# Bundesgesetz über den Datenschutz (Datenschutzgesetz, DSG)

> Das revidierte Datenschutzgesetz (DSG, SR 235.1) regelt seit dem 1. September 2023 die Bearbeitung von Personendaten natürlicher Personen durch private Unternehmen und Bundesorgane in der Schweiz. Es verpflichtet Verantwortliche unter anderem zu Datenschutz durch Technik und datenschutzfreundlichen Voreinstellungen (Art. 7 DSG), zur Führung eines Verzeichnisses der Bearbeitungstätigkeiten (Art. 12 DSG, mit Ausnahme für die meisten KMU) und zur Meldung von Verletzungen der Datensicherheit an den Eidgenössischen Datenschutz- und Öffentlichkeitsbeauftragten (EDÖB, Art. 24 DSG).

- Art: Gesetz, Gesetzlich
- Geltungsraum: Schweiz
- Stand: 24.09.2026
- Seite: https://sacosi.ch/normen/revdsg
- Normen-Check: https://sacosi.ch/regulierung#normencheck

## Wann gilt revDSG für Sie?

- Tätigkeit: Personendaten von Kunden (Trifft zu): Sie bearbeiten Personendaten von Kundinnen und Kunden - damit unterliegen Sie den Grundpflichten des DSG, sobald sich die Bearbeitung in der Schweiz auswirkt (Art. 2 f. DSG).
- Tätigkeit: Besonders schützenswerte Personendaten (Trifft zu): Sie bearbeiten besonders schützenswerte Personendaten (z. B. Gesundheits-, biometrische oder religiöse Daten) - dafür gelten nach Art. 5 Bst. c und Art. 6 Abs. 7 DSG verschärfte Anforderungen, unter anderem an die Einwilligung.
- Märkte: Schweiz (gilt, wenn zusätzlich: Märkte: Schweiz) (Trifft zu): Ihre Tätigkeit richtet sich (auch) auf den Schweizer Markt - schon als Arbeitgeberin oder Arbeitgeber bearbeiten Sie Personendaten Ihrer Mitarbeitenden (Personaldaten), auch ohne separate Kundendatenverarbeitung. Das DSG gilt nach Art. 3 DSG für jede Bearbeitung, die sich in der Schweiz auswirkt, unabhängig davon, wo Ihr Unternehmen seinen Sitz hat.
- Mitarbeitende: ab 250 (nur zusammen mit Branche oder Tätigkeit) (Trifft zu): Mit 250 oder mehr Mitarbeitenden am 1. Januar des Jahres greift die KMU-Ausnahme vom Verzeichnis der Bearbeitungstätigkeiten nach Art. 12 Abs. 5 DSG und Art. 24 DSV für Sie nicht - Sie müssen ein solches Verzeichnis führen.

## Ausnahmen

- Rein private, ausschliesslich persönliche Bearbeitung von Personendaten fällt nicht unter das Gesetz (Art. 2 Abs. 2 Bst. a DSG).
- Unternehmen und andere privatrechtliche Organisationen sowie natürliche Personen, die am 1. Januar eines Jahres weniger als 250 Mitarbeiterinnen und Mitarbeiter beschäftigen, sind von der Pflicht zur Führung eines Verzeichnisses der Bearbeitungstätigkeiten befreit - ausser es werden besonders schützenswerte Personendaten in grossem Umfang bearbeitet oder es wird ein Profiling mit hohem Risiko durchgeführt (Art. 12 Abs. 5 DSG i.V.m. Art. 24 DSV).
- Das DSG schützt nur natürliche Personen; die Bearbeitung von Daten juristischer Personen fällt nicht darunter (Art. 1 DSG).
- Bundesversammlung, Bundesrat, eidgenössische Gerichte sowie die Bundesanwaltschaft und rechtsprechende Bundesbehörden sind für bestimmte Verfahren von der Aufsicht durch den EDÖB ausgenommen (Art. 4 Abs. 2 DSG).

## Pflichten

- Bearbeitungsgrundsätze einhalten: Rechtmässigkeit, Treu und Glauben, Verhältnismässigkeit, Zweckbindung (Art. 6 DSG).
- Datenschutz durch Technik und durch datenschutzfreundliche Voreinstellungen sicherstellen, bereits ab der Planung (Art. 7 DSG).
- Angemessene Datensicherheit durch geeignete technische und organisatorische Massnahmen gewährleisten (Art. 8 DSG).
- Verzeichnis der Bearbeitungstätigkeiten führen, sofern keine KMU-Ausnahme greift (Art. 12 DSG, Art. 24 DSV).
- Betroffene Personen bei der Beschaffung von Personendaten angemessen informieren (Art. 19 DSG).
- Bei Bearbeitungen mit voraussichtlich hohem Risiko für Persönlichkeit oder Grundrechte vorgängig eine Datenschutz-Folgenabschätzung erstellen (Art. 22 DSG).
- Verletzungen der Datensicherheit, die voraussichtlich zu einem hohen Risiko für die betroffene Person führen, so rasch als möglich dem EDÖB melden, mit den Pflichtangaben nach Art. 15 DSV (Art. 24 DSG).
- Auskunftsrecht betroffener Personen gewähren, in der Regel innert 30 Tagen (Art. 25 DSG, Art. 18 DSV).

