DSGVO erklärt – Die 12 wichtigsten Pflichten
Einleitung
Die DSGVO ist seit Mai 2018 in Kraft, und dennoch scheitern viele Schweizer Unternehmen mit EU-Bezug nicht an einzelnen Vorschriften, sondern an der Frage, welche Pflichten überhaupt im Tagesgeschäft umzusetzen sind. Wir haben die rund 99 Artikel der Verordnung auf zwölf operative Pflichten-Cluster verdichtet, die in jedem Compliance-Programm sichtbar werden müssen. Die Auswahl folgt der Logik der Aufsichtsbehörden: Sie spiegelt das, wonach EDÖB, CNIL, BayLDA und Garante in den vergangenen Prüfverfahren tatsächlich gefragt haben.
Dieser Beitrag erläutert pro Cluster die rechtliche Grundlage, die typische Stolperfalle und das konkrete Deliverable, das eine externe Prüfung überzeugt. Behandelt werden:
- Grundsätze nach Art. 5 DSGVO und das Rechenschaftsprinzip
- Rechtsgrundlagen nach Art. 6 und 9 DSGVO
- Transparenzpflichten nach Art. 13 und 14 DSGVO
- Betroffenenrechte nach Art. 15 bis 22 DSGVO
- Verantwortlichkeit, Privacy by Design und das Verarbeitungsverzeichnis (Art. 24, 25, 30)
- Sicherheit, Meldepflichten, DSFA, DSB, Drittlandtransfers (Art. 32, 33, 35, 37, 44 ff.)
Die Reihenfolge bildet einen Implementierungspfad ab: Wer oben beginnt, hat unten weniger Lücken. Wer mit dem Verarbeitungsverzeichnis (Cluster 8) startet, ohne die Rechtsgrundlagen (Cluster 2) geklärt zu haben, landet bei jedem Audit erneut beim Anfang.
Pflicht 1 und 2 – Grundsätze und Rechtsgrundlage
Art. 5 DSGVO definiert sechs Grundsätze, die jede einzelne Verarbeitung tragen müssen: Rechtmässigkeit, Zweckbindung, Datenminimierung, Richtigkeit, Speicherbegrenzung, Integrität und Vertraulichkeit. Hinzu kommt das Rechenschaftsprinzip in Art. 5 Abs. 2, das den Verantwortlichen verpflichtet, die Einhaltung jederzeit nachweisen zu können. Dieses Prinzip wird in Aufsichtsverfahren regelmässig zur Bussgeldverdopplung herangezogen, wenn der Nachweis nicht innerhalb weniger Wochen erbracht werden kann.
Die zweite Pflicht ist die saubere Zuordnung einer Rechtsgrundlage nach Art. 6 Abs. 1 DSGVO. In der Praxis funktioniert die Einwilligung deutlich seltener als angenommen – sie ist nach Art. 7 DSGVO jederzeit widerrufbar und im Beschäftigungskontext kaum freiwillig. Wir empfehlen die folgende Heuristik:
- Verarbeitungen zur Vertragserfüllung: lit. b
- Buchhaltung, Steuer, AHV: lit. c (rechtliche Verpflichtung)
- Marketing, Webanalyse, Profiling: lit. f (berechtigte Interessen, dokumentierter LIA) oder lit. a (Einwilligung mit Consent-Banner)
- Besondere Kategorien nach Art. 9: nur über die engen Ausnahmen, in der Regel ausdrückliche Einwilligung oder Gesundheits-/Sozialgesetz
Für jede Verarbeitung gehört die gewählte Rechtsgrundlage ins Verarbeitungsverzeichnis – und für lit. f gehört ein Legitimate Interest Assessment in den Anhang. Fehlt es, gilt die Verarbeitung im Streitfall als unrechtmässig, mit der Folge einer Lösch- und Schadensersatzpflicht.
Pflicht 3 und 4 – Transparenz und Betroffenenrechte
Art. 13 und 14 DSGVO verlangen eine vollständige Information der betroffenen Personen zum Zeitpunkt der Erhebung. Die Liste der Pflichtangaben ist lang: Identität des Verantwortlichen, Kontaktdaten des DSB, Verarbeitungszwecke, Rechtsgrundlagen, Empfänger, Drittlandtransfers samt geeigneter Garantien, Speicherdauer, sämtliche Rechte, das Beschwerderecht bei der Aufsicht und – falls einschlägig – die Logik einer automatisierten Entscheidung nach Art. 22. Eine reine Cookie-Policy genügt seit Jahren nicht mehr; gebraucht wird eine modular aufgebaute, schichtweise lesbare Datenschutzerklärung, die für jedes Verarbeitungsszenario einen eigenen Eintrag enthält.
