{"id":302,"date":"2026-06-15T05:06:08","date_gmt":"2026-06-15T05:06:08","guid":{"rendered":"http:\/\/localhost:8000\/?post_type=rechtstipp&#038;p=302"},"modified":"2026-06-15T05:06:08","modified_gmt":"2026-06-15T05:06:08","slug":"die-auswirkungen-der-eu-datenschutzgrundverordnung-auf-die-schweiz","status":"publish","type":"rechtstipp","link":"https:\/\/hps-law.ch\/?rechtstipp=die-auswirkungen-der-eu-datenschutzgrundverordnung-auf-die-schweiz","title":{"rendered":"Die Auswirkungen der EU-Datenschutzgrundverordnung auf die Schweiz"},"content":{"rendered":"\n<h3 class=\"wp-block-heading\">I.&nbsp;&nbsp; Einleitung<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Am 25. Mai 2018 tritt in der Europ\u00e4ischen Union die Datenschutzgrundverordnung (DSGVO) in Kraft. Diese Verordnung ist in der gesamten EU unmittelbar anwendbar. Dabei ist zu ber\u00fccksichtigen, dass diese Verordnung auch Auswirkungen auf nat\u00fcrliche und juristische Personen (nachstehend Unternehmen) in der Schweiz haben kann. Sobald ein Schweizer Unternehmen eine Niederlassung in der EU hat, die Personendaten in der EU bearbeitet, findet die Verordnung Anwendung. Die gleiche Regelung gilt, wenn Unternehmen von der Schweiz aus Produkte und Dienstleistungen an Personen in der EU anbieten \u2013 z.B. \u00fcber einen Webshop \u2013 oder aber das Verhalten von Personen in der EU \u00fcber ihre Website beobachten (\u201eProfiling\u201c oder \u201eTracking\u201c). Es gilt das sog. \u201eMarktortprinzip\u201c.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Unter Tracking versteht man das Beobachten, Sammeln und Auswerten des Surfverhaltens betroffener Personen im Internet. Das Profiling ist das Erstellung von Profilen von Kunden, Mitarbeitern oder anderen, um bestimmte pers\u00f6nliche Aspekte wie Leistung, Gesundheit, Aufenthaltsort etc. zu bewerten oder Vorhersagungen zu treffen. Dies erfolgt mittels Analyse-Tools \u2013 z.B. Cookies \u2013, die individuelle R\u00fcckverfolgbarkeit der Nutzer erm\u00f6glichen. Darunter f\u00e4llt aber auch der \u00abLike-Button\u00bb von Facebook, der die von betroffenen Personen aufgesuchten Internetseiten registriert.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">II.&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; Pflichten der Unternehmen, Rechte der Betroffenen<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Die Unternehmen werden durch eine Vielzahl von Normen verst\u00e4rkt in die Verantwortung gezogen. Gleichzeitig werden die Rechte betroffener Personen, \u00fcber die Daten erhoben werden, gest\u00e4rkt. Stichwortartig seien diese aufgef\u00fchrt:<\/p>\n\n\n\n<h5 class=\"wp-block-heading\"><em>1.&nbsp;&nbsp;<u>Unternehmen<\/u><\/em><\/h5>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Rechenschaftspflicht (Art. 5);<\/li>\n\n\n\n<li>Beweislastumkehr (Art. 24 \/ 25 \/ 30 \/ 35);<\/li>\n\n\n\n<li>Sicherheit der Bearbeitungsvorg\u00e4nge (Art. 32);<\/li>\n\n\n\n<li>Meldepflicht bei Verletzungen des Schutzes personenbezogener Daten (Art. 33 und 34);<\/li>\n\n\n\n<li>Benennung von Datenschutzbeauftragten in drei F\u00e4llen (Art. 37);<\/li>\n\n\n\n<li>Erstellen von Verhaltensregeln zur ordnungsgem\u00e4ssen Umsetzung (Art. 40 \/ 41 und 55).<br>\u00a0<\/li>\n<\/ul>\n\n\n\n<h5 class=\"wp-block-heading\"><em>2.&nbsp;&nbsp;<\/em><em>Betroffene<\/em><\/h5>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Recht auf Information (Art. 13 \/ 14);<\/li>\n\n\n\n<li>Auskunftsrecht (Art. 15);<\/li>\n\n\n\n<li>Recht auf Berichtigung (Art. 16);<\/li>\n\n\n\n<li>Recht auf L\u00f6schung resp. Recht auf \u201eVergessenwerden\u201c (Art. 17);<\/li>\n\n\n\n<li>Recht auf Einschr\u00e4nkung der Bearbeitung (Art. 18):<\/li>\n\n\n\n<li>Recht auf Mitteilung (Art. 19);<\/li>\n\n\n\n<li>Recht auf Daten\u00fcbertragbarkeit (Art. 20);<\/li>\n\n\n\n<li>Widerspruchsrecht (Art. 21);<\/li>\n\n\n\n<li>Recht auf Verzicht auf eine automatisierte Entscheidung im Einzelfall (Art. 22);<\/li>\n\n\n\n<li>Recht auf Benachrichtigung \u00fcber Datenschutzverletzungen (Art. 34).<\/li>\n<\/ul>\n\n\n\n<h3 class=\"wp-block-heading\">III.