Datenschutzberater Schweiz – Pflicht, Rolle, Skill-Profil
Einleitung
Die Rolle des Datenschutzberaters (DSB) ist in der Schweiz seit dem Inkrafttreten des DSG am 1. September 2023 in Art. 10 DSG verankert. Anders als der EU-Datenschutzbeauftragte (DPO) nach Art. 37 ff. DSGVO ist die Bezeichnung in der Schweiz freiwillig – aber sie ist mit einem konkreten Verfahrensvorteil verbunden und in vielen Konstellationen praktisch zwingend. Wer den DSB unterschätzt, verzichtet auf eine wertvolle Funktion innerhalb der eigenen Compliance-Architektur und riskiert, im Ernstfall die Beweislast nicht erfüllen zu können.
Dieser Beitrag liefert die wesentlichen Eckpunkte für die Entscheidung „bezeichnen oder nicht” und für die richtige Auswahl der Person oder Stelle:
- die Regelung von Art. 10 DSG im Detail und ihre Unterschiede zur DSGVO;
- die Aufgaben und Verantwortungen des DSB im Tagesgeschäft;
- das erwartete Skill-Profil (juristisch, technisch, organisatorisch, methodisch);
- die Reporting-Line zum Verwaltungsrat und die strukturelle Unabhängigkeit;
- die persönliche Haftung bei Bussen nach Art. 60 ff. DSG;
- die Wahl zwischen interner und externer Lösung.
Adressaten sind Geschäftsleitungen, Verwaltungsräte, HR und Compliance-Verantwortliche, die ein DSB-Mandat aufsetzen oder neu vergeben wollen. Der spiegelbildliche Beitrag zum operativen Modell des externen DSB findet sich unter Externer Datenschutzbeauftragter Schweiz.
Art. 10 DSG im Detail
Art. 10 DSG regelt die Bezeichnung eines Datenschutzberaters durch private Verantwortliche. Vier Elemente prägen die Norm:
Freiwilligkeit: Anders als die DSGVO kennt die Schweiz keine Bezeichnungspflicht – weder für Behörden noch für private Unternehmen, auch nicht bei umfangreicher Bearbeitung besonders schützenswerter Personendaten. Diese Liberalität war im Gesetzgebungsverfahren umstritten und bleibt es; sie spiegelt die Tradition der schweizerischen Selbstregulierung.
Anforderungen an die Person: Der DSB muss über das nötige Fachwissen verfügen. Das Gesetz präzisiert nicht weiter, in der Botschaft des Bundesrats und in der EDÖB-Praxis sind aber juristische Kenntnisse des Datenschutzrechts, organisatorisches Verständnis und idealerweise technisches Grundverständnis gemeint.
Unabhängigkeit: Der DSB ist in seinen Aufgaben weisungsungebunden und muss zwingend in der Lage sein, seine Funktion unabhängig auszuüben. Er darf keine Aufgaben wahrnehmen, die mit seinen DSB-Pflichten unvereinbar sind (kein Interessenkonflikt).
Bezeichnung gegenüber EDÖB: Der Verantwortliche meldet die Kontaktangaben des Beraters dem EDÖB. Diese Meldung dient der Transparenz – der EDÖB führt eine Liste der bezeichneten Berater, die er als Anlaufstelle in Verfahren nutzt.
Der zentrale Verfahrensvorteil: Bei einer Datenschutz-Folgenabschätzung (DSFA), die ein hohes Restrisiko trotz Massnahmen ergibt, kann der Verantwortliche nach Art. 23 Abs. 4 DSG auf die EDÖB-Konsultation verzichten, wenn er den DSB einbezogen hat und dieser die Restrisiko-Bewertung mitträgt. Das spart bis zu 2 Monate pro Projekt. Für Organisationen mit häufigen Datenschutz-relevanten Projekten (Marketing-Plattformen, KI-Einsätze, Cloud-Migrationen) ist das ein erheblicher Tempo-Vorteil.
Praktische Gründe für die Bezeichnung
Auch unabhängig vom Verfahrensvorteil sprechen mehrere praktische Gründe für die Bezeichnung eines DSB, selbst in nicht zwingend regulierten Konstellationen:
- Klare Zuständigkeit: Datenschutzfragen brauchen einen Adressaten. Ohne benannte Stelle landen Auskunftsersuchen, Beschwerden und Behördenkorrespondenz auf wechselnden Tischen.
- Compliance-Signal nach aussen: Kunden, Auftraggeber, Investoren und Auditoren erwarten einen DSB. Das Fehlen wird in Tender-Verfahren und Due Diligences regelmässig als Reifegrad-Defizit gewertet.
- Risikoreduktion für die GL: Die persönliche Bussadressierung nach Art. 60 DSG trifft im Zweifel die Geschäftsleitung. Ein bezeichneter DSB mit klar dokumentiertem Mandat verschiebt operative Verantwortlichkeiten und schafft eine substantielle Verteidigungslinie.
