facebook-pixel

Datenschutz für Schweizer Unternehmen: Pflichten & Umsetzung 2026

L
Lunyb Sicherheitsteam
··8 min read

Seit dem Inkrafttreten des revidierten Datenschutzgesetzes (revDSG) am 1. September 2023 stehen Schweizer Unternehmen vor deutlich strengeren Anforderungen beim Umgang mit Personendaten. Dieser Leitfaden zeigt praxisnah, welche Pflichten gelten, wie Sie diese effizient umsetzen und welche Risiken bei Nichteinhaltung drohen.

Was bedeutet Datenschutz für Schweizer Unternehmen?

Datenschutz für Schweizer Unternehmen umfasst alle rechtlichen und organisatorischen Massnahmen, die beim Bearbeiten von Personendaten natürlicher Personen eingehalten werden müssen. Grundlage ist das revidierte Bundesgesetz über den Datenschutz (revDSG) sowie die Verordnung über den Datenschutz (DSV). Zuständige Aufsichtsbehörde ist der Eidgenössische Datenschutz- und Öffentlichkeitsbeauftragte (EDÖB).

Im Unterschied zur europäischen DSGVO schützt das Schweizer Recht ausschliesslich Daten natürlicher Personen – juristische Personen sind seit der Revision nicht mehr erfasst. Trotzdem orientiert sich das revDSG stark an der DSGVO, um die Angemessenheitsentscheidung der EU für die Schweiz zu sichern. Für Unternehmen, die auch mit EU-Kunden arbeiten, gelten in der Praxis oft beide Regelwerke parallel.

Eine detaillierte Einführung in die rechtlichen Grundlagen finden Sie in unserem Artikel DSG: Das Schweizer Datenschutzgesetz einfach erklärt.

Für welche Unternehmen gilt das revDSG?

Grundsätzlich gilt das revDSG für jedes Unternehmen mit Sitz in der Schweiz, das Personendaten bearbeitet – unabhängig von der Grösse. Zusätzlich erfasst es ausländische Unternehmen, deren Datenbearbeitung sich auf die Schweiz auswirkt (Marktortprinzip).

  • KMU und Grossunternehmen: Alle sind grundsätzlich pflichtig.
  • Einzelunternehmen und Selbstständige: Ebenfalls erfasst, sobald Personendaten bearbeitet werden.
  • Vereine und Stiftungen: Fallen unter das Gesetz, sofern sie Mitgliederdaten oder Spenderdaten verwalten.
  • Ausländische Anbieter: Müssen die Pflichten einhalten, wenn sie Produkte oder Dienstleistungen in der Schweiz anbieten.

Erleichterungen gibt es für Unternehmen mit weniger als 250 Mitarbeitenden: Diese sind unter bestimmten Bedingungen von der Pflicht zur Führung eines Bearbeitungsverzeichnisses befreit – allerdings nur, wenn die Datenbearbeitung ein geringes Risiko für die Persönlichkeit der betroffenen Personen darstellt.

Die wichtigsten Pflichten im Überblick

Das revDSG verpflichtet Unternehmen zu einer Reihe konkreter Massnahmen. Die folgende Übersicht zeigt die zentralen Anforderungen:

Pflicht Beschreibung Betroffene Unternehmen
Informationspflicht Betroffene müssen bei Datenerhebung transparent informiert werden. Alle
Bearbeitungsverzeichnis Dokumentation sämtlicher Datenbearbeitungen. Ab 250 Mitarbeitenden oder bei hohem Risiko
Datenschutz-Folgenabschätzung (DSFA) Pflicht bei Bearbeitungen mit hohem Risiko. Alle (risikobasiert)
Meldung von Datenschutzverletzungen Meldung an EDÖB so rasch als möglich. Alle
Technisch-organisatorische Massnahmen (TOM) Angemessene Sicherheitsvorkehrungen. Alle
Auftragsbearbeitungsverträge Schriftliche Verträge mit externen Dienstleistern. Alle (bei Auslagerung)

Informations- und Transparenzpflicht

Unternehmen müssen betroffene Personen bei der Datenerhebung aktiv informieren. Dies geschieht in der Regel über eine Datenschutzerklärung auf der Website und – bei direkter Erhebung – über zusätzliche Hinweise in Formularen, Verträgen oder E-Mails.

