# Datenschutz Versicherung & Broker

> Datenschutz für Versicherer und Broker: Antrags- und Schadendaten, Profiling und KI in Annahme und Tarif, FINMA-Anforderungen und Datenflüsse.

- Quelle: https://www.sidd.swiss/einblicke/datenschutz-versicherung-broker/
- Sprache: de-CH
- Veröffentlicht: 2026-05-24
- Stand: 2026-05-24
- Autor:in: Dr. Dominic Staiger
- Herausgeber: SIDD Institut für Datenschutz und Datensicherheit, eine Marke der Priverion GmbH, Zugerstrasse 32, 6340 Baar (ZG), Schweiz

## Einleitung

Versicherer und Versicherungsbroker in der Schweiz bewegen sich seit der DSG-Inkraftsetzung 2023 und dem revidierten VVG (in Kraft seit 1. Januar 2022) in einem deutlich engeren Compliance-Korsett. Sie bearbeiten besonders schützenswerte Personendaten (Gesundheits- und Schadendaten, biometrische Daten in der Identifikation, sozioökonomische Profile), führen Profiling für Tarif- und Annahmeentscheide durch, kooperieren mit Reassekuradeuren in EU und Übersee, und werden von der FINMA über VAG, VAV und Rundschreiben enge geführt. 2026 hat sich die Komplexität durch den EU AI Act und die FINMA-Erwartungen an Modellrisiken weiter erhöht. Wer als Versicherer oder Broker keine saubere Datenschutz- und Modellgouvernanz hat, riskiert FINMA-Massnahmen, DSG-Bussen, Reputations- und Marktwertverluste.

Was Sie aus diesem Artikel mitnehmen:

- Die Schnittstelle VVG/VAG – DSG und ihre Rangordnung
- Schadendaten, Gesundheitsdaten, Antrags- und Risikoprüfung
- Profiling und KI in Annahme/Tarif unter DSG und EU AI Act
- FINMA-Aufsicht, VersAG, Rundschreiben 2023/1 zur operativen Resilienz
- Datenfluss zwischen Broker, Versicherer und Reassekur
- Konkrete TOMs und ein priorisierter Massnahmenplan

## Rechtsrahmen und Rangordnung

Versicherer in der Schweiz unterstehen primär dem Versicherungsaufsichtsgesetz (VAG), der Versicherungsaufsichtsverordnung (VAV) und den FINMA-Rundschreiben (RS 2017/2 Corporate Governance Versicherer, RS 2018/3 Outsourcing, RS 2023/1 Operationelle Risiken, RS 2024/4 zu IKT bzw. dem zukünftigen FINMA-Regime zu operativer Resilienz). Das Vertragsverhältnis zwischen Versicherer und Versicherungsnehmer regelt das Versicherungsvertragsgesetz (VVG). Vermittler unterstehen zusätzlich dem Versicherungsvermittlergesetz (VersAG, in Kraft seit 1. Januar 2024), das Registrierung, Weiterbildung und Verhaltenspflichten regelt.

Das DSG gilt für sämtliche Bearbeitungen von Personendaten parallel und subsidiär. Wo VVG/VAG/VersAG spezifische Pflichten vorsehen – z. B. Anzeigepflicht des Antragstellers (Art. 4 VVG), Aufbewahrungspflichten, Informationspflichten gegenüber Versicherungsnehmer (Art. 3 VVG) – gehen diese als spezielles Recht teilweise vor. Das DSG-Auskunftsrecht (Art. 25 DSG) bleibt jedoch erhalten, ebenso die Meldepflicht bei Datenpannen (Art. 24 DSG). Bei EU-Bezug (Niederlassung, Marktortprinzip) addiert sich die DSGVO mit eigenen Schwellen, Pflichten und Bussen. Für Versicherer mit signifikantem Anteil EU-Versicherter ist ein integriertes Compliance-Modell unumgänglich.

## Antrags-, Risiko- und Schadendaten

Versicherer bearbeiten entlang der Wertschöpfungskette mehrere Datentypen mit unterschiedlicher Sensibilität:

1. **Antragsdaten**: Identität, Adresse, Geburtsdatum, Beruf, Gesundheitsfragen (bei Lebens-/Kranken-/UV-Versicherung), Risikomerkmale (Wohnort, Fahrzeugklasse, Vorschäden). Erhebung ist zur Vertragsanbahnung gestützt (Art. 31 Abs. 1 lit. a DSG); die Anzeigepflicht des Antragstellers (Art. 4 VVG) legitimiert auch detaillierte Gesundheitsfragen. Aufbewahrung: vertraglich und gesetzlich strukturiert, oft 10 Jahre nach Vertragsende.
2. **Vertragsdaten**: Police, Prämien, Zahlungen, Kommunikation. Aufbewahrung gemäss OR und VAG.
3. **Schadendaten**: Meldungen, Begutachtung, ärztliche Berichte, Polizei-/Werkstattberichte, Foto-/Videodokumentation, allenfalls Privatdetektive (mit hoher rechtlicher Schwelle, EDÖB-Position restriktiv). Hochsensible Verarbeitung; eng dokumentierter Zugriff, Need-to-know.
4. **Profildaten**: zur Tarif- und Annahmeentscheidung, zur Fraud Detection, für Cross-Selling. Profiling ist datenschutzrechtlich besonders heikel.

