La Svizzera è a un’ora da Milano, ma sul trattamento dei dati personali è un Paese terzo con una legge propria.
Se il tuo e-commerce spedisce a Lugano, se segui le campagne di un cliente che vende in Ticino, se il tuo gestionale raccoglie i dati di utenti residenti in Svizzera, rientri nel campo di applicazione della legge federale svizzera sulla protezione dei dati. Quasi tutti la chiamano “GDPR svizzero”. Il nome corretto è LPD, la versione riveduta è in vigore dal 1° settembre 2023.
GDPR e LPD si somigliano su gran parte degli obblighi e differiscono su alcuni elementi che toccano le procedure interne e l’esposizione economica di chi tratta i dati. In ogni caso essere GDPR compliant non significa essere in automatico anche LPD compliant.
Il “GDPR svizzero” si chiama LPD ed è in vigore dal 1° settembre 2023
La legge federale svizzera sulla protezione dei dati non è un recepimento del GDPR. È una legge nazionale, approvata dal Parlamento il 25 settembre 2020 al termine di una revisione totale del testo del 1992, entrata in vigore il 1° settembre 2023 insieme a due ordinanze di esecuzione: l’ordinanza sulla protezione dei dati (OPDa) e l’ordinanza sulle certificazioni in materia di protezione dei dati (OCPD).
La sigla che circola è nLPD, dove la “n” sta per nuova. Nel testo ufficiale è LPD.
Il legislatore svizzero non ha previsto periodi transitori. Le imprese avevano avuto tre anni tra approvazione ed entrata in vigore, quindi dal 1° settembre 2023 gli obblighi sono esigibili per intero. Una sola apertura: la protezione dei dati sin dalla progettazione (art. 7) e la valutazione d’impatto (art. 22) non si applicano ai trattamenti già avviati prima di quella data, a condizione che la finalità non sia cambiata e che non vengano raccolti nuovi dati.
La revisione ha avuto un obiettivo economico dichiarato. Allineare il diritto svizzero al GDPR e alla Convenzione 108+, ratificata dalla Svizzera nel settembre 2023, serviva a conservare il riconoscimento europeo di adeguatezza e con esso la libera circolazione dei dati verso il Paese. Per le imprese svizzere era una questione di accesso al mercato.
La legge protegge soltanto le persone fisiche, come il GDPR.
E i dati genetici e biometrici entrano nella categoria dei “dati personali degni di particolare protezione”, che corrisponde ai dati particolari dell’art. 9 GDPR.
L’autorità di controllo è l’IFPDT, l’Incaricato federale della protezione dei dati e della trasparenza.
Quando la LPD si applica a un’azienda con sede in Italia
L’articolo 3 LPD applica il principio degli effetti: la legge svizzera può riguardare anche trattamenti svolti all’estero quando producono effetti in Svizzera.
Per un’azienda avere sede in Italia, quindi, non risolve la questione. Bisogna guardare a come lavora il business e a quali persone arrivano i trattamenti.
Tre casi ricorrenti aiutano a capire la differenza.
- E-commerce italiano che vende e spedisce in Svizzera. Gestisce dati anagrafici, indirizzi di consegna, ordini, pagamenti, assistenza e spesso attività di marketing successive all’acquisto. Se il mercato svizzero fa parte dell’attività commerciale dello shop, quei trattamenti devono essere valutati anche rispetto alla LPD.
- Agenzia che gestisce campagne per un cliente rivolte al pubblico svizzero. Lead form, audience, pixel, retargeting e liste di contatti possono coinvolgere persone in Svizzera. Agenzia e cliente dovranno verificare gli obblighi applicabili in base al ruolo che ricoprono nei singoli trattamenti.
- SaaS o piattaforma con utenti in Svizzera. Account, log, dati di utilizzo, ticket di assistenza e contenuti caricati dagli utenti possono ricadere nella disciplina svizzera anche se l’infrastruttura tecnica si trova in Italia, Irlanda o in un altro Paese.
Diverso è il caso di un sito italiano semplicemente accessibile dalla Svizzera, senza attività rivolte a quel mercato. La sola raggiungibilità tecnica del sito non basta, da sola, a concludere che la LPD si applichi.
