KI im Unternehmen · KI-Weiterbildung für Unternehmen
DSG und DSGVO: Welche Fragen gehören vor den KI-Start?
Kurz gesagt
Vor dem Start klären Sie Zweck, Datenarten, Betroffene, Datenflüsse, Anbieter, Speicherort, Löschung und Rechtsgrundlage. Prüfen Sie zudem, ob EU-Bezug die DSGVO ins Spiel bringt. Diese Fragenliste bereitet die fachliche Prüfung vor, ersetzt sie aber nicht.
Das Problem
Ihr Betrieb plant, KI einzuführen: einen Assistenten für den Kundendienst, ein Werkzeug für Bewerbungen, eine Auswertung der Verkaufsdaten. Die technische Idee steht, der Anbieter ist begeistert. Dann kommt die Frage der Datenschutzberaterin oder des Kunden: «Haben Sie das datenschutzrechtlich geprüft?» Und Sie wissen nicht einmal, welche Fragen Sie sich stellen sollten.
Datenschutzrecht wirkt abstrakt. In der Schweiz gilt das Datenschutzgesetz (DSG), bei Bezug zur EU unter Umständen zusätzlich die Datenschutz-Grundverordnung (DSGVO). Beide verfolgen ähnliche Ziele, unterscheiden sich aber in Einzelheiten. Für Frau Müller zählt zunächst etwas anderes: eine Liste verständlicher Fragen, mit denen sie das Vorhaben so beschreiben kann, dass Fachleute es beurteilen können.
Diese Fragenliste hilft Ihnen, das Projekt vorzubereiten. Sie ersetzt keine Prüfung und keine Rechtsberatung.
So lösen Sie es mit KI – Schritt für Schritt
- Beschreiben Sie das Vorhaben in einem Absatz. Was soll die KI tun, für wen, mit welchem Nutzen? Ein klarer Zweck ist die Grundlage jeder Datenschutzprüfung. «Wir wollen Kundenanfragen schneller beantworten» ist besser als «Wir wollen KI nutzen».
- Listen Sie die Daten auf. Welche Daten werden verarbeitet: Namen, Kontaktdaten, Texte von Kunden, Vertragsdaten, Gesundheitsdaten, Bewerberdaten, Mitarbeitendendaten, Fotos, Stimmen? Welche sind besonders schützenswert? Siehe Personendaten erkennen und Sensible Daten.
- Zeichnen Sie den Datenfluss. Woher kommen die Daten, wohin gehen sie, wer verarbeitet sie (Anbieter, Unterauftragnehmer), wo liegen sie (Land, Rechenzentrum), wie lange bleiben sie? Eine einfache Skizze mit Pfeilen genügt.
- Klären Sie die Rollen. Wer entscheidet über Zweck und Mittel (Ihr Betrieb als Verantwortlicher)? Wer verarbeitet in Ihrem Auftrag (Anbieter)? Braucht es einen Vertrag zur Auftragsbearbeitung? Siehe Auftragsverarbeitung erkennen.
- Prüfen Sie Zweck, Verhältnismässigkeit und Rechtsgrundlage. Ist die Bearbeitung für den Zweck nötig, oder geht es mit weniger Daten? Auf welcher Grundlage erfolgt sie (Vertrag, überwiegendes Interesse, Einwilligung, gesetzliche Pflicht)? Hier brauchen Sie in der Regel fachlichen Rat.
- Prüfen Sie Auslandbezug und EU-Bezug. Werden Daten ins Ausland übermittelt? Bieten Sie Angebote für Personen in der EU an oder beobachten Sie deren Verhalten? Dann kann die DSGVO zusätzlich gelten; siehe DSG und DSGVO im Vergleich und Schweiz-EU-Bezug prüfen.
- Klären Sie Transparenz, Rechte und Sicherheit. Wie informieren Sie Betroffene? Wie beantworten Sie Auskunfts- und Löschbegehren? Welche Sicherheitsmassnahmen gelten? Braucht es eine Folgenabschätzung? Siehe Folgenabschätzung. Bündeln Sie die Antworten und übergeben Sie sie der Fachperson.
