revFADP Sviss: reglur um vafrakökusamþykki og persónuvernd fyrir forritaútgefendur
Hvað revFADP er & hvers vegna forritaútgefendur ættu að láta sig það varða
Sviss er ekki í ESB, svo GDPR gildir ekki þar með beinum hætti. Þess í stað rekur landið sitt eigið kerfi: endurskoðuðu sambandslögin um persónuvernd, eða revFADP (á þýsku revDSG), að fullu í gildi frá 1. september 2023. Endurskoðunin færði svissnesk lög mun nær GDPR en hélt jafnframt nokkrum sérstaklega svissneskum sérkennum.
Fyrir útgefendur farsímaforrita og leikja skiptir Sviss meira máli en stærðin gefur til kynna: efnaður markaður með hátt auglýsinga-eCPM og umtalsverðan hluta margra uppsetningagrunna. Að líta á það sem "nánast GDPR" — eða hunsa það — hættir bæði á regluvörslugloppum og töpuðum tekjum.
Hvernig revFADP er frábrugðin GDPR
Lögin tvenn rímnast en eru ekki eins. Að þekkja muninn kemur í veg fyrir að þú of- eða vanhanni samþykkisflæðið þitt.
- Afþökkun sem sjálfgefinn grunnur. Ólíkt ströngu samþykki GDPR fyrir flesta vinnslu leyfir revFADP almennt vinnslu nema lögin takmarki hana — gagnsæi er meginskyldan frekar en almennt fyrirframsamþykki.
- Þrengri kveikjur samþykkis. Skýrs samþykkis er einkum krafist fyrir áhættusama prófílgerð og viðkvæm gögn (heilsu, trú, lífkenni, erfðafræðileg gögn og þvíumlíkt).
- Engin skyldubundin DPO, þótt svissnesk lög hvetji til þess að skipa persónuverndarráðgjafa.
- Eftirlitsstofnunin er FDPIC (sambandsstjóri persónuverndar og upplýsinga), ekki net persónuverndarstofnana í ESB-stíl.
Kröfur um samþykki & gagnsæi
Kjarni revFADP er upplýst gagnsæi. Jafnvel þar sem samþykki er ekki strangt skyldubundið verður þú að segja notendum skýrt hvað þú safnar og hvers vegna. Í reynd þurfa auglýsingafjármögnuð forrit enn raunverulegan samþykkisbúnað því auglýsingaaðfangakeðjan — Google, IAB-söluaðilar, mælingarsamstarfsaðilar — krefst merkja til að starfa. Útgefendur ættu að veita:
- Skýra persónuverndartilkynningu sem lýsir gagnaflokkum, tilgangi, varðveislu og flutningi yfir landamæri.
- Samþykkiskvaðningu áður en óþarfa rakning, auglýsingaauðkenni eða prófílgerðar-SDK fara af stað.
- Nákvæmar stýringar svo notendur geti samþykkt eða hafnað auglýsingum og greiningu hvoru í sínu lagi.
- Upplýsingar um sjálfvirka ákvarðanatöku og áhættusama prófílgerð þar sem hún á sér stað.
Þar sem Google krefst vottaðs CMP til að birta sérsniðnar auglýsingar fyrir notendur á EES-svæðinu, í Bretlandi og Sviss er regluvænt samþykkislag í reynd tekjukrafa. Google Consent Mode v2 merki (ad_storage, ad_user_data, ad_personalization) ættu að endurspegla val svissneskra notenda alveg eins og þau gera fyrir ESB-notendur.
Útlandafræðilegt gildissvið
Líkt og GDPR nær revFADP út fyrir svissnesk landamæri. Hún á við um alla vinnslu sem hefur áhrif í Sviss, óháð því hvar fyrirtækið þitt er skráð eða hvar netþjónarnir þínir eru. Leikjafyrirtæki í Singapúr, Tyrklandi eða Bandaríkjunum með svissneska leikmenn fellur algjörlega undir gildissviðið.
Það skiptir sköpum að erlend fyrirtæki án starfsstöðvar í Sviss gætu þurft að skipa fulltrúa í Sviss ef þau vinna gögn svissneskra íbúa í stórum stíl, reglulega, á meðan þau bjóða vörur eða þjónustu. Mörg auglýsingafjármögnuð forrit fara yfir þann þröskuld án þess að átta sig á því.
Viðurlög & persónuleg ábyrgð
Hér er óvæntu atriðið sem kemur mörgum útgefendum í opna skjöldu: viðurlög revFADP eru ekki fyrirtækjasektir — þau beinast að einstaklingum. Ábyrgir aðilar (oft stjórnendur eða sá sem tók ákvörðunina) geta verið sektaðir um allt að 250.000 CHF fyrir brot á borð við að veita ekki tilskildar upplýsingar, brjóta gagnsæis- eða upplýsingaskyldur, hunsa lágmarkskröfur um gagnaöryggi eða vanrækja að skipa fulltrúa.
Þar sem ábyrgðin er persónuleg og refsiverð í eðli sínu er "við borgum sektina ef hún kemur" mun veikari stefna en undir GDPR. Hún skapar beina áhættu fyrir stofnendur og stjórnendur — sem hækkar einsögurnar fyrir því að fá samþykki og upplýsingagjöf rétt í fyrsta sinn.
Hagnýtur gátlisti fyrir útgefendur sem þjóna svissneskum notendum
- Greindu svissneska umferð og beittu samþykkisupplifun á GDPR-stigi — ekki skera Sviss út úr ESB-flæðinu þínu.
- Birttu gagnsæja persónuverndartilkynningu sem nær yfir tilgang, varðveislu og flutninga yfir landamæri.
- Lokaðu auglýsinga- og greiningar-SDK á bak við samþykki og tengdu valið við Consent Mode v2.
- Metið hvort þú þarft svissneskan fulltrúa og skrá yfir vinnsluaðgerðir.
- Haltu endurskoðunarskrám yfir samþykki til að sýna FDPIC fram á regluvörslu.
Þetta er þar sem fjölsvæða CMP sannar gildi sitt. FlexyConsent er samþykkisstjórnunarvettvangur vottaður af Google sem styður IAB TCF 2.3 og Consent Mode v2, og hann sér um svissneska og ESB-þekju úr einni samþættingu — greinir svæði, sýnir réttu tilkynninguna, fangar nákvæmt val og geymir samþykkisskrár sem þú getur lagt fram eftir þörfum. Þú helst í samræmi við bæði revFADP og GDPR án aðskilinna flæða eða tapaðra auglýsingatekna.
Þessi grein er almennar upplýsingar og er ekki lögfræðiráðgjöf; leitaðu til hæfs lögmanns fyrir þínar tilteknu aðstæður.
Helstu atriði
- revFADP hefur gilt frá september 2023 og nær til hvers forrits þar sem vinnsla hefur áhrif á svissneska notendur, hvar sem útgefandinn er staðsettur.
- Hún reiðir sig á gagnsæi frekar en almennt samþykki, en auglýsingafjármögnuð forrit þurfa enn raunverulegt samþykkislag til að afla tekna.
- Viðurlögin eru persónuleg — einstaklingar standa frammi fyrir sektum allt að 250.000 CHF — svo regluvarsla er áhyggjuefni á forystustigi.
- Fjölsvæða CMP eins og FlexyConsent nær yfir svissneskar og ESB-reglur saman í gegnum TCF 2.3 og Consent Mode v2.