DSG vs DSGVO: Die Unterschiede verstehen (2026)
Seit dem 1. September 2023 gilt in der Schweiz das revidierte Datenschutzgesetz (revDSG). Es wurde weitgehend an die europäische Datenschutz-Grundverordnung (DSGVO) angepasst – doch trotz vieler Gemeinsamkeiten bestehen wesentliche Unterschiede, die für Unternehmen in der Schweiz, in der EU und für grenzüberschreitend tätige Organisationen erhebliche praktische Konsequenzen haben. Dieser Leitfaden erklärt Ihnen präzise, wo sich DSG und DSGVO überschneiden und wo sie sich unterscheiden.
Was ist das Schweizer DSG?
Das Bundesgesetz über den Datenschutz (DSG) ist das zentrale Schweizer Regelwerk zum Schutz von Personendaten. Die revidierte Fassung (revDSG) trat am 1. September 2023 in Kraft und ersetzt das ursprüngliche DSG von 1992. Ziel der Revision war die Angleichung an internationale Standards, insbesondere an die DSGVO, um den freien Datenverkehr zwischen der Schweiz und der EU aufrechtzuerhalten.
Die Aufsicht über die Einhaltung des DSG obliegt dem Eidgenössischen Datenschutz- und Öffentlichkeitsbeauftragten (EDÖB). Das Gesetz gilt für die Bearbeitung von Personendaten natürlicher Personen durch private Personen und Bundesorgane.
Was ist die DSGVO?
Die Datenschutz-Grundverordnung (DSGVO, engl. GDPR) ist die zentrale Datenschutzverordnung der Europäischen Union und trat am 25. Mai 2018 in Kraft. Sie gilt einheitlich in allen EU-Mitgliedstaaten und wird durch nationale Datenschutzbehörden (in Deutschland beispielsweise durch die BfDI und die Landesdatenschutzbehörden) durchgesetzt.
Die DSGVO hat weltweit Massstäbe gesetzt und diente als Vorbild für zahlreiche Datenschutzgesetze, unter anderem für das revidierte Schweizer DSG.
DSG vs DSGVO: Die wichtigsten Unterschiede im Überblick
Obwohl DSG und DSGVO viele Parallelen aufweisen, gibt es zentrale Unterschiede bei Anwendungsbereich, Sanktionen und Betroffenenrechten. Die folgende Tabelle bietet einen strukturierten Vergleich.
| Kriterium | Schweizer DSG (revDSG) | EU-DSGVO |
|---|---|---|
| Inkrafttreten | 1. September 2023 | 25. Mai 2018 |
| Aufsichtsbehörde | EDÖB | Nationale Behörden (z.B. BfDI, LfDI) |
| Geltungsbereich | Natürliche Personen | Natürliche Personen |
| Sanktionen | Bis CHF 250'000 (gegen verantwortliche Person) | Bis 20 Mio. EUR oder 4% Jahresumsatz (gegen Unternehmen) |
| Meldepflicht bei Datenpannen | "So rasch als möglich" | Innerhalb von 72 Stunden |
| Datenschutzbeauftragter | Empfohlen, nicht Pflicht | Pflicht in bestimmten Fällen |
| Verzeichnis der Bearbeitungstätigkeiten | Pflicht (KMU-Ausnahme <250 MA) | Pflicht (KMU-Ausnahme <250 MA) |
| Profiling | Explizit geregelt ("Profiling mit hohem Risiko") | Als Teil automatisierter Entscheidungen geregelt |
| Datenschutz-Folgenabschätzung | Pflicht bei hohem Risiko | Pflicht bei hohem Risiko |
| Bussgeld-Adressat | Natürliche Personen (Führungskräfte) | Unternehmen |
Räumlicher Anwendungsbereich
Ein zentraler Unterschied liegt im territorialen Geltungsbereich beider Gesetze.
DSG: Auswirkungsprinzip
Das Schweizer DSG gilt für Sachverhalte, die sich in der Schweiz auswirken – auch wenn sie im Ausland veranlasst wurden. Ein deutsches Unternehmen, das Personendaten von Schweizer Bürgerinnen und Bürgern bearbeitet, kann somit dem DSG unterliegen.
DSGVO: Marktortprinzip
Die DSGVO gilt für alle Unternehmen, die Waren oder Dienstleistungen in der EU anbieten oder das Verhalten von Personen in der EU beobachten – unabhängig vom Sitz des Unternehmens. Ein Schweizer Onlineshop, der aktiv EU-Kunden bedient, muss folglich auch die DSGVO einhalten.
