# Vorlage Datenschutzerklärung Schweiz (DSG 2026, kostenlos)

> Kostenlose Vorlage für eine Datenschutzerklärung nach DSG: Abschnitt für Abschnitt erklärt, mit Hinweisen für Behörden und regulierte Branchen.

- Quelle: https://www.sidd.swiss/einblicke/vorlage-datenschutzerklaerung-schweiz/
- Sprache: de-CH
- Veröffentlicht: 2026-05-24
- Stand: 2026-05-24
- Autor:in: Dr. Dominic Staiger
- Herausgeber: SIDD Institut für Datenschutz und Datensicherheit, eine Marke der Priverion GmbH, Zugerstrasse 32, 6340 Baar (ZG), Schweiz

## Einleitung

Wer in der Schweiz eine Datenschutzerklärung erstellt, sucht in der Praxis nach einer Vorlage, die alle Pflichtinhalte des revidierten Datenschutzgesetzes (DSG, in Kraft seit 1. September 2023) abbildet und mit minimalem Anpassungsaufwand einsatzfähig ist. Eine gute Vorlage ist mehr als ein lückenhaftes Word-Dokument: Sie führt durch die Pflichtangaben nach Art. 19 DSG, weist auf branchen- und kantonsspezifische Zusätze hin und macht klar, an welchen Stellen DSGVO-Inhalte ergänzt werden müssen. Dieser Beitrag führt Abschnitt für Abschnitt durch eine kostenlose, vollständige Vorlage, und benennt für jeden Block den gesetzlichen Anker.

Was Sie hier finden:

- die zwölf Abschnitte einer vollständigen Datenschutzerklärung nach Art. 19 Abs. 2-4 DSG;
- eine klare Markierung, welche Abschnitte Pflicht (DSG), welche „de facto Pflicht“ (DSGVO bei Marktortbezug) und welche „best practice“ sind;
- Hinweise zur Anpassung an kantonale Informations- und Datenschutzgesetze (IDG/IDAG/LIPAD/LPrD) für öffentliche Organe;
- branchenspezifische Zusätze für Anwalts­kanzleien, Spitäler, Treuhand und Banken;
- Hinweise zur Pflege: Wann muss die Vorlage aktualisiert werden?
- eine Empfehlung, wann eine Vorlage genügt, und wann ein integrierter Generator wirtschaftlich sinnvoller ist.

Die Vorlage ist kein Ersatz für eine eigene rechtliche Prüfung im Einzelfall; sie liefert aber für 80 % der Schweizer KMU eine belastbare Basis.

## Abschnitt 1-3: Verantwortlicher, Geltungsbereich, Begriffe

Die ersten drei Abschnitte einer Vorlage decken die formalen Eckdaten. **Abschnitt 1, Verantwortlicher**: Identität (vollständiger Firmenname, Rechtsform, UID-Nummer), eingetragener Sitz, Kontaktangaben (allgemeine E-Mail, optional eine dedizierte Datenschutz-Adresse wie privacy@unternehmen.ch). Pflicht nach Art. 19 Abs. 2 lit. a DSG. Wer einen Datenschutzberater (DSB) bestellt hat (Art. 10 DSG), nennt diesen ebenfalls hier. Für DSGVO-pflichtige Unternehmen mit Sitz ausserhalb der EU/EWR kommt der EU-Vertreter nach Art. 27 DSGVO mit eigener Adresse hinzu.

Auf Wunsch finden Sie unsere Leistung für den EU-Vertreter unter [EU-Vertreter Art. 27 DSGVO](https://www.sidd.swiss/leistungen/eu-vertreter) sowie für den DSB unter [Datenschutzberater Schweiz](https://www.sidd.swiss/leistungen/datenschutzberater-schweiz).

**Abschnitt 2, Geltungsbereich**: Welche Domains, Apps oder Kanäle deckt die Erklärung ab? Bei mehreren Marken oder Tochtergesellschaften ist die Abgrenzung kritisch, ohne klare Abgrenzung wird die Erklärung in einem EDÖB-Verfahren angreifbar.

**Abschnitt 3, Begriffe**: Kurze, eigene Erklärung von „Personendaten“ (Art. 5 lit. a DSG), „Bearbeitung“ (Art. 5 lit. d DSG), „Verantwortlicher“ (Art. 5 lit. j DSG) und allenfalls „besonders schützenswerte Personendaten“ (Art. 5 lit. c DSG). Wer der DSGVO unterliegt, ergänzt um „Profiling“ (Art. 4 Nr. 4 DSGVO) und „pseudonymisiert“ (Art. 4 Nr. 5 DSGVO).

## Abschnitt 4-5: Bearbeitungszwecke und Empfänger

**Abschnitt 4, Bearbeitungszwecke**: Der Kernabschnitt. Empfohlen ist eine tabellarische oder gegliederte Darstellung pro Hauptzweck: Vertragsabwicklung, Kundensupport, Newsletter, Bewerbungsmanagement, Website-Analyse, Sicherheitsüberwachung. Pro Zweck dokumentieren: betroffene Datenkategorien, Speicherdauer (z. B. 10 Jahre nach Art. 958f OR für geschäftliche Korrespondenz, 5 Jahre für Bewerbungsunterlagen, 6 Monate nach Vertragsende für Newsletter-Profile), Rechtsgrundlage (für DSGVO-pflichtige Unternehmen mit Art.-6-Bezug). Die Vorlage gibt für jeden Zweck einen Platzhaltertext vor; die Auswahl trifft das einzelne Unternehmen.

