Schweizer Datenschutzgesetz (DSG) – Der vollständige Leitfaden
Einleitung
Das revidierte Schweizer Datenschutzgesetz (DSG, anfangs oft auch «nDSG» genannt) ist am 1. September 2023 zusammen mit der Datenschutzverordnung (DSV) in Kraft getreten. Es löst die Fassung von 1992 ab und schliesst die Schweiz in den Kernpunkten an den europäischen Datenschutzstandard an, ohne eine reine DSGVO-Kopie zu sein. Knapp drei Jahre nach Inkrafttreten ist die Anwendungspraxis konsolidiert: Der EDÖB hat seine Aufsichtsrolle materiell wahrgenommen, die Bussenstruktur wurde in mehreren Bundesgerichts-Entscheiden geschärft, und die Meldepflicht nach Art. 24 DSG ist operative Routine.
Dieser Leitfaden bietet die Gesamtsicht auf das DSG in praxisorientierter Aufbereitung. Er liefert:
- den sachlichen, persönlichen und räumlichen Geltungsbereich;
- die Schlüsseldefinitionen (Personendaten, besonders schützenswerte Daten, Verantwortlicher, Auftragsbearbeiter);
- die acht Datenbearbeitungsgrundsätze;
- die Rechte der betroffenen Personen und die Informationspflichten;
- die Pflichten der Verantwortlichen und Auftragsbearbeiter (Verzeichnis, AVV, DSFA);
- die Datensicherheits- und Meldepflicht-Architektur;
- die Sanktionen, Bussen und die Rolle des EDÖB;
- die Schnittstellen zur DSGVO, zum ISG und zu FINMA-Regulierung.
Wer einzelne Themen vertiefen will, findet weitergehende Beiträge zu den Pflichten des Datenschutzberaters, der Datenpannenmeldung, der Cookie-Behandlung, dem AVV und dem Auftritt des EDÖB auf unseren Themenseiten verlinkt. Der vorliegende Leitfaden bildet den roten Faden.
Geltungsbereich und Definitionen
Der sachliche Geltungsbereich erfasst nach Art. 2 DSG die Bearbeitung von Personendaten natürlicher Personen durch private Personen und Bundesorgane. Juristische Personen sind nicht mehr geschützt – das ist eine bewusste Annäherung an die DSGVO. Kantonale Behörden unterliegen weiterhin den kantonalen Datenschutzgesetzen, die in vielen Kantonen 2024/2025 ebenfalls revidiert wurden.
Der persönliche Geltungsbereich bindet Verantwortliche und Auftragsbearbeiter mit Sitz in der Schweiz sowie – durch das Marktortprinzip in Art. 3 DSG – ausländische Akteure, die Daten von Personen in der Schweiz bearbeiten, sofern sich diese Bearbeitung in der Schweiz auswirkt. Das DSG hat damit einen extraterritorialen Anwendungsbereich, vergleichbar Art. 3 DSGVO.
Die Schlüsseldefinitionen in Art. 5 DSG sind:
- Personendaten: Alle Angaben, die sich auf eine bestimmte oder bestimmbare natürliche Person beziehen. Pseudonyme Daten sind erfasst, wenn die Re-Identifizierung mit vernünftigem Aufwand möglich ist.
- Besonders schützenswerte Personendaten: Religiöse, weltanschauliche, politische, gewerkschaftliche Tätigkeiten/Auffassungen; Gesundheit, Intimsphäre, Rassenzugehörigkeit; administrative und strafrechtliche Verfolgungen; Massnahmen der sozialen Hilfe; genetische und biometrische Daten (neu seit der Revision 2023).
- Verantwortlicher: Wer über die Zwecke und Mittel der Bearbeitung entscheidet.
- Auftragsbearbeiter: Wer im Auftrag und nach Weisung Daten bearbeitet.
- Bearbeitung: Jeder Umgang mit Daten – Beschaffung, Speicherung, Verwendung, Übermittlung, Vernichtung.
