Externer Datenschutzbeauftragter Schweiz – Modell, Kosten, Use-Cases
Einleitung
Das Modell des externen Datenschutzberaters – auf DSG-Deutsch Datenschutzberater nach Art. 10 DSG, in der EU-Begriffswelt DPO nach Art. 37 ff. DSGVO – ist in der Schweiz das Standardvehikel für Unternehmen ohne eigene Datenschutzabteilung. Es vereint Fachexpertise, Unabhängigkeit und Kostenkontrolle in einem überschaubaren monatlichen Aufwand. Dieser Beitrag liefert die für die Mandatswahl notwendigen Eckdaten:
- die rechtliche Grundlage in der Schweiz (Art. 10 DSG – freiwillig) und in der EU (Art. 37 DSGVO – teils zwingend);
- die typischen Use-Cases, in denen das externe Modell besser passt als der interne Aufbau;
- die Komponenten eines guten Mandats (SLA, Scope, Eskalationspfade, Schnittstellen);
- marktübliche Preisbereiche für Schweizer KMU (basierend auf unserer Mandatspraxis);
- Anforderungen an Unabhängigkeit, Vermeidung von Interessenkonflikten und Berufsgeheimnis;
- die Risikoadressierung gegenüber EDÖB, Verwaltungsrat und Cyber-Versicherer.
Adressaten sind Geschäftsleitungen, CFOs und Verwaltungsräte von KMU mit 10 bis 500 Mitarbeitenden, die mit dem ersten oder zweiten DSG-Audit konfrontiert sind, sowie Konzerne mit verteilten Schweizer Einheiten, die einen einheitlichen Datenschutz-Stack über mehrere Töchter aufbauen wollen. Wer den unabhängigen Pendant-Beitrag zur Rolle des DSB sucht, findet ihn unter Datenschutzberater Schweiz – Pflicht, Rolle, Skill-Profil.
Rechtlicher Rahmen Schweiz vs. EU
Die Bezeichnungen unterscheiden sich, die Substanz weitgehend nicht. Drei Punkte sind zentral.
Schweiz – freiwillig, aber empfohlen: Art. 10 DSG sieht die Bezeichnung eines Datenschutzberaters für Private vor; sie ist nicht zwingend. Bezeichnet das Unternehmen jedoch einen Berater, kann es bei Datenschutz-Folgenabschätzungen auf die Konsultation des EDÖB nach Art. 23 DSG verzichten, sofern der Berater einbezogen wurde und das Restrisiko nicht hoch bleibt. Dieser Verfahrensvorteil ist substantiell – er spart pro DSFA zwei Monate Wartezeit.
EU – teils zwingend: Art. 37 DSGVO verlangt einen DPO für Behörden, für Akteure mit regelmässiger und systematischer umfassender Beobachtung von Betroffenen sowie bei umfangreicher Verarbeitung besonderer Datenkategorien. Mitgliedstaatliches Recht kann zusätzliche Pflichten vorsehen (Deutschland: ab 20 Personen mit automatisierter Verarbeitung).
Bezeichnung gegenüber dem EDÖB: Der DSB ist dem EDÖB zu melden (Art. 10 Abs. 3 DSG, mit Kontaktangaben). Dieser Schritt ist auch bei externer Bestellung selbstverständlich – der externe Berater wird mit Funktion und Kontakt eingereicht, das anstellende Unternehmen bleibt Verantwortlicher.
Praktisch unterscheidet sich das externe Mandat in der Schweiz und in der EU im Vertragswerk kaum: Beide brauchen einen klar definierten Auftrag, ein Unabhängigkeitsversprechen und Eskalationspfade. Wo ein Unternehmen unter beiden Regimes operiert (typisch für E-Commerce, SaaS, Industrie mit DACH-Vertrieb), kombiniert ein gut aufgesetztes Mandat Schweizer Datenschutzberatung und EU-DPO in einem Vertrag und nutzt Synergien (siehe auch Datenschutzbeauftragter EU).
Wann das externe Modell besser passt
Die Wahl extern vs. intern hängt vor allem von Grösse, Branche und Reifegrad ab. Aus unserer Mandatspraxis sehen wir das externe Modell als überlegen in folgenden Konstellationen:
- KMU bis ca. 250 Mitarbeitende: Ein interner DSB ist meist nicht ausgelastet (Schätzwert: 0,3–0,5 FTE), die Anstellung lohnt sich nicht. Ein externer Berater liefert in 1–2 Tagen pro Monat Fachtiefe, die intern nicht aufgebaut werden müsste.
- Hohe Komplexität, geringe Frequenz: Anwaltskanzleien, Treuhand, Vermögensverwalter, Spitäler kleiner und mittlerer Grösse, Versicherungsbroker – hohe Sensitivität der Daten, aber Datenschutzfragen kommen nicht täglich. Hier ist Fachexpertise auf Abruf der bessere Modus.
- Konzerne mit dezentralen Töchtern: Eine einheitliche externe Lösung über mehrere Schweizer Standorte oder Gruppengesellschaften ist günstiger und konsistenter als parallele interne Stellen.
