Marketing Svájcban: mit követel a felülvizsgált adatvédelmi törvény
A felülvizsgált svájci adatvédelmi törvény 2023. szeptember 1-je óta hatályos. Sok mindenben hasonlít a GDPR-ra, de három ponton jelentősen eltér – és a legtöbb svájci cégre amúgy is egyszerre vonatkozik mindkettő.
A lényeg röviden
- A revDSG 2023. szeptember 1-je óta hatályos, és nem ismer átmeneti időszakot.
- Három lényeges eltérés a GDPR-tól: a hozzájárulás nem főszabály, a szankciók természetes személyeket sújtanak a cég helyett, és a kis üzemekre nincs általános nyilvántartási kötelezettség.
- Akinek EU-s ügyfelei vannak vagy EU-s polgárokat szólít meg, arra ezen felül a GDPR is vonatkozik – ilyenkor a gyakorlatban a szigorúbb mérce érvényes.
- Hat pontot kell rendezni egy svájci céges weboldalon; az adatvédelmi tájékoztató csak az egyik közülük.
A három lényeges eltérés a GDPR-tól
1. A kezelés alapvetően megengedett
A GDPR tiltja a személyes adatok kezelését mindaddig, amíg nincs rá jogalap. A revDSG megfordítja a kiindulópontot: a kezelés megengedett, amíg nem sérti jogellenesen a személyiséget.
A gyakorlatban: A különbség kisebb, mint amilyennek hangzik. Az átláthatóság, a célhoz kötöttség, az arányosság és az adatbiztonság itt is érvényes. A különösen védendő adatoknál és a magas kockázatú profilalkotásnál kifejezett hozzájárulást is megkövetelnek.
2. A szankciók személyeket sújtanak, nem cégeket
A GDPR a cégekkel szemben ír elő bírságot, az árbevétel arányában. A revDSG 250 000 frankig terjedő bírságot ír elő – a felelős természetes személlyel, azaz az ügyvezetéssel vagy az illetékes vezetővel szemben.
A gyakorlatban: Az alacsonyabb összeget gyakran megnyugvásként olvassák. Ez félreértés: a személyes felelősség megváltoztatja a felelősségi helyzetet a cégen belül, és mulasztással megvalósított szándékosság esetén is fennáll.
3. Nincs adatkezelési nyilvántartás a kis cégeknek
A 250 főnél kevesebb munkatársat foglalkoztató cégek mentesülnek az adatkezelési tevékenységek nyilvántartása alól – feltéve, hogy a kezelés nem jár magas kockázattal, és nem kezelnek nagy mennyiségben különösen védendő adatot.
A gyakorlatban: A mentesség hamar elenyészik. Aki egészségügyi adatot kezel vagy kiterjedt profilalkotást folytat, annak mégis kell a nyilvántartás – és amúgy is ez a leghasznosabb áttekintés, ami a házon belül lehet.
Tudtad?
A weboldallal rendelkező svájci cégek többségére ténylegesen egyszerre vonatkozik mindkét szabályrendszer. A GDPR már akkor is életbe lép, ha célzottan az EU-ban élő személyeket szólítanak meg – például euróban megadott árakkal, egy EU-s vonatkozású német nyelvű változattal vagy az EU-ba történő szállítással.
Ebből gyakorlati következtetés adódik: aki mindkét szabályrendszernek meg kell feleljen, célszerűen a szigorúbbhoz igazodik. Két külön folyamatot fenntartani két szabályrendszerhez többe kerül, mint eleve a magasabb mérce szerint dolgozni.
