Datenschutz Treuhand – FINMA, BankG-Geheimnis, DSG

5 Min. LesezeitZuletzt aktualisiert Von Dr Iur Dr Econ Nino Jibuti

Einleitung

Schweizer Treuhänder bearbeiten Daten, die in mehreren Rechtsregimen geschützt sind: Steuer- und Buchhaltungsunterlagen, Kontoauszüge mit Bezug zu Schweizer und ausländischen Banken, Beteiligungsstrukturen, beneficial-ownership-Informationen, Lohn- und Personaldaten, sowie Mandantenkorrespondenz mit oft hohem Geschäftsgeheimnischarakter. Sie operieren im Spannungsfeld von DSG, Bankgeheimnis (Art. 47 BankG) wo Bankdaten betroffen sind, GwG-Sorgfaltspflichten, FINMA-Rundschreiben zu Outsourcing (RS 2018/3), den Geldwäschereigesetzgebung, internationalen Steueramtshilfen (AIA/CRS, FATCA, Gruppenanfragen) und – für Mandate mit FINMA-beaufsichtigten Mandanten – mittelbar von Resilienz- und Cyber-Anforderungen. Wer das 2026 unsauber organisiert, riskiert DSG-Bussen bis CHF 250'000, GwG-Verfahren, FINMA-Eingriffe bei Mandanten und Reputationsverlust im engsten Sinne.

Was Sie aus diesem Artikel mitnehmen:

  • Wo Bankgeheimnis (Art. 47 BankG) auf DSG trifft
  • FINMA-Outsourcing-Anforderungen und ihre Wirkung auf Treuhänder als IT-Beauftragte
  • Internationale Steuerdatenflüsse (AIA, FATCA, Amtshilfe, Gruppenanfragen)
  • GwG-Sorgfaltspflichten und ihre Datenschutzimplikationen
  • Konkrete TOMs und ein priorisierter Umsetzungsplan

Rechtsrahmen

Ein Schweizer Treuhandbetrieb arbeitet unter mindestens sechs sich überlagernden Regelwerken:

  • DSG: Bearbeitung personenbezogener Daten (Mandanten, deren wirtschaftlich Berechtigte, deren Angestellte), Informations-, Auskunfts-, Berichtigungs- und Meldepflichten.
  • Bankgeheimnis (Art. 47 BankG): gilt zwar primär für die Bank, aber Treuhänder als Empfänger von Bankdaten – z. B. via Kontoauszug für die Buchhaltung – sind verpflichtet, das Geheimnis zu wahren. Verletzung ist Strafdelikt, auch durch Hilfspersonen.
  • GwG, GwV-FINMA: Sorgfaltspflichten zur Identifikation der Vertragspartner und wirtschaftlich Berechtigten (KYC), Meldung bei Verdacht (MROS).
  • Berufsgeheimnis nach Art. 321 StGB: gilt für Treuhänder nicht direkt, wohl aber für angegliederte Steuerberater und Wirtschaftsprüfer in bestimmten Konstellationen; vertraglich vereinbarte Verschwiegenheit ergänzt das.
  • Steueramtshilfe: StAhiG, AIA-Gesetz, FATCA-Abkommen Schweiz-USA, bilaterale DBA mit Informationsklausel.
  • FINMA-Rundschreiben 2018/3 «Outsourcing»: relevant, wenn der Treuhänder als Outsourcing-Dienstleister für eine FINMA-beaufsichtigte Bank, Versicherung oder Vermögensverwaltung tätig ist – die Anforderungen werden vom Mandanten auf den Treuhänder durchgereicht.

Bankgeheimnis trifft DSG

Wenn der Treuhänder Kontodaten und Bankkorrespondenz seines Mandanten verarbeitet, wird er zum mittelbaren Geheimnisträger nach Art. 47 BankG. Praktisch heisst das: Die Bekanntgabe dieser Informationen an Dritte – auch innerhalb der Treuhandgesellschaft an nicht berechtigte Mitarbeitende – ist strafbar. Die Bankdatenverarbeitung muss daher dokumentiert getrennt von anderen Mandantsdaten erfolgen, mit Need-to-know-Zugriff und protokollierter Auskunft.

Das DSG-Auskunftsrecht (Art. 25 DSG) kann mit dem Bankgeheimnis kollidieren: Eine Person verlangt Auskunft über alle bei der Treuhandgesellschaft vorhandenen Daten zu ihr; darunter könnten Daten Dritter (etwa eines Kontoinhabers) liegen. In solchen Konstellationen ist die Auskunft nach Art. 26 Abs. 2 lit. b DSG einzuschränken, soweit überwiegende Interessen Dritter oder gesetzliche Geheimhaltungspflichten entgegenstehen. Die Verweigerung ist zu begründen, aber ohne Offenlegung des Geheimnisses. Empfehlenswert ist ein internes Playbook «Auskunftsanfrage» mit Entscheidlogik, Vorlagen und Vier-Augen-Freigabe. Ebenso brisant: Anfragen ausländischer Steuerbehörden direkt an den Treuhänder. Diese sind in der Regel über die Eidg. Steuerverwaltung (Amtshilfe nach StAhiG) zu kanalisieren; direkte Auskunft an ausländische Behörden ist nach Art. 271 StGB strafbar.

