DSGVO Schweiz Checkliste – Was zusätzlich zum DSG gilt

6 Min. LesezeitZuletzt aktualisiert Von Dominic Staiger

Einleitung

Ein Schweizer Unternehmen ohne EU-Tochter, ohne EU-Niederlassung und ohne EU-Mitarbeitende kann dennoch der DSGVO unterliegen, und tut dies häufiger, als die eigenen Geschäftsleitungen vermuten. Der Auslöser ist Art. 3 Abs. 2 DSGVO: das Marktortprinzip. Wer aktiv EU-Personen Waren oder Dienstleistungen anbietet (Buchstabe a) oder ihr Verhalten in der EU beobachtet (Buchstabe b), wird DSGVO-pflichtig, zusätzlich zur ohnehin geltenden DSG-Pflicht in der Schweiz. Diese Doppelqualifikation ist 2026 der Normalfall für jedes KMU mit Online-Geschäft.

Diese Checkliste deckt:

  • die Triggerprüfung Art. 3 Abs. 2 DSGVO mit konkreten Indikatoren;
  • die DSGVO-Zusatzpflichten gegenüber dem DSG;
  • die Pflicht zum EU-Vertreter nach Art. 27 DSGVO und die Ausnahmen;
  • die DSGVO-Meldepflichten bei Datenpannen (72 Stunden Art. 33 DSGVO, Information Betroffener Art. 34 DSGVO);
  • die Sanktionsschwellen (Art. 83 DSGVO) und ihre praktische Bedeutung für Schweizer Unternehmen;
  • die parallele Behandlung in DSG- und DSGVO-Dokumenten (eine Datenschutzerklärung oder zwei?).

Wer am Ende der Checkliste klare „ja"-Antworten zur DSGVO-Anwendbarkeit hat, aber kein EU-Vertreter-Mandat, keine DSGVO-Erweiterung der Datenschutzerklärung und kein 72-Stunden-DSGVO-Meldeverfahren betreibt, hat ein dokumentiertes Compliance-Versagen, typischerweise das erste, was eine EU-Aufsichtsbehörde im Verfahren feststellt.

Wann gilt die DSGVO für ein Schweizer Unternehmen?

Art. 3 Abs. 2 DSGVO greift bei zwei Auslösern:

  1. Lit. a, Angebot von Waren/Dienstleistungen: Sie sprechen aktiv EU-Personen an. Indikatoren: EU-Sprachversionen mit lokalen Preisen (EUR-Preise auf der DE-Website), Lieferadressen-Eingabe für EU-Länder im Checkout, EU-Telefonnummer als Kontakt, gezielte Werbung in EU-Markt (Google Ads mit EU-Geo-Targeting, Meta-Kampagnen für DACH-Markt).
  2. Lit. b, Verhaltensbeobachtung in der EU: Tracking-Cookies eines Drittanbieters auf Ihrer Website erfassen EU-Nutzer:innen. Klassische Konstellation: Google Analytics, Meta Pixel, HubSpot-Tracking, Hotjar, alle erzeugen Verhaltensprofile, die nach EuGH-Rechtsprechung als „Monitoring" qualifiziert werden, sobald sie an EU-Datensubjekten ansetzen.

Die EDSA-Leitlinien 3/2018 zum territorialen Anwendungsbereich der DSGVO interpretieren beide Buchstaben weit. Allein der Umstand, dass eine Schweizer Website in deutscher Sprache verfügbar ist, reicht nicht aus, entscheidend ist die Ausrichtung auf EU-Markt. Praxis-Indikator: Wer DE-Lieferadressen im Checkout zulässt und mehr als zwei DE-Bestellungen pro Quartal hat, „bietet aktiv an".

Die Bagatell-Klausel des Erwägungsgrunds 23 DSGVO ist eng auszulegen: Eine zufällige, gelegentliche Erreichbarkeit für EU-Personen genügt nicht, eine intendierte, regelmässige reicht.

DSGVO-Zusatzpflichten gegenüber dem DSG

Wer DSGVO-pflichtig wird, behält alle DSG-Pflichten und erhält folgende DSGVO-Zusatzpflichten:

  • Rechtsgrundlage je Verarbeitung nach Art. 6 DSGVO (Vertrag, gesetzliche Pflicht, lebenswichtiges Interesse, öffentliches Interesse, berechtigtes Interesse, Einwilligung). Das DSG kennt keine vergleichbare „Rechtsgrundlagen-Liste".
  • Pflichtangaben nach Art. 13/14 DSGVO: zusätzlich zur DSG-Information sind Speicherdauer, Betroffenenrechte mit DSGVO-Bezug (insb. Art. 20 Datenübertragbarkeit, die im DSG so nicht existiert), Beschwerderecht bei einer EU-Aufsichtsbehörde anzugeben.
  • Auftragsverarbeitung nach Art. 28 DSGVO: strenger als Art. 9 DSG, insbesondere bzgl. Sub-Auftragsverarbeitung (vorgängige Genehmigung) und Audit-Rechten.
  • Datenschutz-Folgenabschätzung nach Art. 35 DSGVO: harte Pflicht bei systematisch umfangreicher Verarbeitung von besonderen Kategorien (Art. 9 DSGVO) oder bei systematischer Überwachung öffentlich zugänglicher Bereiche.
  • DPO nach Art. 37 DSGVO: für Schweizer Unternehmen ohne EU-Niederlassung kein Zwang, aber bei Kernaktivität in der systematischen Beobachtung oder bei umfangreicher Verarbeitung sensibler Kategorien wird ein DPO faktisch empfohlen, siehe DSGVO-DPO.
  • EU-Vertreter nach Art. 27 DSGVO mit eigener Adresse in der EU (siehe nächster Block).

