Svájc revFADP-je: cookie-hozzájárulás & adatvédelmi szabályok app-kiadóknak
Mi az a revFADP & miért érdekelje az app-kiadókat
Svájc nincs az EU-ban, így a GDPR ott nem alkalmazandó közvetlenül. Ehelyett az ország saját rezsimet működtet: a felülvizsgált szövetségi adatvédelmi törvényt, vagyis a revFADP-t (németül revDSG), amely 2023. szeptember 1. óta teljesen hatályos. A felülvizsgálat sokkal közelebb hozta a svájci jogot a GDPR-hoz, miközben megőrzött néhány kifejezetten svájci sajátosságot.
A mobilalkalmazás- és játékkiadók számára Svájc többet számít, mint mérete sugallná: gazdag piac magas hirdetési eCPM-ekkel és sok telepítési bázis jelentős szeletével. Ha „lényegében GDPR-ként” kezeled — vagy figyelmen kívül hagyod —, az mind megfelelési réseket, mind elveszett monetizációt kockáztat.
Hogyan különbözik a revFADP a GDPR-tól
A két törvény rímel, de nem azonosak. A különbségek ismerete megóv attól, hogy túl- vagy alultervezd a hozzájárulási folyamatodat.
- Leiratkozás (opt-out) mint alapvető kiindulópont. A GDPR szigorú opt-in elvével ellentétben a legtöbb adatkezelésnél a revFADP általában megengedi az adatkezelést, hacsak a törvény nem korlátozza — az átláthatóság a központi kötelezettség az általános előzetes hozzájárulás helyett.
- Szűkebb hozzájárulási kiváltók. A kifejezett hozzájárulás főként a magas kockázatú profilalkotáshoz és érzékeny adatokhoz (egészség, vallás, biometria, genetikai adatok és hasonlók) szükséges.
- Nincs kötelező adatvédelmi tisztviselő, bár a svájci jog ösztönzi egy adatvédelmi tanácsadó kinevezését.
- A felügyeleti szerv az FDPIC (szövetségi adatvédelmi és tájékoztatási biztos), nem egy EU-stílusú DPA-hálózat.
Hozzájárulási & átláthatósági követelmények
A revFADP szíve a tájékozott átláthatóság. Még ott is, ahol a hozzájárulás nem szigorúan kötelező, világosan közölnöd kell a felhasználókkal, mit gyűjtesz és miért. A gyakorlatban a hirdetésből finanszírozott appoknak továbbra is valódi hozzájárulási mechanizmusra van szükségük, mert a hirdetési ellátási lánc — Google, IAB-szolgáltatók, mérési partnerek — jeleket igényel a működéshez. A kiadóknak biztosítaniuk kell:
- Egy világos adatvédelmi tájékoztatót, amely leírja az adatkategóriákat, célokat, megőrzést és határokon átnyúló továbbításokat.
- Egy hozzájárulási kérdést a nem alapvető nyomon követés, hirdetési azonosítók vagy profilalkotó SDK-k aktiválása előtt.
- Részletes vezérlőket, hogy a felhasználók külön elfogadhassák vagy elutasíthassák a hirdetést és az analitikát.
- Az automatizált döntéshozatal és a magas kockázatú profilalkotás közzétételét, ahol előfordul.
Mivel a Google tanúsított CMP-t követel meg ahhoz, hogy személyre szabott hirdetéseket szolgáljon ki az EGT-ben, az Egyesült Királyságban és Svájcban lévő felhasználóknak, egy megfelelő hozzájárulási réteg gyakorlatilag monetizációs követelmény. A Google Consent Mode v2 jeleknek (ad_storage, ad_user_data, ad_personalization) ugyanúgy tükrözniük kell a svájci felhasználók választásait, mint az EU-s felhasználókét.