La formulazione dell’articolo 3 è ampia. Per capire se esiste un collegamento sufficiente con la Svizzera bisogna quindi esaminare l’attività effettiva: mercato servito, spedizioni, campagne attive, condizioni commerciali, utenti coinvolti e trattamenti svolti.
La LPD non segue la cittadinanza dell’utente
Un altro errore frequente è associare la LPD ai “cittadini svizzeri”.
La cittadinanza non è il criterio utilizzato dall’articolo 3 LPD. La verifica riguarda gli effetti prodotti in Svizzera.
Un cliente tedesco che vive a Zurigo e acquista sul tuo e-commerce non resta escluso dalla disciplina perché non ha passaporto svizzero. Allo stesso modo, la cittadinanza svizzera di una persona che vive e interagisce con un’azienda in Italia non rende automaticamente applicabile la LPD.
Il GDPR può continuare ad applicarsi agli stessi trattamenti
Per un’azienda stabilita in Italia, l’applicazione della LPD non sostituisce il GDPR.
L’articolo 3, paragrafo 1, GDPR si applica ai trattamenti effettuati nel contesto delle attività di uno stabilimento del titolare o del responsabile nell’Unione, indipendentemente dal fatto che il trattamento avvenga materialmente nell’UE.
Questo significa che lo stesso flusso di dati può dover essere valutato sia secondo il GDPR sia secondo la LPD.
Un e-commerce italiano che vende regolarmente in Svizzera, per esempio, non “passa” dal GDPR alla LPD quando riceve un ordine da Zurigo. Continua a essere soggetto al GDPR per i trattamenti svolti nel contesto del proprio stabilimento italiano e deve verificare, per quegli stessi trattamenti, anche gli obblighi derivanti dalla legge svizzera.
È qui che la conformità già costruita sul GDPR va verificata: molte misure possono essere riutilizzate, ma LPD e GDPR non coincidono su tutti gli obblighi, le soglie e le procedure.
Corso sulla Privacy e Gdpr
24 lezioni teoriche e pratiche sul Gdpr
Con questo corso potrai imparare, tra l’altro:
- Tutti gli aspetti fondamentali del R.U. 679/2016
- Quali sono i dati personali e quali non rientrano nel GDPR
- Tipologie di dati personali e relative tutele
- I soggetti del GDPR e relative responsabilità
- Corretta gestione dei dati personali online e offline
Il nostro corso esclusivo su tutto quello che ti serve sapere gestire la privacy sui tuoi asset digitali in modo legale ma anche performante al fine di evitare multe salate e problemi con gli utenti e clienti.
GDPR e LPD svizzera: quali differenze deve considerare un’azienda
Una buona compliance GDPR ti porta già parecchio avanti. Registro dei trattamenti, informative, procedure per i data breach, valutazioni d’impatto e misure di sicurezza hanno corrispondenze anche nella disciplina svizzera.
Non puoi però prendere il pacchetto GDPR, cambiare il nome dell’autorità e considerare chiuso l’adeguamento alla LPD. Alcuni obblighi scattano a condizioni diverse e anche le procedure da seguire non coincidono sempre.
Se lavori tra Italia e Svizzera, la verifica serve soprattutto a capire quali documenti possono essere mantenuti, quali devono essere adattati e dove la procedura interna costruita sul GDPR deve tenere conto anche della legge svizzera.
Registro dei trattamenti: cosa prevede la LPD svizzera
La LPD prevede un registro delle attività di trattamento per titolari e responsabili. Per molte aziende italiane il documento esiste già perché richiesto dal GDPR, quindi raramente si parte da zero.
In Svizzera è prevista un’esenzione per le imprese e le altre organizzazioni private con meno di 250 collaboratori, ma la soglia numerica da sola non basta. L’esenzione riguarda i soggetti i cui trattamenti comportano soltanto un rischio esiguo di violazione della personalità delle persone interessate.
Non opera, in particolare, quando vengono trattati su larga scala dati personali degni di particolare protezione oppure viene effettuata una profilazione a rischio elevato.
Una piccola agenzia che tratta dati ordinari di clienti e fornitori si trova quindi in una situazione diversa da una piattaforma health-tech con 30 dipendenti che gestisce su larga scala dati sanitari. Avere meno di 250 collaboratori non permette, da solo, di escludere l’obbligo.
