostępność

Holandia stosuje te same przepisy UE co reszta, ale przez własne ustawy i organy. Zasada cookie jest w Telecommunicatiewet: nad samym art. 11.7a czuwa ACM, a Autoriteit Persoonsgegevens odpowiada za stronę RODO; dostępność jest już prawem.

Autor: Veracly Compliance Team7 min czytania

Holandia jest państwem członkowskim UE, więc główne zasady są takie same jak w całej unii: RODO dla danych osobowych, dyrektywa ePrivacy dla plików cookie i pamięci oraz European Accessibility Act dla dostępności cyfrowej. Pułapką jest to, że każda z nich dociera do holenderskiej witryny przez inną ustawę krajową i inny organ. Ten przewodnik porządkuje trzy ramy tak, jak faktycznie obowiązują w Holandii w 2026 r.

Trzy obowiązujące ramy

  • RODO + UAVG. RODO stosuje się bezpośrednio; Uitvoeringswet AVG (UAVG) uzupełnia krajowe szczegóły. Organem nadzorczym jest Autoriteit Persoonsgegevens (AP).
  • ePrivacy przez Telecommunicatiewet. Zasada zgody na cookie to artykuł 11.7a Telecommunicatiewet, obowiązujący od 2012 r. To ona wymaga banera, nie RODO.
  • EAA przez Implementatiewet. European Accessibility Act wdraża Implementatiewet toegankelijkheidsvoorschriften producten en diensten, mająca zastosowanie do objętych produktów i usług konsumenckich od 28 czerwca 2025 r.

Pliki cookie: artykuł 11.7a Telecommunicatiewet

Artykuł 11.7a wymaga, by przed zapisaniem lub odczytaniem informacji na urządzeniu końcowym użytkownika witryna jasno i kompletnie informowała o celach i uzyskiwała zgodę. Obowiązują trzy wyjątki — o jeden więcej niż w większości państw członkowskich. Dwa pierwsze są znane: plik ściśle konieczny do przesłania komunikatu oraz plik ściśle konieczny do świadczenia wyraźnie żądanej usługi (np. plik sesji lub koszyka).

Trzeci przesądza o holenderskiej odrębności. Artykuł 11.7a ustęp 3, dodany ustawą z 4 czerwca 2014 r. (projekt 33902), znosi wymóg zgody dla plików, które pozyskują informacje o de kwaliteit of effectiviteit świadczonej usługi, o ile mają one geen of geringe gevolgen voor de persoonlijke levenssfeer, czyli żadne lub znikome skutki dla prywatności. To wyjątek analityczny, bez odpowiednika w transpozycji niemieckiej czy francuskiej.

Piksele reklamowe, osadzenia społecznościowe, testy A/B i nagrywanie sesji wymagają zatem uprzedniej zgody opt-in. Analityka jest holenderskim wyjątkiem, i to wąskim: opublikowane wytyczne AP dopuszczają, że Google Analytics skonfigurowany ściśle według jego prywatnościowych ustawień obecnie nie wymaga zgody. Każde ustawienie musi się zgadzać, a gdy tylko dane są ponownie wykorzystywane do reklamy lub udostępniane, wyjątek przestaje obowiązywać. Jak w reszcie UE zasada jest neutralna technologicznie: zastąpienie cookie przez localStorage lub piksel jej nie omija.

Działania AP wobec cookie

W 2025 r. Autoriteit Persoonsgegevens uczynił banery cookie deklarowanym priorytetem egzekwowania. Kilka organizacji otrzymało „list cookie" z prośbą o poprawę niezgodnych banerów, a AP badał wdrożenia Google Analytics 4. Działa tu po stronie AVG: artykuł 15.1 ust. 3 Telecommunicatiewet powierza nadzór nad samym art. 11.7a Autoriteit Consument en Markt, i właśnie dlatego w marcu 2025 r. AP zwrócił się do ministra o wyznaczenie go w to miejsce. Jego stanowisko wobec projektu banera jest konkretne:

  • Jeśli na pierwszej warstwie jest „Zaakceptuj wszystko", musi tam być „Odrzuć wszystko", równie widoczne.
  • Link „Ustawienia" lub „Zarządzaj" nie liczy się jako odrzucenie, odrzucenie musi być tak łatwe jak akceptacja.
  • Żadne nieistotne cookie ani trackery nie mogą się uruchomić przed aktywną zgodą.

Odzwierciedla to szerszy konsensus UE (zob. nasz artykuł o parytecie odrzucenia) i jest zdecydowanie najczęstszym powtarzalnym uchybieniem, jakie Veracly wykrywa na holenderskich stronach.

Dostępność: EAA w prawie holenderskim

European Accessibility Act obowiązuje w całej UE od 28 czerwca 2025 r. W Holandii wdraża go Implementatiewet toegankelijkheidsvoorschriften producten en diensten, zmieniająca kilka istniejących ustaw, w tym Warenwet, Telecommunicatiewet i kodeks cywilny. W przypadku usług cyfrowych konsumenckie strony, aplikacje i sklepy internetowe muszą być dostępne, w praktyce mierzone względem WCAG 2.1 AA przez zharmonizowaną normę EN 301 549.

Egzekwowanie jest podzielone między organy w zależności od produktu lub usługi; Autoriteit Consument en Markt (ACM) nadzoruje e-commerce. Istnieje ulga dla mikroprzedsiębiorstw usługowych (poniżej 10 pracowników i obrót lub suma bilansowa do 2 mln €), ale jest wąska i nie obejmuje produktów. Sektor publiczny był już objęty odrębnie dyrektywą o dostępności stron internetowych.

