revFADP ของสวิตเซอร์แลนด์: กฎความยินยอมคุกกี้และความเป็นส่วนตัวสำหรับผู้เผยแพร่แอป
revFADP คืออะไร & ทำไมผู้เผยแพร่แอปควรใส่ใจ
สวิตเซอร์แลนด์ไม่ได้อยู่ในสหภาพยุโรป ดังนั้น GDPR จึงไม่ใช้บังคับที่นั่นโดยตรง แทนที่จะเป็นเช่นนั้น ประเทศนี้ดำเนินระบอบของตนเอง: พระราชบัญญัติคุ้มครองข้อมูลของรัฐบาลกลางฉบับแก้ไข หรือ revFADP (ในภาษาเยอรมัน revDSG) มีผลบังคับใช้เต็มรูปแบบตั้งแต่ 1 กันยายน 2023 การแก้ไขนี้ดึงกฎหมายสวิสเข้าใกล้ GDPR มากขึ้นมาก ในขณะที่ยังคงรักษาลักษณะเฉพาะแบบสวิสบางอย่างไว้
สำหรับผู้เผยแพร่แอปและเกมบนมือถือ สวิตเซอร์แลนด์มีความสำคัญมากกว่าที่ขนาดของมันบ่งบอก: ตลาดที่มั่งคั่งที่มี eCPM โฆษณาสูงและสัดส่วนที่มีความหมายของฐานการติดตั้งจำนวนมาก การถือว่ามันเป็น "GDPR โดยพื้นฐาน" — หรือเพิกเฉยต่อมัน — เสี่ยงทั้งช่องว่างด้านการปฏิบัติตามข้อกำหนดและการสูญเสียการสร้างรายได้
revFADP แตกต่างจาก GDPR อย่างไร
กฎหมายทั้งสองคล้องจองกัน แต่ไม่เหมือนกัน การรู้ความแตกต่างช่วยให้คุณไม่ออกแบบขั้นตอนความยินยอมมากเกินไปหรือน้อยเกินไป
- การเลือกไม่เข้าร่วมเป็นพื้นฐานเริ่มต้น ต่างจากการเลือกเข้าร่วมที่เข้มงวดของ GDPR สำหรับการประมวลผลส่วนใหญ่ revFADP โดยทั่วไปอนุญาตการประมวลผลเว้นแต่กฎหมายจะจำกัด — ความโปร่งใสเป็นหน้าที่หลักแทนที่จะเป็นความยินยอมล่วงหน้าแบบสากล
- ตัวกระตุ้นความยินยอมที่แคบกว่า ความยินยอมที่ชัดแจ้งจำเป็นส่วนใหญ่สำหรับ การสร้างโปรไฟล์ที่มีความเสี่ยงสูง และข้อมูลที่อ่อนไหว (สุขภาพ ศาสนา ชีวมาตร ข้อมูลพันธุกรรม และอื่น ๆ ที่คล้ายกัน)
- ไม่มี DPO ภาคบังคับ แม้กฎหมายสวิสจะสนับสนุนให้แต่งตั้งที่ปรึกษาด้านการคุ้มครองข้อมูล
- หน่วยงานกำกับดูแล คือ FDPIC (ผู้บัญชาการการคุ้มครองข้อมูลและสารสนเทศของรัฐบาลกลาง) ไม่ใช่เครือข่าย DPA แบบสหภาพยุโรป
ข้อกำหนดด้านความยินยอม & ความโปร่งใส
หัวใจของ revFADP คือความโปร่งใสที่มีข้อมูล แม้ในที่ที่ความยินยอมไม่ใช่ภาคบังคับอย่างเคร่งครัด คุณก็ต้องบอกผู้ใช้อย่างชัดเจนว่าคุณเก็บอะไรและเพราะอะไร ในทางปฏิบัติ แอปที่ได้รับทุนจากโฆษณายังคงต้องการกลไกความยินยอมที่แท้จริง เพราะห่วงโซ่อุปทานโฆษณา — Google ผู้ขาย IAB พันธมิตรการวัดผล — เรียกร้องสัญญาณเพื่อทำงาน ผู้เผยแพร่ควรจัดให้มี:
- ประกาศความเป็นส่วนตัวที่ชัดเจน อธิบายหมวดหมู่ข้อมูล วัตถุประสงค์ การเก็บรักษา และการถ่ายโอนข้ามพรมแดน
- คำขอความยินยอม ก่อนที่การติดตามที่ไม่จำเป็น ID โฆษณา หรือ SDK การสร้างโปรไฟล์จะทำงาน
- การควบคุมแบบละเอียด เพื่อให้ผู้ใช้ยอมรับหรือปฏิเสธโฆษณาและการวิเคราะห์แยกกันได้
- การเปิดเผย การตัดสินใจอัตโนมัติ และการสร้างโปรไฟล์ที่มีความเสี่ยงสูงในที่ที่เกิดขึ้น
เนื่องจาก Google กำหนดให้มี CMP ที่ได้รับการรับรองเพื่อแสดงโฆษณาที่ปรับให้เป็นส่วนตัวแก่ผู้ใช้ใน EEA สหราชอาณาจักร และสวิตเซอร์แลนด์ ชั้นความยินยอมที่สอดคล้องจึงเป็นข้อกำหนดในการสร้างรายได้โดยพฤตินัย สัญญาณ Google Consent Mode v2 (ad_storage, ad_user_data, ad_personalization) ควรสะท้อนการเลือกของผู้ใช้ชาวสวิสเช่นเดียวกับที่ทำสำหรับผู้ใช้ในสหภาพยุโรป
ขอบเขตนอกอาณาเขต
