Sveits' revFADP: cookie-samtykke & personvernregler for apputgivere
Hva revFADP er & hvorfor apputgivere bør bry seg
Sveits er ikke i EU, så GDPR gjelder ikke der direkte. I stedet kjører landet sitt eget regime: den reviderte føderale loven om databeskyttelse, eller revFADP (på tysk revDSG), fullt i kraft siden 1. september 2023. Revisjonen trakk sveitsisk lov mye nærmere GDPR samtidig som den beholdt noen utpreget sveitsiske særtrekk.
For utgivere av mobilapper og spill betyr Sveits mer enn størrelsen tilsier: et velstående marked med høye annonse-eCPM-er og en betydelig andel av mange installasjonsbaser. Å behandle det som "i bunn og grunn GDPR" — eller å ignorere det — risikerer både etterlevelseshull og tapt inntjening.
Hvordan revFADP skiller seg fra GDPR
De to lovene rimer, men er ikke identiske. Å kjenne forskjellene hindrer deg fra å over- eller underkonstruere samtykkeflyten din.
- Fravalg (opt-out) som standard utgangspunkt. Til forskjell fra GDPRs strenge opt-in for det meste av behandling, tillater revFADP generelt behandling med mindre loven begrenser den — åpenhet er den sentrale plikten i stedet for universelt forhåndssamtykke.
- Snevrere samtykkeutløsere. Eksplisitt samtykke kreves hovedsakelig for høyrisiko-profilering og sensitive data (helse, religion, biometri, genetiske data og lignende).
- Ingen obligatorisk personvernombud, selv om sveitsisk lov oppmuntrer til å utnevne en personvernrådgiver.
- Tilsynsorganet er FDPIC (føderal databeskyttelses- og informasjonskommissær), ikke et nettverk av DPA-er i EU-stil.
Krav til samtykke & åpenhet
Kjernen i revFADP er informert åpenhet. Selv der samtykke ikke er strengt obligatorisk, må du fortelle brukerne tydelig hva du samler inn og hvorfor. I praksis trenger annonsefinansierte apper fortsatt en genuin samtykkemekanisme fordi annonseforsyningskjeden — Google, IAB-leverandører, målepartnere — krever signaler for å fungere. Utgivere bør tilby:
- En tydelig personvernerklæring som beskriver datakategorier, formål, lagring og grenseoverskridende overføringer.
- En samtykkeforespørsel før ikke-essensiell sporing, annonse-ID-er eller profilerings-SDK-er utløses.
- Granulære kontroller slik at brukere kan godta eller avvise annonsering og analyse separat.
- Avsløring av automatisert beslutningstaking og høyrisiko-profilering der det forekommer.
Fordi Google krever en sertifisert CMP for å levere personaliserte annonser til brukere i EØS, Storbritannia og Sveits, er et samsvarende samtykkelag i praksis et inntjeningskrav. Google Consent Mode v2-signaler (ad_storage, ad_user_data, ad_personalization) bør gjenspeile sveitsiske brukeres valg akkurat som de gjør for EU-brukere.
Ekstraterritorielt virkeområde
Som GDPR rekker revFADP utover sveitsiske grenser. Den gjelder enhver behandling som har en virkning i Sveits, uavhengig av hvor selskapet ditt er registrert eller hvor serverne dine står. Et spillstudio i Singapore, Tyrkia eller USA med sveitsiske spillere er klart innenfor virkeområdet.
Avgjørende er at utenlandske virksomheter uten en sveitsisk etablering kan måtte utnevne en representant i Sveits hvis de behandler sveitsiske innbyggeres data i stor skala, regelmessig, mens de tilbyr varer eller tjenester. Mange annonsefinansierte apper krysser den terskelen uten å innse det.
Sanksjoner & personlig ansvar
Her er overraskelsen som tar mange utgivere på senga: revFADP-sanksjoner er ikke selskapsbøter — de retter seg mot enkeltpersoner. Ansvarlige personer (ofte ledere eller den som tok beslutningen) kan bøtelegges med opptil CHF 250 000 for brudd som å unnlate å gi nødvendig informasjon, bryte åpenhets- eller opplysningsplikter, ignorere minimumskrav til datasikkerhet, eller unnlate å utnevne en representant.
Fordi ansvaret er personlig og strafferettslig av natur, er "vi betaler boten hvis den kommer" en langt svakere strategi enn under GDPR. Det skaper direkte eksponering for grunnleggere og ledere — og øker innsatsen for å få samtykke og opplysning riktig første gang.
En praktisk sjekkliste for utgivere som betjener sveitsiske brukere
- Oppdag sveitsisk trafikk og bruk en samtykkeopplevelse på GDPR-nivå — ikke skjær Sveits ut av EU-flyten din.
- Publiser en åpen personvernerklæring som dekker formål, lagring og grenseoverskridende overføringer.
- Sett annonse- og analyse-SDK-er bak samtykke og koble valg inn i Consent Mode v2.
- Vurder om du trenger en sveitsisk representant og et register over behandlingsaktiviteter.
- Hold revisjonslogger over samtykke for å demonstrere etterlevelse overfor FDPIC.
Det er her en CMP for flere regioner gjør seg fortjent. FlexyConsent er en Google-sertifisert samtykkehåndteringsplattform som støtter IAB TCF 2.3 og Consent Mode v2, og den håndterer sveitsisk og EU-dekning fra én enkelt integrasjon — oppdager region, viser riktig varsel, fanger granulære valg, og lagrer samtykkeoppføringer du kan fremlegge på forespørsel. Du forblir samsvarende på tvers av revFADP og GDPR uten separate flyter eller tapt annonseinntekt.
Denne artikkelen er for generell informasjon og er ikke juridisk rådgivning; konsulter kvalifisert juridisk rådgiver for din spesifikke situasjon.
Hovedpunkter
- revFADP har gjeldt siden september 2023 og rekker enhver app hvis behandling påvirker sveitsiske brukere, uansett hvor utgiveren er basert.
- Den lener seg på åpenhet i stedet for universelt opt-in, men annonsefinansierte apper trenger fortsatt et reelt samtykkelag for å tjene penger.
- Sanksjoner er personlige — enkeltpersoner risikerer bøter på opptil CHF 250 000 — så etterlevelse er en sak på ledelsesnivå.
- En CMP for flere regioner som FlexyConsent dekker sveitsiske og EU-regler sammen via TCF 2.3 og Consent Mode v2.