Datenschutzherausforderungen im digitalen Zeitalter: ein Schweizer Leitfaden
Warum sich der Datenschutz neu denken lässt
Die Digitalisierung verändert nicht den Schutzgegenstand des Datenschutzrechts, wohl aber dessen Reichweite. Personendaten entstehen heute nebenbei: in Telemetrie, in Cookies, in Sensordaten, in Sprachassistenten und in den Eingabefeldern generativer KI. Das revidierte Schweizer Datenschutzgesetz (DSG) ist am 1. September 2023 in Kraft getreten und verlangt von Verantwortlichen, diese neuen Datenflüsse beherrschbar zu machen. Parallel gilt für viele Schweizer Unternehmen die DSGVO extraterritorial nach deren Art. 3 Abs. 2, sobald sie Personen in der EU Waren oder Dienstleistungen anbieten oder deren Verhalten beobachten.
Dieser Leitfaden konzentriert sich auf sechs Herausforderungen, die in den Mandaten von SIDD am häufigsten auftreten: Tracking und Cookies, KI in HR-Prozessen, Cloud-Migration, Internet of Things, generative KI im Kundendialog sowie grenzüberschreitende Datenflüsse. Für jede Herausforderung benennen wir die einschlägigen Normen und einen praktikablen Lösungsansatz. Wer den rechtlichen Rahmen umfassend aufbauen möchte, findet im DSG-Leitfaden und im DSGVO-Leitfaden die strukturellen Grundlagen.
Tracking, Cookies und der Schweizer Sonderweg
Webseiten verarbeiten regelmässig Personendaten, sobald sie Tracking-Skripte, Werbe-Pixel oder Drittanbieter-Cookies einsetzen. In der EU verlangt Art. 5 Abs. 3 der ePrivacy-Richtlinie eine vorgängige aktive Einwilligung für jedes nicht zwingend erforderliche Cookie. Die Schweiz verlangt nach Art. 45c lit. b FMG lediglich eine Information mit Widerspruchsmöglichkeit. Schweizer Unternehmen, die ein internationales Publikum bedienen, müssen daher faktisch das strengere DSGVO-Regime umsetzen.
In der Praxis bedeutet das: ein Consent-Management mit echter Wahlfreiheit, eine Cookie-Inventarisierung mit Zweck, Speicherdauer und Empfänger, und eine Datenschutzerklärung, welche die Tracking-Empfänger benennt. Stillschweigende Voreinstellungen genügen weder Art. 6 Abs. 6 DSG noch Art. 7 DSGVO. Der EDÖB hat in seinem Tätigkeitsbericht 2024 wiederholt auf intransparente Cookie-Banner hingewiesen. Für Webshops mit EU-Reichweite empfiehlt sich zusätzlich ein Verzicht auf Dark Patterns, etwa gleichwertige Akzeptieren- und Ablehnen-Schaltflächen.
Künstliche Intelligenz in HR- und Personalprozessen
KI-gestützte Vorauswahl von Bewerbungen, automatisierte Leistungsbewertung oder Sentiment-Analyse interner Kommunikation berühren mehrere Schutzschichten gleichzeitig. Nach Art. 21 DSG hat die betroffene Person ein Recht, nicht ausschliesslich automatisierten Einzelentscheidungen unterworfen zu werden, die für sie eine erhebliche Wirkung entfalten. Art. 22 DSGVO sieht eine analoge Regelung mit zusätzlichen Informationspflichten vor.
Seit dem 2. Februar 2025 ist zudem Art. 5 der EU-Verordnung über künstliche Intelligenz (EU AI Act) anwendbar und verbietet unter anderem Social Scoring sowie biometrische Kategorisierung sensibler Merkmale am Arbeitsplatz. KI-Systeme zur Bewertung von Bewerbenden gelten nach Anhang III als Hochrisikosysteme und unterliegen Konformitätspflichten, sobald sie in der EU eingesetzt werden. Schweizer Arbeitgebende, die solche Tools beziehen, sollten die Anbieterverträge auf Transparenz, Trainingsdatenherkunft und Bias-Tests prüfen. Eine Datenschutz-Folgenabschätzung nach Art. 22 DSG ist regelmässig erforderlich. Vertiefung dazu im KI-Compliance-Leitfaden.
Cloud-Migration, Adäquanz und CLOUD Act
Die Verlagerung von Workloads in Hyperscaler-Clouds ist betriebswirtschaftlich oft alternativlos, datenschutzrechtlich jedoch begründungspflichtig. Massgeblich sind Art. 16 und 17 DSG für die Auslandsbekanntgabe und Art. 9 DSG für die Auftragsbearbeitung. Die EU-Kommission hat die Schweiz mit Beschluss vom 15. Januar 2024 erneut als Drittland mit angemessenem Schutzniveau anerkannt, was den Datenfluss EU zu CH erleichtert. Für Übermittlungen in Drittländer ohne Angemessenheitsbeschluss bleiben Standardvertragsklauseln und ein Transfer Impact Assessment Pflicht.
Eine eigene Risikoklasse bildet der US-amerikanische CLOUD Act von 2018: Er verpflichtet US-Anbieter zur Herausgabe von Daten an US-Behörden, unabhängig vom Speicherort. Schweizer Verantwortliche sollten daher Datenklassifikation, Verschlüsselung mit eigenem Schlüsselmaterial sowie Sovereign-Cloud-Optionen prüfen. ISO/IEC 27001:2022 mit den Annex-A-Kontrollen A.5.23 (Cloud-Dienste) und A.8.24 (Verschlüsselung) liefert die operative Struktur. Details siehe ISO-27001-Leitfaden.
