DSG vs DSGVO – Die 12 wichtigsten Unterschiede für KMU

6 Min. LesezeitZuletzt aktualisiert Von Dominic Staiger

Einleitung

Schweizer KMU fragen mich regelmässig: «Wir halten doch die DSGVO ein – reicht das nicht?» Die Antwort ist nein. Das revidierte schweizerische Datenschutzgesetz (DSG, in Kraft seit 1. September 2023) ist nicht eine Schweizer DSGVO-Kopie. Es ist eine eigenständige Regulierung, die in 12 wesentlichen Punkten von der EU-Datenschutz-Grundverordnung (DSGVO/GDPR, in Kraft seit 25. Mai 2018) abweicht. Wer dual reguliert ist (Schweizer Unternehmen mit EU-Kunden oder EU-Mitarbeitenden), muss beide Regime parallel umsetzen.

Dieser Artikel stellt die 12 wichtigsten Unterschiede gegenüber und zeigt, worauf KMU achten müssen. Was Sie mitnehmen:

  • die Strukturunterschiede der beiden Gesetze (Anwendungsbereich, Rechtsgrundlagen, Sanktionen);
  • die operativen Unterschiede (Meldefristen, Verzeichnis, DSB-Pflicht);
  • die materiellen Unterschiede (Profiling, automatisierte Einzelentscheide, Drittlandübermittlung);
  • eine Empfehlung, wie Sie eine Doppel-Compliance pragmatisch aufsetzen;
  • die Quellen, die für die regelmässige Aktualisierung relevant sind (EDÖB, EDSA/EDPB).

Disclaimer: Dieser Beitrag ersetzt keine Einzelfallberatung. Er liefert die Landkarte, mit der Sie wissen, wo Sie genauer hinschauen müssen.

1–3: Anwendungsbereich, Sachbereich und Begriffsbestimmungen

Unterschied 1 – räumlicher Anwendungsbereich. Art. 3 DSG knüpft an Auswirkungen in der Schweiz an: das DSG gilt für Sachverhalte, die sich in der Schweiz auswirken, auch wenn sie im Ausland verursacht werden. Art. 3 DSGVO ist ähnlich (Niederlassungsprinzip + Marktortprinzip nach Art. 3(2)), aber strukturell anders formuliert. Praxisfolge: ein deutsches Unternehmen, das Schweizer Kunden bedient, fällt sowohl unter DSGVO als auch unter DSG.

Unterschied 2 – sachlicher Anwendungsbereich. Das DSG schützt nach Art. 2 Abs. 1 nur Personendaten natürlicher Personen – der Schutz juristischer Personen ist mit der Revision weggefallen (zuvor anders im aDSG). Die DSGVO schützt nach Art. 1(1) ohnehin nur natürliche Personen. Hier herrscht jetzt Gleichstand.

Unterschied 3 – besonders schützenswerte Personendaten. Art. 5 lit. c DSG kennt eine andere Liste als Art. 9 DSGVO: das DSG schliesst administrative oder strafrechtliche Sanktionen und Massnahmen der sozialen Hilfe explizit ein – die DSGVO behandelt strafrechtliche Daten separat in Art. 10. Genetische und biometrische Daten zur eindeutigen Identifikation sind in beiden Regimen besonders geschützt.

4–6: Rechtsgrundlagen, Einwilligung und Information

Unterschied 4 – Erfordernis einer Rechtsgrundlage. Die DSGVO verlangt nach Art. 6(1) für jede Bearbeitung eine der sechs Rechtsgrundlagen (Einwilligung, Vertrag, rechtliche Verpflichtung, lebenswichtige Interessen, öffentliche Aufgabe, berechtigtes Interesse). Das DSG kennt diesen Listenkatalog nicht. Datenbearbeitungen sind nach DSG grundsätzlich zulässig, sofern sie die Bearbeitungsgrundsätze nach Art. 6 DSG einhalten (Treu und Glauben, Verhältnismässigkeit, Zweckbindung, Datenrichtigkeit, Datensicherheit). Eine ausdrückliche Rechtfertigung (Art. 31 DSG) braucht es nur, wenn die Bearbeitung die Persönlichkeit verletzt – etwa bei besonders schützenswerten Daten oder gegen den ausdrücklichen Willen der betroffenen Person.

Unterschied 5 – Einwilligungsanforderungen. Art. 6 Abs. 7 DSG verlangt eine «ausdrückliche» Einwilligung bei besonders schützenswerten Daten, Profiling mit hohem Risiko oder Profiling durch Bundesorgane. Art. 7 DSGVO ist strikter: nachweisbar, freiwillig, informiert, eindeutig – mit klaren Anforderungen an die «klar erkennbare Handlung» nach Erwägungsgrund 32.

