التسويق في سويسرا: ماذا يتطلب قانون حماية البيانات المُنقَّح
يسري قانون حماية البيانات السويسري المُنقَّح منذ 1 سبتمبر 2023. يشبه DSGVO في كثير من الأمور، لكنه يختلف بوضوح في ثلاثة مواضع — ومعظم الشركات السويسرية يسري عليها الاثنان معًا على أي حال.
أهم ما في الأمر باختصار
- يسري revDSG منذ 1 سبتمبر 2023 ولا يعرف فترة انتقالية.
- ثلاثة فروق جوهرية عن DSGVO: الموافقة ليست الأصل الافتراضي، والعقوبات موجَّهة ضد أشخاص طبيعيين لا ضد شركات، ولا سجلّ عامًّا للمنشآت الصغيرة.
- من لديه عملاء من الاتحاد الأوروبي أو يخاطب مواطنيه يخضع إضافةً لـ DSGVO — وعندئذٍ يسري عمليًا المعيار الأشدّ.
- ست نقاط يجب تنظيمها على موقع شركة سويسرية؛ بيان حماية البيانات واحد منها فقط.
الفروق الثلاثة الجوهرية عن DSGVO
1. المعالجة مسموح بها من حيث المبدأ
يحظر DSGVO معالجة البيانات الشخصية ما لم يوجد أساس قانوني. أما revDSG فيقلب نقطة الانطلاق: المعالجة جائزة ما دامت لا تنتهك الشخصية انتهاكًا غير مشروع.
عمليًا: الفرق أصغر مما يبدو. الشفافية والتقيّد بالغرض والتناسب وأمن البيانات تسري هنا أيضًا. وعند البيانات الجديرة بحماية خاصة والتنميط عالي الخطورة تُطلَب أيضًا موافقة صريحة.
2. العقوبات تصيب الأشخاص لا الشركات
ينص DSGVO على غرامات ضد الشركات بنسبة من رقم الأعمال. أما revDSG فينص على غرامات تصل إلى 250٬000 فرنك — ضد الشخص الطبيعي المسؤول، أي الإدارة أو الكادر القيادي المختص.
عمليًا: كثيرًا ما يُقرأ المبلغ الأدنى كإشارة تهدئة. وهذا سوء فهم: المسؤولية الشخصية تغيّر وضع المسؤولية داخل المنشأة، وتسري أيضًا عند العمد بالامتناع.
3. لا سجلّ معالجة للمنشآت الصغيرة
المنشآت التي يقل عدد موظفيها عن 250 معفاة من سجلّ أنشطة المعالجة — بشرط ألا تنطوي المعالجة على خطورة عالية وألا تُعالَج بيانات جديرة بحماية خاصة على نطاق واسع.
عمليًا: يسقط الإعفاء بسرعة. من يعالج بيانات صحية أو يمارس تنميطًا واسعًا يحتاج إلى السجلّ رغم ذلك — وهو على أي حال أنفع نظرة شاملة يمكن امتلاكها داخل المنشأة.
هل كنت تعلم؟
معظم الشركات السويسرية التي لها موقع تخضع فعليًا للمنظومتين معًا. يسري DSGVO بمجرد مخاطبة أشخاص في الاتحاد الأوروبي مخاطبةً موجَّهة — مثلًا عبر أسعار باليورو، أو نسخة بالألمانية ذات صلة بالاتحاد، أو الشحن إليه.
ومن ذلك تنتج نتيجة عملية: من عليه الوفاء بالمنظومتين يستحسن أن يسترشد بالأشدّ. تشغيل عمليتين منفصلتين لمنظومتين يكلّف أكثر من العمل مباشرةً وفق المعيار الأعلى.
