Швейцарският revFADP: правила за съгласие за бисквитки и поверителност за издатели на приложения
Какво е revFADP и защо издателите на приложения трябва да го е грижа
Швейцария не е в ЕС, така че GDPR не се прилага там пряко. Вместо това страната има свой собствен режим: ревизираният Федерален закон за защита на данните, или revFADP (на немски revDSG), напълно в сила от 1 септември 2023 г. Ревизията доближи значително швейцарското право до GDPR, като запази някои отчетливо швейцарски особености.
За издателите на мобилни приложения и игри Швейцария има по-голямо значение, отколкото предполага размерът ѝ: богат пазар с високи рекламни eCPM и значителен дял от много инсталационни бази. Третирането ѝ като «по същество GDPR» — или игнорирането ѝ — рискува както пропуски в съответствието, така и загубена монетизация.
Как revFADP се различава от GDPR
Двата закона си приличат, но не са идентични. Познаването на разликите ви пази от пре- или недостатъчно проектиране на потока за съгласие.
- Отписването като базова стойност по подразбиране. За разлика от стриктното включване на GDPR за повечето обработвания, revFADP като цяло разрешава обработването, освен ако законът не го ограничава — прозрачността е централното задължение, а не универсалното предварително съгласие.
- По-тесни поводи за съгласие. Изричното съгласие се изисква основно за профилиране с висок риск и чувствителни данни (здраве, религия, биометрия, генетични данни и подобни).
- Няма задължителен DPO, макар че швейцарското право насърчава назначаването на съветник по защита на данните.
- Надзорният орган е FDPIC (Федералният комисар по защита на данните и информацията), а не мрежа от DPA в стил ЕС.
Изисквания за съгласие и прозрачност
Сърцето на revFADP е информираната прозрачност. Дори там, където съгласието не е строго задължително, трябва ясно да кажете на потребителите какво събирате и защо. На практика приложенията, финансирани с реклама, все още се нуждаят от истински механизъм за съгласие, защото рекламната верига на доставки — Google, доставчиците на IAB, партньорите по измерване — изисква сигнали, за да работи. Издателите трябва да предоставят:
- Ясно известие за поверителност, описващо категориите данни, целите, съхранението и трансграничните трансфери.
- Подкана за съгласие преди да се задействат несъществено проследяване, рекламни идентификатори или SDK за профилиране.
- Гранулирани контроли, така че потребителите да могат да приемат или отхвърлят рекламата и аналитиката поотделно.
- Разкриване на автоматизирано вземане на решения и профилиране с висок риск там, където се извършва.
Тъй като Google изисква сертифициран CMP, за да показва персонализирани реклами на потребители в ЕИП, Обединеното кралство и Швейцария, съответстващият слой за съгласие на практика е изискване за монетизация. Сигналите на Google Consent Mode v2 (ad_storage, ad_user_data, ad_personalization) трябва да отразяват изборите на швейцарските потребители също както и тези на потребителите от ЕС.
Екстериториален обхват
Подобно на GDPR, revFADP се простира отвъд швейцарските граници. Той се прилага за всяко обработване, което има ефект в Швейцария, независимо къде е регистрирана компанията ви или къде се намират сървърите ви. Студио за игри в Сингапур, Турция или САЩ с швейцарски играчи е изцяло в обхвата.
От ключово значение е, че чуждестранните предприятия без швейцарско установяване може да се наложи да назначат представител в Швейцария, ако обработват данни на швейцарски жители в голям мащаб, редовно, докато предлагат стоки или услуги. Много приложения с реклама преминават този праг, без да осъзнаят.
Санкции и лична отговорност
Ето изненадата, която изненадва много издатели: санкциите по revFADP не са корпоративни глоби — те таргетират физически лица. Отговорните лица (често ръководители или който е взел решението) могат да бъдат глобени до 250 000 CHF за нарушения като непредоставяне на изискваната информация, нарушаване на задълженията за прозрачност или разкриване, пренебрегване на минималните изисквания за сигурност на данните или непосочване на представител.
Тъй като отговорността е лична и наказателна по характер, «ще платим глобата, ако дойде» е далеч по-слаба стратегия, отколкото по GDPR. Тя създава пряка експозиция за основателите и мениджърите — повишавайки залозите за правилно съгласие и разкриване от първия път.
Практичен контролен списък за издатели, обслужващи швейцарски потребители
- Откривайте швейцарския трафик и прилагайте изживяване за съгласие от ниво GDPR — не изключвайте Швейцария от вашия поток за ЕС.
- Публикувайте прозрачно известие за поверителност, покриващо целите, съхранението и трансграничните трансфери.
- Заключете рекламните и аналитичните SDK зад съгласие и свържете изборите в Consent Mode v2.
- Преценете дали ви е нужен швейцарски представител и регистър на дейностите по обработване.
- Поддържайте одитни логове на съгласието, за да демонстрирате съответствие пред FDPIC.
Тук многорегионалният CMP си заслужава. FlexyConsent е сертифицирана от Google платформа за управление на съгласието, поддържаща IAB TCF 2.3 и Consent Mode v2, и обработва покритие за Швейцария и ЕС от една интеграция — откривайки региона, показвайки правилното известие, улавяйки гранулирани избори и съхранявайки записи за съгласие, които можете да предоставите при поискване. Оставате в съответствие с revFADP и GDPR без отделни потоци или загубени рекламни приходи.
Тази статия е за обща информация и не представлява правен съвет; консултирайте се с квалифициран адвокат за вашата конкретна ситуация.
Ключови изводи
- revFADP се прилага от септември 2023 г. и достига всяко приложение, чието обработване засяга швейцарски потребители, където и да е базиран издателят.
- Той се опира на прозрачността, а не на универсалното включване, но приложенията с реклама все още се нуждаят от истински слой за съгласие, за да монетизират.
- Санкциите са лични — физическите лица са изправени пред глоби до 250 000 CHF — така че съответствието е грижа на ниво ръководство.
- Многорегионален CMP като FlexyConsent покрива швейцарските и европейските правила заедно чрез TCF 2.3 и Consent Mode v2.