revFADP سوئیس: قوانین رضایت کوکی و حریم خصوصی برای ناشران برنامه
revFADP چیست & چرا ناشران برنامه باید اهمیت دهند
سوئیس در EU نیست، پس GDPR مستقیماً در آنجا اعمال نمیشود. در عوض این کشور رژیم خود را اجرا میکند: قانون فدرال بازنگریشده حفاظت از داده، یا revFADP (به آلمانی revDSG)، که از ۱ سپتامبر ۲۰۲۳ بهطور کامل لازمالاجراست. این بازنگری قانون سوئیس را بسیار به GDPR نزدیکتر کرد و در عین حال برخی ویژگیهای مشخصاً سوئیسی را حفظ نمود.
برای ناشران برنامه و بازی موبایل، سوئیس بیش از آنچه اندازهاش نشان میدهد اهمیت دارد: بازاری ثروتمند با eCPMهای تبلیغاتی بالا و سهمی معنادار از بسیاری از پایههای نصب. تلقی آن بهعنوان «اساساً GDPR» — یا نادیده گرفتن آن — هم خطر شکافهای انطباق و هم از دست رفتن کسب درآمد را در پی دارد.
revFADP چگونه با GDPR تفاوت دارد
این دو قانون همقافیهاند، اما یکسان نیستند. دانستن تفاوتها شما را از بیشمهندسی یا کممهندسی جریان رضایتتان بازمیدارد.
- opt-out بهعنوان مبنای پیشفرض. برخلاف opt-in سختگیرانه GDPR برای بیشتر پردازشها، revFADP عموماً پردازش را مجاز میداند مگر اینکه قانون آن را محدود کند — شفافیت وظیفه محوری است نه رضایت قبلی فراگیر.
- محرکهای رضایت محدودتر. رضایت صریح عمدتاً برای پروفایلسازی پرخطر و دادههای حساس (سلامت، مذهب، بیومتریک، داده ژنتیکی و مانند آن) لازم است.
- هیچ DPO اجباری نیست، هرچند قانون سوئیس انتصاب یک مشاور حفاظت از داده را تشویق میکند.
- نهاد ناظر FDPIC (کمیسر فدرال حفاظت از داده و اطلاعات) است، نه شبکهای از DPAها به سبک EU.
الزامات رضایت & شفافیت
قلب revFADP شفافیت آگاهانه است. حتی جایی که رضایت اکیداً اجباری نیست، باید بهروشنی به کاربران بگویید چه جمع میکنید و چرا. در عمل، برنامههای تأمینمالیشده با تبلیغ همچنان به یک مکانیسم واقعی رضایت نیاز دارند، زیرا زنجیره تأمین تبلیغات — Google، فروشندگان IAB، شرکای اندازهگیری — برای کار کردن سیگنال میطلبد. ناشران باید فراهم کنند:
- یک اطلاعیه حریم خصوصی روشن که دستههای داده، اهداف، نگهداری و انتقالهای فرامرزی را توصیف کند.
- یک درخواست رضایت پیش از روشن شدن ردگیری غیرضروری، شناسههای تبلیغاتی یا SDKهای پروفایلسازی.
- کنترلهای ریزدانه تا کاربران بتوانند تبلیغات و تحلیل را بهطور جداگانه بپذیرند یا رد کنند.
- افشای تصمیمگیری خودکار و پروفایلسازی پرخطر در جایی که رخ میدهد.
چون Google برای ارائه تبلیغات شخصیسازیشده به کاربران در EEA، بریتانیا و سوئیس یک CMP دارای گواهی میطلبد، یک لایه رضایت منطبق عملاً یک الزام کسب درآمد است. سیگنالهای Google Consent Mode v2 (ad_storage، ad_user_data، ad_personalization) باید انتخابهای کاربران سوئیسی را درست همانطور که برای کاربران EU انجام میدهند، منعکس کنند.
دامنه فرامرزی
مانند GDPR، revFADP فراتر از مرزهای سوئیس میرسد. بر هر پردازشی که در سوئیس اثر دارد اعمال میشود، صرفنظر از اینکه شرکت شما کجا ثبت شده یا سرورهایتان کجا قرار دارند. یک استودیوی بازی در سنگاپور، ترکیه یا آمریکا با بازیکنان سوئیسی کاملاً در دامنه است.
