# Datenschutz in der Schweiz: rechtliche Rahmenbedingungen im Detail

> Detaillierte Analyse des Schweizer DSG (FADP): Pflichten, Bearbeitungsgrundsätze, Auskunftsrecht, Sanktionen, EDÖB. Mit Verweis auf den DSG-Leitfaden.

- Quelle: https://www.sidd.swiss/einblicke/datenschutz-in-der-schweiz-eine-detaillierte-analyse-der-aktuellen-rechtlichen-rahmenbedingungen/
- Sprache: de-CH
- Veröffentlicht: 2026-05-07
- Stand: 2026-05-24
- Autor:in: Philipp Staiger
- Herausgeber: SIDD Institut für Datenschutz und Datensicherheit, eine Marke der Priverion GmbH, Zugerstrasse 32, 6340 Baar (ZG), Schweiz

## Rechtsquellen und Anwendungsbereich des DSG

Das Bundesgesetz über den Datenschutz (DSG) ist das zentrale Schweizer Datenschutzgesetz und gilt in seiner totalrevidierten Fassung seit dem 1. September 2023. Es bildet zusammen mit der Datenschutzverordnung (DSV) und der Verordnung über Datenschutzzertifizierungen (VDSZ) den geltenden Rechtsrahmen. Anwendbar ist das DSG auf jede private Person und jedes Bundesorgan, die Personendaten bearbeiten und damit Auswirkungen in der Schweiz erzielen (Art. 3 Abs. 1 DSG, Marktortprinzip). Adressat sind sowohl Verantwortliche als auch Auftragsbearbeiter. Eine vertiefte Übersicht zu Aufbau und Pflichten liefert unser [DSG-Leitfaden (FADP)](https://www.sidd.swiss/einblicke/dsg-fadp-leitfaden/); der vorliegende Beitrag fokussiert auf die rechtliche Einordnung der Kernpflichten.

Sachlich erfasst das DSG nur Personendaten natürlicher Personen; Daten juristischer Personen sind seit der Totalrevision nicht mehr geschützt. Persönlich erstreckt sich der Anwendungsbereich auf alle privaten Verantwortlichen und Bundesorgane, kantonale Organe unterliegen weiterhin den kantonalen Datenschutzgesetzen. Räumlich greift das DSG nach dem Auswirkungsprinzip auch dann, wenn der Verantwortliche keinen Sitz in der Schweiz hat, eine Bearbeitung sich aber auf in der Schweiz ansässige Personen auswirkt. Damit deckt sich die Reichweite konzeptionell mit Art. 3 Abs. 2 DSGVO, was die parallele Compliance erleichtert.

## Bearbeitungsgrundsätze nach Art. 6 DSG

Die Bearbeitungsgrundsätze des Art. 6 DSG sind das normative Rückgrat jeder rechtmässigen Datenbearbeitung. Verlangt werden Rechtmässigkeit (Abs. 1), Bearbeitung nach Treu und Glauben sowie Verhältnismässigkeit (Abs. 2), Zweckbindung mit Erkennbarkeit (Abs. 3), Datenrichtigkeit (Abs. 5) und das Erfordernis der ausdrücklichen Einwilligung bei besonders schützenswerten Personendaten sowie bei einem Profiling mit hohem Risiko (Abs. 7). Anders als die DSGVO listet das DSG keine abschliessenden Rechtfertigungsgründe; eine zivilrechtswidrige Persönlichkeitsverletzung wird erst dann angenommen, wenn die Bearbeitung gegen die Grundsätze verstösst oder dem ausdrücklichen Willen der betroffenen Person zuwiderläuft und nicht durch Einwilligung, überwiegendes Interesse oder Gesetz gerechtfertigt ist (Art. 30, 31 DSG).

