瑞士 revFADP:面向应用发行商的 Cookie 同意与隐私规则

revFADP 是什么 & 应用发行商为何应当关注

瑞士不在欧盟之内,因此 GDPR 不直接适用于此。相反,该国运行其自有制度:修订后的联邦数据保护法,即 revFADP(德语为 revDSG),自 2023 年 9 月 1 日起全面生效。此次修订使瑞士法律大大向 GDPR 靠拢,同时保留了一些鲜明的瑞士特色。

对移动应用与游戏发行商而言,瑞士的重要性超出其体量所示:一个广告 eCPM 高企的富裕市场,且在许多安装基础中占有可观的份额。把它视为“基本上就是 GDPR”—或对其置之不理—既冒着合规缺口的风险,也冒着失去变现的风险。

revFADP 与 GDPR 有何不同

两部法律相互呼应,但并不相同。了解差异能让你既不过度也不不足地设计你的同意流程。

同意与透明度要求

revFADP 的核心是知情透明。即便在同意并非严格强制之处,你也必须清楚地告知用户你收集什么以及为何收集。在实践中,广告资助型应用仍需要一套真正的同意机制,因为广告供应链—Google、IAB 供应商、测量合作伙伴—需要信号才能运作。发行商应提供:

由于 Google 要求经过认证的 CMP 才能向 EEA、英国和瑞士的用户投放个性化广告,一套合规的同意层实际上就是一项变现要求。Google Consent Mode v2 信号(ad_storagead_user_dataad_personalization)应当像对欧盟用户那样反映瑞士用户的选择。

域外适用范围

与 GDPR 一样,revFADP 的效力延伸至瑞士境外。无论你的公司在何处注册、你的服务器位于何处,它都适用于任何在瑞士产生影响的处理。一家在新加坡、土耳其或美国、拥有瑞士玩家的游戏工作室,正处于其适用范围之内。

关键在于,没有瑞士机构的外国企业,如果大规模、定期地在提供商品或服务的同时处理瑞士居民的数据,可能必须在瑞士任命一名代表。许多广告支持型应用在未察觉的情况下越过了这一门槛。

处罚与个人责任

这里有一个让许多发行商措手不及的意外:revFADP 的处罚不是针对企业的罚款—而是针对个人。责任人(通常是高管或作出决定的人)可能因诸如未提供所需信息、违反透明度或披露义务、漠视最低数据安全要求,或未任命代表等违规行为,被处以最高 25 万瑞士法郎(CHF)的罚款。

由于责任具有个人和刑事性质,“罚款来了再付”是比在 GDPR 之下弱得多的策略。它为创始人和管理者制造了直接的风险敞口—提高了一次就把同意与披露做对的赌注。

面向服务瑞士用户的发行商的实用清单

这正是多区域 CMP 体现价值之处。FlexyConsent 是一个支持 IAB TCF 2.3 与 Consent Mode v2 的 Google 认证同意管理平台,它通过单一集成处理瑞士与欧盟的覆盖—检测区域、展示正确的通知、捕获精细的选择,并存储你可按需出示的同意记录。你无需分设流程或损失广告收入,即可在 revFADP 与 GDPR 之间保持合规。

本文为一般信息,并非法律建议;请就你的具体情况咨询合格的法律顾问。

要点

← 博客 阅读全部 →