Puntos clave: cumplimiento de la LPD suiza con Priverion
La Ley suiza de protección de datos (LPD/nLPD) revisada, en vigor desde el 1 de septiembre de 2023, exige a los responsables del tratamiento llevar un registro de tratamientos, realizar EIPD para las actividades de alto riesgo, notificar al FDPIC las brechas graves y documentar las transferencias transfronterizas con garantías adecuadas. Priverion es una plataforma SaaS alojada en Suiza que automatiza las siete áreas de cumplimiento (registro de tratamientos, gobernanza, cláusulas informativas, EIPD, gestión de proveedores, notificación de brechas y transferencias transfronterizas) conforme tanto a la LPD suiza como al RGPD de la UE en un único espacio de trabajo.
¿Qué es la LPD suiza (nLPD)?
La Ley suiza de protección de datos (LPD), conocida en alemán como Datenschutzgesetz (DSG), es la norma principal de protección de datos de Suiza. La versión totalmente revisada entró en vigor el 1 de septiembre de 2023, sustituyendo a la ley de 1992. Acerca la protección de datos suiza al RGPD de la UE, a la vez que conserva características propias de Suiza, como la responsabilidad penal individual y el modelo de aplicación de carácter consultivo del FDPIC. El texto consolidado completo está disponible en fedlex.admin.ch.
¿En qué se diferencia la LPD suiza revisada del RGPD de la UE?
Aunque ambos marcos comparten principios fundamentales (licitud, limitación de la finalidad, minimización de datos y responsabilidad proactiva), existen diferencias clave. La LPD suiza no incluye una base legal de «interés legítimo»; en su lugar, la ley suiza permite el tratamiento basado en el «interés privado o público preponderante» (art. 31 de la LPD). Las multas penales en virtud de los art. 60-63 de la LPD se dirigen a las personas físicas responsables (hasta 250.000 CHF), no a la organización. El FDPIC emite recomendaciones en lugar de órdenes vinculantes con multas directas. Según la IAPP, este modelo de responsabilidad individual es único entre los principales regímenes de protección de datos del mundo.
¿Quién debe cumplir con la LPD suiza?
Todas las personas privadas y los organismos federales que traten datos personales de individuos en Suiza deben cumplirla. La LPD suiza se aplica de forma extraterritorial: las empresas extranjeras cuyo tratamiento produzca efectos en Suiza también están sujetas a la ley (art. 3, apdo. 1, de la LPD). El FDPIC (Comisionado Federal de Protección de Datos e Información) supervisa el cumplimiento y publica directrices tanto para los responsables nacionales como para los extranjeros.
¿Qué es una EIPD según la LPD suiza?
En virtud del art. 22 de la LPD, debe realizarse una evaluación de impacto relativa a la protección de datos cuando es probable que un tratamiento previsto entrañe un riesgo elevado para la personalidad o los derechos fundamentales de los interesados. La evaluación debe describir el tratamiento, evaluar la necesidad y la proporcionalidad, identificar los riesgos y documentar las medidas de mitigación. Si tras la mitigación persiste un riesgo elevado residual, el responsable del tratamiento debe consultar al FDPIC antes de proceder (art. 23 de la LPD). Las directrices sobre EIPD del CEPD, aunque centradas en la UE, son ampliamente referenciadas por los profesionales suizos como orientación metodológica (Directrices 4/2017 del CEPD).
¿Cuáles son los requisitos de notificación de brechas según la LPD suiza?
El art. 24 de la LPD exige a los responsables del tratamiento notificar al FDPIC «lo antes posible» las brechas de datos personales que entrañen un riesgo elevado. El FDPIC recomienda una ventana de notificación de 72 horas, coherente con la práctica del RGPD. También debe informarse a los interesados afectados cuando sea necesario para su protección. Un registro de brechas documentado (que recoja la fecha, la naturaleza, el alcance, la evaluación de riesgos y las acciones correctivas) es una evidencia esencial del cumplimiento.
