Datensicherheit vs Datenschutz – Der Unterschied einfach erklärt
Einleitung
«Datenschutz und Datensicherheit – das ist doch dasselbe?» Diese Frage höre ich in fast jedem Erstgespräch. Die Antwort ist: nein. Es sind zwei verschiedene Disziplinen mit unterschiedlichen Schutzgütern, unterschiedlichen Rechtsgrundlagen und unterschiedlichen Verantwortlichen – die sich aber an einer entscheidenden Stelle überlappen: in den technischen und organisatorischen Massnahmen (TOM) nach Art. 8 DSG und Art. 32 DSGVO. Wer den Unterschied nicht versteht, baut Compliance-Programme, die entweder zu eng (nur IT-Sicherheit) oder zu juristisch (nur Policies, keine Umsetzung) sind.
Dieser Artikel erklärt die Unterschiede einfach und zeigt, wo die Überlappung praxisrelevant ist. Was Sie mitnehmen:
- die Definition beider Begriffe und ihre Schutzgüter;
- die Rechtsgrundlagen in der Schweiz und der EU;
- die Rollen DSB vs ISB/CISO und ihre Schnittstelle;
- die TOM-Schnittstelle als gemeinsames Arbeitsfeld;
- eine praktische Beispielmatrix.
Adressat sind Geschäftsleitungen, IT-Verantwortliche und HR-Verantwortliche, die die richtige Ressourcenallokation zwischen Datenschutz und Datensicherheit treffen müssen.
Definitionen: Was ist was
Datenschutz ist das rechtliche Konzept zum Schutz der Persönlichkeit von natürlichen Personen vor unzulässiger Bearbeitung ihrer Personendaten. Das Schutzgut ist die informationelle Selbstbestimmung – das Recht jeder Person, selbst zu entscheiden, wer welche Daten über sie hat und wofür sie verwendet werden. Datenschutz adressiert jede Form von Bearbeitung: Erhebung, Speicherung, Nutzung, Bekanntgabe, Löschung – ob digital oder auf Papier.
Datensicherheit ist das technische und organisatorische Konzept zum Schutz von Daten vor Verlust, Verfälschung und unbefugtem Zugriff. Das Schutzgut sind die drei klassischen Sicherheitsziele CIA: Confidentiality (Vertraulichkeit), Integrity (Integrität) und Availability (Verfügbarkeit). Erweitert oft um Authentizität und Nicht-Abstreitbarkeit. Datensicherheit gilt für alle Daten – Personendaten ebenso wie Geschäftsgeheimnisse, Konstruktionspläne, Quellcode.
Kurz: Datenschutz beantwortet die Frage «Darf ich das?», Datensicherheit die Frage «Wie schütze ich es?». Beides ist nötig: eine Organisation kann technisch perfekt geschützt sein und trotzdem Datenschutz verletzen (z. B. unzulässige Profiling-Bearbeitung mit höchster Verschlüsselung). Oder umgekehrt: alle rechtlichen Pflichten dokumentieren, aber die Daten auf einem ungeschützten Cloud-Server speichern.
Rechtsgrundlagen in der Schweiz
In der Schweiz sind beide Disziplinen rechtlich verankert, aber an unterschiedlichen Stellen.
Datenschutz ist im Bundesgesetz über den Datenschutz (DSG, SR 235.1) und in der Datenschutzverordnung (DSV, SR 235.11) geregelt. Kernbestimmungen:
- Bearbeitungsgrundsätze (Art. 6 DSG);
- Informationspflicht (Art. 19 DSG);
- Auskunftsrecht (Art. 25 DSG);
- Datenschutz-Folgenabschätzung (Art. 22 DSG);
- Meldepflicht bei Datenpannen an den EDÖB (Art. 24 DSG, 72-h-Konvention).
Datensicherheit ist primär im Informationssicherheitsgesetz (ISG, SR 128) seit 1. Januar 2024 für die Bundesverwaltung geregelt. Für die Privatwirtschaft ergibt sie sich aus Art. 8 DSG (TOM für Personendaten), Art. 9 DSV (konkrete Anforderungen), branchenspezifischen Vorschriften (z. B. FINMA-RS 2023/1 für Banken, KVG für Spitäler, Schweigepflichten nach Art. 320 StGB für medizinische Berufe) und Standards wie ISO/IEC 27001:2022. Seit 1. Januar 2025 gilt die Meldepflicht für Cyberangriffe auf kritische Infrastrukturen an das BACS (Art. 74a ff. ISG, 24 h).
