DSG vs DSGVO: Die Unterschiede verstehen (Schweiz 2026)
Seit dem 1. September 2023 gilt in der Schweiz das revidierte Datenschutzgesetz (revDSG). Für viele Unternehmen stellt sich seither die zentrale Frage: Wo genau liegen die Unterschiede zwischen dem Schweizer DSG und der europäischen DSGVO – und welches Regelwerk gilt eigentlich für mich? Dieser Leitfaden erklärt Ihnen strukturiert und praxisnah, was Sie als Unternehmen, Verein oder Privatperson in der Schweiz wissen müssen.
Was ist das DSG und was ist die DSGVO?
Das Datenschutzgesetz (DSG) ist das nationale Schweizer Bundesgesetz zum Schutz personenbezogener Daten. Die Datenschutz-Grundverordnung (DSGVO) hingegen ist eine EU-Verordnung, die seit dem 25. Mai 2018 in allen EU-Mitgliedstaaten unmittelbar gilt.
Beide Gesetze verfolgen dasselbe Grundziel: den Schutz der Persönlichkeit und der Grundrechte natürlicher Personen bei der Bearbeitung ihrer Daten. Die Schweiz hat ihr DSG im Zuge der Revision bewusst stark an die DSGVO angeglichen – nicht zuletzt, um den Angemessenheitsbeschluss der EU zu erhalten, der den freien Datenverkehr zwischen der Schweiz und der EU sichert.
Warum die Angleichung wichtig ist
Ohne den EU-Angemessenheitsbeschluss dürften Schweizer Unternehmen keine Personendaten aus der EU einfach entgegennehmen. Der Beschluss ist daher wirtschaftlich zentral – und der Grund, weshalb das revDSG viele DSGVO-Elemente übernommen hat. Trotzdem bleiben substanzielle Unterschiede bestehen.
DSG vs DSGVO: Die wichtigsten Unterschiede im Überblick
Die folgende Tabelle stellt die zentralen Punkte einander gegenüber:
| Kriterium | Schweizer DSG (revDSG) | EU-DSGVO |
|---|---|---|
| Geltungsbeginn | 1. September 2023 | 25. Mai 2018 |
| Rechtsnatur | Bundesgesetz | EU-Verordnung, unmittelbar anwendbar |
| Geschützte Personen | Nur natürliche Personen | Nur natürliche Personen (seit revDSG angeglichen) |
| Rechtsgrundlage nötig? | Nein – Bearbeitung grundsätzlich erlaubt, sofern keine Persönlichkeitsverletzung | Ja – jede Bearbeitung braucht eine Rechtsgrundlage (Art. 6 DSGVO) |
| Bussen | Bis CHF 250'000 gegen verantwortliche Privatpersonen | Bis 20 Mio. EUR oder 4 % des weltweiten Jahresumsatzes |
| Datenschutzbeauftragter | Empfohlen, nicht verpflichtend | In bestimmten Fällen zwingend (Art. 37 DSGVO) |
| Meldung von Datenpannen | «So rasch als möglich» | Innerhalb von 72 Stunden |
| Aufsichtsbehörde | EDÖB (Eidg. Datenschutz- und Öffentlichkeitsbeauftragter) | Nationale Behörden, in Deutschland z. B. BfDI |
| Datenschutz-Folgenabschätzung | Bei hohem Risiko erforderlich | Bei hohem Risiko erforderlich (Art. 35) |
| Profiling mit hohem Risiko | Ausdrücklich geregelt | Unter automatisierter Entscheidfindung geregelt |
Rechtsnatur und Anwendungsbereich
Der wohl grundlegendste Unterschied liegt in der Rechtsnatur: Die DSGVO ist eine Verordnung und gilt in allen EU-Staaten unmittelbar. Das DSG ist ein nationales Gesetz, das nur in der Schweiz Wirkung entfaltet.
Wann gilt welches Gesetz?
Beide Regelwerke haben einen extraterritorialen Anwendungsbereich. Konkret bedeutet das:
- DSGVO gilt für Schweizer Unternehmen, wenn diese Waren oder Dienstleistungen an Personen in der EU anbieten oder deren Verhalten beobachten.
