# Datenschutzbeauftragter – Wann braucht mein Unternehmen einen?

> Wann braucht ein Unternehmen einen Datenschutzbeauftragten? Pflicht nach Art. 37 DSGVO, freiwilliger Datenschutzberater nach Art. 10 DSG, intern oder extern.

- Quelle: https://www.sidd.swiss/einblicke/datenschutzbeauftragter-wann-pflicht/
- Sprache: de-CH
- Veröffentlicht: 2026-05-24
- Stand: 2026-05-24
- Autor:in: Marc Grob
- Herausgeber: SIDD Institut für Datenschutz und Datensicherheit, eine Marke der Priverion GmbH, Zugerstrasse 32, 6340 Baar (ZG), Schweiz

## Einleitung

Die Frage ‚Brauchen wir einen Datenschutzbeauftragten?‘ wird in Schweizer Unternehmen häufig falsch gestellt – sie hat zwei Antworten je nach Regulierungsblickwinkel. Unter **DSGVO** ist die Bestellung in den in Art. 37 genannten Konstellationen *zwingend*; unter **DSG** ist der ‚Datenschutzberater‘ nach Art. 10 DSG eine *freiwillige* Rolle mit konkreten Vorteilen. Wer beide Regime trifft – die typische Lage für ein Schweizer SaaS-Unternehmen mit EU-Kundschaft – hat die Pflicht aus der DSGVO, und der DSG-Berater ist die natürliche Konsolidierung in derselben Person.

Dieser Beitrag klärt:

- Die drei zwingenden DSGVO-Trigger nach Art. 37
- Was Schweizer Behörden und Gerichte ‚öffentliche Stelle‘ und ‚Kerntätigkeit‘ nennen
- Was der DSG-Datenschutzberater nach Art. 10 leistet und wann er sich lohnt
- Internes DSB- vs. externes DSB-Mandat
- Konfliktkonstellationen: CISO als DSB, CFO als DSB
- Anforderungen an Qualifikation, Stellung, Unabhängigkeit (Art. 38, 39 DSGVO)

Wir liefern eine kompakte Entscheidungsmatrix, die in unseren Mandaten regelmässig genutzt wird, und benennen die typischen Stolperfallen.

## Die drei DSGVO-Trigger nach Art. 37

**Art. 37 Abs. 1 DSGVO** verpflichtet zur Benennung eines DSB in drei Konstellationen:

1. **lit. a – Öffentliche Stellen oder Einrichtungen:** mit Ausnahme von Gerichten in ihrer Justizfunktion. Schweizer Behörden, die DSGVO-relevant sind, sind selten – das DSG hat eigene Regelungen –, aber Stiftungen und gemeinnützige Trägerschaften mit EU-Bezug können fallen.
2. **lit. b – Kerntätigkeit: systematische Überwachung von Betroffenen in grossem Umfang.** ‚Kerntätigkeit‘ heisst: Die Verarbeitung gehört zum eigentlichen Geschäftsmodell, nicht zur Unterstützungsfunktion (HR-Tracking eines reinen Industrieunternehmens ist *keine* Kerntätigkeit). ‚Systematische Überwachung‘ umfasst nach EDPB-Leitlinie u. a. Online-Tracking, Werbe-Profiling, Standortverfolgung, Loyalty-Programme, Videoüberwachung, Verhaltensanalyse, Fitness-Apps, Connected Cars.
3. **lit. c – Kerntätigkeit: umfangreiche Verarbeitung besonderer Datenkategorien (Art. 9) oder strafrechtsbezogener Daten (Art. 10).** Klassisch betroffen: Spitäler, Versicherer, Personalvermittler, Banken-Compliance, KYC-Provider, Sozialdienste.

Die ‚Grossumfang‘-Schwelle ist nicht zahlenmässig fixiert; die EDPB-WP243 nennt Kriterien wie betroffene Personenzahl, Datenvolumen, Verarbeitungsdauer, geografische Reichweite. Pragmatisch: alles mit > 5'000 Profilen oder kontinuierlicher Verarbeitung von Gesundheits-, Finanz- oder Bonitätsdaten gilt als ‚in Verdacht‘.

## Der Schweizer Datenschutzberater nach Art. 10 DSG

Das DSG kennt keine Bestellpflicht. Art. 10 DSG regelt aber den **‚Datenschutzberater‘** als *freiwillige* Rolle mit klaren rechtlichen Vorteilen:

- Privilegierung der internen Beratung: Eine vom DSB beratene Verarbeitung gilt im Streitfall als sorgfältig geprüft.
- Ausnahme von der Konsultationspflicht beim EDÖB bei der DSFA (Art. 23 Abs. 4 DSG): Wenn ein qualifizierter Datenschutzberater die Massnahmen genehmigt, entfällt die EDÖB-Konsultation.
- Vereinfachte Sichtbarkeit gegenüber dem Markt und Kunden.

