Uusi oikeudellinen perusta Sveitsissä toimiville yrityksille
Sveitsissä liiketoimintaa harjoittavat yritykset ovat toimineet 1. syyskuuta 2023 alkaen uudistetun lakikehyksen puitteissa: liittovaltion tietosuojalaki, johon viitataan yleisesti nimellä FADP tai nFADP. Laki, jonka Sveitsin parlamentti hyväksyi alun perin syyskuussa 2020, tuo Sveitsin tietosuojasäännöt henkisesti lähemmäs EU:n yleistä tietosuoja-asetusta, mutta säilyttää selvästi sveitsiläisiä piirteitä, joita yritykset eivät voi yksinkertaisesti kopioida GDPR-vaatimustenmukaisuusohjelmistaan.
Ajoituksella on merkitystä. Monien organisaatioiden, mukaan lukien saksalaiset yritykset, joilla on tytäryhtiöitä, sivuliikkeitä tai asiakaskuntaa Sveitsissä, oli arvioitava uudelleen tietojenkäsittelykäytäntönsä ennen syyskuun määräaikaa. Yrityksille, jotka olettivat GDPR-vaatimustenmukaisuuden olevan automaattisesti riittävää, Sveitsin tietosuojalaki toi mukanaan omat velvoitteensa, määritelmänsä ja täytäntöönpanomekanisminsa, jotka vaativat erillistä huomiota.
Mikä tekee Sveitsin tietosuojalaista erilaisen
Yksi merkittävimmistä näkökohdista uudistetussa FADP:ssa on sen alueellinen ulottuvuus. Lakia sovelletaan kaikkeen henkilötietojen käsittelyyn, jolla on vaikutuksia Sveitsissä, myös silloin, kun käsittely käynnistetään ulkomailla. Tämä tarkoittaa, että yritys, jonka pääkonttori on Sveitsin ulkopuolella, myös Saksassa tai muualla EU:ssa, voi kuulua Sveitsin lainkäyttövallan piiriin yksinkertaisesti käsittelemällä Sveitsissä asuvien ihmisten tietoja.
Tämä alueellinen ulottuvuus heijastaa laajempaa suuntausta tietosuojasääntelyssä maailmanlaajuisesti, jossa yrityksen fyysinen sijainti merkitsee vähemmän kuin niiden ihmisten sijainti, joiden tietoja käsitellään. Se on käsite, joka liittyy läheisesti siihen, mikä määrittää VPN-lainkäyttöalueen tietosuojatyökaluille: organisaatiota sääntelevä lakikehys muotoutuu sen mukaan, missä sen kohteet, käyttäjät tai asiakkaat asuvat, ei pelkästään sen mukaan, missä sen palvelimet tai toimistot sijaitsevat. Yritykset, jotka ovat jo kamppailleet lainkäyttöön liittyvien kysymysten kanssa rajat ylittävissä tietovirroissa, tunnistavat tämän kaavan.
Toinen merkittävä piirre on seuraamusrakenne. Uudistetun lain mukaan yksityishenkilöt, tyypillisesti vastuussa olevat johtajat tai työntekijät, jotka tahallaan rikkovat tiettyjä säännöksiä, voivat joutua maksamaan sakkoja enintään 250 000 Sveitsin frangia. Tämä on merkittävä muutos mallista, jossa vain yrityksille määrättiin sakkoja, ja se asettaa henkilökohtaisen vastuun organisaation päätöksentekijöille sen sijaan, että rikkomuksia kohdeltaisiin pelkästään liiketoiminnan kustannuksena.
