Marketing Svájcban: mit követel a felülvizsgált adatvédelmi törvény

A felülvizsgált svájci adatvédelmi törvény 2023. szeptember 1-je óta hatályos. Sok mindenben hasonlít a GDPR-ra, de három ponton jelentősen eltér – és a legtöbb svájci cégre amúgy is egyszerre vonatkozik mindkettő.

Két áttetsző keret fedi egymást, a közös felület érezhetően világosabban ragyog
Megjegyzés Ez a cikk áttekintést ad, és nem helyettesíti a jogi tanácsadást. A saját eset megítéléséhez – különösen a különösen védendő adatok, a profilalkotás vagy a harmadik országokba irányuló adattovábbítás esetén – szakembert kell bevonni.

A lényeg röviden

  • A revDSG 2023. szeptember 1-je óta hatályos, és nem ismer átmeneti időszakot.
  • Három lényeges eltérés a GDPR-tól: a hozzájárulás nem főszabály, a szankciók természetes személyeket sújtanak a cég helyett, és a kis üzemekre nincs általános nyilvántartási kötelezettség.
  • Akinek EU-s ügyfelei vannak vagy EU-s polgárokat szólít meg, arra ezen felül a GDPR is vonatkozik – ilyenkor a gyakorlatban a szigorúbb mérce érvényes.
  • Hat pontot kell rendezni egy svájci céges weboldalon; az adatvédelmi tájékoztató csak az egyik közülük.

A három lényeges eltérés a GDPR-tól

1. A kezelés alapvetően megengedett

A GDPR tiltja a személyes adatok kezelését mindaddig, amíg nincs rá jogalap. A revDSG megfordítja a kiindulópontot: a kezelés megengedett, amíg nem sérti jogellenesen a személyiséget.

A gyakorlatban: A különbség kisebb, mint amilyennek hangzik. Az átláthatóság, a célhoz kötöttség, az arányosság és az adatbiztonság itt is érvényes. A különösen védendő adatoknál és a magas kockázatú profilalkotásnál kifejezett hozzájárulást is megkövetelnek.

2. A szankciók személyeket sújtanak, nem cégeket

A GDPR a cégekkel szemben ír elő bírságot, az árbevétel arányában. A revDSG 250 000 frankig terjedő bírságot ír elő – a felelős természetes személlyel, azaz az ügyvezetéssel vagy az illetékes vezetővel szemben.

A gyakorlatban: Az alacsonyabb összeget gyakran megnyugvásként olvassák. Ez félreértés: a személyes felelősség megváltoztatja a felelősségi helyzetet a cégen belül, és mulasztással megvalósított szándékosság esetén is fennáll.

3. Nincs adatkezelési nyilvántartás a kis cégeknek

A 250 főnél kevesebb munkatársat foglalkoztató cégek mentesülnek az adatkezelési tevékenységek nyilvántartása alól – feltéve, hogy a kezelés nem jár magas kockázattal, és nem kezelnek nagy mennyiségben különösen védendő adatot.

A gyakorlatban: A mentesség hamar elenyészik. Aki egészségügyi adatot kezel vagy kiterjedt profilalkotást folytat, annak mégis kell a nyilvántartás – és amúgy is ez a leghasznosabb áttekintés, ami a házon belül lehet.

Tudtad?

A weboldallal rendelkező svájci cégek többségére ténylegesen egyszerre vonatkozik mindkét szabályrendszer. A GDPR már akkor is életbe lép, ha célzottan az EU-ban élő személyeket szólítanak meg – például euróban megadott árakkal, egy EU-s vonatkozású német nyelvű változattal vagy az EU-ba történő szállítással.

Ebből gyakorlati következtetés adódik: aki mindkét szabályrendszernek meg kell feleljen, célszerűen a szigorúbbhoz igazodik. Két külön folyamatot fenntartani két szabályrendszerhez többe kerül, mint eleve a magasabb mérce szerint dolgozni.

