スイスで事業を展開する企業のための新たな法的基盤

2023年9月1日以降、スイスで事業を展開する企業は、改正された法的枠組み、すなわち連邦データ保護法(通称FADPまたはnFADP)の下で運営されています。この法律は、2020年9月にスイス連邦議会で可決されたもので、スイスのプライバシー規則をEUの一般データ保護規則(GDPR)の精神に近づける一方、企業がGDPRコンプライアンスプログラムから単にコピーペーストできない、明確にスイス独自の特徴も保持しています。

このタイミングは重要です。スイスに子会社、支店、または顧客基盤を持つドイツ企業を含む多くの組織は、9月の期限に先立ってデータ取り扱い慣行を再評価する必要がありました。GDPRコンプライアンスで自動的に十分だと想定していた企業にとって、スイス連邦データ保護法は、独自の義務、定義、および執行メカニズムを導入し、別途の対応が必要となりました。

スイス連邦データ保護法の違い

改正FADPの最も重要な側面の一つは、その域外適用範囲です。この法律は、国外で開始された処理であっても、スイスに影響を及ぼす個人データの処理に適用されます。これは、ドイツやEU内の他国を含むスイス国外に本社を置く企業であっても、スイスの人々に属するデータを取り扱うだけで、スイスの管轄下に入る可能性があることを意味します。

この域外適用範囲は、世界中のプライバシー規制における広範な傾向を反映しており、企業の物理的な所在地よりも、データが処理される人々の所在地が重要視されます。これは、プライバシーツールのVPN管轄権を決定するものと密接に関連する概念です。組織を管理する法的枠組みは、サーバーやオフィスの場所だけでなく、その対象者、ユーザー、顧客が住む場所によって形成されます。国境を越えたデータフローに関する管轄権の問題にすでに取り組んできた企業は、ここでそのパターンを認識するでしょう。

もう一つの注目すべき特徴は、罰則体系です。改正法の下では、特定の条項に意図的に違反した個人(通常は責任ある役員または従業員)は、最高25万スイスフランの罰金に直面する可能性があります。これは、企業のみへの罰金というモデルから意味のある転換であり、組織内の意思決定者への個人的な説明責任を課し、違反を単に事業コストとして扱うのではなく、個人の責任としています。

コンプライアンス圧力とより広範なサイバーセキュリティの現実

新たな法的義務は、スイスの企業がすでに別の方向から現実のデータセキュリティ圧力、すなわちサイバー犯罪者に直面している時期に到来しています。スイスの組織に関わる最近のインシデントは、規制コンプライアンスと運用セキュリティが連携して動く必要がある理由を浮き彫りにしています。Booba Projectと名乗るランサムウェアグループは、スイスに拠点を置く企業Zynexへの攻撃について犯行声明を出し、データを窃取したと主張しました。また、スイスの鉄道車両メーカーStadlerは、サプライヤープラットフォームを通じて標的にされ、Everest Groupからの数百万フランの身代金要求を公に支払いを拒否しました

これらのインシデントは、データ保護法とサイバーセキュリティ実務がコインの両面であることを思い出させます。企業は十分に作成されたプライバシーポリシーを持っていても、技術的保護対策が遅れていれば侵害を被る可能性があります。スイス連邦データ保護法の下では、組織は個人データを保護するための適切な技術的および組織的措置を実施することが期待されており、侵害防止は単に良い慣行ではなく、インシデント後に規制当局が精査するコンプライアンスの一部となります。

あなたにとっての意味

顧客、従業員、またはパートナーを通じてスイスに関連する個人データを処理する企業を経営または勤務している場合、本社がどこにあるかにかかわらず、改正FADPはおそらくすでにあなたに適用されています。これは、GDPR準拠で完全にカバーされていると想定していたドイツやその他のEU加盟企業にとって特に重要です。スイスのデータ処理記録、国境を越えた転送、および侵害通知に関する要件には、それぞれ独自のニュアンスがあります。

個々の消費者にとって、実際的な利点は、スイスで事業を展開する、またはスイスに関連する企業による個人データの使用について、より透明性と管理を提供するように設計された法的枠組みです。すべての侵害やランサムウェアの試みを止めるわけではありませんが、問題が発生したときには、より明確な説明責任を生み出します。

重要なポイント

スイスに関連するデータ接続を持つ企業は、既存のGDPRコンプライアンスプログラムが実際にFADP固有の要件を満たしているかを確認し、同等性を想定しないようにすべきです。法律の域外適用範囲は、管轄権だけでは義務から企業を守れないことを意味するため、法務部門とIT部門は緊密に連携すべきです。意図的な違反に関連する個人罰金を考慮すると、データ取り扱いの決定に対するリーダーシップの説明責任には、文書化され監査可能なプロセスが必要です。そして、スイスの企業に対する進行中のランサムウェア活動に照らして、技術的保護対策は単なるITの懸念ではなく、コンプライアンス要件として扱われるべきです。スイス連邦データ保護法は、スイスの個人データに関わるあらゆる企業にとって、現在では事業環境の恒久的な一部となっており、先取りすることは、規制当局や攻撃者に問題を強制された後に反応するよりもはるかに容易です。