DSGVO Schweiz – Was Schweizer Unternehmen wissen müssen
Einleitung
Die DSGVO ist für viele Schweizer Unternehmen das ungeliebte Thema, das man am liebsten dem DSG überlassen würde. Dieser Wunsch ist verständlich, aber rechtlich nicht haltbar: Sobald ein Schweizer Akteur Waren oder Dienstleistungen in der EU anbietet oder das Verhalten von Personen in der EU beobachtet, greift die DSGVO über Art. 3 Abs. 2 unabhängig vom Sitz des Verantwortlichen. In der Praxis trifft das eine grosse Mehrheit der KMU, die einen Webshop, ein SaaS-Produkt oder einen B2B-Vertrieb mit EU-Bezug betreiben.
Dieser Leitfaden gibt Schweizer Unternehmen die Eckpunkte für die DSGVO-Anwendbarkeit, das Verhältnis zum DSG und die operative Umsetzung. Er behandelt:
- die extraterritoriale Reichweite der DSGVO (Art. 3) und ihre Auslöser;
- die Pflicht zur Bestellung eines EU-Vertreters nach Art. 27 DSGVO und die wenigen Ausnahmen;
- die parallele Anwendung von DSG und DSGVO mit den wichtigsten Differenzen;
- die DSGVO-Bussenstruktur (Art. 83) und ihre Wirkung auf Schweizer Unternehmen;
- Drittlandtransfers in die Schweiz – aus Sicht der EU – und der Angemessenheitsbeschluss von 2024;
- die operativen Schritte für ein DSGVO-konformes Schweizer Unternehmen.
Adressaten sind Geschäftsleitungen, Vertriebs- und Marketingverantwortliche, Legal Counsel und Datenschutzbeauftragte. Der parallele Leitfaden zum Schweizer Recht findet sich unter Schweizer Datenschutzgesetz (DSG) – Der vollständige Leitfaden.
Wann die DSGVO greift
Art. 3 DSGVO definiert drei Anwendungssituationen, von denen für Schweizer Unternehmen vor allem Abs. 2 relevant ist:
Art. 3 Abs. 1 – Niederlassungsprinzip: DSGVO gilt, sobald eine Bearbeitung im Rahmen der Tätigkeiten einer Niederlassung in der Union erfolgt. Eine deutsche, französische oder italienische Tochter erfüllt dieses Kriterium ohne Weiteres.
Art. 3 Abs. 2 – Marktortprinzip: DSGVO gilt für Akteure ausserhalb der Union, wenn sie:
- Waren oder Dienstleistungen Personen in der Union anbieten – unabhängig davon, ob diese eine Zahlung leisten;
- das Verhalten dieser Personen beobachten, soweit es in der Union stattfindet (Tracking, Profiling, Verhaltensanalyse).
Indizien für ein Angebot an EU-Personen nach Erwägungsgrund 23 DSGVO: Sprache (z.B. deutscher Sprachraum auf einer Website), Währung (EUR-Preise), Lieferadressen in der EU, Domain-Suffix (.de, .fr), explizite Erwähnung von EU-Kunden, EU-Versandkosten. Ein blosses passives englischsprachiges Internet-Angebot reicht nicht.
Beobachtung in der EU: Web-Tracking via Cookies, Analytics-Pixel auf von EU-Personen besuchten Seiten, App-Tracking, Geolocation. Sobald das Verhalten in der EU getrackt wird, ist die DSGVO anwendbar.
Art. 3 Abs. 3: DSGVO gilt durch völkerrechtliche Anbindung – für Schweizer Unternehmen praktisch ohne Bedeutung.
In der Praxis bedeutet das: Praktisch jedes Schweizer Unternehmen mit Online-Präsenz und EU-Kunden fällt unter die DSGVO. Eine seriöse Anwendbarkeitsprüfung gehört zur Basis-Compliance und sollte schriftlich dokumentiert sein.
EU-Vertreter nach Art. 27 DSGVO
Schweizer Verantwortliche und Auftragsbearbeiter ohne Niederlassung in der EU müssen nach Art. 27 DSGVO einen Vertreter in der Union bestellen, sobald sie unter Art. 3 Abs. 2 fallen. Drei Eckpunkte:
Funktion: Der EU-Vertreter dient als Anlaufstelle für Aufsichtsbehörden und betroffene Personen in allen Fragen der Datenbearbeitung. Er führt Auskunftsregister, beantwortet behördliche Anfragen, leitet Beschwerden weiter, hält das Verarbeitungsverzeichnis vor.
Ausnahmen: Keine Pflicht zur Bestellung besteht nur für gelegentliche Bearbeitungen, die keine umfangreiche Bearbeitung besonderer Datenkategorien einschliessen und keine hohe Risikolage haben. Die Schwelle ist eng – die meisten Schweizer KMU fallen nicht darunter, sobald sie systematisch EU-Kunden bedienen.
Bestellung: Schriftlich, mit klarem Mandat. Der Vertreter muss in einem Mitgliedstaat sitzen, in dem die meisten betroffenen Personen ansässig sind oder in dem die wesentliche Bearbeitung erfolgt. Bei breiter EU-Aktivität ist Deutschland oder Irland typisch.
