Przejdź do zawartości

Szwajcarska ustawa o ochronie danych w praktyce: wnioski z pierwszych interwencji PFPDT

Prawo dostępu, sprzeciw wobec marketingu, usunięcie, pliki cookie i naruszenia bezpieczeństwa: co pierwsze decyzje PFPDT zmieniają dla MŚP.
3 lipca 2026 przez
JBP
| Brak komentarzy na ten moment

Od 1 września 2023 roku nowa federalna ustawa o ochronie danych (LPD) dała Federalnemu Inspektorowi Ochrony Danych i Przejrzystości (PFPDT) bardziej bezpośrednie środki nadzoru. Pierwsze opublikowane decyzje oraz raport działalności 2025/2026 pokazują teraz, jak ten organ je wykorzystuje.

Przesłanie dla MŚP nie polega na tym, że należy stworzyć 180-stronicową dokumentację zgodności. Jest bardziej konkretne: prawo dostępu musi prowadzić do prawdziwej odpowiedzi, rezygnacja musi rzeczywiście zatrzymać marketing, zapowiedziane usunięcie musi być wykonane we wszystkich systemach, a naruszenie bezpieczeństwa musi być ocenione niezwłocznie.

Innymi słowy, PFPDT mniej zwraca uwagę na piękne deklaracje, a bardziej na rzeczywiste funkcjonowanie procesów. A na tym polu zwykły e-mail od klienta pozostawiony bez odpowiedzi może stać się pierwszym kamieniem milowym formalnego dochodzenia.

Krótko mówiąc

  • Dochodzenie nie jest już zarezerwowane dla naruszeń dotyczących dużej liczby osób: istotne naruszenie dotyczące jednej osoby może być wystarczające.
  • Standardowa odpowiedź na wniosek o dostęp nie zastępuje komunikacji danych osobowych faktycznie przetwarzanych; odpowiedź następuje zasadniczo w ciągu 30 dni.
  • Sprzeciw wobec marketingu lub żądanie usunięcia musi być stosowane w narzędziach operacyjnych, a nie tylko potwierdzone e-mailem.
  • PFPDT często preferuje szybkie i nieformalne poprawki, ale może wydawać wiążące decyzje, nakazywać zaprzestanie przetwarzania lub usunięcie danych.
  • PFPDT sam nie nakłada administracyjnych kar porównywalnych do tych z RODO; przestępstwa przewidziane przez LPD podlegają władzom kantonalnym.

Co się zmieniło w praktyce nadzoru

Zgodnie z dawnym prawem, działania PFPDT wobec prywatnych przedsiębiorstw zasadniczo kończyły się zaleceniami. Znowelizowana LPD pozwala mu na wszczęcie formalnego postępowania administracyjnego, gdy istnieją wystarczające dowody na naruszenie, a jeśli zostanie ono stwierdzone, może nakazać w szczególności zmianę, zawieszenie lub zaprzestanie przetwarzania, a także usunięcie lub zniszczenie danych.

Próg interwencji również się zmienił. Nie jest już konieczne, aby przetwarzanie mogło narazić na szwank dużą liczbę osób. Zgodnie z notatką PFPDT, naruszenie o wystarczającej intensywności może uzasadniać dochodzenie, nawet jeśli dotyczy tylko jednej osoby lub niewielkiej liczby osób.

Dane opublikowane 30 czerwca 2026 roku potwierdzają wzrost znaczenia systemu. PFPDT informuje o ponad 2 000 zgłoszeniach potencjalnych naruszeń w roku objętym przeglądem, 156 interwencjach o niskim progu, 22 wstępnych dochodzeniach i 9 formalnych dochodzeniach. Otrzymał również 484 zgłoszenia naruszeń bezpieczeństwa danych.

Przydatna uwaga : PFPDT jest kompetentny w sprawach dotyczących przetwarzania danych dokonywanego przez przedsiębiorstwa prywatne i organy federalne. Przetwarzanie danych przez władze kantonalne lub gminne zasadniczo podlega władzom kantonalnym ds. ochrony danych.

Sześć konkretnych lekcji dla MŚP

1. Wniosek o dostęp wymaga danych, a nie grzecznej formuły

W sprawie Cembra Money Bank AG, PFPDT zbadał 13 wniosków o dostęp rozpatrywanych między grudniem 2023 a wrześniem 2024. Dziewięć odpowiedzi zostało wysłanych po upływie ustawowego terminu 30 dni. Co więcej, wszystkie osoby otrzymały ustandaryzowaną odpowiedź, która nie przekazywała im danych osobowych faktycznie przetwarzanych na ich temat.

