Marketing ve Švýcarsku: Co vyžaduje revidovaný zákon o ochraně údajů

Revidovaný švýcarský zákon o ochraně údajů platí od 1. září 2023. V mnohém se podobá GDPR, ve třech místech se ale zřetelně liší – a pro většinu švýcarských firem stejně platí obojí současně.

Dva průsvitné rámy se překrývají, společná plocha září zřetelně jasněji
Poznámka Tento příspěvek podává přehled a nenahrazuje právní poradenství. K posouzení vlastního případu – zvlášť u zvlášť chráněných údajů, profilování nebo předávání údajů do třetích zemí – je třeba přizvat odborníka.

To nejdůležitější

  • revDSG platí od 1. září 2023 a nezná žádné přechodné období.
  • Tři podstatné rozdíly oproti GDPR: souhlas není pravidlem, sankce směřují proti fyzickým osobám místo proti firmám a pro malé provozy neplatí obecná evidence.
  • Kdo má zákazníky v EU nebo oslovuje občany EU, podléhá navíc GDPR – pak v praxi platí přísnější měřítko.
  • Na švýcarském firemním webu musí být ošetřeno šest bodů; prohlášení o ochraně údajů je jen jedním z nich.

Tři podstatné rozdíly oproti GDPR

1. Zpracování je zásadně dovolené

GDPR zpracování osobních údajů zakazuje, dokud neexistuje právní základ. revDSG obrací výchozí bod: zpracování je přípustné, dokud protiprávně nezasahuje do osobnosti.

V praxi: Rozdíl je menší, než jak zní. Transparentnost, vázanost účelem, přiměřenost a bezpečnost údajů platí i tady. U zvlášť chráněných údajů a u profilování s vysokým rizikem se rovněž vyžaduje výslovný souhlas.

2. Sankce dopadají na osoby, ne na firmy

GDPR počítá s pokutami vůči firmám, procentuálně z obratu. revDSG počítá s pokutami do 250 000 franků – vůči odpovědné fyzické osobě, tedy vedení firmy nebo příslušnému vedoucímu pracovníkovi.

V praxi: Nižší částka se často čte jako uklidnění. To je nedorozumění: osobní odpovědnost mění rozložení odpovědnosti v provozu a uplatní se i při úmyslu formou opomenutí.

3. Žádná evidence zpracování pro malé firmy

Firmy s méně než 250 zaměstnanci jsou od evidence činností zpracování osvobozené – pokud zpracování nenese vysoké riziko a nezpracovávají se zvlášť chráněné údaje ve velkém rozsahu.

V praxi: Osvobození rychle odpadá. Kdo zpracovává zdravotní údaje nebo provozuje rozsáhlé profilování, evidenci přesto potřebuje – a stejně je to ten nejužitečnější přehled, jaký lze mít doma.

Věděli jste, že…?

Většina švýcarských firem s webem fakticky podléhá oběma souborům pravidel současně. GDPR se uplatní už tehdy, když se cíleně oslovují osoby v EU – třeba cenami v eurech, jazykovou verzí s vazbou na EU nebo zásilkami do EU.

Z toho plyne praktický důsledek: kdo musí splnit oba soubory pravidel, řídí se rozumně tím přísnějším. Provozovat dva oddělené postupy pro dva soubory pravidel stojí víc než rovnou pracovat podle vyššího měřítka.

Šest bodů, které musí být ošetřené

BodCo se vyžadujeČastá chyba
Prohlášení o ochraně údajůSrozumitelné, úplné, se všemi nasazenými poskytovateliUvedení poskytovatelé, kteří se už nepoužívají – nebo naopak
Zpracování na zakázkuSmlouva s každým poskytovatelem, který za vás zpracovává údajeChybí u hostingu, rozesílání newsletteru a analytiky
Předání do zahraničíPrověřit přiměřenost, jinak standardní smluvní doložkyNasazené americké služby bez zdokumentovaného základu
Právo na informaceOdpověď do 30 dnů, zpravidla bezplatněNení definovaný postup – lhůta ale běží stejně
Bezpečnost údajůPřiměřená technická a organizační opatřeníŽádná dokumentace toho, co se udělalo
Hlášení porušeníHlášení úřadu EDÖB, existuje-li vysoké rizikoNikdo neví, kdo ve vážném případě hlásí

Reklama e-mailem: samostatná úprava

E-mailová reklama není ve Švýcarsku upravena v zákoně o ochraně údajů, ale v zákoně proti nekalé soutěži. Současně musí být splněné tři podmínky:

  1. Souhlas příjemce, nebo existující zákaznický vztah s vlastními, srovnatelnými produkty.
  2. Správný údaj o odesílateli se skutečně dostupnou adresou.
  3. Upozornění na možnost odhlášení v každé zprávě, bezplatně a bez registrace.

Porušení je zde trestné – i to dopadá na odpovědnou osobu. Kdo navíc píše příjemcům v EU, podléhá kromě toho přísnějším požadavkům na prokazatelný souhlas; švýcarská výjimka pro existující zákaznické vztahy je tam pojatá úžeji.

Z praxe

Nejčastější nález při revizi je pořád stejný: prohlášení o ochraně údajů jmenuje služby, které ve firmě už nejsou – a nejmenuje jiné, které jsou dávno v nasazení. Analytický nástroj se vyměnil, služba pro newsletter se změnila, zavedla se distribuční síť.

