Datenschutz im Schweizer Onlineshop
Einleitung
Ein Schweizer Onlineshop ist datenschutzrechtlich ein hybrides Konstrukt: Er unterliegt zwingend dem revidierten Datenschutzgesetz (DSG), häufig zusätzlich der EU-DSGVO (sobald er Waren oder Dienste an Personen in der EU anbietet – Art. 3 Abs. 2 DSGVO «Marktortprinzip»), den Anforderungen des Bundesgesetzes gegen den unlauteren Wettbewerb (UWG, insbesondere Art. 3 Abs. 1 lit. o und u zu E-Mail-Werbung und Spam) sowie sektorspezifischen Pflichten bei Karten- und Zahlungsdaten (PCI DSS). Im Hintergrund kommen das Fernabsatzrecht (Art. 40 OR), das Telekommunikationsrecht und die Cookie-Regelung in Art. 45c lit. b FMG hinzu.
Dieser Beitrag bündelt das, was Inhaberinnen, Geschäftsführer und Online-Marketing-Verantwortliche eines Schweizer Onlineshops praktisch wissen müssen:
- Pflichtinformationen im Footer, im Checkout und im Newsletter-Opt-in;
- Cookies, Tracking-Pixel und Retargeting – DSG vs. ePrivacy/TTDSG;
- Zahlungsabwicklung und Tokenisierung (Datatrans, Stripe, PostFinance, TWINT);
- Auftragsbearbeitung mit Shop-Hostern, Fulfilment, Logistik, CRM und Bewertungsplattformen;
- Anti-Spam-Pflichten nach UWG;
- Datenpannen und 72-Stunden-Meldung nach Art. 24 DSG.
Wir gehen pragmatisch vor und zeigen, welche Mindeststandards der EDÖB tatsächlich erwartet und wo zusätzliche DSGVO-Anforderungen greifen.
Rechtlicher Rahmen für Schweizer Onlineshops
Jeder Onlineshop mit Sitz oder ausgerichtetem Angebot in der Schweiz ist Verantwortlicher im Sinne von Art. 5 lit. j DSG. Sobald der Shop in EU-Sprachen, mit Lieferung in die EU oder in Euro-Preisen auftritt, kommt zusätzlich die DSGVO über Art. 3 Abs. 2 zur Anwendung. In diesem Fall ist die Bestellung eines EU-Vertreters nach Art. 27 DSGVO Pflicht, sofern keine der Ausnahmen greift; SIDD bietet diesen EU-Vertreter-Dienst als Standardprodukt an. Bei Vertrieb nach UK kommt das UK GDPR und ein UK-Vertreter hinzu (UK-Vertreter).
Die Schwelle zur «kommerziellen Massenkommunikation» nach Art. 3 Abs. 1 lit. o UWG ist bereits bei einer einzigen unaufgeforderten Newsletter-Versendung an eine Person ohne bestehende Geschäftsbeziehung überschritten. Verstösse sind sowohl zivilrechtlich (Unterlassung) als auch strafrechtlich (Busse bis CHF 100'000) sanktionsbewehrt und werden vom SECO aktiv verfolgt.
Speziell zu beachten ist die DSG-Pflicht zur Information bei der Beschaffung von Personendaten (Art. 19 DSG). Die alte schweizerische Praxis, eine schlanke «Datenschutzerklärung» mit drei Absätzen zu publizieren, genügt nicht mehr. Verlangt sind unter anderem: Identität und Kontakt des Verantwortlichen, Bearbeitungszweck, Empfängerkategorien, Datentransfers ins Ausland mit Garantiemechanismus, Hinweis auf Betroffenenrechte und – bei automatisierten Einzelentscheidungen – Hinweis nach Art. 21 DSG.
Datenschutzerklärung und Checkout-Information
Im Checkout sammelt der Shop besonders viele Datenkategorien: Vor- und Nachname, Liefer- und Rechnungsadresse, E-Mail, Telefon, ggf. Geburtsdatum (für Altersverifikation), Zahlungsmittel, Bonitätsindikator. Empfehlenswert ist ein zweiteiliger Informationsansatz: eine Layer-1-Kurzinformation direkt im Checkout (zwei bis drei Sätze plus Link) und eine umfassende Datenschutzerklärung im Footer.
Die Datenschutzerklärung muss mindestens enthalten:
- Verantwortlicher mit voller Firmenanschrift, UID und Kontakt-E-Mail;
- EU- oder UK-Vertreter (sofern einschlägig) mit Adresse;
- Kategorien bearbeiteter Daten und Bearbeitungszwecke;
- Rechtsgrundlagen (Vertrag, berechtigtes Interesse, Einwilligung) – für DSGVO-Adressaten zusätzlich Art. 6 Abs. 1 DSGVO;
- Empfängerkategorien (Hosting, Zahlungsdienstleister, Logistiker, Marketing, Behörden);
- Drittlandtransfers mit Mechanismus (Angemessenheitsbeschluss, SCC, BCR);
- Speicherdauer pro Datenkategorie;
- Rechte nach Art. 25 ff. DSG bzw. Art. 15-22 DSGVO;
- Hinweis auf EDÖB als Aufsichtsbehörde;
- Datum der letzten Aktualisierung.
