- Il GDPR è entrato in vigore nel maggio 2018, la nuova LPD il 1. settembre 2023.
- Il GDPR tratta il consenso come una di sei basi giuridiche, la LPD ammette il consenso come giustificazione accanto ad altre.
- Il GDPR sanziona le aziende con multe percentuali sul fatturato, la LPD sanziona in primo luogo le persone responsabili con importi fissi.
1. Entrambe le leggi nel contesto
- GDPR (regolamento UE 2016/679): direttamente applicabile in tutti i Paesi UE/SEE, in modo uniforme
- nuova LPD (RS 235.1): legge svizzera, si applica solo in Svizzera, ma ha ripreso concetti del GDPR
- Adeguatezza: l'UE riconosce la Svizzera come Paese con un livello di protezione dei dati adeguato — è la condizione necessaria affinché i dati possano fluire tra Svizzera e UE senza clausole contrattuali standard
2. Confronto diretto a colpo d'occhio
| Ambito | LPD svizzera | GDPR UE |
|---|---|---|
| Ambito di tutela | Solo persone fisiche | Solo persone fisiche |
| Termine per il diritto d'accesso | 30 giorni, gratuito | 30 giorni, prorogabile fino a 90 giorni |
| Quadro sanzionatorio | Sanzioni personali fino a CHF 250'000 (persona responsabile) | Fino al 4 % del fatturato annuo o 20 milioni di EUR (aziende) |
| Responsabile della protezione dei dati | Raccomandato, non obbligatorio | Obbligatorio a partire da determinate soglie (art. 37 GDPR) |
| Standard del consenso | Chiaro, libero, informato | Chiaro, libero, informato, esplicito per i dati sensibili |
| Diritto all'oblio | Tutela della personalità (art. 32 LPD) — paragonabile, ma meno esplicita | Esplicitamente come diritto (art. 17 GDPR) |
| Portabilità dei dati | Diritto alla consegna dei dati (art. 28 nLPD) | Diritto alla portabilità dei dati (art. 20 GDPR) |
| Obbligo di notifica in caso di violazione dei dati | Il più rapidamente possibile, in caso di rischio elevato | Entro 72 ore, per ogni rischio non escluso |
| Effetto extraterritoriale | Sì (art. 3 nLPD) | Sì (art. 3 GDPR) |
| Obbligo di rappresentanza sul territorio | Per i fornitori esteri con determinate attività in Svizzera (art. 14 nLPD) | Rappresentante UE per le aziende di Paesi terzi a partire da determinate soglie (art. 27 GDPR) |
3. Consenso — cosa cambia?
Modello GDPR
Un trattamento di dati deve basarsi su una delle sei basi giuridiche dell'art. 6 GDPR — consenso, contratto, obbligo legale, interessi vitali, interesse pubblico o interesse legittimo. Se nessuna si applica, il trattamento è vietato.
Modello LPD
La LPD lavora maggiormente con un concetto di tutela della personalità (art. 30 segg. LPD). Un trattamento non deve violare illecitamente il diritto della personalità. Il consenso è una possibilità per legittimare un trattamento altrimenti lesivo — ma non l'unica.
Conseguenza pratica
Per te come utente questo significa poca differenza: in entrambi i sistemi hai bisogno di un'informazione fondata e devi poter revocare il consenso in qualsiasi momento. Per le piattaforme il GDPR è un po' più formale — deve indicare esplicitamente la propria base giuridica.
4. Quadro sanzionatorio — la differenza più importante
GDPR — sanzioni per le aziende
Fino al 4 % del fatturato annuo mondiale o 20 milioni di EUR, a seconda di quale importo sia più alto. Questo ha portato a sanzioni come 1,2 miliardi di EUR (Meta 2023) — una leva economica reale.
LPD — sanzioni personali
Fino a CHF 250'000 contro la persona fisica responsabile (direttore, responsabile della protezione dei dati). L'importo è fisso — indipendentemente dalle dimensioni dell'azienda. Per un gruppo con un fatturato miliardario ha poco effetto, per una PMI o una ditta individuale ha un effetto molto forte.
Per te come utente: su una piattaforma svizzera conosci di solito il responsabile per nome (note legali, persona alla guida dell'azienda). Con un gruppo UE ti rivolgi al responsabile della protezione dei dati o all'autorità di vigilanza del Paese di sede.
5. Effetto extraterritoriale
LPD (art. 3 nLPD)
La LPD si applica a fattispecie che producono effetti in Svizzera — anche se il fornitore ha sede all'estero. Se una piattaforma statunitense si rivolge a utenti svizzeri, si applica la LPD. In pratica, tuttavia, l'applicazione è più difficile che con i fornitori svizzeri.
GDPR (art. 3 GDPR)
Effetto molto ampio: il regolamento si applica a ogni trattamento di dati di persone nell’UE, purché vengano offerti beni/servizi o venga osservato il loro comportamento. Le aziende di Paesi terzi devono designare un rappresentante UE (art. 27 GDPR).
Il GDPR ha quindi strumenti efficaci per i casi transfrontalieri. Per gli utenti svizzeri domiciliati in Svizzera con una piattaforma con sede nell’UE: puoi invocare entrambi — spesso il GDPR è la leva maggiore per esercitare una pressione reale sul fornitore.
6. Cosa significa davvero per te come utente
Ecco gli strumenti che puoi scegliere a seconda della situazione:
Se il fornitore ha sede in Svizzera
- Applicare la LPD — l'IFPDT come autorità di vigilanza
- Diritto d'accesso in 30 giorni, gratuito
- Azione legale presso il tribunale del domicilio svizzero
Se il fornitore ha sede nell’UE
- Puoi utilizzare entrambe le leggi in parallelo
- In caso di controversia: presentare reclamo all'autorità di vigilanza sulla protezione dei dati del Paese UE di sede
- Azione legale possibile anche presso i tribunali svizzeri — foro del domicilio
Se il fornitore ha sede al di fuori di CH/UE
- Si applica la LPD, competente l'IFPDT — ma l'esecuzione richiede tempo
- Se il fornitore ha una filiale UE: agire lì tramite il GDPR
- Eventualmente contattare in parallelo l'autorità di vigilanza UE competente (per esempio CNIL Francia, BfDI Germania)
Conclusione: due leggi, un'unica idea di tutela
LPD e GDPR sono compatibili. Su punti decisivi si ispirano a vicenda, ma seguono strade diverse per quanto riguarda sanzioni e obblighi di rappresentanza. Per te come utente questo significa soprattutto: in entrambi i sistemi disponi degli strumenti più importanti — diritto d'accesso, diritto alla cancellazione, revoca, reclamo.
La soluzione svizzera è tendenzialmente più pragmatica e più favorevole alle PMI. La soluzione UE è giuridicamente più incisiva e mette più pressione sui grandi gruppi. Quale delle due trovi «migliore» come utente dipende da cosa vuoi far valere e nei confronti di quale fornitore.
Noi di Videte siamo conformi alla LPD svizzera con sede a Berna — e lavoriamo allo stesso tempo a un livello che copre anche i requisiti del GDPR. Oggi questo è lo standard per ogni piattaforma che vuole essere presa sul serio a livello internazionale.