Szwajcarski revFADP: zasady zgody na pliki cookie & prywatności dla wydawców aplikacji
Czym jest revFADP & dlaczego wydawcy aplikacji powinni się tym przejmować
Szwajcaria nie należy do UE, więc RODO nie ma tam bezpośredniego zastosowania. Zamiast tego kraj prowadzi własny reżim: znowelizowaną Federalną ustawę o ochronie danych, czyli revFADP (po niemiecku revDSG), w pełni obowiązującą od 1 września 2023 r. Nowelizacja znacznie zbliżyła prawo szwajcarskie do RODO, zachowując przy tym kilka wyraźnie szwajcarskich osobliwości.
Dla wydawców aplikacji i gier mobilnych Szwajcaria znaczy więcej, niż sugeruje jej rozmiar: zamożny rynek o wysokich reklamowych eCPM i istotny wycinek wielu baz instalacji. Traktowanie jej jako „w zasadzie RODO” — albo ignorowanie jej — grozi zarówno lukami w zgodności, jak i utraconą monetyzacją.
Czym revFADP różni się od RODO
Obie ustawy się rymują, ale nie są identyczne. Znajomość różnic chroni przed przeinżynierowaniem lub niedoinżynierowaniem przepływu zgody.
- Rezygnacja jako domyślna podstawa. W przeciwieństwie do rygorystycznej zgody RODO dla większości przetwarzania, revFADP zasadniczo zezwala na przetwarzanie, chyba że prawo je ogranicza — centralnym obowiązkiem jest przejrzystość, a nie powszechna uprzednia zgoda.
- Węższe wyzwalacze zgody. Wyraźna zgoda jest wymagana głównie dla profilowania wysokiego ryzyka i danych wrażliwych (zdrowie, religia, biometria, dane genetyczne i podobne).
- Brak obowiązkowego DPO, choć prawo szwajcarskie zachęca do powołania doradcy ds. ochrony danych.
- Organem nadzorczym jest FDPIC (Federalny Komisarz ds. Ochrony Danych i Informacji), a nie sieć DPA w stylu UE.
Wymogi zgody & przejrzystości
Sercem revFADP jest świadoma przejrzystość. Nawet tam, gdzie zgoda nie jest ściśle obowiązkowa, musisz jasno powiedzieć użytkownikom, co zbierasz i dlaczego. W praktyce aplikacje finansowane z reklam wciąż potrzebują prawdziwego mechanizmu zgody, ponieważ łańcuch dostaw reklamowych — Google, dostawcy IAB, partnerzy pomiarowi — wymaga sygnałów, by działać. Wydawcy powinni zapewnić:
- Jasną informację o prywatności opisującą kategorie danych, cele, retencję i transfery transgraniczne.
- Monit o zgodę przed uruchomieniem nieistotnego śledzenia, identyfikatorów reklamowych lub profilujących SDK.
- Granularne kontrolki, aby użytkownicy mogli osobno akceptować lub odrzucać reklamę i analitykę.
- Ujawnienie zautomatyzowanego podejmowania decyzji i profilowania wysokiego ryzyka tam, gdzie występuje.
Ponieważ Google wymaga certyfikowanego CMP do serwowania spersonalizowanych reklam użytkownikom w EOG, Wielkiej Brytanii i Szwajcarii, zgodna warstwa zgody jest w praktyce wymogiem monetyzacji. Sygnały Google Consent Mode v2 (ad_storage, ad_user_data, ad_personalization) powinny odzwierciedlać wybory szwajcarskich użytkowników tak samo jak użytkowników z UE.
Zakres eksterytorialny
Podobnie jak RODO, revFADP sięga poza granice Szwajcarii. Ma zastosowanie do każdego przetwarzania, które wywiera skutek w Szwajcarii, niezależnie od tego, gdzie zarejestrowana jest Twoja firma lub gdzie znajdują się Twoje serwery. Studio gier w Singapurze, Turcji lub USA z graczami ze Szwajcarii w pełni mieści się w zakresie.
Co kluczowe, zagraniczne firmy bez szwajcarskiego zakładu mogą być zobowiązane do powołania przedstawiciela w Szwajcarii, jeśli przetwarzają dane szwajcarskich rezydentów na dużą skalę, regularnie, oferując towary lub usługi. Wiele aplikacji wspieranych reklamami przekracza ten próg, nie zdając sobie z tego sprawy.
Kary & odpowiedzialność osobista
Oto niespodzianka, która zaskakuje wielu wydawców: kary revFADP nie są grzywnami korporacyjnymi — są wymierzone w osoby fizyczne. Osoby odpowiedzialne (często członkowie kierownictwa lub ktokolwiek podjął decyzję) mogą zostać ukarane grzywną do 250 000 CHF za naruszenia takie jak nieudzielenie wymaganych informacji, naruszenie obowiązków przejrzystości lub ujawniania, ignorowanie minimalnych wymogów bezpieczeństwa danych lub niepowołanie przedstawiciela.
Ponieważ odpowiedzialność ma charakter osobisty i karny, „zapłacimy grzywnę, jeśli przyjdzie” to strategia znacznie słabsza niż pod RODO. Tworzy bezpośrednią ekspozycję dla założycieli i menedżerów — podnosząc stawkę za poprawne ustawienie zgody i ujawniania za pierwszym razem.
Praktyczna lista kontrolna dla wydawców obsługujących szwajcarskich użytkowników
- Wykrywaj szwajcarski ruch i stosuj doświadczenie zgody na poziomie RODO — nie wyłączaj Szwajcarii z przepływu UE.
- Opublikuj przejrzystą informację o prywatności obejmującą cele, retencję i transfery transgraniczne.
- Zablokuj reklamowe i analityczne SDK za zgodą i podłącz wybory do Consent Mode v2.
- Oceń, czy potrzebujesz szwajcarskiego przedstawiciela oraz rejestru czynności przetwarzania.
- Prowadź dzienniki audytu zgody, aby wykazać zgodność wobec FDPIC.
To tutaj wieloregionalny CMP udowadnia swoją wartość. FlexyConsent to certyfikowana przez Google Platforma Zarządzania Zgodami wspierająca IAB TCF 2.3 i Consent Mode v2, która obsługuje pokrycie Szwajcarii i UE z jednej integracji — wykrywając region, wyświetlając właściwą informację, przechwytując granularne wybory i przechowując rekordy zgód, które możesz przedstawić na żądanie. Pozostajesz zgodny z revFADP i RODO bez osobnych przepływów ani utraconych przychodów reklamowych.
Ten artykuł ma charakter ogólnoinformacyjny i nie jest poradą prawną; w swojej konkretnej sytuacji skonsultuj się z wykwalifikowanym prawnikiem.
Kluczowe wnioski
- revFADP obowiązuje od września 2023 r. i sięga każdej aplikacji, której przetwarzanie dotyczy szwajcarskich użytkowników, gdziekolwiek wydawca ma siedzibę.
- Opiera się na przejrzystości, a nie na powszechnej zgodzie, ale aplikacje finansowane z reklam wciąż potrzebują prawdziwej warstwy zgody do monetyzacji.
- Kary są osobiste — osoby fizyczne ponoszą grzywny do 250 000 CHF — więc zgodność jest sprawą na poziomie kierownictwa.
- Wieloregionalny CMP taki jak FlexyConsent obejmuje zasady szwajcarskie i unijne razem poprzez TCF 2.3 i Consent Mode v2.