revFADP Швейцарії: згода на cookie & правила приватності для видавців застосунків
Що таке revFADP & чому видавцям застосунків варто перейматися
Швейцарія не входить до ЄС, тож GDPR там не діє напряму. Натомість країна керується власним режимом: переглянутим Федеральним законом про захист даних, або revFADP (німецькою revDSG), повністю чинним із 1 вересня 2023 року. Перегляд значно наблизив швейцарське право до GDPR, зберігши при цьому деякі виразно швейцарські особливості.
Для видавців мобільних застосунків та ігор Швейцарія важить більше, ніж підказує її розмір: заможний ринок із високими рекламними eCPM та значною часткою багатьох інсталяційних баз. Ставитися до неї як до "загалом GDPR" — або ігнорувати її — ризикує і прогалинами у відповідності, і втраченою монетизацією.
Чим revFADP відрізняється від GDPR
Два закони римуються, але не ідентичні. Знання відмінностей убезпечує вас від над- чи недопроєктування вашого потоку згоди.
- Відмова (opt-out) як базова основа. На відміну від суворого opt-in GDPR для більшості обробки, revFADP загалом дозволяє обробку, якщо закон її не обмежує — прозорість є центральним обов'язком замість універсальної попередньої згоди.
- Вужчі тригери згоди. Явна згода вимагається переважно для профілювання з високим ризиком та чутливих даних (здоров'я, релігія, біометрія, генетичні дані тощо).
- Немає обов'язкового DPO, хоча швейцарське право заохочує призначення радника із захисту даних.
- Наглядовий орган — це FDPIC (Федеральний уповноважений із захисту даних та інформації), а не мережа DPA в стилі ЄС.
Вимоги до згоди & прозорості
Серцем revFADP є поінформована прозорість. Навіть там, де згода не є суворо обов'язковою, ви маєте чітко повідомити користувачам, що збираєте і навіщо. На практиці застосунки, що фінансуються рекламою, усе одно потребують справжнього механізму згоди, бо ланцюг постачання реклами — Google, постачальники IAB, партнери з вимірювання — вимагає сигналів для роботи. Видавці повинні надавати:
- Чітке повідомлення про приватність, що описує категорії даних, цілі, зберігання та транскордонні передачі.
- Запит згоди перед спрацюванням неістотного відстеження, рекламних ID чи SDK профілювання.
- Гранулярні елементи керування, щоб користувачі могли окремо прийняти чи відхилити рекламу й аналітику.
- Розкриття автоматизованого ухвалення рішень та профілювання з високим ризиком там, де воно відбувається.
Оскільки Google вимагає сертифікованої CMP для показу персоналізованої реклами користувачам у ЄЕЗ, Великій Британії та Швейцарії, відповідний рівень згоди фактично є вимогою монетизації. Сигнали Google Consent Mode v2 (ad_storage, ad_user_data, ad_personalization) мають відображати вибір швейцарських користувачів так само, як для користувачів ЄС.
Екстериторіальна сфера дії
Як і GDPR, revFADP сягає за межі швейцарських кордонів. Він застосовується до будь-якої обробки, що має вплив у Швейцарії, незалежно від того, де зареєстрована ваша компанія чи де розташовані ваші сервери. Ігрова студія в Сінгапурі, Туреччині чи США зі швейцарськими гравцями однозначно потрапляє у сферу дії.
Важливо, що іноземні компанії без швейцарського представництва можуть бути зобов'язані призначити представника у Швейцарії, якщо обробляють дані швейцарських резидентів у великому масштабі, регулярно, пропонуючи товари чи послуги. Багато застосунків, що підтримуються рекламою, переходять цей поріг, не усвідомлюючи цього.
Покарання & особиста відповідальність
Ось несподіванка, яка заскочує багатьох видавців зненацька: покарання revFADP не є корпоративними штрафами — вони спрямовані на окремих осіб. Відповідальні особи (часто керівники або той, хто ухвалив рішення) можуть бути оштрафовані до 250 000 CHF за порушення, як-от ненадання необхідної інформації, порушення обов'язків прозорості чи розкриття, ігнорування мінімальних вимог безпеки даних або непризначення представника.
Оскільки відповідальність особиста й кримінальна за природою, "ми сплатимо штраф, якщо він прийде" — значно слабша стратегія, ніж за GDPR. Це створює пряму вразливість для засновників та менеджерів — підвищуючи ставки на те, щоб зробити згоду й розкриття правильно з першого разу.
Практичний контрольний список для видавців, які обслуговують швейцарських користувачів
- Виявляйте швейцарський трафік та застосовуйте досвід згоди рівня GDPR — не вирізайте Швейцарію зі свого потоку ЄС.
- Опублікуйте прозоре повідомлення про приватність, що охоплює цілі, зберігання та транскордонні передачі.
- Заблокуйте рекламні та аналітичні SDK за згодою й під'єднайте вибір до Consent Mode v2.
- Оцініть, чи потрібен вам швейцарський представник та реєстр діяльності з обробки.
- Ведіть аудиторські журнали згоди, щоб продемонструвати відповідність перед FDPIC.
Саме тут багаторегіональна CMP виправдовує себе. FlexyConsent — це сертифікована Google платформа керування згодою, що підтримує IAB TCF 2.3 та Consent Mode v2, і вона опрацьовує покриття Швейцарії та ЄС з єдиної інтеграції — визначає регіон, показує правильне повідомлення, фіксує гранулярний вибір і зберігає записи згоди, які ви можете надати на вимогу. Ви залишаєтеся відповідними щодо revFADP та GDPR без окремих потоків чи втраченого доходу від реклами.
Ця стаття призначена для загальної інформації й не є юридичною консультацією; зверніться до кваліфікованого юрисконсульта щодо вашої конкретної ситуації.
Ключові висновки
- revFADP застосовується з вересня 2023 року й сягає будь-якого застосунку, обробка якого впливає на швейцарських користувачів, де б не базувався видавець.
- Він спирається на прозорість, а не на універсальний opt-in, але застосунки, що фінансуються рекламою, усе одно потребують справжнього рівня згоди для монетизації.
- Покарання особисті — окремі особи стикаються зі штрафами до 250 000 CHF — тож відповідність є питанням рівня керівництва.
- Багаторегіональна CMP, як-от FlexyConsent, покриває швейцарські та ЄС правила разом через TCF 2.3 та Consent Mode v2.