facebook-pixel

DSG: Das Schweizer Datenschutzgesetz einfach erklärt (2026)

L
Lunyb Sicherheitsteam
··9 min read

Seit dem 1. September 2023 gilt in der Schweiz das totalrevidierte Datenschutzgesetz (revDSG). Es modernisiert den Datenschutz, gleicht ihn weitgehend an die europäische DSGVO an und bringt für Unternehmen in der Schweiz neue Pflichten mit sich. Wer personenbezogene Daten bearbeitet, muss die Regeln kennen – sonst drohen empfindliche Bussen von bis zu 250'000 Franken gegen verantwortliche Personen.

In diesem Leitfaden erklären wir Ihnen das DSG verständlich: Was es regelt, wen es betrifft, welche Rechte betroffene Personen haben und wie Unternehmen die Anforderungen praktisch umsetzen.

Was ist das Schweizer Datenschutzgesetz (DSG)?

Das Bundesgesetz über den Datenschutz (DSG) ist das zentrale Schweizer Gesetz zum Schutz der Persönlichkeit und der Grundrechte von Personen, deren Daten bearbeitet werden. Es regelt, wie private Personen, Unternehmen und Bundesorgane mit personenbezogenen Daten umgehen dürfen.

Das ursprüngliche DSG von 1992 wurde umfassend revidiert und trat in seiner neuen Fassung am 1. September 2023 in Kraft. Ergänzt wird es durch die Verordnung über den Datenschutz (DSV) sowie durch kantonale Datenschutzgesetze für kantonale und kommunale Behörden.

Warum wurde das DSG revidiert?

Die Revision verfolgte drei zentrale Ziele:

  1. Anpassung an die technologische Entwicklung: Cloud Computing, Big Data und künstliche Intelligenz erforderten neue Regeln.
  2. Kompatibilität mit der EU-DSGVO: Die Schweiz wollte den Status eines «angemessenen Drittlandes» behalten, damit Datenflüsse aus der EU ohne zusätzliche Hürden möglich bleiben.
  3. Umsetzung des Übereinkommens 108+ des Europarats: Damit erfüllt die Schweiz internationale Datenschutzstandards.

Wer muss das DSG einhalten?

Das DSG gilt für alle privaten Personen und Unternehmen sowie für Bundesorgane, die personenbezogene Daten von natürlichen Personen bearbeiten. Wichtig: Im Gegensatz zur alten Fassung schützt das revDSG nur noch Daten natürlicher Personen – Daten juristischer Personen sind nicht mehr erfasst.

Räumlicher Geltungsbereich

Das DSG greift bereits dann, wenn eine Datenbearbeitung sich in der Schweiz auswirkt – auch wenn das bearbeitende Unternehmen im Ausland sitzt. Ein deutsches Online-Shop, das gezielt Schweizer Kundschaft anspricht, muss sich also ebenfalls an das DSG halten (Marktortprinzip).

Ausnahmen

  • Datenbearbeitung durch natürliche Personen für persönliche Zwecke
  • Beratungen in Räten und Kommissionen
  • Hängige Zivil-, Straf- oder Verwaltungsverfahren

Die wichtigsten Grundsätze des DSG

Das DSG basiert auf sieben Grundsätzen, die bei jeder Datenbearbeitung eingehalten werden müssen. Sie sind das Fundament jeder rechtskonformen Datenverarbeitung.

1. Rechtmässigkeit

Daten dürfen nur mit einer gültigen Rechtsgrundlage bearbeitet werden – etwa mit Einwilligung, aufgrund eines Vertrags oder aufgrund eines überwiegenden Interesses.

2. Treu und Glauben

Die Bearbeitung muss transparent und für die betroffene Person nachvollziehbar sein. Versteckte Datenerhebung ist unzulässig.

3. Verhältnismässigkeit

Es dürfen nur so viele Daten bearbeitet werden, wie für den Zweck tatsächlich erforderlich sind (Datenminimierung).

4. Zweckbindung

Daten dürfen nur zu dem Zweck bearbeitet werden, der bei der Erhebung angegeben oder erkennbar war.

5. Richtigkeit

Bearbeitete Daten müssen korrekt sein. Unrichtige Daten sind zu berichtigen oder zu löschen.

