Švýcarský revFADP: Pravidla souhlasu se soubory cookie a soukromí pro vydavatele aplikací
Co je revFADP & proč by se o to vydavatelé aplikací měli zajímat
Švýcarsko není v EU, takže GDPR tam přímo neplatí. Místo toho země provozuje vlastní režim: revidovaný Spolkový zákon o ochraně dat, neboli revFADP (německy revDSG), plně v platnosti od 1. září 2023. Revize přiblížila švýcarské právo mnohem více k GDPR, přičemž zachovala některé výrazně švýcarské zvláštnosti.
Pro vydavatele mobilních aplikací a her znamená Švýcarsko více, než naznačuje jeho velikost: bohatý trh s vysokými reklamními eCPM a významným podílem v mnoha instalačních základnách. Považovat ho za „v podstatě GDPR“ — nebo ho ignorovat — riskuje jak mezery v souladu, tak ztrátu monetizace.
Jak se revFADP liší od GDPR
Oba zákony se rýmují, ale nejsou totožné. Znalost rozdílů vás chrání před přepracováním nebo nedopracováním vašeho toku souhlasu.
- Opt-out jako výchozí základ. Na rozdíl od přísného opt-inu GDPR pro většinu zpracování revFADP obecně povoluje zpracování, pokud ho zákon neomezuje — ústřední povinností je transparentnost, nikoli univerzální předchozí souhlas.
- Užší spouštěče souhlasu. Výslovný souhlas je vyžadován hlavně pro vysoce rizikové profilování a citlivá data (zdraví, náboženství, biometrie, genetická data a podobně).
- Žádný povinný DPO, ačkoli švýcarské právo doporučuje jmenovat poradce pro ochranu dat.
- Dozorovým orgánem je FDPIC (Spolkový komisař pro ochranu dat a informací), nikoli síť DPA ve stylu EU.
Požadavky na souhlas & transparentnost
Jádrem revFADP je informovaná transparentnost. I tam, kde souhlas není striktně povinný, musíte uživatelům jasně sdělit, co shromažďujete a proč. V praxi reklamou financované aplikace stále potřebují skutečný mechanismus souhlasu, protože reklamní dodavatelský řetězec — Google, dodavatelé IAB, partneři pro měření — vyžaduje signály k fungování. Vydavatelé by měli poskytovat:
- Jasné oznámení o soukromí popisující kategorie dat, účely, uchovávání a přeshraniční přenosy.
- Výzvu k souhlasu před spuštěním nepodstatného sledování, reklamních ID nebo profilovacích SDK.
- Granulární ovládací prvky, aby uživatelé mohli reklamu a analytiku přijmout nebo odmítnout samostatně.
- Zveřejnění automatizovaného rozhodování a vysoce rizikového profilování tam, kde k němu dochází.
Protože Google vyžaduje certifikovaný CMP k zobrazování personalizovaných reklam uživatelům v EHP, Spojeném království a Švýcarsku, je vyhovující vrstva souhlasu fakticky požadavkem na monetizaci. Signály Google Consent Mode v2 (ad_storage, ad_user_data, ad_personalization) by měly odrážet volby švýcarských uživatelů stejně jako u uživatelů z EU.
Extrateritoriální působnost
Stejně jako GDPR sahá revFADP za švýcarské hranice. Vztahuje se na jakékoli zpracování, které má účinek ve Švýcarsku, bez ohledu na to, kde je vaše společnost zapsána nebo kde sídlí vaše servery. Herní studio v Singapuru, Turecku nebo USA se švýcarskými hráči spadá přímo do působnosti.
Zásadní je, že zahraniční podniky bez švýcarské provozovny mohou muset jmenovat zástupce ve Švýcarsku, pokud zpracovávají data švýcarských rezidentů ve velkém rozsahu, pravidelně a při nabízení zboží či služeb. Mnoho reklamou podporovaných aplikací tento práh překračuje, aniž si to uvědomuje.
Sankce & osobní odpovědnost
Zde je překvapení, které mnohé vydavatele zaskočí: sankce revFADP nejsou firemní pokuty — cílí na jednotlivce. Odpovědné osoby (často vedoucí pracovníci nebo kdokoli, kdo rozhodl) mohou být pokutovány až 250 000 CHF za porušení, jako je neposkytnutí požadovaných informací, porušení povinností transparentnosti či zveřejnění, ignorování minimálních požadavků na bezpečnost dat nebo nejmenování zástupce.
Protože odpovědnost je osobní a trestní povahy, „pokutu zaplatíme, když přijde“ je mnohem slabší strategií než podle GDPR. Vytváří přímé vystavení zakladatelů a manažerů — zvyšuje sázky na to, mít souhlas a zveřejnění správně napoprvé.
Praktický kontrolní seznam pro vydavatele obsluhující švýcarské uživatele
- Detekujte švýcarský provoz a aplikujte zážitek se souhlasem na úrovni GDPR — nevyčleňujte Švýcarsko ze svého toku EU.
- Zveřejněte transparentní oznámení o soukromí pokrývající účely, uchovávání a přeshraniční přenosy.
- Zablokujte reklamní a analytické SDK za souhlasem a zapojte volby do Consent Mode v2.
- Posuďte, zda potřebujete švýcarského zástupce a záznam o činnostech zpracování.
- Veďte auditní protokoly souhlasu k prokázání souladu vůči FDPIC.
Zde si multiregionální CMP zaslouží své místo. FlexyConsent je platforma pro správu souhlasu certifikovaná Googlem, podporující IAB TCF 2.3 a Consent Mode v2, a zvládá švýcarské i EU pokrytí z jediné integrace — detekuje region, zobrazuje správné oznámení, zachycuje granulární volby a ukládá záznamy o souhlasu, které můžete na vyžádání předložit. Zůstáváte v souladu napříč revFADP a GDPR bez samostatných toků nebo ztracených příjmů z reklamy.
Tento článek je obecnou informací a není právní radou; ohledně vaší konkrétní situace se poraďte s kvalifikovaným právním poradcem.
Klíčová ponaučení
- revFADP platí od září 2023 a dosahuje na jakoukoli aplikaci, jejíž zpracování ovlivňuje švýcarské uživatele, ať je vydavatel kdekoli.
- Opírá se o transparentnost spíše než univerzální opt-in, ale reklamou financované aplikace stále potřebují skutečnou vrstvu souhlasu k monetizaci.
- Sankce jsou osobní — jednotlivci čelí pokutám až 250 000 CHF — takže soulad je záležitostí na úrovni vedení.
- Multiregionální CMP jako FlexyConsent pokrývá švýcarská i EU pravidla společně prostřednictvím TCF 2.3 a Consent Mode v2.