Datenschutz mit KI: Warum Checklisten-Compliance noch keine Sicherheit ist

7 Min. LesezeitZuletzt aktualisiert 30.09.2026Von Philipp Staiger

Kurzantwort: Was KI im Datenschutz leistet und was nicht

Kurzantwort: KI-Werkzeuge erstellen in Minuten eine Datenschutzerklärung, ein Bearbeitungsverzeichnis oder eine Liste technischer und organisatorischer Massnahmen. Das spart Zeit und ist als Entwurf oft brauchbar. Es beantwortet aber nur die Frage, ob ein Dokument existiert. Das Datenschutzgesetz (DSG) stellt eine andere Frage: ob die Personendaten tatsächlich dem Risiko angemessen geschützt sind.

Genau hier liegt der Unterschied zwischen Checklisten-Compliance und wirklicher Sicherheit. Eine Checkliste hakt ab, was vorhanden ist. Sicherheit zeigt sich darin, ob Massnahmen im Alltag wirken und regelmässig überprüft werden. Ein KI-Werkzeug kennt weder Ihre Systeme noch Ihre Berechtigungen noch Ihre Lieferanten. Es kann beschreiben, wie ein sicheres Unternehmen aussieht. Ob Ihres eines ist, weiss es nicht.

Dieser Beitrag richtet sich an Geschäftsleitungen und Datenschutzverantwortliche von Schweizer KMU, die KI für ihre Datenschutzarbeit nutzen oder das planen. Er zeigt, wofür sich KI eignet, fünf typische Fallstricke, was das Gesetz unter Datensicherheit versteht und wie Sie KI so einsetzen, dass am Ende mehr entsteht als Papier.

Wofür sich KI in der Datenschutzarbeit eignet

KI ist in der Datenschutzarbeit kein Problem, sondern ein nützliches Werkzeug, wenn die Aufgabe passt. Gut geeignet sind Arbeiten, bei denen ein Mensch das Ergebnis mit vertretbarem Aufwand prüfen kann:

  • erste Entwürfe von Richtlinien, Weisungen und Schulungsunterlagen strukturieren,
  • lange Verträge und Auftragsbearbeitungsverträge zusammenfassen und auf fehlende Klauseln durchsehen,
  • Texte in verständliche Sprache bringen oder übersetzen,
  • vorhandene Dokumente auf Widersprüche prüfen, etwa zwischen Datenschutzerklärung und Bearbeitungsverzeichnis,
  • Fragenkataloge für Gespräche mit den Fachabteilungen vorbereiten.

Allen diesen Aufgaben ist gemeinsam, dass die KI mit Material arbeitet, das Sie liefern, und dass jemand mit Fachkenntnis das Ergebnis gegenliest. Schwierig wird es, wenn die KI Tatsachen über Ihr Unternehmen oder über die Rechtslage beisteuern soll, die niemand nachprüft. Dort beginnen die Fallstricke.

Fallstrick 1: Die KI kennt Ihr Unternehmen nicht

Wer eine KI bittet, ein Bearbeitungsverzeichnis für ein Treuhandbüro mit zwölf Mitarbeitenden zu erstellen, erhält ein plausibles Verzeichnis für ein durchschnittliches Treuhandbüro. Ob Ihr Unternehmen die Lohnbuchhaltung ausgelagert hat, welches CRM im Einsatz ist, wo die Bewerbungen landen und welcher Dienstleister Fernzugriff auf den Server hat, steht nicht im Modell. Die Lücken füllt die KI mit Annahmen, und diese Annahmen sehen im fertigen Dokument aus wie Tatsachen.

Bei der Datenschutzerklärung hat das rechtliche Folgen. Art. 19 DSG verlangt, dass betroffene Personen angemessen über die Beschaffung ihrer Daten informiert werden, unter anderem über den Bearbeitungszweck und die Empfänger. Eine Erklärung, die Werkzeuge nennt, die Sie nicht verwenden, und jene verschweigt, die Sie verwenden, erfüllt diese Pflicht nicht. Sie ist schlechter als eine erkennbar unfertige Vorlage, weil sie den Eindruck erweckt, die Arbeit sei erledigt.

