Datenschutzerklärung Schweiz – DSG-konformer Generator 2026
Einleitung
Mit Inkrafttreten des revidierten Datenschutzgesetzes (DSG) am 1. September 2023 hat sich die Informationspflicht gegenüber betroffenen Personen in der Schweiz strukturell verändert. Art. 19 DSG verlangt eine angemessene, präzise und in verständlicher Sprache verfasste Information über jede Beschaffung von Personendaten, nicht nur bei besonders schützenswerten Kategorien. Eine Datenschutzerklärung ist damit kein freiwilliges Nice-to-have mehr, sondern Pflichtinformation: Wer ohne sie Personendaten beschafft, verstösst gegen Art. 19 in Verbindung mit Art. 60 DSG und riskiert sowohl Strafanzeigen privater Personen als auch ein aufsichtsrechtliches Verfahren des EDÖB. Ein Generator hilft Schweizer KMU, die Pflichtinhalte vollständig abzubilden, vorausgesetzt, er deckt DSG, allenfalls die DSGVO und das Fernmeldegesetz korrekt ab.
Dieser Beitrag erklärt, was ein DSG-konformer Generator 2026 leisten muss:
- welche Pflichtangaben Art. 19 Abs. 2 DSG zwingend verlangt;
- welche Zusatzpflichten bei automatisierten Einzelentscheidungen (Art. 21 DSG) bestehen;
- wann zusätzlich DSGVO-Pflichtangaben nach Art. 13/14 DSGVO ergänzt werden müssen;
- wie die Empfängerkategorien und Drittstaatentransfers (Art. 16/17 DSG) sauber dokumentiert werden;
- welche Generator-Funktionen einen echten Mehrwert gegenüber einer statischen Vorlage bringen;
- wie SIDD die Datenschutzerklärung an das interne Bearbeitungsverzeichnis nach Art. 12 DSG koppelt.
Wer den Text als Compliance-Artefakt versteht, nicht als Marketing-Footer, vermeidet zwei Drittel der typischen EDÖB-Beanstandungen.
Was Art. 19 DSG zwingend verlangt
Art. 19 Abs. 2 DSG normiert die Pflichtangaben abschliessend, aber knapp. Mindestens enthalten sein müssen: (a) die Identität und die Kontaktdaten des Verantwortlichen, (b) der Bearbeitungszweck, (c) gegebenenfalls die Empfänger oder Empfängerkategorien, denen Personendaten bekanntgegeben werden. Wird ins Ausland exportiert, treten gemäss Art. 19 Abs. 4 DSG das Empfängerland und die Garantien nach Art. 16 Abs. 2 DSG (Angemessenheitsbeschluss des Bundesrats, Standardvertragsklauseln, Binding Corporate Rules) oder die Ausnahme nach Art. 17 DSG hinzu. Werden Daten nicht direkt bei der betroffenen Person beschafft, sind zusätzlich die Datenkategorien zu nennen (Art. 19 Abs. 3 DSG).
Im Vergleich zu Art. 13 DSGVO fehlen im DSG drei Pflichtinhalte, die ein guter Generator dennoch konfigurierbar anbieten sollte, weil sie regelmässig anwendbar sind: die Speicherdauer bzw. Kriterien für deren Festlegung, die Rechtsgrundlage und die explizite Erwähnung der Betroffenenrechte. Letztere sind über Art. 25-29 DSG ohnehin gesetzlich gewährt; ihre Nennung erhöht jedoch die Verständlichkeit und reduziert die Zahl unklarer Auskunftsbegehren erheblich.
Praxisrelevant: Das Erfordernis der „angemessenen Information“ in Art. 19 Abs. 1 DSG ist ein materielles Kriterium. Eine 12-seitige Datenschutzerklärung in Juristendeutsch genügt dem nicht, der EDÖB hat in seinen FAQ zur Informationspflicht klargestellt, dass kurze, gut strukturierte Texte mit klaren Überschriften bevorzugt werden. Ein Generator sollte daher automatisch Abschnittsüberschriften setzen und auf 1'200-2'500 Wörter normieren.
Zusatzpflichten bei automatisierter Einzelentscheidung
Art. 21 DSG verschärft die Informationspflicht für jede automatisierte Einzelentscheidung mit Rechtswirkung oder erheblicher Beeinträchtigung. Der Verantwortliche muss die betroffene Person über die Tatsache der automatisierten Entscheidung informieren, und auf Verlangen den Standpunkt der Person anhören sowie eine Überprüfung durch eine natürliche Person ermöglichen. Wer KI-gestützte Bonitäts-, Tarif- oder HR-Scoring-Systeme einsetzt, muss das in der Datenschutzerklärung explizit nennen. Ein blosser Satz „wir verwenden Algorithmen“ genügt nicht.
