# DSGVO Zusammenfassung – Die wichtigsten Artikel auf einer Seite

> Die DSGVO auf einer Seite: die elf Kapitel und ihre wichtigsten Artikel jeweils in einem Satz zusammengefasst.

- Quelle: https://www.sidd.swiss/einblicke/dsgvo-zusammenfassung/
- Sprache: de-CH
- Veröffentlicht: 2026-05-24
- Stand: 2026-05-24
- Autor:in: Dr. Dominic Staiger
- Herausgeber: SIDD Institut für Datenschutz und Datensicherheit, eine Marke der Priverion GmbH, Zugerstrasse 32, 6340 Baar (ZG), Schweiz

## Einleitung

Die EU-Datenschutz-Grundverordnung (DSGVO, EU 2016/679) umfasst 99 Artikel und 173 Erwägungsgründe, gegliedert in elf Kapitel. Für die Praxis-Anwendung reicht es, die wichtigsten 30 Artikel zu kennen – sie decken etwa 95 % der täglichen Compliance-Arbeit ab. Diese Seite gibt Ihnen den Überblick auf einer Seite: jedes der elf Kapitel mit den zentralen Artikeln in einem Satz.

Was Sie mitnehmen:

- die elf Kapitel der DSGVO und ihre Funktion;
- die zentralen Artikel pro Kapitel als TL;DR;
- die Verlinkung zu den SIDD-Vertiefungsartikeln, wo Sie mehr Detail brauchen;
- die parallele Anwendung von DSG und DSGVO in der Schweiz.

Diese Zusammenfassung ist als Nachschlagewerk gedacht – nicht als Ersatz für die Lektüre der Verordnung selbst (eur-lex.europa.eu) oder für eine Beratung im Einzelfall. Sie hilft Ihnen aber, in Verhandlungen, Audits und Diskussionen schnell den richtigen Artikel zu zitieren.

## Kapitel I (Art. 1–4) – Allgemeine Bestimmungen

**Art. 1 – Gegenstand und Ziele:** Schutz natürlicher Personen bei der Bearbeitung ihrer Daten und freier Datenverkehr in der EU.

**Art. 2 – Sachlicher Anwendungsbereich:** Gilt für ganz oder teilweise automatisierte Bearbeitung sowie nicht-automatisierte Bearbeitung in einem Dateisystem. Ausnahmen: rein persönliche/familiäre Tätigkeiten, Strafverfolgung (eigene Richtlinie 2016/680).

**Art. 3 – Räumlicher Anwendungsbereich:** Niederlassungs- und Marktortprinzip. Auch Anbieter ausserhalb der EU sind erfasst, wenn sie EU-Personen Waren/Dienste anbieten oder ihr Verhalten beobachten – siehe unseren Vertiefungsartikel [Artikel 27 DSGVO](https://www.sidd.swiss/einblicke/artikel-27-dsgvo) zum EU-Vertreter.

**Art. 4 – Begriffsbestimmungen:** die 26 Legaldefinitionen, darunter «personenbezogene Daten», «Bearbeitung», «Verantwortlicher», «Auftragsbearbeiter», «Empfänger», «Dritter», «Einwilligung», «Datenpanne», «Profiling», «Pseudonymisierung», «Hauptniederlassung».

## Kapitel II–III (Art. 5–23) – Grundsätze und Betroffenenrechte

**Art. 5 – Grundsätze:** Rechtmässigkeit, Treu und Glauben, Transparenz; Zweckbindung; Datenminimierung; Richtigkeit; Speicherbegrenzung; Integrität und Vertraulichkeit; Rechenschaftspflicht.

**Art. 6 – Rechtmässigkeit der Bearbeitung:** die sechs Rechtsgrundlagen (Einwilligung, Vertrag, rechtliche Verpflichtung, lebenswichtige Interessen, öffentliches Interesse, berechtigtes Interesse).

**Art. 7 – Bedingungen für die Einwilligung:** nachweisbar, freiwillig, informiert, eindeutig, jederzeit widerrufbar.

**Art. 8 – Kinder-Einwilligung:** Mindestalter 16, Mitgliedstaaten können auf 13 senken (in DE: 16, AT: 14, FR: 15).

**Art. 9 – Besondere Kategorien:** Verbot mit zehn Ausnahmen (u. a. ausdrückliche Einwilligung, arbeitsrechtliche Verpflichtung, lebenswichtige Interessen, Gesundheitsversorgung).

**Art. 10 – Strafrechtliche Daten:** nur durch oder unter Aufsicht öffentlicher Stellen.

**Art. 12 – Modalitäten der Information:** verständlich, transparent, leicht zugänglich, in klarer Sprache.

**Art. 13–14 – Informationspflicht** bei direkter bzw. indirekter Erhebung.

**Art. 15 – Auskunftsrecht:** Recht auf Bestätigung, Kopie und detaillierte Information; Frist 1 Monat (verlängerbar auf 3).