Besonders schützenswerte Personendaten sind in Art. 5 lit. c DSG abschliessend definiert und umfassen unter anderem religiöse, politische und gewerkschaftliche Ansichten, Gesundheitsdaten, biometrische Daten zur eindeutigen Identifizierung sowie genetische Daten. Ihre Bearbeitung verlangt eine besonders sorgfältige Begründung. Der Grundsatz der Zweckbindung wirkt dabei dynamisch: jede spätere Erweiterung des Zwecks bedarf einer eigenständigen Rechtsgrundlage. Privacy by Design und Privacy by Default nach Art. 7 DSG schliesslich verlangen, dass datenschutzfreundliche Voreinstellungen bereits in der Architektur eines Systems vorgesehen werden.

## Informations- und Auskunftspflichten (Art. 19, 25 DSG)

Die Informationspflicht nach Art. 19 DSG verpflichtet den Verantwortlichen, die betroffene Person bei der Beschaffung von Personendaten aktiv zu informieren, und zwar unabhängig davon, ob die Daten direkt oder indirekt beschafft werden. Mitzuteilen sind Identität und Kontaktdaten des Verantwortlichen, der Bearbeitungszweck, die Empfänger oder Empfängerkategorien sowie bei Auslandbekanntgabe der Zielstaat samt Garantien. Spiegelbildlich gewährt Art. 25 DSG der betroffenen Person ein Auskunftsrecht; die Auskunft ist innert 30 Tagen zu erteilen und grundsätzlich kostenlos. Verweigert oder eingeschränkt werden darf sie nur unter den engen Voraussetzungen von Art. 26 DSG. Die Sorgfalt bei beiden Pflichten ist hoch: Die Datenschutzerklärung ist das primäre Instrument zur Erfüllung von Art. 19 DSG.

Zu den weiteren Rechten der betroffenen Person zählen das Recht auf Datenherausgabe und Datenübertragung (Art. 28 DSG), die Berichtigung unrichtiger Daten (Art. 32 Abs. 1 DSG) sowie die zivilrechtlichen Ansprüche bei Persönlichkeitsverletzung nach Art. 32 Abs. 2 DSG in Verbindung mit Art. 28 ZGB. Bei einer automatisierten Einzelentscheidung mit Rechtswirkung verlangt Art. 21 DSG eine vorgängige Information sowie die Möglichkeit, eine menschliche Überprüfung zu verlangen. Wer diese Pflichten technisch sauber abbildet, vermeidet die häufigsten EDÖB-Beanstandungen und reduziert das strafrechtliche Risiko nach Art. 60 DSG.

## Datensicherheit und TOM (Art. 8 DSG)

Art. 8 DSG verlangt vom Verantwortlichen und vom Auftragsbearbeiter geeignete technische und organisatorische Massnahmen (TOM), damit die Datensicherheit dem Risiko angemessen ist. Die DSV konkretisiert die Anforderungen in Art. 1 bis 6: zu schützen sind Vertraulichkeit, Integrität, Verfügbarkeit und Nachvollziehbarkeit der Bearbeitung. Massgebend sind der Stand der Technik, die Art und der Zweck der Bearbeitung sowie das Risiko für die Persönlichkeit der betroffenen Person. Eine Verletzung der Datensicherheit ist nach Art. 24 DSG dem EDÖB so rasch als möglich zu melden, wenn sie voraussichtlich zu einem hohen Risiko führt. Die Mapping-Logik zu ISO/IEC 27001:2022 (etwa A.5.7, A.5.23, A.8.8) findet sich vertieft in unserem Beitrag zu den Best Practices der Datensicherheit.

Die DSV unterscheidet acht Kontrollziele: Zugangskontrolle, Datenträgerkontrolle, Speicherkontrolle, Benutzerkontrolle, Zugriffskontrolle, Übertragungskontrolle, Eingabekontrolle und Bekanntgabekontrolle. Hinzu kommen die Wiederherstellungs-, Verfügbarkeits-, Integritäts- und Sicherheitsbewertungskontrolle. Diese Liste ist nicht abschliessend, gibt aber bei einer Untersuchung des EDÖB die zu prüfenden Kontrolldimensionen vor. Die Pflicht zur Datenschutz-Folgenabschätzung nach Art. 22 DSG ergänzt das TOM-Konzept dort, wo eine geplante Bearbeitung voraussichtlich ein hohes Risiko mit sich bringt; das Ergebnis ist zehn Jahre aufzubewahren (Art. 14 Abs. 4 DSV).

