Wandel der IT · KI-Beratung und digitale Transformation
Welche Datenschutzfragen stellen sich bei Cloud-Diensten in der EU?
Kurz gesagt
Bedienen Sie Kundschaft in Deutschland oder Österreich, kann die DSGVO auch für Ihr Schweizer Unternehmen gelten. Dann sind unter anderem ein Auftragsverarbeitungsvertrag mit dem Cloud-Anbieter, Regeln für Übermittlungen in Länder ausserhalb der EU und Informationspflichten wichtig. Welche Pflichten im Einzelfall gelten, klären Sie mit einer Fachperson.
Das Problem
Ein Schweizer Online-Shop für Wanderausrüstung aus Interlaken beliefert viele Kundinnen und Kunden in Deutschland und Österreich. Frau Müller, die den Kundendienst leitet, nutzt Cloud-Dienste für Bestellverwaltung, E-Mail-Marketing und Kundenservice. Eine deutsche Kundin schreibt: «Ich möchte Auskunft über meine gespeicherten Daten nach DSGVO.» Frau Müller ist verunsichert: Gilt für uns als Schweizer Firma auch das EU-Recht? Und was heisst das für unsere Cloud-Dienste?
Die Datenschutz-Grundverordnung der EU (DSGVO) kann auch für Unternehmen ausserhalb der EU gelten, wenn sie Waren oder Dienstleistungen gezielt Personen in der EU anbieten oder deren Verhalten beobachten, etwa über Tracking. Das nennt man Marktortprinzip. Neben dem Schweizer Datenschutzgesetz (DSG) können Sie dann auch die DSGVO beachten müssen.
Hier erfahren Sie die wichtigsten Fragen. Es sind Grundsätze, keine Rechtsberatung; für den Einzelfall empfiehlt sich fachliche Prüfung.
So lösen Sie es mit KI – Schritt für Schritt
- Klären, ob die DSGVO überhaupt gilt. Richtet sich Ihr Angebot gezielt an Personen in Deutschland oder Österreich, etwa durch Lieferung dorthin, Preise in Euro, Sprache oder Werbung? Dann ist das ein Hinweis auf Anwendbarkeit. Prüfen Sie das mit einer Fachperson.
- Datenübersicht erstellen. Welche Personendaten von Kundschaft in der EU verarbeiten Sie, mit welchen Diensten, zu welchen Zwecken? Das ist die Grundlage für alles Weitere.
- Rechtsgrundlage prüfen. Für jede Bearbeitung braucht es eine Grundlage, zum Beispiel Vertragserfüllung (Bestellung) oder Einwilligung (Newsletter). Klären Sie das je Zweck.
- Auftragsverarbeitungsvertrag verlangen. Setzen Sie Cloud-Dienste ein, die Daten in Ihrem Auftrag verarbeiten, braucht es nach der DSGVO eine Vereinbarung zur Auftragsverarbeitung. Viele grosse Anbieter stellen sie bereit. Siehe Auftragsverarbeitung.
- Standort und Übermittlungen prüfen. Wohin fliessen die Daten? Für Übermittlungen in Länder ausserhalb der EU und des Europäischen Wirtschaftsraums gelten besondere Regeln: Angemessenheitsbeschluss der EU oder geeignete Garantien wie Standardvertragsklauseln. Die EU hat die Schweiz als Land mit angemessenem Datenschutz anerkannt; Beschlüsse können sich ändern, prüfen Sie den Stand.
- Dienste in den USA besonders prüfen. Für Übermittlungen in die USA bestehen Regelungen für zertifizierte Unternehmen. Prüfen Sie, ob Ihr Anbieter zertifiziert ist und welche Grundlage er nennt, und beachten Sie, dass solche Regelungen Änderungen unterliegen.
- Informationspflichten erfüllen. Ihre Datenschutzerklärung muss Dienstleister, Zwecke, Rechte der Betroffenen und Übermittlungen nennen, auch auf Deutsch und in verständlicher Sprache.
