Datenschutzerklärung Website Schweiz: Vorlage + Implementations-Guide
Einleitung
Eine inhaltlich korrekte Datenschutzerklärung verfehlt ihren Zweck, wenn sie auf der Website schlecht eingebunden ist: nicht von jeder Unterseite erreichbar, nicht in jeder Sprachversion vorhanden, nicht mit dem Cookie-Banner abgestimmt, ohne stabile URL und ohne Versions-Stempel. Dieser Beitrag richtet sich an Web-Verantwortliche und externe Agenturen, die eine DSG-konforme Datenschutzerklärung in CMS-Systemen wie WordPress, Webflow, Wix oder Shopify einbinden müssen, inklusive Cookie-Banner-Integration, mehrsprachiger Pflege und nachweisbarer Versionierung.
Behandelte Themen:
- die fünf Anforderungen an die Erreichbarkeit der Datenschutzerklärung nach Art. 19 DSG;
- CMS-spezifische Einbindung in WordPress, Webflow, Wix und Shopify;
- Konsistenz zwischen Cookie-Banner, Consent-Management-Plattform und Erklärung;
- Mehrsprachigkeit DE/FR/IT/EN mit synchronen Inhalten und stabilen Sprach-URLs;
- stabile URL- und Anker-Struktur für tiefe Verlinkung aus E-Mails und AGB;
- Versionierung mit Wirkungsdatum und Archivierung der Vorversionen als Beweismittel;
- die Pflicht zum Update bei jedem neuen Tool oder Auftragsbearbeiter.
Ziel ist eine Datenschutzerklärung, die mit jeder funktionalen Änderung der Website mitwächst, und die im EDÖB-Verfahren nachweisbar zum Zeitpunkt der Datenerhebung in der heutigen Fassung vorhanden war.
Erreichbarkeit und Footer-Einbindung
Art. 19 Abs. 1 DSG verlangt eine „angemessene" Information. In der EDÖB-Auslegung umfasst das auch die Erreichbarkeit: Die Datenschutzerklärung muss von jeder Unterseite mit maximal einem Klick erreichbar sein. Das bedeutet praktisch: Link im persistenten Footer, sichtbar ohne Scrollen, in deutlicher Schriftgrösse (mindestens 12 px), eindeutig als „Datenschutzerklärung" oder „Datenschutz" beschriftet. „Imprint" oder „Legal" als alleinige Beschriftung ist nicht eindeutig.
Best practice umfasst fünf Anforderungen:
- Persistenter Footer auf jeder Seite, jeder Sprache und im Checkout-Flow.
- Stabile URL wie /datenschutz oder /privacy, die in 5 Jahren noch gelten soll. Permanente Weiterleitungen (301) bei Pfad-Änderungen.
- Anker im Dokument (#zwecke, #empfaenger, #drittstaaten), damit aus Bestätigungs-E-Mails und AGB tief verlinkt werden kann.
- Crawler-Freigabe, die Datenschutzerklärung sollte indexierbar bleiben, nicht im robots.txt blockiert.
- Print-Stylesheet, damit Auskunftsbegehren mit einem ausdruckbaren Snapshot beantwortet werden können.
In Checkout-Flows (E-Commerce, Bewerbungs-Formulare, Newsletter-Anmeldung) muss zusätzlich am Punkt der Datenerhebung ein Hinweistext mit Verlinkung auf den relevanten Abschnitt der Datenschutzerklärung stehen, Art. 19 Abs. 1 DSG fordert die Information „bei der Beschaffung".
CMS-spezifische Einbindung
WordPress: Eine eigene Seite vom Typ „Page" anlegen, im Customizer als „Privacy Policy Page" markieren (Einstellungen > Datenschutz). Das aktiviert den nativen WP-Hook für Plugins, die ihre Datenbearbeitung selbst dokumentieren (Contact Form 7, WooCommerce). Footer-Link via Theme-Customizer oder Block-Editor. Achtung: Caching-Plugins müssen so konfiguriert sein, dass Updates der Datenschutzerklärung sofort sichtbar werden, verzögerte Auslieferung gilt als veraltete Information.
Webflow: CMS-Collection „Legal Pages" mit Feldern Title, Slug, Body und Effective Date. Footer-Link über das globale Layout. Lokalisierung über Webflow Localization (DE/FR/IT/EN), wichtig: Effective Date als Custom Field führen, nicht über das Standard-„Updated"-Feld, weil letzteres bei jedem Speichern wechselt.
