Datenschutzerklärung Vorlage – Pflichtinhalte nach DSG 2026
Einleitung
Eine Datenschutzerklärung ist im Kern eine Pflichtinformation nach Art. 19 DSG. Während unsere Schwester-Beiträge die Auswahl eines Generators und die Strukturierung einer kompletten Vorlage behandeln, geht dieser Artikel feldweise vor: Für jede gesetzliche Pflichtangabe liefern wir den Anker im Gesetz, einen Praxis-Kommentar und einen formulierten Beispielblock, den Sie in Ihre Datenschutzerklärung übernehmen können. Wer keinen Generator einsetzt und stattdessen mit Word-Vorlage arbeitet, findet hier die copy-paste-fähigen Bausteine.
Behandelt werden in den folgenden Abschnitten:
- die Identifikation des Verantwortlichen (Art. 19 Abs. 2 lit. a DSG);
- der Bearbeitungszweck mit konkreten Formulierungen pro Zweckklasse (Art. 19 Abs. 2 lit. b DSG);
- die Empfänger/Empfängerkategorien (Art. 19 Abs. 2 lit. c DSG);
- Drittstaatentransfers mit Land und Garantie (Art. 19 Abs. 4 i. V. m. Art. 16/17 DSG);
- die Pflichtangaben bei nicht-direkter Datenbeschaffung (Art. 19 Abs. 3 DSG);
- automatisierte Einzelentscheidungen und Profiling (Art. 21 DSG);
- Betroffenenrechte als de-facto-Pflicht (Art. 25-32 DSG).
Wer eine bestehende Datenschutzerklärung gegen diese Liste prüft, findet in der Regel mindestens drei Lücken, meistens bei Drittstaatentransfers, Profiling und EU-Vertreter.
Identifikation des Verantwortlichen (Art. 19 Abs. 2 lit. a DSG)
Der Verantwortliche ist die natürliche oder juristische Person, die allein oder mit anderen über Zwecke und Mittel der Bearbeitung entscheidet (Art. 5 lit. j DSG). Die Pflichtangabe nach Art. 19 Abs. 2 lit. a DSG verlangt die Identität und die Kontaktdaten. „Identität“ bedeutet in der Praxis: vollständiger Firmenname inklusive Rechtsform, Sitz und idealerweise UID-Nummer. „Kontaktdaten“ bedeutet: mindestens eine elektronische Kommunikationsmöglichkeit (E-Mail oder Webformular), eine postalische Adresse und, falls vorhanden, Telefonnummer.
Beispielbaustein:
„Verantwortliche/r im Sinne des Schweizer Datenschutzgesetzes (DSG) ist die [Vollständiger Firmenname AG], [Strasse Nr.], [PLZ Ort], Schweiz, eingetragen im Handelsregister des Kantons [XY] unter UID CHE-XXX.XXX.XXX. Anfragen zum Datenschutz richten Sie bitte an: privacy@[firma].ch oder per Post an die oben genannte Adresse."
Wer einen Datenschutzberater nach Art. 10 DSG bestellt hat, ergänzt dessen Namen und Kontakt. Für DSGVO-pflichtige Unternehmen mit Sitz ausserhalb der EU/EWR kommt der EU-Vertreter nach Art. 27 DSGVO mit eigener Adresse hinzu (vgl. unsere Leistung EU-Vertreter). Eine Konzern-Konstellation mit mehreren rechtlich selbständigen Verantwortlichen erfordert eine klare Zuordnung; pauschale Formulierungen wie „die XYZ-Gruppe“ genügen nicht.
Bearbeitungszweck (Art. 19 Abs. 2 lit. b DSG)
Der Zweck muss präzise und nicht zu allgemein formuliert sein. „Geschäftsbetrieb“ ist kein zulässiger Zweck. Eine sinnvolle Granularität liegt bei 5-10 Zweckklassen pro KMU. Typische Zweckklassen:
- Vertragsanbahnung und -abwicklung (Angebote, Bestellungen, Lieferung, Rechnungstellung).
- Kundenservice (Support-Anfragen, Reklamationen, Garantiefälle).
- Marketing und Newsletter mit Trennung Bestandskunden vs. Neukundenwerbung.
- Personalmanagement (Bewerbungen, Anstellung, Lohnabrechnung).
- Website-Betrieb und Sicherheit (Logfiles, DDoS-Abwehr, technische Reichweitenmessung).
- Buchhaltung und Steuern (Pflicht nach Art. 957 ff. OR).
- Rechtsverteidigung (Beweissicherung, Mahnverfahren, Forderungsabtretung).
