DSG vs DSGVO: Die Unterschiede Verstehen (Leitfaden 2026)
Seit dem 1. September 2023 gilt in der Schweiz das totalrevidierte Datenschutzgesetz (revDSG). Es wurde geschaffen, um die Schweizer Datenschutzregeln an den europäischen Standard anzupassen – und gleichzeitig den Angemessenheitsbeschluss der EU zu sichern. Dennoch bestehen zwischen dem Schweizer DSG und der europäischen DSGVO weiterhin erhebliche Unterschiede, die für Unternehmen, Website-Betreiber und Privatpersonen in der Schweiz entscheidend sind.
Dieser Leitfaden erklärt Ihnen präzise, wo DSG und DSGVO übereinstimmen, wo sie voneinander abweichen und welche praktischen Konsequenzen sich daraus für Ihre tägliche Arbeit ergeben.
Was ist das DSG und was ist die DSGVO?
Das Schweizer Datenschutzgesetz (DSG) ist das nationale Gesetz, das die Bearbeitung von Personendaten in der Schweiz regelt. Die Datenschutz-Grundverordnung (DSGVO) ist eine EU-Verordnung, die seit dem 25. Mai 2018 unmittelbar in allen EU-Mitgliedstaaten gilt.
Beide Regelwerke verfolgen dasselbe Ziel: den Schutz der informationellen Selbstbestimmung. Sie unterscheiden sich jedoch in Terminologie, Geltungsbereich, Sanktionssystem und einigen zentralen Pflichten.
Warum wurde das DSG revidiert?
Die Totalrevision des DSG hatte drei Hauptgründe:
- Technologische Entwicklung: Das alte DSG von 1992 war nicht mehr zeitgemäss.
- Europäische Kompatibilität: Die Schweiz wollte den Angemessenheitsbeschluss der EU-Kommission behalten, um den freien Datenverkehr mit dem EWR zu gewährleisten.
- Modernisierung des Europaratsübereinkommens 108+: Die Schweiz hat sich verpflichtet, dessen Standards umzusetzen.
DSG vs DSGVO: Die zentralen Unterschiede im Überblick
Die folgende Tabelle fasst die wichtigsten Unterschiede zwischen dem revidierten Schweizer DSG und der europäischen DSGVO zusammen:
| Kriterium | Schweizer DSG (revDSG) | EU-DSGVO |
|---|---|---|
| Inkrafttreten | 1. September 2023 | 25. Mai 2018 |
| Anwendungsbereich | Natürliche Personen | Nur natürliche Personen |
| Juristische Personen | Nicht mehr geschützt (seit Revision) | Nicht geschützt |
| Maximale Busse | CHF 250'000 (gegen natürliche Personen) | EUR 20 Mio. oder 4% Jahresumsatz |
| Adressat der Busse | Verantwortliche natürliche Personen | Primär Unternehmen |
| Datenschutzbeauftragter | Empfohlen, nicht zwingend | Pflicht unter bestimmten Bedingungen |
| Datenschutz-Folgenabschätzung | Ja, bei hohem Risiko | Ja, bei hohem Risiko |
| Meldung Datenschutzverletzung | "So rasch als möglich" | Innerhalb 72 Stunden |
| Aufsichtsbehörde | EDÖB | Nationale Aufsichtsbehörden |
| Terminologie | "Bearbeiten", "Personendaten" | "Verarbeiten", "personenbezogene Daten" |
Räumlicher Geltungsbereich: Wer ist betroffen?
Beide Gesetze haben einen extraterritorialen Anwendungsbereich. Das bedeutet: Ein Unternehmen kann beiden Regelwerken gleichzeitig unterliegen.
Wann gilt das Schweizer DSG?
Das revDSG findet Anwendung, sobald sich ein Sachverhalt in der Schweiz auswirkt – auch wenn er im Ausland verursacht wird. Ein deutsches Unternehmen, das Dienstleistungen an Kunden in der Schweiz anbietet, muss folglich das DSG beachten.
Wann gilt die DSGVO?
Die DSGVO greift, wenn:
- Ein Unternehmen eine Niederlassung in der EU hat
- Waren oder Dienstleistungen gezielt EU-Bürgern angeboten werden
- Das Verhalten von EU-Bürgern beobachtet wird (z.B. Tracking)
Ein Schweizer Online-Shop, der an Kunden in Deutschland, Österreich oder Frankreich verkauft, unterliegt somit beiden Regelwerken parallel.
Terminologische Unterschiede: Mehr als nur Worte
Das DSG und die DSGVO verwenden teils unterschiedliche Begriffe, die inhaltlich zwar ähnlich, aber nicht immer identisch sind.
