在瑞士运营公司的新法律基线

自2023年9月1日起,在瑞士开展业务的公司已在新修订的法律框架下运营:即《联邦数据保护法》,通常简称为FADP或nFADP。该法律最初由瑞士议会于2020年9月通过,使瑞士的隐私规则在精神上更接近欧盟的《通用数据保护条例》,同时保留了明显的瑞士特色,公司不能简单地从其GDPR合规项目中复制粘贴。

时机很关键。许多组织,包括在瑞士设有子公司、分支机构或拥有客户群的德国公司,都不得不在9月截止日期前重新评估其数据处理实践。对于那些认为GDPR合规自动适用的企业,瑞士数据保护法引入了自己的一套义务、定义和执行机制,需要单独关注。

瑞士数据保护法的独特之处

修订后的FADP最具影响力的方面之一是其域外适用效力。该法律适用于在瑞士产生影响的任何个人数据处理,即使该处理是在境外发起的。这意味着总部位于瑞士境外(包括德国或欧盟其他地区)的公司,仅因处理属于瑞士居民的数据,就可能落入瑞士管辖范围。

这种域外适用效力反映了全球隐私监管的广泛趋势,即公司的实际位置不如被处理数据人群的位置重要。这一概念与决定隐私工具VPN司法管辖权的因素密切相关:管辖组织的法律框架取决于其主体、用户或客户的居住地,而不仅仅是其服务器或办公室所在位置。已经在跨境数据流动的司法管辖问题上有所应对的公司会识别出这种模式。

另一个显著特点是处罚结构。根据修订后的法律,故意违反某些条款的个人(通常是高管或员工)可能面临最高25万瑞士法郎的罚款。这是从仅对企业罚款模式的重要转变,将个人责任置于组织内的决策者身上,而不是将违规行为仅仅视为经营成本。

合规压力遇上更广泛的网络安全现实

新的法律义务出现之际,瑞士公司已经面临来自另一方向的现实数据安全压力:网络犯罪分子。近期涉及瑞士组织的事件凸显了为何监管合规与运营安全需要协同推进。一个自称Booba Project的勒索软件组织声称对攻击瑞士公司Zynex负责,并声称已窃取数据。另外,瑞士铁路车辆制造商Stadler通过供应商平台成为攻击目标,并公开拒绝支付Everest Group提出的数百万瑞士法郎的赎金要求。

这些事件提醒我们,数据保护法和网络安全实践是一枚硬币的两面。一家公司即使有起草完善的隐私政策,如果其技术保障措施滞后,仍可能遭受数据泄露。根据瑞士数据保护法,组织被要求实施适当的技术和组织措施来保护个人数据,这意味着预防泄露不仅是良好实践,而且是监管机构在事件发生后将审查的合规内容的一部分。

这对您意味着什么

如果您经营的公司或您工作的公司处理与瑞士相关的个人数据(无论是通过客户、员工还是合作伙伴),修订后的FADP很可能已经适用于您,无论您的总部设在哪里。这对德国及其他欧盟公司尤其相关,它们可能认为符合GDPR就完全覆盖了;瑞士在数据处理记录、跨境传输和数据泄露通知方面的要求有其自身的细微差别。

对于个人消费者而言,实际的好处在于一个旨在让您更多了解和掌控在瑞士运营或与瑞士关联的公司如何使用您个人数据的法律框架。它不会阻止每一次泄露或勒索软件攻击,但当事情出错时,它确实创建了更清晰的责任归属。

关键要点

任何与瑞士有数据关联的公司都应审查其现有的GDPR合规项目是否真正满足FADP的特定要求,而不是假定两者等同。法律和IT团队应密切协调,因为该法律的域外适用效力意味着仅凭司法管辖权无法使企业免受义务约束。鉴于故意违规行为涉及个人罚款,领导层对数据处理决策的责任应有一个有记录、可审计的流程。此外,鉴于针对瑞士公司的持续勒索软件活动,技术保障措施应被视为合规要求,而不仅仅是IT事务。瑞士数据保护法现已成为任何涉及瑞士个人数据企业运营环境中的固定组成部分,提前应对远比在监管机构或攻击者迫使问题发生时再被动反应容易得多。