EDÖB – Aufgaben, Befugnisse, Meldewege erklärt
Einleitung
Der Eidgenössische Datenschutz- und Öffentlichkeitsbeauftragte (EDÖB) ist mit dem Inkrafttreten des DSG am 1. September 2023 von einer beratenden Aufsichtsstelle zu einer Behörde mit echten Untersuchungs- und Anordnungsbefugnissen aufgerückt. Wer den EDÖB heute noch primär als Empfehlungsabsender wahrnimmt, unterschätzt die regulatorische Realität. Gleichzeitig hat der Bundesrat am 12. November 2025 eine weitere Stärkung der Behörde signalisiert, was Ressourcen und Verfahrenseffizienz betrifft.
In diesem Beitrag erklären wir, wie der EDÖB strukturell aufgestellt ist, welche Aufgaben er erfüllt, welche konkreten Befugnisse er gegenüber Verantwortlichen und Auftragsbearbeitern hat und welche Meldewege existieren – sowohl für Verantwortliche (Datenpannenmeldung, DSFA-Konsultation) als auch für betroffene Personen (Anzeige, Beschwerde). Der Artikel deckt:
- die Verankerung in Art. 43 ff. DSG sowie im Bundesgesetz über das Öffentlichkeitsprinzip (BGÖ);
- die Wahl und Unabhängigkeit des Vorstehers (derzeit Adrian Lobsiger, gewählt durch die Bundesversammlung);
- die Kernkompetenzen: Untersuchung, Verfügung, Empfehlung, Stellungnahme, Information;
- die DSG-Bussen mit Adressat natürliche Person (nicht Unternehmen!) und Höchstbetrag CHF 250'000;
- die formellen Meldewege inkl. Online-Plattformen und Fristen;
- ausgewählte jüngere Entscheidungen und Stellungnahmen, die die Verwaltungspraxis prägen.
Ziel ist eine handlungsorientierte Einordnung für Datenschutzverantwortliche, Geschäftsleitungen und Rechtsabteilungen, die wissen müssen, wann der EDÖB anklopft, wann sie selbst anklopfen müssen und was passiert, wenn sie es nicht tun.
Rolle und institutionelle Stellung
Der EDÖB ist nach Art. 43 DSG eine unabhängige Bundesbehörde. Er wird vom Bundesrat ernannt und von der Vereinigten Bundesversammlung in seinem Amt bestätigt. Die Amtsdauer beträgt vier Jahre, die Wiederwahl ist möglich. Diese Konstruktion soll dem EDÖB politische Unabhängigkeit garantieren – er ist weder Departementsangehöriger noch weisungsgebunden, was ihn von den meisten Bundesämtern unterscheidet.
Strukturell besteht die Behörde aus rund 50 Mitarbeitenden, organisiert in vier Fachbereiche (Datenschutz Privatwirtschaft, Datenschutz Bundesorgane, Öffentlichkeitsprinzip, Recht/Internationales) plus zentrale Dienste. Im Vergleich zu EU-Aufsichtsbehörden (CNIL: ca. 300 Mitarbeitende, BfDI Deutschland: ca. 290) ist die Behörde personell schmal aufgestellt, was die Priorisierungslogik prägt: Der EDÖB konzentriert sich auf Verstösse mit grosser Breitenwirkung, sektorale Schwerpunkte (Gesundheit, Finanz, KI, Telekom) und auf Fälle, die durch Anzeigen oder Medienberichte aufgekommen sind.
Neben dem Datenschutz ist der EDÖB für das Öffentlichkeitsprinzip nach BGÖ zuständig – also für Zugang zu amtlichen Dokumenten der Bundesverwaltung. Diese Doppelrolle ist gewollt und international ungewöhnlich; sie verschafft der Behörde eine breite informationsrechtliche Perspektive. Für Unternehmen relevant ist primär die Datenschutz-Säule, weshalb dieser Beitrag sich darauf konzentriert.
