# Datenschutz Zug – DSB für die Crypto-Valley-Unternehmen

> Datenschutz im Crypto Valley Zug: DSG und kantonales Recht, KYC, AML und Travel Rule, On-Chain-Daten, FINMA-Aufsicht und grenzüberschreitende Flüsse.

- Quelle: https://www.sidd.swiss/einblicke/datenschutz-zug-crypto-valley/
- Sprache: de-CH
- Veröffentlicht: 2026-05-24
- Stand: 2026-05-24
- Autor:in: Dr. Dr. Nino Jibuti
- Herausgeber: SIDD Institut für Datenschutz und Datensicherheit, eine Marke der Priverion GmbH, Zugerstrasse 32, 6340 Baar (ZG), Schweiz

## Einleitung

Der Kanton Zug beheimatet mit über 1'000 Blockchain- und DLT-Unternehmen das dichteste Crypto-Valley der Welt – von Ethereum Foundation über grosse zentralisierte Börsen, Verwahrungsstellen und Stablecoin-Emittenten bis zu DeFi-Start-ups und Wallet-Anbietern. Für all diese Unternehmen gilt parallel ein dichtes Regelwerk: das revidierte Datenschutzgesetz (DSG) des Bundes, das Geldwäschereigesetz (GwG) inklusive AMLA-Travel-Rule-Anforderungen der FATF, das DLT-Gesetz von 2021 (Anpassungen in BankG, FinIG, FINMAG), die FINMA-Aufsicht für SRO-angeschlossene oder lizenzierte Finanzintermediäre sowie zunehmend MiCA (Markets in Crypto-Assets Regulation), wenn EU-Kunden bedient werden. Für öffentliche Organe des Kantons Zug gilt zusätzlich das Datenschutzgesetz des Kantons Zug (DSG ZG, BGS 157.1) – für Privatunternehmen aber nicht.

Dieser Beitrag richtet sich an Crypto-Valley-Akteure und ihre Berater. Themen:

- Spezifika des DSG für Web3-Unternehmen im Kanton Zug;
- KYC-/AML-Datenflüsse im Spannungsfeld zu Datenschutz und Travel Rule;
- Datenschutzherausforderungen On-Chain (Pseudonymität, Unveränderlichkeit, GDPR-Konflikt);
- FINMA-Schnittstelle und Outsourcing;
- grenzüberschreitende Datenflüsse, EU-Vertreter, MiCA-Bezug;
- praktische Empfehlungen für Zuger DSB-Mandate.

## DSG ZG und DSG im Kanton Zug

Das Datenschutzgesetz des Kantons Zug (DSG ZG) regelt – wie in anderen Kantonen – die Bearbeitung von Personendaten durch öffentliche Organe (Kantonsverwaltung, Gemeinden, kantonale Anstalten wie Zuger Kantonsspital, Zuger Kantonalbank im öffentlich-rechtlichen Teil, Pensionskasse). Es wurde in den letzten Jahren modernisiert, ist mit dem DSG kompatibel und enthält die typischen Elemente: gesetzliche Grundlage, Verhältnismässigkeit, Zweckbindung, Auskunftsrecht, Informationspflicht, DSFA bei hohem Risiko, Meldepflicht von Verletzungen.

Crypto-Valley-Unternehmen sind durchgängig privatrechtliche Verantwortliche und unterliegen damit dem DSG. Sie haben keine spezifische Pflicht zur Bezeichnung eines Datenschutzbeauftragten nach Art. 10 DSG, profitieren aber substanziell von einer freiwilligen Bestellung: Die Konsultation des EDÖB bei einer Datenschutz-Folgenabschätzung mit hohem Restrisiko entfällt (Art. 22 Abs. 5 DSG), und der DSB ist im FINMA-Aufsichtsprozess (Outsourcing-Anzeigen, Operational-Risk-Audit) eine wertvolle Anlaufstelle.

