De Zwitserse revFADP: Cookietoestemming en privacyregels voor app-uitgevers

Wat revFADP is en waarom app-uitgevers er belang bij hebben

Zwitserland zit niet in de EU, dus de GDPR is daar niet rechtstreeks van toepassing. In plaats daarvan kent het land zijn eigen regime: de herziene Federale Wet op de Gegevensbescherming, of revFADP (in het Duits revDSG), volledig van kracht sinds 1 september 2023. De herziening trok het Zwitserse recht veel dichter naar de GDPR toe, met behoud van enkele typisch Zwitserse eigenaardigheden.

Voor uitgevers van mobiele apps en games doet Zwitserland er meer toe dan zijn omvang doet vermoeden: een welvarende markt met hoge advertentie-eCPM's en een betekenisvol deel van veel installbases. Het behandelen als "in wezen de GDPR" — of negeren — brengt zowel nalevingslacunes als verloren monetisatie met zich mee.

Hoe revFADP verschilt van de GDPR

De twee wetten rijmen, maar zijn niet identiek. De verschillen kennen behoedt u voor het over- of onderengineeren van uw toestemmingsflow.

Vereisten voor toestemming en transparantie

De kern van revFADP is geïnformeerde transparantie. Zelfs waar toestemming niet strikt verplicht is, moet u gebruikers duidelijk vertellen wat u verzamelt en waarom. In de praktijk hebben advertentiegefinancierde apps nog steeds een echt toestemmingsmechanisme nodig, omdat de advertentie-leveringsketen — Google, IAB-vendoren, meetpartners — signalen vereist om te werken. Uitgevers moeten zorgen voor:

Omdat Google een gecertificeerde CMP vereist om gepersonaliseerde advertenties te tonen aan gebruikers in de EER, het VK en Zwitserland, is een conforme toestemmingslaag feitelijk een monetisatievereiste. De signalen van Google Consent Mode v2 (ad_storage, ad_user_data, ad_personalization) moeten de keuzes van Zwitserse gebruikers net zo weerspiegelen als die van EU-gebruikers.

Extraterritoriale reikwijdte

Net als de GDPR reikt revFADP voorbij de Zwitserse grenzen. Het is van toepassing op elke verwerking die effect heeft in Zwitserland, ongeacht waar uw bedrijf is gevestigd of waar uw servers staan. Een gamestudio in Singapore, Turkije of de VS met Zwitserse spelers valt vierkant binnen de reikwijdte.

Cruciaal is dat buitenlandse bedrijven zonder Zwitserse vestiging mogelijk een vertegenwoordiger in Zwitserland moeten aanstellen als ze gegevens van Zwitserse inwoners op grote schaal en regelmatig verwerken terwijl ze goederen of diensten aanbieden. Veel advertentiegefinancierde apps overschrijden die drempel zonder het te beseffen.

Sancties en persoonlijke aansprakelijkheid

Hier is de verrassing die veel uitgevers overvalt: revFADP-sancties zijn geen bedrijfsboetes — ze richten zich op individuen. Verantwoordelijke personen (vaak bestuurders of wie de beslissing nam) kunnen worden beboet tot CHF 250.000 voor overtredingen zoals het niet verstrekken van vereiste informatie, het schenden van transparantie- of openbaarmakingsplichten, het negeren van minimale gegevensbeveiligingsvereisten of het niet aanstellen van een vertegenwoordiger.

Omdat de aansprakelijkheid persoonlijk en strafrechtelijk van aard is, is "we betalen de boete wel als die komt" een veel zwakkere strategie dan onder de GDPR. Het creëert directe blootstelling voor oprichters en managers — wat de inzet verhoogt om toestemming en openbaarmaking de eerste keer goed te doen.

Een praktische checklist voor uitgevers die Zwitserse gebruikers bedienen

Dit is waar een multiregio-CMP zich terugbetaalt. FlexyConsent is een door Google gecertificeerd Consent Management Platform dat IAB TCF 2.3 en Consent Mode v2 ondersteunt, en het verzorgt Zwitserse en EU-dekking vanuit één integratie — het detecteert de regio, toont de juiste melding, legt granulaire keuzes vast en bewaart toestemmingsregistraties die u op verzoek kunt overleggen. U blijft conform aan revFADP en GDPR zonder aparte flows of verloren advertentie-inkomsten.

Dit artikel is voor algemene informatie en is geen juridisch advies; raadpleeg een gekwalificeerd raadsman voor uw specifieke situatie.

Belangrijkste conclusies

← Blog Alles lezen →