Se l’azienda italiana tiene già un registro ai sensi dell’articolo 30 GDPR, può partire da quel documento e verificare se descrive correttamente anche i trattamenti soggetti alla LPD.
Valutazione d’impatto LPD e DPIA GDPR
Anche la LPD richiede una valutazione d’impatto quando un trattamento può comportare un rischio elevato per la personalità o i diritti fondamentali della persona interessata.
La legge svizzera indica, tra le situazioni che possono generare questo rischio, il trattamento su larga scala di dati personali degni di particolare protezione e la sorveglianza sistematica di ampi spazi pubblici. Possono assumere rilievo anche nuove tecnologie, caratteristiche del trattamento, quantità dei dati e finalità perseguite.
Se, ad esempio, una SaaS utilizza dati ordinari per gestire account e fatturazione, la presenza di utenti svizzeri non fa nascere automaticamente una nuova valutazione d’impatto. La verifica cambia se la piattaforma elabora dati sanitari su larga scala, utilizza sistemi di profilazione ad alto rischio o introduce trattamenti tecnologicamente più invasivi.
Chi ha già svolto una DPIA ai sensi del GDPR può utilizzarla come base di lavoro, verificando però i criteri previsti dalla LPD e la procedura da seguire quando rimane un rischio elevato. In Svizzera, in determinate circostanze, può essere necessario chiedere il parere dell’IFPDT.
Data breach in Svizzera: quando va notificato all’IFPDT
La procedura svizzera per i data breach non replica il termine delle 72 ore previsto dal GDPR.
L’articolo 24 LPD impone al titolare di notificare all’IFPDT quanto prima una violazione della sicurezza dei dati di cui è venuto a conoscenza quando questa comporta verosimilmente un rischio elevato per la personalità o i diritti fondamentali delle persone interessate.
La LPD non fissa quindi un numero di ore entro cui inviare la notifica. Questo non significa che il titolare possa attendere liberamente: una volta individuata la violazione deve valutarne rapidamente le possibili conseguenze e stabilire se raggiunge la soglia del rischio elevato.
Il GDPR utilizza una soglia diversa. L’articolo 33 richiede la notifica all’autorità di controllo salvo che sia improbabile che la violazione presenti un rischio per i diritti e le libertà delle persone fisiche e, ove possibile, entro 72 ore da quando il titolare ne viene a conoscenza.
Immagina un CRM utilizzato da un’azienda italiana per gestire anche clienti svizzeri. Un accesso abusivo espone dati relativi sia a clienti italiani sia a persone in Svizzera. Lo stesso incidente deve essere valutato separatamente secondo GDPR e LPD, perché cambiano sia la soglia che determina l’obbligo di notifica sia la tempistica prevista dalle due normative.
Se il data breach coinvolge anche persone in Svizzera, la procedura interna deve consentire di valutarlo subito anche secondo la LPD, senza applicare automaticamente soglie e tempi del GDPR.
Consenso e dati degni di particolare protezione nella LPD svizzera
Su consenso e liceità del trattamento, LPD e GDPR partono da impostazioni diverse.
Il GDPR richiede che ogni trattamento trovi una delle basi giuridiche previste dall’articolo 6. La LPD svizzera applicabile ai privati non utilizza lo stesso sistema di basi giuridiche tassative.
Il trattamento deve rispettare i principi previsti dalla LPD, tra cui liceità, buona fede, proporzionalità, finalità e trasparenza. La legge considera inoltre lesivi della personalità, tra gli altri, i trattamenti effettuati in violazione di questi principi, quelli svolti contro l’espressa volontà della persona interessata e la comunicazione a terzi di dati personali degni di particolare protezione.
Quando si verifica una lesione della personalità, questa può essere giustificata dal consenso della persona interessata, da un interesse preponderante privato o pubblico oppure dalla legge.
Il consenso, quindi, non è richiesto automaticamente ogni volta che un’azienda tratta dati personali, né diventa sempre obbligatorio perché i dati sono degni di particolare protezione.
Quando però il consenso è necessario per giustificare il trattamento, la LPD ne stabilisce i requisiti: deve essere libero, informato e riferito a uno o più trattamenti specifici. Se riguarda dati personali degni di particolare protezione o una profilazione a rischio elevato effettuata da un privato, deve essere espresso.
