# Ist Cloud-Software für meine Geschäftsdaten sicher?

Quelle: https://kidesk.ch/fragen/ist-cloud-software-sicher · Frage · Thema: Digitalisierung und KI · Stand: 2026-09-21 · Herausgeber: KIDESK, Büro-Software für Schweizer Unternehmen

**Kurz gesagt:** Kommt darauf an, und zwar weniger auf den Anbieter als auf drei Dinge bei dir: die zweistufige Anmeldung, die Frage, wer im Betrieb welche Daten sieht, und eine eigene Kopie deiner Daten. Das Gesetz verlangt von dir «eine dem Risiko angemessene Datensicherheit» (DSG Art. 8), nicht einen bestimmten Standort. Der ehrliche Vergleich ist darum nicht «Cloud gegen sicher», sondern Cloud gegen den Rechner im Büro, dessen Sicherung auf der dauerhaft angesteckten Festplatte liegt.

## Die drei Risiken, um die es wirklich geht

«Ist die Cloud sicher» ist zu gross gefragt. Im Alltag eines Kleinbetriebs gibt es drei Wege, auf denen Daten verloren gehen, und zwei davon liegen nicht beim Anbieter.

| Risiko | Wie es eintritt | Was dagegen wirkt |
| --- | --- | --- |
| Gestohlene Anmeldedaten | Eine Mail, die wie die Anmeldeseite aussieht, oder dasselbe Passwort wie beim Onlineshop | Zweistufige Anmeldung, ein eigenes Passwort je Dienst, Passwortmanager |
| Gelöscht, überschrieben, verschlüsselt | Ein Fehlgriff im Betrieb oder Schadsoftware, die auch die verbundene Sicherung erfasst | Eine eigene Kopie ausserhalb des Dienstes, regelmässig und getrennt aufbewahrt |
| Anbieter fällt aus oder hört auf | Störung über Tage, Konkurs, Verkauf, Einstellung des Dienstes | Export in lesbaren Formaten, jährlich gezogen, und ein Blick in den Vertrag |

Das erste und das zweite Risiko verhinderst du selbst. Nur das dritte hängt am Anbieter.

## Was das Gesetz von dir verlangt, nicht vom Anbieter

Verantwortlicher im Sinn des Datenschutzgesetzes bleibst du, auch wenn das Programm beim Anbieter läuft. Er ist Auftragsbearbeiter, und du musst dich insbesondere vergewissern, dass er die Datensicherheit gewährleisten kann (DSG Art. 9 Abs. 2). Was Datensicherheit heisst, steht in der Datenschutzverordnung. Vier Ziele: Die Daten sind nur Berechtigten zugänglich, sie sind verfügbar, wenn sie gebraucht werden, sie werden nicht unberechtigt verändert, und die Bearbeitung ist nachvollziehbar (DSV Art. 2).

- **Zugriffskontrolle:** Berechtigte haben nur auf die Daten Zugriff, die sie zur Erfüllung ihrer Aufgaben benötigen (DSV Art. 3 Abs. 1 Bst. a). Im Kleinbetrieb heisst das: Rollen setzen, statt allen alles zu zeigen.
- **Wiederherstellung:** Verfügbarkeit und Zugang müssen bei einem Zwischenfall rasch wiederhergestellt werden können (DSV Art. 3 Abs. 2 Bst. d). Das ist der gesetzliche Grund für die eigene Kopie.
- **Systemsicherheit:** Betriebssysteme und Anwendungen sind auf dem neusten Sicherheitsstand zu halten, bekannte kritische Lücken werden geschlossen (DSV Art. 3 Abs. 2 Bst. f). Bei Cloud-Software erledigt das der Anbieter, auf deinen Geräten du.
- **Nachvollziehbarkeit:** Es muss überprüfbar sein, welche Daten wann von wem eingegeben oder verändert wurden (DSV Art. 3 Abs. 3 Bst. a).

Diese Liste ist zugleich die beste Prüffrage an ein Programm: Kann ich Rollen vergeben? Sehe ich am Beleg, wer ihn geändert hat? Komme ich an meine Daten heran, wenn ich sie brauche? Die vertraglichen Punkte, vom Vertrag zur Auftragsbearbeitung bis zu den Unterauftragsbearbeitern, stehen in [Cloud-Software und Datenschutz](https://kidesk.ch/ratgeber/cloud-software-und-datenschutz).

