Marketing în Elveția: ce cere legea revizuită privind protecția datelor
Legea elvețiană revizuită privind protecția datelor se aplică din 1 septembrie 2023. Seamănă în multe privințe cu GDPR, dar se deosebește clar în trei locuri – iar pentru majoritatea firmelor elvețiene se aplică oricum ambele în același timp.
Pe scurt
- revDSG se aplică din 1 septembrie 2023 și nu cunoaște niciun termen de tranziție.
- Trei deosebiri esențiale față de GDPR: consimțământul nu este regula, sancțiunile lovesc persoane fizice în loc de companii și nu există un registru general pentru firmele mici.
- Cine are clienți în UE sau se adresează cetățenilor UE intră în plus sub incidența GDPR – atunci se aplică în practică măsura cea mai strictă.
- Șase puncte trebuie reglementate pe site-ul unei firme elvețiene; declarația de protecție a datelor este doar unul dintre ele.
Cele trei deosebiri esențiale față de GDPR
1. Prelucrarea este în principiu permisă
GDPR interzice prelucrarea datelor cu caracter personal atât timp cât nu există un temei juridic. revDSG răstoarnă punctul de plecare: prelucrarea este admisă atât timp cât nu lezează ilicit personalitatea.
În practică: deosebirea este mai mică decât sună. Transparența, legarea de scop, proporționalitatea și securitatea datelor se aplică și aici. La datele deosebit de sensibile și la profilarea cu risc ridicat se cere de asemenea un consimțământ explicit.
2. Sancțiunile lovesc persoane, nu companii
GDPR prevede amenzi împotriva companiilor, procentual din cifra de afaceri. revDSG prevede amenzi de până la 250.000 de franci – împotriva persoanei fizice responsabile, adică a conducerii sau a cadrului de conducere competent.
În practică: suma mai mică este citită adesea ca o liniștire. Este o neînțelegere: răspunderea personală schimbă felul în care se așază responsabilitatea în firmă și acționează și în cazul intenției prin omisiune.
3. Fără registru al prelucrărilor pentru firmele mici
Companiile cu mai puțin de 250 de angajați sunt scutite de registrul activităților de prelucrare – cu condiția ca prelucrarea să nu prezinte un risc ridicat și să nu se prelucreze date deosebit de sensibile pe scară largă.
În practică: scutirea cade repede. Cine prelucrează date privind sănătatea sau practică profilare pe scară largă are totuși nevoie de registru – iar el este oricum cea mai utilă privire de ansamblu pe care o poți avea în casă.
Știai că…?
Majoritatea firmelor elvețiene cu site intră de fapt simultan sub ambele seturi de reguli. GDPR se activează deja atunci când sunt vizate în mod țintit persoane din UE – de pildă prin prețuri în euro, printr-o versiune de limbă cu referire la UE sau prin expediere în UE.
De aici decurge o consecință practică: cine trebuie să îndeplinească ambele seturi de reguli se orientează cu folos după cel mai strict. Să întreții două procese separate pentru două seturi de reguli costă mai mult decât să lucrezi de la bun început după măsura mai înaltă.
Șase puncte care trebuie reglementate
| Punctul | Ce se cere | Greșeala frecventă |
|---|---|---|
| Declarația de protecție a datelor | Inteligibilă, completă, cu toți prestatorii folosiți | Prestatori numiți care nu mai sunt folosiți – sau invers |
| Prelucrarea în numele altuia | Contract cu fiecare prestator care prelucrează date pentru voi | Lipsește la găzduire, la trimiterea buletinului informativ și la analiză |
| Comunicarea în străinătate | Verificarea caracterului adecvat, altfel clauze contractuale standard | Servicii din SUA folosite fără un temei documentat |
| Dreptul de informare | Răspuns în 30 de zile, de regulă gratuit | Niciun proces definit – termenul curge oricum |
| Securitatea datelor | Măsuri tehnice și organizatorice adecvate | Nicio documentare a ceea ce s-a făcut |
| Raportarea încălcărilor | Raportare către EDÖB atunci când există un risc ridicat | Nimeni nu știe cine raportează la nevoie |
Publicitatea prin e-mail: o reglementare separată
În Elveția, publicitatea prin e-mail nu este reglementată în legea privind protecția datelor, ci în legea împotriva concurenței neloiale. Trei condiții trebuie îndeplinite împreună:
- Consimțământul destinatarului sau o relație de clientelă existentă, cu produse proprii comparabile.
- Indicarea corectă a expeditorului, cu o adresă efectiv accesibilă.
- Menționarea posibilității de dezabonare în fiecare mesaj, gratuit și fără autentificare.
O încălcare este aici sancționată penal – și asta lovește persoana responsabilă. Cine scrie în plus destinatarilor din UE intră de asemenea sub cerințele mai stricte privind consimțământul care poate fi dovedit; excepția elvețiană pentru relațiile de clientelă existente este acolo formulată mai îngust.
Constatarea cea mai frecventă la o revizuire este mereu aceeași: declarația de protecție a datelor numește servicii care nu mai există în companie – și nu le numește pe altele care sunt folosite demult. Un instrument de analiză a fost schimbat, un serviciu de buletin informativ înlocuit, o rețea de livrare introdusă.
