revDSG-Checkliste für Schweizer KMU
Für: Schweizer KMU
Aktualisiert: 2026-10
Ein Schweizer KMU setzt das revDSG in acht Schritten um: Datenflüsse erfassen, Pflichten bestimmen, Dienstleister und Verträge prüfen, Auslandübermittlungen absichern, die Datenschutzerklärung an die Realität anpassen, Datensicherheit festlegen sowie Abläufe für Datenschutzverletzungen und Auskunftsbegehren einüben.
Das revidierte Datenschutzgesetz gilt seit dem 1. September 2023. Viele KMU haben darauf mit einer neuen Datenschutzerklärung reagiert, ohne die dahinterliegende Bearbeitung zu erfassen. Diese Checkliste setzt früher an: bei dem, was tatsächlich mit Personendaten geschieht.
Sie ist auf Unternehmen ohne eigene Datenschutzabteilung ausgelegt und benennt für jeden Schritt, woran man erkennt, dass er erledigt ist.
Die Checkliste
- 01
Datenflüsse erfassen
Für jeden Bereich — Website, Kunden, Personal, Lieferanten, Marketing — festhalten, welche Personendaten wofür erhoben werden und in welchen Systemen sie liegen.
Erledigt, wenn: Eine Übersicht nennt je Bereich Datenkategorien, Zweck und System, und die Bereichsverantwortlichen haben sie bestätigt.
- 02
Pflichten bestimmen
Klären, ob ein Bearbeitungsverzeichnis nötig ist, ob besonders schützenswerte Daten bearbeitet werden und ob die DSGVO zusätzlich gilt, weil Personen in der EU gezielt angesprochen werden.
Erledigt, wenn: Die Antworten auf diese drei Fragen sind schriftlich begründet festgehalten.
- 03
Dienstleister prüfen
Alle externen Dienste erfassen, die Personendaten in Ihrem Auftrag bearbeiten, und prüfen, ob eine Auftragsbearbeitung vertraglich geregelt ist.
Erledigt, wenn: Für jeden Dienstleister liegt der Vertrag oder die Auftragsbearbeitungsvereinbarung vor oder ist als offene Aufgabe mit Termin erfasst.
- 04
Auslandübermittlungen absichern
Für Dienstleister mit Servern ausserhalb der Schweiz prüfen, ob das Zielland ein angemessenes Datenschutzniveau hat oder zusätzliche Garantien wie Standardvertragsklauseln oder eine Zertifizierung nötig sind.
Erledigt, wenn: Je Dienstleister ist vermerkt, wo die Daten liegen und auf welcher Grundlage die Übermittlung erfolgt.
- 05
Datenschutzerklärung an die Realität anpassen
Die Erklärung mit der Datenfluss-Übersicht abgleichen: alle tatsächlichen Bearbeitungen und Empfänger nennen, nicht mehr existierende streichen.
Erledigt, wenn: Jeder in der Erklärung genannte Dienst existiert, und jeder relevante eingesetzte Dienst ist genannt.
- 06
Datensicherheit festlegen
Zugriffsrechte, Mehr-Faktor-Anmeldung, Backups, Verschlüsselung und Löschfristen für die wichtigsten Systeme definieren.
Erledigt, wenn: Für jedes System mit Personendaten ist festgehalten, wer Zugriff hat und wie lange Daten aufbewahrt werden.
- 07
Ablauf für Datenschutzverletzungen
Festlegen, wer eine mögliche Verletzung beurteilt und wer bei voraussichtlich hohem Risiko die Meldung an den EDÖB auslöst.
Erledigt, wenn: Ein einseitiger Ablauf mit Namen und Erreichbarkeit liegt vor und wurde einmal durchgespielt.
- 08
Ablauf für Auskunftsbegehren
Festlegen, wer Begehren entgegennimmt, wie die Identität geprüft wird und wie alle Daten der Person aus den Systemen zusammengetragen werden. Die Frist beträgt in der Regel 30 Tage.
Erledigt, wenn: Ein Testbegehren für eine interne Person wurde vollständig und fristgerecht beantwortet.
