スイスFADP
The Swiss Federal Act on Data Protection (FADP) governs the processing of personal data in Switzerland and was fully revised in 2023 to align more closely with the EU’s GDPR. It aims to strengthen privacy protections, increase transparency, and give individuals greater control over their personal data.
The FADP applies not only to Swiss-based entities but also to foreign companies under the "effect principle"—if a company processes personal data in connection with offering goods or services in Switzerland or affects individuals in Switzerland, it must comply with the FADP. In such cases, appointing a Swiss-based representative is required for better accountability and communication with Swiss data subjects and authorities.
The law grants data subjects clear rights, including the right to access, correct, and delete their personal data, as well as to be informed about data processing activities. Organizations must ensure transparency and provide timely responses to such requests.
In case of data breaches, companies are required to notify the Swiss Federal Data Protection and Information Commissioner (FDPIC) if the breach is likely to result in a high risk to the personality or fundamental rights of individuals. Timely breach reporting and proper documentation are critical.
Non-compliance with the FADP can lead to fines of up to CHF 250,000, especially for intentional violations of obligations such as providing information or complying with data subject rights. While fines are mostly directed at individuals within organizations, the reputational and operational impact on companies can be significant.
法令全文を読む
Swiss FADP Legal Text
法令全文を読むFederal Act of 25 September 2020 on Data Protection
1 September 2023
Swiss FADP Representation
よくあるご質問(FAQ)
当社にFADPは適用される?
当社はスイスFADPの対象になる?
FADPは、民間の管理者や連邦機関による個人データの処理に適用されます。GDPRと同様に、FADPにも国際効力があり、スイス国外に所在する企業にも適用されます。
これは、スイス国内に影響を及ぼすすべての行為が対象となる「効果説(Effect Doctrine)」によるものです。したがって、スイス国民に関わる処理だけでなく、たとえ国外からの処理であっても、スイス内サーバーでの処理はすべてFADPの適用対象となります。
FADPの代理人、当社にも必要?
GDPRの第27条に基づく代理人選任と、FADPの第14条における代理人選任義務には重要な違いがあります。
GDPRではEU内に拠点がない企業に代理人の選任を求めますが、FADPでは「本店所在地」がスイスにない組織に代理人選任義務が発生します。つまり、支店などスイス内に設立されていても、本店が国外にある場合は対象となります。
対象となる条件:
- スイス国内の個人に商品やサービスを提供している(ターゲティング条件)か、その行動を監視している(監視条件)
- 処理活動が定期的・大規模で、かつ個人の権利・利益に高リスクをもたらす
当社はスイスの個人向けにサービス提供してることになる?
FADP第14条における「ターゲティングの基準」の文言は、GDPR第3条2項とほぼ同一です。そのため、現時点ではスイス当局からのガイダンスがないことから、欧州データ保護委員会(EDPB)のガイダンスで示された活動と同様の行為がスイス法下でも「スイス国内に商品・サービスを提供している」とみなされると推定されます。スイス当局は今後、独自のガイダンスを公表する見込みです。
スイス国内での商品・サービス提供と判断される可能性のある要素には、以下が含まれます:
- スイスで使用される言語を用い、支払いをCHF(スイスフラン)で受け付ける
- スイス国内の個人を対象とした広告やマーケティング施策
- スイス国内から連絡可能な住所・電話番号の記載
- スイスのトップレベルドメイン(.chなど)の使用
- スイス宛ての商品配送を提供している
当社はスイス国内の個人の行動を分析・監視していることになる?
現時点では、スイス当局による監視条件の具体的なガイダンスが出ていないため、GDPRの監視関連ガイダンスに準じて判断します。以下の行為は、代理人選任の必要性を引き起こす可能性があります:
- ターゲティング広告
- ジオロケーション活動
- クッキーやその他追跡技術によるオンライントラッキング
- 個人プロファイルに基づく市場調査や行動分析
違反にはどんな罰則がある?
FADPには重い制裁がありますが、GDPRと異なり、企業ではなく当該企業の責任者に適用されます。
行政罰ではなく刑事罰が科され、最大250,000CHFの罰金が課せられる可能性があります。