# Datensicherheit vs Datenschutz – Der Unterschied einfach erklärt

> Datenschutz und Datensicherheit einfach erklärt: unterschiedliche Schutzgüter, Rechtsgrundlagen und Rollen, Überschneidung bei den TOM.

- Quelle: https://www.sidd.swiss/einblicke/datensicherheit-vs-datenschutz/
- Sprache: de-CH
- Veröffentlicht: 2026-05-24
- Stand: 2026-05-24
- Autor:in: Marc Grob
- Herausgeber: SIDD Institut für Datenschutz und Datensicherheit, eine Marke der Priverion GmbH, Zugerstrasse 32, 6340 Baar (ZG), Schweiz

## Einleitung

«Datenschutz und Datensicherheit – das ist doch dasselbe?» Diese Frage höre ich in fast jedem Erstgespräch. Die Antwort ist: nein. Es sind zwei verschiedene Disziplinen mit unterschiedlichen Schutzgütern, unterschiedlichen Rechtsgrundlagen und unterschiedlichen Verantwortlichen – die sich aber an einer entscheidenden Stelle überlappen: in den technischen und organisatorischen Massnahmen (TOM) nach Art. 8 DSG und Art. 32 DSGVO. Wer den Unterschied nicht versteht, baut Compliance-Programme, die entweder zu eng (nur IT-Sicherheit) oder zu juristisch (nur Policies, keine Umsetzung) sind.

Dieser Artikel erklärt die Unterschiede einfach und zeigt, wo die Überlappung praxisrelevant ist. Was Sie mitnehmen:

- die Definition beider Begriffe und ihre Schutzgüter;
- die Rechtsgrundlagen in der Schweiz und der EU;
- die Rollen DSB vs ISB/CISO und ihre Schnittstelle;
- die TOM-Schnittstelle als gemeinsames Arbeitsfeld;
- eine praktische Beispielmatrix.

Adressat sind Geschäftsleitungen, IT-Verantwortliche und HR-Verantwortliche, die die richtige Ressourcenallokation zwischen Datenschutz und Datensicherheit treffen müssen.

## Definitionen: Was ist was

**Datenschutz** ist das rechtliche Konzept zum Schutz der Persönlichkeit von natürlichen Personen vor unzulässiger Bearbeitung ihrer Personendaten. Das Schutzgut ist die *informationelle Selbstbestimmung* – das Recht jeder Person, selbst zu entscheiden, wer welche Daten über sie hat und wofür sie verwendet werden. Datenschutz adressiert *jede* Form von Bearbeitung: Erhebung, Speicherung, Nutzung, Bekanntgabe, Löschung – ob digital oder auf Papier.

**Datensicherheit** ist das technische und organisatorische Konzept zum Schutz von Daten vor Verlust, Verfälschung und unbefugtem Zugriff. Das Schutzgut sind die drei klassischen Sicherheitsziele **CIA**: *Confidentiality* (Vertraulichkeit), *Integrity* (Integrität) und *Availability* (Verfügbarkeit). Erweitert oft um Authentizität und Nicht-Abstreitbarkeit. Datensicherheit gilt für *alle* Daten – Personendaten ebenso wie Geschäftsgeheimnisse, Konstruktionspläne, Quellcode.

Kurz: Datenschutz beantwortet die Frage *«Darf ich das?»*, Datensicherheit die Frage *«Wie schütze ich es?»*. Beides ist nötig: eine Organisation kann technisch perfekt geschützt sein und trotzdem Datenschutz verletzen (z. B. unzulässige Profiling-Bearbeitung mit höchster Verschlüsselung). Oder umgekehrt: alle rechtlichen Pflichten dokumentieren, aber die Daten auf einem ungeschützten Cloud-Server speichern.

## Rechtsgrundlagen in der Schweiz

In der Schweiz sind beide Disziplinen rechtlich verankert, aber an unterschiedlichen Stellen.

**Datenschutz** ist im *Bundesgesetz über den Datenschutz (DSG, SR 235.1)* und in der *Datenschutzverordnung (DSV, SR 235.11)* geregelt. Kernbestimmungen:

- Bearbeitungsgrundsätze (Art. 6 DSG);
- Informationspflicht (Art. 19 DSG);
- Auskunftsrecht (Art. 25 DSG);
- Datenschutz-Folgenabschätzung (Art. 22 DSG);
- Meldepflicht bei Datenpannen an den EDÖB (Art. 24 DSG, 72-h-Konvention).

**Datensicherheit** ist primär im *Informationssicherheitsgesetz (ISG, SR 128)* seit 1. Januar 2024 für die Bundesverwaltung geregelt. Für die Privatwirtschaft ergibt sie sich aus Art. 8 DSG (TOM für Personendaten), Art. 9 DSV (konkrete Anforderungen), branchenspezifischen Vorschriften (z. B. FINMA-RS 2023/1 für Banken, KVG für Spitäler, Schweigepflichten nach Art. 320 StGB für medizinische Berufe) und Standards wie ISO/IEC 27001:2022. Seit 1. Januar 2025 gilt die **Meldepflicht für Cyberangriffe auf kritische Infrastrukturen** an das BACS (Art. 74a ff. ISG, 24 h).

