Einleitung
Viele deutsche Geschäftsführer:innen wiegen sich in falscher Sicherheit: Die DSGVO ist umgesetzt, ein Datenschutzbeauftragter bestellt, die Prozesse sind dokumentiert. Doch wer Schweizer Kunden betreut, übersieht häufig ein massives, existenzbedrohendes Risiko.
Das Schweizer Datenschutzgesetz (revDSG) ist mittlerweile seit über zwei Jahren in Kraft. Die anfänglichen Schonfristen und Unklarheiten sind im Jahr 2026 endgültig vorbei. Die Schweizer Behörden kontrollieren aktiv. Und das Gesetz birgt eine völlig neue Haftungsdimension: Während die DSGVO primär das Unternehmen als juristische Person mit Bußgeldern belegt, setzt das revDSG auf die persönliche strafrechtliche Verantwortung von Entscheidungsträgern.
Das neue Schweizer Bundesgesetz über den Datenschutz (revDSG) – umfassender Leitfaden
Das bedeutet im Klartext: Du als Geschäftsführer:in haftest im Ernstfall mit deinem Privatvermögen – und das bis zu einer Höhe von 250.000 Schweizer Franken. Und ja, das gilt auch dann, wenn dein Unternehmen seinen Sitz ausschließlich in Deutschland hat.
Wann gilt das Schweizer Datenschutzgesetz für dein Unternehmen?
Das revDSG kennt – genau wie die DSGVO – das sogenannte Marktortprinzip. Es kommt nicht darauf an, wo dein Unternehmen sitzt, sondern wo die betroffenen Personen ansässig sind. Sobald du Daten von Personen verarbeitest, die sich in der Schweiz befinden, bist du im Boot.
Typische Szenarien im deutschen Mittelstand und SaaS-Sektor sind:
- E-Commerce: Du betreibst einen Online-Shop und lieferst Waren an Kunden in der Schweiz (oft erkennbar an Preisen in CHF oder einer .ch-Domain).
- B2B-SaaS und Cloud-Dienste: Deine Software-Lösung wird von Schweizer Unternehmen oder deren Endnutzern verwendet.
- Digitales Marketing: Du trackst das Verhalten von Website-Besuchern aus der Schweiz zu Analyse- oder Werbezwecken.
- HR und Recruiting: Du beschäftigst Grenzgänger oder bearbeitest Bewerbungen von Personen mit Wohnsitz in der Schweiz.
Wichtig: Der Schutz des revDSG gilt für alle Personen mit Schweizer Aufenthaltsort – unabhängig von deren Staatsangehörigkeit.
Persönliche Haftung: Der fundamentale Unterschied zur DSGVO
In Deutschland und der EU ist man es gewohnt, dass Datenschutzverstöße das Unternehmen treffen. Zwar sind Millionenstrafen schmerzhaft für die Bilanz, sie bedrohen aber selten direkt das private Girokonto des Geschäftsführers.
In der Schweiz ist das anders. Das revDSG will absichtlich die Verantwortlichen disziplinieren.
- Die Geldstrafe von bis zu 250.000 CHF trifft dich als natürliche Person privat.
- Das Unternehmen darf diese Strafe in der Regel nicht für dich übernehmen (Regress- und Übernahmeverbote).
- Da es sich um eine strafrechtliche Sanktion handelt, droht im schlimmsten Fall ein Eintrag im Schweizer Strafregister.
Genauso wie im deutschen Strafrecht schützt dich hier auch kein „Unternehmensschild“. Wer die Entscheidungen trifft, steht im Fokus der Schweizer Ermittler.
