Una Nuova Base Giuridica per le Aziende che Operano in Svizzera

Dal 1° settembre 2023, le aziende che operano in Svizzera sono soggette a un quadro giuridico riveduto: la legge federale sulla protezione dei dati, comunemente nota come LPD o nLPD. La legge, originariamente approvata dal parlamento svizzero nel settembre 2020, avvicina le norme svizzere sulla privacy allo spirito del Regolamento generale sulla protezione dei dati dell'UE, pur mantenendo caratteristiche tipicamente svizzere che le aziende non possono semplicemente copiare e incollare dai loro programmi di conformità al GDPR.

La tempistica è importante. Molte organizzazioni, incluse le aziende tedesche con filiali, succursali o basi di clienti in Svizzera, hanno dovuto rivalutare le loro pratiche di gestione dei dati prima della scadenza di settembre. Per le aziende che presumevano che la conformità al GDPR fosse automaticamente sufficiente, la legge svizzera sulla protezione dei dati ha introdotto una serie di obblighi, definizioni e meccanismi di applicazione propri che richiedevano un'attenzione separata.

Cosa Rende Diversa la Legge Svizzera sulla Protezione dei Dati

Uno degli aspetti più rilevanti della LPD riveduta è la sua portata extraterritoriale. La legge si applica a qualsiasi trattamento di dati personali che abbia un effetto in Svizzera, anche quando tale trattamento è avviato all'estero. Ciò significa che un'azienda con sede fuori dalla Svizzera, inclusa la Germania o altri paesi dell'UE, può ricadere sotto la giurisdizione svizzera semplicemente gestendo dati appartenenti a persone in Svizzera.

Questa portata extraterritoriale riecheggia una tendenza più ampia nella regolamentazione della privacy a livello mondiale, dove la posizione fisica di un'azienda conta meno della posizione delle persone i cui dati vengono trattati. È un concetto strettamente legato a ciò che determina la giurisdizione VPN per gli strumenti di privacy: il quadro giuridico che governa un'organizzazione è modellato da dove risiedono i suoi soggetti, utenti o clienti, non solo da dove si trovano i suoi server o uffici. Le aziende che hanno già affrontato questioni di giurisdizione legate ai flussi di dati transfrontalieri riconosceranno questo schema.

Un'altra caratteristica notevole è la struttura delle sanzioni. Ai sensi della legge riveduta, gli individui, tipicamente dirigenti o dipendenti responsabili, che violano intenzionalmente determinate disposizioni possono affrontare multe fino a 250.000 franchi svizzeri. Questo rappresenta un cambiamento significativo rispetto a un modello di sole multe aziendali, ponendo la responsabilità personale sui decisori all'interno di un'organizzazione anziché trattare le violazioni puramente come un costo del fare impresa.

La Pressione Normativa Incontra una Realtà Più Ampia di Sicurezza Informatica

I nuovi obblighi legali arrivano in un momento in cui le aziende svizzere stanno già affrontando pressioni reali sulla sicurezza dei dati da una direzione diversa: i criminali informatici. Incidenti recenti che coinvolgono organizzazioni svizzere sottolineano perché la conformità normativa e la sicurezza operativa devono procedere di pari passo. Un gruppo di ransomware che si fa chiamare Booba Project ha rivendicato la responsabilità per un attacco ai danni di Zynex, un'azienda con sede in Svizzera, sostenendo di aver esfiltrato dati. Separatamente, il produttore svizzero di rotabili ferroviari Stadler è stato preso di mira tramite una piattaforma di fornitori e ha rifiutato pubblicamente di pagare un riscatto multimilionario richiesto dal gruppo Everest.

Questi incidenti ricordano che la legge sulla protezione dei dati e la pratica della sicurezza informatica sono due facce della stessa medaglia. Un'azienda può avere politiche sulla privacy ben redatte e subire comunque una violazione se le sue misure tecniche di salvaguardia sono inadeguate. Ai sensi della legge svizzera sulla protezione dei dati, le organizzazioni sono tenute a implementare misure tecniche e organizzative appropriate per proteggere i dati personali, il che significa che la prevenzione delle violazioni non è solo una buona pratica, ma fa parte del quadro di conformità che le autorità di regolamentazione esamineranno dopo un incidente.

Cosa Significa Questo Per Te

Se gestisci o lavori per un'azienda che tratta dati personali legati alla Svizzera, tramite clienti, dipendenti o partner, la LPD riveduta probabilmente si applica già a te, indipendentemente da dove si trova la tua sede. Questo è particolarmente rilevante per le aziende tedesche e di altri paesi UE che presumevano che l'allineamento al GDPR fosse completamente sufficiente; i requisiti svizzeri relativi ai registri delle attività di trattamento, ai trasferimenti transfrontalieri e alla notifica delle violazioni hanno le loro peculiarità.

Per i singoli consumatori, il vantaggio pratico è un quadro giuridico progettato per offrire maggiore visibilità e controllo su come i tuoi dati personali vengono utilizzati dalle aziende che operano in Svizzera o sono collegate ad essa. Non fermerà ogni violazione o tentativo di ransomware, ma crea una responsabilità più chiara quando le cose vanno male.

Punti Chiave

Le aziende con qualsiasi collegamento a dati svizzeri dovrebbero verificare se il loro programma di conformità al GDPR esistente soddisfa effettivamente i requisiti specifici della LPD, piuttosto che presumere un'equivalenza. I team legali e IT dovrebbero coordinarsi strettamente, poiché la portata extraterritoriale della legge significa che la sola giurisdizione non proteggerà un'azienda dagli obblighi. Data la possibilità di multe personali per violazioni intenzionali, la responsabilità della leadership nelle decisioni sulla gestione dei dati merita un processo documentato e verificabile. E alla luce della continua attività ransomware contro le aziende svizzere, le misure di sicurezza tecnica dovrebbero essere trattate come un requisito di conformità, non solo come una questione IT. La legge svizzera sulla protezione dei dati è ora una parte fissa dell'ambiente operativo per qualsiasi azienda che tocchi dati personali svizzeri, e mettersi al passo è molto più facile che reagire dopo che un'autorità di regolamentazione o un aggressore costringe la questione.