Besser: Die Tatsachen kommen aus Ihrem Unternehmen, nicht aus dem Modell. Erheben Sie zuerst, welche Systeme, Datenkategorien, Empfänger und Auslandbezüge es wirklich gibt, und lassen Sie die KI erst danach formulieren.

Fallstrick 2: Plausibel formuliert, rechtlich daneben

Sprachmodelle erzeugen Text, der überzeugend klingt. Ob eine Aussage stimmt, prüfen sie nicht. Im Datenschutz zeigt sich das besonders oft an einer Verwechslung: Zur DSGVO der EU gibt es sehr viel mehr Text als zum Schweizer DSG. Das Ergebnis sind Dokumente für Schweizer Unternehmen, die in Wahrheit EU-Recht wiedergeben.

Typische Aussage im KI-EntwurfWas nach Schweizer Recht gilt
«Datenpannen sind innert 72 Stunden zu melden.»Art. 24 DSG verlangt die Meldung an den EDÖB «so rasch als möglich», und nur bei voraussichtlich hohem Risiko für die betroffenen Personen. Die 72 Stunden stammen aus Art. 33 DSGVO.
«Jede Bearbeitung braucht eine Rechtsgrundlage, zum Beispiel eine Einwilligung.»Private brauchen einen Rechtfertigungsgrund erst, wenn die Bearbeitung die Persönlichkeit verletzt (Art. 30 und 31 DSG). Das System der Rechtsgrundlagen stammt aus Art. 6 DSGVO.
«Das Unternehmen muss einen Datenschutzbeauftragten benennen.»Nach Art. 10 DSG können private Verantwortliche eine Datenschutzberaterin oder einen Datenschutzberater ernennen. Eine Benennungspflicht kennt in bestimmten Fällen Art. 37 DSGVO.
«Dem Unternehmen drohen Bussen bis 4 Prozent des Umsatzes.»Die Art. 60 ff. DSG sehen Bussen bis CHF 250'000 gegen die handelnde natürliche Person vor, und nur bei Vorsatz. Umsatzbezogene Bussen gegen Unternehmen regelt Art. 83 DSGVO.
«Ein Verzeichnis der Bearbeitungstätigkeiten ist immer Pflicht.»Unternehmen mit weniger als 250 Mitarbeitenden sind befreit, ausser sie bearbeiten besonders schützenswerte Personendaten in grossem Umfang oder führen ein Profiling mit hohem Risiko durch (Art. 12 Abs. 5 DSG, Art. 24 DSV).

Fällt ein Unternehmen zusätzlich unter die DSGVO, gelten beide Regelwerke nebeneinander. Gerade dann muss klar sein, welche Aussage aus welchem Gesetz stammt. Hinzu kommen erfundene oder veraltete Artikelnummern, die sich im Fliesstext kaum von echten unterscheiden lassen.

Besser: Verlangen Sie zu jeder rechtlichen Aussage die Fundstelle und schlagen Sie diese in der amtlichen Fassung nach. Eine Aussage ohne überprüfbare Quelle gehört nicht in ein Dokument, das Sie unterschreiben.

Fallstrick 3: Checklisten-Compliance statt wirklicher Sicherheit

Der folgenreichste Fallstrick betrifft die Datensicherheit. Eine KI liefert auf Anfrage eine saubere Liste technischer und organisatorischer Massnahmen: Zugriffskonzept, Verschlüsselung, Backup, Mehrfaktor-Authentifizierung, Schulung. Jede Zeile lässt sich abhaken. Genau das macht die Liste trügerisch, denn sie beschreibt einen Sollzustand. Ob er erreicht ist, steht nicht darin.

Das Gesetz verlangt keinen Katalog, sondern ein Ergebnis. Nach Art. 8 DSG gewährleisten Verantwortliche und Auftragsbearbeiter «eine dem Risiko angemessene Datensicherheit». Die Datenschutzverordnung (DSV) führt das aus: Der Schutzbedarf der Daten ist zu bestimmen, die Massnahmen sind am Risiko auszurichten, und beides ist «über die gesamte Bearbeitungsdauer hinweg zu überprüfen» (Art. 1 DSV). Art. 3 DSV beschreibt Ziele, keine Dokumente. Berechtigte sollen nur auf jene Daten zugreifen können, die sie für ihre Aufgabe benötigen. Nach einem Zwischenfall sollen Daten rasch wiederhergestellt werden können. Bekannte kritische Lücken sollen geschlossen sein, und Verletzungen der Datensicherheit sollen rasch erkannt werden.