Hat pont, amelyet rendezni kell

PontMit követelnekGyakori hiba
Adatvédelmi tájékoztatóÉrthető, teljes, az összes igénybe vett szolgáltatóvalOlyan szolgáltatók vannak megnevezve, amelyek már nincsenek használatban – vagy fordítva
AdatfeldolgozásSzerződés minden szolgáltatóval, amely nektek kezel adatotHiányzik a tárhelynél, a hírlevélküldésnél és az elemzésnél
Külföldre továbbításA megfelelőség vizsgálata, egyébként általános szerződési feltételekAmerikai szolgáltatások használata dokumentált jogalap nélkül
Tájékoztatáshoz való jogVálasz 30 napon belül, rendszerint díjmentesenNincs meghatározott folyamat – a határidő ettől még telik
AdatbiztonságMegfelelő technikai és szervezési intézkedésekNincs dokumentálva, mi történt
Adatvédelmi incidens bejelentéseBejelentés az EDÖB felé, ha magas a kockázatSenki sem tudja, ki jelent be éles helyzetben

E-mailes hirdetés: külön szabályozás

Az e-mailes hirdetést Svájcban nem az adatvédelmi törvény szabályozza, hanem a tisztességtelen versenyről szóló törvény. Három feltételnek együtt kell teljesülnie:

  1. A címzett hozzájárulása, vagy fennálló ügyfélkapcsolat saját, hasonló termékekkel.
  2. Helyes feladómegjelölés ténylegesen elérhető címmel.
  3. Tájékoztatás a leiratkozás lehetőségéről minden üzenetben, díjmentesen és bejelentkezés nélkül.

A jogsértés itt büntetőjogilag szankcionált – ez is a felelős személyt sújtja. Aki ezen felül EU-s címzetteknek is ír, arra a bizonyítható hozzájárulás szigorúbb követelményei is vonatkoznak; a fennálló ügyfélkapcsolatra vonatkozó svájci kivétel ott szűkebbre szabott.

A gyakorlatból

Egy átvizsgálás leggyakoribb lelete mindig ugyanaz: az adatvédelmi tájékoztató olyan szolgáltatásokat nevez meg, amelyek a cégnél már nincsenek – másokat viszont nem, amelyek rég használatban vannak. Egy elemzőeszközt lecseréltek, egy hírlevélszolgáltatót váltottak, egy kiszolgálóhálózatot bevezettek.

Ez nem formai hiányosság: egy tájékoztató, amely nem használt szolgáltatást nevez meg, ugyanolyan hibás, mint az, amely egy használtat elhallgat. Egy évi egyszeri rögzített időpont, amikor a szolgáltatók listáját összevetitek a tájékoztatóval, megszünteti a messze leggyakoribb hiányosságot.

Amerikai és más harmadik országbeli szolgáltatások

Ez az a pont, ahol a gyakorlatban a leginkább akadozik a dolog – mert szinte minden marketingeszköz érintett.

Svájc listát vezet a megfelelő adatvédelmi szintű államokról. Az Egyesült Államokra 2024 óta létezik egy keretrendszer, amely lehetővé teszi a továbbítást a tanúsított címzettek felé. Két dolgot kell ennél megvizsgálni:

  • Tanúsított-e a konkrét szolgáltató? A keretrendszer nem vonatkozik átalányban minden amerikai cégre, csak azokra, amelyek tanúsíttatták magukat. Ez a nyilvános jegyzékben ellenőrizhető.
  • Ha nem: általános szerződési feltételek plusz saját kockázatértékelés. A feltételek önmagukban nem elegendők; kell hozzá annak megítélése, hogy a célországban ténylegesen lehetséges-e egyenértékű védelem.
Tipp Vezessetek egy egyszerű listát minden szolgáltatásról, amely személyes adatot kezel: szolgáltató, cél, a kiszolgálók helye, a továbbítás jogalapja, az utolsó ellenőrzés dátuma. Ez a lista egy vizsgálat legtöbb kérdését néhány perc alatt megválaszolja – és ez az alapja a nyilvántartásnak is, ha szükségetek van rá.
Prompt
Segíts átvizsgálni az adatvédelmi dokumentumainkat hiányosságok
szempontjából. Svájci cég vagyunk.

