Datenschutzpflichten für Pensionskassen in der Schweiz

5 Min. LesezeitZuletzt aktualisiert Von Philipp Staiger

Die regulatorische Doppelstruktur: BVG und DSG

Pensionskassen in der Schweiz bewegen sich in einer doppelten Aufsichtsarchitektur. Materiell unterstehen sie dem Bundesgesetz über die berufliche Alters-, Hinterlassenen- und Invalidenvorsorge (BVG) und den begleitenden Verordnungen BVV 1 und BVV 2. Die operative Aufsicht obliegt den kantonalen oder regionalen Aufsichtsbehörden, etwa der BVS in Bern oder der BVG- und Stiftungsaufsicht des Kantons Zürich. Auf Bundesebene koordiniert die Oberaufsichtskommission Berufliche Vorsorge (OAK BV) und erlässt Weisungen, die für alle Vorsorgeeinrichtungen verbindlich sind.

Daneben gilt das revidierte Datenschutzgesetz (DSG), in Kraft seit dem 1. September 2023, vollumfänglich. Für Vorsorgeeinrichtungen mit Versicherten oder Leistungsbeziehenden in der EU kann zusätzlich die DSGVO greifen. Aus dieser Doppelstruktur entstehen Pflichtenkollisionen, etwa zwischen versicherungstechnischen Aufbewahrungsfristen und datenschutzrechtlichen Löschpflichten. Eine saubere Trennung von Verantwortlichkeiten und ein verbindliches Datenklassifikationsmodell sind daher unerlässlich. Der DSG-Leitfaden liefert die rechtliche Grundstruktur.

Besondere Personendaten in der zweiten Säule

Die im Vorsorgeverhältnis bearbeiteten Daten sind nahezu vollumfänglich besondere Personendaten im Sinne von Art. 5 lit. c DSG. Dazu zählen insbesondere Gesundheitsdaten aus IV-Anmeldungen, aus Risikoprüfungen vor Aufnahme in die überobligatorische Vorsorge sowie aus Spitalrechnungen, die im Rahmen von Leistungsabklärungen einfliessen. Auch die AHV-Nummer und detaillierte Beitragsverläufe besitzen einen sensiblen Charakter, weil sie einen vollständigen finanziellen Lebenslauf rekonstruierbar machen.

Die Bearbeitung besonderer Personendaten unterliegt verschärften Anforderungen. Nach Art. 8 Abs. 3 DSG sind die technischen und organisatorischen Massnahmen entsprechend dem erhöhten Risiko anzuheben. Nach Art. 30 Abs. 2 lit. c DSG bedarf die Bekanntgabe an Dritte regelmässig einer ausdrücklichen Rechtsgrundlage oder einer ausdrücklichen Einwilligung. Im Verhältnis Versicherung zu Arbeitgeber bedeutet das konkret: Der Arbeitgeber erhält grundsätzlich nur die Daten, die er für die Lohnabrechnung und die BVG-Beitragsmeldung benötigt. Diagnosen, IV-Entscheide oder Leistungsdetails verbleiben in der Pensionskasse.

Datenflüsse: Arbeitgeber, Versicherung, Rückversicherer

Die typische Datenarchitektur einer Pensionskasse umfasst mindestens vier Achsen: den Arbeitgeber als Beitragszahler, die versicherte Person, externe Stellen wie IV-Stellen oder Ärzte sowie den Rückversicherer für Tod- und Invaliditätsrisiken. Jede Achse erfordert eine eigene rechtliche Grundlage und ein eigenes Vertragsfundament.

Praktisch heisst das: Mit dem Arbeitgeber besteht ein Anschlussvertrag nach Art. 11 BVG; die darin geregelten Datenflüsse sollten datenschutzkonform präzisiert werden. Externe Ärzte und Vertrauensärzte handeln meist als Auftragsbearbeiter im Sinne von Art. 9 DSG, was schriftliche Vereinbarungen mit Weisungsrecht, Vertraulichkeit und Löschpflicht voraussetzt. Rückversicherer in Liechtenstein, Deutschland oder den USA lösen Auslandsbekanntgaben nach Art. 16 und 17 DSG aus und erfordern, sofern keine Adäquanz besteht, Standardvertragsklauseln samt Transfer Impact Assessment. SIDD empfiehlt eine konsolidierte Datenflusskarte als zentrales Steuerungsinstrument; sie ist regelmässig auch Voraussetzung für das Bearbeitungsverzeichnis nach Art. 12 DSG.

