Markedsføring i Sveits: Hva den reviderte personvernloven krever
Den reviderte sveitsiske personvernloven har gjeldt siden 1. september 2023. Den likner GDPR på mange punkter, men skiller seg tydelig på tre steder – og for de fleste sveitsiske bedrifter gjelder uansett begge samtidig.
Det viktigste kort
- revDSG har gjeldt siden 1. september 2023 og har ingen overgangsfrist.
- Tre vesentlige forskjeller fra GDPR: ikke samtykke som hovedregel, sanksjoner mot fysiske personer i stedet for mot bedrifter, og ingen alminnelig protokoll for små virksomheter.
- Den som har EU-kunder eller henvender seg til EU-borgere, er i tillegg underlagt GDPR – da gjelder i praksis den strengeste målestokken.
- Seks punkter må være regulert på et sveitsisk bedriftsnettsted; personvernerklæringen er bare ett av dem.
De tre vesentlige forskjellene fra GDPR
1. Behandling er i utgangspunktet tillatt
GDPR forbyr behandling av personopplysninger så lenge det ikke foreligger et rettsgrunnlag. revDSG snur utgangspunktet: behandling er tillatt så lenge den ikke krenker personligheten rettsstridig.
I praksis: Forskjellen er mindre enn den høres ut. Åpenhet, formålsbinding, forholdsmessighet og datasikkerhet gjelder også her. Ved særlig beskyttelsesverdige data og ved profilering med høy risiko kreves det likeledes et uttrykkelig samtykke.
2. Sanksjoner rammer personer, ikke bedrifter
GDPR har overtredelsesgebyrer mot bedrifter, som en andel av omsetningen. revDSG har bøter på inntil 250 000 franc – mot den ansvarlige fysiske personen, altså ledelsen eller den ansvarlige lederen.
I praksis: Det lavere beløpet leses ofte som en beroligelse. Det er en misforståelse: det personlige ansvaret endrer ansvarsforholdene i virksomheten, og det gjelder også ved forsett gjennom unnlatelse.
3. Ingen behandlingsprotokoll for små bedrifter
Bedrifter med færre enn 250 ansatte er fritatt fra protokollen over behandlingsaktiviteter – forutsatt at behandlingen ikke innebærer høy risiko og at det ikke behandles særlig beskyttelsesverdige data i stort omfang.
I praksis: Fritaket faller raskt bort. Den som behandler helseopplysninger eller driver omfattende profilering, trenger protokollen likevel – og den er uansett den nyttigste oversikten man kan ha i huset.
Visste du at …?
De fleste sveitsiske bedrifter med nettsted er faktisk underlagt begge regelverkene samtidig. GDPR slår inn allerede når man målrettet henvender seg til personer i EU – for eksempel gjennom priser i euro, en tyskspråklig versjon med EU-tilknytning eller forsendelse til EU.
Av det følger en praktisk konsekvens: den som må oppfylle begge regelverkene, retter seg fornuftigvis etter det strengeste. Å drive to atskilte forløp for to regelverk koster mer enn å arbeide etter den høyeste målestokken med det samme.
Seks punkter som må være regulert
| Punkt | Hva som kreves | Vanlig feil |
|---|---|---|
| Personvernerklæring | Forståelig, fullstendig, med alle tjenesteleverandører som brukes | Leverandører nevnt som ikke lenger er i bruk – eller omvendt |
| Databehandling på oppdrag | Avtale med hver leverandør som behandler data for dere | Mangler ved drift, nyhetsbrevutsending og analyse |
| Utlevering til utlandet | Vurdere tilstrekkelighet, ellers standard personvernbestemmelser | USA-tjenester i bruk uten dokumentert grunnlag |
| Innsynsrett | Svar innen 30 dager, som regel vederlagsfritt | Ingen prosess definert – fristen løper likevel |
| Datasikkerhet | Egnede tekniske og organisatoriske tiltak | Ingen dokumentasjon på hva som er gjort |
| Melding om brudd | Melding til EDÖB når det foreligger høy risiko | Ingen vet hvem som melder i en krisesituasjon |
Reklame per e-post: en egen regulering
E-postreklame er i Sveits ikke regulert i personvernloven, men i loven mot illojal konkurranse. Tre betingelser må være oppfylt samtidig:
- Samtykke fra mottakeren, eller et bestående kundeforhold med egne, sammenlignbare produkter.
- Korrekt avsenderangivelse med en adresse som faktisk kan nås.
- Opplysning om avmeldingsmuligheten i hver melding, vederlagsfritt og uten innlogging.
Et brudd er straffbart her – også det rammer den ansvarlige personen. Den som i tillegg skriver til EU-mottakere, er dessuten underlagt de strengere kravene til dokumenterbart samtykke; det sveitsiske unntaket for bestående kundeforhold er snevrere formulert der.
Det vanligste funnet ved en gjennomgang er alltid det samme: personvernerklæringen nevner tjenester som ikke lenger finnes i bedriften – og nevner ikke andre som for lengst er i bruk. Et analyseverktøy ble byttet ut, en nyhetsbrevtjeneste skiftet, et leveringsnettverk innført.