เช่นเดียวกับ GDPR revFADP ขยายออกไปนอกพรมแดนสวิส มันใช้บังคับกับการประมวลผลใด ๆ ที่ มีผลกระทบในสวิตเซอร์แลนด์ ไม่ว่าบริษัทของคุณจะจดทะเบียนที่ใดหรือเซิร์ฟเวอร์ของคุณจะตั้งอยู่ที่ใด สตูดิโอเกมในสิงคโปร์ ตุรกี หรือสหรัฐฯ ที่มีผู้เล่นชาวสวิสอยู่ในขอบเขตเต็มตัว
สิ่งสำคัญคือ ธุรกิจต่างชาติที่ไม่มีสถานประกอบการในสวิสอาจต้อง แต่งตั้งตัวแทนในสวิตเซอร์แลนด์ หากประมวลผลข้อมูลของผู้พำนักชาวสวิสในวงกว้าง อย่างสม่ำเสมอ ขณะเสนอสินค้าหรือบริการ แอปจำนวนมากที่ได้รับการสนับสนุนจากโฆษณาข้ามเกณฑ์นั้นโดยไม่รู้ตัว
บทลงโทษ & ความรับผิดส่วนบุคคล
นี่คือเรื่องน่าประหลาดใจที่ทำให้ผู้เผยแพร่จำนวนมากตั้งตัวไม่ทัน: บทลงโทษของ revFADP ไม่ใช่ค่าปรับองค์กร — แต่มุ่งเป้าไปที่บุคคล ผู้รับผิดชอบ (มักเป็นผู้บริหารหรือใครก็ตามที่ตัดสินใจ) อาจถูกปรับสูงถึง 250,000 CHF สำหรับการละเมิด เช่น การไม่ให้ข้อมูลที่จำเป็น การละเมิดหน้าที่ความโปร่งใสหรือการเปิดเผย การเพิกเฉยต่อข้อกำหนดความปลอดภัยข้อมูลขั้นต่ำ หรือการไม่แต่งตั้งตัวแทน
เนื่องจากความรับผิดเป็นเรื่องส่วนบุคคลและมีลักษณะทางอาญา "เราจะจ่ายค่าปรับหากมันมา" จึงเป็นกลยุทธ์ที่อ่อนแอกว่าภายใต้ GDPR มาก มันสร้างความเสี่ยงโดยตรงสำหรับผู้ก่อตั้งและผู้จัดการ — เพิ่มเดิมพันในการทำความยินยอมและการเปิดเผยให้ถูกต้องตั้งแต่ครั้งแรก
รายการตรวจสอบเชิงปฏิบัติสำหรับผู้เผยแพร่ที่ให้บริการผู้ใช้ชาวสวิส
- ตรวจจับทราฟฟิกสวิส และใช้ประสบการณ์ความยินยอมระดับ GDPR — อย่าแยกสวิตเซอร์แลนด์ออกจากขั้นตอนสหภาพยุโรปของคุณ
- เผยแพร่ประกาศความเป็นส่วนตัวที่โปร่งใส ครอบคลุมวัตถุประสงค์ การเก็บรักษา และการถ่ายโอนข้ามพรมแดน
- กั้น SDK โฆษณาและการวิเคราะห์ ไว้หลังความยินยอมและเชื่อมโยงการเลือกเข้ากับ Consent Mode v2
- ประเมินว่าคุณต้องการตัวแทนชาวสวิส และบันทึกกิจกรรมการประมวลผลหรือไม่
- เก็บบันทึกการตรวจสอบความยินยอม เพื่อแสดงการปฏิบัติตามข้อกำหนดต่อ FDPIC
นี่คือจุดที่ CMP หลายภูมิภาคพิสูจน์คุณค่า FlexyConsent เป็นแพลตฟอร์มจัดการความยินยอมที่ได้รับการรับรองจาก Google รองรับ IAB TCF 2.3 และ Consent Mode v2 และจัดการ ความครอบคลุมสวิสและสหภาพยุโรป จากการรวมระบบเดียว — ตรวจจับภูมิภาค แสดงประกาศที่ถูกต้อง จับการเลือกแบบละเอียด และจัดเก็บบันทึกความยินยอมที่คุณสามารถนำเสนอได้ตามต้องการ คุณยังคงสอดคล้องทั้ง revFADP และ GDPR โดยไม่ต้องมีขั้นตอนแยกหรือสูญเสียรายได้จากโฆษณา
บทความนี้เป็นข้อมูลทั่วไปและไม่ใช่คำแนะนำทางกฎหมาย โปรดปรึกษาที่ปรึกษาที่มีคุณสมบัติสำหรับสถานการณ์เฉพาะของคุณ
ประเด็นสำคัญ
- revFADP ใช้บังคับตั้งแต่กันยายน 2023 และเอื้อมถึงแอปใด ๆ ที่การประมวลผลส่งผลต่อผู้ใช้ชาวสวิส ไม่ว่าผู้เผยแพร่จะตั้งอยู่ที่ใด
- มันพึ่งพาความโปร่งใสมากกว่าการเลือกเข้าร่วมแบบสากล แต่แอปที่ได้รับทุนจากโฆษณายังคงต้องการชั้นความยินยอมที่แท้จริงเพื่อสร้างรายได้
- บทลงโทษเป็นเรื่องส่วนบุคคล — บุคคลเผชิญค่าปรับสูงถึง 250,000 CHF — ดังนั้นการปฏิบัติตามข้อกำหนดจึงเป็นเรื่องระดับผู้นำ
- CMP หลายภูมิภาคอย่าง FlexyConsent ครอบคลุมกฎสวิสและสหภาพยุโรปร่วมกันผ่าน TCF 2.3 และ Consent Mode v2