## Die fünf Massnahmen, die der Bund nennt

Das Bundesamt für Cybersicherheit (BACS) führt für Unternehmen fünf Sofortmassnahmen auf. Sie sind unspektakulär und deckungsgleich mit dem, was in Kleinbetrieben schiefgeht.

1. **Mehr-Faktor-Authentisierung** überall aktivieren, wo es möglich ist, also bei E-Mail, Banking und Cloud.
2. **Daten regelmässig sichern**, auf einem externen Medium oder in einer sicheren Cloud.
3. **Sicherheits-Updates** für Hardware, Software, Handy und Tablet umgehend installieren.
4. **Skeptisch bleiben** bei unerwarteten Anhängen oder Links, selbst wenn der Absender bekannt scheint.
5. **Für jeden Dienst ein eigenes Passwort** mit mindestens zwölf Zeichen.

Für die Sicherung empfiehlt das BACS die 3-2-1-Methode: drei Kopien der Daten, also das Original und zwei Sicherungskopien, zwei unterschiedliche Speichermedien und eine Kopie ausserhalb des eigenen Geräts an einem externen Ort. Wichtig ist der Zusatz: Das Speichermedium nach dem Sichern vom Computer trennen. Bleibt es dauerhaft verbunden, können bei einem Angriff mit Schadsoftware auch die gesicherten Daten verschlüsselt werden. Und: Teste in gewissen Abständen die Wiederherstellung einzelner Dateien. Eine Sicherung, die nie zurückgelesen wurde, ist eine Annahme.

> **Achtung:** Die Aufbewahrungsfrist des Anbieters ist keine Sicherung. Ein Papierkorb, der 30 Tage hält, hilft gegen den Fehlgriff von gestern, nicht gegen den Verlust eines Jahres. Zieh darum mindestens einmal im Jahr einen eigenen Export in Formaten, die sich ohne dieses Programm lesen lassen, also CSV und PDF.

## Die Pflicht, die alle vergessen: zehn Jahre lesbar

Geschäftsbücher und Buchungsbelege sind zehn Jahre aufzubewahren, und sie müssen jederzeit wieder lesbar gemacht werden können (OR Art. 958f Abs. 1 und 3). Diese Pflicht trifft dich, nicht deinen Anbieter, und sie überlebt jedes Abo. Wer nach vier Jahren wechselt, braucht die alten Rechnungen trotzdem noch sechs Jahre. Darum gehört in jeden Vertrag die Antwort auf zwei Fragen: In welchen Formaten kommen meine Daten heraus, und was passiert mit ihnen, wenn der Vertrag endet? Der EDÖB nennt genau diesen Punkt: Es muss geklärt sein, dass der Anbieter die Personendaten nach Beendigung des Vertrags löscht oder zurückgibt.

## Und wenn die Verbindung weg ist?

Dann geht nichts, und das ist der echte Nachteil. Ehrlich gerechnet ist die Frage aber nicht, ob es ausfällt, sondern was an diesem Tag blockiert ist. Rechnungen können einen Tag warten. Ein Monteur, der ohne Auftragsdaten auf der Baustelle steht, kann nicht warten. Zwei Vorkehrungen genügen meistens: das Mobilfunknetz als Ersatz für den Anschluss im Büro, und der Wochenplan am Montagmorgen als PDF auf dem Gerät. Für den Rest gilt: Frag nach der Störungsseite des Anbieters und schau, wie dort über vergangene Unterbrüche berichtet wurde. Ein Anbieter, der Störungen offen ausweist, ist ein gutes Zeichen, nicht ein schlechtes.

## So macht es KIDESK

Bei KIDESK kannst du die Anmeldung in zwei Schritten einschalten, und jede Person im Betrieb hat eine Rolle: Mitarbeitende sehen die Aufträge, die sie brauchen, nicht die Zahlen. Am einzelnen Beleg steht, wer was wann geändert hat. Deine Daten kannst du selbst exportieren, und die Löschung deines Kontos beantragst du in den Einstellungen. Die Datenbank steht in Frankfurt, die Spracherkennung läuft in Zürich. Der Vertrag zur Auftragsbearbeitung steht offen auf kidesk.ch. Die Sicherung für dein eigenes Archiv bleibt trotzdem deine Aufgabe: Zieh den Export einmal im Jahr, damit du die zehn Jahre unabhängig von jedem Anbieter erfüllst.