Pflichten in eigener Sache: Der Shop muss intern ein Bearbeitungsverzeichnis nach Art. 12 DSG führen (Ausnahme nur für KMU unter 250 MA bei geringem Risiko – im E-Commerce mit Profilierung greift die Ausnahme praktisch nie).
Cookies, Tracking und Retargeting
Im Unterschied zur EU bietet die Schweiz aktuell kein striktes Cookie-Einwilligungsregime: Art. 45c lit. b FMG verlangt lediglich Information und Widerspruchsmöglichkeit («Opt-out»). Für rein schweizerische Zielmärkte reicht daher technisch eine transparente Cookie-Information mit Opt-out. Sobald der Shop jedoch Personen in der EU anvisiert, greifen die ePrivacy-Richtlinie und nationale Umsetzungen (Deutschland: TTDSG/TDDDG, Österreich: TKG): Für nicht zwingend notwendige Cookies, Pixel und Fingerprinting ist die ausdrückliche, informierte und freiwillige Einwilligung vor dem Setzen erforderlich.
Konkret bedeutet das in einem typischen Onlineshop: technisch notwendige Cookies (Warenkorb, Session, CSRF) ohne Einwilligung; Statistik-Cookies (Google Analytics 4, Plausible, Matomo serverseitig) mit Einwilligung, sofern personenbezogen; Marketing- und Retargeting-Pixel (Meta-Pixel, Google Ads Conversion, TikTok Pixel, LinkedIn Insight, Pinterest Tag) ausschliesslich nach aktiver Einwilligung. Die Einwilligung muss granular sein (Zwecke einzeln abwählbar), nicht über Dark Patterns erzwungen werden und sich genauso leicht widerrufen wie erteilen lassen.
Vertiefend behandeln wir die Schweizer Cookie-Praxis im Beitrag Cookie-Banner Schweiz sowie die Tracking-Anforderungen unter dem DSG in Cookie-Banner & Tracking DSG. Wer Google Analytics einsetzt, muss zusätzlich die Datenübermittlung in die USA beurteilen: Seit dem Adequacy-Decision EU-US Data Privacy Framework von 2023 ist der Transfer für DPF-zertifizierte Anbieter wieder möglich, das DSG akzeptiert dies analog für die «anerkannten Staaten» nach Art. 16 Abs. 1 DSG.
Zahlungsabwicklung und PCI DSS
Karten- und Zahlungsdaten sind in der Schweiz nicht «besonders schützenswert» im technischen Sinn von Art. 5 lit. c DSG, gehören aber zu den sensibelsten Daten eines Shops und stehen im Zentrum der PCI-DSS-Anforderungen (Version 4.0.1 ist verbindlich seit dem 31. März 2024). Die zentrale Empfehlung lautet seit Jahren gleich: Niemals Kartennummern im eigenen System speichern; stattdessen Tokenisierung beim Zahlungsdienstleister (Datatrans, Wallee, SIX Payment, Stripe, PostFinance Checkout, TWINT).
Damit reduziert sich der eigene Geltungsbereich von PCI DSS in der Regel auf SAQ A (für vollständig redirected/iframe-basierte Bezahlflüsse) – das ist mit überschaubarem Aufwand machbar und führt zu erheblich tieferer Audit-Last. Wer Kartendaten im eigenen Frontend annimmt (Direct Post), landet bei SAQ A-EP oder SAQ D mit deutlich höheren Anforderungen, inklusive vierteljährlicher ASV-Scans.
Auch Rechnungskauf und «Buy Now Pay Later» (Klarna, Cembra, byjuno, Riverty) erzeugen besondere Datenflüsse: Diese Dienstleister führen Bonitätsprüfungen durch und sind regelmässig als gemeinsame Verantwortliche oder als eigenständige Verantwortliche einzustufen. Im Checkout muss vor der Bonitätsabfrage transparent informiert werden, dass Daten an den Zahlungspartner und ggf. an Auskunfteien (CRIF, Intrum) übermittelt werden, und der Kunde muss die Wahl haben, einen Zahlungsweg ohne Bonitätsabfrage zu wählen (Vorkasse, TWINT).