Lekcja ta wykracza daleko poza sektor bankowy. MŚP musi być w stanie zidentyfikować osobę, wyszukać dane w swoich aplikacjach, poczcie, CRM, aktach HR i, w razie potrzeby, u swoich podwykonawców. Następnie musi dostarczyć informacje przewidziane przez LPD oraz dotyczące danych w zrozumiałej formie. Oświadczenie o ochronie danych lub zdanie takie jak „przetwarzamy Twoje dane zgodnie z prawem” nie jest odpowiedzią na dostęp.

2. Sprzeciw i usunięcie muszą przechodzić przez wszystkie systemy

Decyzja opublikowana 26 czerwca 2026 roku przeciwko Cream della Cream Switzerland GmbH i Philipp Plein International AG jest szczególnie wymowna. Kilka osób nadal otrzymywało wiadomości reklamowe po wyrażeniu sprzeciwu. W niektórych przypadkach firmy nawet potwierdziły usunięcie danych przed kontynuowaniem wysyłek.

PFPDT najpierw interweniował w sposób nieformalny. W przypadku braku korekty, wszczął formalne dochodzenie i nakazał zaprzestanie przetwarzania reklamowego w przypadku sprzeciwu, usunięcie danych na żądanie, chyba że istnieje uzasadniony powód, oraz zaprzestanie wykorzystywania danych osób, które już skorzystały z tych praw. Decyzja, która weszła w życie, nałożyła również na przedsiębiorstwa opłatę w wysokości 5 500 CHF. Nie była to kara, ale różnica nie czyni rachunku dekoracyjnym.

W praktyce, link do wypisania się musi działać, status sprzeciwu musi być propagowany do CRM, narzędzia wysyłkowego i ponownie importowanych list, a ręczne wnioski muszą być śledzone aż do ich realizacji. Obowiązek prawny przechowywania może uzasadniać zachowanie niektórych danych, na przykład dokumentów księgowych, ale nie pozwala na dalsze ich wykorzystywanie w celach reklamowych.

3. Dane publiczne nie są danymi bez zasad

W tzw. sprawie „Pfarrer-Check”, stowarzyszenie opublikowało dane dotyczące księży, pastorów i innych osób aktywnych w dziedzinie kościelnej. PFPDT nakazał usunięcie zapisów osób, które nie wyraziły zgody na tę publikację. Federalny Trybunał Administracyjny potwierdził decyzję 6 października 2025 roku.

Rozumowanie jest ważne dla katalogów, poszukiwań, rekrutacji i profilowania: fakt, że adres zawodowy, funkcja lub inna informacja są dostępne w internecie, nie pozwala na ich ponowne wykorzystanie w dowolnym celu. Przejrzystość, proporcjonalność, celowość i prawa osoby pozostają w mocy.

4. Wybór musi być rzeczywisty i technicznie prosty

W sprawie Digitec Galaxus, rozpatrywanej jeszcze według starego prawa, PFPDT krytykował powiązanie procesu zamówienia z tworzeniem konta klienta oraz wynikające z tego przetwarzanie danych. Firma wprowadziła następnie globalną możliwość dezaktywacji personalizacji strony jednym kliknięciem; odpowiadające ciasteczka są wtedy dezaktywowane, formularz rejestracyjny wyraźnie informuje o personalizacji, a polityka prywatności została dostosowana.

Ta sprawa nie oznacza, że każde ciasteczko automatycznie wymaga zgody według modelu europejskiego. Pokazuje natomiast, że interfejs, informacja i skuteczność wyboru mają znaczenie. Prawo do sprzeciwu ukryte w pięciu ekranach lub przycisk, który rzeczywiście nie zmienia przetwarzania, będzie słabo znosić kontrolę.

5. Incydent u dostawcy jest również waszym problemem

Zgodnie z art. 24 LPD, administrator danych musi jak najszybciej zgłosić PFPDT naruszenie bezpieczeństwa danych, które może prowadzić do wysokiego ryzyka dla osobowości lub praw podstawowych osób, których to dotyczy. Podwykonawca musi jak najszybciej poinformować administratora.

Raport 2025/2026 odnotowuje 484 zgłoszenia, w tym 141 zgłoszeń spontanicznych, oraz wzrost powiadomień tymczasowych. Gdy fakty i poziom ryzyka nie są jeszcze w pełni znane, wstępne powiadomienie może być zatem uzupełnione po analizie. Z drugiej strony, fakt, że dostawca hostingu, dostawca płac lub dostawca IT spowodował incydent, nie przenosi automatycznie na dostawcę obowiązku administratora do zgłoszenia.

6. Ignorowanie organu nadzoru często przekształca problem, który można rozwiązać, w formalne postępowanie

PFPDT wskazuje, że nieformalna interwencja może być wystarczająca, gdy firma odpowiada, wyjaśnia swoją praktykę i szybko koryguje postępowanie. Z drugiej strony, formalne dochodzenie wiąże się z obowiązkiem współpracy i dostarczenia niezbędnych informacji i dokumentów, z zastrzeżeniem praw do odmowy przewidzianych przez prawo.

