Marknadsföring i Schweiz: vad den reviderade dataskyddslagen kräver
Den reviderade schweiziska dataskyddslagen gäller sedan den 1 september 2023. Den liknar GDPR i mycket, men skiljer sig tydligt på tre ställen – och för de flesta schweiziska företag gäller ändå båda samtidigt.
Det viktigaste
- revDSG gäller sedan den 1 september 2023 och har ingen övergångsfrist.
- Tre väsentliga skillnader mot GDPR: samtycke är inte huvudregeln, sanktioner riktas mot fysiska personer i stället för mot företag, och små verksamheter behöver inget allmänt register.
- Den som har EU-kunder eller vänder sig till EU-medborgare omfattas dessutom av GDPR – då gäller i praktiken den strängare måttstocken.
- Sex punkter måste vara reglerade på en schweizisk företagswebbplats; integritetspolicyn är bara en av dem.
De tre väsentliga skillnaderna mot GDPR
1. Behandling är i grunden tillåten
GDPR förbjuder behandling av personuppgifter så länge det inte finns någon rättslig grund. revDSG vänder på utgångspunkten: behandling är tillåten så länge den inte kränker personligheten rättsstridigt.
I praktiken: Skillnaden är mindre än den låter. Öppenhet, ändamålsbegränsning, proportionalitet och datasäkerhet gäller även här. Vid känsliga personuppgifter och vid profilering med hög risk krävs uttryckligt samtycke likaså.
2. Sanktioner drabbar personer, inte företag
GDPR föreskriver sanktionsavgifter mot företag, procentuellt av omsättningen. revDSG föreskriver böter upp till 250 000 franc – mot den ansvariga fysiska personen, alltså företagsledningen eller den ansvariga chefen.
I praktiken: Det lägre beloppet läses ofta som ett lugnande besked. Det är ett missförstånd: det personliga ansvaret ändrar ansvarsläget i verksamheten, och det griper in även vid uppsåt genom underlåtenhet.
3. Inget behandlingsregister för små företag
Företag med färre än 250 anställda är befriade från registret över behandlingsverksamhet – förutsatt att behandlingen inte medför hög risk och att inga känsliga personuppgifter behandlas i stor omfattning.
I praktiken: Befrielsen faller snabbt bort. Den som behandlar hälsouppgifter eller bedriver omfattande profilering behöver registret ändå – och det är hur som helst den nyttigaste översikt man kan ha i huset.
Visste du att…?
De flesta schweiziska företag med webbplats omfattas i praktiken av båda regelverken samtidigt. GDPR griper in redan när man riktar sig till personer i EU – till exempel genom priser i euro, en tyskspråkig version med EU-anknytning eller leverans till EU.
Av det följer en praktisk konsekvens: den som måste uppfylla båda regelverken rättar sig lämpligen efter det strängare. Att driva två skilda förlopp för två regelverk kostar mer än att direkt arbeta efter den högre måttstocken.
Sex punkter som måste vara reglerade
| Punkt | Vad som krävs | Vanligt fel |
|---|---|---|
| Integritetspolicy | Begriplig, fullständig, med alla anlitade tjänsteleverantörer | Leverantörer som nämns fast de inte längre används – eller tvärtom |
| Personuppgiftsbiträde | Avtal med varje leverantör som behandlar uppgifter åt er | Saknas vid drift, nyhetsbrevsutskick och analys |
| Utlämnande till utlandet | Pröva adekvat skyddsnivå, annars standardavtalsklausuler | USA-tjänster i bruk utan dokumenterad grund |
| Rätt till information | Svar inom 30 dagar, i regel kostnadsfritt | Inget förlopp definierat – fristen löper ändå |
| Datasäkerhet | Lämpliga tekniska och organisatoriska åtgärder | Ingen dokumentation av vad som gjorts |
| Anmälan av överträdelser | Anmälan till EDÖB när det finns hög risk | Ingen vet vem som anmäler i skarpt läge |
Reklam via e-post: en egen reglering
E-postreklam regleras i Schweiz inte i dataskyddslagen, utan i lagen mot illojal konkurrens. Tre villkor måste vara uppfyllda samtidigt:
- Mottagarens samtycke, eller en befintlig kundrelation med egna, jämförbara produkter.
- Korrekt avsändaruppgift med en adress som faktiskt går att nå.
- Upplysning om möjligheten att avregistrera sig i varje meddelande, kostnadsfritt och utan inloggning.
En överträdelse är här straffbelagd – även det drabbar den ansvariga personen. Den som dessutom skriver till EU-mottagare omfattas därutöver av de strängare kraven på påvisbart samtycke; det schweiziska undantaget för befintliga kundrelationer är snävare där.
Det vanligaste fyndet vid en genomgång är alltid detsamma: integritetspolicyn nämner tjänster som inte längre finns i företaget – och nämner inte andra som sedan länge används. Ett analysverktyg har bytts ut, en nyhetsbrevstjänst har bytts, ett leveransnätverk har införts.
