Markkinointi Sveitsissä: mitä uudistettu tietosuojalaki vaatii
Sveitsin uudistettu tietosuojalaki on ollut voimassa 1. syyskuuta 2023 alkaen. Se muistuttaa GDPR:ää monessa asiassa mutta eroaa siitä selvästi kolmessa kohdassa – ja useimpiin sveitsiläisiin yrityksiin pätevät kuitenkin molemmat yhtä aikaa.
Tärkeimmät kohdat
- revDSG on ollut voimassa 1. syyskuuta 2023 alkaen eikä siinä ole siirtymäaikaa.
- Kolme olennaista eroa GDPR:ään: suostumus ei ole pääsääntö, seuraamukset kohdistuvat luonnollisiin henkilöihin eikä yrityksiin, eikä pienillä yrityksillä ole yleistä luetteloa.
- Se, jolla on EU-asiakkaita tai joka puhuttelee EU-kansalaisia, kuuluu lisäksi GDPR:n piiriin – silloin pätee käytännössä tiukempi mittapuu.
- Kuuden kohdan täytyy olla kunnossa sveitsiläisellä yrityssivustolla; tietosuojaseloste on vain yksi niistä.
Kolme olennaista eroa GDPR:ään
1. Käsittely on lähtökohtaisesti sallittua
GDPR kieltää henkilötietojen käsittelyn niin kauan kuin oikeusperustaa ei ole. revDSG kääntää lähtökohdan: käsittely on sallittua niin kauan kuin se ei loukkaa persoonallisuutta oikeudenvastaisesti.
Käytännössä: Ero on pienempi kuin miltä kuulostaa. Läpinäkyvyys, käyttötarkoitussidonnaisuus, suhteellisuus ja tietoturva pätevät myös tässä. Erityisesti suojattavien tietojen ja korkeariskisen profiloinnin kohdalla vaaditaan nimenomaista suostumusta myös täällä.
2. Seuraamukset osuvat henkilöihin, eivät yrityksiin
GDPR säätää yrityksiin kohdistuvista sakoista, jotka ovat prosentuaalisia liikevaihtoon nähden. revDSG säätää enintään 250 000 frangin sakoista – vastuulliselle luonnolliselle henkilölle, siis toimivalle johdolle tai vastuulliselle esihenkilölle.
Käytännössä: Matalampi summa luetaan usein rauhoitteluna. Se on väärinkäsitys: henkilökohtainen vastuu muuttaa vastuutilannetta yrityksessä, ja se pätee myös laiminlyönnin kautta tapahtuvaan tahallisuuteen.
3. Ei käsittelyluetteloa pienille yrityksille
Alle 250 työntekijän yritykset on vapautettu käsittelytoimien luettelosta – mikäli käsittelyyn ei liity korkeaa riskiä eikä erityisesti suojattavia tietoja käsitellä laajassa mitassa.
Käytännössä: Vapautus lakkaa nopeasti. Se, joka käsittelee terveystietoja tai harjoittaa laajaa profilointia, tarvitsee luettelon silti – ja se on joka tapauksessa hyödyllisin yleiskuva, joka talossa voi olla.
Tiesitkö?
Useimmat sveitsiläiset yritykset, joilla on verkkosivusto, kuuluvat tosiasiassa molempien säädöskokonaisuuksien piiriin yhtä aikaa. GDPR pätee jo silloin, kun kohdennetusti puhutellaan EU:ssa olevia henkilöitä – vaikkapa euromääräisillä hinnoilla, EU-yhteyden sisältävällä saksankielisellä versiolla tai toimituksilla EU:hun.
Siitä seuraa käytännön johtopäätös: se, jonka on täytettävä molemmat säädöskokonaisuudet, suuntautuu järkevimmin tiukemman mukaan. Kahden erillisen prosessin pyörittäminen kahdelle säädöskokonaisuudelle maksaa enemmän kuin se, että työskennellään suoraan korkeamman mittapuun mukaan.