Die Rolle ist insbesondere für KMU attraktiv, die eine DSFA-Pflicht haben (siehe Art. 22 DSG): Statt jeden Hochrisiko-Sachverhalt dem EDÖB vorzulegen, hält der bestellte Datenschutzberater die Methodik im Haus. Anforderungen an die Person ähneln Art. 38/39 DSGVO – Fachkunde, ausreichende Ressourcen, Weisungsfreiheit in Datenschutzfragen, direkter Zugang zur Geschäftsleitung. Die Bestellung ist dem EDÖB nicht zu melden, aber in der Datenschutzerklärung anzugeben.

Wer ohnehin DSGVO-pflichtig einen DSB stellt, kombiniert die Funktion mit Art. 10 DSG in derselben Person – das bringt Effizienz und schliesst Lücken zwischen den Regimen.

## Intern vs. extern – die Pro- und Contra-Liste

Die Wahl zwischen einem internen und einem externen DSB hängt von Grösse, Komplexität und vorhandener Expertise ab. Wir geben die Erfahrungslage aus über 50 Mandaten:

**Interner DSB – Vorteile:** tiefe Kenntnis der Prozesse, kurze Wege, ständige Verfügbarkeit, Integration in Linie und Projekte. **Nachteile:** häufig Rollen­konflikte (siehe nächster Block), eingeschränkter Erfahrungshorizont (sieht nur das eigene Haus), Vertretungsproblem bei Ferien/Krankheit, Karriereperspektive schwierig (Aufstieg führt typischerweise weg vom DSB-Job), bei Kleinunternehmen oft Hobbyniveau.

**Externer DSB – Vorteile:** Spezialistenwissen aus 10-50 parallel betreuten Häusern, methodische Konsistenz (Verarbeitungs­verzeichnis-, DSFA-, Auskunfts-Templates schon mehrfach erprobt), klare Unabhängigkeit, Vertretung im Team garantiert, schnelle Einsatzfähigkeit. **Nachteile:** braucht Anlaufphase zum Verständnis der spezifischen Prozesse, weniger sichtbar in der täglichen Linie, Vertragsgestaltung und Vertraulichkeit muss sauber geregelt sein.

Faustregel: Bis ca. 300 Mitarbeitende ist ein externer DSB in Teilzeit (4–10 Tage / Monat) effizienter und qualitativ überlegen. Ab 500 Mitarbeitenden lohnt sich ein interner DSB, idealerweise begleitet von einem externen Sparringspartner. Konzerne führen typischerweise interne DSB-Strukturen mit Fachausschüssen pro Geschäftsfeld.

## Konfliktkonstellationen: CISO-DSB und CFO-DSB

Art. 38 Abs. 6 DSGVO erlaubt, dem DSB weitere Aufgaben zu übertragen – allerdings dürfen sie keinen Interessenkonflikt mit der DSB-Rolle auslösen. Die Aufsichtspraxis (CNIL, BayLDA, DSK) hat in den vergangenen Jahren typische Konstellationen verurteilt:

- **CISO als DSB:** Konflikt vermutet. Der CISO entscheidet operativ über technische und organisatorische Massnahmen – derselbe Personenkreis kann nicht zugleich die unabhängige Aufsicht über genau diese Massnahmen führen. EuGH-Urteil C-453/21 (2023) hat diese Linie bestätigt: Wer Verarbeitungszwecke und Mittel mitbestimmt, kann nicht DSB sein.
- **CFO/COO als DSB:** Konflikt vermutet, weil diese Rollen unmittelbar an Verarbeitungs­entscheidungen beteiligt sind (Buchhaltung, Personal, Beschaffung).
- **IT-Leiter als DSB:** Konflikt vermutet, analog zum CISO.
- **HR-Leitung als DSB:** Konflikt vermutet, weil HR Personendaten in grossem Umfang verarbeitet.
- **Compliance-Officer / Legal Counsel als DSB:** grundsätzlich vereinbar, sofern Datenschutz nicht in einer Doppelrolle (z. B. zugleich Vertragsverhandler im Outsourcing) verloren geht.

Pragmatisch: In kleineren Häusern, die intern bleiben wollen, ist die DSB-Rolle bei einer Stabsperson ausserhalb von IT und Linienverantwortung am besten aufgehoben – häufig in Compliance oder Legal, mit klarer Beistandsklausel und direkter Berichtslinie an die Geschäftsleitung.

