Datenschutz-Grundverordnung (DSGVO / GDPR), Leitfaden 2026

18 Min. LesezeitZuletzt aktualisiert Von Dr. Dominic Staiger

Was ist die DSGVO (Datenschutz-Grundverordnung)?

Die Datenschutz-Grundverordnung (DSGVO, englisch General Data Protection Regulation / GDPR) ist die europäische Verordnung, die den Schutz natürlicher Personen bei der Verarbeitung personenbezogener Daten und den freien Datenverkehr in der EU regelt. Sie wurde am 27. April 2016 als Verordnung (EU) 2016/679 erlassen und gilt seit dem 25. Mai 2018 unmittelbar in allen Mitgliedstaaten des EWR.

Als Verordnung ist die DSGVO ohne nationalen Umsetzungsakt direkt anwendbar. Die Mitgliedstaaten haben dennoch ergänzende nationale Gesetze erlassen, etwa das deutsche BDSG, das österreichische DSG oder das französische Loi Informatique et Libertés. Zweck der DSGVO ist gemäss Art. 1 DSGVO der Schutz der Grundrechte und Grundfreiheiten natürlicher Personen, insbesondere ihres Rechts auf Schutz personenbezogener Daten, sowie der freie Verkehr personenbezogener Daten in der Union.

Die Verordnung gliedert sich in 99 Artikel und 173 Erwägungsgründe. Sie regelt unter anderem: die Grundsätze der Verarbeitung (Art. 5 DSGVO), die Rechtmässigkeit (Art. 6 DSGVO), die Verarbeitung besonderer Datenkategorien (Art. 9 DSGVO), die Rechte der betroffenen Personen (Art. 12–22 DSGVO), die Pflichten des Verantwortlichen und Auftragsverarbeiters (Art. 24–43 DSGVO), die internationalen Datentransfers (Art. 44 ff. DSGVO), die Aufsichtsbehörden (Art. 51 ff. DSGVO) sowie die Sanktionen (Art. 83, 84 DSGVO).

Die DSGVO ist YMYL-relevant für jedes Unternehmen mit EU-Bezug. Verstösse können zu Verwaltungsbussen von bis zu EUR 20 Mio. oder 4 Prozent des weltweiten Jahresumsatzes führen (Art. 83 DSGVO), je nachdem, welcher Betrag höher ist.

DSGVO vs DSG (FADP), was Schweizer Unternehmen wissen müssen

DSGVO und DSG verfolgen ähnliche Schutzziele, unterscheiden sich aber in Anwendungsbereich, Sanktionssystem und Detailregeln. Schweizer Unternehmen mit EU-Bezug unterliegen häufig beiden Regimen parallel. Weiterführende Details zum DSG finden sich im Leitfaden zum Schweizer Datenschutzgesetz.

Räumlicher Anwendungsbereich. Die DSGVO greift nach Art. 3 DSGVO bei Niederlassung in der EU, beim Angebot von Waren oder Dienstleistungen an Personen in der EU sowie bei der Verhaltensbeobachtung in der EU. Das DSG knüpft nach Art. 3 DSG am Auswirkungsort in der Schweiz an. Ein Schweizer SaaS-Anbieter mit Kunden in Deutschland untersteht typischerweise beiden Erlassen.

Sanktionen. Die DSGVO verhängt Verwaltungsbussen gegen Unternehmen von bis zu EUR 20 Mio. oder 4 Prozent des weltweiten Jahresumsatzes (Art. 83 DSGVO). Das DSG sanktioniert strafrechtlich verantwortliche natürliche Personen mit Bussen bis CHF 250'000 (Art. 60 DSG). Der Adressat ist also fundamental verschieden.

Meldefrist Datenpanne. Die DSGVO verlangt eine Meldung innert 72 Stunden (Art. 33 DSGVO). Das DSG verlangt "so rasch als möglich" (Art. 24 DSG), ohne starre Frist. Wer beiden untersteht, hält die strengere DSGVO-Frist ein.

Datenschutzbeauftragter. Die DSGVO sieht in Art. 37 DSGVO eine Benennungspflicht für bestimmte Konstellationen vor. Das DSG kennt nur den fakultativen Datenschutzberater nach Art. 10 DSG mit Konsultationsprivileg bei der DSFA.

EU-Vertreter. Nach Art. 27 DSGVO benötigen Verantwortliche und Auftragsverarbeiter ohne Niederlassung in der EU regelmässig einen schriftlich benannten Vertreter in der Union. Im DSG existiert keine vergleichbare Pflicht für ausländische Verantwortliche, abgesehen von Art. 14 DSG für die Bezeichnung einer Vertretung in der Schweiz.

Adäquanz. Die EU-Kommission hat die Schweiz am 15. Januar 2024 mit einem aktualisierten Angemessenheitsbeschluss bestätigt. Datenflüsse aus der EU in die Schweiz sind ohne zusätzliche Garantien zulässig.

Welche Unternehmen unterliegen der DSGVO? (räumlicher Anwendungsbereich Art. 3 DSGVO)

Die DSGVO gilt unabhängig vom Sitz des Verantwortlichen, sofern einer der drei Anknüpfungspunkte des Art. 3 DSGVO erfüllt ist. Der räumliche Anwendungsbereich ist bewusst weit gefasst, um EU-Bürgerinnen und -Bürger auch gegenüber Drittstaaten-Anbietern zu schützen.

