შვეიცარიის revFADP: ქუქი-ფაილების თანხმობისა და კონფიდენციალურობის წესები აპლიკაციის გამომცემლებისთვის
რა არის revFADP და რატომ უნდა აინტერესებდეთ აპლიკაციის გამომცემლებს
შვეიცარია არ არის ევროკავშირში, ამიტომ GDPR იქ პირდაპირ არ მოქმედებს. სამაგიეროდ, ქვეყანას თავისი რეჟიმი აქვს: მონაცემთა დაცვის გადასინჯული ფედერალური აქტი, ანუ revFADP (გერმანულად revDSG), სრულად ძალაშია 2023 წლის 1 სექტემბრიდან. გადასინჯვამ შვეიცარიის კანონი ბევრად მიუახლოვა GDPR-ს, ამავდროულად შეინარჩუნა ზოგიერთი მკვეთრად შვეიცარიული თავისებურება.
მობილური აპლიკაციებისა და თამაშების გამომცემლებისთვის შვეიცარია უფრო მნიშვნელოვანია, ვიდრე მისი ზომა გვაფიქრებინებს: მდიდარი ბაზარი მაღალი სარეკლამო eCPM-ით და მრავალი ინსტალაციის ბაზის მნიშვნელოვანი წილით. მისი «არსებითად GDPR-ად» მიჩნევა — ან იგნორირება — რისკავს როგორც შესაბამისობის ხარვეზებს, ისე დაკარგულ მონეტიზაციას.
როგორ განსხვავდება revFADP GDPR-ისგან
ორი კანონი ემსგავსება ერთმანეთს, მაგრამ იდენტური არ არის. განსხვავებების ცოდნა გიცავთ თქვენი თანხმობის ნაკადის გადაჭარბებული ან არასაკმარისი ინჟინერიისგან.
- გამოსვლა (opt-out) როგორც ნაგულისხმევი საფუძველი. GDPR-ის მკაცრი წინასწარი თანხმობისგან (opt-in) განსხვავებით უმეტესი დამუშავებისთვის, revFADP ზოგადად უშვებს დამუშავებას, თუ კანონი მას არ ზღუდავს — გამჭვირვალობა ცენტრალური მოვალეობაა და არა საყოველთაო წინასწარი თანხმობა.
- უფრო ვიწრო თანხმობის გამშვებები. ცხადი თანხმობა საჭიროა ძირითადად მაღალი რისკის პროფილირებისა და მგრძნობიარე მონაცემებისთვის (ჯანმრთელობა, რელიგია, ბიომეტრია, გენეტიკური მონაცემები და მსგავსი).
- სავალდებულო DPO არ არის, თუმცა შვეიცარიის კანონი ხელს უწყობს მონაცემთა დაცვის მრჩევლის დანიშვნას.
- ზედამხედველი ორგანო არის FDPIC (მონაცემთა დაცვისა და ინფორმაციის ფედერალური კომისარი), და არა ევროკავშირის სტილის DPA ქსელი.
თანხმობისა და გამჭვირვალობის მოთხოვნები
revFADP-ის გული ინფორმირებული გამჭვირვალობაა. იქაც კი, სადაც თანხმობა მკაცრად სავალდებულო არ არის, მომხმარებლებს ცხადად უნდა უთხრათ, რას აგროვებთ და რატომ. პრაქტიკაში, რეკლამით დაფინანსებულ აპლიკაციებს მაინც სჭირდებათ ნამდვილი თანხმობის მექანიზმი, რადგან რეკლამის მიწოდების ჯაჭვი — Google, IAB მომწოდებლები, გაზომვის პარტნიორები — მუშაობისთვის სიგნალებს მოითხოვს. გამომცემლებმა უნდა უზრუნველყონ:
- კონფიდენციალურობის ცხადი შეტყობინება, რომელიც აღწერს მონაცემთა კატეგორიებს, მიზნებს, შენახვასა და ტრანსსასაზღვრო გადაცემებს.
- თანხმობის მოთხოვნა არააუცილებელი თვალთვალის, სარეკლამო ID-ების ან პროფილირების SDK-ების ამოქმედებამდე.
- დეტალური კონტროლები, რათა მომხმარებლებმა ცალ-ცალკე შეძლონ რეკლამისა და ანალიტიკის მიღება ან უარყოფა.
- ავტომატური გადაწყვეტილების მიღების და მაღალი რისკის პროფილირების გამჟღავნება, სადაც ის ხდება.
რადგან Google მოითხოვს სერტიფიცირებულ CMP-ს პერსონალიზებული რეკლამების მისაწოდებლად მომხმარებლებისთვის EEA-ში, დიდ ბრიტანეთსა და შვეიცარიაში, შესაბამისი თანხმობის ფენა ფაქტობრივად მონეტიზაციის მოთხოვნაა. Google Consent Mode v2 სიგნალებმა (ad_storage, ad_user_data, ad_personalization) უნდა ასახონ შვეიცარიელ მომხმარებელთა არჩევანი ისევე, როგორც ევროკავშირის მომხმარებლებისთვის.
ექსტრატერიტორიული მოქმედების სფერო
GDPR-ის მსგავსად, revFADP შვეიცარიის საზღვრებს გასცდება. ის ვრცელდება ნებისმიერ დამუშავებაზე, რომელსაც ეფექტი აქვს შვეიცარიაში, მიუხედავად იმისა, სად არის თქვენი კომპანია რეგისტრირებული ან სად მდებარეობს თქვენი სერვერები. სათამაშო სტუდია სინგაპურში, თურქეთსა თუ აშშ-ში შვეიცარიელი მოთამაშეებით სრულად ხვდება მოქმედების სფეროში.
