Die Rollen: du entscheidest, der Anbieter führt aus
Cloud heisst im Alltag nichts anderes, als dass deine Daten auf dem Rechner einer anderen Firma liegen und du über das Internet darauf zugreifst. Rechtlich ist das eine Auftragsbearbeitung: Der Anbieter bearbeitet Personendaten für dich und nach deinen Vorgaben, ohne selbst über Zweck und Mittel zu entscheiden. Erlaubt ist das, wenn er die Daten nur so bearbeitet, wie du es selbst dürftest, und keine gesetzliche oder vertragliche Geheimhaltungspflicht entgegensteht (DSG Art. 9 Abs. 1).
Verantwortlich gegenüber deinen Kunden bleibst du. Fragt dein Kunde, welche Daten du über ihn führst, beantwortest du das, nicht dein Anbieter (DSG Art. 25 Abs. 4). Was die Rollen genau bedeuten, steht beim Begriff Auftragsbearbeitung. Hier geht es um das, was du vor und nach dem Vertragsschluss tatsächlich tun musst.
Die Prüfliste: zehn Fragen an den Anbieter
Das Gesetz verlangt von dir keine Prüfung mit Zertifikat, aber es verlangt, dass du dich vergewisserst (DSG Art. 9 Abs. 2). Zehn Antworten, notiert auf einem Blatt je Anbieter, erfüllen das und helfen dir später bei der Datenschutzerklärung.
| Frage | Warum sie zählt | Gute Antwort |
|---|---|---|
| Gibt es einen Auftragsbearbeitungsvertrag, und wo steht er? | Ohne Vertrag ist nicht belegbar, welche Weisungen gelten | Öffentlich einsehbar, nicht nur auf Anfrage |
| In welchem Land werden welche Daten bearbeitet? | Entscheidet, ob DSG Art. 16 eine Garantie verlangt | Getrennt nach Datenbank, Dateien, Sicherung, Support |
| Welche Unterauftragsbearbeiter sind im Einsatz? | Sie dürfen nur mit deiner vorgängigen Genehmigung dazukommen (Art. 9 Abs. 3) | Eine Liste, dazu die Zusage, Wechsel anzukündigen |
| Wer beim Anbieter kann meine Daten sehen? | Support-Zugriffe sind der häufigste Weg in deine Daten | Nur auf Anfrage, protokolliert, zeitlich begrenzt |
| Wie ist der Zugang gesichert? | Zugriffs- und Benutzerkontrolle sind Mindestanforderungen (DSV Art. 3) | Zwei-Faktor-Anmeldung, Rollen je Person, eigene Konten |
| Wie wird gesichert, und wie schnell ist zurückgelesen? | Die Verfügbarkeit muss nach einem Zwischenfall rasch wiederhergestellt werden können | Mehrere Sicherungen, mit Angabe, wie alt die jüngste höchstens ist |
| Wie bekomme ich meine Daten heraus? | Ohne Export bist du beim Wechsel und bei der Aufbewahrung gefangen | Selbstbedienung, gängige Formate wie CSV und PDF |
| Was passiert nach der Kündigung? | Deine Belege müssen zehn Jahre lesbar bleiben (OR Art. 958f) | Frist zum Herunterladen, danach Löschung, schriftlich zugesagt |
| Wie und wann meldet mir der Anbieter einen Vorfall? | Der Auftragsbearbeiter meldet jede Verletzung der Datensicherheit dir, beurteilen musst du (DSG Art. 24 Abs. 3) | So rasch als möglich, mit Angaben zu Art und Folgen |
| Werden meine Daten für eigene Zwecke des Anbieters verwendet? | Ein Auftragsbearbeiter darf nur das tun, was du selbst dürftest | Klares Nein im Vertrag, auch für das Training von KI-Modellen |
Betreff: Angaben zur Auftragsbearbeitung nach DSG Art. 9 Guten Tag Wir setzen Ihre Software für unsere Offerten, Rechnungen und Kundendaten ein und müssen unsere Pflichten als Verantwortliche nach dem Datenschutzgesetz dokumentieren. Bitte senden Sie uns dazu die folgenden Angaben oder nennen Sie uns die Stelle, an der sie veröffentlicht sind: 1. Ihren Auftragsbearbeitungsvertrag in der aktuellen Fassung. 2. In welchen Staaten die Daten bearbeitet werden, getrennt nach Datenbank, Dateien und Sicherung. 3. Die Liste Ihrer Unterauftragsbearbeiter und wie Sie uns einen Wechsel ankündigen. 4. Die technischen und organisatorischen Massnahmen zur Datensicherheit. 5. In welcher Form wir unsere Daten jederzeit selbst exportieren können und was nach einer Kündigung damit geschieht. Besten Dank für Ihre Rückmeldung. Freundliche Grüsse [Name], [Firma]
Wo die Daten liegen dürfen
Personendaten dürfen ins Ausland, wenn der Bundesrat für den betreffenden Staat einen angemessenen Schutz festgestellt hat (DSG Art. 16 Abs. 1). Die Liste steht in Anhang 1 der Datenschutzverordnung und umfasst alle EU- und EWR-Staaten, dazu unter anderem das Vereinigte Königreich, Israel, Neuseeland, Uruguay, Andorra, Argentinien, Monaco und Kanada, dieses nur, soweit das kanadische Bundesgesetz oder ein gleichwertiges Provinzgesetz gilt. Für die Vereinigten Staaten gilt die Anerkennung nur für Organisationen, die nach dem Datenschutzrahmen zwischen der Schweiz und den USA zertifiziert sind. Fehlt der Staat auf der Liste, brauchst du eine Garantie nach Art. 16 Abs. 2, in der Praxis Standarddatenschutzklauseln.