**Art. 16 – Berichtigung; Art. 17 – Löschung («Recht auf Vergessenwerden»); Art. 18 – Einschränkung; Art. 20 – Datenübertragbarkeit; Art. 21 – Widerspruch; Art. 22 – automatisierte Einzelentscheidungen inkl. Profiling.**

## Kapitel IV (Art. 24–43) – Verantwortlicher und Auftragsbearbeiter

**Art. 24 – Verantwortung des Verantwortlichen:** geeignete TOM zur Einhaltung und Nachweisführung.

**Art. 25 – Privacy by Design / Default:** Datenschutz schon bei der Konzeption und in den Voreinstellungen.

**Art. 26 – Gemeinsame Verantwortliche:** transparente Vereinbarung über Rollen.

**Art. 27 – EU-Vertreter:** Pflicht für nicht in der EU niedergelassene Verantwortliche/Bearbeiter – siehe [unser EU-Vertreter-Service](https://www.sidd.swiss/leistungen/eu-vertreter).

**Art. 28 – Auftragsbearbeiter:** Pflichtbestandteile des AVV (10 Punkte in Abs. 3).

**Art. 30 – Verzeichnis der Bearbeitungstätigkeiten:** Verantwortlicher und Bearbeiter, Ausnahme nach Abs. 5 für KMU <250 MA ohne hohes Risiko.

**Art. 32 – Sicherheit der Bearbeitung:** angemessene TOM, Pseudonymisierung/Verschlüsselung, Belastbarkeit, Wiederherstellbarkeit, regelmässige Überprüfung.

**Art. 33 – Meldung von Datenpannen an die Aufsichtsbehörde:** 72 Stunden ab Kenntnisnahme.

**Art. 34 – Benachrichtigung der betroffenen Personen:** bei hohem Risiko, unverzüglich.

**Art. 35 – Datenschutz-Folgenabschätzung (DSFA):** bei hohem Risiko, mit Konsultation der Aufsichtsbehörde nach Art. 36 wenn nicht ausreichend gemindert.

**Art. 37–39 – DPO:** Pflicht bei Behörden, Kerntätigkeit mit umfangreicher regelmässiger Überwachung oder umfangreicher Bearbeitung besonderer Kategorien; Stellung, Aufgaben.

**Art. 40–43 – Verhaltensregeln und Zertifizierungen.**

## Kapitel V (Art. 44–50) – Drittlandübermittlung

**Art. 44 – Grundsatz:** Übermittlung nur zulässig, wenn Schutzniveau gewährleistet ist.

**Art. 45 – Angemessenheitsbeschluss:** Liste der Staaten mit angemessenem Schutz (u. a. Schweiz, UK, Israel, Japan, Südkorea, Neuseeland, Argentinien, Uruguay, Kanada teilweise, Färöer, Andorra, Guernsey, Isle of Man, Jersey, sowie USA für DPF-zertifizierte Unternehmen).

**Art. 46 – Geeignete Garantien:** EU-SCC (Standardvertragsklauseln), Binding Corporate Rules (BCR), genehmigte Verhaltensregeln, Zertifizierungen.

**Art. 47 – Verbindliche interne Datenschutzvorschriften (BCR):** für Konzern-interne Übermittlungen.

**Art. 49 – Ausnahmen für besondere Fälle:** ausdrückliche Einwilligung, Vertragserfüllung, wichtige Gründe des öffentlichen Interesses, Geltendmachung von Rechtsansprüchen, lebenswichtige Interessen, Auskünfte aus öffentlichen Registern. Restriktiv auszulegen.

Wichtig nach Schrems II: SCC reichen für nicht-DPF-USA nicht allein – ein Transfer Impact Assessment (TIA) mit Bewertung der Zugriffsmöglichkeiten ausländischer Behörden und ggf. ergänzenden Massnahmen (Verschlüsselung, Pseudonymisierung) ist nötig. Vertiefung: [Schrems II für Schweizer Unternehmen](https://www.sidd.swiss/einblicke/schrems-ii-schweiz).

## Kapitel VI–VII (Art. 51–76) – Aufsichtsbehörden und Kooperation

**Art. 51–54 – Aufsichtsbehörden:** jeder Mitgliedstaat richtet eine oder mehrere unabhängige Aufsichtsbehörden ein; Unabhängigkeit, Ressourcen, Personal geregelt.

