# DSGVO konform – Die 8-Punkte-Selbstprüfung

> DSGVO-Selbstprüfung in acht Punkten: Rechtsgrundlage, Verzeichnis, Information, Auftragsverarbeitung, Datenpannen, DSFA, Drittland, Governance.

- Quelle: https://www.sidd.swiss/einblicke/dsgvo-konform-selbstpruefung/
- Sprache: de-CH
- Veröffentlicht: 2026-05-24
- Stand: 2026-05-24
- Autor:in: Dr. Dominic Staiger
- Herausgeber: SIDD Institut für Datenschutz und Datensicherheit, eine Marke der Priverion GmbH, Zugerstrasse 32, 6340 Baar (ZG), Schweiz

## Einleitung

«Sind wir DSGVO-konform?» ist eine ungenaue Frage. DSGVO-Konformität ist kein Zustand, sondern ein System. Wer das System verstanden hat, kann in einer Stunde feststellen, ob die wichtigsten acht Pflichten erfüllt sind – und wo nachgearbeitet werden muss. Dieser Artikel führt Sie durch eine strukturierte Selbstprüfung mit acht Stationen, die sich an der Logik der DSGVO orientiert. Sie ist als KMU-Werkzeug konzipiert: in 60–90 Minuten haben Sie ein klares Bild des Reifegrads.

Was Sie mitnehmen:

- die acht Pflichtkategorien, in denen jede Bearbeitung von Personendaten verankert sein muss;
- je Punkt eine konkrete Frage, eine Norm und ein typischer KMU-Beleg;
- eine Heuristik, ob Sie für einen Punkt grün, gelb oder rot stehen;
- die Schweizer Parallel-Pflichten (DSG), damit dual regulierte KMU beide Regime gleichzeitig prüfen.

Wichtig: diese Selbstprüfung ersetzt keine Datenschutz-Folgenabschätzung und keine Beratung im Einzelfall – sie ist ein Screening, das die Lücken identifiziert. Wer in mehreren Punkten gelb oder rot steht, sollte einen Datenschutzbeauftragten konsultieren.

## Punkt 1 – Rechtsgrundlage für jede Bearbeitung

**Norm:** Art. 6 DSGVO (parallel Art. 31 DSG, in Verbindung mit Art. 6 DSG).

**Frage:** Wissen Sie für jede einzelne Bearbeitungstätigkeit, auf welche der sechs Rechtsgrundlagen Sie sich stützen?

**Die sechs Rechtsgrundlagen nach Art. 6(1) DSGVO:**

- **lit. a Einwilligung** – für Newsletter, Cookies, Marketing-Profile;
- **lit. b Vertragserfüllung** – für Kundendaten zur Vertragsabwicklung;
- **lit. c rechtliche Verpflichtung** – für Buchhaltungsdaten (10 Jahre OR 958f), Sozialversicherung;
- **lit. d lebenswichtige Interessen** – seltene Anwendung;
- **lit. e öffentliche Aufgabe** – primär für Behörden;
- **lit. f berechtigte Interessen** – für Direktwerbung an Bestandskunden, Betrugsprävention, IT-Sicherheit.

**Typischer Beleg:** eine Spalte «Rechtsgrundlage» in Ihrem Verzeichnis der Bearbeitungstätigkeiten.

**Ampel:** grün = jede Bearbeitung hat eine dokumentierte Rechtsgrundlage; gelb = manche Bearbeitungen, keine Dokumentation; rot = unklar oder nie analysiert.

## Punkt 2 – Verzeichnis der Bearbeitungstätigkeiten

**Norm:** Art. 30 DSGVO (parallel Art. 12 DSG, Ausnahme nach Art. 24 DSV/Art. 30(5) DSGVO für KMU <250 MA ohne hohes Risiko).

**Frage:** Haben Sie ein vollständiges Verzeichnis aller Bearbeitungstätigkeiten mit den 8 nach Art. 30 DSGVO geforderten Angaben?

**Mindestangaben:**

- Name und Kontakt des Verantwortlichen (und ggf. DPO/Vertreter);
- Bearbeitungszwecke;
- Beschreibung der Kategorien betroffener Personen und Kategorien personenbezogener Daten;
- Kategorien der Empfänger (interne Abteilungen, Auftragsbearbeiter);
- Übermittlungen in Drittländer und Garantien;
- Aufbewahrungsfristen;
- allgemeine Beschreibung der TOM nach Art. 32 DSGVO;
- Rechtsgrundlage (de facto Pflicht, wenn auch nicht explizit in Art. 30 gefordert).

