Швейцарскі revFADP: правілы згоды на cookie і прыватнасці для выдаўцоў дадаткаў
Што такое revFADP і чаму выдаўцам дадаткаў варта пра гэта дбаць
Швейцарыя не ў ЕС, таму GDPR там не прымяняецца непасрэдна. Замест гэтага краіна мае свой рэжым: перагледжаны Федэральны закон аб абароне даных, або revFADP (па-нямецку revDSG), цалкам дзейсны з 1 верасня 2023 года. Перагляд значна наблізіў швейцарскае права да GDPR, захаваўшы пры гэтым некаторыя выразна швейцарскія асаблівасці.
Для выдаўцоў мабільных дадаткаў і гульняў Швейцарыя мае большае значэнне, чым падказвае яе памер: багаты рынак з высокім рэкламным eCPM і значнай доляй у многіх базах усталяванняў. Стаўленне да яе як да «па сутнасці GDPR» — або яе ігнараванне — рызыкуе як прабеламі адпаведнасці, так і страчанай манетызацыяй.
Чым revFADP адрозніваецца ад GDPR
Два законы рыфмуюцца, але не ідэнтычныя. Веданне адрозненняў засцерагае вас ад празмернай або недастатковай інжынерыі вашага працэсу згоды.
- Адмова (opt-out) як прадвызначаная аснова. У адрозненне ад строгай папярэдняй згоды (opt-in) GDPR для большасці апрацоўкі, revFADP звычайна дазваляе апрацоўку, калі закон яе не абмяжоўвае — празрыстасць з'яўляецца цэнтральным абавязкам замест універсальнай папярэдняй згоды.
- Больш вузкія трыгеры згоды. Відавочная згода патрабуецца галоўным чынам для профілявання высокай рызыкі і адчувальных даных (здароўе, рэлігія, біяметрыя, генетычныя даныя і падобнае).
- Няма абавязковага DPO, хаця швейцарскае права заахвочвае прызначэнне дарадцы па абароне даных.
- Нагляднай органам з'яўляецца FDPIC (Федэральны камісар па абароне даных і інфармацыі), а не сетка DPA ў стылі ЕС.
Патрабаванні да згоды і празрыстасці
Сэрца revFADP — гэта інфармаваная празрыстасць. Нават там, дзе згода не строга абавязковая, вы павінны выразна сказаць карыстальнікам, што вы збіраеце і чаму. На практыцы дадаткі, якія фінансуюцца за кошт рэкламы, усё яшчэ маюць патрэбу ў сапраўдным механізме згоды, бо ланцуг паставак рэкламы — Google, пастаўшчыкі IAB, партнёры па вымярэнні — патрабуе сігналаў для працы. Выдаўцы павінны забяспечыць:
- Выразнае апавяшчэнне аб прыватнасці, якое апісвае катэгорыі даных, мэты, захоўванне і трансгранічныя перадачы.
- Запыт згоды перад тым, як спрацуюць неістотнае адсочванне, рэкламныя ідэнтыфікатары або SDK профілявання.
- Дэталёвыя элементы кіравання, каб карыстальнікі маглі асобна прыняць або адхіліць рэкламу і аналітыку.
- Раскрыццё аўтаматызаванага прыняцця рашэнняў і профілявання высокай рызыкі там, дзе яно адбываецца.
Паколькі Google патрабуе сертыфікаваную CMP для паказу персаналізаванай рэкламы карыстальнікам у ЕЭП, Вялікабрытаніі і Швейцарыі, адпаведны пласт згоды фактычна з'яўляецца патрабаваннем манетызацыі. Сігналы Google Consent Mode v2 (ad_storage, ad_user_data, ad_personalization) павінны адлюстроўваць выбар швейцарскіх карыстальнікаў гэтак жа, як і карыстальнікаў ЕС.
Экстэрытарыяльны ахоп
Як і GDPR, revFADP выходзіць за межы швейцарскіх межаў. Ён прымяняецца да любой апрацоўкі, якая мае эфект у Швейцарыі, незалежна ад таго, дзе зарэгістравана ваша кампанія або дзе размешчаны вашы серверы. Гульнявая студыя ў Сінгапуры, Турцыі або ЗША са швейцарскімі гульцамі цалкам трапляе ў сферу прымянення.
