KI und Datenschutz in der Schweiz: Pflichten, Verträge, Sicherheit
Worum es geht: KI-Einsatz im Schweizer Rechtsrahmen
Schweizer Unternehmen führen seit 2023 in hoher Geschwindigkeit generative KI ein. ChatGPT, Microsoft Copilot, Claude oder eigene Retrieval-Augmented-Generation-Lösungen verarbeiten dabei regelmässig Personendaten. Damit sind drei Rechtskreise gleichzeitig betroffen: das Schweizer Datenschutzgesetz (DSG, in Kraft seit 1. September 2023), die DSGVO bei extraterritorialer Anwendbarkeit sowie die Verordnung (EU) 2024/1689 (EU AI Act). Stand Mai 2026 hat die Schweiz kein eigenes KI-Gesetz. Der Bundesrat hat die KI-Konvention des Europarats am 5. September 2024 unterzeichnet und einen technologieneutralen Regulierungsansatz angekündigt. Dieser Artikel ergänzt unseren KI-Compliance-Leitfaden um die Schweizer Anwendungsperspektive. Er beantwortet vier Fragen: Welche DSG-Pflichten gelten beim Einsatz von Foundation Models? Wann greift der EU AI Act für Schweizer Anbieter? Welche Verträge braucht es mit OpenAI, Anthropic oder Microsoft? Und wie sichern Sie LLM-Anwendungen technisch ab? Wir adressieren die Themen mit dem Blick einer Datenschutzberatung, eines ISO-42001-Auditors und einer Sicherheitsperspektive nach OWASP LLM Top 10. Der Beitrag richtet sich an KMU und Mittelstand, die KI produktiv, aber rechtskonform einsetzen wollen.
DSG-Pflichten beim Einsatz generativer KI
Das DSG kennt keinen eigenen KI-Artikel. Die bekannten Pflichten gelten jedoch unverändert weiter, sobald ein Modell Personendaten verarbeitet. Zentral sind die Bearbeitungsgrundsätze nach Art. 6 DSG (Rechtmässigkeit, Treu und Glauben, Zweckbindung, Verhältnismässigkeit, Richtigkeit und Datensicherheit), die Informationspflicht nach Art. 19 DSG sowie das Verzeichnis der Bearbeitungstätigkeiten nach Art. 12 DSG. Praktische Konsequenz: Jeder LLM-Anwendungsfall, der Personendaten verarbeitet, gehört in das Verarbeitungsverzeichnis. Die Datenschutzerklärung muss den Einsatz des Modells, die beauftragten Auftragsbearbeiter und allfällige Drittlandtransfers nennen. Besonders sensibel ist Art. 21 DSG zu automatisierten Einzelentscheidungen. Trifft das KI-System eine Entscheidung ohne menschliches Zutun und hat diese Rechtswirkungen oder eine erhebliche Beeinträchtigung zur Folge, muss die betroffene Person informiert werden und Anspruch auf Anhörung sowie auf eine Überprüfung durch eine natürliche Person erhalten. Dies betrifft typischerweise automatisierte Kreditentscheide, Bewerberfilter oder Tarifierungen. Bei der Bearbeitung besonders schützenswerter Personendaten oder bei einem voraussichtlich hohen Risiko ist nach Art. 22 DSG eine Datenschutz-Folgenabschätzung durchzuführen. Für gängige LLM-Einführungen in HR, Recht und Vertrieb empfehlen wir eine standardisierte DSFA-Vorlage und eine dokumentierte Risikobewertung pro Anwendungsfall.
EU AI Act: extraterritoriale Wirkung für Schweizer Anbieter
Der EU AI Act ist am 1. August 2024 in Kraft getreten. Die Verbote nach Art. 5 sind seit 2. Februar 2025 anwendbar, die Pflichten für General-Purpose-AI seit 2. August 2025, die Hochrisikoanforderungen ab 2. August 2026. Schweizer Unternehmen fallen unter den Anwendungsbereich, sobald sie ein KI-System in der EU in Verkehr bringen, in der EU betreiben oder der Output in der EU genutzt wird. Damit ist die Mehrheit international tätiger Schweizer KMU betroffen. Drei Schritte sind aus unserer Sicht prioritär. Erstens: Risikoklassifizierung jedes KI-Anwendungsfalls (verboten, Hochrisiko, GPAI, geringes Risiko, minimal). Zweitens: Prüfung der KI-Kompetenzpflicht nach Art. 4 AI Act, die jeden Anbieter und Betreiber zur Sicherstellung ausreichender KI-Kompetenz der involvierten Mitarbeitenden verpflichtet. Drittens: Vertragsanpassung mit Modellanbietern, da Hochrisiko-Betreiber technische Dokumentation, Logs und Konformitätsnachweise einfordern können müssen. Ein dokumentiertes AI-Inventar nach Vorbild eines DSG-Verarbeitungsverzeichnisses ist die Voraussetzung. Ohne Inventar lässt sich weder die Risikoklasse noch die EU-Relevanz pro Anwendungsfall belegen. Unser KI-Compliance-Leitfaden beschreibt die Pflichtenkaskade im Detail.