Fragenliste für die Vorbereitung
| Thema | Frage |
|---|---|
| Zweck | Wozu genau, und geht es mit weniger Daten? |
| Daten | Welche Datenarten, welche besonders schützenswert? |
| Betroffene | Wessen Daten: Kunden, Mitarbeitende, Bewerber, Dritte? |
| Datenfluss | Woher, wohin, wer verarbeitet, wo, wie lange? |
| Anbieter | Vertrag, Unterauftragnehmer, Training mit Eingaben? |
| Ausland | Übermittlung, Garantien, EU-Bezug? |
| Rechte | Information, Auskunft, Löschung, Widerspruch? |
| Sicherheit | Zugriffe, Verschlüsselung, Protokolle, Notfall? |
| Risiko | Folgenabschätzung nötig? |
Vorlage zum Kopieren
Ein Prompt ist der Arbeitsauftrag an die KI. Mit dieser Vorlage bereiten Sie die Unterlagen für die Fachprüfung vor; geben Sie keine echten Personendaten ein.
Wir sind ein Schweizer Betrieb mit [Anzahl] Mitarbeitenden und planen ein KI-Projekt: [Beschreibung in zwei Sätzen]. Datenarten: [Liste]. Betroffene: [Kunden/Mitarbeitende/Bewerber]. Anbieter: [Name oder «noch offen»], Speicherort: [Land oder «unbekannt»]. EU-Bezug: [ja/nein/unklar].
Erstelle: 1. eine Projektbeschreibung für die Datenschutzprüfung (höchstens eine Seite) mit den Abschnitten Zweck, Daten, Betroffene, Datenfluss, Rollen, Anbieter, Ausland, Sicherheit,
2. eine Liste von Lücken (was wir noch nicht wissen) mit Platzhaltern [klären],
3. zwanzig Fragen an die Datenschutzfachperson, nach Dringlichkeit geordnet.
Keine Rechtsaussagen, keine Gesetzesartikel. Schweizer Rechtschreibung, Sie-Form.Passen Sie die Angaben an; je vollständiger, desto schneller und günstiger die Prüfung.
Worauf Sie achten müssen
- DSG gilt für Schweizer Betriebe, DSGVO unter Umständen zusätzlich: Das revidierte Datenschutzgesetz ist seit September 2023 in Kraft. Es betrifft Personendaten natürlicher Personen. Die DSGVO kann bei Bezug zur EU, etwa Angeboten an Personen in der EU, zusätzlich gelten (siehe Quellen). Eine fachliche Einordnung lohnt sich im Einzelfall.
- Grundsätze zählen: Rechtmässigkeit, Treu und Glauben, Verhältnismässigkeit, Zweckbindung, Richtigkeit, Datensicherheit und Transparenz sind die Pfeiler. Wer sie für sein Vorhaben beantworten kann, ist gut vorbereitet.
- Datenschutz durch Technik: Planen Sie Datensparsamkeit und Voreinstellungen von Anfang an ein, statt nachzubessern.
- Folgenabschätzung bei hohem Risiko: Bei neuen Technologien und sensiblen Daten kann eine Datenschutz-Folgenabschätzung nötig sein. Das klärt die Fachperson.
- Meldung von Verletzungen: Verletzungen der Datensicherheit mit voraussichtlich hohem Risiko sind dem Datenschutzbeauftragten des Bundes zu melden; planen Sie einen Ablauf ein. Siehe Datenpanne melden.
- Schweiz-spezifisch: Der Eidgenössische Datenschutz- und Öffentlichkeitsbeauftragte (EDÖB) veröffentlicht Merkblätter und Hinweise (siehe Quellen).
Ein Beispiel aus der Praxis
Ein Beispiel: Ein Onlineshop für Outdoor-Artikel in Luzern, der auch nach Deutschland und Österreich liefert, will einen KI-Chatbot für Kundenanfragen einsetzen. Frau Müller aus dem Kundendienst soll die Datenschutzfragen vorbereiten.