Hat pont, amelyet rendezni kell
| Pont | Mit követelnek | Gyakori hiba |
|---|---|---|
| Adatvédelmi tájékoztató | Érthető, teljes, az összes igénybe vett szolgáltatóval | Olyan szolgáltatók vannak megnevezve, amelyek már nincsenek használatban – vagy fordítva |
| Adatfeldolgozás | Szerződés minden szolgáltatóval, amely nektek kezel adatot | Hiányzik a tárhelynél, a hírlevélküldésnél és az elemzésnél |
| Külföldre továbbítás | A megfelelőség vizsgálata, egyébként általános szerződési feltételek | Amerikai szolgáltatások használata dokumentált jogalap nélkül |
| Tájékoztatáshoz való jog | Válasz 30 napon belül, rendszerint díjmentesen | Nincs meghatározott folyamat – a határidő ettől még telik |
| Adatbiztonság | Megfelelő technikai és szervezési intézkedések | Nincs dokumentálva, mi történt |
| Adatvédelmi incidens bejelentése | Bejelentés az EDÖB felé, ha magas a kockázat | Senki sem tudja, ki jelent be éles helyzetben |
E-mailes hirdetés: külön szabályozás
Az e-mailes hirdetést Svájcban nem az adatvédelmi törvény szabályozza, hanem a tisztességtelen versenyről szóló törvény. Három feltételnek együtt kell teljesülnie:
- A címzett hozzájárulása, vagy fennálló ügyfélkapcsolat saját, hasonló termékekkel.
- Helyes feladómegjelölés ténylegesen elérhető címmel.
- Tájékoztatás a leiratkozás lehetőségéről minden üzenetben, díjmentesen és bejelentkezés nélkül.
A jogsértés itt büntetőjogilag szankcionált – ez is a felelős személyt sújtja. Aki ezen felül EU-s címzetteknek is ír, arra a bizonyítható hozzájárulás szigorúbb követelményei is vonatkoznak; a fennálló ügyfélkapcsolatra vonatkozó svájci kivétel ott szűkebbre szabott.
Egy átvizsgálás leggyakoribb lelete mindig ugyanaz: az adatvédelmi tájékoztató olyan szolgáltatásokat nevez meg, amelyek a cégnél már nincsenek – másokat viszont nem, amelyek rég használatban vannak. Egy elemzőeszközt lecseréltek, egy hírlevélszolgáltatót váltottak, egy kiszolgálóhálózatot bevezettek.
Ez nem formai hiányosság: egy tájékoztató, amely nem használt szolgáltatást nevez meg, ugyanolyan hibás, mint az, amely egy használtat elhallgat. Egy évi egyszeri rögzített időpont, amikor a szolgáltatók listáját összevetitek a tájékoztatóval, megszünteti a messze leggyakoribb hiányosságot.
Amerikai és más harmadik országbeli szolgáltatások
Ez az a pont, ahol a gyakorlatban a leginkább akadozik a dolog – mert szinte minden marketingeszköz érintett.
Svájc listát vezet a megfelelő adatvédelmi szintű államokról. Az Egyesült Államokra 2024 óta létezik egy keretrendszer, amely lehetővé teszi a továbbítást a tanúsított címzettek felé. Két dolgot kell ennél megvizsgálni:
- Tanúsított-e a konkrét szolgáltató? A keretrendszer nem vonatkozik átalányban minden amerikai cégre, csak azokra, amelyek tanúsíttatták magukat. Ez a nyilvános jegyzékben ellenőrizhető.
- Ha nem: általános szerződési feltételek plusz saját kockázatértékelés. A feltételek önmagukban nem elegendők; kell hozzá annak megítélése, hogy a célországban ténylegesen lehetséges-e egyenértékű védelem.
Segíts átvizsgálni az adatvédelmi dokumentumainkat hiányosságok szempontjából. Svájci cég vagyunk. A helyzetünk: - Munkatársak: [szám] - Vannak-e EU-s ügyfeleink, vagy szólítunk-e meg EU-s polgárokat? [igen/nem] - Személyes adatot kezelő szolgáltatások: [lista a céllal és a kiszolgáló helyével, amennyire ismert] - Ami már megvan: [adatvédelmi tájékoztató / adatfeldolgozói szerződések / nyilvántartás / semmi ezek közül] Feladatok: 1. Nevezd meg szolgáltatásonként, milyen jogalapot kíván a külföldre továbbítás, és mit kell hozzá felmutatnunk. 2. Vizsgáld meg az adataink alapján, kell-e adatkezelési tevékenységi nyilvántartást vezetnünk. Indokold meg. 3. Nevezd meg, mely adatok hiányoznak várhatóan az adatvédelmi tájékoztatónkból. 4. Sorold fel azokat a pontokat, ahol ezen felül a GDPR is életbe lép, és hogy ott mi a szigorúbb. 5. Jelöld meg mindazt, amit kötelezően szakembernek kell megítélnie. Ne találj ki jogszabályi cikkeket és határidőket. Ha egy adatot nem tudsz biztosan, jelöld meg ellenőrzendőként.
