# Bundesgesetz über den Datenschutz (DSG / FADP): Praxisleitfaden für Schweizer KMU

> Bundesgesetz über den Datenschutz (DSG/FADP): Pflichten, Nachweise, KMU-Beispiel und Checkliste, mit Quellen von Fedlex und EDÖB. Stand September 2026.

- Quelle: https://www.sidd.swiss/einblicke/dsg-fadp-leitfaden/
- Sprache: de-CH
- Veröffentlicht: 2026-09-30
- Stand: 2026-09-30
- Autor:in: Dr. Dominic Staiger
- Herausgeber: SIDD Institut für Datenschutz und Datensicherheit, eine Marke der Priverion GmbH, Zugerstrasse 32, 6340 Baar (ZG), Schweiz

## Bundesgesetz über den Datenschutz (DSG): das Wichtigste in Kürze

Das Bundesgesetz über den Datenschutz vom 25. September 2020 ([Datenschutzgesetz, DSG, SR 235.1](https://www.fedlex.admin.ch/eli/cc/2022/491/de)) ist das Schweizer Datenschutzgesetz. Es regelt, wie private Personen und Bundesorgane Personendaten natürlicher Personen bearbeiten dürfen, und gilt seit dem 1. September 2023. Die englische Übersetzung des Bundes trägt den Titel «Federal Act on Data Protection» (FADP).

Für KMU heisst das konkret:

- **Fast jedes Unternehmen ist betroffen.** Das DSG kennt keine Umsatz- oder Grössenschwelle. Wer Daten von Kundinnen und Kunden, Mitarbeitenden, Bewerbenden oder Ansprechpersonen bei Lieferanten bearbeitet, fällt darunter.
- **Nicht jede Pflicht gilt für jedes Unternehmen.** Bearbeitungsgrundsätze, Datensicherheit, Informationspflicht und Auskunftsrecht gelten für alle. Das Verzeichnis der Bearbeitungstätigkeiten, die Datenschutz-Folgenabschätzung und die Meldung an den EDÖB hängen von Grösse, Datenart und Risiko ab.
- **Die Einwilligung ist nicht der Regelfall.** Private dürfen Personendaten bearbeiten, solange sie die Grundsätze einhalten. Einen Rechtfertigungsgrund brauchen sie erst, wenn die Bearbeitung die Persönlichkeit verletzt (Art. 30 und 31 DSG).
- **Bussen treffen natürliche Personen, aber nur in bestimmten Fällen.** Bussen bis CHF 250'000 setzen Vorsatz und einen der Tatbestände von Art. 60 bis 63 DSG voraus. Nicht jeder Verstoss ist strafbar.
- **Das DSG kennt keine 72-Stunden-Frist.** Verletzungen der Datensicherheit mit voraussichtlich hohem Risiko sind dem EDÖB «so rasch als möglich» zu melden (Art. 24 DSG).

Dieser Leitfaden ordnet die Pflichten ein, nennt pro Pflicht die konkrete Handlung und den passenden Nachweis und spielt sie an einem hypothetischen KMU durch. Er gibt den Rechtsstand vom 30. September 2026 wieder. Er ist eine allgemeine Orientierung und ersetzt keine Rechtsberatung im Einzelfall.

## Was regelt das Schweizer Datenschutzgesetz (DSG / FADP)?

Das DSG bezweckt den Schutz der Persönlichkeit und der Grundrechte natürlicher Personen, über die Personendaten bearbeitet werden (Art. 1 DSG). Daten juristischer Personen schützt es nicht mehr. Das war unter dem früheren Gesetz anders.

**Entstehung.** Die Bundesversammlung hat das totalrevidierte DSG am 25. September 2020 verabschiedet. Der Bundesrat hat es auf den 1. September 2023 in Kraft gesetzt, zusammen mit der [Datenschutzverordnung (DSV, SR 235.11)](https://www.fedlex.admin.ch/eli/cc/2022/568/de) und der [Verordnung über Datenschutzzertifizierungen (VDSZ, SR 235.13)](https://www.fedlex.admin.ch/eli/cc/2022/569/de). Es ersetzt das Datenschutzgesetz vom 19. Juni 1992, das seit dem 1. Juli 1993 galt. Übergangsbestimmungen bestehen nur punktuell (Art. 69 ff. DSG).

**Bezeichnungen.** Die amtliche Abkürzung lautet «DSG». Zusätze wie «neu» oder «revidiert» stammen aus der Übergangszeit und sind überholt: Seit dem 1. September 2023 gibt es nur noch ein DSG. «FADP» ist die Abkürzung der englischen Übersetzung. Englisch ist keine Amtssprache des Bundes, die Übersetzung hat keine Rechtskraft.

**Wichtige Begriffe (Art. 5 DSG).**

- **Personendaten:** alle Angaben, die sich auf eine bestimmte oder bestimmbare natürliche Person beziehen.
- **Besonders schützenswerte Personendaten:** unter anderem Daten über religiöse, weltanschauliche, politische oder gewerkschaftliche Ansichten, über Gesundheit, Intimsphäre, Rasse oder Ethnie, genetische Daten, identifizierende biometrische Daten, Daten über verwaltungs- und strafrechtliche Verfolgungen oder Sanktionen sowie über Massnahmen der sozialen Hilfe.
- **Bearbeiten:** jeder Umgang mit Personendaten, vom Beschaffen über das Speichern bis zum Löschen.
- **Bekanntgeben:** das Übermitteln oder Zugänglichmachen von Personendaten.
- **Verantwortlicher:** wer allein oder mit anderen über Zweck und Mittel der Bearbeitung entscheidet.
- **Auftragsbearbeiter:** wer Personendaten im Auftrag des Verantwortlichen bearbeitet.
- **Profiling mit hohem Risiko:** Profiling, das durch die Verknüpfung von Daten eine Beurteilung wesentlicher Aspekte der Persönlichkeit erlaubt.

**Aufbau.** Für private Unternehmen sind vor allem diese Teile relevant: Grundsätze und allgemeine Pflichten (Art. 6 bis 13 DSG), Bekanntgabe ins Ausland (Art. 16 bis 18 DSG), Informations-, Abklärungs- und Meldepflichten (Art. 19 bis 24 DSG), Rechte der betroffenen Personen (Art. 25 bis 29 DSG), Persönlichkeitsverletzung und Rechtfertigung (Art. 30 bis 32 DSG), Aufsicht durch den EDÖB (Art. 49 bis 53 DSG) und Strafbestimmungen (Art. 60 bis 66 DSG).

**Spezialgesetze.** Branchenrecht kann das DSG ergänzen oder ihm vorgehen, etwa im Finanzmarkt-, Sozialversicherungs-, Gesundheits- oder Fernmelderecht. Im Arbeitsverhältnis begrenzt [Art. 328b OR](https://www.fedlex.admin.ch/eli/cc/27/317_321_377/de#art_328_b) die Bearbeitung auf Daten, die die Eignung für das Arbeitsverhältnis betreffen oder zur Durchführung des Arbeitsvertrags erforderlich sind.

## Für wen gilt das DSG?

Das DSG gilt für private Personen (Unternehmen, Vereine, Stiftungen, Einzelpersonen) und für Bundesorgane, die Personendaten natürlicher Personen bearbeiten ([Art. 2 DSG](https://www.fedlex.admin.ch/eli/cc/2022/491/de#art_2)). Räumlich erfasst es Sachverhalte, die sich in der Schweiz auswirken, auch wenn sie im Ausland veranlasst werden (Art. 3 Abs. 1 DSG).

Konkret betroffen sind:

- **Schweizer KMU und Einzelunternehmen**, die Personal-, Kunden-, Lieferanten- oder Website-Daten bearbeiten.
- **Konzerne** mit gruppeninternen Datenflüssen. Ein allgemeines Konzernprivileg kennt das DSG nicht; nur einzelne Bestimmungen sehen Erleichterungen für Konzerngesellschaften vor (zum Beispiel Art. 20 Abs. 4 und Art. 26 Abs. 3 DSG).
- **Ausländische Unternehmen**, deren Bearbeitung sich in der Schweiz auswirkt, etwa Online-Händler oder SaaS-Anbieter mit Kundschaft in der Schweiz.
- **Bundesorgane.** Kantonale und kommunale Behörden unterstehen dem kantonalen Datenschutzrecht.

**Ausnahmen.** Nicht anwendbar ist das DSG unter anderem auf Personendaten, die eine natürliche Person ausschliesslich zum persönlichen Gebrauch bearbeitet (Art. 2 Abs. 2 lit. a DSG). Eine Bagatellgrenze für kleine Unternehmen gibt es nicht. Erleichterungen bestehen nur punktuell, vor allem beim Verzeichnis der Bearbeitungstätigkeiten.

**Vertretung in der Schweiz.** Private Verantwortliche mit Sitz im Ausland müssen eine Vertretung in der Schweiz bezeichnen, wenn sie Daten von Personen in der Schweiz bearbeiten und vier Voraussetzungen zusammen erfüllt sind: Die Bearbeitung steht im Zusammenhang mit einem Waren- oder Dienstleistungsangebot oder einer Verhaltensbeobachtung in der Schweiz, sie ist umfangreich, sie erfolgt regelmässig und sie bringt ein hohes Risiko für die Persönlichkeit mit sich (Art. 14 DSG).

**DSG und DSGVO nebeneinander.** Ein Schweizer Unternehmen, das Waren oder Dienstleistungen an Personen in der EU anbietet oder deren Verhalten beobachtet, untersteht für diese Bearbeitungen zusätzlich der DSGVO (Art. 3 Abs. 2 DSGVO). Die Unterschiede fasst der Abschnitt «DSG und DSGVO» weiter unten zusammen.

## Pflichten und Nachweise im Überblick

Die folgende Tabelle ordnet jeder Pflicht die gesetzliche Grundlage, die Anwendungsvoraussetzung, eine konkrete Handlung, einen Nachweis und eine interne Rolle zu. Die Links führen zur konsolidierten Fassung auf Fedlex.

Drei Lesehinweise:

- **Anwendbarkeit.** Die Spalte «Wann anwendbar» ist entscheidend. Mehrere Pflichten greifen nur unter bestimmten Voraussetzungen.
- **Nachweis.** Das DSG kennt keine allgemeine Rechenschaftspflicht, wie sie Art. 5 Abs. 2 DSGVO vorsieht. Dokumentation ist nur punktuell vorgeschrieben. Die Tabelle kennzeichnet deshalb, was «Pflicht» und was «Empfohlen» ist. Empfohlene Nachweise sind trotzdem nützlich: Der EDÖB kann in einer Untersuchung Auskünfte und Unterlagen verlangen (Art. 49 Abs. 3 DSG).
- **Rolle.** Rechtlich verantwortlich bleibt das Unternehmen als «Verantwortlicher». Die letzte Spalte ist ein Vorschlag für die interne Zuständigkeit. Das DSG schreibt privaten Unternehmen keine bestimmte Organisation vor.