Sie beschreibt Zweck, Daten (Namen, Bestellnummern, Anfragetexte), Datenfluss (Chatbot-Anbieter, Rechenzentrum unbekannt) und stellt fest: Der Anbieter nennt weder Speicherort noch Trainingsverwendung. Sie notiert Lücken, erstellt eine Fragenliste und übergibt alles der Datenschutzberaterin. Diese ergänzt, dass wegen der Kundschaft in der EU auch die DSGVO relevant ist, und verlangt einen Vertrag mit dem Anbieter. Die Einführung verzögert sich um drei Wochen, verläuft dann aber ohne Nachbesserungen.
So hilft Ihnen Alpasana
Wie Ihre Mitarbeitenden KI für Verwaltung, Kommunikation und Analyse nutzen und dabei Ergebnisse und Daten sorgfältig behandeln, lernen sie in der KI-Weiterbildung für Unternehmen von absofort: mit Schweizer Praxisbezug, Datenschutz als Lerninhalt, EU AI Act bei EU-Bezug und verantwortungsvollem Umgang mit Unternehmensdaten. Gelernt wird im eigenen Tempo, mit verifizierbaren Abschlüssen; für Firmenlösungen und Teambuchungen gibt es eine Kontaktmöglichkeit.
Die rechtliche Prüfung Ihres Vorhabens ist nicht Teil des Angebots.
Häufige Fragen
Müssen wir die DSGVO beachten, wenn wir ein Schweizer Betrieb sind?
Möglicherweise, wenn Sie Personen in der EU Waren oder Dienstleistungen anbieten oder deren Verhalten beobachten. Das hängt vom Einzelfall ab und gehört in die fachliche Prüfung.
Reicht ein Vertrag mit dem Anbieter?
Ein Vertrag ist ein wichtiger Baustein, ersetzt aber nicht die übrigen Prüfungen: Zweck, Verhältnismässigkeit, Information der Betroffenen, Sicherheit.
Wie viel Aufwand ist die Vorbereitung?
Für ein überschaubares Projekt einige Stunden. Je klarer die Beschreibung, desto kürzer die Prüfung durch die Fachperson.
Erstellt mit KI-Unterstützung, redaktionell verantwortet von der Alpasana GmbH · 10.10.2026. So arbeitet die Redaktion · Fehler entdeckt? Melden Sie es uns.
Quellen
Weiterlesen in der Galaxie
- DSG oder DSGVO: Welche Regeln gelten für unsere KI?DSG DSGVO Unterschied verständlich erklärt: Prüfen Sie den EU-Bezug Ihrer KI-Anwendung und bereiten Sie die Klärung der geltenden Datenschutzregeln vor.
- Was bedeutet das revDSG für KI im Schweizer KMU?revDSG KI verständlich erklärt: So prüfen Schweizer KMU Personendaten, Anbieter und Zuständigkeiten und bereiten einen sorgfältigen KI-Einsatz vor.
- Wann braucht KI eine Datenschutz-Folgenabschätzung?KI Datenschutz-Folgenabschätzung: Wann ein KI-Projekt bei hohem Risiko eine DSFA nach DSG oder DSGVO verlangt, mit Schwellenwert-Check und Vorlage.
- KI im Schweizer KMU: Wann müssen wir EU-Bezüge prüfen?KI Schweiz EU Bezug prüfen: Checkliste für Schweizer KMU mit EU-Kunden, wann EU AI Act und DSGVO relevant sein können und was Sie zuerst tun.
- Wer prüft den Datenschutz bei einem KI-Projekt?KI Datenschutz Verantwortliche: Wer entscheidet bei KI-Projekten über Datenschutzfragen? Checkliste zu Rollen, Zuständigkeit und Prüfschritten.
- KI-Richtlinie fürs Unternehmen: kostenlose VorlageKI Richtlinie Vorlage kostenlos: Legen Sie erlaubte Werkzeuge, Daten, Kontrollen und Meldewege fest und passen Sie die Regeln verständlich an Ihr KMU an.