Marketing en Suiza: qué exige la Ley de Protección de Datos revisada
La Ley suiza de Protección de Datos revisada rige desde el 1 de septiembre de 2023. Se parece al RGPD en muchas cosas, pero se distingue claramente en tres puntos, y para la mayoría de las empresas suizas rigen de todos modos ambas a la vez.
Lo esencial
- La LPD revisada rige desde el 1 de septiembre de 2023 y no tiene periodo transitorio.
- Tres diferencias esenciales con el RGPD: el consentimiento no es la norma general, las sanciones se dirigen a personas físicas y no a empresas, y no hay registro general para las empresas pequeñas.
- Quien tenga clientes en la UE o se dirija a ciudadanos de la UE queda sujeto además al RGPD, y entonces en la práctica rige el criterio más estricto.
- Seis puntos deben estar resueltos en la web de una empresa suiza; la política de privacidad es solo uno de ellos.
Las tres diferencias esenciales con el RGPD
1. El tratamiento está permitido en principio
El RGPD prohíbe el tratamiento de datos personales mientras no exista una base jurídica. La LPD revisada invierte el punto de partida: el tratamiento es admisible mientras no lesione ilícitamente la personalidad.
En la práctica: la diferencia es menor de lo que suena. La transparencia, la vinculación a la finalidad, la proporcionalidad y la seguridad de los datos rigen también aquí. Con datos especialmente protegidos y con la elaboración de perfiles de alto riesgo también se exige un consentimiento expreso.
2. Las sanciones alcanzan a personas, no a empresas
El RGPD prevé multas contra empresas, proporcionales a la facturación. La LPD revisada prevé multas de hasta 250.000 francos contra la persona física responsable, es decir, la dirección o el mando competente.
En la práctica: el importe más bajo se lee con frecuencia como un alivio. Es un malentendido: la responsabilidad personal cambia el reparto de responsabilidades dentro de la empresa, y también se aplica en caso de dolo por omisión.
3. Sin registro de actividades para las empresas pequeñas
Las empresas con menos de 250 empleados están exentas del registro de actividades de tratamiento, siempre que el tratamiento no entrañe un riesgo elevado y no se traten datos especialmente protegidos a gran escala.
En la práctica: la exención decae rápido. Quien trata datos de salud o hace elaboración de perfiles a gran escala necesita el registro igualmente, y de todos modos es el resumen más útil que se puede tener en casa.
¿Sabías que…?
La mayoría de las empresas suizas con web están sujetas de hecho a ambos marcos a la vez. El RGPD se aplica ya cuando se dirige uno de forma deliberada a personas en la UE, por ejemplo con precios en euros, una versión pensada para clientes de la UE o envíos a la UE.
De ahí sale una consecuencia práctica: quien deba cumplir ambos marcos hace bien en orientarse por el más estricto. Mantener dos procesos separados para dos marcos cuesta más que trabajar directamente con el criterio más alto.
Seis puntos que deben estar resueltos
| Punto | Qué se exige | Error frecuente |
|---|---|---|
| Política de privacidad | comprensible, completa, con todos los proveedores empleados | proveedores nombrados que ya no se usan, o al revés |
| Encargo de tratamiento | contrato con cada proveedor que trate datos para vosotros | falta en el alojamiento, el envío de newsletter y la analítica |
| Comunicación al extranjero | comprobar la adecuación; si no, cláusulas contractuales tipo | servicios de EE. UU. en uso sin base documentada |
| Derecho de acceso | respuesta en 30 días, por regla general gratuita | ningún proceso definido: el plazo corre igualmente |
| Seguridad de los datos | medidas técnicas y organizativas adecuadas | ninguna documentación de lo que se ha hecho |
| Notificación de violaciones | notificación al Encargado Federal cuando hay riesgo elevado | nadie sabe quién notifica en caso de emergencia |
Publicidad por correo: una regulación propia
En Suiza, la publicidad por correo electrónico no está regulada en la ley de protección de datos sino en la ley contra la competencia desleal. Tres condiciones deben cumplirse a la vez:
- Consentimiento del destinatario, o una relación de cliente existente con productos propios comparables.
- Datos de remitente correctos con una dirección realmente accesible.
- Aviso de la posibilidad de baja en cada mensaje, gratuito y sin registro previo.
Una infracción aquí es punible, y también alcanza a la persona responsable. Quien además escriba a destinatarios de la UE queda sujeto a las exigencias más estrictas sobre el consentimiento demostrable; la excepción suiza para las relaciones de cliente existentes está allí formulada de forma más estrecha.
El hallazgo más frecuente en una revisión es siempre el mismo: la política de privacidad nombra servicios que ya no existen en la empresa, y no nombra otros que llevan tiempo en uso. Se cambió una herramienta de analítica, se cambió un servicio de newsletter, se introdujo una red de distribución.