Quindi non è corretto trasferire automaticamente alla LPD lo schema delle basi giuridiche utilizzato nel registro e nelle informative GDPR. Il trattamento va qualificato secondo il sistema previsto dal diritto svizzero.
Guida gratuita GDPR
39 pagine formative gratuite sul GDPR
SFOGLIA L’ANTEPRIMA
Una Guida esclusiva di 39 pagine per adeguarti al GDPR, evitare sanzioni e aumentare le tue performance legali.
Lo strumento gratuito migliore per affacciarsi al mondo del GDPR!
Quando serve un rappresentante in Svizzera ai sensi della LPD
Avere clienti o utenti in Svizzera non comporta automaticamente l’obbligo di nominare un rappresentante.
Requisiti per nominare un rappresentante LPD in Svizzera
L’articolo 14 LPD riguarda i titolari privati con sede o domicilio all’estero e fa scattare l’obbligo solo quando ricorrono contemporaneamente quattro condizioni:
- il trattamento è legato a un’offerta di merci o prestazioni in Svizzera, oppure è finalizzato a osservare il comportamento di persone che si trovano lì;
- è un trattamento su grande scala, quindi non isolato;
- è un trattamento periodico, non occasionale né limitato nel tempo;
- comporta un rischio elevato per la personalità delle persone interessate.
Per esempio, un e-commerce italiano che riceve con regolarità ordini dalla Svizzera non deve nominare un rappresentante per il solo fatto di spedire oltre confine. Bisogna verificare anche dimensione, continuità e rischio dei trattamenti effettuati.
La valutazione cambia per una piattaforma che lavora stabilmente sul mercato svizzero, tratta grandi volumi di dati e costruisce profili dettagliati degli utenti, oppure per un servizio digitale che tratta su larga scala dati sanitari o altre categorie particolarmente delicate.
Anche un’agenzia che gestisce campagne verso la Svizzera deve evitare conclusioni automatiche. Lead form, audience e attività di retargeting possono rientrare nel primo requisito dell’articolo 14, ma da soli non dimostrano che esista anche un trattamento su larga scala, periodico e ad alto rischio.
Rischio elevato e trattamenti digitali
Per stabilire se il rischio è elevato, l’IFPDT considera diversi elementi:
- quantità e tipo dei dati,
- finalità,
- modalità del trattamento,
- utilizzo di nuove tecnologie,
- eventuali comunicazioni all’estero e numero di persone che possono accedere ai dati.
L’articolo 14 l’IFPDT valuta il cosiddetto rischio lordo, quindi il rischio legato all’insieme dei trattamenti prima di considerare le misure adottate dall’azienda per ridurlo..
Questo rende poco affidabili checklist del tipo “uso dati sensibili = serve un rappresentante” oppure “ho meno di 250 dipendenti = non serve”. La verifica riguarda il complesso dei trattamenti che interessano persone in Svizzera e le quattro condizioni previste dalla norma.
Rappresentante LPD e art. 27 GDPR: la differenza per i responsabili del trattamento
L’articolo 14 LPD impone la nomina del rappresentante ai titolari privati del trattamento con sede o domicilio all’estero. Non estende lo stesso obbligo ai responsabili del trattamento.
L’articolo 27 GDPR, invece, quando ne ricorrono i presupposti, riguarda sia il titolare sia il responsabile del trattamento non stabiliti nell’Unione.
La differenza interessa direttamente molti fornitori digitali. Se un’agenzia, un SaaS o un altro provider tratta dati per conto di un cliente e ricopre effettivamente il ruolo di responsabile, l’articolo 14 LPD non gli impone di nominare un proprio rappresentante in Svizzera.
Prima di escludere l’obbligo, però, va verificato il ruolo effettivo del fornitore. Un’agenzia che decide autonomamente finalità e modalità di alcuni trattamenti può essere titolare per quelle attività, anche se opera come responsabile per altre.
Cosa fa il rappresentante LPD in Svizzera
Il rappresentante funge da interlocutore per le persone interessate e per l’IFPDT.
Una volta nominato, nome e indirizzo devono essere resi pubblici, ad esempio nell’informativa privacy.
Tiene inoltre un registro delle attività di trattamento del titolare e lo mette a disposizione dell’IFPDT su richiesta.