Die Information der Betroffenen muss schichten- und phasenspezifisch erfolgen: Antragsteller bei der Antragstellung, Versicherte bei jedem neuen Verarbeitungszweck, Drittpersonen (etwa Geschädigte) so früh wie möglich. Datenpannen mit Schaden- oder Gesundheitsdaten erfordern fast immer eine Meldung an den EDÖB und in der Regel die Information der Betroffenen.

## Profiling und KI in Annahme und Tarif

Versicherer setzen zunehmend statistische Modelle und KI in Annahme, Tarif, Schadenprüfung und Fraud Detection ein. Datenschutz- und KI-rechtlich sind dabei mindestens vier Regimes zu beachten:

- **DSG-Profiling-Definition**: Art. 5 lit. f DSG; bei tiefgreifender Beurteilung wesentlicher Aspekte (Tarif, Annahme, Schadenleistung) gilt es als «Profiling mit hohem Risiko» (Art. 5 lit. g) – Folgenabschätzung nach Art. 22 DSG notwendig.
- **Automatisierte Einzelentscheidung**: Art. 21 DSG schützt Betroffene vor ausschliesslich maschinellen Entscheidungen mit rechtlicher Wirkung; Versicherer müssen sicherstellen, dass entweder eine menschliche Mitwirkung erfolgt oder die Voraussetzungen (Einwilligung, Notwendigkeit zur Vertragsdurchführung, gesetzliche Grundlage) erfüllt sind, plus Information und Anhörungsrecht.
- **EU AI Act**: Lebens- und Krankenversicherung ist in Annex III als *high-risk* eingestuft; Schweizer Versicherer mit EU-Geschäft müssen die High-Risk-Pflichten (Risikomanagementsystem, Daten-Governance, Dokumentation, Aufsicht, Robustheit, Cybersecurity, Transparenz) erfüllen.
- **FINMA-Erwartungen**: an Modellrisiko (Modellgovernance, Validierung, Monitoring) – konkretisiert in Aufsichtsdialogen und kommenden Rundschreiben.

Praktisch heisst das: Jedes KI-/Modell-System braucht ein Modell-Inventar, eine Use-Case-Folgenabschätzung mit Bias-Tests, Versionierung, Monitoring auf Drift und Fairness, eine Human-in-the-Loop-Komponente für Entscheidungen mit Tragweite, und eine transparente Erklärung gegenüber dem Versicherten. Eine «Black-Box» ohne menschliche Validierung ist 2026 nicht mehr verteidigbar.

## FINMA, VAG und operative Resilienz

Versicherer sind FINMA-beaufsichtigt; die Aufsichtsanforderungen wirken massgeblich auf Datenschutz und Informationssicherheit ein:

- **Outsourcing (RS 2018/3)**: PMS, Schadenbearbeitung, Buchhaltung, IT, Cloud – jede Auslagerung mit wesentlicher Funktion benötigt Inventar, Vertrag, Audit-Recht, Exit-Plan.
- **Operative Resilienz (RS 2023/1)**: Identifikation kritischer Funktionen, Toleranzwerte für Unterbrüche, Szenarioanalysen, Wiederherstellung – betrifft auch das Reporting und die Geschäftskontinuitätsplanung.
- **Cyber-Vorfallsmeldung**: parallel zur DSG-Meldung an EDÖB und zur BACS/NCSC-Meldung nach Art. 74b ISG ist die FINMA innert 24 Stunden zu informieren, sobald ein Cyber-Vorfall die Kontinuität der versicherten Tätigkeit gefährdet.
- **Corporate Governance**: Verantwortlichkeiten im Verwaltungsrat und in der Geschäftsleitung für IKT- und Datenschutzrisiken, mit messbarem Reporting an den VR.
- **VersAG für Vermittler**: Broker müssen seit 2024 registriert sein, Weiterbildung absolvieren und Verhaltenspflichten gegenüber Versicherten einhalten – dazu gehört auch transparente Information über Datenflüsse zwischen Broker und Versicherer.

Mehrere ISO-Standards greifen ineinander: ISO/IEC 27001:2022 für ISMS, ISO/IEC 27701 für Privacy-Information-Management, ISO/IEC 22301 für Business Continuity, ISO/IEC 42001 (KI-Managementsystem) zunehmend für Modell-Governance.