In der EU ist die Trennung in DSGVO (Datenschutz) und NIS2-Richtlinie (Cyber-Sicherheit) für wesentliche Einrichtungen explizit. Beide Regimes verlangen TOM und Meldung bei Vorfällen – aber an unterschiedliche Behörden und mit unterschiedlichen Fristen.
Rollen: DSB vs ISB/CISO
Die personellen Verantwortlichen folgen der Trennung der Disziplinen.
Datenschutzberater (DSB) nach Art. 10 DSG ist eine juristisch geprägte Funktion. Aufgaben:
- Beratung der Geschäftsleitung in Datenschutzfragen;
- Bearbeitung von Auskunftsanträgen nach Art. 25 DSG;
- Begleitung von Datenschutz-Folgenabschätzungen nach Art. 22 DSG;
- Kontaktpunkt für den EDÖB nach Art. 23 Abs. 4 DSG;
- Schulung der Mitarbeitenden zum Datenschutz.
Informationssicherheitsbeauftragter (ISB) bzw. Chief Information Security Officer (CISO) ist eine technisch-organisatorisch geprägte Funktion. Aufgaben:
- Aufbau und Betrieb eines Informationssicherheits-Managementsystems (ISMS) nach ISO/IEC 27001;
- Pflege des Risikoregisters nach ISO/IEC 27005;
- Koordination technischer und organisatorischer Massnahmen (Zugriffskontrolle, Verschlüsselung, Backup, Monitoring);
- Incident-Response und Forensik;
- Meldung an BACS bzw. FINMA bei Cyber-Vorfällen.
Bei Datenpannen mit Personendaten arbeiten DSB und ISB Hand in Hand: der ISB analysiert den Sicherheitsvorfall, der DSB bewertet das Risiko für die betroffene Person und entscheidet über die EDÖB-Meldung nach Art. 24 DSG. Eine saubere RACI-Matrix vermeidet Doppelarbeit und Rollenkonflikte.
Die TOM-Schnittstelle: wo sich beides trifft
An einer Stelle überlappen Datenschutz und Datensicherheit unausweichlich: bei den technischen und organisatorischen Massnahmen (TOM). Art. 8 DSG verlangt vom Verantwortlichen «angemessene technische und organisatorische Massnahmen», damit die Datenbearbeitung den Anforderungen des Gesetzes entspricht – insbesondere zur Verhinderung von Datensicherheitsverletzungen. Art. 32 DSGVO formuliert das nahezu wortgleich.
Art. 1–6 DSV konkretisieren die TOM für die Schweiz und referenzieren in der Praxis die acht klassischen Schutzziele: Zutrittskontrolle, Zugangskontrolle, Zugriffskontrolle, Weitergabekontrolle, Eingabekontrolle, Verfügbarkeitskontrolle, Trennungskontrolle, Pseudonymisierung/Verschlüsselung. In der Praxis bildet man diese auf ISO/IEC 27001:2022 Annex A ab:
- Zugriffskontrolle ↔ Annex A.5.15 (Access Control);
- Verschlüsselung ↔ Annex A.8.24 (Use of Cryptography);
- Backup/Verfügbarkeit ↔ Annex A.8.13 (Information Backup);
- Eingabekontrolle/Logging ↔ Annex A.8.15 (Logging);
- Mitarbeitende-Schulung ↔ Annex A.6.3 (Information Security Awareness, Education and Training).
Wer ein ISO/IEC 27001-ISMS aufbaut, erfüllt damit zu rund 70 % auch die TOM-Pflicht nach Art. 8 DSG / Art. 32 DSGVO. Die restlichen 30 % betreffen rein datenschutzrechtliche Aspekte (z. B. Pseudonymisierung als Schutz vor Re-Identifikation, Datenklassifikation nach Sensibilität, Lösch- und Aufbewahrungskonzepte nach Art. 6 Abs. 4 DSG).
Praxisbeispiele – wann was greift
Konkrete Szenarien machen den Unterschied greifbar:
- Beispiel 1 – Datenschutzverletzung ohne Sicherheitsverletzung: Eine Sachbearbeiterin schickt versehentlich eine Excel-Liste mit Kundendaten an einen falschen E-Mail-Empfänger. Technisch ist alles korrekt (verschlüsselte Übertragung, MFA, Backup). Rechtlich liegt eine Verletzung der Bearbeitungsgrundsätze (Art. 6 DSG) und ggf. eine Datenpanne (Art. 24 DSG) vor.
