Švajčiarsky revFADP: Pravidlá súhlasu so súbormi cookie a súkromia pre vydavateľov aplikácií
Čo je revFADP & prečo by sa oň vydavatelia aplikácií mali zaujímať
Švajčiarsko nie je v EÚ, takže GDPR tam priamo neplatí. Namiesto toho krajina prevádzkuje vlastný režim: revidovaný Spolkový zákon o ochrane údajov, alebo revFADP (v nemčine revDSG), plne v platnosti od 1. septembra 2023. Revízia priblížila švajčiarske právo oveľa viac k GDPR, pričom zachovala niektoré výrazne švajčiarske zvláštnosti.
Pre vydavateľov mobilných aplikácií a hier znamená Švajčiarsko viac, než naznačuje jeho veľkosť: bohatý trh s vysokými reklamnými eCPM a významným podielom v mnohých inštalačných základniach. Považovať ho za „v podstate GDPR“ — alebo ho ignorovať — riskuje tak medzery v súlade, ako aj stratu monetizácie.
Ako sa revFADP líši od GDPR
Oba zákony sa rýmujú, ale nie sú totožné. Znalosť rozdielov vás chráni pred prepracovaním alebo nedopracovaním vášho toku súhlasu.
- Opt-out ako predvolený základ. Na rozdiel od prísneho opt-inu GDPR pre väčšinu spracúvania revFADP vo všeobecnosti povoľuje spracúvanie, pokiaľ ho zákon neobmedzuje — ústrednou povinnosťou je transparentnosť, nie univerzálny predchádzajúci súhlas.
- Užšie spúšťače súhlasu. Výslovný súhlas je vyžadovaný hlavne pre vysoko rizikové profilovanie a citlivé údaje (zdravie, náboženstvo, biometriu, genetické údaje a podobne).
- Žiadny povinný DPO, hoci švajčiarske právo odporúča vymenovať poradcu pre ochranu údajov.
- Dozorným orgánom je FDPIC (Spolkový komisár pre ochranu údajov a informácií), nie sieť DPA v štýle EÚ.
Požiadavky na súhlas & transparentnosť
Jadrom revFADP je informovaná transparentnosť. Aj tam, kde súhlas nie je striktne povinný, musíte používateľom jasne povedať, čo zhromažďujete a prečo. V praxi reklamou financované aplikácie stále potrebujú skutočný mechanizmus súhlasu, pretože reklamný dodávateľský reťazec — Google, dodávatelia IAB, partneri pre meranie — vyžaduje signály na fungovanie. Vydavatelia by mali poskytovať:
- Jasné oznámenie o súkromí opisujúce kategórie údajov, účely, uchovávanie a cezhraničné prenosy.
- Výzvu na súhlas pred spustením nepodstatného sledovania, reklamných ID alebo profilovacích SDK.
- Granulárne ovládacie prvky, aby používatelia mohli reklamu a analytiku prijať alebo odmietnuť samostatne.
- Zverejnenie automatizovaného rozhodovania a vysoko rizikového profilovania tam, kde k nemu dochádza.
Keďže Google vyžaduje certifikovaný CMP na zobrazovanie personalizovaných reklám používateľom v EHP, Spojenom kráľovstve a Švajčiarsku, vyhovujúca vrstva súhlasu je fakticky požiadavkou na monetizáciu. Signály Google Consent Mode v2 (ad_storage, ad_user_data, ad_personalization) by mali odrážať voľby švajčiarskych používateľov rovnako ako u používateľov z EÚ.
Extrateritoriálna pôsobnosť
Rovnako ako GDPR siaha revFADP za švajčiarske hranice. Vzťahuje sa na akékoľvek spracúvanie, ktoré má účinok vo Švajčiarsku, bez ohľadu na to, kde je vaša spoločnosť zapísaná alebo kde sídlia vaše servery. Herné štúdio v Singapure, Turecku alebo USA so švajčiarskymi hráčmi spadá priamo do pôsobnosti.
Zásadné je, že zahraničné podniky bez švajčiarskej prevádzkarne môžu musieť vymenovať zástupcu vo Švajčiarsku, ak spracúvajú údaje švajčiarskych rezidentov vo veľkom rozsahu, pravidelne a pri ponúkaní tovaru či služieb. Mnohé reklamou podporované aplikácie prekračujú tento prah bez toho, aby si to uvedomovali.
Sankcie & osobná zodpovednosť
Tu je prekvapenie, ktoré mnohých vydavateľov zaskočí: sankcie revFADP nie sú firemné pokuty — cielia na jednotlivcov. Zodpovedné osoby (často vedúci pracovníci alebo ktokoľvek, kto rozhodol) môžu byť pokutované až 250 000 CHF za porušenia, ako je neposkytnutie požadovaných informácií, porušenie povinností transparentnosti či zverejnenia, ignorovanie minimálnych požiadaviek na bezpečnosť údajov alebo nevymenovanie zástupcu.
Keďže zodpovednosť je osobná a trestnej povahy, „pokutu zaplatíme, keď príde“ je oveľa slabšou stratégiou než podľa GDPR. Vytvára priame vystavenie zakladateľov a manažérov — zvyšuje stávky na to, mať súhlas a zverejnenie správne hneď naprvýkrát.
Praktický kontrolný zoznam pre vydavateľov obsluhujúcich švajčiarskych používateľov
- Detegujte švajčiarsku premávku a aplikujte zážitok so súhlasom na úrovni GDPR — nevyčleňujte Švajčiarsko zo svojho toku EÚ.
- Zverejnite transparentné oznámenie o súkromí pokrývajúce účely, uchovávanie a cezhraničné prenosy.
- Zablokujte reklamné a analytické SDK za súhlasom a zapojte voľby do Consent Mode v2.
- Posúďte, či potrebujete švajčiarskeho zástupcu a záznam o činnostiach spracúvania.
- Veďte audítorské protokoly súhlasu na preukázanie súladu voči FDPIC.
Tu si multiregionálny CMP zaslúži svoje miesto. FlexyConsent je platforma na správu súhlasu certifikovaná spoločnosťou Google, podporujúca IAB TCF 2.3 a Consent Mode v2, a zvláda švajčiarske aj EÚ pokrytie z jedinej integrácie — deteguje región, zobrazuje správne oznámenie, zachytáva granulárne voľby a ukladá záznamy o súhlase, ktoré môžete na požiadanie predložiť. Zostávate v súlade naprieč revFADP a GDPR bez samostatných tokov alebo stratených príjmov z reklamy.
Tento článok je všeobecnou informáciou a nie je právnou radou; ohľadom vašej konkrétnej situácie sa poraďte s kvalifikovaným právnym poradcom.
Kľúčové ponaučenia
- revFADP platí od septembra 2023 a dosahuje na akúkoľvek aplikáciu, ktorej spracúvanie ovplyvňuje švajčiarskych používateľov, nech je vydavateľ kdekoľvek.
- Opiera sa o transparentnosť skôr než univerzálny opt-in, ale reklamou financované aplikácie stále potrebujú skutočnú vrstvu súhlasu na monetizáciu.
- Sankcie sú osobné — jednotlivci čelia pokutám až 250 000 CHF — takže súlad je záležitosťou na úrovni vedenia.
- Multiregionálny CMP ako FlexyConsent pokrýva švajčiarske aj EÚ pravidlá spoločne prostredníctvom TCF 2.3 a Consent Mode v2.