Szwajcarski revFADP: zasady zgody na pliki cookie & prywatności dla wydawców aplikacji

Czym jest revFADP & dlaczego wydawcy aplikacji powinni się tym przejmować

Szwajcaria nie należy do UE, więc RODO nie ma tam bezpośredniego zastosowania. Zamiast tego kraj prowadzi własny reżim: znowelizowaną Federalną ustawę o ochronie danych, czyli revFADP (po niemiecku revDSG), w pełni obowiązującą od 1 września 2023 r. Nowelizacja znacznie zbliżyła prawo szwajcarskie do RODO, zachowując przy tym kilka wyraźnie szwajcarskich osobliwości.

Dla wydawców aplikacji i gier mobilnych Szwajcaria znaczy więcej, niż sugeruje jej rozmiar: zamożny rynek o wysokich reklamowych eCPM i istotny wycinek wielu baz instalacji. Traktowanie jej jako „w zasadzie RODO” — albo ignorowanie jej — grozi zarówno lukami w zgodności, jak i utraconą monetyzacją.

Czym revFADP różni się od RODO

Obie ustawy się rymują, ale nie są identyczne. Znajomość różnic chroni przed przeinżynierowaniem lub niedoinżynierowaniem przepływu zgody.

Wymogi zgody & przejrzystości

Sercem revFADP jest świadoma przejrzystość. Nawet tam, gdzie zgoda nie jest ściśle obowiązkowa, musisz jasno powiedzieć użytkownikom, co zbierasz i dlaczego. W praktyce aplikacje finansowane z reklam wciąż potrzebują prawdziwego mechanizmu zgody, ponieważ łańcuch dostaw reklamowych — Google, dostawcy IAB, partnerzy pomiarowi — wymaga sygnałów, by działać. Wydawcy powinni zapewnić:

Ponieważ Google wymaga certyfikowanego CMP do serwowania spersonalizowanych reklam użytkownikom w EOG, Wielkiej Brytanii i Szwajcarii, zgodna warstwa zgody jest w praktyce wymogiem monetyzacji. Sygnały Google Consent Mode v2 (ad_storage, ad_user_data, ad_personalization) powinny odzwierciedlać wybory szwajcarskich użytkowników tak samo jak użytkowników z UE.

Zakres eksterytorialny

Podobnie jak RODO, revFADP sięga poza granice Szwajcarii. Ma zastosowanie do każdego przetwarzania, które wywiera skutek w Szwajcarii, niezależnie od tego, gdzie zarejestrowana jest Twoja firma lub gdzie znajdują się Twoje serwery. Studio gier w Singapurze, Turcji lub USA z graczami ze Szwajcarii w pełni mieści się w zakresie.

Co kluczowe, zagraniczne firmy bez szwajcarskiego zakładu mogą być zobowiązane do powołania przedstawiciela w Szwajcarii, jeśli przetwarzają dane szwajcarskich rezydentów na dużą skalę, regularnie, oferując towary lub usługi. Wiele aplikacji wspieranych reklamami przekracza ten próg, nie zdając sobie z tego sprawy.

Kary & odpowiedzialność osobista

Oto niespodzianka, która zaskakuje wielu wydawców: kary revFADP nie są grzywnami korporacyjnymi — są wymierzone w osoby fizyczne. Osoby odpowiedzialne (często członkowie kierownictwa lub ktokolwiek podjął decyzję) mogą zostać ukarane grzywną do 250 000 CHF za naruszenia takie jak nieudzielenie wymaganych informacji, naruszenie obowiązków przejrzystości lub ujawniania, ignorowanie minimalnych wymogów bezpieczeństwa danych lub niepowołanie przedstawiciela.

Ponieważ odpowiedzialność ma charakter osobisty i karny, „zapłacimy grzywnę, jeśli przyjdzie” to strategia znacznie słabsza niż pod RODO. Tworzy bezpośrednią ekspozycję dla założycieli i menedżerów — podnosząc stawkę za poprawne ustawienie zgody i ujawniania za pierwszym razem.

Praktyczna lista kontrolna dla wydawców obsługujących szwajcarskich użytkowników

To tutaj wieloregionalny CMP udowadnia swoją wartość. FlexyConsent to certyfikowana przez Google Platforma Zarządzania Zgodami wspierająca IAB TCF 2.3 i Consent Mode v2, która obsługuje pokrycie Szwajcarii i UE z jednej integracji — wykrywając region, wyświetlając właściwą informację, przechwytując granularne wybory i przechowując rekordy zgód, które możesz przedstawić na żądanie. Pozostajesz zgodny z revFADP i RODO bez osobnych przepływów ani utraconych przychodów reklamowych.

Ten artykuł ma charakter ogólnoinformacyjny i nie jest poradą prawną; w swojej konkretnej sytuacji skonsultuj się z wykwalifikowanym prawnikiem.

Kluczowe wnioski

← Blog Czytaj wszystko →