Die Sanktionsschwelle nach Art. 83 DSGVO liegt bei 20 Mio. EUR oder 4 % des weltweiten Konzernumsatzes, deutlich höher als die DSG-Strafe nach Art. 60 DSG, die maximal CHF 250'000 für natürliche Personen vorsieht und damit Schweizer Unternehmen oft nur indirekt trifft.

EU-Vertreter nach Art. 27 DSGVO

Art. 27 DSGVO verpflichtet jeden nicht in der EU niedergelassenen Verantwortlichen oder Auftragsverarbeiter, einen schriftlich beauftragten Vertreter in der EU zu benennen. Der Vertreter ist Anlaufstelle für betroffene Personen und EU-Aufsichtsbehörden und muss sein Mandat schriftlich nachweisen können. Adresse und Identität des Vertreters gehören in die Datenschutzerklärung (Art. 13 Abs. 1 lit. a DSGVO).

Ausnahmen nach Art. 27 Abs. 2 DSGVO sind eng:

  1. gelegentliche Verarbeitung, die nicht umfangreich ist und keine besonderen Kategorien betrifft. „Gelegentlich" ist nach EDSA-Leitlinie nicht strukturell wiederkehrend, ein Online-Shop, der monatlich in die EU liefert, fällt nicht darunter.
  2. öffentliche Stellen.

Für die Mehrzahl der Schweizer KMU mit EU-Bezug greift die Ausnahme nicht. Die Vertreter-Bestellung ist daher praktisch verpflichtend. Verstösse werden in EU-Aufsichtspraxis konsequent verfolgt, bekannte Beispiele aus den letzten Jahren haben Bussgelder im 100'000-EUR-Bereich für KMU produziert, bei grösseren Verstössen entsprechend mehr.

SIDD übernimmt EU-Vertretungen als Festpreis-Mandat über EU-Vertreter Art. 27 DSGVO. Wer UK-Personen bedient, benötigt parallel einen UK-Vertreter nach Art. 27 UK GDPR, siehe UK-Vertreter. Weitere Hintergründe in unserem Beitrag Artikel 27 DSGVO.

Datenpannen-Meldung: 72 Stunden auch nach Art. 33 DSGVO

Die 72-Stunden-Frist ist sowohl im DSG (Art. 24) als auch in der DSGVO (Art. 33) verankert, mit Unterschieden:

  • DSG Art. 24: Meldung an den EDÖB bei jeder Verletzung mit hohem Risiko für die betroffenen Personen. Information der Betroffenen optional, abhängig vom Risiko.
  • DSGVO Art. 33: Meldung an die zuständige EU-Aufsichtsbehörde bei jeder Verletzung, ausser sie ist „voraussichtlich nicht mit einem Risiko" verbunden. Schwelle ist also tiefer als im DSG.
  • DSGVO Art. 34: Information der betroffenen Personen bei „voraussichtlich hohem Risiko". Engere Voraussetzung als die DSG-Pflicht zur freiwilligen Information.

Wer doppelt qualifiziert ist, muss bei einer relevanten Verletzung typischerweise zwei Behörden bedienen: den EDÖB und die zuständige EU-Aufsichtsbehörde (typischerweise die im Land der EU-Niederlassung des Vertreters oder, beim One-Stop-Shop nach Art. 56 DSGVO, die federführende Behörde der Hauptniederlassung, was bei Schweizer Unternehmen ohne EU-Niederlassung nicht greift, daher die individuelle Behörde im jeweiligen Land der Betroffenen). Die Templates für beide Meldungen müssen bereitliegen, wir empfehlen sie als Teil eines Incident-Response-Plans, der jährlich in einer Tabletop-Übung durchgespielt wird. Details in unserem Beitrag Datenpanne melden EDÖB.

Eine Datenschutzerklärung oder zwei?

Die häufigste Frage bei doppelt qualifizierten Schweizer Unternehmen: eine kombinierte Datenschutzerklärung oder zwei separate (eine DSG-, eine DSGVO-Fassung)? Die klare Empfehlung lautet: eine kombinierte Fassung. Gründe:

  1. Praktikabilität: zwei parallele Erklärungen verdoppeln den Pflegeaufwand und schaffen Drift-Risiko.
  2. Verständlichkeit für Endkund:innen: eine einzige, klar strukturierte Erklärung ist nutzerfreundlicher.
  3. Rechtssicherheit: alle Pflichtangaben beider Regimes sind abgedeckt, ohne Zuordnungsentscheidung im Einzelfall.

