Šveicarijos revFADP: slapukų sutikimo ir privatumo taisyklės programėlių leidėjams
Kas yra revFADP ir kodėl programėlių leidėjams tai turėtų rūpėti
Šveicarija nėra ES, todėl BDAR ten tiesiogiai negalioja. Vietoj to šalis taiko savo režimą: peržiūrėtą Federalinį duomenų apsaugos aktą, arba revFADP (vokiškai revDSG), visiškai galiojantį nuo 2023 m. rugsėjo 1 d. Peržiūra Šveicarijos teisę gerokai priartino prie BDAR, kartu išlaikant kai kuriuos aiškiai šveicariškus ypatumus.
Mobiliųjų programėlių ir žaidimų leidėjams Šveicarija svarbi labiau, nei rodo jos dydis: turtinga rinka su aukštais reklamos eCPM ir reikšminga daugelio diegimų bazių dalimi. Laikyti ją „iš esmės BDAR“ — ar ją ignoruoti — rizikuojama tiek atitikties spragomis, tiek prarastomis pajamomis.
Kuo revFADP skiriasi nuo BDAR
Du įstatymai dera, bet nėra identiški. Skirtumų žinojimas neleidžia per daug ar per mažai sukonstruoti savo sutikimo srauto.
- Atsisakymas kaip numatytasis pagrindas. Skirtingai nei griežtas BDAR sutikimas daugumai tvarkymo veiksmų, revFADP iš esmės leidžia tvarkymą, nebent įstatymas jį riboja — skaidrumas yra pagrindinė pareiga, o ne visuotinis išankstinis sutikimas.
- Siauresnės sutikimo priežastys. Aiškaus sutikimo daugiausia reikalaujama didelės rizikos profiliavimui ir jautriems duomenims (sveikatos, religijos, biometriniams, genetiniams ir panašiems).
- Nėra privalomo DPO, nors Šveicarijos teisė skatina paskirti duomenų apsaugos patarėją.
- Priežiūros institucija yra FDPIC (Federalinis duomenų apsaugos ir informacijos komisaras), o ne ES tipo DPA tinklas.
Sutikimo ir skaidrumo reikalavimai
revFADP esmė — informuotas skaidrumas. Net kur sutikimas nėra griežtai privalomas, privalote aiškiai pasakyti naudotojams, ką renkate ir kodėl. Praktiškai reklama finansuojamoms programėlėms vis tiek reikia tikro sutikimo mechanizmo, nes reklamos tiekimo grandinė — Google, IAB tiekėjai, matavimo partneriai — reikalauja signalų veikti. Leidėjai turėtų pateikti:
- Aiškų privatumo pranešimą, aprašantį duomenų kategorijas, tikslus, saugojimą ir tarpvalstybinį perdavimą.
- Sutikimo užklausą prieš įsijungiant nebūtinam sekimui, reklamos identifikatoriams ar profiliavimo SDK.
- Detalius valdiklius, kad naudotojai galėtų atskirai priimti ar atmesti reklamą ir analizę.
- Informaciją apie automatizuotą sprendimų priėmimą ir didelės rizikos profiliavimą, kur jis vyksta.
Kadangi Google reikalauja sertifikuotos CMP, kad rodytų personalizuotą reklamą naudotojams EEE, JK ir Šveicarijoje, atitinkantis sutikimo sluoksnis faktiškai yra pajamų reikalavimas. Google Consent Mode v2 signalai (ad_storage, ad_user_data, ad_personalization) turėtų atspindėti Šveicarijos naudotojų pasirinkimus lygiai taip pat, kaip ir ES naudotojų.
Eksteritorinis taikymas
Kaip ir BDAR, revFADP siekia už Šveicarijos sienų. Ji taikoma bet kokiam tvarkymui, kuris turi poveikį Šveicarijoje, nepriklausomai nuo to, kur jūsų įmonė įregistruota ar kur yra jūsų serveriai. Žaidimų studija Singapūre, Turkijoje ar JAV su Šveicarijos žaidėjais visiškai patenka į taikymo sritį.
Svarbiausia, kad užsienio įmonės be įsisteigimo Šveicarijoje gali turėti paskirti atstovą Šveicarijoje, jei jos dideliu mastu, reguliariai tvarko Šveicarijos gyventojų duomenis, siūlydamos prekes ar paslaugas. Daug reklama finansuojamų programėlių peržengia tą ribą to nesuvokdamos.
Baudos ir asmeninė atsakomybė
Štai netikėtumas, kuris daugelį leidėjų užklumpa nepasiruošusius: revFADP baudos nėra įmonių baudos — jos taikomos asmenims. Atsakingi asmenys (dažnai vadovai ar tas, kuris priėmė sprendimą) gali būti nubausti iki 250 000 CHF už tokius pažeidimus kaip privalomos informacijos nepateikimas, skaidrumo ar atskleidimo pareigų pažeidimas, minimalių duomenų saugumo reikalavimų ignoravimas ar atstovo nepaskyrimas.
Kadangi atsakomybė yra asmeninė ir baudžiamojo pobūdžio, „sumokėsime baudą, jei ji ateis“ yra kur kas silpnesnė strategija nei pagal BDAR. Tai sukuria tiesioginę riziką steigėjams ir vadovams — didinant statymus, kad sutikimą ir atskleidimą sutvarkytumėte iš pirmo karto.
Praktinis kontrolinis sąrašas leidėjams, aptarnaujantiems Šveicarijos naudotojus
- Aptikite Šveicarijos srautą ir taikykite BDAR lygio sutikimo patirtį — neišimkite Šveicarijos iš savo ES srauto.
- Paskelbkite skaidrų privatumo pranešimą, apimantį tikslus, saugojimą ir tarpvalstybinį perdavimą.
- Apribokite reklamos ir analizės SDK už sutikimo ir prijunkite pasirinkimus prie Consent Mode v2.
- Įvertinkite, ar reikia Šveicarijos atstovo ir tvarkymo veiklos registro.
- Saugokite sutikimo audito žurnalus, kad įrodytumėte atitiktį FDPIC.
Štai kur kelių regionų CMP pateisina save. FlexyConsent yra Google sertifikuota sutikimo valdymo platforma, palaikanti IAB TCF 2.3 ir Consent Mode v2, ir ji tvarko Šveicarijos ir ES aprėptį iš vienos integracijos — aptikdama regioną, rodydama tinkamą pranešimą, fiksuodama detalius pasirinkimus ir saugodama sutikimo įrašus, kuriuos galite pateikti pareikalavus. Liekate atitinkantys ir revFADP, ir BDAR be atskirų srautų ar prarastų reklamos pajamų.
Šis straipsnis yra bendro pobūdžio informacija ir nėra teisinė konsultacija; dėl savo konkrečios situacijos kreipkitės į kvalifikuotą teisininką.
Pagrindinės išvados
- revFADP galioja nuo 2023 m. rugsėjo ir apima bet kurią programėlę, kurios tvarkymas paveikia Šveicarijos naudotojus, kad ir kur būtų įsikūręs leidėjas.
- Ji remiasi skaidrumu, o ne visuotiniu sutikimu, tačiau reklama finansuojamoms programėlėms vis tiek reikia tikro sutikimo sluoksnio, kad gautų pajamų.
- Baudos yra asmeninės — asmenims gresia baudos iki 250 000 CHF — todėl atitiktis yra vadovybės lygio rūpestis.
- Kelių regionų CMP, pavyzdžiui, FlexyConsent, kartu apima Šveicarijos ir ES taisykles per TCF 2.3 ir Consent Mode v2.