Sveitsin revFADP: Evästesuostumus- ja yksityisyyssäännöt sovellusjulkaisijoille
Mitä revFADP on ja miksi sovellusjulkaisijoiden tulisi välittää
Sveitsi ei ole EU:ssa, joten GDPR ei sovellu siellä suoraan. Sen sijaan maalla on oma järjestelmänsä: uudistettu liittovaltion tietosuojalaki eli revFADP (saksaksi revDSG), täysin voimassa 1. syyskuuta 2023 lähtien. Uudistus veti Sveitsin lain paljon lähemmäs GDPR:ää säilyttäen samalla joitakin selvästi sveitsiläisiä erikoisuuksia.
Mobiilisovellus- ja pelijulkaisijoille Sveitsi merkitsee enemmän kuin sen koko antaisi olettaa: varakas markkina, jolla on korkeat mainos-eCPM:t ja merkittävä siivu monista asennuskannoista. Sen kohteleminen "käytännössä GDPR:nä" — tai sen sivuuttaminen — vaarantaa sekä vaatimustenmukaisuusaukot että menetetyt tulot.
Miten revFADP eroaa GDPR:stä
Nämä kaksi lakia muistuttavat toisiaan, mutta eivät ole samanlaisia. Erojen tunteminen estää sinua yli- tai alimitoittamasta suostumusvirtaasi.
- Opt-out oletusperustana. Toisin kuin GDPR:n tiukka opt-in useimmalle käsittelylle, revFADP sallii käsittelyn yleisesti, ellei laki rajoita sitä — läpinäkyvyys on keskeinen velvollisuus yleisen ennakkosuostumuksen sijaan.
- Kapeammat suostumuslaukaisimet. Nimenomaista suostumusta vaaditaan pääasiassa korkean riskin profilointiin ja arkaluonteisiin tietoihin (terveys, uskonto, biometria, geneettiset tiedot ja vastaavat).
- Ei pakollista tietosuojavastaavaa, vaikka Sveitsin laki kannustaa nimittämään tietosuojaneuvojan.
- Valvontaelin on FDPIC (liittovaltion tietosuoja- ja tiedotusvaltuutettu), ei EU-tyylinen tietosuojaviranomaisten verkosto.
Suostumus- ja läpinäkyvyysvaatimukset
revFADP:n ydin on tietoon perustuva läpinäkyvyys. Vaikka suostumus ei olisi tiukasti pakollinen, sinun on kerrottava käyttäjille selkeästi, mitä keräät ja miksi. Käytännössä mainosrahoitteiset sovellukset tarvitsevat silti aidon suostumusmekanismin, koska mainostoimitusketju — Google, IAB-toimittajat, mittauskumppanit — vaatii signaaleja toimiakseen. Julkaisijoiden tulisi tarjota:
- Selkeä tietosuojailmoitus, joka kuvaa tietoluokat, tarkoitukset, säilytyksen ja rajat ylittävät siirrot.
- Suostumuskehote ennen kuin ei-välttämätön seuranta, mainostunnisteet tai profilointi-SDK:t käynnistyvät.
- Hienojakoiset hallintatoiminnot, jotta käyttäjät voivat hyväksyä tai hylätä mainonnan ja analytiikan erikseen.
- Automatisoidun päätöksenteon ja korkean riskin profiloinnin paljastaminen siellä, missä sitä esiintyy.
Koska Google vaatii sertifioidun CMP:n personoitujen mainosten näyttämiseksi käyttäjille ETA:ssa, Yhdistyneessä kuningaskunnassa ja Sveitsissä, vaatimustenmukainen suostumuskerros on käytännössä tulovaatimus. Google Consent Mode v2 -signaalien (ad_storage, ad_user_data, ad_personalization) tulisi heijastaa sveitsiläisten käyttäjien valintoja aivan kuten EU-käyttäjien.
Ekstraterritoriaalinen soveltamisala
Kuten GDPR, revFADP ulottuu Sveitsin rajojen ulkopuolelle. Se soveltuu mihin tahansa käsittelyyn, jolla on vaikutus Sveitsissä, riippumatta siitä, missä yrityksesi on rekisteröity tai missä palvelimesi sijaitsevat. Pelistudio Singaporessa, Turkissa tai Yhdysvalloissa, jolla on sveitsiläisiä pelaajia, on selvästi soveltamisalassa.
