DSGVO konform – Die 8-Punkte-Selbstprüfung

5 Min. LesezeitZuletzt aktualisiert Von Dominic Staiger

Einleitung

«Sind wir DSGVO-konform?» ist eine ungenaue Frage. DSGVO-Konformität ist kein Zustand, sondern ein System. Wer das System verstanden hat, kann in einer Stunde feststellen, ob die wichtigsten acht Pflichten erfüllt sind – und wo nachgearbeitet werden muss. Dieser Artikel führt Sie durch eine strukturierte Selbstprüfung mit acht Stationen, die sich an der Logik der DSGVO orientiert. Sie ist als KMU-Werkzeug konzipiert: in 60–90 Minuten haben Sie ein klares Bild des Reifegrads.

Was Sie mitnehmen:

  • die acht Pflichtkategorien, in denen jede Bearbeitung von Personendaten verankert sein muss;
  • je Punkt eine konkrete Frage, eine Norm und ein typischer KMU-Beleg;
  • eine Heuristik, ob Sie für einen Punkt grün, gelb oder rot stehen;
  • die Schweizer Parallel-Pflichten (DSG), damit dual regulierte KMU beide Regime gleichzeitig prüfen.

Wichtig: diese Selbstprüfung ersetzt keine Datenschutz-Folgenabschätzung und keine Beratung im Einzelfall – sie ist ein Screening, das die Lücken identifiziert. Wer in mehreren Punkten gelb oder rot steht, sollte einen Datenschutzbeauftragten konsultieren.

Punkt 1 – Rechtsgrundlage für jede Bearbeitung

Norm: Art. 6 DSGVO (parallel Art. 31 DSG, in Verbindung mit Art. 6 DSG).

Frage: Wissen Sie für jede einzelne Bearbeitungstätigkeit, auf welche der sechs Rechtsgrundlagen Sie sich stützen?

Die sechs Rechtsgrundlagen nach Art. 6(1) DSGVO:

  • lit. a Einwilligung – für Newsletter, Cookies, Marketing-Profile;
  • lit. b Vertragserfüllung – für Kundendaten zur Vertragsabwicklung;
  • lit. c rechtliche Verpflichtung – für Buchhaltungsdaten (10 Jahre OR 958f), Sozialversicherung;
  • lit. d lebenswichtige Interessen – seltene Anwendung;
  • lit. e öffentliche Aufgabe – primär für Behörden;
  • lit. f berechtigte Interessen – für Direktwerbung an Bestandskunden, Betrugsprävention, IT-Sicherheit.

Typischer Beleg: eine Spalte «Rechtsgrundlage» in Ihrem Verzeichnis der Bearbeitungstätigkeiten.

Ampel: grün = jede Bearbeitung hat eine dokumentierte Rechtsgrundlage; gelb = manche Bearbeitungen, keine Dokumentation; rot = unklar oder nie analysiert.

Punkt 2 – Verzeichnis der Bearbeitungstätigkeiten

Norm: Art. 30 DSGVO (parallel Art. 12 DSG, Ausnahme nach Art. 24 DSV/Art. 30(5) DSGVO für KMU <250 MA ohne hohes Risiko).

Frage: Haben Sie ein vollständiges Verzeichnis aller Bearbeitungstätigkeiten mit den 8 nach Art. 30 DSGVO geforderten Angaben?

Mindestangaben:

  • Name und Kontakt des Verantwortlichen (und ggf. DPO/Vertreter);
  • Bearbeitungszwecke;
  • Beschreibung der Kategorien betroffener Personen und Kategorien personenbezogener Daten;
  • Kategorien der Empfänger (interne Abteilungen, Auftragsbearbeiter);
  • Übermittlungen in Drittländer und Garantien;
  • Aufbewahrungsfristen;
  • allgemeine Beschreibung der TOM nach Art. 32 DSGVO;
  • Rechtsgrundlage (de facto Pflicht, wenn auch nicht explizit in Art. 30 gefordert).

Praxis: in der Schweiz erstellt man ein einziges Verzeichnis, das sowohl Art. 30 DSGVO als auch Art. 12 DSG erfüllt. Excel reicht für KMU; ab ca. 200 Mitarbeitenden lohnt sich ein Tool (OneTrust, Caralegal, Priverion).