Die zweite Pflicht, die alle vergessen: zehn Jahre lesbar
Datenschutz ist nur die eine Hälfte. Die andere steht im Obligationenrecht: Geschäftsbücher und Buchungsbelege sind zehn Jahre aufzubewahren, die Frist beginnt mit dem Ablauf des Geschäftsjahres, und elektronisch aufbewahrt werden darf, wenn die Unterlagen jederzeit wieder lesbar gemacht werden können (OR Art. 958f). Wer seine Rechnungen nur im Programm eines Anbieters hat, erfüllt diese Pflicht so lange, wie das Abonnement läuft. Kündigst du, endet die Lesbarkeit, nicht die Pflicht.
Dazu kommt die Geschäftsbücherverordnung. Veränderbare Datenträger, und das ist jede Festplatte und jeder Cloud-Speicher, sind zulässig, wenn die Integrität der Informationen durch technische Verfahren gewährleistet ist, der Zeitpunkt der Speicherung unverfälschbar nachweisbar ist und die Abläufe dokumentiert werden; die Protokolle gehören mit aufbewahrt (GeBüV Art. 9). Die Informationsträger sind regelmässig auf Integrität und Lesbarkeit zu prüfen, und jede Übertragung auf einen anderen Informationsträger wird protokolliert; das Protokoll bleibt bei den Daten (GeBüV Art. 10).
- Einmal im Jahr exportieren. Rechnungen und Belege als PDF, Journale als CSV-Datei, abgelegt in einem Ordner je Geschäftsjahr.
- Zwei Orte. Eine Kopie an einem zweiten Ort, zum Beispiel auf einer externen Festplatte ausser Haus. Eine Sicherung, die neben dem Rechner liegt, überlebt keinen Wasserschaden.
- Einmal zurücklesen. Eine Sicherung, die noch nie geöffnet wurde, ist eine Hoffnung, keine Sicherung.
- Schriftlich festhalten, wer den Export macht, wann, wohin und in welchem Format. Das ist die Dokumentation der Abläufe, die GeBüV Art. 9 verlangt.
Die Schatten-Cloud im eigenen Betrieb
Die grössere Lücke ist selten der bezahlte Anbieter, sondern das, was daneben läuft: Fotos der Baustelle im Messenger, Offerten im privaten Mailkonto des Vorarbeiters, die Kundenliste in einer Tabelle auf einem privaten Speicherdienst, das Foto des Personalausweises in einer Chatgruppe. Für all das gelten dieselben Regeln, nur hat sie niemand angeschaut. Besonders heikel sind Gesundheitsangaben wie Arztzeugnisse: Sie sind besonders schützenswerte Personendaten und gehören nicht in eine Gruppenunterhaltung.
Programme auflisten
Eine Seite: jedes Programm, jeder Dienst, jedes Postfach, in dem Kunden- oder Personaldaten liegen. Auch das Handy, auf dem die Baustellenfotos sind.
Je Anbieter die zehn Fragen klären
Antworten notieren, Auftragsbearbeitungsvertrag ablegen, Staat der Bearbeitung eintragen. Fehlt eine Antwort, verschick die Mailvorlage oben.
Zugriffe aufräumen
Jede Person hat ein eigenes Konto mit eigener Rolle, gemeinsame Kennwörter werden abgeschafft, Konten ausgetretener Mitarbeitender gelöscht. Zwei-Faktor-Anmeldung überall dort einschalten, wo es sie gibt.
Schatten-Cloud beenden
Eine Regel für den Betrieb: Kundendaten und Fotos laufen über die betrieblichen Programme, nicht über private Konten. Ein Satz im Personalhandbuch oder eine Weisung per Mail genügt.
Export prüfen und Datenschutzerklärung ergänzen
Einmal wirklich exportieren und die Dateien öffnen. Danach die Staaten und die Kategorien der Empfänger in die Datenschutzerklärung übernehmen.