Chi si fa rappresentare da un avvocato in Svizzera ha un recapito coincidente con lo studio legale.
Trasferimento dati tra UE e Svizzera: quando servono le SCC
La Svizzera è un Paese terzo rispetto all’Unione europea, ma beneficia di una decisione di adeguatezza della Commissione europea.
Per un’azienda italiana questo semplifica molto i trasferimenti di dati verso la Svizzera: quando il trasferimento rientra nell’articolo 45 GDPR, non servono clausole contrattuali standard o altre garanzie dell’articolo 46 solo perché il destinatario si trova in Svizzera.
La Commissione europea aveva riconosciuto l’adeguatezza della Svizzera già nel 2000 e, nel riesame pubblicato nel gennaio 2024, ha confermato che il Paese continua a garantire un livello adeguato di protezione dei dati ai fini del GDPR.
Trasferire dati dall’UE alla Svizzera
Immagina un’azienda italiana che utilizza un fornitore SaaS con sede in Svizzera oppure che condivide dati dei clienti con una società svizzera del gruppo.
Il fatto che i dati escano dallo Spazio economico europeo rende l’operazione un trasferimento verso un Paese terzo, ma l’adeguatezza della Svizzera permette di effettuare il trasferimento senza aggiungere SCC come strumento di legittimazione del trasferimento.
Questo non elimina gli altri adempimenti GDPR.
Restano da verificare, tra gli altri aspetti:
- il ruolo del destinatario;
- il contratto tra titolare e responsabile, quando richiesto;
- le informazioni da fornire agli interessati;
- la sicurezza del trattamento;
- eventuali ulteriori trasferimenti effettuati dal destinatario svizzero.
Un e-commerce italiano che usa un provider svizzero per gestire assistenza clienti, per esempio, dovrà comunque disciplinare correttamente il rapporto con il fornitore. L’adeguatezza risolve la questione del trasferimento internazionale ai sensi del Capo V GDPR, non sostituisce il resto della compliance.
Trasferire dati dalla Svizzera verso l’UE
Quando il flusso parte dalla Svizzera, la verifica va fatta secondo la LPD.
L’articolo 16 LPD consente la comunicazione di dati personali all’estero quando lo Stato destinatario garantisce una protezione adeguata. Gli Stati riconosciuti come adeguati sono indicati nell’Allegato 1 dell’OPDa, adottato dal Consiglio federale.
Se il destinatario si trova in uno Stato riconosciuto come adeguato, il trasferimento può avvenire senza dover costruire una protezione equivalente attraverso clausole contrattuali o altri strumenti.
Per una piattaforma italiana che riceve dati da una società svizzera, quindi, bisogna leggere il flusso anche dalla prospettiva dell’esportatore svizzero: sarà quest’ultimo a dover verificare se il Paese di destinazione figura nell’elenco previsto dalla normativa svizzera.
Trasferimenti dalla Svizzera verso Paesi senza protezione adeguata
Quando i dati vengono inviati dalla Svizzera verso un Paese che non beneficia di una decisione di adeguatezza, la LPD prevede altri strumenti per garantire una protezione adeguata. Tra questi rientrano anche le clausole contrattuali standard riconosciute dall’IFPDT.
L’autorità svizzera ha riconosciuto le SCC della Commissione europea del 2021, che possono quindi essere utilizzate anche per trasferimenti disciplinati dalla LPD, con gli adattamenti necessari al diritto svizzero.
Questo aspetto interessa soprattutto le aziende che lavorano con catene di fornitori internazionali. Un SaaS può avere sede in Svizzera, utilizzare un’infrastruttura europea e affidare alcune attività a sub-responsabili negli Stati Uniti o in altri Paesi. Fermarsi al primo trasferimento UE-Svizzera non basta: bisogna ricostruire anche dove proseguono i dati dopo essere arrivati al fornitore.
Per il funzionamento generale di SCC, decisioni di adeguatezza e altri strumenti previsti dal GDPR, rimanderei invece alla guida dedicata ai trasferimenti di dati extra UE.
Sicurezza dei dati e privacy by design nella LPD svizzera
La LPD richiede che la protezione dei dati venga considerata già quando si progetta un trattamento, un servizio o una funzionalità digitale.
