Markedsføring i Sveits: Hva den reviderte personvernloven krever

Den reviderte sveitsiske personvernloven har gjeldt siden 1. september 2023. Den likner GDPR på mange punkter, men skiller seg tydelig på tre steder – og for de fleste sveitsiske bedrifter gjelder uansett begge samtidig.

To gjennomskinnelige rammer overlapper hverandre, den felles flaten lyser tydelig sterkere
Til orientering Dette innlegget gir en oversikt og erstatter ikke juridisk rådgivning. For vurderingen av eget tilfelle – særlig ved særlig beskyttelsesverdige data, profilering eller dataoverføringer til tredjeland – må en fagperson trekkes inn.

Det viktigste kort

  • revDSG har gjeldt siden 1. september 2023 og har ingen overgangsfrist.
  • Tre vesentlige forskjeller fra GDPR: ikke samtykke som hovedregel, sanksjoner mot fysiske personer i stedet for mot bedrifter, og ingen alminnelig protokoll for små virksomheter.
  • Den som har EU-kunder eller henvender seg til EU-borgere, er i tillegg underlagt GDPR – da gjelder i praksis den strengeste målestokken.
  • Seks punkter må være regulert på et sveitsisk bedriftsnettsted; personvernerklæringen er bare ett av dem.

De tre vesentlige forskjellene fra GDPR

1. Behandling er i utgangspunktet tillatt

GDPR forbyr behandling av personopplysninger så lenge det ikke foreligger et rettsgrunnlag. revDSG snur utgangspunktet: behandling er tillatt så lenge den ikke krenker personligheten rettsstridig.

I praksis: Forskjellen er mindre enn den høres ut. Åpenhet, formålsbinding, forholdsmessighet og datasikkerhet gjelder også her. Ved særlig beskyttelsesverdige data og ved profilering med høy risiko kreves det likeledes et uttrykkelig samtykke.

2. Sanksjoner rammer personer, ikke bedrifter

GDPR har overtredelsesgebyrer mot bedrifter, som en andel av omsetningen. revDSG har bøter på inntil 250 000 franc – mot den ansvarlige fysiske personen, altså ledelsen eller den ansvarlige lederen.

I praksis: Det lavere beløpet leses ofte som en beroligelse. Det er en misforståelse: det personlige ansvaret endrer ansvarsforholdene i virksomheten, og det gjelder også ved forsett gjennom unnlatelse.

3. Ingen behandlingsprotokoll for små bedrifter

Bedrifter med færre enn 250 ansatte er fritatt fra protokollen over behandlingsaktiviteter – forutsatt at behandlingen ikke innebærer høy risiko og at det ikke behandles særlig beskyttelsesverdige data i stort omfang.

I praksis: Fritaket faller raskt bort. Den som behandler helseopplysninger eller driver omfattende profilering, trenger protokollen likevel – og den er uansett den nyttigste oversikten man kan ha i huset.

Visste du at …?

De fleste sveitsiske bedrifter med nettsted er faktisk underlagt begge regelverkene samtidig. GDPR slår inn allerede når man målrettet henvender seg til personer i EU – for eksempel gjennom priser i euro, en tyskspråklig versjon med EU-tilknytning eller forsendelse til EU.

Av det følger en praktisk konsekvens: den som må oppfylle begge regelverkene, retter seg fornuftigvis etter det strengeste. Å drive to atskilte forløp for to regelverk koster mer enn å arbeide etter den høyeste målestokken med det samme.

Seks punkter som må være regulert

PunktHva som krevesVanlig feil
PersonvernerklæringForståelig, fullstendig, med alle tjenesteleverandører som brukesLeverandører nevnt som ikke lenger er i bruk – eller omvendt
Databehandling på oppdragAvtale med hver leverandør som behandler data for dereMangler ved drift, nyhetsbrevutsending og analyse
Utlevering til utlandetVurdere tilstrekkelighet, ellers standard personvernbestemmelserUSA-tjenester i bruk uten dokumentert grunnlag
InnsynsrettSvar innen 30 dager, som regel vederlagsfrittIngen prosess definert – fristen løper likevel
DatasikkerhetEgnede tekniske og organisatoriske tiltakIngen dokumentasjon på hva som er gjort
Melding om bruddMelding til EDÖB når det foreligger høy risikoIngen vet hvem som melder i en krisesituasjon

Reklame per e-post: en egen regulering

E-postreklame er i Sveits ikke regulert i personvernloven, men i loven mot illojal konkurranse. Tre betingelser må være oppfylt samtidig:

  1. Samtykke fra mottakeren, eller et bestående kundeforhold med egne, sammenlignbare produkter.
  2. Korrekt avsenderangivelse med en adresse som faktisk kan nås.
  3. Opplysning om avmeldingsmuligheten i hver melding, vederlagsfritt og uten innlogging.

Et brudd er straffbart her – også det rammer den ansvarlige personen. Den som i tillegg skriver til EU-mottakere, er dessuten underlagt de strengere kravene til dokumenterbart samtykke; det sveitsiske unntaket for bestående kundeforhold er snevrere formulert der.

Fra praksis

Det vanligste funnet ved en gjennomgang er alltid det samme: personvernerklæringen nevner tjenester som ikke lenger finnes i bedriften – og nevner ikke andre som for lengst er i bruk. Et analyseverktøy ble byttet ut, en nyhetsbrevtjeneste skiftet, et leveringsnettverk innført.