## Anforderungen an Qualifikation und Stellung

Art. 37 Abs. 5 DSGVO verlangt **‚berufliche Qualifikation und insbesondere das Fachwissen, das er auf dem Gebiet des Datenschutzrechts und der Datenschutzpraxis besitzt‘** sowie die Fähigkeit, die Aufgaben nach Art. 39 zu erfüllen. Konkret heisst das in unserer Praxis:

- Fundierte Kenntnis von DSGVO, DSG, ePrivacy, ggf. branchen­spezifischem Recht
- Verständnis für IT- und Sicherheitsarchitekturen (mindestens Brückenbauer zum CISO)
- Erfahrung mit DSFA, internationalen Datentransfers, Auskunfts­workflow
- Kommunikative Fähigkeit gegenüber Geschäftsleitung, Marketing und Engineering
- Eine relevante Zertifizierung (CIPP/E, CIPM, IAPP, Schweizer Diplomausbildung) ist *Indiz*, kein Ersatz für Praxis

Art. 38 DSGVO bestimmt die Stellung des DSB:

- Frühzeitige Einbindung in alle Datenschutzfragen (Abs. 1)
- Notwendige Ressourcen und Zugang zu Daten und Verarbeitungs­tätigkeiten (Abs. 2)
- Weisungsfreiheit (Abs. 3)
- Berichtslinie ans oberste Leitungsorgan (Abs. 3)
- Kein Kündigungs- oder Abberufungsschutz wegen Aufgabenwahrnehmung (Abs. 3)

Die Kontaktdaten des DSB sind in der Datenschutzerklärung anzugeben und der zuständigen Aufsichtsbehörde mitzuteilen (Art. 37 Abs. 7).

## Entscheidungsmatrix für Schweizer KMU

Die folgende vereinfachte Matrix führt durch den Entscheidungsprozess für ein Schweizer KMU. Treffen mehrere Fälle zu, gilt die strengere Pflicht.

- **Reines CH-Geschäft, < 250 MA, keine besonderen Datenkategorien, kein systematisches Tracking:** kein DSB-Pflicht­fall, freiwillige Bestellung eines Art.-10-Beraters empfohlen für DSFA-Privileg.
- **CH-Geschäft mit EU-Kunden, kein Profiling, kein Sondercharakter:** DSGVO greift räumlich; DSB nur dann zwingend, wenn ein Trigger nach Art. 37 vorliegt. Praktisch fast immer auf Vertragsdruck oder Reputationsgrund empfohlen.
- **Online-Marktplatz, Loyalty-Programm, Werbe-Profiling:** Art. 37 lit. b sehr wahrscheinlich – DSB zwingend.
- **Versicherer, Spital, Personalvermittler, Banking-Compliance:** Art. 37 lit. c sehr wahrscheinlich – DSB zwingend.
- **KI-Unternehmen mit Profiling und/oder Sonderkategorien (Health-Tech, HR-Tech, Bonität):** DSB zwingend, zusätzlich AI-Act-Compliance-Pflichten.
- **Industrie-Konzern mit > 500 MA, normale HR/Customer-Daten:** kein Art.-37-Trigger, aber Art. 10 DSG plus freiwilliger DSGVO-DSB für EU-Töchter sinnvoll.

Diese Matrix ersetzt keine juristische Würdigung, ist aber für 90% unserer Beratungsfälle eine korrekte erste Verortung.

## Wie SIDD unterstützt

SIDD übernimmt DSB-Mandate vollständig oder im Co-DSB-Modell mit einer internen Ansprechperson. Unser [DSGVO-DPO-Mandat](https://www.sidd.swiss/leistungen/datenschutzbeauftragter-eu) erfüllt sämtliche Anforderungen nach Art. 37–39 DSGVO, inklusive Meldung an die Aufsicht. Parallel übernehmen wir gerne die Rolle des Schweizer Datenschutzberaters nach Art. 10 DSG; die [Datenschutzberatung Schweiz](https://www.sidd.swiss/leistungen/datenschutzberater-schweiz) deckt das laufende Compliance-Management ab.

Wenn Sie zusätzlich einen [EU-Vertreter nach Art. 27 DSGVO](https://www.sidd.swiss/leistungen/eu-vertreter) oder einen [UK-Vertreter](https://www.sidd.swiss/leistungen/uk-vertreter) benötigen, übernehmen wir auch diese Rollen aus derselben Hand – das vereinfacht Kommunikation, Fristen und Konsistenz der Dokumentation deutlich. Mitarbeitende und Linie unterstützen wir über unsere [Datenschutz-Workshops](https://www.sidd.swiss/leistungen/datenschutz-workshop-kmu). Für eine erste Klärung Ihrer DSB-Pflicht und einen kompakten Vorschlag erreichen Sie uns über das [Kontaktformular](https://www.sidd.swiss/kontakt) oder direkt über die [Offerte](https://www.sidd.swiss/offerte).

---

Dieses Dokument ist die Markdown-Fassung der oben verlinkten Seite. Zitieren Sie bitte die HTML-URL.