Praktyczna lista kontrolna dla holenderskiej strony

  1. Żaden nieistotny plik cookie, piksel ani zapis pamięci nie uruchamia się przed zgodą.
  2. Baner oferuje „Odrzuć wszystko" na pierwszej warstwie, równie widoczne jak Zaakceptuj wszystko.
  3. Polityka prywatności wymienia stosowane trackery i podstawę prawną RODO/UAVG.
  4. Analityka jest uzależniona od zgody albo skonfigurowana ściśle według prywatnościowych ustawień AP na podstawie art. 11.7a ust. 3; w obu przypadkach każdy transfer do USA opiera się na ważnym mechanizmie z rozdziału V.
  5. Strona spełnia WCAG 2.1 AA (EN 301 549) dla treści konsumenckich.

Jak Veracly sprawdza holenderską witrynę

Veracly ocenia holenderski adres URL względem wszystkich trzech ram w jednym skanie. Moduł cookie rejestruje żądania do podmiotów trzecich, pliki cookie i zapisy pamięci obecne, zanim baner zostanie dotknięty — a my nigdy go nie dotykamy, bo kliknięcie samo w sobie byłoby gestem zgody i zaburzyłoby odczyt sprzed zgody. Żądań do Twojego własnego hosta nie rejestrujemy, więc śledzenie przekierowane przez pierwszą stronę pozostaje niewidoczne. Oznaczamy nieistotne zapisy przed zgodą, brak banera oraz brakującą lub nierównoważną ścieżkę odrzucenia — tę ostatnią odczytaną z wyrenderowanego banera, a nie sprawdzoną kliknięciem w Odrzuć.

Jedna granica, o której warto wiedzieć przed lekturą raportu: ustalenia są przypisane do pakietu reguł jurysdykcyjnych, a nie do holenderskich przepisów. Mapowania na Telecommunicatiewet w produkcie jeszcze nie ma, więc pakiet RODO cytuje § 25 TDDDG, czyli niemiecką transpozycję tego samego artykułu ePrivacy. Dla holenderskiej witryny obserwacja jest właściwa; cytowany przepis nie jest jeszcze zlokalizowany, a wyjątek analityczny z art. 11.7a ust. 3 nie jest w ogóle odwzorowany. Traktuj więc ustalenie dotyczące analityki jako zachętę do sprawdzenia konfiguracji względem ustawień AP, a nie jako werdykt. Moduł dostępności uruchamia axe-core wobec wyrenderowanego DOM dla WCAG 2.1 AA, a ustalenia dotyczące trackerów zawierają przepis na odtworzenie w DevTools.

Zobacz też: Zgodność stron WWW w Finlandii · RODO vs ePrivacy: co rządzi cookie? · EAA dla MŚP

Częste pytania

Czy potrzebuję banera cookie dla holenderskiej strony?+

Jeśli witryna ustawia jakikolwiek nieistotny (nie ściśle konieczny) plik cookie lub odczytuje nieistotną pamięć: tak. Artykuł 11.7a Telecommunicatiewet wymaga uprzedniej, świadomej zgody przed zapisaniem lub odczytaniem informacji na urządzeniu — z trzema wyjątkami, a nie zwyczajowymi dwoma: pliki ściśle konieczne, pliki transmisyjne oraz specyficznie holenderski wyjątek z art. 11.7a ust. 3 dla plików mierzących jakość lub skuteczność świadczonej usługi, o żadnych lub znikomych skutkach dla prywatności. To właśnie na podstawie tego trzeciego ustępu Autoriteit Persoonsgegevens dopuszcza bez zgody analitykę skonfigurowaną ściśle prywatnościowo. Wytyczne AP z 2025 r. są jasne: jeśli na pierwszej warstwie jest „Zaakceptuj wszystko", musi tam być też „Odrzuć wszystko", równie widoczne.

Który organ egzekwuje przepisy cookie w Holandii?+

Dwa, a podział jest odwrotny, niż się zwykle zakłada. Artykuł 15.1 ust. 3 Telecommunicatiewet wyznacza Autoriteit Consument en Markt (ACM) jako organ nadzoru nad samym artykułem 11.7a. Autoriteit Persoonsgegevens (AP) jest organem ochrony danych, a jego kompetencja w sprawach cookie wynika z AVG (RODO), które reguluje przetwarzanie danych osobowych uruchamiane przez pliki cookie. Właśnie dlatego w marcu 2025 r. AP zwrócił się do ministra o wyznaczenie go organem właściwym dla art. 11.7a. W 2025 r. AP prowadził — po stronie AVG — głośną akcję wobec banerów cookie, wysyłał „listy cookie" i badał wdrożenia Google Analytics 4.

Czy European Accessibility Act dotyczy mojej holenderskiej strony?+

Dla większości konsumenckich usług i produktów cyfrowych wprowadzanych na rynek od 28 czerwca 2025 r.: tak. EAA wdraża Implementatiewet toegankelijkheidsvoorschriften producten en diensten, zmieniająca m.in. Warenwet, Telecommunicatiewet i kodeks cywilny. Strony i aplikacje muszą w praktyce spełniać WCAG 2.1 AA przez EN 301 549. Istnieje ulga dla mikroprzedsiębiorstw usługowych. Test z art. 3 pkt 23 ma dwa człony: mniej niż 10 zatrudnionych oraz albo roczny obrót nieprzekraczający 2 mln €, albo roczna suma bilansowa nieprzekraczająca 2 mln € — wystarczy jeden z nich. Ulga nie obejmuje produktów.

Sprawdź, jak wypada Twoja strona.

Uruchom bezpłatny skan Veracly i otrzymaj raport wielo-jurysdykcyjny, EAA, RODO, ADA, UK Equality Act, AODA, z gotowymi do wklejenia poprawkami dla programistów.

Uruchom bezpłatny skan

Czytaj dalej