Összegzés
A revDSG kevésbé szigorú, mint a GDPR, mégsem ok a lazításra – mindenekelőtt azért, mert a felelősség személyes, és mert a legtöbb svájci cégre amúgy is mindkét szabályrendszer vonatkozik.
A gyakorlatban ez egyszerű ajánláshoz vezet: dolgozzatok a szigorúbb mérce szerint, vezessetek gondozott listát az összes szolgáltatóról, és évente egyszer nézzétek meg, hogy az adatvédelmi tájékoztató még mindig azt írja-e le, ami ténylegesen használatban van. Ez lefedi annak nagyobbik részét, ami egy vizsgálatnál valóban feltűnik.
Gyakori kérdések
Vonatkozik a GDPR a svájci cégekre?
Igen, amint célzottan az EU-ban élő személyeket szólítanak meg – például euróban megadott árakkal, az EU-ba történő szállítással vagy EU-s ügyfelekre szabott nyelvi változattal –, vagy ha megfigyelik a viselkedésüket. Ilyenkor a revDSG és a GDPR egyszerre érvényes, és a gyakorlatban egyszerűbb eleve a szigorúbb mérce szerint dolgozni.
Mi a legfontosabb különbség a revDSG és a GDPR között?
A kiindulópont: a GDPR tiltja a kezelést, amíg nincs rá jogalap; a revDSG megengedi, amíg nem sérül jogellenesen a személyiség. A gyakorlatban két másik eltérés fontosabb – a 250 000 frankig terjedő bírság a felelős természetes személy ellen irányul, és a kis cégek bizonyos feltételekkel mentesülnek az adatkezelési nyilvántartás alól.
Kell egy kis svájci cégnek adatkezelési nyilvántartás?
A 250 főnél kevesebb munkatársat foglalkoztató cégek mentesülnek, feltéve, hogy a kezelés nem jár magas kockázattal, és nem kezelnek nagy mennyiségben különösen védendő adatot. A mentesség hamar elenyészik – például kiterjedt profilalkotásnál. Ettől függetlenül az igénybe vett szolgáltatások listája a leghasznosabb házon belüli áttekintés.
Szabad Svájcból amerikai szolgáltatásokat használni?
Igen, feltételekkel. Meg kell vizsgálni, hogy a konkrét szolgáltató tanúsított-e a 2024 óta fennálló keretrendszer szerint – ez nem vonatkozik átalányban minden amerikai cégre. Ha nem az, akkor általános szerződési feltételek kellenek, továbbá saját értékelés arról, hogy a célországban ténylegesen lehetséges-e egyenértékű védelem.
Milyen szabályok vonatkoznak Svájcban az e-mailes hirdetésre?
Nem az adatvédelmi törvény, hanem a tisztességtelen versenyről szóló törvény. Három dolgot követelnek meg együtt: hozzájárulást vagy fennálló ügyfélkapcsolatot hasonló saját termékekkel, helyes és elérhető feladómegjelölést, és díjmentes leiratkozási tájékoztatást minden üzenetben. EU-s címzetteknél ezen felül a bizonyítható hozzájárulás szigorúbb követelményei is érvényesek.
Marketing, amely magát állítja be
A Studio Engine bétája nyitva áll. Foglalj helyet, és alakítsd az elejétől fogva.
Csatlakozom a bétához →