Neu: Yapeal-Integration. Konten, Karten und Zahlungen direkt in clyo. Mehr erfahren

Ratgeber 3 Min. Lesezeit

Datenschutz im KMU: was das DSG verlangt

Was das Datenschutzgesetz für ein KMU mit 1 bis 20 Mitarbeitenden bedeutet: Datenschutzerklärung, Auftragsbearbeiter, Datenpannen und eine Checkliste.

Büroflur mit abgeschlossenem Aktenschrank, der Schlüssel steckt, im Hintergrund eine Person unscharf

Seit 01.09.2023 gilt in der Schweiz das revidierte Datenschutzgesetz (DSG). Es betrifft jedes Unternehmen, das Personendaten bearbeitet, also praktisch jedes KMU: Kundenadressen, Offerten, Lohndaten, Bewerbungen, Newsletter-Listen. Für einen Betrieb mit wenigen Mitarbeitenden ist der Aufwand überschaubar. Man muss nur wissen, wo die Pflichten liegen.

Was das Gesetz von einem kleinen Betrieb will

Das DSG verlangt im Kern drei Dinge: Sie bearbeiten Personendaten nur für einen erkennbaren Zweck, Sie informieren die betroffenen Personen darüber, und Sie schützen die Daten angemessen. Daraus ergeben sich einige konkrete Pflichten.

Datenschutzerklärung und Informationspflicht

Wer Personendaten beschafft, muss die betroffenen Personen informieren: wer verantwortlich ist, wofür die Daten bearbeitet werden und an wen sie gegebenenfalls weitergehen. In der Praxis geschieht das mit einer Datenschutzerklärung auf der Website.

Prüfen Sie, ob Ihre Datenschutzerklärung zu dem passt, was Ihre Website wirklich tut: Kontaktformular, Newsletter, Analyse-Tools, eingebettete Karten oder Videos. Eine kopierte Vorlage, die nicht zu Ihrem Betrieb passt, erfüllt den Zweck nicht.

Auch Ihre Mitarbeitenden haben Anspruch auf Information, etwa darüber, welche Daten die Lohnbuchhaltung verwendet.

Das Verzeichnis der Bearbeitungstätigkeiten

Grössere Unternehmen müssen ein Verzeichnis aller Bearbeitungstätigkeiten führen. Unternehmen mit weniger als 250 Mitarbeitenden sind davon befreit. Die Ausnahme gilt nicht, wenn Sie in grossem Umfang besonders schützenswerte Daten bearbeiten, zum Beispiel Gesundheitsdaten, oder ein Profiling mit hohem Risiko betreiben.

Für eine Arztpraxis oder eine Physiotherapie kann das Verzeichnis also auch mit fünf Mitarbeitenden Pflicht sein. Für ein Architekturbüro oder einen Handwerksbetrieb in aller Regel nicht. Eine einfache Übersicht, welche Daten wo liegen, ist trotzdem nützlich. Sie hilft bei jeder Anfrage und bei jeder Panne.

Auftragsbearbeiter brauchen einen Vertrag

Viele KMU geben Personendaten an Dienstleister weiter: an die Buchhaltungssoftware, die Treuhand, den Lohnverarbeiter, den Newsletter-Anbieter oder den IT-Support. Diese Dienstleister bearbeiten die Daten in Ihrem Auftrag. Das Gesetz nennt sie Auftragsbearbeiter.

Mit jedem Auftragsbearbeiter braucht es eine vertragliche Regelung. Sie hält fest, dass der Dienstleister die Daten nur so bearbeitet, wie Sie es selbst dürften, und sie angemessen schützt. Bei seriösen Anbietern ist diese Regelung Teil der Vertragsunterlagen. Fragen Sie danach, wenn Sie sie nicht finden.

Das ist ein guter Anlass, beim nächsten Softwarewechsel genau hinzuschauen: Wo liegen die Daten, wer hat Zugriff, was regelt der Vertrag?

Datenpannen melden

Kommt es zu einer Verletzung der Datensicherheit, etwa durch einen gehackten Mailaccount oder einen verlorenen Laptop mit Kundendaten, und entsteht dadurch voraussichtlich ein hohes Risiko für die Betroffenen, müssen Sie das dem Eidgenössischen Datenschutz- und Öffentlichkeitsbeauftragten (EDÖB) melden, und zwar «so rasch als möglich».

Legen Sie deshalb vorher fest, wer im Betrieb entscheidet und meldet. In der Hektik eines Vorfalls ist dafür keine Zeit.

Was bei Verstössen droht

Das DSG sieht Bussen bis CHF 250’000 vor. Sie richten sich gegen natürliche Personen, also gegen die Verantwortlichen im Betrieb, und setzen Vorsatz voraus. Das Ziel ist nicht, Kleinbetriebe für Formfehler zu bestrafen. Wer seine Pflichten aber bewusst ignoriert, trägt ein persönliches Risiko.

Datenschutz und Buchhaltung

Buchhaltung und Lohn gehören zu den sensibelsten Daten eines KMU: Löhne, Bankverbindungen, AHV-Nummern, Kundendaten. Zwei Punkte sind hier besonders wichtig.

Erstens der Zugriff. Nicht jede Person im Betrieb muss die Lohndaten sehen. Legen Sie fest, wer welche Bereiche sehen und bearbeiten darf.

Zweitens das Zusammenspiel mit den Aufbewahrungspflichten. Geschäftsbücher und Belege müssen Sie aufbewahren, auch wenn sie Personendaten enthalten. Wie lange, erklärt der Beitrag Belege aufbewahren in der Schweiz. Nach Ablauf der Frist sollten Daten, die Sie nicht mehr brauchen, gelöscht werden.

Checkliste in acht Punkten

  1. Übersicht erstellen: Welche Personendaten haben Sie, wo liegen sie, wer hat Zugriff?
  2. Datenschutzerklärung prüfen: Passt sie zu Ihrer Website und Ihren Abläufen?
  3. Mitarbeitende informieren: Welche Daten bearbeitet der Betrieb, wofür?
  4. Auftragsbearbeiter auflisten: Software, Treuhand, IT, Newsletter. Gibt es mit allen eine vertragliche Regelung?
  5. Zugriffe beschränken: Lohn- und Personaldaten nur für die Personen, die sie brauchen.
  6. Sicherheit prüfen: starke Passwörter, Zwei-Faktor-Anmeldung, verschlüsselte Geräte, aktuelle Software.
  7. Notfallablauf festlegen: Wer entscheidet bei einer Panne, wer meldet dem EDÖB?
  8. Löschen nicht vergessen: Daten, die weder gebraucht noch aufbewahrt werden müssen, regelmässig entfernen.

Wie clyo Buchhaltung, Lohn und Treuhand an einem Ort zusammenführt, zeigt die Seite Lösung.

Stand: Juni 2026. Dieser Beitrag ist eine allgemeine Orientierung und ersetzt keine Rechtsberatung im Einzelfall.

Quellen

  • Recht
  • Digitalisierung

Erstgespräch, kostenlos

Dreissig Minuten, danach wissen Sie, was clyo bei Ihnen übernimmt.