Wix / Squarespace: dedizierte „Privacy Policy"-Seite, im Site-Navigation als Footer-Eintrag. Mehrsprachigkeit via Multilingual-Module, bei Wix sind Sprach-URLs als /de/datenschutz strukturiert, was für Suchmaschinen-Indexierung passt.
Shopify: native „Legal"-Seite (Einstellungen > Richtlinien > Datenschutzerklärung), automatisch verlinkt im Checkout. Wer eine Shopify-Site für die Schweiz betreibt, sollte den voreingestellten DSGVO-Text durch eine DSG-konforme Fassung ersetzen, die Standardvorlage ist DSGVO-zentriert und enthält DSG-Lücken bei Drittstaatentransfers und Profiling.
Detaillierte CMS-Hinweise finden Sie in unseren Beiträgen Shopify Datenschutzerklärung Schweiz und Wix Datenschutzerklärung Schweiz.
Cookie-Banner und Consent-Management
Die Datenschutzerklärung und der Cookie-Banner gehören inhaltlich zusammen. Inkonsistenzen, der Banner listet ein Tool, das in der Erklärung fehlt, oder umgekehrt, sind in EDÖB-Verfahren regelmässig der erste Beanstandungspunkt. In der Schweiz ist der Banner nach Art. 45c lit. b Fernmeldegesetz transparent und mit Widerspruchsmöglichkeit zu gestalten; eine aktive Einwilligung („Opt-in") ist nur bei werblichen Tracking-Cookies mit EU-Bezug nach DSGVO/ePrivacy zwingend.
Eine integrierte Architektur umfasst:
- Consent-Management-Plattform (CMP) wie Cookiebot, Usercentrics oder Iubenda, die alle gesetzten Cookies und ihre Anbieter automatisch scannt und ein versioniertes Consent-Log führt.
- Cookie-Tabelle in der Datenschutzerklärung, die aus der CMP exportiert wird und identisch ist mit der im Banner angezeigten Liste.
- Granulare Kategorien (Notwendig / Statistik / Marketing / Externe Medien), nicht nur „Alle akzeptieren" und „Notwendige".
- Einfache Re-Aufruf-Möglichkeit für den Banner (Footer-Link „Cookie-Einstellungen"), damit eine Einwilligung jederzeit widerrufen werden kann.
Bei Werkzeugen mit US-Backend (Google Analytics, HubSpot, Meta-Pixel) gehört der Drittstaatentransfer in die Erklärung, mit Hinweis auf Swiss-U.S. DPF-Zertifizierung oder Standardvertragsklauseln. Detaillierte Banner-Templates: Cookie-Banner Schweiz.
Mehrsprachigkeit und Sprach-URLs
Wer eine mehrsprachige Schweizer Website betreibt, muss die Datenschutzerklärung in jeder publizierten Sprache vorhalten, nicht nur in den Pflichtsprachen am Sitz, sondern in jeder Sprache, in der das Angebot tatsächlich vermarktet wird. In Sprachversionen, in denen die Erklärung fehlt, gilt die Information als nicht „angemessen" im Sinne von Art. 19 Abs. 1 DSG.
Drei Architektur-Entscheidungen:
- Stabile Sprach-URLs wie /datenschutz, /fr/protection-des-donnees, /it/protezione-dei-dati, /en/privacy. Mit hreflang-Annotationen für Suchmaschinen.
- Synchroner Inhalt: Wer eine Sprachversion ändert, muss die anderen mitziehen. Ein dokumentierter Review-Prozess („Sprach-Sync vor Publikation") ist Standard. Bei Abweichungen entscheidet im Streitfall die Fassung in der Vertragssprache, bei Schweizer KMU typischerweise Deutsch.
- Sprach-spezifische Kontakte nur wo sinnvoll, z. B. ein französisch-sprachiges Postfach für Romandie-Kunden. Wenn keine sprachspezifische Anlaufstelle existiert, in jeder Sprachversion die zentrale Adresse nennen, statt eine fiktive lokale Adresse zu erzeugen.
Wer mit Übersetzungsdienstleistern arbeitet, sollte die Datenschutzerklärung explizit als „rechtsrelevantes Dokument" markieren, der Standard-Marketing-Übersetzungspfad reicht hier nicht, weil juristische Termini (z. B. „Empfänger" vs. „Empfängerkategorie") präzise zu treffen sind.
