facebook-pixel

DSG: Das Schweizer Datenschutzgesetz einfach erklärt (2026)

L
Lunyb Sicherheitsteam
··8 min read

Seit dem 1. September 2023 gilt in der Schweiz das revidierte Datenschutzgesetz (revDSG). Es modernisiert den Schutz personenbezogener Daten grundlegend und bringt neue Pflichten für Unternehmen, aber auch gestärkte Rechte für Betroffene. Dieser Ratgeber erklärt Ihnen alle wesentlichen Aspekte des DSG verständlich und praxisnah.

Was ist das Schweizer Datenschutzgesetz (DSG)?

Das Bundesgesetz über den Datenschutz (DSG) ist das zentrale Schweizer Gesetz zum Schutz der Persönlichkeit und der Grundrechte von Personen, deren Daten bearbeitet werden. Es regelt, wie natürliche Personen, private Unternehmen und Bundesorgane mit personenbezogenen Daten umgehen dürfen.

Das ursprüngliche DSG stammt aus dem Jahr 1992. Nach über drei Jahrzehnten technologischen Wandels wurde es umfassend revidiert. Das revidierte DSG (revDSG) trat gemeinsam mit der neuen Datenschutzverordnung (DSV) am 1. September 2023 in Kraft und bringt die Schweizer Gesetzgebung näher an europäische Standards, insbesondere an die DSGVO.

Ziele des revidierten DSG

  • Stärkung der Selbstbestimmung über eigene Daten
  • Erhöhung der Transparenz bei der Datenbearbeitung
  • Anpassung an technologische Entwicklungen wie Cloud Computing und KI
  • Sicherstellung der Angemessenheit gegenüber EU-Recht (freier Datenverkehr mit der EU)
  • Verstärkung der Aufsichts- und Sanktionsmöglichkeiten des EDÖB

Wer muss sich an das DSG halten?

Das DSG gilt für die Bearbeitung von Personendaten durch private Personen und Bundesorgane in der Schweiz. Es findet auch Anwendung auf Sachverhalte, die sich im Ausland ereignen, aber in der Schweiz Auswirkungen haben – vergleichbar mit dem Marktortprinzip der DSGVO.

Territorialer Anwendungsbereich

Ein ausländisches Unternehmen ohne Sitz in der Schweiz unterliegt dem DSG, wenn es:

  1. Waren oder Dienstleistungen an Personen in der Schweiz anbietet
  2. Das Verhalten von Personen in der Schweiz beobachtet
  3. Personendaten aus der Schweiz bearbeitet, die Auswirkungen in der Schweiz haben

Solche Unternehmen müssen unter Umständen eine Vertretung in der Schweiz benennen. Kantonale Behörden unterliegen hingegen den kantonalen Datenschutzgesetzen, nicht dem Bundes-DSG.

Zentrale Grundsätze des DSG

Das revDSG stützt sich auf mehrere fundamentale Grundsätze, die jede Datenbearbeitung leiten müssen. Diese sind in Artikel 6 revDSG verankert.

Die sechs Bearbeitungsgrundsätze

  1. Rechtmässigkeit: Datenbearbeitung muss rechtmässig erfolgen
  2. Treu und Glauben: Bearbeitung muss nach Treu und Glauben geschehen und verhältnismässig sein
  3. Zweckbindung: Daten dürfen nur für den bei der Beschaffung angegebenen Zweck bearbeitet werden
  4. Erkennbarkeit: Die Beschaffung von Personendaten und der Bearbeitungszweck müssen für die betroffene Person erkennbar sein
  5. Richtigkeit: Wer Personendaten bearbeitet, muss sich über deren Richtigkeit vergewissern
  6. Datensicherheit: Personendaten müssen durch angemessene technische und organisatorische Massnahmen geschützt werden

Neuerungen im revidierten DSG

Das revDSG bringt wesentliche Änderungen gegenüber dem alten Gesetz. Diese Neuerungen betreffen sowohl Unternehmen als auch betroffene Personen.

