Was überhaupt eine Datenpanne ist
Das Gesetz nennt sie Verletzung der Datensicherheit und definiert sie weit: eine Verletzung der Sicherheit, die dazu führt, dass Personendaten unbeabsichtigt oder widerrechtlich verlorengehen, gelöscht, vernichtet oder verändert werden oder Unbefugten offengelegt oder zugänglich gemacht werden (DSG Art. 5 Bst. h). Es braucht also keinen Hackerangriff. Ein liegen gebliebenes Handy reicht, ein falscher Empfänger im Mailfeld auch.
- Das Firmenhandy mit der Kundenkartei bleibt im Zug liegen.
- Ein Notebook wird aus dem Lieferwagen gestohlen.
- Ein Verschlüsselungstrojaner sperrt den Server, die Angreifer drohen mit Veröffentlichung.
- Ein geteilter Cloud-Ordner mit Offerten und Adressen ist versehentlich öffentlich erreichbar.
- Ein ausgetretener Mitarbeiter hat die Kundenliste kopiert.
- Ein Papierdossier mit Lohnabrechnungen landet im Altpapier statt im Schredder.
Wichtig: Betroffen sein müssen Personendaten, also Angaben über natürliche Personen (DSG Art. 5 Bst. a). Gehen nur Konstruktionspläne oder Preislisten verloren, ist das ein Geschäftsgeheimnis-Problem, aber kein Fall für Artikel 24.
Die ersten Schritte, in dieser Reihenfolge
Blutung stoppen
Gerät aus der Ferne sperren und löschen, Passwörter der betroffenen Konten ändern, öffentliche Freigaben entfernen, den Zugang des ausgetretenen Mitarbeiters schliessen, bei einem Trojaner die betroffenen Geräte vom Netz nehmen. Achtung bei der späteren Beurteilung: Massnahmen, die du erst im Nachgang planst oder ankündigst, zählen laut EDÖB nicht. Nur Sofortmassnahmen, die du vor der Meldung wirklich getroffen hast und die den befürchteten Schaden nachweislich ausgeschlossen oder gemindert haben, konnten in der bisherigen Praxis berücksichtigt werden.
Sichern, was du später brauchst
Protokolldaten des Servers, des Mailsystems und der Cloud sichern, bevor sie überschrieben werden. Notiere, wann und wie du von der Sache erfahren hast, wer beteiligt ist und was du bereits unternommen hast. Diese Notiz ist die Grundlage für alles Weitere.
Risiko beurteilen
Frag zwei Dinge: Wie schwer wären die Folgen für die am stärksten betroffene Person, und wie wahrscheinlich treten sie ein. Waren die Daten wirksam verschlüsselt, gelten sie für Dritte ohne Schlüssel als anonym, und die Meldepflicht entfällt. Bloss pseudonymisierte Daten bleiben Personendaten.
Melden, wenn ein hohes Risiko voraussichtlich ist
Über das DataBreach-Portal des EDÖB. Warte nicht, bis alle Abklärungen abgeschlossen sind: Bei Erpressungstrojanern muss laut EDÖB je nach Umständen schon die erste Analyse von einem voraussichtlich hohen Risiko ausgehen. Fehlende Angaben lieferst du nach (DSV Art. 15 Abs. 2).
Betroffene informieren, wenn sie selbst handeln müssen
Das ist eine eigene Frage, unabhängig vom hohen Risiko (DSG Art. 24 Abs. 4). Müssen Kundinnen Passwörter ändern, Karten sperren oder auf Betrugsmails achten, informierst du sie, und zwar in einfacher und verständlicher Sprache (DSV Art. 15 Abs. 3).
Ursache beheben und Vorfall ablegen
Was hat gefehlt: Verschlüsselung, Zwei-Faktor-Anmeldung, eine Rolle mit zu vielen Rechten, ein Backup. Halte die Massnahme fest. Die Dokumentation der Verletzung ist Pflicht, und ab dem Zeitpunkt einer Meldung bewahrst du sie mindestens zwei Jahre auf (DSV Art. 15 Abs. 4).
