Schweizer Datenschutzrecht im internationalen Kontext
Standort Schweiz im globalen Datenschutzgefüge
Das Schweizer DSG (FADP) ist seit dem 1. September 2023 in seiner totalrevidierten Fassung in Kraft und positioniert sich bewusst zwischen europäischer DSGVO-Strenge und globaler Interoperabilität. Das Gesetz folgt der Konvention 108+ des Europarats und orientiert sich materiell stark an der DSGVO, behält aber Eigenheiten bei den Sanktionen (Art. 60 ff. DSG), bei der Datenschutzberater-Rolle (Art. 10 DSG) und im Verfahrensrecht des EDÖB. Diese Konstellation macht die Schweiz für internationale Unternehmen attraktiv: hohes Schutzniveau, klare Aufsicht, aber andere Sanktionsdynamik als die EU. Der DSG-Leitfaden vertieft die innerstaatliche Systematik.
Die internationale Vernetzung erfolgt auf mehreren Ebenen: völkerrechtlich über die Konvention 108+ des Europarats und die OECD Privacy Guidelines, supranational über die EU-Adäquanz, bilateral über das Swiss-US Data Privacy Framework sowie sektoral über Abkommen im Banken-, Versicherungs- und Gesundheitsbereich. Schweizer Verantwortliche bewegen sich damit in einem mehrstufigen Compliance-Modell, in dem das DSG den Sockel bildet und je nach Geschäftsbeziehung weitere Regimes hinzukommen. Dieser Beitrag ordnet die wichtigsten Bausteine, ihre Beziehungen und die operativen Folgen für die Praxis ein.
Adäquanz Schweiz - EU: gegenseitige Anerkennung
Die Adäquanzentscheidung der EU-Kommission gegenüber der Schweiz vom 15. Januar 2024 bestätigt formell, dass die Schweiz unter dem revidierten DSG ein der DSGVO im Wesentlichen gleichwertiges Schutzniveau bietet. Datenübermittlungen aus dem EWR in die Schweiz benötigen damit keine zusätzlichen Garantien nach Art. 46 DSGVO. Umgekehrt zählt die EU laut Anhang 1 der DSV zu den Staaten mit angemessenem Datenschutz für die Bekanntgabe nach Art. 16 Abs. 1 DSG. Diese gegenseitige Anerkennung reduziert den dokumentarischen Aufwand für Schweizer Unternehmen mit EU-Bezug erheblich, ersetzt aber nicht die innerstaatlichen Pflichten der DSGVO bei Niederlassung oder Marktbearbeitung in der EU.
Die Adäquanz ist konditional und wird von der EU-Kommission alle vier Jahre überprüft (Art. 45 Abs. 3 DSGVO). Eine Anpassung des DSG, die das materielle Schutzniveau senkt, könnte die Adäquanz gefährden. Umgekehrt ist die Schweiz an die laufende Entwicklung der DSGVO faktisch gebunden, wenn sie die Adäquanz erhalten möchte. Diese stille Konvergenz wirkt als ständiger Modernisierungsdruck, etwa bei der Auslegung der DSFA-Schwellenwerte, beim Umgang mit Cookie-Consent oder bei der Bewertung von Auslandtransfers. Das DSG bleibt eigenständig, sein Interpretationskorridor wird jedoch von Brüssel mitgezeichnet.
Swiss-US Data Privacy Framework: praktische Reichweite
Das Swiss-US Data Privacy Framework wurde vom Bundesrat im Sommer 2024 als Angemessenheitsentscheid für die USA anerkannt und ist seit 15. September 2024 anwendbar. Es ermöglicht Datenübermittlungen an US-Empfänger, die sich beim US Department of Commerce auf das Swiss-US DPF zertifiziert haben, ohne dass zusätzliche Garantien nach Art. 16 Abs. 2 DSG erforderlich wären. Die Liste der zertifizierten Empfänger ist tagesaktuell beim Department of Commerce abrufbar. Unzertifizierte Empfänger oder Bearbeitungen ausserhalb des DPF-Scopes (z. B. Personalbereich nicht abgedeckt) benötigen weiterhin SCC plus Transfer Impact Assessment. Eine Wiederholung der Schrems-Saga ist nicht ausgeschlossen; das DPF basiert auf einer Executive Order, deren Bestand politisch konditioniert ist.