გადამწყვეტია, რომ უცხოურ ბიზნესებს შვეიცარიული დაწესებულების გარეშე შესაძლოა მოუწიოს შვეიცარიაში წარმომადგენლის დანიშვნა, თუ ისინი ამუშავებენ შვეიცარიელი მაცხოვრებლების მონაცემებს დიდ მასშტაბში, რეგულარულად, საქონლის ან მომსახურების შეთავაზებისას. ბევრი რეკლამით დაფინანსებული აპლიკაცია კვეთს ამ ზღურბლს ამის გაცნობიერების გარეშე.
სანქციები და პერსონალური პასუხისმგებლობა
აი ის სიურპრიზი, რომელიც ბევრ გამომცემელს უმზადო იპოვის: revFADP-ის სანქციები არ არის კორპორაციული ჯარიმები — ისინი ინდივიდებს მიემართება. პასუხისმგებელ პირებს (ხშირად აღმასრულებლები ან ის, ვინც გადაწყვეტილება მიიღო) შეიძლება დაეკისროს 250,000 CHF-მდე ჯარიმა ისეთი დარღვევებისთვის, როგორიცაა საჭირო ინფორმაციის მიუწოდებლობა, გამჭვირვალობის ან გამჟღავნების მოვალეობების დარღვევა, მონაცემთა უსაფრთხოების მინიმალური მოთხოვნების იგნორირება ან წარმომადგენლის დაუნიშნავობა.
რადგან პასუხისმგებლობა პერსონალური და სისხლისსამართლებრივი ხასიათისაა, «ჯარიმას გადავიხდით, თუ მოვა» ბევრად სუსტი სტრატეგიაა, ვიდრე GDPR-ის ფარგლებში. ის პირდაპირ რისკს უქმნის დამფუძნებლებსა და მენეჯერებს — ზრდის ფსონებს თანხმობისა და გამჟღავნების პირველივეჯერზე სწორად შესრულებისთვის.
პრაქტიკული საკონტროლო სია გამომცემლებისთვის, რომლებიც შვეიცარიელ მომხმარებლებს ემსახურებიან
- აღმოაჩინეთ შვეიცარიული ტრაფიკი და გამოიყენეთ GDPR-ის დონის თანხმობის გამოცდილება — ნუ გამოყოფთ შვეიცარიას თქვენი ევროკავშირის ნაკადიდან.
- გამოაქვეყნეთ გამჭვირვალე კონფიდენციალურობის შეტყობინება, რომელიც მოიცავს მიზნებს, შენახვასა და ტრანსსასაზღვრო გადაცემებს.
- დააყენეთ რეკლამისა და ანალიტიკის SDK-ები თანხმობის უკან და დააკავშირეთ არჩევანი Consent Mode v2-თან.
- შეაფასეთ, გჭირდებათ თუ არა შვეიცარიელი წარმომადგენელი და დამუშავების საქმიანობის ჩანაწერი.
- აწარმოეთ თანხმობის აუდიტის ჟურნალები, რათა FDPIC-ს დაუმტკიცოთ შესაბამისობა.
აქ ამართლებს მრავალრეგიონული CMP თავის ღირებულებას. FlexyConsent არის Google-ის სერტიფიცირებული თანხმობის მართვის პლატფორმა, რომელიც მხარს უჭერს IAB TCF 2.3-ს და Consent Mode v2-ს, და ამუშავებს შვეიცარიისა და ევროკავშირის დაფარვას ერთი ინტეგრაციიდან — აღმოაჩენს რეგიონს, აჩვენებს სწორ შეტყობინებას, იჭერს დეტალურ არჩევანს და ინახავს თანხმობის ჩანაწერებს, რომელთა წარდგენაც მოთხოვნისთანავე შეგიძლიათ. რჩებით შესაბამისი revFADP-ისა და GDPR-ის მასშტაბით ცალკე ნაკადების ან დაკარგული სარეკლამო შემოსავლის გარეშე.
ეს სტატია ზოგადი ინფორმაციისთვისაა და არ წარმოადგენს იურიდიულ რჩევას; თქვენი კონკრეტული სიტუაციისთვის მიმართეთ კვალიფიციურ იურისტს.
ძირითადი დასკვნები
- revFADP მოქმედებს 2023 წლის სექტემბრიდან და ვრცელდება ნებისმიერ აპლიკაციაზე, რომლის დამუშავებაც გავლენას ახდენს შვეიცარიელ მომხმარებლებზე, სადაც არ უნდა იყოს გამომცემელი დაფუძნებული.
- ის ეყრდნობა გამჭვირვალობას და არა საყოველთაო წინასწარ თანხმობას, მაგრამ რეკლამით დაფინანსებულ აპლიკაციებს მაინც სჭირდებათ ნამდვილი თანხმობის ფენა მონეტიზაციისთვის.
- სანქციები პერსონალურია — ინდივიდები 250,000 CHF-მდე ჯარიმის წინაშე დგანან — ამიტომ შესაბამისობა ლიდერობის დონის საკითხია.
- მრავალრეგიონული CMP, როგორიც FlexyConsent-ია, ფარავს შვეიცარიისა და ევროკავშირის წესებს ერთად TCF 2.3-ისა და Consent Mode v2-ის მეშვეობით.