Det er ikke en formell mangel: en erklæring som nevner en tjeneste som ikke brukes, er like feil som en som fortier en som brukes. Et fast tidspunkt én gang i året der listen over leverandører kontrolleres mot erklæringen, fjerner den desidert vanligste mangelen.
Tjenester fra USA og andre tredjeland
Punktet der det i praksis oftest butter imot – fordi nesten hvert markedsverktøy er berørt.
Sveits fører en liste over stater med tilstrekkelig personvernnivå. For USA finnes det siden 2024 et rammeverk som tillater overføring til sertifiserte mottakere. To ting må kontrolleres:
- Er den konkrete leverandøren sertifisert? Rammeverket gjelder ikke generelt for alle amerikanske bedrifter, men bare for dem som har latt seg sertifisere. Det lar seg etterprøve i det offentlige registeret.
- Hvis ikke: standard personvernbestemmelser pluss en egen risikovurdering. Bestemmelsene alene holder ikke; det trengs en vurdering av om et likeverdig vern faktisk er mulig i mottakerlandet.
Hjelp meg å kontrollere personverndokumentasjonen vår for hull. Vi er en sveitsisk bedrift. Situasjonen vår: - Ansatte: [ANTALL] - Har vi kunder i EU eller henvender vi oss til EU-borgere? [ja/nei] - Tjenester som behandler personopplysninger: [liste med formål og serverplassering, så langt det er kjent] - Hva vi allerede har: [personvernerklæring / databehandleravtaler / protokoll / ingenting av det] Oppgaver: 1. Nevn for hver tjeneste hvilket grunnlag utleveringen til utlandet trenger, og hva vi må ha foreliggende for det. 2. Kontroller ut fra opplysningene våre om vi må føre en protokoll over behandlingsaktiviteter. Begrunn. 3. Nevn hvilke opplysninger som sannsynligvis mangler i personvernerklæringen vår. 4. List opp punktene der GDPR i tillegg slår inn, og hva som er strengere der. 5. Merk alt som nødvendigvis må vurderes av en fagperson. Ikke finn på lovbestemmelser eller frister. Hvis du ikke vet en opplysning sikkert, merk den som noe som må kontrolleres.
Konklusjon
revDSG er mindre streng enn GDPR og likevel ingen grunn til å slappe av – framfor alt fordi ansvaret er personlig, og fordi de fleste sveitsiske bedrifter uansett er underlagt begge regelverkene.
Praktisk fører det til en enkel anbefaling: arbeid etter den strengeste målestokken, før en oppdatert liste over alle leverandører, og kontroller én gang i året om personvernerklæringen fortsatt beskriver det som faktisk er i bruk. Det dekker størstedelen av det som faktisk oppdages i et tilsyn.
Vanlige spørsmål
Gjelder GDPR for sveitsiske bedrifter?
Ja, så snart man målrettet henvender seg til personer i EU – for eksempel gjennom priser i euro, forsendelse til EU eller en språkversjon rettet mot EU-kunder – eller når atferden deres overvåkes. I så fall gjelder revDSG og GDPR samtidig, og i praksis er det enklere å arbeide etter den strengeste målestokken med det samme.
Hva er den viktigste forskjellen mellom revDSG og GDPR?
Utgangspunktet: GDPR forbyr behandlingen så lenge det ikke foreligger et rettsgrunnlag; revDSG tillater den så lenge personligheten ikke krenkes rettsstridig. Praktisk mer relevante er to andre forskjeller – bøter på inntil 250 000 franc retter seg mot den ansvarlige fysiske personen, og små bedrifter er på visse vilkår fritatt fra behandlingsprotokollen.
Trenger en liten sveitsisk bedrift en behandlingsprotokoll?
Bedrifter med færre enn 250 ansatte er fritatt, forutsatt at behandlingen ikke innebærer høy risiko og at det ikke behandles særlig beskyttelsesverdige data i stort omfang. Fritaket faller raskt bort – for eksempel ved omfattende profilering. Uavhengig av det er en liste over tjenestene som brukes, den nyttigste oversikten i huset.
Kan man bruke amerikanske tjenester fra Sveits?
Ja, på visse vilkår. Det må kontrolleres om den konkrete leverandøren er sertifisert etter rammeverket som har eksistert siden 2024 – det gjelder ikke generelt for alle amerikanske bedrifter. Er den ikke det, trengs standard personvernbestemmelser og i tillegg en egen vurdering av om et likeverdig vern faktisk er mulig i mottakerlandet.
Hvilke regler gjelder i Sveits for e-postreklame?
Ikke personvernloven, men loven mot illojal konkurranse. Det kreves tre ting samtidig: samtykke eller et bestående kundeforhold med sammenlignbare egne produkter, en korrekt avsenderangivelse som kan nås, og en vederlagsfri avmeldingsopplysning i hver melding. Ved EU-mottakere gjelder i tillegg de strengere kravene til dokumenterbart samtykke.
Markedsføring som setter seg opp selv
Betaen for Studio Engine er åpen. Sikre deg en plass og bidra fra starten.
Bli med i betaen →