DSG Art. 8 und 9 · seit 1. September 2023 in Kraft
Sie dürfen die Bearbeitung auslagern. Die Verantwortung nicht.
Jeder IT-Dienstleister, jedes Cloud-Werkzeug und jedes Lohnbüro mit Zugriff auf Personendaten ist ein Auftragsbearbeiter. Und für jeden davon müssen Sie zeigen können, dass Sie ihn geprüft haben.
Das revidierte Datenschutzgesetz verlangt, dass Personendaten nur an Auftragsbearbeiter übertragen werden, die die Datensicherheit gewährleisten. Der Auftrag braucht eine vertragliche oder gesetzliche Grundlage, und ein Unterauftrag setzt Ihre vorgängige Genehmigung voraus.
In der Praxis ist das weniger ein Rechts- als ein Übersichtsproblem. Die wenigsten Unternehmen haben eine vollständige Liste ihrer Auftragsbearbeiter, weil Fachabteilungen Werkzeuge einführen, ohne dass jemand mitzählt. Und ohne Liste gibt es weder Prüfung noch Nachweis.
Wer typischerweise fehlt
- Cloud-Dienste, die eine Abteilung selbst abonniert hat.
- Treuhand, Lohnbüro und externe Buchhaltung.
- IT-Dienstleister mit Fernwartungszugang.
- Marketing- und Newsletter-Werkzeuge mit Kundendaten.
- Unterauftragnehmer Ihrer Dienstleister – häufig ausserhalb der Schweiz.
Was zu tun ist
- Art. 9 Abs. 1
- Auftragsbearbeitung nur auf vertraglicher oder gesetzlicher Grundlage.
- Art. 9 Abs. 2
- Sicherstellen, dass der Auftragsbearbeiter die Datensicherheit gewährleistet – vor der Übertragung, nicht danach.
- Art. 9 Abs. 3
- Unterauftrag nur mit Ihrer vorgängigen Genehmigung.
- Art. 8
- Angemessene technische und organisatorische Massnahmen, auch beim Dienstleister.
- Art. 16 f.
- Bei Bekanntgabe ins Ausland prüfen, ob das Zielland angemessenen Schutz bietet, sonst geeignete Garantien vereinbaren.
Wie SCRM das abbildet
Verzeichnis der Auftragsbearbeiter
Alle Dienstleister mit Datenkategorie, Zweck und Bearbeitungsort an einem Ort.
Verträge mit Ablauf
Auftragsbearbeitungsverträge und Sicherheitsanhänge mit Gültigkeit und Erinnerung.
Unterauftragnehmer
Genehmigte Unterbeauftragungen sichtbar – und Änderungen ebenfalls.
Prüfung mit Datum
Die Beurteilung „gewährleistet Datensicherheit" ist ein Ergebnis mit Datum, Grundlage und Person.
Häufige Fragen
Reicht ein unterschriebener Auftragsbearbeitungsvertrag?
Er ist die Grundlage, nicht der Nachweis. Verlangt wird zusätzlich, dass Sie sich von der Datensicherheit überzeugen – also eine Beurteilung, die Sie später zeigen können.
Wie verhält sich das zur DSGVO?
Die Anforderungen ähneln Art. 28 DSGVO, sind aber weniger formalisiert. Wer nach DSGVO arbeitet, erfüllt das DSG in der Regel mit; umgekehrt gilt das nicht immer.
Was ist mit Anbietern in den USA?
Massgeblich ist, ob das Zielland aus Schweizer Sicht angemessenen Schutz bietet oder geeignete Garantien vorliegen. Die Beurteilung gehört dokumentiert – sie wird bei Auskunftsbegehren zuerst nachgefragt.
Stand: Juli 2026. Keine Rechtsberatung.