Bearbeitungsverzeichnis

Das Bearbeitungsverzeichnis ist ein internes Dokument, das alle Datenbearbeitungen systematisch erfasst. Mindestangaben sind: Identität des Verantwortlichen, Bearbeitungszweck, Kategorien der betroffenen Personen und Daten, Empfänger, Aufbewahrungsdauer sowie Sicherheitsmassnahmen.

Umsetzung in 7 Schritten

Die folgende Schritt-für-Schritt-Anleitung hilft Ihnen, den Datenschutz in Ihrem Unternehmen strukturiert umzusetzen:

  1. Ist-Analyse durchführen: Erfassen Sie, welche Personendaten Ihr Unternehmen wo und zu welchem Zweck bearbeitet.
  2. Bearbeitungsverzeichnis erstellen: Dokumentieren Sie alle Prozesse (HR, Marketing, Kundenverwaltung, Buchhaltung).
  3. Datenschutzerklärung aktualisieren: Passen Sie Website und interne Dokumente an die revDSG-Anforderungen an.
  4. Verträge prüfen: Schliessen Sie Auftragsbearbeitungsverträge mit Dienstleistern (Cloud, Marketing-Tools, IT-Support) ab.
  5. Technische und organisatorische Massnahmen umsetzen: Zugriffskonzepte, Verschlüsselung, Backup-Strategien, Schulungen.
  6. Meldeprozess etablieren: Definieren Sie, wie Datenschutzverletzungen intern erkannt und an den EDÖB gemeldet werden.
  7. Regelmässige Überprüfung: Mindestens jährliche Überprüfung aller Prozesse und Dokumentationen.

Datenübermittlung ins Ausland

Ein zentrales Thema für Schweizer Unternehmen ist die grenzüberschreitende Datenübermittlung. Werden Personendaten in ein Land übermittelt, das keinen angemessenen Datenschutz gewährleistet, sind zusätzliche Garantien erforderlich.

Länder mit angemessenem Datenschutz

Der Bundesrat führt eine Liste von Staaten mit angemessenem Schutzniveau. Dazu gehören unter anderem alle EU/EWR-Staaten, Grossbritannien, Kanada (teilweise) und Japan. In diese Länder dürfen Daten ohne zusätzliche Garantien übermittelt werden.

USA und andere Drittstaaten

Für die USA gilt seit 2024 das Swiss-U.S. Data Privacy Framework. Unternehmen können Daten an zertifizierte US-Unternehmen übermitteln. Alternativ oder bei anderen Drittstaaten kommen folgende Instrumente in Frage:

  • Standardvertragsklauseln (SCC) der EU, vom EDÖB anerkannt
  • Verbindliche interne Datenschutzvorschriften (BCR)
  • Ausdrückliche Einwilligung der betroffenen Person
  • Vertragliche Garantien im Einzelfall

Technische und organisatorische Massnahmen (TOM)

Das revDSG verlangt angemessene Sicherheitsvorkehrungen. Was «angemessen» bedeutet, hängt vom Schutzbedarf und dem Stand der Technik ab. Die folgende Tabelle zeigt bewährte Massnahmen:

Bereich Massnahme Umsetzungsbeispiel
Zugriffsschutz Rollenbasierte Berechtigungen Active Directory, SSO, 2FA
Verschlüsselung Transport- und Speicherverschlüsselung TLS 1.3, AES-256, verschlüsselte Backups
Pseudonymisierung Trennung von Identifikatoren Separate Datenbanken für IDs und Klardaten
Protokollierung Lückenlose Zugriffslogs SIEM-Systeme, Audit-Trails
Datensicherung Regelmässige Backups mit Testwiederherstellung 3-2-1-Regel, verschlüsselte Offsite-Backups
Schulung Sensibilisierung aller Mitarbeitenden Jährliche Datenschutz-Schulungen, Phishing-Tests

Auch kleine Alltagsentscheidungen zählen: Wer in Marketing oder Vertrieb Links an Kunden versendet, sollte darauf achten, dass dabei keine unnötigen Tracking-Daten erhoben werden. Datenschutzfreundliche Dienste wie der URL-Verkürzer Lunyb bieten Kurzlinks ohne personalisiertes Tracking und helfen so, die Datenminimierung in der täglichen Kommunikation einzuhalten.