Kuusi kohtaa, joiden täytyy olla kunnossa
| Kohta | Mitä vaaditaan | Yleinen virhe |
|---|---|---|
| Tietosuojaseloste | Ymmärrettävä, täydellinen, kaikkine käytettyine palveluntarjoajineen | Mainittu palveluntarjoajia, jotka eivät ole enää käytössä – tai päinvastoin |
| Käsittelysopimus | Sopimus jokaisen palveluntarjoajan kanssa, joka käsittelee tietoja puolestanne | Puuttuu hostingista, uutiskirjeen lähetyksestä ja analytiikasta |
| Luovutus ulkomaille | Riittävyyden arviointi, muutoin vakiosopimuslausekkeet | Yhdysvaltalaisia palveluja käytössä ilman dokumentoitua perustaa |
| Tiedonsaantioikeus | Vastaus 30 päivän kuluessa, pääsääntöisesti maksutta | Prosessia ei ole määritelty – määräaika kuluu silti |
| Tietoturva | Asianmukaiset tekniset ja organisatoriset toimenpiteet | Ei dokumentaatiota siitä, mitä on tehty |
| Loukkausten ilmoittaminen | Ilmoitus EDÖB:lle, jos riski on korkea | Kukaan ei tiedä, kuka tositilanteessa ilmoittaa |
Sähköpostimainonta: oma säännöstönsä
Sähköpostimainontaa ei säädellä Sveitsissä tietosuojalaissa vaan sopimattoman kilpailun estämistä koskevassa laissa. Kolmen ehdon täytyy täyttyä yhdessä:
- Vastaanottajan suostumus, tai olemassa oleva asiakassuhde omine, vastaavine tuotteineen.
- Oikea lähettäjätieto ja tosiasiallisesti tavoitettava osoite.
- Maininta peruutusmahdollisuudesta jokaisessa viestissä, maksutta ja ilman kirjautumista.
Rikkomus on täällä rangaistava – myös se osuu vastuulliseen henkilöön. Se, joka kirjoittaa lisäksi EU:ssa oleville vastaanottajille, kuuluu lisäksi tiukempien todennettavaa suostumusta koskevien vaatimusten piiriin; sveitsiläinen poikkeus olemassa oleville asiakassuhteille on siellä kapeammin muotoiltu.
Yleisin havainto läpikäynnissä on aina sama: tietosuojaseloste mainitsee palveluja, joita yrityksessä ei enää ole – eikä mainitse toisia, jotka ovat jo pitkään olleet käytössä. Analytiikkatyökalu on vaihdettu, uutiskirjepalvelu vaihtunut, jakeluverkosto otettu käyttöön.
Se ei ole muodollinen puute: seloste, joka mainitsee käyttämättömän palvelun, on yhtä väärä kuin sellainen, joka vaikenee käytössä olevasta. Kiinteä tapaaminen kerran vuodessa, jossa palveluntarjoajien lista tarkistetaan selostetta vasten, poistaa ylivoimaisesti yleisimmän puutteen.
Palvelut Yhdysvalloista ja muista kolmansista maista
Kohta, jossa käytännössä useimmin takkuaa – koska lähes jokainen markkinointityökalu on asian piirissä.
Sveitsi pitää listaa valtioista, joiden tietosuojan taso on riittävä. Yhdysvaltoja varten on vuodesta 2024 ollut kehys, joka sallii siirron sertifioiduille vastaanottajille. Kaksi asiaa on siinä tarkistettava:
- Onko kyseinen toimittaja sertifioitu? Kehys ei päde yleisesti kaikkiin yhdysvaltalaisiin yrityksiin vaan vain niihin, jotka ovat sertifioituneet. Sen voi tarkistaa julkisesta rekisteristä.
- Jos ei: vakiosopimuslausekkeet sekä oma riskiarvio. Pelkät lausekkeet eivät riitä; tarvitaan arvio siitä, onko kohdemaassa tosiasiassa mahdollista saavuttaa vastaava suoja.