Területen kívüli hatály
A GDPR-hoz hasonlóan a revFADP is túlnyúlik a svájci határokon. Bármely olyan adatkezelésre vonatkozik, amely Svájcban hatást fejt ki, függetlenül attól, hol jegyezték be a céged, vagy hol vannak a szervereid. Egy szingapúri, törökországi vagy egyesült államokbeli, svájci játékosokkal rendelkező játékstúdió egyértelműen a hatálya alá esik.
Lényeges, hogy a svájci telephellyel nem rendelkező külföldi vállalkozásoknak képviselőt kell kinevezniük Svájcban, ha svájci lakosok adatait nagy léptékben, rendszeresen kezelik, miközben árukat vagy szolgáltatásokat kínálnak. Sok hirdetéstámogatott app átlépi ezt a küszöböt anélkül, hogy észrevenné.
Szankciók & személyes felelősség
Itt a meglepetés, amely sok kiadót felkészületlenül ér: a revFADP szankciói nem vállalati bírságok — egyénekre irányulnak. A felelős személyeket (gyakran vezetők vagy aki a döntést hozta) akár 250 000 CHF bírsággal sújthatják olyan jogsértésekért, mint a szükséges információ biztosításának elmulasztása, az átláthatósági vagy közzétételi kötelezettségek megsértése, a minimális adatbiztonsági követelmények figyelmen kívül hagyása, vagy a képviselő kinevezésének elmulasztása.
Mivel a felelősség személyes és büntetőjogi jellegű, a „majd kifizetjük a bírságot, ha jön” sokkal gyengébb stratégia, mint a GDPR alatt. Közvetlen kitettséget teremt az alapítók és menedzserek számára — növelve a tétet, hogy a hozzájárulást és közzétételt elsőre helyesen csináld meg.
Gyakorlati ellenőrzőlista a svájci felhasználókat kiszolgáló kiadóknak
- Észleld a svájci forgalmat és alkalmazz GDPR-szintű hozzájárulási élményt — ne vágd ki Svájcot az EU-folyamatodból.
- Tegyél közzé átlátható adatvédelmi tájékoztatót, amely lefedi a célokat, megőrzést és határokon átnyúló továbbításokat.
- Zárd hozzájárulás mögé a hirdetési és analitikai SDK-kat, és kösd be a választásokat a Consent Mode v2-be.
- Mérd fel, szükséged van-e svájci képviselőre és adatkezelési tevékenységek nyilvántartására.
- Tarts fenn hozzájárulási audit naplókat a megfelelés bizonyítására az FDPIC felé.
Itt térül meg egy több régiós CMP. A FlexyConsent egy Google-tanúsított hozzájáruláskezelő platform, amely támogatja az IAB TCF 2.3-at és a Consent Mode v2-t, és egyetlen integrációból kezeli a svájci és EU-s lefedettséget — észleli a régiót, megjeleníti a megfelelő értesítést, rögzíti a részletes választásokat, és tárolja a kérésre bemutatható hozzájárulási rekordokat. Megfelelő maradsz a revFADP és a GDPR között, külön folyamatok vagy elveszett hirdetési bevétel nélkül.
Ez a cikk általános tájékoztatás, és nem jogi tanács; konkrét helyzetedhez fordulj képzett jogi tanácsadóhoz.
Legfontosabb tanulságok
- A revFADP 2023 szeptembere óta alkalmazandó, és minden olyan appra kiterjed, amelynek adatkezelése svájci felhasználókat érint, bárhol is székel a kiadó.
- Inkább az átláthatóságra támaszkodik, mint az általános opt-inre, de a hirdetésből finanszírozott appoknak továbbra is valódi hozzájárulási rétegre van szükségük a monetizációhoz.
- A szankciók személyesek — az egyének akár 250 000 CHF bírsággal néznek szembe —, így a megfelelés vezetői szintű ügy.
- Egy több régiós CMP, mint a FlexyConsent, együtt fedi le a svájci és EU-s szabályokat a TCF 2.3 és a Consent Mode v2 révén.