## Auftragsbearbeitung, gemeinsame Verantwortung und Datenschutzberater

Die Auftragsbearbeitung ist in Art. 9 DSG geregelt. Eine Übertragung ist zulässig, wenn sie vertraglich oder gesetzlich vorgesehen ist, der Auftragsbearbeiter die Datensicherheit gewährleisten kann und keine gesetzliche oder vertragliche Geheimhaltungspflicht entgegensteht. Unterauftragsverhältnisse bedürfen der vorgängigen Genehmigung. Im Gegensatz zur DSGVO ist die Bestellung eines Datenschutzberaters (Art. 10 DSG) für private Verantwortliche freiwillig; sie bringt jedoch verfahrensrechtliche Vorteile bei Datenschutz-Folgenabschätzungen (Art. 23 Abs. 4 DSG). Wer regelmässig in den EU-Markt liefert, muss zusätzlich die DSGVO-Anforderungen beachten; der [DSGVO-Leitfaden](https://www.sidd.swiss/einblicke/dsgvo-leitfaden/) erläutert die Unterschiede im Detail.

Eine gemeinsame Verantwortung mehrerer Verantwortlicher kennt das DSG nicht ausdrücklich; in der Praxis behilft man sich mit klarer Zuweisung der Bearbeitungsphasen oder mit einer parallelen Verantwortung. Wer in der EU als gemeinsam Verantwortlicher gilt (Art. 26 DSGVO), muss die Verteilung der Pflichten ohnehin transparent regeln. Der Datenschutzberater berät die Geschäftsleitung, schult die Mitarbeitenden und ist Anlaufstelle für den EDÖB. Seine Unabhängigkeit ist organisatorisch sicherzustellen; eine Doppelrolle als IT-Leitung oder Geschäftsführung ist mit Blick auf Interessenkonflikte zu vermeiden.

## Auslandbekanntgaben (Art. 16, 17 DSG)

Eine Bekanntgabe von Personendaten ins Ausland ist nur zulässig, wenn der Zielstaat einen angemessenen Schutz gewährleistet (Art. 16 Abs. 1 DSG). Die Liste der anerkannten Staaten findet sich im Anhang 1 der DSV. Fehlt eine Anerkennung, kann die Bekanntgabe auf eine der Garantien nach Art. 16 Abs. 2 DSG gestützt werden, namentlich Standardvertragsklauseln (SCC) des EDÖB oder verbindliche unternehmensinterne Datenschutzvorschriften (BCR). Ausnahmen regelt Art. 17 DSG abschliessend. Die Risiken einer Auslandbekanntgabe sind im Rahmen einer Datenschutz-Folgenabschätzung (Art. 22 DSG) zu prüfen, sobald ein hohes Risiko vorliegt; das gilt insbesondere bei Cloud-Diensten mit US-Konzernmuttern.

Für die USA besteht seit dem 15. September 2024 das Swiss-US Data Privacy Framework als anerkanntes Schutzniveau für zertifizierte Empfänger. Wer in eine US-Konzernstruktur ausserhalb des DPF transferiert oder andere Drittstaaten bedient, benötigt SCC plus ein dokumentiertes Transfer Impact Assessment. Dieses analysiert die Zugriffsrechte staatlicher Stellen am Zielort und legt ergänzende Massnahmen fest, etwa Verschlüsselung mit kundenseitigem Schlüsselmanagement oder vertragliche Transparenzpflichten. Die Bekanntgabe an Behörden ohne Rechtshilfe ist über Art. 271 StGB zusätzlich strafrechtlich abgesichert.