Internet of Things und Privacy by Design
Vernetzte Geräte, von der Heizungssteuerung bis zur Industriewaage, erzeugen kontinuierlich Telemetriedaten. Lassen sich diese auf identifizierbare Personen beziehen, gilt das volle Datenschutzrecht. Art. 7 DSG verankert Privacy by Design und Privacy by Default als Pflicht der Verantwortlichen; Art. 25 DSGVO formuliert es analog. Hersteller und Betreiber müssen Datenschutz also bereits in der Produktarchitektur abbilden, nicht erst im Betrieb.
In der Praxis heisst das: datenminimierende Telemetrieprofile, lokale Vorverarbeitung statt Rohdatentransfer, transparente Voreinstellungen mit Opt-out, kryptografische Geräteidentität und ein klar dokumentierter Lifecycle inklusive Patch-Versorgung. Der EU Cyber Resilience Act, der ab Dezember 2027 vollständig anwendbar wird, verschärft diese Anforderungen für vernetzte Produkte zusätzlich. Schweizer Hersteller, die in die EU exportieren, sollten Konformitätspflichten und CE-Kennzeichnung frühzeitig einplanen. Für die kontinuierliche Überwachung empfiehlt sich ein an ISO/IEC 27001 angelehntes ISMS mit Schwerpunkt auf Annex A.8.9 (Konfigurationsmanagement) und A.8.16 (Überwachung).
Generative KI im Kundendialog
Chatbots und Sprachassistenten auf Basis grosser Sprachmodelle verarbeiten Eingaben in Echtzeit, häufig über Cloud-APIs ausserhalb der Schweiz. Drei Aspekte verdienen besondere Aufmerksamkeit. Erstens die Rechtsgrundlage: Werden besondere Personendaten im Sinne von Art. 5 lit. c DSG eingegeben, etwa Gesundheits- oder Sozialhilfedaten, ist nach Art. 31 DSG eine ausdrückliche Einwilligung oder eine andere qualifizierte Grundlage erforderlich. Zweitens die Transparenz: Art. 50 EU AI Act verlangt, dass Nutzende erkennen können, mit einer KI zu interagieren. Drittens die Trainingsverwendung: Eingaben dürfen nicht stillschweigend zur Modellverbesserung weiterverwendet werden.
Operativ empfehlen sich abgegrenzte Enterprise-Tarife mit Zero-Retention-Klauseln, Eingabefilter gegen sensible Datenkategorien, ein dokumentiertes Prompt-Logging mit Löschfristen und Mitarbeitendenschulungen. Für Schweizer Behörden und Spitäler gelten zusätzliche kantonale Vorgaben sowie das Berufsgeheimnis nach Art. 320 und 321 StGB. Die SIDD-Praxis empfiehlt vor produktivem Einsatz stets eine schriftliche Datenschutz-Folgenabschätzung mit Risikomatrix.
Grenzüberschreitende Datenflüsse und Konzernstrukturen
Konzerninterne Datenflüsse zwischen Mutter-, Tochter- und Servicegesellschaften gelten datenschutzrechtlich nicht automatisch als unkritisch. Jedes Empfängerland muss nach Art. 16 DSG ein angemessenes Schutzniveau aufweisen oder geeignete Garantien bieten. Der Bundesrat führt eine Länderliste; aktuelle Adäquanzentscheide sind unter anderem für die EU-Staaten, Grossbritannien und seit Januar 2024 auch wechselseitig mit der EU geklärt.
Für Länder ohne Adäquanz bleiben drei Wege offen: Standardvertragsklauseln nach Art. 16 Abs. 2 lit. d DSG, Binding Corporate Rules nach Art. 17 DSG sowie die engen Ausnahmen von Art. 17. Jede dieser Optionen erfordert eine Transfer-Risikoanalyse, eine Inventarisierung der Empfänger sowie eine aktualisierte Datenschutzerklärung. In US-, China- oder Indien-Konstellationen sollten Verantwortliche zusätzlich behördliche Zugriffsbefugnisse, Verschlüsselungsstandards und Notfallklauseln prüfen. Die SIDD-Erfahrung zeigt, dass Datenflüsse häufig nicht im Hauptvertrag, sondern in Supportverträgen, Wartungsfenstern und SaaS-Subprozessorlisten versteckt sind.
Wie SIDD Schweizer Unternehmen begleitet
Die sechs beschriebenen Herausforderungen lassen sich nicht durch ein einmaliges Projekt lösen, sondern erfordern ein laufendes Datenschutz-Management. SIDD und Priverion begleiten Schweizer Unternehmen aller Grössen mit folgendem Vorgehen. Zunächst eine kompakte Standortbestimmung mit Verarbeitungsverzeichnis, Datenflusskarte und Lückenanalyse gegenüber DSG, DSGVO und gegebenenfalls EU AI Act. Anschliessend priorisierte Massnahmen mit klaren Verantwortlichkeiten, Fristen und Erfolgskriterien. Schliesslich der laufende Betrieb mit Schulungen, Vorfallsmanagement und periodischer Wiederbewertung.
Für mandatierte Aufgaben stehen unsere Leistungen bereit: die Funktion des Datenschutzberaters für Schweizer Unternehmen, der EU-Vertreter und Datenschutzbeauftragter nach DSGVO sowie der Aufbau eines ISMS nach ISO/IEC 27001. Sanktionsrisiken sind real: Verstösse gegen das DSG können nach Art. 60 mit Bussen bis CHF 250'000 gegen die verantwortliche natürliche Person geahndet werden, Verstösse gegen die DSGVO nach Art. 83 mit bis zu EUR 20 Millionen oder 4 Prozent des weltweiten Konzernumsatzes. Wirksame Compliance ist daher nicht nur eine rechtliche, sondern eine betriebswirtschaftliche Notwendigkeit.