¿Cuáles son las sanciones por incumplimiento de la LPD suiza?
Las infracciones dolosas de obligaciones clave (incluido el incumplimiento del deber de información (art. 60), la falta de cooperación con el FDPIC (art. 63) y la violación del secreto profesional (art. 62)) conllevan multas de hasta 250.000 CHF contra la persona física responsable. Según una encuesta de 2024 de la IAPP, el 68 % de los profesionales suizos de la privacidad declaró que el modelo de responsabilidad individual ha aumentado la atención de los consejos de administración al cumplimiento en materia de protección de datos.
¿Cómo automatiza Priverion el cumplimiento de la LPD suiza?
Priverion asigna cada actividad de tratamiento simultáneamente a la LPD suiza y al RGPD de la UE. La plataforma automatiza el registro de actividades de tratamiento (registro de tratamientos) con campos de contenido mínimo específicos de Suiza, genera documentación de EIPD lista para el FDPIC, realiza el seguimiento de los contratos de encargo y las cadenas de subencargados, gestiona los plazos de notificación de brechas y documenta las transferencias transfronterizas con evaluaciones de impacto de transferencias (TIA) conforme a los art. 16-17 de la LPD. Todos los datos se alojan en Suiza, con plena residencia de datos en Suiza, sobre un SGSI alineado con la ISO 27001.
Estadísticas y contexto
Según el Informe IAPP-EY 2023 sobre gobernanza de la privacidad, la organización media destina aproximadamente el 54 % de su presupuesto de privacidad a tareas operativas de cumplimiento, como el mantenimiento del registro de tratamientos, la ejecución de EIPD y las evaluaciones de proveedores. Una previsión de 2024 de Gartner proyecta que, para 2026, el 60 % de las grandes empresas utilizará plataformas automatizadas de gestión de la privacidad, frente a menos del 15 % en 2021. El informe de actividad 2023-2024 del FDPIC señaló un aumento significativo de las solicitudes de consulta tras la entrada en vigor de la LPD suiza revisada, lo que subraya la carga de cumplimiento para las organizaciones suizas. El informe de panorama de amenazas 2023 de ENISA (ENISA) identificó el ransomware y los ataques a la cadena de suministro como las principales amenazas para los datos personales, lo que refuerza la importancia de contar con procesos sólidos de notificación de brechas y gestión de proveedores.
LPD suiza frente al RGPD: tabla comparativa
| Aspecto | LPD suiza (nLPD) | RGPD de la UE |
|---|
| Fecha de entrada en vigor | 1 de septiembre de 2023 | 25 de mayo de 2018 |
| Ámbito de aplicación | Personas físicas en Suiza; extraterritorial | Personas físicas en el EEE; extraterritorial |
| Autoridad de control | FDPIC (facultades consultivas/de recomendación) | Autoridades nacionales de protección de datos (órdenes vinculantes, multas directas) |
| Multa máxima | 250.000 CHF (persona física) | 20 millones de euros o el 4 % del volumen de negocio mundial (organización) |
| Base legal para el tratamiento | Interés privado/público preponderante, consentimiento, deber legal | Interés legítimo, consentimiento, contrato, obligación legal, interés vital, misión de interés público |
| EIPD obligatoria | Sí (art. 22 de la LPD) | Sí (art. 35 del RGPD) |
| Notificación de brechas | FDPIC, lo antes posible (72 h recomendado) | Autoridad de control en un plazo de 72 horas (art. 33 del RGPD) |
| Requisito de DPD | Opcional (asesor de protección de datos) | Obligatorio en ciertos casos (art. 37 del RGPD) |
| Transferencias transfronterizas | Art. 16-17 de la LPD; lista de adecuación del Consejo Federal | Art. 44-49 del RGPD; decisiones de adecuación de la Comisión Europea |