- Akut nach einer Datenpanne oder einem EDÖB-Verfahren: Wenn Compliance schnell aufgebaut werden muss, hat das externe Modell den Vorteil, dass der Berater am Tag eins startet, nicht nach drei Monaten Rekrutierung.
- Internationale Aufstellung mit DACH-Fokus: Wo DSG, DSGVO und ggf. UK GDPR parallel laufen, ist ein kombinierter externer Berater mit dualer Qualifikation oft die einzige realistische Option.
Demgegenüber spricht für den internen DSB: hohe Datenintensität (>500 Mitarbeitende), tägliche Datenschutzthemen, regulierte Industrien mit eigener Compliance-Funktion (Banken, Versicherer mittlerer Grösse). Häufig finden wir auch das hybride Modell, in dem ein interner DSB-Bereich operativ trägt und der externe Berater als Sparring, DSFA-Spezialist oder EU-Brückenfunktion ergänzt.
Scope und SLA-Komponenten
Ein belastbares externes Mandat ist kein „Beratung auf Zuruf”-Vertrag. Es definiert messbare Leistungen, Reaktionszeiten und Eskalationswege. Standard-Komponenten:
- Onboarding-Phase (typisch 6–12 Wochen): Bestandsaufnahme, Verarbeitungsverzeichnis nach Art. 12 DSG, Lückenanalyse, Priorisierung der Massnahmen. Endergebnis: ein Massnahmenplan mit Fristen.
- Laufende Beratung: Monatlicher Jour Fixe mit Geschäftsleitung oder Datenschutz-Steuerungskreis. Reaktionszeit auf Ad-hoc-Anfragen (z.B. 48h auf Mail, 4h bei deklarierten Notfällen).
- Auskunfts- und Beschwerdebearbeitung: Eingangskanal mit definiertem SLA (z.B. Bestätigung innert 5 Arbeitstagen, Bearbeitung innert 30 Tagen nach Art. 25 DSG).
- Datenpannenbegleitung: 24h-Erreichbarkeit für Erstanalyse, Vorbereitung der EDÖB-Meldung, Begleitung der Kommunikation mit Betroffenen.
- Schulung: Mindestens eine GL- und eine Mitarbeitenden-Schulung pro Jahr, oft im Rahmen unserer Datenschutz-Workshops für KMU.
- Vertragsprüfungen: Begleitung beim Abschluss neuer AVV/DPA, Drittlandtransfer-Prüfung, EU-SCC-Anwendung.
- Reporting: Quartalsbericht an die GL mit Status, offene Punkte, Risikolage, geplante Massnahmen.
- Audit-Support: Begleitung bei externen Prüfungen (Kundenaudits, ISO 27701, EDÖB-Verfahren).
Verzicht auf den SLA-Teil ist eine häufige Fehlerquelle bei Erstmandaten. Ohne Reaktionszeiten und definierte Outputs entstehen Erwartungslücken, die spätestens bei der ersten Datenpanne aufbrechen.
Preisbereiche und Vertragsgestaltung
Marktübliche Preise für ein externes DSB-Mandat in der Schweiz bewegen sich in folgenden Bandbreiten – immer abhängig von Komplexität, Datenintensität und Reifegrad:
- Klein-KMU (10–30 Mitarbeitende), niedriges Datenrisiko: CHF 800–1'500 pro Monat als Retainer, mit ca. 4–8h inkludierter Beratung. Typisch für Architekturbüros, Treuhand-Boutiquen, kleine Beratungen.
- Mittelständische KMU (30–150 Mitarbeitende): CHF 1'500–4'000 pro Monat, mit 8–20h inkludierter Beratung, monatlichem Jour Fixe, einer Schulung pro Halbjahr. Typisch für E-Commerce, Anwaltskanzleien, mittlere Spitäler.
- Grössere KMU und Konzerntöchter (150–500 Mitarbeitende): CHF 4'000–10'000 pro Monat, je nach Anzahl Standorte, DSFAs pro Jahr, regulierter Branche. EU-DPO-Funktion oft inklusive.
- Konzerne und Hochregulierte: Individuelles Pricing, häufig kombiniert mit ISMS-/CISO-Mandat und teilweisem Sourcing in unsere Plattform.
Vertraglich empfehlen wir eine Laufzeit von 12 Monaten mit automatischer Verlängerung um jeweils 12 Monate und einer beidseitigen Kündigungsfrist von 3 Monaten. Kürzere Laufzeiten sind möglich, machen aber Onboarding-Aufwand schwer amortisierbar. Wichtige Klauseln: Haftung (auf das in zwölf Monaten gezahlte Honorar begrenzt, mit klar definierten Ausnahmen für Vorsatz und grobe Fahrlässigkeit), Vertraulichkeit, Interessenkonflikt-Erklärung, Datenschutz-Klausel zwischen Berater und Kunde (typischerweise als Auftragsbearbeitung qualifizierbar).
