Zum Inhalt springen
DEEN
Gespräch vereinbaren

Verordnung Gesetzlich · EU

Datenschutz-Grundverordnung.

Kurzantwort

Die EU-Datenschutz-Grundverordnung (Verordnung (EU) 2016/679) gilt seit dem 25. Mai 2018 und regelt die Verarbeitung personenbezogener Daten in der EU. Nach dem Marktortprinzip in Artikel 3 Absatz 2 erfasst sie auch Schweizer Unternehmen, die Personen in der EU Waren oder Dienstleistungen anbieten oder deren Verhalten beobachten – unabhängig vom eigenen Sitz. Wer darunterfällt, muss in der Regel nach Artikel 27 einen Vertreter in der EU benennen.

01 Auslöser

Wann gilt DSGVO für Sie?

DSGVO kann für Sie gelten, wenn einer dieser Auslöser zutrifft. Der Normen-Check prüft sie anhand Ihrer Angaben. Mit „nur zusammen mit Branche oder Tätigkeit“ markierte Auslöser zählen nur, wenn zugleich ein Auslöser zu Branche oder Tätigkeit zutrifft.

  • Märkte: EU (nur zusammen mit Branche oder Tätigkeit) (Bitte prüfen lassen): Sie geben an, dass Sie im EU-Markt tätig sind – nach Art. 3 DSGVO reicht dafür entweder eine Niederlassung in der EU (Art. 3 Abs. 1) oder, ohne EU-Niederlassung, dass Sie Personen in der EU gezielt Waren oder Dienstleistungen anbieten oder deren Verhalten beobachten (Art. 3 Abs. 2). Ob eine gezielte Marktbearbeitung vorliegt oder es sich um einen gelegentlichen Einzelverkauf ohne DSGVO-Bezug handelt, lässt sich aus der Marktangabe allein nicht abschliessend beurteilen und ist im Einzelfall zu prüfen.
  • Tätigkeit: Personendaten von Kunden (gilt, wenn zusätzlich: Märkte: EU) (Bitte prüfen lassen): Sie verarbeiten personenbezogene Daten von Kundinnen und Kunden und sind im EU-Markt tätig – befinden sich darunter Personen in der EU, denen Sie gezielt Waren oder Dienstleistungen anbieten oder deren Verhalten Sie beobachten, greift zusätzlich zum revDSG auch die DSGVO (Art. 3 Abs. 2). Ohne EU-Marktbezug bleibt es bei den Pflichten aus dem revDSG.
  • Tätigkeit: Besonders schützenswerte Personendaten (gilt, wenn zusätzlich: Märkte: EU) (Bitte prüfen lassen): Sie verarbeiten besondere Kategorien personenbezogener Daten, etwa Gesundheitsdaten, und sind im EU-Markt tätig – betrifft dies auch Personen in der EU, gelten die strengeren DSGVO-Anforderungen an genau diese Datenkategorien zusätzlich zum revDSG. Ohne EU-Marktbezug bleibt es bei den Pflichten aus dem revDSG.

Ausnahmen

  • Die Vertreterpflicht nach Art. 27 entfällt, wenn die Verarbeitung nur gelegentlich erfolgt, keine besonderen Datenkategorien (Art. 9) oder Daten zu strafrechtlichen Verurteilungen (Art. 10) in nennenswertem Umfang umfasst und unter Berücksichtigung von Art, Umfang und Zweck der Verarbeitung voraussichtlich kein Risiko für die Rechte und Freiheiten betroffener Personen mit sich bringt (Art. 27 Abs. 2 Bst. a DSGVO).
  • Die Vertreterpflicht entfällt für Behörden und öffentliche Stellen (Art. 27 Abs. 2 Bst. b DSGVO).
  • Reine B2B-Angebote ohne Bezug zu natürlichen Personen in der EU lösen Art. 3 Abs. 2 DSGVO nicht aus, solange keine personenbezogenen Daten von Personen in der EU verarbeitet werden.

02 Pflichten

Was verlangt DSGVO?

  • Für jede Verarbeitung personenbezogener Daten eine Rechtsgrundlage nachweisen können (Art. 6 DSGVO).
  • Verzeichnis von Verarbeitungstätigkeiten führen, sofern keine Ausnahme greift (Art. 30 DSGVO).
  • Betroffenenrechte erfüllen können: Auskunft, Berichtigung, Löschung, Widerspruch, Datenübertragbarkeit (Art. 12–22 DSGVO).
  • Bei voraussichtlich hohem Risiko eine Datenschutz-Folgenabschätzung durchführen (Art. 35 DSGVO).
  • Datenschutzverletzungen binnen 72 Stunden der Aufsichtsbehörde melden, ggf. Betroffene benachrichtigen (Art. 33–34 DSGVO).
  • Bei Anwendbarkeit von Art. 3 Abs. 2: schriftlich einen Vertreter in der EU benennen, der in einem Mitgliedstaat niedergelassen ist, in dem sich betroffene Personen befinden (Art. 27 Abs. 1 und 3 DSGVO).