**Art. 55 – Zuständigkeit:** grundsätzlich für das Territorium des Mitgliedstaats.

**Art. 56 – Federführende Aufsichtsbehörde (Lead SA):** bei grenzüberschreitender Bearbeitung – die Aufsichtsbehörde der Hauptniederlassung.

**Art. 57 – Aufgaben:** Überwachung, Beratung, Bearbeitung von Beschwerden, Sensibilisierung, Verhaltensregeln genehmigen, Zertifizierungsstellen akkreditieren.

**Art. 58 – Befugnisse:** Untersuchung (Audit, Anordnungsbefugnis, Zugang zu Räumlichkeiten/Daten), Abhilfe (Verwarnung, Anordnung, Bussgeld), Genehmigungen und Beratungen.

**Art. 60–67 – Kohärenzverfahren (One-Stop-Shop):** Zusammenarbeit zwischen Lead SA und betroffenen Aufsichtsbehörden, Streitbeilegung durch den EDPB.

**Art. 68–76 – EDPB (European Data Protection Board):** ersetzt die Art.-29-Gruppe, gibt Leitlinien heraus, entscheidet im Kohärenzverfahren, koordiniert die nationalen Behörden.

## Kapitel VIII–XI (Art. 77–99) – Rechtsbehelfe, Sanktionen, Schluss

**Art. 77 – Beschwerderecht bei der Aufsichtsbehörde:** jede betroffene Person kann sich an die Aufsichtsbehörde wenden – meist die ihres Wohnsitzes.

**Art. 78 – Rechtsbehelf gegen Aufsichtsbehörde; Art. 79 – Rechtsbehelf gegen Verantwortliche/Bearbeiter.**

**Art. 80 – Vertretung durch Verbände:** Verbandsklagebefugnis (NOYB, Verbraucherzentralen).

**Art. 82 – Haftung und Schadenersatz:** materieller und immaterieller Schaden, samtverbindlich zwischen Verantwortlichem und Bearbeiter.

**Art. 83 – Bussgelder:** zwei Stufen: bis EUR 10 Mio. oder 2 % weltweiter Jahresumsatz (z. B. Art. 8, 11, 25–39, 42, 43); bis EUR 20 Mio. oder 4 % (Art. 5, 6, 7, 9, 12–22, 44–49, 58 Abs. 1 und 2, Verstoss gegen Anordnungen).

**Art. 84 – Sonstige Sanktionen:** die Mitgliedstaaten legen ergänzende Sanktionen fest.

**Art. 85–91 – Sonderbereiche:** Journalismus, Beschäftigtendatenschutz, Archivierung/Forschung/Statistik, Kirchen.

**Art. 92–99 – Schlussbestimmungen:** delegierte Rechtsakte, Durchführungsbestimmungen, Berichte, Inkrafttreten (25. Mai 2018).

## Wie SIDD unterstützt

Diese Seite ist ein Schnellzugang – die Tiefe steckt in der Anwendung. SIDD ist als Institut für Datenschutz und Datensicherheit auf die parallele Anwendung von DSGVO und DSG spezialisiert. Wir übernehmen die Rolle des [DSGVO-DPO nach Art. 37 DSGVO](https://www.sidd.swiss/leistungen/datenschutzbeauftragter-eu), des [Datenschutzberaters nach Art. 10 DSG](https://www.sidd.swiss/leistungen/datenschutzberater-schweiz) und des [EU-Vertreters nach Art. 27 DSGVO](https://www.sidd.swiss/leistungen/eu-vertreter) bzw. [UK-Vertreters](https://www.sidd.swiss/leistungen/uk-vertreter).

Typische Mandate: Aufbau eines konsolidierten Compliance-Programms; ROPA nach Art. 30 DSGVO / Art. 12 DSG; Datenschutzerklärung nach Art. 12–14 DSGVO / Art. 19 DSG; AVV-Standardisierung nach Art. 28 DSGVO / Art. 9 DSG; Drittland-Strategie nach Art. 44–49 DSGVO / Art. 16–18 DSG inkl. DPF, SCC, TIA; [Datenschutz-Workshops](https://www.sidd.swiss/leistungen/datenschutz-workshop-kmu) für Mitarbeitende und Geschäftsleitung.

Möchten Sie wissen, welche DSGVO-Artikel für Ihre Bearbeitungstätigkeiten konkret relevant sind? Fordern Sie eine unverbindliche [Offerte](https://www.sidd.swiss/offerte) an oder kontaktieren Sie uns über das [Kontaktformular](https://www.sidd.swiss/kontakt). In einem 30-minütigen Erstgespräch klären wir den Bedarf und den nächsten Schritt.

---

Dieses Dokument ist die Markdown-Fassung der oben verlinkten Seite. Zitieren Sie bitte die HTML-URL.