Unabhängigkeit und Interessenkonflikte
Art. 10 DSG verlangt, dass der Datenschutzberater seine Aufgabe unabhängig und ohne Weisungen wahrnimmt. In der externen Konstellation ist die Unabhängigkeit strukturell gegeben – der Berater steht nicht in einem Anstellungsverhältnis und unterliegt keinem internen Weisungsrecht. Vier Risiken sind zu adressieren:
- Verkauf anderer Dienstleistungen an denselben Kunden: Wenn die Beraterfirma auch Marketing- oder Vertriebsleistungen verkauft, entsteht ein Interessenkonflikt, da diese Bereiche der DSB-Aufsicht unterliegen. Auflösung: organisatorische Trennung oder Verzicht auf den Verkauf der konflikterzeugenden Leistungen.
- Kombination DSB + Auftragsbearbeiter: Wenn der Berater eine SaaS-Plattform betreibt, die der Kunde nutzt, ist diese Plattform vom DSB strukturell zu prüfen, nicht selbst zu kontrollieren. Lösung: Drittprüfungen, transparente Offenlegung, Verzicht auf Bündelung wo sinnvoll.
- Mandatsfortsetzung um jeden Preis: Wenn der DSB substantielle Kritik äussert, darf das Mandat nicht durch unfreiwillige Konzilianz gerettet werden. Vertragsklauseln, die einseitige Kündigung bei „kritischen” Berichten erschweren (z.B. lange Kündigungsfristen, hohe Penalties), gehen in die falsche Richtung.
- Dual-Mandate bei Konzerntöchtern: Wenn derselbe Berater Mutter und Tochter berät, müssen Eskalationspfade im Konflikt klar geregelt sein, inkl. Stellvertretung.
Der EDÖB hat in den vergangenen Tätigkeitsberichten wiederholt klargestellt, dass er die Unabhängigkeit nicht nur formal, sondern materiell prüft. Wir empfehlen, die Unabhängigkeitserklärung jährlich zu erneuern und im DSB-Bericht an den Verwaltungsrat ausdrücklich zu bestätigen.
Stolperfallen in der Mandatsführung
Aus unserer Praxis sehen wir wiederkehrende Stolperfallen, die ein gutes Mandat untergraben oder gar wertlos machen.
- Kein Eskalationspfad zur GL: Wenn der DSB nur mit der mittleren Hierarchie spricht, erreicht kritische Information die Entscheidungsträger nicht. Vertraglich vereinbarter direkter Berichtsweg zum CEO oder Verwaltungsrat ist Pflicht.
- Onboarding bleibt liegen: Das Verarbeitungsverzeichnis ist nach drei Monaten noch nicht fertig, weil interne Stellen nicht zuliefern. Lösung: kleinere Sprint-Ziele, klare Owner, externer Druck auf Termine.
- DSB hört vom Vorfall aus der Zeitung: Die interne Eskalationskette ist nicht trainiert. Lösung: Tabletop-Übung im ersten Mandatsjahr.
- Vermischung mit Anwaltsfunktion: Der DSB ist nicht Anwalt; wo Verteidigung gegenüber Behörden gefragt ist, muss die anwaltliche Vertretung klar abgegrenzt sein.
- Reaktivität ohne Proaktivität: Wenn der Berater nur auf Anfragen antwortet, fehlt die strategische Komponente. Quartalsweise Risikolage und Massnahmenplan sind erwartet.
- Vertragslaufzeit zu kurz für Wirkung: Compliance-Aufbau braucht 12–18 Monate. Mandate unter 12 Monaten erzeugen viel Reibung und wenig Nutzen.
Wer diese Punkte vermeidet, holt das Maximum aus dem externen Modell. Ein gut geführtes Mandat ist nicht nur Compliance-Versicherung, sondern auch operativer Hebel: schnellere DSFAs, sauberere AVVs, klarere Datenschutzhinweise und – im Krisenfall – ein eingespieltes Team.
Wie SIDD unterstützt
SIDD führt externe DSB-Mandate für KMU, Konzerntöchter und regulierte Akteure in der ganzen Deutschschweiz und Romandie. Unsere Mandate kombinieren Schweizer Datenschutzkompetenz mit EU-DPO-Funktion in einem Vertrag, definieren klare SLAs und liefern messbare Outputs – nicht „Beratung auf Zuruf”. Standardpaket: Onboarding in 12 Wochen, monatlicher Jour Fixe, Quartalsbericht, 24h-Erreichbarkeit bei Datenpannen.
Sehen Sie sich unsere Leistungsbeschreibungen Datenschutzberater Schweiz und Datenschutzbeauftragter EU an. Bei Bedarf erweitern wir um Art.-27-EU-Vertretung, ISMS-/ISO-27001-Aufbau und externe CISO/ISB-Funktion – integriert in dasselbe Mandat.
Schreiben Sie uns über das Kontaktformular oder fordern Sie direkt eine Offerte mit konkreten Preisbändern und Onboarding-Zeitplan an. Wir melden uns innerhalb eines Arbeitstags mit einem auf Ihre Grösse, Branche und Ausgangslage massgeschneiderten Vorschlag.
