DSG-Bussen – Wer haftet persönlich, in welcher Höhe

6 Min. LesezeitZuletzt aktualisiert Von Dr Iur Dr Econ Nino Jibuti

Einleitung

Anders als die DSGVO sanktioniert das DSG Verstösse nicht über Verwaltungsbussen gegen das Unternehmen, sondern über strafrechtliche Bussen gegen natürliche Personen. Art. 60–66 DSG schaffen damit ein eigenes Risikoprofil: Statt der hohen Konzernbussen, die in Brüssel und Dublin verhängt werden, droht in der Schweiz eine persönliche Busse von bis zu CHF 250'000 gegen die verantwortliche natürliche Person – typischerweise Mitglieder der Geschäftsleitung oder operativ Verantwortliche.

Diese Konstruktion ist im internationalen Vergleich ungewöhnlich und wird in der Praxis häufig unterschätzt. Sie verlangt eine andere Governance: Persönliche Verantwortlichkeiten müssen klar zugewiesen, Schulungspflichten dokumentiert und Entscheidungen über Bearbeitungen nachvollziehbar abgelegt sein. Dieser Beitrag erläutert die zentralen Strafnormen, die Konstellationen, in denen sie greifen, die Beweispraxis und den Vergleich mit der DSGVO.

  • Rechtsanker: Art. 60–66 DSG, Art. 6 VStrR, Art. 102 StGB.
  • Bussenhöhe: bis zu CHF 250'000 pro Tatbestand und Person.
  • Adressaten: natürliche Personen, ausnahmsweise Unternehmen (Art. 64 DSG, max. CHF 50'000).
  • Verfolgung: Antragsdelikt durch Betroffene oder EDÖB.
  • Verjährung: 5 Jahre (Art. 109 StGB).
  • Spezialität: Vorsatz oder Eventualvorsatz erforderlich – Fahrlässigkeit reicht in der Regel nicht.

Die Norm ist nicht nur ein abstraktes Risiko: Seit Inkrafttreten verfolgen mehrere kantonale Staatsanwaltschaften aktiv Strafanzeigen aus Datenschutzverstössen. Die Anzeigeschwelle ist niedrig.

Die Strafnormen im Überblick

Art. 60 DSG regelt Verstösse gegen Informations-, Auskunfts- und Mitwirkungspflichten. Wer als verantwortliche Person vorsätzlich gegen Art. 19 DSG (Informationspflicht), Art. 25 DSG (Auskunftsrecht) oder Art. 49 ff. DSG (Mitwirkung bei EDÖB-Verfahren) verstösst, kann mit Busse bis CHF 250'000 belegt werden. Die Schwelle ist Vorsatz oder Eventualvorsatz – wer Auskunftsbegehren systematisch ignoriert, handelt eventualvorsätzlich.

Art. 61 DSG sanktioniert Verstösse gegen Sorgfaltspflichten: unzulässige Drittlandbekanntgabe (Art. 16–18 DSG), Verstoss gegen Anforderungen an die Auftragsbearbeitung (Art. 9 DSG), Verletzung von Mindestanforderungen an die Datensicherheit (Art. 8 DSG i.V.m. Art. 1–6 DSV). Auch hier: Bussenrahmen bis CHF 250'000.

Art. 62 DSG bestraft die Verletzung der beruflichen Schweigepflicht – mit denselben CHF 250'000. Diese Norm trifft insbesondere Beschäftigte in Treuhand, Anwaltschaft, Medizin und IT-Dienstleistung.

Art. 63 DSG (Missachtung von Verfügungen) ermöglicht Bussen bis CHF 250'000 bei Verstoss gegen verbindliche Verfügungen des EDÖB oder Gerichte.