Wichtige Änderungen im Überblick

  • Nur noch natürliche Personen geschützt: Juristische Personen fallen nicht mehr unter das DSG
  • Erweiterte Informationspflichten: Unternehmen müssen aktiv über die Datenbearbeitung informieren
  • Verzeichnis der Bearbeitungstätigkeiten: Pflicht für Unternehmen (mit KMU-Ausnahmen)
  • Datenschutz-Folgenabschätzung (DSFA): Neu verpflichtend bei hohem Risiko
  • Meldepflicht bei Datenpannen: Verletzungen müssen dem EDÖB gemeldet werden
  • Privacy by Design und by Default: Datenschutz muss in Systeme eingebaut sein
  • Strafrechtliche Sanktionen: Bussen bis CHF 250'000 gegen verantwortliche Personen

Rechte betroffener Personen nach DSG

Das revDSG stärkt die Rechte der Personen, deren Daten bearbeitet werden, erheblich. Diese Rechte können jederzeit gegenüber dem Verantwortlichen geltend gemacht werden.

Übersicht der Betroffenenrechte

  • Auskunftsrecht (Art. 25 revDSG): Jede Person kann Auskunft verlangen, ob und welche Daten über sie bearbeitet werden
  • Recht auf Datenherausgabe und -übertragung (Art. 28 revDSG): Herausgabe in gängigem elektronischem Format
  • Recht auf Berichtigung: Unrichtige Daten müssen korrigiert werden
  • Recht auf Löschung/Vernichtung: Bei unrechtmässiger Bearbeitung
  • Widerspruchsrecht: Gegen bestimmte Bearbeitungen
  • Rechte bei automatisierten Einzelentscheidungen: Information und Anhörung

Für Privatpersonen wird der bewusste Umgang mit den eigenen Daten immer wichtiger. Wer wissen möchte, welche Unternehmen mit persönlichen Informationen handeln, findet in unserem Beitrag zu Datenbrokern und deren Geschäftsmodellen wertvolle Hintergrundinformationen.

DSG vs. DSGVO: Die wichtigsten Unterschiede

Obwohl das revDSG stark an die europäische DSGVO angelehnt ist, bestehen wesentliche Unterschiede. Unternehmen, die in beiden Rechtsräumen tätig sind, müssen beide Regelwerke beachten.

MerkmalrevDSG (Schweiz)DSGVO (EU)
Schutz juristischer PersonenNeinNein
Rechtsgrundlage erforderlichNur bei besonders schützenswerten DatenImmer erforderlich (Art. 6)
SanktionenBis CHF 250'000 gegen PrivatpersonenBis 20 Mio. EUR oder 4% Jahresumsatz
Adressat der SanktionenVerantwortliche natürliche PersonenUnternehmen
DatenschutzbeauftragterFreiwillig (empfohlen)Teilweise verpflichtend
Meldefrist DatenpannenSo rasch als möglich72 Stunden
Genetische/biometrische DatenBesonders schützenswertBesondere Kategorie
AufsichtsbehördeEDÖBNationale Behörden

Pflichten für Unternehmen unter dem revDSG

Unternehmen, die Personendaten bearbeiten, haben nach dem revDSG umfassende Pflichten zu erfüllen. Diese sollten strukturiert und dokumentiert umgesetzt werden.

Konkrete Umsetzungspflichten

  1. Datenschutzerklärung anpassen: Alle Informationspflichten nach Art. 19 revDSG erfüllen
  2. Bearbeitungsverzeichnis führen: Dokumentation aller Datenbearbeitungen (Ausnahme für KMU mit geringem Risiko)
  3. Datenschutz-Folgenabschätzung: Bei hohem Risiko für Betroffene durchführen
  4. Auftragsbearbeitungsverträge: Verträge mit Dienstleistern anpassen (Art. 9 revDSG)
  5. Technische und organisatorische Massnahmen (TOM): Angemessene Sicherheit gewährleisten
  6. Meldeprozesse etablieren: Für Datenpannen an den EDÖB
  7. Mitarbeitende schulen: Sensibilisierung für Datenschutzthemen
  8. Betroffenenanfragen bearbeiten: Prozesse für Auskunfts- und Löschbegehren

Datentransfer ins Ausland

Das revDSG regelt den grenzüberschreitenden Datentransfer streng. Personendaten dürfen nur in Länder übermittelt werden, deren Gesetzgebung einen angemessenen Schutz gewährleistet. Der Bundesrat führt eine Liste dieser Länder – die EU-Mitgliedstaaten sind darauf. Für Übermittlungen in Länder ohne angemessenen Schutz (z. B. USA ohne Data Privacy Framework) sind zusätzliche Garantien wie Standardvertragsklauseln erforderlich.

