DSGVO konform – Die 8-Punkte-Selbstprüfung
Einleitung
«Sind wir DSGVO-konform?» ist eine ungenaue Frage. DSGVO-Konformität ist kein Zustand, sondern ein System. Wer das System verstanden hat, kann in einer Stunde feststellen, ob die wichtigsten acht Pflichten erfüllt sind – und wo nachgearbeitet werden muss. Dieser Artikel führt Sie durch eine strukturierte Selbstprüfung mit acht Stationen, die sich an der Logik der DSGVO orientiert. Sie ist als KMU-Werkzeug konzipiert: in 60–90 Minuten haben Sie ein klares Bild des Reifegrads.
Was Sie mitnehmen:
- die acht Pflichtkategorien, in denen jede Bearbeitung von Personendaten verankert sein muss;
- je Punkt eine konkrete Frage, eine Norm und ein typischer KMU-Beleg;
- eine Heuristik, ob Sie für einen Punkt grün, gelb oder rot stehen;
- die Schweizer Parallel-Pflichten (DSG), damit dual regulierte KMU beide Regime gleichzeitig prüfen.
Wichtig: diese Selbstprüfung ersetzt keine Datenschutz-Folgenabschätzung und keine Beratung im Einzelfall – sie ist ein Screening, das die Lücken identifiziert. Wer in mehreren Punkten gelb oder rot steht, sollte einen Datenschutzbeauftragten konsultieren.
Punkt 1 – Rechtsgrundlage für jede Bearbeitung
Norm: Art. 6 DSGVO (parallel Art. 31 DSG, in Verbindung mit Art. 6 DSG).
Frage: Wissen Sie für jede einzelne Bearbeitungstätigkeit, auf welche der sechs Rechtsgrundlagen Sie sich stützen?
Die sechs Rechtsgrundlagen nach Art. 6(1) DSGVO:
- lit. a Einwilligung – für Newsletter, Cookies, Marketing-Profile;
- lit. b Vertragserfüllung – für Kundendaten zur Vertragsabwicklung;
- lit. c rechtliche Verpflichtung – für Buchhaltungsdaten (10 Jahre OR 958f), Sozialversicherung;
- lit. d lebenswichtige Interessen – seltene Anwendung;
- lit. e öffentliche Aufgabe – primär für Behörden;
- lit. f berechtigte Interessen – für Direktwerbung an Bestandskunden, Betrugsprävention, IT-Sicherheit.
Typischer Beleg: eine Spalte «Rechtsgrundlage» in Ihrem Verzeichnis der Bearbeitungstätigkeiten.
Ampel: grün = jede Bearbeitung hat eine dokumentierte Rechtsgrundlage; gelb = manche Bearbeitungen, keine Dokumentation; rot = unklar oder nie analysiert.
Punkt 2 – Verzeichnis der Bearbeitungstätigkeiten
Norm: Art. 30 DSGVO (parallel Art. 12 DSG, Ausnahme nach Art. 24 DSV/Art. 30(5) DSGVO für KMU <250 MA ohne hohes Risiko).
Frage: Haben Sie ein vollständiges Verzeichnis aller Bearbeitungstätigkeiten mit den 8 nach Art. 30 DSGVO geforderten Angaben?
Mindestangaben:
- Name und Kontakt des Verantwortlichen (und ggf. DPO/Vertreter);
- Bearbeitungszwecke;
- Beschreibung der Kategorien betroffener Personen und Kategorien personenbezogener Daten;
- Kategorien der Empfänger (interne Abteilungen, Auftragsbearbeiter);
- Übermittlungen in Drittländer und Garantien;
- Aufbewahrungsfristen;
- allgemeine Beschreibung der TOM nach Art. 32 DSGVO;
- Rechtsgrundlage (de facto Pflicht, wenn auch nicht explizit in Art. 30 gefordert).
Praxis: in der Schweiz erstellt man ein einziges Verzeichnis, das sowohl Art. 30 DSGVO als auch Art. 12 DSG erfüllt. Excel reicht für KMU; ab ca. 200 Mitarbeitenden lohnt sich ein Tool (OneTrust, Caralegal, Priverion).
