Zum Inhalt springen

KI im Unternehmen · KI-Beratung und digitale Transformation

Wer prüft den Datenschutz bei einem KI-Projekt?

Stand 10.10.2026 · 5 Min. Lesezeit

Kurz gesagt

Verantwortlich für den Datenschutz ist der Betrieb, also die Geschäftsleitung. Fachlich prüfen kann eine interne Datenschutzperson, eine externe Beraterin oder eine Juristin; eine Pflicht zur Ernennung gibt es nach Schweizer Recht für private Betriebe nicht allgemein. Legen Sie fest, wer prüft, wer entscheidet und wer unterschreibt.

Das Problem

Sie leiten ein KI-Projekt oder sollen eines vorbereiten, und jemand sagt: «Das muss noch durch den Datenschutz.» Nur: Wer ist das? In Ihrem Betrieb gibt es keine Juristin, die IT sagt, das sei nicht ihr Thema, die Geschäftsleitung delegiert an die Administration, und die Administration weiss nicht, wer fachlich entscheiden darf.

Das ist in kleinen und mittleren Betrieben die Regel. Datenschutz fällt zwischen die Stühle. Alle wissen, dass er wichtig ist, aber niemand ist zuständig, und so wird er entweder vergessen oder zu spät bedacht. Das kann teuer werden: Ein Projekt wird fertig gebaut und muss dann umgebaut werden.

Mit einer klaren Rollenverteilung wird die Frage beantwortbar. Dieser Beitrag hilft Ihnen, sie zu klären. Er ersetzt keine Rechtsberatung.

So lösen Sie es mit KI – Schritt für Schritt

  1. Klären Sie, wer verantwortlich ist. Nach dem Datenschutzgesetz ist der Verantwortliche derjenige, der über Zweck und Mittel der Bearbeitung entscheidet, also in der Regel Ihr Betrieb vertreten durch die Geschäftsleitung (siehe Quelle). Diese Verantwortung lässt sich nicht an eine Software oder an externe Beraterinnen abgeben.
  1. Unterscheiden Sie die Rollen. Entscheidende Stelle (Geschäftsleitung), Projektleitung (führt das Vorhaben), Fachbereich (kennt die Daten und Abläufe), IT (Technik, Sicherheit), Datenschutzfachperson (berät und prüft), gegebenenfalls Rechtsberatung. Schreiben Sie für jede Rolle auf, wer sie übernimmt.
  1. Prüfen Sie, ob eine Datenschutzberaterin nötig ist. Das Schweizer Datenschutzgesetz erlaubt privaten Verantwortlichen, eine Datenschutzberaterin zu ernennen, verpflichtet sie aber nicht allgemein dazu. Wo EU-Recht gilt, kann die Datenschutz-Grundverordnung eine Benennungspflicht unter bestimmten Voraussetzungen vorsehen. Siehe Datenschutzbeauftragter und KI.
  1. Bestimmen Sie, wer fachlich entscheiden darf. Für das Projekt: Wer beurteilt Zweck, Rechtsgrundlage, Verhältnismässigkeit, Anbieter, Verträge und Folgenabschätzung? Wenn es intern niemand kann, holen Sie externe Unterstützung. Die Entscheidung trifft am Ende die Geschäftsleitung auf Grundlage der Empfehlung.
  1. Legen Sie den Zeitpunkt der Prüfung fest. Datenschutz gehört an den Anfang, nicht ans Ende. Bei Beginn der Planung: Zweck und Datenarten klären. Vor der Auswahl: Anbieterfragen. Vor dem Start: Freigabe. Bei Änderungen: erneute Prüfung. Siehe DSG und DSGVO: Fragen vor dem KI-Start.
  1. Binden Sie Betroffene und Vertretung ein. Wenn Mitarbeitendendaten betroffen sind, informieren Sie die Belegschaft und gegebenenfalls die Arbeitnehmervertretung. Bei hohem Risiko prüfen Sie eine Datenschutz-Folgenabschätzung; siehe Folgenabschätzung.
  1. Dokumentieren Sie Rollen und Entscheide. Eine einseitige Übersicht mit Namen, Aufgaben und Vertretungen genügt. Halten Sie die Entscheidung zu jedem Projekt fest: Wer hat geprüft, mit welchem Ergebnis, wer hat entschieden. Siehe Freigabe neuer KI-Anwendungen.

Checkliste: Rollen im KI-Datenschutz

RolleAufgabeBesetzt durch
VerantwortlicherGesamtverantwortung, EntscheidGeschäftsleitung
ProjektleitungVorhaben steuern, Fragen sammeln[Name]
FachbereichDaten und Abläufe erklären[Name]
IT / SicherheitTechnik, Zugriffe, Schutz[Name]
DatenschutzfachpersonPrüfen, beraten[intern/extern]
RechtsberatungVerträge, Streitfälle[extern]

Vorlage zum Kopieren

Ein Prompt ist der Arbeitsauftrag an die KI. Mit dieser Vorlage entwerfen Sie eine Rollenübersicht und Fragen; geben Sie keine Personendaten ein.