Niederlassungsprinzip (Art. 3 Abs. 1 DSGVO). Die DSGVO gilt für die Verarbeitung personenbezogener Daten, soweit diese im Rahmen der Tätigkeiten einer Niederlassung eines Verantwortlichen oder Auftragsverarbeiters in der Union erfolgt, unabhängig davon, ob die Verarbeitung selbst in der Union stattfindet. Eine Niederlassung setzt eine effektive und tatsächliche Tätigkeit mittels einer festen Einrichtung voraus (EuGH, Weltimmo, C-230/14).

Marktortprinzip (Art. 3 Abs. 2 DSGVO). Die DSGVO gilt zudem für Verantwortliche oder Auftragsverarbeiter ohne EU-Niederlassung, wenn sie betroffenen Personen in der Union Waren oder Dienstleistungen anbieten (lit. a) oder deren Verhalten in der Union beobachten (lit. b). Indizien für ein Angebot in der EU sind nach Erwägungsgrund 23: EU-Sprachen, EU-Währung, EU-Top-Level-Domains, Lieferung in EU-Staaten, EU-Telefonnummern.

Völkerrechtliches Prinzip (Art. 3 Abs. 3 DSGVO). Die DSGVO gilt zudem an Orten, an denen aufgrund Völkerrechts das Recht eines Mitgliedstaats gilt (z.B. Botschaften, Schiffe unter EU-Flagge).

Konkret betroffene Konstellationen:

  • Schweizer KMU mit Online-Shop, der nach Deutschland, Österreich oder Frankreich liefert.
  • Schweizer SaaS-Anbieter mit EU-Kunden, bereits ein einziger zahlender DACH-Kunde kann ausreichen, wenn das Angebot bewusst an EU-Personen gerichtet ist.
  • Schweizer Konzerne mit Tochtergesellschaften, Mitarbeitenden oder Standorten im EWR.
  • Globale Plattformen ohne EU-Niederlassung, die EU-Nutzerverhalten tracken (Cookies, Pixel, Fingerprinting).

Eine reine Erreichbarkeit der Website aus der EU genügt nach Erwägungsgrund 23 nicht. Massgeblich ist die Ausrichtung des Angebots, abhängig vom Einzelfall.

Welche Pflichten ergeben sich aus der DSGVO? (Überblick)

Die DSGVO verpflichtet Verantwortliche und Auftragsverarbeiter zu einem umfassenden Pflichtenkatalog. Die wichtigsten Pflichten im Überblick:

  • Verarbeitungsgrundsätze (Art. 5 DSGVO): Rechtmässigkeit, Verarbeitung nach Treu und Glauben, Transparenz, Zweckbindung, Datenminimierung, Richtigkeit, Speicherbegrenzung, Integrität und Vertraulichkeit. Hinzu kommt die Rechenschaftspflicht (Accountability, Art. 5 Abs. 2 DSGVO).
  • Rechtsgrundlage (Art. 6 DSGVO): Jede Verarbeitung benötigt eine der sechs Rechtsgrundlagen. Für besondere Datenkategorien gilt zusätzlich Art. 9 DSGVO.
  • Informationspflichten (Art. 13, 14 DSGVO): Bei Direkterhebung und bei Erhebung von Dritten, Datenschutzerklärung mit allen Pflichtangaben.
  • Betroffenenrechte (Art. 12–22 DSGVO): Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit, Widerspruch, Recht gegen automatisierte Einzelentscheidungen.
  • Verzeichnis der Verarbeitungstätigkeiten (Art. 30 DSGVO): dokumentierte Übersicht aller Verarbeitungen.
  • Auftragsverarbeitung (Art. 28 DSGVO): schriftlicher Auftragsverarbeitungsvertrag (AVV / DPA) mit zwingenden Mindestinhalten.
  • Datensicherheit (Art. 32 DSGVO): technische und organisatorische Massnahmen nach Stand der Technik.
  • Meldepflicht (Art. 33, 34 DSGVO): Meldung an die Aufsichtsbehörde binnen 72 Stunden, ggf. zusätzliche Benachrichtigung der betroffenen Personen.
  • Datenschutz-Folgenabschätzung (Art. 35 DSGVO): bei voraussichtlich hohem Risiko.
  • Datenschutzbeauftragter (Art. 37–39 DSGVO): Benennungspflicht in bestimmten Fällen.
  • Privacy by Design / by Default (Art. 25 DSGVO): Datenschutz ab Konzeption und durch datenschutzfreundliche Voreinstellungen.
  • Internationale Datentransfers (Art. 44 ff. DSGVO): Übermittlungen in Drittstaaten nur unter den Voraussetzungen der Art. 45–49 DSGVO.
  • EU-Vertreter (Art. 27 DSGVO): für Drittstaaten-Verantwortliche ohne EU-Niederlassung.

Die Aufzählung ist nicht abschliessend. Sektorspezifische Regelungen (ePrivacy-RL, NIS2-Richtlinie, DSA, DMA, AI Act) ergänzen die DSGVO.

Rechtsgrundlagen der Verarbeitung (Art. 6 DSGVO)

Jede Verarbeitung personenbezogener Daten benötigt eine der sechs Rechtsgrundlagen des Art. 6 Abs. 1 DSGVO. Ohne gültige Rechtsgrundlage ist die Verarbeitung rechtswidrig, unabhängig von der Sensibilität der Daten oder der Sorgfalt der Sicherheitsmassnahmen.