Die kombinierte Erklärung enthält die DSG-Pflichtangaben (Art. 19 DSG) als Basisschicht und ergänzt die DSGVO-spezifischen Bausteine (Rechtsgrundlage je Verarbeitung, Speicherdauer, Recht auf Datenübertragbarkeit nach Art. 20 DSGVO, Beschwerderecht bei EU-Aufsichtsbehörde, EU-Vertreter). Wenn nicht klar ist, welches Regime greift, gilt der höhere Schutzstandard (typischerweise DSGVO).

Ein gut konfigurierter Generator schaltet die DSGVO-Bausteine automatisch zu, sobald die Trigger (Lieferung in EU, EU-Sprachvariante mit Preisen, Tracking mit EU-Bezug) erfüllt sind. Detaillierte Diskussion in unseren Beiträgen Datenschutzerklärung Generator Schweiz und Generator-Vergleich.

Praxis-Checkliste: 12-Punkte-DSGVO-Selbsttest

Beantworten Sie die folgenden 12 Fragen mit Ja/Nein:

  1. Liefern Sie Waren oder Dienstleistungen aktiv in mindestens einen EU-Mitgliedstaat?
  2. Bieten Sie EUR-Preise oder DE/FR/IT-Sprachversionen mit EU-Bezug an?
  3. Verwenden Sie Tracking-Tools (Analytics, Pixel, Heatmaps) mit Datenfluss an US-/EU-Anbieter?
  4. Schalten Sie zielgerichtete Werbung in EU-Märkten (Google Ads Geo, Meta-Kampagnen)?
  5. Haben Sie EU-Niederlassung, EU-Tochter oder EU-Mitarbeitende?
  6. Ist ein EU-Vertreter nach Art. 27 DSGVO benannt und in der Datenschutzerklärung publiziert?
  7. Sind die Pflichtangaben nach Art. 13/14 DSGVO in der Datenschutzerklärung enthalten?
  8. Ist je Verarbeitung eine Rechtsgrundlage nach Art. 6 DSGVO dokumentiert?
  9. Existiert ein DSFA-Verfahren nach Art. 35 DSGVO mit aktivierten Triggern?
  10. Haben Sie einen DPO bestellt oder die Nicht-Pflicht dokumentiert begründet?
  11. Liegt ein DSGVO-konformer 72-Stunden-Meldeprozess vor mit Templates für Art. 33 und Art. 34 DSGVO?
  12. Sind Ihre AVV nach Art. 28 DSGVO ausgestaltet (Sub-Genehmigung, Audit-Rechte)?

Wer Frage 1-5 mit mindestens einem „Ja" beantwortet und Fragen 6-12 mehrheitlich mit „Nein", hat einen akuten Handlungsbedarf. Die nächste Stufe ist ein 60-Minuten-Gespräch mit einer DSGVO-Spezialistin und ein DSGVO-Onboarding mit EU-Vertreter, DPO und Datenschutzerklärungs-Erweiterung.

Wie SIDD unterstützt

SIDD ist als dual-qualifizierte Beratung für DSG und DSGVO positioniert. Für doppelt qualifizierte Schweizer Unternehmen bündeln wir typischerweise drei Mandate: Datenschutzberater Schweiz (DSG-Compliance), DSGVO-DPO (Art. 37 DSGVO), und EU-Vertreter (Art. 27 DSGVO). Bei UK-Bezug ergänzen wir den UK-Vertreter. Operativ erfolgt die Pflege über die Priverion-Plattform mit kombiniertem Verzeichnis nach Art. 12 DSG und Art. 30 DSGVO.

Für eine erste Standortbestimmung, insbesondere zur Frage, ob die DSGVO auf Ihr Unternehmen tatsächlich anwendbar ist, vereinbaren wir gerne ein 30-minütiges Gespräch über unser Kontaktformular. Für ein konkretes Festpreis-Mandat zum DSGVO-Onboarding (EU-Vertreter, Datenschutzerklärungs-Erweiterung, DPO-Mandat, Incident-Response-Templates) nutzen Sie die Offert-Anfrage. In der Regel ist ein DSGVO-Onboarding in 4-6 Wochen abgeschlossen.

Sie möchten dieses Thema umsetzen? SIDD bietet die passende Leistung.
Leistung ansehen →

DSGVO Schweiz Checkliste – Was zusätzlich zum DSG gilt

EINBLICK

Datenschutz
24. Mai 2026
Dr. Dominic Staiger
Wann die DSGVO für Schweizer Unternehmen gilt und was sie zusätzlich zum DSG verlangt: EU-Vertreter, Meldefristen, Datenschutzerklärung, Checkliste.

Hier können Sie kostenlos unseren Newsletter abonnieren

Vielen Dank! Ihr Beitrag ist eingegangen!
Oops! Something went wrong while submitting the form.