6. Datensicherheit

Verantwortliche müssen mit angemessenen technischen und organisatorischen Massnahmen (TOM) für den Schutz der Daten sorgen.

7. Erkennbarkeit

Die Beschaffung der Daten und der Bearbeitungszweck müssen für die betroffene Person erkennbar sein.

Neue Pflichten für Unternehmen unter dem revDSG

Mit dem revidierten DSG kamen zahlreiche neue oder verschärfte Pflichten. Wer bisher nur die alte Fassung umgesetzt hat, muss dringend nachbessern.

Erweiterte Informationspflicht

Verantwortliche müssen betroffene Personen aktiv über jede Datenbeschaffung informieren – nicht nur bei besonders schützenswerten Daten wie früher. Die Datenschutzerklärung muss unter anderem enthalten:

  • Identität und Kontaktdaten des Verantwortlichen
  • Zweck der Bearbeitung
  • Empfänger oder Kategorien von Empfängern
  • Bei Datenexport ins Ausland: Zielstaat und ggf. Garantien

Verzeichnis der Bearbeitungstätigkeiten

Unternehmen müssen ein Verzeichnis führen, das alle Datenbearbeitungen dokumentiert. Ausgenommen sind KMU mit weniger als 250 Mitarbeitenden, sofern die Bearbeitung kein hohes Risiko für die Persönlichkeit birgt.

Meldepflicht bei Datenpannen

Verletzungen der Datensicherheit müssen dem Eidgenössischen Datenschutz- und Öffentlichkeitsbeauftragten (EDÖB) «so rasch als möglich» gemeldet werden, sofern ein hohes Risiko für die betroffenen Personen besteht.

Datenschutz-Folgenabschätzung (DSFA)

Bei Bearbeitungen mit hohem Risiko – etwa umfangreichem Profiling oder systematischer Überwachung – ist vorgängig eine Folgenabschätzung durchzuführen.

Privacy by Design und by Default

Datenschutz muss bereits bei der Planung von Systemen berücksichtigt werden. Voreinstellungen müssen datenschutzfreundlich sein – etwa indem nur die minimal notwendigen Daten verarbeitet werden.

Rechte der betroffenen Personen

Das revDSG stärkt die Rechte der Personen, deren Daten bearbeitet werden. Unternehmen müssen Anfragen in der Regel innerhalb von 30 Tagen kostenlos beantworten.

RechtInhalt
AuskunftsrechtInformationen darüber, welche Daten bearbeitet werden
Recht auf BerichtigungKorrektur unrichtiger Daten
Recht auf LöschungLöschung nicht mehr benötigter Daten
Recht auf DatenherausgabeErhalt der eigenen Daten in einem gängigen Format
Recht auf DatenübertragungÜbertragung an einen anderen Verantwortlichen
WiderspruchsrechtWiderspruch gegen bestimmte Bearbeitungen
Recht auf menschliche PrüfungBei automatisierten Einzelentscheidungen

Besonders schützenswerte Personendaten

Das DSG unterscheidet zwischen «normalen» Personendaten und besonders schützenswerten Daten, die einem strengeren Schutz unterliegen.

Was gilt als besonders schützenswert?

  • Religiöse, weltanschauliche, politische oder gewerkschaftliche Ansichten
  • Gesundheitsdaten, Daten zur Intimsphäre oder ethnischen Herkunft
  • Genetische Daten
  • Biometrische Daten zur eindeutigen Identifikation
  • Daten über verwaltungs- und strafrechtliche Verfolgungen
  • Daten über Massnahmen der sozialen Hilfe

Für die Bearbeitung dieser Daten braucht es in der Regel eine ausdrückliche Einwilligung oder eine besondere gesetzliche Grundlage.

Datenexport ins Ausland

Der Transfer von Personendaten ins Ausland ist grundsätzlich zulässig – aber nur, wenn im Zielstaat ein angemessenes Datenschutzniveau gewährleistet ist. Der Bundesrat führt eine Liste der als angemessen anerkannten Staaten.