Die kantonale Datenschutzbeauftragte Zug ist für Privatunternehmen nicht zuständig; Aufsichtsbehörde ist der Eidgenössische Datenschutz- und Öffentlichkeitsbeauftragte (EDÖB) in Bern. In Zug ansässige Unternehmen sollten dennoch die kantonale Praxis kennen, da sie bei kantonalen Behördenanfragen (z. B. Steuerverwaltung, Wirtschaftsförderung) und bei Forschungskooperationen mit der Hochschule Luzern oder der Universität Zürich relevant werden kann.

## KYC, AML und Travel Rule

Crypto-Asset Service Provider (CASP) im Kanton Zug, die als Finanzintermediäre nach Art. 2 Abs. 3 GwG qualifizieren, sind GwG-pflichtig: Identifikation des Vertragspartners (Art. 3 GwG), Feststellung der wirtschaftlich berechtigten Person (Art. 4 GwG), Klärung der Geschäftsbeziehung (Art. 6 GwG), Aufbewahrung der Belege während 10 Jahren (Art. 7 GwG), Meldung an die MROS bei begründetem Verdacht (Art. 9 GwG). Diese Pflichten erzeugen erhebliche Personendaten-Bestände: Pass- und Identitätsdaten, Wohnadresse, PEP-Screening-Ergebnisse, Vermögenshintergrund, Quellenangaben.

Datenschutzrechtlich verlangt der EDÖB für KYC-Datenbestände: klare Zweckbindung (nicht für Marketing verwendbar), strenge Zugangskontrolle, dokumentierte Aufbewahrung mit anschliessender Löschung. Der Verkauf oder die Weitergabe an Drittanbieter (z. B. KYC-Hubs) erfordert einen sauberen Auftragsbearbeitungsvertrag und – bei Drittlandtransfers – SCC und TIA.

Die FATF Travel Rule (Recommendation 16, in der Schweiz über die GwV-FINMA umgesetzt) verlangt seit 2024, dass CASP bei Krypto-Transaktionen ab CHF 1'000 Identifikations-Daten zwischen Sender- und Empfänger-VASP übermitteln. Datenschutzrechtlich heisst das: regelmässige Bekanntgabe von Personendaten an ausländische VASPs, häufig in Drittstaaten ohne Adequacy. SCC und Protokollierung sind Pflicht; die Travel-Rule-Daten müssen in der Datenschutzerklärung explizit aufgeführt werden.

## On-Chain Daten, Pseudonymität und DSG/DSGVO

Eine der härtesten Datenschutzfragen im Crypto-Valley ist die Behandlung von On-Chain-Daten: Wallet-Adressen, Transaktionshistorien, NFT-Eigentumsdaten, ENS-Namen. Diese Daten sind pseudonym, aber re-identifizierbar – insbesondere wenn ein VASP eine Wallet-Adresse einem KYC-Profil zuordnen kann. Aus EDÖB-Sicht und in der EU-Praxis (EDSA-Leitlinien zur Pseudonymisierung) gilt: Eine Wallet-Adresse, die einer identifizierten Person zugeordnet werden kann, ist Personendatum.

Daraus folgen drei strukturelle Konflikte mit dem Datenschutzrecht:

1. **Recht auf Berichtigung und Löschung** (Art. 32 DSG, Art. 16-17 DSGVO): On-Chain-Daten sind technisch nicht löschbar. Lösungsansätze: Trennung zwischen Off-Chain-PII (löschbar) und On-Chain-Daten (anonymisierbar durch Wallet-Burn); zero-knowledge Architekturen; Speichermodelle mit verschlüsselten Pointers.
2. **Datentransfer in Drittländer:** Eine On-Chain-Transaktion ist global einsehbar. Strukturell handelt es sich um eine Offenlegung an «alle». Die meisten Aufsichten verlangen daher eine Transparenz- und Risiko-Information statt einer formellen Transfer-Garantie.
3. **Privacy by Design:** Art. 7 DSG verlangt datenschutzfreundliche Voreinstellungen. In Web3-Produkten heisst das: Minimierung der On-Chain gespeicherten PII; Layer-2-/State-Channel-Lösungen; ZK-Beweise statt Klartext-Identifikation.

