revFADP của Thụy Sĩ: Quy tắc về đồng ý cookie & quyền riêng tư cho nhà phát hành ứng dụng

revFADP Là Gì & Tại Sao Nhà Phát Hành Ứng Dụng Nên Quan Tâm

Thụy Sĩ không thuộc EU, nên GDPR không áp dụng trực tiếp ở đó. Thay vào đó, quốc gia này vận hành chế độ riêng của mình: Đạo luật Liên bang Sửa đổi về Bảo vệ Dữ liệu, hay revFADP (tiếng Đức là revDSG), có hiệu lực đầy đủ từ ngày 1 tháng 9 năm 2023. Bản sửa đổi đã kéo luật Thụy Sĩ gần GDPR hơn nhiều trong khi vẫn giữ một số đặc điểm riêng biệt của Thụy Sĩ.

Đối với nhà phát hành ứng dụng và trò chơi di động, Thụy Sĩ quan trọng hơn quy mô của nó gợi ý: một thị trường giàu có với eCPM quảng cáo cao và một phần đáng kể của nhiều cơ sở cài đặt. Coi nó là "về cơ bản là GDPR" — hoặc bỏ qua nó — gây rủi ro cả về lỗ hổng tuân thủ lẫn mất doanh thu.

Cách revFADP Khác Với GDPR

Hai luật này có nét tương đồng, nhưng không giống hệt nhau. Biết những khác biệt giúp bạn không thiết kế quá mức hoặc thiếu mức luồng đồng ý của mình.

Yêu Cầu Về Đồng Ý & Minh Bạch

Cốt lõi của revFADP là minh bạch có thông tin. Ngay cả khi sự đồng ý không bắt buộc nghiêm ngặt, bạn phải nói rõ với người dùng bạn thu thập gì và tại sao. Trong thực tế, các ứng dụng được tài trợ bằng quảng cáo vẫn cần một cơ chế đồng ý thực sự vì chuỗi cung ứng quảng cáo — Google, nhà cung cấp IAB, đối tác đo lường — đòi hỏi tín hiệu để hoạt động. Nhà phát hành nên cung cấp:

Vì Google yêu cầu một CMP được chứng nhận để phục vụ quảng cáo cá nhân hóa cho người dùng ở EEA, Vương quốc Anh, và Thụy Sĩ, một lớp đồng ý tuân thủ thực chất là một yêu cầu để kiếm tiền. Các tín hiệu Google Consent Mode v2 (ad_storage, ad_user_data, ad_personalization) nên phản ánh lựa chọn của người dùng Thụy Sĩ giống như đối với người dùng EU.

Phạm Vi Ngoài Lãnh Thổ

Giống như GDPR, revFADP vươn ra ngoài biên giới Thụy Sĩ. Nó áp dụng cho bất kỳ hoạt động xử lý nào có ảnh hưởng ở Thụy Sĩ, bất kể công ty của bạn được thành lập ở đâu hoặc máy chủ của bạn đặt ở đâu. Một studio trò chơi ở Singapore, Thổ Nhĩ Kỳ, hoặc Hoa Kỳ có người chơi Thụy Sĩ rõ ràng nằm trong phạm vi.

Điều quan trọng là các doanh nghiệp nước ngoài không có cơ sở tại Thụy Sĩ có thể phải bổ nhiệm một đại diện tại Thụy Sĩ nếu họ xử lý dữ liệu của cư dân Thụy Sĩ ở quy mô lớn, thường xuyên, trong khi cung cấp hàng hóa hoặc dịch vụ. Nhiều ứng dụng được quảng cáo hỗ trợ vượt qua ngưỡng đó mà không nhận ra.

Hình Phạt & Trách Nhiệm Cá Nhân

Đây là điều bất ngờ khiến nhiều nhà phát hành mất cảnh giác: các hình phạt của revFADP không phải là tiền phạt doanh nghiệp — chúng nhắm vào các cá nhân. Những người chịu trách nhiệm (thường là giám đốc điều hành hoặc bất kỳ ai đưa ra quyết định) có thể bị phạt lên đến 250.000 CHF cho các vi phạm như không cung cấp thông tin được yêu cầu, vi phạm nghĩa vụ minh bạch hoặc tiết lộ, bỏ qua các yêu cầu bảo mật dữ liệu tối thiểu, hoặc không bổ nhiệm một đại diện.

Vì trách nhiệm pháp lý mang tính cá nhân và có bản chất hình sự, "chúng ta sẽ trả tiền phạt nếu nó đến" là một chiến lược yếu hơn nhiều so với theo GDPR. Nó tạo ra rủi ro trực tiếp cho người sáng lập và quản lý — nâng cao mức độ quan trọng của việc làm đúng sự đồng ý và tiết lộ ngay từ lần đầu tiên.

Danh Sách Kiểm Tra Thực Tế Cho Nhà Phát Hành Phục Vụ Người Dùng Thụy Sĩ

Đây là nơi một CMP đa khu vực phát huy giá trị. FlexyConsent là một Nền tảng Quản lý Đồng ý được Google chứng nhận hỗ trợ IAB TCF 2.3 và Consent Mode v2, và nó xử lý phạm vi Thụy Sĩ và EU từ một tích hợp duy nhất — phát hiện khu vực, hiển thị thông báo đúng, ghi lại các lựa chọn chi tiết, và lưu trữ các bản ghi đồng ý mà bạn có thể xuất trình theo yêu cầu. Bạn vẫn tuân thủ cả revFADP lẫn GDPR mà không cần luồng riêng biệt hoặc mất doanh thu quảng cáo.

Bài viết này là thông tin chung và không phải là tư vấn pháp lý; hãy tham khảo luật sư có trình độ cho tình huống cụ thể của bạn.

Những Điểm Chính

← Blog Đọc tất cả →