Et nytt juridisk grunnlag for selskaper som opererer i Sveits
Siden 1. september 2023 har selskaper som driver virksomhet i Sveits operert under et revidert juridisk rammeverk: Forbundsloven om databeskyttelse, ofte omtalt som FADP eller nFADP. Loven, opprinnelig vedtatt av det sveitsiske parlamentet i september 2020, bringer Sveits' personvernregler nærmere ånden i EUs personvernforordning (GDPR), samtidig som den beholder tydelig sveitsiske særtrekk som selskaper ikke bare kan kopiere direkte fra sine GDPR-etterlevelsesprogrammer.
Tidspunktet har betydning. Mange organisasjoner, inkludert tyske selskaper med sveitsiske datterselskaper, filialer eller kundebaser, måtte revurdere sin databehandlingspraksis før fristen i september. For virksomheter som antok at GDPR-etterlevelse automatisk var tilstrekkelig, innførte den sveitsiske databeskyttelsesloven sitt eget sett med forpliktelser, definisjoner og håndhevingsmekanismer som krevde særskilt oppmerksomhet.
Hva som gjør den sveitsiske databeskyttelsesloven annerledes
Et av de mest betydningsfulle aspektene ved den reviderte FADP er dens ekstraterritorielle rekkevidde. Loven gjelder for all behandling av personopplysninger som har effekt i Sveits, selv når behandlingen utføres fra utlandet. Dette betyr at et selskap med hovedkontor utenfor Sveits, inkludert i Tyskland eller andre steder i EU, kan falle inn under sveitsisk jurisdiksjon bare ved å håndtere data som tilhører personer i Sveits.
Denne ekstraterritorielle rekkevidden gjenspeiler en bredere trend innen personvernregulering globalt, hvor selskapets fysiske beliggenhet betyr mindre enn beliggenheten til personene hvis data behandles. Det er et konsept nært knyttet til det som bestemmer VPN-jurisdiksjon for personvernverktøy: det juridiske rammeverket som styrer en organisasjon, formes av hvor dens subjekter, brukere eller kunder befinner seg, ikke bare hvor serverne eller kontorene står. Selskaper som allerede har kjempet med jurisdiksjonsspørsmål rundt grensekryssende dataflyt, vil kjenne igjen mønsteret her.
Et annet bemerkelsesverdig trekk er sanksjonsstrukturen. Under den reviderte loven kan enkeltpersoner, typisk ansvarlige ledere eller ansatte, som forsettlig bryter visse bestemmelser, møte bøter på opptil 250 000 CHF. Dette er et betydelig skifte fra en modell med kun foretaksbøter, og plasserer personlig ansvar hos beslutningstakere i en organisasjon, i stedet for å behandle brudd utelukkende som en kostnad ved å drive virksomhet.
Etterlevelsespress møter en bredere cybersikkerhetsvirkelighet
De nye juridiske forpliktelsene kommer på et tidspunkt hvor sveitsiske selskaper allerede møter reelt press på datasikkerhet fra en annen kant: nettkriminelle. Nylige hendelser som involverer sveitsiske organisasjoner understreker hvorfor regelverksetterlevelse og operasjonell sikkerhet må gå hånd i hånd. En ransomware-gruppe som kaller seg Booba Project tok på seg ansvaret for et angrep mot Zynex, et sveitsisk selskap, og hevdet å ha eksfiltrert data. Separat ble den sveitsiske rullende materiell-produsenten Stadler rammet gjennom en leverandørplattform og nektet offentlig å betale et løsepengekrav på flere millioner franc fra Everest Group.
Disse hendelsene er en påminnelse om at databeskyttelseslov og cybersikkerhetspraksis er to sider av samme sak. Et selskap kan ha velformulerte personvernpolicyer og likevel lide et brudd hvis de tekniske sikkerhetstiltakene henger etter. Under den sveitsiske databeskyttelsesloven forventes organisasjoner å implementere hensiktsmessige tekniske og organisatoriske tiltak for å beskytte personopplysninger, noe som betyr at bruddforebygging ikke bare er god praksis – det er en del av etterlevelsesbildet tilsynsmyndigheter vil granske etter en hendelse.
Hva dette betyr for deg
Hvis du driver eller jobber i et selskap som behandler personopplysninger knyttet til Sveits, enten gjennom kunder, ansatte eller partnere, gjelder den reviderte FADP sannsynligvis allerede for deg, uavhengig av hvor hovedkontoret ditt ligger. Dette er spesielt relevant for tyske og andre EU-baserte selskaper som antok at GDPR-tilpasning dekket dem fullt ut; sveitsiske krav rundt registre over databehandling, grensekryssende overføringer og varsling av brudd har sine egne nyanser.
For individuelle forbrukere er den praktiske fordelen et juridisk rammeverk designet for å gi deg mer synlighet og kontroll over hvordan dine personopplysninger brukes av selskaper som opererer i eller er tilknyttet Sveits. Det vil ikke stoppe alle brudd eller ransomware-forsøk, men det skaper tydeligere ansvarlighet når ting går galt.
Viktige konklusjoner
Selskaper med enhver tilknytning til sveitsiske data bør gjennomgå hvorvidt deres eksisterende GDPR-etterlevelsesprogram faktisk oppfyller FADP-spesifikke krav, i stedet for å anta likhet. Juridiske og IT-avdelinger bør samarbeide tett, siden lovens ekstraterritorielle rekkevidde betyr at jurisdiksjon alene ikke vil skjerme en virksomhet fra forpliktelser. Gitt de personlige bøtene knyttet til forsettlige brudd, fortjener ledelsens ansvar for databehandlingsbeslutninger en dokumentert, sporbar prosess. Og i lys av pågående ransomware-aktivitet mot sveitsiske selskaper, bør tekniske sikkerhetstiltak behandles som et etterlevelseskrav, ikke bare et IT-anliggende. Den sveitsiske databeskyttelsesloven er nå en fast del av driftsmiljøet for enhver virksomhet som berører sveitsiske personopplysninger, og det er langt enklere å komme i forkant enn å reagere etter at en tilsynsmyndighet eller en angriper tvinger frem saken.