- DSG gilt für ausländische Unternehmen, wenn sich ihre Datenbearbeitung in der Schweiz auswirkt.
- Viele Unternehmen müssen daher beide Gesetze parallel beachten – insbesondere Online-Shops, SaaS-Anbieter und Dienstleister mit grenzüberschreitender Tätigkeit.
Rechtsgrundlagen: Der zentrale Unterschied
Dies ist der praktisch bedeutsamste Unterschied. Die DSGVO folgt dem Prinzip des Verbots mit Erlaubnisvorbehalt: Jede Datenbearbeitung ist untersagt, sofern sie nicht durch eine der sechs Rechtsgrundlagen in Art. 6 DSGVO gedeckt ist – etwa Einwilligung, Vertragserfüllung oder berechtigtes Interesse.
Das Schweizer DSG verfolgt einen anderen Ansatz: Die Bearbeitung von Personendaten ist grundsätzlich erlaubt, solange sie keine Persönlichkeit verletzt und die Bearbeitungsgrundsätze (Zweckbindung, Verhältnismässigkeit, Transparenz, Datenrichtigkeit, Datensicherheit) eingehalten werden.
In der Praxis führen beide Ansätze oft zum gleichen Ergebnis – die Denklogik ist jedoch umgekehrt.
Pflichten von Unternehmen im Vergleich
Informationspflicht
Sowohl DSG als auch DSGVO verlangen umfassende Informationen bei der Datenerhebung. Das revDSG hat hier stark aufgeholt: Betroffene müssen unter anderem über Identität des Verantwortlichen, Bearbeitungszwecke, Empfänger und Datenexporte informiert werden.
Verzeichnis der Bearbeitungstätigkeiten
Die DSGVO verlangt es für die meisten Unternehmen. Das DSG sieht diese Pflicht ebenfalls vor, gewährt jedoch KMU mit weniger als 250 Mitarbeitenden eine Ausnahme, sofern das Risiko gering ist.
Meldung von Datenpannen
Ein wichtiger Unterschied liegt in den Fristen. Die DSGVO fordert eine Meldung innert 72 Stunden bei der Aufsichtsbehörde. Das DSG spricht lediglich von einer Meldung «so rasch als möglich». Wenn Sie von einem Vorfall betroffen sind, hilft unser Leitfaden Datenleck: Was tun als Betroffener? weiter.
Datenschutzbeauftragter (DSB)
Die DSGVO schreibt in Art. 37 die Bestellung eines DSB zwingend vor, wenn die Kerntätigkeit in umfangreicher Verarbeitung besonders schützenswerter Daten oder in systematischer Überwachung besteht. Das DSG kennt nur eine freiwillige Bestellung eines Datenschutzberaters – mit Vorteilen wie einer erleichterten Konsultationspflicht mit dem EDÖB.
Rechte der betroffenen Personen
Beide Gesetze gewähren umfassende Rechte. Die Kernrechte sind praktisch deckungsgleich:
- Auskunftsrecht über bearbeitete Daten
- Recht auf Berichtigung unrichtiger Daten
- Recht auf Löschung – siehe dazu unseren Beitrag Recht auf Vergessenwerden: So stellen Sie den Antrag richtig
- Recht auf Datenherausgabe und -übertragung
- Widerspruchsrecht gegen bestimmte Bearbeitungen
Ein Unterschied besteht bei der automatisierten Einzelentscheidung: Die DSGVO regelt dies in Art. 22 sehr detailliert, während das DSG einen eigenständigen Ansatz mit Informations- und Anhörungspflicht wählt.
Bussen und Sanktionen
Hier zeigen sich zwei völlig verschiedene Philosophien. Die DSGVO setzt auf hohe Verwaltungsbussen gegen Unternehmen von bis zu 20 Millionen Euro oder 4 % des weltweiten Jahresumsatzes.
