İsviçre'nin revFADP'si: Uygulama Yayıncıları İçin Çerez Onayı ve Gizlilik Kuralları
revFADP Nedir ve Uygulama Yayıncıları Neden Önemsemeli
İsviçre AB'de değildir, bu yüzden GDPR orada doğrudan uygulanmaz. Bunun yerine ülke kendi rejimini yürütür: gözden geçirilmiş Federal Veri Koruma Yasası veya revFADP (Almanca revDSG), 1 Eylül 2023'ten beri tam olarak yürürlüktedir. Bu revizyon, İsviçre hukukunu kendine özgü bazı tuhaflıkları korurken GDPR'a çok daha yakına çekti.
Mobil uygulama ve oyun yayıncıları için İsviçre, boyutunun düşündürdüğünden daha fazla önemlidir: yüksek reklam eCPM'lerine sahip varlıklı bir pazar ve birçok yükleme tabanının anlamlı bir dilimi. Onu "esasen GDPR" gibi görmek — ya da görmezden gelmek — hem uyumluluk boşlukları hem de kaybedilen para kazanma riski taşır.
revFADP GDPR'dan Nasıl Farklılaşır
İki yasa benzeşir, ancak aynı değildir. Farkları bilmek, onay akışınızı aşırı ya da yetersiz mühendislikten korur.
- Varsayılan temel olarak devre dışı bırakma (opt-out). GDPR'ın çoğu işleme için katı katılım (opt-in) gerekliliğinin aksine, revFADP genellikle yasa kısıtlamadıkça işlemeye izin verir — evrensel ön onay yerine şeffaflık merkezi görevdir.
- Daha dar onay tetikleyicileri. Açık onay esas olarak yüksek riskli profilleme ve hassas veriler (sağlık, din, biyometri, genetik veriler ve benzerleri) için gereklidir.
- Zorunlu DPO yok, ancak İsviçre hukuku bir veri koruma danışmanı atamayı teşvik eder.
- Denetim organı, AB tarzı bir DPA ağı değil, FDPIC'tir (Federal Veri Koruma ve Bilgi Komiseri).
Onay ve Şeffaflık Gereklilikleri
revFADP'nin kalbi bilgilendirilmiş şeffaflıktır. Onay kesinlikle zorunlu olmasa bile, kullanıcılara neyi ve neden topladığınızı açıkça söylemelisiniz. Uygulamada, reklam destekli uygulamaların yine de gerçek bir onay mekanizmasına ihtiyacı vardır, çünkü reklam tedarik zinciri — Google, IAB sağlayıcıları, ölçüm iş ortakları — çalışmak için sinyaller talep eder. Yayıncılar şunları sağlamalıdır:
- Veri kategorilerini, amaçları, saklamayı ve sınır ötesi aktarımları tanımlayan açık bir gizlilik bildirimi.
- Temel olmayan izleme, reklam kimlikleri veya profilleme SDK'ları çalışmadan önce bir onay istemi.
- Kullanıcıların reklamcılık ve analizi ayrı ayrı kabul edebilmesi veya reddedebilmesi için ayrıntılı denetimler.
- Gerçekleştiği yerde otomatik karar verme ve yüksek riskli profillemenin açıklanması.
Google, EEA, Birleşik Krallık ve İsviçre'deki kullanıcılara kişiselleştirilmiş reklamlar sunmak için sertifikalı bir CMP gerektirdiğinden, uyumlu bir onay katmanı etkili biçimde bir para kazanma gerekliliğidir. Google Consent Mode v2 sinyalleri (ad_storage, ad_user_data, ad_personalization), AB kullanıcıları için olduğu gibi İsviçreli kullanıcıların seçimlerini de yansıtmalıdır.
