facebook-pixel

Datenschutz für Schweizer Unternehmen: Der komplette Leitfaden 2026

L
Lunyb Sicherheitsteam
··8 min read

Seit dem Inkrafttreten des revidierten Bundesgesetzes über den Datenschutz (revDSG) am 1. September 2023 stehen Schweizer Unternehmen vor deutlich verschärften Anforderungen. Wer heute personenbezogene Daten bearbeitet – sei es von Kunden, Mitarbeitenden oder Geschäftspartnern – muss nicht nur schweizerisches Recht, sondern häufig auch die europäische DSGVO beachten. Dieser Leitfaden zeigt praxisnah, wie Sie Ihr Unternehmen datenschutzkonform aufstellen, welche Pflichten gelten und welche Massnahmen 2026 besonders wichtig sind.

Rechtlicher Rahmen: revDSG und DSGVO im Überblick

Der Datenschutz in der Schweiz wird primär durch das revidierte Datenschutzgesetz (revDSG) geregelt. Es ersetzt das alte DSG von 1992 und orientiert sich stark an der europäischen Datenschutz-Grundverordnung (DSGVO), enthält jedoch schweizspezifische Besonderheiten.

Wann gilt das revDSG?

Das revDSG gilt für alle Unternehmen mit Sitz in der Schweiz, die Personendaten bearbeiten. Es findet auch Anwendung, wenn ein ausländisches Unternehmen Daten von Personen in der Schweiz verarbeitet und die Bearbeitung sich in der Schweiz auswirkt.

Wann gilt zusätzlich die DSGVO?

Die DSGVO greift für Schweizer Unternehmen in folgenden Fällen:

  • Sie bieten Waren oder Dienstleistungen an Personen in der EU an
  • Sie beobachten das Verhalten von Personen in der EU (z. B. durch Tracking-Tools)
  • Sie haben eine Niederlassung im EU-Raum

Zentrale Unterschiede zwischen revDSG und DSGVO

KriteriumrevDSG (Schweiz)DSGVO (EU)
Geltungsbereich PersonendatenNatürliche PersonenNur natürliche Personen
Rechtsgrundlage für BearbeitungGrundsätzlich zulässig, sofern nicht verletzendErfordert explizite Rechtsgrundlage
Bussen bei VerstössenBis CHF 250'000 (gegen natürliche Personen)Bis 20 Mio. € oder 4 % Jahresumsatz
Meldung Datenpanne„So rasch als möglich" an EDÖBInnerhalb von 72 Stunden
DatenschutzbeauftragterFreiwillig (empfohlen)Pflicht ab bestimmten Kriterien
BearbeitungsverzeichnisPflicht (KMU-Ausnahmen)Pflicht (KMU-Ausnahmen)

Zentrale Pflichten für Schweizer Unternehmen

Das revDSG verlangt von Unternehmen konkrete organisatorische und technische Massnahmen. Die wichtigsten Pflichten im Überblick:

1. Informationspflicht bei der Datenerhebung

Unternehmen müssen betroffene Personen aktiv und verständlich darüber informieren, welche Daten sie zu welchem Zweck bearbeiten. Diese Information erfolgt in der Regel über eine Datenschutzerklärung auf der Website oder in Vertragsunterlagen.

Pflichtangaben umfassen:

  • Identität und Kontaktdaten des Verantwortlichen
  • Bearbeitungszweck
  • Empfänger oder Kategorien von Empfängern
  • Bei Auslandsübermittlung: Zielstaat und Garantien

2. Bearbeitungsverzeichnis führen

Grundsätzlich müssen Verantwortliche und Auftragsbearbeiter ein Verzeichnis ihrer Bearbeitungstätigkeiten führen. Ausgenommen sind KMU mit weniger als 250 Mitarbeitenden, sofern die Bearbeitung ein geringes Risiko für die Persönlichkeit der betroffenen Personen darstellt.

3. Datensicherheit gewährleisten

Unternehmen müssen angemessene technische und organisatorische Massnahmen (TOM) treffen, um Personendaten zu schützen. Dazu zählen Verschlüsselung, Zugriffskontrollen, regelmässige Backups und Schulung der Mitarbeitenden.

