Ist WhatsApp DSGVO-konform? – Stand 2026
Einleitung
WhatsApp ist mit über 2,7 Milliarden Nutzenden der dominante Messenger der Welt – und für viele Schweizer Mitarbeitende der Standardkanal, um schnell mit Kollegen, Kunden oder Lieferanten zu kommunizieren. Die juristische Realität ist nüchterner: der dienstliche Einsatz von WhatsApp oder WhatsApp Business in Schweizer Unternehmen ist in der Regel nicht ohne weiteres DSGVO- oder DSG-konform. Es gibt enge Konstellationen, in denen es funktioniert – aber sie sind die Ausnahme, nicht die Regel.
Dieser Artikel ordnet die Lage Stand 2026 ein. Was Sie mitnehmen:
- die Hauptproblemfelder: Kontaktlisten-Upload, US-Transfer, fehlender AVV in der Verbraucher-Version, Vermischung von privat und beruflich;
- wann WhatsApp Business eine Verbesserung bringt – und wann nicht;
- die Aufsichtspraxis von EDÖB und EU-Aufsichtsbehörden;
- praxisgerechte Alternativen für Schweizer Organisationen (Threema Work, Signal, Microsoft Teams, Wire);
- eine Entscheidungs-Matrix für die Geschäftsleitung.
Adressat sind Geschäftsleitungen, IT-Verantwortliche, HR und Datenschutzberater in Schweizer KMU, Spitälern, Schulen, Verbänden und Gemeinden.
Das Kontaktlisten-Problem
Das gravierendste datenschutzrechtliche Problem von WhatsApp ist seit Jahren bekannt und besteht bis heute: bei der Installation und bei jedem Hinzufügen eines Kontakts lädt WhatsApp das gesamte Adressbuch des Geräts auf die Server von Meta hoch – also nicht nur die Telefonnummer der Person, mit der man kommuniziert, sondern aller Kontakte, inklusive solcher, die WhatsApp gar nicht nutzen.
Datenschutzrechtlich heisst das: ein Mitarbeitender, der WhatsApp dienstlich einsetzt und das geschäftliche Adressbuch (Kunden, Lieferanten, Mitarbeitende) auf dem Telefon hat, übermittelt diese Personendaten ohne Rechtsgrundlage an einen US-Anbieter. Das ist sowohl nach Art. 6 DSG (Bearbeitungsgrundsätze, Verhältnismässigkeit, Zweckbindung) als auch nach Art. 6 DSGVO (fehlende Rechtsgrundlage für die Übermittlung) problematisch. Die deutsche DSK und mehrere Landesdatenschutzbeauftragte (z. B. Hessen, Bayern) haben sich klar dahingehend geäussert, dass die dienstliche Nutzung der WhatsApp-Verbraucher-Version in der Regel nicht zulässig ist.
WhatsApp behauptet seit 2022, dass die Telefonnummern nur für den «Contact Discovery»-Service gehasht und nicht dauerhaft gespeichert würden. Datenschutzbehörden halten den Nachweis nach wie vor für unzureichend, weil die Implementierung nicht unabhängig auditierbar ist.
US-Transfer und das DPF
WhatsApp wird von Meta Platforms Inc. (USA) bzw. Meta Platforms Ireland Ltd. betrieben. Personendaten fliessen routinemässig in die USA. Seit dem 10. Juli 2023 (EU-US Data Privacy Framework, Beschluss C(2023) 4745) bzw. 15. September 2024 (Schweiz-US-DPF, Beschluss des Bundesrats) ist ein Transfer an DPF-zertifizierte US-Empfänger ohne SCC zulässig. Meta Platforms Inc. ist auf der Liste der DPF-zertifizierten Unternehmen geführt.
Das DPF löst das Transfer-Problem formell – aber nicht das Bearbeitungsproblem. Selbst mit gültigem DPF bleiben die Fragen nach Art. 6 DSGVO/DSG (Rechtsgrundlage), Art. 28 DSGVO/Art. 9 DSG (Auftragsbearbeitung) und Art. 25 DSGVO (Privacy by Design) bestehen. Das DPF macht aus einer rechtswidrigen Bearbeitung in der EU keine rechtmässige Bearbeitung – es macht nur die Drittlandübermittlung selbst zulässig.