Technische und organisatorische Massnahmen nach Art. 8 DSG

Art. 8 DSG verlangt eine dem Risiko angemessene Datensicherheit; die Datenschutzverordnung (DSV) konkretisiert dies in Art. 1 bis 6. Für Pensionskassen, die überwiegend besondere Personendaten verarbeiten, ist ein gehobenes Schutzniveau einzurichten. Bewährt hat sich eine Orientierung an ISO/IEC 27001:2022 mit den 93 Annex-A-Kontrollen.

Im Vordergrund stehen mehrere Kontrollfamilien. Annex A.5.34 verlangt definierte Prozesse für den Schutz personenbezogener Daten als Teil des ISMS. Annex A.8.11 (Datenmaskierung) ist relevant für Test- und Schulungsumgebungen, in denen produktive Versichertendaten nichts zu suchen haben. Annex A.8.24 (Verschlüsselung) erfordert mindestens TLS 1.3 für den Transport sowie eine starke Verschlüsselung ruhender Daten. Annex A.5.7 (Threat Intelligence) und A.8.16 (Überwachung) bilden die Grundlage für die rechtzeitige Erkennung von Vorfällen. Eine Zertifizierung ist nicht vorgeschrieben, vereinfacht jedoch den Nachweis gegenüber Aufsicht und Stiftungsrat. Vertiefung im ISO-27001-Leitfaden.

Bearbeitungsverzeichnis, DSFA und Löschkonzept

Nach Art. 12 DSG ist ein Verzeichnis der Bearbeitungstätigkeiten zu führen. Für Pensionskassen gilt die Ausnahme für Kleinunternehmen mit weniger als 250 Mitarbeitenden faktisch nicht, weil regelmässig besondere Personendaten in grossem Umfang bearbeitet werden. Das Verzeichnis sollte mindestens Zweck, Empfängerkategorien, Aufbewahrungsfristen, Datenexporte und einen Verweis auf die TOM enthalten.

Eine Datenschutz-Folgenabschätzung (DSFA) nach Art. 22 DSG ist insbesondere bei der Einführung neuer Bestandesführungssysteme, bei automatisierten Risikoeinstufungen, bei der Nutzung von Cloud-Diensten oder bei der Einführung KI-gestützter Schadenfallprüfungen geboten. Das Löschkonzept muss die Spannung zwischen BVG-Aufbewahrungspflichten und Löschansprüchen auflösen. Vorsorgeverhältnisse sind nach Art. 41 BVG bis zehn Jahre nach Erlöschen der Leistungsansprüche aufzubewahren; in der Praxis ergibt sich daraus eine langfristige Aufbewahrung über die gesamte Lebenszeit der versicherten Person. Diese Fristen verdrängen das Löschrecht nach Art. 32 DSG; sie sind jedoch sauber zu dokumentieren und auf das für den Anspruchsnachweis Erforderliche zu beschränken. Hilfsdaten ohne Anspruchsbezug sind früher zu löschen.

Datenschutzberater, Meldewesen und Aufsicht

Die Bestellung eines Datenschutzberaters nach Art. 10 DSG ist für Pensionskassen freiwillig, jedoch dringend zu empfehlen. Der Berater fungiert als Anlaufstelle gegenüber dem EDÖB, koordiniert Stellungnahmen und entlastet Geschäftsleitung und Stiftungsrat. Die Funktion kann intern wahrgenommen oder extern mandatiert werden; entscheidend sind Fachkompetenz und Weisungsfreiheit gegenüber dem Bearbeiter.