- Beispiel 2 – Sicherheitsverletzung ohne Datenschutzbezug: Ein Ransomware-Angriff verschlüsselt Konstruktionspläne eines Unternehmens. Es sind keine Personendaten betroffen. Datenschutz greift nicht, Datensicherheit (und die BACS-Meldepflicht für kritische Infrastrukturen) sehr wohl.
- Beispiel 3 – beide gleichzeitig: Diebstahl eines Laptops mit unverschlüsselter Kundendatenbank. Datenschutzverletzung (Art. 8/24 DSG), Sicherheitsverletzung (Annex A.8.24 ISO 27001 nicht umgesetzt), Meldepflichten an EDÖB und ggf. BACS.
- Beispiel 4 – rechtswidrige Bearbeitung mit perfekter Sicherheit: Ein Unternehmen sammelt detaillierte Profile seiner Webseitenbesucher ohne Rechtsgrundlage. Die Daten sind technisch perfekt geschützt – aber die Bearbeitung verstösst gegen Art. 6 Abs. 3 DSG (Zweckbindung). Eine EDÖB-Untersuchung folgt der Anzeige eines Betroffenen.
Diese Beispiele zeigen: die zwei Disziplinen sind komplementär. Eine Organisation braucht beide, mit klar zugewiesener Verantwortung und einem gemeinsamen Operating Model.
Vergleichsmatrix – sechs Dimensionen
Zur schnellen Orientierung eine Vergleichsmatrix entlang sechs Dimensionen:
- Schutzgut: Datenschutz schützt die Persönlichkeit natürlicher Personen; Datensicherheit schützt CIA für alle Daten.
- Datenarten: Datenschutz adressiert nur Personendaten (DSG/DSGVO); Datensicherheit adressiert alle Daten (Personendaten, Geschäftsgeheimnisse, IP).
- Rechtsgrundlage Schweiz: DSG/DSV für Datenschutz; ISG, Art. 8 DSG, FINMA-RS, ISO/IEC 27001 für Datensicherheit.
- Rolle: DSB (Datenschutzberater, juristisch); ISB/CISO (technisch-organisatorisch).
- Meldepflicht: EDÖB innert 72 h bei Personendaten-Verletzung; BACS innert 24 h bei kritischen Infrastrukturen; FINMA innert 24 h bei Banken/Versicherern.
- Sanktion: DSG Strafhaftung gegen natürliche Personen bis CHF 250'000 (Art. 60–66 DSG); DSGVO Verwaltungsbussen gegen Unternehmen bis EUR 20 Mio. / 4 % Umsatz (Art. 83); Datensicherheit oft branchenspezifisch (FINMA-Massnahmen, BACS-Aufsicht).
In der Operationalisierung sind Datenschutz und Datensicherheit gemeinsam zu führen, idealerweise in einem integrierten Governance-Modell (z. B. ISO/IEC 27001 plus ISO/IEC 27701 oder ein eigenes integriertes ISMS/PIMS). Das spart Doppelaufwand und erhöht die Wirksamkeit beider Disziplinen.
Wie SIDD unterstützt
SIDD verbindet beide Disziplinen unter einem Dach. Unsere Datenschutzberater nach Art. 10 DSG arbeiten Hand in Hand mit unseren externen CISOs/ISBs, sodass Sie ein konsistentes Compliance-Programm bekommen – ohne Doppelarbeit und ohne Lücken an der TOM-Schnittstelle.
Wir bauen Ihr ISMS nach ISO/IEC 27001:2022 mit integriertem Datenschutz-Modul (PIMS nach ISO/IEC 27701) auf, führen Penetrationstests und Schwachstellenscans durch und schulen Ihre Mitarbeitenden in Datenschutz- und IT-Sicherheits-Workshops.
Möchten Sie wissen, wo Ihre Organisation in beiden Disziplinen heute steht? Fordern Sie eine unverbindliche Offerte an oder kontaktieren Sie uns über das Kontaktformular. In einem 30-minütigen Erstgespräch klären wir die richtige Aufstellung für Ihre Branche und Grösse.
