Пересмотренный Закон о защите данных (revDSG) действует с 1 сентября 2023 года. Он принёс GDPR-совместимые обязанности, уголовные санкции для руководителей и новые требования к международным передачам данных — практический обзор.
Пересмотренный Федеральный закон о защите данных (revDSG, SR 235.1) вступил в силу 1 сентября 2023 года, заменив DSG 1992 года. Реформа была необходима для сохранения признания Швейцарии со стороны ЕС как «адекватной третьей страны» и создания рамок для национальных скандалов с международными последствиями.
В отличие от GDPR, revDSG не предусматривает прямых административных штрафов для компаний — вместо этого уголовные штрафы для ответственных физических лиц (до CHF 250'000). Для МСП риск не меньше, а более персональный: он напрямую касается руководителей и ответственных за защиту данных.
1. Сфера применения
Закон касается обработки персональных данных частными лицами и федеральными органами (ст. 2 абз. 1 revDSG). Персональные данные — это любая информация, относящаяся к определённому или определимому физическому лицу: имя, e-mail, IP-адрес, данные отслеживания, данные сотрудников, клиентские данные.
revDSG имеет экстерриториальное действие (ст. 3 абз. 1 revDSG): закон применяется, если иностранная компания обрабатывает данные лиц в Швейцарии и возникают последствия в Швейцарии. Зеркальное отражение GDPR.
2. Восемь ключевых принципов
Ст. 6 revDSG требует восьми принципов:
• Законность — обработка имеет правовую основу.
• Добросовестность.
• Целевое ограничение — использовать данные только с указанной целью.
• Пропорциональность — только столько данных, сколько нужно.
• Точность — исправлять или удалять неправильные данные.
• Безопасность — технические и организационные меры.
• Распознаваемость — лицо должно знать, что и какие данные обрабатываются.
• Минимизация хранения — хранить только до тех пор, пока это необходимо.
3. Обязанность информирования — ст. 19 revDSG
Кто собирает персональные данные, должен активно информировать субъекта — даже если данные собираются не непосредственно от него. Информация должна охватывать личность ответственного, цель обработки, категории получателей и возможную передачу за рубеж. Типичная реализация: чётко структурированное заявление о защите данных на сайте и во всех точках контакта.
4. Оценка воздействия на защиту данных (DPIA, ст. 22 revDSG)
Для обработки с высоким риском (профилирование, масштабная обработка чувствительных данных, систематическое наблюдение) обязательно проведение предварительной оценки воздействия. На практике касается: HR-инструментов с профилированием, интернет-магазинов с базами кандидатов, маркетинговых инструментов с поведенческим отслеживанием, камер видеонаблюдения в публичном пространстве.
5. Уведомление о нарушении (ст. 24 revDSG)
Нарушение с вероятно высоким риском для субъектов данных должно быть сообщено EDÖB «как можно быстрее». В отличие от GDPR, нет жёсткого 72-часового срока — швейцарское правило более гибкое, но риск промедления — на компании. При высоком риске субъекты данных уведомляются непосредственно.
На практике многие МСП не имеют планов реагирования на инциденты — и в кризисной ситуации теряют драгоценные часы до подачи уведомления. Готовый шаблон с эскалационными путями должен быть в каждой IT-комплаенс структуре.
6. Международные передачи данных (ст. 16 revDSG)
Персональные данные могут передаваться только в страны, обеспечивающие адекватную защиту. Федеральный совет ведёт список стран — США годами не фигурировали в нём. Для неадекватных стран нужны стандартные договорные оговорки (SCC), обязательные корпоративные правила (BCR) или согласие субъекта данных.
Для Украины решение об адекватности в настоящее время не применяется — кто передаёт данные швейцарских клиентов в Украину (например, для обработки местным подразделением), нуждается в SCC и, как правило, в предварительной оценке рисков.
7. Права субъекта данных
revDSG расширяет права по сравнению со старым DSG:
• Право доступа (ст. 25 revDSG) — бесплатно в течение 30 дней.
• Право на выдачу и передачу данных (ст. 28 revDSG, форма переносимости).
• Право на исправление, удаление, ограничение обработки.
• Право возражать против определённых видов обработки.
• Право не подвергаться исключительно автоматизированному решению с профилированием.
8. Уголовные санкции — личная угроза
Ст. 60 revDSG предусматривает штрафы до CHF 250'000 — против физических лиц, не компаний. Охватываются умышленные нарушения обязанностей доступа, информирования, безопасности данных и назначения представителя в Швейцарии для иностранных ответственных. Штраф обычно затрагивает руководителей, IT-руководителей или ответственного за защиту данных.
Это ключевое отличие от GDPR, который налагает административные штрафы на компании: в швейцарской модели руководство несёт персональную ответственность, что значительно усиливает мотивацию к комплаенсу.
9. Комплаенс-чеклист для МСП
• Инвентаризация всех обработок — кто что для какой цели.
• Просмотр и обновление заявления о защите данных на сайте (отметить вступление в силу 2023).
• Проверка договоров с обработчиками (облако, IT-провайдеры) на положения, соответствующие revDSG.
• Информирование и обучение сотрудников (особенно HR, маркетинг, IT).
• Выявление и легитимизация международных передач (SCC, согласие).
• Подготовка плана реагирования на инциденты с путями уведомления.
• Процесс права доступа: кто отвечает и как быстро?
• Ведение реестра операций по обработке (ст. 12 revDSG).
10. Что происходит при расследовании EDÖB?
Федеральный уполномоченный по защите данных и прозрачности (EDÖB) может открывать расследования по собственной инициативе или по жалобе. Он имеет полномочия предписывать меры (ст. 51 revDSG) — от исправления через блокировку до удаления. В отличие от органов ЕС, EDÖB сам не может налагать штрафы — уголовно релевантные дела передаёт прокуратуре.
Практическое замечание
Sobiera Legal Consulting помогает швейцарским МСП и международным компаниям в комплаенсе с revDSG — от заявления о защите данных и договоров с обработчиками до подготовки к расследованиям EDÖB. На украинском, русском, немецком, английском и французском — особенно актуально для передач данных между Швейцарией и Украиной.