Die vierte Pflicht ist die Umsetzung der Betroffenenrechte aus Art. 15 bis 22 DSGVO: Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit, Widerspruch und das Recht, keiner ausschliesslich automatisierten Entscheidung unterworfen zu sein. Die Antwortfrist beträgt nach Art. 12 Abs. 3 grundsätzlich einen Monat, verlängerbar um zwei Monate bei komplexen Anfragen. Operativ braucht es einen dokumentierten Workflow mit Identifikationsprüfung (kein Klarnameabgleich ohne Anlass), Suchläufen in allen Systemen einschliesslich Backup-Indices, redaktioneller Schwärzung von Daten Dritter und einer Vier-Augen-Freigabe. Wer diese Kette nicht standardisiert hat, riskiert Bussgelder im sechsstelligen Bereich – die Auskunftspflicht ist nach unserer Erfahrung der häufigste Auslöser für CNIL- und BayLDA-Verfahren.
Pflicht 5 und 6 – Verantwortlichkeit und Privacy by Design
Art. 24 DSGVO verlangt vom Verantwortlichen, geeignete technische und organisatorische Massnahmen zu treffen und ihre Wirksamkeit nachzuweisen. Das ist kein dekorativer Verweis: In Bussgeldverfahren prüft die Aufsicht regelmässig, ob Richtlinien tatsächlich gelebt werden – also ob Schulungsnachweise, Audit-Logs und Stichproben existieren. Wir empfehlen einen jährlichen Management Review, der alle relevanten KPIs (offene Auskunftsanfragen, Meldungen, Schulungsquote, Auditfeststellungen) bündelt und vom Vorstand abgezeichnet wird.
Die sechste Pflicht ist Privacy by Design und by Default nach Art. 25 DSGVO. Datenschutz muss in jeden Produktentwicklungsprozess hineingedacht werden, nicht hinterhergebaut. In agilen Teams bewährt sich folgendes Muster:
- Datenschutz-Threat-Modelling im Design-Sprint
- Privacy-Anforderungen als akzeptanzkriteriumstaugliche User Stories
- Privacy-Reviews als Bestandteil der Definition of Done
- Automatisierte Compliance-Checks in der CI/CD-Pipeline (Secrets, Logging-Filter, Pseudonymisierung)
Default-seitig sind Voreinstellungen restriktiv zu wählen: Tracking aus, Profile privat, Newsletter-Opt-in leer. Wer ein Produkt nachträglich auf Privacy by Design umstellen muss, zahlt regelmässig das Fünf- bis Zehnfache der ursprünglichen Implementierungskosten.
Pflicht 7 und 8 – Auftragsverarbeitung und Verarbeitungsverzeichnis
Sobald Sie einen externen Dienstleister einsetzen, der personenbezogene Daten in Ihrem Auftrag verarbeitet, greift Art. 28 DSGVO. Sie brauchen einen schriftlichen Auftragsverarbeitungsvertrag (AVV / DPA) mit den in Abs. 3 aufgelisteten Mindestinhalten – Weisungsbindung, Vertraulichkeit, TOMs, Unterauftragsverarbeiter, Unterstützung bei Betroffenenrechten, Löschung oder Rückgabe nach Vertragsende, Auditrechte. Ein generisches NDA ersetzt keinen AVV. Achten Sie auf US-Cloudanbieter: Hier ist der AVV nur eine Komponente, die Drittland-Garantien nach Kapitel V (siehe Cluster 12) kommen obendrauf.
Die achte Pflicht ist das Verarbeitungsverzeichnis nach Art. 30 DSGVO. Es ist das Rückgrat jeder Compliance-Dokumentation und der erste Beleg, den Aufsichtsbehörden anfordern. Pflichtinhalte sind unter anderem:
- Verantwortlicher und DSB (mit Kontaktdaten)
- Verarbeitungszwecke
- Kategorien betroffener Personen und Datenkategorien
- Empfängerkategorien
- Drittlandtransfers samt Garantien
- Löschfristen je Datenkategorie
- Allgemeine Beschreibung der TOMs
In der Praxis arbeiten wir mit prozessorientierten Einträgen (eine Zeile pro Geschäftsprozess), nicht system-orientiert. Das macht die Pflege wartbar und erleichtert die spätere Verknüpfung mit DSFA und Risikoregister.
Pflicht 9 und 10 – Sicherheit und Meldepflichten
Art. 32 DSGVO verlangt risikoangemessene Sicherheit, ausdrücklich genannt sind Pseudonymisierung, Verschlüsselung, Vertraulichkeit, Integrität, Verfügbarkeit und Belastbarkeit sowie regelmässige Wirksamkeitsprüfungen. Die Aufsicht akzeptiert in der Regel ISO/IEC 27001 oder gleichwertige Frameworks (BSI IT-Grundschutz, CIS Controls v8, NIST CSF) als Evidenz. Wer ohne strukturiertes ISMS arbeitet, sollte mindestens eine TOM-Matrix führen, die jede Massnahme einer Datenkategorie zuordnet und das Risiko quantifiziert.
