FlenioFlenio

Datenstandort Schweiz

revDSG und Software: Woran man datenschutzkonforme Werkzeuge erkennt

Für: Geschäftsführer, Datenschutzverantwortliche und IT in KMU, die ein neues Werkzeug auswählen.

Kurz erklärt

Konform mit dem revidierten Datenschutzgesetz (revDSG, seit 1. September 2023) ist nicht eine Software, sondern die Art, wie ein Unternehmen Personendaten bearbeitet. Ein Werkzeug kann das ermöglichen oder erschweren. Prüfpunkte sind: Auftragsbearbeitungsvertrag, offene Subprozessorliste, Datenstandort, Sicherheitsmassnahmen, Zugriffsrechte, Protokollierung, vollständiger Export und nachweisbare Löschung.

«Ist das revDSG-konform?» ist die häufigste Frage bei der Softwareauswahl — und sie ist falsch gestellt. Das Gesetz richtet sich an den Verantwortlichen, also an Sie. Die richtige Frage lautet: Erlaubt mir dieses Werkzeug, meine Pflichten zu erfüllen? Die acht Prüfpunkte darunter machen daraus eine Liste, die man mit jedem Anbieter durchgehen kann.

Die acht Prüfpunkte

Was ein Anbieter vorlegen oder im Produkt bieten sollte:

  • Auftragsbearbeitungsvertrag (AVV) nach Art. 9 revDSG — standardmässig verfügbar, nicht erst auf Nachfrage
  • Vollständige Subprozessorliste mit Zweck und Land — und Information bei Änderungen
  • Datenstandort je Datenart: Datenbank, Dateien, Backups, E-Mail-Versand, KI-Funktionen
  • Bei Bekanntgabe ins Ausland: Land mit angemessenem Schutz oder vertragliche Garantien (Art. 16 revDSG)
  • Sicherheitsmassnahmen (Art. 8 revDSG): Verschlüsselung, Zugriffskontrolle, Zwei-Faktor-Anmeldung
  • Rollen und Rechte, damit Mitarbeitende nur sehen, was sie brauchen
  • Protokollierung (Audit-Log), um Zugriffe und Änderungen nachvollziehen zu können
  • Vollständiger Export und nachweisbare Löschung bei Vertragsende

Warnsignale

Vorsicht bei Anbietern, die mit «100 % revDSG-konform» oder einem «revDSG-Zertifikat» werben — ein solches Zertifikat für Software gibt es nicht. Ebenso bei fehlender oder unvollständiger Subprozessorliste, bei einem AVV, der nur gegen Aufpreis erhältlich ist, und bei unklaren Aussagen zum Standort («europäische Cloud» ohne Angabe von Dienst und Region). Seriöse Anbieter nennen Einschränkungen selbst, statt sie im Kleingedruckten zu verstecken.

Wie Flenio die Punkte beantwortet

Der AVV ist in jedem Plan enthalten. Datenbank, Anmeldung und Dateien liegen bei Supabase in Zürich; die Anwendung läuft auf Vercel mit Rechenregion Frankfurt ohne dauerhafte Datenspeicherung; E-Mails verschickt Resend über die EU-Region. KI-Funktionen nutzen Anthropic (USA) nur, wenn sie verwendet werden, und lassen sich pro Workspace abschalten. Rollen, Zwei-Faktor-Anmeldung, Audit-Log und Export in CSV und JSON sind im Produkt enthalten; die vollständige Empfängerliste steht öffentlich im Trust Center.

Häufige Fragen

Gibt es eine Zertifizierung nach revDSG?

Das Gesetz sieht Zertifizierungen vor (Art. 13 revDSG), sie sind aber freiwillig und bisher selten. Ein Zertifikat ersetzt nicht die eigene Prüfung, ob die Bearbeitung zweckmässig und verhältnismässig ist.

Reicht es, wenn der Anbieter DSGVO-konform ist?

In der Praxis deckt eine sorgfältige DSGVO-Umsetzung die meisten revDSG-Anforderungen ab. Zusätzlich prüfen: Bekanntgabe ins Ausland nach Schweizer Recht und Informationspflichten nach Art. 19 revDSG.

Wer haftet, wenn der Anbieter einen Fehler macht?

Gegenüber den betroffenen Personen bleiben Sie als Verantwortlicher zuständig. Der AVV regelt, was der Anbieter Ihnen schuldet. Bussen nach revDSG richten sich in erster Linie gegen verantwortliche natürliche Personen; nur ausnahmsweise kann das Unternehmen gebüsst werden (Art. 64 revDSG).

Vom Werkzeug zur Praxis

Flenio bringt Projekte, Zeit, Auslastung und Rechnungen in ein Werkzeug — Hosting in Zürich, CHF und EUR, revDSG und DSGVO.

revDSG-konforme Software erkennen — 8 Prüfpunkte für KMU | Flenio · Flenio