Datenstandort Schweiz
Standardvertragsklauseln (SCC) in der Schweiz: Wann und wie man sie braucht
Für: Datenschutzverantwortliche, Juristinnen und Einkäufer, die Verträge mit ausländischen Anbietern prüfen.
Kurz erklärt
Standardvertragsklauseln sind vorformulierte Vertragsbestimmungen, mit denen Personendaten in Staaten ohne angemessenen Datenschutz bekanntgegeben werden dürfen (Art. 16 Abs. 2 DSG). Der EDÖB anerkennt die Klauseln der EU-Kommission von 2021, sofern sie für das Schweizer Recht angepasst werden. Zusätzlich wird geprüft, ob das Recht des Empfängerlands den vereinbarten Schutz untergräbt.
Wer ein Werkzeug aus einem Land ohne angemessenen Datenschutz einsetzt, braucht eine Rechtsgrundlage für die Datenübermittlung. In der Praxis sind das meist Standardvertragsklauseln. Diese Seite erklärt, wann sie nötig sind, was die Schweizer Anpassungen bedeuten und worauf man beim Prüfen achtet.
Wann Standardvertragsklauseln nötig sind
Personendaten dürfen ohne Weiteres in Staaten bekanntgegeben werden, denen der Bundesrat einen angemessenen Schutz attestiert – darunter die EU- und EWR-Staaten sowie zertifizierte US-Unternehmen. Für alle anderen Staaten braucht es geeignete Garantien, etwa Standarddatenschutzklauseln, die der EDÖB genehmigt oder anerkannt hat (Art. 16 Abs. 2 lit. d DSG), oder verbindliche unternehmensinterne Regeln. Art. 17 DSG regelt eng begrenzte Ausnahmen.
Die Schweizer Anpassungen
Der EDÖB hat die EU-Standardvertragsklauseln von 2021 anerkannt, sofern sie angepasst werden. Typische Punkte:
- Verweise auf die DSGVO so ergänzen, dass auch das Schweizer DSG erfasst ist
- Den EDÖB als zuständige Aufsichtsbehörde für Transfers nach Schweizer Recht nennen
- Sicherstellen, dass betroffene Personen in der Schweiz ihre Rechte geltend machen können
- Gerichtsstand bzw. Klagemöglichkeit in der Schweiz berücksichtigen
Die Risikoabwägung gehört dazu
Standardvertragsklauseln binden die Vertragsparteien, nicht die Behörden des Empfängerlands. Deshalb wird vor dem Transfer geprüft, ob Gesetze oder Praxis im Zielland den vereinbarten Schutz aushebeln könnten, und welche zusätzlichen Massnahmen nötig sind – etwa Verschlüsselung, Pseudonymisierung oder Datenminimierung. Diese Prüfung wird dokumentiert und bei Änderungen nachgeführt.
Häufige Fragen
Brauche ich SCC für Anbieter in der EU?
Nein. Die EU- und EWR-Staaten sind in der Liste der Staaten mit angemessenem Datenschutz enthalten. Ein Auftragsbearbeitungsvertrag ist trotzdem nötig, wenn der Anbieter Daten in Ihrem Auftrag bearbeitet.
Wer muss die Standardvertragsklauseln abschliessen?
Der Verantwortliche bzw. der exportierende Auftragsbearbeiter mit dem Empfänger im Ausland. Viele Anbieter stellen sie als Teil ihres Datenverarbeitungsvertrags bereit.
Was ist der Unterschied zwischen SCC und AVV?
Der Auftragsbearbeitungsvertrag regelt, wie ein Dienstleister Daten im Auftrag bearbeitet. Standardvertragsklauseln regeln die Rechtmässigkeit der Bekanntgabe in einen Staat ohne angemessenen Schutz. Häufig werden beide kombiniert.
Weiterführend
Datenstandort
Swiss-U.S. Data Privacy Framework: Was es für US-Tools bedeutet
WeiterlesenDatenstandort
Der Auftragsverarbeitungsvertrag (AVV), erklärt
WeiterlesenDatenstandort
Subprozessoren: Wer ausser dem Anbieter noch mitliest
WeiterlesenDatenstandort
«Hosting in der Schweiz» — was das wirklich bedeutet
WeiterlesenDatenstandort
Anwaltsgeheimnis und Cloud: Was eine Kanzlei prüfen muss
WeiterlesenDatenstandort
Treuhand und Datenschutz: Mandantendaten im Projekttool
WeiterlesenBegriffe: AVV (Auftragsverarbeitungsvertrag) · Schrems II · revDSG · EDÖB
Vom Werkzeug zur Praxis
Flenio bringt Projekte, Zeit, Auslastung und Rechnungen in ein Werkzeug — Hosting in Zürich, CHF und EUR, revDSG und DSGVO.