Sanktionen und Bussen nach dem revDSG

Ein zentrales Novum des revDSG sind die deutlich verschärften Sanktionen. Anders als in der EU richten sich die Bussen jedoch primär gegen natürliche Personen, nicht gegen Unternehmen.

Bussgeldkatalog

  • Bis CHF 250'000: Bei vorsätzlicher Verletzung von Informations-, Auskunfts- und Mitwirkungspflichten
  • Bis CHF 250'000: Bei Verletzung von Sorgfaltspflichten (z. B. unerlaubter Auslandtransfer)
  • Bis CHF 250'000: Bei Verletzung der beruflichen Schweigepflicht
  • Bis CHF 50'000: Für Unternehmen bei geringem Aufwand zur Ermittlung der verantwortlichen Person

Zusätzlich kann der EDÖB Verwaltungsmassnahmen anordnen, etwa die Anpassung, Unterbrechung oder Einstellung einer Datenbearbeitung.

Die Rolle des EDÖB

Der Eidgenössische Datenschutz- und Öffentlichkeitsbeauftragte (EDÖB) ist die zentrale Aufsichtsbehörde für den Datenschutz auf Bundesebene. Mit dem revDSG wurden seine Kompetenzen erheblich erweitert.

Neue Befugnisse des EDÖB

  • Eröffnung formeller Untersuchungen von Amtes wegen oder auf Anzeige
  • Erlass verbindlicher Verfügungen
  • Anordnung von Verwaltungsmassnahmen
  • Empfehlungen an Unternehmen und Behörden
  • Führung des Registers der Datenschutzberater

Praktische Umsetzung für Website-Betreiber

Betreiber von Websites und Online-Diensten haben besondere Pflichten unter dem revDSG. Da Personendaten oft schon beim blossen Besuch einer Website erhoben werden (IP-Adressen, Cookies), ist eine sorgfältige Umsetzung essenziell.

Checkliste für Website-Betreiber

  1. Vollständige Datenschutzerklärung nach Art. 19 revDSG bereitstellen
  2. Cookie-Banner mit echter Wahlmöglichkeit implementieren
  3. Tracking-Tools datenschutzkonform konfigurieren
  4. Kontaktformulare und deren Datenverarbeitung dokumentieren
  5. Newsletter-Anmeldungen mit Double-Opt-In absichern
  6. Hosting-Standort prüfen und dokumentieren
  7. Auftragsbearbeitungsverträge mit allen Dienstleistern abschliessen

Auch die Art, wie Sie Links teilen und Ihre Online-Präsenz gestalten, hat datenschutzrechtliche Implikationen. Wer beispielsweise mehrere Links über eine zentrale Seite bündelt, sollte auf datenschutzfreundliche Lösungen achten. Unsere Anleitung zur Erstellung einer Link-in-Bio-Seite zeigt, worauf zu achten ist. Dienste wie Lunyb ermöglichen es, Kurzlinks und Bio-Seiten zu erstellen, die die Vorgaben des revDSG respektieren – ohne aufdringliches Tracking oder Datenverkauf an Dritte.

Datenschutz im Alltag: Was Privatpersonen tun können

Das revDSG stärkt Ihre Rechte als Privatperson. Doch aktiver Selbstschutz bleibt wichtig, da nicht alle Anbieter die Vorschriften vollständig einhalten oder ausländische Anbieter schwer zu belangen sind.

Praktische Massnahmen zum Selbstschutz

  • Datenschutzfreundliche Browser und Suchmaschinen verwenden
  • Cookies regelmässig löschen und Tracking-Schutz aktivieren
  • Starke, einzigartige Passwörter mit einem Passwort-Manager verwalten
  • Zwei-Faktor-Authentifizierung für wichtige Konten aktivieren
  • Auskunftsrechte aktiv nutzen und Löschung veralteter Daten fordern
  • Sensible Fotos und Dokumente verschlüsselt speichern
  • Standortdaten bewusst kontrollieren

Vertiefende Anleitungen finden Sie in unseren Ratgebern zu datenschutzfreundlichen Browsern, zum verschlüsselten Speichern von Fotos und zum sicheren Teilen des Standorts mit der Familie.