Einwilligung (Art. 6 Abs. 1 lit. a DSGVO). Die freiwillig, für den bestimmten Fall, in informierter Weise und unmissverständlich abgegebene Willensbekundung der betroffenen Person. Voraussetzungen ergeben sich aus Art. 7 DSGVO: Nachweisbarkeit, klare und verständliche Sprache, jederzeitiger Widerruf. Bei Kindern unter 16 Jahren gelten zusätzliche Anforderungen nach Art. 8 DSGVO (Mitgliedstaaten können die Altersgrenze auf bis zu 13 Jahre absenken).

Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO). Die Verarbeitung ist für die Erfüllung eines Vertrags mit der betroffenen Person oder für vorvertragliche Massnahmen auf deren Anfrage erforderlich. Klassisch: Bestellabwicklung, Versand, Rechnungsstellung.

Rechtliche Verpflichtung (Art. 6 Abs. 1 lit. c DSGVO). Die Verarbeitung ist zur Erfüllung einer rechtlichen Verpflichtung erforderlich, der der Verantwortliche unterliegt. Beispiele: handelsrechtliche Aufbewahrungspflichten, steuerrechtliche Belegpflichten, sozialversicherungsrechtliche Meldungen.

Lebenswichtige Interessen (Art. 6 Abs. 1 lit. d DSGVO). Schutz lebenswichtiger Interessen der betroffenen oder einer anderen natürlichen Person. In der Privatwirtschaft praktisch selten einschlägig.

Öffentliches Interesse (Art. 6 Abs. 1 lit. e DSGVO). Wahrnehmung einer Aufgabe im öffentlichen Interesse oder in Ausübung öffentlicher Gewalt. Primär für öffentliche Stellen relevant.

Berechtigtes Interesse (Art. 6 Abs. 1 lit. f DSGVO). Verarbeitung zur Wahrung berechtigter Interessen des Verantwortlichen oder eines Dritten, sofern keine überwiegenden Interessen oder Grundrechte der betroffenen Person entgegenstehen. Erforderlich ist eine dokumentierte Interessenabwägung (Legitimate Interest Assessment, LIA). Die Rechtsgrundlage gilt nicht für Behörden in Erfüllung ihrer Aufgaben.

Besondere Datenkategorien (Art. 9 DSGVO). Für Gesundheitsdaten, biometrische Daten, Daten zu sexueller Orientierung, religiösen Überzeugungen u.a. ist die Verarbeitung grundsätzlich verboten, ausser einer der Ausnahmetatbestände des Art. 9 Abs. 2 DSGVO greift, insbesondere die ausdrückliche Einwilligung.

Betroffenenrechte (Art. 12–22 DSGVO)

Die Art. 12 bis 22 DSGVO statuieren die Rechte der betroffenen Personen. Der Verantwortliche muss diese Rechte erleichtern und in der Regel unentgeltlich, in präziser, transparenter und verständlicher Form binnen einem Monat beantworten (Art. 12 Abs. 3 DSGVO; Verlängerung um zwei Monate möglich).

Auskunftsrecht (Art. 15 DSGVO). Die betroffene Person kann Auskunft darüber verlangen, ob und welche personenbezogenen Daten verarbeitet werden, Verarbeitungszwecke, Datenkategorien, Empfänger, Speicherdauer, weitere Rechte, Beschwerderecht und, bei Drittländertransfers, geeignete Garantien. Zudem hat sie Anspruch auf eine Kopie der Daten.

Recht auf Berichtigung (Art. 16 DSGVO). Unrichtige Daten sind zu berichtigen, unvollständige Daten zu vervollständigen.

Recht auf Löschung (Art. 17 DSGVO). Die betroffene Person kann die Löschung verlangen, wenn die Daten für die Zwecke nicht mehr notwendig sind, die Einwilligung widerrufen wurde, ein Widerspruch erfolgte oder die Verarbeitung unrechtmässig war. Das Recht ist nicht absolut, Ausnahmen bestehen für gesetzliche Aufbewahrungspflichten und Rechtsansprüche.

Recht auf Einschränkung (Art. 18 DSGVO). Sperrung der Verarbeitung bei Streit über die Richtigkeit oder Rechtmässigkeit.

Recht auf Datenübertragbarkeit (Art. 20 DSGVO). Bei Verarbeitung auf Grundlage von Einwilligung oder Vertrag und mittels automatisierter Verfahren kann die betroffene Person die Daten in einem strukturierten, gängigen und maschinenlesbaren Format erhalten oder direkt an einen anderen Verantwortlichen übermitteln lassen.

Recht auf Widerspruch (Art. 21 DSGVO). Gegen Verarbeitungen auf Grundlage berechtigter Interessen oder öffentlicher Aufgaben kann jederzeit Widerspruch erhoben werden, bei Direktwerbung absolut und ohne Begründung.

Automatisierte Einzelentscheidungen (Art. 22 DSGVO). Die betroffene Person hat das Recht, keiner ausschliesslich automatisierten Entscheidung mit rechtlicher oder ähnlich erheblicher Wirkung unterworfen zu werden, ausser Ausnahmen greifen.

Praktisch entscheidend: ein dokumentierter Workflow mit Fristenkontrolle, Identitätsprüfung und Eskalation. Das Auskunftsrecht ist mengenmässig das häufigste Begehren in der Praxis.

