瑞士 revFADP:面向应用发行商的 Cookie 同意与隐私规则
revFADP 是什么 & 应用发行商为何应当关注
瑞士不在欧盟之内,因此 GDPR 不直接适用于此。相反,该国运行其自有制度:修订后的联邦数据保护法,即 revFADP(德语为 revDSG),自 2023 年 9 月 1 日起全面生效。此次修订使瑞士法律大大向 GDPR 靠拢,同时保留了一些鲜明的瑞士特色。
对移动应用与游戏发行商而言,瑞士的重要性超出其体量所示:一个广告 eCPM 高企的富裕市场,且在许多安装基础中占有可观的份额。把它视为“基本上就是 GDPR”—或对其置之不理—既冒着合规缺口的风险,也冒着失去变现的风险。
revFADP 与 GDPR 有何不同
两部法律相互呼应,但并不相同。了解差异能让你既不过度也不不足地设计你的同意流程。
- 以选择退出为默认基线。不同于 GDPR 对大多数处理的严格选择加入,revFADP 一般允许处理,除非法律加以限制—透明度是核心义务,而非普遍的事先同意。
- 更窄的同意触发条件。明确同意主要在高风险画像分析和敏感数据(健康、宗教、生物识别、基因数据等)方面才被要求。
- 没有强制性的 DPO,尽管瑞士法律鼓励任命一名数据保护顾问。
- 监管机构是 FDPIC(联邦数据保护与信息专员),而非欧盟式的 DPA 网络。
同意与透明度要求
revFADP 的核心是知情透明。即便在同意并非严格强制之处,你也必须清楚地告知用户你收集什么以及为何收集。在实践中,广告资助型应用仍需要一套真正的同意机制,因为广告供应链—Google、IAB 供应商、测量合作伙伴—需要信号才能运作。发行商应提供:
- 一份清晰的隐私通知,描述数据类别、目的、保留期限和跨境传输。
- 在非必要追踪、广告 ID 或画像 SDK 触发之前的同意提示。
- 精细的控制,使用户能够分别接受或拒绝广告与分析。
- 在发生自动化决策和高风险画像分析之处予以披露。
由于 Google 要求经过认证的 CMP 才能向 EEA、英国和瑞士的用户投放个性化广告,一套合规的同意层实际上就是一项变现要求。Google Consent Mode v2 信号(ad_storage、ad_user_data、ad_personalization)应当像对欧盟用户那样反映瑞士用户的选择。
域外适用范围
与 GDPR 一样,revFADP 的效力延伸至瑞士境外。无论你的公司在何处注册、你的服务器位于何处,它都适用于任何在瑞士产生影响的处理。一家在新加坡、土耳其或美国、拥有瑞士玩家的游戏工作室,正处于其适用范围之内。
关键在于,没有瑞士机构的外国企业,如果大规模、定期地在提供商品或服务的同时处理瑞士居民的数据,可能必须在瑞士任命一名代表。许多广告支持型应用在未察觉的情况下越过了这一门槛。
处罚与个人责任
这里有一个让许多发行商措手不及的意外:revFADP 的处罚不是针对企业的罚款—而是针对个人。责任人(通常是高管或作出决定的人)可能因诸如未提供所需信息、违反透明度或披露义务、漠视最低数据安全要求,或未任命代表等违规行为,被处以最高 25 万瑞士法郎(CHF)的罚款。
由于责任具有个人和刑事性质,“罚款来了再付”是比在 GDPR 之下弱得多的策略。它为创始人和管理者制造了直接的风险敞口—提高了一次就把同意与披露做对的赌注。
面向服务瑞士用户的发行商的实用清单
- 检测瑞士流量并应用 GDPR 级别的同意体验—不要把瑞士从你的欧盟流程中剔除。
- 发布一份透明的隐私通知,涵盖目的、保留期限和跨境传输。
- 将广告与分析 SDK 置于同意之后把关,并把选择接入 Consent Mode v2。
- 评估你是否需要一名瑞士代表以及一份处理活动记录。
- 保留同意的审计日志,以向 FDPIC 证明合规。
这正是多区域 CMP 体现价值之处。FlexyConsent 是一个支持 IAB TCF 2.3 与 Consent Mode v2 的 Google 认证同意管理平台,它通过单一集成处理瑞士与欧盟的覆盖—检测区域、展示正确的通知、捕获精细的选择,并存储你可按需出示的同意记录。你无需分设流程或损失广告收入,即可在 revFADP 与 GDPR 之间保持合规。
本文为一般信息,并非法律建议;请就你的具体情况咨询合格的法律顾问。
要点
- revFADP 自 2023 年 9 月起适用,并触及任何其处理影响瑞士用户的应用,无论发行商位于何处。
- 它依赖透明度而非普遍的选择加入,但广告资助型应用仍需要一套真正的同意层才能变现。
- 处罚是针对个人的—个人面临最高 25 万 CHF 的罚款—因此合规是领导层级别的关切。
- 像 FlexyConsent 这样的多区域 CMP 通过 TCF 2.3 与 Consent Mode v2 一并覆盖瑞士与欧盟的规则。