Begriff

Datenschutzgesetz: was es von einem Betrieb verlangt.

Kurz gesagt

Das Datenschutzgesetz (DSG, SR 235.1) regelt, wie private Personen und Bundesorgane Personendaten bearbeiten dürfen. Die Totalrevision gilt seit dem 1. September 2023, ohne Übergangsfrist. Geschützt sind nur noch Daten natürlicher Personen (Art. 2 Abs. 1). Das Gesetz verlangt keine allgemeine Einwilligung: Es verbietet die widerrechtliche Persönlichkeitsverletzung, und für Daten der Vertragspartnerin fällt ein überwiegendes Interesse ausdrücklich in Betracht, wenn sie in unmittelbarem Zusammenhang mit dem Vertrag bearbeitet werden (Art. 31 Abs. 2 Bst. a). Gebüsst wird mit bis zu CHF 250'000.00, und zwar die verantwortliche natürliche Person, nicht die Firma.

Stand: . Geprüft anhand der unten genannten Quellen.

Vier Begriffe tragen das ganze Gesetz, und wer sie kennt, versteht jede einzelne Pflicht darin.

BegriffDefinition im GesetzIm Betrieb
PersonendatenAlle Angaben, die sich auf eine bestimmte oder bestimmbare natürliche Person beziehen (Art. 5 Bst. a)Kundenkartei, Rapporte, Mahnungen, Personaldossier, Fotos mit Personen oder Kennzeichen
BearbeitenJeder Umgang mit Personendaten: Beschaffen, Speichern, Aufbewahren, Verwenden, Verändern, Bekanntgeben, Archivieren, Löschen (Art. 5 Bst. d)Praktisch alles, auch das blosse Liegenlassen einer Datei
VerantwortlicherWer allein oder mit anderen über Zweck und Mittel der Bearbeitung entscheidet (Art. 5 Bst. j)Dein Betrieb, für die Daten deiner Kunden und Mitarbeitenden
AuftragsbearbeiterWer im Auftrag des Verantwortlichen Personendaten bearbeitet (Art. 5 Bst. k)Software, Hoster, Treuhandstelle, Inkassobüro
Eine engere Gruppe sind die besonders schützenswerten Personendaten (Art. 5 Bst. c): Gesundheit, Intimsphäre, Zugehörigkeit zu einer Rasse oder Ethnie, religiöse, weltanschauliche, politische und gewerkschaftliche Ansichten, genetische und biometrische Daten, Daten über verwaltungs- und strafrechtliche Verfolgungen sowie Daten über Massnahmen der sozialen Hilfe. Arztzeugnisse im Personaldossier gehören dazu.

Die Pflichten, in der Reihenfolge ihrer Wichtigkeit

  • Informieren bei der Beschaffung: mindestens Identität und Kontaktdaten des Verantwortlichen, den Bearbeitungszweck und gegebenenfalls die Empfänger (Art. 19). In der Praxis ist das die Datenschutzerklärung.
  • Grundsätze einhalten: rechtmässig, nach Treu und Glauben, verhältnismässig, zweckgebunden. Und vernichten oder anonymisieren, sobald die Daten für den Zweck nicht mehr erforderlich sind (Art. 6).
  • Datensicherheit durch angemessene technische und organisatorische Massnahmen (Art. 8), dazu Datenschutz durch Technik und datenschutzfreundliche Voreinstellungen (Art. 7).
  • Auskunft geben: Jede Person kann verlangen zu erfahren, ob du Daten über sie bearbeitest. Die Auskunft ist kostenlos und wird in der Regel innert 30 Tagen erteilt; niemand kann im Voraus darauf verzichten (Art. 25).
  • Datenpanne melden: dem EDÖB so rasch als möglich, aber nur bei voraussichtlich hohem Risiko für die betroffene Person (Art. 24). Eine feste 72-Stunden-Frist wie in der EU kennt das DSG nicht.
Das Verzeichnis der Bearbeitungstätigkeiten nach Art. 12 ist die Pflicht, vor der sich am meisten Unternehmen fürchten, und sie gilt für die wenigsten. Befreit sind Unternehmen und andere privatrechtliche Organisationen, die am 1. Januar eines Jahres weniger als 250 Mitarbeitende beschäftigen (DSV Art. 24). Die Befreiung fällt nur weg, wenn besonders schützenswerte Personendaten in grossem Umfang bearbeitet werden oder ein Profiling mit hohem Risiko stattfindet. Wer ein Verzeichnis führt, meldet es niemandem: Die Meldepflicht gilt nur für Bundesorgane (Art. 12 Abs. 4).

