Datenschutzbeauftragter – Wann braucht mein Unternehmen einen?
Einleitung
Die Frage ‚Brauchen wir einen Datenschutzbeauftragten?‘ wird in Schweizer Unternehmen häufig falsch gestellt – sie hat zwei Antworten je nach Regulierungsblickwinkel. Unter DSGVO ist die Bestellung in den in Art. 37 genannten Konstellationen zwingend; unter DSG ist der ‚Datenschutzberater‘ nach Art. 10 DSG eine freiwillige Rolle mit konkreten Vorteilen. Wer beide Regime trifft – die typische Lage für ein Schweizer SaaS-Unternehmen mit EU-Kundschaft – hat die Pflicht aus der DSGVO, und der DSG-Berater ist die natürliche Konsolidierung in derselben Person.
Dieser Beitrag klärt:
- Die drei zwingenden DSGVO-Trigger nach Art. 37
- Was Schweizer Behörden und Gerichte ‚öffentliche Stelle‘ und ‚Kerntätigkeit‘ nennen
- Was der DSG-Datenschutzberater nach Art. 10 leistet und wann er sich lohnt
- Internes DSB- vs. externes DSB-Mandat
- Konfliktkonstellationen: CISO als DSB, CFO als DSB
- Anforderungen an Qualifikation, Stellung, Unabhängigkeit (Art. 38, 39 DSGVO)
Wir liefern eine kompakte Entscheidungsmatrix, die in unseren Mandaten regelmässig genutzt wird, und benennen die typischen Stolperfallen.
Die drei DSGVO-Trigger nach Art. 37
Art. 37 Abs. 1 DSGVO verpflichtet zur Benennung eines DSB in drei Konstellationen:
- lit. a – Öffentliche Stellen oder Einrichtungen: mit Ausnahme von Gerichten in ihrer Justizfunktion. Schweizer Behörden, die DSGVO-relevant sind, sind selten – das DSG hat eigene Regelungen –, aber Stiftungen und gemeinnützige Trägerschaften mit EU-Bezug können fallen.
- lit. b – Kerntätigkeit: systematische Überwachung von Betroffenen in grossem Umfang. ‚Kerntätigkeit‘ heisst: Die Verarbeitung gehört zum eigentlichen Geschäftsmodell, nicht zur Unterstützungsfunktion (HR-Tracking eines reinen Industrieunternehmens ist keine Kerntätigkeit). ‚Systematische Überwachung‘ umfasst nach EDPB-Leitlinie u. a. Online-Tracking, Werbe-Profiling, Standortverfolgung, Loyalty-Programme, Videoüberwachung, Verhaltensanalyse, Fitness-Apps, Connected Cars.
- lit. c – Kerntätigkeit: umfangreiche Verarbeitung besonderer Datenkategorien (Art. 9) oder strafrechtsbezogener Daten (Art. 10). Klassisch betroffen: Spitäler, Versicherer, Personalvermittler, Banken-Compliance, KYC-Provider, Sozialdienste.
Die ‚Grossumfang‘-Schwelle ist nicht zahlenmässig fixiert; die EDPB-WP243 nennt Kriterien wie betroffene Personenzahl, Datenvolumen, Verarbeitungsdauer, geografische Reichweite. Pragmatisch: alles mit > 5'000 Profilen oder kontinuierlicher Verarbeitung von Gesundheits-, Finanz- oder Bonitätsdaten gilt als ‚in Verdacht‘.
Der Schweizer Datenschutzberater nach Art. 10 DSG
Das DSG kennt keine Bestellpflicht. Art. 10 DSG regelt aber den ‚Datenschutzberater‘ als freiwillige Rolle mit klaren rechtlichen Vorteilen:
- Privilegierung der internen Beratung: Eine vom DSB beratene Verarbeitung gilt im Streitfall als sorgfältig geprüft.
- Ausnahme von der Konsultationspflicht beim EDÖB bei der DSFA (Art. 23 Abs. 4 DSG): Wenn ein qualifizierter Datenschutzberater die Massnahmen genehmigt, entfällt die EDÖB-Konsultation.
- Vereinfachte Sichtbarkeit gegenüber dem Markt und Kunden.