## Sanktionen, EDÖB-Aufsicht und Untersuchung

Die Sanktionen des DSG wirken primär strafrechtlich gegen die natürliche Person. Vorsätzliche Verletzungen von Informations-, Auskunfts- und Sorgfaltspflichten sowie der Pflichten bei Auslandbekanntgabe werden auf Antrag mit Busse bis CHF 250'000 geahndet (Art. 60 ff. DSG). Subsidiär kann das Unternehmen mit bis zu CHF 50'000 belastet werden, wenn die Ermittlung der verantwortlichen Person unverhältnismässigen Aufwand erforderte (Art. 64 Abs. 2 DSG). Der EDÖB führt von Amtes wegen oder auf Anzeige Untersuchungen nach Art. 49 DSG durch und kann verbindliche Verfügungen nach Art. 51 DSG erlassen, etwa die Anpassung oder Einstellung einer Bearbeitung. Die Sanktionssystematik ist damit fundamental anders gelagert als die Bussgeldlogik des Art. 83 DSGVO.

In der Praxis ist die Reputationsschadens-Komponente häufig gewichtiger als die Busse selbst. Eine öffentlich gewordene Verfügung des EDÖB oder eine grosse Datenschutzverletzung trifft die Vertrauensbasis zu Kunden, Partnern und Aufsicht. Hinzu kommen zivilrechtliche Ansprüche der betroffenen Personen aus Art. 32 DSG i. V. m. Art. 28 ZGB sowie potenzielle Sammelklagen über das EU-Verbandsklagensystem, sofern eine schweizerische Datenverarbeitung EU-Betroffene tangiert. Eine saubere Dokumentation der Bearbeitungstätigkeiten und der TOM ist daher nicht nur Pflicht, sondern aktiver Risikoschutz.

## Umsetzung in der Praxis: nächste Schritte

Die rechtskonforme Umsetzung des DSG verlangt einen pragmatischen, dokumentierten Ansatz: Bearbeitungsverzeichnis nach Art. 12 DSG, eine vollständige Datenschutzerklärung gemäss Art. 19 DSG, ein Auskunftsprozess innert 30 Tagen, ein Meldeprozess für Verletzungen der Datensicherheit, TOM-Konzept nach Art. 8 DSG sowie Verträge mit Auftragsbearbeitern nach Art. 9 DSG. Für vertiefte Themen verweisen wir auf den [DSG-Leitfaden](https://www.sidd.swiss/einblicke/dsg-fadp-leitfaden/). Unternehmen, die Unterstützung bei der Umsetzung benötigen, finden bei SIDD das Mandat [Datenschutzberater Schweiz](https://www.sidd.swiss/leistungen/datenschutzberater-schweiz), das Mandat [Datenschutzbeauftragter EU](https://www.sidd.swiss/leistungen/datenschutzbeauftragter-eu) sowie die Begleitung eines [ISMS nach ISO/IEC 27001](https://www.sidd.swiss/leistungen/isms-iso27001).

Empfehlenswert ist ein gestaffeltes Vorgehen: erstens Bestandsaufnahme aller Bearbeitungstätigkeiten und Identifikation der Hochrisiko-Aktivitäten; zweitens Schliessung der dokumentarischen Lücken (Verzeichnis, Datenschutzerklärung, Verträge); drittens Aufbau der operativen Prozesse (Auskunft, Verletzungsmeldung, Folgenabschätzung); viertens Etablierung eines kontinuierlichen Reviews. Eine externe Begleitung sichert die Methodik und entlastet die internen Ressourcen. Die Investition rechnet sich in der Regel binnen weniger Geschäftsjahre durch reduzierte Reputationsrisiken, beschleunigte Lieferantenprüfungen und einen klar definierten Reifegrad gegenüber Aufsicht und Geschäftspartnern.

---

Dieses Dokument ist die Markdown-Fassung der oben verlinkten Seite. Zitieren Sie bitte die HTML-URL.