Vaatimustenmukaisuuspaine kohtaa laajemman kyberturvallisuustodellisuuden
Uudet oikeudelliset velvoitteet tulevat hetkellä, jolloin sveitsiläiset yritykset kohtaavat jo reaalimaailman tietoturvapaineita toisesta suunnasta: kyberrikollisilta. Viimeaikaiset sveitsiläisiin organisaatioihin kohdistuneet tapaukset korostavat, miksi sääntelyn noudattaminen ja operatiivinen turvallisuus etenevät käsi kädessä. Ransomware-ryhmä, joka kutsuu itseään Booba Projectiksi, ilmoittautui vastuuseen hyökkäyksestä Zynexiin, Sveitsissä toimivaan yritykseen, väittäen vieneensä tietoja. Lisäksi sveitsiläinen raideliikenteen valmistaja Stadler joutui toimittaja-alustan kautta kohdistetun hyökkäyksen kohteeksi ja kieltäytyi julkisesti maksamasta monimiljoonaista lunnaita Everest Groupilta.
Nämä tapaukset muistuttavat siitä, että tietosuojalaki ja kyberturvallisuuskäytännöt ovat kolikon kaksi puolta. Yrityksellä voi olla hyvin laaditut tietosuojakäytännöt ja se voi silti joutua tietomurron uhriksi, jos sen tekniset suojatoimet ovat jäljessä. Sveitsin tietosuojalain mukaan organisaatioiden odotetaan toteuttavan asianmukaiset tekniset ja organisatoriset toimenpiteet henkilötietojen suojaamiseksi, mikä tarkoittaa, että tietomurtojen ehkäisy ei ole vain hyvää käytäntöä, vaan se on osa vaatimustenmukaisuuskuvaa, jota viranomaiset tarkastelevat tapauksen jälkeen.
Mitä tämä tarkoittaa sinulle
Jos johdat tai työskentelet yrityksessä, joka käsittelee Sveitsiin liittyviä henkilötietoja, olipa kyseessä asiakkaat, työntekijät tai kumppanit, uudistettu FADP koskee todennäköisesti jo sinua riippumatta siitä, missä pääkonttorisi sijaitsee. Tämä on erityisen olennaista saksalaisille ja muille EU-pohjaisille yrityksille, jotka olettivat GDPR-yhdenmukaisuuden kattavan kaiken; Sveitsin vaatimukset tietojenkäsittelyrekistereistä, rajat ylittävistä siirroista ja tietomurtoilmoituksista sisältävät omia vivahteitaan.
Yksittäisille kuluttajille käytännön hyöty on lakikehys, joka on suunniteltu antamaan enemmän näkyvyyttä ja hallintaa siitä, miten yritykset, jotka toimivat Sveitsissä tai ovat yhteydessä Sveitsiin, käyttävät henkilötietojasi. Se ei estä kaikkia tietomurtoja tai kiristysohjelmahyökkäyksiä, mutta se luo selkeämmän vastuun, kun asiat menevät pieleen.
Keskeiset huomiot
Yritysten, joilla on minkäänlainen yhteys sveitsiläiseen dataan, tulisi tarkistaa, täyttääkö niiden olemassa oleva GDPR-vaatimustenmukaisuusohjelma todella FADP-kohtaiset vaatimukset, sen sijaan että ne olettaisivat vastaavuuden. Laki- ja IT-tiimien tulisi tehdä tiivistä yhteistyötä, koska lain alueellinen ulottuvuus tarkoittaa, että lainkäyttöalue yksinään ei suojaa yritystä velvoitteilta. Henkilökohtaisten sakkojen vuoksi, jotka liittyvät tahallisiin rikkomuksiin, johdon vastuu tietojenkäsittelypäätöksistä ansaitsee dokumentoidun, auditoitavan prosessin. Ja jatkuvan sveitsiläisiin yrityksiin kohdistuvan kiristysohjelmatoiminnan valossa teknisiä suojatoimia tulisi käsitellä vaatimustenmukaisuusvaatimuksena, ei pelkkänä IT-huolena. Sveitsin tietosuojalaki on nyt kiinteä osa toimintaympäristöä kaikille yrityksille, jotka koskettavat sveitsiläisiä henkilötietoja, ja sen ennakointi on paljon helpompaa kuin reagoiminen sen jälkeen, kun sääntelijä tai hyökkääjä pakottaa asian esiin.