Verzeichnis der Verarbeitungstätigkeiten (Art. 30 DSGVO)

Das Verzeichnis der Verarbeitungstätigkeiten (Records of Processing Activities, RoPA) ist die dokumentierte Übersicht aller Verarbeitungen eines Verantwortlichen oder Auftragsverarbeiters. Es ist gemäss Art. 30 DSGVO zu führen und das zentrale Compliance-Dokument jeder DSGVO-Organisation.

Inhalt beim Verantwortlichen (Art. 30 Abs. 1 DSGVO): Name und Kontaktdaten des Verantwortlichen und gegebenenfalls des Datenschutzbeauftragten und EU-Vertreters; Verarbeitungszwecke; Kategorien betroffener Personen und personenbezogener Daten; Kategorien von Empfängern, einschliesslich solcher in Drittländern; gegebenenfalls Übermittlungen in Drittländer mit Dokumentation der Garantien nach Art. 46 Abs. 2 DSGVO; vorgesehene Löschfristen; allgemeine Beschreibung der technischen und organisatorischen Massnahmen nach Art. 32 Abs. 1 DSGVO.

Inhalt beim Auftragsverarbeiter (Art. 30 Abs. 2 DSGVO): schlankeres Verzeichnis mit Angaben zum jeweiligen Verantwortlichen, den Verarbeitungskategorien, Drittländertransfers und TOM.

KMU-Ausnahme (Art. 30 Abs. 5 DSGVO). Unternehmen oder Einrichtungen mit weniger als 250 Mitarbeitenden sind ausgenommen, ausser die Verarbeitung birgt ein Risiko für die Rechte und Freiheiten der betroffenen Personen, erfolgt nicht nur gelegentlich oder umfasst besondere Datenkategorien nach Art. 9 oder Art. 10 DSGVO. Die Ausnahme ist eng auszulegen: Personalakten, Kundendatenbanken und CRM-Systeme erfolgen typischerweise nicht "nur gelegentlich", die Ausnahme greift in der Praxis selten.

Vorlagepflicht (Art. 30 Abs. 4 DSGVO). Das Verzeichnis ist der Aufsichtsbehörde auf Anfrage zur Verfügung zu stellen. Wer kein Verzeichnis vorlegen kann, riskiert eigenständig eine Verwaltungsbusse nach Art. 83 Abs. 4 lit. a DSGVO.

Format. Schriftlich, auch elektronisch. In der Praxis bewährt: Excel-Vorlagen für KMU, dedizierte Tools (OneTrust, DataGuard, Datenschutzcockpit) für mittlere und grössere Organisationen.

Technische und organisatorische Massnahmen (Art. 32 DSGVO)

Art. 32 DSGVO verpflichtet Verantwortliche und Auftragsverarbeiter, unter Berücksichtigung des Stands der Technik, der Implementierungskosten und der Verarbeitungsumstände sowie der Eintrittswahrscheinlichkeit und Schwere des Risikos für die Rechte und Freiheiten geeignete technische und organisatorische Massnahmen (TOM) zu treffen, um ein dem Risiko angemessenes Schutzniveau zu gewährleisten.

Schutzziele (Art. 32 Abs. 1 lit. a–d DSGVO). Pseudonymisierung und Verschlüsselung; Sicherstellung der Vertraulichkeit, Integrität, Verfügbarkeit und Belastbarkeit der Systeme und Dienste; Wiederherstellung der Verfügbarkeit nach einem Zwischenfall; Verfahren zur regelmässigen Überprüfung, Bewertung und Evaluierung der Wirksamkeit der Massnahmen.

Risikoorientierter Ansatz. Die DSGVO schreibt keine konkreten Massnahmen vor. Massgeblich ist das individuelle Risiko der Verarbeitung. Eine HR-Datenbank mit Gesundheitsdaten erfordert ein höheres Schutzniveau als ein öffentlich publizierter Newsletter-Verteiler.

Stand der Technik. Konkretisiert durch international anerkannte Standards. Insbesondere ISO/IEC 27001 (Information Security Management Systems) und ISO/IEC 27701 (Privacy Information Management) bieten ein anerkanntes Framework. Die Umsetzung eines ISMS nach ISO/IEC 27001 deckt einen erheblichen Teil der Art. 32-Pflichten ab. Für die Zertifizierung in der Schweiz und im DACH-Raum arbeitet SIDD mit CIS Cert (Quality Austria Group, ISO/IEC 17021-akkreditiert) zusammen.

Typische TOM-Bausteine: Zugriffskontrolle (Need-to-know, RBAC, MFA); Verschlüsselung (at rest, in transit); Backup und Recovery; Patch- und Vulnerability-Management; Logging und Monitoring; Netzwerksegmentierung; Awareness-Schulungen; Incident-Response-Prozesse; Lieferantenmanagement.

NIS2-Bezug. Für Unternehmen im Anwendungsbereich der NIS2-Richtlinie ((EU) 2022/2555) ergänzen sich Art. 32 DSGVO und Art. 21 NIS2 in der Sicherheitsarchitektur. Ein integriertes Sicherheitskonzept reduziert Doppelaufwand erheblich.

Dokumentation. Die TOM sind im Verzeichnis nach Art. 30 DSGVO sowie typischerweise in einem TOM-Dokument auf Mandantenebene zu beschreiben. Der Nachweis ist Teil der Rechenschaftspflicht nach Art. 5 Abs. 2 DSGVO.