- Betroffenenrechte organisieren. Auskunft, Berichtigung, Löschung: Wer bearbeitet solche Anfragen, in welcher Frist, mit welchem Verfahren? Legen Sie eine Verantwortliche fest.
- Vertretung in der EU klären. Je nach Fall kann ein Vertreter in der EU nötig sein. Das beurteilt eine Fachperson.
- Verzeichnis und Dokumentation führen. Halten Sie Datenflüsse, Verträge und Entscheide fest. Das hilft bei Anfragen von Behörden und Kundschaft.
- Ernstfall planen. Verletzungen der Datensicherheit können Meldepflichten auslösen. Legen Sie fest, wer wann informiert.
Vorlage zum Kopieren
Mit diesem Prompt bereiten Sie eine Prüfliste vor. Geben Sie keine echten Personendaten ein.
Wir sind ein Schweizer [Branche]-Unternehmen aus [Ort] mit Kundschaft in Deutschland und Österreich ([ungefähre Anteile oder «noch unklar»]).
Wir nutzen die Cloud-Dienste: [Dienst 1 für ...], [Dienst 2 für ...]. Datenarten: [z. B. Name, Adresse, Bestellungen, E-Mail für Newsletter].
Erstelle eine Prüfliste in einfacher Sprache mit: 1. Fragen, ob und warum die DSGVO für uns gelten könnte,
2. Fragen an jeden Cloud-Anbieter (Vertrag zur Auftragsverarbeitung, Standort, Unterauftragnehmer, Übermittlungen ausserhalb der EU, Löschung),
3. Fragen an uns intern (Rechtsgrundlagen je Zweck, Datenschutzerklärung, Verfahren für Auskunft und Löschung, Meldung von Datenpannen),
4. Punkten, die eine Fachperson klären sollte. Gib keine verbindliche Rechtsauskunft und markiere Unsicherheiten mit [prüfen].
Schreibe in Schweizer Rechtschreibung.Ergänzen Sie Branche, Länder und Dienste. Die Liste dient der Vorbereitung eines Gesprächs mit einer Fachperson für Datenschutz.
Worauf Sie achten müssen
- Zwei Rechtsordnungen: Neben dem Schweizer DSG kann die DSGVO gelten. Die Pflichten ähneln sich in vielem, unterscheiden sich aber in Details. Lassen Sie sich beraten, statt auf Vermutungen zu bauen.
- Hohe Bussen und Beschwerden sind möglich: Aufsichtsbehörden der EU-Länder können bei Verstössen eingreifen. Das ist ein Grund für Sorgfalt, aber kein Anlass zu Panik.
- Vorlagen vom Netz: Datenschutzerklärungen aus Generatoren decken Ihre tatsächlichen Dienste oft nicht ab. Prüfen Sie sie.
- Einwilligung korrekt einholen: Für Newsletter und Tracking gelten strenge Anforderungen. Vorangekreuzte Felder genügen nicht.
- Angemessenheit und Regelwerke ändern sich: Ob Datenübermittlungen in bestimmte Länder zulässig sind, kann sich ändern. Prüfen Sie aktuelle Angaben der Behörden.
- Besonders schützenswerte Daten: Für Gesundheits- und ähnliche Daten gelten strengere Regeln.
- Nationale Besonderheiten: Deutschland und Österreich haben zusätzlich nationale Vorschriften und eigene Aufsichtsbehörden.
