スイスのrevFADP:アプリパブリッシャー向けのクッキー同意とプライバシー規則
revFADPとは何か&アプリパブリッシャーが気にすべき理由
スイスはEUに属していないため、GDPRはそこに直接適用されません。代わりに同国は独自の制度を運用しています。改正連邦データ保護法、すなわちrevFADP(ドイツ語でrevDSG)で、2023年9月1日から完全に施行されています。この改正はスイス法をGDPRにずっと近づけつつ、いくつかの明確にスイス的な独自性を保ちました。
モバイルアプリおよびゲームのパブリッシャーにとって、スイスはその規模が示唆する以上に重要です。高い広告eCPMを持つ富裕な市場であり、多くのインストールベースの意味ある一部を占めます。これを「ほぼGDPR」とみなす—あるいは無視する—ことは、コンプライアンスのギャップと失われる収益化の両方のリスクを負います。
revFADPはGDPRとどう異なるか
両法は韻を踏みますが、同一ではありません。違いを知ることで、同意フローを過剰または過少に設計することを防げます。
- デフォルトの基準としてのオプトアウト。ほとんどの処理に対するGDPRの厳格なオプトインと異なり、revFADPは法が制限しない限り一般に処理を許可します—普遍的な事前同意ではなく透明性が中心的義務です。
- より狭い同意のトリガー。明示的な同意は主に高リスクのプロファイリングと機微データ(健康、宗教、生体認証、遺伝子データなど)に必要です。
- 必須のDPOはなし。ただしスイス法はデータ保護アドバイザーの任命を奨励しています。
- 監督機関はFDPIC(連邦データ保護・情報コミッショナー)であり、EU型のDPAネットワークではありません。
同意&透明性の要件
revFADPの核心は情報に基づく透明性です。同意が厳密には必須でない場合でも、何を収集しなぜ収集するかをユーザーに明確に伝えなければなりません。実務上、広告で資金をまかなうアプリは依然として本物の同意メカニズムを必要とします。なぜなら広告サプライチェーン—Google、IABベンダー、計測パートナー—が稼働のためにシグナルを求めるからです。パブリッシャーは次を提供すべきです。
- データのカテゴリ、目的、保持、越境移転を記述する明確なプライバシー通知。
- 不可欠でないトラッキング、広告ID、プロファイリングSDKが発火する前の同意プロンプト。
- ユーザーが広告と分析を別々に受諾または拒否できるきめ細かい制御。
- 発生する場合の自動意思決定と高リスクプロファイリングの開示。
GoogleはEEA、英国、スイスのユーザーにパーソナライズ広告を配信するために認定CMPを要求するため、準拠した同意レイヤーは事実上収益化の要件です。Google Consent Mode v2のシグナル(ad_storage、ad_user_data、ad_personalization)は、EUユーザーに対するのと同じくスイスユーザーの選択を反映すべきです。
域外適用範囲
GDPRと同様、revFADPはスイス国境を越えて及びます。あなたの会社がどこで法人化されているか、サーバーがどこにあるかに関わらず、スイスに影響を及ぼすあらゆる処理に適用されます。シンガポール、トルコ、または米国のゲームスタジオでも、スイスのプレイヤーがいれば真正面から適用対象です。
重要なのは、スイスに拠点を持たない外国企業が、スイス居住者のデータを大規模かつ定期的に、商品やサービスを提供しながら処理する場合、スイスに代理人を任命しなければならない可能性があることです。多くの広告支援型アプリは、気づかないうちにその閾値を超えています。
罰則&個人責任
ここが多くのパブリッシャーの不意を突く驚きです。revFADPの罰則は法人への制裁金ではなく—個人を標的にします。責任者(多くは経営幹部、または判断を下した者)は、必要な情報の不提供、透明性または開示義務の違反、最低限のデータセキュリティ要件の無視、代理人の任命の不履行などの違反に対し、最大25万スイスフラン(CHF)の罰金を科されうります。
責任が個人的かつ刑事的な性質であるため、「来たら払えばいい」はGDPRよりはるかに弱い戦略です。これは創業者や経営者に直接のエクスポージャーを生み—同意と開示を最初から正しく行うことの賭け金を引き上げます。
スイスのユーザーにサービスを提供するパブリッシャー向けの実践チェックリスト
- スイスのトラフィックを検出し、GDPR水準の同意体験を適用する—スイスをEUフローから切り出さないこと。
- 目的、保持、越境移転を網羅する透明なプライバシー通知を公開する。
- 広告と分析のSDKを同意の背後でゲートし、選択をConsent Mode v2に配線する。
- スイス代理人と処理活動の記録が必要かどうかを評価する。
- FDPICにコンプライアンスを示すため同意の監査ログを保持する。
ここでマルチリージョンのCMPが真価を発揮します。FlexyConsentはIAB TCF 2.3とConsent Mode v2をサポートするGoogle認定の同意管理プラットフォームであり、単一の統合からスイスとEUのカバレッジを扱います—地域を検出し、正しい通知を表示し、きめ細かい選択を捕捉し、要求に応じて提示できる同意記録を保存します。別々のフローや失われる広告収益なしに、revFADPとGDPRの両方で準拠を保てます。
本記事は一般情報であり、法的助言ではありません。具体的な状況については資格を持つ顧問にご相談ください。
要点
- revFADPは2023年9月から適用され、パブリッシャーがどこに拠点を置いていても、処理がスイスユーザーに影響するあらゆるアプリに及ぶ。
- 普遍的なオプトインではなく透明性に依拠するが、広告で資金をまかなうアプリは収益化のために依然として本物の同意レイヤーを必要とする。
- 罰則は個人的—個人は最大25万CHFの罰金に直面する—ため、コンプライアンスは経営層レベルの関心事である。
- FlexyConsentのようなマルチリージョンのCMPは、TCF 2.3とConsent Mode v2を通じてスイスとEUの規則を一括でカバーする。