Datenschutz Verein Schweiz

5 Min. LesezeitZuletzt aktualisiert Von Marc Grob

Einleitung

Schweizer Vereine sind die häufigste Form privater Selbstorganisation in der Schweiz – Sport, Kultur, Politik, Berufsverbände, Quartier- und Jugendvereine, Wohltätigkeit. Sie bearbeiten regelmässig grössere Mengen Mitgliederdaten, organisieren Veranstaltungen, betreiben Webseiten, versenden Newsletter, publizieren Fotos und führen Mitgliederlisten. Das DSG gilt für Vereine ohne Mitarbeiterzahl-Schwelle und ohne Privileg für Non-Profit-Strukturen – die Anforderungen sind dieselben wie für Unternehmen. Gleichzeitig fehlen den meisten Vereinen Fachpersonal, Budget und Zeit für Datenschutz-Compliance. Dieser Artikel zeigt einen pragmatischen, vereinsspezifischen Pfad zur Datenschutz-Konformität 2026.

Was Sie aus diesem Artikel mitnehmen:

  • Wie der ZGB-Vereinsrahmen mit dem DSG zusammenspielt
  • Welche Pflichten für Vereine wirklich greifen (und welche nicht)
  • Mitgliederdaten: Erhebung, Nutzung, Weitergabe an Dritte
  • Fotos, Veranstaltungsfotografie und Social Media
  • Newsletter, Spendenaufrufe, Mitgliederwerbung
  • Eine schlanke Umsetzungsroadmap für Vereinsvorstände

Verein im ZGB und im DSG

Der Schweizer Verein (Art. 60 ff. ZGB) ist eine juristische Person mit eigener Rechtspersönlichkeit. Er ist Verantwortlicher im Sinne von Art. 5 lit. j DSG für die Bearbeitung von Personendaten seiner Mitglieder, Spender:innen, Teilnehmer:innen an Veranstaltungen, Webseiten-Besucher:innen und Newsletter-Abonnent:innen. Der Vorstand ist intern für die Einhaltung verantwortlich; die Statuten können Funktionen (z. B. «Datenschutzverantwortlicher Vorstand») verankern.

Vereine sind kleiner gegenüber Unternehmen, aber das DSG kennt kein KMU- oder Vereinsprivileg. Folgende Pflichten gelten ohne Schwellenwert: Information (Art. 19 DSG) bei jeder Datenerhebung; Auskunftsrecht (Art. 25 DSG); Berichtigung (Art. 32 DSG); Datenpannenmeldung bei hohem Risiko (Art. 24 DSG). Das Bearbeitungsverzeichnis (Art. 12 DSG) ist Pflicht, wenn der Verein regelmässig besonders schützenswerte Daten bearbeitet (z. B. Gesundheitsverein mit Diagnoseangaben, Patientenorganisation) oder Profiling mit hohem Risiko betreibt; kleine Vereine ohne solche Daten sind nach Art. 24 VDSG vom Verzeichnis befreit – sollten aber dennoch eine schlanke Aufstellung führen, um die anderen Pflichten erfüllen zu können. Bussen bei Verletzung können bis CHF 250'000 betragen; sie richten sich gegen natürliche Personen (typischerweise Vorstandsmitglieder), nicht gegen den Verein selbst.

Mitgliederdaten

Die Verarbeitung von Mitgliederdaten ist statutarisch grundlegend abgedeckt – wer dem Verein beitritt, willigt damit in die Bearbeitung ein, die zur Vereinsführung notwendig ist (Name, Adresse, Geburtsdatum, Beitragsverwaltung, Vereinszugehörigkeit, Funktion). Diese Bearbeitung ist nach Art. 31 DSG durch das Vereinsverhältnis gerechtfertigt und braucht keine separate Einwilligung. Anders sieht es bei Verarbeitungen aus, die über die Vereinsführung hinausgehen:

  • Weitergabe an Dritte (Sponsoren, andere Vereine, Werbepartner): braucht ausdrückliche Einwilligung jedes Mitglieds.
  • Publikation der Mitgliederliste (Webseite, Vereinsjahrbuch): nur mit Einwilligung; für Funktionsträger (Vorstand, Trainer:innen) genügt oft die statutarische Funktionsangabe öffentlich.
  • Profiling (Mitgliederbindungsanalyse, Spendenverhaltensauswertung): braucht Information und – bei hohem Risiko – Folgenabschätzung.
  • Bonitätsabfragen, Sicherheitschecks: nur bei berechtigtem Vereinsinteresse, mit Information.