Ampel: grün = vollständig, aktualisiert in letzten 12 Monaten; gelb = vorhanden, aber Lücken oder veraltet; rot = nicht vorhanden.

Punkt 3 – Informationspflicht und Datenschutzerklärung

Norm: Art. 13–14 DSGVO (parallel Art. 19 DSG).

Frage: Ist Ihre Datenschutzerklärung vollständig, leicht zugänglich und auf dem aktuellen Stand?

Pflichtbestandteile: Identität und Kontakt des Verantwortlichen; Kontaktdaten DPO (falls bestellt); Bearbeitungszwecke und Rechtsgrundlagen; Empfänger; Drittlandübermittlungen und Garantien; Aufbewahrungsdauer; Betroffenenrechte (Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit, Widerspruch, Widerruf der Einwilligung); Recht auf Beschwerde bei der Aufsichtsbehörde; gegebenenfalls Existenz einer automatisierten Entscheidungsfindung inkl. Profiling.

Typische Fehler: letzte Aktualisierung vor mehr als 24 Monaten; Aufzählung der Cookies fehlt; keine Erwähnung von Auftragsbearbeitern; keine Kontaktangabe des DPO; «berechtigte Interessen» pauschal genannt ohne Konkretisierung pro Zweck.

Praxis-Test: wenn ein Laie aus Ihrer Datenschutzerklärung nicht versteht, welche Daten Sie wofür bearbeiten, ist sie wahrscheinlich zu generisch oder zu juristisch geschrieben.

Ampel: grün = vollständig, in letzten 12 Monaten überprüft, verständlich; gelb = vorhanden, aber unvollständig oder veraltet; rot = fehlt.

Punkt 4 – Auftragsbearbeitungsverträge (AVV/DPA)

Norm: Art. 28 DSGVO (parallel Art. 9 DSG).

Frage: Haben Sie mit jedem Auftragsbearbeiter (Cloud-Anbieter, Newsletter-Tool, IT-Dienstleister, Lohnbuchhalter, Werbe-Agentur) einen unterzeichneten AVV?

Pflichtinhalte nach Art. 28(3) DSGVO: Gegenstand und Dauer; Art und Zweck; Art der personenbezogenen Daten; Pflichten und Rechte des Verantwortlichen; Vertraulichkeitsverpflichtung der Mitarbeitenden; technische und organisatorische Massnahmen; Unterauftragsbearbeitung; Unterstützung bei Betroffenenrechten; Unterstützung bei Meldepflichten; Löschung/Rückgabe nach Vertragsende; Audit-Recht.

Praxis: die meisten grossen Anbieter (Microsoft, Google, AWS, Salesforce) stellen einen Standard-AVV bereit, der pro Auftraggeber per Klick akzeptiert werden kann. Bei kleineren Lieferanten muss man oft den AVV selbst einfordern. Schweizer Auftragsbearbeiter brauchen einen AVV, der sowohl Art. 9 DSG als auch Art. 28 DSGVO erfüllt – Mustervorlagen des EDÖB sind ein guter Startpunkt.

Ampel: grün = AVV-Register vollständig, jeder Auftragsbearbeiter mit unterzeichnetem AVV erfasst; gelb = teilweise vorhanden, kein systematisches Register; rot = AVV nicht systematisch verwendet.

Punkt 5 – Datenpannen-Prozess

Norm: Art. 33–34 DSGVO (parallel Art. 24 DSG).

Frage: Wissen Ihre Mitarbeitenden, was bei einer Datenpanne zu tun ist – und schaffen Sie die 72-Stunden-Meldefrist?

Mindestelemente eines wirksamen Prozesses:

  • eine zentrale Meldestelle (DPO oder Datenschutzfunktion) mit 24/7-Erreichbarkeit;
  • ein Eskalationsplan mit Rollen (Incident Manager, Forensik, Recht, Kommunikation);
  • eine Schwellenwert-Logik für die Meldebedürftigkeit (Risikobewertung nach Wahrscheinlichkeit und Schwere);
  • vorbereitete Meldeformulare/Templates für die Aufsichtsbehörde (EDÖB, Lead Supervisory Authority);
  • jährliche Tabletop-Übung mit der Geschäftsleitung;
  • Schulung aller Mitarbeitenden zur Erkennung einer Datenpanne.