In der EU ist die Trennung in DSGVO (Datenschutz) und NIS2-Richtlinie (Cyber-Sicherheit) für wesentliche Einrichtungen explizit. Beide Regimes verlangen TOM und Meldung bei Vorfällen – aber an unterschiedliche Behörden und mit unterschiedlichen Fristen.

## Rollen: DSB vs ISB/CISO

Die personellen Verantwortlichen folgen der Trennung der Disziplinen.

**Datenschutzberater (DSB)** nach Art. 10 DSG ist eine juristisch geprägte Funktion. Aufgaben:

- Beratung der Geschäftsleitung in Datenschutzfragen;
- Bearbeitung von Auskunftsanträgen nach Art. 25 DSG;
- Begleitung von Datenschutz-Folgenabschätzungen nach Art. 22 DSG;
- Kontaktpunkt für den EDÖB nach Art. 23 Abs. 4 DSG;
- Schulung der Mitarbeitenden zum Datenschutz.

**Informationssicherheitsbeauftragter (ISB)** bzw. **Chief Information Security Officer (CISO)** ist eine technisch-organisatorisch geprägte Funktion. Aufgaben:

- Aufbau und Betrieb eines Informationssicherheits-Managementsystems (ISMS) nach ISO/IEC 27001;
- Pflege des Risikoregisters nach ISO/IEC 27005;
- Koordination technischer und organisatorischer Massnahmen (Zugriffskontrolle, Verschlüsselung, Backup, Monitoring);
- Incident-Response und Forensik;
- Meldung an BACS bzw. FINMA bei Cyber-Vorfällen.

Bei Datenpannen mit Personendaten arbeiten DSB und ISB Hand in Hand: der ISB analysiert den Sicherheitsvorfall, der DSB bewertet das Risiko für die betroffene Person und entscheidet über die EDÖB-Meldung nach Art. 24 DSG. Eine saubere RACI-Matrix vermeidet Doppelarbeit und Rollenkonflikte.

## Die TOM-Schnittstelle: wo sich beides trifft

An einer Stelle überlappen Datenschutz und Datensicherheit unausweichlich: bei den **technischen und organisatorischen Massnahmen (TOM)**. Art. 8 DSG verlangt vom Verantwortlichen «angemessene technische und organisatorische Massnahmen», damit die Datenbearbeitung den Anforderungen des Gesetzes entspricht – insbesondere zur Verhinderung von Datensicherheitsverletzungen. Art. 32 DSGVO formuliert das nahezu wortgleich.

Art. 1–6 DSV konkretisieren die TOM für die Schweiz und referenzieren in der Praxis die acht klassischen Schutzziele: Zutrittskontrolle, Zugangskontrolle, Zugriffskontrolle, Weitergabekontrolle, Eingabekontrolle, Verfügbarkeitskontrolle, Trennungskontrolle, Pseudonymisierung/Verschlüsselung. In der Praxis bildet man diese auf ISO/IEC 27001:2022 Annex A ab:

- **Zugriffskontrolle** ↔ Annex A.5.15 (Access Control);
- **Verschlüsselung** ↔ Annex A.8.24 (Use of Cryptography);
- **Backup/Verfügbarkeit** ↔ Annex A.8.13 (Information Backup);
- **Eingabekontrolle/Logging** ↔ Annex A.8.15 (Logging);
- **Mitarbeitende-Schulung** ↔ Annex A.6.3 (Information Security Awareness, Education and Training).

Wer ein ISO/IEC 27001-ISMS aufbaut, erfüllt damit zu rund 70 % auch die TOM-Pflicht nach Art. 8 DSG / Art. 32 DSGVO. Die restlichen 30 % betreffen rein datenschutzrechtliche Aspekte (z. B. Pseudonymisierung als Schutz vor Re-Identifikation, Datenklassifikation nach Sensibilität, Lösch- und Aufbewahrungskonzepte nach Art. 6 Abs. 4 DSG).