Ülke Dışı Kapsam
GDPR gibi, revFADP de İsviçre sınırlarının ötesine ulaşır. Şirketinizin nerede kurulduğuna veya sunucularınızın nerede bulunduğuna bakılmaksızın, İsviçre'de etki doğuran herhangi bir işlemeye uygulanır. İsviçreli oyunculara sahip Singapur, Türkiye veya ABD'deki bir oyun stüdyosu tam olarak kapsam içindedir.
Önemli olan, İsviçre'de yerleşik olmayan yabancı işletmeler, mal veya hizmet sunarken İsviçre sakinlerinin verilerini büyük ölçekte ve düzenli olarak işliyorlarsa İsviçre'de bir temsilci atamak zorunda kalabilir. Reklam destekli birçok uygulama, farkında olmadan bu eşiği aşar.
Cezalar ve Kişisel Sorumluluk
İşte birçok yayıncıyı gafil avlayan sürpriz: revFADP cezaları kurumsal para cezaları değildir — bireyleri hedefler. Sorumlu kişiler (genellikle yöneticiler veya kararı veren her kimse), gerekli bilgileri sağlamamak, şeffaflık veya açıklama görevlerini ihlal etmek, asgari veri güvenliği gerekliliklerini göz ardı etmek veya bir temsilci atamamak gibi ihlaller için 250.000 CHF'ye kadar para cezasına çarptırılabilir.
Sorumluluk kişisel ve cezai nitelikte olduğundan, "gelirse cezayı öderiz" yaklaşımı GDPR'a kıyasla çok daha zayıf bir stratejidir. Kurucular ve yöneticiler için doğrudan maruziyet yaratır — onayı ve açıklamayı ilk seferinde doğru yapmanın bahsini yükseltir.
İsviçreli Kullanıcılara Hizmet Veren Yayıncılar İçin Pratik Bir Kontrol Listesi
- İsviçre trafiğini tespit edin ve GDPR düzeyinde bir onay deneyimi uygulayın — İsviçre'yi AB akışınızdan ayırmayın.
- Amaçları, saklamayı ve sınır ötesi aktarımları kapsayan şeffaf bir gizlilik bildirimi yayımlayın.
- Reklamcılık ve analiz SDK'larını onayın arkasına alın ve seçimleri Consent Mode v2'ye bağlayın.
- Bir İsviçre temsilcisine ve bir işleme faaliyetleri kaydına ihtiyacınız olup olmadığını değerlendirin.
- FDPIC'e uyumluluğu göstermek için onay denetim günlüklerini tutun.
İşte çok bölgeli bir CMP'nin değerini kanıtladığı yer burasıdır. FlexyConsent, IAB TCF 2.3 ve Consent Mode v2'yi destekleyen Google sertifikalı bir Onay Yönetim Platformudur ve tek bir entegrasyondan İsviçre ve AB kapsamını yönetir — bölgeyi tespit eder, doğru bildirimi gösterir, ayrıntılı seçimleri yakalar ve talep üzerine sunabileceğiniz onay kayıtları saklar. Ayrı akışlar veya kaybedilen reklam geliri olmadan revFADP ve GDPR genelinde uyumlu kalırsınız.
Bu makale genel bilgi amaçlıdır ve hukuki tavsiye değildir; kendi özel durumunuz için nitelikli bir hukuk danışmanına başvurun.
Önemli Çıkarımlar
- revFADP Eylül 2023'ten beri uygulanmaktadır ve yayıncı nerede olursa olsun, işlemesi İsviçreli kullanıcıları etkileyen herhangi bir uygulamaya ulaşır.
- Evrensel katılım yerine şeffaflığa dayanır, ancak reklam destekli uygulamaların para kazanmak için yine de gerçek bir onay katmanına ihtiyacı vardır.
- Cezalar kişiseldir — bireyler 250.000 CHF'ye kadar para cezasıyla karşı karşıyadır — bu yüzden uyumluluk liderlik düzeyinde bir konudur.
- FlexyConsent gibi çok bölgeli bir CMP, TCF 2.3 ve Consent Mode v2 aracılığıyla İsviçre ve AB kurallarını birlikte kapsar.