Verträge mit OpenAI, Anthropic und Microsoft
Wer ChatGPT, Claude oder Copilot im Geschäftskontext einsetzt, ist Verantwortlicher und der Modellanbieter Auftragsbearbeiter. Daraus folgen drei Vertragsbestandteile. Erstens ein Auftragsbearbeitungsvertrag nach Art. 9 DSG beziehungsweise Art. 28 DSGVO. OpenAI bietet ein Data Processing Addendum, Anthropic ein DPA, Microsoft die Online Services Terms inklusive Product Terms und DPA. Bei den Consumer-Tarifen (etwa ChatGPT Free oder Plus) besteht kein DPA, weshalb diese Tarife für die Verarbeitung von Personendaten ungeeignet sind. Zweitens die Frage des Drittlandtransfers. Die USA verfügen aus Schweizer Sicht nicht über ein generelles Angemessenheitsniveau; der EDÖB anerkennt jedoch das Swiss-U.S. Data Privacy Framework für zertifizierte Unternehmen seit 15. September 2024. Für nicht zertifizierte Empfänger sind Standardvertragsklauseln plus ein Transfer Impact Assessment notwendig. Drittens die Trainingsfrage: Standardmässig dürfen die Anbieter Eingaben aus API- oder Business-Tarifen nicht zum Modelltraining nutzen, aus Consumer-Tarifen oft schon. Diese Voreinstellung gehört explizit in den Vertrag und in die interne Nutzungsrichtlinie. Wir empfehlen, alle generativen KI-Tools in einem Toolkatalog zu führen, mit Verantwortlichem, Rechtsgrundlage, DPA-Status, Hosting-Region und Trainings-Opt-out.
ISO/IEC 42001:2023 als Governance-Rahmen
ISO/IEC 42001:2023, veröffentlicht im Dezember 2023, ist der erste internationale Managementsystem-Standard für künstliche Intelligenz. Er folgt der bekannten High-Level-Structure und ist daher mit ISO/IEC 27001 kombinierbar. Für Schweizer Unternehmen ist 42001 aus zwei Gründen relevant. Erstens liefert er einen prüfbaren Rahmen, mit dem sich die Sorgfaltspflicht beim KI-Einsatz gegenüber Kunden, Versicherern und Behörden nachweisen lässt. Zweitens bildet er strukturell zentrale Anforderungen des EU AI Act ab: Risikomanagement, Daten-Governance, Transparenz, menschliche Aufsicht und kontinuierliche Verbesserung. Wer bereits ISO 27001 betreibt, kann das Information Security Management System um die KI-spezifischen Controls erweitern, statt parallele Strukturen aufzubauen. Praktisch beginnen wir Mandate mit drei Bausteinen: einer AI-Policy mit klaren Zuständigkeiten, einem AI-Risk-Register mit Bewertungslogik und einem Lifecycle-Prozess für Modelle (Beschaffung, Test, Freigabe, Monitoring, Ausserbetriebnahme). Unsere Erfahrung zeigt: KMU profitieren auch ohne formale Zertifizierung, da die Struktur Diskussionen mit Fachabteilungen versachlicht. Wer parallel an ISO 27001 arbeitet, findet Hinweise zur Integration in unserem ISO-27001-Leitfaden und im KI-Compliance-Leitfaden.
