Redaktion: Datenschutz Generator Schweiz · Zuletzt fachlich geprüft am 2. September 2026.
Dieser Ratgeber bietet allgemeine Informationen und ersetzt keine rechtliche Beratung im Einzelfall.
Was ist das neue Datenschutzgesetz?
Seit dem 1. September 2023 gilt das revidierte Bundesgesetz über den Datenschutz. Umgangssprachlich wird es häufig als neues Datenschutzgesetz oder nDSG bezeichnet; die offizielle Abkürzung lautet weiterhin DSG. Das Gesetz schützt die Persönlichkeit und die Grundrechte natürlicher Personen, deren Personendaten bearbeitet werden.
Personendaten sind alle Angaben, die sich auf eine bestimmte oder bestimmbare natürliche Person beziehen. Dazu zählen beispielsweise Namen, E-Mail-Adressen, Telefonnummern, IP-Adressen, Bestelldaten und Angaben aus Kundenkonten. Gesundheitsdaten, biometrische Daten und Angaben über religiöse oder politische Ansichten gelten unter anderem als besonders schützenswerte Personendaten.
Für wen gilt das DSG?
Das DSG gilt für private Personen und Unternehmen sowie für Bundesorgane. Die Unternehmensgrösse ist grundsätzlich nicht entscheidend. Auch ein KMU, ein Verein oder eine selbständige Person kann dem Gesetz unterstehen, sobald Personendaten bearbeitet werden.
Bei Websites geschieht dies meist früher als erwartet: Webserver protokollieren IP-Adressen, Kontaktformulare erfassen Anfragen und Online-Shops bearbeiten Kunden-, Zahlungs- und Lieferdaten. Hinzu kommen häufig Newsletter, Analysewerkzeuge, Karten, Videos, Social-Media-Inhalte oder externe Schriftarten. Das DSG kann zudem auf Sachverhalte im Ausland anwendbar sein, wenn sie sich in der Schweiz auswirken.
Welche Grundsätze müssen Sie beachten?
Personendaten müssen rechtmässig, nach Treu und Glauben und verhältnismässig bearbeitet werden. Der Zweck der Beschaffung muss bestimmt und für die betroffene Person erkennbar sein. Es sollen nur jene Daten erhoben werden, die für diesen Zweck tatsächlich erforderlich sind. Unrichtige Daten sind zu berichtigen oder zu löschen; Daten dürfen nicht länger aufbewahrt werden, als es der Zweck verlangt.
Das DSG verlangt ausserdem Datenschutz durch Technik und datenschutzfreundliche Voreinstellungen. Bereits bei der Auswahl und Konfiguration eines Dienstes sollten Sie daher darauf achten, möglichst wenige Personendaten zu erfassen und Zugriffe angemessen zu beschränken.
Was bedeutet das für eine Website?
1. Datenbearbeitungen vollständig erfassen
Erstellen Sie zuerst eine Bestandsaufnahme. Prüfen Sie Hosting und Serverprotokolle, Formulare, Newsletter, Analyse- und Marketingdienste, Zahlungsanbieter, Kundenkonten sowie eingebettete Inhalte. Berücksichtigen Sie auch Dienste, die erst nach einem Klick oder über Skripte geladen werden. Nur bekannte Datenflüsse können transparent beschrieben und korrekt abgesichert werden.
2. Besucher transparent informieren
Bei der Beschaffung von Personendaten besteht grundsätzlich eine Informationspflicht. Mitgeteilt werden müssen mindestens die Identität und Kontaktdaten des Verantwortlichen, die Bearbeitungszwecke sowie gegebenenfalls die Empfänger oder Empfängerkategorien. Werden Daten ins Ausland bekanntgegeben, sind zusätzlich der Empfängerstaat und je nach Fall die verwendeten Garantien anzugeben.
Das Gesetz schreibt dafür nicht zwingend ein Dokument mit der Überschrift «Datenschutzerklärung» vor. Für eine Website ist eine leicht auffindbare Datenschutzerklärung jedoch das übliche und zweckmässige Mittel. Sie muss verständlich sein und den tatsächlichen Datenbearbeitungen entsprechen. Gesetzliche Ausnahmen von der Informationspflicht bestehen, sind aber eng auszulegen.
3. Dienstleister und Auslandtransfers prüfen
Hosting-Unternehmen, Newsletter-Plattformen, Cloud-Dienste und Agenturen bearbeiten häufig Daten im Auftrag. Prüfen Sie deren Verträge, Sicherheitsmassnahmen und Unterauftragnehmer. Bei Bekanntgaben ins Ausland ist zusätzlich abzuklären, ob ein angemessenes Datenschutzniveau besteht oder geeignete Garantien erforderlich sind.