Nu este un neajuns formal: o declarație care numește un serviciu nefolosit este la fel de greșită ca una care trece sub tăcere unul folosit. Un termen fix, o dată pe an, la care lista prestatorilor este verificată în raport cu declarația, înlătură de departe cel mai frecvent neajuns.
Servicii din SUA și din alte state terțe
Punctul la care se blochează cel mai des lucrurile în practică – pentru că aproape orice unealtă de marketing este vizată.
Elveția ține o listă a statelor cu nivel adecvat de protecție a datelor. Pentru SUA există din 2024 un cadru care permite un transfer către destinatari certificați. Două lucruri trebuie verificate:
- Este furnizorul concret certificat? Cadrul nu se aplică în bloc tuturor companiilor din SUA, ci doar celor care s-au lăsat certificate. Asta se poate verifica în registrul public.
- Dacă nu: clauze contractuale standard plus o evaluare proprie a riscului. Clauzele singure nu ajung; este nevoie de aprecierea dacă în țara de destinație este într-adevăr posibilă o protecție echivalentă.
Ajută-mă să verific lacunele documentelor noastre de protecție a datelor. Suntem o companie elvețiană. Situația noastră: - Angajați: [Număr] - Avem clienți în UE sau ne adresăm cetățenilor UE? [da/nu] - Servicii care prelucrează date personale: [listă cu scopul și locul serverului, în măsura în care se știe] - Ce avem deja: [declarație de protecție a datelor / contracte de prelucrare / registru / nimic din toate acestea] Sarcini: 1. Numește, pentru fiecare serviciu, ce temei este necesar pentru comunicarea în străinătate și ce trebuie să avem pentru el. 2. Verifică, pe baza datelor noastre, dacă trebuie să ținem un registru al activităților de prelucrare. Argumentează. 3. Numește informațiile care lipsesc probabil din declarația noastră de protecție a datelor. 4. Enumeră punctele la care se aplică în plus GDPR și ce este acolo mai strict. 5. Marchează tot ce trebuie apreciat obligatoriu de un specialist. Nu inventa articole de lege și nici termene. Dacă nu știi sigur o informație, marcheaz-o ca fiind de verificat.
Concluzie
revDSG este mai puțin strictă decât GDPR și totuși nu este un motiv de relaxare – mai ales pentru că răspunderea este personală și pentru că majoritatea firmelor elvețiene intră oricum sub ambele seturi de reguli.
Practic, asta duce la o recomandare simplă: lucrați după măsura mai strictă, țineți o listă îngrijită a tuturor prestatorilor și verificați o dată pe an dacă declarația de protecție a datelor mai descrie ce este efectiv în folosință. Asta acoperă cea mai mare parte din ceea ce iese într-adevăr la iveală la o verificare.
Întrebări frecvente
Se aplică GDPR firmelor elvețiene?
Da, de îndată ce sunt vizate în mod țintit persoane din UE – de pildă prin prețuri în euro, prin expediere în UE sau printr-o versiune de limbă orientată către clienții din UE – ori atunci când li se observă comportamentul. În acest caz se aplică simultan revDSG și GDPR, iar în practică este mai simplu să lucrați de la bun început după măsura mai strictă.
Care este cea mai importantă deosebire dintre revDSG și GDPR?
Punctul de plecare: GDPR interzice prelucrarea atât timp cât nu există un temei juridic; revDSG o permite atât timp cât personalitatea nu este lezată ilicit. Practic, mai relevante sunt alte două deosebiri – amenzile de până la 250.000 de franci se îndreaptă împotriva persoanei fizice responsabile, iar firmele mici sunt scutite, în anumite condiții, de registrul prelucrărilor.
Are nevoie o firmă mică din Elveția de un registru al prelucrărilor?
Companiile cu mai puțin de 250 de angajați sunt scutite, cu condiția ca prelucrarea să nu prezinte un risc ridicat și să nu se prelucreze date deosebit de sensibile pe scară largă. Scutirea cade repede – de pildă la profilare pe scară largă. Independent de asta, o listă a serviciilor folosite este cea mai utilă privire de ansamblu din casă.
Se pot folosi din Elveția servicii din SUA?
Da, în anumite condiții. Trebuie verificat dacă furnizorul concret este certificat conform cadrului existent din 2024 – asta nu se aplică în bloc tuturor companiilor din SUA. Dacă nu este, sunt necesare clauze contractuale standard și, în plus, o apreciere proprie a faptului dacă în țara de destinație este într-adevăr posibilă o protecție echivalentă.
Ce reguli se aplică în Elveția pentru publicitatea prin e-mail?
Nu legea privind protecția datelor, ci legea împotriva concurenței neloiale. Se cer trei lucruri împreună: consimțământul sau o relație de clientelă existentă cu produse proprii comparabile, o indicare corectă și accesibilă a expeditorului și o mențiune gratuită de dezabonare în fiecare mesaj. La destinatarii din UE se aplică în plus cerințele mai stricte privind consimțământul care poate fi dovedit.
Marketing care se configurează singur
Beta Studio Engine este deschisă. Rezervă-ți locul și contribuie de la început.
Participă la beta →