Marketing ve Švýcarsku: Co vyžaduje revidovaný zákon o ochraně údajů
Revidovaný švýcarský zákon o ochraně údajů platí od 1. září 2023. V mnohém se podobá GDPR, ve třech místech se ale zřetelně liší – a pro většinu švýcarských firem stejně platí obojí současně.
To nejdůležitější
- revDSG platí od 1. září 2023 a nezná žádné přechodné období.
- Tři podstatné rozdíly oproti GDPR: souhlas není pravidlem, sankce směřují proti fyzickým osobám místo proti firmám a pro malé provozy neplatí obecná evidence.
- Kdo má zákazníky v EU nebo oslovuje občany EU, podléhá navíc GDPR – pak v praxi platí přísnější měřítko.
- Na švýcarském firemním webu musí být ošetřeno šest bodů; prohlášení o ochraně údajů je jen jedním z nich.
Tři podstatné rozdíly oproti GDPR
1. Zpracování je zásadně dovolené
GDPR zpracování osobních údajů zakazuje, dokud neexistuje právní základ. revDSG obrací výchozí bod: zpracování je přípustné, dokud protiprávně nezasahuje do osobnosti.
V praxi: Rozdíl je menší, než jak zní. Transparentnost, vázanost účelem, přiměřenost a bezpečnost údajů platí i tady. U zvlášť chráněných údajů a u profilování s vysokým rizikem se rovněž vyžaduje výslovný souhlas.
2. Sankce dopadají na osoby, ne na firmy
GDPR počítá s pokutami vůči firmám, procentuálně z obratu. revDSG počítá s pokutami do 250 000 franků – vůči odpovědné fyzické osobě, tedy vedení firmy nebo příslušnému vedoucímu pracovníkovi.
V praxi: Nižší částka se často čte jako uklidnění. To je nedorozumění: osobní odpovědnost mění rozložení odpovědnosti v provozu a uplatní se i při úmyslu formou opomenutí.
3. Žádná evidence zpracování pro malé firmy
Firmy s méně než 250 zaměstnanci jsou od evidence činností zpracování osvobozené – pokud zpracování nenese vysoké riziko a nezpracovávají se zvlášť chráněné údaje ve velkém rozsahu.
V praxi: Osvobození rychle odpadá. Kdo zpracovává zdravotní údaje nebo provozuje rozsáhlé profilování, evidenci přesto potřebuje – a stejně je to ten nejužitečnější přehled, jaký lze mít doma.
Věděli jste, že…?
Většina švýcarských firem s webem fakticky podléhá oběma souborům pravidel současně. GDPR se uplatní už tehdy, když se cíleně oslovují osoby v EU – třeba cenami v eurech, jazykovou verzí s vazbou na EU nebo zásilkami do EU.
Z toho plyne praktický důsledek: kdo musí splnit oba soubory pravidel, řídí se rozumně tím přísnějším. Provozovat dva oddělené postupy pro dva soubory pravidel stojí víc než rovnou pracovat podle vyššího měřítka.
Šest bodů, které musí být ošetřené
| Bod | Co se vyžaduje | Častá chyba |
|---|---|---|
| Prohlášení o ochraně údajů | Srozumitelné, úplné, se všemi nasazenými poskytovateli | Uvedení poskytovatelé, kteří se už nepoužívají – nebo naopak |
| Zpracování na zakázku | Smlouva s každým poskytovatelem, který za vás zpracovává údaje | Chybí u hostingu, rozesílání newsletteru a analytiky |
| Předání do zahraničí | Prověřit přiměřenost, jinak standardní smluvní doložky | Nasazené americké služby bez zdokumentovaného základu |
| Právo na informace | Odpověď do 30 dnů, zpravidla bezplatně | Není definovaný postup – lhůta ale běží stejně |
| Bezpečnost údajů | Přiměřená technická a organizační opatření | Žádná dokumentace toho, co se udělalo |
| Hlášení porušení | Hlášení úřadu EDÖB, existuje-li vysoké riziko | Nikdo neví, kdo ve vážném případě hlásí |
Reklama e-mailem: samostatná úprava
E-mailová reklama není ve Švýcarsku upravena v zákoně o ochraně údajů, ale v zákoně proti nekalé soutěži. Současně musí být splněné tři podmínky:
- Souhlas příjemce, nebo existující zákaznický vztah s vlastními, srovnatelnými produkty.
- Správný údaj o odesílateli se skutečně dostupnou adresou.
- Upozornění na možnost odhlášení v každé zprávě, bezplatně a bez registrace.
Porušení je zde trestné – i to dopadá na odpovědnou osobu. Kdo navíc píše příjemcům v EU, podléhá kromě toho přísnějším požadavkům na prokazatelný souhlas; švýcarská výjimka pro existující zákaznické vztahy je tam pojatá úžeji.
Nejčastější nález při revizi je pořád stejný: prohlášení o ochraně údajů jmenuje služby, které ve firmě už nejsou – a nejmenuje jiné, které jsou dávno v nasazení. Analytický nástroj se vyměnil, služba pro newsletter se změnila, zavedla se distribuční síť.