Datenschutz-Folgenabschätzung (Art. 35 DSGVO)

Die Datenschutz-Folgenabschätzung (DSFA, englisch Data Protection Impact Assessment / DPIA) ist die vorgängige Risikoanalyse einer geplanten Verarbeitung. Sie ist gemäss Art. 35 DSGVO zwingend, wenn eine Form der Verarbeitung, insbesondere bei neuen Technologien, aufgrund Art, Umfang, Umstände und Zwecke voraussichtlich ein hohes Risiko für die Rechte und Freiheiten natürlicher Personen zur Folge hat.

Pflichttatbestände (Art. 35 Abs. 3 DSGVO). Eine DSFA ist insbesondere erforderlich bei systematischer und umfassender Bewertung persönlicher Aspekte mittels automatisierter Verarbeitung (Profiling) mit Rechtswirkung; umfangreicher Verarbeitung besonderer Datenkategorien nach Art. 9 oder Daten zu strafrechtlichen Verurteilungen nach Art. 10; systematischer umfangreicher Überwachung öffentlich zugänglicher Bereiche.

Listen der Aufsichtsbehörden (Art. 35 Abs. 4 DSGVO). Jede nationale Aufsichtsbehörde publiziert eine Liste der Verarbeitungen, für die zwingend eine DSFA erforderlich ist. Der EDPB hat zudem Leitlinien (WP248) verabschiedet, die neun Kriterien definieren, bei Erfüllung von mindestens zwei davon ist regelmässig eine DSFA durchzuführen.

Inhalt (Art. 35 Abs. 7 DSGVO): systematische Beschreibung der geplanten Verarbeitungsvorgänge und Zwecke; Bewertung der Notwendigkeit und Verhältnismässigkeit; Bewertung der Risiken für die Rechte und Freiheiten; geplante Abhilfemassnahmen.

Konsultation des Datenschutzbeauftragten (Art. 35 Abs. 2 DSGVO). Der DSB ist bei der DSFA zu konsultieren.

Vorherige Konsultation der Aufsichtsbehörde (Art. 36 DSGVO). Ergibt die DSFA, dass die Verarbeitung trotz Massnahmen ein hohes Risiko zur Folge hätte, ist die Aufsichtsbehörde vorher zu konsultieren. Die Behörde antwortet binnen acht Wochen (verlängerbar um sechs Wochen).

Verhältnis zur DSG-DSFA. Eine DPIA nach Art. 35 DSGVO kann in der Regel für die DSFA nach Art. 22 DSG nachgenutzt werden, sofern die schweizerischen Spezifika (insbesondere die erweiterten besonders schützenswerten Daten nach Art. 5 lit. c DSG) ergänzt werden.

Datenschutzbeauftragter (Art. 37–39 DSGVO)

Der Datenschutzbeauftragte (DSB, englisch Data Protection Officer / DPO) ist die formal benannte Funktion, die die Einhaltung der DSGVO im Unternehmen überwacht und beratet. Anders als der Schweizer Datenschutzberater nach Art. 10 DSG ist die Benennung in bestimmten Fällen zwingend.

Benennungspflicht (Art. 37 Abs. 1 DSGVO). Ein DSB ist zwingend zu benennen bei Verarbeitung durch Behörden oder öffentliche Stellen (lit. a); bei Kerntätigkeit, die in umfangreicher regelmässiger und systematischer Überwachung betroffener Personen besteht (lit. b); bei Kerntätigkeit, die in umfangreicher Verarbeitung besonderer Datenkategorien nach Art. 9 oder strafrechtlicher Daten nach Art. 10 besteht (lit. c).

Nationale Verschärfungen. Mitgliedstaaten dürfen weitergehende Pflichten vorsehen. Deutschland verlangt nach § 38 BDSG die Benennung bei mindestens 20 Personen, die ständig mit automatisierter Verarbeitung personenbezogener Daten beschäftigt sind. Österreich folgt der DSGVO-Vorgabe ohne Verschärfung. Wer in mehreren Mitgliedstaaten tätig ist, muss die jeweiligen nationalen Schwellen prüfen.

Qualifikation (Art. 37 Abs. 5 DSGVO). Berufliche Qualifikation, insbesondere Fachwissen auf dem Gebiet des Datenschutzrechts und der Praxis sowie die Fähigkeit zur Erfüllung der Aufgaben nach Art. 39 DSGVO.

Stellung (Art. 38 DSGVO). Frühzeitige Einbindung in alle datenschutzrelevanten Fragen; Bereitstellung der erforderlichen Ressourcen; Weisungsfreiheit; kein Nachteil aus der Aufgabenerfüllung; direkte Berichterstattung an die höchste Managementebene; Verschwiegenheitspflicht; Ausschluss von Interessenkonflikten (z.B. mit IT-Leitung, Personalleitung, Geschäftsführung).

Aufgaben (Art. 39 DSGVO). Unterrichtung und Beratung; Überwachung der Einhaltung; Beratung im Zusammenhang mit der DSFA; Zusammenarbeit mit und Anlaufstelle für die Aufsichtsbehörde.

Intern oder extern. Der DSB kann Beschäftigter oder externer Dienstleister sein (Art. 37 Abs. 6 DSGVO). Für Schweizer Unternehmen mit DSGVO-Bezug bietet sich ein externer Datenschutzbeauftragter an, insbesondere wenn die schweizerische und die europäische Funktion in einer Person gebündelt werden. SIDD stellt den externen DSB in Personalunion mit dem Schweizer Datenschutzberater und ggf. dem EU-Vertreter nach Art. 27 DSGVO.