Versionierung, Wirkungsdatum, Archivierung
Eine Datenschutzerklärung ohne sichtbare Versionsangabe ist im Schadenfall schwer verteidigbar. Standard sind ein Versions-Stempel am Ende der Erklärung („Version 3.2, in Kraft seit 1. März 2026") und ein interner Archivpfad, der jede Vorversion als PDF-Snapshot mindestens 10 Jahre bewahrt, analog zu den Aufbewahrungspflichten nach Art. 958f OR für Geschäftsunterlagen.
Operative Empfehlungen:
- Bei wesentlichen Änderungen (neue Datenkategorie, neuer Auftragsbearbeiter, neuer Drittstaaten-Empfänger, neues Profiling) registrierte Nutzer aktiv via E-Mail informieren und die Versions-Übergangsfrist von 14-30 Tagen einhalten.
- Bei reinen Formulierungsänderungen ohne neue Pflichtangaben genügt die stille Veröffentlichung mit neuem Versions-Stempel.
- PDF-Archiv-Snapshots automatisch beim Publish-Event generieren, signiert mit Zeitstempel, qualifizierte Zeitstempel nach ZertES sind in einem Verfahren überzeugend, einfache UTC-Timestamps reichen für die Mehrzahl der Fälle.
- Internes Änderungslog mit Diff zur Vorversion und Begründung der Anpassung, als Beweis der ordnungsgemässen Pflege im EDÖB-Verfahren nach Art. 49-53 DSG.
Wer die Datenschutzerklärung manuell pflegt, sollte mindestens halbjährlich eine Plausibilisierung gegen das Bearbeitungsverzeichnis (Art. 12 DSG) durchführen.
Update-Trigger und Pflegezyklen
Die Datenschutzerklärung muss zu jedem Zeitpunkt die tatsächliche Datenbearbeitung widerspiegeln. Aus über 200 SIDD-Audits 2024-2025 stechen sieben Update-Trigger heraus:
- Neuer Auftragsbearbeiter (z. B. Wechsel des Newsletter-Tools, neuer CRM-Anbieter, neues Helpdesk-System).
- Neue Empfängerkategorie (z. B. erstmalige Übergabe an Inkassounternehmen).
- Neuer Drittstaaten-Transfer (z. B. Migration von einem EU- auf einen US-Cloud-Anbieter).
- Neue Datenkategorie oder erstmalige Bearbeitung besonders schützenswerter Personendaten (Art. 5 lit. c DSG).
- Neuer Zweck (z. B. Einführung eines Loyalty-Programms, neuer Marketing-Kanal).
- Neues automatisiertes Entscheidungssystem oder Profiling (Art. 21 DSG, ggf. mit DSFA-Pflicht nach Art. 22 DSG).
- Wesentliche Gesetzesänderung (z. B. neue EDÖB-Empfehlungen, neue DSGVO-Leitlinien des EDPB, neue Schweizer SCC).
Ein dokumentiertes Pflege-Verfahren, typischerweise als RACI-Matrix zwischen Marketing, IT, Legal und DSB, verhindert, dass die Datenschutzerklärung nach 12-18 Monaten vom tatsächlichen Bearbeitungs-Stand abweicht.
Wie SIDD unterstützt
SIDD übernimmt die Erstellung und laufende Pflege der Datenschutzerklärung typischerweise im Rahmen eines DSB-Mandats. Die operative Pflege erfolgt über die Priverion-Plattform, die Bearbeitungsverzeichnis, AVV-Inventar und Datenschutzerklärung in einem Datenmodell führt, Änderungen am Auftragsbearbeiter-Stamm propagieren automatisch in die publizierte Erklärung. Für Webflow- und WordPress-Sites bieten wir vorgefertigte Integrationspakete mit automatischer Sprach-Synchronisation an.
Für die Cookie-Banner-Seite unterstützen wir bei der Auswahl und Konfiguration einer CMP sowie bei der Abstimmung zwischen Banner und Erklärung. Wer zusätzlich DSGVO-pflichtig ist, ergänzen wir um DSGVO-DPO und EU-Vertreter. Ein Audit Ihrer aktuellen Website-Einbindung (Footer, Cookie-Banner, Sprachversionen, Versionierung) dauert in der Regel 90 Minuten, Anfrage über unser Kontaktformular; für ein konkretes Festpreis-Mandat zur Erstellung und Integration nutzen Sie die Offert-Anfrage.