Det är ingen formell brist: en policy som nämner en tjänst som inte används är lika felaktig som en som förtiger en som används. En fast tidpunkt en gång om året då listan över leverantörer stäms av mot policyn undanröjer den överlägset vanligaste bristen.
Tjänster från USA och andra tredjeländer
Den punkt där det i praktiken oftast hakar upp sig – eftersom nästan varje marknadsföringsverktyg berörs.
Schweiz för en lista över stater med adekvat dataskyddsnivå. För USA finns sedan 2024 ett ramverk som tillåter överföring till certifierade mottagare. Två saker ska prövas:
- Är den konkreta leverantören certifierad? Ramverket gäller inte generellt för alla amerikanska företag, utan bara för dem som har låtit certifiera sig. Det går att kontrollera i det offentliga registret.
- Om inte: standardavtalsklausuler plus en egen riskbedömning. Klausulerna ensamma räcker inte; det behövs en bedömning av om ett likvärdigt skydd faktiskt är möjligt i mottagarlandet.
Hjälp mig granska våra dataskyddsunderlag efter luckor. Vi är ett schweiziskt företag. Vår situation: - Anställda: [Antal] - Har vi kunder i EU eller vänder vi oss till EU-medborgare? [ja/nej] - Tjänster som behandlar personuppgifter: [Lista med ändamål och serverplacering, så långt känt] - Vad vi redan har: [Integritetspolicy / biträdesavtal / register / inget av det] Uppgifter: 1. Nämn för varje tjänst vilken grund utlämnandet till utlandet kräver och vad vi måste ha på plats för det. 2. Pröva utifrån våra uppgifter om vi måste föra ett register över behandlingsverksamhet. Motivera. 3. Nämn vilka uppgifter som sannolikt saknas i vår integritetspolicy. 4. Räkna upp de punkter där GDPR dessutom griper in, och vad som är strängare där. 5. Markera allt som tvingande måste bedömas av en sakkunnig. Hitta inte på lagparagrafer och inga frister. Om du inte säkert vet en uppgift, märk den som att kontrollera.
Slutsats
revDSG är mindre strängt än GDPR och ändå inget skäl att slappna av – framför allt för att ansvaret är personligt och för att de flesta schweiziska företag ändå omfattas av båda regelverken.
Praktiskt leder det till en enkel rekommendation: arbeta efter den strängare måttstocken, för en välskött lista över alla leverantörer och kontrollera en gång om året om integritetspolicyn fortfarande beskriver det som faktiskt används. Det täcker största delen av det som faktiskt upptäcks vid en granskning.
Vanliga frågor
Gäller GDPR för schweiziska företag?
Ja, så snart man riktar sig till personer i EU – till exempel genom priser i euro, leverans till EU eller en språkversion inriktad på EU-kunder – eller när deras beteende övervakas. I det fallet gäller revDSG och GDPR samtidigt, och i praktiken är det enklare att direkt arbeta efter den strängare måttstocken.
Vad är den viktigaste skillnaden mellan revDSG och GDPR?
Utgångspunkten: GDPR förbjuder behandlingen så länge det inte finns någon rättslig grund; revDSG tillåter den så länge personligheten inte kränks rättsstridigt. Praktiskt mer relevanta är två andra skillnader – böter på upp till 250 000 franc riktas mot den ansvariga fysiska personen, och små företag är under vissa villkor befriade från behandlingsregistret.
Behöver ett litet schweiziskt företag ett behandlingsregister?
Företag med färre än 250 anställda är befriade, förutsatt att behandlingen inte medför hög risk och att inga känsliga personuppgifter behandlas i stor omfattning. Befrielsen faller snabbt bort – till exempel vid omfattande profilering. Oberoende av det är en lista över de tjänster som används den nyttigaste översikten i huset.
Får man använda amerikanska tjänster från Schweiz?
Ja, under vissa villkor. Det ska prövas om den konkreta leverantören är certifierad enligt det ramverk som finns sedan 2024 – det gäller inte generellt för alla amerikanska företag. Är den inte det behövs standardavtalsklausuler och dessutom en egen bedömning av om ett likvärdigt skydd faktiskt är möjligt i mottagarlandet.
Vilka regler gäller i Schweiz för e-postreklam?
Inte dataskyddslagen, utan lagen mot illojal konkurrens. Tre saker krävs samtidigt: samtycke eller en befintlig kundrelation med jämförbara egna produkter, en korrekt avsändaruppgift som går att nå, och en kostnadsfri avregistreringsupplysning i varje meddelande. Vid EU-mottagare gäller dessutom de strängare kraven på påvisbart samtycke.
Marknadsföring som sätter upp sig själv
Betan för Studio Engine är öppen. Säkra din plats och var med och forma den från början.
Delta i betan →