Datenschutzverletzungen: Was tun im Ernstfall?

Eine Verletzung der Datensicherheit liegt vor, wenn Personendaten unbeabsichtigt oder widerrechtlich verloren gehen, gelöscht, vernichtet, verändert, offengelegt oder zugänglich gemacht werden. Nach revDSG muss der Verantwortliche dem EDÖB solche Vorfälle «so rasch als möglich» melden, sofern ein hohes Risiko für die betroffenen Personen besteht.

Meldeprozess in 5 Schritten

  1. Erkennen: Intern definierte Meldewege für Mitarbeitende (z.B. an IT-Sicherheitsbeauftragten).
  2. Bewerten: Risiko für die Betroffenen einschätzen (Art der Daten, Anzahl, mögliche Folgen).
  3. Melden: Bei hohem Risiko Meldung über das Online-Formular des EDÖB.
  4. Informieren: Betroffene Personen informieren, wenn dies zu ihrem Schutz nötig ist.
  5. Dokumentieren: Vorfall, Massnahmen und Lessons Learned schriftlich festhalten.

Rechte der betroffenen Personen

Jede natürliche Person, deren Daten von einem Schweizer Unternehmen bearbeitet werden, hat weitreichende Rechte. Unternehmen müssen Prozesse bereithalten, um diese Anfragen innert 30 Tagen beantworten zu können.

  • Auskunftsrecht: Information über die bearbeiteten Daten und deren Herkunft.
  • Berichtigungsrecht: Korrektur unrichtiger Daten.
  • Löschungsrecht: Vernichtung nicht mehr benötigter Daten.
  • Datenherausgabe und -übertragung: Export in gängigem elektronischem Format.
  • Widerspruchsrecht: Gegen bestimmte Bearbeitungen (z.B. Direktmarketing).

Ähnliche Rechte existieren übrigens auch im EU-Raum. Einen Vergleich bietet unser Artikel zur DSGVO in Österreich und den Rechten als Betroffener.

Sanktionen bei Verstössen

Das revDSG hat die Sanktionen deutlich verschärft. Im Gegensatz zur DSGVO werden Bussen aber nicht gegen das Unternehmen, sondern gegen die verantwortlichen natürlichen Personen (meist Geschäftsleitung) verhängt.

  • Bis zu CHF 250'000 bei vorsätzlichen Verstössen (z.B. Verletzung der Informations- oder Auskunftspflicht, mangelnde Datensicherheit).
  • Bis zu CHF 50'000 gegen das Unternehmen, wenn die Ermittlung der verantwortlichen Person unverhältnismässigen Aufwand verursachen würde.
  • Reputationsschäden: Nicht zu unterschätzen, insbesondere bei öffentlich gewordenen Vorfällen.

Vor- und Nachteile einer professionellen Datenschutzorganisation

Vorteile

  • Rechtssicherheit und Vermeidung von Bussen
  • Stärkung des Kundenvertrauens
  • Wettbewerbsvorteil, insbesondere im B2B-Geschäft mit EU-Kunden
  • Reduktion operativer Risiken (Datenlecks, Reputationsschäden)
  • Strukturierte Prozesse und bessere Datenqualität

Nachteile und Herausforderungen

  • Anfangsinvestition in Beratung, Dokumentation und Schulung
  • Laufender Aufwand für Pflege und Überprüfung
  • Komplexität bei internationalen Datenübermittlungen
  • Schulungsbedarf für alle Mitarbeitenden

Branchenspezifische Besonderheiten

Je nach Branche gelten zusätzliche sektorspezifische Vorschriften, die über das revDSG hinausgehen:

Gesundheitswesen

Patientendaten gelten als besonders schützenswert. Zusätzlich gelten das Krankenversicherungsgesetz (KVG), das Humanforschungsgesetz (HFG) sowie das elektronische Patientendossier-Gesetz (EPDG).