| Gesetzliche Grundlage | Wann anwendbar | Konkrete Handlung | Nachweis | Verantwortliche Rolle |
| --- | --- | --- | --- | --- |
| **Bearbeitungsgrundsätze** [Art. 6 DSG](https://www.fedlex.admin.ch/eli/cc/2022/491/de#art_6); [Art. 30](https://www.fedlex.admin.ch/eli/cc/2022/491/de#art_30) und [31 DSG](https://www.fedlex.admin.ch/eli/cc/2022/491/de#art_31) | Immer, bei jeder Bearbeitung von Personendaten. | Zweck pro Bearbeitung festlegen und erkennbar machen. Nur nötige Daten erheben. Kriterien für Löschung oder Anonymisierung definieren. Richtigkeit sicherstellen. Rechtfertigungsgrund prüfen, wenn ein Grundsatz nicht eingehalten wird, die Person ausdrücklich widersprochen hat oder besonders schützenswerte Daten an Dritte gehen. | Empfohlen: Zweckbeschreibung, Lösch- und Aufbewahrungskonzept, dokumentierte Interessenabwägung, Einwilligungsnachweise. | Geschäftsleitung (Gesamtverantwortung); Prozessverantwortliche der Fachbereiche. |
| **Datenschutz durch Technik und datenschutzfreundliche Voreinstellungen** [Art. 7 DSG](https://www.fedlex.admin.ch/eli/cc/2022/491/de#art_7); [Art. 69 DSG](https://www.fedlex.admin.ch/eli/cc/2022/491/de#art_69) | Für Verantwortliche, ab der Planung einer Bearbeitung. Nicht anwendbar auf Bearbeitungen, die vor dem 1. September 2023 begonnen wurden, solange der Zweck unverändert bleibt und keine neuen Daten beschafft werden. | Datenschutz-Check im Projekt- und Beschaffungsprozess verankern. Voreinstellungen so wählen, dass nur die für den Zweck nötigen Daten bearbeitet werden, zum Beispiel optionale Formularfelder oder standardmässig deaktivierte Zusatzfunktionen. | Empfohlen: Projekt-Checkliste, Anforderungen an Lieferanten, Belege der Konfiguration. | Projektleitung; IT-Verantwortliche; Datenschutz-Koordination. |
| **Datensicherheit** [Art. 8 DSG](https://www.fedlex.admin.ch/eli/cc/2022/491/de#art_8); [Art. 1 bis 3 DSV](https://www.fedlex.admin.ch/eli/cc/2022/568/de#art_1); [Art. 4](https://www.fedlex.admin.ch/eli/cc/2022/568/de#art_4) und [5 DSV](https://www.fedlex.admin.ch/eli/cc/2022/568/de#art_5) | Immer, für Verantwortliche und Auftragsbearbeiter, abgestuft nach Risiko. Protokollierung und Bearbeitungsreglement nur, wenn besonders schützenswerte Personendaten in grossem Umfang automatisiert bearbeitet werden oder ein Profiling mit hohem Risiko erfolgt; die Protokollierung zudem nur, wenn präventive Massnahmen nicht genügen. | Schutzbedarf und Risiko bestimmen. Massnahmen zu Vertraulichkeit, Verfügbarkeit, Integrität und Nachvollziehbarkeit festlegen, zum Beispiel Zugriffsrechte, Mehrfaktor-Authentisierung, Verschlüsselung, Backup mit Wiederherstellungstest, Patch-Management. Über die gesamte Bearbeitungsdauer überprüfen und anpassen. | Empfohlen: Schutzbedarfs- und Risikobeurteilung, Massnahmenübersicht (TOM), Berechtigungskonzept, Testprotokolle. Pflicht, falls anwendbar: Protokolle (mindestens ein Jahr, getrennt vom System) und Bearbeitungsreglement. | IT-Verantwortliche oder Informationssicherheitsbeauftragte; Geschäftsleitung für Risikoentscheide. |
| **Auftragsbearbeitung** [Art. 9 DSG](https://www.fedlex.admin.ch/eli/cc/2022/491/de#art_9); [Art. 7 DSV](https://www.fedlex.admin.ch/eli/cc/2022/568/de#art_7) | Sobald ein Dritter Personendaten im Auftrag bearbeitet, zum Beispiel Cloud-Software, IT-Support mit Datenzugriff oder externe Lohnbuchhaltung. | Bearbeitung per Vertrag übertragen. Prüfen, dass der Dienstleister die Daten nur so bearbeitet, wie Sie es selbst dürften, und dass keine Geheimhaltungspflicht entgegensteht. Sich vergewissern, dass er die Datensicherheit gewährleisten kann. Beizug weiterer Dienstleister nur mit vorgängiger Genehmigung zulassen. | Empfohlen: Vertrag in Textform, dokumentierte Lieferantenprüfung, Liste der Unterauftragsbearbeiter. | Vertragsverantwortliche oder Einkauf; IT-Verantwortliche; Datenschutz-Koordination. |
| **Verzeichnis der Bearbeitungstätigkeiten** [Art. 12 DSG](https://www.fedlex.admin.ch/eli/cc/2022/491/de#art_12); [Art. 24 DSV](https://www.fedlex.admin.ch/eli/cc/2022/568/de#art_24) | Grundsatz: alle Verantwortlichen und Auftragsbearbeiter. Befreit sind Unternehmen mit weniger als 250 Mitarbeitenden am 1. Januar eines Jahres und natürliche Personen, ausser sie bearbeiten besonders schützenswerte Personendaten in grossem Umfang oder führen ein Profiling mit hohem Risiko durch. | Verzeichnis mit den Mindestangaben nach Art. 12 Abs. 2 DSG führen und aktuell halten. Wer sich auf die Ausnahme stützt: Voraussetzungen jährlich prüfen. | Pflicht, falls anwendbar: aktuelles Verzeichnis. Empfohlen: Notiz zum Ausnahme-Entscheid oder freiwilliges, schlankes Verzeichnis. | Datenschutz-Koordination; Zulieferung durch die Fachbereiche. |
| **Informationspflicht** [Art. 19 bis 21 DSG](https://www.fedlex.admin.ch/eli/cc/2022/491/de#art_19); [Art. 13 DSV](https://www.fedlex.admin.ch/eli/cc/2022/568/de#art_13) | Bei jeder Beschaffung von Personendaten, auch über Dritte. Entfällt oder ist einschränkbar in den Fällen von Art. 20 DSG, zum Beispiel wenn die Person bereits informiert ist oder die Bearbeitung gesetzlich vorgesehen ist. Zusätzlich bei automatisierten Einzelentscheidungen. | Mindestangaben bereitstellen: Identität und Kontaktdaten, Zweck, Empfänger oder Empfängerkategorien; bei Bekanntgabe ins Ausland Staat und Garantie oder Ausnahme; bei indirekter Beschaffung die Datenkategorien, spätestens innert eines Monats. Information präzise, verständlich und leicht zugänglich platzieren. | Empfohlen: versionierte Datenschutzerklärung mit Datum, Beleg der Platzierung am Erhebungspunkt, Informationsblatt für Mitarbeitende und Bewerbende. | Datenschutz-Koordination; Marketing (Website); HR. |
| **Bekanntgabe ins Ausland** [Art. 16 bis 18 DSG](https://www.fedlex.admin.ch/eli/cc/2022/491/de#art_16); [Art. 8 bis 12 DSV](https://www.fedlex.admin.ch/eli/cc/2022/568/de#art_8); [Anhang 1 DSV](https://www.fedlex.admin.ch/eli/cc/2022/568/de#annex_1) | Sobald Personendaten ins Ausland übermittelt oder von dort zugänglich gemacht werden, etwa durch Hosting, Fernzugriff oder Support im Ausland. | Empfängerstaaten erheben. Anhang 1 DSV prüfen. Fehlt die Angemessenheit: Garantie nach Art. 16 Abs. 2 DSG einsetzen, zum Beispiel vom EDÖB anerkannte Standarddatenschutzklauseln, und prüfen, ob der Empfänger sie einhalten kann; oder eine Ausnahme nach Art. 17 DSG begründen. Staat und Garantie in der Datenschutzerklärung nennen. | Empfohlen: Transferübersicht, abgeschlossene Klauseln, Prüfnotiz zum Empfängerstaat, Beleg der Zertifizierung bei US-Empfängern. Pflicht, falls ein Verzeichnis zu führen ist: Angabe von Staat und Garantien. | Datenschutz-Koordination; IT-Verantwortliche; Vertragsverantwortliche. |
| **Datenschutz-Folgenabschätzung** [Art. 22](https://www.fedlex.admin.ch/eli/cc/2022/491/de#art_22) und [23 DSG](https://www.fedlex.admin.ch/eli/cc/2022/491/de#art_23); [Art. 14 DSV](https://www.fedlex.admin.ch/eli/cc/2022/568/de#art_14) | Vor einer Bearbeitung, die ein hohes Risiko für Persönlichkeit oder Grundrechte mit sich bringen kann, namentlich bei umfangreicher Bearbeitung besonders schützenswerter Personendaten oder systematischer Überwachung umfangreicher öffentlicher Bereiche. Ausnahmen: gesetzliche Bearbeitungspflicht, Zertifizierung oder Verhaltenskodex (Art. 22 Abs. 4 und 5 DSG). | Neue Vorhaben einer Risiko-Vorprüfung unterziehen. Bei möglichem hohem Risiko eine Folgenabschätzung mit Beschreibung, Risikobewertung und Massnahmen erstellen. Bleibt das Risiko hoch: Stellungnahme des EDÖB einholen oder die Datenschutzberaterin bzw. den Datenschutzberater nach Art. 10 DSG konsultieren. | Pflicht, falls anwendbar: Folgenabschätzung, aufzubewahren bis mindestens zwei Jahre nach Beendigung der Bearbeitung. Empfohlen (vom EDÖB in seinem Merkblatt erwartet): dokumentierte Vorprüfung, auch bei negativem Ergebnis. | Projekt- oder Prozessverantwortliche; Datenschutz-Koordination oder Datenschutzberater; Geschäftsleitung (Freigabe). |
| **Verletzungen der Datensicherheit** [Art. 24 DSG](https://www.fedlex.admin.ch/eli/cc/2022/491/de#art_24); [Art. 15 DSV](https://www.fedlex.admin.ch/eli/cc/2022/568/de#art_15) | Meldung an den EDÖB nur, wenn die Verletzung voraussichtlich zu einem hohen Risiko für die betroffenen Personen führt. Auftragsbearbeiter melden dem Verantwortlichen jede Verletzung. | Vorfall eindämmen und beurteilen. Bei voraussichtlich hohem Risiko so rasch als möglich über das DataBreach-Portal des EDÖB melden und fehlende Angaben nachliefern. Betroffene Personen informieren, wenn es zu ihrem Schutz erforderlich ist oder der EDÖB es verlangt. | Pflicht: Dokumentation der gemeldeten Verletzung (Tatsachen, Auswirkungen, Massnahmen), mindestens zwei Jahre ab Meldung. Empfohlen: Vorfallregister für alle Vorfälle mit begründetem Melde-Entscheid, Meldebestätigung des Portals. | IT-Verantwortliche (Eindämmung); Datenschutz-Koordination (Beurteilung); Geschäftsleitung (Melde-Entscheid). |
| **Begehren betroffener Personen** [Art. 25 bis 29](https://www.fedlex.admin.ch/eli/cc/2022/491/de#art_25) und [32 DSG](https://www.fedlex.admin.ch/eli/cc/2022/491/de#art_32); [Art. 16 bis 22 DSV](https://www.fedlex.admin.ch/eli/cc/2022/568/de#art_16) | Sobald eine Person Auskunft, Datenherausgabe oder -übertragung, Berichtigung, Löschung oder die Unterlassung einer Bearbeitung verlangt. Einschränkungen nur aus den Gründen von Art. 26 und 29 DSG. | Person identifizieren. Auskunft in der Regel innert 30 Tagen und kostenlos erteilen oder mitteilen, innert welcher Frist sie erfolgt. Verweigerung, Einschränkung oder Aufschub innert 30 Tagen mitteilen und begründen. Auftragsbearbeiter einbeziehen. | Empfohlen: Register der Begehren mit Eingangsdatum, Identitätsprüfung, Antwort und Begründung. | Datenschutz-Koordination; Fachbereiche und IT für die Zusammenstellung der Daten. |

Die folgenden Abschnitte erläutern die einzelnen Pflichten, ihre Ausnahmen und Grenzen.

## Bearbeitungsgrundsätze, Rechtfertigung und Privacy by Design (Art. 6, 7, 30 und 31 DSG)

**Grundsätze (Art. 6 DSG).** Personendaten müssen rechtmässig, nach Treu und Glauben und verhältnismässig bearbeitet werden. Sie dürfen nur zu einem bestimmten, für die betroffene Person erkennbaren Zweck beschafft und nur so bearbeitet werden, dass es mit diesem Zweck vereinbar ist. Wer Daten bearbeitet, muss sich über deren Richtigkeit vergewissern.

**Löschung statt fixer Fristen.** Das DSG nennt keine festen Aufbewahrungsfristen. Personendaten werden vernichtet oder anonymisiert, sobald sie für den Bearbeitungszweck nicht mehr erforderlich sind (Art. 6 Abs. 4 DSG). Wie lange das ist, bestimmt der Zweck und allenfalls ein anderes Gesetz. Ein Beispiel für eine gesetzliche Aufbewahrungspflicht sind Geschäftsbücher und Buchungsbelege, die während zehn Jahren aufzubewahren sind ([Art. 958f OR](https://www.fedlex.admin.ch/eli/cc/27/317_321_377/de#art_958_f)).

**Rechtfertigung nur bei Persönlichkeitsverletzung.** Anders als die DSGVO verlangt das DSG von Privaten nicht für jede Bearbeitung eine Rechtsgrundlage. Eine Persönlichkeitsverletzung liegt insbesondere vor, wenn Personendaten entgegen den Grundsätzen von Art. 6 und 8 DSG oder entgegen der ausdrücklichen Willenserklärung der betroffenen Person bearbeitet oder wenn besonders schützenswerte Personendaten Dritten bekanntgegeben werden (Art. 30 Abs. 2 DSG). Sie ist widerrechtlich, wenn sie nicht durch Einwilligung, ein überwiegendes privates oder öffentliches Interesse oder durch Gesetz gerechtfertigt ist (Art. 31 Abs. 1 DSG).