03 Nachweise

Welche Nachweise braucht es?

  • Verzeichnis von Verarbeitungstätigkeiten (Art. 30).
  • Dokumentierte Rechtsgrundlagen und Einwilligungen.
  • Auftragsverarbeitungsverträge mit Dienstleistern (Art. 28).
  • Nachweis der Vertreterbenennung nach Art. 27 (Kontaktdaten, schriftliche Bestellung), falls einschlägig.
  • Datenschutz-Folgenabschätzungen, sofern durchgeführt.

04 Fristen

Welche Fristen gelten?

  1. Anwendungsbeginn der DSGVO in der gesamten EU.

Stand der Angaben: 24.09.2026. Vergangene Daten sind grau, kommende hervorgehoben (Stand beim Erstellen der Seite).

05 Sanktionen

Was droht bei Verstössen?

Bussgelder nach Art. 83 DSGVO: bis zu 10 Mio. Euro oder 2 % des weltweiten Jahresumsatzes des vorangegangenen Geschäftsjahres bei Verstössen nach Art. 83 Abs. 4 (z. B. gegen Pflichten zu Auftragsverarbeitung oder Vertreterbenennung), und bis zu 20 Mio. Euro oder 4 % des weltweiten Jahresumsatzes bei schwereren Verstössen nach Art. 83 Abs. 5 (z. B. gegen Grundprinzipien der Verarbeitung, Betroffenenrechte, internationale Datentransfers) – massgebend ist jeweils der höhere Betrag.

06 Bezug

Was hängt damit zusammen?

07 Offen

Was ist noch unsicher?

  • EUR-Lex-Primärtext (eur-lex.europa.eu/eli/reg/2016/679/oj, auch in der Form legal-content/DE/TXT/... und .../PDF/...) war in dieser Sitzung nicht abrufbar (leere bzw. blockierte Antwort); der Artikelwortlaut wurde stattdessen über den Spiegel dejure.org verifiziert, nicht über EDPB oder EUR-Lex selbst.
  • Ob und unter welchen Voraussetzungen einzelne Schweizer Stellen als 'öffentliche Stelle' im Sinn von Art. 27 Abs. 2 Bst. b DSGVO gelten, wurde nicht vertieft geprüft.

08 Quellen

Quellen

Stand der Angaben: 24.09.2026.

Fachliche Einordnung auf Basis öffentlich zugänglicher Quellen, keine Rechtsberatung. Ob eine Regel im Einzelfall gilt, hängt von Umständen ab, die hier nicht vollständig erfasst sind.

FAQ Antworten

Fragen zu DSGVO.

Braucht ein Schweizer Unternehmen ohne EU-Niederlassung immer einen EU-Vertreter?

Nein. Die Pflicht nach Art. 27 DSGVO entfällt, wenn die betroffene Verarbeitung nur gelegentlich erfolgt, keine besonderen Datenkategorien in nennenswertem Umfang betrifft und voraussichtlich kein Risiko für die Rechte und Freiheiten betroffener Personen birgt, oder wenn es sich um eine Behörde handelt (Art. 27 Abs. 2 DSGVO).

Gilt die DSGVO für ein Schweizer Unternehmen, das nur gelegentlich Waren nach Deutschland verkauft?

Massgeblich ist nicht der einzelne Exportverkauf, sondern ob Sie gezielt Personen in der EU Waren oder Dienstleistungen anbieten oder deren Verhalten beobachten (Art. 3 Abs. 2 DSGVO). Ein gelegentlicher Verkauf ohne gezielte Marktbearbeitung reicht dafür in der Regel nicht aus.

Was unterscheidet die DSGVO vom revidierten Schweizer Datenschutzgesetz (revDSG)?

Beide Regelwerke ähneln sich strukturell, unterscheiden sich aber in Bussgeldhöhe, Zuständigkeiten und Detailanforderungen. Schweizer Unternehmen mit EU-Bezug nach Art. 3 Abs. 2 DSGVO müssen in der Regel beide Regelwerke parallel erfüllen; siehe die separate Normdatei revdsg.

Gilt DSGVO für Sie?

Der Normen-Check gibt eine erste Einordnung. Im Gespräch klären wir, was in Ihrer Lage wirklich gilt und in welcher Reihenfolge Sie es angehen.

Ivo Schönberner an einer Seepromenade im Morgenlicht