- [Sicherheit und Daten](https://kidesk.ch/sicherheit)
- [Vertrag zur Auftragsbearbeitung](https://kidesk.ch/avv)

## Häufige Fragen

### Ist ein eigener Server im Büro sicherer?

Er ist näher, nicht sicherer. Entscheidend ist, wer die Updates einspielt, wer die Sicherung prüft und was bei Wasser, Feuer oder Diebstahl im gleichen Raum passiert. Ein Kleinbetrieb ohne Informatikstelle erfüllt die Anforderungen der Datenschutzverordnung an Wiederherstellung und Systemsicherheit lokal selten besser als ein professionell betriebener Dienst.

### Was ist, wenn der Anbieter Konkurs geht?

Dann zählt, was du in der Hand hast. Darum der jährliche Export in CSV und PDF und ein Blick in den Vertrag, bevor du einziehst: Welche Frist gilt für die Datenrückgabe, und in welcher Form? Belege und Bücher musst du zehn Jahre lesbar halten (OR Art. 958f), unabhängig davon, wie lange es den Anbieter gibt.

### Wer haftet, wenn beim Anbieter Daten gestohlen werden?

Gegenüber deinen Kundinnen und Kunden bleibst du der Verantwortliche. Der Auftragsbearbeiter muss dir jede Verletzung der Datensicherheit so rasch als möglich melden (DSG Art. 24 Abs. 3), und du meldest dem EDÖB, wenn ein hohes Risiko für die betroffenen Personen zu erwarten ist. Was du vom Anbieter verlangen kannst, steht im Vertrag, nicht im Gesetz.

### Brauche ich die zweistufige Anmeldung wirklich?

Ja, sie ist die wirksamste einzelne Massnahme. Ein Konto ohne zweiten Faktor hängt allein am Passwort, und Passwörter werden über gefälschte Anmeldeseiten abgefragt, nicht geknackt. Das BACS nennt die Mehr-Faktor-Authentisierung als erste Sofortmassnahme. Wie die Verfahren funktionieren, steht unter [Zwei-Faktor-Authentifizierung](https://kidesk.ch/glossar/zwei-faktor-authentifizierung).

### Darf ich Kundendaten überhaupt in einer Cloud speichern?

Ja. Die Bearbeitung darf einem Auftragsbearbeiter übertragen werden, wenn er die Daten nur so bearbeitet, wie du es selbst dürftest, und keine Geheimhaltungspflicht das verbietet (DSG Art. 9 Abs. 1). Liegen die Daten im Ausland, kommen die Regeln zur Bekanntgabe ins Ausland dazu (DSG Art. 16). Einwilligungen deiner Kundschaft brauchst du dafür in der Regel nicht.

## Quellen

- [Datenschutzgesetz (DSG), Art. 8: Datensicherheit](https://www.fedlex.admin.ch/eli/cc/2022/491/de#art_8)
- [Datenschutzgesetz (DSG), Art. 9 und 24: Auftragsbearbeiter, Meldung von Verletzungen](https://www.fedlex.admin.ch/eli/cc/2022/491/de#art_9)
- [Datenschutzverordnung (DSV), Art. 1 bis 3: Grundsätze, Ziele und Massnahmen der Datensicherheit](https://www.fedlex.admin.ch/eli/cc/2022/568/de#art_2)
- [Obligationenrecht (OR), Art. 958f: Aufbewahrung der Geschäftsbücher](https://www.fedlex.admin.ch/eli/cc/27/317_321_377/de#art_958_f)
- [Bundesamt für Cybersicherheit (BACS): Erste Schritte für Unternehmen und Behörden](https://www.bacs.admin.ch/de/erste-schritte-unternehmen-behoerden)
- [Bundesamt für Cybersicherheit (BACS): Datensicherung, 3-2-1-Methode](https://www.bacs.admin.ch/de/datensicherung)
- [EDÖB: Datenbearbeitungen in der Cloud](https://www.edoeb.admin.ch/de/datenbearbeitungen-in-der-cloud)

Dieser Text ist eine allgemeine Information für Schweizer Unternehmen und ersetzt keine Rechts- oder Steuerberatung im Einzelfall.
