Marketing u Švicarskoj: što traži revidirani zakon o zaštiti podataka
Revidirani švicarski zakon o zaštiti podataka vrijedi od 1. rujna 2023. U mnogočemu je sličan GDPR-u, ali se na tri mjesta jasno razlikuje – a za većinu švicarskih tvrtki ionako vrijedi oboje istodobno.
Najvažnije ukratko
- revDSG vrijedi od 1. rujna 2023. i ne poznaje prijelazni rok.
- Tri bitne razlike u odnosu na GDPR: privola nije pravilo, sankcije pogađaju fizičke osobe umjesto tvrtki i nema općeg evidencijskog popisa za male pogone.
- Tko ima klijente u EU ili se obraća građanima EU, dodatno podliježe GDPR-u – tada u praksi vrijedi stroži kriterij.
- Šest točaka mora biti uređeno na web stranici švicarske tvrtke; izjava o zaštiti podataka samo je jedna od njih.
Tri bitne razlike u odnosu na GDPR
1. Obrada je načelno dopuštena
GDPR zabranjuje obradu osobnih podataka dok ne postoji pravna osnova. revDSG okreće polazište: obrada je dopuštena dok protupravno ne povrjeđuje osobnost.
U praksi: Razlika je manja nego što zvuči. Transparentnost, vezanost uz svrhu, razmjernost i sigurnost podataka vrijede i ovdje. Kod osobito osjetljivih podataka i kod profiliranja s visokim rizikom također se traži izričita privola.
2. Sankcije pogađaju osobe, ne tvrtke
GDPR predviđa novčane kazne protiv tvrtki, postotno prema prometu. revDSG predviđa kazne do 250.000 franaka – protiv odgovorne fizičke osobe, dakle uprave ili nadležne rukovodeće osobe.
U praksi: Niži se iznos često čita kao znak za opuštanje. To je nesporazum: osobna odgovornost mijenja raspored odgovornosti u pogonu i djeluje i kod namjere propuštanjem.
3. Nema evidencije obrade za male tvrtke
Tvrtke s manje od 250 zaposlenih oslobođene su vođenja evidencije aktivnosti obrade – pod uvjetom da obrada ne nosi visok rizik i da se osobito osjetljivi podaci ne obrađuju u velikom opsegu.
U praksi: Oslobođenje brzo otpada. Tko obrađuje zdravstvene podatke ili provodi opsežno profiliranje, evidenciju ipak treba – a ona je ionako najkorisniji pregled koji se u kući može imati.
Jeste li znali?
Većina švicarskih tvrtki s web stranicom činjenično podliježe objema regulativama istodobno. GDPR se primjenjuje već onda kad se ciljano obraćate osobama u EU – primjerice cijenama u eurima, jezičnom inačicom usmjerenom na tržište EU ili dostavom u EU.
Iz toga slijedi praktična posljedica: tko mora ispuniti obje regulative, razumno se ravna prema strožoj. Voditi dva odvojena postupka za dvije regulative košta više nego odmah raditi po višem kriteriju.
Šest točaka koje moraju biti uređene
| Točka | Što se traži | Česta pogreška |
|---|---|---|
| Izjava o zaštiti podataka | Razumljiva, potpuna, sa svim uključenim pružateljima usluga | Navedeni pružatelji koji više nisu u upotrebi – ili obrnuto |
| Obrada po nalogu | Ugovor sa svakim pružateljem koji za vas obrađuje podatke | Nedostaje kod hostinga, slanja newslettera i analitike |
| Iznošenje u inozemstvo | Provjeriti primjerenost, inače standardne ugovorne klauzule | Američke usluge u upotrebi bez dokumentirane osnove |
| Pravo na pristup | Odgovor u roku od 30 dana, u pravilu besplatno | Nije definiran postupak – rok ipak teče |
| Sigurnost podataka | Primjerene tehničke i organizacijske mjere | Nema dokumentacije o tome što je učinjeno |
| Prijava povreda | Prijava EDÖB-u kad postoji visok rizik | Nitko ne zna tko u ozbiljnom slučaju prijavljuje |
Oglašavanje e-poštom: zasebno uređenje
Oglašavanje e-poštom u Švicarskoj nije uređeno zakonom o zaštiti podataka nego zakonom protiv nepoštenog tržišnog natjecanja. Tri uvjeta moraju biti ispunjena zajedno:
- Privola primatelja ili postojeći odnos s klijentom uz vlastite, usporedive proizvode.
- Ispravan podatak o pošiljatelju sa stvarno dostupnom adresom.
- Uputa o mogućnosti odjave u svakoj poruci, besplatno i bez prijave.
Kršenje je ovdje kažnjivo – i to pogađa odgovornu osobu. Tko uz to piše primateljima u EU, podliježe usto strožim zahtjevima za dokazivu privolu; švicarska iznimka za postojeće odnose s klijentima ondje je uže postavljena.
Najčešći nalaz pri pregledu uvijek je isti: izjava o zaštiti podataka navodi usluge kojih u tvrtki više nema – a ne navodi druge koje su odavno u upotrebi. Alat za analitiku je zamijenjen, usluga za newsletter promijenjena, uvedena je mreža za isporuku sadržaja.
