Новая правовая база для компаний, работающих в Швейцарии
С 1 сентября 2023 года компании, ведущие бизнес в Швейцарии, действуют в рамках пересмотренной правовой базы: Федерального закона о защите данных, обычно называемого FADP или nFADP. Закон, изначально принятый швейцарским парламентом в сентябре 2020 года, приближает швейцарские правила конфиденциальности по духу к Общему регламенту ЕС о защите данных (GDPR), сохраняя при этом отчетливо швейцарские особенности, которые компании не могут просто скопировать из своих программ соблюдения GDPR.
Время имеет значение. Многие организации, включая немецкие компании со швейцарскими дочерними предприятиями, филиалами или клиентской базой, были вынуждены пересмотреть свою практику обработки данных до сентябрьского дедлайна. Для компаний, которые предполагали, что соблюдение GDPR автоматически является достаточным, Швейцарский закон о защите данных ввел собственный набор обязательств, определений и механизмов правоприменения, требующих отдельного внимания.
Что делает Швейцарский закон о защите данных особенным
Одним из наиболее значимых аспектов пересмотренного FADP является его экстерриториальное действие. Закон применяется к любой обработке персональных данных, которая оказывает влияние на Швейцарию, даже если такая обработка инициирована за рубежом. Это означает, что компания, штаб-квартира которой находится за пределами Швейцарии, включая Германию или другие страны ЕС, может подпадать под швейцарскую юрисдикцию просто за счет обработки данных лиц, находящихся в Швейцарии.
Этот экстерриториальный охват отражает более широкую тенденцию в регулировании конфиденциальности во всем мире, где физическое местоположение компании имеет меньшее значение, чем местоположение людей, чьи данные обрабатываются. Это концепция, тесно связанная с тем, что определяет юрисдикцию VPN для инструментов конфиденциальности: правовая база, регулирующая организацию, формируется местом проживания ее субъектов, пользователей или клиентов, а не только местом расположения ее серверов или офисов. Компании, которые уже сталкивались с вопросами юрисдикции в отношении трансграничных потоков данных, узнают эту модель.
Еще одна заметная особенность — структура штрафов. В соответствии с пересмотренным законом физические лица, как правило, ответственные руководители или сотрудники, намеренно нарушающие определенные положения, могут быть оштрафованы на сумму до 250 000 швейцарских франков. Это значительный сдвиг от модели, предусматривающей только корпоративные штрафы, который возлагает личную ответственность на лиц, принимающих решения в организации, а не рассматривает нарушения исключительно как стоимость ведения бизнеса.
Давление соблюдения требований встречается с более широкой реальностью кибербезопасности
Новые правовые обязательства появляются в момент, когда швейцарские компании уже сталкиваются с реальным давлением на безопасность данных с другой стороны: киберпреступников. Недавние инциденты с участием швейцарских организаций подчеркивают, почему регулирующее соблюдение требований и операционная безопасность должны двигаться вместе. Группа программ-вымогателей, называющая себя Booba Project, взяла на себя ответственность за атаку на Zynex, компанию, базирующуюся в Швейцарии, утверждая, что она вывела данные. Кроме того, швейцарский производитель подвижного состава Stadler был атакован через поставщическую платформу и публично отказался платить многомиллионный выкуп, требуемый группой Everest Group.
Эти инциденты напоминают о том, что закон о защите данных и практика кибербезопасности — две стороны одной медали. Компания может иметь хорошо составленные политики конфиденциальности и все равно пострадать от утечки, если ее технические меры защиты отстают. В соответствии со Швейцарским законом о защите данных организации обязаны внедрять соответствующие технические и организационные меры для защиты персональных данных, что означает, что предотвращение утечек — это не просто хорошая практика, а часть картины соблюдения требований, которую регуляторы будут изучать после инцидента.
Что это значит для вас
Если вы управляете компанией или работаете в компании, которая обрабатывает персональные данные, связанные со Швейцарией, будь то через клиентов, сотрудников или партнеров, пересмотренный FADP, вероятно, уже применяется к вам, независимо от того, где находится ваша штаб-квартира. Это особенно актуально для немецких и других компаний из ЕС, которые предполагали, что соответствие GDPR полностью покрывает их; швейцарские требования к записям об обработке данных, трансграничным передачам и уведомлению об утечках имеют свои нюансы.
Для отдельных потребителей практический плюс — это правовая база, предназначенная для предоставления большей прозрачности и контроля над тем, как ваши персональные данные используются компаниями, работающими в Швейцарии или связанными с ней. Это не остановит каждую утечку или попытку вымогательства, но создает более четкую подотчетность, когда что-то идет не так.
Ключевые выводы
Компании с любой связью со швейцарскими данными должны проверить, действительно ли их существующая программа соблюдения GDPR удовлетворяет специфическим требованиям FADP, а не предполагать эквивалентность. Юридические и ИТ-отделы должны тесно координироваться, поскольку экстерриториальный охват закона означает, что одна только юрисдикция не защитит бизнес от обязательств. Учитывая личные штрафы за намеренные нарушения, подотчетность руководства за решения об обработке данных заслуживает документированного, проверяемого процесса. И в свете продолжающейся активности программ-вымогателей против швейцарских фирм технические меры защиты следует рассматривать как требование соблюдения, а не просто как ИТ-вопрос. Швейцарский закон о защите данных теперь является неотъемлемой частью операционной среды для любого бизнеса, соприкасающегося со швейцарскими персональными данными, и опередить его гораздо легче, чем реагировать после того, как регулятор или злоумышленник заставит решать этот вопрос.




