Marketing en Suiza: qué exige la Ley de Protección de Datos revisada

La Ley suiza de Protección de Datos revisada rige desde el 1 de septiembre de 2023. Se parece al RGPD en muchas cosas, pero se distingue claramente en tres puntos, y para la mayoría de las empresas suizas rigen de todos modos ambas a la vez.

Dos marcos translúcidos se superponen y la superficie común brilla con claridad
Nota Este artículo da una visión general y no sustituye al asesoramiento jurídico. Para valorar el propio caso —sobre todo con datos especialmente protegidos, elaboración de perfiles o transferencias a terceros países— hay que recurrir a una persona especializada.

Lo esencial

  • La LPD revisada rige desde el 1 de septiembre de 2023 y no tiene periodo transitorio.
  • Tres diferencias esenciales con el RGPD: el consentimiento no es la norma general, las sanciones se dirigen a personas físicas y no a empresas, y no hay registro general para las empresas pequeñas.
  • Quien tenga clientes en la UE o se dirija a ciudadanos de la UE queda sujeto además al RGPD, y entonces en la práctica rige el criterio más estricto.
  • Seis puntos deben estar resueltos en la web de una empresa suiza; la política de privacidad es solo uno de ellos.

Las tres diferencias esenciales con el RGPD

1. El tratamiento está permitido en principio

El RGPD prohíbe el tratamiento de datos personales mientras no exista una base jurídica. La LPD revisada invierte el punto de partida: el tratamiento es admisible mientras no lesione ilícitamente la personalidad.

En la práctica: la diferencia es menor de lo que suena. La transparencia, la vinculación a la finalidad, la proporcionalidad y la seguridad de los datos rigen también aquí. Con datos especialmente protegidos y con la elaboración de perfiles de alto riesgo también se exige un consentimiento expreso.

2. Las sanciones alcanzan a personas, no a empresas

El RGPD prevé multas contra empresas, proporcionales a la facturación. La LPD revisada prevé multas de hasta 250.000 francos contra la persona física responsable, es decir, la dirección o el mando competente.

En la práctica: el importe más bajo se lee con frecuencia como un alivio. Es un malentendido: la responsabilidad personal cambia el reparto de responsabilidades dentro de la empresa, y también se aplica en caso de dolo por omisión.

3. Sin registro de actividades para las empresas pequeñas

Las empresas con menos de 250 empleados están exentas del registro de actividades de tratamiento, siempre que el tratamiento no entrañe un riesgo elevado y no se traten datos especialmente protegidos a gran escala.

En la práctica: la exención decae rápido. Quien trata datos de salud o hace elaboración de perfiles a gran escala necesita el registro igualmente, y de todos modos es el resumen más útil que se puede tener en casa.

¿Sabías que…?

La mayoría de las empresas suizas con web están sujetas de hecho a ambos marcos a la vez. El RGPD se aplica ya cuando se dirige uno de forma deliberada a personas en la UE, por ejemplo con precios en euros, una versión pensada para clientes de la UE o envíos a la UE.

De ahí sale una consecuencia práctica: quien deba cumplir ambos marcos hace bien en orientarse por el más estricto. Mantener dos procesos separados para dos marcos cuesta más que trabajar directamente con el criterio más alto.

Seis puntos que deben estar resueltos

PuntoQué se exigeError frecuente
Política de privacidadcomprensible, completa, con todos los proveedores empleadosproveedores nombrados que ya no se usan, o al revés
Encargo de tratamientocontrato con cada proveedor que trate datos para vosotrosfalta en el alojamiento, el envío de newsletter y la analítica
Comunicación al extranjerocomprobar la adecuación; si no, cláusulas contractuales tiposervicios de EE. UU. en uso sin base documentada
Derecho de accesorespuesta en 30 días, por regla general gratuitaningún proceso definido: el plazo corre igualmente
Seguridad de los datosmedidas técnicas y organizativas adecuadasninguna documentación de lo que se ha hecho
Notificación de violacionesnotificación al Encargado Federal cuando hay riesgo elevadonadie sabe quién notifica en caso de emergencia

Publicidad por correo: una regulación propia

En Suiza, la publicidad por correo electrónico no está regulada en la ley de protección de datos sino en la ley contra la competencia desleal. Tres condiciones deben cumplirse a la vez:

  1. Consentimiento del destinatario, o una relación de cliente existente con productos propios comparables.
  2. Datos de remitente correctos con una dirección realmente accesible.
  3. Aviso de la posibilidad de baja en cada mensaje, gratuito y sin registro previo.

Una infracción aquí es punible, y también alcanza a la persona responsable. Quien además escriba a destinatarios de la UE queda sujeto a las exigencias más estrictas sobre el consentimiento demostrable; la excepción suiza para las relaciones de cliente existentes está allí formulada de forma más estrecha.

Desde la práctica

El hallazgo más frecuente en una revisión es siempre el mismo: la política de privacidad nombra servicios que ya no existen en la empresa, y no nombra otros que llevan tiempo en uso. Se cambió una herramienta de analítica, se cambió un servicio de newsletter, se introdujo una red de distribución.