&nbsp;&nbsp;&nbsp;&nbsp; Erforderliche Massnahmen der Unternehmen<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Ungeachtet, ob ein Schweizer Unternehmen unter die DSGVO f\u00e4llt oder nicht: auch das schweizerische Datenschutzgesetz ist in Revision und die Wahrscheinlichkeit, dass es sich dem EU-Recht ann\u00e4hert, ist sehr hoch. Zwar wird es wohl ein paar \u201eSwiss-Finishs\u201c geben, aber KMU\u2019s sind \u2013 soweit nicht schon erfolgt \u2013 gut beraten, bereits heute eine Risikoanalyse bez\u00fcglich des Datenschutzes im eigenen Unternehmen durchzuf\u00fchren und die ersten Massnahmen gem\u00e4ss DSGVO nicht nur in Erw\u00e4gung zu ziehen, sondern diese auch rechtzeitig umzusetzen. Bestehen Bez\u00fcge zur EU, dann ist zwingend Handlungsbedarf gegeben. Nachstehend die Umsetzungserfordernisse:<\/p>\n\n\n\n<h5 class=\"wp-block-heading\"><em>1.&nbsp;&nbsp;<u>Datenklassifizierung<\/u><\/em><\/h5>\n\n\n\n<p class=\"wp-block-paragraph\">Bei der Datenklassifizierung geht es prim\u00e4r darum, die im Unternehmen vorhandenen Daten zu erfassen, diese zu analysieren und in 3 \u2013 4 Kategorien einzuteilen. So empfiehlt sich beispielsweise, die Daten einzuteilen in Daten mit geringem, mittlerem, hohem und sehr hohem Risiko. Daten mit geringem Risiko sind z.B. Name, Vorname, Adresse, Geburtsdatum. Daten mit hohem Risiko sind z.B. Daten zur Gesundheit oder Pers\u00f6nlichkeitsprofile.<\/p>\n\n\n\n<h5 class=\"wp-block-heading\"><em>2.&nbsp;&nbsp;<u>Datenschutzrechtliche Rollen<\/u><\/em><\/h5>\n\n\n\n<p class=\"wp-block-paragraph\">Hier stellt sich die Frage, wer Zugriff auf sensible Daten erhalten soll. Dabei gibt es verschiedene Personenkategorien, n\u00e4mlich<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>den Betroffenen, also derjenige, \u00fcber den Daten erhoben werden;<\/li>\n\n\n\n<li>den Verantwortlichen, der \u00fcber Zwecke und Mittel der Verarbeitung von personenbezogenen Daten entscheidet;<\/li>\n\n\n\n<li>Auftragsbearbeiter, also Dritte, die personenbezogene Daten im Auftrag des Verantwortlichen verarbeiten und<\/li>\n\n\n\n<li>die gemeinsam Verantwortlichen, wenn mehr als eine Person Zweck und Mittel der Verarbeitung festlegen.<\/li>\n<\/ul>\n\n\n\n<h5 class=\"wp-block-heading\">&nbsp;<\/h5>\n\n\n\n<h5 class=\"wp-block-heading\"><em>3.&nbsp;&nbsp;<u>Dokumentation<\/u><\/em><\/h5>\n\n\n\n<p class=\"wp-block-paragraph\">Die Dokumentation der getroffenen Massnahmen ist von substantieller Bedeutung. Je umfassender die Dokumentation, desto geringer ist die Wahrscheinlichkeit, Sanktionen zu gew\u00e4rtigen, die bei der DSGVO finanziell sehr einschneidend sein k\u00f6nnen.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Die Befolgung der Datenschutzgesetzgebung ist Teil der Compliance, also der Einhaltung von Gesetzen und Richtlinien innerhalb eines Unternehmens. Klar ist, dass Compliance das Zusammenspiel von Unternehmensverantwortlichen, Juristen und Technikern (IT-Spezialisten) erfordert. Die gesetzlichen Anforderungen m\u00fcssen in die Sprache des Unternehmens \u00fcbersetzt werden, um daraus auch f\u00fcr Nichtjuristen verst\u00e4ndliche Unternehmensrichtlinien ableiten zu k\u00f6nnen. Dies ist eine Aufgabe, die bei der Unternehmensf\u00fchrung anzusiedeln ist. Und dies gilt nicht nur f\u00fcr Unternehmen in der EU, sondern auch in der Schweiz. Aus Gr\u00fcnden der Verantwortlichkeit gilt der Grundsatz, dass Vorsorge zweifellos besser ist als Nachsorge.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Rechtsanwalt Patrik A. H\u00e4berlin, LL.M., LL.M.<\/p>\n","protected":false},"featured_media":0,"template":"","class_list":["post-302","rechtstipp","type-rechtstipp","status-publish","hentry"],"_links":{"self":[{"href":"https:\/\/hps-law.ch\/index.php?rest_route=\/wp\/v2\/rechtstipp\/302","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/hps-law.ch\/index.php?rest_route=\/wp\/v2\/rechtstipp"}],"about":[{"href":"https:\/\/hps-law.ch\/index.php?rest_route=\/wp\/v2\/types\/rechtstipp"}],"wp:attachment":[{"href":"https:\/\/hps-law.ch\/index.php?rest_route=%2Fwp%2Fv2%2Fmedia&parent=302"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}