Важна, што замежныя прадпрыемствы без швейцарскага прадстаўніцтва могуць быць абавязаны прызначыць прадстаўніка ў Швейцарыі, калі яны апрацоўваюць даныя швейцарскіх рэзідэнтаў у вялікім маштабе, рэгулярна, прапаноўваючы тавары або паслугі. Многія дадаткі, якія фінансуюцца за кошт рэкламы, перасякаюць гэты парог, не ўсведамляючы гэтага.
Спагнанні і асабістая адказнасць
Вось сюрпрыз, які заспявае знянацку многіх выдаўцоў: спагнанні revFADP не з'яўляюцца карпаратыўнымі штрафамі — яны накіраваны на асоб. Адказныя асобы (часта кіраўнікі або той, хто прыняў рашэнне) могуць быць аштрафаваны на суму да 250 000 CHF за парушэнні, такія як ненаданне неабходнай інфармацыі, парушэнне абавязкаў празрыстасці або раскрыцця, ігнараванне мінімальных патрабаванняў да бяспекі даных або непрызначэнне прадстаўніка.
Паколькі адказнасць асабістая і крымінальная па характары, «мы заплацім штраф, калі ён прыйдзе» — значна слабейшая стратэгія, чым пры GDPR. Гэта стварае прамую рызыку для заснавальнікаў і кіраўнікоў — павышаючы стаўкі на тое, каб зрабіць згоду і раскрыццё правільна з першага разу.
Практычны кантрольны спіс для выдаўцоў, якія абслугоўваюць швейцарскіх карыстальнікаў
- Выяўляйце швейцарскі трафік і прымяняйце вопыт згоды ўзроўню GDPR — не выключайце Швейцарыю з вашага патоку ЕС.
- Апублікуйце празрыстае апавяшчэнне аб прыватнасці, якое ахоплівае мэты, захоўванне і трансгранічныя перадачы.
- Размясціце рэкламныя і аналітычныя SDK за згодай і звяжыце выбары з Consent Mode v2.
- Ацаніце, ці патрэбны вам швейцарскі прадстаўнік і запіс аб дзейнасці па апрацоўцы.
- Вядзіце аўдыторскія журналы згоды, каб прадэманстраваць адпаведнасць FDPIC.
Тут шматрэгіянальная CMP апраўдвае сваю каштоўнасць. FlexyConsent — гэта сертыфікаваная Google платформа кіравання згодай, якая падтрымлівае IAB TCF 2.3 і Consent Mode v2, і яна забяспечвае ахоп Швейцарыі і ЕС з адной інтэграцыі — выяўляючы рэгіён, паказваючы правільнае апавяшчэнне, фіксуючы дэталёвыя выбары і захоўваючы запісы згоды, якія вы можаце прадаставіць па запыце. Вы застаяцеся адпаведнымі ва ўсіх вымярэннях revFADP і GDPR без асобных патокаў або страчанага рэкламнага прыбытку.
Гэты артыкул прызначаны для агульнай інфармацыі і не з'яўляецца юрыдычнай парадай; звярніцеся да кваліфікаванага юрыста для вашай канкрэтнай сітуацыі.
Ключавыя высновы
- revFADP дзейнічае з верасня 2023 года і ахоплівае любы дадатак, апрацоўка якога ўплывае на швейцарскіх карыстальнікаў, дзе б ні знаходзіўся выдавец.
- Ён абапіраецца на празрыстасць, а не на ўніверсальную папярэднюю згоду, але дадаткі, якія фінансуюцца за кошт рэкламы, усё яшчэ маюць патрэбу ў сапраўдным пласце згоды для манетызацыі.
- Спагнанні асабістыя — асобы сутыкаюцца са штрафамі да 250 000 CHF — таму адпаведнасць з'яўляецца пытаннем узроўню кіраўніцтва.
- Шматрэгіянальная CMP, такая як FlexyConsent, ахоплівае швейцарскія і еўрапейскія правілы разам праз TCF 2.3 і Consent Mode v2.