Die „Vorsatz-Falle“: Warum Nichtstun als Absicht gewertet wird
Ein häufiges Missverständnis beruht auf dem Wortlaut des Gesetzes: Strafbar macht sich nach Art. 61 revDSG nur, wer vorsätzlich handelt. Viele Geschäftsführer wiegen sich daher in Sicherheit und denken: „Ich will ja niemanden schaden, also handele ich nicht vorsätzlich.“
Das ist eine gefährliche Fehlannahme. Im Strafrecht gibt es den Begriff des bedingten Vorsatzes (Eventualvorsatz). Dieser greift, wenn du eine Pflichtverletzung für möglich hältst und sie billigend in Kauf nimmst.
Wenn du im Jahr 2026 genau weißt, dass dein Unternehmen Schweizer Kunden bedient oder Daten aus der Schweiz verarbeitet, du aber aus Bequemlichkeit oder Kostengründen keine Compliance-Maßnahmen ergreifst, nimmst du den Gesetzesverstoß billigend in Kauf. Die Schweizer Behörden werten dieses systematische Ignorieren der Rechtslage als bedingten Vorsatz. Das Argument „Das haben wir nicht gewusst“ zählt nach über zwei Jahren revDSG-Praxis nicht mehr.
DSGVO vs. revDSG: Die 3 kritischen Unterschiede und deine To-Dos
| Thema | revDSG | DSGVO |
|---|---|---|
| Geltungsbereich | Schweiz, teilweise mit Auslandbezug | EU/EWR, teilweise mit Auslandbezug |
| Begriffe | Personendaten, Bearbeitung, Auftragsbearbeiter | personenbezogene Daten, Verarbeitung, Auftragsverarbeiter |
| Sanktionen | bis CHF 250.000, teils gegen natürliche Personen | bis 20 Mio. € oder 4 % Jahresumsatz |
| Datenschutzberater:in | meist freiwillig | in bestimmten Fällen verpflichtend |
| Datenschutz-Folgenabschätzung | bei voraussichtlich hohem Risiko | bei hohem Risiko |
| Meldepflicht | an EDÖB bei hohem Risiko | an Aufsichtsbehörde bei Risiko |
Wer bereits DSGVO-konform aufgestellt ist, hat etwa 80 % des Weges geschafft. Die verbleibenden 20 % entscheiden jedoch über die persönliche Haftung. Du musst folgende drei Unterschiede dringend prüfen und umsetzen:
1. Update der Informationspflichten (Datenschutzerklärung)
Das revDSG verlangt zwingend die Angabe aller Länder, in die Daten übermittelt werden (Drittstaatenübermittlung). Während die DSGVO hier oft mit pauschalen Formulierungen arbeitet, fordert die Schweiz Transparenz.
Deine Aufgabe: Ergänze deine Datenschutzerklärung um einen spezifischen Bereich für Schweizer Nutzer und liste die Empfängerländer lückenlos auf.
Tipp: Mit heyData erstellst und pflegst du deine Datenschutzerklärung - inklusive länderspezifischer Anpassungen für die Schweiz. Jetzt prüfen, ob deine Erklärung revDSG-konform ist.
2. Anpassung von Verträgen (AVV)
Ein Standard-Auftragsverarbeitungsvertrag (AVV) nach DSGVO reicht für Schweizer Kunden oder Dienstleister oft nicht aus. Das revDSG nutzt nicht nur eine eigene Terminologie („Auftragsbearbeiter“ statt „Auftragsverarbeiter“), sondern die Schweiz führt auch eine eigene, von der EU unabhängige Liste sicherer Drittstaaten.
Deine Aufgabe: Ergänze deine AVVs bei Schweizer Geschäftsbeziehungen um eine „Schweiz-Klausel“, die das revDSG und die Schweizer Exportregeln explizit einbezieht.
3. Prozesse für Betroffenenrechte und Datenpannen schärfen
Wenn ein Schweizer Kunde Auskunft über seine Daten verlangt (Art. 25 revDSG) und du diese verweigerst oder unvollständig erteilst, droht direkt die persönliche Strafbarkeit. Das Gleiche gilt bei der Verletzung der Meldepflicht von Datenpannen an den Eidgenössischen Datenschutz- und Öffentlichkeitsbeauftragten (EDÖB).
