Marketing i Schweiz: Hvad den reviderede databeskyttelseslov kræver

Den reviderede schweiziske databeskyttelseslov har været gældende siden 1. september 2023. Den ligner GDPR på mange punkter, men adskiller sig tydeligt tre steder – og for de fleste schweiziske virksomheder gælder begge dele alligevel samtidig.

To gennemskinnelige rammer overlapper hinanden, den fælles flade lyser tydeligt kraftigere
Til orientering Dette indlæg giver et overblik og erstatter ikke juridisk rådgivning. Til bedømmelsen af den enkelte sag – især ved særligt følsomme data, profilering eller dataoverførsler til tredjelande – skal en fagperson inddrages.

Det vigtigste kort

  • revDSG har været gældende siden 1. september 2023 og kender ingen overgangsfrist.
  • Tre væsentlige forskelle fra GDPR: samtykke er ikke hovedreglen, sanktioner rettes mod fysiske personer i stedet for mod virksomheder, og der er ingen almindelig fortegnelse for små virksomheder.
  • Den, der har EU-kunder eller henvender sig til EU-borgere, er desuden omfattet af GDPR – så gælder i praksis den strengeste målestok.
  • Seks punkter skal være på plads på en schweizisk virksomhedswebsite; databeskyttelseserklæringen er kun ét af dem.

De tre væsentlige forskelle fra GDPR

1. Behandling er grundlæggende tilladt

GDPR forbyder behandling af personoplysninger, så længe der ikke foreligger et retsgrundlag. revDSG vender udgangspunktet om: behandling er tilladt, så længe den ikke retsstridigt krænker personligheden.

I praksis: Forskellen er mindre, end den lyder. Gennemsigtighed, formålsbestemthed, proportionalitet og datasikkerhed gælder også her. Ved særligt følsomme data og ved profilering med høj risiko kræves der ligeledes et udtrykkeligt samtykke.

2. Sanktioner rammer personer, ikke virksomheder

GDPR foreskriver bøder mod virksomheder, procentuelt i forhold til omsætningen. revDSG foreskriver bøder på op til 250.000 franc – mod den ansvarlige fysiske person, altså direktionen eller den ansvarlige leder.

I praksis: Det lavere beløb læses ofte som en beroligelse. Det er en misforståelse: det personlige ansvar ændrer ansvarsforholdene i virksomheden, og det gælder også ved forsæt gennem undladelse.

3. Ingen behandlingsfortegnelse for små virksomheder

Virksomheder med under 250 medarbejdere er fritaget for fortegnelsen over behandlingsaktiviteter – forudsat at behandlingen ikke indebærer høj risiko, og at der ikke behandles særligt følsomme data i stort omfang.

I praksis: Fritagelsen bortfalder hurtigt. Den, der behandler helbredsdata eller driver omfattende profilering, har alligevel brug for fortegnelsen – og den er under alle omstændigheder det mest nyttige overblik, man kan have i huset.

Vidste du det?

De fleste schweiziske virksomheder med website er faktisk omfattet af begge regelsæt samtidig. GDPR griber allerede, når der målrettet henvendes til personer i EU – for eksempel gennem priser i euro, en tysksproget udgave med EU-tilknytning eller forsendelse til EU.

Deraf følger en praktisk konsekvens: den, der skal opfylde begge regelsæt, retter sig fornuftigvis efter det strengeste. At drive to adskilte forløb for to regelsæt koster mere end at arbejde efter den højeste målestok med det samme.

Seks punkter, der skal være på plads

PunktHvad der krævesHyppig fejl
DatabeskyttelseserklæringForståelig, fuldstændig, med alle anvendte tjenesteudbydereNævner udbydere, der ikke længere er i brug – eller omvendt
DatabehandlingAftale med hver udbyder, der behandler data for jerMangler ved hosting, nyhedsbrevsudsendelse og analyse
Videregivelse til udlandetVurdér tilstrækkeligheden, ellers standardkontraktbestemmelserAmerikanske tjenester i brug uden dokumenteret grundlag
IndsigtsretSvar inden for 30 dage, som regel gratisIntet forløb fastlagt – fristen løber alligevel
DatasikkerhedPassende tekniske og organisatoriske foranstaltningerIngen dokumentation for, hvad der er gjort
Anmeldelse af brudAnmeldelse til EDÖB, når der består en høj risikoIngen ved, hvem der anmelder i en alvorlig situation

Reklame via e-mail: en regulering for sig

E-mailreklame er i Schweiz ikke reguleret i databeskyttelsesloven, men i loven mod illoyal konkurrence. Tre betingelser skal være opfyldt samtidig:

  1. Modtagerens samtykke, eller et bestående kundeforhold med egne, sammenlignelige produkter.
  2. Korrekt afsenderangivelse med en adresse, der faktisk kan nås.
  3. Oplysning om afmeldingsmuligheden i hver besked, gratis og uden tilmelding.

En overtrædelse er her strafbar – også det rammer den ansvarlige person. Den, der desuden skriver til EU-modtagere, er derudover omfattet af de strengere krav til påviseligt samtykke; den schweiziske undtagelse for bestående kundeforhold er dér snævrere formuleret.

Fra praksis

Det hyppigste fund ved en gennemgang er altid det samme: databeskyttelseserklæringen nævner tjenester, der ikke længere findes i virksomheden – og nævner ikke andre, der for længst er i brug. Et analyseværktøj blev skiftet ud, en nyhedsbrevstjeneste udskiftet, et leveringsnetværk indført.