Raport opisuje zatem dochodzenie, które wciąż trwało 31 marca 2026 roku, w którym PFPDT wydał decyzję incydentalną nakazującą współpracę i złożył skargę karną po kilku listach, które pozostały bez odpowiedzi. Fakty merytoryczne nie zostały jeszcze rozstrzygnięte w dniu raportu; nauka proceduralna jest jasna: milczenie nie jest strategią obrony, to raczej kosztowny sposób na pozostawienie organowi pisania scenariusza samodzielnie.

Aktualizacja z 2 września 2026

20 sierpnia 2026 roku PFPDT ogłosił, że Federalny Sąd Administracyjny całkowicie odrzucił, w wyroku z 22 czerwca 2026 roku, odwołanie Inkasso-Team AG. Publikacja online danych domniemanych dłużników w celu ich zlokalizowania i ostrzeżenia osób trzecich została uznana za sprzeczną z prawami osobistymi i pozbawioną wystarczającego uzasadnienia. Wyrok wszedł w życie, a dotknięta strona internetowa została usunięta. Ten rozwój, ogłoszony po dacie redakcyjnej niniejszego artykułu, potwierdza, że wiążące decyzje PFPDT mogą wytrzymać kontrolę sądową.

Rozsądny plan działania dla MŚP

Użyteczna zgodność nie zaczyna się od dokumentu teoretycznego, ale od kilku testów funkcjonalnych. MŚP może przeprowadzić następujące kontrole:

  1. Wyznaczyć odpowiedzialnego wewnętrznego i jeden kanał. Wnioski o dostęp, sprzeciw, sprostowanie i usunięcie nie powinny ginąć między adresem info@, działem handlowym a informatyką.
  2. Utworzyć rejestr śledzenia wniosków. Data odbioru, zweryfikowana tożsamość, konsultowane systemy, odpowiedzialny, termin, odpowiedź i dowód wysyłki muszą być udokumentowane.
  3. Przetestować rzeczywisty przypadek od początku do końca. Symulować wniosek o dostęp i sprawdzić, czy dane mogą być odnalezione w ciągu 30 dni, w tym w narzędziach chmurowych i u podwykonawców.
  4. Testować rezygnacje i usunięcia. Adres sprzeciwiający się marketingowi nie powinien pojawiać się ponownie podczas następnego importu kontaktów. Wnioski potwierdzone jako zrealizowane muszą być zrealizowane we wszystkich odpowiednich środowiskach.
  5. Kontrolować stronę i interfejsy. Zrozumiała informacja, nie wprowadzające w błąd wybory, skuteczne ustawienie plików cookie, proporcjonalne tworzenie konta i dostępny sprzeciw muszą być technicznie weryfikowane.
  6. Przygotować zarządzanie incydentami. Umowa z każdym krytycznym podwykonawcą musi przewidywać szybką informację, osoby do kontaktu oraz przekazanie niezbędnych elementów do oceny ryzyka.
  7. Zachować przydatne dowody. Wersja powiadomień, dzienniki zgody lub sprzeciwu, bilety usunięcia, analiza ryzyka i decyzje wewnętrzne są bardziej przekonujące niż rekonstrukcja po fakcie.

W przypadku korzystania z narzędzi sztucznej inteligencji te same odruchy mają zastosowanie: ograniczyć dane, wybrać odpowiednie środowisko umowne i zachować udokumentowaną kontrolę nad przepływami. Nasz artykuł na sztuczna inteligencja generatywna i ochrona danych w szwajcarskich MŚP szczegółowo omawia ten temat.

Przeciwne zdanie: „PFPDT nie jest CNIL”

To prawda: system szwajcarski nie reprodukuje administracyjnych kar z RODO. PFPDT może prowadzić dochodzenia i nakazywać środki administracyjne, ale sam nie wymierza kar karnych z LPD. Ściganie i osądzanie tych wykroczeń należy do władz kantonalnych, a odpowiedzialność karna zasadniczo dotyczy osób fizycznych, które działały umyślnie.

Byłoby jednak nierozsądne wyciągać wnioski, że narażenie jest nieistotne. Decyzja może nakazać wstrzymanie przetwarzania, usunięcie bazy lub modyfikację procesu centralnego. Może być opublikowana, jeśli interes publiczny to uzasadnia, generować opłaty i koszty doradcze, a następnie być zaskarżona przed sądami. Ryzyko operacyjne i reputacyjne może więc znacznie przewyższać wysokość ewentualnej kary.

Co zrobić, jeśli otrzymasz pismo od PFPDT?