Die Mitgliederliste ist ein häufiger Konfliktpunkt: Ein einzelnes Mitglied hat nach ZGB-Recht (Art. 67 ZGB, Einsichtsrecht in Vereinsangelegenheiten) ein gewisses Recht, die Mitgliederliste einzusehen, um zum Beispiel Anträge an die Mitgliederversammlung vorbereiten zu können. Dieses Recht ist jedoch mit dem Datenschutz der übrigen Mitglieder abzuwägen – in der Praxis stellt der Vorstand keine vollständige Liste zur Verfügung, sondern erlaubt die Einsicht unter Aufsicht oder bietet einen Vermittlungsweg an. Eine Datenkopie zum Mitnehmen ist regelmässig nicht zulässig.

Veranstaltungen, Fotos und Social Media

Vereine veranstalten regelmässig öffentliche und interne Anlässe (Generalversammlungen, Sportevents, Aufführungen, Feste). Daten werden erhoben (Teilnahmeliste, Allergien, Notfallkontakte), Fotos werden gemacht und auf Webseite, Social Media und Vereinszeitung publiziert. Die rechtliche Lage:

  1. Teilnehmerlisten: Erhebung zur Veranstaltungsdurchführung ist gestützt, eine Weitergabe (z. B. an einen Sponsor) braucht Einwilligung.
  2. Foto- und Videoaufnahmen: Recht am eigenen Bild nach Art. 28 ZGB gilt zusätzlich zum Datenschutz. Bei öffentlichen Anlässen mit unbestimmtem Publikum sind Übersichtsaufnahmen (Crowd-Shots) zulässig, sofern niemand identifizierbar im Vordergrund steht; einzeln erkennbare Personen brauchen Einwilligung.
  3. Publikation: getrennte Einwilligung pro Kanal (Webseite vereinsintern, Webseite öffentlich, Instagram, Facebook, Vereinszeitung Print).
  4. Minderjährige: bei Kindern und Jugendlichen Einwilligung der Erziehungsberechtigten; ab 12 Jahren zusätzlich eigene Einwilligung empfohlen.
  5. Löschanspruch: Mitglieder, ehemalige Mitglieder, Teilnehmer:innen können die Löschung «ihrer» Fotos verlangen; der Verein muss reagieren und – sofern verhältnismässig – auch in zurückliegenden Publikationen agieren.

Social-Media-Auftritte von Vereinen sollten ein klares Konzept haben: Wer postet was, wie wird Bildmaterial freigegeben, was bei kritischen Kommentaren. Eine Verlinkung zu Mitgliederprofilen darf nicht ohne Einwilligung erfolgen, Tagging von Personen auf Bildern ist mit Vorsicht zu handhaben.

Newsletter und Spendenaufrufe

Newsletter, Spendenaufrufe und Veranstaltungseinladungen unterliegen 2026 vier rechtlichen Schichten: DSG (Information, Einwilligung), Fernmeldegesetz (FMG/UWG, Art. 3 lit. o UWG zum Spam-Verbot), Newsletter-Spezifika und – bei Empfängern in der EU – DSGVO und ePrivacy-Vorgaben.

Praktisch heisst das: Mitglieder können vereinsbezogene Mitteilungen (Versammlungseinladungen, Beitragsrechnungen, mitgliederinterne News) ohne separate Einwilligung erhalten – das ist Bestandteil des Vereinsverhältnisses, aber jede Mitteilung muss eine einfache Abmeldemöglichkeit für nicht-zwingende Mailings enthalten. Nicht-Mitglieder (Spender:innen, Interessierte) brauchen eine ausdrückliche Opt-in-Einwilligung mit Double-Opt-In via Bestätigungslink, dokumentierte Einwilligung mit Zeitstempel und IP, sowie jederzeitige Abmeldung. Spendenaufrufe an frühere Spender:innen sind als «berechtigtes Vereinsinteresse» tragbar, aber mit deutlich sichtbarem Opt-out. Adressmieten oder -käufe an Dritte sind ohne Einwilligung der Adressaten nicht zulässig.

Für die Tools: Schweizer und EU-Anbieter (Mailingwork, CleverReach EU, Sendinblue/Brevo EU, Newsletter2Go EU) sind regelmässig einfacher zu rechtfertigen als rein in den USA gehostete Lösungen ohne TIA. Wer Mailchimp, ActiveCampaign oder HubSpot einsetzt, braucht eine dokumentierte Transferassessment und EU-Datenresidenz-Konfiguration.