- Versicherungsanforderungen: Cyber-Versicherungen verlangen zunehmend eine benannte Datenschutzstelle als Voraussetzung für volle Deckung.
- Vertragliche Verpflichtungen: AVV/DPA mit grösseren Auftraggebern (insbesondere im B2B-Bereich) sehen häufig die Verpflichtung vor, einen Datenschutzberater zu führen.
- Effizienz im Konzernverbund: Wenn die Mutter ohnehin einen DPO/DSB hat, ist die Bezeichnung in den Töchtern eine konsistente Ergänzung.
In Branchen wie Anwaltskanzleien, Treuhand, Arztpraxen, Spitälern, Versicherungen, Onlineshops und SaaS-Anbietern ist die Bezeichnung de facto Standard, auch wenn sie nicht zwingend ist. Wer hier auf die Bezeichnung verzichtet, sticht negativ heraus – mit allen Folgen für Kundenakquise und Audit-Performance.
Aufgaben im Tagesgeschäft
Die Aufgaben des DSB sind in Art. 10 Abs. 2 DSG umrissen und durch die Verwaltungspraxis konkretisiert. Sieben Kernblöcke prägen die operative Realität:
- Beratung und Schulung: Erste Anlaufstelle für Datenschutzfragen aller Fachbereiche. Schulungen für GL, Personal, IT, Marketing, Vertrieb. Mindestens jährlich.
- Verarbeitungsverzeichnis: Aufbau, Pflege und jährliche Überprüfung des Verzeichnisses nach Art. 12 DSG. Stellt sicher, dass neue Bearbeitungen registriert werden.
- Datenschutz-Folgenabschätzungen (DSFA): Steuerung und Mitzeichnung von DSFAs bei Bearbeitungen mit hohem Risiko (KI, biometrische Verfahren, Profiling, Tracking).
- Auskunfts- und Berichtigungsanfragen: Eingangskanal, Triage, Beantwortung innert 30 Tagen (Art. 25 DSG), Eskalation bei Ablehnungen.
- Datenpannen: Triage, Risikobewertung, Begleitung der EDÖB-Meldung nach Art. 24 DSG, Information der Betroffenen.
- Vertragsprüfung: AVV/DPA mit Auftragsbearbeitern, Drittlandtransfer-Bewertungen, EU-SCC, Swiss-US DPF.
- Berichterstattung: Mindestens jährlich an die GL, halbjährlich oder quartalsweise bei höherer Komplexität. Inhalte: Statusbericht, offene Befunde, Risikoeinschätzung, Massnahmenplan.
Hinzu kommen Sonderaufgaben: Audit-Begleitung (Kundenaudits, ISO 27701-Zertifizierung), behördliche Verfahren (EDÖB-Korrespondenz), Vorhabens-Beratung (Marketingkampagnen, KI-Einsätze, M&A-Transaktionen). Im Schnitt fällt für ein Schweizer KMU mittlerer Grösse ein Aufwand von 8–20 Stunden pro Monat an, mit Spitzen bei Projekten und Vorfällen.
Skill-Profil und Qualifikationen
Das EDÖB erwartet kein formelles Diplom, sondern dokumentiertes Fachwissen, Erfahrung und kontinuierliche Weiterbildung. In der Praxis hat sich folgendes Profil etabliert:
- Juristisches Fundament: Solide Kenntnis des DSG, der DSV, der DSGVO und der einschlägigen sektoralen Rechtsquellen (FINMA, KVG, BÜPF, ISG). Idealerweise ein juristischer Abschluss oder gleichwertige Praxis (z.B. CAS Datenschutzrecht).
- Technisches Grundverständnis: Sicherheits-Architekturen, Cloud-Modelle, Authentifizierung, Pseudonymisierung, Verschlüsselung. Der DSB muss mit IT-Architekten auf Augenhöhe sprechen können, ohne selbst Architekt zu sein.
- Organisatorische Methodik: Verarbeitungsverzeichnis aufsetzen, Risikoanalysen, DSFAs strukturiert durchführen, Schulungen halten. Erfahrung mit ISO 27001, ISO 27701 oder NIST CSF von Vorteil.
- Kommunikation: GL-tauglich erklären können, mit IT verhandeln, mit Marketing zusammenarbeiten, mit Behörden korrespondieren. Fähigkeit, „Nein” zu sagen und durchzusetzen.
- Sprachen: Deutsch und Englisch zwingend; Französisch in romanischen Mandaten ein Plus.
- Zertifizierungen: CIPP/E, CIPM, IAPP-Mitgliedschaft, CAS Datenschutz HSG/ZHAW/HSLU sind etablierte Indikatoren.
- Branchenerfahrung: Insbesondere in regulierten Sektoren (Gesundheit, Finanz, Versicherung) macht Branchenkenntnis den Unterschied.