**Praxis:** in der Schweiz erstellt man ein einziges Verzeichnis, das sowohl Art. 30 DSGVO als auch Art. 12 DSG erfüllt. Excel reicht für KMU; ab ca. 200 Mitarbeitenden lohnt sich ein Tool (OneTrust, Caralegal, Priverion).

**Ampel:** grün = vollständig, aktualisiert in letzten 12 Monaten; gelb = vorhanden, aber Lücken oder veraltet; rot = nicht vorhanden.

## Punkt 3 – Informationspflicht und Datenschutzerklärung

**Norm:** Art. 13–14 DSGVO (parallel Art. 19 DSG).

**Frage:** Ist Ihre Datenschutzerklärung vollständig, leicht zugänglich und auf dem aktuellen Stand?

**Pflichtbestandteile:** Identität und Kontakt des Verantwortlichen; Kontaktdaten DPO (falls bestellt); Bearbeitungszwecke und Rechtsgrundlagen; Empfänger; Drittlandübermittlungen und Garantien; Aufbewahrungsdauer; Betroffenenrechte (Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit, Widerspruch, Widerruf der Einwilligung); Recht auf Beschwerde bei der Aufsichtsbehörde; gegebenenfalls Existenz einer automatisierten Entscheidungsfindung inkl. Profiling.

**Typische Fehler:** letzte Aktualisierung vor mehr als 24 Monaten; Aufzählung der Cookies fehlt; keine Erwähnung von Auftragsbearbeitern; keine Kontaktangabe des DPO; «berechtigte Interessen» pauschal genannt ohne Konkretisierung pro Zweck.

**Praxis-Test:** wenn ein Laie aus Ihrer Datenschutzerklärung nicht versteht, welche Daten Sie wofür bearbeiten, ist sie wahrscheinlich zu generisch oder zu juristisch geschrieben.

**Ampel:** grün = vollständig, in letzten 12 Monaten überprüft, verständlich; gelb = vorhanden, aber unvollständig oder veraltet; rot = fehlt.

## Punkt 4 – Auftragsbearbeitungsverträge (AVV/DPA)

**Norm:** Art. 28 DSGVO (parallel Art. 9 DSG).

**Frage:** Haben Sie mit jedem Auftragsbearbeiter (Cloud-Anbieter, Newsletter-Tool, IT-Dienstleister, Lohnbuchhalter, Werbe-Agentur) einen unterzeichneten AVV?

**Pflichtinhalte nach Art. 28(3) DSGVO:** Gegenstand und Dauer; Art und Zweck; Art der personenbezogenen Daten; Pflichten und Rechte des Verantwortlichen; Vertraulichkeitsverpflichtung der Mitarbeitenden; technische und organisatorische Massnahmen; Unterauftragsbearbeitung; Unterstützung bei Betroffenenrechten; Unterstützung bei Meldepflichten; Löschung/Rückgabe nach Vertragsende; Audit-Recht.

**Praxis:** die meisten grossen Anbieter (Microsoft, Google, AWS, Salesforce) stellen einen Standard-AVV bereit, der pro Auftraggeber per Klick akzeptiert werden kann. Bei kleineren Lieferanten muss man oft den AVV selbst einfordern. Schweizer Auftragsbearbeiter brauchen einen AVV, der sowohl Art. 9 DSG als auch Art. 28 DSGVO erfüllt – Mustervorlagen des EDÖB sind ein guter Startpunkt.

**Ampel:** grün = AVV-Register vollständig, jeder Auftragsbearbeiter mit unterzeichnetem AVV erfasst; gelb = teilweise vorhanden, kein systematisches Register; rot = AVV nicht systematisch verwendet.

## Punkt 5 – Datenpannen-Prozess

**Norm:** Art. 33–34 DSGVO (parallel Art. 24 DSG).

**Frage:** Wissen Ihre Mitarbeitenden, was bei einer Datenpanne zu tun ist – und schaffen Sie die 72-Stunden-Meldefrist?

**Mindestelemente eines wirksamen Prozesses:**

- eine zentrale Meldestelle (DPO oder Datenschutzfunktion) mit 24/7-Erreichbarkeit;
- ein Eskalationsplan mit Rollen (Incident Manager, Forensik, Recht, Kommunikation);
- eine Schwellenwert-Logik für die Meldebedürftigkeit (Risikobewertung nach Wahrscheinlichkeit und Schwere);
- vorbereitete Meldeformulare/Templates für die Aufsichtsbehörde (EDÖB, Lead Supervisory Authority);
- jährliche Tabletop-Übung mit der Geschäftsleitung;
- Schulung aller Mitarbeitenden zur Erkennung einer Datenpanne.