Länder ohne angemessenes Datenschutzniveau

Für Transfers in Länder wie die USA (ausserhalb des Data Privacy Framework), China oder Indien braucht es zusätzliche Garantien, etwa:

  • Standardvertragsklauseln (SCC), vom EDÖB anerkannt
  • Verbindliche unternehmensinterne Datenschutzvorschriften (BCR)
  • Ausdrückliche Einwilligung der betroffenen Person

Sanktionen und Bussen

Das revidierte DSG bringt deutlich schärfere Sanktionen. Im Unterschied zur DSGVO richten sich die Bussen jedoch primär gegen die verantwortlichen natürlichen Personen und nicht gegen das Unternehmen.

Bussen bis zu 250'000 Franken

Bei vorsätzlichen Verstössen können Verantwortliche persönlich mit bis zu 250'000 Franken gebüsst werden. Strafbar sind unter anderem:

  • Verletzung der Informations-, Auskunfts- und Mitwirkungspflichten
  • Verletzung der Sorgfaltspflichten (z.B. bei Datenexport ins Ausland)
  • Missachtung der Mindestanforderungen an die Datensicherheit
  • Verletzung der beruflichen Schweigepflicht

Ausnahmsweise kann das Unternehmen selbst mit bis zu 50'000 Franken gebüsst werden, wenn die Ermittlung der verantwortlichen Person unverhältnismässigen Aufwand erfordern würde.

DSG vs. DSGVO: Die wichtigsten Unterschiede

Obwohl das revDSG stark an der DSGVO angelehnt ist, gibt es wichtige Unterschiede, die Unternehmen kennen sollten.

AspektSchweizer DSGEU-DSGVO
Geschützte DatenNur natürliche PersonenNur natürliche Personen
Maximale Busse250'000 CHF (gegen Person)20 Mio. EUR oder 4% Umsatz (gegen Unternehmen)
RechtsgrundlageKein starrer KatalogSechs abschliessende Rechtsgrundlagen
DatenschutzbeauftragterEmpfohlen, nicht zwingendBei bestimmten Bedingungen Pflicht
Meldefrist Datenpanne«So rasch als möglich»72 Stunden
AufsichtsbehördeEDÖBNationale Aufsichtsbehörden

Praktische Umsetzung im Unternehmen

Die DSG-Konformität ist kein einmaliges Projekt, sondern ein fortlaufender Prozess. Hier eine praxisnahe Roadmap:

Schritt 1: Bestandsaufnahme

Erstellen Sie eine Übersicht aller Datenbearbeitungen: Welche Daten werden erhoben, warum, wie lange gespeichert, an wen weitergegeben?

Schritt 2: Datenschutzerklärung überarbeiten

Passen Sie Ihre Website-Datenschutzerklärung an die erweiterten Informationspflichten an. Nennen Sie alle Empfänger und ggf. Drittländer.

Schritt 3: Verträge mit Auftragsbearbeitern prüfen

Verträge mit Dienstleistern (Cloud, Hosting, Analytics, URL-Shortener) müssen die DSG-Anforderungen erfüllen. Achten Sie besonders auf den Serverstandort.

Schritt 4: Technische Massnahmen implementieren

Verschlüsselung, Zugriffskontrollen, regelmässige Backups und Sicherheitsupdates gehören zum Pflichtprogramm. Auch die Wahl datenschutzfreundlicher Browser im Unternehmen kann einen Beitrag leisten.

Schritt 5: Mitarbeitende schulen

Regelmässige Sensibilisierung reduziert das Risiko menschlicher Fehler – die häufigste Ursache für Datenpannen.

Schritt 6: Notfallplan erstellen

Definieren Sie Prozesse für den Fall einer Datenpanne: Wer meldet an den EDÖB, wer informiert Betroffene, wer dokumentiert den Vorfall?

DSG-Konformität bei Marketing und Tracking

Gerade im Online-Marketing lauern viele DSG-Fallstricke. Cookies, Tracking-Pixel, E-Mail-Marketing und Linkverkürzer sammeln oft Daten, die unter das DSG fallen.

Kurzlinks und Klick-Tracking

Wer gebrandete Kurzlinks einsetzt oder Link-Tracking-Tools nutzt, muss transparent darüber informieren, welche Daten erhoben werden. Anbieter wie Lunyb legen Wert auf datensparsame Verarbeitung und ermöglichen es Unternehmen, Klick-Analysen DSG-konform einzusetzen – ohne dass persönlich identifizierbare Profile entstehen.