Wichtig: Das Profil ist breit, aber realistisch. Niemand bringt alle Punkte auf Spitzenniveau mit. Wesentlich ist die Kombination eines soliden Fundaments mit dem Zugang zu spezialisierter Expertise – beim externen Modell typischerweise im Team, beim internen Modell über Schulung und externes Sparring.
Reporting-Line und Unabhängigkeit
Die Unabhängigkeit ist nicht nur eine Frage der Person, sondern auch der organisatorischen Einbettung. Drei Strukturen prägen die Praxis:
Stabsfunktion bei der Geschäftsleitung: Der interne DSB berichtet direkt an CEO oder COO, ist nicht in der IT-Abteilung verankert (kein Interessenkonflikt mit IT-Projekten) und nicht in HR (kein Konflikt mit Personalakten). Das ist der Goldstandard.
Compliance-Officer mit Doppelrolle: In kleineren Unternehmen übernimmt der Compliance- oder Legal-Officer die DSB-Funktion. Funktioniert, solange die Funktionen sauber getrennt dokumentiert sind und keine Konflikte entstehen.
Externer DSB: Die strukturell unabhängigste Variante; siehe unser Beitrag zum externen DSB-Modell.
Was nie funktioniert: DSB-Funktion beim IT-Leiter, Marketing-Verantwortlichen oder Vertriebsleiter. Die strukturellen Konflikte sind zu offenkundig; der EDÖB würdigt sie regelmässig negativ. Auch die DSB-Funktion beim Geschäftsführer ist problematisch, weil dieser dann sich selbst kontrolliert.
Die Berichtslinie sollte in einer schriftlichen Funktionsbeschreibung festgehalten sein, inklusive direktem Zugang zum Verwaltungsrat bei kritischen Befunden. Diese Klausel ist Compliance-Standard und wird von Auditoren regelmässig geprüft. Ihr Fehlen suggeriert, dass der DSB politisch abgeschnitten ist – eine Schwachstelle in jedem ernsthaften Audit.
Haftung und persönliches Risiko
Die Bussenstruktur des DSG (Art. 60 ff.) trifft im Grundsatz die verantwortliche natürliche Person. Wenn keine spezifische Person bezeichnet ist, kann die Strafverfolgungsbehörde auf die Geschäftsleitung zugreifen – in der Regel auf den CEO. Der DSB kann nach Lage des Falls als verantwortliche Person adressiert werden, wenn ihm die operative Steuerung des Datenschutzes klar zugewiesen war.
Vier Konsequenzen ergeben sich daraus für die Mandatsgestaltung:
- Klare Zuständigkeitsverteilung schriftlich: Wer entscheidet was, wer empfiehlt was, wer dokumentiert was. Funktionsbeschreibung und Delegationsmatrix.
- D&O-Versicherung mit Datenschutz-Modul: Klassische D&O deckt häufig Datenschutzbussen nicht. Prüfung, ob ein erweiterter Bedingungstext oder eine eigenständige Cyber-Police nötig ist.
- Beweissicherung der eigenen Empfehlungen: Der DSB dokumentiert schriftlich, was er empfohlen hat. Wenn die GL der Empfehlung nicht folgt, ist das ihr Risiko, nicht seines.
- Rückzugsmöglichkeit: Ein DSB, der laufend übergangen wird, muss die Funktion niederlegen können, ohne dass ihn Vertragsklauseln strangulieren. Beim externen DSB ist das einfacher (Kündigung des Mandats), beim internen verlangt es klare arbeitsrechtliche Konstruktionen.
In der Praxis ist die persönliche Bussadressierung selten geworden – die meisten EDÖB-Verfahren enden mit Empfehlungen und Verfügungen, nicht mit Strafanzeigen. Dennoch ist der präventive Aufbau der Verteidigungslinie zwingend, weil im Ernstfall keine Zeit für Konstruktion bleibt.
Wie SIDD unterstützt
SIDD bietet zwei komplementäre Lösungen für die DSB-Funktion: die volle externe Übernahme als Datenschutzberater Schweiz mit klarem Mandat, definierten SLAs und EDÖB-Meldung Ihrer Funktion; oder die Begleitung Ihres internen DSB als Sparring-Partner, mit Schulung, Methodenunterstützung und Eskalationsbackup. Beide Modelle integrieren bei Bedarf die EU-DPO-Funktion sowie die Art.-27-EU-Vertretung.
Für die organisatorische Tiefe ergänzen wir um Datenschutz-Workshops für KMU (jährliche Pflichtschulung), um den Aufbau eines ISMS nach ISO 27001 für die Sicherheitsseite und um CISO/ISB-Mandate, wenn die Cybersicherheit ein eigenes operatives Profil braucht.
Schreiben Sie uns über das Kontaktformular oder fordern Sie eine Offerte an. Wir antworten innerhalb eines Arbeitstags mit einem konkreten Mandatsvorschlag, der die optimale Struktur (intern, extern, hybrid) für Ihre Grösse und Ihr Risikoprofil benennt.
