# Datenschutz-Checkliste Schweiz: 28-Punkte DSG-Selbsttest

> Datenschutz-Checkliste für Schweizer KMU: 28 Punkte zu Verzeichnis, Datenschutzerklärung, Auftragsbearbeitung, Drittstaaten, Sicherheit und Datenpannen.

- Quelle: https://www.sidd.swiss/einblicke/datenschutz-checkliste-schweiz/
- Sprache: de-CH
- Veröffentlicht: 2026-05-24
- Stand: 2026-05-24
- Autor:in: Marc Grob
- Herausgeber: SIDD Institut für Datenschutz und Datensicherheit, eine Marke der Priverion GmbH, Zugerstrasse 32, 6340 Baar (ZG), Schweiz

## Einleitung

Diese Checkliste ist als Selbsttest konzipiert: Eine Geschäftsführerin, ein interner Datenschutzkoordinator oder eine IT-Verantwortliche kann sie in 60-90 Minuten durchgehen und am Ende eine belastbare Standortbestimmung haben. Die 28 Punkte decken die Pflichten des revidierten Datenschutzgesetzes (DSG, in Kraft seit 1. September 2023) entlang der sieben Compliance-Bausteine Bearbeitungsverzeichnis, Information, Auftragsbearbeitung, Drittstaaten, Betroffenenrechte, Sicherheit und Datenpannen ab, und zeigen, wo die DSGVO zusätzlich greift.

Die Checkliste ist kein Ersatz für ein vollständiges Audit, identifiziert aber die häufigsten Lücken, die in über 200 SIDD-Mandats-Aufnahmen 2024-2025 immer wiederkehrten. Nach dem Selbsttest haben Sie:

- eine Liste der konkreten offenen Punkte je Compliance-Baustein;
- eine erste Priorisierung (Pflicht / Hoch / Mittel) für ein Massnahmenprogramm;
- eine Indikation, ob ein interner Datenschutzberater nach Art. 10 DSG sinnvoll ist;
- eine Übersicht, ob die DSGVO zusätzlich greift und welche Zusatzpflichten das auslöst;
- die nötigen Anker, um ein externes Audit oder Mandats-Onboarding effizient zu starten.

Wer am Ende der Checkliste mehr als 5 „rot" markiert hat, sollte ein 60-Minuten-Gespräch mit einer Datenschutz-Spezialistin einplanen.

## Block 1: Bearbeitungsverzeichnis und Datenlandkarte (Punkte 1-4)

Das Bearbeitungsverzeichnis nach Art. 12 DSG ist die Basis jedes Compliance-Programms. Ohne aktuelles Verzeichnis sind weder Datenschutzerklärung noch DSFA noch Datenpannen-Bewältigung sauber abbildbar. Die Schwelle für die Verzeichnis-Pflicht liegt bei 250 Mitarbeitenden oder bei besonders schützenswerten Daten / Hochrisiko-Profiling, in der Praxis empfehlen wir das Verzeichnis aber jedem KMU ab 10 Mitarbeitenden, weil die Beweisführung im EDÖB-Verfahren ohne es kaum gelingt.

1. **Bearbeitungsverzeichnis existiert** und enthält pro Bearbeitungstätigkeit: Zweck, Datenkategorien, Empfänger, Aufbewahrung, ggf. Drittstaaten-Transfer (Art. 12 Abs. 2 DSG i. V. m. Art. 24 DSV).
2. **Verzeichnis wurde in den letzten 12 Monaten überprüft**, typischerweise bei wesentlichen Tool-, Prozess- oder Organisations-Änderungen.
3. **Datenlandkarte vorhanden**: visualisierte Sicht auf Datenflüsse zwischen Systemen (CRM, ERP, Marketing-Tool, Cloud-Storage), inkl. Schnittstellen.
4. **Verzeichnis ist mit der Datenschutzerklärung synchron**, Empfänger und Zwecke entsprechen einander, keine Tools in der Erklärung, die nicht im Verzeichnis sind, und umgekehrt.

Häufige Lücke: Marketing-Tools, die Marketing-Mitarbeitende eigenständig einführen (Newsletter-Service, Analytics, Heatmaps), tauchen weder im Verzeichnis noch in der Erklärung auf, und entstehen erst im Audit.

## Block 2: Information und Datenschutzerklärung (Punkte 5-9)

Art. 19 DSG fordert eine „angemessene" Information bei jeder Beschaffung von Personendaten. Die Datenschutzerklärung ist der zentrale Träger dieser Information, aber nicht der einzige: am Punkt der Erhebung (Formular, Checkout) braucht es zudem einen Hinweistext mit Verlinkung.