To není formální nedostatek: prohlášení, které jmenuje nepoužívanou službu, je stejně nesprávné jako to, které používanou zamlčuje. Pevný termín jednou ročně, kdy se seznam poskytovatelů porovná s prohlášením, odstraní zdaleka nejčastější nedostatek.
Služby z USA a jiných třetích zemí
Bod, na kterém to v praxi vázne nejspíš – protože se týká téměř každého marketingového nástroje.
Švýcarsko vede seznam států s přiměřenou úrovní ochrany údajů. Pro USA existuje od roku 2024 rámec, který dovoluje předání certifikovaným příjemcům. Prověřit je přitom třeba dvě věci:
- Je konkrétní poskytovatel certifikovaný? Rámec neplatí paušálně pro všechny americké firmy, ale jen pro ty, které se nechaly certifikovat. To je ověřitelné ve veřejném rejstříku.
- Pokud ne: standardní smluvní doložky plus vlastní posouzení rizika. Samotné doložky nestačí; je potřeba posouzení, jestli je v cílové zemi rovnocenná ochrana skutečně možná.
Pomoz mi prověřit naše podklady k ochraně údajů na mezery. Jsme švýcarská firma. Naše situace: - Zaměstnanci: [počet] - Máme zákazníky v EU nebo oslovujeme občany EU? [ano/ne] - Služby, které zpracovávají osobní údaje: [seznam s účelem a umístěním serverů, pokud je známé] - Co už máme: [prohlášení o ochraně údajů / smlouvy o zpracování / evidence / nic z toho] Úkoly: 1. Uveď u každé služby, jaký základ vyžaduje předání do zahraničí a co k tomu musíme mít k dispozici. 2. Prověř podle našich údajů, jestli musíme vést evidenci činností zpracování. Zdůvodni to. 3. Uveď, které údaje v našem prohlášení o ochraně údajů pravděpodobně chybí. 4. Vyjmenuj body, u kterých se navíc uplatní GDPR, a co je tam přísnější. 5. Označ všechno, co musí nutně posoudit odborník. Nevymýšlej si články zákonů ani lhůty. Pokud si nějakým údajem nejsi jistý, označ ho jako k prověření.
Závěr
revDSG je méně přísný než GDPR a přesto to není důvod k uvolnění – především proto, že odpovědnost je osobní a protože většina švýcarských firem stejně podléhá oběma souborům pravidel.
Prakticky to vede k jednoduchému doporučení: pracovat podle přísnějšího měřítka, vést udržovaný seznam všech poskytovatelů a jednou ročně prověřit, jestli prohlášení o ochraně údajů ještě popisuje to, co je skutečně v nasazení. Tím se pokryje největší část toho, co při kontrole skutečně vyjde najevo.
Časté otázky
Platí GDPR pro švýcarské firmy?
Ano, jakmile se cíleně oslovují osoby v EU – třeba cenami v eurech, zásilkami do EU nebo jazykovou verzí zaměřenou na zákazníky z EU – nebo když se sleduje jejich chování. V tom případě platí revDSG a GDPR současně a v praxi je jednodušší rovnou pracovat podle přísnějšího měřítka.
Jaký je nejdůležitější rozdíl mezi revDSG a GDPR?
Výchozí bod: GDPR zpracování zakazuje, dokud neexistuje právní základ; revDSG ho dovoluje, dokud nedochází k protiprávnímu zásahu do osobnosti. Prakticky významnější jsou dva jiné rozdíly – pokuty až do 250 000 franků směřují vůči odpovědné fyzické osobě a malé firmy jsou za určitých podmínek osvobozené od evidence zpracování.
Potřebuje malá švýcarská firma evidenci zpracování?
Firmy s méně než 250 zaměstnanci jsou osvobozené, pokud zpracování nenese vysoké riziko a nezpracovávají se zvlášť chráněné údaje ve velkém rozsahu. Osvobození rychle odpadá – třeba při rozsáhlém profilování. Nezávisle na tom je seznam nasazených služeb tím nejužitečnějším přehledem, jaký lze mít doma.
Smí se ze Švýcarska používat americké služby?
Ano, za určitých podmínek. Prověřit je třeba, jestli je konkrétní poskytovatel certifikovaný podle rámce existujícího od roku 2024 – to neplatí paušálně pro všechny americké firmy. Pokud není, je potřeba standardní smluvní doložky a navíc vlastní posouzení, jestli je v cílové zemi rovnocenná ochrana skutečně možná.
Jaká pravidla platí ve Švýcarsku pro e-mailovou reklamu?
Ne zákon o ochraně údajů, ale zákon proti nekalé soutěži. Vyžadují se tři věci současně: souhlas nebo existující zákaznický vztah se srovnatelnými vlastními produkty, správný a dostupný údaj o odesílateli a bezplatné upozornění na odhlášení v každé zprávě. U příjemců z EU platí navíc přísnější požadavky na prokazatelný souhlas.
Marketing, který se nastaví sám
Beta verze Studio Engine je otevřená. Zarezervujte si místo a podílejte se od začátku.
Zapojit se do bety →