Ein DSG-konformer Generator 2026 muss für solche Szenarien dedizierte Bausteine bereithalten, die mindestens (1) den Anwendungsbereich (Bonität, Personalauswahl, Versicherungstarif), (2) die Logik in groben Zügen, (3) die Tragweite und (4) die Rückspracherechte beschreiben. Mit dem EU AI Act, dessen GPAI-Pflichten seit dem 2. August 2025 gelten und dessen Hochrisiko-Regime ab dem 2. August 2026 wirksam wird, gewinnt diese Transparenzanforderung zusätzliche Bedeutung, auch für Schweizer Anbieter, die EU-Märkte bedienen. Der EDÖB hat in seinem Tätigkeitsbericht wiederholt darauf hingewiesen, dass Profiling mit hohem Risiko nach Art. 22 lit. f DSG eine vorgängige Datenschutz-Folgenabschätzung (DSFA) auslöst, deren Ergebnis intern dokumentiert werden muss.
In der Praxis empfehlen wir, im Generator je Profiling-Anwendung einen separaten Absatz mit Zweck, Logik-Beschreibung, Auswirkung und Widerspruchsweg auszuweisen, und im internen Bearbeitungsverzeichnis dieselben Felder zu spiegeln.
Wann die DSGVO zusätzlich gilt
Schweizer Unternehmen unterstehen der DSGVO zusätzlich zum DSG, sobald sie nach Art. 3 Abs. 2 DSGVO Personen in der EU/EWR Waren oder Dienstleistungen anbieten oder deren Verhalten in der EU/EWR beobachten. Ein Onlineshop, der nach Deutschland liefert; ein SaaS-Anbieter mit EU-Nutzern; ein Newsletter mit gezielter EU-Ansprache: alle drei lösen das Marktortprinzip aus. Die Datenschutzerklärung muss dann zusätzlich die Pflichtangaben nach Art. 13/14 DSGVO abdecken, insbesondere die Rechtsgrundlage je Verarbeitung (Art. 6 DSGVO), die Speicherdauer, die Datenschutzrechte (Art. 15-22 DSGVO), das Beschwerderecht bei einer EU-Aufsichtsbehörde und die Kontaktdaten des EU-Vertreters nach Art. 27 DSGVO.
Ein guter Generator erkennt diese Konstellation und schaltet die DSGVO-spezifischen Bausteine automatisch zu, er produziert damit ein einziges, kombiniertes Dokument statt zwei Parallel-Versionen. Wichtig: Die Identität und Kontaktdaten des EU-Vertreters müssen aus dem aktiven Mandatsvertrag stammen, nicht aus einer beliebigen Platzhalter-Adresse. Wer noch keinen Vertreter benannt hat, findet bei SIDD ein paketiertes Mandat unter EU-Vertreter nach Art. 27 DSGVO. Für den UK-Markt gilt parallel Art. 27 UK GDPR; siehe unsere Leistung UK-Vertreter.
Ohne diese Mehrsprachigkeit der Rechtsgrundlagen produziert ein DSGVO-blinder Generator eine Datenschutzerklärung, die in der EU als unvollständig gilt, mit Bussgeldrisiko bis 20 Mio. EUR oder 4 % des weltweiten Konzernumsatzes.
Empfänger, Auftragsbearbeiter und Drittstaatentransfers
Art. 19 Abs. 2 lit. c DSG verlangt die Nennung der Empfänger oder Empfängerkategorien. In der Praxis hat sich die Kategorien-Lösung durchgesetzt, z. B. „Cloud-Hosting-Provider“, „Zahlungsdienstleister“, „Newsletter-Versand“, „Buchhaltungs-Treuhänder“. Der EDÖB akzeptiert Kategorien, solange sie hinreichend bestimmt sind. „Drittanbieter“ oder „Geschäftspartner“ ohne nähere Eingrenzung genügt nicht.
Bei Drittstaatentransfers nach Art. 16 DSG muss der Generator unterscheiden: Ist das Empfängerland auf der Liste der angemessenen Staaten (Anhang 1 DSV, u. a. EU/EWR, UK, Kanada, Israel)? Falls ja: Nennung des Landes genügt. Falls nein (typischerweise USA ohne aktive Zertifizierung unter dem Swiss-U.S. Data Privacy Framework, Indien, viele APAC-Länder): muss die Garantie nach Art. 16 Abs. 2 DSG angegeben werden, meist die Schweizer Standardvertragsklauseln (anerkannte Fassung des EDÖB vom 27. August 2021 mit den EU-SCC). Bezüglich USA gilt seit dem 15. September 2024, dass Übermittlungen an unter dem Swiss-U.S. DPF zertifizierte Empfänger ohne SCC zulässig sind, der Generator muss dies pro Empfänger prüfen.