Technisch-organisatorische Mindeststandards

Kleine Vereine müssen nicht den TOM-Stand eines Konzerns erfüllen, aber ein Grundniveau ist im Vereinsinteresse:

  • Mitglieder-Datenbank: zentralisiert in einem geeigneten Tool (z. B. ClubDesk, Webling, Hitobito, Verein2.0, fasciaPro, Bexio-Verein, Office365 mit korrektem Setup) statt verstreut über Excel-Dateien einzelner Vorstandsmitglieder.
  • Zugriffsregelung: persönliche Logins, Rollen je nach Funktion (Präsident, Kassier, Sekretariat, Trainer:innen), MFA für alle Logins, Berechtigungsabgleich bei Vorstandswechsel.
  • Backup: tägliches Backup, eine Offsite-Kopie, jährlicher Wiederherstellungstest.
  • E-Mail-Hygiene: keine personenbezogenen Massenversände im offenen To-/Cc-Feld – immer Bcc oder Newsletter-Tool. Phishing-Bewusstsein im Vorstand.
  • Geräte: Verschlüsselung der Vorstands-Notebooks, sichere Passwörter, separate Geräte oder Profile für Vereins- und Privatgebrauch.
  • Aufbewahrung: Mitgliederdaten nach Austritt nur so lange wie nötig (typisch 2-3 Jahre für allfällige Buchhaltung), dann Löschung; Vorstandsprotokolle und Buchhaltung gemäss OR-Aufbewahrungspflichten (10 Jahre).
  • Vorstandsverpflichtung: schriftliche Verschwiegenheits- und Datenschutzverpflichtung, geltend auch nach Vorstandsaustritt.
  • AVV mit Dienstleistern: jeder externe Dienstleister, der mit Mitgliederdaten arbeitet (Buchhaltungsdienst, IT-Support, Newsletter-Tool, Spendenplattform), erhält einen AVV nach Art. 9 DSG.

Umsetzungsroadmap für den Vereinsvorstand

Vereine ohne Vorerfahrung im Datenschutz können in etwa 8-12 Wochen ein solides Compliance-Niveau aufbauen. Bewährter Plan:

  1. Wochen 1-2: Bestandsaufnahme. Welche Daten werden wo, wofür, von wem bearbeitet? Liste der Tools, Konten, externen Dienstleister.
  2. Wochen 3-4: Datenschutzerklärung und Mitgliederinformation. Eine knappe, verständliche Datenschutzerklärung auf der Webseite, ein Information-Flyer für Neumitglieder.
  3. Wochen 5-6: AVV-Sammlung. Mit jedem relevanten Dienstleister AVV einholen oder unterzeichnen.
  4. Wochen 7-8: TOM-Update. Mitglieder-Tool zentralisieren, MFA aktivieren, Bcc-Disziplin im Newsletter etablieren, alte Daten löschen.
  5. Wochen 9-10: Einwilligungs-Setup. Foto-Einwilligungen einholen, Newsletter-Opt-In bereinigen, Veranstaltungs-Anmeldungen ergänzen.
  6. Wochen 11-12: Vorstandstraining und Notfallplan. 90-Minuten-Workshop, Datenpannen-Handlungsplan, jährliches Review-Datum festlegen.

Statutenanpassungen sind selten zwingend, aber sinnvoll: Ein Artikel zur Datenschutzverantwortung des Vorstands, ein Hinweis auf die Datenschutzerklärung, allenfalls eine Funktion «Datenschutzverantwortlicher Vorstand» im Statutarischen verankern.

Wie SIDD unterstützt

SIDD bietet Schweizer Vereinen ein bewusst schlankes Datenschutzpaket an: eine vereinsspezifische Datenschutzerklärung, AVV-Vorlagen für die häufigsten Tools, Foto-Einwilligungsvorlagen, ein Notfall-Playbook und eine kurze Schulung für den Vorstand. Grössere Vereine und Verbände nehmen unser Datenschutzberater-Mandat in Anspruch, mit jährlichem Review und Ansprechbarkeit bei Vorfällen. Für Vereine mit aktiven IT-Plattformen empfehlen wir zusätzlich einen Schwachstellenscan. Unsere Datenschutz-Workshops sind auch für Vereinsvorstände konzipiert und decken in 90-120 Minuten das Wichtigste ab. Wenn Ihr Verein Mitglieder oder Aktivitäten in der EU hat, prüfen wir die Notwendigkeit eines EU-Vertreters nach Art. 27 DSGVO. Sprechen Sie mit uns über unser Kontaktformular oder fordern Sie eine vereinsfreundlich gepreiste Offerte an.

Sie möchten dieses Thema umsetzen? SIDD bietet die passende Leistung.
Leistung ansehen →

Datenschutz Verein Schweiz

EINBLICK

Datenschutz
24. Mai 2026
Marc Grob
Datenschutz im Verein: Mitgliederdaten, Fotos und Social Media, Newsletter und Spendenaufrufe, Mindeststandards und eine Roadmap für den Vorstand.

Hier können Sie kostenlos unseren Newsletter abonnieren

Vielen Dank! Ihr Beitrag ist eingegangen!
Oops! Something went wrong while submitting the form.