Die Rolle ist insbesondere für KMU attraktiv, die eine DSFA-Pflicht haben (siehe Art. 22 DSG): Statt jeden Hochrisiko-Sachverhalt dem EDÖB vorzulegen, hält der bestellte Datenschutzberater die Methodik im Haus. Anforderungen an die Person ähneln Art. 38/39 DSGVO – Fachkunde, ausreichende Ressourcen, Weisungsfreiheit in Datenschutzfragen, direkter Zugang zur Geschäftsleitung. Die Bestellung ist dem EDÖB nicht zu melden, aber in der Datenschutzerklärung anzugeben.
Wer ohnehin DSGVO-pflichtig einen DSB stellt, kombiniert die Funktion mit Art. 10 DSG in derselben Person – das bringt Effizienz und schliesst Lücken zwischen den Regimen.
Intern vs. extern – die Pro- und Contra-Liste
Die Wahl zwischen einem internen und einem externen DSB hängt von Grösse, Komplexität und vorhandener Expertise ab. Wir geben die Erfahrungslage aus über 50 Mandaten:
Interner DSB – Vorteile: tiefe Kenntnis der Prozesse, kurze Wege, ständige Verfügbarkeit, Integration in Linie und Projekte. Nachteile: häufig Rollenkonflikte (siehe nächster Block), eingeschränkter Erfahrungshorizont (sieht nur das eigene Haus), Vertretungsproblem bei Ferien/Krankheit, Karriereperspektive schwierig (Aufstieg führt typischerweise weg vom DSB-Job), bei Kleinunternehmen oft Hobbyniveau.
Externer DSB – Vorteile: Spezialistenwissen aus 10-50 parallel betreuten Häusern, methodische Konsistenz (Verarbeitungsverzeichnis-, DSFA-, Auskunfts-Templates schon mehrfach erprobt), klare Unabhängigkeit, Vertretung im Team garantiert, schnelle Einsatzfähigkeit. Nachteile: braucht Anlaufphase zum Verständnis der spezifischen Prozesse, weniger sichtbar in der täglichen Linie, Vertragsgestaltung und Vertraulichkeit muss sauber geregelt sein.
Faustregel: Bis ca. 300 Mitarbeitende ist ein externer DSB in Teilzeit (4–10 Tage / Monat) effizienter und qualitativ überlegen. Ab 500 Mitarbeitenden lohnt sich ein interner DSB, idealerweise begleitet von einem externen Sparringspartner. Konzerne führen typischerweise interne DSB-Strukturen mit Fachausschüssen pro Geschäftsfeld.
Konfliktkonstellationen: CISO-DSB und CFO-DSB
Art. 38 Abs. 6 DSGVO erlaubt, dem DSB weitere Aufgaben zu übertragen – allerdings dürfen sie keinen Interessenkonflikt mit der DSB-Rolle auslösen. Die Aufsichtspraxis (CNIL, BayLDA, DSK) hat in den vergangenen Jahren typische Konstellationen verurteilt:
- CISO als DSB: Konflikt vermutet. Der CISO entscheidet operativ über technische und organisatorische Massnahmen – derselbe Personenkreis kann nicht zugleich die unabhängige Aufsicht über genau diese Massnahmen führen. EuGH-Urteil C-453/21 (2023) hat diese Linie bestätigt: Wer Verarbeitungszwecke und Mittel mitbestimmt, kann nicht DSB sein.
- CFO/COO als DSB: Konflikt vermutet, weil diese Rollen unmittelbar an Verarbeitungsentscheidungen beteiligt sind (Buchhaltung, Personal, Beschaffung).
- IT-Leiter als DSB: Konflikt vermutet, analog zum CISO.
- HR-Leitung als DSB: Konflikt vermutet, weil HR Personendaten in grossem Umfang verarbeitet.
- Compliance-Officer / Legal Counsel als DSB: grundsätzlich vereinbar, sofern Datenschutz nicht in einer Doppelrolle (z. B. zugleich Vertragsverhandler im Outsourcing) verloren geht.
Pragmatisch: In kleineren Häusern, die intern bleiben wollen, ist die DSB-Rolle bei einer Stabsperson ausserhalb von IT und Linienverantwortung am besten aufgehoben – häufig in Compliance oder Legal, mit klarer Beistandsklausel und direkter Berichtslinie an die Geschäftsleitung.
