Datenschutz scheitert in der Praxis selten an fehlendem Wissen über das Gesetz. Er scheitert daran, dass niemand genau weiss, welche Daten wo liegen, welche der zwanzig eingesetzten Cloud-Dienste Personendaten verarbeiten und wer im Unternehmen für was zuständig ist. Gute Datenschutzberatung beginnt deshalb nicht mit Mustertexten, sondern mit einer ehrlichen Bestandesaufnahme.
revDSG und DSGVO: was für wen gilt
Das revidierte Datenschutzgesetz gilt seit dem 1. September 2023 für alle privaten Unternehmen in der Schweiz, die Personendaten bearbeiten. Die DSGVO kommt hinzu, sobald ein Schweizer Unternehmen Waren oder Dienstleistungen gezielt Personen in der EU anbietet oder deren Verhalten beobachtet, etwa über Tracking. Viele Pflichten ähneln sich, im Detail unterscheiden sie sich aber: bei der Meldung von Datenschutzverletzungen, beim Verzeichnis der Bearbeitungstätigkeiten, bei der Frage eines EU-Vertreters und bei den Sanktionen. Das revDSG sieht Bussen bis CHF 250'000 vor, die sich gegen die verantwortlichen natürlichen Personen richten — ein wesentlicher Unterschied zur DSGVO, die Unternehmen büsst.
Bestandesaufnahme: wo die Daten wirklich sind
Wir beginnen mit den Datenflüssen. Welche Daten werden erhoben, über welche Kanäle — Website, Formulare, CRM, Buchhaltung, Personalwesen, E-Mail, Cloud-Speicher? Welche Dienstleister verarbeiten sie, und wo stehen deren Server? Diese Übersicht ist die Grundlage für alles Weitere: das Verzeichnis der Bearbeitungstätigkeiten, die Auftragsverarbeitungsverträge, die Beurteilung von Auslandübermittlungen und die Datenschutzerklärung.
Verzeichnis, DSFA, Verträge
Das Verzeichnis der Bearbeitungstätigkeiten dokumentiert Zweck, Datenkategorien, Empfänger, Aufbewahrung und Schutzmassnahmen je Bearbeitung. Für Bearbeitungen mit hohem Risiko für die betroffenen Personen — etwa umfangreiche Profilbildung, besonders schützenswerte Daten oder neue Technologien — ist eine Datenschutz-Folgenabschätzung nötig. Mit Dienstleistern, die in Ihrem Auftrag Daten bearbeiten, braucht es Auftragsverarbeitungsverträge, und bei Übermittlungen in Länder ohne angemessenes Datenschutzniveau zusätzliche Garantien wie Standardvertragsklauseln.
Wir erarbeiten diese Dokumente so, dass sie zu Ihrer tatsächlichen Organisation passen und gepflegt werden können. Ein Verzeichnis, das niemand aktualisiert, ist nach einem halben Jahr wertlos; ein schlankes, zugeordnetes Verzeichnis mit klaren Auslösern für Aktualisierungen bleibt brauchbar.
Datenschutz in Software und Websites
Hier liegt unser besonderer Schwerpunkt. Datenschutz durch Technikgestaltung und datenschutzfreundliche Voreinstellungen sind keine Floskeln, sondern konkrete Architekturentscheidungen: Datenminimierung im Datenmodell, Mandantentrennung über Row-Level-Security, Verschlüsselung, Löschkonzepte, die tatsächlich löschen, und Exportfunktionen für Auskunftsbegehren. Bei Websites prüfen wir, welche Dienste ohne Einwilligung Daten übertragen — eingebettete Schriften, Karten, Videos, Analyse-Tools — und bauen die Einbindung so, dass sie zur Datenschutzerklärung passt.
Datenschutzverletzungen und Auskunftsbegehren
Zwei Situationen kommen fast immer unvorbereitet: eine Datenschutzverletzung und das erste Auskunftsbegehren einer betroffenen Person. Nach revDSG ist eine Verletzung der Datensicherheit dem EDÖB so rasch als möglich zu melden, wenn sie voraussichtlich zu einem hohen Risiko führt; die DSGVO setzt eine Frist von 72 Stunden. Wir legen einen kurzen, geübten Ablauf fest, wer in welchem Fall was tut, und wie ein Auskunftsbegehren innerhalb der Frist vollständig beantwortet wird.
Was wir nicht sind
Wir sind keine Anwaltskanzlei und erbringen keine Rechtsvertretung. Unsere Stärke ist die Umsetzung an der Schnittstelle von Recht, Organisation und Technik. Wo eine Frage rechtlich strittig ist, zum Beispiel bei der Zulässigkeit einer bestimmten Bearbeitung oder in einem Verfahren, empfehlen wir die Beizug einer spezialisierten Kanzlei und bereiten die Fakten dafür auf.
Warum Innopulse
Wir betreiben eigene SaaS-Produkte mit Datenhaltung in der Schweiz und der EU und setzen die Anforderungen, über die wir beraten, täglich selbst um. Dadurch kennen wir die Stellen, an denen Datenschutz in Software tatsächlich bricht — und die, an denen er mit wenig Aufwand sauber gelöst werden kann.
Wenn Sie nicht sicher sind, wo Ihr Unternehmen beim Datenschutz steht, klärt ein Erstgespräch die Ausgangslage. Die ersten 30 Minuten kosten nichts.