Aufsichtspraxis: die 72-Stunden-Frist nach Art. 33 DSGVO beginnt mit der Kenntnisnahme durch den Verantwortlichen – nicht erst mit Abschluss der Forensik. Erste Meldung kann «vorläufig» erfolgen, mit Nachreichung von Details. In der Schweiz ist die Frist nach Art. 24 DSG «so rasch als möglich» – die EDÖB-Praxis orientiert sich an den 72 Stunden.

Ampel: grün = dokumentierter Prozess, in letzten 12 Monaten geübt; gelb = Prozess vorhanden, nicht geübt; rot = kein Prozess.

Punkte 6–8 – DSFA, Drittland, Governance

Punkt 6 – Datenschutz-Folgenabschätzung (DSFA). Norm: Art. 35 DSGVO (parallel Art. 22 DSG). Frage: Haben Sie für jede Bearbeitung mit hohem Risiko (z. B. systematisches Monitoring, Profiling, grossmassstäbliche Bearbeitung besonderer Kategorien) eine dokumentierte DSFA durchgeführt? Aufsichtsbehörden veröffentlichen Listen DSFA-pflichtiger Bearbeitungen (EDPB, EDÖB). Beleg: schriftliche DSFA mit Risikobewertung, Massnahmen und Restrisiko-Beurteilung.

Punkt 7 – Drittlandübermittlungen. Norm: Art. 44–49 DSGVO (parallel Art. 16–18 DSG). Frage: Wissen Sie, in welche Drittländer Ihre Daten fliessen, und haben Sie für jede Übermittlung eine Rechtsgrundlage (Angemessenheitsbeschluss, DPF, SCC, BCR, Art. 49 DSGVO-Ausnahmen)? Für US-Empfänger seit 10. Juli 2023 (EU) bzw. 15. September 2024 (CH) das EU/CH-US Data Privacy Framework. Für andere Drittländer regelmässig SCC plus Transfer Impact Assessment (Schrems II).

Punkt 8 – Governance. Norm: Art. 24 DSGVO (Verantwortlichkeit) und Art. 37 DSGVO (DPO). Frage: Haben Sie eine benannte Datenschutzfunktion (intern oder extern), regelmässige Mitarbeitenden-Schulung (Art. 39(1)(b) DSGVO), eine schriftliche Datenschutz-Policy und ein internes Audit-System? Eine Schweizer Parallelstruktur nach Art. 10 DSG (Datenschutzberater) ist eine sinnvolle Ergänzung.

Wie SIDD unterstützt

SIDD führt diese 8-Punkte-Selbstprüfung als strukturiertes Datenschutz-Audit in 5–10 Tagen für KMU, Spitäler und Verbände durch. Das Ergebnis ist ein priorisierter Massnahmenkatalog mit Aufwandsschätzung, Verantwortlichkeiten und realistischer Zeitschiene. Bei Bedarf setzen wir die Massnahmen direkt um – als Datenschutzberater nach Art. 10 DSG, als DSGVO-DPO nach Art. 37 DSGVO oder als EU-Vertreter nach Art. 27 DSGVO.

Typische Folge-Mandate: ROPA-Aufbau und Pflege; Datenschutzerklärung für CH/EU/UK-Webseiten; AVV-Standardisierung mit Subprozessor-Tracking; Drittland-Strategie nach DPF und SCC; Awareness-Schulung in Datenschutz-Workshops; technische TOM-Verifikation mit Penetrationstest und Schwachstellenscan.

Möchten Sie die 8-Punkte-Prüfung in Ihrer Organisation strukturiert durchführen? Fordern Sie eine unverbindliche Offerte an oder kontaktieren Sie uns über das Kontaktformular. In einem 30-minütigen Erstgespräch klären wir den Umfang und Aufwand für Ihre Organisation.

Sie möchten dieses Thema umsetzen? SIDD bietet die passende Leistung.
Leistung ansehen →

DSGVO konform – Die 8-Punkte-Selbstprüfung

EINBLICK

Datenschutz
24. Mai 2026
Dr. Dominic Staiger
DSGVO-Selbstprüfung in acht Punkten: Rechtsgrundlage, Verzeichnis, Information, Auftragsverarbeitung, Datenpannen, DSFA, Drittland, Governance.

Hier können Sie kostenlos unseren Newsletter abonnieren

Vielen Dank! Ihr Beitrag ist eingegangen!
Oops! Something went wrong while submitting the form.