Нова правова основа для компаній, що працюють у Швейцарії
З 1 вересня 2023 року компанії, що ведуть бізнес у Швейцарії, працюють в оновленій правовій рамці: Федеральний закон про захист даних, зазвичай згадуваний як FADP або nFADP. Закон, спочатку ухвалений швейцарським парламентом у вересні 2020 року, наближає швейцарські правила конфіденційності за духом до Загального регламенту ЄС про захист даних (GDPR), зберігаючи при цьому суто швейцарські особливості, які компанії не можуть просто скопіювати зі своїх програм відповідності GDPR.
Час має значення. Багатьом організаціям, включно з німецькими фірмами зі швейцарськими дочірніми компаніями, філіями або клієнтською базою, довелося переглянути свої практики обробки даних до вересневого дедлайну. Для підприємств, які вважали, що відповідність GDPR автоматично достатня, Швейцарський закон про захист даних запровадив власний набір зобов'язань, визначень і механізмів правозастосування, що вимагали окремої уваги.
Що робить Швейцарський закон про захист даних відмінним
Одним із найважливіших аспектів переглянутого FADP є його екстериторіальна дія. Закон застосовується до будь-якої обробки персональних даних, що має ефект у Швейцарії, навіть якщо така обробка ініціюється за кордоном. Це означає, що компанія, штаб-квартира якої знаходиться за межами Швейцарії, зокрема в Німеччині чи інших країнах ЄС, може підпадати під швейцарську юрисдикцію лише через обробку даних осіб, які перебувають у Швейцарії.
Ця екстериторіальність відображає ширшу тенденцію у світовому регулюванні конфіденційності, де фізичне місцезнаходження компанії має менше значення, ніж місцезнаходження людей, чиї дані обробляються. Це поняття тісно пов'язане з тим, що визначає юрисдикцію VPN для інструментів конфіденційності: правова рамка, що регулює організацію, формується місцем проживання її суб'єктів, користувачів або клієнтів, а не лише розташуванням її серверів чи офісів. Компанії, які вже стикалися з питаннями юрисдикції щодо транскордонних потоків даних, впізнають цю закономірність.
Ще одна помітна особливість — структура штрафів. Згідно з переглянутим законом, фізичні особи, зазвичай відповідальні керівники або працівники, які навмисно порушують певні положення, можуть бути оштрафовані на суму до 250 000 швейцарських франків. Це значний зсув від моделі, де штрафи накладалися лише на корпорації, що покладає особисту відповідальність на осіб, які приймають рішення в організації, а не розглядає порушення виключно як вартість ведення бізнесу.
Тиск відповідності зустрічається з ширшою реальністю кібербезпеки
Нові правові зобов'язання з'являються в момент, коли швейцарські компанії вже стикаються з реальним тиском на безпеку даних з іншого боку: від кіберзлочинців. Нещодавні інциденти за участю швейцарських організацій підкреслюють, чому регуляторна відповідність і операційна безпека мають рухатися разом. Група програм-вимагачів, що називає себе Booba Project, взяла на себе відповідальність за атаку на Zynex, компанію зі Швейцарії, стверджуючи, що викрала дані. Окремо швейцарський виробник рухомого складу Stadler став мішенню через платформу постачальника та публічно відмовився платити багатомільйонний викуп вимогу від групи Everest Group.
Ці інциденти нагадують, що закон про захист даних і практика кібербезпеки — дві сторони однієї медалі. Компанія може мати добре складені політики конфіденційності й усе одно зазнати витоку, якщо її технічні заходи захисту відстають. Згідно зі Швейцарським законом про захист даних, організації зобов'язані впроваджувати відповідні технічні та організаційні заходи для захисту персональних даних, тобто запобігання витокам — це не лише хороша практика, а частина картини відповідності, яку регулятори перевірятимуть після інциденту.
Що це означає для вас
Якщо ви керуєте компанією або працюєте в компанії, яка обробляє персональні дані, пов'язані зі Швейцарією, через клієнтів, працівників або партнерів, переглянутий FADP, імовірно, уже застосовується до вас, незалежно від місця розташування вашої штаб-квартири. Це особливо актуально для німецьких та інших компаній з ЄС, які вважали, що відповідність GDPR покриває їх повністю; швейцарські вимоги щодо записів про обробку даних, транскордонних передач і повідомлень про витоки мають власні нюанси.
Для окремих споживачів практична перевага полягає в правовій рамці, розробленій для надання більшої видимості та контролю над тим, як ваші персональні дані використовуються компаніями, що працюють у Швейцарії або пов'язані з нею. Це не зупинить кожен витік чи спробу програми-вимагача, але створює чіткішу підзвітність, коли щось іде не так.
Ключові висновки
Компанії з будь-яким зв'язком зі швейцарськими даними повинні перевірити, чи їхня існуюча програма відповідності GDPR фактично задовольняє специфічні вимоги FADP, а не припускати еквівалентність. Юридичні та IT-команди мають тісно координувати дії, оскільки екстериторіальна дія закону означає, що сама по собі юрисдикція не захистить бізнес від зобов'язань. З огляду на персональні штрафи, пов'язані з навмисними порушеннями, підзвітність керівництва за рішення щодо обробки даних заслуговує на документований, контрольований процес. І з огляду на поточну активність програм-вимагачів проти швейцарських фірм, технічні заходи захисту слід розглядати як вимогу відповідності, а не лише як IT-питання. Швейцарський закон про захист даних тепер є невід'ємною частиною операційного середовища для будь-якого бізнесу, що працює зі швейцарськими персональними даними, і випереджати його набагато легше, ніж реагувати після того, як регулятор або зловмисник змусить вирішувати це питання.