ست نقاط يجب تنظيمها
| النقطة | ما هو المطلوب | خطأ شائع |
|---|---|---|
| بيان حماية البيانات | مفهوم، كامل، مع جميع مقدّمي الخدمات المستخدَمين | ذُكر مقدّمو خدمات لم يعودوا مستخدَمين — أو العكس |
| المعالجة بالإنابة | عقد مع كل مقدّم خدمة يعالج بيانات نيابةً عنكم | مفقود عند الاستضافة وإرسال النشرة والتحليل |
| الإفصاح إلى الخارج | فحص الكفاية، وإلا فبنود تعاقدية معيارية | خدمات أمريكية مستخدَمة دون أساس موثَّق |
| حق الاطلاع | رد خلال 30 يومًا، مجانًا كقاعدة | لا عملية محدَّدة — والمهلة تسري رغم ذلك |
| أمن البيانات | تدابير تقنية وتنظيمية متناسبة | لا توثيق لما فُعِل |
| الإبلاغ عن الانتهاكات | إبلاغ EDÖB عند وجود خطورة عالية | لا أحد يعرف من يبلّغ عند الجدّ |
الإعلان بالبريد الإلكتروني: تنظيم خاص
الإعلان بالبريد الإلكتروني في سويسرا لا ينظّمه قانون حماية البيانات، بل قانون مكافحة المنافسة غير المشروعة. ثلاثة شروط يجب أن تتحقق معًا:
- موافقة المتلقّي، أو علاقة عملاء قائمة بمنتجات خاصة مماثلة.
- بيان مُرسِل صحيح بعنوان يمكن الوصول إليه فعلًا.
- الإشارة إلى إمكانية إلغاء الاشتراك في كل رسالة، مجانًا ودون تسجيل.
المخالفة هنا معاقَب عليها — وهذا أيضًا يصيب الشخص المسؤول. ومن يخاطب إضافةً متلقّين في الاتحاد الأوروبي يخضع كذلك للمتطلبات الأشدّ الخاصة بالموافقة القابلة للإثبات؛ فالاستثناء السويسري لعلاقات العملاء القائمة مصوغ هناك بشكل أضيق.
أكثر ما يظهر عند المراجعة هو دائمًا الشيء نفسه: بيان حماية البيانات يذكر خدمات لم تعد موجودة في الشركة — ولا يذكر أخرى صارت مستخدَمة منذ زمن. أداة تحليل استُبدِلت، وخدمة نشرة تغيّرت، وشبكة توصيل أُدخِلت.
هذا ليس نقصًا شكليًا: بيان يذكر خدمة غير مستخدَمة خاطئ تمامًا مثل بيان يُغفِل خدمة مستخدَمة. موعد ثابت مرة في السنة تُقارَن فيه قائمة مقدّمي الخدمات بالبيان يزيل النقص الأكثر شيوعًا بفارق كبير.
خدمات من الولايات المتحدة ودول ثالثة أخرى
النقطة التي يتعثّر عندها الأمر عمليًا في الأغلب — لأن كل أداة تسويقية تقريبًا معنيّة بها.
تحتفظ سويسرا بقائمة دول ذات مستوى كافٍ لحماية البيانات. وبالنسبة للولايات المتحدة يوجد منذ 2024 إطار يسمح بالنقل إلى متلقّين معتمدين. وهنا يجب فحص أمرين:
- هل مقدّم الخدمة المحدَّد معتمد؟ لا يسري الإطار على جميع الشركات الأمريكية جزافًا، بل فقط على تلك التي اعتمدت نفسها. وهذا قابل للتحقق في السجلّ العام.
- إن لم يكن: بنود تعاقدية معيارية إضافةً إلى تقييم خطورة خاص. البنود وحدها لا تكفي؛ يلزم تقييم ما إذا كانت حماية معادِلة ممكنة فعلًا في بلد الوجهة.
ساعدني في فحص وثائق حماية البيانات لدينا بحثًا عن الثغرات. نحن شركة سويسرية. وضعنا: - الموظفون: [العدد] - هل لدينا عملاء في الاتحاد الأوروبي أو نخاطب مواطنيه؟ [نعم/لا] - الخدمات التي تعالج بيانات شخصية: [قائمة مع الغرض وموقع الخوادم، بقدر المعروف] - ما لدينا بالفعل: [بيان حماية البيانات / عقود المعالجة بالإنابة / السجلّ / لا شيء من ذلك] المهام: 1. اذكر لكل خدمة أي أساس يتطلبه الإفصاح إلى الخارج وما الذي يجب أن يكون متوفرًا لدينا لأجله. 2. افحص بناءً على بياناتنا ما إذا كان علينا أن نمسك سجلّ أنشطة المعالجة. علّل. 3. اذكر ما الذي يُرجَّح أن ينقص في بيان حماية البيانات لدينا. 4. عدّد النقاط التي يسري فيها DSGVO إضافةً، وما هو الأشدّ هناك. 5. حدِّد كل ما يجب أن يقيّمه مختص إلزامًا. لا تختلق مواد قانونية ولا مُهلًا. وإن كنت لا تعرف معلومة على وجه اليقين، فحدِّدها بأنها بحاجة إلى فحص.