## Nachweise

- Dokumentiertes Verzeichnis der Bearbeitungstätigkeiten mit den Mindestangaben nach Art. 12 Abs. 2 DSG.
- Dokumentation durchgeführter Datenschutz-Folgenabschätzungen, aufzubewahren mindestens zwei Jahre nach Abschluss der Bearbeitung (Art. 14 DSV).
- Dokumentation gemeldeter Datensicherheitsverletzungen mit Art, Auswirkungen und Massnahmen, aufzubewahren mindestens zwei Jahre ab Meldung (Art. 15 Abs. 4 DSV).
- Nachweis der getroffenen technischen und organisatorischen Massnahmen zur Datensicherheit (Art. 8 DSG).

## Fristen

- 01.09.2023: revDSG und die Verordnung über den Datenschutz (DSV) treten in Kraft (Art. 74 Abs. 2 DSG i.V.m. Bundesratsbeschluss vom 31. August 2022).

## Sanktionen

Busse bis CHF 250'000 für private Personen bei vorsätzlicher Verletzung von Informations-, Auskunfts- und Mitwirkungspflichten (Art. 60 DSG) oder von Sorgfaltspflichten wie unrechtmässiger Bekanntgabe von Personendaten ins Ausland, fehlerhafter Übertragung an Auftragsbearbeiter oder Nichteinhaltung der bundesrätlichen Mindestanforderungen an die Datensicherheit (Art. 61 DSG). Verletzung der beruflichen Schweigepflicht (Art. 62 DSG) und Missachten von EDÖB-Verfügungen (Art. 63 DSG) sind ebenfalls mit Busse bis CHF 250'000 bedroht. Für Widerhandlungen in Geschäftsbetrieben gilt das Verwaltungsstrafrecht (Art. 64 DSG). Verfolgung und Beurteilung obliegen den Kantonen (Art. 65 DSG), die Verfolgungsverjährung beträgt fünf Jahre (Art. 66 DSG). Eine Verletzung der Meldepflicht bei Datensicherheitsverletzungen (Art. 24 DSG) ist in den Strafbestimmungen (Art. 60-64 DSG) nicht als eigener Straftatbestand aufgeführt.

## Häufige Fragen

**Muss jedes Unternehmen ein Verzeichnis der Bearbeitungstätigkeiten führen?**
Nein. Nach Art. 24 DSV sind Unternehmen und andere privatrechtliche Organisationen sowie natürliche Personen, die am 1. Januar eines Jahres weniger als 250 Mitarbeiterinnen und Mitarbeiter beschäftigen, von dieser Pflicht befreit - ausser sie bearbeiten besonders schützenswerte Personendaten in grossem Umfang oder führen ein Profiling mit hohem Risiko durch. Beide Elemente (Grösse und Art der Bearbeitung) sind gemeinsam zu prüfen.

**Ab wann gilt das revDSG?**
Seit dem 1. September 2023.

**Wer beaufsichtigt die Einhaltung?**
Der Eidgenössische Datenschutz- und Öffentlichkeitsbeauftragte (EDÖB, Art. 4 DSG), mit Ausnahme der Bundesversammlung, des Bundesrats, der eidgenössischen Gerichte und bestimmter Verfahren der Bundesanwaltschaft und rechtsprechender Bundesbehörden.

**Was muss eine Meldung an den EDÖB bei einer Datensicherheitsverletzung enthalten?**
Nach Art. 15 DSV mindestens: Art der Verletzung, soweit möglich Zeitpunkt und Dauer, betroffene Kategorien und ungefähre Anzahl der Personen bzw. Personendaten, die Folgen einschliesslich allfälliger Risiken, ergriffene oder vorgesehene Massnahmen sowie die Kontaktdaten einer Ansprechperson. Fehlende Angaben können nachgereicht werden.

## Offene Punkte der Recherche

- Die Datenschutzverordnung (DSV, SR 235.11) wurde nicht vollständig im Volltext gelesen, sondern nur Art. 1 sowie Art. 11-34 (u. a. Art. 15 Meldung, Art. 24 KMU-Ausnahme); die übrigen rund 10 Artikel der insgesamt 20 Seiten wurden nicht geprüft.
- Die genauen Untersuchungs- und Verfügungsbefugnisse des EDÖB (Art. 49-51 DSG) wurden nicht im vollen Wortlaut geprüft; nur der Kontext aus Art. 52 DSG (Verfahren) liegt vor.
- Hinweis zur Bezeichnung: Der im Auftrag verwendete Name 'VDSG' bezeichnet die alte Verordnung zum DSG von 1993; die aktuelle, hier zitierte Verordnung heisst korrekt 'Datenschutzverordnung (DSV)', SR 235.11.

## Quellen

- [Bundesgesetz über den Datenschutz (Datenschutzgesetz, DSG), SR 235.1, Stand am 1. September 2023](https://www.fedlex.admin.ch/eli/cc/2022/491/de), Bundeskanzlei / Fedlex, abgerufen 24.09.2026
- [Verordnung über den Datenschutz (Datenschutzverordnung, DSV), SR 235.11, Stand am 1. September 2023](https://www.fedlex.admin.ch/eli/cc/2022/568/de), Bundeskanzlei / Fedlex, abgerufen 24.09.2026
- [EDÖB - Aufsichtsbehörde für Datenschutz](https://www.edoeb.admin.ch/edoeb/de/home.html), Eidgenössischer Datenschutz- und Öffentlichkeitsbeauftragter (EDÖB), abgerufen 24.09.2026

---
Fachliche Einordnung auf Basis öffentlich zugänglicher Quellen, keine Rechtsberatung. Ob eine Regel im Einzelfall gilt, hängt von Umständen ab, die hier nicht vollständig erfasst sind.
Quelle: SACOSI, Situational Awareness Consulting by Ivo Schönberner (https://sacosi.ch).