Wer die Gültigkeit des DPF strategisch einplant, sollte zudem das Schrems-III-Risiko mitbedenken: noyb und andere Bürgerrechtsorganisationen haben bereits Beschwerden eingereicht. Die Geschichte zeigt, dass solche Rechtsgrundlagen vom EuGH gekippt werden können (Schrems I 2015, Schrems II 2020).
WhatsApp Business – löst das Problem nicht
Eine häufige Annahme: «Wir nehmen einfach WhatsApp Business, dann ist es konform.» Das stimmt nur teilweise. WhatsApp Business kommt in zwei Varianten:
- WhatsApp Business App (für KMU mit einem Endgerät pro Account): bietet Business-Profil, Kataloge, automatische Antworten – aber technisch funktioniert sie identisch zur Verbraucher-Version, inklusive Kontaktlisten-Upload. Es gibt keinen AVV/DPA. Aus Datenschutzsicht im KMU-Einsatz unverändert problematisch.
- WhatsApp Business Platform / Cloud API (für Grossunternehmen): bietet einen AVV nach Art. 28 DSGVO und eine API ohne Kontaktlisten-Upload. Konversationen werden über die offizielle API initiiert, der Nutzer muss vorher explizit per Opt-in zustimmen. Hier ist DSGVO-Konformität in einem engen Rahmen möglich – aber technisch und vertraglich aufwendig, sinnvoll erst ab Volumen von mehreren tausend Konversationen pro Monat.
Für KMU mit 5–50 Mitarbeitenden, die WhatsApp einfach «irgendwie» dienstlich nutzen, ist keine der Varianten ohne weiteres konform. Wenn der Kommunikationskanal mit Kunden zentral ist, muss man entweder eine konforme Lösung wählen oder eine sehr enge, schriftlich dokumentierte Verwendung mit dokumentierter Einwilligung etablieren.
Die Bring-your-own-device-Falle
Viele Unternehmen erlauben Mitarbeitenden die dienstliche Nutzung des privaten Smartphones (Bring Your Own Device, BYOD). Bei WhatsApp führt das zu vier Datenschutz-Problemen, die alle vom Arbeitgeber zu verantworten sind:
- Kontaktvermischung: berufliche und private Kontakte liegen in einem Adressbuch und werden gleichermassen an Meta übermittelt.
- Keine Trennung von Daten: berufliche Konversationen liegen auf einem privaten Gerät; bei Austritt des Mitarbeitenden hat das Unternehmen kein Zugriffsrecht und keine Löschmöglichkeit.
- Schweigepflichten: Mitarbeitende mit Berufsgeheimnissen (Art. 320/321 StGB) – Ärzte, Anwälte, Treuhänder, Geistliche – verletzen mit jedem WhatsApp-Klient potenziell ihre Schweigepflicht, weil Meta technisch Zugriff auf Metadaten hat.
- Verantwortlichkeit: Art. 5 lit. j DSG / Art. 4 Nr. 7 DSGVO definieren den Verantwortlichen über die Entscheidung über Mittel und Zwecke. Wenn der Arbeitgeber WhatsApp-Nutzung duldet oder fordert, ist er Verantwortlicher – mit allen Pflichten inkl. AVV und Meldepflicht.
Praxisempfehlung: in einer schriftlichen IT-Richtlinie klären, dass WhatsApp für dienstliche Kommunikation mit Kunden, Patienten und Klienten nicht zulässig ist – und einen konformen Alternativkanal stellen.
Konforme Alternativen im Überblick
Mehrere Messenger sind in der Schweizer Praxis breit etabliert und datenschutzrechtlich besser:
- Threema Work: Schweizer Anbieter mit Sitz in Pfäffikon (SZ), Server in der Schweiz, kein Telefonnummer-Pflicht, Ende-zu-Ende-Verschlüsselung. Konform zu DSG und DSGVO, AVV verfügbar. Beliebt bei Schweizer KMU, Spitälern, Anwaltskanzleien.