FINMA-Outsourcing-Anforderungen

Wenn ein Treuhänder Buchhaltung, Lohnverarbeitung, Mehrwertsteuer- und Steuererklärungen für FINMA-beaufsichtigte Mandanten (Banken, Versicherer, Vermögensverwalter, Effektenhäuser) erbringt, wird er regelmässig als Outsourcing-Dienstleister im Sinne von FINMA-RS 2018/3 eingestuft. Die FINMA-Erwartungen werden vertraglich auf den Treuhänder durchgereicht – mit erheblichen Auswirkungen:

  1. Auswahl und Überwachung: Der Mandant muss den Treuhänder dokumentiert auswählen und periodisch überprüfen, der Treuhänder muss kooperieren (Audits, Fragebögen, ISAE 3402 Type II oder ISAE 3000 Berichte).
  2. Outsourcing-Vertrag: muss konkrete Pflichten zu Datensicherheit, Subkontrahierung, Notfall, Exit und Audit-Recht enthalten.
  3. Zugriffsrechte FINMA: Die FINMA muss Zugriff auf die ausgelagerte Funktion erhalten können – das schliesst Räumlichkeiten, Akten und Personal des Treuhänders ein.
  4. Wesentlichkeit und Konzentration: Der Mandant muss prüfen, ob das Outsourcing wesentlich ist, was härtere Anforderungen auslöst.
  5. Operative Resilienz nach FINMA-RS 2023/1: Wiederanlaufzeiten, kritische Funktionen, Konzentrationsrisiken – auch wenn der Treuhänder selbst nicht beaufsichtigt ist, prägt das die operative Realität.

Treuhänder, die mehrere FINMA-Mandanten bedienen, profitieren stark von einer eigenen ISO 27001-Zertifizierung und einem ISAE-3402-Bericht – beides ersetzt einen wesentlichen Teil der wiederkehrenden Audit-Fragebögen.

Internationale Steuerdatenflüsse

Treuhänder werden 2026 regelmässig in internationale Steuerinformationsflüsse einbezogen. Vier Mechanismen sind besonders relevant:

  • Automatischer Informationsaustausch (AIA/CRS): Die Schweiz tauscht mit über 100 Partnerstaaten Kontodaten aus. Treuhänder, die Trusts und Beteiligungsstrukturen verwalten, identifizieren wirtschaftlich Berechtigte und liefern die Daten an die Eidgenössische Steuerverwaltung (ESTV), die sie weiterleitet. Die Datenschutzkommunikation gegenüber den Betroffenen ist Pflicht.
  • FATCA: US-Personen werden separat erfasst; Schweizer Finanzinstitute, in einigen Konstellationen auch Treuhänder als sogenannte sponsoring entities, melden gemäss dem Schweiz-USA-FATCA-Abkommen.
  • Amtshilfe auf Ersuchen (StAhiG): Einzelersuchen oder Gruppenanfragen ausländischer Behörden via ESTV mit Information der Betroffenen und Rechtsmittelweg ans Bundesverwaltungsgericht.
  • Vergleichswege (DAC7, Pillar 2 Reporting): EU-Richtlinien wirken über Schweizer Konzernstrukturen mittelbar auf Treuhänder, die deren Reporting unterstützen.

Datenschutzrechtlich ist relevant: Die Bekanntgabe ins Ausland ist nach Art. 16 DSG nur an Staaten mit angemessenem Datenschutzniveau direkt zulässig (EU-Adäquanzliste); andere Staaten erfordern Garantien (Standardvertragsklauseln, anerkannte Mechanismen). Die Schweizer Pflichten gegenüber den ESTV-Übermittlungen sind durch Gesetz abgedeckt, aber die Verarbeitung im Treuhänder-Vorfeld unterliegt vollständig dem DSG.

GwG-Sorgfaltspflichten und Datenschutz

Treuhänder, die Geschäfte mit Finanzbezug abwickeln (Vermögensverwaltung, Trust-Verwaltung, Domizilgesellschaften), unterstehen dem GwG als Finanzintermediär nach Art. 2 Abs. 3 GwG und benötigen entweder die Mitgliedschaft in einer Selbstregulierungsorganisation (SRO) oder eine FINMA-Bewilligung. Damit verbunden: KYC mit Identifikation der Vertragspartei und wirtschaftlich Berechtigten, periodisches Monitoring, Verdachtsmeldungen an die Meldestelle für Geldwäscherei (MROS) nach Art. 9 GwG.