**Abschnitt 5, Empfänger und Auftragsbearbeiter**: Pflicht nach Art. 19 Abs. 2 lit. c DSG. Die Vorlage empfiehlt die Empfängerkategorien-Lösung mit Beispielen: „Cloud-Hosting-Provider (z. B. Microsoft Azure Schweiz, AWS Frankfurt)“, „Zahlungsdienstleister (z. B. Stripe, PostFinance)“, „CRM-Anbieter“, „Buchhaltungs-Treuhand“. Wichtig: Auftragsbearbeiter sind keine separate Empfängerkategorie, sondern bleiben rechtlich „verlängerter Arm“ (Art. 9 DSG); ihre Nennung dient der Transparenz, die vertragliche Bindung erfolgt über den AVV (siehe [AVV-Vorlage Schweiz](https://www.sidd.swiss/einblicke/avv-auftragsbearbeitungsvertrag-schweiz)).

Die Vorlage warnt explizit vor pauschalen Formulierungen wie „Drittanbieter“ oder „Geschäftspartner“, sie genügen der Anforderung der „angemessenen Information“ nach Art. 19 Abs. 1 DSG nicht.

## Abschnitt 6-7: Drittstaatentransfers und Cookies/Tracking

**Abschnitt 6, Drittstaatentransfers**: Art. 19 Abs. 4 DSG verlangt bei Auslandsexport die Nennung des Empfängerlandes und der Garantie nach Art. 16 Abs. 2 DSG. Die Vorlage führt eine Liste mit Beispielen: Empfänger in EU/EWR (Angemessenheitsbeschluss, keine zusätzliche Garantie nötig), Empfänger in den USA mit Swiss-U.S. DPF-Zertifizierung seit 15. September 2024 (keine SCC nötig, Zertifizierungs-Verlinkung empfohlen), sonstige Drittstaaten (Schweizer SCC nach EDÖB-Anerkennung vom 27. August 2021).

**Abschnitt 7, Cookies und Tracking**: In der Schweiz herrscht im Vergleich zur DSGVO/ePrivacy ein Opt-out-Regime, geregelt in Art. 45c lit. b Fernmeldegesetz (FMG). Reichweitenmessung und sicherheitsrelevante Cookies sind grundsätzlich ohne aktive Einwilligung zulässig, sofern transparent informiert wird und Widerspruchsmöglichkeit besteht. Werbe- und Tracking-Cookies, die Personenprofile bilden, lösen aber Art. 31 lit. d UWG aus und unterstehen, bei EU-Bezug, der DSGVO mit Opt-in-Pflicht. Die Vorlage enthält daher zwei Cookie-Abschnitts-Varianten: rein schweizerische Konfiguration und „Schweiz mit EU-Bezug“. Detailliertere Hinweise finden Sie in unserem Beitrag [Cookie-Banner Schweiz](https://www.sidd.swiss/einblicke/cookie-banner-schweiz).

## Abschnitt 8-9: Betroffenenrechte und Profiling

**Abschnitt 8, Rechte der betroffenen Personen**: Auch wenn Art. 19 DSG die Nennung nicht explizit verlangt, gehört dieser Abschnitt zum Standard. Die Vorlage führt: Auskunftsrecht (Art. 25 DSG, 30 Tage Frist nach Art. 25 Abs. 7 DSG), Berichtigungsrecht (Art. 32 Abs. 1 DSG), Löschungs- und Vernichtungsrecht (Art. 32 Abs. 2 DSG), Widerspruch gegen Bearbeitung (Art. 30 Abs. 2 lit. b DSG), Datenherausgabe und -übertragung (Art. 28 DSG, neu im revidierten Gesetz). Für DSGVO-pflichtige Unternehmen ergänzt die Vorlage um das Recht auf Datenübertragbarkeit nach Art. 20 DSGVO und das Beschwerderecht bei einer EU-Aufsichtsbehörde.

**Abschnitt 9, Automatisierte Einzelentscheidung und Profiling**: Pflicht nach Art. 21 DSG, sobald eine ausschliesslich automatisierte Entscheidung Rechtswirkung oder erhebliche Beeinträchtigung hat. Die Vorlage enthält drei vorbereitete Szenarien (Bonität, Personalauswahl, Versicherungstarif) und einen leeren Platzhalter für eigene KI- oder Scoring-Systeme. Wer ein solches Tool einsetzt, muss zudem prüfen, ob eine Datenschutz-Folgenabschätzung nach Art. 22 DSG erforderlich ist, und das Ergebnis intern dokumentieren. Mit dem EU AI Act (Hochrisiko-Regime ab 2. August 2026) gewinnen diese Pflichten zusätzliche Bedeutung für Anbieter mit EU-Ausrichtung.

