Die Frage kommt fast immer aus derselben Ecke: Ein Anruf oder eine Mail kündigt an, das neue Datenschutzgesetz verlange ab einer bestimmten Grösse einen Datenschutzbeauftragten, und man biete diese Rolle gegen eine Jahrespauschale an. Das Schweizer Gesetz verlangt das nicht.
Was im Gesetz steht
DSG Art. 10 Abs. 1 ist ein einziger Satz, und das entscheidende Wort darin ist können. Eine Zahl kommt im ganzen Artikel nicht vor. Anders bei der Verwaltung: Jedes Bundesorgan ernennt eine Datenschutzberaterin oder einen Datenschutzberater, mehrere Bundesorgane dürfen sich eine Person teilen (DSV Art. 25). Für einen Malerbetrieb, eine Reinigungsfirma oder ein Treuhandbüro gilt diese Pflicht nicht.
Die Aufgaben beschreibt das Gesetz trotzdem: Die Beraterin ist Anlaufstelle für betroffene Personen und für die Datenschutzbehörden, sie schult und berät den Betrieb und wirkt bei der Anwendung der Vorschriften mit (Art. 10 Abs. 2). Das ist eine Rolle, kein Beruf mit geschütztem Titel. Sie darf intern besetzt werden.
Die Verwechslung mit der DSGVO
Fast alles, was im Netz über eine Pflicht zu lesen ist, stammt aus dem EU-Recht. Die Datenschutz-Grundverordnung kennt Fälle, in denen ein Datenschutzbeauftragter benannt werden muss, etwa wenn die Kerntätigkeit in einer umfangreichen regelmässigen und systematischen Überwachung von Personen besteht oder in der umfangreichen Bearbeitung besonderer Datenkategorien (DSGVO Art. 37). Deutsche Seiten nennen dazu oft noch eine nationale Zusatzregel mit einer Personenzahl. Beides gilt in der Schweiz nicht, ausser die Verordnung trifft dich direkt. Ob sie das tut, klärt die Seite Gilt die DSGVO für meinen Schweizer Betrieb?.
Was die Ernennung bringt: eine Abkürzung beim EDÖB
Die Kette im Gesetz läuft so: Kann eine Bearbeitung ein hohes Risiko für die Persönlichkeit mit sich bringen, erstellst du vorgängig eine Datenschutz-Folgenabschätzung (Art. 22). Bleibt trotz deiner Massnahmen ein hohes Risiko, holst du vorgängig die Stellungnahme des EDÖB ein (Art. 23 Abs. 1). Er teilt seine Einwände innert zwei Monaten mit; bei einer komplexen Bearbeitung kann sich diese Frist um einen Monat verlängern (Art. 23 Abs. 2). Auf diese Konsultation darfst du verzichten, wenn du stattdessen deine Datenschutzberaterin konsultiert hast (Art. 23 Abs. 4).
Diese Erleichterung gibt es aber nur, wenn vier Bedingungen erfüllt sind (Art. 10 Abs. 3).
- Die Person übt ihre Funktion gegenüber dem Betrieb fachlich unabhängig und weisungsungebunden aus.
- Sie übt keine Tätigkeiten aus, die mit dieser Aufgabe unvereinbar sind. Die Inhaberin selbst oder die Person, die über die Datenbearbeitung entscheidet, fällt damit weg.
- Sie verfügt über die erforderlichen Fachkenntnisse.
- Der Betrieb veröffentlicht die Kontaktdaten der Person und teilt sie dem EDÖB mit, über dessen DPO-Portal.
Wann sich die Frage wirklich stellt
Ein hohes Risiko liegt nach DSG Art. 22 Abs. 2 namentlich vor bei der umfangreichen Bearbeitung besonders schützenswerter Personendaten und wenn systematisch umfangreiche öffentliche Bereiche überwacht werden. Daraus ergibt sich, wer über die Rolle nachdenken sollte.
| Betrieb | Folgenabschätzung wahrscheinlich? | Beraterin sinnvoll? |
|---|---|---|
| Maler, Elektrikerin, Gartenbau, IT-Dienstleister | Nein | Nein. Eine zuständige Person im Betrieb genügt |
| Spitex, Physiotherapie, Arztpraxis | Möglich, wegen Gesundheitsdaten in grossem Umfang | Einmal prüfen lassen und den Entscheid festhalten |
| Sicherheitsdienst mit Kameras an öffentlichen Plätzen | Möglich, wegen systematischer Überwachung | Einmal prüfen lassen |
| Betrieb mit Niederlassung oder Kundschaft in der EU | Nach DSG eher nicht | Kommt auf die DSGVO an, nicht auf das DSG |
Was stattdessen wirklich Pflicht ist
- Informieren, welche Personendaten du zu welchem Zweck bearbeitest, mit Kontaktdaten des Verantwortlichen (Art. 19). In der Praxis die Datenschutzerklärung.
