Datenschutzfolgeabschätzung in der Schweiz: Wann sie Pflicht ist, wie eine Schwellwertanalyse Risiken bewertet und wann der EDÖB nötig ist.
Eine Datenschutzfolgeabschätzung ist nach Art. 22 DSG vorgängig durchzuführen, wenn eine geplante Bearbeitung ein hohes Risiko für die Persönlichkeit oder die Grundrechte betroffener Personen mit sich bringen kann. Bleibt nach den vorgesehenen Massnahmen ein hohes Restrisiko bestehen, muss der EDÖB konsultiert werden. Wer unsicher ist, sollte nicht abwarten, sondern sofort eine kurze Schwellwertanalyse durchführen, um die eigene Bearbeitung einzustufen.
Kurz gesagt: - Bei umfangreicher Verarbeitung besonders schützenswerter Daten oder systematischer Überwachung besteht nach Art. 22 DSG die Pflicht zur Datenschutzfolgeabschätzung. - Eine kurze Schwellwertanalyse hilft, den Aufwand zu bestimmen und festzustellen, ob eine detaillierte DSFA notwendig ist. - Die vollständige DSFA umfasst Projektbeschreibung, Risikoanalyse, Massnahmenkatalog und Rechtsgrundlagen sowie einen Implementierungsplan. - Bei verbleibendem hohen Restrisiko muss der EDÖB konsultiert oder eine externe Datenschutzberatung eingeschaltet werden. - Protokolle der DSFA müssen nachvollziehbar dokumentiert, getrennt aufbewahrt und regelmässig überprüft werden.
Inhaltsverzeichnis
- Was eine Datenschutzfolgeabschätzung leistet
- Wann eine DSFA nach Art. 22 DSG zwingend wird
- Wer die Datenschutzrisikoanalyse Schweiz verantwortet
- Die Schwellwertanalyse als erster Schritt
- Aufbau einer vollständigen DSFA
- Konsultation des EDÖB und die Rolle der Datenschutzberatung
- Protokollierung und Aufbewahrung nach DSV
- Checkliste: DSFA Schritt für Schritt umsetzen
- Perspektive: Eine gute DSFA ist Vorsorge, keine Pflichtübung
- Unterstützung bei der Datenschutzfolgeabschätzung durch Sobiera-legal
- Quellen
- FAQ
Was eine Datenschutzfolgeabschätzung leistet
Eine DSFA ist kein Formular zum Abhaken, sondern ein Werkzeug, um Risiken für die Persönlichkeit und die Grundrechte betroffener Personen frühzeitig zu erkennen, zu bewerten und zu behandeln. Der EDÖB beschreibt sie genau in diesem Sinn: als strukturierten Prozess, nicht als bürokratische Pflichtübung.
Drei Punkte fassen den Zweck zusammen:
- Sie deckt auf, wo eine Datenbearbeitung Personen tatsächlich schaden könnte, bevor der Schaden eintritt.
- Sie schützt nicht nur Daten, sondern die dahinterliegenden Grundrechte, etwa auf Privatsphäre und informationelle Selbstbestimmung.
- Sie gehört ins Risikomanagement einer Organisation, nicht in eine separate Compliance-Schublade.
Wann eine DSFA nach Art. 22 DSG zwingend wird
Die Schweizer Datenschutzfolgeabschätzung ist gemäss Art. 22 DSG immer dann Pflicht, wenn die geplante Bearbeitung voraussichtlich ein hohes Risiko für Persönlichkeit oder Grundrechte der betroffenen Person erzeugt. Diese Pflicht gilt sowohl für private als auch für öffentliche Verantwortliche, es gibt keine Ausnahme für kleine Unternehmen.
Typische Auslöser für ein hohes Risiko:
- Umfangreiche Bearbeitung besonders schützenswerter Personendaten, etwa Gesundheits-, Biometrie- oder Strafregisterdaten.
- Systematische und umfangreiche Überwachung öffentlich zugänglicher Bereiche, zum Beispiel durch Videoanalyse.
- Profi-Tipp:iling mit hohem Risiko oder automatisierte Entscheidungen mittels künstlicher Intelligenz, die Rechtswirkung für Personen entfalten.
