System with various wires managing access to centralized resource of server in data center
Foto von Brett Sayles auf Pexels

Schweizer Cloud

Schweizer Datenschutzgesetz und Cloud-Dienste: Pflichten für Unternehmen

Cloud-Computing bedeutet, Anwendungen und Software, Speicherkapazitäten, Entwicklungstools, Netzwerkkapazitäten oder Rechnerleistung bedarfsorientiert über ein Netzwerk – etwa das Internet – von…

Wann das DSG bei Cloud-Diensten greift

Cloud-Computing bedeutet, Anwendungen und Software, Speicherkapazitäten, Entwicklungstools, Netzwerkkapazitäten oder Rechnerleistung bedarfsorientiert über ein Netzwerk – etwa das Internet – von einem Cloud-Anbieter zu beziehen. Der Eidgenössische Datenschutz- und Öffentlichkeitsbeauftragte (EDÖB) hält dazu fest: Sobald in diesem Rahmen Personendaten in eine Cloud übertragen werden, gelangt das Datenschutzrecht zur Anwendung. Die ausgelagerte Infrastruktur ändert nichts daran, dass das DSG für die bearbeiteten Personendaten gilt.

Der EDÖB nennt typische Einsatzfelder, in denen das DSG einschlägig wird: Office-365-Tools für die Online-Zusammenarbeit zwischen Mitarbeitenden, Online-Verwaltungstools von E-Mail-Adressen für Newsletter oder Kundenberatung, Online-CRM-Systeme, das Hochladen von Videos auf Streaming-Plattformen sowie das Hochladen von Dateien auf einen über das Internet abrufbaren Remote-Server. Drei datenschutzrechtliche Aspekte verdienen dabei besondere Aufmerksamkeit: der Einsatz von Auftragsbearbeitern und Unterauftragsbearbeitern, die Sicherheit der Datenbearbeitung und die Übermittlung von Personendaten in Drittländer. Als Orientierungshilfe dient das überarbeitete privatim-Merkblatt «Cloud-spezifische Risiken und Massnahmen» (2022).

Rollen im Cloud-Verhältnis: Verantwortlicher, Auftragsbearbeiter, Unterauftragsbearbeiter

Das Unternehmen, das Cloud-Dienste anbietet, handelt in der Regel als Auftragsbearbeiterin des Kunden (des Cloud-Nutzers) im Sinne von Art. 9 DSG. Der Kunde kann dabei sowohl Verantwortlicher für die Datenbearbeitung als auch selbst Auftragsbearbeiter sein. Aus der jeweiligen Rolle folgen unterschiedliche Pflichten: Als Auftragsbearbeiter muss der Kunde die Anforderungen erfüllen, die der Verantwortliche für seine Datenbearbeitungen festgelegt hat. Als Verantwortlicher trägt der Kunde selbst die Verantwortung dafür, dass die Datenbearbeitungen, die durch die Cloud-Anbieterin im Auftrag durchgeführt werden, datenschutzkonform erfolgen und dass die Rechte der betroffenen Personen durch die Auslagerung nicht geschmälert werden.

Die Datenbearbeitung wandert damit über mehrere Stufen: Verantwortlicher – Cloud-Nutzer – Cloud-Anbieterin – deren Unterauftragsbearbeiter. Wer Cloud-Dienste einkauft und dabei Personendaten Dritter bearbeitet, muss deshalb zuerst klären, in welcher Rolle er handelt. Die Abgrenzung zwischen eigener Verantwortlichkeit und Auftragsverarbeitung ist in der Praxis oft komplex, namentlich bei SaaS-Plattformen, die Kundendaten, Nutzungsprofile und Zugangsdaten speichern. Wo ein kantonales Informations- und Datenschutzgesetz (IDG) gilt, wird die Nutzung externer Cloud-Dienste als Bearbeiten im Auftrag qualifiziert (§ 6 IDG in Verbindung mit § 25 IDV).

Pflichten des Cloud-Nutzers: Auftragsbearbeitung vertraglich und technisch absichern

Der Cloud-Nutzer ist als Verantwortlicher verpflichtet, sich zu vergewissern und vertraglich abzusichern, dass er die Anforderungen an eine Auftragsbearbeitung gemäss Art. 9 DSG einhält. Konkret gehören dazu ein Auftragsbearbeitungsvertrag, eine klare Weisungsbindung und ein geregeltes Subunternehmer-Management. Werden weitere Dienstleister beigezogen, muss die Kette bis zu den Unterauftragsbearbeitern vertraglich durchgereicht werden, sonst entsteht eine Lücke in der Weisungs- und Kontrollkette. Der EDÖB weist darauf hin, dass Cloud-Dienste als standardisierte Lösungen bereitgestellt werden und daraus besondere Compliance-Herausforderungen entstehen – die vertragliche Gestaltung folgt also den Standardbedingungen des Anbieters und muss daraufhin geprüft werden.