Profiling und Profiling mit hohem Risiko sind separat in Art. 5 lit. f und g definiert – ein Novum gegenüber dem alten DSG, das die Anwendbarkeit von DSFA und Einwilligungserfordernissen prägt.
Die Datenbearbeitungsgrundsätze
Art. 6 DSG verankert acht Grundsätze, die jeder Bearbeitung zugrunde liegen müssen. Sie wirken als Generalklauseln und sind im Zweifel die Maßstäbe einer EDÖB-Prüfung.
- Rechtmässigkeit: Die Bearbeitung muss auf einer zulässigen Rechtsgrundlage beruhen (gesetzliche Pflicht, überwiegendes Interesse, Vertrag, Einwilligung).
- Treu und Glauben: Die Bearbeitung muss anständig und für die betroffene Person nachvollziehbar sein.
- Verhältnismässigkeit: Die Bearbeitung muss geeignet, erforderlich und im engeren Sinn verhältnismässig sein. Im Bereich Tracking und KI besonders relevant.
- Zweckbindung: Bearbeitung nur zu dem Zweck, der bei der Beschaffung angegeben wurde, aus den Umständen ersichtlich oder gesetzlich vorgesehen ist.
- Erkennbarkeit: Die Beschaffung der Daten und der Bearbeitungszweck müssen erkennbar sein (Informationspflicht nach Art. 19 DSG).
- Richtigkeit: Daten müssen sachlich richtig sein; unrichtige Daten sind zu berichtigen oder zu löschen (Art. 6 Abs. 5 DSG).
- Einwilligung: Wo erforderlich, muss sie freiwillig, informiert und für den konkreten Fall erteilt sein; bei besonders schützenswerten Daten und Profiling mit hohem Risiko ausdrücklich (Art. 6 Abs. 7 DSG).
- Datensicherheit: Angemessene technische und organisatorische Massnahmen nach Art. 8 DSG und Art. 1 ff. DSV.
Diese Grundsätze sind nicht nur „Soft Law” – ihre Verletzung kann Untersagung durch den EDÖB und in qualifizierten Fällen Bussen für die natürliche Person nach sich ziehen.
Rechte der betroffenen Personen
Die Art. 25 ff. DSG regeln die Rechte der betroffenen Personen. Sie sind das operative Hauptgeschäft jedes Datenschutzberaters und der häufigste Anlass für EDÖB-Verfahren.
Auskunftsrecht (Art. 25): Jede Person kann unentgeltlich Auskunft darüber verlangen, ob Daten über sie bearbeitet werden, und Informationen zu Zwecken, Dauer, Empfängern und Quelle erhalten. Frist: 30 Tage, verlängerbar auf 3 Monate bei komplexen Anfragen. Ablehnung nur aus eng definierten Gründen (Art. 26 DSG): überwiegendes Interesse Dritter, gesetzliche Geheimhaltung, missbräuchliche oder offensichtlich unbegründete Anfrage.
Recht auf Datenherausgabe und -übertragung (Art. 28): Neuer als Auskunftsrecht. Die Person kann Daten, die sie selbst geliefert hat, in einem üblichen elektronischen Format herausverlangen und an einen anderen Verantwortlichen übertragen lassen.
Berichtigung (Art. 32 Abs. 1): Unrichtige Daten müssen berichtigt werden.
Vernichtung / Sperrung (Art. 32 Abs. 2): Bei rechtswidriger oder zweckwidriger Bearbeitung kann die Person Vernichtung oder Sperrung verlangen.
Widerspruch (Art. 30 Abs. 2): Gegen Bearbeitungen, die das überwiegende Interesse nicht mehr tragen.
Schutz vor automatisierten Einzelentscheidungen (Art. 21): Bei Entscheidungen, die rechtliche Wirkung haben oder die Person erheblich beeinträchtigen, hat sie Anspruch auf menschliche Überprüfung, sofern die Voraussetzungen erfüllt sind.
