Swiss FADP
The Swiss Federal Act on Data Protection (FADP) governs the processing of personal data in Switzerland and was fully revised in 2023 to align more closely with the EU’s GDPR. It aims to strengthen privacy protections, increase transparency, and give individuals greater control over their personal data.
The FADP applies not only to Swiss-based entities but also to foreign companies under the "effect principle"—if a company processes personal data in connection with offering goods or services in Switzerland or affects individuals in Switzerland, it must comply with the FADP. In such cases, appointing a Swiss-based representative is required for better accountability and communication with Swiss data subjects and authorities.
The law grants data subjects clear rights, including the right to access, correct, and delete their personal data, as well as to be informed about data processing activities. Organizations must ensure transparency and provide timely responses to such requests.
In case of data breaches, companies are required to notify the Swiss Federal Data Protection and Information Commissioner (FDPIC) if the breach is likely to result in a high risk to the personality or fundamental rights of individuals. Timely breach reporting and proper documentation are critical.
Non-compliance with the FADP can lead to fines of up to CHF 250,000, especially for intentional violations of obligations such as providing information or complying with data subject rights. While fines are mostly directed at individuals within organizations, the reputational and operational impact on companies can be significant.
Yasal Metnin Tamamını Oku
Swiss FADP Legal Text
Yasal Metnin Tamamını OkuFederal Act of 25 September 2020 on Data Protection
1 September 2023
Swiss FADP Representation
İsviçre Federal Veri Koruma Yasası (FADP) – SSS
Şirketime FADP uygulanıyor mu?
İsviçre FADP şirketimiz için geçerli mi?
FADP, özel veri sorumluları ve federal kurumlar tarafından kişisel verilerin işlenmesine uygulanır. GDPR’a benzer şekilde, FADP’nin de ülke dışı uygulama kapsamı vardır; yani İsviçre dışında bulunan şirketlere de uygulanabilir. Ancak FADP’nin ülke dışı kapsamı GDPR’dan daha geniştir, çünkü yurt dışından başlatılmış olsa bile İsviçre’de etkisi bulunan tüm durumları kapsar. Bu yaklaşım “etki doktrini” olarak bilinir. Etki doktrinine göre yalnızca İsviçre vatandaşlarına ilişkin veri işleme faaliyetleri değil, İsviçre’de bulunan sunucular üzerinde gerçekleştirilen tüm veri işleme işlemleri de -bu işlemler yurt dışından yürütülse bile- FADP kapsamına girer.
Şirketimin bir İsviçre FADP temsilcisine ihtiyacı var mı?
GDPR (Madde 27) kapsamında temsilci atama yükümlülüğü ile FADP’nin 14. maddesi kapsamındaki yükümlülük arasında önemli bir fark vardır. GDPR, AB’de bir kuruluşu bulunmayan şirketlerin temsilci atamasını zorunlu kılarken, FADP bu gerekliliği İsviçre’de şirket merkezi (corporate seat) bulunmayan kuruluşlar için öngörür.
Bu ne anlama gelir?
İsviçre’de bir şubesi veya başka bir türden faaliyeti bulunan ancak şirket merkezi İsviçre’de olmayan kuruluşlar da aşağıdaki koşulları taşıdıklarında bir İsviçre temsilcisi atamak zorundadır:
- İsviçre’deki bireylere mal veya hizmet sunuyorlarsa (hedefleme kriteri) veya bu bireylerin davranışlarını izliyorlarsa (izleme kriteri); ve
- Veri işleme faaliyetleri düzenli, büyük ölçekli ve veri sahipleri açısından yüksek risk oluşturuyorsa.
Şirketim FADP Madde 14 uyarınca ürün veya hizmet sunuyor mu?
FADP’nin 14. maddesindeki hedefleme kriterinin ifadesi, GDPR’ın 3(2). maddesindeki ifadeyle neredeyse aynıdır. Bu nedenle, İsviçre makamlarından henüz bir rehber yayımlanmamış olsa da, Avrupa Veri Koruma Kurulu’nun (EDPB) rehberinde belirtilen faaliyet türlerinin İsviçre yasası kapsamında da hedefleme kriterini tetikleyeceği varsayılabilir. İsviçre makamlarının ilerleyen dönemde kendi rehberlerini yayımlamaları beklenmektedir.
Bu süre zarfında, İsviçre’deki bireylere “mal veya hizmet sunumu” olarak değerlendirilebilecek bazı göstergeler şunlardır:
- İsviçre’de kullanılan dilleri kullanmak ve ödemeleri İsviçre Frangı (CHF) cinsinden kabul etmek,
- İsviçreli bireylere yönelik reklamlar veya pazarlama araçları kullanmak,
- İsviçre’den erişilebilecek adres veya telefon numaraları belirtmek,
- İsviçre’ye özgü üst düzey alan adlarını (.ch vb.) kullanmak,
- Malların İsviçre’ye teslimini teklif etmek.
Şirketim İsviçre’deki bireylerin faaliyetlerini analiz ediyor veya değerlendiriyor mu?
İsviçre makamlarının izleme kriterinin yorumuna ilişkin bir rehber yayımlayana kadar, GDPR’a ilişkin rehberlerde belirtilen aşağıdaki faaliyetlerin temsilci atama gerekliliğini tetiklemesi muhtemel kabul edilmektedir:
- Davranışsal reklamcılık,
- Coğrafi konum (geo-localisation) faaliyetleri,
- Çerezler veya diğer izleme teknolojileriyle çevrimiçi takip,
- Bireysel profillere dayalı pazar araştırmaları ve diğer davranışsal analizler.
FADP’ye uyulmaması durumunda ne kadar para cezası uygulanabilir?
FADP, ciddi ihlaller için ağır yaptırımlar öngörmektedir. Ancak GDPR’dan farklı olarak, bu cezalar doğrudan şirketlere değil, ihlalde bulunan kuruluşun arkasındaki sorumlu gerçek kişilere yöneliktir. İdari para cezaları yerine FADP, ihlalleri cezai sorumluluk kapsamında değerlendirir. Cezalar 250.000 İsviçre Frangı’na (CHF) kadar ulaşabilir.