Wandel der IT · KI-Beratung und digitale Transformation
Was muss ein Schweizer KMU beim Cloud-Datenschutz klären?
Kurz gesagt
Wer Personendaten in die Cloud gibt, bleibt dafür verantwortlich. Klären Sie, welche Daten betroffen sind, wer als Auftragsbearbeiter handelt, wo die Daten gespeichert und von wem sie eingesehen werden, ob ein Vertrag besteht, ob Daten ins Ausland gelangen und wie Sicherheit, Löschung und Auskunft gewährleistet sind. Für den Einzelfall empfiehlt sich fachliche Beratung.
Das Problem
Ein Hotel im Berner Oberland möchte Gästedaten, Reservationen und Rechnungen von einem Server im Büro in eine Cloud-Lösung verlegen. Der IT-Partner sagt: «Das ist heute Standard.» Frau Müller, die Direktionsassistentin, fragt: «Und der Datenschutz? Wir haben Gäste aus aller Welt, Namen, Passnummern, Kreditkarten-Hinweise. Dürfen wir das einfach in die Cloud geben?»
Die Frage ist richtig. Ein Cloud-Wechsel ist keine reine Technikfrage. Sobald Personendaten betroffen sind, gelten in der Schweiz das revidierte Datenschutzgesetz (DSG), seit September 2023 in Kraft, und je nach Branche weitere Regeln. Die Verantwortung bleibt bei Ihrem Betrieb, auch wenn ein Anbieter die Technik liefert.
Dieser Beitrag nennt die wichtigsten Fragen als Grundsätze. Er ersetzt keine Rechtsberatung. Wo Daten besonders heikel sind oder Geheimhaltungspflichten bestehen, sollten Sie Fachleute beiziehen.
So lösen Sie es mit KI – Schritt für Schritt
- Datenarten erfassen. Welche Personendaten verarbeiten Sie: Namen, Kontaktdaten, Rechnungen, Gesundheits- oder Sozialdaten, Personalakten? Besonders schützenswerte Daten brauchen mehr Vorsicht.
- Zweck und Notwendigkeit prüfen. Wofür werden die Daten gebraucht, und genügt dafür weniger? Der Grundsatz der Verhältnismässigkeit verlangt, nicht mehr zu bearbeiten als nötig.
- Rollen klären. Ihr Betrieb ist in der Regel verantwortlich, der Cloud-Anbieter handelt als Auftragsbearbeiter. Er darf die Daten nur nach Ihren Vorgaben bearbeiten. Siehe Auftragsverarbeitung.
- Vertrag prüfen. Die Bearbeitung durch einen Auftragsbearbeiter muss vertraglich geregelt sein. Prüfen Sie Zweck, Sicherheitsmassnahmen, Unterauftragnehmer, Löschung und Unterstützung bei Auskunftsbegehren.
- Speicherort und Zugriff klären. In welchem Land liegen die Daten, und wer kann von wo darauf zugreifen, auch für Support? Siehe Support-Zugriff aus dem Ausland.
- Bekanntgabe ins Ausland prüfen. Gelangen Daten in ein anderes Land, müssen dort angemessener Datenschutz oder geeignete Garantien bestehen. Ob das Land als angemessen gilt, richtet sich nach den Angaben der Behörden; prüfen Sie den aktuellen Stand.
- Datensicherheit beurteilen. Welche technischen und organisatorischen Massnahmen schützen die Daten: Verschlüsselung, Zugriffskontrolle, Protokollierung, Backup? Verlangen Sie Nachweise.
- Risiko einschätzen. Bei Daten mit hohem Risiko kann eine Datenschutz-Folgenabschätzung nötig sein. Fragen Sie eine Fachperson.
- Betroffene informieren. Passen Sie die Datenschutzerklärung an: Welche Dienstleister, welche Länder, welche Zwecke?