Det er ikke en formel mangel: en erklæring, der nævner en ubrugt tjeneste, er lige så forkert som en, der fortier en anvendt. En fast aftale én gang om året, hvor listen over tjenesteudbydere holdes op mod erklæringen, fjerner den langt hyppigste mangel.

Tjenester fra USA og andre tredjelande

Det punkt, hvor det i praksis oftest hænger – fordi næsten hvert marketingværktøj er berørt.

Schweiz fører en liste over stater med et tilstrækkeligt databeskyttelsesniveau. For USA består der siden 2024 en ramme, der tillader overførsel til certificerede modtagere. To ting skal her kontrolleres:

  • Er den konkrete udbyder certificeret? Rammen gælder ikke generelt for alle amerikanske virksomheder, men kun for dem, der har ladet sig certificere. Det kan efterprøves i det offentlige register.
  • Hvis ikke: standardkontraktbestemmelser plus en egen risikovurdering. Bestemmelserne alene er ikke nok; der kræves en bedømmelse af, om en tilsvarende beskyttelse faktisk er mulig i modtagerlandet.
Tip Før en enkel liste over alle tjenester, der behandler persondata: udbyder, formål, serverens placering, grundlaget for overførslen, datoen for seneste kontrol. Denne liste besvarer de fleste spørgsmål i en kontrol på få minutter – og den er grundlaget for fortegnelsen, hvis I har brug for en.
Prompt
Hjælp mig med at kontrollere vores databeskyttelsesdokumenter for huller.
Vi er en schweizisk virksomhed.

Vores situation:
- Medarbejdere: [ANTAL]
- Har vi kunder i EU, eller henvender vi os til EU-borgere? [ja/nej]
- Tjenester, der behandler persondata: [liste med formål og
  serverplacering, så vidt det er kendt]
- Hvad vi allerede har: [databeskyttelseserklæring / databehandleraftaler /
  fortegnelse / intet af det]

Opgaver:
1. Nævn for hver tjeneste, hvilket grundlag videregivelsen til udlandet
   kræver, og hvad vi skal have liggende til det.
2. Vurdér ud fra vores oplysninger, om vi skal føre en fortegnelse over
   behandlingsaktiviteter. Begrund det.
3. Nævn, hvilke oplysninger der formentlig mangler i vores
   databeskyttelseserklæring.
4. Opstil de punkter, hvor GDPR desuden griber,
   og hvad der er strengere dér.
5. Markér alt, som nødvendigvis skal bedømmes af en fagperson.

Opfind ingen lovartikler og ingen frister. Hvis du ikke ved en
oplysning med sikkerhed, så markér den som skal kontrolleres.

Konklusion

revDSG er mindre streng end GDPR og alligevel ingen grund til at slappe af – frem for alt fordi ansvaret er personligt, og fordi de fleste schweiziske virksomheder alligevel er omfattet af begge regelsæt.

Praktisk fører det til en enkel anbefaling: arbejd efter den strengeste målestok, før en vedligeholdt liste over alle tjenesteudbydere, og kontrollér én gang om året, om databeskyttelseserklæringen stadig beskriver det, der faktisk er i brug. Det dækker størstedelen af det, der faktisk bliver bemærket ved en kontrol.

Ofte stillede spørgsmål

Gælder GDPR for schweiziske virksomheder?

Ja, så snart der målrettet henvendes til personer i EU – for eksempel gennem priser i euro, forsendelse til EU eller en sprogudgave rettet mod EU-kunder – eller når deres adfærd overvåges. I det tilfælde gælder revDSG og GDPR samtidig, og i praksis er det enklere at arbejde efter den strengeste målestok med det samme.

Hvad er den vigtigste forskel mellem revDSG og GDPR?

Udgangspunktet: GDPR forbyder behandlingen, så længe der ikke foreligger et retsgrundlag; revDSG tillader den, så længe personligheden ikke krænkes retsstridigt. Praktisk mere relevante er to andre forskelle – bøder på op til 250.000 franc rettes mod den ansvarlige fysiske person, og små virksomheder er under visse betingelser fritaget for behandlingsfortegnelsen.

Har en lille schweizisk virksomhed brug for en behandlingsfortegnelse?

Virksomheder med under 250 medarbejdere er fritaget, forudsat at behandlingen ikke indebærer høj risiko, og at der ikke behandles særligt følsomme data i stort omfang. Fritagelsen bortfalder hurtigt – for eksempel ved omfattende profilering. Uafhængigt af det er en liste over de anvendte tjenester det mest nyttige overblik i huset.

Må man bruge amerikanske tjenester fra Schweiz?

Ja, under visse betingelser. Det skal kontrolleres, om den konkrete udbyder er certificeret efter den ramme, der har bestået siden 2024 – det gælder ikke generelt for alle amerikanske virksomheder. Er den ikke det, kræves der standardkontraktbestemmelser og derudover en egen vurdering af, om en tilsvarende beskyttelse faktisk er mulig i modtagerlandet.

Hvilke regler gælder i Schweiz for e-mailreklame?

Ikke databeskyttelsesloven, men loven mod illoyal konkurrence. Der kræves tre ting samtidig: samtykke eller et bestående kundeforhold med sammenlignelige egne produkter, en korrekt afsenderangivelse, der kan nås, og en gratis afmeldingsoplysning i hver besked. Ved EU-modtagere gælder desuden de strengere krav til påviseligt samtykke.

Markedsføring, der sætter sig selv op

Betaen for Studio Engine er åben. Sikr dig en plads, og vær med til at forme den fra starten.

Deltag i betaen →
← Tilbage til oversigten