Zum Inhalt springen

Werkzeuge & Agenten · KI-Beratung und digitale Transformation

Zapier Datenschutz: Kundendaten sicher verarbeiten

Stand 10.10.2026 · 5 Min. Lesezeit

Kurz gesagt

Wer Kundendaten über Zapier laufen lässt, übergibt sie einem Dienstleister im Ausland. Klären Sie vorab, welche Daten fliessen, ob ein Vertrag zur Auftragsbearbeitung besteht, wohin die Daten gelangen, wer Zugriff hat und wie lange sie gespeichert werden. Für Einzelfälle empfiehlt sich eine fachliche Prüfung.

Das Problem

Ein Treuhandbüro in Winterthur möchte Anfragen aus dem Kontaktformular automatisch in eine Kundenliste übernehmen und eine Eingangsbestätigung versenden. Der IT-Partner schlägt Zapier vor, einen verbreiteten Dienst, der Programme verbindet. Frau Müller aus dem Sekretariat fragt sich, ob das datenschutzrechtlich in Ordnung ist. Immerhin laufen Namen, E-Mail-Adressen und Anliegen von Mandanten durch ein Programm eines ausländischen Anbieters.

Die Frage ist berechtigt. Sobald Personendaten verarbeitet werden, gelten in der Schweiz das Datenschutzgesetz und bei EU-Bezug die DSGVO. Wer einen Dienst einsetzt, bleibt für die Daten verantwortlich, auch wenn ein Dritter sie verarbeitet.

Hier finden Sie eine verständliche Checkliste. Sie ersetzt keine Rechtsberatung, hilft aber, die richtigen Fragen zu stellen.

So lösen Sie es mit KI – Schritt für Schritt

  1. Datenfluss aufzeichnen. Notieren Sie, welche Daten wo entstehen, durch Zapier laufen und wo sie landen: Formular, Zapier, Kundenliste, E-Mail-Programm. Eine einfache Skizze genügt. Siehe Datenschutz-Checkliste für Automatisierungen.
  1. Datenarten bestimmen. Handelt es sich um einfache Kontaktdaten oder um besonders schützenswerte Daten wie Gesundheit, Religion oder Sozialhilfe? Je sensibler, desto strenger die Anforderungen. Bei Gesundheits- und ähnlichen Daten ist oft von der Nutzung abzuraten oder eine fachliche Prüfung nötig.
  1. Notwendigkeit prüfen. Brauchen Sie wirklich alle Felder in der Automatisierung? Geben Sie nur weiter, was für den Zweck nötig ist. Weniger Daten bedeuten weniger Risiko.
  1. Vertrag zur Auftragsbearbeitung klären. Ein Dienstleister, der Daten in Ihrem Auftrag verarbeitet, braucht in der Regel eine vertragliche Regelung. Prüfen Sie, ob Zapier einen Vertrag zur Datenverarbeitung anbietet und ob er für Ihre Nutzung gilt. Siehe Auftragsverarbeitung.
  1. Standort und Weitergabe ins Ausland prüfen. Wo werden Daten verarbeitet, und welche Unterauftragnehmer sind beteiligt? Für die Bekanntgabe ins Ausland gelten besondere Grundsätze, etwa ob das Land ein angemessenes Datenschutzniveau hat. Siehe Datenschutz bei Auslandsdaten.
  1. Speicherung und Löschung klären. Zapier führt Protokolle. Welche Daten stehen darin, wie lange, und wie lassen sie sich löschen? Prüfen Sie die Einstellungen für Verlauf und Datenhaltung.
  1. Zugriff regeln. Wer im Team darf Zaps ansehen und ändern? Verwenden Sie getrennte Konten und nicht Ihr persönliches Passwort. Siehe auch Zugangsdaten sicher verwalten.
  1. Betroffene informieren. Passen Sie die Datenschutzerklärung an, wenn Daten über Dienstleister laufen, und prüfen Sie, ob weitere Informationspflichten bestehen.
  1. Dokumentieren und überprüfen. Halten Sie fest, wer wann was geprüft hat, und wiederholen Sie die Prüfung bei Änderungen am Ablauf.

Vorlage zum Kopieren

Mit diesem Prompt bereiten Sie eine Fragenliste für Anbieter und Datenschutzverantwortliche vor. Geben Sie keine echten Personendaten ein.

Wir möchten in einem [Branche]-Betrieb in der Schweiz Personendaten ([Datenarten, z. B. Name, E-Mail,
Anliegen]) über den Automatisierungsdienst Zapier verarbeiten, im Ablauf: [kurze Beschreibung].
Erstelle eine Fragenliste in einfacher Sprache mit folgenden Abschnitten:
1. Fragen an den Anbieter (Vertrag zur Datenverarbeitung, Standort, Unterauftragnehmer, Speicherdauer, Löschung, Sicherheitsmassnahmen),
2. Fragen an uns intern (Zweck, Datenminimierung, Zugriffe, Information der Betroffenen),
3. Punkte, die wir rechtlich prüfen lassen sollten. Verweise auf die Grundsätze des Schweizer Datenschutzgesetzes
und bei EU-Bezug der DSGVO, ohne konkrete Rechtsberatung. Markiere Unsicherheiten mit [prüfen].