Verletzungen der Datensicherheit sind nach Art. 24 DSG dem EDÖB so rasch als möglich zu melden, sofern ein hohes Risiko für die betroffenen Personen besteht. In besonders gravierenden Fällen ist auch die betroffene Person zu informieren. Parallel besteht gegenüber der Aufsichtsbehörde eine Berichtspflicht im Rahmen der jährlichen Berichterstattung, soweit der Vorfall die ordnungsgemässe Geschäftsführung betrifft. Die OAK BV hat in mehreren Mitteilungen die wachsende Bedeutung der Cyberresilienz für Vorsorgeeinrichtungen hervorgehoben. Strafbar im Sinne von Art. 60 DSG ist insbesondere die vorsätzliche Verletzung von Auskunfts-, Informations- oder Sorgfaltspflichten; die maximale Busse beträgt CHF 250'000 gegen die verantwortliche natürliche Person.

DSGVO-Relevanz und grenzüberschreitende Versicherte

Vorsorgeeinrichtungen mit Grenzgängerinnen und Grenzgängern, mit Versicherten aus EU-Niederlassungen Schweizer Konzerne oder mit Auslandsrückversicherern werden regelmässig von der DSGVO erfasst. Art. 3 Abs. 2 DSGVO greift, sobald Personen in der EU gezielt angesprochen werden oder ihr Verhalten beobachtet wird. Das führt zu zusätzlichen Pflichten: Vertretung in der EU nach Art. 27 DSGVO, Datenschutz-Folgenabschätzung nach Art. 35 DSGVO sowie Information nach Art. 13 und 14 DSGVO mit DSGVO-konformen Rechtsgrundlagen.

Die wechselseitige Anerkennung des angemessenen Schutzniveaus zwischen EU und Schweiz seit 15. Januar 2024 erleichtert den Datenfluss innerhalb des EWR-Verbunds und der Schweiz erheblich. Sie ersetzt jedoch nicht die übrigen Informations- und Dokumentationspflichten der DSGVO. Bei Verstössen drohen nach Art. 83 DSGVO Bussen bis EUR 20 Millionen oder 4 Prozent des weltweiten Jahresumsatzes der wirtschaftlichen Einheit. Praktisch heisst das für Schweizer Pensionskassen: Informationsblätter und Versichertenausweise DSG- und DSGVO-konform halten und die Auslandsfälle separat im Bearbeitungsverzeichnis führen. Mehr im DSGVO-Leitfaden.

Wie SIDD Pensionskassen begleitet

Vorsorgeeinrichtungen benötigen Datenschutz selten als isoliertes Projekt. Wirksam wird er erst, wenn er mit dem internen Kontrollsystem, dem Reglementswerk und der IT-Governance verzahnt ist. SIDD und Priverion begleiten Schweizer Pensionskassen mit einem dreistufigen Vorgehen. Erstens eine fokussierte Standortbestimmung mit Bearbeitungsverzeichnis, Datenflusskarte, Vertragsreview gegenüber Auftragsbearbeitern und einer Lückenanalyse gegenüber DSG, DSV und gegebenenfalls DSGVO. Zweitens die priorisierte Umsetzung mit DSFA für kritische Verfahren, Aktualisierung der Versicherten-Information, Vertragsanpassungen und der Einführung eines belastbaren TOM-Sets. Drittens der laufende Betrieb mit Schulungen, Vorfallsmanagement und einem regelmässigen Reporting an Geschäftsleitung und Stiftungsrat.

Konkrete Mandate übernehmen wir mit den Leistungen Datenschutzberater Schweiz, EU-Vertreter und Datenschutzbeauftragter sowie dem Aufbau eines ISMS nach ISO/IEC 27001. Pensionskassen profitieren besonders von einem externen Datenschutzberater, weil dieser die Unabhängigkeit gegenüber Geschäftsleitung und Anlagestiftung wahrt und die wiederkehrenden Prüffragen der Aufsicht effizient adressieren kann.

Datenschutzpflichten für Pensionskassen in der Schweiz

EINBLICK

Alle
12. Februar 2026
Philipp Staiger
Schweizer Pensionskassen verarbeiten besondere Personendaten der zweiten Säule und unterliegen gleichzeitig BVG-Aufsicht und DSG-Pflichten. Dieser Leitfaden zeigt, wie sich beide Regelwerke praktisch zusammenführen lassen.

Hier können Sie kostenlos unseren Newsletter abonnieren

Vielen Dank! Ihr Beitrag ist eingegangen!
Oops! Something went wrong while submitting the form.