## Datenflüsse Broker – Versicherer – Reassekur

In der typischen Verteilungskette werden Personendaten mehrfach übertragen: Antrag vom Kunden zum Broker, vom Broker zum Versicherer, vom Versicherer zur Reassekur (oft in der EU oder UK), vom Versicherer zu medizinischen Gutachtern, Kfz-Experten, Polizei und Behörden. Datenschutzrechtlich ergeben sich daraus drei zentrale Fragen:

1. **Rollenverteilung**: Wer ist Verantwortlicher, wer Auftragsbearbeiter, wer gemeinsam Verantwortlicher? Broker sind häufig eigenständige Verantwortliche für die Kundenberatung und werden Auftragsbearbeiter für spezifische Versicherer-Aufgaben. Reassekur ist regelmässig eigenständig Verantwortliche für die Risikoübernahme. Die Rollen müssen vertraglich klar definiert sein.
2. **Auftragsbearbeitungsverträge**: Art. 9 DSG (bzw. Art. 28 DSGVO) verlangt AVV mit klaren TOMs, Subprozessor-Liste, Audit-Rechten, Datenrückgabe/-löschung.
3. **Internationale Transfers**: an Reassekur in EU/EWR (Adäquanzanerkennung) unproblematisch; an UK, Bermuda, US: Standardvertragsklauseln plus Transfer Impact Assessment notwendig. Für Schweizer Versicherer mit US-Reassekur ist eine geprüfte Mechanismus-Wahl (Swiss-U.S. DPF, SCC plus TIA) Standard.

Die Kundeninformation muss diese Datenflüsse transparent abbilden: Welche Daten gehen an wen, wofür, mit welcher Rechtsgrundlage. Eine knappe, schichtenartige Datenschutzerklärung (Layered Privacy Notice) mit Verweisen auf detailliertere Informationen ist 2026 Best Practice.

## Technisch-organisatorische Massnahmen

Versicherer und grössere Broker sollten 2026 mindestens folgenden TOM-Stand erreicht haben:

- **ISMS nach ISO/IEC 27001:2022**, idealerweise zertifiziert; ergänzt durch ISO/IEC 27701 für PIMS und ISO/IEC 22301 für BCMS.
- **Modell-Governance**: Inventar, DPIA pro KI-Use-Case, Drift- und Fairness-Monitoring, Modell-Versionierung, Human-in-the-Loop, Validierung durch unabhängige Funktion.
- **Identity-Architektur**: phishing-resistente MFA, Privileged Access Management, Just-in-Time-Zugriff für Schadendaten, monatliche Reviews privilegierter Accounts.
- **Detection & Response**: 24x7 SOC oder MDR, ATT&CK-mapped Use-Cases, Detection-Engineering nach Reife-Programm.
- **Resilienz**: dokumentierte RTO/RPO pro kritische Funktion, vierteljährliche Recovery-Tests, Cyber-Krisenübungen mit Aufsichtsmeldung als Bestandteil.
- **Datenschutz-Funktion**: ausgewiesener Datenschutzberater (DSB) nach Art. 10 DSG, in grossen Versicherern üblicherweise DSGVO-DPO nach Art. 37 DSGVO; getrennt von der Geschäftsleitung berichtend, ressourciert mit Team und Budget.
- **Audit-Bereitschaft**: ISAE 3402 Type II für ausgelagerte Funktionen, jährliche FINMA-Aufsichtsgespräche, dokumentiertes Risikoinventar.

## Wie SIDD unterstützt

SIDD begleitet Schweizer Versicherer, Vermittler und Versicherungs-IT-Dienstleister bei Datenschutz, FINMA-Compliance, ISMS- und Modell-Governance. Unser Team kombiniert Schweizer und EU-Datenschutzexpertise (Dr. iur.), ISO 27001 Lead Auditor-Qualifikation, frühere FINMA-Erfahrung und operative Sicherheitspraxis. Wir liefern das Bearbeitungsverzeichnis, AVV-Vorlagen für Broker-Versicherer-Reassekur-Ketten, Datenschutz-Folgenabschätzungen für Annahme- und Schadenmodelle, FINMA-Reporting-Templates, ein Cyber- und Datenpannen-Playbook abgestimmt mit BACS, EDÖB und FINMA. Unser [Datenschutzberater-Mandat](https://www.sidd.swiss/leistungen/datenschutzberater-schweiz) ist regelmässig mit einem [DSGVO-DPO-Mandat](https://www.sidd.swiss/leistungen/datenschutzbeauftragter-eu) für EU-Tochter- oder Niederlassungs-Konstellationen kombiniert. Für Sicherheits- und Resilienzaufbau bieten wir [ISO 27001-Implementierungen](https://www.sidd.swiss/leistungen/isms-iso27001), externe [CISO-Mandate](https://www.sidd.swiss/leistungen/ciso-isb-iso) und gezielte [Penetrationstests](https://www.sidd.swiss/leistungen/penetrationstest) nach TIBER-EU/TLPT-Methodik. Sprechen Sie mit uns über [unser Kontaktformular](https://www.sidd.swiss/kontakt) oder fordern Sie eine vertrauliche [Offerte](https://www.sidd.swiss/offerte) an.

---

Dieses Dokument ist die Markdown-Fassung der oben verlinkten Seite. Zitieren Sie bitte die HTML-URL.