Was die Checkliste abhaktWas wirkliche Sicherheit fragt
«Backup-Konzept vorhanden»Wann wurde zuletzt eine Wiederherstellung getestet, wie lange hat sie gedauert, und ist das Backup vor einem Verschlüsselungsangriff geschützt?
«Zugriffe nach dem Need-to-know-Prinzip geregelt»Wer kann heute tatsächlich auf das Personallaufwerk zugreifen, und wann wurden die Berechtigungen zuletzt überprüft?
«Mehrfaktor-Authentifizierung eingeführt»Gilt sie für alle Konten, auch für Administratoren, Dienstkonten und den Fernzugriff von Lieferanten?
«Systeme werden aktuell gehalten»Wie lange bleibt eine kritische Lücke offen, und was zeigt der letzte Schwachstellenscan?
«Auftragsbearbeitungsverträge abgeschlossen»Haben Sie sich vergewissert, dass der Dienstleister die Datensicherheit gewährleisten kann, wie es Art. 9 Abs. 2 DSG verlangt?
«Prozess für Datenpannen dokumentiert»Wurde er geübt, und wer entscheidet am Samstagabend, ob gemeldet wird?
«Mitarbeitende geschult»Erkennen und melden die Mitarbeitenden eine Phishing-Nachricht, wenn sie wirklich eintrifft?
«Löschkonzept erstellt»Werden Daten nach Ablauf der Frist tatsächlich gelöscht, auch in Archiven und Cloud-Diensten?

Die linke Spalte kann eine KI in Sekunden ausfüllen. Die rechte Spalte lässt sich nur im Unternehmen beantworten: mit einem Blick in die Systeme, mit einem Test, mit einem Nachweis. Ein Angreifer liest Ihre Richtlinien nicht. Er probiert aus, ob es das Konto ohne zweiten Faktor, die vergessene Freigabe oder den ungepatchten Server gibt.

Fallstricke 4 und 5: veraltete Dokumente und falsche Gewissheit

Dokumente altern, Unternehmen verändern sich

Ein KI-generiertes Dokument ist eine Momentaufnahme. Ein neues Werkzeug, ein neuer Dienstleister, ein neuer Standort: Jede Änderung macht Verzeichnis, Datenschutzerklärung und Massnahmenliste ein Stück ungenauer. Die DSV verlangt deshalb die laufende Überprüfung und nötigenfalls die Anpassung der Massnahmen. Datenschutz ist ein Betrieb und kein Projekt, das mit der Abgabe eines Ordners endet.

Besser: eine verantwortliche Person, ein fester Rhythmus für die Überprüfung und ein Auslöser bei jeder Einführung eines neuen Systems oder Dienstleisters.

Das Dokument als falscher Beleg

Unterlagen, die gut aussehen, senken die Aufmerksamkeit. Geschäftsleitung, Verwaltungsrat und Kunden lesen «Verschlüsselung: umgesetzt» und gehen davon aus, dass es stimmt. Trifft es nicht zu, wird das Dokument selbst zum Problem: Im Ernstfall zeigt es, dass die Anforderung bekannt war und nicht umgesetzt wurde. Wer gegenüber Kunden in einem Sicherheitsfragebogen Massnahmen zusichert, die nicht bestehen, schafft zusätzlich ein vertragliches Risiko.

Die Verantwortung lässt sich nicht an ein Werkzeug abgeben. Verantwortlich bleibt das Unternehmen, und die Strafbestimmungen des DSG richten sich gegen die handelnden Personen. Nach Art. 61 lit. c DSG wird auf Antrag mit Busse bis CHF 250'000 bestraft, wer vorsätzlich die Mindestanforderungen an die Datensicherheit nicht einhält.

Ein letzter Punkt wird gern übersehen: Wer für die Datenschutzarbeit interne Unterlagen, Personallisten oder Vertragsdetails in ein KI-Werkzeug ohne Geschäftsvertrag kopiert, begeht dabei selbst einen Datenschutzfehler. Welche das sind, zeigt unser Beitrag zu den typischen KI-Datenschutzfehlern.