To není formální nedostatek: prohlášení, které jmenuje nepoužívanou službu, je stejně nesprávné jako to, které používanou zamlčuje. Pevný termín jednou ročně, kdy se seznam poskytovatelů porovná s prohlášením, odstraní zdaleka nejčastější nedostatek.

Služby z USA a jiných třetích zemí

Bod, na kterém to v praxi vázne nejspíš – protože se týká téměř každého marketingového nástroje.

Švýcarsko vede seznam států s přiměřenou úrovní ochrany údajů. Pro USA existuje od roku 2024 rámec, který dovoluje předání certifikovaným příjemcům. Prověřit je přitom třeba dvě věci:

  • Je konkrétní poskytovatel certifikovaný? Rámec neplatí paušálně pro všechny americké firmy, ale jen pro ty, které se nechaly certifikovat. To je ověřitelné ve veřejném rejstříku.
  • Pokud ne: standardní smluvní doložky plus vlastní posouzení rizika. Samotné doložky nestačí; je potřeba posouzení, jestli je v cílové zemi rovnocenná ochrana skutečně možná.
Tip Veďte si jednoduchý seznam všech služeb, které zpracovávají osobní údaje: poskytovatel, účel, umístění serverů, základ předání, datum poslední kontroly. Tento seznam zodpoví většinu otázek kontroly během několika minut – a je základem pro evidenci, pokud ji budete potřebovat.
Prompt
Pomoz mi prověřit naše podklady k ochraně údajů na mezery.
Jsme švýcarská firma.

Naše situace:
- Zaměstnanci: [počet]
- Máme zákazníky v EU nebo oslovujeme občany EU? [ano/ne]
- Služby, které zpracovávají osobní údaje: [seznam s účelem a
  umístěním serverů, pokud je známé]
- Co už máme: [prohlášení o ochraně údajů / smlouvy o zpracování /
  evidence / nic z toho]

Úkoly:
1. Uveď u každé služby, jaký základ vyžaduje předání do zahraničí
   a co k tomu musíme mít k dispozici.
2. Prověř podle našich údajů, jestli musíme vést evidenci
   činností zpracování. Zdůvodni to.
3. Uveď, které údaje v našem prohlášení o ochraně údajů
   pravděpodobně chybí.
4. Vyjmenuj body, u kterých se navíc uplatní GDPR,
   a co je tam přísnější.
5. Označ všechno, co musí nutně posoudit odborník.

Nevymýšlej si články zákonů ani lhůty. Pokud si nějakým
údajem nejsi jistý, označ ho jako k prověření.

Závěr

revDSG je méně přísný než GDPR a přesto to není důvod k uvolnění – především proto, že odpovědnost je osobní a protože většina švýcarských firem stejně podléhá oběma souborům pravidel.

Prakticky to vede k jednoduchému doporučení: pracovat podle přísnějšího měřítka, vést udržovaný seznam všech poskytovatelů a jednou ročně prověřit, jestli prohlášení o ochraně údajů ještě popisuje to, co je skutečně v nasazení. Tím se pokryje největší část toho, co při kontrole skutečně vyjde najevo.

Časté otázky

Platí GDPR pro švýcarské firmy?

Ano, jakmile se cíleně oslovují osoby v EU – třeba cenami v eurech, zásilkami do EU nebo jazykovou verzí zaměřenou na zákazníky z EU – nebo když se sleduje jejich chování. V tom případě platí revDSG a GDPR současně a v praxi je jednodušší rovnou pracovat podle přísnějšího měřítka.

Jaký je nejdůležitější rozdíl mezi revDSG a GDPR?

Výchozí bod: GDPR zpracování zakazuje, dokud neexistuje právní základ; revDSG ho dovoluje, dokud nedochází k protiprávnímu zásahu do osobnosti. Prakticky významnější jsou dva jiné rozdíly – pokuty až do 250 000 franků směřují vůči odpovědné fyzické osobě a malé firmy jsou za určitých podmínek osvobozené od evidence zpracování.

Potřebuje malá švýcarská firma evidenci zpracování?

Firmy s méně než 250 zaměstnanci jsou osvobozené, pokud zpracování nenese vysoké riziko a nezpracovávají se zvlášť chráněné údaje ve velkém rozsahu. Osvobození rychle odpadá – třeba při rozsáhlém profilování. Nezávisle na tom je seznam nasazených služeb tím nejužitečnějším přehledem, jaký lze mít doma.

Smí se ze Švýcarska používat americké služby?

Ano, za určitých podmínek. Prověřit je třeba, jestli je konkrétní poskytovatel certifikovaný podle rámce existujícího od roku 2024 – to neplatí paušálně pro všechny americké firmy. Pokud není, je potřeba standardní smluvní doložky a navíc vlastní posouzení, jestli je v cílové zemi rovnocenná ochrana skutečně možná.

Jaká pravidla platí ve Švýcarsku pro e-mailovou reklamu?

Ne zákon o ochraně údajů, ale zákon proti nekalé soutěži. Vyžadují se tři věci současně: souhlas nebo existující zákaznický vztah se srovnatelnými vlastními produkty, správný a dostupný údaj o odesílateli a bezplatné upozornění na odhlášení v každé zprávě. U příjemců z EU platí navíc přísnější požadavky na prokazatelný souhlas.

Marketing, který se nastaví sám

Beta verze Studio Engine je otevřená. Zarezervujte si místo a podílejte se od začátku.

Zapojit se do bety →
← Zpět na přehled