1. **Datenschutzerklärung im Footer aller Seiten**, in jeder publizierten Sprache, mit stabiler URL und Versions-Stempel.
2. **Pflichtangaben nach Art. 19 Abs. 2-4 DSG vollständig**: Identität/Kontakt Verantwortlicher, Zweck, Empfängerkategorien, Drittstaaten mit Garantie. Bei nicht-direkter Beschaffung zusätzlich Datenkategorien (Art. 19 Abs. 3 DSG).
3. **Profiling und automatisierte Einzelentscheidung explizit benannt** (Art. 21 DSG), wo zutreffend.
4. **Cookie-Banner und Datenschutzerklärung konsistent**, siehe [Cookie-Banner Schweiz](https://www.sidd.swiss/einblicke/cookie-banner-schweiz).
5. **Information „bei der Beschaffung"**: am Punkt der Datenerhebung (Newsletter-Anmeldung, Kontaktformular, Bewerbung, Checkout) ist ein Hinweistext mit Tiefverlinkung in die Datenschutzerklärung integriert.

Häufige Lücke: Bewerbungs-Formulare bei Stellenanzeigen, die keinen Hinweis auf die Bearbeitung enthalten, obwohl Art. 328b OR und Art. 19 DSG zusammen ein Pflicht-Set bilden.

## Block 3: AVV und Auftragsbearbeitung (Punkte 10-13)

Jeder Auftragsbearbeiter nach Art. 9 DSG benötigt einen schriftlichen AVV. Die häufigsten Lücken liegen bei „stillen" Auftragsbearbeitern, Tools, die ohne formellen Beschaffungsprozess von einzelnen Mitarbeitenden eingeführt wurden (Shadow IT). Eine zweite häufige Lücke betrifft Sub-Auftragsbearbeitung: Wer hostet die Daten des Newsletter-Tools? Wer ist Sub-Cloud des CRM-Anbieters?

1. **AVV-Inventar existiert** und enthält alle aktiven Auftragsbearbeiter mit Vertragsstand, Vertragsdatum, Geltungsbeginn und nächster Review.
2. **Jeder AVV deckt die Pflichtinhalte ab**, siehe [AVV-Vorlage Schweiz](https://www.sidd.swiss/einblicke/avv-auftragsbearbeitungsvertrag-schweiz): Bearbeitungsumfang, Weisungsgebundenheit, TOMs, Sub-Auftragsbearbeitung, Audit-Recht, Vertragsbeendigung mit Datenrückgabe/Löschung.
3. **Sub-Auftragsbearbeitung dokumentiert**: pro Auftragsbearbeiter Liste der Sub-Cloud-Anbieter und Drittstaaten.
4. **Shadow IT identifiziert**: mindestens jährliche Erhebung bei den Fachabteilungen, welche Tools effektiv genutzt werden, Abgleich mit dem AVV-Inventar.

Tipp: Ein einfacher Indikator für Shadow IT ist ein Vergleich der Kreditkartenabrechnungen einzelner Fachabteilungen gegen das AVV-Inventar. Was im Marketing-Budget als SaaS-Posten auftaucht, aber keinen AVV hat, ist Shadow IT.

## Block 4: Drittstaaten und EU-Vertreter (Punkte 14-17)

Drittstaaten-Transfers sind in über 60 % der SIDD-Mandats-Aufnahmen 2024-2025 die grösste Lückenquelle. Die häufigste Konstellation: ein US-SaaS-Tool ohne Swiss-U.S. DPF-Zertifizierung und ohne SCC.

1. **Liste aller Drittstaaten-Empfänger existiert** mit Land, Garantie (Angemessenheit, Swiss-U.S. DPF, SCC, BCR) und Datum der letzten Überprüfung.
2. **US-Empfänger ohne aktive DPF-Zertifizierung haben SCC**, typischerweise die EDÖB-anerkannte Fassung vom 27. August 2021.
3. **DSGVO-Anwendbarkeit geprüft** (Marktortprinzip Art. 3 Abs. 2 DSGVO): liefern Sie aktiv in die EU, sprechen Sie EU-Kunden in deren Sprache an, tracken Sie EU-Nutzer:innen mit Cookies?
4. **Falls DSGVO greift: EU-Vertreter nach Art. 27 DSGVO benannt**, mit Adresse in der Datenschutzerklärung und Mandatsvertrag aktuell (vgl. [EU-Vertreter](https://www.sidd.swiss/leistungen/eu-vertreter)).

Häufiger Folgefehler: Wer den EU-Vertreter erst nach einer Beschwerde benennt, hat ein dokumentiertes Compliance-Versagen über den Zeitraum dazwischen, ein typischer „Easy-Win" für eine EU-Aufsichtsbehörde.

## Block 5: Betroffenenrechte, DSFA, Sicherheit (Punkte 18-23)

Betroffenenrechte (Art. 25-32 DSG) müssen prozessual abgebildet sein, nicht nur in der Datenschutzerklärung angekündigt. Wer ein Auskunftsbegehren erhält, hat 30 Tage Zeit (Art. 25 Abs. 7 DSG), und braucht eine Person, ein Tool und einen Workflow.

