En ny rättslig grundlinje för företag verksamma i Schweiz

Sedan den 1 september 2023 bedriver företag verksamma i Schweiz sin verksamhet under ett reviderat rättsligt ramverk: den federala dataskyddslagen, vanligen kallad FADP eller nFADP. Lagen, som ursprungligen antogs av det schweiziska parlamentet i september 2020, för Schweiz integritetsregler närmare EU:s allmänna dataskyddsförordning i andemening, samtidigt som den behåller tydligt schweiziska särdrag som företag inte bara kan kopiera rakt av från sina GDPR-efterlevnadsprogram.

Tidpunkten har betydelse. Många organisationer, inklusive tyska företag med schweiziska dotterbolag, filialer eller kundbaser, var tvungna att omvärdera sina datahanteringsrutiner inför septemberdeadline. För företag som antog att GDPR-efterlevnad automatiskt var tillräcklig, införde den schweiziska dataskyddslagen en egen uppsättning skyldigheter, definitioner och tillsynsmekanismer som krävde särskild uppmärksamhet.

Vad som gör den schweiziska dataskyddslagen annorlunda

En av de mest betydelsefulla aspekterna av den reviderade FADP är dess extraterritoriella räckvidd. Lagen gäller all behandling av personuppgifter som har effekt i Schweiz, även när behandlingen initieras utomlands. Detta innebär att ett företag med huvudkontor utanför Schweiz, inklusive i Tyskland eller annorstädes inom EU, kan hamna under schweizisk jurisdiktion enbart genom att hantera uppgifter som tillhör personer i Schweiz.

Denna extraterritoriella räckvidd speglar en bredare trend inom integritetsreglering världen över, där företagets fysiska placering betyder mindre än placeringen för de personer vars uppgifter behandlas. Det är ett begrepp som är nära kopplat till det som avgör VPN-jurisdiktion för integritetsverktyg: det rättsliga ramverk som styr en organisation formas av var dess subjekt, användare eller kunder befinner sig, inte bara var dess servrar eller kontor ligger. Företag som redan brottats med jurisdiktionsfrågor kring gränsöverskridande dataflöden kommer att känna igen mönstret här.

En annan anmärkningsvärd egenskap är straffstrukturen. Enligt den reviderade lagen kan individer, vanligen ansvariga chefer eller anställda, som uppsåtligen bryter mot vissa bestämmelser få böter på upp till 250 000 CHF. Detta är en betydande förändring från en modell med endast företagsböter, och placerar personligt ansvar hos beslutsfattare inom en organisation snarare än att behandla överträdelser enbart som en kostnad för att bedriva verksamhet.

Efterlevnadstryck möter en bredare cybersäkerhetsverklighet

De nya rättsliga skyldigheterna kommer vid en tidpunkt då schweiziska företag redan möter verkliga dataskyddstryck från ett annat håll: cyberkriminella. Nyliga incidenter som involverar schweiziska organisationer understryker varför regelefterlevnad och operativ säkerhet måste gå hand i hand. En ransomware-grupp som kallar sig Booba Project tog på sig ansvaret för en attack mot Zynex, ett schweiziskt företag, och hävdade att man exfiltrerat data. Separat utsattes den schweiziska rullande materieltillverkaren Stadler via en leverantörsplattform och vägrade offentligt att betala en mångmiljonlösensumma till Everest Group.

Dessa incidenter påminner om att dataskyddslagstiftning och cybersäkerhetspraxis är två sidor av samma mynt. Ett företag kan ha välformulerade integritetspolicyer och ändå drabbas av ett dataintrång om dess tekniska skyddsåtgärder släpar efter. Enligt den schweiziska dataskyddslagen förväntas organisationer implementera lämpliga tekniska och organisatoriska åtgärder för att skydda personuppgifter, vilket innebär att förebyggande av intrång inte bara är god praxis – det är en del av efterlevnadsbilden som tillsynsmyndigheter kommer att granska efter en incident.

Vad detta innebär för dig

Om du driver eller arbetar för ett företag som behandlar personuppgifter kopplade till Schweiz, vare sig via kunder, anställda eller partners, gäller troligen redan den reviderade FADP för dig, oavsett var ditt huvudkontor ligger. Detta är särskilt relevant för tyska och andra EU-baserade företag som antog att GDPR-anpassning täckte allt; schweiziska krav kring databehandlingsregister, gränsöverskridande överföringar och anmälan av dataintrång har sina egna nyanser.

För enskilda konsumenter är den praktiska fördelen ett rättsligt ramverk utformat för att ge dig mer insyn och kontroll över hur dina personuppgifter används av företag verksamma i eller kopplade till Schweiz. Det kommer inte att stoppa varje dataintrång eller ransomware-försök, men det skapar tydligare ansvarsutkrävande när saker går fel.

Viktiga slutsatser

Företag med någon schweizisk datakoppling bör granska om deras befintliga GDPR-efterlevnadsprogram faktiskt uppfyller FADP-specifika krav, snarare än att anta likvärdighet. Juridiska och IT-team bör samordna nära, eftersom lagens extraterritoriella räckvidd innebär att jurisdiktion ensam inte skyddar ett företag från skyldigheter. Med tanke på de personliga böterna kopplade till uppsåtliga överträdelser förtjänar ledningens ansvar för datahanteringsbeslut en dokumenterad, granskningsbar process. Och mot bakgrund av pågående ransomware-aktivitet mot schweiziska företag bör tekniska skyddsåtgärder behandlas som ett efterlevnadskrav, inte bara en IT-fråga. Den schweiziska dataskyddslagen är nu en fast del av verksamhetsmiljön för alla företag som rör schweiziska personuppgifter, och att komma före den är långt enklare än att reagera efter att en tillsynsmyndighet eller en angripare tvingat fram frågan.