Šveices revFADP: sīkdatņu piekrišanas un privātuma noteikumi lietotņu izdevējiem
Kas ir revFADP un kāpēc lietotņu izdevējiem tas būtu jārūp
Šveice nav ES sastāvā, tāpēc VDAR tur tieši nepiemēro. Tā vietā valsts uztur savu režīmu: pārskatīto Federālo datu aizsardzības likumu jeb revFADP (vāciski revDSG), pilnībā spēkā kopš 2023. gada 1. septembra. Pārskatīšana ievērojami tuvināja Šveices tiesības VDAR, vienlaikus saglabājot dažas izteikti šveiciskas īpatnības.
Mobilo lietotņu un spēļu izdevējiem Šveice nozīmē vairāk, nekā liecina tās izmērs: bagāta tirgus ar augstu reklāmas eCPM un nozīmīgu daļu no daudzām instalāciju bāzēm. Izturēties pret to kā pret "būtībā VDAR" — vai ignorēt to — rada gan atbilstības robus, gan zaudētu monetizāciju.
Ar ko revFADP atšķiras no VDAR
Abi likumi atskan līdzīgi, bet nav identiski. Atšķirību zināšana pasargā jūs no piekrišanas plūsmas pārmērīgas vai nepietiekamas izstrādes.
- Atteikšanās kā noklusējuma pamatlīnija. Atšķirībā no VDAR stingrās piekrišanas vairumam apstrādes, revFADP parasti atļauj apstrādi, ja vien likums to neierobežo — pārredzamība ir galvenais pienākums, nevis universāla iepriekšēja piekrišana.
- Šaurāki piekrišanas iemesli. Skaidra piekrišana ir nepieciešama galvenokārt augsta riska profilēšanai un sensitīviem datiem (veselība, reliģija, biometrija, ģenētiskie dati un tamlīdzīgi).
- Nav obligāta DPO, lai gan Šveices tiesības mudina iecelt datu aizsardzības padomdevēju.
- Uzraudzības iestāde ir FDPIC (Federālais datu aizsardzības un informācijas komisārs), nevis ES stila datu aizsardzības iestāžu tīkls.
Piekrišanas un pārredzamības prasības
revFADP kodols ir informēta pārredzamība. Pat tur, kur piekrišana nav stingri obligāta, jums skaidri jāpaziņo lietotājiem, ko jūs vācat un kāpēc. Praksē ar reklāmu finansētām lietotnēm joprojām nepieciešams patiess piekrišanas mehānisms, jo reklāmas piegādes ķēde — Google, IAB pārdevēji, mērīšanas partneri — pieprasa signālus, lai darbotos. Izdevējiem būtu jānodrošina:
- Skaidrs privātuma paziņojums, kas apraksta datu kategorijas, nolūkus, glabāšanu un pārrobežu nodošanu.
- Piekrišanas uzaicinājums, pirms iedarbojas nebūtiska izsekošana, reklāmas identifikatori vai profilēšanas SDK.
- Granulāras vadīklas, lai lietotāji varētu atsevišķi pieņemt vai noraidīt reklāmu un analītiku.
- Automatizētas lēmumu pieņemšanas un augsta riska profilēšanas atklāšana tur, kur tā notiek.
Tā kā Google pieprasa sertificētu CMP, lai pasniegtu personalizētas reklāmas lietotājiem EEZ, Apvienotajā Karalistē un Šveicē, atbilstošs piekrišanas slānis faktiski ir monetizācijas prasība. Google Consent Mode v2 signāliem (ad_storage, ad_user_data, ad_personalization) būtu jāatspoguļo Šveices lietotāju izvēles tāpat kā ES lietotājiem.
Ekstrateritoriālā darbības joma
Tāpat kā VDAR, revFADP sniedzas ārpus Šveices robežām. Tas attiecas uz jebkuru apstrādi, kurai ir ietekme Šveicē, neatkarīgi no tā, kur jūsu uzņēmums ir reģistrēts vai kur atrodas jūsu serveri. Spēļu studija Singapūrā, Turcijā vai ASV ar Šveices spēlētājiem ir nepārprotami darbības jomā.