**Einwilligung.** Ist eine Einwilligung erforderlich, muss sie nach angemessener Information freiwillig und für eine oder mehrere bestimmte Bearbeitungen erteilt werden. Ausdrücklich muss sie bei besonders schützenswerten Personendaten und bei einem Profiling mit hohem Risiko durch Private sein (Art. 6 Abs. 6 und 7 DSG).

**Privacy by Design und by Default (Art. 7 DSG).** Der Verantwortliche gestaltet die Bearbeitung ab der Planung technisch und organisatorisch so, dass die Datenschutzvorschriften eingehalten werden. Voreinstellungen müssen die Bearbeitung auf das für den Zweck nötige Mindestmass beschränken, soweit die betroffene Person nichts anderes bestimmt. Für Bearbeitungen, die vor dem 1. September 2023 begonnen wurden, gilt Art. 7 DSG nicht, solange der Zweck unverändert bleibt und keine neuen Daten beschafft werden (Art. 69 DSG).

## Datensicherheit (Art. 8 DSG, Art. 1 bis 6 DSV)

Verantwortliche und Auftragsbearbeiter gewährleisten durch geeignete technische und organisatorische Massnahmen eine dem Risiko angemessene Datensicherheit (Art. 8 DSG). Das Gesetz verlangt keine bestimmte Technologie und keine Zertifizierung.

**Vorgehen nach DSV.** Zuerst ist der Schutzbedarf der Daten zu bestimmen, dann das Risiko, dann sind die Massnahmen festzulegen. Dabei sind auch der Stand der Technik und die Implementierungskosten zu berücksichtigen (Art. 1 DSV). Die Massnahmen müssen vier Ziele erreichen: Vertraulichkeit, Verfügbarkeit, Integrität und Nachvollziehbarkeit (Art. 2 DSV). Art. 3 DSV nennt dazu Kontrollziele wie Zugriffs-, Zugangs- und Benutzerkontrolle, Wiederherstellung, Systemsicherheit sowie das Erkennen und Beseitigen von Verletzungen.

**Laufende Überprüfung.** Schutzbedarf, Risiko und Massnahmen sind über die gesamte Bearbeitungsdauer zu überprüfen und nötigenfalls anzupassen (Art. 1 Abs. 5 DSV). Eine einmalige Bestandesaufnahme genügt nicht.

**Zusatzpflichten nur bei erhöhtem Risiko.** Private müssen zumindest das Speichern, Verändern, Bekanntgeben, Löschen und Vernichten der Daten sowie das Zugreifen darauf protokollieren, wenn sie besonders schützenswerte Personendaten in grossem Umfang automatisiert bearbeiten oder ein Profiling mit hohem Risiko durchführen und präventive Massnahmen den Datenschutz nicht gewährleisten können. Die Protokolle sind mindestens ein Jahr getrennt vom bearbeitenden System aufzubewahren (Art. 4 DSV). Unter den gleichen Grundvoraussetzungen ist ein Bearbeitungsreglement für automatisierte Bearbeitungen zu erstellen (Art. 5 DSV). Wer weder besonders schützenswerte Personendaten in grossem Umfang bearbeitet noch ein Profiling mit hohem Risiko durchführt, ist von diesen Zusatzpflichten nicht erfasst.

**Strafbarkeit.** Wer die Mindestanforderungen an die Datensicherheit vorsätzlich nicht einhält, kann auf Antrag gebüsst werden (Art. 61 lit. c DSG).

**Empfehlung.** Der EDÖB führt in seiner Dokumentation einen Leitfaden zu den technischen und organisatorischen Massnahmen. Wer bereits ein Informationssicherheits-Managementsystem betreibt, etwa nach ISO/IEC 27001, kann dessen Risikobeurteilung und Massnahmen für den Nachweis nach Art. 8 DSG weiterverwenden. Eine Zertifizierung ersetzt die datenschutzrechtliche Beurteilung nicht.

## Auftragsbearbeitung (Art. 9 DSG)

Die Bearbeitung von Personendaten kann per Vertrag oder durch Gesetz einem Auftragsbearbeiter übertragen werden. Voraussetzung ist, dass die Daten so bearbeitet werden, wie der Verantwortliche es selbst tun dürfte, und dass keine gesetzliche oder vertragliche Geheimhaltungspflicht die Übertragung verbietet (Art. 9 Abs. 1 DSG).

**Pflichten des Verantwortlichen.** Er muss sich insbesondere vergewissern, dass der Auftragsbearbeiter die Datensicherheit gewährleisten kann (Art. 9 Abs. 2 DSG). Wie tief diese Prüfung geht, hängt vom Risiko ab. Bei einem Lohnbuchhaltungs-Dienstleister ist mehr zu erwarten als bei einem Newsletter-Versand ohne sensible Inhalte.

**Unterauftragsbearbeiter.** Der Auftragsbearbeiter darf die Bearbeitung nur mit vorgängiger Genehmigung des Verantwortlichen einem Dritten übertragen (Art. 9 Abs. 3 DSG). Die Genehmigung kann spezifisch oder allgemein sein. Bei einer allgemeinen Genehmigung muss der Auftragsbearbeiter über jede geplante Änderung informieren, und der Verantwortliche kann widersprechen (Art. 7 DSV).

**Form und Inhalt.** Das DSG schreibt weder eine Form noch Mindestinhalte des Vertrags vor. Darin unterscheidet es sich von Art. 28 Abs. 3 DSGVO. Empfohlen ist ein Vertrag in Textform, der Gegenstand, Weisungsgebundenheit, Sicherheitsmassnahmen, Unterauftragsbearbeiter, Meldung von Verletzungen, Unterstützung bei Auskunftsbegehren sowie Rückgabe oder Löschung bei Vertragsende regelt. Wer auch der DSGVO untersteht, richtet den Vertrag an Art. 28 DSGVO aus und ergänzt die Schweizer Bezüge.

**Strafbarkeit.** Wer die Bearbeitung vorsätzlich einem Auftragsbearbeiter übergibt, ohne dass die Voraussetzungen von Art. 9 Abs. 1 und 2 DSG erfüllt sind, kann auf Antrag gebüsst werden (Art. 61 lit. b DSG).

**Abgrenzung.** Nicht jeder Dienstleister ist Auftragsbearbeiter. Wer selbst über Zweck und Mittel entscheidet, etwa eine Bank, eine Versicherung oder eine Anwaltskanzlei im eigenen Mandat, ist in der Regel eigener Verantwortlicher. Massgebend ist die tatsächliche Rolle, nicht die Bezeichnung im Vertrag.

## Verzeichnis der Bearbeitungstätigkeiten (Art. 12 DSG)

Verantwortliche und Auftragsbearbeiter führen je ein Verzeichnis ihrer Bearbeitungstätigkeiten (Art. 12 Abs. 1 DSG). Es ist die Übersicht, auf der fast alle anderen Pflichten aufbauen.

**Mindestinhalt für Verantwortliche (Art. 12 Abs. 2 DSG).**

- Identität des Verantwortlichen
- Bearbeitungszweck
- Kategorien betroffener Personen und Kategorien bearbeiteter Personendaten
- Kategorien der Empfängerinnen und Empfänger
- wenn möglich die Aufbewahrungsdauer oder die Kriterien zu deren Festlegung
- wenn möglich eine allgemeine Beschreibung der Massnahmen zur Datensicherheit
- bei Bekanntgabe ins Ausland der Staat und die Garantien nach Art. 16 Abs. 2 DSG

Auftragsbearbeiter führen ein schlankeres Verzeichnis mit Angaben zu ihrer Identität und jener des Verantwortlichen, zu den Kategorien der Bearbeitungen im Auftrag sowie zu Datensicherheit und Auslandbekanntgabe (Art. 12 Abs. 3 DSG).

**Ausnahme für KMU (Art. 24 DSV).** Unternehmen und andere privatrechtliche Organisationen, die am 1. Januar eines Jahres weniger als 250 Mitarbeitende beschäftigen, sowie natürliche Personen sind von der Pflicht befreit. Die Befreiung gilt nicht, wenn eine der folgenden Voraussetzungen erfüllt ist:

- Es werden besonders schützenswerte Personendaten in grossem Umfang bearbeitet.
- Es wird ein Profiling mit hohem Risiko durchgeführt.

**Grenzen der Ausnahme.** Wann ein «grosser Umfang» vorliegt, definieren weder Gesetz noch Verordnung. Es ist im Einzelfall zu beurteilen. Eine Arztpraxis, ein Pflegeheim oder ein Personaldienstleister sollte die Ausnahme kritischer prüfen als ein Handwerksbetrieb. Die Befreiung betrifft zudem nur das Verzeichnis. Alle übrigen Pflichten, insbesondere Informationspflicht und Auskunftsrecht, gelten weiter.

**Form und Meldung.** Das Gesetz schreibt keine Form vor. Eine Tabelle genügt. Private müssen ihr Verzeichnis dem EDÖB nicht melden; die Meldepflicht besteht nur für Bundesorgane (Art. 12 Abs. 4 DSG).

**Empfehlung.** Auch befreite KMU profitieren von einem schlanken Verzeichnis. Die gleichen Angaben braucht es für die Datenschutzerklärung, für Auskunftsbegehren und für die Beurteilung eines Vorfalls. Ein ausgefülltes Beispiel finden Sie im Praxisbeispiel weiter unten.

## Informationspflicht (Art. 19 DSG) und Datenschutzerklärung

Der Verantwortliche informiert die betroffene Person angemessen über die Beschaffung von Personendaten. Das gilt auch, wenn die Daten nicht bei ihr selbst beschafft werden (Art. 19 Abs. 1 DSG). Das übliche Mittel ist die Datenschutzerklärung, ergänzt durch Hinweise im Bewerbungs-, Anstellungs- und Vertragsprozess.

**Gesetzliche Mindestangaben (Art. 19 Abs. 2 bis 4 DSG).**

- Identität und Kontaktdaten des Verantwortlichen
- Bearbeitungszweck
- gegebenenfalls Empfängerinnen und Empfänger oder deren Kategorien
- bei indirekter Beschaffung zusätzlich die Kategorien der bearbeiteten Personendaten
- bei Bekanntgabe ins Ausland der Staat oder das internationale Organ und gegebenenfalls die Garantien nach Art. 16 Abs. 2 DSG oder die angewendete Ausnahme nach Art. 17 DSG

Darüber hinaus sind jene Informationen mitzuteilen, die erforderlich sind, damit die Person ihre Rechte geltend machen kann und eine transparente Bearbeitung gewährleistet ist. Was das heisst, hängt von der konkreten Bearbeitung ab.

**Zeitpunkt.** Bei direkter Beschaffung ist bei der Beschaffung zu informieren. Werden die Daten nicht bei der betroffenen Person beschafft, spätestens einen Monat nach Erhalt der Daten oder, falls früher, im Zeitpunkt der Bekanntgabe an Dritte (Art. 19 Abs. 5 DSG).

**Form.** Die Information muss präzise, transparent, verständlich und leicht zugänglich sein (Art. 13 DSV). Eine bestimmte Form schreibt das Recht nicht vor. Empfohlen ist eine eigenständige Datenschutzerklärung, die dort verlinkt ist, wo Daten erhoben werden, also direkt beim Formular und nicht nur im Seitenfuss.

**Ausnahmen (Art. 20 DSG).** Die Pflicht entfällt unter anderem, wenn die Person bereits über die Informationen verfügt, die Bearbeitung gesetzlich vorgesehen ist oder der Verantwortliche gesetzlich zur Geheimhaltung verpflichtet ist. Bei indirekter Beschaffung entfällt sie zudem, wenn die Information nicht möglich ist oder einen unverhältnismässigen Aufwand erfordert. Private können die Information ferner einschränken, wenn überwiegende eigene Interessen es erfordern und sie die Daten nicht Dritten bekanntgeben.

**Automatisierte Einzelentscheidungen (Art. 21 DSG).** Beruht eine Entscheidung ausschliesslich auf automatisierter Bearbeitung und hat sie eine Rechtsfolge oder beeinträchtigt sie die Person erheblich, ist darüber zu informieren. Die Person kann ihren Standpunkt darlegen und eine Überprüfung durch eine natürliche Person verlangen. Ausnahmen bestehen, wenn die Entscheidung in unmittelbarem Zusammenhang mit einem Vertrag mit der Person steht und ihrem Begehren stattgegeben wird, sowie bei ausdrücklicher Einwilligung.

