スイスのrevFADP:アプリパブリッシャー向けのクッキー同意とプライバシー規則

revFADPとは何か&アプリパブリッシャーが気にすべき理由

スイスはEUに属していないため、GDPRはそこに直接適用されません。代わりに同国は独自の制度を運用しています。改正連邦データ保護法、すなわちrevFADP(ドイツ語でrevDSG)で、2023年9月1日から完全に施行されています。この改正はスイス法をGDPRにずっと近づけつつ、いくつかの明確にスイス的な独自性を保ちました。

モバイルアプリおよびゲームのパブリッシャーにとって、スイスはその規模が示唆する以上に重要です。高い広告eCPMを持つ富裕な市場であり、多くのインストールベースの意味ある一部を占めます。これを「ほぼGDPR」とみなす—あるいは無視する—ことは、コンプライアンスのギャップと失われる収益化の両方のリスクを負います。

revFADPはGDPRとどう異なるか

両法は韻を踏みますが、同一ではありません。違いを知ることで、同意フローを過剰または過少に設計することを防げます。

同意&透明性の要件

revFADPの核心は情報に基づく透明性です。同意が厳密には必須でない場合でも、何を収集しなぜ収集するかをユーザーに明確に伝えなければなりません。実務上、広告で資金をまかなうアプリは依然として本物の同意メカニズムを必要とします。なぜなら広告サプライチェーン—Google、IABベンダー、計測パートナー—が稼働のためにシグナルを求めるからです。パブリッシャーは次を提供すべきです。

GoogleはEEA、英国、スイスのユーザーにパーソナライズ広告を配信するために認定CMPを要求するため、準拠した同意レイヤーは事実上収益化の要件です。Google Consent Mode v2のシグナル(ad_storagead_user_dataad_personalization)は、EUユーザーに対するのと同じくスイスユーザーの選択を反映すべきです。

域外適用範囲

GDPRと同様、revFADPはスイス国境を越えて及びます。あなたの会社がどこで法人化されているか、サーバーがどこにあるかに関わらず、スイスに影響を及ぼすあらゆる処理に適用されます。シンガポール、トルコ、または米国のゲームスタジオでも、スイスのプレイヤーがいれば真正面から適用対象です。

重要なのは、スイスに拠点を持たない外国企業が、スイス居住者のデータを大規模かつ定期的に、商品やサービスを提供しながら処理する場合、スイスに代理人を任命しなければならない可能性があることです。多くの広告支援型アプリは、気づかないうちにその閾値を超えています。

罰則&個人責任

ここが多くのパブリッシャーの不意を突く驚きです。revFADPの罰則は法人への制裁金ではなく—個人を標的にします。責任者(多くは経営幹部、または判断を下した者)は、必要な情報の不提供、透明性または開示義務の違反、最低限のデータセキュリティ要件の無視、代理人の任命の不履行などの違反に対し、最大25万スイスフラン(CHF)の罰金を科されうります。

責任が個人的かつ刑事的な性質であるため、「来たら払えばいい」はGDPRよりはるかに弱い戦略です。これは創業者や経営者に直接のエクスポージャーを生み—同意と開示を最初から正しく行うことの賭け金を引き上げます。

スイスのユーザーにサービスを提供するパブリッシャー向けの実践チェックリスト

ここでマルチリージョンのCMPが真価を発揮します。FlexyConsentはIAB TCF 2.3とConsent Mode v2をサポートするGoogle認定の同意管理プラットフォームであり、単一の統合からスイスとEUのカバレッジを扱います—地域を検出し、正しい通知を表示し、きめ細かい選択を捕捉し、要求に応じて提示できる同意記録を保存します。別々のフローや失われる広告収益なしに、revFADPとGDPRの両方で準拠を保てます。

本記事は一般情報であり、法的助言ではありません。具体的な状況については資格を持つ顧問にご相談ください。

要点

← ブログ すべて読む →