Šveitsi revFADP: küpsiste nõusoleku ja privaatsuse reeglid rakenduste väljaandjatele
Mis on revFADP ja miks peaksid rakenduste väljaandjad sellest hoolima
Šveits ei ole ELis, seega GDPR seal otseselt ei kehti. Selle asemel on riigil oma režiim: muudetud föderaalne andmekaitseseadus ehk revFADP (saksa keeles revDSG), täielikult jõus alates 1. septembrist 2023. Muudatus tõi Šveitsi õiguse GDPR-ile palju lähemale, säilitades samas mõned selgelt šveitsilikud iseärasused.
Mobiilirakenduste ja -mängude väljaandjate jaoks on Šveits olulisem, kui selle suurus viitab: jõukas turg kõrgete reklaami eCPM-idega ja oluline osa paljudest installibaasidest. Selle käsitlemine kui "põhimõtteliselt GDPR" — või selle ignoreerimine — ohustab nii vastavuslünki kui ka kaotatud monetiseerimist.
Kuidas revFADP erineb GDPR-ist
Need kaks seadust riimuvad, kuid ei ole identsed. Erinevuste teadmine hoiab teid oma nõusolekuvoo üle- või aladimensioneerimisest.
- Loobumine kui vaikimisi lähtepunkt. Erinevalt GDPR-i rangest nõustumisest enamiku töötlemiste puhul lubab revFADP üldiselt töötlemist, kui seadus seda ei piira — läbipaistvus on keskne kohustus, mitte universaalne eelnev nõusolek.
- Kitsamad nõusoleku käivitajad. Selgesõnaline nõusolek on nõutav peamiselt kõrge riskiga profileerimise ja tundlike andmete (tervis, religioon, biomeetria, geneetilised andmed jms) puhul.
- Kohustuslikku DPO-d ei ole, kuigi Šveitsi seadus julgustab andmekaitsenõustaja määramist.
- Järelevalveorgan on FDPIC (föderaalne andmekaitse- ja teabevolinik), mitte ELi-stiilis andmekaitseasutuste võrgustik.
Nõusoleku ja läbipaistvuse nõuded
revFADP süda on teadlik läbipaistvus. Isegi kui nõusolek pole rangelt kohustuslik, peate kasutajatele selgelt ütlema, mida te kogute ja miks. Praktikas vajavad reklaamiga rahastatud rakendused ikkagi tõelist nõusolekumehhanismi, sest reklaami tarneahel — Google, IAB tarnijad, mõõtmispartnerid — nõuab toimimiseks signaale. Väljaandjad peaksid pakkuma:
- Selget privaatsusteadet, mis kirjeldab andmekategooriaid, eesmärke, säilitamist ja piiriüleseid edastusi.
- Nõusolekuviiba, enne kui käivituvad mitteoluline jälgimine, reklaamiidentifikaatorid või profileerimise SDK-d.
- Granulaarseid juhtelemente, et kasutajad saaksid reklaami ja analüütika eraldi aktsepteerida või tagasi lükata.
- Automatiseeritud otsustamise ja kõrge riskiga profileerimise avalikustamist seal, kus see esineb.
Kuna Google nõuab sertifitseeritud CMP-d personaliseeritud reklaamide serveerimiseks kasutajatele EMP-s, Ühendkuningriigis ja Šveitsis, on vastav nõusolekukiht sisuliselt monetiseerimisnõue. Google Consent Mode v2 signaalid (ad_storage, ad_user_data, ad_personalization) peaksid peegeldama Šveitsi kasutajate valikuid samamoodi nagu ELi kasutajate puhul.
Ekstraterritoriaalne ulatus
Nagu GDPR, ulatub revFADP Šveitsi piiridest kaugemale. See kehtib mis tahes töötlemise suhtes, millel on mõju Šveitsis, sõltumata sellest, kus teie ettevõte on registreeritud või kus teie serverid asuvad. Singapuri, Türgi või USA mängustuudio, kellel on Šveitsi mängijad, on selgelt ulatuses.
Oluline on, et välismaised ettevõtted ilma Šveitsi tegevuskohata võivad pidada määrama esindaja Šveitsis, kui nad töötlevad Šveitsi elanike andmeid suures mahus, regulaarselt, pakkudes samal ajal kaupu või teenuseid. Paljud reklaamiga toetatud rakendused ületavad selle läve seda mõistmata.
Karistused ja isiklik vastutus
Siin tuleb üllatus, mis paljud väljaandjad valvsuse kaotada paneb: revFADP karistused ei ole ettevõtte trahvid — need sihivad üksikisikuid. Vastutavaid isikuid (sageli juhid või see, kes otsuse tegi) võib trahvida kuni 250 000 Šveitsi frangiga rikkumiste eest, nagu nõutava teabe esitamata jätmine, läbipaistvus- või avalikustamiskohustuste rikkumine, andmeturbe miinimumnõuete eiramine või esindaja määramata jätmine.
Kuna vastutus on isiklik ja oma olemuselt kriminaalne, on "maksame trahvi, kui see tuleb" palju nõrgem strateegia kui GDPR-i alusel. See loob otsese riski asutajatele ja juhtidele — tõstes panuseid nõusoleku ja avalikustamise esimesel korral õigeks saamiseks.
Praktiline kontrollnimekiri Šveitsi kasutajaid teenindavatele väljaandjatele
- Tuvastage Šveitsi liiklus ja rakendage GDPR-taseme nõusolekukogemus — ärge eraldage Šveitsi oma ELi voost.
- Avaldage läbipaistev privaatsusteade, mis hõlmab eesmärke, säilitamist ja piiriüleseid edastusi.
- Piirake reklaami- ja analüütika-SDK-d nõusoleku taha ja ühendage valikud Consent Mode v2-ga.
- Hinnake, kas vajate Šveitsi esindajat ja töötlemistoimingute registrit.
- Pidage nõusoleku auditilogisid, et tõendada vastavust FDPIC-le.
Siin teenib mitmeregioonne CMP oma palka välja. FlexyConsent on Google'i sertifitseeritud nõusolekuhalduse platvorm, mis toetab IAB TCF 2.3 ja Consent Mode v2, ning haldab Šveitsi ja ELi katvust ühest integratsioonist — tuvastades piirkonna, näidates õiget teadet, jäädvustades granulaarseid valikuid ja salvestades nõusolekukirjeid, mida saate nõudmisel esitada. Te jääte vastavaks nii revFADP-le kui ka GDPR-ile ilma eraldi voogude või kaotatud reklaamituluta.
See artikkel on üldine teave ega ole õigusnõustamine; konsulteerige oma konkreetse olukorra osas kvalifitseeritud juristiga.
Peamised järeldused
- revFADP on kehtinud alates 2023. aasta septembrist ja ulatub mis tahes rakenduseni, mille töötlemine mõjutab Šveitsi kasutajaid, ükskõik kus väljaandja asub.
- See toetub läbipaistvusele, mitte universaalsele nõustumisele, kuid reklaamiga rahastatud rakendused vajavad monetiseerimiseks ikkagi tõelist nõusolekukihti.
- Karistused on isiklikud — üksikisikud seisavad silmitsi kuni 250 000 Šveitsi frangi suuruste trahvidega — seega on vastavus juhtkonna tasandi mure.
- Mitmeregioonne CMP nagu FlexyConsent katab Šveitsi ja ELi reeglid koos TCF 2.3 ja Consent Mode v2 kaudu.