Beispielbaustein für Zweckklasse 1:
„Wir bearbeiten Ihre Kontaktdaten (Name, Adresse, E-Mail, Telefon), Bestelldaten (gewählte Produkte, Mengen, Preise) und Zahlungsdaten (Zahlungsmittel, Buchungsreferenz), um Ihre Anfragen zu beantworten, Verträge mit Ihnen abzuschliessen und abzuwickeln. Die Bearbeitung beruht auf der Vertragsanbahnung bzw. -erfüllung sowie auf unserem berechtigten Interesse an einer effizienten Geschäftsabwicklung."
Für DSGVO-pflichtige Unternehmen ergänzen Sie die Rechtsgrundlage nach Art. 6 Abs. 1 lit. b/f DSGVO und die konkrete Speicherdauer (z. B. „10 Jahre nach Art. 958f OR“).
Empfänger und Empfängerkategorien (Art. 19 Abs. 2 lit. c DSG)
Art. 19 Abs. 2 lit. c DSG verlangt die Nennung der Empfänger oder Empfängerkategorien. Die Empfängerkategorien-Lösung hat sich praxisbewährt, sie reduziert den Aktualisierungsaufwand erheblich, ohne die Transparenz zu mindern, solange die Kategorien hinreichend bestimmt sind. „Drittanbieter“ oder „Geschäftspartner“ ist nicht bestimmt genug; „Zahlungsdienstleister“, „Cloud-Hosting“, „E-Mail-Versanddienst“ erfüllen die Anforderung.
Beispielbaustein:
„Wir geben Ihre Personendaten an folgende Empfängerkategorien weiter:
- Cloud-Hosting-Provider (für Anwendungs- und Datenbetrieb);
- E-Mail-Versanddienst (für transaktionale E-Mails und Newsletter);
- Zahlungsdienstleister (für die Abwicklung von Online-Zahlungen);
- Buchhaltungs-Treuhänder (für die Mandatsabwicklung);
- Logistikdienstleister (für den Versand bestellter Waren);
- Behörden und Gerichte (sofern wir gesetzlich verpflichtet sind oder zur Rechtsverteidigung erforderlich)."
Auftragsbearbeiter (Art. 9 DSG) sind rechtlich kein „Empfänger" im engen Sinne, weil sie nur als verlängerter Arm des Verantwortlichen tätig werden; sie sind aber dennoch zu nennen, weil sie de facto Zugriff erhalten. Die vertragliche Bindung erfolgt über den AVV (siehe AVV-Vorlage Schweiz).
Drittstaatentransfers (Art. 19 Abs. 4 DSG)
Bei jedem Export ins Ausland verlangt Art. 19 Abs. 4 DSG die Nennung des Empfängerlandes und der Garantie nach Art. 16 Abs. 2 DSG. Die Pflicht greift unabhängig davon, ob der Export an einen rechtlich selbständigen Empfänger oder an einen Auftragsbearbeiter im Konzern erfolgt. Die Garantien sind in Anhang 1 zur DSV (Liste der angemessenen Staaten), Art. 16 Abs. 2 DSG (Standardvertragsklauseln, Binding Corporate Rules, Verhaltenskodizes) und Art. 17 DSG (Ausnahmen für Einzelfälle) geregelt.
Beispielbaustein:
„Einzelne Empfänger befinden sich in Ländern ausserhalb der Schweiz und des Europäischen Wirtschaftsraums. Dies betrifft insbesondere:
- USA: Cloud-Hosting-Provider mit Zertifizierung unter dem Swiss-U.S. Data Privacy Framework (gültig seit 15. September 2024) oder, falls keine Zertifizierung vorliegt, abgesichert durch die EDÖB-anerkannten Standardvertragsklauseln vom 27. August 2021;
- United Kingdom: angemessenes Schutzniveau nach Anhang 1 DSV;
- weitere Länder ohne anerkanntes Schutzniveau: ausschliesslich auf Basis Standardvertragsklauseln und nach vorgängiger Risiko-Beurteilung."
Pauschale Formulierungen wie „weltweit" oder „in alle Länder, in denen unsere Dienstleister ansässig sind" genügen Art. 19 Abs. 4 DSG nicht. Wer keine Übersicht über tatsächliche Drittstaatentransfers hat, baut diese am besten aus dem Bearbeitungsverzeichnis (Art. 12 DSG) auf.