**Freiwillige Zusatzangaben.** Angaben zu Rechtsgrundlagen, Aufbewahrungsdauer und Betroffenenrechten verlangt Art. 19 DSG nicht ausdrücklich. Sie sind trotzdem verbreitet, weil sie Transparenz schaffen und weil die DSGVO sie verlangt, wo sie anwendbar ist.

**Cookies und ähnliche Technologien.** Hier gilt zusätzlich das Fernmelderecht: Das Bearbeiten von Daten auf fremden Geräten ist nur erlaubt, wenn die Nutzerinnen und Nutzer über die Bearbeitung und ihren Zweck informiert und auf die Ablehnungsmöglichkeit hingewiesen werden ([Art. 45c lit. b FMG](https://www.fedlex.admin.ch/eli/cc/1997/2187_2187_2187/de#art_45_c)). Der EDÖB hat dazu einen Leitfaden veröffentlicht.

**Strafbarkeit.** Wer es vorsätzlich unterlässt, nach Art. 19 Abs. 1 oder Art. 21 Abs. 1 DSG zu informieren oder die Angaben nach Art. 19 Abs. 2 DSG zu liefern, kann auf Antrag gebüsst werden (Art. 60 Abs. 1 lit. b DSG).

## Bekanntgabe ins Ausland (Art. 16 bis 18 DSG)

Bekanntgeben umfasst das Übermitteln und das Zugänglichmachen von Personendaten (Art. 5 lit. e DSG). Eine Bekanntgabe ins Ausland kann deshalb schon vorliegen, wenn ein Empfänger im Ausland auf die Daten zugreifen kann. Das betrifft Cloud-Dienste mit Rechenzentren im Ausland ebenso wie Support-Zugriffe einer ausländischen Konzerngesellschaft. Das Gesetz sieht eine dreistufige Prüfung vor.

**Stufe 1: Staat mit angemessenem Schutz (Art. 16 Abs. 1 DSG).** Der Bundesrat legt fest, welche Staaten einen angemessenen Schutz gewährleisten. Die Liste steht in [Anhang 1 der DSV](https://www.fedlex.admin.ch/eli/cc/2022/568/de#annex_1). Sie umfasst unter anderem die Staaten der EU und des EWR sowie das Vereinigte Königreich. Für Kanada und die Vereinigten Staaten gilt die Angemessenheit nur eingeschränkt. Massgebend ist die jeweils aktuelle Fassung.

**USA.** Seit dem 15. September 2024 stehen die Vereinigten Staaten auf der Liste, jedoch nur für Personendaten, die von Organisationen bearbeitet werden, die unter dem Datenschutzrahmen zwischen der Schweiz und den USA (Swiss-U.S. Data Privacy Framework) zertifiziert sind. Für nicht zertifizierte US-Empfänger braucht es eine Garantie nach Stufe 2 oder eine Ausnahme nach Stufe 3.

**Stufe 2: geeignete Garantien (Art. 16 Abs. 2 DSG).** Ohne Angemessenheitsentscheid ist die Bekanntgabe zulässig, wenn ein geeigneter Datenschutz gewährleistet wird durch:

- einen völkerrechtlichen Vertrag
- Datenschutzklauseln in einem individuellen Vertrag, die dem EDÖB vorgängig mitgeteilt wurden
- spezifische Garantien eines Bundesorgans
- Standarddatenschutzklauseln, die der EDÖB vorgängig genehmigt, ausgestellt oder anerkannt hat
- verbindliche unternehmensinterne Datenschutzvorschriften, die vorgängig vom EDÖB oder von der Datenschutzbehörde eines Staates mit angemessenem Schutz genehmigt wurden

Häufig verwendet werden die Standardvertragsklauseln der EU-Kommission (Durchführungsbeschluss (EU) 2021/914). Der EDÖB anerkennt sie unter dem Vorbehalt, dass sie im konkreten Fall nötigenfalls angepasst oder ergänzt werden. Ihre Verwendung muss dem EDÖB nicht gemeldet werden.

**Klauseln allein genügen nicht immer.** Wer Standarddatenschutzklauseln verwendet, muss angemessene Massnahmen treffen, damit der Empfänger sie beachtet (Art. 10 Abs. 1 DSV). Nach der Anleitung des EDÖB ist zu prüfen, ob das Recht des Empfängerstaats dem Empfänger erlaubt, seine Pflichten einzuhalten. Erlaubt es unverhältnismässige Behördenzugriffe, können ergänzende technische Massnahmen nötig sein. Diese Prüfung wird oft «Transfer Impact Assessment» genannt. Der Begriff stammt nicht aus dem DSG.

**Stufe 3: Ausnahmen (Art. 17 DSG).** Ohne Angemessenheit und ohne Garantie ist die Bekanntgabe unter anderem zulässig, wenn die betroffene Person ausdrücklich eingewilligt hat, wenn die Bekanntgabe in unmittelbarem Zusammenhang mit dem Abschluss oder der Abwicklung eines Vertrags mit ihr oder in ihrem Interesse steht oder wenn sie zur Durchsetzung von Rechtsansprüchen vor einer ausländischen Behörde notwendig ist. Empfehlung: Stützen Sie dauerhafte, systematische Bekanntgaben wie den Betrieb eines Cloud-Systems auf Stufe 1 oder 2 und nicht auf eine Ausnahme.

**Keine Bekanntgabe ins Ausland** ist die Veröffentlichung von Personendaten im Internet zur Information der Öffentlichkeit, auch wenn sie vom Ausland aus abrufbar sind (Art. 18 DSG).

**Folgepflichten.** Staat und Garantien gehören ins Verzeichnis (Art. 12 Abs. 2 lit. g DSG) und in die Information an die betroffenen Personen (Art. 19 Abs. 4 DSG).

**Strafbarkeit.** Wer vorsätzlich Personendaten unter Verstoss gegen Art. 16 Abs. 1 und 2 DSG und ohne Ausnahme nach Art. 17 DSG ins Ausland bekanntgibt, kann auf Antrag gebüsst werden (Art. 61 lit. a DSG).

## Datenschutz-Folgenabschätzung (Art. 22 und 23 DSG)

Die Datenschutz-Folgenabschätzung (DSFA) ist eine vorgängige Risikoanalyse. Der Verantwortliche muss sie erstellen, wenn eine geplante Bearbeitung ein hohes Risiko für die Persönlichkeit oder die Grundrechte der betroffenen Personen mit sich bringen kann (Art. 22 Abs. 1 DSG). Alltägliche Bearbeitungen wie eine Kundenverwaltung oder eine Lohnbuchhaltung in üblichem Umfang lösen in der Regel keine DSFA-Pflicht aus. Massgebend ist die Beurteilung im Einzelfall.

**Wann liegt ein hohes Risiko vor?** Es ergibt sich, insbesondere bei neuen Technologien, aus Art, Umfang, Umständen und Zweck der Bearbeitung. Von Gesetzes wegen liegt es vor bei der umfangreichen Bearbeitung besonders schützenswerter Personendaten und bei der systematischen Überwachung umfangreicher öffentlicher Bereiche (Art. 22 Abs. 2 DSG). Das Merkblatt des EDÖB nennt als weitere Anhaltspunkte etwa ein Profiling, das eine Beurteilung wesentlicher Aspekte der Persönlichkeit erlaubt, automatisierte Einzelentscheidungen und Subordinationsverhältnisse zwischen Verantwortlichem und betroffenen Personen.

**Vorprüfung.** Nach dem Merkblatt des EDÖB ist bei möglichen hohen Risiken früh eine summarische Vorprüfung durchzuführen und deren Ergebnis zu dokumentieren. Fällt das Ergebnis nicht eindeutig aus, empfiehlt der EDÖB, die DSFA durchzuführen. Das Gesetz selbst erwähnt die Vorprüfung nicht ausdrücklich.

**Inhalt (Art. 22 Abs. 3 DSG).** Beschreibung der geplanten Bearbeitung, Bewertung der Risiken und Massnahmen zum Schutz der Persönlichkeit und der Grundrechte.

**Ausnahmen.** Private müssen keine DSFA erstellen, wenn sie gesetzlich zur Bearbeitung verpflichtet sind (Art. 22 Abs. 4 DSG). Sie können darauf verzichten, wenn sie ein für die vorgesehene Verwendung zertifiziertes System, Produkt oder eine zertifizierte Dienstleistung einsetzen oder einen Verhaltenskodex einhalten, der die Voraussetzungen von Art. 22 Abs. 5 DSG erfüllt. Für vor dem 1. September 2023 begonnene, unveränderte Bearbeitungen gelten Art. 22 und 23 DSG nicht (Art. 69 DSG).

**Konsultation (Art. 23 DSG).** Zeigt die DSFA, dass trotz der vorgesehenen Massnahmen ein hohes Risiko bleibt, ist vorgängig die Stellungnahme des EDÖB einzuholen. Der EDÖB teilt seine Einwände innert zwei Monaten mit; bei komplexen Bearbeitungen kann die Frist um einen Monat verlängert werden. Für die Konsultation erhebt der EDÖB von Privaten eine Gebühr (Art. 59 Abs. 1 lit. c DSG). Private können von der Konsultation absehen, wenn sie eine Datenschutzberaterin oder einen Datenschutzberater konsultiert haben, die oder der die Voraussetzungen von Art. 10 Abs. 3 DSG erfüllt.

**Aufbewahrung.** Die DSFA ist nach Beendigung der Bearbeitung mindestens zwei Jahre aufzubewahren (Art. 14 DSV).

**Verhältnis zur DSGVO.** Eine Folgenabschätzung nach Art. 35 DSGVO lässt sich in der Regel als Grundlage verwenden. Zu ergänzen sind die Schweizer Besonderheiten, etwa der weitere Katalog besonders schützenswerter Personendaten und die Regeln zur Bekanntgabe ins Ausland.

## Meldung von Verletzungen der Datensicherheit (Art. 24 DSG)

Eine Verletzung der Datensicherheit liegt vor, wenn Personendaten unbeabsichtigt oder widerrechtlich verlorengehen, gelöscht, vernichtet oder verändert werden oder Unbefugten offengelegt oder zugänglich gemacht werden (Art. 5 lit. h DSG). Nicht jede Verletzung ist meldepflichtig.

**Meldepflicht nur bei voraussichtlich hohem Risiko.** Der Verantwortliche meldet dem EDÖB eine Verletzung, die voraussichtlich zu einem hohen Risiko für die Persönlichkeit oder die Grundrechte der betroffenen Personen führt (Art. 24 Abs. 1 DSG). Verletzungen unterhalb dieser Schwelle sind nicht meldepflichtig. Der EDÖB nimmt freiwillige Meldungen entgegen.

**Frist: «so rasch als möglich».** Das DSG nennt keine Frist in Stunden oder Tagen. Eine allgemeine 72-Stunden-Frist besteht im Schweizer Recht nicht. Nach dem Leitfaden des EDÖB darf der Verantwortliche aber nicht länger dauernde Abklärungen abwarten, die das hohe Risiko zweifelsfrei bestätigen oder ausschliessen würden. Bei Ransomware-Angriffen ist nach dem EDÖB je nach Umständen in einer ersten Analyse von einem voraussichtlich hohen Risiko auszugehen. Fehlende Angaben können nachgeliefert werden (Art. 15 Abs. 2 DSV).

**Inhalt der Meldung (Art. 15 Abs. 1 DSV).** Art der Verletzung; soweit möglich Zeitpunkt und Dauer, Kategorien und ungefähre Anzahl der betroffenen Personendaten und Personen; Folgen einschliesslich Risiken; getroffene oder vorgesehene Massnahmen; Name und Kontaktdaten einer Ansprechperson. Der EDÖB stellt dafür das [DataBreach-Portal](https://www.edoeb.admin.ch/de/databreach) bereit, das diese Angaben strukturiert abfragt und den Zeitpunkt der Meldung bestätigt.

**Auftragsbearbeiter.** Sie melden dem Verantwortlichen jede Verletzung der Datensicherheit so rasch als möglich, unabhängig vom Risiko (Art. 24 Abs. 3 DSG). Die Meldung an den EDÖB bleibt Sache des Verantwortlichen.

**Information der betroffenen Personen.** Sie ist nötig, wenn es zu ihrem Schutz erforderlich ist oder der EDÖB es verlangt (Art. 24 Abs. 4 DSG), zum Beispiel damit sie Passwörter ändern oder Zahlungsmittel sperren können. Die Information kann unter den Voraussetzungen von Art. 24 Abs. 5 DSG eingeschränkt, aufgeschoben oder unterlassen werden, etwa wenn sie unmöglich ist, einen unverhältnismässigen Aufwand erfordert oder durch eine öffentliche Bekanntmachung gleichwertig sichergestellt wird.