No es un defecto formal: una política que nombra un servicio que no se usa es tan falsa como una que calla uno que sí. Una cita fija una vez al año para cotejar la lista de proveedores con la política elimina con diferencia el defecto más frecuente.

Servicios de EE. UU. y de otros terceros países

El punto donde más se atasca en la práctica, porque afecta a casi cualquier herramienta de marketing.

Suiza mantiene una lista de estados con un nivel de protección adecuado. Para EE. UU. existe desde 2024 un marco que permite la transferencia a destinatarios certificados. Hay dos cosas que comprobar:

  • ¿Está certificado el proveedor concreto? El marco no vale de forma general para todas las empresas de EE. UU., sino solo para las que se han certificado. Eso se puede comprobar en el registro público.
  • Si no: cláusulas contractuales tipo más una evaluación de riesgo propia. Las cláusulas por sí solas no bastan; hace falta valorar si en el país de destino es realmente posible una protección equivalente.
Consejo Llevad una lista sencilla de todos los servicios que tratan datos personales: proveedor, finalidad, ubicación de los servidores, base de la transferencia, fecha de la última revisión. Esa lista responde a la mayoría de las preguntas de una inspección en pocos minutos, y es la base del registro si necesitáis uno.
Prompt
Ayúdame a revisar nuestra documentación de protección de datos en
busca de huecos. Somos una empresa suiza.

Nuestra situación:
- Empleados: [número]
- ¿Tenemos clientes en la UE o nos dirigimos a ciudadanos de la
  UE? [sí/no]
- Servicios que tratan datos personales: [lista con finalidad y
  ubicación de los servidores, en lo que se sepa]
- Qué tenemos ya: [política de privacidad / contratos de
  encargo / registro / nada de eso]

Tareas:
1. Nombra por servicio qué base necesita la comunicación al
   extranjero y qué debemos tener para ello.
2. Comprueba con nuestros datos si debemos llevar un registro de
   actividades de tratamiento. Justifícalo.
3. Nombra qué datos faltan previsiblemente en nuestra política
   de privacidad.
4. Lista los puntos en los que además se aplica el RGPD, y qué
   es más estricto allí.
5. Marca todo lo que deba valorar obligatoriamente una persona
   especializada.

No inventes artículos de ley ni plazos. Si no sabes un dato con
seguridad, márcalo como pendiente de comprobar.

Conclusión

La LPD revisada es menos estricta que el RGPD y aun así no es motivo para relajarse, sobre todo porque la responsabilidad es personal y porque la mayoría de las empresas suizas están de todos modos sujetas a ambos marcos.

En la práctica eso lleva a una recomendación sencilla: trabajar con el criterio más estricto, llevar una lista cuidada de todos los proveedores y comprobar una vez al año si la política de privacidad sigue describiendo lo que realmente se usa. Con eso se cubre la mayor parte de lo que se detecta de verdad en una revisión.

Preguntas frecuentes

¿Rige el RGPD para las empresas suizas?

Sí, en cuanto se dirijan de forma deliberada a personas en la UE —por ejemplo con precios en euros, envíos a la UE o una versión de idioma orientada a clientes de la UE— o cuando se observe su comportamiento. En ese caso rigen a la vez la LPD revisada y el RGPD, y en la práctica es más fácil trabajar directamente con el criterio más estricto.

¿Cuál es la diferencia más importante entre la LPD revisada y el RGPD?

El punto de partida: el RGPD prohíbe el tratamiento mientras no exista una base jurídica; la LPD revisada lo permite mientras no se lesione ilícitamente la personalidad. Más relevantes en la práctica son otras dos diferencias: las multas de hasta 250.000 francos se dirigen a la persona física responsable, y las empresas pequeñas están exentas bajo condiciones del registro de actividades.

¿Necesita una empresa suiza pequeña un registro de actividades de tratamiento?

Las empresas con menos de 250 empleados están exentas, siempre que el tratamiento no entrañe un riesgo elevado y no se traten datos especialmente protegidos a gran escala. La exención decae rápido, por ejemplo con la elaboración de perfiles a gran escala. Con independencia de ello, una lista de los servicios empleados es el resumen más útil de la casa.

¿Se pueden usar servicios de EE. UU. desde Suiza?

Sí, bajo condiciones. Hay que comprobar si el proveedor concreto está certificado según el marco existente desde 2024, que no vale de forma general para todas las empresas de EE. UU. Si no lo está, hacen falta cláusulas contractuales tipo y además una evaluación propia de si en el país de destino es realmente posible una protección equivalente.

¿Qué reglas rigen en Suiza para la publicidad por correo?

No la ley de protección de datos sino la ley contra la competencia desleal. Se exigen tres cosas a la vez: consentimiento o una relación de cliente existente con productos propios comparables, unos datos de remitente correctos y accesibles, y un aviso de baja gratuito en cada mensaje. Con destinatarios de la UE se aplican además las exigencias más estrictas sobre el consentimiento demostrable.

Marketing que se configura solo

La beta del Studio Engine está abierta. Reserva tu plaza y participa desde el principio.

Unirse a la beta →
← Volver al listado