4. Personendaten angemessen schützen
Die Sicherheit muss dem Risiko entsprechen. Zu den möglichen Massnahmen gehören verschlüsselte Verbindungen, sichere Passwörter, Mehrfaktor-Authentisierung, aktuelle Software, geregelte Zugriffsrechte, Backups und ein Verfahren für Sicherheitsvorfälle. Welche Massnahmen nötig sind, hängt von Art, Umfang und Sensibilität der bearbeiteten Daten ab.
Welche Rechte haben betroffene Personen?
Betroffene Personen können insbesondere Auskunft darüber verlangen, ob und welche Personendaten über sie bearbeitet werden. Je nach Sachverhalt können sie die Berichtigung unrichtiger Daten, die Beendigung einer widerrechtlichen Bearbeitung oder die Löschung beziehungsweise Vernichtung von Daten verlangen. Ein Löschungsanspruch ist nicht absolut: Gesetzliche Aufbewahrungspflichten oder überwiegende Interessen können einer sofortigen Löschung entgegenstehen.
Legen Sie intern fest, wer solche Gesuche prüft, wie die Identität der anfragenden Person festgestellt wird und wo die relevanten Daten gesucht werden.
Welche Bussen sieht das DSG vor?
Bestimmte vorsätzliche Pflichtverletzungen können mit einer Busse bis zu CHF 250’000 bestraft werden. Dazu gehören unter den gesetzlichen Voraussetzungen Verletzungen von Informations-, Auskunfts- und Sorgfaltspflichten sowie die Missachtung einer Verfügung des EDÖB. Bestraft werden in erster Linie verantwortliche natürliche Personen. Unter bestimmten Bedingungen kann stattdessen ein Geschäftsbetrieb mit bis zu CHF 50’000 gebüsst werden.
Der EDÖB verhängt diese strafrechtlichen Bussen nicht selbst; zuständig sind die kantonalen Strafverfolgungsbehörden. Unabhängig davon können Verstösse weitere aufsichts-, zivil- oder vertragsrechtliche Folgen haben.
Praktische Checkliste für Websitebetreiber
- Alle Formulare, Cookies, Skripte und externen Dienste inventarisieren.
- Zweck, Datenarten, Empfänger und Speicherfristen dokumentieren.
- Auftragsbearbeiter und Bekanntgaben ins Ausland prüfen.
- Datenschutzerklärung an die tatsächlichen Bearbeitungen anpassen.
- Datenschutzfreundliche Einstellungen und angemessene Sicherheit umsetzen.
- Prozesse für Auskunftsgesuche und Sicherheitsvorfälle festlegen.
- Website und Erklärung nach technischen Änderungen erneut kontrollieren.
Datenschutzerklärung und Cookie-Einstellungen
Eine Datenschutzerklärung ist ein zentraler Teil der Umsetzung, ersetzt aber keine technische oder organisatorische Massnahme. Ob zusätzlich ein Banner oder eine andere gut sichtbare Widerspruchs- beziehungsweise Einwilligungslösung erforderlich ist, hängt vom konkreten Einsatz von Cookies und Tracking ab. Mehr dazu erfahren Sie im Ratgeber «Brauche ich ein Cookie-Banner in der Schweiz?».
Ein Generator kann Ihnen helfen, die Angaben strukturiert zusammenzustellen. Seine Grenzen und wichtige Auswahlkriterien erläutern wir im Beitrag «Datenschutzerklärung-Generator Schweiz». Wenn Sie Ihre eingesetzten Dienste bereits kennen, können Sie hier eine Datenschutzerklärung erstellen und das Ergebnis anschliessend anhand Ihrer tatsächlichen Datenflüsse prüfen.
Häufige Fragen
Braucht jede Schweizer Website eine Datenschutzerklärung?
Das DSG verlangt eine angemessene Information über die Beschaffung von Personendaten, schreibt aber keine bestimmte Dokumentform vor. Da die meisten geschäftlichen Websites Personendaten bearbeiten, ist eine leicht zugängliche Datenschutzerklärung in der Praxis regelmässig erforderlich.
Gilt das DSG auch für kleine Unternehmen und Vereine?
Ja. Die grundlegenden Pflichten gelten unabhängig von der Grösse. Umfang und Tiefe der konkreten Massnahmen richten sich jedoch nach den vorhandenen Datenbearbeitungen und Risiken.
Muss jede Personendatenbearbeitung auf einer Einwilligung beruhen?
Nein. Das Schweizer DSG verlangt nicht für jede Bearbeitung eine Einwilligung. Eine ausdrückliche Einwilligung ist insbesondere bei bestimmten sensiblen oder hochriskanten Bearbeitungen relevant. Transparenz, Verhältnismässigkeit und die übrigen Bearbeitungsgrundsätze gelten trotzdem.
Weiterführende Ratgeber
- Brauche ich ein Cookie-Banner in der Schweiz?
- DSGVO in der Schweiz: Wann gilt sie für Schweizer Websites?
- Datenschutzverletzung in der Schweiz: Wann muss der EDÖB informiert werden?