Die EU hat mit der MiCA-Verordnung 2023 und den AML-Richtlinien (AMLR/AMLD6) Druck aufgebaut; Schweizer VASPs mit EU-Bezug müssen die DSGVO-Konformität ihrer On-Chain-Architektur dokumentieren können.

## FINMA-Aufsicht und Outsourcing

Crypto-Valley-Unternehmen, die als Bank, Effektenhaus, DLT-Handelssystem, Fondsleitung, Versicherer oder Vermögensverwalter (FINIG) lizenziert sind, unterliegen der FINMA-Aufsicht. Ihre Datenbearbeitung wird damit Teil der Compliance- und Operational-Risk-Aufsicht. Relevante FINMA-Rundschreiben:

- FINMA-RS 2008/21 «Operationelle Risiken Banken» und FINMA-RS 2023/1 «Operationelle Risiken und Resilienz – Banken»;
- FINMA-RS 2018/3 «Outsourcing – Banken und Versicherer»;
- FINMA-RS 2023/1 zu Cyber-Vorfällen: Meldung schwerer Cyber-Vorfälle an die FINMA innert 24 Stunden;
- Aufsichtsmitteilungen zu DLT/Krypto-Verwahrung, Stablecoins und Travel Rule.

Datenschutzrechtlich relevant: Outsourcing an Cloud-Anbieter (AWS, GCP, Azure) muss der FINMA angezeigt werden und braucht eine vertragliche Sicherstellung der Audit- und Inspektionsrechte. Bei Crypto-Custody mit Sitz im Ausland kommen zusätzliche Schichten hinzu (vertragliche Datenflüsse, Transparenz gegenüber Kunden).

Ein externer Datenschutzberater nach Art. 10 DSG kann hier als koordinierende Stelle zwischen Compliance Officer, CISO und FINMA-Verbindungsperson wirken. SIDD bietet diese Funktion oft kombiniert mit einem [externen CISO/ISB-Mandat](https://www.sidd.swiss/leistungen/ciso-isb-iso) an.

## Grenzüberschreitende Datenflüsse und MiCA

Crypto-Valley-Unternehmen sind fast immer international: Kunden in der EU, in UK, USA, Asien; Mitarbeiter in mehreren Jurisdiktionen; Auftragsbearbeiter (KYC-Hubs, Custody, Trading-Engines, Compliance-Tools) verteilt über mehrere Kontinente. Datenschutzrechtlich heisst das:

1. EU-Kunden: DSGVO-Pflicht, ggf. [EU-Vertreter nach Art. 27 DSGVO](https://www.sidd.swiss/leistungen/eu-vertreter); bei lizenzierten MiCA-Akteuren mit EU-Niederlassung deren DPO-Pflicht;
2. UK-Kunden: UK GDPR und [UK-Vertreter](https://www.sidd.swiss/leistungen/uk-vertreter);
3. US-Kunden: Sectoral-Privacy (CCPA/CPRA, NYDFS, BSA), keine umfassende föderale Aufsicht;
4. Datenflüsse zu KYC-Hubs in Singapur, Vereinigtes Königreich, USA – jeweils mit eigenem Mechanismus (SCC/IDTA).

Die MiCA-Verordnung verlangt seit Ende 2024 für CASP mit EU-Niederlassung Lizenzierung, Eigenkapital, Governance und Konsumentenschutz – inkl. Datenschutz-Konformität. Schweizer CASPs, die EU-Kunden bedienen, ohne EU-Niederlassung zu haben, navigieren ein hybrides Regime aus FINMA + MiCA-Reverse-Solicitation + DSGVO. Der EU-Vertreter ist hier nicht nur formal, sondern auch operativ ein wertvoller Anker.