Personenbezogene vs. Personendaten
Ein terminologischer, aber praktisch relevanter Unterschied: Die DSGVO spricht von "personenbezogenen Daten", das DSG von "Personendaten". Beide Begriffe umfassen alle Informationen, die sich auf eine identifizierte oder identifizierbare Person beziehen.
Ein wesentlicher Unterschied besteht jedoch bei juristischen Personen:
- DSGVO: Schützt ausschliesslich Daten natürlicher Personen.
- DSG (bis 2023): Schützte auch Daten juristischer Personen.
- revDSG (ab 2023): Schützt neu ebenfalls nur noch natürliche Personen – hier fand eine Angleichung an die DSGVO statt.
Besonders schützenswerte Personendaten
Beide Regelwerke kennen eine Kategorie besonders sensibler Daten, jedoch mit unterschiedlichem Umfang.
DSG: Erweiterte Kategorien
Das revDSG erweitert die Liste der besonders schützenswerten Personendaten um genetische und biometrische Daten. Die vollständige Liste umfasst:
- Religiöse, weltanschauliche, politische oder gewerkschaftliche Ansichten
- Gesundheitsdaten
- Daten zur Intimsphäre oder Rassenzugehörigkeit
- Genetische Daten (neu)
- Biometrische Daten zur eindeutigen Identifizierung (neu)
- Verwaltungs- und Strafverfolgungsdaten
- Massnahmen der sozialen Hilfe
DSGVO: Artikel 9
Die DSGVO listet in Artikel 9 ähnliche Kategorien auf, kennt aber nicht die "Massnahmen der sozialen Hilfe" als eigene Kategorie. Dafür sind sexuelle Orientierung und ethnische Herkunft explizit genannt.
Sanktionen: Der grosse Unterschied
Hier liegt einer der bedeutendsten Unterschiede zwischen den beiden Regelwerken.
DSGVO: Unternehmensbussen
Die DSGVO sieht Bussgelder von bis zu 20 Millionen Euro oder 4% des weltweiten Jahresumsatzes vor – je nachdem, welcher Betrag höher ist. Adressat sind grundsätzlich die Unternehmen selbst.
DSG: Persönliche Haftung von Führungskräften
Das revDSG sieht Bussen von bis zu CHF 250'000 vor – allerdings gegen natürliche Personen, nicht gegen Unternehmen. Dies bedeutet, dass Geschäftsleitung, Datenschutzverantwortliche oder andere Führungskräfte persönlich haftbar gemacht werden können. Diese persönliche Haftung wird oft unterschätzt und macht das DSG in der Praxis besonders relevant für Entscheidungsträger.
Betroffenenrechte im Vergleich
Beide Gesetze gewähren umfassende Rechte für betroffene Personen. Die wichtigsten Rechte im Überblick:
- Auskunftsrecht: In beiden Regelwerken ähnlich ausgestaltet. Betroffene können unentgeltlich Auskunft über sie betreffende Datenbearbeitungen verlangen.
- Recht auf Berichtigung: Unrichtige Daten müssen korrigiert werden.
- Recht auf Löschung: DSGVO kennt das "Recht auf Vergessenwerden" (Art. 17). DSG kennt ein Löschungsrecht implizit über den Grundsatz der Verhältnismässigkeit.
- Datenportabilität: Beide Gesetze sehen dieses Recht vor, das DSG mit Einschränkungen.
- Widerspruchsrecht: In beiden Regelwerken verankert.
Was Sie tun können, wenn Ihre Rechte verletzt wurden, erfahren Sie in unserem Leitfaden Datenleck: Was tun als Betroffener?.
Datenschutz-Folgenabschätzung (DSFA)
Beide Gesetze verlangen eine Datenschutz-Folgenabschätzung, wenn eine Datenbearbeitung ein hohes Risiko für die Persönlichkeit oder Grundrechte der betroffenen Person mit sich bringt.
Praktische Umsetzung nach DSG
Nach Art. 22 revDSG ist eine DSFA insbesondere erforderlich bei:
- Umfangreicher Bearbeitung besonders schützenswerter Daten
- Systematischer Überwachung öffentlicher Bereiche
- Profiling mit hohem Risiko
Praktische Umsetzung nach DSGVO
Art. 35 DSGVO listet ähnliche Fälle auf. Die nationalen Datenschutzbehörden veröffentlichen zudem Listen mit Bearbeitungstätigkeiten, die zwingend eine DSFA erfordern.