Būtiski, ka ārvalstu uzņēmumiem bez Šveices uzņēmējdarbības vietas var nākties iecelt pārstāvi Šveicē, ja tie apstrādā Šveices iedzīvotāju datus lielā mērogā, regulāri, piedāvājot preces vai pakalpojumus. Daudzas ar reklāmu atbalstītas lietotnes šķērso šo slieksni to neapzinoties.
Sodi un personiskā atbildība
Lūk, pārsteigums, kas pārsteidz daudzus izdevējus nesagatavotus: revFADP sodi nav uzņēmumu naudas sodi — tie ir vērsti uz indivīdiem. Atbildīgās personas (bieži vadītāji vai tie, kas pieņēma lēmumu) var tikt sodītas līdz 250 000 CHF par pārkāpumiem, piemēram, nepieciešamās informācijas nesniegšanu, pārredzamības vai atklāšanas pienākumu pārkāpšanu, minimālo datu drošības prasību ignorēšanu vai pārstāvja neiecelšanu.
Tā kā atbildība ir personiska un krimināla rakstura, "mēs samaksāsim naudas sodu, ja tas pienāks" ir daudz vājāka stratēģija nekā saskaņā ar VDAR. Tā rada tiešu risku dibinātājiem un vadītājiem — paaugstinot likmes, lai pareizi izdarītu piekrišanu un atklāšanu jau pirmajā reizē.
Praktisks kontrolsaraksts izdevējiem, kas apkalpo Šveices lietotājus
- Atklājiet Šveices trafiku un piemērojiet VDAR līmeņa piekrišanas pieredzi — neizslēdziet Šveici no savas ES plūsmas.
- Publicējiet pārredzamu privātuma paziņojumu, kas aptver nolūkus, glabāšanu un pārrobežu nodošanu.
- Ierobežojiet reklāmas un analītikas SDK aiz piekrišanas un savienojiet izvēles ar Consent Mode v2.
- Novērtējiet, vai jums nepieciešams Šveices pārstāvis un apstrādes darbību reģistrs.
- Uzturiet piekrišanas audita žurnālus, lai pierādītu atbilstību FDPIC.
Šeit daudzreģionu CMP nopelna savu algu. FlexyConsent ir Google sertificēta piekrišanas pārvaldības platforma, kas atbalsta IAB TCF 2.3 un Consent Mode v2, un tā apstrādā Šveices un ES pārklājumu no vienas integrācijas — nosakot reģionu, parādot pareizo paziņojumu, tverot granulāras izvēles un glabājot piekrišanas ierakstus, ko varat uzrādīt pēc pieprasījuma. Jūs paliekat atbilstoši gan revFADP, gan VDAR bez atsevišķām plūsmām vai zaudētiem reklāmas ieņēmumiem.
Šis raksts ir vispārīga informācija un nav juridiska konsultācija; konsultējieties ar kvalificētu juristu par jūsu konkrēto situāciju.
Galvenās atziņas
- revFADP ir piemērojams kopš 2023. gada septembra un sniedzas līdz jebkurai lietotnei, kuras apstrāde ietekmē Šveices lietotājus, lai kur izdevējs atrastos.
- Tas balstās uz pārredzamību, nevis universālu piekrišanu, bet ar reklāmu finansētām lietotnēm joprojām nepieciešams īsts piekrišanas slānis, lai monetizētu.
- Sodi ir personiski — indivīdi saskaras ar naudas sodiem līdz 250 000 CHF — tāpēc atbilstība ir vadības līmeņa rūpe.
- Daudzreģionu CMP, piemēram, FlexyConsent, aptver Šveices un ES noteikumus kopā caur TCF 2.3 un Consent Mode v2.