- Pflichten im Ernstfall kennen. Verletzungen der Datensicherheit können Meldepflichten gegenüber der Aufsichtsbehörde und Informationspflichten gegenüber Betroffenen auslösen. Legen Sie fest, wer im Ernstfall handelt.
- Dokumentieren und überprüfen. Halten Sie Prüfung, Entscheide und Verträge fest und überprüfen Sie sie bei Änderungen.
Vorlage zum Kopieren
Mit diesem Prompt bereiten Sie eine Fragenliste für Anbieter und Beratung vor. Geben Sie keine echten Personendaten ein.
Wir sind ein [Branche]-Betrieb in der Schweiz und planen, [Art der Daten, z. B. Gästedaten und Reservationen] in die Cloud
von [Anbieter oder «noch offen»] zu verlegen. Besondere Daten: [z. B. Passnummern, Gesundheitsangaben, keine].
Erstelle eine Prüfliste in einfacher Sprache mit: 1. Fragen an den Anbieter (Vertrag zur Datenbearbeitung, Speicherort, Unterauftragnehmer,
Zugriff durch Support, Verschlüsselung, Löschung nach Vertragsende, Meldung von Sicherheitsvorfällen),
2. Fragen an uns intern (Zweck, Datenminimierung, Zugriffsrechte, Information der Betroffenen, Verantwortliche),
3. Punkten, die wir mit einer Fachperson klären sollten. Beziehe dich auf die Grundsätze des Schweizer Datenschutzgesetzes,
gib keine verbindliche Rechtsauskunft und markiere Unsicherheiten mit [prüfen].Ergänzen Sie Branche, Datenarten und Anbieter. Das Ergebnis ist eine Arbeitsliste; die rechtliche Beurteilung gehört in die Hände von Fachleuten.
Worauf Sie achten müssen
- Verantwortung bleibt bei Ihnen: Auch wenn der Anbieter Server betreibt und Sicherheit anbietet, tragen Sie als verantwortlicher Betrieb die Verantwortung für Ihre Daten.
- Besonders schützenswerte Daten: Gesundheits-, Religions-, Sozialhilfedaten und ähnliche verlangen erhöhte Sorgfalt. Oft ist eine fachliche Prüfung vor dem Wechsel nötig.
- Berufs- und Amtsgeheimnis: Anwaltschaft, Medizin, Treuhand, Gemeinden und weitere haben eigene Geheimhaltungspflichten. Ein Cloud-Wechsel muss dazu passen.
- Schweizer Rechenzentrum ist nicht alles: Auch bei Speicherung in der Schweiz können ausländische Anbieter, Support und Unterauftragnehmer Zugriff haben.
- Verträge lesen: Standardverträge der Anbieter regeln vieles, aber nicht alles zu Ihren Gunsten. Prüfen Sie, was für Ihren Betrieb gilt.
- Aktualität: Rechtslage, Anbieterbedingungen und Länderbewertungen ändern sich. Prüfen Sie die aktuellen Angaben der Behörden.
- Branchenvorgaben: In manchen Branchen gelten zusätzliche Regeln, etwa im Finanzbereich oder Gesundheitswesen.
- Keine Panik, aber Sorgfalt: Viele KMU nutzen Cloud-Dienste rechtskonform. Wichtig ist, dass sie die Fragen gestellt und dokumentiert haben.
| Frage | Warum wichtig? | Belege |
|---|---|---|
| Welche Daten? | Bestimmt die Strenge der Anforderungen | Datenübersicht |
| Wer bearbeitet? | Rolle als Auftragsbearbeiter | Vertrag |
| Wo und von wem einsehbar? | Auslandbezug, Support | Anbieterangaben |
| Wie geschützt? | Datensicherheit | Sicherheitskonzept |
| Was bei Ende der Zusammenarbeit? | Rückgabe, Löschung | Vertrag |
| Wer informiert im Ernstfall? | Meldepflichten | Notfallplan |
Ein Beispiel aus der Praxis
Ein Beispiel: Das Hotel im Berner Oberland erstellt zuerst eine Übersicht: Gästedaten (Name, Adresse, Aufenthalt), Rechnungen, Hinweise auf Allergien und Mitarbeiterdaten. Die Mitarbeiterdaten und Hinweise auf Gesundheit sollen vorerst nicht umziehen. Frau Müller bittet den Anbieter um schriftliche Antworten zu Speicherort, Support-Zugriff, Unterauftragnehmern und Löschung.
