Nova pravna osnova za tvrtke koje posluju u Švicarskoj

Od 1. rujna 2023. tvrtke koje posluju u Švicarskoj posluju u okviru revidiranog pravnog okvira: Savezni zakon o zaštiti podataka, poznatiji kao FADP ili nFADP. Zakon, koji je švicarski parlament izvorno usvojio u rujnu 2020., približava švicarska pravila o privatnosti duhu EU-ove Opće uredbe o zaštiti podataka, zadržavajući pritom izrazito švicarske značajke koje tvrtke ne mogu jednostavno kopirati i zalijepiti iz svojih programa usklađenosti s GDPR-om.

Vremenski okvir je važan. Mnoge organizacije, uključujući njemačke tvrtke sa švicarskim podružnicama, ograncima ili bazama kupaca, morale su ponovno procijeniti svoje prakse postupanja s podacima prije rujanskog roka. Za poduzeća koja su pretpostavljala da je usklađenost s GDPR-om automatski dovoljna, Švicarski zakon o zaštiti podataka uveo je vlastiti skup obveza, definicija i provedbenih mehanizama koji su zahtijevali posebnu pozornost.

Što Švicarski zakon o zaštiti podataka čini drugačijim

Jedan od najznačajnijih aspekata revidiranog FADP-a njegov je izvanzemaljski doseg. Zakon se primjenjuje na svaku obradu osobnih podataka koja ima učinak u Švicarskoj, čak i kada je ta obrada pokrenuta u inozemstvu. To znači da tvrtka sa sjedištem izvan Švicarske, uključujući Njemačku ili drugdje u EU-u, može potpasti pod švicarsku jurisdikciju jednostavno obradom podataka koji pripadaju osobama u Švicarskoj.

Taj izvanzemaljski opseg odražava širi trend u globalnoj regulativi privatnosti, gdje fizička lokacija tvrtke manje znači od lokacije osoba čiji se podaci obrađuju. To je koncept usko povezan s onim što određuje VPN jurisdikciju za alate za privatnost: pravni okvir koji uređuje organizaciju oblikovan je prema tome gdje žive njezini subjekti, korisnici ili kupci, a ne samo gdje se nalaze njezini poslužitelji ili uredi. Tvrtke koje su se već suočile s pitanjima jurisdikcije oko prekograničnih tokova podataka prepoznat će taj obrazac.

Još jedna značajna značajka je struktura kazni. Prema revidiranom zakonu, pojedinci, obično odgovorni rukovoditelji ili zaposlenici, koji namjerno prekrše određene odredbe mogu se suočiti s novčanim kaznama do 250.000 CHF. To je značajan pomak od modela samo korporativnih kazni, stavljajući osobnu odgovornost na donositelje odluka unutar organizacije, umjesto da prekršaje tretira isključivo kao trošak poslovanja.

Pritisak usklađenosti susreće širu cyber sigurnosnu stvarnost

Nove zakonske obveze stižu u trenutku kada se švicarske tvrtke već suočavaju s pritiscima na sigurnost podataka iz stvarnog svijeta iz drugog smjera: kibernetičkih kriminalaca. Nedavni incidenti koji uključuju švicarske organizacije naglašavaju zašto regulatorna usklađenost i operativna sigurnost moraju ići zajedno. Ransomware grupa koja se naziva Booba Project preuzela je odgovornost za napad na Zynex, tvrtku sa sjedištem u Švicarskoj, tvrdeći da je eksfiltrirala podatke. Zasebno, švicarski proizvođač željezničkih vozila Stadler meta je napada putem platforme dobavljača i javno je odbio platiti otkupninu od više milijuna franaka grupi Everest Group.

Ti incidenti podsjetnik su da su zakon o zaštiti podataka i praksa cyber sigurnosti dvije strane istog novčića. Tvrtka može imati dobro sastavljene politike privatnosti i i dalje pretrpjeti povredu ako njezine tehničke zaštitne mjere zaostaju. Prema Švicarskom zakonu o zaštiti podataka, organizacije moraju provesti odgovarajuće tehničke i organizacijske mjere za zaštitu osobnih podataka, što znači da prevencija povreda nije samo dobra praksa, već dio slike usklađenosti koju će regulatori pomno ispitivati nakon incidenta.

Što to znači za vas

Ako vodite ili radite za tvrtku koja obrađuje osobne podatke povezane sa Švicarskom, bilo kroz kupce, zaposlenike ili partnere, revidirani FADP vjerojatno se već primjenjuje na vas, bez obzira na to gdje se nalazi vaše sjedište. To je posebno važno za njemačke i druge tvrtke iz EU-a koje su pretpostavile da ih usklađenost s GDPR-om u potpunosti pokriva; švicarski zahtjevi oko evidencije obrade podataka, prekograničnih prijenosa i obavijesti o povredi nose vlastite nijanse.

Za pojedinačne potrošače, praktična prednost je pravni okvir osmišljen da im pruži veću vidljivost i kontrolu nad time kako tvrtke koje posluju u Švicarskoj ili su povezane s njom koriste njihove osobne podatke. Neće zaustaviti svaku povredu ili pokušaj ransomwarea, ali stvara jasniju odgovornost kada stvari pođu po zlu.

Ključni zaključci

Tvrtke s bilo kakvom vezom sa švicarskim podacima trebale bi provjeriti zadovoljava li njihov postojeći program usklađenosti s GDPR-om zapravo zahtjeve specifične za FADP, umjesto da pretpostavljaju jednakost. Pravni i IT timovi trebali bi usko surađivati, budući da izvanzemaljski doseg zakona znači da sama jurisdikcija neće zaštititi tvrtku od obveza. S obzirom na osobne kazne povezane s namjernim prekršajima, odgovornost vodstva za odluke o obradi podataka zaslužuje dokumentiran, revidiran proces. I s obzirom na stalnu ransomware aktivnost protiv švicarskih tvrtki, tehničke zaštitne mjere treba tretirati kao zahtjev usklađenosti, a ne samo kao IT pitanje. Švicarski zakon o zaštiti podataka sada je stalni dio operativnog okruženja za svako poduzeće koje dodiruje švicarske osobne podatke, a biti ispred njega mnogo je lakše nego reagirati nakon što regulator ili napadač prisili na to.