4. Meldepflicht bei Datenschutzverletzungen

Kommt es zu einer Datenpanne mit voraussichtlich hohem Risiko, muss der Eidgenössische Datenschutz- und Öffentlichkeitsbeauftragte (EDÖB) „so rasch als möglich" informiert werden. Bei hohem Risiko müssen auch die betroffenen Personen benachrichtigt werden.

5. Datenschutz-Folgenabschätzung (DSFA)

Bei Bearbeitungen mit hohem Risiko – etwa bei umfangreichem Profiling oder systematischer Überwachung – ist eine DSFA durchzuführen. Sie dokumentiert die Risiken und Gegenmassnahmen.

6. Auftragsbearbeitung regeln

Wer Dienstleister mit der Datenbearbeitung beauftragt (z. B. Cloud-Anbieter, Marketing-Agenturen), muss dies vertraglich regeln. Der Auftragsbearbeiter darf Daten nur weisungsgemäss bearbeiten.

Rechte der betroffenen Personen

Betroffene Personen verfügen unter dem revDSG über umfassende Rechte, die Unternehmen jederzeit gewährleisten müssen:

Auskunftsrecht

Jede Person kann kostenlos Auskunft darüber verlangen, ob und welche Daten über sie bearbeitet werden. Die Auskunft muss innerhalb von 30 Tagen erteilt werden.

Recht auf Berichtigung und Löschung

Unrichtige Daten sind zu berichtigen. Nicht mehr benötigte Daten müssen gelöscht oder vernichtet werden – ausser gesetzliche Aufbewahrungspflichten stehen entgegen.

Recht auf Datenherausgabe und -übertragung

Neu haben Betroffene das Recht, ihre Daten in einem gängigen elektronischen Format zu erhalten oder direkt an einen anderen Verantwortlichen übertragen zu lassen.

Widerspruchsrecht

Bei bestimmten Bearbeitungen – insbesondere für Direktwerbung – können Betroffene jederzeit Widerspruch einlegen.

Datenübermittlung ins Ausland

Die Übermittlung von Personendaten ins Ausland ist ein besonders sensibles Thema. Sie ist grundsätzlich nur zulässig, wenn im Zielstaat ein angemessenes Datenschutzniveau besteht.

Länder mit angemessenem Schutzniveau

Der Bundesrat führt eine Liste von Staaten mit angemessenem Datenschutz. Dazu gehören unter anderem alle EU/EWR-Staaten, das Vereinigte Königreich, Kanada (teilweise) und Japan.

USA: Swiss-U.S. Data Privacy Framework

Seit September 2024 anerkennt die Schweiz das Swiss-U.S. Data Privacy Framework (Swiss-U.S. DPF). Datenübermittlungen an zertifizierte US-Unternehmen sind damit grundsätzlich zulässig – vorausgesetzt, das empfangende Unternehmen ist auf der offiziellen Liste eingetragen.

Übermittlung ohne Angemessenheitsbeschluss

In andere Länder darf nur übermittelt werden, wenn geeignete Garantien bestehen, z. B.:

  1. Standardvertragsklauseln des EDÖB
  2. Verbindliche unternehmensinterne Datenschutzvorschriften (BCR)
  3. Einwilligung der betroffenen Person im Einzelfall

Praktische Umsetzung: Datenschutz-Checkliste 2026

Die folgende Checkliste hilft Ihnen, den Umsetzungsstand in Ihrem Unternehmen zu prüfen:

Organisatorische Massnahmen

  • ☐ Datenschutzverantwortliche Person benannt
  • ☐ Bearbeitungsverzeichnis erstellt und aktuell
  • ☐ Datenschutzerklärung auf Website veröffentlicht und aktuell
  • ☐ Auftragsbearbeitungsverträge mit allen Dienstleistern abgeschlossen
  • ☐ Prozess für Auskunftsersuchen etabliert
  • ☐ Prozess für Meldung von Datenpannen definiert
  • ☐ Mitarbeitende regelmässig geschult
  • ☐ Löschkonzept dokumentiert

