Sveits' revFADP: cookie-samtykke & personvernregler for apputgivere

Hva revFADP er & hvorfor apputgivere bør bry seg

Sveits er ikke i EU, så GDPR gjelder ikke der direkte. I stedet kjører landet sitt eget regime: den reviderte føderale loven om databeskyttelse, eller revFADP (på tysk revDSG), fullt i kraft siden 1. september 2023. Revisjonen trakk sveitsisk lov mye nærmere GDPR samtidig som den beholdt noen utpreget sveitsiske særtrekk.

For utgivere av mobilapper og spill betyr Sveits mer enn størrelsen tilsier: et velstående marked med høye annonse-eCPM-er og en betydelig andel av mange installasjonsbaser. Å behandle det som "i bunn og grunn GDPR" — eller å ignorere det — risikerer både etterlevelseshull og tapt inntjening.

Hvordan revFADP skiller seg fra GDPR

De to lovene rimer, men er ikke identiske. Å kjenne forskjellene hindrer deg fra å over- eller underkonstruere samtykkeflyten din.

Krav til samtykke & åpenhet

Kjernen i revFADP er informert åpenhet. Selv der samtykke ikke er strengt obligatorisk, må du fortelle brukerne tydelig hva du samler inn og hvorfor. I praksis trenger annonsefinansierte apper fortsatt en genuin samtykkemekanisme fordi annonseforsyningskjeden — Google, IAB-leverandører, målepartnere — krever signaler for å fungere. Utgivere bør tilby:

Fordi Google krever en sertifisert CMP for å levere personaliserte annonser til brukere i EØS, Storbritannia og Sveits, er et samsvarende samtykkelag i praksis et inntjeningskrav. Google Consent Mode v2-signaler (ad_storage, ad_user_data, ad_personalization) bør gjenspeile sveitsiske brukeres valg akkurat som de gjør for EU-brukere.

Ekstraterritorielt virkeområde

Som GDPR rekker revFADP utover sveitsiske grenser. Den gjelder enhver behandling som har en virkning i Sveits, uavhengig av hvor selskapet ditt er registrert eller hvor serverne dine står. Et spillstudio i Singapore, Tyrkia eller USA med sveitsiske spillere er klart innenfor virkeområdet.

Avgjørende er at utenlandske virksomheter uten en sveitsisk etablering kan måtte utnevne en representant i Sveits hvis de behandler sveitsiske innbyggeres data i stor skala, regelmessig, mens de tilbyr varer eller tjenester. Mange annonsefinansierte apper krysser den terskelen uten å innse det.

Sanksjoner & personlig ansvar

Her er overraskelsen som tar mange utgivere på senga: revFADP-sanksjoner er ikke selskapsbøter — de retter seg mot enkeltpersoner. Ansvarlige personer (ofte ledere eller den som tok beslutningen) kan bøtelegges med opptil CHF 250 000 for brudd som å unnlate å gi nødvendig informasjon, bryte åpenhets- eller opplysningsplikter, ignorere minimumskrav til datasikkerhet, eller unnlate å utnevne en representant.

Fordi ansvaret er personlig og strafferettslig av natur, er "vi betaler boten hvis den kommer" en langt svakere strategi enn under GDPR. Det skaper direkte eksponering for grunnleggere og ledere — og øker innsatsen for å få samtykke og opplysning riktig første gang.

En praktisk sjekkliste for utgivere som betjener sveitsiske brukere

Det er her en CMP for flere regioner gjør seg fortjent. FlexyConsent er en Google-sertifisert samtykkehåndteringsplattform som støtter IAB TCF 2.3 og Consent Mode v2, og den håndterer sveitsisk og EU-dekning fra én enkelt integrasjon — oppdager region, viser riktig varsel, fanger granulære valg, og lagrer samtykkeoppføringer du kan fremlegge på forespørsel. Du forblir samsvarende på tvers av revFADP og GDPR uten separate flyter eller tapt annonseinntekt.

Denne artikkelen er for generell informasjon og er ikke juridisk rådgivning; konsulter kvalifisert juridisk rådgiver for din spesifikke situasjon.

Hovedpunkter

← Blogg Les alt →