A helyzetünk:
- Munkatársak: [szám]
- Vannak-e EU-s ügyfeleink, vagy szólítunk-e meg EU-s polgárokat? [igen/nem]
- Személyes adatot kezelő szolgáltatások: [lista a céllal és a
  kiszolgáló helyével, amennyire ismert]
- Ami már megvan: [adatvédelmi tájékoztató / adatfeldolgozói
  szerződések / nyilvántartás / semmi ezek közül]

Feladatok:
1. Nevezd meg szolgáltatásonként, milyen jogalapot kíván a külföldre
   továbbítás, és mit kell hozzá felmutatnunk.
2. Vizsgáld meg az adataink alapján, kell-e adatkezelési
   tevékenységi nyilvántartást vezetnünk. Indokold meg.
3. Nevezd meg, mely adatok hiányoznak várhatóan az adatvédelmi
   tájékoztatónkból.
4. Sorold fel azokat a pontokat, ahol ezen felül a GDPR is életbe lép,
   és hogy ott mi a szigorúbb.
5. Jelöld meg mindazt, amit kötelezően szakembernek kell megítélnie.

Ne találj ki jogszabályi cikkeket és határidőket. Ha egy adatot nem
tudsz biztosan, jelöld meg ellenőrzendőként.

Összegzés

A revDSG kevésbé szigorú, mint a GDPR, mégsem ok a lazításra – mindenekelőtt azért, mert a felelősség személyes, és mert a legtöbb svájci cégre amúgy is mindkét szabályrendszer vonatkozik.

A gyakorlatban ez egyszerű ajánláshoz vezet: dolgozzatok a szigorúbb mérce szerint, vezessetek gondozott listát az összes szolgáltatóról, és évente egyszer nézzétek meg, hogy az adatvédelmi tájékoztató még mindig azt írja-e le, ami ténylegesen használatban van. Ez lefedi annak nagyobbik részét, ami egy vizsgálatnál valóban feltűnik.

Gyakori kérdések

Vonatkozik a GDPR a svájci cégekre?

Igen, amint célzottan az EU-ban élő személyeket szólítanak meg – például euróban megadott árakkal, az EU-ba történő szállítással vagy EU-s ügyfelekre szabott nyelvi változattal –, vagy ha megfigyelik a viselkedésüket. Ilyenkor a revDSG és a GDPR egyszerre érvényes, és a gyakorlatban egyszerűbb eleve a szigorúbb mérce szerint dolgozni.

Mi a legfontosabb különbség a revDSG és a GDPR között?

A kiindulópont: a GDPR tiltja a kezelést, amíg nincs rá jogalap; a revDSG megengedi, amíg nem sérül jogellenesen a személyiség. A gyakorlatban két másik eltérés fontosabb – a 250 000 frankig terjedő bírság a felelős természetes személy ellen irányul, és a kis cégek bizonyos feltételekkel mentesülnek az adatkezelési nyilvántartás alól.

Kell egy kis svájci cégnek adatkezelési nyilvántartás?

A 250 főnél kevesebb munkatársat foglalkoztató cégek mentesülnek, feltéve, hogy a kezelés nem jár magas kockázattal, és nem kezelnek nagy mennyiségben különösen védendő adatot. A mentesség hamar elenyészik – például kiterjedt profilalkotásnál. Ettől függetlenül az igénybe vett szolgáltatások listája a leghasznosabb házon belüli áttekintés.

Szabad Svájcból amerikai szolgáltatásokat használni?

Igen, feltételekkel. Meg kell vizsgálni, hogy a konkrét szolgáltató tanúsított-e a 2024 óta fennálló keretrendszer szerint – ez nem vonatkozik átalányban minden amerikai cégre. Ha nem az, akkor általános szerződési feltételek kellenek, továbbá saját értékelés arról, hogy a célországban ténylegesen lehetséges-e egyenértékű védelem.

Milyen szabályok vonatkoznak Svájcban az e-mailes hirdetésre?

Nem az adatvédelmi törvény, hanem a tisztességtelen versenyről szóló törvény. Három dolgot követelnek meg együtt: hozzájárulást vagy fennálló ügyfélkapcsolatot hasonló saját termékekkel, helyes és elérhető feladómegjelölést, és díjmentes leiratkozási tájékoztatást minden üzenetben. EU-s címzetteknél ezen felül a bizonyítható hozzájárulás szigorúbb követelményei is érvényesek.

Marketing, amely magát állítja be

A Studio Engine bétája nyitva áll. Foglalj helyet, és alakítsd az elejétől fogva.

Csatlakozom a bétához →
← Vissza az áttekintéshez