Datenschutzerklärung Schweiz – Alles, was 2026 reingehört
Einleitung
Die Datenschutzerklärung ist seit dem 1. September 2023 nicht mehr eine Goodwill-Massnahme, sondern eine harte Pflicht aus Art. 19 und 20 DSG. Wer Personendaten beschafft – und das tut praktisch jeder Webseiten- oder App-Betreiber – muss die betroffenen Personen vorgängig über bestimmte Mindestinhalte informieren. Bei Verstoss drohen nach Art. 60 DSG Bussen bis CHF 250'000 gegen die natürlich verantwortliche Person und – wenn DSGVO parallel anwendbar ist – zusätzlich bis 4% des Konzernumsatzes oder EUR 20 Mio. nach Art. 83 DSGVO.
Dieser Leitfaden behandelt für 2026:
- Die zwingenden Pflichtinhalte nach Art. 19 Abs. 2 DSG
- Erweiterungen für besondere Konstellationen (Drittlandtransfer, automatisierte Einzelentscheidung, Profiling)
- Mehrsprachigkeit und sprachliche Verständlichkeit
- Den Schnittstellenfall: Schweizer Erklärung mit paralleler DSGVO-Pflicht (Art. 13/14)
- Praktische Strukturierung und Pflege
- Typische Mängel in EDÖB-Verfahren
Wir zeigen zudem, wie sich die Erklärung modular aufbauen lässt, damit sie wartbar bleibt – und mit jeder neuen Verarbeitung oder jedem neuen Dienstleister sauber mitwächst.
Pflichtinhalte nach Art. 19 DSG
Art. 19 Abs. 2 DSG verlangt mindestens die folgenden Angaben:
- Identität und Kontaktdaten des Verantwortlichen
- Bearbeitungszweck
- Empfängerkategorien (gegebenenfalls Empfänger im Klartext)
Im Klartext: Sie müssen mindestens sagen, wer Sie sind, wofür Sie die Daten verwenden und an wen Sie sie allenfalls weitergeben. Der Anwendungsbereich ist breit – die Pflicht greift bei jeder Beschaffung von Personendaten und damit weit über Webseiten hinaus: Newsletter-Anmeldung, Kontaktformular, App-Installation, Login, Bewerbungsformular, Lieferantenfragebogen.
Drei zusätzliche Pflichtangaben kommen hinzu, wenn einschlägig:
- Drittstaatenbekanntgabe nach Art. 19 Abs. 4 DSG: Wenn Daten in ein Land ohne angemessenes Datenschutzniveau übermittelt werden, muss zusätzlich (a) der Staat oder das internationale Organ, (b) die Garantien nach Art. 16 DSG (z. B. Standardvertragsklauseln) genannt werden.
- Automatisierte Einzelentscheidung nach Art. 21 DSG: Wenn aufgrund automatisierter Auswertung Entscheidungen mit Rechtsfolge oder erheblicher Beeinträchtigung getroffen werden, müssen Sie das offenlegen und die betroffene Person auf ihr Recht auf menschliche Überprüfung hinweisen.
- Sonderfall ‚Beschaffung bei Dritten‘: Art. 19 Abs. 3 DSG verlangt zusätzlich Angaben zu den Datenkategorien.
Die Erklärung muss vor der Beschaffung verfügbar sein, in verständlicher Form, an für die Betroffenen leicht zugänglicher Stelle.
