Švicarski revFADP: Pravila o privoli za kolačiće i privatnosti za izdavače aplikacija
Što je revFADP i zašto bi izdavači aplikacija trebali mariti
Švicarska nije u EU-u, pa se GDPR ondje ne primjenjuje izravno. Umjesto toga, zemlja vodi vlastiti režim: revidirani Savezni zakon o zaštiti podataka, ili revFADP (na njemačkom revDSG), potpuno na snazi od 1. rujna 2023. Revizija je švicarski zakon znatno približila GDPR-u, zadržavajući pritom neke izrazito švicarske osobitosti.
Za izdavače mobilnih aplikacija i igara Švicarska znači više nego što njezina veličina sugerira: bogato tržište s visokim eCPM-ovima za oglase i znatnim udjelom u mnogim bazama instalacija. Tretiranje toga kao "u biti GDPR" — ili ignoriranje — riskira i propuste u usklađenosti i izgubljeno unovčavanje.
Kako se revFADP razlikuje od GDPR-a
Dva zakona se rimuju, ali nisu identična. Poznavanje razlika čuva vas od pretjeranog ili nedovoljnog inženjeringa vašeg tijeka privole.
- Odjava (opt-out) kao zadana osnova. Za razliku od strogog pristanka (opt-in) GDPR-a za većinu obrade, revFADP općenito dopušta obradu osim ako je zakon ne ograničava — transparentnost je središnja dužnost umjesto univerzalne prethodne privole.
- Uži okidači privole. Izričita privola potrebna je uglavnom za profiliranje visokog rizika i osjetljive podatke (zdravlje, vjeru, biometriju, genetske podatke i slično).
- Nema obveznog DPO-a, iako švicarski zakon potiče imenovanje savjetnika za zaštitu podataka.
- Nadzorno tijelo je FDPIC (Savezni povjerenik za zaštitu podataka i informacije), a ne mreža DPA-ova u stilu EU-a.
Zahtjevi za privolu i transparentnost
Srce revFADP-a je informirana transparentnost. Čak i ondje gdje privola nije strogo obvezna, morate korisnicima jasno reći što prikupljate i zašto. U praksi, aplikacije financirane oglasima i dalje trebaju istinski mehanizam privole jer opskrbni lanac oglašavanja — Google, IAB dobavljači, mjerni partneri — zahtijeva signale za rad. Izdavači bi trebali osigurati:
- Jasnu obavijest o privatnosti koja opisuje kategorije podataka, svrhe, zadržavanje i prekogranične prijenose.
- Upit za privolu prije nego se aktiviraju nebitno praćenje, oglasni identifikatori ili SDK-ovi za profiliranje.
- Granularne kontrole kako bi korisnici mogli zasebno prihvatiti ili odbiti oglašavanje i analitiku.
- Otkrivanje automatiziranog donošenja odluka i profiliranja visokog rizika gdje se javlja.
Budući da Google zahtijeva certificirani CMP za posluživanje personaliziranih oglasa korisnicima u EGP-u, Ujedinjenom Kraljevstvu i Švicarskoj, usklađen sloj privole zapravo je zahtjev za unovčavanje. Signali Google Consent Mode v2 (ad_storage, ad_user_data, ad_personalization) trebali bi odražavati izbore švicarskih korisnika baš kao i za korisnike u EU-u.
Eksteritorijalni doseg
Poput GDPR-a, revFADP seže izvan švicarskih granica. Primjenjuje se na svaku obradu koja ima učinak u Švicarskoj, bez obzira na to gdje je vaša tvrtka registrirana ili gdje se nalaze vaši poslužitelji. Studio za igre u Singapuru, Turskoj ili SAD-u sa švicarskim igračima čvrsto je u dosegu.
Ključno je da strane tvrtke bez švicarskog poslovnog nastana možda moraju imenovati predstavnika u Švicarskoj ako obrađuju podatke švicarskih rezidenata u velikom opsegu, redovito, dok nude robu ili usluge. Mnoge aplikacije financirane oglasima prelaze taj prag a da to ni ne shvate.
Kazne i osobna odgovornost
Evo iznenađenja koje zatekne mnoge izdavače: kazne revFADP-a nisu kazne za tvrtke — ciljaju pojedince. Odgovorne osobe (često rukovoditelji ili tko god je donio odluku) mogu biti kažnjene do 250.000 CHF za povrede poput nepružanja potrebnih informacija, kršenja dužnosti transparentnosti ili otkrivanja, zanemarivanja minimalnih zahtjeva za sigurnost podataka ili neimenovanja predstavnika.
Budući da je odgovornost osobna i kaznene naravi, "platit ćemo kaznu ako dođe" daleko je slabija strategija nego pod GDPR-om. Stvara izravnu izloženost za osnivače i menadžere — podižući uloge za to da privolu i otkrivanje napravite ispravno iz prve.
Praktična lista provjere za izdavače koji poslužuju švicarske korisnike
- Otkrijte švicarski promet i primijenite iskustvo privole razine GDPR-a — nemojte izdvajati Švicarsku iz svog EU tijeka.
- Objavite transparentnu obavijest o privatnosti koja pokriva svrhe, zadržavanje i prekogranične prijenose.
- Stavite SDK-ove za oglašavanje i analitiku iza privole i povežite izbore u Consent Mode v2.
- Procijenite trebate li švicarskog predstavnika i evidenciju aktivnosti obrade.
- Vodite revizijske zapisnike privole kako biste FDPIC-u dokazali usklađenost.
Ovdje višeregijski CMP zarađuje svoj kruh. FlexyConsent je platforma za upravljanje privolom s Googleovim certifikatom koja podržava IAB TCF 2.3 i Consent Mode v2, te obrađuje švicarsku i EU pokrivenost iz jedne integracije — otkriva regiju, prikazuje pravu obavijest, bilježi granularne izbore i pohranjuje zapise privole koje možete predočiti na zahtjev. Ostajete usklađeni s revFADP-om i GDPR-om bez zasebnih tijekova ili izgubljenog prihoda od oglasa.
Ovaj članak je za opću informaciju i nije pravni savjet; za svoju specifičnu situaciju posavjetujte se s kvalificiranim pravnikom.
Ključni zaključci
- revFADP se primjenjuje od rujna 2023. i seže do svake aplikacije čija obrada utječe na švicarske korisnike, gdje god izdavač imao sjedište.
- Oslanja se na transparentnost umjesto univerzalnog pristanka, ali aplikacije financirane oglasima i dalje trebaju stvarni sloj privole za unovčavanje.
- Kazne su osobne — pojedinci se suočavaju s kaznama do 250.000 CHF — pa je usklađenost pitanje razine vodstva.
- Višeregijski CMP poput FlexyConsenta pokriva švicarska i EU pravila zajedno putem TCF 2.3 i Consent Mode v2.