Auta minua tarkistamaan tietosuoja-asiakirjamme aukkojen varalta. Olemme sveitsiläinen yritys. Tilanteemme: - Työntekijöitä: [Määrä] - Onko meillä asiakkaita EU:ssa tai puhuttelemmeko EU-kansalaisia? [kyllä/ei] - Palvelut, jotka käsittelevät henkilötietoja: [Lista, mukaan käyttötarkoitus ja palvelimen sijainti, sikäli kuin tiedossa] - Mitä meillä jo on: [Tietosuojaseloste / käsittelysopimukset / luettelo / ei mitään näistä] Tehtävät: 1. Nimeä palvelukohtaisesti, minkä perustan luovutus ulkomaille tarvitsee ja mitä meillä täytyy olla sitä varten. 2. Tarkista tietojemme pohjalta, täytyykö meidän pitää käsittelytoimien luetteloa. Perustele. 3. Nimeä, mitkä tiedot tietosuojaselosteestamme todennäköisesti puuttuvat. 4. Listaa kohdat, joissa lisäksi pätee GDPR, ja mikä siellä on tiukempaa. 5. Merkitse kaikki, mitä asiantuntijan on ehdottomasti arvioitava. Älä keksi lainkohtia äläkä määräaikoja. Jos et tiedä jotain tietoa varmasti, merkitse se tarkistettavaksi.
Johtopäätös
revDSG on vähemmän tiukka kuin GDPR eikä silti syy rentoutua – ennen kaikkea siksi että vastuu on henkilökohtainen ja koska useimmat sveitsiläiset yritykset kuuluvat kuitenkin molempien säädöskokonaisuuksien piiriin.
Käytännössä siitä seuraa yksinkertainen suositus: työskennelkää tiukemman mittapuun mukaan, pitäkää huolellista listaa kaikista palveluntarjoajista ja tarkistakaa kerran vuodessa, kuvaako tietosuojaseloste vielä sitä, mikä on tosiasiassa käytössä. Se kattaa suurimman osan siitä, mikä tarkastuksessa todella huomataan.
Usein kysytyt kysymykset
Päteekö GDPR sveitsiläisiin yrityksiin?
Kyllä, heti kun kohdennetusti puhutellaan EU:ssa olevia henkilöitä – vaikkapa euromääräisillä hinnoilla, toimituksilla EU:hun tai EU-asiakkaille suunnatulla kieliversiolla – tai kun heidän käyttäytymistään seurataan. Tässä tapauksessa revDSG ja GDPR pätevät yhtä aikaa, ja käytännössä on yksinkertaisempaa työskennellä suoraan tiukemman mittapuun mukaan.
Mikä on tärkein ero revDSG:n ja GDPR:n välillä?
Lähtökohta: GDPR kieltää käsittelyn niin kauan kuin oikeusperustaa ei ole; revDSG sallii sen niin kauan kuin persoonallisuutta ei loukata oikeudenvastaisesti. Käytännössä merkittävämpiä ovat kaksi muuta eroa – enintään 250 000 frangin sakot kohdistuvat vastuulliseen luonnolliseen henkilöön, ja pienet yritykset on tietyin ehdoin vapautettu käsittelyluettelosta.
Tarvitseeko pieni sveitsiläinen yritys käsittelyluettelon?
Alle 250 työntekijän yritykset on vapautettu, mikäli käsittelyyn ei liity korkeaa riskiä eikä erityisesti suojattavia tietoja käsitellä laajassa mitassa. Vapautus lakkaa nopeasti – esimerkiksi laajan profiloinnin kohdalla. Siitä riippumatta lista käytössä olevista palveluista on hyödyllisin yleiskuva talossa.
Saako Sveitsistä käsin käyttää yhdysvaltalaisia palveluja?
Kyllä, tietyin ehdoin. Tarkistettava on, onko kyseinen toimittaja sertifioitu vuodesta 2024 voimassa olleen kehyksen mukaan – se ei päde yleisesti kaikkiin yhdysvaltalaisiin yrityksiin. Jos ei ole, tarvitaan vakiosopimuslausekkeet sekä lisäksi oma arvio siitä, onko kohdemaassa tosiasiassa mahdollista saavuttaa vastaava suoja.
Mitkä säännöt koskevat sähköpostimainontaa Sveitsissä?
Ei tietosuojalaki vaan sopimattoman kilpailun estämistä koskeva laki. Vaaditaan kolme asiaa yhdessä: suostumus tai olemassa oleva asiakassuhde vastaavine omine tuotteineen, oikea ja tavoitettava lähettäjätieto sekä maksuton peruutusmaininta jokaisessa viestissä. EU:ssa olevien vastaanottajien kohdalla pätevät lisäksi tiukemmat vaatimukset todennettavasta suostumuksesta.
Markkinointi, joka pystyttää itsensä
Studio Enginen beta on auki. Varaa paikkasi ja ole mukana alusta asti.
Osallistu betaan →