Unterschied 6 – Informationspflicht. Art. 19 Abs. 2 DSG verlangt Information beim Beschaffen (Identität, Bearbeitungszweck, allenfalls Empfänger, Drittland). Art. 13 und 14 DSGVO sind detaillierter (z. B. Aufbewahrungsdauer, Rechtsgrundlage, Datenquelle). In der Praxis schreibt man eine Datenschutzerklärung, die beide Regime erfüllt.

7–9: Verzeichnis, DSB und DSFA

Unterschied 7 – Verzeichnis der Bearbeitungstätigkeiten. Art. 12 DSG verlangt ein Verzeichnis – aber Art. 24 DSV befreit Unternehmen mit weniger als 250 Mitarbeitenden, sofern keine umfangreichen oder Hochrisiko-Bearbeitungen vorliegen. Die DSGVO regelt das in Art. 30 ähnlich, aber die Ausnahme nach Art. 30(5) DSGVO greift nur, wenn die Bearbeitung kein Risiko birgt und nicht umfangreich erfolgt. Praxis: ab 50 Mitarbeitenden ist ein Verzeichnis ohnehin Pflicht.

Unterschied 8 – Datenschutzberater (DSB) vs. Datenschutzbeauftragter (DPO). Art. 10 DSG sieht einen «Datenschutzberater» vor – freiwillig für private Verantwortliche. Bei Bestellung mit Meldung an den EDÖB entfällt die Pflicht zur Vorabkonsultation bei Hochrisiko-DSFA (Art. 23 Abs. 4 DSG). Die DSGVO macht den DPO in Art. 37 DSGVO obligatorisch für Behörden, Kerntätigkeiten mit umfangreicher regelmässiger Überwachung oder umfangreiche Bearbeitung besonderer Kategorien.

Unterschied 9 – Datenschutz-Folgenabschätzung. Art. 22 DSG verlangt eine DSFA, wenn die Bearbeitung ein hohes Risiko mit sich bringt. Art. 35 DSGVO ist im Wortlaut ähnlich, der EDPB hat aber detailliertere Leitlinien (z. B. WP 248). Ergebnisorientiert konvergieren beide Regime.

10–12: Meldepflicht, Drittland und Sanktionen

Unterschied 10 – Meldepflicht bei Datenpannen. Art. 24 DSG verlangt eine Meldung an den EDÖB «so rasch als möglich» bei hohem Risiko für die betroffene Person – keine starre 72-Stunden-Frist wie Art. 33 DSGVO. Die EDÖB-Praxis interpretiert das als «innert 72 Stunden, sobald der Verantwortliche Kenntnis hat». Materiell ähnlich, formell unterschiedlich.

Unterschied 11 – Drittlandübermittlung. Art. 16–18 DSG verlangen einen angemessenen Schutz im Empfängerstaat. Art. 8 DSV regelt die Anerkennung durch den Bundesrat (Länderliste). Schrems II prägt beide Regime: bei nicht-anerkannten Staaten braucht es vertragliche Garantien (CH-Standardvertragsklauseln/EU-SCC), Transfer Impact Assessment und ggf. zusätzliche Massnahmen. Die Schweiz hat das EU-CH Data Privacy Framework am 15. September 2024 anerkannt – Übermittlungen an zertifizierte US-Empfänger sind seitdem ohne SCC zulässig.

Unterschied 12 – Sanktionen. Hier liegt der grösste materielle Unterschied. Art. 60–66 DSG sehen strafrechtliche Sanktionen gegen natürliche Personen (verantwortliche Geschäftsleitungsmitglieder) vor – bis CHF 250'000. Die DSGVO sieht verwaltungsrechtliche Bussen gegen das Unternehmen vor – bis EUR 20 Mio. oder 4 % des weltweiten Jahresumsatzes (Art. 83 DSGVO). Die persönliche strafrechtliche Haftung in der Schweiz macht die Geschäftsleitung direkt verantwortlich.

Praxisfolgen für dual regulierte KMU

In der Praxis lassen sich die zwei Regime mit drei Strategien handhaben:

  • Höchster gemeinsamer Nenner: alle Prozesse werden nach DSGVO-Standard aufgesetzt (Rechtsgrundlagen-Pflicht, 72-h-Meldung, detaillierte Informationspflicht), weil das DSG-konforme Ergebnis dadurch automatisch mit erfüllt wird. Empfehlenswert für KMU mit relevantem EU-Geschäft.
  • Spezifisch nach Bearbeitungs­zweck: Bearbeitungen mit EU-Bezug (z. B. Webshop für DE/AT/FR) werden DSGVO-konform aufgesetzt, rein interne Schweizer Bearbeitungen (z. B. CH-Mitarbeitende) DSG-konform. Vorteil: weniger Overhead bei rein nationalen Vorgängen. Nachteil: zwei Regelwerke parallel.
  • Konsolidiertes Datenschutz-Management-System mit dokumentierter Mapping-Matrix Art. DSG ↔ Art. DSGVO. Empfehlenswert ab ca. 200 Mitarbeitenden oder bei ISO 27701-Zertifizierung. Die Matrix wird einmal aufgesetzt und in der ROPA pro Bearbeitungstätigkeit referenziert.

