Švicarski revFADP: Pravila o privolitvi za piškotke in zasebnosti za založnike aplikacij
Kaj je revFADP in zakaj bi za to morali skrbeti založniki aplikacij
Švica ni v EU, zato GDPR tam ne velja neposredno. Namesto tega država vodi svoj režim: prenovljeni Zvezni zakon o varstvu podatkov ali revFADP (v nemščini revDSG), v celoti v veljavi od 1. septembra 2023. Prenova je švicarsko pravo veliko bolj približala GDPR, hkrati pa ohranila nekatere izrazito švicarske posebnosti.
Za založnike mobilnih aplikacij in iger Švica pomeni več, kot bi nakazovala njena velikost: premožen trg z visokimi eCPM-ji za oglase in pomemben delež v mnogih bazah namestitev. Obravnavanje tega kot "v bistvu GDPR" — ali ignoriranje — tvega tako vrzeli v skladnosti kot izgubljeno unovčevanje.
Kako se revFADP razlikuje od GDPR
Zakona se rimata, vendar nista enaka. Poznavanje razlik vas obvaruje pred pretiranim ali premajhnim inženiringom vašega poteka privolitve.
- Odjava (opt-out) kot privzeta osnova. Za razliko od strogega soglasja (opt-in) GDPR za večino obdelave revFADP na splošno dovoljuje obdelavo, razen če jo zakon omejuje — preglednost je osrednja dolžnost namesto univerzalne predhodne privolitve.
- Ožji sprožilci privolitve. Izrecna privolitev je potrebna predvsem za profiliranje visokega tveganja in občutljive podatke (zdravje, vero, biometrijo, genetske podatke in podobno).
- Brez obveznega DPO, čeprav švicarsko pravo spodbuja imenovanje svetovalca za varstvo podatkov.
- Nadzorni organ je FDPIC (Zvezni pooblaščenec za varstvo podatkov in informacije), ne pa omrežje DPA v slogu EU.
Zahteve glede privolitve in preglednosti
Srce revFADP je informirana preglednost. Tudi kjer privolitev ni strogo obvezna, morate uporabnikom jasno povedati, kaj zbirate in zakaj. V praksi aplikacije, financirane z oglasi, še vedno potrebujejo pristen mehanizem privolitve, ker oskrbovalna veriga oglaševanja — Google, ponudniki IAB, merilni partnerji — za delovanje zahteva signale. Založniki bi morali zagotoviti:
- Jasno obvestilo o zasebnosti, ki opisuje kategorije podatkov, namene, hrambo in čezmejne prenose.
- Poziv k privolitvi, preden se sprožijo nebistveno sledenje, oglaševalski identifikatorji ali SDK-ji za profiliranje.
- Podrobne kontrole, da uporabniki lahko ločeno sprejmejo ali zavrnejo oglaševanje in analitiko.
- Razkritje avtomatiziranega odločanja in profiliranja visokega tveganja, kjer se pojavlja.
Ker Google zahteva certificiran CMP za prikazovanje personaliziranih oglasov uporabnikom v EGP, Združenem kraljestvu in Švici, je skladen sloj privolitve dejansko zahteva za unovčevanje. Signali Google Consent Mode v2 (ad_storage, ad_user_data, ad_personalization) bi morali odražati izbire švicarskih uporabnikov tako kot za uporabnike v EU.
Eksteritorialni doseg
Tako kot GDPR tudi revFADP sega preko švicarskih meja. Velja za vsako obdelavo, ki ima učinek v Švici, ne glede na to, kje je vaše podjetje registrirano ali kje stojijo vaši strežniki. Studio za igre v Singapurju, Turčiji ali ZDA s švicarskimi igralci je trdno v dosegu.
Ključno je, da bodo tuja podjetja brez švicarskega sedeža morda morala imenovati zastopnika v Švici, če podatke švicarskih prebivalcev obdelujejo v velikem obsegu, redno, medtem ko ponujajo blago ali storitve. Mnoge aplikacije, financirane z oglasi, prestopijo ta prag, ne da bi se tega zavedale.
Kazni in osebna odgovornost
Tukaj je presenečenje, ki preseneti mnoge založnike: kazni po revFADP niso kazni za podjetja — ciljajo na posameznike. Odgovorne osebe (pogosto vodstveni delavci ali kdor koli je sprejel odločitev) so lahko kaznovane do 250.000 CHF za kršitve, kot so nezagotavljanje zahtevanih informacij, kršenje dolžnosti glede preglednosti ali razkritja, ignoriranje minimalnih zahtev glede varnosti podatkov ali neimenovanje zastopnika.
Ker je odgovornost osebna in kazenske narave, je "globo bomo plačali, če pride" precej šibkejša strategija kot po GDPR. Ustvarja neposredno izpostavljenost za ustanovitelje in vodje — kar dviguje vložke za to, da privolitev in razkritje storite pravilno že prvič.
Praktičen kontrolni seznam za založnike, ki strežejo švicarskim uporabnikom
- Zaznajte švicarski promet in uporabite izkušnjo privolitve ravni GDPR — Švice ne izvzemajte iz svojega poteka za EU.
- Objavite pregledno obvestilo o zasebnosti, ki zajema namene, hrambo in čezmejne prenose.
- SDK-je za oglaševanje in analitiko postavite za privolitev in izbire povežite s Consent Mode v2.
- Ocenite, ali potrebujete švicarskega zastopnika in evidenco dejavnosti obdelave.
- Vodite revizijske dnevnike privolitve, da FDPIC dokažete skladnost.
Tu večregijski CMP upraviči svoje delo. FlexyConsent je platforma za upravljanje privolitve s Googlovim certifikatom, ki podpira IAB TCF 2.3 in Consent Mode v2, ter ureja švicarsko in EU pokritost iz ene integracije — zaznava regijo, prikazuje pravo obvestilo, zajema podrobne izbire in shranjuje zapise o privolitvi, ki jih lahko predložite na zahtevo. Ostanete skladni z revFADP in GDPR brez ločenih potekov ali izgubljenih prihodkov od oglasov.
Ta članek je za splošno informacijo in ni pravni nasvet; za svoj specifični položaj se posvetujte z usposobljenim pravnikom.
Ključni poudarki
- revFADP velja od septembra 2023 in sega do vsake aplikacije, katere obdelava vpliva na švicarske uporabnike, kjer koli ima založnik sedež.
- Naslanja se na preglednost namesto univerzalnega soglasja, vendar aplikacije, financirane z oglasi, za unovčevanje še vedno potrebujejo resničen sloj privolitve.
- Kazni so osebne — posamezniki se soočajo z globami do 250.000 CHF — zato je skladnost zadeva ravni vodstva.
- Večregijski CMP, kot je FlexyConsent, pokriva švicarska in EU pravila skupaj prek TCF 2.3 in Consent Mode v2.