Was ist Datenschutz? – Der schnelle Einstieg

5 Min. LesezeitZuletzt aktualisiert Von Marc Grob

Einleitung

Datenschutz schützt nicht in erster Linie Daten, sondern Personen. Die rechtliche Regelung will sicherstellen, dass natürliche Personen die Hoheit über die sie betreffenden Informationen behalten – wer sie kennt, wofür sie verwendet werden, an wen sie weitergegeben werden und wie lange sie gespeichert bleiben. In der Schweiz und der EU sind das gleich zwei rechtliche Regime, die in der Mehrheit der Schweizer Unternehmen parallel gelten: das revidierte Bundesgesetz über den Datenschutz (DSG) und die EU-Datenschutz-Grundverordnung (DSGVO).

Dieser Einstieg liefert eine kompakte Orientierung. Er erklärt:

  • Was Personendaten sind und welche besonders sensibel sind
  • Die sechs Grundprinzipien, an denen jede Verarbeitung gemessen wird
  • Wer Verantwortlicher und wer Auftragsbearbeiter ist
  • Die Schlüsselrechte der betroffenen Person
  • Die Schweizer Aufsichtsstruktur (EDÖB) und ihre Sanktionsmittel
  • Wann DSG, wann DSGVO und wann beides gilt

Der Artikel richtet sich an Personen, die das Thema beruflich verstehen müssen, ohne tief in die Paragraphen einzusteigen – etwa Verwaltungsrat, Geschäftsleitung, Marketing, HR, Engineering. Für vertiefende Themen verlinken wir am Ende.

Was sind Personendaten

Nach Art. 5 lit. a DSG und Art. 4 Nr. 1 DSGVO sind Personendaten ‚alle Angaben, die sich auf eine bestimmte oder bestimmbare natürliche Person beziehen‘. Drei Punkte sind wichtig:

  • Natürliche Person: Juristische Personen sind unter DSGVO nicht erfasst; unter DSG seit dem 1. September 2023 auch nicht mehr (das alte DSG schützte sie noch).
  • Bestimmbarkeit: Es reicht aus, dass die Person mit verhältnis­mässigem Aufwand identifiziert werden kann – auch über Pseudonyme, IP-Adressen, Cookie-IDs, Geräte-Fingerprints. Nur echte Anonymisierung (Re-Identifikation auch mit allen verfügbaren Mitteln unmöglich) führt aus dem Anwendungs­bereich heraus.
  • Format spielt keine Rolle: Strukturierte Datenbanken, Excel-Listen, Tonbandaufnahmen, Foto- und Video­aufnahmen, Standortprotokolle, biometrische Templates – alles ist erfasst.

Innerhalb der Personendaten gibt es eine Untergruppe der besonders schützenswerten Personendaten (Art. 5 lit. c DSG) bzw. besonderen Kategorien (Art. 9 DSGVO): religiöse, weltanschauliche, politische oder gewerkschaftliche Ansichten, Gesundheit, Intimsphäre, Rassenzugehörigkeit, biometrische und genetische Daten, ausserdem Daten zu Massnahmen der sozialen Hilfe und zu strafrechtlichen Verfolgungen. Für diese gelten strengere Verarbeitungs­voraussetzungen.

Die sechs Grundprinzipien

DSG (Art. 6) und DSGVO (Art. 5) regeln nahezu identische Grundprinzipien. Jede Verarbeitung muss sie kumulativ erfüllen:

  1. Rechtmässigkeit: Eine gültige Rechtsgrundlage muss vorliegen – Einwilligung, Vertrag, gesetzliche Pflicht, lebenswichtiges Interesse, öffentliches Interesse oder überwiegende berechtigte Interessen.
  2. Treu und Glauben / Fairness: Keine versteckten Bearbeitungen, keine Täuschung.
  3. Zweckbindung: Daten werden für festgelegte, eindeutige und legitime Zwecke erhoben und nicht zweckwidrig weiter verarbeitet.
  4. Datenminimierung / Verhältnismässigkeit: Nur das nötige Minimum – Adressfeld, das niemand braucht, gehört nicht ins Formular.
  5. Richtigkeit: Daten müssen aktuell und korrekt gehalten werden, falsche Daten werden berichtigt oder gelöscht.
  6. Speicherbegrenzung und Integrität/Vertraulichkeit: Daten dürfen nur so lange aufbewahrt werden, wie der Zweck es erfordert; sie sind durch geeignete technische und organisatorische Massnahmen zu schützen.