Det er ikke en formell mangel: en erklæring som nevner en tjeneste som ikke brukes, er like feil som en som fortier en som brukes. Et fast tidspunkt én gang i året der listen over leverandører kontrolleres mot erklæringen, fjerner den desidert vanligste mangelen.

Tjenester fra USA og andre tredjeland

Punktet der det i praksis oftest butter imot – fordi nesten hvert markedsverktøy er berørt.

Sveits fører en liste over stater med tilstrekkelig personvernnivå. For USA finnes det siden 2024 et rammeverk som tillater overføring til sertifiserte mottakere. To ting må kontrolleres:

  • Er den konkrete leverandøren sertifisert? Rammeverket gjelder ikke generelt for alle amerikanske bedrifter, men bare for dem som har latt seg sertifisere. Det lar seg etterprøve i det offentlige registeret.
  • Hvis ikke: standard personvernbestemmelser pluss en egen risikovurdering. Bestemmelsene alene holder ikke; det trengs en vurdering av om et likeverdig vern faktisk er mulig i mottakerlandet.
Tips Før en enkel liste over alle tjenester som behandler personopplysninger: leverandør, formål, serverplassering, grunnlag for overføringen, dato for siste kontroll. Denne listen besvarer de fleste spørsmålene i et tilsyn på få minutter – og den er grunnlaget for protokollen, hvis dere trenger en.
Prompt
Hjelp meg å kontrollere personverndokumentasjonen vår for hull.
Vi er en sveitsisk bedrift.

Situasjonen vår:
- Ansatte: [ANTALL]
- Har vi kunder i EU eller henvender vi oss til EU-borgere? [ja/nei]
- Tjenester som behandler personopplysninger: [liste med formål og
  serverplassering, så langt det er kjent]
- Hva vi allerede har: [personvernerklæring / databehandleravtaler /
  protokoll / ingenting av det]

Oppgaver:
1. Nevn for hver tjeneste hvilket grunnlag utleveringen til utlandet
   trenger, og hva vi må ha foreliggende for det.
2. Kontroller ut fra opplysningene våre om vi må føre en protokoll
   over behandlingsaktiviteter. Begrunn.
3. Nevn hvilke opplysninger som sannsynligvis mangler i
   personvernerklæringen vår.
4. List opp punktene der GDPR i tillegg slår inn,
   og hva som er strengere der.
5. Merk alt som nødvendigvis må vurderes av en fagperson.

Ikke finn på lovbestemmelser eller frister. Hvis du ikke vet en
opplysning sikkert, merk den som noe som må kontrolleres.

Konklusjon

revDSG er mindre streng enn GDPR og likevel ingen grunn til å slappe av – framfor alt fordi ansvaret er personlig, og fordi de fleste sveitsiske bedrifter uansett er underlagt begge regelverkene.

Praktisk fører det til en enkel anbefaling: arbeid etter den strengeste målestokken, før en oppdatert liste over alle leverandører, og kontroller én gang i året om personvernerklæringen fortsatt beskriver det som faktisk er i bruk. Det dekker størstedelen av det som faktisk oppdages i et tilsyn.

Vanlige spørsmål

Gjelder GDPR for sveitsiske bedrifter?

Ja, så snart man målrettet henvender seg til personer i EU – for eksempel gjennom priser i euro, forsendelse til EU eller en språkversjon rettet mot EU-kunder – eller når atferden deres overvåkes. I så fall gjelder revDSG og GDPR samtidig, og i praksis er det enklere å arbeide etter den strengeste målestokken med det samme.

Hva er den viktigste forskjellen mellom revDSG og GDPR?

Utgangspunktet: GDPR forbyr behandlingen så lenge det ikke foreligger et rettsgrunnlag; revDSG tillater den så lenge personligheten ikke krenkes rettsstridig. Praktisk mer relevante er to andre forskjeller – bøter på inntil 250 000 franc retter seg mot den ansvarlige fysiske personen, og små bedrifter er på visse vilkår fritatt fra behandlingsprotokollen.

Trenger en liten sveitsisk bedrift en behandlingsprotokoll?

Bedrifter med færre enn 250 ansatte er fritatt, forutsatt at behandlingen ikke innebærer høy risiko og at det ikke behandles særlig beskyttelsesverdige data i stort omfang. Fritaket faller raskt bort – for eksempel ved omfattende profilering. Uavhengig av det er en liste over tjenestene som brukes, den nyttigste oversikten i huset.

Kan man bruke amerikanske tjenester fra Sveits?

Ja, på visse vilkår. Det må kontrolleres om den konkrete leverandøren er sertifisert etter rammeverket som har eksistert siden 2024 – det gjelder ikke generelt for alle amerikanske bedrifter. Er den ikke det, trengs standard personvernbestemmelser og i tillegg en egen vurdering av om et likeverdig vern faktisk er mulig i mottakerlandet.

Hvilke regler gjelder i Sveits for e-postreklame?

Ikke personvernloven, men loven mot illojal konkurranse. Det kreves tre ting samtidig: samtykke eller et bestående kundeforhold med sammenlignbare egne produkter, en korrekt avsenderangivelse som kan nås, og en vederlagsfri avmeldingsopplysning i hver melding. Ved EU-mottakere gjelder i tillegg de strengere kravene til dokumenterbart samtykke.

Markedsføring som setter seg opp selv

Betaen for Studio Engine er åpen. Sikre deg en plass og bidra fra starten.

Bli med i betaen →
← Tilbake til oversikten