FlenioFlenio

Datenstandort Schweiz

Datenschutzberater nach revDSG: Pflicht, Nutzen, Anforderungen

Für: Geschäftsleitungen von KMU, die klären wollen, ob sie eine Datenschutzfunktion brauchen.

Kurz erklärt

Private Unternehmen in der Schweiz sind nicht verpflichtet, eine Datenschutzberaterin oder einen Datenschutzberater zu ernennen (Art. 10 revDSG) — anders als manche Unternehmen in der EU nach DSGVO. Wer es tut, muss Unabhängigkeit, Fachkenntnisse und die Veröffentlichung der Kontaktdaten sicherstellen und die Person dem EDÖB melden. Vorteil: Bei hohem Restrisiko einer DSFA entfällt die Konsultation des EDÖB, wenn die Beraterin beigezogen wurde.

Seit dem revDSG kursiert die Annahme, jedes Unternehmen brauche nun einen Datenschutzbeauftragten. Für private Unternehmen in der Schweiz stimmt das nicht. Die Funktion ist freiwillig — aber sie hat Vorteile, und irgendjemand muss sich ohnehin um den Datenschutz kümmern. Die Seite ordnet ein, wann sich die formelle Ernennung lohnt und wann eine interne Zuständigkeit reicht.

Was Art. 10 revDSG verlangt

Wer eine Datenschutzberaterin ernennt und sich auf die Vorteile berufen will, muss sicherstellen:

  • Die Person übt ihre Funktion fachlich unabhängig und weisungsungebunden aus
  • Sie hat keine Tätigkeiten, die mit der Funktion unvereinbar sind (z. B. nicht die Geschäftsleitung, die über Bearbeitungen entscheidet)
  • Sie verfügt über die nötigen Fachkenntnisse
  • Ihre Kontaktdaten sind veröffentlicht und dem EDÖB gemeldet
  • Die Person kann intern oder extern sein

Wann sich die Ernennung lohnt

Die formelle Ernennung lohnt sich vor allem für Unternehmen, die regelmässig heikle Bearbeitungen planen — etwa im Gesundheitswesen, in der Personalvermittlung, bei umfangreicher Kundenanalyse. Dort bringt Art. 23 Abs. 4 einen handfesten Vorteil: Ergibt eine DSFA ein hohes Restrisiko, muss nicht der EDÖB konsultiert werden, wenn die Beraterin beigezogen wurde. Für ein KMU mit üblicher Kunden- und Mitarbeiterverwaltung reicht meist eine klar benannte interne Zuständigkeit, allenfalls mit externer Unterstützung bei Bedarf.

Aufgaben im Alltag

Ob formell ernannt oder nicht — die Arbeit ist dieselbe: Bearbeitungsverzeichnis pflegen (sofern Pflicht), Anbieter prüfen, Datenschutzerklärung aktuell halten, Auskunftsbegehren beantworten, Datenpannen bewerten und melden, Mitarbeitende schulen. Diese Aufgaben lassen sich als wiederkehrende Aufgaben planen, etwa die jährliche Überprüfung der Subprozessoren oder die halbjährliche Schulung. Dann bleibt Datenschutz eine Routine statt einer Feuerwehrübung.

Häufige Fragen

Ist der Datenschutzberater dasselbe wie der Datenschutzbeauftragte nach DSGVO?

Ähnlich, aber mit anderer Rechtsfolge. Nach DSGVO ist der Datenschutzbeauftragte für bestimmte Unternehmen Pflicht; nach revDSG ist die Beraterin für Private freiwillig. Unternehmen mit EU-Geschäft sollten prüfen, ob die DSGVO sie trifft.

Kann die Geschäftsführerin selbst Datenschutzberaterin sein?

Für die Vorteile nach Art. 23 Abs. 4 nicht, weil ihr die Unabhängigkeit fehlt. Als interne Zuständige für Datenschutzfragen natürlich schon.

Was kostet ein externer Datenschutzberater?

Abhängig von Umfang und Branche; häufig als Pauschale pro Monat oder nach Aufwand. Für KMU ist ein Modell mit Grundpauschale und Stunden bei Bedarf verbreitet.

Vom Werkzeug zur Praxis

Flenio bringt Projekte, Zeit, Auslastung und Rechnungen in ein Werkzeug — Hosting in Zürich, CHF und EUR, revDSG und DSGVO.

Datenschutzberater Schweiz (Art. 10 revDSG) — braucht ein KMU einen? | Flenio · Flenio