Stablecoin-Emittenten und Custody-Anbieter mit US-Bezug müssen zusätzlich die ausstehenden US-Federal-Stablecoin-Regulierungen (GENIUS Act und Nachfolgegesetze) im Auge behalten.

## Praktische Empfehlungen für Zuger CASPs

Empfehlungen für Crypto-Valley-Unternehmen mit Sitz oder Schwerpunkt in Zug:

1. Bearbeitungsverzeichnis nach Art. 12 DSG mit eigenen Sektionen für KYC/AML, Travel Rule, On-Chain-Datenflüsse, Custody, Trading, HR;
2. Datenschutzerklärung in mindestens DE und EN, transparent zu Travel-Rule-Übermittlungen, Auftragsbearbeitern in Drittstaaten und der Behandlung von Wallet-Daten;
3. externer Datenschutzberater nach Art. 10 DSG, mit Meldung an den EDÖB; parallel DSGVO-DPO für EU-Niederlassung oder per-Repräsentanten-Modell;
4. FINMA-konforme Outsourcing-Inventur (Cloud, Custody-Subdienstleister, Compliance-Tools) mit AVV, SCC und TIA;
5. Privacy-by-Design-Reviews jedes neuen Produkts (insbesondere DeFi-Front-Ends, Wallet-Apps, Treasury-Tools);
6. Incident-Response-Plan mit drei kaskadierten Meldepfaden: EDÖB (Datenpanne, 72 h), FINMA (Cyber-Vorfall, 24 h), BACS (kritische Infrastruktur, 24 h), ggf. EU-Aufsichten;
7. Sicherheitsarchitektur: ISO 27001, Pentests, Bug-Bounties; Custody-spezifisch zusätzlich SOC 2 Type II und Cold-Wallet-Verfahrensprüfungen;
8. Mitarbeiter-Schulung in Datenschutz, Travel Rule, Phishing und Social Engineering – mit Fokus auf Custody-Operations und Compliance.

Die Zuger Praxis verlangt nicht selten, dass ein einziger externer Partner sowohl die rechtliche Beratung als auch die technische Umsetzung abdecken kann.

## Wie SIDD unterstützt

SIDD betreut Crypto-Valley-Unternehmen seit Jahren als externer Datenschutzberater nach Art. 10 DSG und – wo nötig – als DSGVO-DPO und EU-Vertreter. Wir verstehen die Schnittstellen zwischen DSG, GwG, FINMA-Aufsicht und MiCA und arbeiten eng mit Legal, Compliance, CISO und Engineering Hand in Hand. Unsere Mandate reichen vom Stablecoin-Emittenten über Custody-Anbieter und DeFi-Front-Ends bis zur Tokenisierungsplattform für institutionelle Investoren.

Konkret kombinieren wir einen [Datenschutzberater Schweiz](https://www.sidd.swiss/leistungen/datenschutzberater-schweiz) nach Art. 10 DSG mit einem [EU-DSGVO-DPO](https://www.sidd.swiss/leistungen/datenschutzbeauftragter-eu), einem [EU-Vertreter](https://www.sidd.swiss/leistungen/eu-vertreter) nach Art. 27 DSGVO, einem [UK-Vertreter](https://www.sidd.swiss/leistungen/uk-vertreter), einem [externen CISO/ISB](https://www.sidd.swiss/leistungen/ciso-isb-iso), einem [ISMS-/ISO-27001-Aufbau](https://www.sidd.swiss/leistungen/isms-iso27001) sowie einem [Penetrationstest](https://www.sidd.swiss/leistungen/penetrationstest). Schreiben Sie uns über das [Kontaktformular](https://www.sidd.swiss/kontakt) oder fordern Sie eine konkrete [Offerte](https://www.sidd.swiss/offerte) für Ihr Crypto-Valley-Unternehmen an.

---

Dieses Dokument ist die Markdown-Fassung der oben verlinkten Seite. Zitieren Sie bitte die HTML-URL.