Technische Sicherheit: OWASP LLM Top 10 in der Praxis
KI-Anwendungen erweitern die Angriffsfläche eines Unternehmens. Die OWASP LLM Top 10 (Version 2025) systematisieren die häufigsten Bedrohungen. Aus unserer Pentest-Erfahrung sind vier Risiken besonders relevant für Schweizer KMU. Erstens Prompt Injection: Eingaben aus Mails, Webseiten oder Dokumenten überschreiben die System-Instruktionen des Modells. Schutz: Trennung von Daten- und Steuerkanal, Allowlisting der Tools, Output-Filterung. Zweitens Sensitive Information Disclosure: Mitarbeitende geben Kundendaten oder Source Code in öffentliche Chats. Schutz: Enterprise-Tarife mit Mandantentrennung, DLP-Regeln auf dem Proxy und eine verbindliche Nutzungsrichtlinie. Drittens unsicheres Output Handling: LLM-Ausgaben werden ohne Validierung in SQL-Queries, Shell-Befehle oder HTML eingespeist. Schutz: Output behandeln wie Benutzereingaben, Kontextkodierung, Parametrisierung. Viertens Modellextraktion und Trainingsdaten-Leakage bei eigenen Feintunings: Wer Personendaten zum Training nutzt, riskiert deren Reproduktion in Antworten. Schutz: Differenzielle Privacy, Datenminimierung und Output-Audit. Wir empfehlen, KI-Anwendungen in den jährlichen Pentest-Scope aufzunehmen und Promptebene, Tool-Calls sowie Wissensbasis explizit zu prüfen. Ein dokumentiertes Monitoring (Token-Verbrauch, Anomalien, Blocked Prompts) gehört in jeden produktiven KI-Betrieb.
Use-Case-Beispiele: HR, Kundenservice, interne RAG
Drei Anwendungsfelder zeigen exemplarisch, wie sich DSG-Pflichten konkret umsetzen lassen. Im HR-Bereich werden Lebensläufe häufig automatisch vorgefiltert. Sobald die Filterung ohne menschliche Zwischenstufe zu einer Ablehnung führt, greift Art. 21 DSG: Information, Anhörungsrecht und menschliche Überprüfung sind sicherzustellen. Wir empfehlen, die Filterung als Vorschlag zu konzipieren und die Letztentscheidung dokumentiert einer Person zuzuweisen. Im Kundenservice ersetzen Chatbots zunehmend Erstkontakte. Die Datenschutzerklärung muss den Anbieter, das Modell, den Speicherort und die Aufbewahrungsdauer benennen. Eingaben mit besonders schützenswerten Personendaten (Gesundheit, religiöse Überzeugungen) sollten technisch erkannt und entweder blockiert oder eskaliert werden. Bei internen RAG-Systemen (Retrieval Augmented Generation auf eigenen Dokumenten) entsteht ein Berechtigungsproblem: Wenn das Modell auf eine Wissensbasis zugreift, erbt die Antwort nicht automatisch die Lese-Berechtigung des Anfragenden. Eine Antwort kann so Inhalte aus Quellen enthalten, auf die der Nutzer keinen Zugriff hat. Die Lösung liegt in einer Permission-Aware-Retrieval-Architektur: Berechtigungen werden in der Retrieval-Schicht erzwungen, nicht erst im Prompt. Begleitend gehören Audit-Logs, eine klare Rechtsgrundlage je Quelle und eine Folgenabschätzung zum produktiven Betrieb.
Empfehlungen und nächste Schritte
Unsere Empfehlung an Schweizer KMU lautet, KI-Compliance pragmatisch in drei Wellen aufzubauen. Erste Welle: Inventar aller KI-Anwendungen, Klärung der Rechtsgrundlage und der EU-Relevanz, Abschluss der DPAs, Verbot der Consumer-Tarife für Personendaten. Zweite Welle: Verankerung im Datenschutzmanagement (Verarbeitungsverzeichnis, DSFA-Vorlage, Schulung nach Art. 4 AI Act) und Integration in ein bestehendes ISMS nach ISO/IEC 27001. Dritte Welle: Aufbau eines schlanken AI-Management-Systems nach ISO/IEC 42001 mit Lifecycle, Monitoring und jährlichem Pentest der KI-Anwendungen. Stand Mai 2026 ist die Schweizer Rechtslage technologieneutral; das macht klare interne Standards umso wichtiger. Wer Unterstützung sucht, findet bei uns drei passende Leistungen: Datenschutzberatung Schweiz für die DSG-Umsetzung, EU-Datenschutzbeauftragter für die DSGVO-Vertretung sowie ISMS nach ISO 27001 als Basis für 42001. Für die methodische Vertiefung empfehlen wir unseren KI-Compliance-Leitfaden und für strukturierte Mitarbeitendenschulungen den Datenschutz-Workshop für KMU. Eine gut aufgesetzte KI-Governance erlaubt Innovation, ohne das Vertrauen der Kundinnen und Kunden zu gefährden.