Anforderungen an Qualifikation und Stellung
Art. 37 Abs. 5 DSGVO verlangt ‚berufliche Qualifikation und insbesondere das Fachwissen, das er auf dem Gebiet des Datenschutzrechts und der Datenschutzpraxis besitzt‘ sowie die Fähigkeit, die Aufgaben nach Art. 39 zu erfüllen. Konkret heisst das in unserer Praxis:
- Fundierte Kenntnis von DSGVO, DSG, ePrivacy, ggf. branchenspezifischem Recht
- Verständnis für IT- und Sicherheitsarchitekturen (mindestens Brückenbauer zum CISO)
- Erfahrung mit DSFA, internationalen Datentransfers, Auskunftsworkflow
- Kommunikative Fähigkeit gegenüber Geschäftsleitung, Marketing und Engineering
- Eine relevante Zertifizierung (CIPP/E, CIPM, IAPP, Schweizer Diplomausbildung) ist Indiz, kein Ersatz für Praxis
Art. 38 DSGVO bestimmt die Stellung des DSB:
- Frühzeitige Einbindung in alle Datenschutzfragen (Abs. 1)
- Notwendige Ressourcen und Zugang zu Daten und Verarbeitungstätigkeiten (Abs. 2)
- Weisungsfreiheit (Abs. 3)
- Berichtslinie ans oberste Leitungsorgan (Abs. 3)
- Kein Kündigungs- oder Abberufungsschutz wegen Aufgabenwahrnehmung (Abs. 3)
Die Kontaktdaten des DSB sind in der Datenschutzerklärung anzugeben und der zuständigen Aufsichtsbehörde mitzuteilen (Art. 37 Abs. 7).
Entscheidungsmatrix für Schweizer KMU
Die folgende vereinfachte Matrix führt durch den Entscheidungsprozess für ein Schweizer KMU. Treffen mehrere Fälle zu, gilt die strengere Pflicht.
- Reines CH-Geschäft, < 250 MA, keine besonderen Datenkategorien, kein systematisches Tracking: kein DSB-Pflichtfall, freiwillige Bestellung eines Art.-10-Beraters empfohlen für DSFA-Privileg.
- CH-Geschäft mit EU-Kunden, kein Profiling, kein Sondercharakter: DSGVO greift räumlich; DSB nur dann zwingend, wenn ein Trigger nach Art. 37 vorliegt. Praktisch fast immer auf Vertragsdruck oder Reputationsgrund empfohlen.
- Online-Marktplatz, Loyalty-Programm, Werbe-Profiling: Art. 37 lit. b sehr wahrscheinlich – DSB zwingend.
- Versicherer, Spital, Personalvermittler, Banking-Compliance: Art. 37 lit. c sehr wahrscheinlich – DSB zwingend.
- KI-Unternehmen mit Profiling und/oder Sonderkategorien (Health-Tech, HR-Tech, Bonität): DSB zwingend, zusätzlich AI-Act-Compliance-Pflichten.
- Industrie-Konzern mit > 500 MA, normale HR/Customer-Daten: kein Art.-37-Trigger, aber Art. 10 DSG plus freiwilliger DSGVO-DSB für EU-Töchter sinnvoll.
Diese Matrix ersetzt keine juristische Würdigung, ist aber für 90% unserer Beratungsfälle eine korrekte erste Verortung.
Wie SIDD unterstützt
SIDD übernimmt DSB-Mandate vollständig oder im Co-DSB-Modell mit einer internen Ansprechperson. Unser DSGVO-DPO-Mandat erfüllt sämtliche Anforderungen nach Art. 37–39 DSGVO, inklusive Meldung an die Aufsicht. Parallel übernehmen wir gerne die Rolle des Schweizer Datenschutzberaters nach Art. 10 DSG; die Datenschutzberatung Schweiz deckt das laufende Compliance-Management ab.
Wenn Sie zusätzlich einen EU-Vertreter nach Art. 27 DSGVO oder einen UK-Vertreter benötigen, übernehmen wir auch diese Rollen aus derselben Hand – das vereinfacht Kommunikation, Fristen und Konsistenz der Dokumentation deutlich. Mitarbeitende und Linie unterstützen wir über unsere Datenschutz-Workshops. Für eine erste Klärung Ihrer DSB-Pflicht und einen kompakten Vorschlag erreichen Sie uns über das Kontaktformular oder direkt über die Offerte.
