Нова правна базова линия за компаниите, работещи в Швейцария
От 1 септември 2023 г. компаниите, извършващи дейност в Швейцария, работят в рамките на ревизирана правна уредба: Федералният закон за защита на данните, известен също като FADP или nFADP. Законът, първоначално приет от швейцарския парламент през септември 2020 г., доближава правилата за поверителност в Швейцария по дух до Общия регламент на ЕС за защита на данните, като същевременно запазва отчетливо швейцарски характеристики, които компаниите не могат просто да копират от своите програми за съответствие с GDPR.
Времето има значение. Много организации, включително германски фирми с швейцарски дъщерни дружества, клонове или клиентска база, трябваше да преразгледат своите практики за обработка на данни преди септемврийския краен срок. За бизнесите, които предполагаха, че съответствието с GDPR е автоматично достатъчно, Швейцарският закон за защита на данните въведе свой собствен набор от задължения, определения и механизми за прилагане, които изискваха отделно внимание.
Какво прави Швейцарския закон за защита на данните различен
Един от най-значимите аспекти на ревизирания FADP е неговият екстериториален обхват. Законът се прилага за всяка обработка на лични данни, която има ефект в Швейцария, дори когато тази обработка е започната в чужбина. Това означава, че компания със седалище извън Швейцария, включително в Германия или другаде в ЕС, може да попадне под швейцарска юрисдикция просто поради обработката на данни, принадлежащи на хора в Швейцария.
Този екстериториален обхват отразява по-широка тенденция в регулирането на поверителността в световен мащаб, където физическото местоположение на компанията има по-малко значение от местоположението на хората, чиито данни се обработват. Това е концепция, тясно свързана с това, което определя VPN юрисдикцията за инструментите за поверителност: правната рамка, управляваща дадена организация, се оформя от това къде пребивават нейните субекти, потребители или клиенти, а не само къде се намират нейните сървъри или офиси. Компаниите, които вече са се сблъсквали с въпроси за юрисдикцията около трансграничните потоци от данни, ще разпознаят модела тук.
Друга забележителна характеристика е структурата на наказанията. Съгласно ревизирания закон, лица, обикновено отговорни ръководители или служители, които умишлено нарушават определени разпоредби, могат да бъдат глобени до 250 000 швейцарски франка. Това е съществена промяна от модел само с корпоративни глоби, поставяйки лична отговорност върху лицата, вземащи решения в организацията, вместо да третира нарушенията чисто като разход за правене на бизнес.
Натискът за съответствие среща по-широката реалност на киберсигурността
Новите правни задължения идват в момент, в който швейцарските компании вече са изправени пред натиск за сигурност на данните от реалния свят от друга посока: киберпрестъпници. Скорошни инциденти със швейцарски организации подчертават защо регулаторното съответствие и оперативната сигурност трябва да вървят заедно. Рансъмуер група, наричаща себе си Booba Project, пое отговорност за атака срещу Zynex, компания със седалище в Швейцария, твърдейки, че е извлякла данни. Отделно, швейцарският производител на железопътен подвижен състав Stadler беше атакуван чрез доставчик на платформа и публично отказа да плати искания отпкуп от няколко милиона франка на групата Everest.
Тези инциденти са напомняне, че законът за защита на данните и практиката по киберсигурност са двете страни на една и съща монета. Компания може да има добре написани политики за поверителност и пак да претърпи пробив, ако техническите ѝ мерки изостават. Съгласно Швейцарския закон за защита на данните, организациите се очаква да прилагат подходящи технически и организационни мерки за защита на личните данни, което означава, че предотвратяването на пробиви не е просто добра практика, а част от картината на съответствието, която регулаторите ще проверяват след инцидент.
Какво означава това за вас
Ако ръководите или работите за компания, която обработва лични данни, свързани със Швейцария, независимо дали чрез клиенти, служители или партньори, ревизираният FADP вероятно вече се прилага за вас, независимо къде се намира седалището ви. Това е особено важно за германски и други компании от ЕС, които предполагаха, че привеждането в съответствие с GDPR ги покрива напълно; швейцарските изисквания относно записите за обработка на данни, трансграничните прехвърляния и уведомяването за пробиви носят свои собствени нюанси.
За отделните потребители практическото предимство е правна рамка, предназначена да ви даде повече видимост и контрол върху това как вашите лични данни се използват от компании, работещи в или свързани със Швейцария. Тя няма да спре всеки пробив или опит за рансъмуер, но създава по-ясна отчетност, когато нещата се объркат.
Основни изводи
Компаниите с каквато и да е връзка с швейцарски данни трябва да проверят дали съществуващата им програма за съответствие с GDPR действително удовлетворява специфичните изисквания на FADP, вместо да предполагат еквивалентност. Правните и ИТ екипи трябва да си сътрудничат тясно, тъй като екстериториалният обхват на закона означава, че юрисдикцията сама по себе си няма да защити бизнеса от задължения. Предвид личните глоби, свързани с умишлени нарушения, отчетността на ръководството за решенията за обработка на данни заслужава документиран, одитируем процес. И с оглед на продължаващата рансъмуер активност срещу швейцарски фирми, техническите мерки за сигурност трябва да се третират като изискване за съответствие, а не само като ИТ грижа. Швейцарският закон за защита на данните вече е постоянна част от оперативната среда за всеки бизнес, който докосва швейцарски лични данни, и да се изпревари е далеч по-лесно, отколкото да се реагира, след като регулатор или атакуващ принуди въпроса.




