Schweiz' revFADP: Cookiesamtykke og privatlivsregler for app-udgivere
Hvad revFADP er, og hvorfor app-udgivere bør være opmærksomme
Schweiz er ikke i EU, så GDPR gælder ikke direkte der. I stedet kører landet sit eget regime: den reviderede føderale databeskyttelseslov, eller revFADP (på tysk revDSG), fuldt i kraft siden 1. september 2023. Revisionen trak schweizisk lov meget tættere på GDPR, samtidig med at den bevarede nogle udpræget schweiziske særheder.
For udgivere af mobilapps og spil betyder Schweiz mere, end dets størrelse antyder: et velhavende marked med høje annonce-eCPM'er og en meningsfuld andel af mange installationsbaser. At behandle det som "grundlæggende GDPR" — eller ignorere det — risikerer både overholdelseshuller og tabt indtjening.
Hvordan revFADP adskiller sig fra GDPR
De to love rimer, men de er ikke identiske. At kende forskellene holder dig fra at over- eller underdimensionere dit samtykkeflow.
- Opt-out som standardgrundlinje. I modsætning til GDPR's strenge opt-in for de fleste behandlinger tillader revFADP generelt behandling, medmindre loven begrænser den — gennemsigtighed er den centrale pligt frem for universelt forudgående samtykke.
- Snævrere samtykkeudløsere. Udtrykkeligt samtykke kræves hovedsageligt for højrisikoprofilering og følsomme data (helbred, religion, biometri, genetiske data og lignende).
- Ingen obligatorisk DPO, selvom schweizisk lov opfordrer til at udpege en databeskyttelsesrådgiver.
- Tilsynsorganet er FDPIC (den føderale databeskyttelses- og informationskommissær), ikke et EU-lignende netværk af databeskyttelsesmyndigheder.
Krav til samtykke og gennemsigtighed
Kernen i revFADP er informeret gennemsigtighed. Selv hvor samtykke ikke er strengt obligatorisk, skal du klart fortælle brugerne, hvad du indsamler og hvorfor. I praksis har annoncefinansierede apps stadig brug for en ægte samtykkemekanisme, fordi annonceforsyningskæden — Google, IAB-leverandører, måleparter — kræver signaler for at fungere. Udgivere bør tilbyde:
- En klar privatlivsmeddelelse, der beskriver datakategorier, formål, opbevaring og grænseoverskridende overførsler.
- En samtykkeprompt, før ikke-essentiel sporing, annonce-id'er eller profilerings-SDK'er aktiveres.
- Granulære kontroller, så brugere kan acceptere eller afvise annoncering og analyse separat.
- Oplysning om automatiseret beslutningstagning og højrisikoprofilering, hvor det forekommer.
Fordi Google kræver en certificeret CMP for at vise personaliserede annoncer til brugere i EØS, Storbritannien og Schweiz, er et overholdende samtykkelag reelt et indtjeningskrav. Google Consent Mode v2-signaler (ad_storage, ad_user_data, ad_personalization) bør afspejle schweiziske brugeres valg ligesom for EU-brugere.
Ekstraterritorialt anvendelsesområde
Ligesom GDPR rækker revFADP ud over de schweiziske grænser. Den gælder for enhver behandling, der har virkning i Schweiz, uanset hvor din virksomhed er registreret, eller hvor dine servere står. Et spilstudie i Singapore, Tyrkiet eller USA med schweiziske spillere er solidt inden for anvendelsesområdet.
Afgørende er, at udenlandske virksomheder uden et schweizisk forretningssted kan være nødt til at udpege en repræsentant i Schweiz, hvis de behandler schweiziske borgeres data i stor skala, regelmæssigt, mens de tilbyder varer eller tjenester. Mange annoncefinansierede apps overskrider den tærskel uden at indse det.
Sanktioner og personligt ansvar
Her er overraskelsen, der overrumpler mange udgivere: revFADP-sanktioner er ikke virksomhedsbøder — de rammer enkeltpersoner. Ansvarlige personer (ofte ledere eller den, der traf beslutningen) kan idømmes bøder på op til 250.000 CHF for overtrædelser såsom undladelse af at give påkrævede oplysninger, overtrædelse af gennemsigtigheds- eller oplysningspligter, ignorering af minimumskrav til datasikkerhed eller undladelse af at udpege en repræsentant.
Fordi ansvaret er personligt og strafferetligt af natur, er "vi betaler bøden, hvis den kommer" en langt svagere strategi end under GDPR. Det skaber direkte eksponering for stiftere og ledere — hvilket hæver indsatsen for at få samtykke og oplysning rigtigt første gang.
En praktisk tjekliste for udgivere, der betjener schweiziske brugere
- Detektér schweizisk trafik, og anvend en samtykkeoplevelse på GDPR-niveau — udelad ikke Schweiz fra dit EU-flow.
- Offentliggør en gennemsigtig privatlivsmeddelelse, der dækker formål, opbevaring og grænseoverskridende overførsler.
- Læg annoncerings- og analyse-SDK'er bag samtykke, og kobl valgene til Consent Mode v2.
- Vurdér, om du har brug for en schweizisk repræsentant og en fortegnelse over behandlingsaktiviteter.
- Før revisionslogfiler over samtykke for at demonstrere overholdelse over for FDPIC.
Det er her, en multiregion-CMP tjener sit værd. FlexyConsent er en Google-certificeret samtykkehåndteringsplatform, der understøtter IAB TCF 2.3 og Consent Mode v2, og den håndterer schweizisk og EU-dækning fra én integration — detekterer regionen, viser den rette meddelelse, opfanger granulære valg og gemmer samtykkeregistreringer, du kan fremvise på forlangende. Du forbliver overholdende på tværs af revFADP og GDPR uden separate flows eller tabte annonceindtægter.
Denne artikel er til generel information og er ikke juridisk rådgivning; konsultér en kvalificeret rådgiver for din specifikke situation.
Vigtigste pointer
- revFADP har været gældende siden september 2023 og rækker til enhver app, hvis behandling påvirker schweiziske brugere, uanset hvor udgiveren er baseret.
- Den læner sig op ad gennemsigtighed frem for universel opt-in, men annoncefinansierede apps har stadig brug for et reelt samtykkelag for at tjene penge.
- Sanktioner er personlige — enkeltpersoner risikerer bøder på op til 250.000 CHF — så overholdelse er et anliggende på ledelsesniveau.
- En multiregion-CMP som FlexyConsent dækker schweiziske og EU-regler sammen via TCF 2.3 og Consent Mode v2.