Art. 64 DSG eröffnet ausnahmsweise Bussen gegen das Unternehmen selbst – aber nur, wenn die Ermittlung der verantwortlichen natürlichen Person unverhältnismässigen Aufwand bedeuten würde. Maximum: CHF 50'000. Diese subsidiäre Unternehmensbusse bleibt selten und ist nicht der primäre Strafrahmen.

Wer ist die verantwortliche Person

Die zentrale Frage ist, wer im Unternehmen als natürliche Person Adressat der Strafnorm ist. Das DSG selbst beantwortet das nicht abschliessend; ergänzend gelten die allgemeinen Regeln zur Geschäftsherrenhaftung (Art. 6 VStrR, Art. 29 StGB) und zur strafrechtlichen Unternehmensverantwortlichkeit (Art. 102 StGB).

Typische Adressatengruppen:

  • Mitglieder der Geschäftsleitung: bei strategischen Entscheidungen wie SaaS-Einkauf, neuen Bearbeitungstätigkeiten oder Reorganisation der Datenflüsse.
  • Bereichsleitungen mit operativer Datenhoheit: HR-Leitung bei Mitarbeiterdaten, Marketing-Leitung bei Profiling, IT-Leitung bei technischen Sicherheitsmassnahmen.
  • Datenschutzbeauftragte / DSB: in eng begrenzten Konstellationen, wenn sie aktiv Verstösse anweisen oder dulden.
  • Verwaltungsräte: bei strukturellem Versagen, dokumentierten Warnungen ohne Folgehandlung oder bewusster Vernachlässigung.
  • Auftragsbearbeitende: einzelne Beschäftigte, die unter Verstoss gegen Weisungen handeln.

Entscheidend ist nicht die formale Stellung im Organigramm, sondern die tatsächliche Entscheidungskompetenz über die strittige Bearbeitung. Wer eigentlich nicht zuständig war, aber die Bearbeitung tolerierte oder anwies, kann zur Verantwortung gezogen werden. Ein vollständiges Verantwortungsmatrix im Verzeichnis der Bearbeitungstätigkeiten ist insofern nicht nur Pflicht aus Art. 12 DSG, sondern eigene Schutzmassnahme der individuellen Beschäftigten.

Häufige Tatbestandskonstellationen

In der bisherigen Strafverfolgungspraxis kristallisieren sich Konstellationen heraus, die häufiger angezeigt werden als andere. Vier davon sind besonders relevant.

Verletzung der Informationspflicht (Art. 19 DSG): Eine Datenschutzerklärung, die wichtige Empfänger – etwa US-amerikanische Cloud-Anbieter oder Marketing-Partner – verschweigt, erfüllt den Tatbestand. Anzeigen kommen typischerweise von ehemaligen Beschäftigten oder unzufriedenen Kund:innen, die im Auskunftsverfahren über zusätzliche Empfänger informiert werden, die in der DS-Erklärung nicht gelistet sind.

Ignorieren von Auskunftsbegehren (Art. 25 DSG): Wer ein Auskunftsbegehren nicht innert 30 Tagen beantwortet (Art. 25 Abs. 7 DSG), riskiert nicht nur eine Beschwerde beim EDÖB, sondern eine Strafanzeige nach Art. 60 DSG. Die Mehrzahl der bekannt gewordenen Strafverfahren entspringt dieser Konstellation.

Unzulässige Drittlandbekanntgabe (Art. 16–18 DSG): Übermittlung an US-Provider ohne SCC, ohne Schweizer Addendum oder ohne TIA. Vor allem in M&A-Transaktionen, in denen Due-Diligence-Daten in Datenräume mit unklarer Drittland-Exposition geladen werden.

Verletzung der Berufsschweigepflicht (Art. 62 DSG): Insbesondere im Treuhand- und Gesundheitsbereich – etwa wenn Mitarbeitende ungesicherte Cloud-Tools (private Dropbox, ChatGPT mit Klardaten) für Kund:innendaten verwenden.