EU-Vertreter (Art. 27 DSGVO), wann erforderlich?

Der EU-Vertreter (englisch EU Representative) ist die in der Union ansässige natürliche oder juristische Person, die ein Drittstaaten-Verantwortlicher oder -Auftragsverarbeiter schriftlich zu benennen hat. Er dient als Anlaufstelle für Aufsichtsbehörden und betroffene Personen. Die Funktion ist in Art. 27 DSGVO geregelt.

Pflichttatbestand (Art. 27 Abs. 1 DSGVO). Ein EU-Vertreter ist zu benennen, wenn der Verantwortliche oder Auftragsverarbeiter keine Niederlassung in der Union hat und in den Anwendungsbereich nach Art. 3 Abs. 2 DSGVO fällt (Marktortprinzip).

Ausnahmen (Art. 27 Abs. 2 DSGVO). Keine Benennungspflicht besteht bei Verarbeitungen, die nur gelegentlich erfolgen, nicht in grossem Umfang besondere Datenkategorien oder strafrechtliche Daten umfassen und unter Berücksichtigung von Art, Umstände, Umfang und Zwecken voraussichtlich kein Risiko für die Rechte und Freiheiten natürlicher Personen mit sich bringen. Ebenfalls ausgenommen sind Behörden und öffentliche Stellen.

Wer ist betroffen. Schweizer Verantwortliche ohne EU-Niederlassung, die in den Anwendungsbereich des Marktortprinzips fallen, typischerweise:

  • Schweizer SaaS-Anbieter mit EU-Kunden;
  • Schweizer Online-Händler mit Lieferung in die EU;
  • Schweizer App-Anbieter mit EU-Nutzern;
  • Schweizer Marketing-Plattformen mit EU-Tracking.

Sitz des Vertreters (Art. 27 Abs. 3 DSGVO). In einem Mitgliedstaat, in dem sich die betroffenen Personen befinden, deren Daten verarbeitet werden. In der Praxis wählen Schweizer Unternehmen häufig Deutschland, Österreich oder Irland.

Aufgaben. Anlaufstelle für Aufsichtsbehörden (Art. 27 Abs. 4 DSGVO); Anlaufstelle für betroffene Personen für alle Fragen der Verarbeitung; Mitwirkung beim Verzeichnis nach Art. 30 DSGVO. Der EU-Vertreter haftet nicht subsidiär für die Verstösse des Verantwortlichen, kann aber selbst Adressat einer Verwaltungsbusse sein, wenn er seine eigenen Pflichten verletzt.

Benennung. Schriftlich, mit klaren Zuständigkeiten und Erreichbarkeit. Die Benennung ist in der Datenschutzerklärung und im Verzeichnis nach Art. 30 DSGVO transparent zu machen. SIDD stellt den EU-Vertreter nach Art. 27 DSGVO mit Sitz im EWR.

Meldepflicht bei Datenschutzverletzungen (Art. 33, 34 DSGVO)

Art. 33 und 34 DSGVO regeln die Meldepflichten bei Verletzungen des Schutzes personenbezogener Daten. Die Meldung an die Aufsichtsbehörde erfolgt nach Art. 33 DSGVO, die Benachrichtigung betroffener Personen nach Art. 34 DSGVO. Beide Pflichten sind unabhängig voneinander zu prüfen.

Meldung an die Aufsichtsbehörde (Art. 33 DSGVO). Der Verantwortliche meldet eine Verletzung unverzüglich und möglichst binnen 72 Stunden, nachdem ihm die Verletzung bekannt wurde, der zuständigen Aufsichtsbehörde, es sei denn, die Verletzung führt voraussichtlich nicht zu einem Risiko für die Rechte und Freiheiten natürlicher Personen. Erfolgt die Meldung später, ist sie mit Gründen für die Verzögerung zu versehen.

Meldeinhalt (Art. 33 Abs. 3 DSGVO): Beschreibung der Art der Verletzung mit Angabe der Kategorien und ungefähren Zahl der betroffenen Personen und Datensätze; Kontaktdaten des DSB oder einer anderen Anlaufstelle; wahrscheinliche Folgen; ergriffene oder vorgeschlagene Massnahmen. Sofern nicht alle Informationen sofort vorliegen, kann die Meldung gestaffelt erfolgen (Art. 33 Abs. 4 DSGVO).

Auftragsverarbeiter (Art. 33 Abs. 2 DSGVO). Der Auftragsverarbeiter meldet eine Verletzung unverzüglich dem Verantwortlichen, eine eigene Meldepflicht gegenüber der Aufsichtsbehörde besteht für ihn nicht.

Dokumentationspflicht (Art. 33 Abs. 5 DSGVO). Sämtliche Verletzungen sind intern zu dokumentieren, einschliesslich Sachverhalt, Auswirkungen und ergriffener Massnahmen, unabhängig davon, ob eine Meldung erfolgt.

Benachrichtigung betroffener Personen (Art. 34 DSGVO). Bei voraussichtlich hohem Risiko ist die betroffene Person unverzüglich zu benachrichtigen, in klarer und einfacher Sprache, mit den Angaben nach Art. 33 Abs. 3 lit. b, c, d. Ausnahmen bestehen bei vorheriger Verschlüsselung, nachträglicher Risikomilderung oder unverhältnismässigem Aufwand (Art. 34 Abs. 3 DSGVO).