Personendaten vs. personenbezogene Daten
Das DSG spricht von "Personendaten", die DSGVO von "personenbezogenen Daten". Der Begriff ist in beiden Regelwerken weit gefasst: Jede Information, die sich auf eine identifizierte oder identifizierbare Person bezieht.
Bearbeiten vs. Verarbeiten
Das DSG verwendet den Begriff "Bearbeiten", die DSGVO "Verarbeiten". Beide umfassen jeden Umgang mit Personendaten: Erheben, Speichern, Nutzen, Verändern, Bekanntgeben, Löschen.
Besonders schützenswerte Personendaten
Das DSG kennt den Begriff "besonders schützenswerte Personendaten" (Art. 5 lit. c DSG). Dazu gehören:
- Daten über religiöse, weltanschauliche, politische oder gewerkschaftliche Ansichten
- Daten über Gesundheit, Intimsphäre oder Zugehörigkeit zu einer Rasse/Ethnie
- Neu: Genetische und biometrische Daten (sofern sie eine Person eindeutig identifizieren)
- Daten über administrative und strafrechtliche Verfolgungen
- Daten über Massnahmen der sozialen Hilfe
Die DSGVO spricht von "besonderen Kategorien personenbezogener Daten" (Art. 9 DSGVO) mit ähnlichem, aber nicht identischem Umfang.
Sanktionen: Der grosse Unterschied
Dies ist einer der auffälligsten Unterschiede zwischen DSG und DSGVO.
Bussen nach DSGVO
Die DSGVO sieht hohe Bussen gegen Unternehmen vor: bis zu EUR 20 Millionen oder 4% des weltweiten Jahresumsatzes – je nachdem, welcher Betrag höher ist. Diese Bussen treffen die juristische Person direkt.
Bussen nach DSG
Das Schweizer DSG verfolgt einen fundamental anderen Ansatz: Bussen von bis zu CHF 250'000 werden gegen natürliche Personen ausgesprochen – also gegen die verantwortlichen Entscheidungsträger, nicht gegen das Unternehmen selbst. Dies kann Geschäftsführer, Datenschutzverantwortliche oder andere Führungskräfte betreffen.
Strafbar sind nach Art. 60 ff. DSG unter anderem:
- Verletzung der Informationspflichten
- Verletzung der Auskunfts- und Mitwirkungspflichten
- Verletzung der Sorgfaltspflichten (z.B. bei Datenbekanntgabe ins Ausland)
- Verletzung der beruflichen Schweigepflicht
- Missachtung von Verfügungen des EDÖB
Die persönliche Haftung macht das Thema Datenschutz-Compliance in der Schweiz für Führungskräfte besonders brisant.
Pflichten für Unternehmen: Was ist zu tun?
Beide Regelwerke verlangen umfangreiche Compliance-Massnahmen. Hier die zentralen Pflichten im Vergleich:
Verzeichnis der Bearbeitungstätigkeiten
Beide Gesetze verlangen ein Verzeichnis aller Bearbeitungstätigkeiten. Ausnahmen für KMU:
- DSG: Unternehmen mit weniger als 250 Mitarbeitenden sind befreit, sofern die Bearbeitung nur ein geringes Risiko darstellt.
- DSGVO: Ähnliche Ausnahme für Unternehmen unter 250 Mitarbeitenden, jedoch mit engeren Voraussetzungen.
Datenschutz-Folgenabschätzung (DSFA)
Beide Regelwerke verlangen eine DSFA, wenn eine Bearbeitung ein hohes Risiko für die Persönlichkeit oder die Grundrechte der betroffenen Personen mit sich bringt.
Datenschutzbeauftragter
- DSG: Die Benennung eines Datenschutzberaters ist freiwillig, bringt aber Erleichterungen (z.B. bei der Konsultation des EDÖB).
- DSGVO: Pflicht bei Behörden, bei systematischer Überwachung oder bei umfangreicher Bearbeitung sensibler Daten.
Meldung von Datenschutzverletzungen
Hier besteht ein wichtiger Unterschied in der Frist:
- DSG: Meldung an den EDÖB "so rasch als möglich" bei hohem Risiko für die betroffenen Personen.
- DSGVO: Starre Frist von 72 Stunden nach Kenntnisnahme.
Wenn Sie als Privatperson von einem Datenleck betroffen sind, finden Sie in unserem Notfallplan für Datenlecks konkrete Handlungsempfehlungen.
Rechte der betroffenen Personen
Beide Regelwerke gewähren den betroffenen Personen weitgehende Rechte. Die Unterschiede liegen im Detail.
Auskunftsrecht
Nach beiden Gesetzen hat jede Person das Recht zu erfahren, welche Daten über sie bearbeitet werden. Die Auskunft muss grundsätzlich kostenlos und innerhalb von 30 Tagen erfolgen.