Meldepflicht bei Datenschutzverletzungen
Bei einer Datenpanne müssen beide Gesetze eingehalten werden – jedoch mit unterschiedlichen Fristen und Schwellen.
| Aspekt | DSG | DSGVO |
|---|---|---|
| Meldefrist an Behörde | "So rasch als möglich" | Innerhalb 72 Stunden |
| Meldeschwelle | Hohes Risiko für Persönlichkeit/Grundrechte | Risiko für Rechte und Freiheiten |
| Information Betroffener | Wenn zum Schutz erforderlich | Bei hohem Risiko unverzüglich |
| Dokumentationspflicht | Ja | Ja |
Datenschutzbeauftragter
Die DSGVO schreibt in bestimmten Fällen zwingend die Ernennung eines Datenschutzbeauftragten (DSB) vor – etwa bei umfangreicher regelmässiger Überwachung oder bei umfangreicher Bearbeitung besonderer Datenkategorien.
Das Schweizer DSG kennt den "Datenschutzberater" – dessen Ernennung ist jedoch freiwillig. Wer einen Datenschutzberater ernennt und dem EDÖB meldet, kann in bestimmten Fällen von einer Konsultation des EDÖB bei DSFA absehen. Dies stellt einen praktischen Anreiz dar.
Datenübermittlung ins Ausland
Beide Gesetze regeln streng, wann Personendaten in Drittländer übermittelt werden dürfen.
DSG
Nach revDSG dürfen Personendaten nur in Länder übermittelt werden, deren Gesetzgebung einen angemessenen Schutz gewährleistet. Der Bundesrat führt eine Liste solcher Länder. Für andere Länder braucht es geeignete Garantien (Standardvertragsklauseln, verbindliche Unternehmensregeln etc.).
DSGVO
Die DSGVO kennt einen ähnlichen Mechanismus. Die EU-Kommission trifft Angemessenheitsbeschlüsse. Die Schweiz gilt nach EU-Recht als sicheres Drittland – Datenübermittlungen von der EU in die Schweiz sind also ohne Zusatzgarantien möglich.
Praktische Umsetzung für Unternehmen
Für Unternehmen, die sowohl dem DSG als auch der DSGVO unterliegen, empfiehlt sich ein integriertes Datenschutz-Management-System. Die folgenden Schritte helfen bei der Umsetzung:
- Datenbestandsaufnahme: Erstellen Sie ein vollständiges Verzeichnis aller Datenbearbeitungen.
- Rechtsgrundlagen prüfen: Für jede Bearbeitung muss eine gültige Rechtsgrundlage vorliegen.
- Datenschutzerklärung anpassen: Die Informationspflichten beider Regelwerke müssen erfüllt werden.
- Auftragsverarbeitungsverträge abschliessen: Mit allen externen Dienstleistern.
- Prozesse für Betroffenenrechte etablieren: Auskunftsersuchen müssen fristgerecht beantwortet werden.
- Meldeprozesse für Datenpannen definieren: Insbesondere die 72-Stunden-Frist der DSGVO erfordert klare Abläufe.
- Mitarbeitende schulen: Regelmässige Schulungen sind essenziell.
Auch beim Umgang mit URLs und Tracking-Links sollten Sie datenschutzkonforme Werkzeuge einsetzen. Dienste wie Lunyb bieten datenschutzfreundliches URL-Shortening ohne invasives Tracking und sind sowohl DSG- als auch DSGVO-konform einsetzbar. Einen detaillierten Vergleich finden Sie in unserem Artikel Lunyb vs Bitly: Der grosse Vergleich.
Vor- und Nachteile beider Regelwerke
Vorteile des DSG
- Pragmatischere Umsetzung mit geringerem Verwaltungsaufwand
- Deutlich geringere Bussgelder für Unternehmen
- Freiwilliger Datenschutzberater statt zwingender DSB
- KMU-freundlichere Regelungen
Nachteile des DSG
- Persönliche Haftung von Führungskräften
- Rechtsunsicherheit durch unbestimmte Fristen ("so rasch als möglich")
- Weniger etablierte Rechtsprechung
Vorteile der DSGVO
- Einheitliche Regelung in allen EU-Staaten
- Umfangreiche Rechtsprechung und Leitlinien
- Klare Fristen und Prozesse
- Starke Betroffenenrechte
Nachteile der DSGVO
- Hoher administrativer Aufwand
- Sehr hohe Bussgelder
- Komplexe Anforderungen für KMU
Weiterführende Ressourcen
Wenn Sie mehr darüber erfahren möchten, welche Daten Grosskonzerne über Sie speichern, empfehlen wir unseren Artikel Was Google über Sie weiss. Für Betroffene in Österreich haben wir zudem einen Leitfaden zur Beschwerde bei der österreichischen Datenschutzbehörde erstellt.