Unterschied zum DSG. Das DSG kennt nach Art. 24 DSG keine starre 72-Stunden-Frist, sondern verlangt "so rasch als möglich", siehe DSG-Leitfaden. Wer beiden Regimen untersteht, hält die strengere DSGVO-Frist ein.

Praxisempfehlung. Dokumentierter Incident-Response-Prozess mit klaren Eskalationswegen, vorbereitetem Meldetemplate und Kommunikationsplan. Die Erstreaktion ist regelmässig bussgeldrelevant.

Internationale Datentransfers (Art. 44 ff. DSGVO, SCC, Adäquanzbeschluss Schweiz 2024)

Die Art. 44 bis 49 DSGVO regeln die Übermittlung personenbezogener Daten an Drittländer und internationale Organisationen. Grundsatz: Eine Übermittlung ist nur zulässig, wenn das Schutzniveau der DSGVO im Drittland nicht untergraben wird (Art. 44 DSGVO).

Angemessenheitsbeschluss (Art. 45 DSGVO). Die EU-Kommission kann feststellen, dass ein Drittland ein angemessenes Schutzniveau bietet. Übermittlungen in solche Länder bedürfen keiner zusätzlichen Garantien. Aktuell anerkannt sind unter anderem: Andorra, Argentinien, Färöer, Guernsey, Israel, Isle of Man, Japan, Jersey, Neuseeland, Republik Korea, Uruguay, Vereinigtes Königreich, USA (Data Privacy Framework), und seit 15. Januar 2024 die aktualisierte Anerkennung der Schweiz im neuen DSG-Kontext.

Geeignete Garantien (Art. 46 DSGVO). Ohne Angemessenheitsbeschluss ist die Übermittlung nur mit geeigneten Garantien zulässig: Standardvertragsklauseln (SCC) der EU-Kommission (aktuelle Fassung: Durchführungsbeschluss (EU) 2021/914 vom 4. Juni 2021); verbindliche interne Datenschutzvorschriften (BCR); genehmigte Verhaltensregeln (Art. 40); genehmigte Zertifizierungsmechanismen (Art. 42).

Transfer Impact Assessment (TIA). Nach der Schrems-II-Entscheidung des EuGH (C-311/18) muss bei Verwendung der SCC für jedes Drittland geprüft werden, ob die SCC im Empfängerland effektiv durchsetzbar sind. Insbesondere staatliche Zugriffsrechte sind zu bewerten. Bei unzureichendem Schutz sind zusätzliche Massnahmen (technisch, vertraglich, organisatorisch) erforderlich, oder die Übermittlung ist zu unterlassen.

USA, EU-US Data Privacy Framework. Seit dem Angemessenheitsbeschluss vom 10. Juli 2023 sind Übermittlungen an im DPF zertifizierte US-Empfänger ohne SCC zulässig. Für nicht-zertifizierte Empfänger gelten weiterhin SCC plus TIA.

Schweiz, Adäquanz 2024. Die EU-Kommission hat die Schweiz am 15. Januar 2024 mit einem aktualisierten Angemessenheitsbeschluss bestätigt. EU-zu-Schweiz-Transfers sind ohne zusätzliche Garantien zulässig. Schweiz-zu-EU-Transfers sind ohnehin nach Art. 16 DSG als adäquat anerkannt.

Ausnahmen (Art. 49 DSGVO). Ausdrückliche Einwilligung, Vertragserfüllung, wichtige öffentliche Interessen, Geltendmachung von Rechtsansprüchen, lebenswichtige Interessen. Restriktiv auszulegen.

Dokumentation. Jede Übermittlung ist im Verzeichnis nach Art. 30 DSGVO mit Empfängerland und Garantie zu dokumentieren.

Sanktionen und Bussen (Art. 83 DSGVO)

Art. 83 DSGVO regelt die Verwaltungsbussen der Aufsichtsbehörden. Anders als das DSG mit seinem strafrechtlichen Sanktionssystem gegen natürliche Personen richtet sich die DSGVO primär gegen das Unternehmen als Verantwortlichen oder Auftragsverarbeiter.

Bussgeldrahmen, Stufe 1 (Art. 83 Abs. 4 DSGVO). Bis zu EUR 10 Mio. oder 2 Prozent des gesamten weltweit erzielten Jahresumsatzes des vorangegangenen Geschäftsjahres, je nachdem, welcher Betrag höher ist. Dieser Rahmen gilt insbesondere bei Verstössen gegen Pflichten des Verantwortlichen und Auftragsverarbeiters nach Art. 8, 11, 25–39, 42, 43 DSGVO (u.a. Verzeichnispflicht, TOM, Meldepflicht, DSB-Benennung, DSFA).

Bussgeldrahmen, Stufe 2 (Art. 83 Abs. 5 DSGVO). Bis zu EUR 20 Mio. oder 4 Prozent des gesamten weltweit erzielten Jahresumsatzes des vorangegangenen Geschäftsjahres, je nachdem, welcher Betrag höher ist. Dieser Rahmen gilt insbesondere bei Verstössen gegen die Grundprinzipien der Verarbeitung (Art. 5, 6, 7, 9), die Rechte der betroffenen Person (Art. 12–22), die internationalen Datentransfers (Art. 44–49) sowie die Anweisungen einer Aufsichtsbehörde.

Konzernumsatz. Massgeblich ist der Konzernumsatz, sofern der einzelne Verantwortliche Teil einer wirtschaftlichen Einheit im Sinne des EuGH-Konzernverständnisses ist. Dies führt insbesondere bei multinationalen Konzernen zu sehr hohen potenziellen Bussen.