Neben dem Vertrag stehen die technischen und organisatorischen Massnahmen (TOMs). Bei Cloud-Infrastrukturen, Multi-Tenant-Architekturen und Rechenzentren sind insbesondere die Datentrennung, die Verschlüsselung und die Dokumentation der technischen Massnahmen relevant. Das DSG verlangt zudem Datenschutz durch Technik und datenschutzfreundliche Voreinstellungen: Privacy by Design muss bereits im Entwicklungsprozess verankert sein und nicht nachträglich ergänzt werden. Ein häufig übersehener Punkt sind Logging- und Monitoring-Daten: System-Logs, Access-Logs und Monitoring-Daten enthalten oft personenbezogene Daten, weshalb Aufbewahrungsfristen und Zugriffsrechte auch für diese Daten zu regeln sind. Verstösse können nach DSG mit Bussgeldern bis CHF 250'000 geahndet werden; ein nachweisbar datenschutzkonformes Vorgehen wirkt zugleich als Vertrauens- und Wettbewerbsfaktor gegenüber Kunden.

Datenübermittlung ins Ausland und US-Cloud-Risiken

Findet bei der Nutzung von Cloud-Diensten eine Datenbekanntgabe ins Ausland statt, muss vor der Bekanntgabe geprüft werden, ob sie den gesetzlichen Anforderungen genügt. Für US-Cloud-Dienste kommt ein besonderes Risiko hinzu: Der Europäische Gerichtshof hat mit dem Schrems-II-Urteil entschieden, dass die USA kein angemessenes Datenschutzniveau bieten. In der Folge untersagen EU-Datenschützer bereits die Nutzung bestimmter US-Cloud-Services wie Mailchimp, wenn dabei personenbezogene Daten in den USA verarbeitet werden. In der Schweiz ist die Rechtslage nicht abschliessend geklärt; der EDÖB empfiehlt eine sorgfältige Risikoanalyse.

Ein entscheidender Punkt ist der US-amerikanische CLOUD Act: Danach können US-Behörden auch dann auf Daten zugreifen, wenn diese physisch in der EU oder in der Schweiz liegen – und zwar ohne Information der Betroffenen. Aus europäischer Sicht verstösst das gegen die DSGVO. Beispiele aus den USA zeigen, dass Überwachungsgesetze auch politisch genutzt werden können, etwa bei der Abfrage von Daten von Journalisten und politischen Gegnern. Für die Schweiz bedeutet das: Die Datenlokation allein schützt nicht, wenn der Anbieter US-amerikanischem Recht untersteht. Wer eine Risikoanalyse erstellt, muss deshalb nicht nur den Speicherort, sondern auch die Rechtsunterstellung des Anbieters und allfälliger Unterauftragsbearbeiter erfassen.

Wann zusätzlich die DSGVO gilt

Die DSGVO gilt nicht nur in der EU, sondern auch im EWR-Raum und somit in Norwegen, Island und Liechtenstein. Für Schweizer Unternehmen wird sie relevant, sobald sie Dienstleistungen und Waren an Personen im EU/EWR-Raum richten, eine Website oder einen Newsletter betreiben, der für EU-Bürgerinnen und EU-Bürger zugänglich ist oder diese zumindest nicht ausschliesst, oder Tracking-Tools wie Google Analytics einsetzen, die Daten von EU-Besuchern sammeln. Auch ohne Sitz in der EU/EWR kann ein Unternehmen der DSGVO unterstehen: Es genügt, wenn sich die Angebote gezielt oder auch nur tatsächlich an Personen im EU/EWR-Raum richten, etwa durch eine auf Deutsch verfasste Website, Euro-Preise, Lieferoptionen in EU-Länder oder gezielte Werbung in diesen Regionen. Ein Anbieterbeitrag von Convotis verweist darauf, dass rund 20 % der in der Schweiz bearbeiteten Personendaten von EU-Bürgerinnen und -Bürgern stammen sollen.