Was das DSG nicht ist

Die Zahl, die im Netz am häufigsten falsch zitiert wird, stammt aus der EU-Verordnung: Vier Prozent des Umsatzes sind DSGVO, nicht DSG. Das Schweizer Gesetz droht Bussen bis CHF 250'000.00 an, nur bei Vorsatz und nur auf Antrag, und es bestraft die verantwortliche natürliche Person: wer vorsätzlich die Informations- oder Auskunftspflicht verletzt (Art. 60), wer Daten ohne die Voraussetzungen ins Ausland gibt, die Bearbeitung ohne die Voraussetzungen nach Art. 9 einem Auftragsbearbeiter übergibt oder die Mindestanforderungen an die Datensicherheit missachtet (Art. 61). Nur wenn eine Busse von höchstens CHF 50'000.00 in Betracht fällt und die Ermittlung der Person unverhältnismässig wäre, kann stattdessen der Geschäftsbetrieb verurteilt werden (Art. 64 Abs. 2).

Zweitens schützt das DSG seit der Revision keine juristischen Personen mehr. Angaben über eine AG oder eine GmbH sind keine Personendaten. Der Name der Geschäftsführerin dagegen schon. Und drittens ist das DSG kein Einwilligungsgesetz: Für Adresse, Telefonnummer und Objektangaben deines Kunden brauchst du kein Häkchen. Bearbeitest du die Daten deiner Vertragspartnerin in unmittelbarem Zusammenhang mit dem Vertrag, fällt dafür ausdrücklich ein überwiegendes Interesse in Betracht (Art. 31 Abs. 2 Bst. a). Ausdrücklich eingewilligt werden muss bei besonders schützenswerten Personendaten und beim Profiling mit hohem Risiko (Art. 6 Abs. 7).

Was du an einem Nachmittag wirklich erledigen musst, steht im Ratgeber Das Datenschutzgesetz im Kleinbetrieb. Wie sich Löschpflicht und Aufbewahrungspflicht vertragen, klärt die Übersicht der Aufbewahrungsfristen.

Häufige Fragen

Gilt für meinen Schweizer Betrieb auch die DSGVO?

Möglich, aber nicht automatisch. Die DSGVO greift, wenn du Personen in der EU gezielt Waren oder Dienstleistungen anbietest oder ihr Verhalten beobachtest (DSGVO Art. 3 Abs. 2). Ein Malerbetrieb mit Kunden in der Region fällt nicht darunter, eine Firma mit Webshop und Lieferung nach Deutschland schon. Die Abgrenzung im Einzelnen steht in der Antwort auf die Frage, ob die DSGVO für Schweizer KMU gilt.

Brauche ich einen Datenschutzberater?

Für private Unternehmen ist das freiwillig. Das DSG sieht die Datenschutzberaterin oder den Datenschutzberater als Möglichkeit vor, nicht als Pflicht (Art. 10 Abs. 1). Für Bundesorgane gelten eigene Regeln. Was die Ernennung bringt und was sie voraussetzt, steht in der Antwort auf die Frage, ob mein Betrieb einen Datenschutzberater braucht.

Darf ich Kundendaten nach zehn Jahren einfach löschen?

Nicht nur darfst du, du sollst. Personendaten werden vernichtet oder anonymisiert, sobald sie für den Zweck nicht mehr erforderlich sind (Art. 6 Abs. 4). Solange die Aufbewahrungspflicht aus dem Obligationenrecht und dem Steuerrecht läuft, geht diese vor; danach kehrt sich die Lage um.

Wer haftet, wenn meine Software gehackt wird?

Verantwortlich für die Daten deiner Kunden bleibst du, auch wenn ein Anbieter sie für dich bearbeitet (Art. 25 Abs. 4). Der Auftragsbearbeiter muss dir eine Verletzung der Datensicherheit so rasch als möglich melden (Art. 24 Abs. 3); die Meldung an den EDÖB machst dann du, wenn das Risiko hoch ist.

Quellen

Dieser Text ist eine allgemeine Information für Schweizer Unternehmen und ersetzt keine Rechts- oder Steuerberatung im Einzelfall. Wenn dir ein Fehler auffällt, schreib uns, wir korrigieren ihn.

Alles erledigt, als Illustration im Markengrün

Oder du lässt das ab jetzt KIDESK erledigen.

Offerten, Rechnungen mit QR-Einzahlungsschein und Mahnungen kommen aus KIDESK fertig formuliert und gerechnet heraus. Die ersten 14 Tage kosten nichts und du musst keine Kreditkarte hinterlegen.