Et nyt juridisk grundlag for virksomheder, der opererer i Schweiz

Siden 1. september 2023 har virksomheder, der driver forretning i Schweiz, opereret under en revideret juridisk ramme: Forbundsloven om databeskyttelse, almindeligvis omtalt som FADP eller nFADP. Loven, som oprindeligt blev vedtaget af det schweiziske parlament i september 2020, bringer Schweiz' privatlivsregler tættere på EU's generelle forordning om databeskyttelse (GDPR) i ånd, mens den samtidig bevarer tydeligt schweiziske elementer, som virksomheder ikke bare kan kopiere direkte fra deres GDPR-overholdelsesprogrammer.

Tidspunktet har betydning. Mange organisationer, herunder tyske virksomheder med schweiziske datterselskaber, filialer eller kundegrupper, måtte revurdere deres datahåndteringspraksis forud for september-fristen. For virksomheder, der antog, at GDPR-overholdelse automatisk var tilstrækkeligt, indførte den schweiziske databeskyttelseslov sit eget sæt af forpligtelser, definitioner og håndhævelsesmekanismer, der krævede særskilt opmærksomhed.

Hvad gør den schweiziske databeskyttelseslov anderledes

Et af de mest vidtrækkende aspekter ved den reviderede FADP er dens ekstraterritoriale rækkevidde. Loven finder anvendelse på al behandling af personoplysninger, der har virkning i Schweiz, selv når behandlingen iværksættes fra udlandet. Det betyder, at en virksomhed med hovedkvarter uden for Schweiz, herunder i Tyskland eller andetsteds i EU, kan falde ind under schweizisk jurisdiktion blot ved at håndtere data, der tilhører personer i Schweiz.

Denne ekstraterritoriale rækkevidde afspejler en bredere tendens i privatlivsregulering verden over, hvor virksomhedens fysiske placering betyder mindre end placeringen af de personer, hvis data behandles. Det er et koncept tæt beslægtet med det, der afgør VPN-jurisdiktion for privatlivsværktøjer: Den juridiske ramme, der styrer en organisation, formes af, hvor dens registrerede, brugere eller kunder befinder sig, ikke kun hvor dens servere eller kontorer står. Virksomheder, der allerede har kæmpet med jurisdiktionsspørgsmål omkring grænseoverskridende dataoverførsler, vil genkende mønsteret her.

Et andet bemærkelsesværdigt træk er straffestrukturen. Under den reviderede lov kan enkeltpersoner, typisk ansvarlige ledere eller medarbejdere, der forsætligt overtræder visse bestemmelser, få bøder på op til 250.000 CHF. Dette er et markant skift fra en model med kun virksomhedsbøder, idet det placerer personligt ansvar hos beslutningstagere i en organisation frem for at behandle overtrædelser udelukkende som en forretningsomkostning.

Overholdelsespres møder en bredere cybersikkerhedsvirkelighed

De nye juridiske forpligtelser kommer på et tidspunkt, hvor schweiziske virksomheder allerede står over for reelle datasikkerhedspres fra en anden vinkel: cyberkriminelle. Nylige hændelser, der involverer schweiziske organisationer, understreger, hvorfor regulatorisk overholdelse og operationel sikkerhed skal gå hånd i hånd. En ransomware-gruppe ved navn Booba Project tog ansvaret for et angreb på Zynex, en schweizisk virksomhed, og hævdede at have eksfiltreret data. Derudover blev den schweiziske rullende materiel-producent Stadler ramt gennem en leverandørplatform og nægtede offentligt at betale en løsesum på flere millioner franc fra Everest Group.

Disse hændelser er en påmindelse om, at databeskyttelseslovgivning og cybersikkerhedspraksis er to sider af samme mønt. En virksomhed kan have veludformede privatlivspolitikker og stadig lide et brud, hvis dens tekniske sikkerhedsforanstaltninger halter bagefter. Under den schweiziske databeskyttelseslov forventes organisationer at implementere passende tekniske og organisatoriske foranstaltninger for at beskytte personoplysninger, hvilket betyder, at forebyggelse af brud ikke kun er god praksis – det er en del af overholdelsesbilledet, som tilsynsmyndigheder vil granske efter en hændelse.

Hvad dette betyder for dig

Hvis du driver eller arbejder for en virksomhed, der behandler personoplysninger knyttet til Schweiz, uanset om det er gennem kunder, medarbejdere eller partnere, gælder den reviderede FADP sandsynligvis allerede for dig, uanset hvor dit hovedkvarter ligger. Dette er især relevant for tyske og andre EU-baserede virksomheder, der antog, at GDPR-tilpasning dækkede dem fuldt ud; schweiziske krav omkring registre over databehandling, grænseoverskridende overførsler og anmeldelse af brud har deres egne nuancer.

For individuelle forbrugere er den praktiske fordel en juridisk ramme designet til at give dig mere synlighed og kontrol over, hvordan dine personoplysninger bruges af virksomheder, der opererer i eller er forbundet med Schweiz. Det vil ikke stoppe ethvert brud eller ransomware-forsøg, men det skaber klarere ansvarlighed, når noget går galt.

Vigtigste pointer

Virksomheder med enhver schweizisk datakontakt bør gennemgå, hvorvidt deres eksisterende GDPR-overholdelsesprogram faktisk opfylder FADP-specifikke krav, frem for at antage lighed. Juridiske og IT-teams bør koordinere tæt, da lovens ekstraterritoriale rækkevidde betyder, at jurisdiktion alene ikke vil skærme en virksomhed mod forpligtelser. I lyset af de personlige bøder knyttet til forsætlige overtrædelser fortjener ledelsesansvar for datahåndteringsbeslutninger en dokumenteret, reviderbar proces. Og i lyset af den igangværende ransomware-aktivitet mod schweiziske virksomheder bør tekniske sikkerhedsforanstaltninger behandles som et overholdelseskrav, ikke kun et IT-anliggende. Den schweiziske databeskyttelseslov er nu en fast del af driftsmiljøet for enhver virksomhed, der rører schweiziske personoplysninger, og at komme på forkant er langt nemmere end at reagere, efter at en tilsynsmyndighed eller en angriber tvinger sagen.