**Dokumentation.** Der Verantwortliche muss die Verletzungen dokumentieren, mit Tatsachen, Auswirkungen und ergriffenen Massnahmen, und die Dokumentation ab der Meldung mindestens zwei Jahre aufbewahren (Art. 15 Abs. 4 DSV). Empfohlen ist, auch nicht gemeldete Vorfälle samt Begründung des Entscheids festzuhalten.

**Folgen einer unterlassenen Meldung.** Das Unterlassen der Meldung ist in den Strafbestimmungen des DSG nicht aufgeführt. Der EDÖB kann die Meldung aber verfügen (Art. 51 Abs. 3 lit. f DSG); die vorsätzliche Missachtung einer solchen Verfügung ist strafbar (Art. 63 DSG). Eine Meldung darf in einem Strafverfahren gegen die meldepflichtige Person nur mit deren Einverständnis verwendet werden (Art. 24 Abs. 6 DSG).

**Andere Meldepflichten bleiben vorbehalten.** Wer auch der DSGVO untersteht, meldet der zuständigen EU-Aufsichtsbehörde unverzüglich und möglichst binnen 72 Stunden, ausser die Verletzung führt voraussichtlich nicht zu einem Risiko (Art. 33 DSGVO). Für Betreiber kritischer Infrastrukturen besteht seit dem 1. April 2025 eine eigene Meldepflicht für Cyberangriffe. Von der FINMA Beaufsichtigte müssen ihr unverzüglich Vorkommnisse melden, die für die Aufsicht von wesentlicher Bedeutung sind ([Art. 29 Abs. 2 FINMAG](https://www.fedlex.admin.ch/eli/cc/2008/736/de#art_29)). Diese Pflichten haben eigene Schwellen und Fristen.

## Rechte der betroffenen Personen (Art. 25 bis 32 DSG)

**Auskunftsrecht (Art. 25 DSG).** Jede Person kann Auskunft darüber verlangen, ob Personendaten über sie bearbeitet werden. Mitzuteilen sind in jedem Fall: Identität und Kontaktdaten des Verantwortlichen, die bearbeiteten Personendaten als solche, der Bearbeitungszweck, die Aufbewahrungsdauer oder die Kriterien dafür, die verfügbaren Angaben zur Herkunft, gegebenenfalls das Vorliegen einer automatisierten Einzelentscheidung samt Logik sowie gegebenenfalls die Empfänger und die Angaben zur Auslandbekanntgabe.

**Frist und Form.** Die Auskunft ist innert 30 Tagen seit Eingang des Begehrens zu erteilen. Ist das nicht möglich, muss der Verantwortliche die Person darüber informieren und mitteilen, innert welcher Frist die Auskunft erfolgt. Eine Verweigerung, eine Einschränkung oder ein Aufschub ist innert derselben 30 Tage mitzuteilen (Art. 25 Abs. 7 DSG, Art. 18 DSV). Das Begehren ist schriftlich zu stellen, was auch elektronisch möglich ist; mündlich nur mit Einverständnis des Verantwortlichen. Der Verantwortliche muss die Person mit angemessenen Massnahmen identifizieren (Art. 16 DSV).

**Kosten.** Die Auskunft ist kostenlos. Nur bei unverhältnismässigem Aufwand darf eine Beteiligung von höchstens CHF 300 verlangt werden, die der Person vorgängig mitzuteilen ist (Art. 19 DSV).

**Einschränkungen (Art. 26 DSG).** Die Auskunft kann verweigert, eingeschränkt oder aufgeschoben werden, wenn ein Gesetz im formellen Sinn es vorsieht, überwiegende Interessen Dritter es erfordern oder das Gesuch offensichtlich unbegründet oder querulatorisch ist. Private können sich zudem auf überwiegende eigene Interessen berufen, sofern sie die Daten nicht Dritten bekanntgeben. Der Grund ist anzugeben.

**Datenherausgabe und -übertragung (Art. 28 DSG).** Eine Person kann die Daten, die sie dem Verantwortlichen bekanntgegeben hat, in einem gängigen elektronischen Format herausverlangen, wenn sie automatisiert und gestützt auf ihre Einwilligung oder in unmittelbarem Zusammenhang mit einem Vertrag bearbeitet werden.

**Berichtigung, Löschung und Widerspruch.** Unrichtige Personendaten sind auf Verlangen zu berichtigen (Art. 32 Abs. 1 DSG). Ein eigenständiges «Recht auf Löschung» wie in Art. 17 DSGVO formuliert das DSG nicht. Die Löschung folgt aus den Grundsätzen (Art. 6 Abs. 4 DSG) und aus den Rechtsansprüchen zum Schutz der Persönlichkeit (Art. 32 Abs. 2 DSG). Widerspricht eine Person ausdrücklich einer Bearbeitung, braucht es für die Weiterbearbeitung einen Rechtfertigungsgrund (Art. 30 Abs. 2 lit. b und Art. 31 DSG). Besteht eine gesetzliche Aufbewahrungspflicht, ist die weitere Aufbewahrung durch Gesetz gerechtfertigt (Art. 31 Abs. 1 DSG).

**Strafbarkeit.** Wer im Rahmen der Auskunft vorsätzlich eine falsche oder unvollständige Auskunft erteilt, kann auf Antrag gebüsst werden (Art. 60 Abs. 1 lit. a DSG).

## Datenschutzberaterin oder Datenschutzberater (Art. 10 DSG)

Private Verantwortliche können eine Datenschutzberaterin oder einen Datenschutzberater ernennen. Die Ernennung ist freiwillig. Verpflichtet sind nur Bundesorgane (Art. 25 DSV).

**Aufgaben (Art. 10 Abs. 2 DSG).** Die Person ist Anlaufstelle für betroffene Personen und Datenschutzbehörden, schult und berät den Verantwortlichen und wirkt bei der Anwendung der Datenschutzvorschriften mit. Die Verantwortung für die rechtskonforme Bearbeitung bleibt beim Unternehmen.

**Vorteil bei der DSFA.** Wer nach einer Folgenabschätzung mit verbleibendem hohem Risiko die Datenschutzberaterin oder den Datenschutzberater konsultiert, muss den EDÖB nicht konsultieren (Art. 23 Abs. 4 DSG). Dafür müssen vier Voraussetzungen erfüllt sein (Art. 10 Abs. 3 DSG):

- fachliche Unabhängigkeit und Weisungsungebundenheit gegenüber dem Verantwortlichen
- keine Tätigkeiten, die mit der Aufgabe unvereinbar sind
- die erforderlichen Fachkenntnisse
- Veröffentlichung der Kontaktdaten und Mitteilung an den EDÖB, der dafür ein Meldeportal betreibt

**Pflichten des Unternehmens (Art. 23 DSV).** Es stellt die nötigen Ressourcen bereit, gewährt Zugang zu den benötigten Auskünften und Unterlagen und räumt das Recht ein, in wichtigen Fällen das oberste Leitungs- oder Verwaltungsorgan zu informieren.

**Intern oder extern.** Beides ist zulässig. Der EDÖB hält eine Unvereinbarkeit beispielsweise für möglich, wenn die Person der Geschäftsleitung angehört oder Funktionen in der Personalführung oder der Verwaltung der Informationssysteme ausübt. In kleinen Unternehmen ist diese Trennung intern oft schwer umzusetzen. Das spricht für eine externe Lösung, ist aber eine Abwägung und keine gesetzliche Vorgabe.

**Abgrenzung zur DSGVO.** Wer der DSGVO untersteht, muss in den Fällen von Art. 37 DSGVO einen Datenschutzbeauftragten benennen. Beide Funktionen können von derselben Person wahrgenommen werden, wenn sie die Anforderungen beider Regelwerke erfüllt.

SIDD übernimmt das Mandat als [externer Datenschutzberater nach Art. 10 DSG](https://www.sidd.swiss/leistungen/datenschutzberater-schweiz/) für Schweizer KMU und für internationale Gruppen mit Schweizer Bezug.

## Sanktionen und persönliche Verantwortung (Art. 60 bis 66 DSG)

Das DSG enthält Strafbestimmungen, keine Verwaltungsbussen gegen Unternehmen. Drei Punkte sind vorweg klarzustellen:

- **Nicht jeder Verstoss ist strafbar.** Strafbar sind nur die in Art. 60 bis 63 DSG umschriebenen Verhaltensweisen. Die Verletzung der Bearbeitungsgrundsätze, ein fehlendes Verzeichnis, eine unterlassene Folgenabschätzung oder eine unterlassene Meldung an den EDÖB gehören nicht dazu. Solche Verstösse können aber Verwaltungsmassnahmen des EDÖB und zivilrechtliche Ansprüche auslösen.
- **Strafbar ist nur Vorsatz.** Alle Tatbestände setzen vorsätzliches Handeln voraus.
- **Es haftet nicht automatisch die Geschäftsleitung.** Bestraft wird die natürliche Person, die die Tat verübt hat. Das kann eine Mitarbeiterin, ein Projektleiter oder ein Mitglied der Geschäftsleitung sein.

**Die Tatbestände.**

| Bestimmung | Strafbares Verhalten (nur vorsätzlich) | Strafantrag nötig? |
| --- | --- | --- |
| [Art. 60 Abs. 1 DSG](https://www.fedlex.admin.ch/eli/cc/2022/491/de#art_60) | Falsche oder unvollständige Auskunft bei den Pflichten nach Art. 19, 21 und 25 bis 27 DSG; Unterlassen der Information nach Art. 19 Abs. 1 und Art. 21 Abs. 1 DSG oder der Angaben nach Art. 19 Abs. 2 DSG. | Ja |
| Art. 60 Abs. 2 DSG | Falsche Auskünfte an den EDÖB oder Verweigerung der Mitwirkung in einer Untersuchung. | Nein |
| [Art. 61 DSG](https://www.fedlex.admin.ch/eli/cc/2022/491/de#art_61) | Unzulässige Bekanntgabe ins Ausland; Übergabe an einen Auftragsbearbeiter ohne die Voraussetzungen von Art. 9 Abs. 1 und 2 DSG; Nichteinhalten der Mindestanforderungen an die Datensicherheit. | Ja |
| [Art. 62 DSG](https://www.fedlex.admin.ch/eli/cc/2022/491/de#art_62) | Offenbaren geheimer Personendaten, die jemand bei der Ausübung eines Berufs erfahren hat, der die Kenntnis solcher Daten erfordert. | Ja |
| [Art. 63 DSG](https://www.fedlex.admin.ch/eli/cc/2022/491/de#art_63) | Missachten einer Verfügung des EDÖB oder eines Rechtsmittelentscheids, die unter Hinweis auf die Strafdrohung ergangen sind. | Nein |

Die Busse beträgt in allen Fällen höchstens CHF 250'000.

**Wer wird bestraft? (Art. 64 DSG)** Für Widerhandlungen in Geschäftsbetrieben gelten Art. 6 und 7 des Verwaltungsstrafrechtsgesetzes ([VStrR](https://www.fedlex.admin.ch/eli/cc/1974/1857_1857_1857/de#art_6)). Strafbar ist danach die natürliche Person, die die Tat verübt hat. Daneben erfasst Art. 6 Abs. 2 und 3 VStrR Geschäftsherren, Arbeitgeber und Organe, die es in Verletzung einer Rechtspflicht unterlassen, eine Widerhandlung von Untergebenen, Beauftragten oder Vertretern abzuwenden. Ob ein Mitglied der Geschäftsleitung strafbar ist, hängt deshalb von seiner konkreten Rolle, seinen Pflichten und seinem Wissen ab. Eine automatische persönliche Haftung jedes Geschäftsleitungsmitglieds sieht das Gesetz nicht vor.

**Busse gegen das Unternehmen.** Kommt eine Busse von höchstens CHF 50'000 in Betracht und wäre die Ermittlung der strafbaren Person unverhältnismässig aufwendig, kann die Behörde stattdessen den Geschäftsbetrieb zur Bezahlung der Busse verurteilen (Art. 64 Abs. 2 DSG).

**Zuständigkeit und Verjährung.** Verfolgung und Beurteilung obliegen den Kantonen. Der EDÖB verhängt selbst keine Bussen, kann aber Anzeige erstatten und im Verfahren die Rechte einer Privatklägerschaft wahrnehmen (Art. 65 DSG). Die Strafverfolgung verjährt nach fünf Jahren (Art. 66 DSG).