Empfohlene erweiterte Inhalte
Über das gesetzliche Minimum hinaus empfehlen wir folgende Inhalte, weil sie entweder durch andere DSG-Pflichten reflektiert sind oder Aufsichtspraxis (EDÖB) sind:
- Kategorien der bearbeiteten Personendaten und deren Quellen
- Aufbewahrungs- und Löschfristen je Datenkategorie (folgt aus Verzeichnis nach Art. 12 DSG)
- Datensicherheits-Massnahmen (in einer für Laien verständlichen Zusammenfassung)
- Rechte der betroffenen Person nach Art. 25 ff. DSG (Auskunft, Berichtigung, Löschung, Datenherausgabe/Datenportabilität, Einschränkung, Widerspruch) und der Beschwerdeweg an den EDÖB
- Cookies und ähnliche Technologien (Tracking-Pixel, Local Storage, Fingerprinting) – mit Trennung von technisch notwendigen und ‚Marketing‘-Cookies; Verlinkung auf den Consent Manager
- Spezifische Datenverarbeitungen: Newsletter (Anbieter, Tracking), Webanalyse (Tool, IP-Verkürzung), Werbe-Pixel (Anbieter), Chatbots (KI-Anbieter), Bewerbungsverfahren (ATS, Aufbewahrungsdauer)
- Nennung des betrieblichen Datenschutzberaters nach Art. 10 DSG, sofern bestellt
- Versions- und Änderungshinweise mit Datum (‚Stand: …‘)
Diese Angaben sind in der EU-Praxis seit Art. 13/14 DSGVO Standard – wer die Erklärung ohnehin DSGVO-konform pflegen muss, erfüllt Art. 19 DSG damit problemlos mit.
Mehrsprachigkeit und Verständlichkeit
Die Schweiz kennt vier Amtssprachen – die DSG-Erklärung muss aber nicht in allen vier Sprachen vorliegen, sondern in der Sprache, in der das Angebot präsentiert wird. Konkret heisst das:
- Wenn Ihre Webseite in Deutsch, Französisch und Englisch verfügbar ist, gehört die Erklärung in alle drei Sprachen – jeweils auf der entsprechenden Sprachversion.
- Wenn Sie nur in Deutsch auftreten, reicht Deutsch.
- Englische Erklärungen für deutschsprachige Webseiten genügen nicht – der EDÖB hat in Tätigkeitsberichten mehrfach klargestellt, dass Sprachverständlichkeit Pflicht ist.
Verständlichkeit nach Art. 19 Abs. 1 DSG verlangt zudem, dass die Erklärung in einer Sprache abgefasst ist, die die durchschnittliche betroffene Person verstehen kann. Übermässig juristische Texte mit Schachtelsätzen sind nicht erklärungsgerecht. Wir empfehlen einen mehrschichtigen Aufbau: Kurzversion (TL;DR) am Anfang, dann die strukturierte Detailfassung. In B2B-Kontexten (z. B. Plattformen mit professionellen Nutzern) darf die Sprache eine Spur formeller bleiben, in B2C-Settings muss sie laienverständlich sein – im Zweifel Lesetest gegen Schulkinder ab Sek-I-Stufe.
Schnittstelle DSG ↔ DSGVO Art. 13/14
Viele Schweizer Unternehmen verarbeiten parallel unter DSG und DSGVO, sobald sie Personen in der EU adressieren oder verfolgen (Art. 3 Abs. 2 DSGVO). In diesem Fall müssen beide Erklärungspflichten erfüllt sein. Art. 13/14 DSGVO ist die anspruchsvollere – sie verlangt zusätzlich:
- Kontaktdaten des DSB (falls bestellt)
- Rechtsgrundlagen pro Verarbeitung (Art. 6 DSGVO) sowie ggf. das berechtigte Interesse
- Empfänger (möglichst konkret, nicht nur Kategorie)
- Drittlandübermittlung mit konkreter Bezeichnung des Empfängers, der Garantien und der Bezugsmöglichkeit der Garantien
- Speicherdauer oder Kriterien dafür
- Betroffenenrechte nach Art. 15–22 DSGVO einschliesslich Widerruf der Einwilligung und Beschwerderecht bei der Aufsichtsbehörde
- Bei Profiling oder automatisierter Entscheidung: Aussagekräftige Informationen über die Logik, Tragweite und Auswirkungen (Art. 13 Abs. 2 lit. f, Art. 22)
Praktisch sollten Sie eine einzige Erklärung schreiben, die beide Regime gleichzeitig erfüllt. Die Erweiterungen aus Art. 13/14 DSGVO schaden in einer rein DSG-Welt nicht – sie sind nur zusätzlich. Trennen Sie ‚Verarbeitungen, die in der EU stattfinden‘ und ‚Verarbeitungen ausserhalb der EU‘ nicht künstlich auf; der Mehrwert ist gering, die Wartung höher.