- Bekanntgabe von Personendaten an Auftragsbearbeiter oder Konzerngesellschaften in Staaten ohne angemessenes Datenschutzniveau.
Wer eines dieser Kriterien erkennt, sollte die Vorprüfung nicht aufschieben. Je früher die Einschätzung erfolgt, desto einfacher lässt sich ein Projekt noch anpassen, bevor Systeme produktiv gehen.
Wer die Datenschutzrisikoanalyse Schweiz verantwortet
Die Pflicht zur DSFA trifft immer den Verantwortlichen, also die Stelle, die über Zweck und Mittel der Bearbeitung entscheidet. Ein Auftragsbearbeiter kann unterstützen, etwa bei technischen Angaben zur Infrastruktur, trägt aber eigene, davon getrennte Pflichten.
In der Praxis braucht eine saubere Datenschutzbewertung Schweiz mehrere Perspektiven:
- IT-Verantwortliche liefern Angaben zu Systemarchitektur, Schnittstellen und Sicherheitsmassnahmen.
- Fachabteilungen erklären Zweck und tatsächlichen Umfang der Datenbearbeitung.
- Eine Datenschutzberaterin oder ein Datenschutzberater prüft die rechtliche Einordnung und kann unter bestimmten Voraussetzungen sogar die Konsultation des EDÖB ersetzen, muss dafür aber ordnungsgemäss gemeldet sein.
Wer keine internen Ressourcen für diese Einschätzung hat, zieht meist externe Datenschutzexperten Schweiz bei, gerade bei grenzüberschreitenden Datenflüssen mit erhöhter rechtlicher Komplexität.
Die Schwellwertanalyse als erster Schritt
Bevor eine vollständige DSFA erstellt wird, lohnt sich eine kurze Vorprüfung, die Schwellwertanalyse. Sie beantwortet in wenigen Fragen, ob überhaupt ein hohes Risiko vorliegt, und erspart unnötigen Aufwand bei unkritischen Projekten.
Eine brauchbare Schwellwertanalyse fragt mindestens:
- Welche Kategorien von Personendaten werden bearbeitet, und sind darunter besonders schützenswerte Daten?
- Wie viele Personen sind betroffen, und wie umfangreich ist die Bearbeitung zeitlich und räumlich?
- Zu welchem Zweck erfolgt die Bearbeitung, und ist dieser Zweck für Betroffene erkennbar?
- Kommen neue Technologien zum Einsatz, etwa KI-gestützte Auswertung oder biometrische Erkennung?
Profi-Tipp:i-Tipp: Dokumentieren Sie die Schwellwertanalyse schriftlich, selbst wenn das Ergebnis „keine DSFA nötig“ lautet. Diese kurze Notiz ist im Streitfall oft der einzige Nachweis, dass überhaupt geprüft wurde.
Der EDÖB stellt dafür Vorlagen zur Verfügung, ergänzend orientieren sich viele Verantwortliche an internationalen Leitfäden von CNIL, ISO oder EDPB, die der EDÖB selbst als Referenz nennt.
Aufbau einer vollständigen DSFA
Fällt die Schwellwertanalyse positiv aus, folgt die eigentliche Datenschutzfolgeabschätzung. Sie besteht aus vier Bausteinen, die sich in dieser Reihenfolge bewährt haben.
- Projektbeschreibung: Art, Umfang und Zweck der Bearbeitung, betroffene Personengruppen, verwendete Datenkategorien und beteiligte Systeme.
- Risikoanalyse: Bewertung jedes identifizierten Risikos nach Eintrittswahrscheinlichkeit und Schadensausmass, häufig visualisiert in einer 6x6-Matrix.
- Massnahmenkatalog: technische und organisatorische Massnahmen, die das Risiko senken, gemäss dem EDÖB-Leitfaden zu TOM.
- Restrisikobewertung und Rechtsgrundlagen: Wie hoch ist das Risiko nach Umsetzung der Massnahmen noch, und auf welcher Rechtsgrundlage stützt sich die Bearbeitung?