Aus Risikosicht ist daher ein zweistufiges Vorgehen empfehlenswert: erstens primäre Stützung auf das DPF für zertifizierte Empfänger, zweitens vorbereitete Fallback-Architektur mit SCC plus ergänzende Massnahmen für den Fall, dass das DPF ausgesetzt oder annulliert wird. Dieselbe Logik gilt für das parallel bestehende EU-US Data Privacy Framework. Eine periodische Überprüfung der DPF-Zertifizierung der US-Empfänger, eine sorgfältige Bewertung des Bearbeitungsumfangs (HR-Daten beispielsweise sind nur unter Beitritt zum HR-Anhang des DPF abgedeckt) und eine klare Eskalationskette gehören zum Standardvorgehen für Schweizer Verantwortliche mit US-Lieferanten.
SCC, BCR und Transfer Impact Assessment
Standardvertragsklauseln (SCC) sind das Arbeitspferd internationaler Datentransfers. Der EDÖB hat eigene SCC publiziert und akzeptiert daneben die EU-SCC, sofern ein Schweizer Annex die kantonalen und nationalen Spezifika ergänzt (insbesondere EDÖB als Aufsicht, Gerichtsstand, anwendbares Recht). Verbindliche unternehmensinterne Datenschutzvorschriften (BCR) nach Art. 16 Abs. 2 lit. b DSG sind eine Alternative für Konzerne mit globaler Präsenz; sie müssen vom EDÖB genehmigt werden. Beide Instrumente verlangen ein dokumentiertes Transfer Impact Assessment, das Risiken im Zielstaat (Zugriffsrechte staatlicher Stellen, Rechtsschutz) konkret analysiert und ergänzende Massnahmen (Verschlüsselung, Pseudonymisierung, vertragliche Zusicherungen) festlegt.
Die EDPB-Empfehlung 01/2020 zu ergänzenden Massnahmen ist als methodische Leitlinie auch in der Schweiz heranzuziehen. Sie unterscheidet vier Schutzebenen: technische (Verschlüsselung, Pseudonymisierung), vertragliche (Transparenz, Push-Back gegen Behördenanfragen), organisatorische (interne Richtlinien, Schulungen) und prozessuale Massnahmen (Audit-Rechte, Eskalationsmechanismen). Bei besonders schützenswerten Daten oder hohem Bearbeitungsumfang reichen vertragliche Garantien allein nicht aus; das Schrems-II-Urteil verlangt nachweisbare technische Wirksamkeit. Die SIDD-Praxis zeigt, dass insbesondere bei E-Mail-, Kollaborations- und CRM-Lösungen in US-Clouds zusätzliche Verschlüsselungsschichten oft die einzige rechtssichere Lösung sind.
EDÖB im Verhältnis zu EDSA, ICO und FTC
Der EDÖB (Sitz Bern) ist die einzige Schweizer Aufsichtsbehörde im Datenschutz und ist nicht Mitglied des Europäischen Datenschutzausschusses (EDSA), nimmt aber an dessen Plenarsitzungen als Beobachter teil. Mit dem britischen ICO und mit dem irischen DPC bestehen etablierte Kooperationskanäle, formalisiert auch über das Global Privacy Assembly. Die US Federal Trade Commission (FTC) verfolgt einen sektoralen Ansatz unter Sec. 5 FTC Act ('unfair or deceptive acts') ohne horizontales Bundesdatenschutzgesetz; daraus ergeben sich Vollzugslücken, die im Verhältnis zur DSGVO und zum DSG fortlaufend Friktionen erzeugen. Die DSGVO-Bussen erreichen regelmässig dreistellige Millionenbeträge, FTC-Vergleiche bleiben strukturell darunter.
Die Federführung im EDSA wechselt; der irische DPC ist aufgrund der europäischen Hauptsitze der US-Tech-Konzerne faktisch die wirkmächtigste Aufsicht. Schweizer Unternehmen mit irischer EU-Niederlassung sollten diese Aufsichtsdynamik kennen. Im Bereich Cyber- und Sicherheitsregulierung wächst die Bedeutung der ENISA als technisches Kompetenzzentrum der EU; in der Schweiz übernimmt diese Funktion das Bundesamt für Cybersicherheit (BACS). Auf US-Bundesstaatenebene entstehen neue Datenschutzgesetze (California CPRA, Virginia CDPA, Colorado CPA, Connecticut, Utah, Texas, Florida); für Schweizer Unternehmen mit US-Kundschaft ist eine Mehrstaaten-Compliance-Strategie erforderlich.
Spannungsfeld DSG, DSGVO und US-CLOUD-Act
Der US Clarifying Lawful Overseas Use of Data Act (CLOUD Act, 2018) verpflichtet US-Unternehmen, Daten unabhängig vom Speicherort an US-Behörden herauszugeben. Das schafft eine direkte Kollision mit Art. 271 StGB (verbotene Handlungen für einen fremden Staat), mit Art. 16 DSG (Auslandbekanntgabe) und mit Art. 48 DSGVO. Schweizer Verantwortliche, die US-Cloud-Anbieter einsetzen, müssen das Risiko über Verschlüsselung mit kundenseitigem Schlüsselmanagement (Hold Your Own Key), über Datenlokalisierung in Schweizer Regionen und über vertragliche Transparenzpflichten adressieren. EU-Boutiquen-Anbieter und Schweizer Souveränitätsangebote wie das Confidential Compute der Hyperscaler reduzieren das Restrisiko, eliminieren es aber nicht vollständig.
