A revFADP da Suíça: regras de consentimento de cookies e privacidade para publishers de apps
O que é a revFADP e porque é que os publishers de apps se devem preocupar
A Suíça não está na UE, por isso o RGPD não se aplica diretamente lá. Em vez disso, o país tem o seu próprio regime: a Lei Federal de Proteção de Dados revista, ou revFADP (em alemão, revDSG), plenamente em vigor desde 1 de setembro de 2023. A revisão aproximou muito a lei suíça do RGPD, mantendo ao mesmo tempo algumas particularidades claramente suíças.
Para os publishers de apps e jogos móveis, a Suíça importa mais do que a sua dimensão sugere: um mercado rico com eCPM publicitários elevados e uma fatia significativa de muitas bases de instalação. Tratá-la como "basicamente RGPD" — ou ignorá-la — arrisca tanto lacunas de conformidade como perda de monetização.
Em que difere a revFADP do RGPD
As duas leis rimam, mas não são idênticas. Conhecer as diferenças impede que sobredimensione ou subdimensione o seu fluxo de consentimento.
- A exclusão voluntária como base por defeito. Ao contrário da rigorosa adesão prévia do RGPD para a maioria dos tratamentos, a revFADP permite em geral o tratamento exceto quando a lei o restringe — a transparência é o dever central, em vez do consentimento prévio universal.
- Gatilhos de consentimento mais estreitos. O consentimento explícito é exigido sobretudo para a definição de perfis de alto risco e dados sensíveis (saúde, religião, biometria, dados genéticos e afins).
- Não há DPO obrigatório, embora a lei suíça incentive a nomeação de um consultor de proteção de dados.
- O organismo de supervisão é o FDPIC (Comissário Federal de Proteção de Dados e de Informação), e não uma rede de APD ao estilo da UE.
Requisitos de consentimento e transparência
O cerne da revFADP é a transparência informada. Mesmo onde o consentimento não seja estritamente obrigatório, tem de dizer aos utilizadores com clareza o que recolhe e porquê. Na prática, as apps financiadas por publicidade continuam a precisar de um mecanismo de consentimento genuíno porque a cadeia de fornecimento publicitária — Google, fornecedores do IAB, parceiros de medição — exige sinais para funcionar. Os publishers devem fornecer:
- Um aviso de privacidade claro que descreva as categorias de dados, finalidades, conservação e transferências transfronteiriças.
- Um aviso de consentimento antes de o rastreio não essencial, os identificadores de publicidade ou os SDK de definição de perfis serem ativados.
- Controlos granulares para que os utilizadores possam aceitar ou recusar separadamente a publicidade e a análise.
- Divulgação da tomada de decisões automatizada e da definição de perfis de alto risco onde ocorram.
Como a Google exige um CMP certificado para servir anúncios personalizados a utilizadores no EEE, no Reino Unido e na Suíça, uma camada de consentimento em conformidade é, na prática, um requisito de monetização. Os sinais do Google Consent Mode v2 (ad_storage, ad_user_data, ad_personalization) devem refletir as escolhas dos utilizadores suíços tal como o fazem para os utilizadores da UE.
Âmbito extraterritorial
Tal como o RGPD, a revFADP alcança para além das fronteiras suíças. Aplica-se a qualquer tratamento que tenha efeito na Suíça, independentemente de onde a sua empresa está constituída ou de onde estão os seus servidores. Um estúdio de jogos em Singapura, na Turquia ou nos EUA com jogadores suíços está plenamente abrangido.
É fundamental notar que as empresas estrangeiras sem estabelecimento suíço podem ter de nomear um representante na Suíça se tratarem dados de residentes suíços em grande escala, de forma regular, enquanto oferecem bens ou serviços. Muitas apps financiadas por publicidade ultrapassam esse limiar sem darem conta.
Sanções e responsabilidade pessoal
Eis a surpresa que apanha muitos publishers desprevenidos: as sanções da revFADP não são coimas empresariais — visam indivíduos. As pessoas responsáveis (muitas vezes executivos ou quem tomou a decisão) podem ser multadas até 250 000 CHF por infrações como não prestar a informação exigida, violar deveres de transparência ou de divulgação, ignorar requisitos mínimos de segurança dos dados ou não nomear um representante.
Como a responsabilidade é pessoal e de natureza criminal, "pagamos a coima se ela vier" é uma estratégia muito mais fraca do que ao abrigo do RGPD. Cria exposição direta para fundadores e gestores — aumentando o que está em jogo para acertar no consentimento e na divulgação à primeira.
Uma lista de verificação prática para publishers que servem utilizadores suíços
- Detete tráfego suíço e aplique uma experiência de consentimento ao nível do RGPD — não retire a Suíça do seu fluxo da UE.
- Publique um aviso de privacidade transparente que cubra finalidades, conservação e transferências transfronteiriças.
- Condicione os SDK de publicidade e análise ao consentimento e ligue as escolhas ao Consent Mode v2.
- Avalie se precisa de um representante suíço e de um registo de atividades de tratamento.
- Mantenha registos de auditoria do consentimento para demonstrar conformidade ao FDPIC.
É aqui que um CMP multirregião prova o seu valor. O FlexyConsent é uma plataforma de gestão de consentimento certificada pela Google, compatível com IAB TCF 2.3 e Consent Mode v2, e trata da cobertura suíça e da UE a partir de uma única integração — detetando a região, mostrando o aviso certo, capturando escolhas granulares e armazenando registos de consentimento que pode apresentar quando necessário. Mantém-se em conformidade com a revFADP e o RGPD sem fluxos separados nem perda de receita publicitária.
Este artigo é informação geral e não constitui aconselhamento jurídico; consulte um advogado qualificado para a sua situação específica.
Principais conclusões
- A revFADP aplica-se desde setembro de 2023 e alcança qualquer app cujo tratamento afete utilizadores suíços, onde quer que o publisher esteja sediado.
- Apoia-se na transparência em vez da adesão prévia universal, mas as apps financiadas por publicidade continuam a precisar de uma camada real de consentimento para monetizar.
- As sanções são pessoais — os indivíduos enfrentam coimas até 250 000 CHF — por isso a conformidade é uma preocupação ao nível da liderança.
- Um CMP multirregião como o FlexyConsent cobre as regras suíças e da UE em conjunto, através do TCF 2.3 e do Consent Mode v2.