In allen vier Konstellationen ist nicht das Unternehmen Sanktionsadressat, sondern die natürlich handelnde oder unterlassende Person. Die persönliche Exposition macht den Schweizer Ansatz – aus Sicht der Verantwortungsträger – schärfer als die DSGVO-Logik.

Beweispraxis und Verfahrensgang

Strafverfolgung erfolgt in der Regel auf Antrag der betroffenen Person oder durch Strafanzeige des EDÖB. Zuständig ist die kantonale Staatsanwaltschaft am Tatort, also am Sitz des Unternehmens oder am Ort, an dem die Datenbearbeitung erfolgt.

Beweismittel, die regelmässig herangezogen werden:

  • Schriftverkehr: E-Mails der angeschuldigten Person, in denen die strittige Bearbeitung angewiesen, beauftragt oder geduldet wurde.
  • Protokolle: Geschäftsleitungssitzungen, Verwaltungsratsprotokolle, Architektur-Reviews, in denen Datenschutzrisiken angesprochen und nicht behandelt wurden.
  • Verzeichnis der Bearbeitungstätigkeiten: Wenn dort Empfänger oder Rechtsgrundlagen fehlen, indiziert das fehlende Sorgfalt.
  • Auskunftsantworten: Verspätete oder verweigerte Antworten dokumentieren die objektive Tatseite.
  • Whistleblower-Aussagen: Ehemalige Beschäftigte berichten über interne Diskussionen.

Die subjektive Tatseite (Vorsatz / Eventualvorsatz) wird häufig aus der Kombination von Wissen und Untätigkeit hergeleitet. Wer eine schriftliche Risikowarnung erhalten und nicht reagiert hat, handelt eventualvorsätzlich. Aus Verteidigungssicht entscheidend ist daher: Risikowarnungen dokumentieren, Eskalationswege belegen, Entscheidungen begründen. Wer als Geschäftsleitungsmitglied im Verfahren nur die Aussage davon hatte ich nichts gewusst anführt, hat keine Verteidigung – die Beweislast für die Sorgfaltspflichten liegt im Verfahren faktisch beim Beschuldigten.

Vergleich mit der DSGVO

Die DSGVO sanktioniert über Verwaltungsbussen gegen das Unternehmen (Art. 83 DSGVO) – mit den bekannten Maximalbeträgen von 10 Mio. bzw. 20 Mio. EUR oder 2 bzw. 4 % des weltweiten Konzernumsatzes. Die persönliche Haftung natürlicher Personen ist in der DSGVO nicht systematisch vorgesehen, kann aber durch nationale Strafnormen ergänzt werden (z.B. § 42 BDSG, § 63 DSG-Österreich).

Strukturelle Unterschiede:

  • Adressat: DSGVO trifft das Unternehmen; DSG trifft primär die natürliche Person.
  • Höhe: DSGVO bis 20 Mio. EUR / 4 %; DSG bis CHF 250'000 / Person.
  • Verfahren: DSGVO als Aufsichtsverfahren (Aufsichtsbehörde); DSG als Strafverfahren (Staatsanwaltschaft).
  • Verschuldensgrad: DSGVO bei Fahrlässigkeit ausreichend; DSG verlangt in der Regel Vorsatz oder Eventualvorsatz.
  • Versicherbarkeit: DSGVO-Bussen sind je nach Police versicherbar; persönliche Strafbussen nach DSG sind grundsätzlich nicht versicherbar (Art. 60 ff. StGB sind höchstpersönlich).

Für ein international tätiges Schweizer Unternehmen bedeutet das: Bei einem Vorfall in der EU treffen kumulativ DSGVO-Risiken das Unternehmen und DSG-Risiken die handelnden Personen. D&O-Versicherungen decken zudem in der Regel keine Strafbussen, sondern nur Verteidigungskosten – die persönliche Vermögensexposition bleibt. Diese Asymmetrie macht das Schweizer Modell für Geschäftsleitungen besonders relevant und rechtfertigt eine engere persönliche Governance als sie unter reiner DSGVO-Logik denkbar wäre.