Ampel: grün = vollständig, aktualisiert in letzten 12 Monaten; gelb = vorhanden, aber Lücken oder veraltet; rot = nicht vorhanden.
Punkt 3 – Informationspflicht und Datenschutzerklärung
Norm: Art. 13–14 DSGVO (parallel Art. 19 DSG).
Frage: Ist Ihre Datenschutzerklärung vollständig, leicht zugänglich und auf dem aktuellen Stand?
Pflichtbestandteile: Identität und Kontakt des Verantwortlichen; Kontaktdaten DPO (falls bestellt); Bearbeitungszwecke und Rechtsgrundlagen; Empfänger; Drittlandübermittlungen und Garantien; Aufbewahrungsdauer; Betroffenenrechte (Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit, Widerspruch, Widerruf der Einwilligung); Recht auf Beschwerde bei der Aufsichtsbehörde; gegebenenfalls Existenz einer automatisierten Entscheidungsfindung inkl. Profiling.
Typische Fehler: letzte Aktualisierung vor mehr als 24 Monaten; Aufzählung der Cookies fehlt; keine Erwähnung von Auftragsbearbeitern; keine Kontaktangabe des DPO; «berechtigte Interessen» pauschal genannt ohne Konkretisierung pro Zweck.
Praxis-Test: wenn ein Laie aus Ihrer Datenschutzerklärung nicht versteht, welche Daten Sie wofür bearbeiten, ist sie wahrscheinlich zu generisch oder zu juristisch geschrieben.
Ampel: grün = vollständig, in letzten 12 Monaten überprüft, verständlich; gelb = vorhanden, aber unvollständig oder veraltet; rot = fehlt.
Punkt 4 – Auftragsbearbeitungsverträge (AVV/DPA)
Norm: Art. 28 DSGVO (parallel Art. 9 DSG).
Frage: Haben Sie mit jedem Auftragsbearbeiter (Cloud-Anbieter, Newsletter-Tool, IT-Dienstleister, Lohnbuchhalter, Werbe-Agentur) einen unterzeichneten AVV?
Pflichtinhalte nach Art. 28(3) DSGVO: Gegenstand und Dauer; Art und Zweck; Art der personenbezogenen Daten; Pflichten und Rechte des Verantwortlichen; Vertraulichkeitsverpflichtung der Mitarbeitenden; technische und organisatorische Massnahmen; Unterauftragsbearbeitung; Unterstützung bei Betroffenenrechten; Unterstützung bei Meldepflichten; Löschung/Rückgabe nach Vertragsende; Audit-Recht.
Praxis: die meisten grossen Anbieter (Microsoft, Google, AWS, Salesforce) stellen einen Standard-AVV bereit, der pro Auftraggeber per Klick akzeptiert werden kann. Bei kleineren Lieferanten muss man oft den AVV selbst einfordern. Schweizer Auftragsbearbeiter brauchen einen AVV, der sowohl Art. 9 DSG als auch Art. 28 DSGVO erfüllt – Mustervorlagen des EDÖB sind ein guter Startpunkt.
Ampel: grün = AVV-Register vollständig, jeder Auftragsbearbeiter mit unterzeichnetem AVV erfasst; gelb = teilweise vorhanden, kein systematisches Register; rot = AVV nicht systematisch verwendet.
Punkt 5 – Datenpannen-Prozess
Norm: Art. 33–34 DSGVO (parallel Art. 24 DSG).
Frage: Wissen Ihre Mitarbeitenden, was bei einer Datenpanne zu tun ist – und schaffen Sie die 72-Stunden-Meldefrist?
Mindestelemente eines wirksamen Prozesses:
- eine zentrale Meldestelle (DPO oder Datenschutzfunktion) mit 24/7-Erreichbarkeit;
- ein Eskalationsplan mit Rollen (Incident Manager, Forensik, Recht, Kommunikation);
- eine Schwellenwert-Logik für die Meldebedürftigkeit (Risikobewertung nach Wahrscheinlichkeit und Schwere);
- vorbereitete Meldeformulare/Templates für die Aufsichtsbehörde (EDÖB, Lead Supervisory Authority);
- jährliche Tabletop-Übung mit der Geschäftsleitung;
- Schulung aller Mitarbeitenden zur Erkennung einer Datenpanne.
