Открыть сервис

Швейцарское законодательство о защите данных

Швейцарское законодательство о защите данных — это совокупность правовых норм, регулирующих обработку персональных данных физических лиц на территории Швейцарии, а также деятельность швейцарских организаций за рубежом. Основным нормативным актом является Федеральный закон о защите данных (нем. Bundesgesetz über den Datenschutz, DSG; фр. Loi fédérale sur la protection des données, LPD), вступивший в силу в новой редакции 1 сентября 2023 года. Законодательство Швейцарии в этой сфере исторически развивалось параллельно с европейским, но имеет ряд существенных отличий от Общего регламента по защите данных (GDPR) Европейского союза.

История

Первые шаги по правовому регулированию защиты персональных данных в Швейцарии были предприняты в 1970-х годах, когда в кантоне Цюрих был принят первый в стране закон о защите данных. На федеральном уровне закон был принят в 1992 году (вступил в силу в 1993 году). Этот закон стал одним из первых в Европе комплексных актов в данной области. Он устанавливал базовые принципы обработки данных, права субъектов и механизмы контроля.

В 2000-х годах, с развитием интернета и цифровых технологий, возникла необходимость в модернизации законодательства. В 2019 году Швейцария начала процесс реформы, направленный на приведение национального закона в соответствие с GDPR, чтобы обеспечить признание швейцарского законодательства адекватным уровнем защиты данных со стороны Европейской комиссии. Новая редакция DSG была принята в 2020 году и вступила в силу 1 сентября 2023 года, заменив закон 1992 года.

Основные положения

Сфера действия

Закон DSG применяется к обработке персональных данных физических лиц, которая:

  • осуществляется на территории Швейцарии;
  • осуществляется за пределами Швейцарии, но затрагивает лиц, находящихся на её территории (экстерриториальный принцип).

Закон не распространяется на обработку данных юридических лиц, а также на обработку данных в личных или домашних целях (например, ведение личного адресного справочника).

Принципы обработки

Обработка персональных данных должна соответствовать следующим принципам:

  • Законность: обработка должна иметь правовое основание (согласие субъекта, исполнение договора, выполнение юридических обязательств, законные интересы контролёра и т.д.).
  • Добросовестность: обработка должна быть прозрачной и предсказуемой для субъекта.
  • Пропорциональность: объём обрабатываемых данных должен быть ограничен целями обработки.
  • Целевое ограничение: данные могут собираться только для определённых, явных и законных целей.
  • Точность: данные должны быть точными и при необходимости обновляться.
  • Ограничение хранения: данные должны храниться не дольше, чем это необходимо для целей обработки.

Права субъектов данных

Физические лица, чьи данные обрабатываются, имеют следующие права:

  • Право на информацию: контролёр обязан предоставить информацию о том, какие данные обрабатываются, для каких целей и на каком основании.
  • Право на доступ: субъект может запросить копию своих данных.
  • Право на исправление: субъект может требовать исправления неточных данных.
  • Право на удаление: субъект может требовать удаления данных, если они больше не нужны для целей обработки или если обработка была незаконной.
  • Право на ограничение обработки: субъект может требовать приостановки обработки в определённых случаях (например, при оспаривании точности данных).
  • Право на переносимость данных: субъект может получить свои данные в структурированном, общепринятом и машиночитаемом формате.

Обязанности контролёров и обработчиков

Контролёры (лица, определяющие цели и средства обработки) и обработчики (лица, обрабатывающие данные по поручению контролёра) обязаны:

  • Вести реестр деятельности по обработке: для организаций с численностью сотрудников более 250 человек или при обработке особых категорий данных.
  • Проводить оценку воздействия на защиту данных: при обработке, которая может привести к высокому риску для прав и свобод субъектов.
  • Назначать представителя в Швейцарии: если контролёр находится за пределами Швейцарии, но обрабатывает данные лиц, находящихся на её территории.
  • Обеспечивать безопасность данных: принимать технические и организационные меры для защиты данных от несанкционированного доступа, изменения, раскрытия или уничтожения.
  • Уведомлять о нарушениях: Федеральный комиссар по защите данных и информации (FDPIC) должен быть уведомлён о нарушениях, которые могут привести к высокому риску для прав субъектов, в течение 72 часов.

Органы контроля

Основным органом, отвечающим за надзор за соблюдением законодательства о защите данных, является Федеральный комиссар по защите данных и информации (FDPIC). Он обладает полномочиями:

  • проводить расследования;
  • выносить предписания об устранении нарушений;
  • налагать административные штрафы (до 250 000 швейцарских франков для физических лиц, для юридических лиц — до 50 000 швейцарских франков);
  • давать рекомендации и разъяснения.

FDPIC также консультирует федеральные органы власти и частные организации по вопросам защиты данных.

Отличия от GDPR

Хотя швейцарское законодательство во многом схоже с GDPR, между ними есть несколько ключевых различий:

КритерийШвейцарское законодательство (DSG)GDPR
Сфера действияПрименяется к юридическим лицам?Нет, только к физическим
Правовое основаниеПеречень основанийАналогичный, но с некоторыми отличиями
СогласиеДолжно быть явным, но не обязательно письменнымДолжно быть явным, информированным и свободным
ШтрафыМаксимум 250 000 CHF для физических лиц, 50 000 CHF для юрлицДо 20 млн евро или 4% от годового оборота
Уведомление о нарушенияхОбязательно только при высоком рискеОбязательно в течение 72 часов, если нарушение может привести к риску
Представитель в ЕС/ШвейцарииОбязателен для контролёров за пределами ШвейцарииОбязателен для контролёров за пределами ЕС

Применение

Законодательство о защите данных применяется во всех сферах, где происходит обработка персональных данных: в бизнесе, здравоохранении, образовании, государственном управлении, банковской сфере, телекоммуникациях и т.д. Особое внимание уделяется обработке особых категорий данных (раса, политические взгляды, религиозные убеждения, здоровье, биометрические данные и т.д.), которая допускается только при наличии явного согласия субъекта или в исключительных случаях, предусмотренных законом.

Критика

Основные замечания к швейцарскому законодательству касаются:

  • Недостаточного уровня штрафов: по сравнению с GDPR, максимальные штрафы в Швейцарии значительно ниже, что может снижать сдерживающий эффект для крупных компаний.
  • Отсутствия обязательного назначения представителя для всех зарубежных контролёров: требование действует только при определённых условиях.
  • Сложности в применении экстерриториального принципа: на практике не всегда ясно, когда обработка данных «затрагивает» лиц, находящихся в Швейцарии.

Интересные факты

  • Швейцария не входит в Европейский союз, но её законодательство о защите данных признаётся Европейской комиссией как обеспечивающее адекватный уровень защиты (с 2000 года, с пересмотром в 2023 году).
  • В Швейцарии действует принцип «один закон — один орган»: в отличие от Германии, где надзор осуществляется на уровне земель, в Швейцарии единым федеральным органом является FDPIC.
  • Законодательство Швейцарии о защите данных считается одним из самых строгих в мире, но при этом оно оставляет больше гибкости для бизнеса по сравнению с GDPR.

BFOmetr — база данных и аналитика по компаниям России.

На главную BFOmetr →