L’articolo 7 introduce espressamente i principi di privacy by design e privacy by default. Il titolare deve adottare misure tecniche e organizzative adeguate fin dalla progettazione e configurare il trattamento in modo che, per impostazione predefinita, vengano utilizzati soltanto i dati necessari per la finalità prevista.
Un form di registrazione che chiede dati non necessari, un CRM aperto a persone che non devono vedere tutte le informazioni o un SaaS che mantiene attivi di default più livelli di tracking del necessario sono già decisioni che riguardano privacy by design e privacy by default.
Un SaaS che abilita di default tutte le funzionalità di tracking disponibili, per esempio, deve verificare se quella configurazione è coerente con la quantità di dati necessaria al servizio. Lo stesso vale per un e-commerce che conserva informazioni ormai inutili per gestire ordini e assistenza o per un’agenzia che mantiene accessibili a tutto il team database esportati dai clienti.
Misure di sicurezza previste dalla LPD
L’articolo 8 LPD impone al titolare e al responsabile del trattamento di garantire una sicurezza adeguata attraverso provvedimenti tecnici e organizzativi.
La normativa svizzera non impone a tutte le aziende di adottare un framework specifico come NIST. Le misure devono essere definite in funzione del rischio e delle caratteristiche del trattamento.
L’IFPDT indica, tra gli interventi possibili, strumenti come cifratura, autenticazione, gestione delle autorizzazioni, limitazione degli accessi, anonimizzazione e misure organizzative relative alle persone che possono utilizzare i sistemi.
La scelta dipende quindi dal servizio e dai dati trattati.
Un piccolo e-commerce che gestisce anagrafiche e ordini ha esigenze diverse da una piattaforma che conserva referti sanitari o dati biometrici. Anche all’interno della stessa azienda, un database clienti, un ambiente di sviluppo e un sistema HR non richiedono necessariamente le stesse misure.
Privacy by default per siti, SaaS e piattaforme digitali
La privacy by default riguarda soprattutto come viene configurato il servizio prima che l’utente intervenga sulle impostazioni.
Se una piattaforma può funzionare raccogliendo una quantità limitata di dati, la configurazione iniziale non dovrebbe estendere automaticamente il trattamento oltre quanto necessario alla finalità dichiarata.
Per chi sviluppa prodotti digitali la verifica può riguardare, ad esempio:
- campi obbligatori durante la registrazione;
- impostazioni iniziali del profilo;
- accesso ai dati da parte dei diversi ruoli aziendali;
- tempi di conservazione;
- funzionalità di tracking e profilazione;
- cancellazione o anonimizzazione dei dati che non servono più.
Come diciamo sempre la compliance nasce nel funnel di acquisizione dei dati prima ancora che nel testo dell’informativa.
Sanzioni LPD in Svizzera: fino a 250.000 franchi
La LPD prevede multe fino a 250.000 franchi svizzeri per alcune violazioni intenzionali degli obblighi previsti dalla legge.
Il sistema è diverso da quello del GDPR soprattutto per il soggetto destinatario della sanzione. In Svizzera, le disposizioni penali colpiscono in primo luogo la persona fisica responsabile della violazione, non direttamente l’azienda.
Può trattarsi, ad esempio, di una persona con funzioni dirigenziali che viola intenzionalmente determinati obblighi di informazione, sicurezza, comunicazione di dati all’estero o gestione dei rapporti con i responsabili del trattamento.
La sanzione può quindi riguardare personalmente chi, all’interno dell’azienda, ha commesso intenzionalmente una delle violazioni previste dalla LPD.
Quando può essere sanzionata direttamente l’azienda
La LPD prevede anche una forma di responsabilità dell’impresa, ma non è il meccanismo ordinario.
Se la multa applicabile non supera 50.000 franchi e individuare la persona fisica responsabile richiederebbe attività d’indagine sproporzionate rispetto alla pena, l’autorità può rinunciare a procedere contro quella persona e condannare l’azienda al pagamento della multa.
Non significa quindi che ogni violazione possa essere sanzionata indifferentemente con 250.000 franchi alla persona fisica oppure con 50.000 franchi alla società. Le due ipotesi rispondono a condizioni diverse.
Le sanzioni della LPD riguardano le violazioni intenzionali
Un’altra differenza rilevante è l’elemento soggettivo.