Fazit
Das revidierte Schweizer DSG und die EU-DSGVO sind sich näher gekommen, weisen aber weiterhin substanzielle Unterschiede auf. Die wichtigsten Punkte: Das DSG richtet Bussen gegen natürliche Personen (bis CHF 250'000), die DSGVO gegen Unternehmen (bis 20 Mio. EUR oder 4% Umsatz). Das DSG ist pragmatischer, die DSGVO strikter und detaillierter geregelt.
Unternehmen, die grenzüberschreitend tätig sind, müssen beide Regelwerke einhalten. Ein integriertes Datenschutz-Management ist dabei der Schlüssel zur effizienten Compliance. Investieren Sie in gute Prozesse, klare Verantwortlichkeiten und regelmässige Schulungen – dies zahlt sich sowohl rechtlich als auch als Vertrauensgewinn bei Kunden aus.
Häufig gestellte Fragen (FAQ)
Muss ein Schweizer Unternehmen die DSGVO einhalten?
Ja, wenn es Waren oder Dienstleistungen an Personen in der EU anbietet oder deren Verhalten beobachtet (z.B. via Website-Tracking). Das Marktortprinzip der DSGVO greift unabhängig vom Sitz des Unternehmens.
Was ist der grösste Unterschied zwischen DSG und DSGVO?
Der wichtigste Unterschied liegt bei den Sanktionen: Die DSGVO sanktioniert Unternehmen mit Bussen bis 20 Mio. EUR, das DSG sanktioniert natürliche Personen (Führungskräfte) mit Bussen bis CHF 250'000. Die persönliche Haftung im Schweizer Recht ist besonders bemerkenswert.
Brauche ich als Schweizer Unternehmen einen Datenschutzbeauftragten?
Nach DSG ist die Ernennung eines Datenschutzberaters freiwillig. Unterliegen Sie jedoch auch der DSGVO, kann eine Pflicht bestehen – etwa bei umfangreicher regelmässiger Überwachung oder Bearbeitung besonderer Datenkategorien. Die Ernennung eines Datenschutzberaters bringt in der Schweiz zudem praktische Vorteile.
Wie schnell muss ich eine Datenpanne melden?
Nach DSGVO innerhalb von 72 Stunden nach Kenntnisnahme an die zuständige Aufsichtsbehörde. Nach DSG "so rasch als möglich" an den EDÖB. Um beide Fristen einzuhalten, sollten Sie die 72-Stunden-Regel der DSGVO als Massstab nehmen.
Gilt das DSG auch für Daten von juristischen Personen?
Nein, seit der Revision (1. September 2023) schützt das DSG nur noch Daten natürlicher Personen – wie die DSGVO. Daten juristischer Personen fallen nicht mehr unter den Anwendungsbereich des Datenschutzrechts.
Protect your links with Lunyb
Create secure, trackable short links and QR codes in seconds.
Get Started FreeRelated Articles
BfDI Beschwerde einreichen: Schritt für Schritt Anleitung 2026
Wie Sie eine Beschwerde beim Bundesbeauftragten für den Datenschutz (BfDI) einreichen: von der Zuständigkeitsprüfung über das Musterschreiben bis zur Nachverfolgung. Diese Anleitung erklärt jeden Schritt praxisnah und rechtssicher nach Art. 77 DSGVO.
DSGVO in Österreich: Ihre Rechte im umfassenden Überblick 2026
Die DSGVO gibt Ihnen in Österreich acht mächtige Rechte gegenüber jedem Unternehmen, das Ihre Daten verarbeitet. Dieser Ratgeber erklärt Auskunft, Löschung, Widerspruch und Beschwerde bei der DSB – mit Musterbriefen und praktischen Tipps zur Durchsetzung im Alltag.
DSG: Das Schweizer Datenschutzgesetz einfach erklärt (2026)
Das revidierte Schweizer Datenschutzgesetz (revDSG) gilt seit September 2023 und bringt weitreichende Neuerungen. Erfahren Sie, welche Pflichten Unternehmen haben, welche Rechte Betroffene geltend machen können und worin die Unterschiede zur DSGVO liegen.
KI-Gesetz der EU: Was sich 2026 ändert – Der komplette Leitfaden
Das KI-Gesetz der EU verändert die Regeln für Künstliche Intelligenz grundlegend. Erfahren Sie, welche Risikoklassen es gibt, welche Fristen gelten und wie sich Unternehmen in Deutschland rechtssicher aufstellen.