Was bleibt, wenn der Anbieter verschwindet
Software-Firmen werden verkauft, stellen Produkte ein oder gehen in Konkurs. Für dich ist das kein Datenschutzfall, sondern ein Aufbewahrungsfall. Darum gehören zwei Zusagen in jeden Vertrag: eine Frist, innerhalb derer du nach dem Ende noch herunterladen kannst, und ein Format, das auch ohne dieses Programm lesbar ist. PDF und CSV erfüllen das, eine programmeigene Sicherungsdatei nicht. Wer das einmal geregelt hat, kann den Anbieter wechseln, ohne zehn Jahre Geschichte zu verlieren.
So macht es KIDESK
Im Sinn des Gesetzes ist KIDESK Auftragsbearbeiterin, verantwortlich bleibst du. Die Angaben für deine Prüfliste: Der Auftragsbearbeitungsvertrag steht offen auf kidesk.ch und wird mit den allgemeinen Geschäftsbedingungen angenommen. Die Datenbank steht in Frankfurt, die Spracherkennung läuft in Zürich. Jede Person im Betrieb hat eine eigene Anmeldung und eine Rolle, dazu gibt es die Zwei-Faktor-Anmeldung; am einzelnen Beleg steht, wer was wann geändert hat. Deine Daten exportierst du jederzeit selbst, und für die Treuhandstelle gibt es ein Paket mit Buchungsliste als CSV-Datei und allen Belegen als PDF. Was KIDESK dir nicht abnimmt: die Datenschutzerklärung, die jährliche Sicherung ausser Haus und den Entscheid, wann du löschst.
Häufige Fragen
Brauche ich mit jedem Anbieter einen schriftlichen Vertrag?
Das DSG schreibt keine Form vor: Die Bearbeitung kann vertraglich oder durch die Gesetzgebung übertragen werden (Art. 9 Abs. 1). Ohne schriftliche Grundlage kannst du aber nicht belegen, welche Weisungen gegolten haben. Die meisten Anbieter veröffentlichen ihren Auftragsbearbeitungsvertrag als Seite; ausdrucken und ablegen genügt.
Darf ich Kundendaten auf einem Server in Deutschland speichern?
Ja. Deutschland steht in Anhang 1 der Datenschutzverordnung und gewährleistet damit nach dem Entscheid des Bundesrats einen angemessenen Datenschutz. Du musst den Staat nur in deiner Datenschutzerklärung nennen (DSG Art. 19 Abs. 4).
Und wenn der Anbieter Daten in den USA bearbeitet?
Dann prüfst du, ob die Organisation nach dem Datenschutzrahmen zwischen der Schweiz und den USA zertifiziert ist. Nur dafür gilt die Anerkennung in Anhang 1. Ist sie es nicht, braucht die Bekanntgabe eine eigene Garantie, meist Standarddatenschutzklauseln nach DSG Art. 16 Abs. 2.
Reicht die Cloud als Archiv für die zehn Jahre?
Nur solange du jederzeit an die Daten kommst und sie lesbar machen kannst (OR Art. 958f Abs. 3). Sicherer ist ein jährlicher Export als PDF und CSV an einen zweiten Ort. Bei veränderbaren Datenträgern verlangt GeBüV Art. 9 zusätzlich, dass die Integrität technisch gewährleistet und der Ablauf dokumentiert ist.
Muss ich meine Kunden informieren, dass ich eine Cloud-Software nutze?
Du musst über die Empfänger oder die Kategorien von Empfängern informieren (DSG Art. 19). Eine Formulierung wie «Anbieter der von uns eingesetzten Programme für Offerten, Rechnungen und Buchhaltung» genügt, einzelne Firmennamen sind nicht verlangt. Gehen Daten ins Ausland, kommt der Staat dazu.
Was ist mit Fotos von Baustellen im Messenger?
Sobald eine Person, ein Kennzeichen oder ein Namensschild erkennbar ist, sind das Personendaten, und es gelten dieselben Regeln wie für jedes andere Programm. Für den Betrieb heisst das: Fotos gehören in die betrieblichen Programme, nicht in private Konten und Chatgruppen.
Quellen
- Datenschutzgesetz (DSG), Art. 9: Bearbeitung durch Auftragsbearbeiter
- DSG Art. 16 und 17: Bekanntgabe von Personendaten ins Ausland
- DSG Art. 19, 24 und 25: Informationspflicht, Meldung von Verletzungen, Auskunft
- Datenschutzverordnung (DSV), Art. 3 und Anhang 1: technische Massnahmen, Staatenliste
- Obligationenrecht (OR), Art. 958f: Führung und Aufbewahrung der Geschäftsbücher
- Geschäftsbücherverordnung (GeBüV), Art. 9 und 10: zulässige Informationsträger, Überprüfung und Datenmigration
- EDÖB: Meldeportale, unter anderem das DataBreach-Portal
Dieser Text ist eine allgemeine Information für Schweizer Unternehmen und ersetzt keine Rechts- oder Steuerberatung im Einzelfall. Wenn dir ein Fehler auffällt, schreib uns, wir korrigieren ihn.