Die DSGVO ergänzt das Rechenschaftsprinzip (Art. 5 Abs. 2): Der Verantwortliche muss die Einhaltung nicht nur leisten, sondern jederzeit nachweisen können. Das DSG kennt das nicht ausdrücklich, doch der EDÖB erwartet die gleichen Belege in der Aufsicht.

Verantwortlicher, Auftragsbearbeiter, Dritte

Wer eine Verarbeitung trägt, ist Verantwortlicher (Art. 5 lit. j DSG; Art. 4 Nr. 7 DSGVO). Verantwortlicher ist, wer Zwecke und Mittel bestimmt – also entscheidet, warum und wie Daten verarbeitet werden. Bei zwei oder mehr Beteiligten, die gemeinsam entscheiden, liegt eine gemeinsame Verantwortung vor (Art. 26 DSGVO).

Wer dagegen für den Verantwortlichen Daten verarbeitet, ohne über Zwecke und Mittel zu entscheiden, ist Auftragsbearbeiter (Art. 5 lit. k DSG; Art. 4 Nr. 8 DSGVO). Beispiele: Cloud-Provider, IT-Dienstleister, Lohnabrechnungs­bureau, Mail-Versender. Die Beziehung muss durch einen schriftlichen Auftragsbearbeitungs­vertrag (AVV / DPA) nach Art. 9 DSG bzw. Art. 28 DSGVO geregelt sein.

Schliesslich gibt es Dritte: alle anderen, die nicht Verantwortlicher, Auftragsbearbeiter oder betroffene Person sind. Eine Weitergabe an einen Dritten ist eine Bekanntgabe und braucht ihrerseits eine Rechtsgrundlage.

Praktisch: In jeder Lieferantenbeziehung ist zunächst zu prüfen, ob es sich um Auftragsbearbeitung oder selbständige Verarbeitung handelt – die Folgen für Vertragsgestaltung und Haftung sind erheblich. Häufig falsch eingestuft werden Werbedienstleister, KI-Anbieter und Plattform-Marktplätze.

Die Rechte der betroffenen Person

Der Kern jeder modernen Datenschutzregulierung sind die Betroffenenrechte. Sie sind unter DSG (Art. 25–32) und DSGVO (Art. 15–22) sehr ähnlich:

  • Auskunft (Art. 25 DSG; Art. 15 DSGVO): Welche Daten werden über mich verarbeitet, zu welchen Zwecken, an wen weitergegeben, wie lange gespeichert, woher stammen sie?
  • Berichtigung: Falsche Daten sind richtigzustellen.
  • Löschung: Datenkönnen gelöscht werden, sofern keine gesetzliche Aufbewahrung entgegensteht.
  • Einschränkung der Bearbeitung: Daten werden ‚eingefroren‘ – z. B. bei strittiger Richtigkeit.
  • Datenherausgabe / Datenportabilität (Art. 28 DSG; Art. 20 DSGVO): Daten, die ich selbst geliefert habe, erhalte ich in maschinenlesbarem Format zurück.
  • Widerspruch (DSGVO Art. 21): insbesondere bei berechtigtem Interesse und Direktwerbung.
  • Recht auf menschliche Überprüfung bei automatisierten Einzelentscheidungen (Art. 21 DSG; Art. 22 DSGVO).
  • Widerruf der Einwilligung jederzeit ohne nachteilige Folgen.

Antwortfrist im DSG: 30 Tage ab Eingang (Art. 25 Abs. 7). Antwortfrist DSGVO: einen Monat, verlängerbar um zwei Monate (Art. 12 Abs. 3). Beide Regime erlauben kostenlose Erstauskunft.