Wann ein hohes Risiko vorliegt
Der EDÖB hat dazu einen Leitfaden veröffentlicht (Fassung vom 6. Februar 2025, zuletzt angepasst am 23. April 2025). Er nennt zwei Stufen: die Schwere der Folgen und die Wahrscheinlichkeit, dass sie eintreten. Massgebend ist dabei die Person, die am stärksten betroffen wäre, nicht der Durchschnitt.
| Kriterium | Spricht für ein hohes Risiko |
|---|---|
| Art der Daten | Besonders schützenswerte Daten wie Gesundheitsangaben, dazu Ausweiskopien und Kreditkartenangaben, auch wenn diese nicht besonders schützenswert sind |
| Umstände und Motive | Kriminelle Absicht, Veröffentlichung im Darknet, Erpressung. Ein reiner Löschvorfall auf dem eigenen Server wiegt leichter |
| Bestimmbarkeit der Personen | Sprechende Adressen wie vorname.name@firma.ch statt blosser Kundennummern |
| Mögliche Nachteile | Identitätsdiebstahl, Kreditkartenbetrug, Rufschädigung, Diskriminierung |
| Verletzliche Personen | Daten von Minderjährigen oder von Menschen mit Behinderungen |
| Vorzustand der Daten | Waren die Daten schon vorher öffentlich zugänglich, ist das Risiko in der Regel nicht hoch |
Vier Fälle aus dem Alltag eines Kleinbetriebs
| Vorfall | Beurteilung |
|---|---|
| Das Firmenhandy bleibt im Zug liegen. Es ist per Code gesperrt, der Speicher verschlüsselt, und du löschst es aus der Ferne. | Keine Meldung. Wirksam verschlüsselte Daten gelten für Dritte ohne Schlüssel als anonym. Vorfall trotzdem dokumentieren. |
| Ein Cloud-Ordner mit Offerten, Adressen und Objektfotos war zwei Wochen über einen öffentlichen Link erreichbar. | Kommt darauf an: Wurde der Link aufgerufen, und von wem? Lässt sich das aus den Protokollen nicht ausschliessen, sprich von einem voraussichtlich hohen Risiko und melde. |
| Ein ausgetretener Mitarbeiter hat die Kundenliste auf einen Stick kopiert. | Meist melden. Die Daten sind unverschlüsselt bei einer unbefugten Person, und die Absicht ist unklar. Parallel dazu ist das ein arbeits- und wettbewerbsrechtlicher Fall. |
| Ein Papierdossier mit Lohnabrechnungen liegt im Altpapier auf der Strasse. | Melden. Lohndaten betreffen eine kleine, klar bestimmbare Gruppe, und die Unterlagen sind für jeden lesbar. Die Mitarbeitenden informierst du ohnehin. |
Die Meldung: sieben Angaben
Was in die Meldung gehört, steht abschliessend in der Datenschutzverordnung. Das Formular im Portal führt dich durch alle Punkte und bestätigt den Zeitpunkt der Meldung; Folgemeldungen kannst du jederzeit anhängen.
- Die Art der Verletzung.
- Soweit möglich der Zeitpunkt und die Dauer.
- Soweit möglich die Kategorien und die ungefähre Anzahl der betroffenen Personendaten.
- Soweit möglich die Kategorien und die ungefähre Anzahl der betroffenen Personen.
- Die Folgen, einschliesslich der Risiken für die betroffenen Personen.
- Die Massnahmen, die getroffen wurden oder vorgesehen sind.
- Name und Kontaktdaten einer Ansprechperson.
Betroffene informieren: die zweite, eigene Frage
Die Informationspflicht gegenüber den betroffenen Personen hängt nicht am hohen Risiko, sondern an ihrer Schutzbedürftigkeit: Sie besteht, wenn die Leute selbst etwas tun können oder müssen, um Schaden abzuwenden (DSG Art. 24 Abs. 4). Ein Passwort ändern, eine Karte sperren, Kontoauszüge prüfen, auf Phishing achten. Der EDÖB kann die Information zusätzlich anordnen. Informiert wird grundsätzlich direkt und einzeln; eine öffentliche Bekanntmachung ist die Ausnahme (Art. 24 Abs. 5 Bst. c).