- Verträge mit Kundschaft und Lieferanten: Prüfen Sie Verträge mit Dienstleistern auf datenschutzrelevante Klauseln.
| Thema | Frage | Wer klärt? |
|---|---|---|
| Anwendbarkeit | Gilt die DSGVO für uns? | Fachperson |
| Rechtsgrundlage | Vertrag, Einwilligung, berechtigtes Interesse? | Sie und Fachperson |
| Auftragsverarbeitung | Vertrag mit jedem Cloud-Anbieter? | Sie, Anbieter |
| Übermittlung | Daten ausserhalb EU/EWR, welche Grundlage? | Anbieter, Fachperson |
| Information | Datenschutzerklärung vollständig? | Sie |
| Betroffenenrechte | Verfahren für Auskunft, Löschung? | Sie |
Ein Beispiel aus der Praxis
Ein Beispiel: Der Wanderausrüster aus Interlaken stellt fest, dass rund die Hälfte seiner Bestellungen nach Deutschland geht. Frau Müller listet die Dienste auf: Shop-Software, E-Mail-Marketing, Helpdesk. Für jeden holt sie die Vereinbarung zur Auftragsverarbeitung ein und prüft die Angaben zu Standort und Unterauftragnehmern.
Vorher: Unklarheit, ob das EU-Recht gilt, und eine unbeantwortete Auskunftsanfrage. Nachher: Das Unternehmen lässt die Anwendbarkeit von einer Fachperson bestätigen, beantwortet die Anfrage fristgerecht, passt die Datenschutzerklärung an und führt eine Übersicht über Datenflüsse. Der Newsletter wird auf eine saubere Einwilligung umgestellt. Zwei Dienste ohne passenden Vertrag werden ersetzt. Frau Müller prüft das Ganze jährlich.
So hilft Ihnen Alpasana
Damit Ihr Team Datenschutz bei Cloud- und KI-Diensten sorgfältig beachtet, hilft Weiterbildung. Die KI-Weiterbildung für Unternehmen von absofort umfasst Schweizer Praxisbezug, Datenschutz als Lerninhalt, EU AI Act bei EU-Bezug und den verantwortungsbewussten Umgang mit Unternehmensdaten. Lernen im eigenen Tempo und verifizierbare Abschlüsse sind möglich.
Für Firmenlösungen und Teambuchungen gibt es eine Kontaktmöglichkeit. Rechtsberatung bietet das Angebot nicht.
Häufige Fragen
Muss ich als Schweizer Firma einen Vertreter in der EU benennen?
Das kann je nach Tätigkeit nötig sein, muss aber nicht. Die Frage hängt von Art und Umfang der Datenbearbeitung ab, und eine Fachperson beurteilt sie.
Reicht es, dass mein Cloud-Anbieter DSGVO-konform ist?
Nein. Die Verantwortung für Ihre Bearbeitung bleibt bei Ihnen. Der Anbieter ist ein Baustein; Verträge, Rechtsgrundlagen und Information müssen auch bei Ihnen stimmen.
Gilt das auch für Newsletter an deutsche Adressen?
In der Regel ja, wenn sich der Newsletter gezielt an Personen in der EU richtet. Holen Sie eine ausdrückliche Einwilligung ein und dokumentieren Sie sie.
Erstellt mit KI-Unterstützung, redaktionell verantwortet von der Alpasana GmbH · 10.10.2026. Fehler entdeckt? Melden Sie es uns.
Quellen
Weiterlesen in der Galaxie
- Was muss ein Schweizer KMU beim Cloud-Datenschutz klären?Cloud Datenschutz Schweiz: Welche Fragen ein KMU vor dem Wechsel zu DSG, Speicherort, Auftragsbearbeitung und Ausland klären und prüfen lassen sollte.
- DSGVOWas ist die DSGVO? Die EU-Datenschutz-Grundverordnung einfach erklärt: Worum es geht, wann sie für Schweizer Firmen gilt und was das für KI-Dienste heisst.
- AuftragsverarbeitungAuftragsverarbeitung bei KI einfach erklärt: Was der Vertrag bedeutet, wenn ein Dienst Ihre Daten bearbeitet, und worauf Sie bei KI-Anbietern achten.
- Chatbot im Unternehmen: Was ist bei der DSGVO zu prüfen?Chatbot DSGVO: Was Schweizer Firmen beim Datenschutz prüfen sollten, wenn ihr Chatbot Personendaten verarbeitet, mit Checkliste und Hinweisen zum DSG.