Ein Implementierungsplan gehört ebenfalls dazu: Wer setzt welche Massnahme bis wann um, und wer prüft die Wirksamkeit? Ohne diesen Plan bleibt die DSFA eine Analyse ohne Konsequenz, und genau das wirft der EDÖB in der Praxis am häufigsten vor.
Konsultation des EDÖB und die Rolle der Datenschutzberatung
Bleibt nach Umsetzung aller Massnahmen ein hohes Restrisiko bestehen, schreibt Art. 23 DSG die Konsultation des EDÖB vor. Diese Vorabkonsultation ist kein formaler Selbstzweck, sondern eine echte Kontrolle durch die Aufsichtsbehörde.
- Der EDÖB nimmt in der Regel innerhalb von zwei Monaten Stellung, diese Frist kann bei komplexen Sachverhalten verlängert werden.
- Private Verantwortliche können die Konsultation umgehen, wenn eine ordnungsgemäss gemeldete Datenschutzberaterin oder ein Datenschutzberater die Risikoeinschätzung intern vornimmt.
- Zertifizierte Systeme oder ein vom EDÖB genehmigter Verhaltenskodex können die DSFA-Pflicht ebenfalls reduzieren, wie Art. 22 DSG vorsieht.
Wer regelmässig Bearbeitungen mit hohem Risiko durchführt, etwa im Bereich Profi-Tipp:iling oder internationaler Datentransfers, sollte diese Ausnahme mit einer festen Datenschutzberatung institutionalisieren statt jedes Mal neu zu entscheiden.
Protokollierung und Aufbewahrung nach DSV
Die technische Seite der Datenschutzfolgeabschätzung Schweiz endet nicht mit dem Bericht. Die Verordnung zum Datenschutzgesetz verlangt eine nachvollziehbare Protokollierung der Bearbeitung, und diese Protokolle müssen aufbewahrt werden.
- Protokolliert werden müssen mindestens Speichern, Lesen, Verändern, Bekanntgeben, Löschen und Vernichten von Personendaten, wie die EDÖB-Empfehlung zur Protokollierung nach DSV festhält.
- Die Protokolle sollten für eine angemessene Frist aufbewahrt werden, und die DSFA-Dokumentation muss nach Beendigung der Bearbeitung für eine gesetzlich festgelegte Zeit aufbewahrt werden.
Profi-Tipp:i-Tipp: Lagern Sie DSFA-Berichte und Protokolle getrennt vom operativen System, mit eingeschränktem Zugriff. Im Fall einer Untersuchung durch den EDÖB zählt, wie schnell Sie einen vollständigen, unveränderten Nachweis vorlegen können.
Checkliste: DSFA Schritt für Schritt umsetzen
Wer eine Datenschutzfolgeabschätzung in der Schweiz von Grund auf angehen muss, kann sich an folgendem Fahrplan orientieren.
- Schwellwertanalyse durchführen und schriftlich festhalten, auch bei negativem Ergebnis.
- Bei positivem Befund: Projekt, Datenkategorien, Zweck und beteiligte Systeme detailliert beschreiben.
- Risiken systematisch bewerten, etwa mit einer Matrix aus Wahrscheinlichkeit und Schadensausmass.
- Technische und organisatorische Massnahmen festlegen und das verbleibende Restrisiko neu bewerten.
- Bei bleibendem hohem Restrisiko den EDÖB konsultieren oder eine gemeldete Datenschutzberatung einbeziehen.
- Bericht, Massnahmenkatalog und Protokolle sicher und getrennt ablegen.
- DSFA periodisch überprüfen, insbesondere bei Änderungen an Systemen, Zwecken oder Datenkategorien.
| Schritt | Kernfrage | Ergebnis |
|---|
| Schwellwertanalyse | Liegt ein hohes Risiko vor? | Ja/Nein-Entscheid mit Begründung |
| Risikoanalyse | Wie wahrscheinlich und wie schwer ist der Schaden? | Risikomatrix mit Einstufung |
| Massnahmen | Wie lässt sich das Risiko senken? | Massnahmenkatalog mit Umsetzungsplan |
| Konsultation | Bleibt ein hohes Restrisiko? | EDÖB-Stellungnahme oder interne Freigabe |
Diese Reihenfolge verhindert das häufigste Problem in der Praxis: eine DSFA, die zwar existiert, aber nie in konkrete Massnahmen mündet.