Das Schweizer DSG hingegen bestraft nicht die juristische Person, sondern die verantwortliche natürliche Person – also typischerweise Geschäftsleitung oder Datenschutzverantwortliche. Die Busse beträgt bis zu CHF 250'000 und wird auf Antrag verfolgt. Dieser Ansatz gilt international als ungewöhnlich, hat aber in der Praxis abschreckende Wirkung, weil er persönlich haftbar macht.
Besonders schützenswerte Personendaten
Das DSG kennt eine etwas breitere Definition als die DSGVO. Neben den klassischen Kategorien (Gesundheit, religiöse/politische Ansichten, Sexualleben, ethnische Herkunft, biometrische und genetische Daten) zählt das DSG ausdrücklich auch Daten über Sozialhilfemassnahmen sowie über administrative und strafrechtliche Verfolgungen zu den besonders schützenswerten Personendaten.
Datenexport ins Ausland
Beide Gesetze regeln Datenexporte streng. Personendaten dürfen nur in Länder mit angemessenem Datenschutzniveau übermittelt werden. In beiden Fällen können Standardvertragsklauseln (SCC), verbindliche Unternehmensregeln oder ausdrückliche Einwilligungen als Grundlage dienen.
Der Bundesrat führt eine Liste anerkannter Staaten. Praktisch relevant: Übermittlungen in die USA erfordern in beiden Systemen zusätzliche Schutzmassnahmen, etwa im Rahmen des Swiss-US Data Privacy Framework.
Praktische Umsetzung für Schweizer Unternehmen
Wenn Ihr Unternehmen sowohl mit Schweizer als auch EU-Kunden arbeitet, empfiehlt sich in der Praxis eine DSGVO-konforme Ausgestaltung. Denn wer die strengere DSGVO erfüllt, erfüllt in aller Regel auch das DSG. Umgekehrt gilt das nicht immer.
Checkliste: 8 Schritte zur Compliance
- Bestandsaufnahme aller Datenbearbeitungen erstellen
- Verzeichnis der Bearbeitungstätigkeiten führen
- Datenschutzerklärung an revDSG-Anforderungen anpassen
- Auftragsbearbeitungsverträge (ADV) prüfen und erneuern
- Prozesse für Betroffenenrechte etablieren (Auskunft, Löschung, Herausgabe)
- Meldeprozess für Datenpannen definieren
- Technische und organisatorische Massnahmen (TOM) dokumentieren
- Mitarbeitende regelmässig schulen
Technische Massnahmen zur Datensicherheit
Beide Gesetze fordern angemessene technische Massnahmen. Dazu zählen Verschlüsselung, Zugriffskontrolle, Backup-Strategien sowie datensparsame Werkzeuge. Wenn Sie beispielsweise Links teilen und dabei keine Nutzerprofile Dritter aufbauen möchten, hilft ein datenschutzfreundlicher URL-Kürzer wie Lunyb, der Tracking auf ein Minimum reduziert und keine unnötigen Personendaten sammelt.
Aufsichtsbehörden: EDÖB vs. europäische Behörden
In der Schweiz wacht der Eidgenössische Datenschutz- und Öffentlichkeitsbeauftragte (EDÖB) über die Einhaltung des DSG. Mit dem revDSG hat er neu die Kompetenz, verbindliche Verfügungen zu erlassen – eine deutliche Stärkung seiner Position.
In der EU sind die nationalen Behörden zuständig, etwa der BfDI in Deutschland auf Bundesebene oder die kantonalen bzw. Länder-Datenschutzbehörden. Bei grenzüberschreitenden Sachverhalten greift der sogenannte «One-Stop-Shop»-Mechanismus.
Verwandte Themen
- KI-Gesetz der EU: Was sich 2026 für Unternehmen und Bürger ändert
- Spam-Anrufe blockieren: So geht's 2026
- Bitly vs TinyURL: Welcher URL-Kürzungsdienst ist besser 2026?
Fazit
Das revidierte Schweizer DSG und die europäische DSGVO sind sich heute näher denn je – dennoch bleiben wichtige Unterschiede bestehen. Für Schweizer Unternehmen mit EU-Bezug ist eine kombinierte Compliance-Strategie unverzichtbar. Wer die höheren Anforderungen der DSGVO erfüllt und die Schweizer Besonderheiten (persönliche Bussen, Meldepflichten, EDÖB-Zuständigkeit) kennt, ist auf der sicheren Seite. Betrachten Sie Datenschutz nicht als lästige Pflicht, sondern als Vertrauensmerkmal gegenüber Ihren Kundinnen und Kunden.
