Skip to content
Innopulse Consulting
09 · Compliance

Datenschutzberatung

revDSG und DSGVO umsetzen — in Prozessen, Systemen und Dokumenten, nicht nur auf Papier.

Datenschutzberatung für Schweizer und DACH-Unternehmen mit technischem Fokus: Verzeichnis der Bearbeitungstätigkeiten, Datenschutz-Folgenabschätzung, Auftragsverarbeitung, Datenübermittlung ins Ausland und Datenschutz in Software und Websites. Pragmatisch, dokumentiert, prüfbar.

Datenschutz scheitert in der Praxis selten an fehlendem Wissen über das Gesetz. Er scheitert daran, dass niemand genau weiss, welche Daten wo liegen, welche der zwanzig eingesetzten Cloud-Dienste Personendaten verarbeiten und wer im Unternehmen für was zuständig ist. Gute Datenschutzberatung beginnt deshalb nicht mit Mustertexten, sondern mit einer ehrlichen Bestandesaufnahme.

revDSG und DSGVO: was für wen gilt

Das revidierte Datenschutzgesetz gilt seit dem 1. September 2023 für alle privaten Unternehmen in der Schweiz, die Personendaten bearbeiten. Die DSGVO kommt hinzu, sobald ein Schweizer Unternehmen Waren oder Dienstleistungen gezielt Personen in der EU anbietet oder deren Verhalten beobachtet, etwa über Tracking. Viele Pflichten ähneln sich, im Detail unterscheiden sie sich aber: bei der Meldung von Datenschutzverletzungen, beim Verzeichnis der Bearbeitungstätigkeiten, bei der Frage eines EU-Vertreters und bei den Sanktionen. Das revDSG sieht Bussen bis CHF 250'000 vor, die sich gegen die verantwortlichen natürlichen Personen richten — ein wesentlicher Unterschied zur DSGVO, die Unternehmen büsst.

Bestandesaufnahme: wo die Daten wirklich sind

Wir beginnen mit den Datenflüssen. Welche Daten werden erhoben, über welche Kanäle — Website, Formulare, CRM, Buchhaltung, Personalwesen, E-Mail, Cloud-Speicher? Welche Dienstleister verarbeiten sie, und wo stehen deren Server? Diese Übersicht ist die Grundlage für alles Weitere: das Verzeichnis der Bearbeitungstätigkeiten, die Auftragsverarbeitungsverträge, die Beurteilung von Auslandübermittlungen und die Datenschutzerklärung.

Verzeichnis, DSFA, Verträge

Das Verzeichnis der Bearbeitungstätigkeiten dokumentiert Zweck, Datenkategorien, Empfänger, Aufbewahrung und Schutzmassnahmen je Bearbeitung. Für Bearbeitungen mit hohem Risiko für die betroffenen Personen — etwa umfangreiche Profilbildung, besonders schützenswerte Daten oder neue Technologien — ist eine Datenschutz-Folgenabschätzung nötig. Mit Dienstleistern, die in Ihrem Auftrag Daten bearbeiten, braucht es Auftragsverarbeitungsverträge, und bei Übermittlungen in Länder ohne angemessenes Datenschutzniveau zusätzliche Garantien wie Standardvertragsklauseln.

Wir erarbeiten diese Dokumente so, dass sie zu Ihrer tatsächlichen Organisation passen und gepflegt werden können. Ein Verzeichnis, das niemand aktualisiert, ist nach einem halben Jahr wertlos; ein schlankes, zugeordnetes Verzeichnis mit klaren Auslösern für Aktualisierungen bleibt brauchbar.

Datenschutz in Software und Websites

Hier liegt unser besonderer Schwerpunkt. Datenschutz durch Technikgestaltung und datenschutzfreundliche Voreinstellungen sind keine Floskeln, sondern konkrete Architekturentscheidungen: Datenminimierung im Datenmodell, Mandantentrennung über Row-Level-Security, Verschlüsselung, Löschkonzepte, die tatsächlich löschen, und Exportfunktionen für Auskunftsbegehren. Bei Websites prüfen wir, welche Dienste ohne Einwilligung Daten übertragen — eingebettete Schriften, Karten, Videos, Analyse-Tools — und bauen die Einbindung so, dass sie zur Datenschutzerklärung passt.