Technische Massnahmen

  • ☐ Verschlüsselte Datenübertragung (TLS/HTTPS überall)
  • ☐ Zugriffsrechte nach Need-to-know-Prinzip
  • ☐ Zwei-Faktor-Authentifizierung für sensible Systeme
  • ☐ Regelmässige Sicherheitsupdates und Patches
  • ☐ Sichere Backup-Strategie mit Wiederherstellungstest
  • ☐ Verschlüsselung von Datenträgern und Endgeräten
  • ☐ Netzwerksegmentierung und Firewalls
  • ☐ Protokollierung von Zugriffen auf Personendaten

Website und Marketing

  • ☐ Cookie-Banner mit echter Wahlmöglichkeit
  • ☐ Impressum und Datenschutzerklärung vollständig
  • ☐ Tracking-Tools DSGVO-konform konfiguriert
  • ☐ Newsletter-Anmeldung mit Double-Opt-in
  • ☐ Formulare mit klaren Zweckangaben

Auch scheinbar unscheinbare Werkzeuge wie URL-Verkürzer können datenschutzrelevant sein: Wenn Sie in E-Mails, Werbekampagnen oder auf Social Media Kurzlinks einsetzen, sollten Sie darauf achten, dass der Anbieter datensparsam arbeitet und keine unnötigen Nutzerprofile erstellt. Dienste wie Lunyb bieten datenschutzfreundliche Kurzlinks mit transparenter Klick-Statistik, ohne umfangreiches Nutzertracking – eine solide Alternative zu klassischen Anbietern, wie unser Vergleich der besten Bitly-Alternativen zeigt.

Besondere Herausforderungen 2026

Künstliche Intelligenz und Datenschutz

Der Einsatz von KI-Systemen wirft komplexe datenschutzrechtliche Fragen auf: Wie werden Trainingsdaten gewonnen? Welche automatisierten Einzelentscheidungen werden getroffen? Wie lassen sich Auskunftsrechte bei „Black-Box"-Modellen erfüllen? Schweizer Unternehmen, die in der EU tätig sind, müssen zusätzlich den EU AI Act beachten. Details dazu finden Sie in unserem Beitrag zum KI-Gesetz der EU.

Homeoffice und mobile Arbeit

Hybrides Arbeiten bleibt Standard. Unternehmen müssen sicherstellen, dass Personendaten auch ausserhalb des Büros geschützt sind – durch verschlüsselte Verbindungen, sichere Endgeräte und klare Richtlinien zum Umgang mit sensiblen Daten.

Datenhändler und B2B-Datenbanken

Der Kauf von Adressdaten für Marketingzwecke ist nur eingeschränkt zulässig. Betroffene können jederzeit Auskunft und Löschung verlangen. Wie Sie persönliche Daten aus solchen Datenbanken entfernen können, erklärt unser Artikel zum Entfernen persönlicher Daten von Datenhändlern.

Kommunikationssicherheit

Phishing, Spam und Social Engineering bleiben Haupteinfallstore für Datenpannen. Neben technischen Filtern sind organisatorische Massnahmen zentral – auch der Schutz vor missbräuchlichen Anrufen. Praxistipps finden Sie im Leitfaden Spam-Anrufe blockieren.

Sanktionen und Haftung

Verstösse gegen das revDSG können empfindliche Konsequenzen haben:

Strafrechtliche Bussen

Bussen von bis zu CHF 250'000 können gegen natürliche Personen verhängt werden – also gegen Geschäftsführer, Datenschutzverantwortliche oder Mitarbeitende. Anders als in der EU haftet nicht primär das Unternehmen, sondern die verantwortliche Person persönlich.

Zivilrechtliche Ansprüche

Betroffene können auf Unterlassung, Beseitigung und Schadenersatz klagen. Bei schwerer Persönlichkeitsverletzung kommt auch Genugtuung in Betracht.

Reputationsschäden

Datenpannen werden öffentlich diskutiert. Der Vertrauensverlust bei Kunden und Geschäftspartnern kann den finanziellen Schaden bei Weitem übersteigen.

