Datenschutztrends 2025: Einblicke für Schweizer Unternehmen
EU AI Act: Pflichten mit extraterritorialer Wirkung
Der EU AI Act ist die erste horizontale KI-Regulierung mit klarer extraterritorialer Reichweite und betrifft Schweizer Unternehmen, sobald deren KI-Systeme in der EU in Verkehr gebracht oder deren Ergebnisse dort genutzt werden. Die Verbote nach Art. 5 AI Act sind seit dem 2. Februar 2025 anwendbar, die Pflichten für GPAI-Modelle seit dem 2. August 2025. Schweizer Anbieter sollten frühzeitig prüfen, ob ihre Systeme als Hochrisiko-KI im Sinne des Anhangs III gelten. Parallel hat der Bundesrat am 5. September 2024 die KI-Konvention des Europarats unterzeichnet; eine schweizerische Umsetzung wird in den nächsten Legislaturperioden konkretisiert. Datenschutzrechtlich bleibt das DSG (FADP) für die Bearbeitung von Personendaten in jedem Fall einschlägig; der DSG-Leitfaden ordnet die Pflichten ein.
Schweizer KMU sollten zudem die KI-Kompetenzpflicht des Art. 4 AI Act im Blick haben: Anbieter und Betreiber müssen sicherstellen, dass ihre Mitarbeitenden über ausreichende KI-Kompetenz verfügen. Diese Pflicht trifft auch Schweizer Unternehmen, die KI-Systeme in der EU bereitstellen oder deren Output dort verwenden. Ergänzend ist die EDÖB-Praxis zu beachten: Der EDÖB hat in seinen Empfehlungen zu generativer KI klargestellt, dass das DSG vollumfänglich anwendbar bleibt und Bearbeitungsgrundsätze, Transparenzpflichten sowie das Verbot diskriminierender Profilings auch für KI-gestützte Systeme gelten.
DORA und FINMA-RS 2023/01: ICT-Risiken neu vermessen
Die Verordnung über die digitale operationelle Resilienz im Finanzsektor (DORA) ist seit 17. Januar 2025 anwendbar und definiert für EU-Finanzinstitute verbindliche Anforderungen an ICT-Risikomanagement, Vorfallmeldungen, Resilienztests und das Management von Drittanbieterrisiken. Für Schweizer Banken und Versicherer ist DORA unmittelbar nur über EU-Töchter oder Dienstleistungsbeziehungen relevant; die nationale Referenz bleibt das FINMA-Rundschreiben 2023/01 'Operationelle Risiken und Resilienz - Banken'. Beide Regelwerke konvergieren bei den Themen Drittparteienrisiko, Penetrationstests und meldepflichtige Cybervorfälle. Die EDÖB-Meldepflicht nach Art. 24 DSG bleibt davon unberührt und ist zeitlich oft enger getaktet als die FINMA-Meldung.
Praktisch bedeutet die Konvergenz, dass Banken und Versicherer ihre ICT-Risikoregister, Vorfallklassifikation und Lieferantenverträge auf alle drei Regimes ausrichten müssen. Eine harmonisierte Vorlage für Vorfallmeldungen reduziert die Komplexität im Ernstfall. Die FINMA erwartet zudem regelmässige Threat-Led-Penetration-Testing (TLPT) bei systemrelevanten Instituten; das Pendant in der EU ist das TIBER-EU-Framework, das mit DORA in den verbindlichen Rahmen überführt wurde. Wer in beiden Räumen aktiv ist, profitiert von einer gemeinsamen Testarchitektur.
ISO/IEC 27001:2022: Übergangsfrist abgelaufen
ISO/IEC 27001:2022 ist seit der Publikation im Oktober 2022 der gültige Standard und enthält 93 Annex-A-Controls in vier Themenkategorien. Die Übergangsfrist für bestehende Zertifikate nach ISO/IEC 27001:2013 endete am 31. Oktober 2025; ab November 2025 sind nur noch Zertifikate nach der 2022er Version gültig. Für Schweizer Unternehmen ist diese Konsolidierung relevant, weil das DSG (Art. 8) und die DSV (Art. 1 bis 6) zwar keine Zertifizierungspflicht statuieren, ein zertifiziertes ISMS aber den Nachweis angemessener TOM erheblich erleichtert. SIDD arbeitet mit der CIS Cert (Quality Austria Group) als ISO/IEC 17021-akkreditiertem Zertifizierungspartner zusammen.
