Vier Begriffe tragen das ganze Gesetz, und wer sie kennt, versteht jede einzelne Pflicht darin.
| Begriff | Definition im Gesetz | Im Betrieb |
|---|---|---|
| Personendaten | Alle Angaben, die sich auf eine bestimmte oder bestimmbare natürliche Person beziehen (Art. 5 Bst. a) | Kundenkartei, Rapporte, Mahnungen, Personaldossier, Fotos mit Personen oder Kennzeichen |
| Bearbeiten | Jeder Umgang mit Personendaten: Beschaffen, Speichern, Aufbewahren, Verwenden, Verändern, Bekanntgeben, Archivieren, Löschen (Art. 5 Bst. d) | Praktisch alles, auch das blosse Liegenlassen einer Datei |
| Verantwortlicher | Wer allein oder mit anderen über Zweck und Mittel der Bearbeitung entscheidet (Art. 5 Bst. j) | Dein Betrieb, für die Daten deiner Kunden und Mitarbeitenden |
| Auftragsbearbeiter | Wer im Auftrag des Verantwortlichen Personendaten bearbeitet (Art. 5 Bst. k) | Software, Hoster, Treuhandstelle, Inkassobüro |
Die Pflichten, in der Reihenfolge ihrer Wichtigkeit
- Informieren bei der Beschaffung: mindestens Identität und Kontaktdaten des Verantwortlichen, den Bearbeitungszweck und gegebenenfalls die Empfänger (Art. 19). In der Praxis ist das die Datenschutzerklärung.
- Grundsätze einhalten: rechtmässig, nach Treu und Glauben, verhältnismässig, zweckgebunden. Und vernichten oder anonymisieren, sobald die Daten für den Zweck nicht mehr erforderlich sind (Art. 6).
- Datensicherheit durch angemessene technische und organisatorische Massnahmen (Art. 8), dazu Datenschutz durch Technik und datenschutzfreundliche Voreinstellungen (Art. 7).
- Auskunft geben: Jede Person kann verlangen zu erfahren, ob du Daten über sie bearbeitest. Die Auskunft ist kostenlos und wird in der Regel innert 30 Tagen erteilt; niemand kann im Voraus darauf verzichten (Art. 25).
- Datenpanne melden: dem EDÖB so rasch als möglich, aber nur bei voraussichtlich hohem Risiko für die betroffene Person (Art. 24). Eine feste 72-Stunden-Frist wie in der EU kennt das DSG nicht.
Was das DSG nicht ist
Die Zahl, die im Netz am häufigsten falsch zitiert wird, stammt aus der EU-Verordnung: Vier Prozent des Umsatzes sind DSGVO, nicht DSG. Das Schweizer Gesetz droht Bussen bis CHF 250'000.00 an, nur bei Vorsatz und nur auf Antrag, und es bestraft die verantwortliche natürliche Person: wer vorsätzlich die Informations- oder Auskunftspflicht verletzt (Art. 60), wer Daten ohne die Voraussetzungen ins Ausland gibt, die Bearbeitung ohne die Voraussetzungen nach Art. 9 einem Auftragsbearbeiter übergibt oder die Mindestanforderungen an die Datensicherheit missachtet (Art. 61). Nur wenn eine Busse von höchstens CHF 50'000.00 in Betracht fällt und die Ermittlung der Person unverhältnismässig wäre, kann stattdessen der Geschäftsbetrieb verurteilt werden (Art. 64 Abs. 2).
Zweitens schützt das DSG seit der Revision keine juristischen Personen mehr. Angaben über eine AG oder eine GmbH sind keine Personendaten. Der Name der Geschäftsführerin dagegen schon. Und drittens ist das DSG kein Einwilligungsgesetz: Für Adresse, Telefonnummer und Objektangaben deines Kunden brauchst du kein Häkchen. Bearbeitest du die Daten deiner Vertragspartnerin in unmittelbarem Zusammenhang mit dem Vertrag, fällt dafür ausdrücklich ein überwiegendes Interesse in Betracht (Art. 31 Abs. 2 Bst. a). Ausdrücklich eingewilligt werden muss bei besonders schützenswerten Personendaten und beim Profiling mit hohem Risiko (Art. 6 Abs. 7).
Was du an einem Nachmittag wirklich erledigen musst, steht im Ratgeber Das Datenschutzgesetz im Kleinbetrieb. Wie sich Löschpflicht und Aufbewahrungspflicht vertragen, klärt die Übersicht der Aufbewahrungsfristen.
Häufige Fragen
Gilt für meinen Schweizer Betrieb auch die DSGVO?
Möglich, aber nicht automatisch. Die DSGVO greift, wenn du Personen in der EU gezielt Waren oder Dienstleistungen anbietest oder ihr Verhalten beobachtest (DSGVO Art. 3 Abs. 2). Ein Malerbetrieb mit Kunden in der Region fällt nicht darunter, eine Firma mit Webshop und Lieferung nach Deutschland schon. Die Abgrenzung im Einzelnen steht in der Antwort auf die Frage, ob die DSGVO für Schweizer KMU gilt.
Brauche ich einen Datenschutzberater?
Für private Unternehmen ist das freiwillig. Das DSG sieht die Datenschutzberaterin oder den Datenschutzberater als Möglichkeit vor, nicht als Pflicht (Art. 10 Abs. 1). Für Bundesorgane gelten eigene Regeln. Was die Ernennung bringt und was sie voraussetzt, steht in der Antwort auf die Frage, ob mein Betrieb einen Datenschutzberater braucht.
Darf ich Kundendaten nach zehn Jahren einfach löschen?
Nicht nur darfst du, du sollst. Personendaten werden vernichtet oder anonymisiert, sobald sie für den Zweck nicht mehr erforderlich sind (Art. 6 Abs. 4). Solange die Aufbewahrungspflicht aus dem Obligationenrecht und dem Steuerrecht läuft, geht diese vor; danach kehrt sich die Lage um.
Wer haftet, wenn meine Software gehackt wird?
Verantwortlich für die Daten deiner Kunden bleibst du, auch wenn ein Anbieter sie für dich bearbeitet (Art. 25 Abs. 4). Der Auftragsbearbeiter muss dir eine Verletzung der Datensicherheit so rasch als möglich melden (Art. 24 Abs. 3); die Meldung an den EDÖB machst dann du, wenn das Risiko hoch ist.
Quellen
Dieser Text ist eine allgemeine Information für Schweizer Unternehmen und ersetzt keine Rechts- oder Steuerberatung im Einzelfall. Wenn dir ein Fehler auffällt, schreib uns, wir korrigieren ihn.