Die zehnte Pflicht ist die Meldung von Verletzungen des Schutzes personenbezogener Daten. Nach Art. 33 DSGVO ist die Aufsichtsbehörde innert 72 Stunden zu informieren, sofern das Risiko für die Betroffenen nicht ausnahmsweise gering ist. Die Frist beginnt mit der Kenntnis im Sinne einer hinreichend gesicherten Annahme – nicht erst nach forensischer Bestätigung. Betroffene sind nach Art. 34 zu informieren, sobald ein hohes Risiko besteht (massenhafte Klartextdaten, Sonderkategorien, Identitätsdiebstahl-Potenzial). Praktisch braucht es:
- Eine 24/7-Meldekette mit klarer Eskalationsmatrix
- Ein vorbereitetes Notification-Template (DE und EN)
- Forensische Bereitschaftsverträge mit kurzem SLA
- Ein internes Breach-Register nach Art. 33 Abs. 5
Achtung: Schweizer Unternehmen sind doppelt meldepflichtig – an die EU-Aufsicht nach DSGVO und an den EDÖB nach Art. 24 DSG. Beide Fristen laufen parallel.
Pflicht 11 und 12 – DSFA, DSB und Drittlandtransfers
Die elfte Pflicht bündelt Art. 35 und 37 DSGVO. Eine Datenschutz-Folgenabschätzung (DSFA) ist erforderlich, wenn eine Verarbeitung ein hohes Risiko erwarten lässt – die EDPB-Liste der neun Kriterien hilft hier weiter. Beispielhaft sind systematische Beobachtung im öffentlichen Raum, grossflächige Verarbeitung von Sonderkategorien, KI-basierte Bewertungssysteme und Beschäftigtenüberwachung. Eine DSFA umfasst Beschreibung, Notwendigkeits- und Verhältnismässigkeitsprüfung, Risikoanalyse und Schutzmassnahmen. Ohne sie ist die Verarbeitung formell rechtswidrig, selbst wenn alle anderen Anforderungen erfüllt sind.
Die Pflicht zur Bestellung eines Datenschutzbeauftragten ergibt sich aus Art. 37 DSGVO bei Kerntätigkeiten der systematischen Überwachung oder umfangreicher Verarbeitung von Sonderkategorien. Schweizer Unternehmen ohne EU-Niederlassung bestellen oft freiwillig einen DSB, weil die DSG-DSB-Rolle nach Art. 10 DSG ähnliche Funktionen hat und das Marktauftreten gegenüber EU-Kunden stärkt.
Die zwölfte und am schwersten zu kontrollierende Pflicht sind Drittlandtransfers nach Kapitel V. Nach Schrems II reicht eine SCC nicht mehr – sie braucht ein Transfer Impact Assessment (TIA) mit Bewertung des Empfängerlandes und gegebenenfalls zusätzliche Massnahmen wie Verschlüsselung mit Schlüsselverbleib in der EU. Für die USA hilft seit 2023 das EU-US Data Privacy Framework, aber nur für zertifizierte Empfänger und nur solange das Framework nicht erneut gekippt wird.
Wie SIDD unterstützt
SIDD übernimmt die Operationalisierung dieser zwölf Pflichten als Gesamtpaket oder modular. Unsere DSGVO-DPO-Mandate kombinieren die rechtliche DSB-Rolle nach Art. 37 mit einem laufenden Compliance-Backbone: Wir pflegen Ihr Verarbeitungsverzeichnis, führen DSFAs durch, beantworten Auskunftsanfragen, schulen die Fachbereiche und vertreten Sie gegenüber Aufsichtsbehörden. Für Unternehmen ohne EU-Niederlassung übernehmen wir zusätzlich die Funktion des EU-Vertreters nach Art. 27 DSGVO und – bei UK-Bezug – die UK-Vertretung. Sind primär Schweizer Verarbeitungen betroffen, bietet sich die Kombination mit unserer Datenschutzberatung Schweiz an.
Operatives Onboarding läuft typischerweise über einen achtwöchigen GAP-Assessment-Sprint, gefolgt von einer Roadmap für die 12 Pflichten-Cluster. Für die laufende Schulung Ihrer Teams stehen Datenschutz-Workshops bereit. Wenn Sie zunächst eine Standortbestimmung wünschen, vereinbaren Sie ein Erstgespräch über unser Kontaktformular oder fordern Sie direkt eine Offerte an – wir liefern innert fünf Werktagen ein Festpreisangebot, das Scope, Aufwand und Service-Levels klar ausweist.