Recht auf Datenherausgabe und -übertragung
Das revDSG hat neu ein Recht auf Datenherausgabe und -übertragung eingeführt (Art. 28 DSG). Dies entspricht weitgehend dem Recht auf Datenübertragbarkeit nach Art. 20 DSGVO.
Recht auf Löschung / Vergessenwerden
Beide Regelwerke gewähren ein Löschungsrecht. Die DSGVO kennt zusätzlich explizit das "Recht auf Vergessenwerden" (Art. 17 DSGVO). Mehr dazu in unserem Leitfaden: Recht auf Vergessenwerden: So stellen Sie den Antrag korrekt.
Datenübermittlung ins Ausland
Ein besonders komplexes Thema ist die Bekanntgabe von Personendaten ins Ausland.
Angemessenheitsbeschlüsse
Beide Regelwerke verlangen, dass das Zielland einen angemessenen Datenschutz gewährleistet. Der Bundesrat führt eine Liste der Staaten mit angemessenem Datenschutzniveau. Ähnlich verfährt die EU-Kommission.
Standardvertragsklauseln
Bei Übermittlungen in Staaten ohne angemessenes Datenschutzniveau können Standardvertragsklauseln (SCCs) verwendet werden. Der EDÖB hat die EU-SCCs anerkannt, verlangt aber eine Ergänzung mit Schweiz-spezifischen Angaben.
Praktische Konsequenzen für Schweizer Unternehmen
Was bedeuten diese Unterschiede konkret für Ihre tägliche Arbeit?
Doppelte Compliance notwendig?
Wenn Ihr Unternehmen Kunden sowohl in der Schweiz als auch in der EU hat, müssen Sie beide Regelwerke einhalten. Die gute Nachricht: Die Harmonisierung macht dies einfacher. Wer DSGVO-konform arbeitet, erfüllt in der Regel auch die DSG-Anforderungen.
Anpassung der Datenschutzerklärung
Ihre Datenschutzerklärung sollte beide Regelwerke abdecken. Zentrale Elemente:
- Identität und Kontaktdaten des Verantwortlichen
- Zwecke der Datenbearbeitung
- Rechtsgrundlagen (relevant v.a. für DSGVO)
- Empfänger oder Kategorien von Empfängern
- Datenübermittlungen ins Ausland
- Speicherdauer
- Rechte der betroffenen Personen
- Beschwerderecht beim EDÖB bzw. der zuständigen EU-Behörde
Sicherer Umgang mit Links und URLs
Ein oft übersehener Aspekt: Auch beim Teilen von Links werden Daten übertragen. Lange URLs können Tracking-Parameter enthalten, die Rückschlüsse auf Nutzer zulassen. Dienste wie Lunyb ermöglichen das Kürzen von URLs ohne aufdringliches Tracking und helfen Unternehmen, datenschutzkonform zu kommunizieren – ein kleiner, aber wichtiger Baustein in der Compliance-Strategie.
Aufsichtsbehörden: EDÖB und europäische Pendants
In der Schweiz überwacht der Eidgenössische Datenschutz- und Öffentlichkeitsbeauftragte (EDÖB) die Einhaltung des DSG. Mit der Revision hat der EDÖB neue Kompetenzen erhalten – insbesondere kann er neu verbindliche Verfügungen erlassen.
In der EU gibt es für jedes Mitgliedsland eine eigene Aufsichtsbehörde. In Deutschland etwa die BfDI (Bundesbeauftragte für den Datenschutz und die Informationsfreiheit) sowie die Landesdatenschutzbeauftragten. Für mehr Details zum deutschen Datenschutzrecht empfehlen wir unseren Artikel Datenschutz in Deutschland: Ihre Rechte im Überblick 2026.
Checkliste: So prüfen Sie Ihre Compliance
Nutzen Sie diese Checkliste, um Ihre Datenschutz-Compliance zu überprüfen:
- Haben Sie ein aktuelles Verzeichnis der Bearbeitungstätigkeiten?
- Ist Ihre Datenschutzerklärung aktuell und vollständig?
- Haben Sie technische und organisatorische Massnahmen (TOMs) dokumentiert?
- Sind Auftragsbearbeitungsverträge mit allen Dienstleistern abgeschlossen?
- Haben Sie Prozesse für Betroffenenanfragen (Auskunft, Löschung, etc.)?
- Haben Sie einen Notfallplan für Datenschutzverletzungen?
- Werden Mitarbeitende regelmässig geschult?
- Sind Datenübermittlungen ins Ausland dokumentiert und abgesichert?
- Wurden Datenschutz-Folgenabschätzungen durchgeführt, wo nötig?