International ist der EDÖB beobachtendes Mitglied im Europäischen Datenschutzausschuss (EDPB) und Vollmitglied der Global Privacy Assembly. Diese Vernetzung erklärt, warum sich Schweizer Praxis und EU-Linie regelmässig schnell angleichen, obwohl die Schweiz nicht an die DSGVO gebunden ist.
Aufgaben nach Art. 49 ff. DSG
Die Aufgaben des EDÖB lassen sich in vier Funktionen gliedern: beraten, untersuchen, anordnen, informieren. Im Detail:
Beratung und Stellungnahmen: Verantwortliche können den EDÖB nach Art. 23 DSG konsultieren, insbesondere wenn eine Datenschutz-Folgenabschätzung (DSFA) ein hohes Restrisiko ergibt und die geplanten Massnahmen nicht ausreichen. Die Stellungnahme erfolgt innerhalb von zwei Monaten, ist nicht verbindlich, aber faktisch ein wichtiger Compliance-Indikator. Daneben äussert sich der EDÖB regelmässig zu Gesetzesvorhaben (Vernehmlassungen), zu kantonalen Initiativen und zu sektoralen Standards (z.B. zu KI-Leitlinien, Cookies, Cloud-Nutzung).
Untersuchung: Der EDÖB kann nach Art. 49 DSG von Amtes wegen oder auf Anzeige hin Verfahren eröffnen. Er hat Auskunfts-, Akteneinsichts- und Zugangsrechte; Verantwortliche und Auftragsbearbeiter sind kooperationspflichtig. Die Schwelle ist niedrig: Schon hinreichende Anhaltspunkte für einen Verstoss genügen.
Anordnung: Erkennt der EDÖB einen Verstoss, kann er Verfügungen nach Art. 51 DSG erlassen – etwa die Anpassung, Aussetzung oder Einstellung einer Bearbeitung, die Vernichtung oder Berichtigung von Daten oder die Information betroffener Personen. Diese Verfügungen sind beim Bundesverwaltungsgericht anfechtbar, in zweiter Instanz beim Bundesgericht.
Information: Der EDÖB veröffentlicht einen jährlichen Tätigkeitsbericht (Art. 57 DSG), führt thematische Konsultationen durch und betreibt eine umfangreiche Website mit Leitlinien (Cookies, Cloud, KI, Drittlandtransfers, Datenpannen).
Sanktionen und Bussenregime
Die DSG-Sanktionsarchitektur unterscheidet sich fundamental von der DSGVO und wird in der Praxis oft missverstanden. Drei Punkte sind zentral:
Erstens: Bussen richten sich nach Art. 60 ff. DSG ausschliesslich gegen natürliche Personen, nicht gegen Unternehmen. Adressat ist die verantwortliche Person im Unternehmen, also typischerweise das Geschäftsleitungsmitglied oder der bezeichnete Datenschutzverantwortliche. Eine Unternehmensgeldbusse von bis zu CHF 50'000 nach Art. 64 DSG ist nur ausnahmsweise möglich, wenn die Ermittlung der natürlichen Person einen unverhältnismässigen Aufwand bedeuten würde.
Zweitens: Der Höchstbetrag liegt bei CHF 250'000 pro Verstoss (Art. 60 DSG). Das ist nominal weniger als die DSGVO-Höchstbussen (20 Mio. EUR / 4 % des Konzernumsatzes), trifft aber persönlich und nicht das Unternehmen – mit allen reputationellen und arbeitsrechtlichen Folgen für die handelnde Person.