Profiling und automatisierte Einzelentscheidung (Art. 21 DSG)
Art. 21 DSG greift bei jeder ausschliesslich automatisierten Entscheidung mit Rechtswirkung oder erheblicher Beeinträchtigung. Klassische Anwendungsfälle: Kreditprüfung mit Score-Schwellwert, Versicherungstarif-Einstufung, Bewerberauswahl durch KI-System, automatisierte Sperrung von Konten bei Betrugsverdacht. Wer ein solches System einsetzt, muss in der Datenschutzerklärung das Vorliegen einer automatisierten Einzelentscheidung benennen, auf das Recht zur Anhörung und menschlichen Überprüfung hinweisen und die wesentliche Logik in groben Zügen erläutern.
Beispielbaustein:
„Bei der Vergabe von Krediten ab CHF 5'000 setzen wir ein automatisiertes Bonitätsprüfungs-System ein. Das System berechnet auf Basis von Einkommens-, Zahlungshistorie- und Demografiedaten einen Risiko-Score und entscheidet bei Über-/Unterschreiten definierter Schwellen automatisch über die Genehmigung oder Ablehnung. Sie haben jederzeit das Recht, eine menschliche Überprüfung dieser Entscheidung zu verlangen und Ihren Standpunkt darzulegen. Wenden Sie sich dazu an credit@[firma].ch."
Vorhergehende Datenschutz-Folgenabschätzung nach Art. 22 DSG ist bei jedem Profiling mit hohem Risiko (Art. 22 lit. f DSG) verpflichtend, das Ergebnis intern zu dokumentieren. Mit dem EU AI Act gewinnen diese Transparenzanforderungen zusätzliches Gewicht, insbesondere für Hochrisiko-Systeme ab dem 2. August 2026.
Betroffenenrechte als de-facto-Pflichtangabe
Auch wenn Art. 19 DSG die Betroffenenrechte nicht ausdrücklich als Pflichtangabe nennt, gehört ihre Erwähnung zum Marktstandard und ist nach EDÖB-Praxis Bestandteil einer „angemessenen Information". Inhaltlich abzudecken sind:
- Auskunftsrecht nach Art. 25 DSG mit 30-Tage-Antwortfrist (Art. 25 Abs. 7 DSG) und Möglichkeit der Fristverlängerung um maximal weitere 60 Tage in begründeten Fällen.
- Recht auf Berichtigung unrichtiger Personendaten (Art. 32 Abs. 1 DSG).
- Recht auf Vernichtung oder Löschung (Art. 32 Abs. 2 DSG), wobei gesetzliche Aufbewahrungspflichten (OR, Steuerrecht) Vorrang behalten.
- Widerspruchsrecht gegen Bearbeitungen mit überwiegendem schutzwürdigem Interesse (Art. 30 Abs. 2 lit. b DSG).
- Recht auf Datenherausgabe und -übertragung nach Art. 28 DSG (neu im revidierten Gesetz, Schweizer Äquivalent zur Datenportabilität).
- Beschwerderecht beim EDÖB nach Art. 49 DSG.
Beispielbaustein (Kurzform):
„Sie haben gegenüber uns das Recht auf Auskunft, Berichtigung, Löschung, Widerspruch sowie Datenherausgabe und -übertragung. Bitte richten Sie entsprechende Anfragen schriftlich an privacy@[firma].ch, wir antworten innert 30 Tagen. Bei Beschwerden können Sie sich an den EDÖB wenden (www.edoeb.admin.ch)."
Wie SIDD unterstützt
SIDD stellt die hier kommentierten Bausteine als kompilierbare Master-Vorlage zur Verfügung, auf Anfrage über unser Kontaktformular. Für Unternehmen mit mehreren Auftragsbearbeitern, Drittstaatentransfers oder Profiling-Systemen empfehlen wir, die Datenschutzerklärung nicht als statisches Dokument zu pflegen, sondern aus dem Bearbeitungsverzeichnis (Art. 12 DSG) zu speisen. Das gewährleistet die Synchronität zwischen tatsächlicher Bearbeitung und veröffentlichtem Text, und reduziert das Risiko, dass eine Datenschutzerklärung bei einer EDÖB-Prüfung als unvollständig oder irreführend qualifiziert wird.
Unsere zentrale Leistung dazu ist das Mandat als externer Datenschutzberater unter Datenschutzberater Schweiz, ergänzt um die Priverion-Plattform für die operative Pflege. DSGVO-pflichtige Unternehmen bündeln wir mit DSGVO-DPO und EU-Vertreter. Für eine kostenfreie 60-minütige Erst-Einschätzung Ihrer bestehenden Datenschutzerklärung nutzen Sie das Kontaktformular; für ein konkretes Festpreis-Mandat zur vollständigen Neufassung die Offert-Anfrage.