Beim Grundprinzip gilt in der Schweiz: Erlaubt, solange kein Verbot besteht – die Bearbeitung von Personendaten ist grundsätzlich zulässig, solange sie keine Persönlichkeitsverletzung darstellt; eine Rechtfertigung ist nur erforderlich, wenn Rechte der betroffenen Person beeinträchtigt werden könnten. In der EU/EWR gilt der umgekehrte Ansatz: Verboten, solange keine Erlaubnis besteht; jede Bearbeitung muss sich auf eine anerkannte Grundlage stützen, etwa eine gesetzliche Verpflichtung, die Erfüllung eines Vertrags oder eine ausdrückliche Einwilligung. Hinzu kommen Unterschiede bei den Informationspflichten (die DSGVO verlangt mehr Offenheit), bei den Nachweispflichten (die DSGVO kehrt die Beweislast um), bei den Betroffenenrechten (mehr Rechte bedeuten mehr Aufwand) sowie bei der Meldepflicht für Datensicherheitsverletzungen, die nach DSGVO zur Pflicht wird; auch bei den Sanktionen greift die DSGVO härter durch.

Verschärfte Aufsicht: Privatim-Resolution und Verschlüsselung

Privatim, die Konferenz der schweizerischen Datenschutzbeauftragten, hält in einer neuen Resolution fest, dass Behörden grundsätzlich keine internationalen Cloud-Dienste nutzen dürfen. Die Resolution wurde am 18. November 2025 verabschiedet und am 24. November 2025 veröffentlicht. Wörtlich hält Privatim fest: «Privatim hält in der Resolution als Ergebnis fest, dass die Nutzung von SaaS-Lösungen internationaler Anbieter für öffentliche Organe nur dann zulässig ist, wenn die besonders schützenswerten oder einer gesetzlichen Geheimhaltungspflicht unterstehenden Personendaten vom entsprechenden Organ selbst verschlüsselt werden. Der Cloud-Anbieter darf dabei keinen Zugang zum Schlüssel haben.» Zusätzlich müssen Behörden vor einer Auslagerung von Personendaten in Cloud-Dienste bestimmte Voraussetzungen erfüllen – unabhängig von der Sensitivität der Daten.

Die praktische Tragweite dieser Vorgabe ist erheblich, weil die meisten Daten von Behörden dem Amtsgeheimnis und damit einer gesetzlichen Geheimhaltungspflicht unterliegen. Bei internationalen Cloud-Diensten wie Amazon Web Services (AWS), Google oder Microsoft 365 bleibt öffentlichen Organen im Wesentlichen nur noch die Nutzung als reiner Online-Speicher. Nimmt man die Resolution beim Wort, verbieten die schweizerischen Datenschutz-Aufsichtsbehörden damit faktisch die Nutzung internationaler Cloud-Dienste durch Schweizer Behörden.

Massnahmen und Alternativen für Unternehmen

Bei der Verschlüsselung ist die Wirksamkeitsgrenze zu beachten: Ende-zu-Ende-Verschlüsselung kann unberechtigte Zugriffe verhindern, doch sobald Daten in der Cloud verarbeitet werden müssen, liegen sie entschlüsselt vor und sind einsehbar. Nur bei reiner Speicherung («data at rest») bleibt die Verschlüsselung wirksam – für viele Anwendungsfälle ist das unpraktisch. Verschlüsselung schützt also die Lagerung, nicht die aktive Verarbeitung in der Cloud.

Als Alternative bietet sich eine Private Cloud an: eine kontrollierte, dedizierte Infrastruktur, oft in einem lokalen oder nationalen Rechenzentrum. Genannt werden dabei Rechtssicherheit durch Speicherung und Verarbeitung in der Schweiz oder der EU unter Einhaltung der lokalen Datenschutzgesetze, volle Datenkontrolle ohne extraterritoriale Zugriffsrechte wie beim CLOUD Act sowie individuell anpassbare Sicherheitsanforderungen. Für Unternehmen, die nicht der Privatim-Resolution unterstehen, ist die Wahl der Infrastruktur eine Risikoentscheidung: Datenlokalisierung und die Prüfung von Schweizer- oder EU-Infrastrukturen reduzieren die Angriffsfläche, während vertragliche und technische Kontrolle – Weisungsbindung, Subunternehmer-Management, dokumentierte TOMs und geregelte Löschung – die Rechtssicherheit auch bei nutzungsbedingten Datenflüssen erhöhen.

Mehr aus Schweizer Cloud