Prävention und Verteidigung

Aus Sicht von Geschäftsleitungen und Datenschutzverantwortlichen folgen aus der persönlichen Strafnorm konkrete Präventions- und Dokumentationspflichten, die im internen Kontrollsystem (IKS) verankert werden sollten.

Präventive Massnahmen:

  • Klare Verantwortlichkeitsmatrix: Wer entscheidet über welche Bearbeitung – auf Basis welcher Rechtsgrundlage – und mit welcher Eskalationskette?
  • Dokumentierte Entscheidungen: Architektur-Reviews, Vendor-Onboardings und DSFA-Ergebnisse werden mit Datum und Verantwortlichkeitsnennung aufbewahrt.
  • Schulung der Schlüsselrollen: HR-, Marketing-, IT- und Sales-Leitungen erhalten jährliche Schulungen mit Nachweis – sie sind die häufigsten Adressaten einer Strafnorm.
  • Auskunfts- und Beschwerdeprozess: Mit Antwortfristen, Eskalationspfaden und einer Dokumentation jedes Begehrens.
  • Subprozessor- und Drittlandkontrolle: Quartalsweise Review, dokumentiert.

Im Verfahren: Sofortige Mandatierung einer auf Datenschutzstrafrecht spezialisierten Verteidigung. Vorlage der internen Risikodokumentation, Schulungsbelege und Eskalationsprotokolle. Differenzierung zwischen organisatorischem Versäumnis (subsidiäre Unternehmensbusse Art. 64 DSG, max. CHF 50'000) und individuellem Vorsatz. In vielen Verfahren lässt sich durch substanziellen Nachweis der Sorgfaltspflichten der Vorsatz entkräften und die Verfahrensbeendigung erreichen.

Wie SIDD unterstützt

SIDD unterstützt Geschäftsleitungen, Verwaltungsräte und Datenschutzverantwortliche bei der Prävention persönlicher Haftungsrisiken aus Art. 60–66 DSG. Unsere Datenschutzberatung Schweiz deckt die Erstellung der Verantwortlichkeitsmatrix, die Dokumentation der Entscheidungen über Bearbeitungstätigkeiten und die Implementierung eines Auskunfts- und Beschwerdeprozesses ab, der die 30-Tage-Frist aus Art. 25 DSG verlässlich einhält.

Für die Schulung der Schlüsselrollen führen wir massgeschneiderte Datenschutz-Workshops mit Nachweischarakter durch – sowohl für Geschäftsleitungen als auch für HR-, Marketing- und IT-Verantwortliche, die in der Praxis am häufigsten Adressaten einer Strafanzeige sind. Die Priverion-Plattform dokumentiert Schulungsteilnahmen, Auskunftsfälle und Risikoentscheidungen so, dass sie im Verteidigungsfall belastbar präsentiert werden können.

Wenn Sie bereits mit einer Strafanzeige oder einem EDÖB-Verfahren konfrontiert sind, vereinbaren Sie kurzfristig einen Termin über unser Kontaktformular. Für eine präventive Risikoanalyse Ihrer aktuellen Datenschutzgovernance fordern Sie eine Offerte an.

Sie möchten dieses Thema umsetzen? SIDD bietet die passende Leistung.
Leistung ansehen →

DSG-Bussen – Wer haftet persönlich, in welcher Höhe

EINBLICK

Datenschutz
24. Mai 2026
Dr. Dr. Nino Jibuti
Bussen nach DSG: welche Verstösse strafbar sind, warum sich die Busse gegen die verantwortliche Person richtet und wie sich das von der DSGVO unterscheidet.

Hier können Sie kostenlos unseren Newsletter abonnieren

Vielen Dank! Ihr Beitrag ist eingegangen!
Oops! Something went wrong while submitting the form.