Переглянутий Закон про захист даних (revDSG) діє з 1 вересня 2023 року. Він приніс GDPR-сумісні обов'язки, кримінальні санкції для керівників та нові вимоги до міжнародних передач даних — практичний огляд.
Переглянутий Федеральний закон про захист даних (revDSG, SR 235.1) набув чинності 1 вересня 2023 року, замінивши DSG 1992 року. Реформа була необхідна для збереження визнання Швейцарії з боку ЄС як «адекватної третьої країни» та створення рамок для національних скандалів з міжнародними наслідками.
На відміну від GDPR, revDSG не передбачає прямих адміністративних штрафів для компаній — натомість кримінальні штрафи для відповідальних фізичних осіб (до CHF 250'000). Для МСП ризик не менший, а персональніший: він прямо стосується керівників і відповідальних за захист даних.
1. Сфера застосування
Закон стосується обробки персональних даних приватними особами та федеральними органами (ст. 2 абз. 1 revDSG). Персональні дані — це будь-яка інформація, що стосується визначеної або визначуваної фізичної особи: ім'я, e-mail, IP-адреса, дані відстеження, дані співробітників, клієнтські дані.
revDSG має екстериторіальну дію (ст. 3 абз. 1 revDSG): закон застосовується, якщо іноземна компанія обробляє дані осіб у Швейцарії і виникають наслідки в Швейцарії. Дзеркальне відображення GDPR.
2. Вісім ключових принципів
Ст. 6 revDSG вимагає восьми принципів:
• Законність — обробка має правову основу.
• Добросовісність.
• Цільове обмеження — використовувати дані лише з вказаною метою.
• Пропорційність — лише стільки даних, скільки потрібно.
• Точність — виправляти чи видаляти неправильні дані.
• Безпека — технічні та організаційні заходи.
• Розпізнаваність — особа має знати, що і які дані обробляються.
• Мінімізація зберігання — зберігати лише доти, доки потрібно.
3. Обов'язок інформування — ст. 19 revDSG
Хто збирає персональні дані, має активно інформувати суб'єкта — навіть якщо дані збираються не безпосередньо від нього. Інформація має охоплювати особу відповідального, мету обробки, категорії одержувачів та можливу передачу за кордон. Типове виконання: чітко структурована заява про захист даних на сайті та у всіх точках контакту.
4. Оцінка впливу на захист даних (DPIA, ст. 22 revDSG)
Для обробки з високим ризиком (профілювання, масштабна обробка чутливих даних, систематичне спостереження) обов'язково проведення попередньої оцінки впливу. На практиці стосується: HR-інструментів з профілюванням, інтернет-магазинів з базами кандидатів, маркетингових інструментів з поведінковим відстеженням, камер відеоспостереження у публічному просторі.
5. Повідомлення про порушення (ст. 24 revDSG)
Порушення з імовірно високим ризиком для суб'єктів даних має бути повідомлене EDÖB «якомога швидше». На відміну від GDPR, немає жорсткого 72-годинного строку — швейцарське правило гнучкіше, але ризик зволікання — на компанії. При високому ризику суб'єкти даних повідомляються безпосередньо.
На практиці багато МСП не мають планів реагування на інциденти — і в кризовій ситуації втрачають дорогоцінні години до подання повідомлення. Готовий шаблон з ескалаційними шляхами має бути у кожній IT-комплаєнс структурі.
6. Міжнародні передачі даних (ст. 16 revDSG)
Персональні дані можуть передаватися лише в країни, що забезпечують адекватний захист. Федеральна рада веде список країн — США роками не фігурували в ньому. Для неадекватних країн потрібні стандартні договірні застереження (SCC), обов'язкові корпоративні правила (BCR) або згода суб'єкта даних.
Для України рішення про адекватність наразі не застосовується — хто передає дані швейцарських клієнтів в Україну (наприклад, для обробки місцевим підрозділом), потребує SCC і, як правило, попередньої оцінки ризиків.
7. Права суб'єкта даних
revDSG розширює права у порівнянні зі старим DSG:
• Право доступу (ст. 25 revDSG) — безкоштовно протягом 30 днів.
• Право на видачу та передачу даних (ст. 28 revDSG, форма перенесення).
• Право на виправлення, видалення, обмеження обробки.
• Право заперечувати певні види обробки.
• Право не підлягати виключно автоматизованому рішенню з профілюванням.
8. Кримінальні санкції — особиста загроза
Ст. 60 revDSG передбачає штрафи до CHF 250'000 — проти фізичних осіб, не компаній. Охоплюються умисні порушення обов'язків доступу, інформування, безпеки даних та призначення представника у Швейцарії для іноземних відповідальних. Штраф зазвичай торкається керівників, IT-керівників чи відповідального за захист даних.
Це ключова відмінність від GDPR, який накладає адміністративні штрафи на компанії: у швейцарській моделі керівництво несе персональну відповідальність, що значно посилює мотивацію до комплаєнсу.
9. Комплаєнс-чекліст для МСП
• Інвентаризація всіх обробок — хто що для якої мети.
• Перегляд і оновлення заяви про захист даних на сайті (позначити введення в дію 2023).
• Перевірка договорів з обробниками (хмара, IT-провайдери) на положення, відповідні revDSG.
• Інформування та навчання співробітників (особливо HR, маркетинг, IT).
• Виявлення та легітимізація міжнародних передач (SCC, згода).
• Підготовка плану реагування на інциденти зі шляхами повідомлення.
• Процес права доступу: хто відповідає і як швидко?
• Ведення реєстру операцій з обробки (ст. 12 revDSG).
10. Що відбувається при розслідуванні EDÖB?
Федеральний уповноважений із захисту даних і прозорості (EDÖB) може відкривати розслідування за власною ініціативою або за скаргою. Він має повноваження приписувати заходи (ст. 51 revDSG) — від виправлення через блокування до видалення. На відміну від органів ЄС, EDÖB сам не може накладати штрафи — кримінально релевантні справи передає прокуратурі.
Практична примітка
Sobiera Legal Consulting допомагає швейцарським МСП та міжнародним компаніям у комплаєнсі з revDSG — від заяви про захист даних і договорів з обробниками до підготовки до розслідувань EDÖB. Українською, російською, німецькою, англійською та французькою — особливо актуально для передач даних між Швейцарією та Україною.