Datenschutzverletzungen und Auskunftsbegehren

Zwei Situationen kommen fast immer unvorbereitet: eine Datenschutzverletzung und das erste Auskunftsbegehren einer betroffenen Person. Nach revDSG ist eine Verletzung der Datensicherheit dem EDÖB so rasch als möglich zu melden, wenn sie voraussichtlich zu einem hohen Risiko führt; die DSGVO setzt eine Frist von 72 Stunden. Wir legen einen kurzen, geübten Ablauf fest, wer in welchem Fall was tut, und wie ein Auskunftsbegehren innerhalb der Frist vollständig beantwortet wird.

Was wir nicht sind

Wir sind keine Anwaltskanzlei und erbringen keine Rechtsvertretung. Unsere Stärke ist die Umsetzung an der Schnittstelle von Recht, Organisation und Technik. Wo eine Frage rechtlich strittig ist, zum Beispiel bei der Zulässigkeit einer bestimmten Bearbeitung oder in einem Verfahren, empfehlen wir die Beizug einer spezialisierten Kanzlei und bereiten die Fakten dafür auf.

Warum Innopulse

Wir betreiben eigene SaaS-Produkte mit Datenhaltung in der Schweiz und der EU und setzen die Anforderungen, über die wir beraten, täglich selbst um. Dadurch kennen wir die Stellen, an denen Datenschutz in Software tatsächlich bricht — und die, an denen er mit wenig Aufwand sauber gelöst werden kann.

Wenn Sie nicht sicher sind, wo Ihr Unternehmen beim Datenschutz steht, klärt ein Erstgespräch die Ausgangslage. Die ersten 30 Minuten kosten nichts.

Vorgehen

Wie ein Mandat abläuft

01

Bestandesaufnahme

Datenflüsse, Systeme, Dienstleister und Zuständigkeiten erfassen; anwendbares Recht klären (revDSG, DSGVO).

02

Lückenanalyse

Abgleich mit den Pflichten und Priorisierung nach Risiko für Betroffene und Unternehmen.

03

Umsetzung

Verzeichnis, DSFA, Verträge, technische Massnahmen und Abläufe für Verletzungen und Auskunftsbegehren.

04

Verankerung

Zuständigkeiten, Aktualisierungsauslöser und Schulung, damit die Dokumentation aktuell bleibt.

FAQ

Häufige Fragen zu Datenschutzberatung

Braucht mein Unternehmen einen Datenschutzberater nach revDSG?

Das revDSG schreibt privaten Unternehmen keinen Datenschutzberater zwingend vor. Wer einen benennt, kann bei Datenschutz-Folgenabschätzungen von Erleichterungen profitieren. Ob ein Datenschutzbeauftragter nach DSGVO nötig ist, hängt von Art und Umfang der Bearbeitung ab.

Müssen auch kleine Unternehmen ein Bearbeitungsverzeichnis führen?

Unternehmen mit weniger als 250 Mitarbeitenden sind nach revDSG davon befreit, sofern sie keine besonders schützenswerten Personendaten in grossem Umfang bearbeiten und kein Profiling mit hohem Risiko durchführen. Unter der DSGVO gelten eigene, ähnliche Ausnahmen.

Seid ihr eine Anwaltskanzlei?

Nein. Wir setzen Datenschutz in Organisation und Technik um. Für rechtliche Beurteilungen im Einzelfall und Vertretungen empfehlen wir eine spezialisierte Kanzlei.

Dürfen wir US-Cloud-Dienste nutzen?

In vielen Fällen ja, unter Bedingungen. Seit dem 15. September 2024 gilt das Swiss-U.S. Data Privacy Framework für zertifizierte US-Unternehmen; andernfalls braucht es zusätzliche Garantien. Wir prüfen das je Dienst.

Datenschutzberatung bei Innopulse

Ein kurzes Gespräch klärt mehr als ein langes Angebot. Die ersten 30 Minuten kosten nichts.