Deine Aufgabe: Stelle sicher, dass dein Support- und Datenschutzteam Anfragen aus der Schweiz sofort erkennt und priorisiert. Eine Missachtung der Fristen ist kein Kavaliersdelikt.
Vertreterbestellung in der Schweiz: Wann ist sie Pflicht?
Ein oft übersehener Punkt ist die Pflicht zur Benennung eines Vertreters in der Schweiz (Art. 14 revDSG). Das betrifft dich, wenn dein Unternehmen keinen Sitz in der Schweiz hat, aber:
- Umfangreich Daten von Personen in der Schweiz bearbeitet,
- die Bearbeitung ein hohes Risiko für die Persönlichkeit der Betroffenen birgt (z.B. durch Profiling oder die Verarbeitung sensibler Gesundheits- und Finanzdaten) und
- die Bearbeitung regelmäßig stattfindet.
Als Faustregel gilt: Reine Online-Shops im Standard-B2C-Geschäft brauchen selten einen Vertreter. Sobald du jedoch als SaaS-Anbieter sensible Unternehmens- und Nutzerdaten aus der Schweiz hostest oder intensives Tracking betreibst, wird der Schweizer Vertreter zur Pflicht. Es gibt mittlerweile spezialisierte Dienstleister, die diese Funktion kostengünstig als Schnittstelle zum EDÖB übernehmen.
Du möchtest wissen, wo dein Unternehmen beim revDSG gerade steht? Mit dem digitalen Audit von heyData findest du es schnell und einfach heraus. Buche deine kostenlose Erstberatung.
Fazit
Das revidierte Schweizer Datenschutzgesetz ist kein zahnloser Tiger mehr. Im Jahr 2026 ist das revDSG für deutsche Geschäftsführer:innen zu einem realen, persönlichen Haftungsrisiko geworden. Wer den Schweizer Markt bedient, darf das Thema nicht länger auf die lange Bank schieben.
Die gute Nachricht ist: Das Risiko lässt sich mit überschaubarem Aufwand minimieren. Da die DSGVO-Basis in den meisten deutschen Unternehmen bereits steht, reichen gezielte Anpassungen der Datenschutzerklärung, der AVVs und der internen Prozesse für Auskunftsanfragen aus, um den Kopf aus der Schlinge zu ziehen. Wer jetzt handelt, schützt nicht nur das Unternehmen vor Reputationsschäden, sondern vor allem sich selbst vor empfindlichen privaten Geldstrafen.
FAQ
Gilt das revDSG nur für Schweizer Unternehmen?
Gilt das revDSG nur für Schweizer Unternehmen?
Nein. Auch Unternehmen außerhalb der Schweiz können betroffen sein, wenn sie Personendaten mit Bezug zur Schweiz bearbeiten oder gezielt Leistungen für Personen in der Schweiz anbieten.
Reicht DSGVO-Compliance für das revDSG aus?
Reicht DSGVO-Compliance für das revDSG aus?
Nicht automatisch. DSGVO-Compliance ist eine gute Grundlage, aber Schweizer Besonderheiten sollten separat geprüft und dokumentiert werden.
Wann ist eine Datenschutz-Folgenabschätzung nötig?
Wann ist eine Datenschutz-Folgenabschätzung nötig?
Wenn eine Datenbearbeitung voraussichtlich ein hohes Risiko für betroffene Personen mit sich bringt, zum Beispiel bei sensiblen Daten, umfangreichem Profiling oder neuen Technologien.
Was muss bei einer Datensicherheitsverletzung passieren?
Was muss bei einer Datensicherheitsverletzung passieren?
Der Vorfall sollte sofort intern bewertet werden. Wenn voraussichtlich ein hohes Risiko für betroffene Personen besteht, muss der EDÖB so rasch wie möglich informiert werden.