Mehrere EU-Aufsichtsbehörden haben in den letzten Jahren Schweizer Unternehmen explizit wegen fehlender Art.-27-Vertretung gebusst – zuletzt mit Bussen im sechsstelligen EUR-Bereich gegen Online-Shops und Coaching-Plattformen. Die Bestellung ist also keine bürokratische Formalie, sondern eine Compliance-Position mit echter Sanktionswirkung.
Praktisch übernehmen spezialisierte Anbieter – darunter SIDD über unsere Art.-27-EU-Vertretung – diese Funktion als Service mit klarem Mandat, definierten SLAs und transparenten Kosten. Ebenfalls verfügbar: die UK-Art.-27-Vertretung, die seit Brexit für UK-Bezug zusätzlich erforderlich ist.
DSGVO und DSG – parallele Anwendung
Schweizer Unternehmen mit EU-Tätigkeit unterliegen beiden Regimes parallel. Das DSG verdrängt die DSGVO nicht, und umgekehrt. Beide Pflichten kumulieren. In der Praxis sind die Konzepte weitgehend deckungsgleich, was die parallele Compliance erleichtert, aber sechs Differenzen sind wichtig:
- Rechtsgrundlagen: DSG kennt keine abschliessende Liste wie Art. 6 DSGVO. Stattdessen gilt das Konzept der gerechtfertigten Bearbeitung (Einwilligung, Vertrag, überwiegendes Interesse, gesetzliche Pflicht).
- DPO-Pflicht: DSGVO Art. 37 ist teilweise zwingend, DSG Art. 10 ist freiwillig.
- Bussenstruktur: DSGVO bis 20 Mio. EUR / 4 % gegen Unternehmen, DSG bis CHF 250'000 gegen natürliche Personen.
- Meldefrist Datenpannen: DSGVO 72h ab Kenntnis, DSG so rasch als möglich (in der Praxis ähnlich).
- Schwellen Auskunftsrecht: Beide kennen 30 Tage, aber unterschiedliche Verweigerungsgründe.
- EU-Vertreter / DSB: Pflicht nach Art. 27 DSGVO für Schweizer ohne EU-Niederlassung; im DSG nicht spiegelbildlich.
Praktisch werden alle Compliance-Artefakte (Verarbeitungsverzeichnis, Datenschutzerklärung, AVV, DSFA, Datenpannen-Playbook) so gestaltet, dass sie beide Regimes erfüllen. Wer den Maßstab am strengeren Regime orientiert – meistens DSGVO bei Verfahrensrechten und EU-Vertreter, DSG bei Schweizer Aufsichtskontakt – ist auf beiden Seiten konform. Wir behandeln den Vergleich vertiefend in DSG vs. DSGVO – Unterschiede.
Bussen und Aufsichtspraxis
Art. 83 DSGVO sieht ein zweistufiges Bussenregime vor:
- Bis 10 Mio. EUR oder 2 % des weltweiten Konzernumsatzes für Verstösse gegen Pflichten der Verantwortlichen und Auftragsbearbeiter (z.B. Verarbeitungsverzeichnis, Datenschutzbeauftragter, Datenpannenmeldung, DSFA).
- Bis 20 Mio. EUR oder 4 % des weltweiten Konzernumsatzes für Verstösse gegen Grundprinzipien (Rechtsgrundlagen, Betroffenenrechte, Drittlandtransfer, Anordnungen der Aufsicht).
Massgeblich ist jeweils der höhere Wert. Anders als das DSG adressiert die DSGVO direkt das Unternehmen, nicht die natürliche Person. Das macht Bussen wesentlich höher in der absoluten Summe und in vielen Konstellationen relevanter für die Unternehmenshaftung.
Die EU-Aufsichtsbehörden haben in den letzten Jahren mehrfach Schweizer Akteure sanktioniert – darunter im B2C-Bereich (Online-Shops), bei SaaS-Anbietern (CRM, Marketing-Plattformen) und bei Konzerntöchtern mit zentraler IT in der Schweiz. Bussen werden über Amtshilfeabkommen, Vollstreckungsabkommen und EU-Tochtergesellschaften eingetrieben. Wer „aus der Schweiz heraus” agiert und die DSGVO ignoriert, ist nicht abgeschirmt.
Hinzu kommen zivilrechtliche Schadenersatzklagen (Art. 82 DSGVO), die seit der EuGH-Rechtsprechung zur Immaterialschäden-Bemessung (insbesondere C-300/21 Österreichische Post, C-340/21 Natsionalna agentsia za prihodite) erheblich an Bedeutung gewonnen haben. Schweizer Unternehmen werden zunehmend von Sammelkanzleien adressiert.