Finanzsektor

Banken und Versicherungen unterliegen zusätzlich dem Bankgeheimnis (Art. 47 BankG) sowie den Vorschriften der FINMA. Datenauslagerungen in die Cloud sind nur unter strengen Auflagen zulässig.

E-Commerce und Online-Dienste

Hier spielen Cookie-Hinweise, Tracking-Technologien und das Fernmeldegesetz (FMG) eine wichtige Rolle. Besonders beim Umgang mit Standortdaten – etwa in Logistik- oder Lieferapps – ist Vorsicht geboten. Praktische Hinweise bietet unser Beitrag zum sicheren Teilen von Standortdaten.

Datenschutz in der Praxis: Ein Beispiel

Ein mittelständisches Schweizer E-Commerce-Unternehmen mit 80 Mitarbeitenden hat folgende Aufgabenliste:

  1. Datenschutzerklärung auf der Website gemäss revDSG anpassen
  2. Cookie-Banner mit granularen Einwilligungen implementieren
  3. Auftragsbearbeitungsverträge mit Cloud-Hosting, Zahlungsdienstleister und Newsletter-Tool abschliessen
  4. Internes Bearbeitungsverzeichnis für HR, Kundenverwaltung und Marketing erstellen (freiwillig, da unter 250 Mitarbeitende)
  5. Prozess für Auskunftsersuchen und Datenlöschungen definieren
  6. Mitarbeitende jährlich schulen
  7. IT-Sicherheitsmassnahmen regelmässig überprüfen (Pentests, Audits)

Mit dieser Grundstruktur ist das Unternehmen gut aufgestellt – auch für den Fall einer EDÖB-Untersuchung oder einer Kundenanfrage. Weitere praktische Tipps zum Thema digitale Privatsphäre finden Sie in unserem Leitfaden zur Online-Privatsphäre und zur sicheren Datenablage mit verschlüsselten Tresoren.

Häufig gestellte Fragen (FAQ)

Müssen Schweizer Unternehmen die DSGVO einhalten?

Die DSGVO gilt zusätzlich zum revDSG, wenn ein Schweizer Unternehmen Waren oder Dienstleistungen in der EU anbietet oder das Verhalten von EU-Personen beobachtet (z.B. durch Website-Tracking). In diesen Fällen müssen beide Regelwerke parallel beachtet werden.

Benötigt mein Unternehmen einen Datenschutzberater?

Das revDSG kennt – anders als die DSGVO – keine zwingende Pflicht zur Benennung eines Datenschutzberaters. Es wird jedoch empfohlen, insbesondere bei umfangreichen oder sensiblen Datenbearbeitungen. Ein ernannter Berater muss dem EDÖB nicht zwingend gemeldet werden, bringt aber Erleichterungen bei der DSFA mit sich.

Wie lange müssen Personendaten aufbewahrt werden?

Grundsätzlich gilt der Grundsatz der Datenminimierung: Daten dürfen nur so lange gespeichert werden, wie es für den Bearbeitungszweck erforderlich ist. Gesetzliche Aufbewahrungspflichten (z.B. 10 Jahre für Geschäftsbücher gemäss OR) gehen jedoch vor. Nach Ablauf müssen Daten gelöscht oder anonymisiert werden.

Was kostet die Einführung des Datenschutzes im Unternehmen?

Die Kosten variieren stark je nach Unternehmensgrösse und Komplexität. Für ein KMU sind initial zwischen CHF 5'000 und CHF 25'000 realistisch (Beratung, Dokumentation, Schulung). Hinzu kommen laufende Kosten für Pflege, Audits und Schulungen von etwa 10–20% der Initialkosten pro Jahr.

Was passiert bei einer EDÖB-Untersuchung?

Der EDÖB kann Untersuchungen von Amtes wegen oder auf Anzeige hin eröffnen. Unternehmen müssen dabei Auskunft erteilen und Dokumente herausgeben. Der EDÖB kann verbindliche Massnahmen anordnen, etwa die Anpassung oder Einstellung einer Datenbearbeitung. Strafrechtliche Sanktionen werden hingegen von den kantonalen Strafbehörden verhängt.

Protect your links with Lunyb

Create secure, trackable short links and QR codes in seconds.

Get Started Free

Related Articles