Das Bundesgericht und der EDÖB haben in mehreren Entscheidungen klargestellt, dass Art. 271 StGB die Bekanntgabe an ausländische Behörden ohne Rechtshilfeweg auch dann untersagt, wenn der Cloud-Anbieter selbst die Bekanntgabe vornimmt. Vertragliche Verpflichtungen des Anbieters, Behördenanfragen anzufechten und den Kunden zu informieren, sind daher unverzichtbar. Eine ergänzende Datenklassifizierung mit klaren Verarbeitungsverboten für sensible Datenkategorien in US-Clouds (etwa Gesundheitsdaten, Anwaltsgeheimnis, Bankkundengeheimnis nach Art. 47 BankG) ist Stand der Praxis. Die FINMA fordert für regulierte Finanzinstitute zusätzlich ein Outsourcing-Konzept gemäss FINMA-Rundschreiben 2018/3.
Konvention 108+, OECD und globale Standards
Die modernisierte Datenschutzkonvention 108+ des Europarats ist das einzige rechtsverbindliche multilaterale Datenschutzabkommen mit globaler Beitrittsöffnung. Die Schweiz hat 108+ ratifiziert; sie ist materiell weitgehend deckungsgleich mit den DSG-Grundprinzipien. Die OECD Privacy Guidelines (revidiert 2013) sind zwar nicht bindend, prägen aber die internationale Praxis bei grenzüberschreitenden Datenflüssen. Hinzu kommen das APEC Cross-Border Privacy Rules System sowie zunehmend bilaterale Adäquanzen (Japan, Südkorea, Vereinigtes Königreich). Für Schweizer Unternehmen bedeutet das ein Mehrschicht-Compliance-Modell: DSG als Basis, DSGVO bei EU-Bezug, sektorale Vorgaben (FINMA, HIPAA bei US-Gesundheitsdaten) als Overlay.
Parallel entwickeln sich neue internationale Konventionen weiter. Der Bundesrat hat am 5. September 2024 die KI-Konvention des Europarats unterzeichnet, die als erstes völkerrechtlich verbindliches Rahmenwerk zu KI gilt und Anforderungen an Transparenz, Aufsicht und Rechtsschutz definiert. Die innerstaatliche Umsetzung wird die Schnittstelle zwischen KI-Regulierung und DSG-Bearbeitungsgrundsätzen prägen. Hinzu kommen die Modernisierungsbemühungen rund um die Konvention 108+ und mögliche neue Adäquanzentscheidungen der EU für weitere Staaten, die den Kreis der dokumentationsarmen Transfers schrittweise erweitern.
Operationalisierung für Schweizer Unternehmen
Die Operationalisierung verlangt drei Bausteine: erstens ein vollständiges Bearbeitungsverzeichnis (Art. 12 DSG), das Auslandtransfers ausweist, zweitens eine Transfer-Matrix, die je Empfänger Rechtsgrundlage (Adäquanz, DPF, SCC, BCR) und ergänzende Massnahmen dokumentiert, drittens eine klare Verantwortungsstruktur zwischen Datenschutzberater Schweiz und EU-Vertreter. SIDD übernimmt Mandate als Datenschutzberater Schweiz, als Datenschutzbeauftragter EU und als EU-Vertreter nach Art. 27 DSGVO; das ISMS nach ISO/IEC 27001 liefert den Sicherheitsnachweis. Der DSG-Leitfaden bündelt die innerstaatliche Sicht; der DSGVO-Leitfaden die europäische.
Ergänzend empfiehlt sich ein jährlicher Transfer-Audit, der die Aktualität von DPF-Zertifizierungen, SCC-Versionen, BCR-Genehmigungen und ergänzenden technischen Massnahmen überprüft. Lieferantenwechsel, Konzernumstrukturierungen und neue regulatorische Entwicklungen (etwa neue Adäquanzen oder Schrems-III) sollen über ein Change-Management abgebildet werden. Eine klare Eskalationskette zwischen Datenschutzberater Schweiz, EU-Vertreter und Geschäftsleitung sichert die Reaktionsfähigkeit. Im internationalen Geschäft entscheidet zunehmend nicht das Schutzniveau allein über den Geschäftserfolg, sondern die nachweisbare Belastbarkeit der Compliance-Architektur.
