Marknadsföring i Schweiz: vad den reviderade dataskyddslagen kräver

Den reviderade schweiziska dataskyddslagen gäller sedan den 1 september 2023. Den liknar GDPR i mycket, men skiljer sig tydligt på tre ställen – och för de flesta schweiziska företag gäller ändå båda samtidigt.

Två genomskinliga ramar överlappar varandra, den gemensamma ytan lyser tydligt ljusare
Notera Det här inlägget ger en översikt och ersätter ingen juridisk rådgivning. För bedömningen av det egna fallet – särskilt vid känsliga personuppgifter, profilering eller överföring av uppgifter till tredjeland – bör en sakkunnig anlitas.

Det viktigaste

  • revDSG gäller sedan den 1 september 2023 och har ingen övergångsfrist.
  • Tre väsentliga skillnader mot GDPR: samtycke är inte huvudregeln, sanktioner riktas mot fysiska personer i stället för mot företag, och små verksamheter behöver inget allmänt register.
  • Den som har EU-kunder eller vänder sig till EU-medborgare omfattas dessutom av GDPR – då gäller i praktiken den strängare måttstocken.
  • Sex punkter måste vara reglerade på en schweizisk företagswebbplats; integritetspolicyn är bara en av dem.

De tre väsentliga skillnaderna mot GDPR

1. Behandling är i grunden tillåten

GDPR förbjuder behandling av personuppgifter så länge det inte finns någon rättslig grund. revDSG vänder på utgångspunkten: behandling är tillåten så länge den inte kränker personligheten rättsstridigt.

I praktiken: Skillnaden är mindre än den låter. Öppenhet, ändamålsbegränsning, proportionalitet och datasäkerhet gäller även här. Vid känsliga personuppgifter och vid profilering med hög risk krävs uttryckligt samtycke likaså.

2. Sanktioner drabbar personer, inte företag

GDPR föreskriver sanktionsavgifter mot företag, procentuellt av omsättningen. revDSG föreskriver böter upp till 250 000 franc – mot den ansvariga fysiska personen, alltså företagsledningen eller den ansvariga chefen.

I praktiken: Det lägre beloppet läses ofta som ett lugnande besked. Det är ett missförstånd: det personliga ansvaret ändrar ansvarsläget i verksamheten, och det griper in även vid uppsåt genom underlåtenhet.

3. Inget behandlingsregister för små företag

Företag med färre än 250 anställda är befriade från registret över behandlingsverksamhet – förutsatt att behandlingen inte medför hög risk och att inga känsliga personuppgifter behandlas i stor omfattning.

I praktiken: Befrielsen faller snabbt bort. Den som behandlar hälsouppgifter eller bedriver omfattande profilering behöver registret ändå – och det är hur som helst den nyttigaste översikt man kan ha i huset.

Visste du att…?

De flesta schweiziska företag med webbplats omfattas i praktiken av båda regelverken samtidigt. GDPR griper in redan när man riktar sig till personer i EU – till exempel genom priser i euro, en tyskspråkig version med EU-anknytning eller leverans till EU.

Av det följer en praktisk konsekvens: den som måste uppfylla båda regelverken rättar sig lämpligen efter det strängare. Att driva två skilda förlopp för två regelverk kostar mer än att direkt arbeta efter den högre måttstocken.

Sex punkter som måste vara reglerade

PunktVad som krävsVanligt fel
IntegritetspolicyBegriplig, fullständig, med alla anlitade tjänsteleverantörerLeverantörer som nämns fast de inte längre används – eller tvärtom
PersonuppgiftsbiträdeAvtal med varje leverantör som behandlar uppgifter åt erSaknas vid drift, nyhetsbrevsutskick och analys
Utlämnande till utlandetPröva adekvat skyddsnivå, annars standardavtalsklausulerUSA-tjänster i bruk utan dokumenterad grund
Rätt till informationSvar inom 30 dagar, i regel kostnadsfrittInget förlopp definierat – fristen löper ändå
DatasäkerhetLämpliga tekniska och organisatoriska åtgärderIngen dokumentation av vad som gjorts
Anmälan av överträdelserAnmälan till EDÖB när det finns hög riskIngen vet vem som anmäler i skarpt läge

Reklam via e-post: en egen reglering

E-postreklam regleras i Schweiz inte i dataskyddslagen, utan i lagen mot illojal konkurrens. Tre villkor måste vara uppfyllda samtidigt:

  1. Mottagarens samtycke, eller en befintlig kundrelation med egna, jämförbara produkter.
  2. Korrekt avsändaruppgift med en adress som faktiskt går att nå.
  3. Upplysning om möjligheten att avregistrera sig i varje meddelande, kostnadsfritt och utan inloggning.

En överträdelse är här straffbelagd – även det drabbar den ansvariga personen. Den som dessutom skriver till EU-mottagare omfattas därutöver av de strängare kraven på påvisbart samtycke; det schweiziska undantaget för befintliga kundrelationer är snävare där.

Från praktiken

Det vanligaste fyndet vid en genomgång är alltid detsamma: integritetspolicyn nämner tjänster som inte längre finns i företaget – och nämner inte andra som sedan länge används. Ett analysverktyg har bytts ut, en nyhetsbrevstjänst har bytts, ett leveransnätverk har införts.