- Angemessen schützen, also Datensicherheit durch technische und organisatorische Massnahmen (Art. 8).
- Auskunft geben, in der Regel innert 30 Tagen und kostenlos (Art. 25).
- Schwere Pannen melden, so rasch als möglich an den EDÖB (Art. 24).
- Ein Verzeichnis führen, aber nur, wenn die Ausnahme für kleine Unternehmen nicht greift. Siehe Bearbeitungsverzeichnis.
Was davon in welcher Reihenfolge zu tun ist, steht im Ratgeber Das Datenschutzgesetz im Kleinbetrieb. Nützlicher als ein gekaufter Titel ist eine Antwort auf die Frage, wer im Betrieb zuständig ist, wenn ein Kunde Auskunft verlangt oder ein Notebook verschwindet. Diese Person gehört mit Mailadresse in die Datenschutzerklärung, und sie braucht zwei Stunden Einarbeitung, keine Jahrespauschale.
Häufige Fragen
Ab wie vielen Mitarbeitenden brauche ich einen Datenschutzbeauftragten?
Ab keiner Zahl. Das Schweizer Datenschutzgesetz kennt für private Unternehmen keine Schwelle, die eine Ernennung auslöst (DSG Art. 10 Abs. 1). Die oft genannte Zahl 250 gehört zu einer anderen Frage, nämlich zur Befreiung vom Verzeichnis der Bearbeitungstätigkeiten (DSV Art. 24), und auch dort ist sie eine Ausnahme, keine Pflicht.
Kann ich mich selbst zur Datenschutzberaterin ernennen?
Ernennen kannst du, wen du willst. Für die Erleichterung nach Art. 23 Abs. 4 taugt es aber nicht: Die Person muss fachlich unabhängig und weisungsungebunden handeln und darf keine unvereinbaren Tätigkeiten ausüben (Art. 10 Abs. 3). Wer selbst über die Datenbearbeitung entscheidet, kann sich nicht unabhängig davon beraten.
Muss ich die Ernennung dem EDÖB melden?
Nur wenn du die Erleichterung nutzen willst. Dann veröffentlichst du die Kontaktdaten der Person und teilst sie dem EDÖB mit (Art. 10 Abs. 3 Bst. d); dafür gibt es sein DPO-Portal. Ohne diese Meldung bleibt die Ernennung eine interne Organisation, die rechtlich nichts bewirkt.
Was passiert, wenn ich keine Beraterin habe und etwas schiefgeht?
Das Fehlen einer Beraterin ist für sich genommen kein Verstoss, weil keine Pflicht besteht. Gebüsst wird die verantwortliche natürliche Person für die vorsätzliche Verletzung der Informations-, Auskunfts- und Sorgfaltspflichten und für das Missachten einer Verfügung des EDÖB (DSG Art. 60 bis 63), mit bis zu CHF 250'000.00. Entscheidend ist also, ob du informierst, Auskunft gibst und deine Daten schützt.
Brauche ich als Auftragsbearbeiter eine Datenschutzberaterin?
Nein. Art. 10 spricht nur von Verantwortlichen, und auch dort steht «können». Wer für andere Daten bearbeitet, hat andere Pflichten: Er meldet jede Verletzung der Datensicherheit so rasch als möglich dem Verantwortlichen (Art. 24 Abs. 3) und braucht für Unterauftragsbearbeiter dessen vorgängige Genehmigung (Art. 9 Abs. 3).
Quellen
- Datenschutzgesetz (DSG), Art. 10: Datenschutzberaterin oder -berater
- Datenschutzgesetz (DSG), Art. 22 und 23: Folgenabschätzung und Konsultation des EDÖB
- Datenschutzverordnung (DSV), Art. 25 und 26: Ernennung durch Bundesorgane
- Datenschutzgesetz (DSG), Art. 60 bis 64: Strafbestimmungen
- EDÖB: Meldeportale, mit dem DPO-Portal nach Art. 10 DSG
- Verordnung (EU) 2016/679 (DSGVO), Art. 37: Benennung eines Datenschutzbeauftragten
Dieser Text ist eine allgemeine Information für Schweizer Unternehmen und ersetzt keine Rechts- oder Steuerberatung im Einzelfall. Wenn dir ein Fehler auffällt, schreib uns, wir korrigieren ihn.
