Sveitsin revFADP: Evästesuostumus- ja yksityisyyssäännöt sovellusjulkaisijoille

Mitä revFADP on ja miksi sovellusjulkaisijoiden tulisi välittää

Sveitsi ei ole EU:ssa, joten GDPR ei sovellu siellä suoraan. Sen sijaan maalla on oma järjestelmänsä: uudistettu liittovaltion tietosuojalaki eli revFADP (saksaksi revDSG), täysin voimassa 1. syyskuuta 2023 lähtien. Uudistus veti Sveitsin lain paljon lähemmäs GDPR:ää säilyttäen samalla joitakin selvästi sveitsiläisiä erikoisuuksia.

Mobiilisovellus- ja pelijulkaisijoille Sveitsi merkitsee enemmän kuin sen koko antaisi olettaa: varakas markkina, jolla on korkeat mainos-eCPM:t ja merkittävä siivu monista asennuskannoista. Sen kohteleminen "käytännössä GDPR:nä" — tai sen sivuuttaminen — vaarantaa sekä vaatimustenmukaisuusaukot että menetetyt tulot.

Miten revFADP eroaa GDPR:stä

Nämä kaksi lakia muistuttavat toisiaan, mutta eivät ole samanlaisia. Erojen tunteminen estää sinua yli- tai alimitoittamasta suostumusvirtaasi.

Suostumus- ja läpinäkyvyysvaatimukset

revFADP:n ydin on tietoon perustuva läpinäkyvyys. Vaikka suostumus ei olisi tiukasti pakollinen, sinun on kerrottava käyttäjille selkeästi, mitä keräät ja miksi. Käytännössä mainosrahoitteiset sovellukset tarvitsevat silti aidon suostumusmekanismin, koska mainostoimitusketju — Google, IAB-toimittajat, mittauskumppanit — vaatii signaaleja toimiakseen. Julkaisijoiden tulisi tarjota:

Koska Google vaatii sertifioidun CMP:n personoitujen mainosten näyttämiseksi käyttäjille ETA:ssa, Yhdistyneessä kuningaskunnassa ja Sveitsissä, vaatimustenmukainen suostumuskerros on käytännössä tulovaatimus. Google Consent Mode v2 -signaalien (ad_storage, ad_user_data, ad_personalization) tulisi heijastaa sveitsiläisten käyttäjien valintoja aivan kuten EU-käyttäjien.

Ekstraterritoriaalinen soveltamisala

Kuten GDPR, revFADP ulottuu Sveitsin rajojen ulkopuolelle. Se soveltuu mihin tahansa käsittelyyn, jolla on vaikutus Sveitsissä, riippumatta siitä, missä yrityksesi on rekisteröity tai missä palvelimesi sijaitsevat. Pelistudio Singaporessa, Turkissa tai Yhdysvalloissa, jolla on sveitsiläisiä pelaajia, on selvästi soveltamisalassa.

Ratkaisevaa on, että ulkomaisten yritysten, joilla ei ole sveitsiläistä toimipaikkaa, saattaa olla pakko nimittää edustaja Sveitsissä, jos ne käsittelevät sveitsiläisten asukkaiden tietoja laajassa mittakaavassa, säännöllisesti, samalla kun tarjoavat tavaroita tai palveluita. Monet mainosrahoitteiset sovellukset ylittävät tuon kynnyksen sitä tajuamatta.

Seuraamukset ja henkilökohtainen vastuu

Tässä on yllätys, joka pääsee yllättämään monet julkaisijat: revFADP-seuraamukset eivät ole yrityssakkoja — ne kohdistuvat yksilöihin. Vastuuhenkilöille (usein johtajat tai se, joka teki päätöksen) voidaan määrätä jopa 250 000 CHF:n sakko rikkomuksista, kuten vaadittujen tietojen antamatta jättämisestä, läpinäkyvyys- tai paljastamisvelvollisuuksien rikkomisesta, vähimmäistietoturvavaatimusten sivuuttamisesta tai edustajan nimittämättä jättämisestä.

Koska vastuu on henkilökohtainen ja luonteeltaan rikosoikeudellinen, "maksamme sakon, jos se tulee" on paljon heikompi strategia kuin GDPR:n alla. Se luo suoran riskin perustajille ja johtajille — nostaen panoksia suostumuksen ja paljastamisen tekemisestä oikein ensimmäisellä kerralla.

Käytännön tarkistuslista sveitsiläisiä käyttäjiä palveleville julkaisijoille

Tässä monialueinen CMP lunastaa arvonsa. FlexyConsent on Googlen sertifioima suostumuksenhallinta-alusta, joka tukee IAB TCF 2.3:a ja Consent Mode v2:ta, ja se hoitaa Sveitsin ja EU:n kattavuuden yhdestä integraatiosta — tunnistaa alueen, näyttää oikean ilmoituksen, kaappaa hienojakoiset valinnat ja tallentaa suostumustietueet, jotka voit esittää pyynnöstä. Pysyt vaatimustenmukaisena revFADP:n ja GDPR:n osalta ilman erillisiä virtoja tai menetettyjä mainostuloja.

Tämä artikkeli on yleistä tietoa eikä ole oikeudellista neuvontaa; konsultoi pätevää lakimiestä omaa tilannettasi varten.

Keskeiset huomiot

← Blogi Lue kaikki →