Маркетинг в Швейцарии: чего требует пересмотренный закон о защите данных
Пересмотренный швейцарский закон о защите данных действует с 1 сентября 2023 года. Во многом он похож на DSGVO, но заметно отличается в трёх местах — а для большинства швейцарских компаний и так действуют оба одновременно.
Самое важное вкратце
- revDSG действует с 1 сентября 2023 года и не знает переходного периода.
- Три существенных отличия от DSGVO: согласие не является правилом по умолчанию, санкции направлены против физических лиц, а не против компаний, и для малых предприятий нет общего реестра.
- Кто имеет клиентов из ЕС или обращается к гражданам ЕС, дополнительно подпадает под DSGVO — тогда на практике действует более строгая мерка.
- Шесть пунктов должны быть урегулированы на швейцарском корпоративном сайте; заявление о защите данных — лишь один из них.
Три существенных отличия от DSGVO
1. Обработка в принципе разрешена
DSGVO запрещает обработку персональных данных, пока нет правового основания. revDSG переворачивает отправную точку: обработка допустима, пока она не нарушает личность противоправно.
На практике: различие меньше, чем звучит. Прозрачность, привязка к цели, соразмерность и безопасность данных действуют и здесь. При особо охраняемых данных и при профилировании с высоким риском явное согласие также требуется.
2. Санкции затрагивают лиц, а не компании
DSGVO предусматривает штрафы против компаний, пропорционально обороту. revDSG предусматривает штрафы до 250 000 франков — против ответственного физического лица, то есть руководства или компетентного управляющего.
На практике: меньшую сумму часто читают как сигнал к успокоению. Это недоразумение: личная ответственность меняет расклад ответственности на предприятии, и она действует также при умысле через бездействие.
3. Нет реестра обработки для малых предприятий
Предприятия с менее чем 250 сотрудниками освобождены от реестра деятельности по обработке — если обработка не несёт высокого риска и особо охраняемые данные не обрабатываются в большом объёме.
На практике: освобождение быстро отпадает. Кто обрабатывает данные о здоровье или ведёт обширное профилирование, всё равно нуждается в реестре — и это в любом случае самый полезный обзор, который можно иметь в компании.
А ты знал?
Большинство швейцарских компаний с сайтом фактически подпадают под оба свода правил одновременно. DSGVO вступает в силу уже тогда, когда целенаправленно обращаются к лицам в ЕС — например через цены в евро, немецкоязычную версию с привязкой к ЕС или доставку в ЕС.
Отсюда следует практический вывод: кто обязан выполнять оба свода, разумно ориентируется на более строгий. Вести два отдельных процесса под два свода правил стоит дороже, чем сразу работать по более высокой мерке.
Шесть пунктов, которые должны быть урегулированы
| Пункт | Что требуется | Частая ошибка |
|---|---|---|
| Заявление о защите данных | Понятное, полное, со всеми используемыми подрядчиками | Названы подрядчики, которых уже нет в работе — или наоборот |
| Обработка по поручению | Договор с каждым подрядчиком, который обрабатывает данные для вас | Отсутствует при хостинге, рассылке и аналитике |
| Передача за границу | Проверить адекватность, иначе стандартные договорные положения | Сервисы из США в работе без задокументированного основания |
| Право на информацию | Ответ в течение 30 дней, как правило бесплатно | Процесс не определён — срок всё равно идёт |
| Безопасность данных | Соразмерные технические и организационные меры | Нет документации о том, что было сделано |
| Уведомление о нарушениях | Уведомление EDÖB при высоком риске | Никто не знает, кто уведомляет в серьёзном случае |
Реклама по электронной почте: отдельное регулирование
Реклама по e-mail в Швейцарии регулируется не законом о защите данных, а законом о недобросовестной конкуренции. Три условия должны выполняться вместе:
- Согласие получателя, или существующие клиентские отношения с собственными сопоставимыми продуктами.
- Корректное указание отправителя с действительно достижимым адресом.
- Указание на возможность отписки в каждом сообщении, бесплатно и без регистрации.
Нарушение здесь наказуемо — и это тоже затрагивает ответственное лицо. Кто вдобавок пишет получателям из ЕС, дополнительно подпадает под более строгие требования к доказуемому согласию; швейцарское исключение для существующих клиентских отношений там сформулировано у́же.
Самый частый вывод при проверке всегда один и тот же: заявление о защите данных называет сервисы, которых в компании уже нет — и не называет другие, которые давно в работе. Инструмент аналитики заменили, сервис рассылки сменили, ввели сеть доставки.