1. **Dedizierter E-Mail-Kanal für Datenschutzanfragen** (privacy@firma.ch oder vergleichbar), mit interner Eskalations-Routing.
2. **Auskunfts-Prozess dokumentiert**: Identitätsprüfung, Datenrecherche über alle Systeme, Redaktion (Dritt-Bezüge schwärzen), Lieferung, Logging.
3. **DSFA-Verfahren etabliert**: Trigger nach Art. 22 DSG (hohes Risiko, insbesondere bei Profiling, sensitiven Daten, neuen Technologien) sind katalogisiert, Verfahren mit Risiko-Analyse und Massnahmen-Plan vorhanden.
4. **TOMs nach Art. 8 DSG dokumentiert**: Verschlüsselung in Transport und Speicherung, Zugriffskontrolle, Backup, Patch-Management, Logging, idealerweise gemappt auf ISO 27001 Annex A:2022 (vgl. [ISO 27001 Checkliste](https://www.sidd.swiss/einblicke/iso-27001-checkliste)).
5. **MFA für administrative Zugriffe** auf Datenbanken, Cloud-Konsolen, E-Mail-Postfächer.
6. **Datenschutz-Schulungen** mindestens jährlich, dokumentiert und mit Lernerfolgskontrolle.

Tipp: Eine Schulung ohne Lernerfolgskontrolle ist im EDÖB-Verfahren nicht belastbar, ein einfacher 10-Fragen-Test pro Jahr genügt.

## Block 6: Datenpannen und Governance (Punkte 24-28)

Die 72-Stunden-Frist in Art. 24 DSG ist eine harte Frist und beginnt mit der Kenntnis einer Datensicherheitsverletzung mit hohem Risiko. Wer den Vorfall um Tage verzögert beim EDÖB meldet, riskiert ein Aufsichtsverfahren, Details in unserem Beitrag [Datenpanne melden EDÖB](https://www.sidd.swiss/einblicke/datenpanne-melden-edoeb).

1. **Incident-Response-Plan existiert** mit Eskalations-Matrix, Triage-Kriterien (hohes Risiko ja/nein), Templates für EDÖB-Meldung und ggf. Information an Betroffene.
2. **Datenpannen-Tagebuch geführt**: jede Panne (auch nicht-meldepflichtige) dokumentiert mit Datum, Beschreibung, Ursache, Massnahmen.
3. **Tabletop-Übung in den letzten 12 Monaten**: realistisches Szenario durchgespielt, 72-Stunden-Frist eingehalten.
4. **Datenschutz-Verantwortlicher benannt** (intern oder extern als DSB nach Art. 10 DSG); bei DSGVO-Bezug zusätzlich DPO nach Art. 37 DSGVO.
5. **Jahresbericht des Datenschutzberaters** mit Status, getroffenen Massnahmen und Budget-Vorschlag für das Folgejahr, entlastend für den DSB und entscheidungsrelevant für die Geschäftsleitung.

Wer in diesem Block weniger als 3 von 5 Punkten erfüllt, hat ein strukturelles Governance-Defizit, das im Schadenfall typischerweise teurer wird als die Investition in den Aufbau.

## Wie SIDD unterstützt

SIDD bietet diesen 28-Punkte-Selbsttest als interaktive Online-Version mit automatischer Auswertung über [unser Kontaktformular](https://www.sidd.swiss/kontakt), Sie erhalten anschliessend eine PDF-Auswertung mit Priorisierung und Massnahmen-Vorschlag. Wer mehr als 5 Punkte „rot" hat, sollte ein 60-minütiges Vertiefungsgespräch einplanen; bei mehr als 10 roten Punkten empfehlen wir die Aufnahme in ein vollständiges Compliance-Programm.

Operativ bündeln wir die Lücken-Schliessung typischerweise in einem [DSB-Mandat](https://www.sidd.swiss/leistungen/datenschutzberater-schweiz) mit Anbindung an die [Priverion-Plattform](https://www.sidd.swiss/priverion-plattform) für Verzeichnis, AVV-Inventar und Datenschutzerklärung. DSGVO-pflichtige Unternehmen ergänzen wir um [DSGVO-DPO](https://www.sidd.swiss/leistungen/datenschutzbeauftragter-eu) und [EU-Vertreter](https://www.sidd.swiss/leistungen/eu-vertreter). Für ein konkretes Festpreis-Angebot zur Lücken-Schliessung Ihres Selbsttest-Ergebnisses nutzen Sie die [Offert-Anfrage](https://www.sidd.swiss/offerte). Ein Datenschutz-Workshop für die Geschäftsleitung und Schlüsselpersonen ist als eigenes Angebot über [Datenschutz-Workshop KMU](https://www.sidd.swiss/leistungen/datenschutz-workshop-kmu) buchbar.

---

Dieses Dokument ist die Markdown-Fassung der oben verlinkten Seite. Zitieren Sie bitte die HTML-URL.