Häufig gestellte Fragen (FAQ)
Muss ich als Schweizer KMU die DSGVO beachten?
Ja, sobald Sie gezielt Personen in der EU ansprechen – etwa durch Online-Shops, EU-Sprachversionen, EUR-Preise oder EU-Marketing. Auch wenn Sie Daten von EU-Mitarbeitenden oder EU-Kunden bearbeiten, ist die DSGVO anwendbar.
Was ist der grösste Unterschied zwischen DSG und DSGVO?
Der wichtigste konzeptionelle Unterschied liegt in der Rechtsgrundlage: Die DSGVO verlangt für jede Bearbeitung eine explizite Rechtsgrundlage, während das DSG die Bearbeitung grundsätzlich erlaubt, solange sie die Persönlichkeit nicht verletzt. Praktisch am folgenreichsten sind zudem die unterschiedlichen Bussenregime.
Wer haftet bei Verstössen – das Unternehmen oder Einzelpersonen?
Unter der DSGVO wird das Unternehmen als juristische Person gebüsst. Das Schweizer DSG hingegen sanktioniert die verantwortliche natürliche Person mit einer Busse von bis zu CHF 250'000. Das erhöht die persönliche Verantwortung der Geschäftsleitung erheblich.
Brauche ich einen Datenschutzbeauftragten nach DSG?
Nach Schweizer DSG ist die Bestellung eines Datenschutzberaters freiwillig. Sie bringt jedoch Vorteile, etwa bei Datenschutz-Folgenabschätzungen. Fallen Sie unter die DSGVO, kann eine Bestellung nach Art. 37 DSGVO zwingend sein.
Innert welcher Frist muss ich eine Datenpanne melden?
Nach DSGVO gilt eine Frist von 72 Stunden gegenüber der Aufsichtsbehörde. Das DSG spricht von «so rasch als möglich» gegenüber dem EDÖB. In der Praxis empfiehlt sich auch in der Schweiz eine Meldung innerhalb weniger Tage, um Compliance-Risiken zu minimieren.
Protect your links with Lunyb
Create secure, trackable short links and QR codes in seconds.
Get Started FreeRelated Articles
KI-Gesetz der EU: Was sich 2026 für Unternehmen und Bürger ändert
Das KI-Gesetz der EU (AI Act) ist die weltweit erste umfassende Regulierung Künstlicher Intelligenz. Erfahren Sie, welche Risikoklassen es gibt, welche Fristen gelten und wie Sie Ihr Unternehmen jetzt vorbereiten – inklusive Bußgeldern, Pflichten und praktischer Checkliste.
Österreichische Datenschutzbehörde: Beschwerde einreichen 2026
Sie möchten eine Beschwerde bei der österreichischen Datenschutzbehörde einreichen? Unser Leitfaden 2026 erklärt Schritt für Schritt, wie Sie vorgehen, welche Fristen gelten und welche Rechte Ihnen nach DSGVO zustehen.
DSGVO einfach erklärt 2026: Der komplette Leitfaden für Unternehmen und Privatpersonen
Die DSGVO regelt seit 2018 den Datenschutz in der EU – doch was gilt 2026? Dieser Leitfaden erklärt Rechte, Pflichten, Bußgelder und praktische Umsetzung verständlich und praxisnah für Unternehmen und Privatpersonen.
Datenschutzgesetz Österreich erklärt: Der komplette Leitfaden 2026
Das österreichische Datenschutzgesetz (DSG) ergänzt die DSGVO durch nationale Regelungen und garantiert ein verfassungsrechtlich verankertes Grundrecht auf Datenschutz. Dieser Leitfaden erklärt alle wesentlichen Rechte, Pflichten und Bußgelder – verständlich und praxisorientiert für Unternehmen und Privatpersonen in Österreich.