- Signal: Open Source, Schweizer Stiftung in Vorbereitung 2025, sehr starke E2E-Verschlüsselung, kein Geschäftsmodell aus Datenverkauf. Aber: ebenfalls Telefonnummer-basiert, mit ähnlichen Kontaktlisten-Themen wie WhatsApp – wenn auch in stark abgeschwächter Form (Sealed Sender, Private Contact Discovery).
- Microsoft Teams: für Unternehmen mit Microsoft-365-Lizenz oft die naheliegende Wahl. AVV (DPA) verfügbar, EU-Datenresidenz möglich, integriert in das Microsoft-Ökosystem. Datenschutz-FAQ und EDÖB-Empfehlungen prüfen.
- Wire: Schweizer Anbieter mit Fokus auf Behörden und Banken, höchste Sicherheit, Self-Hosting möglich. Höherer Preis als Konsumenten-Messenger.
- Element/Matrix: Open-Source-Protokoll, Self-Hosting möglich. Komplexer Betrieb, aber maximale Kontrolle.
Welche Lösung passt, hängt von Branche, Datentyp, IT-Reife und Kommunikationspartner ab. Eine kurze Datenschutz-Folgenabschätzung nach Art. 22 DSG hilft, die richtige Wahl zu treffen.
Entscheidungs-Matrix für die Geschäftsleitung
Zur Praxisorientierung eine vereinfachte Entscheidungs-Matrix:
- Berufsgeheimnis-Träger (Ärzte, Anwälte, Treuhänder, Geistliche, Spitäler): WhatsApp generell vermeiden, Threema Work / Signal / Wire einsetzen, Schweigepflicht-Klausel in IT-Richtlinie.
- B2B-KMU ohne besondere Datenklasse: WhatsApp für interne Kommunikation kritisch zu bewerten; für externe Kommunikation (Kunden, Lieferanten) konformer Kanal Pflicht.
- B2C-KMU mit Marketing-Bedarf: WhatsApp Business Platform mit AVV ist möglich, aber nur bei klarer Opt-in-Strategie, dokumentierter Rechtsgrundlage und ergänzendem Konsens-Management.
- Schulen und Behörden: WhatsApp ist regelmässig nicht zulässig (vgl. mehrere EU-DSB-Stellungnahmen). Threema/Wire sind die Marktstandards.
- Finanzdienstleister (FINMA): WhatsApp ist für regulierte Geschäftskommunikation faktisch ausgeschlossen, da die Aufzeichnungs- und Archivierungspflichten (FINMA-RS 2018/2 «Marktverhaltensregeln» Rz 32 ff.) nicht erfüllbar sind.
Wer WhatsApp dennoch betrieblich nutzt, sollte mindestens eine schriftliche IT-Richtlinie, eine Einwilligung der betroffenen Personen für die Kommunikation per WhatsApp, ein dokumentiertes Verzeichnis der WhatsApp-Bearbeitung in der ROPA und einen Hinweis in der Datenschutzerklärung haben.
Wie SIDD unterstützt
SIDD bewertet Messaging-Strategien aus Sicht von DSG und DSGVO, führt die nötige Datenschutz-Folgenabschätzung nach Art. 22 DSG durch und erarbeitet eine konkrete IT- und Kommunikations-Richtlinie für Ihr Unternehmen. Wir helfen bei der Auswahl und Konfiguration konformer Alternativen (Threema Work, Signal, Microsoft Teams, Wire), schliessen die nötigen Auftragsbearbeitungsverträge ab und schulen Ihre Mitarbeitenden in Datenschutz-Workshops.
Als Datenschutzberater nach Art. 10 DSG und DSGVO-DPO betreuen wir Schweizer KMU, Spitäler, Anwaltskanzleien und Finanzdienstleister durchgehend – nicht nur in der Anfangsphase. Für Unternehmen ausserhalb der EU mit EU-Geschäft stellen wir den EU-Vertreter nach Art. 27 DSGVO.
Möchten Sie wissen, wie Sie WhatsApp in Ihrer Organisation rechtssicher (oder ohne) einsetzen? Fordern Sie eine unverbindliche Offerte an oder kontaktieren Sie uns über das Kontaktformular. In einem 30-minütigen Erstgespräch klären wir die geeignete Lösung für Ihre Branche.