Le disposizioni penali degli articoli 60-63 LPD sanzionano condotte intenzionali. La semplice negligenza non è punita penalmente attraverso queste disposizioni.
Questo non rende irrilevanti gli errori dovuti a organizzazione carente, procedure mancanti o controlli insufficienti. Una violazione della LPD può comunque produrre altre conseguenze, tra cui provvedimenti dell’IFPDT, responsabilità di diritto privato o richieste di risarcimento.
Per esempio, un e-commerce che continua a utilizzare dati per attività promozionali dopo l’opposizione dell’interessato può essere destinatario di un intervento dell’IFPDT anche al di là dell’eventuale applicazione delle disposizioni penali.
Nel 2026 l’IFPDT ha ordinato a due società coinvolte in attività di vendita online di cessare il trattamento pubblicitario nei confronti delle persone che si erano opposte e di cancellare i relativi dati. La vicenda mostra bene che la tutela prevista dalla LPD non passa soltanto dalle multe: l’autorità può intervenire direttamente sul trattamento e imporne la cessazione.
Chi applica le sanzioni previste dalla LPD
L’IFPDT non irroga direttamente le multe penali previste dagli articoli 60 e seguenti della LPD.
Il perseguimento compete alle autorità cantonali, normalmente alle autorità penali competenti. L’IFPDT può invece svolgere inchieste, adottare provvedimenti nei limiti dei propri poteri e denunciare eventuali infrazioni.
È un’altra differenza rispetto al GDPR, dove le autorità nazionali di protezione dei dati dispongono di poteri sanzionatori amministrativi diretti.
Leggere la LPD solo confrontando i 250.000 franchi con i massimali del GDPR porta fuori strada: cambiano il soggetto sanzionato, la natura della responsabilità e l’autorità competente.
Cosa deve verificare un’azienda italiana che opera in Svizzera
Se hai già costruito la compliance GDPR, la base di lavoro esiste. Va isolato ciò che coinvolge la Svizzera e verificato rispetto alla LPD: trattamenti, ruoli, flussi verso fornitori, procedure e documentazione.
Da lì si può capire cosa è già utilizzabile, cosa richiede un adattamento e dove invece serve una valutazione specifica sulla LPD.
Per un’azienda che opera stabilmente tra Italia e Svizzera, questo evita due errori opposti: rifare da zero una compliance che può essere in larga parte riutilizzata, oppure dare per scontato che il GDPR copra automaticamente anche gli obblighi svizzeri.
Quando i flussi sono articolati, soprattutto con piattaforme, campagne, fornitori internazionali o dati particolarmente delicati, la verifica va fatta trattamento per trattamento e sui ruoli effettivi dei soggetti coinvolti.
Lavori con la Svizzera? Legal for Digital può verificare come la LPD entra nel tuo business
Adeguarsi alla LPD non significa aggiungere un’altra privacy policy al sito.
Se vendi in Svizzera, gestisci campagne per quel mercato, hai utenti svizzeri sulla tua piattaforma o utilizzi fornitori tra Italia, UE e Svizzera, bisogna capire dove vengono raccolti i dati, chi li utilizza, quali strumenti intervengono e dove vengono trasferiti.
È il modo in cui lavoriamo in Legal for Digital.
Siamo uno studio legale specializzato nel diritto del digitale e lavoriamo ogni giorno con e-commerce, agenzie, marketer, SaaS e imprese che costruiscono il proprio business online. Conosciamo CRM, advertising, lead generation, piattaforme, flussi di acquisto e rapporti con fornitori digitali: quando analizziamo la privacy, partiamo da questi processi e applichiamo la normativa a ciò che l’azienda sta facendo.
Se hai già un impianto GDPR, non ripartiamo da zero e non aggiungiamo documenti perché “in Svizzera c’è un’altra legge”. Verifichiamo cosa puoi mantenere, quali trattamenti richiedono un adattamento alla LPD e se esistono obblighi ulteriori su rappresentante, data breach, trasferimenti o documentazione.
L’obiettivo è permetterti di continuare a lavorare sul mercato svizzero con una struttura privacy costruita sul tuo modello di business, invece di adattare il business a documenti standard.
Se vuoi capire come la LPD si applica alla tua attività, contatta Legal for Digital e raccontaci come lavori con la Svizzera.