Zumessungskriterien (Art. 83 Abs. 2 DSGVO). Art, Schwere und Dauer des Verstosses; Vorsätzlichkeit oder Fahrlässigkeit; ergriffene Massnahmen zur Schadensminderung; Verantwortungsgrad; einschlägige frühere Verstösse; Zusammenarbeit mit der Aufsichtsbehörde; Datenkategorien; Art der Bekanntmachung; Einhaltung verhängter Massnahmen; genehmigte Verhaltensregeln oder Zertifizierungen; erschwerende oder mildernde Faktoren.

Beispiele aus der Praxis. Hohe Bussen wurden in den vergangenen Jahren insbesondere gegen Tech-Konzerne (Meta, Amazon, Google) im dreistelligen Millionenbereich verhängt. Für KMU sind solche Grössenordnungen unrealistisch, die EDPB-Leitlinien 04/2022 zur Bussgeldberechnung kalibrieren den Rahmen am Umsatz. Die konkrete Höhe ist abhängig vom Einzelfall und siehe aktuelle Aufsichtsbehörden-Praxis.

Weitere Folgen. Neben der Busse drohen Untersagungsverfügungen, Schadenersatzansprüche nach Art. 82 DSGVO sowie Reputationsschäden und Vertragsverluste, insbesondere im B2B-Geschäft mit DSGVO-sensitiven Branchen.

DSGVO-Compliance-Checkliste für KMU (10 Schritte)

Die folgende Checkliste fasst die Schritte zusammen, mit denen ein Schweizer oder DACH-KMU eine DSGVO-konforme Datenschutzorganisation aufbaut. Sie ersetzt keine individuelle Beratung, dient aber als Strukturierungshilfe.

  1. Anwendbarkeit prüfen (Art. 3 DSGVO). Niederlassung in der EU? Angebot an EU-Personen? Verhaltensbeobachtung? Bei Bejahung ist die DSGVO neben dem DSG anwendbar.
  2. Verarbeitungstätigkeiten inventarisieren und Verzeichnis nach Art. 30 DSGVO erstellen. Personalakten, Kunden- und CRM-Daten, Bewerberdaten, Lieferantendaten, Marketingdaten, Website-Tracking.
  3. Rechtsgrundlagen pro Verarbeitung dokumentieren (Art. 6, ggf. Art. 9 DSGVO). Einwilligungsmanagement (Cookie-Consent-Tool), LIA für berechtigte Interessen, separate Einwilligungsdokumentation für besondere Datenkategorien.
  4. Datenschutzerklärung nach Art. 13, 14 DSGVO aktualisieren. Alle Pflichtangaben, EU-Vertreter, DSB, Drittländertransfers, Rechte der betroffenen Personen, Beschwerderecht.
  5. Auftragsverarbeitungsverträge nach Art. 28 DSGVO abschliessen. Mit jedem Auftragsverarbeiter, Cloud, SaaS, Marketing-Tools, Lohnbuchhaltung, Hosting. Inklusive Drittländerklauseln (SCC) und Sub-Processor-Listen.
  6. TOM nach Art. 32 DSGVO dokumentieren. Idealerweise im Rahmen eines ISMS nach ISO/IEC 27001 mit Zertifizierung durch eine akkreditierte Stelle (z.B. CIS Cert).
  7. Internationale Datentransfers prüfen. SCC, BCR oder Adäquanzbeschluss. TIA für jedes Drittland ohne Adäquanz. Dokumentation im Verzeichnis.
  8. Incident-Response-Prozess für Art. 33, 34 DSGVO aufsetzen. 72-Stunden-Workflow, Meldetemplate, interne Eskalation, Kommunikationsplan.
  9. DSB nach Art. 37 DSGVO benennen, falls Pflicht besteht, oder freiwillig. Bei Schweizer Unternehmen mit Schweizer und EU-Bezug Bündelung von Art. 10 DSG und Art. 37 DSGVO. Plus EU-Vertreter nach Art. 27 DSGVO, falls keine EU-Niederlassung.
  10. Betroffenenrechte-Workflow (Art. 12–22 DSGVO). Eingangskanal, Identitätsprüfung, Fristenkontrolle (1 Monat), Eskalation an DSB, Dokumentation der Antwort.

Wie SIDD Sie bei der DSGVO unterstützt

SIDD ist die Datenschutz- und InfoSec-Marke der Priverion GmbH (Baar/ZG), gegründet 2017. Wir übernehmen das Mandat als externer Datenschutzbeauftragter nach Art. 37 DSGVO für Schweizer und internationale Unternehmen mit EU-Bezug, stellen den EU-Vertreter nach Art. 27 DSGVO mit Sitz im EWR und erstellen Verzeichnisse, Datenschutzerklärungen, DPIA und Incident-Playbooks. Für Mandanten, die parallel dem Schweizer DSG unterstehen, bündeln wir die Funktionen in einer Hand und nutzen die Synergien, Details zum Schweizer Recht im DSG-Leitfaden. Für die ISO/IEC 27001-Zertifizierung arbeiten wir mit CIS Cert (Quality Austria Group, ISO/IEC 17021-akkreditiert). Sprechen Sie mit unserem Datenschutz-Team über ein massgeschneidertes Mandat.

Sie möchten dieses Thema umsetzen? SIDD bietet die passende Leistung.
Leistung ansehen →