Kritische Stolpersteine, die wir in der Praxis oft sehen:

  • Datenschutzerklärung erfüllt DSGVO, aber nicht alle DSG-Anforderungen (oder umgekehrt);
  • AVV/DPA-Mustervertrag deckt nur DSGVO-Subprozessoren ab, schweizerische Subprozessoren fehlen;
  • DSB ist als interner DPO benannt, aber nicht beim EDÖB gemeldet – die DSG-Privilegierung (Art. 23 Abs. 4) greift dann nicht;
  • Meldewege für Datenpannen sind nur an die Aufsichtsbehörde des Hauptsitzes ausgelegt, nicht parallel an EDÖB und Lead Supervisory Authority.

Spezialthemen: Profiling, Auftragsbearbeitung, EU-Vertreter

Profiling und automatisierte Einzelentscheide. Art. 19 Abs. 3 und Art. 21 DSG regeln das «Profiling mit hohem Risiko» und die «automatisierte Einzelentscheidung» – mit Informationspflicht und Stellungnahmerecht der betroffenen Person. Art. 22 DSGVO ist strikter: ein generelles Verbot der vollautomatischen Entscheidung mit rechtlicher Wirkung, ausser bei Vertrag, gesetzlicher Erlaubnis oder ausdrücklicher Einwilligung. Wer KI-gestützte Bonitätsprüfungen, automatisches Recruiting oder dynamisches Pricing einsetzt, muss beide Regime einzeln prüfen – ergänzt um den EU AI Act (EU 2024/1689) bei Hochrisiko-Systemen nach Anhang III.

Auftragsbearbeitung. Art. 9 DSG verlangt für die Auslagerung dieselben Pflichten wie Art. 28 DSGVO: schriftlicher Vertrag (AVV/DPA), Sicherstellung der Datensicherheit, Subprozessor-Genehmigung, Unterstützungspflichten bei Betroffenenrechten und Datenpannen. Die Schweizer Mustervorlagen des EDÖB sind eng an die EU SCC angelehnt.

EU-Vertreter und CH-Vertreter. Art. 14 DSG verlangt von Verantwortlichen mit Sitz im Ausland einen Vertreter in der Schweiz, wenn Personendaten von Schweizer Personen umfangreich oder regelmässig bearbeitet werden. Art. 27 DSGVO spiegelt das mit der EU-Vertreter-Pflicht. Wir bieten beide Funktionen an: EU-Vertreter nach Art. 27 DSGVO.

Wie SIDD unterstützt

SIDD ist auf Doppel-Compliance DSG/DSGVO spezialisiert. Wir analysieren Ihre Bearbeitungstätigkeiten, identifizieren die Regime-Schnittmengen und liefern eine konsolidierte Compliance-Architektur, die beide Gesetze gleichzeitig erfüllt – ohne Doppelarbeit. Unsere Berater sind sowohl als Datenschutzberater (DSB) nach Art. 10 DSG als auch als Datenschutzbeauftragte (DPO) nach Art. 37 DSGVO tätig.

Typische Mandate: Aufbau einer ROPA, die beide Regime spiegelt; Überarbeitung der Datenschutzerklärung für CH/EU-Webseiten; Drittland-Strategie nach DPF (CH und EU); AVV/DPA-Standardisierung für alle Lieferanten; EU-Vertreter-Mandat nach Art. 27 DSGVO bzw. UK-Vertreter für Schweizer Unternehmen ohne EU/UK-Niederlassung; Awareness-Workshops für Mitarbeitende: Datenschutz-Workshops.

Möchten Sie wissen, wo Ihre Organisation in der Doppel-Compliance steht? Holen Sie eine unverbindliche Offerte ein oder kontaktieren Sie uns über das Kontaktformular. Ein 30-minütiges Erstgespräch reicht, um die richtige Compliance-Strategie zu skizzieren.

Sie möchten dieses Thema umsetzen? SIDD bietet die passende Leistung.
Leistung ansehen →

DSG vs DSGVO – Die 12 wichtigsten Unterschiede für KMU

EINBLICK

Datenschutz
24. Mai 2026
Dr. Dominic Staiger
DSG und DSGVO im Vergleich: die zwölf wichtigsten Unterschiede bei Geltungsbereich, Rechtsgrundlagen, Pflichten, Meldepflicht und Sanktionen.

Hier können Sie kostenlos unseren Newsletter abonnieren

Vielen Dank! Ihr Beitrag ist eingegangen!
Oops! Something went wrong while submitting the form.