Auftragsbearbeiter sind keine separate Empfängerkategorie, sondern bleiben rechtlich „verlängerter Arm“ des Verantwortlichen (Art. 9 DSG). Sie sind aber transparent zu nennen, weil sie de facto Zugriff erhalten. Sub-Auftragsbearbeitung, Audit-Rechte und Löschpflichten gehören in den AVV, nicht in die Datenschutzerklärung, Details dazu in unserem Beitrag AVV-Vorlage Schweiz.
Was ein guter Generator mehr leistet als eine Vorlage
Eine statische Word-Vorlage altert ab dem Tag, an dem sie heruntergeladen wird. Ein Generator dagegen kann strukturierte Inputs in eine versionierte HTML-Ausgabe übersetzen, die mit dem internen Bearbeitungsverzeichnis (Art. 12 DSG) gekoppelt ist. Konkret bedeutet das vier Funktionen, die wir als Mindeststandard 2026 betrachten:
- Module statt Fliesstext. Pro Empfänger, Zweck und Drittstaaten-Transfer ein Modul, das aus dem Verzeichnis übernommen werden kann.
- Versionierung mit Datum. Jede Änderung erzeugt eine neue Version mit Wirkungsdatum, wichtig für Auskunftsanfragen nach Art. 25 DSG.
- Mehrsprachigkeit synchron. Deutsche, französische, italienische und englische Fassung müssen denselben Inhalt führen. Bei Abweichung entscheidet im Streitfall die Fassung in der Vertragssprache.
- Kanton-/Branchen-Schalter. Banken (FINMA-Geheimnis), Spitäler (Patientendatengesetze), Anwaltskanzleien (BGFA) und kantonale Behörden (IDG/IDAG) benötigen Zusatzklauseln, die ein generischer Generator nicht abbildet.
Die Mehrkosten gegenüber einer Vorlage amortisieren sich beim ersten Auskunftsbegehren: Ein versioniertes Dokument zeigt nachweisbar, welche Information die betroffene Person zum Zeitpunkt der Datenerhebung erhalten hat, ein zentrales Beweismittel im EDÖB-Verfahren.
Typische Fehler und wie man sie vermeidet
Aus über 200 SIDD-Audits 2024-2025 stechen sechs wiederkehrende Fehler hervor:
- Copy-Paste aus deutschen DSGVO-Mustern, der Verweis auf „Art. 6 Abs. 1 DSGVO“ wirkt im rein schweizerischen Kontext deplatziert und schafft Verwirrung über die anwendbare Rechtsordnung.
- Cookie-Banner und Datenschutzerklärung inkonsistent, der Banner listet Tools, die in der Erklärung fehlen, oder umgekehrt. Siehe unseren Beitrag Cookie-Banner Schweiz.
- Drittstaatentransfers pauschal formuliert, „weltweit“ oder „in alle Länder der Welt“ ist keine zulässige Angabe.
- Kein EU-Vertreter genannt, obwohl der Onlineshop nachweislich in die EU liefert.
- Veraltete Verweise auf das alte DSG mit Art.-Nummerierung vor 1. September 2023.
- Profiling/KI nicht erwähnt, obwohl ein automatisiertes Scoring-Tool im Hintergrund läuft.
Wer einen Generator einsetzt, sollte mindestens einmal jährlich eine Plausibilisierung gegen das aktuelle Bearbeitungsverzeichnis durchführen, und zwingend bei jedem neuen Auftragsbearbeiter, Drittstaatentransfer oder eingeführten Profiling-System.
Wie SIDD unterstützt
SIDD betreibt einen webbasierten Generator, der die DSG-Pflichtangaben aus Art. 19, 21 und 22 sowie, bei Bedarf, die DSGVO-Inhalte aus Art. 13/14 in ein einziges, versioniertes Dokument zusammenführt. Der Generator zieht Empfänger, Zwecke und Auftragsbearbeiter direkt aus dem in der Priverion-Plattform geführten Bearbeitungsverzeichnis, sodass Inkonsistenzen zwischen Verzeichnis und Erklärung ausgeschlossen sind. Mehrsprachige Ausgaben (DE/FR/IT/EN) werden parallel gepflegt; jede Änderung erzeugt eine neue Version mit Wirkungsdatum.
Für KMU ohne internen Datenschutzbeauftragten bündeln wir den Generator mit einem externen DSB-Mandat unter Datenschutzberater Schweiz. Wer zusätzlich DSGVO-pflichtig ist, ergänzt das Paket um DSGVO-DPO und EU-Vertreter. Eine kostenlose Erst-Einschätzung Ihrer bestehenden Datenschutzerklärung erhalten Sie über unser Kontaktformular; für ein konkretes Angebot zur Erstellung oder Migration nutzen Sie die Offert-Anfrage. Wir liefern in der Regel innert 10 Werktagen einen ersten Entwurf, der mit Ihrem Verzeichnis abgestimmt ist.