Det är ingen formell brist: en policy som nämner en tjänst som inte används är lika felaktig som en som förtiger en som används. En fast tidpunkt en gång om året då listan över leverantörer stäms av mot policyn undanröjer den överlägset vanligaste bristen.

Tjänster från USA och andra tredjeländer

Den punkt där det i praktiken oftast hakar upp sig – eftersom nästan varje marknadsföringsverktyg berörs.

Schweiz för en lista över stater med adekvat dataskyddsnivå. För USA finns sedan 2024 ett ramverk som tillåter överföring till certifierade mottagare. Två saker ska prövas:

  • Är den konkreta leverantören certifierad? Ramverket gäller inte generellt för alla amerikanska företag, utan bara för dem som har låtit certifiera sig. Det går att kontrollera i det offentliga registret.
  • Om inte: standardavtalsklausuler plus en egen riskbedömning. Klausulerna ensamma räcker inte; det behövs en bedömning av om ett likvärdigt skydd faktiskt är möjligt i mottagarlandet.
Tips För en enkel lista över alla tjänster som behandlar personuppgifter: leverantör, ändamål, serverns placering, grund för överföringen, datum för senaste kontroll. Den listan besvarar de flesta frågorna vid en granskning på några minuter – och den är grunden för registret, om ni behöver ett.
Prompt
Hjälp mig granska våra dataskyddsunderlag efter luckor.
Vi är ett schweiziskt företag.

Vår situation:
- Anställda: [Antal]
- Har vi kunder i EU eller vänder vi oss till EU-medborgare? [ja/nej]
- Tjänster som behandlar personuppgifter: [Lista med ändamål och
  serverplacering, så långt känt]
- Vad vi redan har: [Integritetspolicy / biträdesavtal /
  register / inget av det]

Uppgifter:
1. Nämn för varje tjänst vilken grund utlämnandet till utlandet
   kräver och vad vi måste ha på plats för det.
2. Pröva utifrån våra uppgifter om vi måste föra ett register över
   behandlingsverksamhet. Motivera.
3. Nämn vilka uppgifter som sannolikt saknas i vår
   integritetspolicy.
4. Räkna upp de punkter där GDPR dessutom griper in,
   och vad som är strängare där.
5. Markera allt som tvingande måste bedömas av en sakkunnig.

Hitta inte på lagparagrafer och inga frister. Om du inte
säkert vet en uppgift, märk den som att kontrollera.

Slutsats

revDSG är mindre strängt än GDPR och ändå inget skäl att slappna av – framför allt för att ansvaret är personligt och för att de flesta schweiziska företag ändå omfattas av båda regelverken.

Praktiskt leder det till en enkel rekommendation: arbeta efter den strängare måttstocken, för en välskött lista över alla leverantörer och kontrollera en gång om året om integritetspolicyn fortfarande beskriver det som faktiskt används. Det täcker största delen av det som faktiskt upptäcks vid en granskning.

Vanliga frågor

Gäller GDPR för schweiziska företag?

Ja, så snart man riktar sig till personer i EU – till exempel genom priser i euro, leverans till EU eller en språkversion inriktad på EU-kunder – eller när deras beteende övervakas. I det fallet gäller revDSG och GDPR samtidigt, och i praktiken är det enklare att direkt arbeta efter den strängare måttstocken.

Vad är den viktigaste skillnaden mellan revDSG och GDPR?

Utgångspunkten: GDPR förbjuder behandlingen så länge det inte finns någon rättslig grund; revDSG tillåter den så länge personligheten inte kränks rättsstridigt. Praktiskt mer relevanta är två andra skillnader – böter på upp till 250 000 franc riktas mot den ansvariga fysiska personen, och små företag är under vissa villkor befriade från behandlingsregistret.

Behöver ett litet schweiziskt företag ett behandlingsregister?

Företag med färre än 250 anställda är befriade, förutsatt att behandlingen inte medför hög risk och att inga känsliga personuppgifter behandlas i stor omfattning. Befrielsen faller snabbt bort – till exempel vid omfattande profilering. Oberoende av det är en lista över de tjänster som används den nyttigaste översikten i huset.

Får man använda amerikanska tjänster från Schweiz?

Ja, under vissa villkor. Det ska prövas om den konkreta leverantören är certifierad enligt det ramverk som finns sedan 2024 – det gäller inte generellt för alla amerikanska företag. Är den inte det behövs standardavtalsklausuler och dessutom en egen bedömning av om ett likvärdigt skydd faktiskt är möjligt i mottagarlandet.

Vilka regler gäller i Schweiz för e-postreklam?

Inte dataskyddslagen, utan lagen mot illojal konkurrens. Tre saker krävs samtidigt: samtycke eller en befintlig kundrelation med jämförbara egna produkter, en korrekt avsändaruppgift som går att nå, och en kostnadsfri avregistreringsupplysning i varje meddelande. Vid EU-mottagare gäller dessutom de strängare kraven på påvisbart samtycke.

Marknadsföring som sätter upp sig själv

Betan för Studio Engine är öppen. Säkra din plats och var med och forma den från början.

Delta i betan →
← Tillbaka till översikten