Aufsicht in der Schweiz – der EDÖB

Der Eidgenössische Datenschutz- und Öffentlichkeitsbeauftragte (EDÖB) ist die nationale Aufsichtsbehörde nach Art. 43 ff. DSG. Seit dem 1. September 2023 hat er deutlich erweiterte Befugnisse:

  • Eröffnung von Untersuchungsverfahren von Amtes wegen oder auf Anzeige
  • Anordnung von Massnahmen (z. B. Anpassung, Unterbrechung oder Einstellung einer Verarbeitung)
  • Veröffentlichung von Entscheiden
  • Beratung der Verantwortlichen
  • Stellungnahme zu Vorschriftsentwürfen des Bundes
  • Internationale Kooperation, insb. mit EU-Aufsichten und EDPB

Strafrechtliche Bussen kann der EDÖB nicht selbst aussprechen – Art. 60 ff. DSG sind Privatstrafrecht und werden durch die kantonalen Strafverfolgungs­behörden verfolgt. Bussen bis CHF 250'000 gegen die natürlich verantwortliche Person sind möglich; verschärfte Tatbestände erfassen u. a. das Verletzen der Auskunftspflicht (Art. 60 Abs. 1 lit. a), der Mitwirkungspflicht und vorsätzlich falsche Informationen.

Unter DSGVO ist die Sanktionsmaschine deutlich grösser: Bussen bis EUR 20 Mio. oder 4% des weltweiten Konzernumsatzes (Art. 83 Abs. 5). Schweizer Unternehmen mit DSGVO-Bezug sind also dem doppelten Sanktionsrisiko ausgesetzt.

DSG, DSGVO oder beides – wann gilt was

Die Anwendbarkeit der beiden Regime ist eine eigene Disziplin. Vereinfachte Faustregeln:

DSG gilt bei jeder Bearbeitung von Personendaten durch private Personen mit Sitz in der Schweiz und bei Sachverhalten, die sich in der Schweiz auswirken (Art. 3 Abs. 1 DSG). Damit erfasst es praktisch jede Schweizer Unternehmens­tätigkeit mit Personenbezug.

DSGVO gilt nach Art. 3 in drei Konstellationen: (1) Niederlassung in der EU – ist im Zweifel Hauptniederlassung des Konzerns oder einer Tochter; (2) Marktort­prinzip: Anbieten von Waren oder Dienstleistungen an Personen in der EU, unabhängig von Bezahlung; (3) Verhaltensbeobachtung von Personen in der EU (z. B. Webtracking).

Für ein Schweizer KMU bedeutet das in der Praxis: Wer eine Webseite betreibt, die in Deutschland, Frankreich oder Italien gelesen wird (Sprachversion, Preise in EUR, Lieferung in die EU, EU-Telefonnummer), fällt sehr wahrscheinlich unter die DSGVO. Wer in der Schweiz bleibt und nur in Schweizer Franken liefert, häufig nicht. Bei Unklarheit zählt die Gesamtbetrachtung – einzelne Indizien (z. B. ein paar Bestellungen aus Deutschland) reichen meist nicht aus.

Wer beide trifft, baut sein Programm DSGVO-konform und erfüllt damit DSG automatisch mit. Wer nur DSG trifft, kann schlanker arbeiten – aber sollte für etwaige Marktexpansion bewusst eine DSGVO-Brücke offenhalten.

Wie SIDD unterstützt

SIDD begleitet Schweizer Unternehmen über den gesamten Reifegrad – vom ersten Standortbestimmungsgespräch bis zum laufenden DSB-Mandat. Unsere Datenschutzberatung Schweiz liefert die methodische Grundlage und ein Verarbeitungs­verzeichnis nach Art. 12 DSG. Wenn EU-Bezug besteht, ergänzen wir die DSGVO-DPO-Funktion und – sofern Art. 27 DSGVO greift – die Rolle des EU-Vertreters.

Für die Schulung Ihrer Teams und Geschäftsleitung stehen unsere Datenschutz-Workshops bereit – wir vermitteln die in diesem Artikel skizzierten Grundlagen praxisbezogen und mit Fallbeispielen aus Schweizer Aufsichtspraxis. Für eine erste Standortbestimmung Ihres Reifegrades nutzen Sie unser Kontaktformular; ein Festpreisangebot für eine GAP-Analyse oder ein Mandat liefern wir innert fünf Werktagen über die Offerte.

Sie möchten dieses Thema umsetzen? SIDD bietet die passende Leistung.
Leistung ansehen →

Was ist Datenschutz? – Der schnelle Einstieg

EINBLICK

Datenschutz
24. Mai 2026
Marc Grob
Was ist Datenschutz? Einstieg in Personendaten, Grundsätze, Rollen, Rechte der Betroffenen, die Aufsicht durch den EDÖB und wann DSG oder DSGVO gilt.

Hier können Sie kostenlos unseren Newsletter abonnieren

Vielen Dank! Ihr Beitrag ist eingegangen!
Oops! Something went wrong while submitting the form.