Aufsichtspraxis: die 72-Stunden-Frist nach Art. 33 DSGVO beginnt mit der Kenntnisnahme durch den Verantwortlichen – nicht erst mit Abschluss der Forensik. Erste Meldung kann «vorläufig» erfolgen, mit Nachreichung von Details. In der Schweiz ist die Frist nach Art. 24 DSG «so rasch als möglich» – die EDÖB-Praxis orientiert sich an den 72 Stunden.
Ampel: grün = dokumentierter Prozess, in letzten 12 Monaten geübt; gelb = Prozess vorhanden, nicht geübt; rot = kein Prozess.
Punkte 6–8 – DSFA, Drittland, Governance
Punkt 6 – Datenschutz-Folgenabschätzung (DSFA). Norm: Art. 35 DSGVO (parallel Art. 22 DSG). Frage: Haben Sie für jede Bearbeitung mit hohem Risiko (z. B. systematisches Monitoring, Profiling, grossmassstäbliche Bearbeitung besonderer Kategorien) eine dokumentierte DSFA durchgeführt? Aufsichtsbehörden veröffentlichen Listen DSFA-pflichtiger Bearbeitungen (EDPB, EDÖB). Beleg: schriftliche DSFA mit Risikobewertung, Massnahmen und Restrisiko-Beurteilung.
Punkt 7 – Drittlandübermittlungen. Norm: Art. 44–49 DSGVO (parallel Art. 16–18 DSG). Frage: Wissen Sie, in welche Drittländer Ihre Daten fliessen, und haben Sie für jede Übermittlung eine Rechtsgrundlage (Angemessenheitsbeschluss, DPF, SCC, BCR, Art. 49 DSGVO-Ausnahmen)? Für US-Empfänger seit 10. Juli 2023 (EU) bzw. 15. September 2024 (CH) das EU/CH-US Data Privacy Framework. Für andere Drittländer regelmässig SCC plus Transfer Impact Assessment (Schrems II).
Punkt 8 – Governance. Norm: Art. 24 DSGVO (Verantwortlichkeit) und Art. 37 DSGVO (DPO). Frage: Haben Sie eine benannte Datenschutzfunktion (intern oder extern), regelmässige Mitarbeitenden-Schulung (Art. 39(1)(b) DSGVO), eine schriftliche Datenschutz-Policy und ein internes Audit-System? Eine Schweizer Parallelstruktur nach Art. 10 DSG (Datenschutzberater) ist eine sinnvolle Ergänzung.
Wie SIDD unterstützt
SIDD führt diese 8-Punkte-Selbstprüfung als strukturiertes Datenschutz-Audit in 5–10 Tagen für KMU, Spitäler und Verbände durch. Das Ergebnis ist ein priorisierter Massnahmenkatalog mit Aufwandsschätzung, Verantwortlichkeiten und realistischer Zeitschiene. Bei Bedarf setzen wir die Massnahmen direkt um – als Datenschutzberater nach Art. 10 DSG, als DSGVO-DPO nach Art. 37 DSGVO oder als EU-Vertreter nach Art. 27 DSGVO.
Typische Folge-Mandate: ROPA-Aufbau und Pflege; Datenschutzerklärung für CH/EU/UK-Webseiten; AVV-Standardisierung mit Subprozessor-Tracking; Drittland-Strategie nach DPF und SCC; Awareness-Schulung in Datenschutz-Workshops; technische TOM-Verifikation mit Penetrationstest und Schwachstellenscan.
Möchten Sie die 8-Punkte-Prüfung in Ihrer Organisation strukturiert durchführen? Fordern Sie eine unverbindliche Offerte an oder kontaktieren Sie uns über das Kontaktformular. In einem 30-minütigen Erstgespräch klären wir den Umfang und Aufwand für Ihre Organisation.