- Wissen Sie, welche Daten über Sie und Ihr Unternehmen online kursieren? (Siehe: Was Google über Sie weiss)
Fazit: Harmonisierung mit Schweizer Prägung
Das revidierte DSG hat die Schweizer Datenschutzlandschaft deutlich an europäische Standards angenähert, bewahrt aber eine eigene Prägung. Die wichtigsten Unterschiede liegen im Sanktionssystem (persönliche Haftung in der Schweiz vs. Unternehmensbussen in der EU), in einigen Begrifflichkeiten und in der Flexibilität bestimmter Pflichten.
Für Unternehmen gilt: Wer bereits DSGVO-konform arbeitet, hat einen guten Ausgangspunkt. Dennoch müssen die Schweizer Besonderheiten beachtet werden – insbesondere im Hinblick auf die persönliche strafrechtliche Verantwortung. Eine fundierte rechtliche Beratung ist dringend empfohlen.
Häufig gestellte Fragen (FAQ)
Gilt die DSGVO auch für Schweizer Unternehmen?
Ja, die DSGVO gilt für Schweizer Unternehmen, wenn sie gezielt Waren oder Dienstleistungen an Personen in der EU anbieten oder das Verhalten von EU-Bürgern beobachten (z.B. durch Website-Tracking). In diesem Fall müssen Sie sowohl DSG als auch DSGVO einhalten.
Welche Bussen drohen bei Verstössen gegen das Schweizer DSG?
Das DSG sieht Bussen von bis zu CHF 250'000 vor. Entscheidend: Diese Bussen richten sich gegen natürliche Personen – also Geschäftsführer oder verantwortliche Mitarbeitende – und nicht gegen das Unternehmen selbst. Das macht die persönliche Compliance besonders wichtig.
Muss ich einen Datenschutzbeauftragten benennen?
Nach Schweizer DSG ist die Benennung eines Datenschutzberaters freiwillig, bringt aber Vorteile. Nach DSGVO ist sie Pflicht für Behörden sowie für Unternehmen, die systematisch und umfangreich personenbezogene Daten verarbeiten oder sensible Daten bearbeiten. Wenn Sie unter beide Regelwerke fallen, orientieren Sie sich an der strengeren DSGVO-Vorgabe.
Wie schnell muss ich eine Datenschutzverletzung melden?
Nach DSGVO gilt eine starre Frist von 72 Stunden nach Kenntnisnahme der Verletzung. Das Schweizer DSG verlangt eine Meldung "so rasch als möglich" an den EDÖB, sofern die Verletzung voraussichtlich zu einem hohen Risiko für die betroffenen Personen führt. In der Praxis empfiehlt sich auch unter DSG eine Meldung innerhalb von 72 Stunden.
Was ist der grösste praktische Unterschied zwischen DSG und DSGVO?
Der grösste praktische Unterschied ist das Sanktionssystem. Während die DSGVO Unternehmen mit bis zu 4% des weltweiten Jahresumsatzes bestrafen kann, nimmt das Schweizer DSG primär natürliche Personen in die Pflicht. Für Führungskräfte in der Schweiz bedeutet dies eine persönliche strafrechtliche Verantwortung – ein Aspekt, der in der EU so nicht existiert.
Protect your links with Lunyb
Create secure, trackable short links and QR codes in seconds.
Get Started FreeRelated Articles
Österreichische Datenschutzbehörde: Beschwerde einreichen 2026
Erfahren Sie Schritt für Schritt, wie Sie eine Beschwerde bei der österreichischen Datenschutzbehörde (DSB) einreichen. Dieser Leitfaden erklärt Voraussetzungen, Fristen, Verfahrensablauf und typische Fehler – inklusive FAQ und Praxistipps.
Datenschutzgesetz Österreich erklärt: Der komplette Leitfaden 2026
Das österreichische Datenschutzgesetz (DSG) regelt gemeinsam mit der DSGVO, wie personenbezogene Daten verarbeitet werden dürfen. Dieser Leitfaden erklärt verständlich die wichtigsten Prinzipien, Rechte, Pflichten und Sanktionen – mit Praxischeckliste für Unternehmen und FAQ.
BfDI Beschwerde einreichen: Schritt-für-Schritt-Anleitung 2026
Als betroffene Person haben Sie das Recht, Datenschutzverstöße bei der Aufsichtsbehörde zu melden. Dieser Leitfaden zeigt Schritt für Schritt, wie Sie eine Beschwerde beim BfDI einreichen – von der Zuständigkeitsprüfung über die Formulierung bis zum Verfahrensabschluss.
DSGVO einfach erklärt 2026: Der verständliche Leitfaden
Die DSGVO verständlich erklärt: Grundprinzipien, Rechtsgrundlagen, Betroffenenrechte und Pflichten für Unternehmen im Jahr 2026. Mit praktischem 10-Schritte-Plan und aktuellen Entwicklungen zu KI-Verordnung und Datentransfer.