Operativ sollten alle Rechte über einen definierten Kanal (E-Mail-Postfach, Webformular) eingehen, durch den DSB triagiert, dokumentiert und innert Frist beantwortet werden. Das Auskunftsregister ist ein Standard-Asset im Datenschutz-Management-System.
Pflichten der Verantwortlichen
Die zentralen Pflichten der Verantwortlichen sind in den Art. 7–24 DSG verstreut und ergänzen sich gegenseitig.
- Privacy by Design / Default (Art. 7): Datenschutz muss von Beginn an in Systeme und Prozesse integriert werden; Voreinstellungen sind datenschutzfreundlich zu wählen.
- Datensicherheit (Art. 8): Angemessene technische und organisatorische Massnahmen, abgestuft nach Stand der Technik, Implementierungskosten und Risiko. Konkretisierung in Art. 1–6 DSV.
- Auftragsbearbeitung (Art. 9): Bearbeitung durch Dritte nur mit Vertrag, Genehmigung weiterer Auftragsbearbeiter, Sicherstellung der Datensicherheit. Tiefe in unserem AVV-Leitfaden.
- Datenschutzberater (Art. 10): Freiwillig, aber mit Verfahrensvorteil bei DSFA-Konsultation.
- Verarbeitungsverzeichnis (Art. 12): Pflicht für Verantwortliche und Auftragsbearbeiter, mit Ausnahme von Unternehmen unter 250 Mitarbeitenden und ohne hohe Datenrisiken.
- Informationspflicht (Art. 19–21): Detaillierte Information bei Datenerhebung; Datenschutzerklärung als Standard-Tool.
- Datenschutz-Folgenabschätzung (Art. 22): Bei voraussichtlich hohem Risiko zwingend; bei verbleibendem hohen Restrisiko Konsultation des EDÖB nach Art. 23.
- Drittlandtransfer (Art. 16–18): Nur bei angemessenem Schutzniveau oder geeigneten Garantien (Angemessenheitsbeschluss EDÖB, SCC, BCR, Swiss-US DPF).
- Meldepflicht bei Verletzungen (Art. 24): So rasch als möglich bei voraussichtlich hohem Risiko; Information der Betroffenen, wenn erforderlich. Workflow in unserer 5-Schritte-Anleitung.
Wer alle diese Pflichten erfüllt, hat einen funktionierenden Datenschutz-Compliance-Stack. Die Schwächen liegen in der Praxis meist nicht im rechtlichen Verständnis, sondern in der dokumentierten Umsetzung – und genau diese Dokumentation prüft der EDÖB im Verfahren.
Sanktionen und Bussen
Die Sanktionsarchitektur (Art. 60–66 DSG) ist ein Schweizer Sonderweg. Drei Punkte sind zentral:
Persönliche Adressierung: Bussen treffen natürliche Personen, nicht Unternehmen (Ausnahme Art. 64 für Bagatellfälle). Adressat ist die für die Bearbeitung verantwortliche natürliche Person – typischerweise Geschäftsleitungsmitglied, DSB oder der konkret Handelnde. Diese Konstruktion verschiebt das Risiko vom Unternehmen auf den Einzelnen.
Bussenhöhe: Bis zu CHF 250'000 pro Verstoss. Nominal weniger als die DSGVO-Maxima, trifft aber persönlich.
Strafbare Verstösse: Nur vorsätzliche Verletzungen ausgewählter Pflichten – insbesondere Informations- und Auskunftspflichten (Art. 60), Sorgfaltspflichten bei Drittlandtransfer und Auftragsbearbeitung (Art. 61), Verletzung des Berufsgeheimnisses (Art. 62), Missachtung von EDÖB-Verfügungen (Art. 63).
