Швајцарски revFADP: правила сагласности за колачиће & приватности за издаваче апликација
Шта је revFADP & зашто би издаваче апликација требало да брине
Швајцарска није у ЕУ, тако да се GDPR тамо не примењује директно. Уместо тога, земља спроводи сопствени режим: ревидирани Савезни закон о заштити података, или revFADP (на немачком, revDSG), у потпуности на снази од 1. септембра 2023. Ревизија је приближила швајцарско право GDPR-у много више, задржавајући неке изразито швајцарске особености.
За издаваче мобилних апликација и игара, Швајцарска је важнија него што њена величина наговештава: богато тржиште са високим рекламним eCPM-овима и значајан део многих база инсталација. Третирати је као «у суштини GDPR» — или је игнорисати — ризикује и празнине у усклађености и изгубљену монетизацију.
Како се revFADP разликује од GDPR-а
Два закона се римују, али нису идентична. Познавање разлика вас чува од прекомерног или недовољног дизајнирања вашег тока сагласности.
- Искључење као подразумевана основа. За разлику од строгог пристанка GDPR-а за већину обраде, revFADP генерално дозвољава обраду осим ако је закон не ограничава — транспарентност је централна обавеза уместо универзалне претходне сагласности.
- Ужи окидачи сагласности. Изричита сагласност се захтева углавном за профилисање високог ризика и осетљиве податке (здравље, религија, биометрија, генетски подаци и слично).
- Нема обавезног DPO, мада швајцарско право подстиче именовање саветника за заштиту података.
- Надзорно тело је FDPIC (Савезни повереник за заштиту података и информације), а не мрежа DPA у стилу ЕУ.
Захтеви за сагласност & транспарентност
Срж revFADP-а је информисана транспарентност. Чак и тамо где сагласност није строго обавезна, морате јасно рећи корисницима шта прикупљате и зашто. У пракси, апликације финансиране рекламама и даље захтевају истински механизам сагласности јер ланац снабдевања рекламама — Google, IAB добављачи, партнери за мерење — захтева сигнале да би функционисао. Издавачи би требало да обезбеде:
- Јасно обавештење о приватности које описује категорије података, сврхе, задржавање и прекограничне трансфере.
- Упит за сагласност пре него што се покрену небитно праћење, рекламни идентификатори или SDK-ови за профилисање.
- Грануларне контроле тако да корисници могу одвојено да прихвате или одбију оглашавање и аналитику.
- Откривање аутоматизованог доношења одлука и профилисања високог ризика тамо где се одвија.
Пошто Google захтева сертификовани CMP за приказивање персонализованих реклама корисницима у ЕЕА, Уједињеном Краљевству и Швајцарској, усклађен слој сагласности је заправо захтев монетизације. Сигнали Google Consent Mode v2 (ad_storage, ad_user_data, ad_personalization) треба да одражавају изборе швајцарских корисника баш као што то чине за кориснике из ЕУ.
Екстериторијални опсег
Као и GDPR, revFADP сеже изван швајцарских граница. Примењује се на сваку обраду која има ефекат у Швајцарској, без обзира на то где је ваша компанија регистрована или где се налазе ваши сервери. Студио за игре у Сингапуру, Турској или САД са швајцарским играчима потпуно је у опсегу.
Кључно је да стране компаније без швајцарског пословног наставка можда морају да именују представника у Швајцарској ако обрађују податке швајцарских становника у великом обиму, редовно, док нуде робу или услуге. Многе апликације подржане рекламама прелазе тај праг а да то не схватају.
Казне & лична одговорност
Ево изненађења које затиче многе издаваче неспремне: казне revFADP-а нису корпоративне новчане казне — оне циљају појединце. Одговорна лица (често руководиоци или ко год је донео одлуку) могу бити кажњена до 250.000 CHF за прекршаје попут неуспеха да пруже потребне информације, кршења обавеза транспарентности или откривања, занемаривања минималних захтева за безбедност података или неуспеха да именују представника.
Пошто је одговорност лична и кривичне природе, «платићемо казну ако дође» је далеко слабија стратегија него под GDPR-ом. Она ствара директну изложеност за осниваче и менаџере — подижући улоге за исправно постављање сагласности и откривања из првог пута.
Практична контролна листа за издаваче који опслужују швајцарске кориснике
- Детектујте швајцарски саобраћај и примените искуство сагласности на нивоу GDPR-а — не издвајајте Швајцарску из свог ЕУ тока.
- Објавите транспарентно обавештење о приватности које покрива сврхе, задржавање и прекограничне трансфере.
- Закључајте рекламне и аналитичке SDK-ове иза сагласности и повежите изборе у Consent Mode v2.
- Процените да ли вам је потребан швајцарски представник и евиденција активности обраде.
- Чувајте ревизорске логове сагласности да бисте демонстрирали усклађеност FDPIC-у.
Овде вишерегионални CMP оправдава своје постојање. FlexyConsent је платформа за управљање сагласношћу сертификована од стране Google-а која подржава IAB TCF 2.3 и Consent Mode v2, и она обрађује покривеност Швајцарске и ЕУ из једне интеграције — детектујући регион, приказујући исправно обавештење, хватајући грануларне изборе и чувајући записе о сагласности које можете да доставите на захтев. Остајете усклађени са revFADP и GDPR без одвојених токова или изгубљеног прихода од реклама.
Овај чланак је за општу информацију и није правни савет; консултујте квалификованог правног саветника за вашу специфичну ситуацију.
Кључни закључци
- revFADP се примењује од септембра 2023. и сеже до сваке апликације чија обрада утиче на швајцарске кориснике, где год издавач има седиште.
- Ослања се на транспарентност уместо на универзални пристанак, али апликације финансиране рекламама и даље захтевају стварни слој сагласности за монетизацију.
- Казне су личне — појединци се суочавају са новчаним казнама до 250.000 CHF — тако да је усклађеност питање на нивоу руководства.
- Вишерегионални CMP попут FlexyConsent-а покрива швајцарска и ЕУ правила заједно преко TCF 2.3 и Consent Mode v2.