**Einordnung für die Praxis.** Eine klare Zuständigkeitsordnung und nachvollziehbare Entscheide schützen nicht vor jedem Vorwurf. Sie zeigen aber, dass Pflichten erkannt und bewusst umgesetzt wurden, und sie verhindern die typischen Vorsatzkonstellationen, etwa das wissentliche Weglassen der Datenschutzinformation.

## EDÖB: Aufsicht und Verfahren

Der Eidgenössische Datenschutz- und Öffentlichkeitsbeauftragte (EDÖB) beaufsichtigt die Anwendung der bundesrechtlichen Datenschutzvorschriften durch Private und Bundesorgane (Art. 4 DSG). Sein Sitz ist in Bern (Feldeggweg 1, 3003 Bern).

**Untersuchung (Art. 49 DSG).** Der EDÖB eröffnet von Amtes wegen oder auf Anzeige hin eine Untersuchung, wenn genügend Anzeichen bestehen, dass eine Bearbeitung gegen Datenschutzvorschriften verstossen könnte. Bei Verletzungen von geringfügiger Bedeutung kann er darauf verzichten. Das betroffene Unternehmen muss die notwendigen Auskünfte erteilen und Unterlagen zur Verfügung stellen.

**Befugnisse (Art. 50 DSG).** Kommt das Unternehmen seinen Mitwirkungspflichten nicht nach, kann der EDÖB unter anderem den Zugang zu Unterlagen, Verzeichnissen, Personendaten und Räumlichkeiten sowie Zeugeneinvernahmen anordnen. Das Berufsgeheimnis bleibt vorbehalten.

**Verwaltungsmassnahmen (Art. 51 DSG).** Bei einer Verletzung von Datenschutzvorschriften kann der EDÖB verfügen, dass die Bearbeitung angepasst, unterbrochen oder abgebrochen wird und Personendaten gelöscht werden. Er kann die Bekanntgabe ins Ausland aufschieben oder untersagen und unter anderem anordnen, dass eine Folgenabschätzung durchgeführt, eine Verletzung gemeldet oder eine Auskunft erteilt wird. Hat das Unternehmen den rechtmässigen Zustand während der Untersuchung wiederhergestellt, kann sich der EDÖB auf eine Verwarnung beschränken.

**Verfahren.** Untersuchung und Verfügungen richten sich nach dem Verwaltungsverfahrensgesetz (Art. 52 DSG). Verfügungen des EDÖB können beim Bundesverwaltungsgericht angefochten werden.

**Beratung und Arbeitsinstrumente.** Der EDÖB informiert und berät Private und veröffentlicht Leitfäden, Merkblätter und Meldeportale (Art. 58 DSG). Diese Dokumente sind Empfehlungen der guten Praxis und nicht rechtsverbindlich. Sie zeigen aber, wie die Aufsichtsbehörde das Gesetz versteht. Für bestimmte Leistungen, darunter Beratungen und die Konsultation zu einer Folgenabschätzung, erhebt der EDÖB von Privaten Gebühren (Art. 59 DSG).

## DSG und DSGVO: die wichtigsten Unterschiede

Das DSG lehnt sich in vielen Punkten an die europäische Datenschutz-Grundverordnung (DSGVO) an, weicht aber in Konzept und Sanktionen deutlich ab. Wer beiden Regelwerken untersteht, muss jede Pflicht nach beiden prüfen.

| Thema | DSG (Schweiz) | DSGVO (EU) |
| --- | --- | --- |
| Räumliche Geltung | Sachverhalte, die sich in der Schweiz auswirken (Art. 3 DSG). | Niederlassung in der EU oder Angebot an bzw. Verhaltensbeobachtung von Personen in der EU (Art. 3 DSGVO). |
| Grundkonzept für Private | Bearbeitung ist erlaubt, solange die Grundsätze eingehalten sind; Rechtfertigung nur bei Persönlichkeitsverletzung (Art. 30 und 31 DSG). | Jede Verarbeitung braucht eine Rechtsgrundlage (Art. 6 DSGVO). |
| Nachweis | Keine allgemeine Rechenschaftspflicht; einzelne Dokumentationspflichten. | Rechenschaftspflicht (Art. 5 Abs. 2 DSGVO). |
| Besonders schützenswerte Daten | Katalog von Art. 5 lit. c DSG, einschliesslich Daten über verwaltungs- und strafrechtliche Verfolgungen oder Sanktionen und über Massnahmen der sozialen Hilfe. | Besondere Kategorien nach Art. 9 DSGVO; Daten über strafrechtliche Verurteilungen und Straftaten sind separat in Art. 10 DSGVO geregelt. |
| Auftragsbearbeitung | Vertrag oder Gesetz; keine gesetzlichen Mindestinhalte (Art. 9 DSG). | Vertrag mit vorgegebenen Mindestinhalten (Art. 28 Abs. 3 DSGVO). |
| Meldung von Verletzungen | Bei voraussichtlich hohem Risiko, so rasch als möglich (Art. 24 DSG). | Unverzüglich und möglichst binnen 72 Stunden, ausser es besteht voraussichtlich kein Risiko (Art. 33 DSGVO). |
| Datenschutzberater bzw. Datenschutzbeauftragter | Für Private freiwillig (Art. 10 DSG). | Pflicht in den Fällen von Art. 37 DSGVO. |
| Vertretung | Vertretung in der Schweiz für ausländische Verantwortliche unter den kumulativen Voraussetzungen von Art. 14 DSG. | Vertreter in der Union in den Fällen von Art. 3 Abs. 2 DSGVO, mit Ausnahmen (Art. 27 DSGVO). |
| Sanktionen | Bussen bis CHF 250'000 gegen natürliche Personen, nur bei Vorsatz, durch kantonale Strafbehörden (Art. 60 ff. DSG). | Geldbussen bis EUR 20 Mio. oder, im Fall eines Unternehmens, bis 4 % des weltweiten Jahresumsatzes, durch die Aufsichtsbehörden (Art. 83 DSGVO). |

**Datenverkehr zwischen der Schweiz und der EU.** Die EU-Kommission hat der Schweiz mit der Entscheidung 2000/518/EG ein angemessenes Schutzniveau bescheinigt. In ihrem Bericht vom 15. Januar 2024 kam sie zum Schluss, dass die Schweiz weiterhin ein angemessenes Schutzniveau sicherstellt. Umgekehrt führt die Schweiz die EU- und EWR-Staaten in Anhang 1 der DSV.

Mehr zu den europäischen Anforderungen finden Sie im [DSGVO-Leitfaden](https://www.sidd.swiss/einblicke/dsgvo-leitfaden/).

## Praxisbeispiel: KMU mit Kontaktformular, Cloud-CRM und externer Lohnbuchhaltung

Das folgende Beispiel ist frei erfunden. Die «Muster Haustechnik AG» existiert nicht; Zahlen, Anbieter und Entscheide dienen nur der Veranschaulichung. Die Beurteilungen sind nicht auf andere Unternehmen übertragbar, ohne den Einzelfall zu prüfen.

### Ausgangslage

Die Muster Haustechnik AG installiert Heizungen und Sanitäranlagen für Privat- und Firmenkunden in der Deutschschweiz. Sie beschäftigt 45 Mitarbeitende.

- **Kontaktformular:** Interessierte geben auf der Website Name, E-Mail, Telefon, Objektadresse und ihr Anliegen ein.
- **Cloud-CRM:** Anfragen, Offerten und Kundenkontakte werden in einer CRM-Software als Cloud-Dienst geführt. Vertragspartner ist eine Gesellschaft in Irland. Die Daten liegen in Rechenzentren in der EU. Für Support im Ausnahmefall kann die US-Muttergesellschaft des Anbieters zugreifen.
- **Lohnbuchhaltung:** Ein Treuhandbüro in der Schweiz führt die Löhne nach Weisung der Muster Haustechnik AG. Es nutzt eine Lohnsoftware mit Datenhaltung in der Schweiz.

Intern ist die Leiterin Administration als Datenschutz-Koordinatorin bezeichnet. Die IT betreut ein externer Partner zusammen mit einem internen IT-Verantwortlichen.

**Einordnung.** Das Unternehmen ist Verantwortlicher. CRM-Anbieter und Treuhandbüro bearbeiten Daten in seinem Auftrag und sind im Beispiel Auftragsbearbeiter. Das Unternehmen beschäftigt weniger als 250 Mitarbeitende, führt kein Profiling mit hohem Risiko durch und bearbeitet besonders schützenswerte Personendaten nur vereinzelt, etwa Arztzeugnisse. Es geht deshalb davon aus, dass die Ausnahme von Art. 24 DSV greift, hält diesen Entscheid schriftlich fest und führt freiwillig ein schlankes Verzeichnis. Eine Datenschutz-Folgenabschätzung ist nach der dokumentierten Vorprüfung nicht nötig.

### Beispiel-Eintrag im Verzeichnis der Bearbeitungstätigkeiten

| Angabe (Art. 12 Abs. 2 DSG) | Eintrag «Kontaktanfragen und Kundenpflege im CRM» |
| --- | --- |
| Verantwortlicher | Muster Haustechnik AG, Musterstrasse 1, 8000 Musterstadt; Kontakt: Datenschutz-Koordination. |
| Bearbeitungszweck | Beantwortung von Anfragen, Erstellung von Offerten, Abwicklung von Aufträgen, Pflege der Kundenbeziehung. |
| Kategorien betroffener Personen | Interessierte, Privatkundinnen und -kunden, Ansprechpersonen bei Firmenkunden. |
| Kategorien bearbeiteter Personendaten | Name, Kontaktdaten, Objektadresse, Inhalt der Anfrage, Offerten, Korrespondenz. Keine besonders schützenswerten Personendaten vorgesehen. |
| Kategorien der Empfänger | CRM-Anbieter, Website-Hosting und E-Mail-Dienst (je Auftragsbearbeiter); externer IT-Partner. |
| Aufbewahrungsdauer oder Kriterien | Anfragen ohne Auftrag: Löschung nach einer intern festgelegten Frist (im Beispiel 12 Monate nach dem letzten Kontakt; eigene Festlegung, keine gesetzliche Frist). Kundendaten: Dauer der Geschäftsbeziehung; Unterlagen, die Buchungsbelege sind, zehn Jahre nach Art. 958f OR. |
| Massnahmen zur Datensicherheit | Rollenbasierte Zugriffsrechte, Mehrfaktor-Authentisierung, verschlüsselte Übertragung, Backups durch den Anbieter, Protokollierung administrativer Zugriffe. |
| Bekanntgabe ins Ausland | Irland und weitere EU-Staaten (Anhang 1 DSV). USA: Support-Zugriffe der Muttergesellschaft, abgesichert durch Standarddatenschutzklauseln mit den Anpassungen für die Schweiz (Art. 16 Abs. 2 lit. d DSG). |
| Freiwillige Zusatzangaben | Interne Prozessverantwortung: Leiter Verkauf. Letzte Überprüfung: Datum. Verweis auf Vertrag und Lieferantenprüfung. |

### Lieferantenprüfung

Die Datenschutz-Koordinatorin prüft beide Dienstleister anhand derselben Fragen und legt das Ergebnis beim Vertrag ab.

| Prüffrage | Grundlage | Cloud-CRM-Anbieter | Treuhandbüro (Lohn) |
| --- | --- | --- | --- |
| Bearbeitet der Dienstleister Daten im Auftrag und nach Weisung? | Art. 5 lit. k DSG | Ja, Auftragsbearbeiter. | Ja, für die Lohnführung. Für eigene Pflichten, etwa die eigene Buchführung, ist das Büro selbst verantwortlich. |
| Besteht ein Vertrag über die Bearbeitung? | Art. 9 Abs. 1 DSG | Datenschutzvereinbarung des Anbieters akzeptiert und abgelegt. | Mandatsvertrag um einen Datenschutzanhang ergänzt. |
| Dürfte das Unternehmen die Bearbeitung selbst vornehmen, und steht keine Geheimhaltungspflicht entgegen? | Art. 9 Abs. 1 lit. a und b DSG | Ja. Keine gesetzlichen Geheimnisse betroffen. | Ja. Lohndaten sind zur Durchführung der Arbeitsverträge erforderlich (Art. 328b OR). |
| Kann der Dienstleister die Datensicherheit gewährleisten? | Art. 9 Abs. 2 DSG | Sicherheitsdokumentation und vorhandene Prüfberichte eingesehen; Zugriffsschutz und Backup geprüft. | Kurzer Fragebogen zu Zugriffsrechten, Verschlüsselung, Backup und Vertraulichkeitspflichten der Mitarbeitenden; Antworten abgelegt. |
| Sind weitere Dienstleister genehmigt? | Art. 9 Abs. 3 DSG; Art. 7 DSV | Allgemeine Genehmigung; Liste der Unterauftragsbearbeiter und Widerspruchsrecht bei Änderungen vereinbart. | Anbieter der Lohnsoftware als Unterauftragsbearbeiter spezifisch genehmigt. |
| Werden Daten ins Ausland bekanntgegeben? | Art. 16 und 17 DSG | EU: angemessen nach Anhang 1 DSV. USA: Standarddatenschutzklauseln; Prüfnotiz zu den Support-Zugriffen erstellt. | Nein, Bearbeitung nur in der Schweiz. |
| Ist die Meldung von Verletzungen geregelt? | Art. 24 Abs. 3 DSG | Meldeweg und Kontaktadresse im Vertrag. | Meldung an die Geschäftsführerin und die Datenschutz-Koordinatorin vereinbart. |
| Unterstützt der Dienstleister bei Auskunftsbegehren? | Art. 17 Abs. 2 DSV | Exportfunktion pro Kontakt vorhanden. | Liefert Lohndaten einer Person auf Anfrage. |
| Was geschieht bei Vertragsende? (empfohlen) | Art. 6 Abs. 4 DSG | Export und Löschung nach Vertragsende vereinbart. | Rückgabe der Unterlagen; Löschung, soweit keine eigene Aufbewahrungspflicht des Büros besteht. |

Ergebnis im Beispiel: Beide Dienstleister werden freigegeben. Die Prüfung wird bei wesentlichen Änderungen wiederholt, etwa bei einem neuen Unterauftragsbearbeiter.