Это не формальный недостаток: заявление, которое называет неиспользуемый сервис, столь же неверно, как и то, которое умалчивает об используемом. Фиксированный срок раз в год, когда список подрядчиков сверяют с заявлением, устраняет самый частый с большим отрывом недостаток.
Сервисы из США и других третьих стран
Пункт, на котором на практике чаще всего заедает — потому что затронут почти каждый маркетинговый инструмент.
Швейцария ведёт список государств с адекватным уровнем защиты данных. Для США с 2024 года действует рамочное соглашение, которое разрешает передачу сертифицированным получателям. Здесь нужно проверить два момента:
- Сертифицирован ли конкретный провайдер? Рамочное соглашение действует не огульно для всех компаний США, а только для тех, что прошли сертификацию. Это проверяемо в публичном реестре.
- Если нет: стандартные договорные положения плюс собственная оценка рисков. Одних положений недостаточно; нужна оценка того, действительно ли в стране назначения возможна равноценная защита.
Помоги мне проверить наши документы по защите данных на пробелы. Мы швейцарская компания. Наша ситуация: - Сотрудники: [число] - Есть ли у нас клиенты в ЕС или обращаемся ли мы к гражданам ЕС? [да/нет] - Сервисы, которые обрабатывают персональные данные: [список с целью и местоположением серверов, насколько известно] - Что у нас уже есть: [заявление о защите данных / договоры обработки / реестр / ничего из этого] Задачи: 1. Назови по каждому сервису, какое основание требует передача за границу и что у нас для этого должно быть в наличии. 2. Проверь по нашим данным, должны ли мы вести реестр деятельности по обработке. Обоснуй. 3. Назови, каких сведений в нашем заявлении о защите данных предположительно не хватает. 4. Перечисли пункты, где дополнительно вступает в силу DSGVO, и что там строже. 5. Отметь всё, что обязательно должен оценить специалист. Не выдумывай статей законов и сроков. Если сведений ты не знаешь уверенно, помечай их как подлежащие проверке.
Итог
revDSG менее строг, чем DSGVO, и всё же не повод для расслабления — прежде всего потому, что ответственность личная и потому что большинство швейцарских компаний и так подпадают под оба свода правил.
На практике это ведёт к простой рекомендации: работать по более строгой мерке, вести ухоженный список всех подрядчиков и раз в год проверять, всё ли ещё заявление о защите данных описывает то, что действительно в работе. Это покрывает бо́льшую часть того, что при проверке действительно бросается в глаза.
Частые вопросы
Действует ли DSGVO для швейцарских компаний?
Да, как только целенаправленно обращаются к лицам в ЕС — например через цены в евро, доставку в ЕС или языковую версию, ориентированную на клиентов из ЕС — или когда наблюдают за их поведением. В этом случае revDSG и DSGVO действуют одновременно, и на практике проще сразу работать по более строгой мерке.
В чём важнейшее отличие между revDSG и DSGVO?
Отправная точка: DSGVO запрещает обработку, пока нет правового основания; revDSG разрешает её, пока личность не нарушается противоправно. Практически важнее два других отличия — штрафы до 250 000 франков направлены против ответственного физического лица, и малые предприятия при определённых условиях освобождены от реестра обработки.
Нужен ли малому швейцарскому предприятию реестр обработки?
Предприятия с менее чем 250 сотрудниками освобождены, если обработка не несёт высокого риска и особо охраняемые данные не обрабатываются в большом объёме. Освобождение быстро отпадает — например при обширном профилировании. Независимо от этого список используемых сервисов — самый полезный обзор в компании.
Можно ли из Швейцарии использовать сервисы из США?
Да, при определённых условиях. Проверить нужно, сертифицирован ли конкретный провайдер по действующему с 2024 года рамочному соглашению — это не действует огульно для всех компаний США. Если нет, нужны стандартные договорные положения и дополнительно собственная оценка того, действительно ли в стране назначения возможна равноценная защита.
Какие правила действуют в Швейцарии для рекламы по e-mail?
Не закон о защите данных, а закон о недобросовестной конкуренции. Требуются три вещи вместе: согласие или существующие клиентские отношения с сопоставимыми собственными продуктами, корректное и достижимое указание отправителя, и бесплатное указание на отписку в каждом сообщении. При получателях из ЕС дополнительно действуют более строгие требования к доказуемому согласию.
Маркетинг, который настраивается сам
Бета Studio Engine уже открыта. Забронируй место и участвуй в развитии с самого начала.
Присоединиться к бете →