revFADP din Elveția: reguli de consimțământ pentru cookie-uri și confidențialitate pentru editorii de aplicații
Ce este revFADP și de ce ar trebui să le pese editorilor de aplicații
Elveția nu face parte din UE, așa că GDPR nu se aplică acolo direct. În schimb, țara are propriul regim: Legea federală revizuită privind protecția datelor, sau revFADP (în germană, revDSG), pe deplin în vigoare din 1 septembrie 2023. Revizuirea a apropiat mult legea elvețiană de GDPR, păstrând totodată câteva particularități distinct elvețiene.
Pentru editorii de aplicații și jocuri mobile, Elveția contează mai mult decât sugerează dimensiunea sa: o piață bogată cu eCPM-uri publicitare ridicate și o felie semnificativă din multe baze de instalări. A o trata ca "practic GDPR" — sau a o ignora — riscă atât lacune de conformitate, cât și pierderi de monetizare.
Cum diferă revFADP de GDPR
Cele două legi rimează, dar nu sunt identice. Cunoașterea diferențelor vă ferește de a supra- sau subingineriza fluxul vostru de consimțământ.
- Renunțarea ca bază implicită. Spre deosebire de acceptarea strictă a GDPR pentru majoritatea prelucrărilor, revFADP permite în general prelucrarea cu excepția cazului în care legea o restricționează — transparența este datoria centrală, nu consimțământul prealabil universal.
- Declanșatoare de consimțământ mai restrânse. Consimțământul explicit este necesar în principal pentru profilarea cu risc ridicat și datele sensibile (sănătate, religie, biometrice, date genetice și similare).
- Niciun DPO obligatoriu, deși legea elvețiană încurajează numirea unui consilier pentru protecția datelor.
- Organul de supraveghere este FDPIC (Comisarul Federal pentru Protecția Datelor și Informații), nu o rețea de autorități în stil UE.
Cerințe de consimțământ și transparență
Inima revFADP este transparența informată. Chiar și acolo unde consimțământul nu este strict obligatoriu, trebuie să le spuneți utilizatorilor clar ce colectați și de ce. În practică, aplicațiile finanțate prin publicitate au totuși nevoie de un mecanism de consimțământ autentic, deoarece lanțul de aprovizionare publicitar — Google, furnizorii IAB, partenerii de măsurare — cere semnale pentru a funcționa. Editorii ar trebui să ofere:
- O notificare de confidențialitate clară care descrie categoriile de date, scopurile, păstrarea și transferurile transfrontaliere.
- O solicitare de consimțământ înainte ca urmărirea neesențială, identificatorii publicitari sau SDK-urile de profilare să se activeze.
- Controale granulare astfel încât utilizatorii să poată accepta sau respinge publicitatea și analiza separat.
- Dezvăluirea luării de decizii automatizate și a profilării cu risc ridicat acolo unde apare.
Deoarece Google cere o CMP certificată pentru a livra anunțuri personalizate utilizatorilor din SEE, Regatul Unit și Elveția, un strat de consimțământ conform este de fapt o cerință de monetizare. Semnalele Google Consent Mode v2 (ad_storage, ad_user_data, ad_personalization) ar trebui să reflecte alegerile utilizatorilor elvețieni la fel cum o fac pentru utilizatorii UE.
Sfera de aplicare extrateritorială
La fel ca GDPR, revFADP se extinde dincolo de granițele elvețiene. Se aplică oricărei prelucrări care are un efect în Elveția, indiferent de locul în care este înregistrată compania voastră sau unde se află serverele voastre. Un studio de jocuri din Singapore, Turcia sau SUA cu jucători elvețieni intră clar în sfera de aplicare.
Esențial, întreprinderile străine fără un sediu elvețian ar putea fi nevoite să numească un reprezentant în Elveția dacă prelucrează date ale rezidenților elvețieni la scară largă, în mod regulat, oferind în același timp bunuri sau servicii. Multe aplicații susținute prin publicitate depășesc acel prag fără să își dea seama.
Sancțiuni și răspundere personală
Iată surpriza care îi prinde nepregătiți pe mulți editori: sancțiunile revFADP nu sunt amenzi corporative — vizează indivizii. Persoanele responsabile (adesea directori sau cine a luat decizia) pot fi amendate cu până la 250.000 CHF pentru încălcări precum nefurnizarea informațiilor necesare, încălcarea obligațiilor de transparență sau dezvăluire, ignorarea cerințelor minime de securitate a datelor sau nenumirea unui reprezentant.
Deoarece răspunderea este personală și de natură penală, "vom plăti amenda dacă vine" este o strategie mult mai slabă decât sub GDPR. Creează o expunere directă pentru fondatori și manageri — ridicând miza pentru a face corect consimțământul și dezvăluirea de prima dată.
O listă de verificare practică pentru editorii care deservesc utilizatori elvețieni
- Detectați traficul elvețian și aplicați o experiență de consimțământ la nivel de GDPR — nu excludeți Elveția din fluxul vostru UE.
- Publicați o notificare de confidențialitate transparentă care acoperă scopurile, păstrarea și transferurile transfrontaliere.
- Blocați SDK-urile de publicitate și analiză în spatele consimțământului și conectați alegerile la Consent Mode v2.
- Evaluați dacă aveți nevoie de un reprezentant elvețian și de un registru al activităților de prelucrare.
- Păstrați jurnale de audit ale consimțământului pentru a demonstra conformitatea către FDPIC.
Aici o CMP multi-regiune își câștigă pâinea. FlexyConsent este o platformă de gestionare a consimțământului certificată Google care acceptă IAB TCF 2.3 și Consent Mode v2 și gestionează acoperirea elvețiană și UE dintr-o singură integrare — detectând regiunea, afișând notificarea corectă, capturând alegeri granulare și stocând înregistrări de consimțământ pe care le puteți produce la cerere. Rămâneți conformi atât cu revFADP, cât și cu GDPR fără fluxuri separate sau venituri publicitare pierdute.
Acest articol este o informație generală și nu reprezintă consultanță juridică; consultați un avocat calificat pentru situația voastră specifică.
Concluzii cheie
- revFADP se aplică din septembrie 2023 și ajunge la orice aplicație a cărei prelucrare afectează utilizatorii elvețieni, indiferent unde își are sediul editorul.
- Se bazează pe transparență, nu pe acceptarea universală, dar aplicațiile finanțate prin publicitate au totuși nevoie de un strat de consimțământ real pentru a monetiza.
- Sancțiunile sunt personale — indivizii se confruntă cu amenzi de până la 250.000 CHF — așa că conformitatea este o preocupare la nivel de conducere.
- O CMP multi-regiune precum FlexyConsent acoperă împreună regulile elvețiene și UE prin TCF 2.3 și Consent Mode v2.