### Check der Datenschutzinformation

Die Koordinatorin gleicht die bestehende Datenschutzerklärung mit den Mindestangaben ab.

| Prüfpunkt | Grundlage | Befund im Beispiel | Massnahme |
| --- | --- | --- | --- |
| Identität und Kontaktdaten des Verantwortlichen | Art. 19 Abs. 2 lit. a DSG | Vorhanden. | Keine. |
| Bearbeitungszweck | Art. 19 Abs. 2 lit. b DSG | Beantwortung von Anfragen genannt; Kundenpflege im CRM fehlt. | Zweck ergänzt. |
| Empfänger oder Kategorien | Art. 19 Abs. 2 lit. c DSG | Nur «IT-Dienstleister» genannt. | Kategorien präzisiert: CRM-Anbieter, Hosting, E-Mail-Dienst. |
| Bekanntgabe ins Ausland | Art. 19 Abs. 4 DSG | Fehlt. | Staaten (EU-Staaten, USA) und Garantie (Standarddatenschutzklauseln) ergänzt. |
| Indirekt beschaffte Daten | Art. 19 Abs. 3 und 5 DSG; Art. 20 DSG | Ansprechpersonen von Firmenkunden werden teils von Dritten genannt. | Datenkategorien in der Erklärung genannt; Hinweis auf die Erklärung in der ersten E-Mail an die Ansprechperson. |
| Form und Zugänglichkeit | Art. 13 DSV | Link nur im Seitenfuss. | Link direkt beim Kontaktformular platziert. |
| Mitarbeitende und Bewerbende | Art. 19 DSG; Art. 328b OR | Keine eigene Information; Treuhandbüro nicht erwähnt. | Informationsblatt für Mitarbeitende und Bewerbende erstellt. |
| Cookies und ähnliche Technologien | Art. 45c lit. b FMG | Webanalyse im Einsatz, Hinweis unvollständig. | Hinweis auf Zweck und Ablehnungsmöglichkeit ergänzt. |
| Freiwillig: Aufbewahrung, Rechte, Kontaktweg | Empfehlung | Teilweise vorhanden. | Kriterien der Aufbewahrung und Kontaktadresse für Begehren ergänzt; Versionsdatum gesetzt. |

### Eskalationsentscheid bei einem Vorfall

Das Unternehmen hat einen einfachen Ablauf festgelegt: eindämmen, Sachverhalt klären, Risiko beurteilen, entscheiden, dokumentieren. Die Tabelle zeigt ihn an zwei erfundenen Vorfällen.

| Schritt | Vorfall A: Offerte an falschen Empfänger | Vorfall B: Ransomware beim Treuhandbüro |
| --- | --- | --- |
| Sachverhalt | Eine Offerte mit Name, Adresse und Offertbetrag eines Privatkunden geht per E-Mail an einen anderen Kunden. | Das Treuhandbüro meldet, dass seine Systeme verschlüsselt wurden. Betroffen sind die Lohndaten aller 45 Mitarbeitenden. Ein Abfluss der Daten lässt sich nicht ausschliessen. |
| Verletzung der Datensicherheit? (Art. 5 lit. h DSG) | Ja, Personendaten wurden einem Unbefugten offengelegt. | Ja, Daten sind nicht verfügbar und möglicherweise Unbefugten zugänglich. |
| Sofortmassnahmen | Empfänger um Löschung gebeten; Löschung schriftlich bestätigt. | Treuhandbüro isoliert Systeme und zieht Spezialisten bei. Das Unternehmen verlangt laufende Information und sichert eigene Lohnunterlagen. |
| Voraussichtlich hohes Risiko? (Art. 24 Abs. 1 DSG) | Nein. Eine Person, keine besonders schützenswerten Daten, Empfänger bekannt, Löschung bestätigt. | Ja. AHV-Nummern, Bankverbindungen, Löhne und Absenzen; Missbrauch ist möglich, ein Abfluss nicht ausgeschlossen. |
| Meldung an den EDÖB | Nicht erforderlich. | Ja, so rasch als möglich über das DataBreach-Portal, mit den bekannten Angaben; Nachmeldung, sobald mehr feststeht. Es meldet die Muster Haustechnik AG als Verantwortliche, nicht das Treuhandbüro. |
| Information der betroffenen Personen (Art. 24 Abs. 4 DSG) | Zum Schutz der Person nicht erforderlich. Das Unternehmen informiert den Kunden im Beispiel freiwillig. | Ja. Die Mitarbeitenden werden in einfacher Sprache über Art der Verletzung, Folgen, Massnahmen und Ansprechperson informiert, damit sie sich schützen können. |
| Entscheid durch | Datenschutz-Koordinatorin. | Geschäftsführerin, auf Antrag der Datenschutz-Koordinatorin. |
| Dokumentation | Eintrag im Vorfallregister mit Begründung, weshalb nicht gemeldet wurde (empfohlen). | Tatsachen, Auswirkungen und Massnahmen dokumentiert; Aufbewahrung mindestens zwei Jahre ab Meldung (Art. 15 Abs. 4 DSV). |

Ob ein hohes Risiko vorliegt, ist immer im Einzelfall zu beurteilen. Im Zweifel, wenn sich ein hohes Risiko nicht mit hinreichender Wahrscheinlichkeit ausschliessen lässt, darf nach dem Leitfaden des EDÖB mit der Meldung nicht zugewartet werden.

## DSG-Compliance-Checkliste für KMU

Die Checkliste führt in zwölf Schritten von der Bestandesaufnahme zum laufenden Betrieb. Die Spalte «Einordnung» zeigt, ob der Schritt eine gesetzliche Pflicht umsetzt oder eine freiwillige Verbesserung ist. Die Zuständigkeiten sind Vorschläge und an die eigene Organisation anzupassen.

| Schritt | Was konkret zu tun ist | Zuständig | Nachweis zum Aufbewahren | Einordnung |
| --- | --- | --- | --- | --- |
| 1. Zuständigkeit festlegen | Eine interne Ansprechperson für Datenschutz bezeichnen und ihre Aufgaben, Stellvertretung und Berichtslinie zur Geschäftsleitung festhalten. | Geschäftsleitung | Beschluss oder Stellenbeschrieb. | Empfehlung. Das DSG schreibt Privaten keine Funktion vor. |
| 2. Bearbeitungen erfassen | Pro Bereich (Verkauf, HR, Marketing, IT, Finanzen) auflisten: welche Daten, wozu, in welchen Systemen, an welche Empfänger. | Datenschutz-Koordination mit den Fachbereichen | Inventar der Bearbeitungen und Systeme. | Empfehlung, aber Grundlage für alle folgenden Schritte. |
| 3. Verzeichnis führen oder Ausnahme begründen | Prüfen, ob die Ausnahme von Art. 24 DSV greift. Falls nicht: Verzeichnis nach Art. 12 Abs. 2 DSG führen. Falls ja: Entscheid festhalten und jährlich überprüfen. | Datenschutz-Koordination | Verzeichnis oder dokumentierter Ausnahme-Entscheid. | Gesetzliche Pflicht, soweit keine Ausnahme greift. Sonst Empfehlung. |
| 4. Zwecke und Löschung regeln | Pro Bearbeitung Zweck und Löschkriterien festlegen. Gesetzliche Aufbewahrungspflichten zuordnen. Löschung in den Systemen umsetzen. | Prozessverantwortliche; IT-Verantwortliche | Lösch- und Aufbewahrungskonzept; Löschprotokolle. | Gesetzliche Pflicht (Art. 6 DSG). Das Konzept als Dokument ist Empfehlung. |
| 5. Informationspflicht erfüllen | Datenschutzerklärung und Hinweise mit den Mindestangaben von Art. 19 DSG abgleichen. Information für Mitarbeitende und Bewerbende bereitstellen. Platzierung am Erhebungspunkt prüfen. | Datenschutz-Koordination; Marketing; HR | Versionierte Texte mit Datum; Belege der Platzierung. | Gesetzliche Pflicht. |
| 6. Auftragsbearbeiter absichern | Dienstleister mit Datenzugriff auflisten. Verträge abschliessen oder ergänzen. Datensicherheit risikogerecht prüfen. Unterauftragsbearbeiter genehmigen. | Vertragsverantwortliche; IT-Verantwortliche | Verträge; Prüfnotizen; Liste der Unterauftragsbearbeiter. | Gesetzliche Pflicht (Art. 9 DSG). Form und Tiefe der Prüfung sind risikoabhängig. |
| 7. Auslandbekanntgaben prüfen | Pro Dienstleister Staaten des Hostings und der Zugriffe erheben. Mit Anhang 1 DSV abgleichen. Wo nötig Garantien einsetzen und deren Einhaltbarkeit prüfen. | Datenschutz-Koordination; IT-Verantwortliche | Transferübersicht; Klauseln; Prüfnotizen. | Gesetzliche Pflicht, sobald Daten ins Ausland gehen. |
| 8. Datensicherheit umsetzen | Schutzbedarf und Risiken bestimmen. Massnahmen festlegen und umsetzen. Mindestens jährlich und bei Änderungen überprüfen. | IT-Verantwortliche; Geschäftsleitung | Risikobeurteilung; Massnahmenübersicht; Prüf- und Testprotokolle. | Gesetzliche Pflicht (Art. 8 DSG, Art. 1 bis 3 DSV). Der Jahresrhythmus ist Empfehlung. |
| 9. Vorfälle beherrschen | Meldeweg, Beurteilungskriterien und Entscheidkompetenz festlegen. Zugang zum DataBreach-Portal klären. Meldepflicht der Dienstleister vertraglich sichern. Ablauf einmal durchspielen. | IT-Verantwortliche; Datenschutz-Koordination; Geschäftsleitung | Ablaufbeschreibung; Vorfallregister; Dokumentation gemeldeter Verletzungen. | Meldung und Dokumentation sind gesetzliche Pflicht, wenn die Schwelle erreicht ist. Der vorbereitete Ablauf ist Empfehlung. |
| 10. Risiko-Vorprüfung verankern | Bei neuen Systemen und Vorhaben prüfen, ob ein hohes Risiko möglich ist. Falls ja: Folgenabschätzung vor dem Start durchführen. | Projektleitung; Datenschutz-Koordination | Vorprüfung; gegebenenfalls Folgenabschätzung. | Gesetzliche Pflicht bei möglichem hohem Risiko (Art. 22 DSG). Die dokumentierte Vorprüfung nennt das Gesetz nicht; der EDÖB erwartet sie in seinem Merkblatt. |
| 11. Begehren beantworten können | Eingangskanal, Identitätsprüfung, Zuständigkeit und Frist von 30 Tagen festlegen. Musterantwort vorbereiten. Auftragsbearbeiter einbinden. | Datenschutz-Koordination; Fachbereiche | Register der Begehren; Antworten. | Die fristgerechte Antwort ist gesetzliche Pflicht. Der definierte Ablauf ist Empfehlung. |
| 12. Schulen und nachführen | Mitarbeitende mit Datenzugriff instruieren. Verzeichnis, Texte und Verträge bei Änderungen nachführen. Ernennung einer Datenschutzberaterin oder eines Datenschutzberaters prüfen. | Geschäftsleitung; Datenschutz-Koordination | Schulungsnachweise; Änderungsprotokoll. | Empfehlung. Die Ernennung nach Art. 10 DSG ist freiwillig. |

**Reihenfolge.** Die Schritte 1 bis 4 schaffen Übersicht und Ordnung. Die Schritte 5 bis 8 betreffen die Bereiche, in denen vorsätzliche Verstösse strafbar sein können: Information, Auftragsbearbeitung, Bekanntgabe ins Ausland und Datensicherheit. Die Schritte 9 bis 12 sichern den laufenden Betrieb.

