Швейцарское законодательство о защите данных
Швейцарское законодательство о защите данных — это совокупность правовых норм, регулирующих обработку персональных данных физических лиц на территории Швейцарии, а также деятельность швейцарских организаций за рубежом. Основным нормативным актом является Федеральный закон о защите данных (нем. Bundesgesetz über den Datenschutz, DSG; фр. Loi fédérale sur la protection des données, LPD), вступивший в силу в новой редакции 1 сентября 2023 года. Законодательство Швейцарии в этой сфере исторически развивалось параллельно с европейским, но имеет ряд существенных отличий от Общего регламента по защите данных (GDPR) Европейского союза.
История
Первые шаги по правовому регулированию защиты персональных данных в Швейцарии были предприняты в 1970-х годах, когда в кантоне Цюрих был принят первый в стране закон о защите данных. На федеральном уровне закон был принят в 1992 году (вступил в силу в 1993 году). Этот закон стал одним из первых в Европе комплексных актов в данной области. Он устанавливал базовые принципы обработки данных, права субъектов и механизмы контроля.
В 2000-х годах, с развитием интернета и цифровых технологий, возникла необходимость в модернизации законодательства. В 2019 году Швейцария начала процесс реформы, направленный на приведение национального закона в соответствие с GDPR, чтобы обеспечить признание швейцарского законодательства адекватным уровнем защиты данных со стороны Европейской комиссии. Новая редакция DSG была принята в 2020 году и вступила в силу 1 сентября 2023 года, заменив закон 1992 года.
Основные положения
Сфера действия
Закон DSG применяется к обработке персональных данных физических лиц, которая:
- осуществляется на территории Швейцарии;
- осуществляется за пределами Швейцарии, но затрагивает лиц, находящихся на её территории (экстерриториальный принцип).
Закон не распространяется на обработку данных юридических лиц, а также на обработку данных в личных или домашних целях (например, ведение личного адресного справочника).
Принципы обработки
Обработка персональных данных должна соответствовать следующим принципам:
- Законность: обработка должна иметь правовое основание (согласие субъекта, исполнение договора, выполнение юридических обязательств, законные интересы контролёра и т.д.).
- Добросовестность: обработка должна быть прозрачной и предсказуемой для субъекта.
- Пропорциональность: объём обрабатываемых данных должен быть ограничен целями обработки.
- Целевое ограничение: данные могут собираться только для определённых, явных и законных целей.
- Точность: данные должны быть точными и при необходимости обновляться.
- Ограничение хранения: данные должны храниться не дольше, чем это необходимо для целей обработки.
Права субъектов данных
Физические лица, чьи данные обрабатываются, имеют следующие права:
- Право на информацию: контролёр обязан предоставить информацию о том, какие данные обрабатываются, для каких целей и на каком основании.
- Право на доступ: субъект может запросить копию своих данных.
- Право на исправление: субъект может требовать исправления неточных данных.
- Право на удаление: субъект может требовать удаления данных, если они больше не нужны для целей обработки или если обработка была незаконной.
- Право на ограничение обработки: субъект может требовать приостановки обработки в определённых случаях (например, при оспаривании точности данных).
- Право на переносимость данных: субъект может получить свои данные в структурированном, общепринятом и машиночитаемом формате.
Обязанности контролёров и обработчиков
Контролёры (лица, определяющие цели и средства обработки) и обработчики (лица, обрабатывающие данные по поручению контролёра) обязаны:
- Вести реестр деятельности по обработке: для организаций с численностью сотрудников более 250 человек или при обработке особых категорий данных.
- Проводить оценку воздействия на защиту данных: при обработке, которая может привести к высокому риску для прав и свобод субъектов.
- Назначать представителя в Швейцарии: если контролёр находится за пределами Швейцарии, но обрабатывает данные лиц, находящихся на её территории.
- Обеспечивать безопасность данных: принимать технические и организационные меры для защиты данных от несанкционированного доступа, изменения, раскрытия или уничтожения.
- Уведомлять о нарушениях: Федеральный комиссар по защите данных и информации (FDPIC) должен быть уведомлён о нарушениях, которые могут привести к высокому риску для прав субъектов, в течение 72 часов.
Органы контроля
Основным органом, отвечающим за надзор за соблюдением законодательства о защите данных, является Федеральный комиссар по защите данных и информации (FDPIC). Он обладает полномочиями:
- проводить расследования;
- выносить предписания об устранении нарушений;
- налагать административные штрафы (до 250 000 швейцарских франков для физических лиц, для юридических лиц — до 50 000 швейцарских франков);
- давать рекомендации и разъяснения.
FDPIC также консультирует федеральные органы власти и частные организации по вопросам защиты данных.
Отличия от GDPR
Хотя швейцарское законодательство во многом схоже с GDPR, между ними есть несколько ключевых различий:
| Критерий | Швейцарское законодательство (DSG) | GDPR |
|---|---|---|
| Сфера действия | Применяется к юридическим лицам? | Нет, только к физическим |
| Правовое основание | Перечень оснований | Аналогичный, но с некоторыми отличиями |
| Согласие | Должно быть явным, но не обязательно письменным | Должно быть явным, информированным и свободным |
| Штрафы | Максимум 250 000 CHF для физических лиц, 50 000 CHF для юрлиц | До 20 млн евро или 4% от годового оборота |
| Уведомление о нарушениях | Обязательно только при высоком риске | Обязательно в течение 72 часов, если нарушение может привести к риску |
| Представитель в ЕС/Швейцарии | Обязателен для контролёров за пределами Швейцарии | Обязателен для контролёров за пределами ЕС |
Применение
Законодательство о защите данных применяется во всех сферах, где происходит обработка персональных данных: в бизнесе, здравоохранении, образовании, государственном управлении, банковской сфере, телекоммуникациях и т.д. Особое внимание уделяется обработке особых категорий данных (раса, политические взгляды, религиозные убеждения, здоровье, биометрические данные и т.д.), которая допускается только при наличии явного согласия субъекта или в исключительных случаях, предусмотренных законом.
Критика
Основные замечания к швейцарскому законодательству касаются:
- Недостаточного уровня штрафов: по сравнению с GDPR, максимальные штрафы в Швейцарии значительно ниже, что может снижать сдерживающий эффект для крупных компаний.
- Отсутствия обязательного назначения представителя для всех зарубежных контролёров: требование действует только при определённых условиях.
- Сложности в применении экстерриториального принципа: на практике не всегда ясно, когда обработка данных «затрагивает» лиц, находящихся в Швейцарии.
Интересные факты
- Швейцария не входит в Европейский союз, но её законодательство о защите данных признаётся Европейской комиссией как обеспечивающее адекватный уровень защиты (с 2000 года, с пересмотром в 2023 году).
- В Швейцарии действует принцип «один закон — один орган»: в отличие от Германии, где надзор осуществляется на уровне земель, в Швейцарии единым федеральным органом является FDPIC.
- Законодательство Швейцарии о защите данных считается одним из самых строгих в мире, но при этом оно оставляет больше гибкости для бизнеса по сравнению с GDPR.
BFOmetr — база данных и аналитика по компаниям России.
На главную BFOmetr →