الخلاصة
إن revDSG أقل شدّة من DSGVO ومع ذلك ليس سببًا للاسترخاء — قبل كل شيء لأن المسؤولية شخصية ولأن معظم الشركات السويسرية تخضع للمنظومتين على أي حال.
عمليًا يقود ذلك إلى توصية بسيطة: العمل وفق المعيار الأشدّ، ومسك قائمة مُعتنى بها بكل مقدّمي الخدمات، والفحص مرة في السنة إن كان بيان حماية البيانات ما زال يصف ما هو مستخدَم فعلًا. هذا يغطّي الجزء الأكبر مما يلفت النظر فعلًا عند المراجعة.
أسئلة شائعة
هل يسري DSGVO على الشركات السويسرية؟
نعم، بمجرد مخاطبة أشخاص في الاتحاد الأوروبي مخاطبةً موجَّهة — مثلًا عبر أسعار باليورو أو الشحن إليه أو نسخة لغوية موجَّهة لعملائه — أو عند مراقبة سلوكهم. في هذه الحالة يسري revDSG وDSGVO معًا، وعمليًا يكون أسهل العمل مباشرةً وفق المعيار الأشدّ.
ما أهم فرق بين revDSG وDSGVO؟
نقطة الانطلاق: يحظر DSGVO المعالجة ما لم يوجد أساس قانوني؛ أما revDSG فيبيحها ما دامت الشخصية لا تُنتهك انتهاكًا غير مشروع. والأهم عمليًا فرقان آخران — غرامات تصل إلى 250٬000 فرنك موجَّهة ضد الشخص الطبيعي المسؤول، والمنشآت الصغيرة معفاة من سجلّ المعالجة بشروط.
هل تحتاج منشأة سويسرية صغيرة إلى سجلّ معالجة؟
المنشآت التي يقل عدد موظفيها عن 250 معفاة، بشرط ألا تنطوي المعالجة على خطورة عالية وألا تُعالَج بيانات جديرة بحماية خاصة على نطاق واسع. ويسقط الإعفاء بسرعة — مثلًا عند التنميط الواسع. وبصرف النظر عن ذلك، قائمة الخدمات المستخدَمة هي أنفع نظرة شاملة داخل المنشأة.
هل يجوز من سويسرا استخدام خدمات أمريكية؟
نعم، بشروط. يجب فحص ما إذا كان مقدّم الخدمة المحدَّد معتمدًا وفق الإطار القائم منذ 2024 — فهذا لا يسري جزافًا على جميع الشركات الأمريكية. وإن لم يكن، تلزم بنود تعاقدية معيارية وإضافةً تقييم خاص لما إذا كانت حماية معادِلة ممكنة فعلًا في بلد الوجهة.
ما القواعد التي تسري في سويسرا على الإعلان بالبريد الإلكتروني؟
ليس قانون حماية البيانات، بل قانون مكافحة المنافسة غير المشروعة. المطلوب ثلاثة أمور معًا: موافقة أو علاقة عملاء قائمة بمنتجات خاصة مماثلة، وبيان مُرسِل صحيح يمكن الوصول إليه، وإشارة مجانية إلى إلغاء الاشتراك في كل رسالة. وعند متلقّين من الاتحاد الأوروبي تسري إضافةً المتطلبات الأشدّ الخاصة بالموافقة القابلة للإثبات.
تسويق يُعِدّ نفسه بنفسه
النسخة التجريبية من Studio Engine متاحة الآن. احجز مكانك وشارك في تشكيلها منذ البداية.
انضمّ إلى النسخة التجريبية ←