Drittens: Strafbar sind nur ausgewählte vorsätzliche Verstösse, nicht jede Fahrlässigkeit. Erfasst sind insbesondere Verletzungen der Informations-, Auskunfts- und Mitwirkungspflichten (Art. 60 DSG), Verletzungen der Sorgfaltspflichten bei Drittlandtransfers oder Auftragsbearbeitung (Art. 61 DSG) sowie Verletzungen der beruflichen Schweigepflicht (Art. 62 DSG). Bussverfahren werden nicht vom EDÖB selbst geführt, sondern von den kantonalen Strafverfolgungsbehörden – der EDÖB erstattet Anzeige.
Wichtig: Die persönliche Bussadressierung verändert die innerbetriebliche Risikoallokation. Geschäftsleitungen müssen Datenschutz-Verantwortlichkeiten klar dokumentieren (CISO-/DSB-Mandate, Delegationsketten), damit nicht im Zweifel die CEO-Position adressiert wird.
Meldewege im Überblick
Der EDÖB betreibt mehrere Meldewege, die je nach Anlass unterschieden werden müssen. Wer den falschen Kanal wählt, verliert Zeit und Glaubwürdigkeit.
- Datenpannenmeldung nach Art. 24 DSG: Ab Kenntnis einer Verletzung der Datensicherheit mit voraussichtlich hohem Risiko für die betroffenen Personen meldet der Verantwortliche so rasch als möglich. Die EDÖB-Online-Meldeplattform erfasst Art und Umfang der Verletzung, betroffene Datenkategorien, mutmassliche Zahl Betroffener, Folgen und ergriffene Massnahmen. Wir behandeln den Workflow ausführlich in unserem Beitrag zur Datenpanne-Meldung.
- DSFA-Konsultation nach Art. 23 DSG: Ergibt eine DSFA ein hohes Restrisiko trotz Massnahmen, ist der EDÖB vorgängig zu konsultieren. Frist: 2 Monate für die Stellungnahme.
- Anzeige durch betroffene Personen oder Whistleblower: Über die Online-Plattform oder schriftlich; Anonymität ist möglich, erschwert aber die Sachverhaltsabklärung.
- Auskunftsanträge nach BGÖ: Betreffen den Zugang zu Dokumenten der Bundesverwaltung, nicht zu Personendaten Privater.
Praktisch hilfreich: Der EDÖB akzeptiert vorausgehende informelle Kontakte – etwa Telefonate mit dem Sekretariat oder Mails mit Sachverhaltsdarstellung. Gerade bei komplexen, technisch noch nicht vollständig aufgeklärten Vorfällen ist eine frühzeitige Voranmeldung mit Nachreichung der Details der seriöseren und in der Verwaltungspraxis besser bewerteten Weg als das Warten auf die abschliessende forensische Abklärung.
Verfahrensablauf einer Untersuchung
Wird ein EDÖB-Verfahren eröffnet, durchläuft es typischerweise vier Phasen. Wer den Ablauf kennt, vermeidet handwerkliche Fehler, die später nicht mehr korrigiert werden können.
Phase 1, Vorprüfung: Auf Basis einer Anzeige, einer Datenpannenmeldung oder eigener Wahrnehmung prüft der EDÖB, ob ein Verfahren formell eröffnet wird. Hier wird in der Praxis ein erster Fragenkatalog versandt, oft mit kurzer Frist (10–20 Arbeitstage). Antworten sollten substantiiert, vollständig und mit Belegen (Verträge, Verarbeitungsverzeichnis, DSFA, Sicherheitskonzepte) erfolgen.
Phase 2, Untersuchung: Der EDÖB kann Akten anfordern, Befragungen durchführen, Sachverständige beiziehen und Augenscheine vor Ort vornehmen. Verantwortliche und Auftragsbearbeiter sind kooperations- und auskunftspflichtig (Art. 49 Abs. 3 DSG); Auskunftsverweigerung kann strafrechtliche Konsequenzen haben.
Phase 3, Verfügung: Bestätigt sich ein Verstoss, erlässt der EDÖB eine begründete Verfügung. Diese kann eine Anpassung der Bearbeitung, eine Einstellung oder die Information der Betroffenen anordnen. Der Verfügung geht ein rechtliches Gehör voraus – der Adressat darf zu den vorgesehenen Anordnungen Stellung nehmen.