Strukturierung und Pflege
Eine wartbare Datenschutzerklärung entsteht über einen modularen Aufbau. Bewährt hat sich folgende Gliederung:
- Identität des Verantwortlichen und Kontaktdaten
- DSB / Datenschutzberater (falls vorhanden) und EU-Vertreter (falls erforderlich)
- Zusammenfassung der Verarbeitungen (TL;DR)
- Verarbeitungen im Einzelnen (eine Sektion je Geschäftsprozess: Kontaktformular, Newsletter, Konto, Bewerbung, Webanalyse, Werbung, Chatbot etc.)
- Empfänger und Auftragsbearbeiter mit Drittlandkennzeichnung
- Speicherdauer / Löschkonzept
- Datensicherheit (zusammenfassend)
- Betroffenenrechte und Beschwerdeweg
- Automatisierte Einzelentscheidungen und Profiling (falls einschlägig)
- Änderungen und Stand der Erklärung
Verknüpfen Sie die Erklärung mit Ihrem internen Verarbeitungsverzeichnis: Jede neue Verarbeitung im Verzeichnis triggert ein Update in der Erklärung. Eine Quarter-Review (alle drei Monate) deckt 95% der Aktualisierungsbedarfe ab. Verändert sich der Lieferantenstack – z. B. neuer KI-Anbieter, neuer Tracking-Provider – sofort updaten und die Versionierung kenntlich machen.
Typische Mängel in EDÖB-Verfahren
In EDÖB-Verfahren und Tätigkeitsberichten der letzten Jahre tauchen immer dieselben Schwachstellen auf:
- Generische Vorlagen ohne Bezug zum tatsächlichen Verarbeitungsstack – Aufzählung von Cookies und Dienstleistern, die das Unternehmen gar nicht einsetzt, oder umgekehrt: Tracker laufen, sind aber nicht erwähnt.
- Drittstaatenbekanntgabe nicht oder unvollständig: ‚Wir nutzen Cloud-Dienste in den USA, basierend auf Standardvertragsklauseln‘ – ohne Bezugsmöglichkeit der SCC und ohne Transfer Impact Assessment im Hintergrund.
- Cookies / Tracker ohne Trennung in technisch notwendig vs. Marketing, ohne Consent-Banner mit echter Wahlfreiheit, ohne Speicherdauerangabe der einzelnen Cookies.
- Betroffenenrechte nicht erwähnt oder nur generisch (‚Sie haben Rechte‘) – ohne konkrete Anleitung, an wen sich die Person wenden kann.
- Veraltete Vorlagen mit DSG-1992-Verweisen, fehlender Erwähnung der neuen Rechte (insbesondere Datenherausgabe nach Art. 28 DSG).
- Sprachprobleme: Erklärung nur auf Englisch obwohl Webseite primär deutsch ist.
Jeder dieser Punkte ist im Aufsichtsverfahren ein eigener Befund – und kumuliert sich zur Bussgeldverschärfung. Der EDÖB hat 2024 erstmals die Bussenbarkeit nach Art. 60 DSG aktiv adressiert; die Tendenz zeigt zunehmende Konsequenz.
Wie SIDD unterstützt
SIDD erstellt und pflegt rechtskonforme Datenschutzerklärungen, die sowohl DSG (Art. 19/20) als auch DSGVO (Art. 13/14) abdecken und mit Ihrem Verarbeitungsverzeichnis verlinkt sind. Im Rahmen unserer Datenschutzberatung Schweiz übernehmen wir die initiale Erstellung, das Mapping zu Ihren Diensten und Dienstleistern und die jährliche Aktualisierung. Wenn Sie zusätzlich EU-Verarbeitungen haben, ergänzen wir die DSGVO-DPO-Funktion und – wenn Art. 27 DSGVO einschlägig ist – die Rolle des EU-Vertreters.
Für die Schulung von Marketing-, Produkt- und Web-Teams, damit Updates an der Erklärung künftig sauber miterfolgen, stehen unsere Datenschutz-Workshops bereit. Eine erste Standortbestimmung Ihrer aktuellen Erklärung erreichen Sie über das Kontaktformular; ein Festpreisangebot für die Neuerstellung oder Überarbeitung – inklusive Mehrsprachigkeit und Cookie-Audit – liefern wir über die Offerte.