Ersetzen Sie Branche, Datenarten und Ablauf. Die Liste ist ein Arbeitsmittel; die rechtliche Bewertung gehört in die Hände einer Fachperson.

Worauf Sie achten müssen

  • Verantwortung bleibt bei Ihnen: Auch wenn Zapier die Daten verarbeitet, bleibt Ihr Betrieb verantwortlich. Das gilt für Schweizer wie EU-Recht.
  • Einzelfall entscheidet: Ob eine Nutzung zulässig ist, hängt von Datenart, Zweck, Vertrag und Standort ab. Lassen Sie heikle Fälle prüfen, besonders bei Berufsgeheimnissen und Gesundheitsdaten.
  • Berufsgeheimnis und Vertraulichkeit: Treuhand, Anwaltschaft, Medizin und ähnliche Bereiche haben besondere Geheimhaltungspflichten. Prüfen Sie, ob eine Auslagerung zulässig ist.
  • Anhänge und freie Texte: In Formularen und Mails stecken oft mehr Daten, als man denkt. Prüfen Sie, was der Ablauf tatsächlich überträgt.
  • KI-Schritte: Nutzen Sie in Zapier KI-Bausteine, kommt ein weiterer Anbieter hinzu. Klären Sie auch dort Vertrag und Verwendung der Daten.
  • Änderungen beachten: Anbieter ändern Bedingungen und Standorte. Prüfen Sie jährlich oder bei Mitteilungen.
  • Alternative erwägen: Manchmal ist ein Dienst mit Sitz oder Datenhaltung in der Schweiz oder EU oder ein selbst betriebenes Werkzeug passender. Siehe Zapier, Make oder n8n.
PrüfpunktFrageWer?
DatenartEinfache Kontaktdaten oder sensible Daten?Sie
VertragDatenverarbeitungsvertrag vorhanden und passend?Sie und Anbieter
StandortWo werden Daten verarbeitet?Anbieter
WeitergabeWelche Unterauftragnehmer?Anbieter
LöschungWie lange gespeichert, wie löschbar?Beide
InformationDatenschutzerklärung angepasst?Sie

Ein Beispiel aus der Praxis

Ein Beispiel: Das Treuhandbüro in Winterthur zeichnet den Datenfluss auf und stellt fest, dass im Formular nur Name, E-Mail und eine kurze Anliegenbeschreibung anfallen. Es streicht das freie Textfeld für Details aus der Automatisierung, damit keine Mandatsangaben durch Zapier laufen. Der IT-Partner holt die Vertragsunterlagen des Anbieters ein.

Vorher: Unklare Datenflüsse, keine Dokumentation. Nachher: Eine einseitige Beschreibung des Ablaufs, ein geprüfter Vertrag zur Datenverarbeitung, eine angepasste Datenschutzerklärung und eine Notiz zur jährlichen Überprüfung. Weil die Treuhänderinnen einer Berufsgeheimnispflicht unterliegen, lässt das Büro die Frage zusätzlich von einer Fachperson beurteilen, bevor der Ablauf in Betrieb geht.

So hilft Ihnen Alpasana

Damit Ihr Team Daten bei Automatisierungen und KI-Werkzeugen sorgfältig behandelt, hilft Weiterbildung. Die KI-Weiterbildung für Unternehmen von absofort umfasst Schweizer Praxisbezug, Datenschutz als Lerninhalt, EU AI Act bei EU-Bezug und den verantwortungsbewussten Umgang mit Unternehmensdaten. Lernen im eigenen Tempo und verifizierbare Abschlüsse sind möglich.

Für Firmenlösungen und Teambuchungen gibt es eine Kontaktmöglichkeit.

Häufige Fragen

Darf ich Kundendaten überhaupt über einen ausländischen Dienst laufen lassen?

Unter Bedingungen ja: Zweck, Verhältnismässigkeit, Vertrag, Schutzniveau und Information müssen stimmen. Ob es in Ihrem Fall passt, beurteilt eine Fachperson.

Reicht es, nur wenige Felder zu übertragen?

Das hilft sehr, weil weniger Daten weniger Risiko bedeuten. Prüfen Sie aber auch, was in Protokollen und Anhängen mitläuft.

Muss ich meine Kundschaft informieren?

In der Regel ja, über die Datenschutzerklärung. Prüfen Sie, ob die Beschreibung Ihrer Dienstleister, Zwecke und Länder vollständig ist.

Erstellt mit KI-Unterstützung, redaktionell verantwortet von der Alpasana GmbH · 10.10.2026. So arbeitet die Redaktion · Fehler entdeckt? Melden Sie es uns.

Quellen

Weiterlesen in der Galaxie