Die zentralen Neuerungen der 2022er Version betreffen die Konsolidierung von 114 auf 93 Controls, die Einführung von elf neuen Controls (etwa A.5.7 Threat Intelligence, A.5.23 Cloud-Dienste, A.8.28 Sichere Codierung) sowie die Attributierung der Controls nach fünf Dimensionen. Die parallele Norm ISO/IEC 27002:2022 liefert die Umsetzungshinweise. Wer aktuell ein ISMS aufbaut, sollte direkt nach der 2022er Version vorgehen; eine spätere Migration kostet zusätzlich Aufwand. Die Verzahnung mit ISO 27701 (Privacy Information Management) ermöglicht zudem den integrierten Nachweis von Datenschutz und Informationssicherheit.
Konvergenz von DSG- und DSGVO-Durchsetzung
Die Durchsetzungspraxis von EDÖB und EU-Aufsichtsbehörden gleicht sich punktuell an, bleibt aber strukturell unterschiedlich. Der EDÖB beobachtet in jüngsten Tätigkeitsberichten eine steigende Zahl von Sachverhaltsabklärungen, insbesondere zu Cloud-Auslagerungen, Cookie-Bannern und Profiling. Eine konkrete Annäherung zeigt sich bei den Themen Auslandbekanntgabe und Folgenabschätzung. Die Sanktionssystematik bleibt jedoch grundverschieden: Während die DSGVO bis EUR 20 Mio. oder 4 % des Konzernumsatzes als Unternehmensbusse zulässt (Art. 83 DSGVO), richtet sich Art. 60 DSG primär gegen die natürliche Person mit bis zu CHF 250'000. Der DSGVO-Leitfaden vertieft die Unterschiede.
Methodisch nähern sich beide Aufsichtsräume bei der Auslegung der DSFA, der Bewertung von Cookie-Consent-Lösungen und der Anforderungen an Auftragsverarbeitungsverträge an. Der EDÖB hat im Berichtsjahr verstärkt formelle Verfahren nach Art. 49 DSG eingeleitet, was eine klare Verschiebung vom blossen Beratungsmandat hin zur konsequenten Aufsichtspraxis signalisiert. Auch zivilrechtliche Klagen nehmen zu, insbesondere bei kollektiven Persönlichkeitsverletzungen. Unternehmen sollten daher ihre DSG- und DSGVO-Compliance nicht parallel, sondern integriert betreiben und Dokumentation, Schulung und Audit gemeinsam steuern.
Schrems-Folgen: Auslandtransfers und Transfer Impact Assessments
Die Schrems-II-Folgen prägen die Transferpraxis weiterhin. Schweizer Verantwortliche müssen bei Bekanntgaben in Drittländer ohne Angemessenheitsentscheid nach Art. 16 DSG eine Garantie sicherstellen und im Einzelfall ein Transfer Impact Assessment durchführen. Der EDÖB hat eigene Standardvertragsklauseln anerkannt und akzeptiert die EU-SCC mit einem Schweizer Annex. Für Transfers in die USA besteht seit dem 15. September 2024 das Swiss-US Data Privacy Framework als Angemessenheitsentscheid für zertifizierte US-Empfänger. Unzertifizierte Empfänger benötigen weiterhin SCC plus ergänzende Massnahmen (Verschlüsselung, Pseudonymisierung, vertragliche Zusicherungen).
Eine wachsende Zahl von Schweizer Unternehmen verlagert kritische Workloads in Schweizer Cloud-Regionen oder setzt auf souveräne Cloud-Angebote, um Auslandtransfers zu vermeiden. Diese Strategie reduziert das Transferrisiko, ersetzt aber nicht die Pflicht zur Datenklassifizierung und Datenflussanalyse. Wer Microsoft 365, Google Workspace oder AWS einsetzt, sollte die Konfiguration der Datenresidenz, die Verschlüsselung mit kundenseitigem Schlüsselmanagement (Customer-Managed Keys, Hold Your Own Key) und die vertraglichen Transparenzpflichten gegenüber US-Behördenanfragen aktiv steuern.