No es un defecto formal: una política que nombra un servicio que no se usa es tan falsa como una que calla uno que sí. Una cita fija una vez al año para cotejar la lista de proveedores con la política elimina con diferencia el defecto más frecuente.
Servicios de EE. UU. y de otros terceros países
El punto donde más se atasca en la práctica, porque afecta a casi cualquier herramienta de marketing.
Suiza mantiene una lista de estados con un nivel de protección adecuado. Para EE. UU. existe desde 2024 un marco que permite la transferencia a destinatarios certificados. Hay dos cosas que comprobar:
- ¿Está certificado el proveedor concreto? El marco no vale de forma general para todas las empresas de EE. UU., sino solo para las que se han certificado. Eso se puede comprobar en el registro público.
- Si no: cláusulas contractuales tipo más una evaluación de riesgo propia. Las cláusulas por sí solas no bastan; hace falta valorar si en el país de destino es realmente posible una protección equivalente.
Ayúdame a revisar nuestra documentación de protección de datos en busca de huecos. Somos una empresa suiza. Nuestra situación: - Empleados: [número] - ¿Tenemos clientes en la UE o nos dirigimos a ciudadanos de la UE? [sí/no] - Servicios que tratan datos personales: [lista con finalidad y ubicación de los servidores, en lo que se sepa] - Qué tenemos ya: [política de privacidad / contratos de encargo / registro / nada de eso] Tareas: 1. Nombra por servicio qué base necesita la comunicación al extranjero y qué debemos tener para ello. 2. Comprueba con nuestros datos si debemos llevar un registro de actividades de tratamiento. Justifícalo. 3. Nombra qué datos faltan previsiblemente en nuestra política de privacidad. 4. Lista los puntos en los que además se aplica el RGPD, y qué es más estricto allí. 5. Marca todo lo que deba valorar obligatoriamente una persona especializada. No inventes artículos de ley ni plazos. Si no sabes un dato con seguridad, márcalo como pendiente de comprobar.
Conclusión
La LPD revisada es menos estricta que el RGPD y aun así no es motivo para relajarse, sobre todo porque la responsabilidad es personal y porque la mayoría de las empresas suizas están de todos modos sujetas a ambos marcos.
En la práctica eso lleva a una recomendación sencilla: trabajar con el criterio más estricto, llevar una lista cuidada de todos los proveedores y comprobar una vez al año si la política de privacidad sigue describiendo lo que realmente se usa. Con eso se cubre la mayor parte de lo que se detecta de verdad en una revisión.
Preguntas frecuentes
¿Rige el RGPD para las empresas suizas?
Sí, en cuanto se dirijan de forma deliberada a personas en la UE —por ejemplo con precios en euros, envíos a la UE o una versión de idioma orientada a clientes de la UE— o cuando se observe su comportamiento. En ese caso rigen a la vez la LPD revisada y el RGPD, y en la práctica es más fácil trabajar directamente con el criterio más estricto.
¿Cuál es la diferencia más importante entre la LPD revisada y el RGPD?
El punto de partida: el RGPD prohíbe el tratamiento mientras no exista una base jurídica; la LPD revisada lo permite mientras no se lesione ilícitamente la personalidad. Más relevantes en la práctica son otras dos diferencias: las multas de hasta 250.000 francos se dirigen a la persona física responsable, y las empresas pequeñas están exentas bajo condiciones del registro de actividades.
¿Necesita una empresa suiza pequeña un registro de actividades de tratamiento?
Las empresas con menos de 250 empleados están exentas, siempre que el tratamiento no entrañe un riesgo elevado y no se traten datos especialmente protegidos a gran escala. La exención decae rápido, por ejemplo con la elaboración de perfiles a gran escala. Con independencia de ello, una lista de los servicios empleados es el resumen más útil de la casa.
¿Se pueden usar servicios de EE. UU. desde Suiza?
Sí, bajo condiciones. Hay que comprobar si el proveedor concreto está certificado según el marco existente desde 2024, que no vale de forma general para todas las empresas de EE. UU. Si no lo está, hacen falta cláusulas contractuales tipo y además una evaluación propia de si en el país de destino es realmente posible una protección equivalente.
¿Qué reglas rigen en Suiza para la publicidad por correo?
No la ley de protección de datos sino la ley contra la competencia desleal. Se exigen tres cosas a la vez: consentimiento o una relación de cliente existente con productos propios comparables, unos datos de remitente correctos y accesibles, y un aviso de baja gratuito en cada mensaje. Con destinatarios de la UE se aplican además las exigencias más estrictas sobre el consentimiento demostrable.
Marketing que se configura solo
La beta del Studio Engine está abierta. Reserva tu plaza y participa desde el principio.
Unirse a la beta →