Nový právní základ pro společnosti působící ve Švýcarsku
Od 1. září 2023 společnosti podnikající ve Švýcarsku fungují v rámci revidovaného právního rámce: Spolkového zákona o ochraně osobních údajů, běžně označovaného jako FADP nebo nFADP. Zákon, původně schválený švýcarským parlamentem v září 2020, přibližuje švýcarská pravidla ochrany soukromí duchu unijního obecného nařízení o ochraně osobních údajů, přičemž si zachovává výrazně švýcarské prvky, které společnosti nemohou jednoduše zkopírovat ze svých programů souladu s GDPR.
Načasování je důležité. Mnoho organizací, včetně německých firem se švýcarskými dceřinými společnostmi, pobočkami nebo zákaznickými základnami, muselo před zářijovým termínem přehodnotit své postupy nakládání s údaji. Pro podniky, které předpokládaly, že soulad s GDPR je automaticky dostatečný, zavedl švýcarský zákon o ochraně osobních údajů vlastní soubor povinností, definic a donucovacích mechanismů, které vyžadovaly samostatnou pozornost.
Co dělá švýcarský zákon o ochraně osobních údajů odlišným
Jedním z nejvýznamnějších aspektů revidovaného FADP je jeho extrateritoriální dosah. Zákon se vztahuje na jakékoli zpracování osobních údajů, které má účinek ve Švýcarsku, a to i v případě, že je toto zpracování zahájeno v zahraničí. To znamená, že společnost se sídlem mimo Švýcarsko, včetně Německa nebo jinde v EU, může spadat pod švýcarskou jurisdikci jednoduše tím, že nakládá s údaji osob ve Švýcarsku.
Tento extrateritoriální rozsah odráží širší trend v celosvětové regulaci ochrany soukromí, kde fyzické umístění společnosti záleží méně než umístění osob, jejichž údaje jsou zpracovávány. Je to koncept úzce související s tím, co určuje jurisdikci VPN pro nástroje ochrany soukromí: právní rámec upravující organizaci je utvářen tím, kde žijí její subjekty, uživatelé nebo zákazníci, nejen tím, kde stojí její servery nebo kanceláře. Společnosti, které se již potýkaly s jurisdikčními otázkami kolem přeshraničních toků údajů, zde rozpoznají tento vzorec.
Dalším pozoruhodným rysem je struktura sankcí. Podle revidovaného zákona mohou jednotlivci, typicky odpovědní vedoucí pracovníci nebo zaměstnanci, kteří úmyslně poruší určitá ustanovení, čelit pokutám až do výše 250 000 CHF. To je významný posun od modelu, kde byly pokuty ukládány pouze společnostem, a klade osobní odpovědnost na rozhodovací činitele v rámci organizace, místo aby se s porušeními zacházelo čistě jako s nákladem na podnikání.
Tlak na soulad s předpisy a širší realita kybernetické bezpečnosti
Nové právní povinnosti přicházejí v době, kdy švýcarské společnosti již čelí tlakům na zabezpečení dat z reálného světa z jiného směru: od kyberzločinců. Nedávné incidenty týkající se švýcarských organizací zdůrazňují, proč se regulační soulad a provozní bezpečnost musí pohybovat společně. Ransomwarová skupina nazývající se Booba Project převzala odpovědnost za útok na Zynex, společnost se sídlem ve Švýcarsku, s tvrzením, že exfiltrovala data. Samostatně byl švýcarský výrobce kolejových vozidel Stadler zacílen prostřednictvím dodavatelské platformy a veřejně odmítl zaplatit výkupné ve výši několika milionů franků skupině Everest Group.
Tyto incidenty připomínají, že zákon o ochraně údajů a praxe kybernetické bezpečnosti jsou dvě strany téže mince. Společnost může mít dobře zpracované zásady ochrany soukromí a přesto utrpět narušení, pokud její technická opatření zaostávají. Podle švýcarského zákona o ochraně osobních údajů se od organizací očekává, že zavedou vhodná technická a organizační opatření k ochraně osobních údajů, což znamená, že prevence narušení není jen dobrá praxe, ale součást obrazu souladu s předpisy, který budou regulační orgány po incidentu zkoumat.
Co to znamená pro vás
Pokud řídíte společnost nebo pro ni pracujete a zpracováváte osobní údaje spojené se Švýcarskem, ať už prostřednictvím zákazníků, zaměstnanců nebo partnerů, revidovaný FADP se na vás pravděpodobně již vztahuje, bez ohledu na to, kde sídlí vaše ústředí. To je zvláště relevantní pro německé a další společnosti se sídlem v EU, které předpokládaly, že je soulad s GDPR plně pokrývá; švýcarské požadavky týkající se záznamů o zpracování údajů, přeshraničních přenosů a oznamování narušení mají své vlastní nuance.
Pro jednotlivé spotřebitele je praktickou výhodou právní rámec navržený tak, aby jim poskytl větší viditelnost a kontrolu nad tím, jak společnosti působící ve Švýcarsku nebo ve spojení s ním využívají jejich osobní údaje. Nezastaví každé narušení nebo pokus o ransomware, ale vytváří jasnější odpovědnost, když se něco pokazí.
Klíčové poznatky
Společnosti s jakýmkoli spojením se švýcarskými daty by měly přezkoumat, zda jejich stávající program souladu s GDPR skutečně splňuje požadavky specifické pro FADP, spíše než předpokládat rovnocennost. Právní a IT týmy by měly úzce spolupracovat, protože extrateritoriální dosah zákona znamená, že samotná jurisdikce neochrání podnik před povinnostmi. Vzhledem k osobním pokutám spojeným s úmyslným porušením si odpovědnost vedení za rozhodování o nakládání s údaji zaslouží zdokumentovaný, auditovatelný proces. A s ohledem na probíhající ransomwarovou aktivitu proti švýcarským firmám by technická ochranná opatření měla být považována za požadavek souladu s předpisy, ne pouze za záležitost IT. Švýcarský zákon o ochraně osobních údajů je nyní pevnou součástí provozního prostředí pro každý podnik, který se dotýká švýcarských osobních údajů, a dostat se před ním je mnohem snazší než reagovat poté, co regulační orgán nebo útočník věc vynutí.




