Schweiz revFADP: regler för cookie-samtycke och integritet för apputvecklare

Vad revFADP är & varför apputvecklare bör bry sig

Schweiz är inte med i EU, så GDPR gäller inte där direkt. I stället driver landet sin egen ordning: den reviderade federala dataskyddslagen, eller revFADP (på tyska revDSG), fullt i kraft sedan 1 september 2023. Revideringen drog schweizisk lag mycket närmare GDPR samtidigt som vissa tydligt schweiziska egenheter behölls.

För utvecklare av mobilappar och spel betyder Schweiz mer än storleken antyder: en välbärgad marknad med höga annons-eCPM och en betydande del av många installationsbaser. Att behandla det som "i princip GDPR" — eller ignorera det — riskerar både efterlevnadsluckor och förlorad monetisering.

Hur revFADP skiljer sig från GDPR

De två lagarna rimmar, men de är inte identiska. Att känna till skillnaderna hindrar dig från att över- eller underdimensionera ditt samtyckesflöde.

Krav på samtycke & transparens

Kärnan i revFADP är informerad transparens. Även där samtycke inte är strikt obligatoriskt måste du tydligt tala om för användarna vad du samlar in och varför. I praktiken behöver annonsfinansierade appar fortfarande en genuin samtyckesmekanism eftersom annonsförsörjningskedjan — Google, IAB-leverantörer, mätpartner — kräver signaler för att fungera. Utvecklare bör tillhandahålla:

Eftersom Google kräver en certifierad CMP för att visa personaliserade annonser till användare i EES, Storbritannien och Schweiz är ett efterlevande samtyckeslager i praktiken ett monetiseringskrav. Google Consent Mode v2-signaler (ad_storage, ad_user_data, ad_personalization) bör återspegla schweiziska användares val precis som de gör för EU-användare.

Extraterritoriell räckvidd

Liksom GDPR når revFADP bortom Schweiz gränser. Den gäller för all behandling som har en effekt i Schweiz, oavsett var ditt företag är registrerat eller var dina servrar finns. En spelstudio i Singapore, Turkiet eller USA med schweiziska spelare omfattas helt.

Avgörande är att utländska företag utan etablering i Schweiz kan behöva utse en representant i Schweiz om de behandlar schweiziska invånares uppgifter i stor skala, regelbundet, samtidigt som de erbjuder varor eller tjänster. Många annonsfinansierade appar passerar den tröskeln utan att inse det.

Sanktioner & personligt ansvar

Här är överraskningen som tar många utvecklare på sängen: revFADP-sanktioner är inte företagsböter — de riktas mot individer. Ansvariga personer (ofta chefer eller den som fattade beslutet) kan bötfällas upp till 250 000 CHF för överträdelser som att inte tillhandahålla obligatorisk information, bryta mot transparens- eller upplysningsplikter, ignorera minimikrav på datasäkerhet eller underlåta att utse en representant.

Eftersom ansvaret är personligt och straffrättsligt till sin natur är "vi betalar böterna om de kommer" en mycket svagare strategi än under GDPR. Det skapar direkt exponering för grundare och chefer — vilket höjer insatsen för att få samtycke och upplysning rätt från början.

En praktisk checklista för utvecklare som betjänar schweiziska användare

Det är här en CMP för flera regioner visar sitt värde. FlexyConsent är en Google-certifierad samtyckeshanteringsplattform som stöder IAB TCF 2.3 och Consent Mode v2, och den hanterar schweizisk och EU-täckning från en enda integration — identifierar regionen, visar rätt meddelande, fångar granulära val och lagrar samtyckesposter som du kan ta fram på begäran. Du förblir efterlevande över revFADP och GDPR utan separata flöden eller förlorade annonsintäkter.

Denna artikel är allmän information och utgör inte juridisk rådgivning; rådfråga kvalificerad juridisk rådgivare för din specifika situation.

Viktiga slutsatser

← Blogg Läs allt →