Datenschutzberater und EU-Vertreter: Rollen schärfen
Die Rolle des Datenschutzberaters nach Art. 10 DSG wird in Schweizer KMU zunehmend professionalisiert. Anders als der DPO nach Art. 37 DSGVO ist die Bestellung freiwillig, bringt aber bei Folgenabschätzungen verfahrensrechtliche Erleichterungen. Wer Personendaten von EU-Betroffenen bearbeitet, ohne in der EU niedergelassen zu sein, benötigt zusätzlich einen EU-Vertreter nach Art. 27 DSGVO. SIDD bietet beide Mandate getrennt an: das schweizerische Mandat als Datenschutzberater Schweiz und das EU-Mandat als Datenschutzbeauftragter EU. Die organisatorische Trennung der Rollen vermeidet Interessenkonflikte und sorgt für saubere Kommunikationskanäle zur jeweiligen Aufsicht.
Für die Rolle als DPO nach Art. 37 DSGVO ist die Pflichtbestellung an drei alternative Kriterien geknüpft: öffentliche Stelle, Kerntätigkeit mit umfangreicher regelmässiger Überwachung oder umfangreiche Bearbeitung besonderer Datenkategorien. Verstösse gegen die DPO-Pflicht sind nach Art. 83 Abs. 4 DSGVO bussgeldbewehrt. Die Bestellung eines externen DPO durch ein qualifiziertes Mandatsunternehmen ist die für KMU effizienteste Option, weil sie Methodik, Aktualität und Unabhängigkeit ohne interne Personalkosten sichert.
Cyberresilienz im Bankensektor und NIS2-Reflexwirkung
Die Schweizer Finanzbranche steht unter doppeltem Druck: Die FINMA verschärft die Erwartungen an die operationelle Resilienz, und über EU-Konzernverbindungen wirken DORA und die NIS2-Richtlinie reflexartig in die Schweiz hinein. NIS2 (Richtlinie EU 2022/2555) erweitert den Kreis der wesentlichen und wichtigen Einrichtungen erheblich und verlangt unter anderem ein dokumentiertes Risikomanagement, Meldepflichten innert 24/72 Stunden und Schulungspflichten der Geschäftsleitung. Schweizer Tochtergesellschaften in der EU sind direkt betroffen; Schweizer Hauptsitze müssen die Anforderungen zumindest mittelbar nachvollziehen, um Lieferanten- und Konzernanforderungen zu erfüllen.
In der Schweiz selbst entwickelt sich parallel das Informationssicherheitsgesetz (ISG) weiter, das Bundesbehörden und kritische Infrastrukturen einer Meldepflicht für Cyberangriffe an das Bundesamt für Cybersicherheit (BACS) unterstellt. Die Meldepflicht für kritische Infrastrukturen ist seit 1. April 2025 in Kraft. Damit existieren in der Schweiz zwei parallele Meldekanäle: EDÖB für Datenschutzverletzungen, BACS für Cybervorfälle bei kritischen Infrastrukturen. Eine integrierte Incident-Response-Playbook adressiert beide Pflichten und vermeidet doppelte Arbeit unter Zeitdruck.
Operative Konsequenzen für die nächsten Quartale
Die operativen Konsequenzen lassen sich in vier Arbeitspakete bündeln: erstens eine Bestandsaufnahme aller KI-Systeme mit Bezug zur EU, zweitens die Aktualisierung des Bearbeitungsverzeichnisses und der TOM nach Art. 8 DSG, drittens die Konsolidierung der Auslandtransfers auf Basis Anhang 1 DSV plus SCC oder DPF, viertens die Vorbereitung der ISO/IEC 27001:2022-Migration sofern relevant. Für die Umsetzung stehen das Mandat Datenschutzberater Schweiz, das Mandat Datenschutzbeauftragter EU sowie die Begleitung des ISMS nach ISO/IEC 27001 bereit. Eine vertiefte Übersicht bietet zudem der DSG-Leitfaden.
Eine sinnvolle Roadmap setzt Prioritäten nach Risikohöhe und Frist: zuerst die AI-Act-Verbote nach Art. 5 und die Klassifikation Hochrisiko-KI, danach die Konsolidierung der Auslandtransfers und der Meldeprozesse, schliesslich die ISO-Migration. Begleitend empfiehlt sich ein quartalsweises Steering mit Geschäftsleitung, Rechtsabteilung, IT-Sicherheit und Datenschutz. Die Investition in einen klar dokumentierten Reifegrad zahlt sich nicht nur in der Aufsichtssituation aus, sondern auch in beschleunigten Lieferantenfreigaben, kürzeren Vertragsverhandlungen mit EU-Kunden und einer messbar reduzierten Versicherungsprämie für Cyber-Policen.