Vorher: Ein pauschaler Ruf nach Cloud. Nachher: Ein abgestufter Plan: Reservations- und Rechnungsdaten in der Cloud mit geprüftem Vertrag, sensible Angaben nur nach fachlicher Prüfung. Die Datenschutzerklärung wird angepasst, ein Notfallplan für Sicherheitsvorfälle festgelegt, und alle Antworten und Entscheide stehen in einem Ordner. Eine Anwältin für Datenschutz prüft den Vertrag, bevor unterschrieben wird.
So hilft Ihnen Alpasana
Damit Ihr Team Daten und Cloud-Dienste sorgfältig behandelt, hilft Weiterbildung. Die KI-Weiterbildung für Unternehmen von absofort umfasst Schweizer Praxisbezug, Datenschutz als Lerninhalt, EU AI Act bei EU-Bezug und den verantwortungsbewussten Umgang mit Unternehmensdaten. Lernen im eigenen Tempo und verifizierbare Abschlüsse sind möglich.
Für Firmenlösungen und Teambuchungen gibt es eine Kontaktmöglichkeit. Rechtsberatung bietet das Angebot nicht.
Häufige Fragen
Reicht ein Rechenzentrum in der Schweiz?
Es erleichtert vieles, löst aber nicht alles. Prüfen Sie auch Anbieter, Support-Zugriff und Unterauftragnehmer. Entscheidend ist, wer wo auf die Daten zugreifen kann.
Brauche ich eine Datenschutz-Folgenabschätzung?
Bei voraussichtlich hohem Risiko für die Betroffenen kann sie nötig sein. Ob das bei Ihnen zutrifft, beurteilt eine Fachperson. Siehe Datenschutz-Folgenabschätzung.
Was, wenn der Anbieter nur englische Standardverträge hat?
Das ist üblich. Lassen Sie wichtige Punkte prüfen und fragen Sie nach Zusatzvereinbarungen für Schweizer Kundschaft. Unklarheiten klären Sie vor Vertragsabschluss.
Erstellt mit KI-Unterstützung, redaktionell verantwortet von der Alpasana GmbH · 10.10.2026. Fehler entdeckt? Melden Sie es uns.
Quellen
Weiterlesen in der Galaxie
- Cloud Datenschutz und DSGVO für Schweizer KMUCloud Datenschutz DSGVO: Prüfen Sie, was Schweizer KMU mit Kundschaft in Deutschland und Österreich bei Auftragsverarbeitung und Drittlandtransfer klären müssen.
- AuftragsverarbeitungAuftragsverarbeitung bei KI einfach erklärt: Was der Vertrag bedeutet, wenn ein Dienst Ihre Daten bearbeitet, und worauf Sie bei KI-Anbietern achten.
- DSGWas ist das DSG? Das Schweizer Datenschutzgesetz einfach erklärt: Wen es betrifft, was es bei KI bedeutet und wie Sie Personendaten sorgfältig behandeln.
- Was bedeutet das revDSG für KI im Schweizer KMU?revDSG KI verständlich erklärt: So prüfen Schweizer KMU Personendaten, Anbieter und Zuständigkeiten und bereiten einen sorgfältigen KI-Einsatz vor.
- Was ist die Cloud und wo liegen meine Dateien?Cloud einfach erklärt: Was «in der Cloud» bedeutet, wo Ihre Dateien tatsächlich liegen, was Sie dabei beachten müssen und wie Sie Ihren Standort prüfen.