**Aufsichtspraxis:** die 72-Stunden-Frist nach Art. 33 DSGVO beginnt mit der Kenntnisnahme durch den Verantwortlichen – nicht erst mit Abschluss der Forensik. Erste Meldung kann «vorläufig» erfolgen, mit Nachreichung von Details. In der Schweiz ist die Frist nach Art. 24 DSG «so rasch als möglich» – die EDÖB-Praxis orientiert sich an den 72 Stunden.

**Ampel:** grün = dokumentierter Prozess, in letzten 12 Monaten geübt; gelb = Prozess vorhanden, nicht geübt; rot = kein Prozess.

## Punkte 6–8 – DSFA, Drittland, Governance

**Punkt 6 – Datenschutz-Folgenabschätzung (DSFA).** Norm: Art. 35 DSGVO (parallel Art. 22 DSG). Frage: Haben Sie für jede Bearbeitung mit hohem Risiko (z. B. systematisches Monitoring, Profiling, grossmassstäbliche Bearbeitung besonderer Kategorien) eine dokumentierte DSFA durchgeführt? Aufsichtsbehörden veröffentlichen Listen DSFA-pflichtiger Bearbeitungen (EDPB, EDÖB). Beleg: schriftliche DSFA mit Risikobewertung, Massnahmen und Restrisiko-Beurteilung.

**Punkt 7 – Drittlandübermittlungen.** Norm: Art. 44–49 DSGVO (parallel Art. 16–18 DSG). Frage: Wissen Sie, in welche Drittländer Ihre Daten fliessen, und haben Sie für jede Übermittlung eine Rechtsgrundlage (Angemessenheitsbeschluss, DPF, SCC, BCR, Art. 49 DSGVO-Ausnahmen)? Für US-Empfänger seit 10. Juli 2023 (EU) bzw. 15. September 2024 (CH) das EU/CH-US Data Privacy Framework. Für andere Drittländer regelmässig SCC plus Transfer Impact Assessment (Schrems II).

**Punkt 8 – Governance.** Norm: Art. 24 DSGVO (Verantwortlichkeit) und Art. 37 DSGVO (DPO). Frage: Haben Sie eine benannte Datenschutzfunktion (intern oder extern), regelmässige Mitarbeitenden-Schulung (Art. 39(1)(b) DSGVO), eine schriftliche Datenschutz-Policy und ein internes Audit-System? Eine Schweizer Parallelstruktur nach Art. 10 DSG (Datenschutzberater) ist eine sinnvolle Ergänzung.

## Wie SIDD unterstützt

SIDD führt diese 8-Punkte-Selbstprüfung als strukturiertes *Datenschutz-Audit* in 5–10 Tagen für KMU, Spitäler und Verbände durch. Das Ergebnis ist ein priorisierter Massnahmenkatalog mit Aufwandsschätzung, Verantwortlichkeiten und realistischer Zeitschiene. Bei Bedarf setzen wir die Massnahmen direkt um – als [Datenschutzberater nach Art. 10 DSG](https://www.sidd.swiss/leistungen/datenschutzberater-schweiz), als [DSGVO-DPO nach Art. 37 DSGVO](https://www.sidd.swiss/leistungen/datenschutzbeauftragter-eu) oder als [EU-Vertreter nach Art. 27 DSGVO](https://www.sidd.swiss/leistungen/eu-vertreter).

Typische Folge-Mandate: ROPA-Aufbau und Pflege; Datenschutzerklärung für CH/EU/UK-Webseiten; AVV-Standardisierung mit Subprozessor-Tracking; Drittland-Strategie nach DPF und SCC; Awareness-Schulung in [Datenschutz-Workshops](https://www.sidd.swiss/leistungen/datenschutz-workshop-kmu); technische TOM-Verifikation mit [Penetrationstest](https://www.sidd.swiss/leistungen/penetrationstest) und [Schwachstellenscan](https://www.sidd.swiss/leistungen/schwachstellenscan).

Möchten Sie die 8-Punkte-Prüfung in Ihrer Organisation strukturiert durchführen? Fordern Sie eine unverbindliche [Offerte](https://www.sidd.swiss/offerte) an oder kontaktieren Sie uns über das [Kontaktformular](https://www.sidd.swiss/kontakt). In einem 30-minütigen Erstgespräch klären wir den Umfang und Aufwand für Ihre Organisation.

---

Dieses Dokument ist die Markdown-Fassung der oben verlinkten Seite. Zitieren Sie bitte die HTML-URL.