Drittlandtransfer aus EU-Sicht
Eine oft übersehene Dimension: Aus EU-Sicht ist die Schweiz ein Drittland. Eine Übermittlung von Personendaten aus der EU in die Schweiz erfordert eine Rechtsgrundlage nach Kap. V DSGVO. Drei Punkte sind 2026 zentral:
Adäquanzbeschluss erneuert (Januar 2024): Die EU-Kommission hat den Angemessenheitsbeschluss für die Schweiz im Januar 2024 auf Basis des DSG erneuert. Damit ist die Übermittlung aus der EU in die Schweiz an private Empfänger ohne SCC oder zusätzliche Garantien zulässig. Das ist die wirtschaftlich wichtigste Erleichterung der letzten Jahre und sichert Konzern-Datenflüsse.
Schweiz–USA via Swiss-US DPF (seit September 2024): Übermittlungen aus der Schweiz an US-Empfänger, die im DPF zertifiziert sind, sind ohne SCC zulässig. Das EU-US DPF gilt parallel für EU-Übermittlungen.
SCC weiterhin der Sicherheitsgurt: Wo keine Angemessenheit vorliegt (z.B. Indien, China, weitere Länder ohne Beschluss), sind die EU-SCC (Modul 2 / 3) mit Transfer Impact Assessment und ergänzenden Massnahmen Standard. Die Schweizer Variante mit EDÖB-Anhang (FAQ vom 27. August 2021) gilt parallel.
Schweizer Unternehmen, die Konzernfunktionen in der EU bedienen (zentrale IT, Buchhaltung, HR), profitieren vom Adäquanzbeschluss erheblich. Vorsicht aber bei Onward Transfers von der Schweiz in die USA oder nach Asien – hier bleibt die volle Drittlandprüfung erforderlich, einschliesslich Schrems-II-konformer Massnahmen.
Operative Schritte für DSGVO-konforme Compliance
Ein DSGVO-konformes Schweizer Setup besteht aus zehn operativen Bausteinen, die im Rahmen eines Datenschutz-Management-Systems integriert sind.
- Anwendbarkeitsprüfung schriftlich: Welche Bearbeitungen fallen unter Art. 3 DSGVO, welche nicht. Dokumentiert, vom Verwaltungsrat genehmigt.
- EU-Vertreter bestellen: Mit klarem Mandat, Veröffentlichung in Datenschutzerklärung und im Impressum.
- DPO / Datenschutzberater: Intern oder extern, mit DSGVO- und DSG-Qualifikation. Meldung an EDÖB und (wo zwingend) an EU-Aufsicht.
- Verarbeitungsverzeichnis (Art. 30 DSGVO / Art. 12 DSG): Konsolidiert über alle Bearbeitungen, jährlich aktualisiert.
- Datenschutzerklärung dual: DSG- und DSGVO-konform, mit klaren Hinweisen auf Drittlandtransfer, EU-Vertreter, Rechtsbehelfe.
- AVV / DPA für alle Auftragsbearbeiter: Schriftlich, mit Sub-Processor-Liste, SCC bei Drittland.
- DSFA-Methodik: Für Bearbeitungen mit hohem Risiko (Tracking, KI, Profiling, biometrisch).
- Datenpannen-Playbook: 72h-Frist DSGVO, „so rasch als möglich” DSG, parallele Meldekanäle.
- Schulung: Jährlich für GL und Mitarbeitende. Spezielle Schulungen für Marketing und Vertrieb.
- Audit und Review: Jährlich intern oder extern, mit Update aller Artefakte und Risikomatrix.
Erfahrungswert: Der Aufbau dauert bei einem mittleren KMU 3–6 Monate, der laufende Betrieb 8–25 Stunden pro Monat. Ohne externe Begleitung scheitert das Setup häufig an Methodenlücken und Zeitknappheit – mit Begleitung erreichen 80–90 % der Mandate in 6 Monaten den Reifegrad „prüfbar konform”.
Wie SIDD unterstützt
SIDD ist dual qualifiziert in Schweizer und EU-Datenschutzrecht und bildet die parallele Compliance unter einem Dach ab. Wir übernehmen die Funktion des EU-Datenschutzbeauftragten nach Art. 37 DSGVO, die Art.-27-EU-Vertretung für Schweizer Unternehmen ohne EU-Niederlassung sowie die Funktion des Schweizer Datenschutzberaters nach Art. 10 DSG – in einem integrierten Mandat mit gemeinsamer SLA. Für UK-Bezug ergänzen wir die UK-Art.-27-Vertretung.
Für die organisatorische Tiefe begleiten wir den Aufbau Ihres Datenschutz-Management-Systems – einschliesslich Verarbeitungsverzeichnis, AVV-Landschaft, DSFA-Methodik, Datenpannen-Playbook, Schulungsplan. Bei Bedarf ergänzen wir mit Datenschutz-Workshops für KMU und mit der ISMS-Aufbau nach ISO 27001, die die DSGVO-Anforderungen an die Datensicherheit (Art. 32) auf Stand der Technik bringt.
Schreiben Sie uns über das Kontaktformular oder fordern Sie eine Offerte an. Wir antworten innerhalb eines Arbeitstags mit einem konkreten Vorschlag, der DSG, DSGVO und ggf. UK GDPR in einer einzigen Compliance-Struktur abbildet – samt Aufwand, Timing und konkreten Deliverables.