Die Datenschutzimplikationen sind subtil: Die Verarbeitung der KYC-Daten ist gesetzlich gestützt (Art. 31 Abs. 1 lit. c DSG), aber Aufbewahrungsfristen (mindestens 10 Jahre nach Ende der Geschäftsbeziehung gemäss Art. 7 GwG) kollidieren mit dem Löschanspruch nach DSG – das gesetzliche Aufbewahrungsgebot geht vor. Verdachtsmeldungen an die MROS unterliegen einem Auskunftsverbot gegenüber dem Kunden (Art. 10a Abs. 1 GwG) – das Auskunftsrecht nach Art. 25 DSG ist insoweit eingeschränkt (Art. 26 Abs. 2 lit. a DSG). Wer in der Treuhandgesellschaft KYC-Daten verarbeitet, braucht eine eng dokumentierte Trennung zwischen Compliance- und Mandantsdaten, technisch und organisatorisch, und ein definiertes Verfahren zur Reaktion auf Auskunftsanfragen, die KYC-/MROS-Inhalte berühren könnten.

Technisch-organisatorische Massnahmen

Eine Schweizer Treuhandgesellschaft 2026 sollte mindestens folgende TOMs implementiert haben:

  • Identitäts- und Zugriffsmanagement: phishing-resistente MFA (FIDO2), rollenbasierter Zugriff je Mandanten-Cluster, Privileged-Access-Management für Administratoren, vierteljährliche Berechtigungs-Reviews.
  • Endpoint- und Netzwerksicherheit: EDR auf allen Endpoints, Vulnerability-Management mit monatlichem Patching, segmentierte Netzwerke für KYC-/Bankdaten.
  • E-Mail- und Datentransfer: TLS-Pflicht, S/MIME für sensible Korrespondenz, sicherer Dateiaustausch über Schweizer oder EU-gehostete Plattform – keine reinen US-Tools ohne TIA.
  • Backup und Wiederherstellung: tägliche Backups, immutable Offsite-Kopien, vierteljährlicher Recovery-Test, Ransomware-Playbook.
  • Logging und Monitoring: zentrales SIEM oder MDR mit Use-Cases für unautorisierten Zugriff auf KYC-Daten, ungewöhnliche Massendownloads, Privilege-Eskalationen.
  • Vertragsmanagement: AVV nach Art. 9 DSG mit jedem Cloud- und IT-Anbieter, Subprozessor-Inventar mit Transferassessments, Vier-Augen-Freigabe für neue Subprozessoren.
  • Mitarbeitende: dokumentierte Verschwiegenheits-Verpflichtung mit Bezug auf Bankgeheimnis und GwG, jährliches Awareness-Training, Onboarding- und Offboarding-Prozesse mit Zugriffsentzug binnen 4 Stunden.
  • Audit-Bereitschaft: ISAE 3402 Type II oder ISO 27001-Zertifizierung als Marktstandard für Treuhänder mit FINMA-beaufsichtigten Mandanten.

Wie SIDD unterstützt

SIDD begleitet Schweizer Treuhänder vom Einzelbetrieb bis zu mittelgrossen Treuhandnetzwerken bei Datenschutz, Bankgeheimnis-Compliance und Informationssicherheit. Unser interdisziplinäres Team (Schweizer und internationale Juristen, ISO 27001 Lead Auditoren, ehemalige FINMA-Praktiker) liefert das Bearbeitungsverzeichnis, die Mandanten-Datenschutzerklärung, FINMA-Outsourcing-Vertragsanhänge, AIA-/FATCA-Datenschutzkommunikation, ein KYC/MROS-konformes Auskunftsplaybook und ein Datenpannen-Handbuch. Unser Datenschutzberater-Mandat für Treuhandbetriebe ist auf diese Vielschichtigkeit zugeschnitten. Für die Sicherheitsorganisation kombinieren wir das DSB-Mandat häufig mit einem externen CISO-Mandat, einer ISO 27001-Zertifizierung und einem jährlichen Penetrationstest. Für Treuhänder mit EU-Mandanten ergänzen wir die DSGVO-DPO-Funktion. Sprechen Sie mit uns über unser Kontaktformular oder fordern Sie eine vertrauliche Offerte an.

Sie möchten dieses Thema umsetzen? SIDD bietet die passende Leistung.
Leistung ansehen →

Datenschutz Treuhand – FINMA, BankG-Geheimnis, DSG

EINBLICK

Datenschutz
24. Mai 2026
Dr. Dr. Nino Jibuti
Datenschutz für Treuhänder: DSG, Bankkundengeheimnis, FINMA-Vorgaben zum Outsourcing, internationale Steuerdatenflüsse und GwG-Sorgfaltspflichten.

Hier können Sie kostenlos unseren Newsletter abonnieren

Vielen Dank! Ihr Beitrag ist eingegangen!
Oops! Something went wrong while submitting the form.