Wir sind ein Schweizer Betrieb mit [Anzahl] Mitarbeitenden in der Branche [Branche]. Wir planen ein KI-Projekt: [Beschreibung]. Datenarten: [öffentlich/intern/Kundendaten/Personaldaten]. EU-Bezug: [ja/nein].
Erstelle: 1. eine Rollenübersicht für den Datenschutz im Projekt (Verantwortlicher, Projektleitung, Fachbereich, IT, Datenschutzfachperson, Rechtsberatung) mit je zwei Sätzen Aufgabe,
2. einen Ablauf mit den Zeitpunkten, zu denen die Datenschutzprüfung stattfinden soll (Planung, Anbieterwahl, Freigabe, Änderung),
3. eine Liste von zehn Fragen, die wir klären müssen, um zu entscheiden, ob eine externe Beratung nötig ist.
Keine Rechtsaussagen, keine Gesetzesartikel. Unsicheres mit [klären] markieren. Schweizer Rechtschreibung, Sie-Form.

Passen Sie Projekt und Datenarten an; je mehr Personendaten, desto wichtiger die Fachprüfung.

Worauf Sie achten müssen

  • Verantwortung ist nicht delegierbar: Auch wenn eine externe Beraterin prüft, trägt der Betrieb die Verantwortung für die Bearbeitung. Die Empfehlung ist eine Entscheidungsgrundlage, kein Freibrief.
  • Keine automatische Pflicht für KMU: Eine allgemeine Pflicht, in Schweizer Privatbetrieben eine Datenschutzbeauftragte zu haben, besteht nicht. Wer eine ernennt, kann von Erleichterungen profitieren, etwa bei der Folgenabschätzung, wenn bestimmte Voraussetzungen erfüllt sind; klären Sie das fachlich.
  • Unabhängigkeit der Beratung: Eine Person, die ein Projekt selbst plant, sollte es nicht allein prüfen. Die Fachperson sollte ohne Weisungen beraten können.
  • Zusammenarbeit mit der IT: Datenschutz und Informationssicherheit sind verwandt, aber nicht dasselbe. Planen Sie beide ein.
  • Anbieter einbeziehen: Bei Verarbeitung durch Dritte braucht es vertragliche Regeln; die Fachperson prüft sie. Siehe Fragen an Anbieter.
  • Wissen aufbauen: Auch wenn Sie extern beraten lassen, sollten einige Personen im Betrieb die Grundlagen kennen; planen Sie Schulung ein.

Ein Beispiel aus der Praxis

Ein Beispiel: Eine Spitex-Organisation in einem Aargauer Bezirk will mit KI Einsatzberichte zusammenfassen. Frau Müller, Leiterin der Administration, soll die Datenschutzfragen klären. Eine eigene Datenschutzperson gibt es nicht, die IT ist ausgelastet.

Sie klärt: Verantwortlich ist die Geschäftsleitung; fachlich prüft eine externe Datenschutzberaterin, die auch Gesundheitsdaten kennt; Frau Müller koordiniert, die IT beurteilt die Sicherheit. Die Beraterin empfiehlt, zuerst eine Folgenabschätzung zu machen und nur anonymisierte Berichte zu nutzen. Die Geschäftsleitung entscheidet entsprechend und hält die Entscheidung fest.

So hilft Ihnen Alpasana

Die KI-Beratung von Alpasana unterstützt Sie dabei, Prozesse aufzunehmen, KI-Potenziale zu analysieren, Vorhaben zu priorisieren und einen Umsetzungsplan zu erstellen. Beim Integrieren von KI gehören Anwendungsfall, Pilot, Einsatzregeln und Skalierung dazu. Projekte werden individuell offeriert.

Für die Projektplanung, Rollen und Einsatzregeln kann diese Begleitung hilfreich sein. Die datenschutzrechtliche Prüfung selbst gehört zu einer Datenschutz- oder Rechtsberatung.

Häufige Fragen

Kann die IT-Leiterin die Datenschutzprüfung übernehmen?

Teilweise, für technische Fragen. Für rechtliche Fragen braucht es fachliche Kenntnisse. Zudem sollte die Person, die ein System betreut, es nicht allein auf Datenschutz prüfen.

Wann lohnt sich eine externe Beratung?

Bei sensiblen Daten, neuen Technologien, grossen Projekten, EU-Bezug oder wenn intern das Wissen fehlt. Eine kurze Beratung zu Beginn spart oft Umbauten später.

Wer unterschreibt die Freigabe?

Die Geschäftsleitung oder die dafür bestimmte Person. Die Fachperson empfiehlt, die Verantwortliche entscheidet und dokumentiert.

Erstellt mit KI-Unterstützung, redaktionell verantwortet von der Alpasana GmbH · 10.10.2026. So arbeitet die Redaktion · Fehler entdeckt? Melden Sie es uns.

Quellen

Weiterlesen in der Galaxie