**Grenzen.** Die Checkliste führt nicht zu einer «Zertifizierung» und garantiert keine Rechtskonformität. Sie hilft, die Pflichten systematisch abzuarbeiten. Branchenrecht und die DSGVO können zusätzliche Schritte erfordern.

## Wie SIDD Sie beim DSG unterstützt

Der Leitfaden ist so aufgebaut, dass Sie die Schritte selbst umsetzen können. Wenn Sie eine Zweitmeinung, Entlastung oder eine feste Ansprechperson wünschen, unterstützen wir Sie.

SIDD ist die Datenschutz- und InfoSec-Marke der Priverion GmbH (Baar/ZG), gegründet 2017. Wir übernehmen das Mandat als externer Datenschutzberater nach Art. 10 DSG für Schweizer KMU und international tätige Gruppen, erstellen Verzeichnisse, Datenschutzerklärungen, Datenschutz-Folgenabschätzungen und Incident-Playbooks und begleiten Sie bei EDÖB-Verfahren. Für Unternehmen, die parallel der DSGVO unterstehen, stellen wir den [externen EU-Datenschutzbeauftragten](https://www.sidd.swiss/leistungen/datenschutzbeauftragter-eu/), inklusive Vertretung nach Art. 27 DSGVO. Für die Zertifizierung nach ISO/IEC 27001 arbeiten wir mit CIS Cert (Quality Austria Group) als akkreditierter Zertifizierungsstelle zusammen.

Sprechen Sie mit unserem [Datenschutzberater Schweiz](https://www.sidd.swiss/leistungen/datenschutzberater-schweiz/), schreiben Sie uns über das [Kontaktformular](https://www.sidd.swiss/kontakt) oder lesen Sie unsere weiterführenden [Fachartikel](https://www.sidd.swiss/einblicke/).

## Quellen und Stand

Alle Quellen wurden am 30. September 2026 abgerufen. Massgebend ist jeweils die aktuelle Fassung in der amtlichen Publikation.

**Bundesrecht (Fedlex).**

- [Bundesgesetz über den Datenschutz (DSG), SR 235.1](https://www.fedlex.admin.ch/eli/cc/2022/491/de), Stand 7. Juli 2025
- [Datenschutzverordnung (DSV), SR 235.11](https://www.fedlex.admin.ch/eli/cc/2022/568/de), Stand 1. Dezember 2025, mit Anhang 1 (Staatenliste)
- [Verordnung über Datenschutzzertifizierungen (VDSZ), SR 235.13](https://www.fedlex.admin.ch/eli/cc/2022/569/de), Stand 1. September 2023
- [Bundesgesetz über das Verwaltungsstrafrecht (VStrR), SR 313.0](https://www.fedlex.admin.ch/eli/cc/1974/1857_1857_1857/de), Art. 6 und 7
- [Obligationenrecht (OR), SR 220](https://www.fedlex.admin.ch/eli/cc/27/317_321_377/de), Art. 328b und 958f
- [Fernmeldegesetz (FMG), SR 784.10](https://www.fedlex.admin.ch/eli/cc/1997/2187_2187_2187/de), Art. 45c
- [Finanzmarktaufsichtsgesetz (FINMAG), SR 956.1](https://www.fedlex.admin.ch/eli/cc/2008/736/de), Art. 29

**EDÖB.**

- [DataBreach-Meldeportal und Leitfaden zur Meldung von Datensicherheitsverletzungen nach Art. 24 DSG](https://www.edoeb.admin.ch/de/databreach)
- [Bekanntgabe von Personendaten ins Ausland](https://www.edoeb.admin.ch/de/bekanntgabe-von-personendaten-ins-ausland), mit Anerkennung der Standarddatenschutzklauseln und Anleitung zur Prüfung von Datenübermittlungen mit Auslandbezug
- [Datenschutz-Folgenabschätzung](https://www.edoeb.admin.ch/de/datenschutz-folgenabschaetzung), mit Merkblatt (Stand August 2023)
- [Datenschutzberaterin und -berater](https://www.edoeb.admin.ch/de/datenschutzberaterin-und-berater), mit Meldeportal
- [FAQ Datenschutz](https://www.edoeb.admin.ch/de/faq-datenschutz), unter anderem zum Bearbeitungsverzeichnis
- [Dokumentation Datenschutz](https://www.edoeb.admin.ch/de/dokumentation-datenschutz), unter anderem Leitfäden zu technischen und organisatorischen Massnahmen sowie zu Cookies und ähnlichen Technologien und Merkblatt zur Untersuchung von Verstössen gegen Datenschutzvorschriften

**EU-Recht (EUR-Lex).**

- [Verordnung (EU) 2016/679 (Datenschutz-Grundverordnung)](https://eur-lex.europa.eu/legal-content/DE/TXT/?uri=CELEX:32016R0679)
- [Entscheidung 2000/518/EG der Kommission über die Angemessenheit des Schutzes personenbezogener Daten in der Schweiz](https://eur-lex.europa.eu/legal-content/DE/TXT/?uri=CELEX:32000D0518)
- [Bericht der Kommission vom 15. Januar 2024 über die erste Überprüfung der Angemessenheitsfeststellungen, COM(2024) 7 final](https://eur-lex.europa.eu/legal-content/DE/TXT/?uri=CELEX:52024DC0007)

## Häufige Fragen

### Wie heisst das Schweizer Datenschutzgesetz offiziell und seit wann gilt es?

Der amtliche Titel lautet «Bundesgesetz über den Datenschutz» (Datenschutzgesetz, DSG, SR 235.1). Die Bundesversammlung hat es am 25. September 2020 verabschiedet, der Bundesrat hat es auf den 1. September 2023 in Kraft gesetzt. Es ersetzt das Datenschutzgesetz von 1992. Die amtliche Abkürzung lautet «DSG», «FADP» ist die Abkürzung der englischen Übersetzung.

### Gilt das DSG auch für Einzelunternehmen und kleine KMU?

Ja. Das DSG kennt keine Grössenschwelle. Wer geschäftlich Personendaten bearbeitet, etwa von Kundinnen, Lieferantenkontakten oder Mitarbeitenden, untersteht dem Gesetz. Ausgenommen ist nur die Bearbeitung durch eine natürliche Person ausschliesslich zum persönlichen Gebrauch. Erleichterungen bestehen punktuell, vor allem beim Verzeichnis der Bearbeitungstätigkeiten.

### Wie hoch sind die Bussen und wer wird gebüsst?

Die Busse beträgt höchstens CHF 250'000 und richtet sich gegen die natürliche Person, die die Tat verübt hat. Strafbar sind nur die in Art. 60 bis 63 DSG umschriebenen Verhaltensweisen und nur bei Vorsatz. Eine automatische persönliche Haftung jedes Geschäftsleitungsmitglieds besteht nicht. Das Unternehmen kann anstelle der Person gebüsst werden, wenn eine Busse von höchstens CHF 50'000 in Betracht kommt und die Ermittlung der Person unverhältnismässig wäre.

### Braucht ein KMU eine Datenschutzberaterin oder einen Datenschutzberater?

Nein, für private Unternehmen ist die Ernennung nach Art. 10 DSG freiwillig. Sie hat einen konkreten Vorteil: Wer nach einer Datenschutz-Folgenabschätzung mit verbleibendem hohem Risiko die Datenschutzberaterin oder den Datenschutzberater konsultiert, muss den EDÖB nicht konsultieren, sofern die Voraussetzungen von Art. 10 Abs. 3 DSG erfüllt sind. Wer der DSGVO untersteht, kann zusätzlich nach Art. 37 DSGVO verpflichtet sein.

### Muss jede Datenpanne innert 72 Stunden gemeldet werden?

Nein. Nach Art. 24 DSG sind nur Verletzungen der Datensicherheit zu melden, die voraussichtlich zu einem hohen Risiko für die betroffenen Personen führen, und zwar so rasch als möglich. Eine Frist in Stunden nennt das DSG nicht. Die 72 Stunden stammen aus Art. 33 DSGVO und gelten nur, wenn auch die DSGVO anwendbar ist.

### Muss jedes KMU ein Verzeichnis der Bearbeitungstätigkeiten führen?

Nein. Unternehmen mit weniger als 250 Mitarbeitenden am 1. Januar eines Jahres sind befreit, ausser sie bearbeiten besonders schützenswerte Personendaten in grossem Umfang oder führen ein Profiling mit hohem Risiko durch (Art. 24 DSV). Alle anderen Pflichten gelten trotzdem. Ein freiwilliges, schlankes Verzeichnis erleichtert deren Erfüllung.

### Was ist der Unterschied zwischen DSG und DSGVO?

Das DSG erlaubt Privaten die Bearbeitung, solange die Grundsätze eingehalten sind, während die DSGVO für jede Verarbeitung eine Rechtsgrundlage verlangt. Das DSG sieht Bussen bis CHF 250'000 gegen natürliche Personen vor, die DSGVO Geldbussen gegen Unternehmen bis EUR 20 Mio. oder 4 Prozent des weltweiten Jahresumsatzes. Verletzungen der Datensicherheit sind nach dem DSG bei hohem Risiko so rasch als möglich zu melden, nach der DSGVO möglichst binnen 72 Stunden.

### Wer kontrolliert die Einhaltung des DSG?

Aufsichtsbehörde ist der Eidgenössische Datenschutz- und Öffentlichkeitsbeauftragte (EDÖB) mit Sitz in Bern. Er kann Untersuchungen eröffnen und Verwaltungsmassnahmen verfügen, etwa die Anpassung oder den Abbruch einer Bearbeitung. Bussen verhängt er nicht. Die Strafverfolgung obliegt den Kantonen.

## Zitierte Rechtsgrundlagen und Quellen

- Art. 1 DSG
- Art. 2 DSG
- Art. 3 DSG
- Art. 4 DSG
- Art. 5 DSG
- Art. 6 DSG
- Art. 7 DSG
- Art. 8 DSG
- Art. 9 DSG
- Art. 10 DSG
- Art. 12 DSG
- Art. 14 DSG
- Art. 16 DSG
- Art. 17 DSG
- Art. 18 DSG
- Art. 19 DSG
- Art. 20 DSG
- Art. 21 DSG
- Art. 22 DSG
- Art. 23 DSG
- Art. 24 DSG
- Art. 25 DSG
- Art. 26 DSG
- Art. 28 DSG
- Art. 29 DSG
- Art. 30 DSG
- Art. 31 DSG
- Art. 32 DSG
- Art. 49 DSG
- Art. 50 DSG
- Art. 51 DSG
- Art. 52 DSG
- Art. 58 DSG
- Art. 59 DSG
- Art. 60 DSG
- Art. 61 DSG
- Art. 62 DSG
- Art. 63 DSG
- Art. 64 DSG
- Art. 65 DSG
- Art. 66 DSG
- Art. 69 DSG
- Art. 1 DSV
- Art. 2 DSV
- Art. 3 DSV
- Art. 4 DSV
- Art. 5 DSV
- Art. 7 DSV
- Art. 10 DSV
- Art. 13 DSV
- Art. 14 DSV
- Art. 15 DSV
- Art. 16 DSV
- Art. 17 DSV
- Art. 18 DSV
- Art. 19 DSV
- Art. 23 DSV
- Art. 24 DSV
- Art. 25 DSV
- Anhang 1 DSV
- Art. 6 VStrR
- Art. 7 VStrR
- Art. 328b OR
- Art. 958f OR
- Art. 45c FMG
- Art. 29 FINMAG
- Art. 3 DSGVO
- Art. 5 DSGVO
- Art. 6 DSGVO
- Art. 9 DSGVO
- Art. 10 DSGVO
- Art. 17 DSGVO
- Art. 27 DSGVO
- Art. 28 DSGVO
- Art. 33 DSGVO
- Art. 35 DSGVO
- Art. 37 DSGVO
- Art. 83 DSGVO

---

Dieses Dokument ist die Markdown-Fassung der oben verlinkten Seite. Zitieren Sie bitte die HTML-URL.