Häufige Fehler
- —Die Datenschutzerklärung wird aus einer Vorlage übernommen und beschreibt Dienste, die gar nicht im Einsatz sind.
- —Cloud-Dienste, die einzelne Mitarbeitende selbst eingeführt haben, fehlen in jeder Übersicht.
- —Das Bearbeitungsverzeichnis wird für unnötig gehalten, obwohl besonders schützenswerte Daten in grossem Umfang bearbeitet werden.
- —Bei einer Datenschutzverletzung ist unklar, wer entscheidet, und wertvolle Zeit geht verloren.
Was diese Checkliste nicht abdeckt
- —Diese Checkliste ersetzt keine Rechtsberatung. Bei strittigen Fragen ist die Einschätzung einer spezialisierten Kanzlei nötig.
- —Sie behandelt die DSGVO nur insoweit, als festgestellt wird, ob sie anwendbar ist. Die zusätzlichen DSGVO-Pflichten sind eigens zu prüfen.
- —Branchenspezifische Vorgaben, etwa im Gesundheitswesen oder bei Finanzdienstleistern, kommen hinzu.
Übergeordnete Leistung: Datenschutzberatung
Passende Angebote
revDSG-Umsetzung für KMU: vom Ist-Zustand zum Nachweis
Ein abgegrenztes Paket, das ein Schweizer KMU von der Unsicherheit zum dokumentierten Stand bringt: Datenflüsse und Dienstleister erfassen, Pflichten bestimmen, Verträge und Auslandübermittlungen prüfen, Datenschutzerklärung-Grundlage liefern und klare Abläufe für Datenschutzverletzungen und Auskunftsbegehren festlegen.
DSGVO- & revDSG-Audit für SaaS
Ein Datenschutz-Audit für SaaS prüft, ob Datenflüsse, Auftragsverarbeitung, Löschkonzept und technische Massnahmen DSGVO- und revDSG-konform sind. Ergebnis ist ein konkreter Befund mit priorisierten Korrekturen — aus Sicht von Leuten, die selbst SaaS betreiben.
Häufige Fragen
Gilt das revDSG auch für Einzelfirmen?
Ja. Es gilt für alle privaten Personen und Unternehmen, die Personendaten bearbeiten, unabhängig von der Grösse.
Brauchen wir eine Einwilligung für jede Bearbeitung?
Nein. Das revDSG verlangt nicht grundsätzlich eine Einwilligung. Sie ist in bestimmten Fällen nötig, etwa bei besonders schützenswerten Daten oder Profiling mit hohem Risiko.
Wer kontrolliert die Einhaltung?
Der Eidgenössische Datenschutz- und Öffentlichkeitsbeauftragte (EDÖB) kann Untersuchungen eröffnen. Strafbestimmungen werden durch die kantonalen Strafverfolgungsbehörden verfolgt.
Weitere Checklisten
EU-AI-Act-Konformität: die Checkliste für den ersten Durchgang
Ein tragfähiger erster Durchgang durch den EU AI Act besteht aus sechs Schritten: wissen, welche KI im Haus läuft, die eigene Rolle je System bestimmen, nach Artikel 6 einstufen, Transparenzpflichten separat prüfen, KI-Kompetenz sicherstellen und alles so ablegen, dass es im Prüffall auffindbar ist.
Hochrisiko oder nicht: die Einstufung nach Anhang III sauber begründen
Die Hochrisiko-Einstufung folgt einer festen Reihenfolge: zuerst der Einsatzbereich nach Anhang III, dann die Frage, ob das System dort eine tragende Rolle für die Entscheidung spielt, dann die Ausnahme nach Artikel 6 Absatz 3. Jeder dieser Schritte muss begründet dokumentiert werden.
KI-Kompetenz nach Artikel 4: vom Anspruch zum belastbaren Nachweis
Artikel 4 verlangt ein ausreichendes Mass an KI-Kompetenz, gemessen an Rolle, Kontext und betroffenen Personen. Umsetzbar wird das über vier Schritte: Rollen bilden, je Rolle eine Tiefe festlegen, passend schulen und die Teilnahme mit Datum, Inhalt und Rollenbezug festhalten.
