Skip to content
Innopulse Consulting

revDSG-Checkliste für Schweizer KMU

Für: Schweizer KMU

Aktualisiert: 2026-10

Kurz gesagt

Ein Schweizer KMU setzt das revDSG in acht Schritten um: Datenflüsse erfassen, Pflichten bestimmen, Dienstleister und Verträge prüfen, Auslandübermittlungen absichern, die Datenschutzerklärung an die Realität anpassen, Datensicherheit festlegen sowie Abläufe für Datenschutzverletzungen und Auskunftsbegehren einüben.

Das revidierte Datenschutzgesetz gilt seit dem 1. September 2023. Viele KMU haben darauf mit einer neuen Datenschutzerklärung reagiert, ohne die dahinterliegende Bearbeitung zu erfassen. Diese Checkliste setzt früher an: bei dem, was tatsächlich mit Personendaten geschieht.

Sie ist auf Unternehmen ohne eigene Datenschutzabteilung ausgelegt und benennt für jeden Schritt, woran man erkennt, dass er erledigt ist.

Die Checkliste

  1. 01

    Datenflüsse erfassen

    Für jeden Bereich — Website, Kunden, Personal, Lieferanten, Marketing — festhalten, welche Personendaten wofür erhoben werden und in welchen Systemen sie liegen.

    Erledigt, wenn: Eine Übersicht nennt je Bereich Datenkategorien, Zweck und System, und die Bereichsverantwortlichen haben sie bestätigt.

  2. 02

    Pflichten bestimmen

    Klären, ob ein Bearbeitungsverzeichnis nötig ist, ob besonders schützenswerte Daten bearbeitet werden und ob die DSGVO zusätzlich gilt, weil Personen in der EU gezielt angesprochen werden.

    Erledigt, wenn: Die Antworten auf diese drei Fragen sind schriftlich begründet festgehalten.

  3. 03

    Dienstleister prüfen

    Alle externen Dienste erfassen, die Personendaten in Ihrem Auftrag bearbeiten, und prüfen, ob eine Auftragsbearbeitung vertraglich geregelt ist.

    Erledigt, wenn: Für jeden Dienstleister liegt der Vertrag oder die Auftragsbearbeitungsvereinbarung vor oder ist als offene Aufgabe mit Termin erfasst.

  4. 04

    Auslandübermittlungen absichern

    Für Dienstleister mit Servern ausserhalb der Schweiz prüfen, ob das Zielland ein angemessenes Datenschutzniveau hat oder zusätzliche Garantien wie Standardvertragsklauseln oder eine Zertifizierung nötig sind.

    Erledigt, wenn: Je Dienstleister ist vermerkt, wo die Daten liegen und auf welcher Grundlage die Übermittlung erfolgt.

  5. 05

    Datenschutzerklärung an die Realität anpassen

    Die Erklärung mit der Datenfluss-Übersicht abgleichen: alle tatsächlichen Bearbeitungen und Empfänger nennen, nicht mehr existierende streichen.

    Erledigt, wenn: Jeder in der Erklärung genannte Dienst existiert, und jeder relevante eingesetzte Dienst ist genannt.

  6. 06

    Datensicherheit festlegen

    Zugriffsrechte, Mehr-Faktor-Anmeldung, Backups, Verschlüsselung und Löschfristen für die wichtigsten Systeme definieren.

    Erledigt, wenn: Für jedes System mit Personendaten ist festgehalten, wer Zugriff hat und wie lange Daten aufbewahrt werden.

  7. 07

    Ablauf für Datenschutzverletzungen

    Festlegen, wer eine mögliche Verletzung beurteilt und wer bei voraussichtlich hohem Risiko die Meldung an den EDÖB auslöst.

    Erledigt, wenn: Ein einseitiger Ablauf mit Namen und Erreichbarkeit liegt vor und wurde einmal durchgespielt.

  8. 08

    Ablauf für Auskunftsbegehren

    Festlegen, wer Begehren entgegennimmt, wie die Identität geprüft wird und wie alle Daten der Person aus den Systemen zusammengetragen werden. Die Frist beträgt in der Regel 30 Tage.

    Erledigt, wenn: Ein Testbegehren für eine interne Person wurde vollständig und fristgerecht beantwortet.

Häufige Fehler

  • —Die Datenschutzerklärung wird aus einer Vorlage übernommen und beschreibt Dienste, die gar nicht im Einsatz sind.
  • —Cloud-Dienste, die einzelne Mitarbeitende selbst eingeführt haben, fehlen in jeder Übersicht.
  • —Das Bearbeitungsverzeichnis wird für unnötig gehalten, obwohl besonders schützenswerte Daten in grossem Umfang bearbeitet werden.
  • —Bei einer Datenschutzverletzung ist unklar, wer entscheidet, und wertvolle Zeit geht verloren.

Was diese Checkliste nicht abdeckt

  • —Diese Checkliste ersetzt keine Rechtsberatung. Bei strittigen Fragen ist die Einschätzung einer spezialisierten Kanzlei nötig.
  • —Sie behandelt die DSGVO nur insoweit, als festgestellt wird, ob sie anwendbar ist. Die zusätzlichen DSGVO-Pflichten sind eigens zu prüfen.
  • —Branchenspezifische Vorgaben, etwa im Gesundheitswesen oder bei Finanzdienstleistern, kommen hinzu.

Übergeordnete Leistung: Datenschutzberatung

Häufige Fragen

Gilt das revDSG auch für Einzelfirmen?

Ja. Es gilt für alle privaten Personen und Unternehmen, die Personendaten bearbeiten, unabhängig von der Grösse.

Brauchen wir eine Einwilligung für jede Bearbeitung?

Nein. Das revDSG verlangt nicht grundsätzlich eine Einwilligung. Sie ist in bestimmten Fällen nötig, etwa bei besonders schützenswerten Daten oder Profiling mit hohem Risiko.

Wer kontrolliert die Einhaltung?

Der Eidgenössische Datenschutz- und Öffentlichkeitsbeauftragte (EDÖB) kann Untersuchungen eröffnen. Strafbestimmungen werden durch die kantonalen Strafverfolgungsbehörden verfolgt.

LM
Fachlich verantwortet von
Founder & CEO · MSc Innovation Management (FFHS) · Autor von «Identity Over Discipline»
Arbeiten Sie an etwas Ähnlichem?

revDSG-Checkliste für Schweizer KMU