  1. Sprawdź autentyczność wiadomości za pośrednictwem oficjalnego kanału. PFPDT zgłosił w kwietniu 2026 roku fałszywe e-maile wysyłane w jego imieniu do operatorów stron internetowych.
  2. Zachowaj dane, dzienniki i wersje przydatnych dokumentów; nie usuwaj pochopnie elementów niezbędnych do ustalenia faktów.
  3. Określ, czy jest to interwencja nieformalna, wstępne dochodzenie czy formalne dochodzenie: obowiązki proceduralne nie są identyczne.
  4. Odpowiedz rzeczowo, w wyznaczonym terminie, rozróżniając ustalone fakty, punkty do weryfikacji i już podjęte środki zaradcze.
  5. Zleć zbadanie kwestii prawnych i technicznych, gdy przetwarzanie jest wrażliwe, masowe, kwestionowane lub może trwale wpłynąć na działalność.

Ostrożność : współpraca nie oznacza rezygnacji z praw. W formalnym dochodzeniu firma ma prawo być wysłuchana, przeglądać akta i przedstawiać dowody. Może również zaskarżyć decyzję przed Federalnym Sądem Administracyjnym. Obrona musi jednak opierać się na udokumentowanych faktach i konkretnym uzasadnieniu, a nie na ogólnym przekonaniu, że „wszyscy tak robią”.

Jak Delta Conseil SA może Cię wspierać

Delta Conseil SA może pomóc małej i średniej przedsiębiorstwie w zmapowaniu swoich głównych procesów, zorganizowaniu przyjmowania wniosków, testowaniu procesów dostępu i usuwania, przeglądaniu kanałów marketingowych oraz sformalizowaniu procedury zarządzania incydentami. Gdy sprawa wymaga specjalistycznej analizy prawnej, ekspertyzy w zakresie cyberbezpieczeństwa lub prowadzenia postępowania sądowego, koordynujemy interwencję odpowiedniego specjalisty.

Chcesz sprawdzić, czy Twoje procesy naprawdę działają, zanim klient — lub PFPDT — przetestuje je za Ciebie?

Porozmawiaj z doradcą

Często zadawane pytania

Czy PFPDT prowadzi dochodzenie po każdej skardze?

Nie. Sprawdza, czy istnieją wystarczające dowody na naruszenie. Może zrezygnować, gdy jest to mało istotne i często preferuje interwencję nieformalną. Z drugiej strony, poważne naruszenie może uzasadniać dochodzenie, nawet jeśli dotyczy tylko jednej osoby.

Czy małe lub średnie przedsiębiorstwo musi odpowiedzieć na wniosek o dostęp w ciągu 30 dni?

Zasadniczo tak. Jeśli informacje nie mogą być dostarczone w tym terminie, osoba musi zostać o tym poinformowana i otrzymać wskazanie terminu, w którym odpowiedź nastąpi. Wewnętrzna złożoność lub rozproszenie danych nie uprawnia do pozostawienia wniosku bez śledzenia.

Czy wniosek o usunięcie zobowiązuje do usunięcia wszelkich śladów klienta?

Nie koniecznie. Niektóre dane muszą być przechowywane z powodu obowiązku prawnego lub uzasadnionego powodu, na przykład dokumenty księgowe. Nie mogą być jednak już wykorzystywane do celu niezgodnego, takiego jak marketing po sprzeciwie.

Czy zgoda rozwiązuje wszystkie problemy?

Nie. Musi być dobrowolna, świadoma i związana z wystarczająco określonym przetwarzaniem, gdy jest powoływana. Nie koryguje ani nadmiernego zbierania, ani wprowadzającego w błąd mechanizmu, ani niewystarczającego bezpieczeństwa. W zależności od przetwarzania, inny uzasadniony powód może być istotny, ale musi być zidentyfikowany i udokumentowany.

Czy PFPDT może nałożyć karę w wysokości 250 000 CHF na firmę?

PFPDT sam nie nakłada kar administracyjnych. LPD przewiduje przestępstwa ścigane przez władze kantonalne, które zasadniczo dotyczą osób fizycznych odpowiedzialnych w przypadku działania umyślnego. Maksymalna kwota nie ma więc automatycznie zastosowania do każdego braku zgodności.

Źródła oficjalne

Ostatnia weryfikacja prawna: 2 września 2026.

Ostrzeżenie

Ta publikacja jest dostarczana w celach informacyjnych i nie stanowi indywidualnej porady prawnej, podatkowej, księgowej ani finansowej. Sytuacja powinna być oceniana w kontekście konkretnych okoliczności i obowiązującego prawa w momencie podejmowania decyzji.

Aby uzyskać więcej informacji, zapoznaj się z naszymi Informacjami prawnymi i ostrzeżeniem.

Zaloguj się by zostawić komentarz