Auftragsbearbeiter im E-Commerce-Stack
Ein typischer Schweizer Onlineshop verarbeitet Daten über zehn bis dreissig Auftragsbearbeiter: Shop-Plattform (Shopify, WooCommerce-Hoster, Magento-Hoster, Shopware-Cloud), CDN, E-Mail-Versender (Mailchimp, Brevo, ActiveCampaign), CRM (HubSpot, Salesforce), Helpdesk (Zendesk, Intercom), Reviews (Trustpilot, Trusted Shops, Bazaarvoice), Logistik (Post, DHL, DPD), Retoure-Tools, Analytics, Tag-Manager, Live-Chat. Jeder einzelne braucht einen Auftragsbearbeitungsvertrag nach Art. 9 DSG bzw. Art. 28 DSGVO.
Für jeden Auftragsbearbeiter ist zu prüfen: (a) Hauptverarbeitungsort und allfällige Subprozessoren, (b) Transfermechanismus bei Drittlandbezug, (c) Sicherheitsmassnahmen mit Bezug zu Art. 8 DSG / Art. 32 DSGVO, (d) Lösch- und Rückgabemodalitäten am Vertragsende. Sinnvoll ist eine zentrale Auftragsbearbeiterliste, die quartalsweise gepflegt wird und im Datenschutz-Audit jederzeit vorgelegt werden kann.
Trusted Shops, Trustpilot & Co. stellen einen Sonderfall dar: Sie versenden auf Veranlassung des Shops automatische Bewertungseinladungen. Dies ist nach Art. 3 Abs. 1 lit. o UWG nur zulässig, wenn der Empfänger zuvor zugestimmt hat oder im Rahmen einer bestehenden Geschäftsbeziehung «ähnliche Waren oder Dienstleistungen» beworben werden und im Auftragsprozess sowie in jeder Folge-E-Mail eine kostenlose Widerspruchsmöglichkeit angeboten wird.
Newsletter, UWG und Marketing-Automation
Newsletter und Marketing-Mails sind das Feld mit den höchsten Bussgeld-Risiken in der Schweizer Praxis – nicht über das DSG, sondern über das UWG. Art. 3 Abs. 1 lit. o UWG verlangt das Double-Opt-in mit Bestätigungs-E-Mail, einen verifizierbaren Konsens und in jeder Werbe-E-Mail einen funktionierenden, kostenlosen und in einem Klick wirksamen Abmeldelink. Verstösse können durch das SECO, durch Mitbewerber (Art. 9, 23 UWG) und durch Verbände wie dem Konsumentenschutz mit Unterlassungs- und Schadenersatzklagen verfolgt werden.
Die DSGVO ergänzt dies bei EU-adressierten Newslettern um die Pflicht zur Rechtsgrundlage nach Art. 6 Abs. 1 lit. a oder lit. f DSGVO und um die Beweislast nach Art. 7 Abs. 1 DSGVO. Praxistauglich ist die lückenlose Protokollierung jedes Opt-in mit Zeitstempel, IP-Adresse, verwendetem Formular und Wortlaut des Einwilligungstextes. Marketing-Automation-Plattformen (HubSpot, ActiveCampaign, Klaviyo, Salesforce Marketing Cloud) bieten diese Protokolle in der Regel an – sie müssen jedoch aktiviert und der Export im Datenpannen- oder Auskunftsfall geübt sein.
Profiling, Lead-Scoring und «Predictive Segmentation» fallen unter Art. 21 DSG und Art. 22 DSGVO. Sobald aus dem Score automatisch über Rabattangebote, Versandkonditionen oder Bonität entschieden wird, sind Information, Stellungnahme-Recht und ggf. Datenschutz-Folgenabschätzung (Art. 22 DSG / Art. 35 DSGVO) erforderlich.
Wie SIDD unterstützt
SIDD betreut Schweizer Onlineshops vom Sneaker-Drop-Store bis zum institutionellen B2B-Marktplatz. Wir prüfen Ihre Datenschutzerklärung, Ihren Checkout-Flow und Ihre Cookie-Lösung im Lichte von DSG, DSGVO und UWG, schliessen die regelmässig fehlenden Auftragsbearbeitungsverträge mit Ihren E-Commerce-Tools und unterstützen Sie bei der Bewältigung von Datenpannen oder Auskunftsbegehren.
Für unsere Onlineshop-Kunden kombinieren wir typischerweise einen externen Datenschutzberater Schweiz nach Art. 10 DSG mit – wo nötig – einem DSGVO-Datenschutzbeauftragten und einem EU-Vertreter nach Art. 27 DSGVO. Wir führen pragmatische Webshop-Audits durch (rechtlich + technisch), beraten zur Tag-Manager-Konfiguration und schulen Ihr Marketing-Team in den UWG-Grenzen. Schreiben Sie uns über das Kontaktformular oder fordern Sie eine massgeschneiderte Offerte für Ihren Shop an.