نکته حیاتی این است که کسبوکارهای خارجی بدون یک مقر سوئیسی ممکن است مجبور باشند یک نماینده در سوئیس منصوب کنند اگر دادههای ساکنان سوئیس را در مقیاس بزرگ، بهطور منظم و هنگام ارائه کالا یا خدمات پردازش کنند. بسیاری از برنامههای پشتیبانیشده با تبلیغ بدون آنکه متوجه شوند از این آستانه عبور میکنند.
جریمهها & مسئولیت شخصی
اینجا غافلگیریای است که بسیاری از ناشران را غافلگیر میکند: جریمههای revFADP جریمههای شرکتی نیستند — افراد را هدف میگیرند. اشخاص مسئول (اغلب مدیران اجرایی یا هرکس که تصمیم گرفته) میتوانند تا ۲۵۰٬۰۰۰ فرانک سوئیس (CHF) برای تخلفاتی مانند عدم ارائه اطلاعات لازم، نقض وظایف شفافیت یا افشا، نادیده گرفتن حداقل الزامات امنیت داده یا عدم انتصاب نماینده جریمه شوند.
چون مسئولیت شخصی و کیفری در ماهیت است، «اگر جریمه آمد میپردازیم» استراتژی بسیار ضعیفتری از GDPR است. این برای بنیانگذاران و مدیران مواجهه مستقیم ایجاد میکند — و سطح خطر درست انجام دادن رضایت و افشا را در همان بار اول بالا میبرد.
یک فهرست بررسی عملی برای ناشرانی که به کاربران سوئیسی خدمت میدهند
- ترافیک سوئیسی را تشخیص دهید و یک تجربه رضایت در سطح GDPR اعمال کنید — سوئیس را از جریان EU خود جدا نکنید.
- یک اطلاعیه حریم خصوصی شفاف منتشر کنید که اهداف، نگهداری و انتقالهای فرامرزی را پوشش دهد.
- SDKهای تبلیغات و تحلیل را پشت رضایت مسدود کنید و انتخابها را به Consent Mode v2 سیمکشی کنید.
- ارزیابی کنید که آیا به یک نماینده سوئیسی و یک سابقه فعالیتهای پردازش نیاز دارید.
- گزارشهای ممیزی رضایت را نگه دارید تا انطباق را به FDPIC نشان دهید.
اینجاست که یک CMP چندمنطقهای ارزش خود را ثابت میکند. FlexyConsent یک پلتفرم مدیریت رضایت دارای گواهی Google است که از IAB TCF 2.3 و Consent Mode v2 پشتیبانی میکند و پوشش سوئیس و EU را از یک یکپارچهسازی واحد مدیریت میکند — تشخیص منطقه، نمایش اطلاعیه درست، ثبت انتخابهای ریزدانه و ذخیره سوابق رضایتی که میتوانید در صورت درخواست ارائه دهید. در سراسر revFADP و GDPR بدون جریانهای جداگانه یا درآمد تبلیغاتی ازدسترفته منطبق میمانید.
این مقاله برای اطلاعات عمومی است و مشاوره حقوقی نیست؛ برای وضعیت خاص خود با مشاور واجد شرایط مشورت کنید.
نکات کلیدی
- revFADP از سپتامبر ۲۰۲۳ اعمال شده و به هر برنامهای که پردازشش بر کاربران سوئیسی اثر میگذارد میرسد، هرجا که ناشر مستقر باشد.
- بر شفافیت تکیه میکند نه opt-in فراگیر، اما برنامههای تأمینمالیشده با تبلیغ همچنان به یک لایه رضایت واقعی برای کسب درآمد نیاز دارند.
- جریمهها شخصی هستند — افراد با جریمههایی تا ۲۵۰٬۰۰۰ CHF روبهرو میشوند — پس انطباق یک دغدغه در سطح رهبری است.
- یک CMP چندمنطقهای مانند FlexyConsent قوانین سوئیس و EU را با هم از طریق TCF 2.3 و Consent Mode v2 پوشش میدهد.