Betreff: Wichtige Information zu Ihren Daten bei [Firma] Guten Tag [Anrede] Wir informieren Sie über einen Vorfall in unserem Betrieb. Am [Datum] ist [kurze Beschreibung in einem Satz, zum Beispiel: ein Notebook mit Kundendaten gestohlen worden]. Betroffen sind folgende Angaben zu Ihnen: [Name, Adresse, Telefonnummer, Angaben zum Auftrag]. Was das für Sie bedeuten kann: [zum Beispiel: Ihre Kontaktdaten könnten Unbefugten bekannt geworden sein. Rechnen Sie in nächster Zeit mit Anrufen oder Mails, die sich auf unseren Betrieb berufen. Wir werden Sie nie per Mail nach Zahlungsdaten fragen.] Was wir getan haben: [zum Beispiel: Wir haben das Gerät aus der Ferne gesperrt und gelöscht, alle Zugänge neu gesichert, Anzeige erstattet und den Vorfall dem Eidgenössischen Datenschutz- und Öffentlichkeitsbeauftragten gemeldet.] Was Sie tun können: [zum Beispiel: Prüfen Sie Nachrichten, die angeblich von uns stammen, und rufen Sie uns im Zweifel unter der Nummer auf unserer Website an.] Für Fragen stehe ich Ihnen persönlich zur Verfügung: [Name], [Telefon], [E-Mail]. Es tut uns aufrichtig leid. Freundliche Grüsse [Name, Funktion, Firma]
Wenn die Panne bei deinem Softwareanbieter passiert
Software, Hoster und Treuhandstelle sind Auftragsbearbeiter (DSG Art. 9). Sie müssen dir jede Verletzung der Datensicherheit so rasch als möglich melden, und zwar unabhängig vom Risiko (Art. 24 Abs. 3). Die Beurteilung und die Meldung an den EDÖB bleiben aber bei dir, denn verantwortlich gegenüber deinen Kunden bist du. Deshalb gehört in jeden Anbietervertrag eine Frage: An welche Adresse und in welcher Frist meldet ihr mir einen Vorfall? Mehr dazu unter Auftragsbearbeitung.
Was passiert, wenn du nicht meldest
Die Missachtung der Meldepflicht ist für sich allein nicht strafbar. Erfährt der EDÖB anderweitig vom Vorfall, kann er die Nachholung der Meldung verfügen (DSG Art. 51 Abs. 3 Bst. f) und weitere Verwaltungsmassnahmen anordnen. Strafbar werden kann dagegen die Ursache: Wer vorsätzlich die Mindestanforderungen an die Datensicherheit nicht einhält, wird auf Antrag mit Busse bis CHF 250'000.00 bestraft (DSG Art. 61 Bst. c). Bestraft wird die verantwortliche natürliche Person, nicht die Firma. Die Zahl «vier Prozent des Umsatzes» stammt aus der EU-Verordnung und gilt hier nicht.
Die zweite Meldestelle, die dich fast sicher nicht betrifft
Seit dem 1. April 2025 muss ein Cyberangriff innert 24 Stunden nach seiner Entdeckung dem Bundesamt für Cybersicherheit gemeldet werden (Informationssicherheitsgesetz, Art. 74e Abs. 1). Diese Pflicht trifft Betreiber kritischer Infrastrukturen, also etwa Energie- und Trinkwasserversorgung, Spitäler, Banken, Transportunternehmen und Verwaltungen von Kantonen und Gemeinden; Artikel 74b zählt sie einzeln auf. Ein Handwerks-, Reinigungs- oder Beratungsbetrieb steht nicht auf dieser Liste. Freiwillig melden darf er trotzdem, und das Bundesamt empfiehlt es sogar; dafür gibt es ein eigenes Formular. Die Meldung an den EDÖB ersetzt sie nicht und wird von ihr nicht ersetzt.
Fünf Dinge, die eine Panne kleiner machen
- Geräte verschlüsseln und sperren. Das ist der einzige Punkt auf dieser Liste, der eine Meldepflicht ganz entfallen lässt. Bei aktuellen Handys und Notebooks ist es eine Einstellung, keine Investition.
- Zwei-Faktor-Anmeldung überall, wo Kundendaten liegen: Mail, Cloud, Software, Online-Banking.
- Rollen statt Vollzugriff. Wer nur Aufträge erfasst, braucht keinen Zugriff auf Löhne. Die Datenschutzverordnung nennt das Zugriffskontrolle (DSV Art. 3 Abs. 1 Bst. a).
- Backups getrennt vom Netz. Ein Trojaner verschlüsselt alles, was er erreicht, auch die Sicherung auf dem gleichen Server.
- Eine Liste der Anbieter, die für dich Daten bearbeiten, mit Kontakt und Meldeweg. Im Ernstfall hast du dann keine Suchaufgabe, sondern eine Telefonnummer.
So macht es KIDESK
Bei einer Panne zählt, wie schnell du sagen kannst, wer was gesehen hat. In KIDESK hat jede Person im Betrieb eine Rolle und sieht nur, was dazugehört; am einzelnen Beleg steht, wer ihn wann geändert hat. Die Zwei-Faktor-Anmeldung schaltest du unter Einstellungen und Sicherheit ein; Datenexport und Löschung deiner Daten stehen ebenfalls bereit. Für deine Anbieterliste die Angaben, die in die Meldung gehören: Die Datenbank steht in Frankfurt. Die Beurteilung und die Meldung an den EDÖB nimmt dir KIDESK nicht ab.
