Unternehmen und Governance

Schweiz: revDSG und KI-Nutzung

Gemeinsame Methoden · Gemeinsame Methode; die verlinkten Tool-Anleitungen erklären die genauen Schritte.

Seit September 2023 in Kraft. Die erweiterte Informationspflicht und das Bearbeitungsverzeichnis sind die beiden Punkte, die KI-Einsatz berühren.

Gilt für
Gemeinsame Methoden
Zuletzt geprüft
Geprüft von
Timothy Fehr

Das totalrevidierte Datenschutzgesetz gilt seit dem 1. September 2023. Wer in der Schweiz sitzt und KI-Werkzeuge einsetzt, berührt vor allem zwei seiner Neuerungen — und eine dritte, sobald etwas schiefgeht.

Diese Seite ergänzt Welche Daten in ein Modell dürfen, das die allgemeine Einordnung enthält.

Die Informationspflicht ist breiter geworden

Der praktisch wichtigste Unterschied zum alten Recht: Informiert werden muss bei jeder Beschaffung von Personendaten, nicht mehr nur bei besonders schützenswerten. Und zwar vorgängig.

Für KI-Einsatz heisst das zweierlei. Verarbeiten Sie Personendaten von Kundinnen, Bewerbern oder Mitarbeitenden über einen Anbieter, gehört dieser Umstand in Ihre Datenschutzerklärung: Kategorien von Daten, Zweck, Empfänger, und bei Bekanntgabe ins Ausland das Zielland.

Der zweite Punkt wird häufiger übersehen: Auch Daten über die eigenen Mitarbeitenden sind Personendaten. Wer Nutzungsstatistiken pro Person auswertet, beschafft Personendaten und muss darüber informieren.

Bearbeitungsverzeichnis

Ein Verzeichnis der Bearbeitungstätigkeiten ist grundsätzlich Pflicht. Art. 24 DSV befreit davon, wer am 1. Januar des Jahres weniger als 250 Mitarbeitende beschäftigt — nicht aber, wer besonders schützenswerte Personendaten in grossem Umfang bearbeitet oder ein Profiling mit hohem Risiko durchführt.

Zwei Hinweise dazu, bevor jemand die Ausnahme für sich reklamiert.

Sie hängt an beidem, an der Grösse und am Risiko. Ein Betrieb mit zwanzig Angestellten, der besonders schützenswerte Daten in grossem Umfang bearbeitet, fällt nicht darunter.

Und selbst wo die Ausnahme greift, ist ein Verzeichnis nützlich. Es ist die einzige belastbare Antwort auf die Frage, welche KI-Werkzeuge im Haus welche Daten sehen — und diese Frage stellt sich früher oder später ohnehin.

Meldepflicht bei Verletzung der Datensicherheit

Kommt es zu einer Verletzung der Datensicherheit, ist dem EDÖB rasch Meldung zu erstatten. Der EDÖB stellt dafür ein Meldeportal bereit.

Für KI-Einsatz sind zwei Szenarien realistisch genug, um sie vorher durchzudenken: Personendaten gelangen in ein Werkzeug, in das sie nicht gehörten, und ein Agent mit Zugriff auf Ablagen oder Postfächer tut etwas Unvorhergesehenes. Beides gehört in den Meldeweg, den Sie ohnehin brauchen.

Legen Sie vorher fest, wer entscheidet und in welcher Frist. Diese Entscheidung im Ereignisfall zu treffen kostet die Zeit, die man dann nicht hat.

Verhältnis zur DSGVO

Beide können gleichzeitig gelten. Ein Schweizer Unternehmen, das Personen in der EU anbietet oder deren Verhalten beobachtet, unterliegt zusätzlich der DSGVO. Die Anforderungen ähneln sich, sind aber nicht deckungsgleich, und die strengere bestimmt in der Praxis das Vorgehen.

Wer beides beachten muss, richtet sich sinnvollerweise am strengeren Regime aus und dokumentiert einmal, statt zwei Regelwerke parallel zu pflegen.

Und die KI-Verordnung?

Die EU-KI-Verordnung ist kein Schweizer Recht. Sie kann Schweizer Unternehmen dennoch treffen, wenn diese KI-Systeme in der EU anbieten oder deren Ergebnisse dort verwendet werden. Die Prüfung lohnt sich, bevor man sie als „EU-Thema“ ablegt — siehe The EU AI Act's AI literacy obligation.

Ein Vorgehen zum Anpassen

Ein Beispiel für ein kleineres Schweizer Unternehmen, kein Standard:

  1. Auflisten, welche KI-Werkzeuge im Einsatz sind und ob überhaupt Personendaten hineingelangen. Häufig lautet die Antwort für einen Teil der Werkzeuge schlicht Nein, was die Sache verkleinert.
  2. Datenschutzerklärung ergänzen, wo Personendaten verarbeitet werden: Kategorien, Zweck, Empfänger, Zielland.
  3. Verzeichnis führen, auch wenn die Ausnahme greifen könnte.
  4. Meldeweg festlegen samt Zuständigkeit und Frist.
  5. Auftragsbearbeitung prüfen — welche Zusicherungen der Anbieter zu Aufbewahrung und Training gibt, und für welchen Tarif. Fragen dazu stehen in Vendor questions.

Was schiefgeht

Die 250er-Grenze als Freibrief lesen. Sie hängt am Risiko, nicht allein an der Kopfzahl.

Mitarbeitendendaten übersehen. Nutzungsauswertungen pro Person sind Personendaten mit allem, was daran hängt.

Die Datenschutzerklärung unverändert lassen, nachdem sich die Verarbeitung geändert hat.

Den Meldeweg erst im Ereignisfall klären.

Die KI-Verordnung pauschal als nicht anwendbar abtun, ohne die Frage geprüft zu haben.

So prüfst du das Ergebnis

Nehmen Sie ein KI-Werkzeug, das im Haus benutzt wird, und beantworten Sie schriftlich: Welche Personendaten sieht es, wo steht das in unserer Datenschutzerklärung, und wer meldet was an wen, wenn es schiefgeht. Fehlt eine der drei Antworten, ist das die Lücke.

Quellen

  1. Neues Datenschutzgesetz (revDSG) — KMU.admin.ch Tier 1 2026-09-02
  2. Basiswissen Datenschutz — EDÖB Tier 1 2026-08-31
  3. DataReg: Bearbeitungstätigkeiten melden — EDÖB Tier 1 2026-08-31
  4. Datenschutzverordnung (DSV), SR 235.11 — Fedlex Tier 1 2026-09-02