So setzen Sie KI richtig ein: entwerfen lassen, selbst prüfen

Der sinnvolle Weg liegt nicht im Verzicht auf KI, sondern in einer klaren Arbeitsteilung. Die KI entwirft und strukturiert. Tatsachen, rechtliche Beurteilung und die Prüfung der Wirksamkeit bleiben bei Menschen.

  1. Bestand erheben, bevor geschrieben wird. Systeme, Datenkategorien, Empfänger, Auslandbezüge und Berechtigungen stammen aus Gesprächen und aus den Systemen, nicht aus Annahmen.
  2. Risiko bestimmen. Welche Daten wären bei Verlust, Offenlegung oder Ausfall am heikelsten? Daran richten sich die Massnahmen aus (Art. 1 DSV).
  3. Die KI entwerfen lassen. Mit Ihrem Material und in einem Werkzeug, für das ein Geschäftsvertrag besteht.
  4. Jede rechtliche Aussage an der Primärquelle prüfen. Gesetzestext und Verordnung sind öffentlich zugänglich.
  5. Wirksamkeit prüfen statt behaupten. Wiederherstellungstest, Überprüfung der Berechtigungen, Schwachstellenscan oder Penetrationstest. Halten Sie die Ergebnisse fest.
  6. Verantwortung und Rhythmus festlegen. Wer prüft was wie oft, und was löst eine ausserordentliche Überprüfung aus?

Drei Fragen an jedes KI-generierte Datenschutzdokument

  1. Stimmt es mit unserem Unternehmen überein, Zeile für Zeile?
  2. Stimmt es rechtlich, und wo steht das?
  3. Wer prüft, ob es gelebt wird, und womit?

Als Einstieg ist eine Checkliste durchaus nützlich, denn sie zeigt, welche Themen es gibt. Dafür ist unsere Datenschutz-Checkliste Schweiz gedacht. Den zweiten Schritt ersetzt sie nicht: zu jeder Zeile den Nachweis zu suchen. Für die technische Seite bietet der Leitfaden des EDÖB zu den technischen und organisatorischen Massnahmen eine gute Grundlage.

Fazit, Unterstützung und Quellen

KI macht Datenschutzarbeit schneller, aber nicht von selbst richtig. Dokumente sind der Anfang. Der Schutz entsteht erst, wenn Massnahmen umgesetzt, geprüft und nachgeführt werden. Wer diesen Unterschied kennt, nutzt KI mit Gewinn. Wer ihn übersieht, hat einen vollständigen Ordner und ein ungeprüftes Risiko.

SIDD arbeitet selbst mit KI. LexCommand, unsere hauseigene, zitatgestützte Rechts-KI, führt jede rechtliche Aussage auf eine abrufbare Primärquelle zurück. Beurteilung und Verantwortung bleiben bei unseren Beraterinnen und Beratern. In der Datenschutzberatung erheben wir den tatsächlichen Stand Ihrer Datenbearbeitungen. Mit einem Penetrationstest prüfen wir, ob die technischen Massnahmen halten, was die Dokumentation verspricht. Eine erste Einordnung besprechen wir über das Kontaktformular.

Quellen

Alle Quellen abgerufen am 30. September 2026.

Dieser Beitrag ist eine allgemeine Information und keine Rechtsberatung.

Sie möchten dieses Thema umsetzen? SIDD bietet die passende Leistung.
Leistung ansehen →

Datenschutz mit KI: Warum Checklisten-Compliance noch keine Sicherheit ist

EINBLICK

Datenschutz
30. September 2026
Philipp Staiger
KI erstellt Datenschutzerklärung, Verzeichnis und Massnahmenliste in Minuten. Ob die Daten damit geschützt sind, ist eine andere Frage. Fünf Fallstricke und der Unterschied zwischen abgehakter Checkliste und wirksamer Sicherheit.

Hier können Sie kostenlos unseren Newsletter abonnieren

Vielen Dank! Ihr Beitrag ist eingegangen!
Oops! Something went wrong while submitting the form.