Perspektive: Eine gute DSFA ist Vorsorge, keine Pflichtübung
Eine sorgfältig erstellte DSFA erspart Organisationen später viel Erklärungsaufwand, gerade gegenüber dem EDÖB. Wer sie in bestehende Prozesse wie ein Informationssicherheits-Managementsystem einbettet, statt sie als Einzelprojekt zu behandeln, gewinnt eine belastbare Verteidigungsposition. Bei grenzüberschreitenden Fällen mit mehreren Rechtsordnungen unterstützt Sobiera Legal Consulting Mandanten genau an diesem Punkt.
— Bitblade
Unterstützung bei der Datenschutzfolgeabschätzung durch Sobiera-legal
Wer die eigene Datenschutzrisikoanalyse Schweiz nicht allein durchführen will, muss nicht bei null anfangen. Ein Datenschutz-Check nach revidiertem DSG kann genau dort ansetzen, wo die Schwellwertanalyse endet: bei der rechtlichen Einordnung des konkreten Falls, nicht bei einer generischen Vorlage.
Der direkte Zugang zu Juristen in mehreren Sprachen macht sich besonders bei internationalen Datenflüssen bezahlt, wenn etwa Personendaten an Konzerngesellschaften in Drittstaaten übermittelt werden und die Frage der Angemessenheit des Datenschutzniveaus zu klären ist. Rechtliche Unterstützung kann Verantwortliche von der ersten Einschätzung bis zur allfälligen Vorabkonsultation beim EDÖB begleiten. Eine erste Einschätzung zum eigenen Vorhaben lässt sich über die Paketangebote von Sobiera-legal anfragen, dort finden sich auch die Konditionen für ein Erstgespräch.
Dieser Artikel enthält allgemeine Informationen und ersetzt nicht die Beratung durch einen qualifizierten Anwalt. Wenden Sie sich an eine qualifizierte Rechtsfachperson zu Ihrer persönlichen Lage, bevor Sie auf Grundlage dieses Inhalts handeln.
Quellen
FAQ
Wann braucht es eine Datenschutzfolgeabschätzung?
Eine DSFA ist nötig, wenn eine geplante Bearbeitung voraussichtlich ein hohes Risiko für die Persönlichkeit oder Grundrechte betroffener Personen erzeugt, etwa bei umfangreicher Bearbeitung besonders schützenswerter Daten oder systematischer Überwachung. Die genauen Kriterien nennt Art. 22 DSG.
Ist die DSGVO auch in der Schweiz gültig?
Die europäische DSGVO gilt in der Schweiz nicht direkt, massgeblich ist das revidierte Schweizer Datenschutzgesetz (DSG). Schweizer Unternehmen können der DSGVO trotzdem unterliegen, wenn sie Personendaten von Personen in der EU bearbeiten und die dortigen Anwendungskriterien erfüllt sind.
Wer muss eine Datenschutzfolgeabschätzung machen?
Die Pflicht trifft den Verantwortlichen, also die Stelle, die Zweck und Mittel der Datenbearbeitung festlegt, unabhängig davon, ob es sich um ein privates Unternehmen oder eine Behörde handelt. Wer keine eigene Datenschutzexpertise hat, zieht dafür meist eine externe Datenschutzberatung bei, wie sie auch Sobiera-legal über den Datenschutz-Check anbietet.
Ist es in der Schweiz strafbar, Daten an Dritte weiterzugeben?
Die Weitergabe von Personendaten an Dritte ist nicht per se strafbar, sie muss aber auf einer gültigen Rechtsgrundlage beruhen und den Grundsätzen des DSG entsprechen. Fehlt diese Grundlage oder wird gegen zentrale Informationspflichten verstossen, drohen aufsichtsrechtliche Massnahmen und in bestimmten Fällen strafrechtliche Sanktionen gegen verantwortliche Personen.
Empfehlungen