Schweiz revFADP: regler för cookie-samtycke och integritet för apputvecklare
Vad revFADP är & varför apputvecklare bör bry sig
Schweiz är inte med i EU, så GDPR gäller inte där direkt. I stället driver landet sin egen ordning: den reviderade federala dataskyddslagen, eller revFADP (på tyska revDSG), fullt i kraft sedan 1 september 2023. Revideringen drog schweizisk lag mycket närmare GDPR samtidigt som vissa tydligt schweiziska egenheter behölls.
För utvecklare av mobilappar och spel betyder Schweiz mer än storleken antyder: en välbärgad marknad med höga annons-eCPM och en betydande del av många installationsbaser. Att behandla det som "i princip GDPR" — eller ignorera det — riskerar både efterlevnadsluckor och förlorad monetisering.
Hur revFADP skiljer sig från GDPR
De två lagarna rimmar, men de är inte identiska. Att känna till skillnaderna hindrar dig från att över- eller underdimensionera ditt samtyckesflöde.
- Opt-out som standardbas. Till skillnad från GDPR:s strikta opt-in för de flesta behandlingar tillåter revFADP generellt behandling om inte lagen begränsar den — transparens är den centrala plikten snarare än universellt förhandssamtycke.
- Snävare samtyckesutlösare. Uttryckligt samtycke krävs främst för högriskprofilering och känsliga uppgifter (hälsa, religion, biometri, genetiska uppgifter och liknande).
- Ingen obligatorisk DPO, även om schweizisk lag uppmuntrar att utse en dataskyddsrådgivare.
- Tillsynsorganet är FDPIC (den federala dataskydds- och informationskommissarien), inte ett nätverk av dataskyddsmyndigheter i EU-stil.
Krav på samtycke & transparens
Kärnan i revFADP är informerad transparens. Även där samtycke inte är strikt obligatoriskt måste du tydligt tala om för användarna vad du samlar in och varför. I praktiken behöver annonsfinansierade appar fortfarande en genuin samtyckesmekanism eftersom annonsförsörjningskedjan — Google, IAB-leverantörer, mätpartner — kräver signaler för att fungera. Utvecklare bör tillhandahålla:
- Ett tydligt integritetsmeddelande som beskriver datakategorier, ändamål, lagring och gränsöverskridande överföringar.
- En samtyckesförfrågan innan icke-väsentlig spårning, annons-ID:n eller profileringS-SDK:er aktiveras.
- Granulära kontroller så att användare kan acceptera eller avvisa annonsering och analys separat.
- Information om automatiserat beslutsfattande och högriskprofilering där det förekommer.
Eftersom Google kräver en certifierad CMP för att visa personaliserade annonser till användare i EES, Storbritannien och Schweiz är ett efterlevande samtyckeslager i praktiken ett monetiseringskrav. Google Consent Mode v2-signaler (ad_storage, ad_user_data, ad_personalization) bör återspegla schweiziska användares val precis som de gör för EU-användare.
Extraterritoriell räckvidd
Liksom GDPR når revFADP bortom Schweiz gränser. Den gäller för all behandling som har en effekt i Schweiz, oavsett var ditt företag är registrerat eller var dina servrar finns. En spelstudio i Singapore, Turkiet eller USA med schweiziska spelare omfattas helt.
Avgörande är att utländska företag utan etablering i Schweiz kan behöva utse en representant i Schweiz om de behandlar schweiziska invånares uppgifter i stor skala, regelbundet, samtidigt som de erbjuder varor eller tjänster. Många annonsfinansierade appar passerar den tröskeln utan att inse det.
Sanktioner & personligt ansvar
Här är överraskningen som tar många utvecklare på sängen: revFADP-sanktioner är inte företagsböter — de riktas mot individer. Ansvariga personer (ofta chefer eller den som fattade beslutet) kan bötfällas upp till 250 000 CHF för överträdelser som att inte tillhandahålla obligatorisk information, bryta mot transparens- eller upplysningsplikter, ignorera minimikrav på datasäkerhet eller underlåta att utse en representant.
Eftersom ansvaret är personligt och straffrättsligt till sin natur är "vi betalar böterna om de kommer" en mycket svagare strategi än under GDPR. Det skapar direkt exponering för grundare och chefer — vilket höjer insatsen för att få samtycke och upplysning rätt från början.
En praktisk checklista för utvecklare som betjänar schweiziska användare
- Identifiera schweizisk trafik och tillämpa en samtyckesupplevelse på GDPR-nivå — skär inte ut Schweiz ur ditt EU-flöde.
- Publicera ett transparent integritetsmeddelande som täcker ändamål, lagring och gränsöverskridande överföringar.
- Villkora annons- och analys-SDK:er bakom samtycke och koppla valen till Consent Mode v2.
- Bedöm om du behöver en schweizisk representant och ett register över behandlingsverksamhet.
- För revisionsloggar över samtycke för att visa efterlevnad för FDPIC.
Det är här en CMP för flera regioner visar sitt värde. FlexyConsent är en Google-certifierad samtyckeshanteringsplattform som stöder IAB TCF 2.3 och Consent Mode v2, och den hanterar schweizisk och EU-täckning från en enda integration — identifierar regionen, visar rätt meddelande, fångar granulära val och lagrar samtyckesposter som du kan ta fram på begäran. Du förblir efterlevande över revFADP och GDPR utan separata flöden eller förlorade annonsintäkter.
Denna artikel är allmän information och utgör inte juridisk rådgivning; rådfråga kvalificerad juridisk rådgivare för din specifika situation.
Viktiga slutsatser
- revFADP har gällt sedan september 2023 och når varje app vars behandling påverkar schweiziska användare, var än utvecklaren är baserad.
- Den lutar sig mot transparens snarare än universellt opt-in, men annonsfinansierade appar behöver fortfarande ett verkligt samtyckeslager för att monetisera.
- Sanktionerna är personliga — individer riskerar böter upp till 250 000 CHF — så efterlevnad är en fråga på ledningsnivå.
- En CMP för flera regioner som FlexyConsent täcker schweiziska och EU-regler tillsammans via TCF 2.3 och Consent Mode v2.