A revFADP de Suíza: regras de consentimento de cookies e privacidade para editores de apps
Que é a revFADP e por que deberían importarlles aos editores de apps
Suíza non está na UE, así que o RGPD non se aplica alí directamente. No seu lugar, o país ten o seu propio réxime: a Lei Federal de Protección de Datos revisada, ou revFADP (en alemán, revDSG), plenamente en vigor desde o 1 de setembro de 2023. A revisión achegou moito a lei suíza ao RGPD mantendo ao mesmo tempo algunhas peculiaridades claramente suízas.
Para os editores de apps e xogos móbiles, Suíza importa máis do que o seu tamaño suxire: un mercado adiñeirado con altos eCPM publicitarios e unha porción significativa de moitas bases de instalación. Tratala como "basicamente RGPD" — ou ignorala — arrisca tanto lagoas de cumprimento como perda de monetización.
En que se diferencia a revFADP do RGPD
As dúas leis riman, pero non son idénticas. Coñecer as diferenzas evita que sobredimensiones ou infradimensiones o teu fluxo de consentimento.
- A exclusión voluntaria como base por defecto. A diferenza da estrita aceptación previa do RGPD para a maioría dos tratamentos, a revFADP permite por regra xeral o tratamento salvo que a lei o restrinxa — a transparencia é o deber central, en lugar do consentimento previo universal.
- Desencadeantes de consentimento máis estreitos. O consentimento explícito esíxese principalmente para a elaboración de perfís de alto risco e os datos sensibles (saúde, relixión, biometría, datos xenéticos e similares).
- Non hai DPO obrigatorio, aínda que a lei suíza fomenta nomear un asesor de protección de datos.
- O organismo supervisor é o FDPIC (Comisionado Federal de Protección de Datos e Información), non unha rede de APD ao estilo da UE.
Requisitos de consentimento e transparencia
O corazón da revFADP é a transparencia informada. Mesmo onde o consentimento non sexa estritamente obrigatorio, debes dicirlles aos usuarios con claridade que recompilas e por que. Na práctica, as apps financiadas con publicidade seguen precisando un mecanismo de consentimento xenuíno porque a cadea de subministración publicitaria — Google, os provedores do IAB, os socios de medición — esixe sinais para operar. Os editores deberían proporcionar:
- Un aviso de privacidade claro que describa as categorías de datos, as finalidades, a conservación e as transferencias transfronteirizas.
- Un aviso de consentimento antes de que se activen o seguimento non esencial, os identificadores publicitarios ou os SDK de elaboración de perfís.
- Controis granulares para que os usuarios poidan aceptar ou rexeitar por separado a publicidade e a analítica.
- Divulgación da toma de decisións automatizada e a elaboración de perfís de alto risco onde se produza.
Como Google esixe un CMP certificado para servir anuncios personalizados a usuarios no EEE, o Reino Unido e Suíza, unha capa de consentimento conforme é na práctica un requisito de monetización. Os sinais de Google Consent Mode v2 (ad_storage, ad_user_data, ad_personalization) deben reflectir as eleccións dos usuarios suízos igual que o fan para os usuarios da UE.
Alcance extraterritorial
Igual que o RGPD, a revFADP chega máis aló das fronteiras suízas. Aplícase a calquera tratamento que teña un efecto en Suíza, independentemente de onde estea constituída a túa empresa ou onde se atopen os teus servidores. Un estudio de xogos en Singapur, Turquía ou EE. UU. con xogadores suízos está de cheo dentro do ámbito.
É fundamental sinalar que as empresas estranxeiras sen establecemento suízo poden ter que nomear un representante en Suíza se tratan datos de residentes suízos a grande escala, de forma regular, mentres ofrecen bens ou servizos. Moitas apps financiadas con publicidade cruzan ese limiar sen darse conta.
Sancións e responsabilidade persoal
Aquí está a sorpresa que colle desprevidos a moitos editores: as sancións da revFADP non son multas corporativas — van dirixidas aos individuos. As persoas responsables (a miúdo directivos ou quen tomou a decisión) poden ser multadas con ata 250.000 CHF por infraccións como non proporcionar a información requirida, vulnerar os deberes de transparencia ou divulgación, ignorar os requisitos mínimos de seguridade dos datos ou non nomear un representante.
Como a responsabilidade é persoal e de natureza penal, "pagaremos a multa se chega" é unha estratexia moito máis débil ca baixo o RGPD. Crea unha exposición directa para fundadores e xestores — elevando o que está en xogo para acertar co consentimento e a divulgación á primeira.
Unha lista de comprobación práctica para editores que dan servizo a usuarios suízos
- Detecta o tráfico suízo e aplica unha experiencia de consentimento de nivel RGPD — non exclúas a Suíza do teu fluxo da UE.
- Publica un aviso de privacidade transparente que cubra finalidades, conservación e transferencias transfronteirizas.
- Condiciona os SDK de publicidade e analítica ao consentimento e conecta as eleccións con Consent Mode v2.
- Avalía se precisas un representante suízo e un rexistro de actividades de tratamento.
- Mantén rexistros de auditoría do consentimento para demostrar o cumprimento ante o FDPIC.
Aquí é onde un CMP multirexión demostra o seu valor. FlexyConsent é unha plataforma de xestión do consentimento certificada por Google, compatible con IAB TCF 2.3 e Consent Mode v2, e xestiona a cobertura suíza e da UE desde unha soa integración — detectando a rexión, amosando o aviso correcto, capturando eleccións granulares e almacenando rexistros de consentimento que podes presentar cando se requira. Segues sendo conforme coa revFADP e o RGPD sen fluxos separados nin perda de ingresos publicitarios.
Este artigo é información xeral e non constitúe asesoramento legal; consulta un asesor cualificado para a túa situación concreta.
Conclusións clave
- A revFADP aplícase desde setembro de 2023 e alcanza calquera app cuxo tratamento afecte usuarios suízos, onde queira que teña a súa sede o editor.
- Apóiase na transparencia máis ca na aceptación previa universal, pero as apps financiadas con publicidade seguen precisando unha capa real de consentimento para monetizar.
- As sancións son persoais — os individuos enfróntanse a multas de ata 250.000 CHF — así que o cumprimento é unha preocupación a nivel de dirección.
- Un CMP multirexión como FlexyConsent cobre as regras suízas e da UE xuntas mediante TCF 2.3 e Consent Mode v2.