Daneben kennt das DSG zivilrechtliche Ansprüche (Persönlichkeitsschutz nach Art. 28 ZGB, Schadenersatz, Genugtuung) und verwaltungsrechtliche Anordnungen des EDÖB (Anpassung, Aussetzung, Einstellung von Bearbeitungen). Die Kombination dieser drei Wirkungswege ist das eigentliche Risiko, nicht die nominale Bussenhöhe.
Wir behandeln das Bussenregime ausführlich in unserem Beitrag DSG Bussen und Haftung.
Schnittstellen zu DSGVO, ISG, FINMA
Das DSG steht nicht isoliert. Für Schweizer Unternehmen mit Auslandsbezug oder regulatorischen Pflichten greifen mehrere Regime parallel.
DSGVO: Anwendbar, sobald ein Schweizer Akteur Personendaten von Personen in der EU bearbeitet (Marktortprinzip, Art. 3 DSGVO). In diesen Fällen läuft das DSG parallel weiter, mit ergänzendem EU-Vertreter nach Art. 27 DSGVO. Tiefe in unserem DSGVO-Schweiz-Leitfaden.
ISG (Informationssicherheitsgesetz): Für KRITIS-Betreiberinnen seit April 2025 mit Cyber-Meldepflicht an das BACS (vormals NCSC). Inhaltlich überlappend mit der DSG-Meldepflicht, aber separat zu adressieren. Mehr im Beitrag NCSC/BACS-Meldepflicht.
FINMA-Regulierung: Für beaufsichtigte Banken, Versicherer und Finanzmarktakteure greifen zusätzlich Rundschreiben (insbesondere FINMA-RS 2008/21 zu operationellen Risiken, FINMA-Aufsichtsmitteilung 03/2024 zu Cyber-Risiken) sowie Auslagerungsregulierung.
EU AI Act: Seit August 2024 in Kraft, mit gestaffelten Anwendungsphasen bis 2027. Marktort-Effekt für Schweizer Anbieter von KI-Systemen, die in der EU bereitgestellt werden. Schnittstellenanalyse in AI Act – DSG – DSGVO-Schnittstelle.
Sektorrecht: KVG (Krankenversicherung), BÜPF (Telekom-Überwachung), GebüV (Geschäftsbücher), GwG (Geldwäscherei) enthalten je spezifische Datenbearbeitungsregeln, die das DSG ergänzen oder modifizieren.
Ein belastbares Datenschutz-Management-System bildet diese Schnittstellen ab und stellt sicher, dass eine Bearbeitung an allen anwendbaren Regimen ausgerichtet ist. Wer nur das DSG abarbeitet, übersieht im internationalen Geschäft regelmässig die DSGVO- und im regulierten Bereich die FINMA-Schicht.
Wie SIDD unterstützt
SIDD ist seit Inkrafttreten des DSG der Beratungspartner für Schweizer Unternehmen, die einen belastbaren Datenschutz-Stack aufbauen oder warten wollen. Unser Standardpaket kombiniert Bestandsaufnahme nach dem DSG-Gesamtraster, Aufbau des Verarbeitungsverzeichnisses, AVV-Landschaft, Informationspflichten, Datenpannen-Playbook und Schulungsplan – innert 12 bis 16 Wochen prüfbar abgeschlossen.
Über unsere Mandate als Datenschutzberater Schweiz und als EU-Datenschutzbeauftragter übernehmen wir die laufende Funktion auch nach Abschluss des Aufbaus. Für Unternehmen mit EU-Reichweite ergänzen wir die Art.-27-EU-Vertretung, für regulierte Akteure die ISMS-Funktion über ISO 27001 und externe CISO/ISB-Mandate. Workshops über Datenschutz-Workshops für KMU festigen die Pflichten organisationsweit.
Schreiben Sie uns über das Kontaktformular oder fordern Sie eine Offerte an – wir antworten innerhalb eines Arbeitstags mit einem auf Ihre Grösse, Branche und regulatorische Reichweite zugeschnittenen Vorschlag.