## Praxisbeispiele – wann was greift

Konkrete Szenarien machen den Unterschied greifbar:

- **Beispiel 1 – Datenschutzverletzung ohne Sicherheitsverletzung:** Eine Sachbearbeiterin schickt versehentlich eine Excel-Liste mit Kundendaten an einen falschen E-Mail-Empfänger. Technisch ist alles korrekt (verschlüsselte Übertragung, MFA, Backup). Rechtlich liegt eine Verletzung der Bearbeitungsgrundsätze (Art. 6 DSG) und ggf. eine Datenpanne (Art. 24 DSG) vor.
- **Beispiel 2 – Sicherheitsverletzung ohne Datenschutzbezug:** Ein Ransomware-Angriff verschlüsselt Konstruktionspläne eines Unternehmens. Es sind keine Personendaten betroffen. Datenschutz greift nicht, Datensicherheit (und die BACS-Meldepflicht für kritische Infrastrukturen) sehr wohl.
- **Beispiel 3 – beide gleichzeitig:** Diebstahl eines Laptops mit unverschlüsselter Kundendatenbank. Datenschutzverletzung (Art. 8/24 DSG), Sicherheitsverletzung (Annex A.8.24 ISO 27001 nicht umgesetzt), Meldepflichten an EDÖB *und* ggf. BACS.
- **Beispiel 4 – rechtswidrige Bearbeitung mit perfekter Sicherheit:** Ein Unternehmen sammelt detaillierte Profile seiner Webseitenbesucher ohne Rechtsgrundlage. Die Daten sind technisch perfekt geschützt – aber die Bearbeitung verstösst gegen Art. 6 Abs. 3 DSG (Zweckbindung). Eine EDÖB-Untersuchung folgt der Anzeige eines Betroffenen.

Diese Beispiele zeigen: die zwei Disziplinen sind komplementär. Eine Organisation braucht beide, mit klar zugewiesener Verantwortung und einem gemeinsamen Operating Model.

## Vergleichsmatrix – sechs Dimensionen

Zur schnellen Orientierung eine Vergleichsmatrix entlang sechs Dimensionen:

- **Schutzgut:** Datenschutz schützt die Persönlichkeit natürlicher Personen; Datensicherheit schützt CIA für alle Daten.
- **Datenarten:** Datenschutz adressiert nur Personendaten (DSG/DSGVO); Datensicherheit adressiert alle Daten (Personendaten, Geschäftsgeheimnisse, IP).
- **Rechtsgrundlage Schweiz:** DSG/DSV für Datenschutz; ISG, Art. 8 DSG, FINMA-RS, ISO/IEC 27001 für Datensicherheit.
- **Rolle:** DSB (Datenschutzberater, juristisch); ISB/CISO (technisch-organisatorisch).
- **Meldepflicht:** EDÖB innert 72 h bei Personendaten-Verletzung; BACS innert 24 h bei kritischen Infrastrukturen; FINMA innert 24 h bei Banken/Versicherern.
- **Sanktion:** DSG Strafhaftung gegen natürliche Personen bis CHF 250'000 (Art. 60–66 DSG); DSGVO Verwaltungsbussen gegen Unternehmen bis EUR 20 Mio. / 4 % Umsatz (Art. 83); Datensicherheit oft branchenspezifisch (FINMA-Massnahmen, BACS-Aufsicht).

In der Operationalisierung sind Datenschutz und Datensicherheit gemeinsam zu führen, idealerweise in einem integrierten Governance-Modell (z. B. ISO/IEC 27001 plus ISO/IEC 27701 oder ein eigenes integriertes ISMS/PIMS). Das spart Doppelaufwand und erhöht die Wirksamkeit beider Disziplinen.

## Wie SIDD unterstützt

SIDD verbindet beide Disziplinen unter einem Dach. Unsere [Datenschutzberater nach Art. 10 DSG](https://www.sidd.swiss/leistungen/datenschutzberater-schweiz) arbeiten Hand in Hand mit unseren [externen CISOs/ISBs](https://www.sidd.swiss/leistungen/ciso-isb-iso), sodass Sie ein konsistentes Compliance-Programm bekommen – ohne Doppelarbeit und ohne Lücken an der TOM-Schnittstelle.

Wir bauen Ihr [ISMS nach ISO/IEC 27001:2022](https://www.sidd.swiss/leistungen/isms-iso27001) mit integriertem Datenschutz-Modul (PIMS nach ISO/IEC 27701) auf, führen [Penetrationstests](https://www.sidd.swiss/leistungen/penetrationstest) und [Schwachstellenscans](https://www.sidd.swiss/leistungen/schwachstellenscan) durch und schulen Ihre Mitarbeitenden in [Datenschutz-](https://www.sidd.swiss/leistungen/datenschutz-workshop-kmu) und [IT-Sicherheits-Workshops](https://www.sidd.swiss/leistungen/it-sicherheits-workshop-kmu).

Möchten Sie wissen, wo Ihre Organisation in beiden Disziplinen heute steht? Fordern Sie eine unverbindliche [Offerte](https://www.sidd.swiss/offerte) an oder kontaktieren Sie uns über das [Kontaktformular](https://www.sidd.swiss/kontakt). In einem 30-minütigen Erstgespräch klären wir die richtige Aufstellung für Ihre Branche und Grösse.

---

Dieses Dokument ist die Markdown-Fassung der oben verlinkten Seite. Zitieren Sie bitte die HTML-URL.