Ratkaisevaa on, että ulkomaisten yritysten, joilla ei ole sveitsiläistä toimipaikkaa, saattaa olla pakko nimittää edustaja Sveitsissä, jos ne käsittelevät sveitsiläisten asukkaiden tietoja laajassa mittakaavassa, säännöllisesti, samalla kun tarjoavat tavaroita tai palveluita. Monet mainosrahoitteiset sovellukset ylittävät tuon kynnyksen sitä tajuamatta.
Seuraamukset ja henkilökohtainen vastuu
Tässä on yllätys, joka pääsee yllättämään monet julkaisijat: revFADP-seuraamukset eivät ole yrityssakkoja — ne kohdistuvat yksilöihin. Vastuuhenkilöille (usein johtajat tai se, joka teki päätöksen) voidaan määrätä jopa 250 000 CHF:n sakko rikkomuksista, kuten vaadittujen tietojen antamatta jättämisestä, läpinäkyvyys- tai paljastamisvelvollisuuksien rikkomisesta, vähimmäistietoturvavaatimusten sivuuttamisesta tai edustajan nimittämättä jättämisestä.
Koska vastuu on henkilökohtainen ja luonteeltaan rikosoikeudellinen, "maksamme sakon, jos se tulee" on paljon heikompi strategia kuin GDPR:n alla. Se luo suoran riskin perustajille ja johtajille — nostaen panoksia suostumuksen ja paljastamisen tekemisestä oikein ensimmäisellä kerralla.
Käytännön tarkistuslista sveitsiläisiä käyttäjiä palveleville julkaisijoille
- Tunnista sveitsiläinen liikenne ja sovella GDPR-tasoista suostumuskokemusta — älä jätä Sveitsiä EU-virtasi ulkopuolelle.
- Julkaise läpinäkyvä tietosuojailmoitus, joka kattaa tarkoitukset, säilytyksen ja rajat ylittävät siirrot.
- Aseta mainonta- ja analytiikka-SDK:t suostumuksen taakse ja kytke valinnat Consent Mode v2:een.
- Arvioi, tarvitsetko sveitsiläisen edustajan ja selosteen käsittelytoimista.
- Pidä suostumuksen kirjauslokeja osoittaaksesi vaatimustenmukaisuuden FDPIC:lle.
Tässä monialueinen CMP lunastaa arvonsa. FlexyConsent on Googlen sertifioima suostumuksenhallinta-alusta, joka tukee IAB TCF 2.3:a ja Consent Mode v2:ta, ja se hoitaa Sveitsin ja EU:n kattavuuden yhdestä integraatiosta — tunnistaa alueen, näyttää oikean ilmoituksen, kaappaa hienojakoiset valinnat ja tallentaa suostumustietueet, jotka voit esittää pyynnöstä. Pysyt vaatimustenmukaisena revFADP:n ja GDPR:n osalta ilman erillisiä virtoja tai menetettyjä mainostuloja.
Tämä artikkeli on yleistä tietoa eikä ole oikeudellista neuvontaa; konsultoi pätevää lakimiestä omaa tilannettasi varten.
Keskeiset huomiot
- revFADP on ollut sovellettavissa syyskuusta 2023 ja ulottuu mihin tahansa sovellukseen, jonka käsittely vaikuttaa sveitsiläisiin käyttäjiin, riippumatta siitä, missä julkaisija sijaitsee.
- Se nojaa läpinäkyvyyteen yleisen opt-inin sijaan, mutta mainosrahoitteiset sovellukset tarvitsevat silti aidon suostumuskerroksen tehdäkseen rahaa.
- Seuraamukset ovat henkilökohtaisia — yksilöt kohtaavat jopa 250 000 CHF:n sakot — joten vaatimustenmukaisuus on johtotason asia.
- Monialueinen CMP kuten FlexyConsent kattaa Sveitsin ja EU:n säännöt yhdessä TCF 2.3:n ja Consent Mode v2:n kautta.