Cookies und Consent

Anders als die DSGVO verlangt das DSG keinen expliziten Opt-in für alle Cookies. Für Tracking, das nicht technisch notwendig ist, empfiehlt sich jedoch ein Consent-Banner – nicht zuletzt, weil viele Schweizer Websites auch EU-Kundschaft ansprechen und dann die DSGVO greift.

Die Rolle des EDÖB

Der Eidgenössische Datenschutz- und Öffentlichkeitsbeauftragte (EDÖB) ist die Aufsichtsbehörde des Bundes. Seine Aufgaben umfassen:

  • Untersuchung von Datenschutzverletzungen (von Amtes wegen oder auf Anzeige)
  • Erlass verbindlicher Verfügungen
  • Beratung von Bundesorganen und Privaten
  • Information der Öffentlichkeit
  • Internationale Zusammenarbeit mit anderen Datenschutzbehörden

Anders als früher kann der EDÖB heute verbindliche Verfügungen erlassen und Verstösse unter Strafandrohung ahnden lassen. Die neuen Kompetenzen geben dem Datenschutz in der Schweiz deutlich mehr Biss.

Häufig gestellte Fragen (FAQ)

Gilt das DSG auch für ausländische Unternehmen?

Ja. Sobald sich eine Datenbearbeitung in der Schweiz auswirkt – etwa weil ein ausländischer Online-Shop gezielt Schweizer Kundschaft anspricht – gilt das DSG. Solche Unternehmen müssen unter Umständen sogar eine Vertretung in der Schweiz benennen.

Brauche ich für mein KMU einen Datenschutzberater?

Das DSG kennt keine Pflicht zur Bestellung eines Datenschutzberaters. Wer aber freiwillig einen unabhängigen Berater benennt und dem EDÖB meldet, profitiert von Erleichterungen – etwa bei der Datenschutz-Folgenabschätzung. Für Unternehmen mit umfangreicher Datenverarbeitung ist die Bestellung dringend zu empfehlen.

Wie schnell muss ich eine Datenpanne melden?

Das DSG spricht von «so rasch als möglich». In der Praxis empfiehlt der EDÖB eine Meldung innerhalb von 72 Stunden – analog zur DSGVO. Voraussetzung ist, dass die Panne voraussichtlich zu einem hohen Risiko für die betroffenen Personen führt.

Was passiert, wenn ich das DSG nicht einhalte?

Verstösse können mit Bussen bis zu 250'000 Franken gegen die verantwortliche natürliche Person geahndet werden. Zusätzlich drohen Reputationsschäden, zivilrechtliche Klagen von Betroffenen und Verfügungen des EDÖB, die etwa die Einstellung der Datenbearbeitung anordnen können.

Muss ich Daten aus der EU anders behandeln als Schweizer Daten?

Für Daten von EU-Bürgern gilt zusätzlich die DSGVO, sobald Sie Waren oder Dienstleistungen in der EU anbieten oder das Verhalten von Personen in der EU beobachten. In der Praxis empfiehlt sich, die höheren Anforderungen einheitlich anzuwenden – so sind Sie in beiden Rechtsräumen auf der sicheren Seite.

Fazit

Das revidierte Schweizer Datenschutzgesetz bringt substanzielle Neuerungen: erweiterte Informationspflichten, ein umfassendes Verzeichnis der Bearbeitungstätigkeiten, Meldepflichten bei Datenpannen und spürbar schärfere Sanktionen. Unternehmen sollten die DSG-Konformität nicht als Bürokratie-Übung verstehen, sondern als Chance – wer Datenschutz ernst nimmt, gewinnt Vertrauen bei Kundschaft und Partnern.

Beginnen Sie mit einer ehrlichen Bestandsaufnahme, dokumentieren Sie Ihre Prozesse und schulen Sie Ihre Mitarbeitenden regelmässig. So werden Sie den Anforderungen des DSG nicht nur formal gerecht, sondern etablieren einen echten Datenschutzkultur in Ihrem Unternehmen.

Protect your links with Lunyb

Create secure, trackable short links and QR codes in seconds.

Get Started Free

Related Articles