To nije formalni nedostatak: izjava koja navodi neupotrebljavanu uslugu jednako je netočna kao ona koja prešućuje upotrebljavanu. Čvrst termin jednom godišnje na kojem se popis pružatelja usluga uspoređuje s izjavom uklanja daleko najčešći nedostatak.
Usluge iz SAD-a i drugih trećih država
Točka na kojoj u praksi najčešće zapinje – jer je pogođen gotovo svaki marketinški alat.
Švicarska vodi popis država s primjerenom razinom zaštite podataka. Za SAD od 2024. postoji okvir koji dopušta prijenos certificiranim primateljima. Pritom treba provjeriti dvije stvari:
- Je li konkretni pružatelj certificiran? Okvir ne vrijedi paušalno za sve američke tvrtke nego samo za one koje su se dale certificirati. To se može provjeriti u javnom registru.
- Ako nije: standardne ugovorne klauzule plus vlastita procjena rizika. Same klauzule nisu dovoljne; potrebna je prosudba je li u odredišnoj zemlji istovrijedna zaštita zaista moguća.
Pomozi mi provjeriti ima li praznina u našoj dokumentaciji o zaštiti podataka. Mi smo švicarska tvrtka. Naše stanje: - Zaposlenih: [broj] - Imamo li klijente u EU ili se obraćamo građanima EU? [da/ne] - Usluge koje obrađuju osobne podatke: [popis sa svrhom i lokacijom poslužitelja, koliko je poznato] - Što već imamo: [izjava o zaštiti podataka / ugovori o obradi / evidencija / ništa od toga] Zadaci: 1. Navedi za svaku uslugu koja je osnova potrebna za iznošenje u inozemstvo i što za to moramo imati. 2. Na temelju naših podataka provjeri moramo li voditi evidenciju aktivnosti obrade. Obrazloži. 3. Navedi koji podaci u našoj izjavi o zaštiti podataka vjerojatno nedostaju. 4. Popiši točke kod kojih se dodatno primjenjuje GDPR i što je ondje strože. 5. Označi sve što obvezno mora prosuditi stručna osoba. Ne izmišljaj članke zakona ni rokove. Ako neki podatak ne znaš pouzdano, označi ga kao onaj koji treba provjeriti.
Zaključak
revDSG je manje strog od GDPR-a i ipak nije razlog za opuštanje – prije svega zato što je odgovornost osobna i zato što većina švicarskih tvrtki ionako podliježe objema regulativama.
Praktično to vodi do jednostavne preporuke: raditi po strožem kriteriju, voditi uredan popis svih pružatelja usluga i jednom godišnje provjeriti opisuje li izjava o zaštiti podataka još uvijek ono što je zaista u upotrebi. To pokriva najveći dio onoga što pri provjeri zaista upada u oči.
Česta pitanja
Vrijedi li GDPR za švicarske tvrtke?
Da, čim se ciljano obraćate osobama u EU – primjerice cijenama u eurima, dostavom u EU ili jezičnom inačicom usmjerenom na klijente u EU – ili kad se prati njihovo ponašanje. U tom slučaju revDSG i GDPR vrijede istodobno, a u praksi je jednostavnije odmah raditi po strožem kriteriju.
Koja je najvažnija razlika između revDSG-a i GDPR-a?
Polazište: GDPR zabranjuje obradu dok ne postoji pravna osnova; revDSG je dopušta dok osobnost nije protupravno povrijeđena. Praktično su važnije dvije druge razlike – kazne do 250.000 franaka usmjerene su protiv odgovorne fizičke osobe, a male su tvrtke pod određenim uvjetima oslobođene evidencije obrade.
Treba li mala švicarska tvrtka evidenciju obrade?
Tvrtke s manje od 250 zaposlenih oslobođene su, pod uvjetom da obrada ne nosi visok rizik i da se osobito osjetljivi podaci ne obrađuju u velikom opsegu. Oslobođenje brzo otpada – primjerice kod opsežnog profiliranja. Neovisno o tome, popis upotrebljavanih usluga najkorisniji je pregled u kući.
Smiju li se iz Švicarske koristiti američke usluge?
Da, pod uvjetima. Treba provjeriti je li konkretni pružatelj certificiran prema okviru koji postoji od 2024. – to ne vrijedi paušalno za sve američke tvrtke. Ako nije, potrebne su standardne ugovorne klauzule i uz to vlastita procjena je li u odredišnoj zemlji istovrijedna zaštita zaista moguća.
Koja pravila u Švicarskoj vrijede za oglašavanje e-poštom?
Ne zakon o zaštiti podataka nego zakon protiv nepoštenog tržišnog natjecanja. Traže se tri stvari zajedno: privola ili postojeći odnos s klijentom uz usporedive vlastite proizvode, ispravan i dostupan podatak o pošiljatelju te besplatna uputa o odjavi u svakoj poruci. Kod primatelja u EU dodatno vrijede stroži zahtjevi za dokazivu privolu.
Marketing koji se sam postavlja
Beta verzija Studio Enginea je otvorena. Osigurajte mjesto i sudjelujte od početka.
Pridruži se beti →