Phase 4, Rechtsweg: Verfügungen sind innert 30 Tagen beim Bundesverwaltungsgericht anfechtbar, dessen Urteil ans Bundesgericht weitergezogen werden kann. Wir empfehlen, ab Phase 1 mit datenschutz- und verwaltungsrechtlich erfahrenen Anwälten und Beratern zusammenzuarbeiten – nicht erst, wenn die Verfügung auf dem Tisch liegt.
Jüngere Praxis und thematische Schwerpunkte
Die EDÖB-Tätigkeitsberichte der letzten Jahre und die laufende Behördenpraxis lassen klare thematische Schwerpunkte erkennen, die sich in der Aufsicht 2025/2026 fortsetzen.
Künstliche Intelligenz: Der EDÖB hat 2023 und 2024 mehrere Stellungnahmen zu generativen KI-Systemen veröffentlicht und insbesondere die Anforderungen an Transparenz, Zweckbindung und Drittlandtransfer betont. Die Behörde verfolgt OpenAI, Google und Meta-Produkte aktiv.
Cloud und Drittlandtransfer: Hier spielen die Anerkennung des Swiss-US Data Privacy Frameworks (September 2024), die laufende Cloud-Migration von Bundes- und Kantonsstellen sowie sektorale FINMA-Vorgaben zusammen. Der EDÖB hat Behörden und Spitäler in mehreren Stellungnahmen zur Vorsicht ermahnt.
Datenpannenmeldungen: Die Anzahl der Meldungen ist seit Inkrafttreten des DSG sprunghaft gestiegen – von rund 200 jährlich vor 2023 auf über 1'200 in 2025. Häufige Auslöser: Ransomware, Fehlversand, kompromittierte E-Mail-Konten.
Beobachtete historische Fälle: Der Helsana-Bonusprogramm-Fall (2018) und der frühere Logistep-Fall (2010) gelten weiterhin als prägend für die Frage, wann eine Datenbearbeitung mangels Verhältnismässigkeit unzulässig wird. Zitieren Sie nur diese gut belegten Verfahren und vermeiden Sie spekulative Verweise.
Für eine fundierte Standortbestimmung empfehlen wir den jährlichen Tätigkeitsbericht des EDÖB als Pflichtlektüre für Datenschutzverantwortliche – wir analysieren ihn jeweils in unseren Briefings.
Wie SIDD unterstützt
SIDD vertritt und berät Unternehmen entlang aller EDÖB-Touchpoints: präventiv im Rahmen unseres Mandats als Datenschutzberater Schweiz, reaktiv bei Datenpannenmeldungen, DSFA-Konsultationen und laufenden EDÖB-Verfahren. Unsere Praxis umfasst die Erarbeitung der Antworten an die Behörde, die Begleitung der rechtlichen Gehöre, die Koordination mit IT-Forensik und Kommunikation sowie – wo erforderlich – die Anfechtung von Verfügungen vor dem Bundesverwaltungsgericht.
Für sektorale Spezialfälle (Gesundheit, Finanz, KI) ergänzen wir die Datenschutzkompetenz mit unserem ISMS- und Informationssicherheits-Know-how (ISMS / ISO 27001, externer CISO/ISB) und mit Trainings für die Geschäftsleitung zu persönlicher Haftung und Eskalationsketten.
Wenn Sie eine konkrete EDÖB-Korrespondenz auf dem Tisch haben oder präventiv prüfen wollen, ob Ihre Strukturen einem Verfahren standhalten, kontaktieren Sie uns über das Kontaktformular oder fordern Sie direkt eine Offerte an. Wir reagieren innerhalb eines Arbeitstags und respektieren bei laufenden Verfahren die anwaltliche Vertraulichkeit.