Ausblick: Weiterentwicklung des Schweizer Datenschutzrechts

Das revDSG ist zwar erst seit September 2023 in Kraft, doch die Diskussion über Datenschutz entwickelt sich stetig weiter. Themen wie generative KI, biometrische Erkennungssysteme und die Bearbeitung von Gesundheitsdaten stellen den Gesetzgeber und die Aufsichtsbehörden vor neue Herausforderungen.

Der EDÖB veröffentlicht regelmässig Leitfäden und Stellungnahmen zu aktuellen Themen. Unternehmen sollten diese Publikationen im Auge behalten, um ihre Datenschutz-Compliance kontinuierlich anzupassen. Auch die Entwicklung der Rechtsprechung – sowohl in der Schweiz als auch in der EU – bietet wichtige Orientierung für die praktische Auslegung des Gesetzes.

Häufig gestellte Fragen (FAQ)

Gilt das DSG auch für kleine Unternehmen und Einzelfirmen?

Ja, das revDSG gilt grundsätzlich für alle privaten Personen und Unternehmen, unabhängig von ihrer Grösse. KMU mit weniger als 250 Mitarbeitenden sind jedoch teilweise von der Pflicht zum Bearbeitungsverzeichnis befreit, wenn ihre Datenbearbeitung nur ein geringes Risiko für die Persönlichkeit der betroffenen Personen mit sich bringt. Alle anderen Pflichten – wie Informations- und Sorgfaltspflichten – gelten uneingeschränkt.

Was passiert bei einer Datenpanne konkret?

Bei einer Verletzung der Datensicherheit, die voraussichtlich zu einem hohen Risiko für die Persönlichkeit oder die Grundrechte der betroffenen Personen führt, muss der Verantwortliche den EDÖB so rasch als möglich informieren. Die Meldung erfolgt über ein Online-Formular auf der Website des EDÖB. In bestimmten Fällen müssen auch die betroffenen Personen direkt benachrichtigt werden. Eine Dokumentation aller Vorfälle ist Pflicht.

Muss ich als Schweizer Unternehmen auch die DSGVO einhalten?

Wenn Ihr Unternehmen Waren oder Dienstleistungen an Personen in der EU anbietet oder deren Verhalten beobachtet (z. B. durch Web-Tracking), gilt die DSGVO zusätzlich zum revDSG. In vielen Fällen führt eine sorgfältige DSGVO-Compliance auch zur Erfüllung der revDSG-Anforderungen, da die DSGVO teilweise strenger ist. Eine differenzierte Analyse ist jedoch immer erforderlich.

Wer haftet bei Verstössen gegen das DSG?

Anders als bei der DSGVO richten sich die Strafbestimmungen des revDSG primär gegen natürliche Personen, also gegen die verantwortlichen Personen innerhalb eines Unternehmens (typischerweise die Geschäftsleitung oder die für den Datenschutz zuständigen Personen). Bussen bis CHF 250'000 sind möglich. Nur wenn der Aufwand zur Ermittlung der verantwortlichen Person unverhältnismässig wäre, kann das Unternehmen selbst mit bis zu CHF 50'000 gebüsst werden.

Wie kann ich mein Auskunftsrecht praktisch geltend machen?

Sie können formlos, in der Regel schriftlich oder per E-Mail, bei jedem Unternehmen Auskunft über die zu Ihrer Person bearbeiteten Daten verlangen. Das Unternehmen muss innerhalb von 30 Tagen antworten und die Auskunft ist in der Regel kostenlos. Sie erhalten Informationen über die bearbeiteten Daten, den Zweck der Bearbeitung, allfällige Empfänger und die Aufbewahrungsdauer. Bei Verweigerung oder unzureichender Auskunft können Sie sich an den EDÖB wenden oder zivilrechtlich klagen.

Protect your links with Lunyb

Create secure, trackable short links and QR codes in seconds.

Get Started Free

Related Articles