## Abschnitt 10-12: Sicherheit, Änderungen, Kontakt

**Abschnitt 10, Datensicherheit**: Verweis auf die technischen und organisatorischen Massnahmen (TOMs) nach Art. 8 DSG und Art. 1-3 DSV (Verordnung über den Datenschutz). Die Vorlage warnt davor, hier konkrete Sicherheitskontrollen aufzuzählen, eine zu detaillierte Offenlegung kann Angreifern wertvolle Hinweise geben. Empfohlen ist eine generische Formulierung („dem Stand der Technik entsprechende Massnahmen, regelmässige Überprüfung, Verschlüsselung bei Übertragung und Speicherung sensitiver Daten“).

**Abschnitt 11, Änderungen dieser Datenschutzerklärung**: Die Vorlage formuliert eine Klausel, die das Recht zur einseitigen Anpassung an die Rechtslage vorbehält und auf wesentliche Änderungen aktiv hinweist (z. B. via E-Mail an registrierte Kunden). Mit Verweis auf Versionierung und Wirkungsdatum.

**Abschnitt 12, Kontakt für Datenschutzanfragen**: Eigener Abschnitt mit präzisen Kontaktdaten, bei grossen Organisationen separate Adresse für DSB, EU-Vertreter und Beschwerderecht. Eine zentrale E-Mail wie datenschutz@unternehmen.ch hat sich bewährt.

Diese drei Abschlussabschnitte sind keine Pflicht im engeren Sinne, gelten aber in der EDÖB-Praxis als Indikator für die Reife eines Compliance-Programms.

## Anpassung für kantonale Behörden und regulierte Branchen

Öffentliche Organe unterstehen nicht dem DSG, sondern dem kantonalen Informations- und Datenschutzrecht, IDG (ZH, BS, etc.), IDAG (AG, SO), LIPAD (GE), LPrD (VD). Diese Gesetze haben eine andere Pflichtinhaltsstruktur, insbesondere zur Rechtsgrundlage der Bearbeitung (in den Kantonen typischerweise „gesetzliche Grundlage“ mit konkretem Hinweis auf das Sachgesetz) und zur Aufsicht (kantonale Datenschutzbeauftragte statt EDÖB). Die Vorlage liefert für die fünf grössten Kantone eine Anpassungs-Variante; für andere Kantone empfiehlt sich ein Mapping über die Tabelle in unserem Beitrag [Datenschutz Aargau](https://www.sidd.swiss/einblicke/datenschutz-aargau) oder vergleichbare kantonale Übersichten.

Regulierte Branchen benötigen zusätzliche Klauseln:

- **Banken/Effektenhändler**: Hinweis auf Bankkundengeheimnis (Art. 47 BankG) und FINMA-Meldepflicht (Art. 29 FINMAG, FINMA-RS 2023/01).
- **Anwaltskanzleien**: Anwaltsgeheimnis (Art. 13 BGFA) als kollidierende Geheimhaltungspflicht mit Vorrang vor Auskunftsrecht.
- **Spitäler / Arztpraxen**: Patientendatengesetze des jeweiligen Kantons, Art. 321 StGB.
- **Treuhand / Wirtschaftsprüfung**: Berufsgeheimnis und Aufbewahrungsfristen nach OR.

Wer in einer regulierten Branche eine generische Vorlage ohne Anpassung verwendet, signalisiert dem EDÖB im Verfahren mangelnde Sorgfalt.

## Wie SIDD unterstützt

Die hier beschriebene Vorlage stellt SIDD interessierten KMU kostenfrei zur Verfügung, Anfrage über [unser Kontaktformular](https://www.sidd.swiss/kontakt). Für Unternehmen mit mehreren Sprachen, Auftragsbearbeitern oder regulatorischer Sensibilität ist die Vorlage jedoch nur der Einstieg: Eine versionierte, mit dem Bearbeitungsverzeichnis nach Art. 12 DSG verknüpfte Datenschutzerklärung erzeugen wir im Rahmen unseres [DSB-Mandats](https://www.sidd.swiss/leistungen/datenschutzberater-schweiz) oder als modulare Leistung über die [Priverion-Plattform](https://www.sidd.swiss/priverion-plattform).

DSGVO-pflichtige Unternehmen ergänzen wir um [DSGVO-DPO](https://www.sidd.swiss/leistungen/datenschutzbeauftragter-eu), [EU-Vertreter](https://www.sidd.swiss/leistungen/eu-vertreter) und, falls UK-Bezug besteht, den [UK-Vertreter](https://www.sidd.swiss/leistungen/uk-vertreter). Eine erste Sichtung Ihres bestehenden Textes auf Lücken gegenüber Art. 19 DSG dauert in der Regel 60 Minuten und kann über die [Offert-Anfrage](https://www.sidd.swiss/offerte) als Pauschal-Mandat angefordert werden. Wir liefern Ihnen anschliessend eine konkrete Lücken-Analyse mit Massnahmen-Vorschlag, die Sie intern selbst umsetzen oder uns als Vollmandat übertragen können.

---

Dieses Dokument ist die Markdown-Fassung der oben verlinkten Seite. Zitieren Sie bitte die HTML-URL.