Rollen, Zugriffe und Datenhaltung Das Datenschutzgesetz im Kleinbetrieb
Häufige Fragen
Muss ich eine Datenpanne innert 72 Stunden melden?
Nein. Die 72 Stunden stehen in der EU-Verordnung. Das Schweizer Gesetz verlangt eine Meldung «so rasch als möglich» nach Kenntnisnahme (DSG Art. 24 Abs. 1). Das ist nicht grosszügiger, sondern weniger berechenbar: Bei einem Erpressungstrojaner erwartet der EDÖB die Meldung, bevor die Abklärungen abgeschlossen sind.
Mein Handy mit allen Kundendaten ist weg. Muss ich melden?
War das Gerät gesperrt und der Speicher verschlüsselt, entfällt die Meldepflicht: Verschlüsselte Daten gelten für Dritte ohne Schlüssel als anonym. War es offen zugänglich und enthielt es Adressen, Telefonnummern und Objektangaben vieler Kunden, melde. Dokumentiere den Vorfall in beiden Fällen.
Muss ich zur Polizei?
Das Datenschutzgesetz verlangt keine Anzeige. Bei Diebstahl, Erpressung oder dem Verdacht auf Datendiebstahl durch eine bekannte Person ist eine Anzeige üblich, und viele Versicherungen setzen sie voraus. Die Anzeige ersetzt die Meldung an den EDÖB nicht, und die Meldung ersetzt die Anzeige nicht.
Mein Softwareanbieter wurde gehackt. Wer meldet?
Der Anbieter meldet dir jede Verletzung, unabhängig vom Risiko (DSG Art. 24 Abs. 3). Ob dem EDÖB gemeldet wird, beurteilst und entscheidest du, weil du gegenüber deinen Kunden verantwortlich bleibst. Verlange vom Anbieter schriftlich, welche Daten betroffen sind und was er unternommen hat.
Kann ich freiwillig melden, auch ohne hohes Risiko?
Ja. Der EDÖB nimmt freiwillige Meldungen entgegen und begrüsst sie, besonders wenn viele Personen betroffen sind und mit Fragen aus der Öffentlichkeit zu rechnen ist. Freiwillige Meldungen laufen ausserhalb des Meldeportals und lösen von sich aus keine Massnahmen aus.
Muss ich auch Vorfälle dokumentieren, die ich nicht melde?
Ja. Die Verordnung verlangt, dass der Verantwortliche die Verletzungen dokumentiert, mit den zusammenhängenden Tatsachen, ihren Auswirkungen und den ergriffenen Massnahmen (DSV Art. 15 Abs. 4). Ab dem Zeitpunkt einer Meldung ist die Dokumentation mindestens zwei Jahre aufzubewahren. Eine Tabelle mit Datum, Vorfall, Beurteilung und Massnahme genügt.
Quellen
- Datenschutzgesetz (DSG), Art. 24: Meldung von Verletzungen der Datensicherheit
- DSG Art. 5: Begriffe, unter anderem die Verletzung der Datensicherheit
- DSG Art. 51 und Art. 61: Verwaltungsmassnahmen und Verletzung von Sorgfaltspflichten
- Datenschutzverordnung (DSV), Art. 15: Inhalt der Meldung, Information der Betroffenen, Dokumentationspflicht
- DSV Art. 1 bis 3: Datensicherheit, Schutzbedarf und technische Massnahmen
- Leitfaden des EDÖB betreffend die Meldung von Datensicherheitsverletzungen und Information der Betroffenen nach Art. 24 DSG (Version 1.2 vom 23. April 2025)
- EDÖB: Meldeportal DataBreach
- Bundesamt für Cybersicherheit: Informationen zur Meldepflicht für kritische Infrastrukturen
- Bundesamt für Cybersicherheit: FAQ zur Meldepflicht (freiwillige Meldung durch nicht meldepflichtige Organisationen)
- Informationssicherheitsgesetz (ISG), Art. 74b und Art. 74e: meldepflichtige Organisationen, Frist und Inhalt der Meldung
Dieser Text ist eine allgemeine Information für Schweizer Unternehmen und ersetzt keine Rechts- oder Steuerberatung im Einzelfall. Wenn dir ein Fehler auffällt, schreib uns, wir korrigieren ihn.