Der Weg zur Datenschutz-Compliance: 7 Schritte

  1. Bestandsaufnahme: Welche Personendaten bearbeiten Sie, wo, mit welchen Systemen?
  2. Bearbeitungsverzeichnis erstellen: Dokumentieren Sie alle Bearbeitungstätigkeiten strukturiert.
  3. Rechtsgrundlagen prüfen: Ist jede Bearbeitung erforderlich und verhältnismässig?
  4. Verträge aktualisieren: Auftragsbearbeitungsverträge, Datenschutzerklärung, AGB.
  5. Technische Massnahmen umsetzen: Verschlüsselung, Zugriffskontrollen, Backups.
  6. Prozesse etablieren: Auskunftsersuchen, Datenpannen, Löschungen, DSFA.
  7. Schulung und Kontrolle: Regelmässige Sensibilisierung und Audits einplanen.

Grenzüberschreitender Datenschutz im DACH-Raum

Viele Schweizer Unternehmen sind auch in Deutschland und Österreich aktiv. Die Anforderungen dort basieren auf der DSGVO und weisen zusätzliche nationale Besonderheiten auf. Einen guten Überblick zum Nachbarland bietet unser Leitfaden zur Online-Privatsphäre in Österreich.

Fazit

Datenschutz ist für Schweizer Unternehmen 2026 kein optionales Compliance-Thema mehr, sondern strategische Notwendigkeit. Das revDSG schafft klare Regeln – wer sie professionell umsetzt, schützt nicht nur betroffene Personen, sondern auch die eigene Reputation, Innovationsfähigkeit und Wettbewerbsposition. Beginnen Sie mit einer ehrlichen Bestandsaufnahme, priorisieren Sie kritische Bearbeitungen und verankern Sie Datenschutz als kontinuierlichen Prozess in der Unternehmenskultur.

Häufig gestellte Fragen (FAQ)

Müssen alle Schweizer Unternehmen einen Datenschutzbeauftragten bestellen?

Nein. Das revDSG sieht die Bestellung eines Datenschutzberaters (nicht „Beauftragten" wie in der DSGVO) nur als freiwillige Massnahme vor. Für Unternehmen, die dem EU-Recht unterliegen, kann die DSGVO jedoch eine Pflicht vorsehen – etwa bei umfangreicher systematischer Überwachung oder Bearbeitung besonders schützenswerter Daten in grossem Umfang.

Was kostet die Umsetzung des revDSG für ein KMU?

Die Kosten hängen stark vom Ausgangsniveau ab. Für ein durchschnittliches KMU ist mit einem einmaligen Aufwand von einigen Tausend Franken für Analyse, Dokumentation und Anpassung der Prozesse zu rechnen. Laufende Kosten für Schulung, Auditierung und Tool-Lizenzen kommen hinzu. Die Investition ist gering im Vergleich zu möglichen Bussen und Reputationsschäden.

Reicht eine DSGVO-konforme Datenschutzerklärung auch für die Schweiz?

Meist nicht ganz. Zwar sind die Anforderungen ähnlich, doch verlangt das revDSG spezifische Angaben – etwa zum Bekanntgabestaat bei Auslandsübermittlungen. Empfehlenswert ist eine Datenschutzerklärung, die sowohl revDSG als auch DSGVO abdeckt und die schweizspezifischen Ergänzungen enthält.

Wie schnell muss ich eine Datenpanne dem EDÖB melden?

Das revDSG verlangt eine Meldung „so rasch als möglich", sofern die Verletzung voraussichtlich zu einem hohen Risiko für die Persönlichkeit oder die Grundrechte der betroffenen Personen führt. Anders als die DSGVO nennt das Gesetz keine starre 72-Stunden-Frist – in der Praxis sollten Sie sich jedoch daran orientieren, um Nachfragen und mögliche Sanktionen zu vermeiden.

Gilt das revDSG auch für rein interne Mitarbeiterdaten?

Ja. Sobald Sie Daten über natürliche Personen bearbeiten – dazu zählen auch Ihre eigenen Mitarbeitenden – gilt das revDSG. Das umfasst Personalakten, Zeiterfassung, Leistungsbeurteilungen und die Bearbeitung von Bewerberdaten. Für Mitarbeitende gelten zusätzlich arbeitsrechtliche Schutzbestimmungen, insbesondere Art. 328b OR.

Protect your links with Lunyb

Create secure, trackable short links and QR codes in seconds.

Get Started Free

Related Articles