Werkzeuge & Agenten · KI-Beratung und digitale Transformation
Zapier Datenschutz: Kundendaten sicher verarbeiten
Kurz gesagt
Wer Kundendaten über Zapier laufen lässt, übergibt sie einem Dienstleister im Ausland. Klären Sie vorab, welche Daten fliessen, ob ein Vertrag zur Auftragsbearbeitung besteht, wohin die Daten gelangen, wer Zugriff hat und wie lange sie gespeichert werden. Für Einzelfälle empfiehlt sich eine fachliche Prüfung.
Das Problem
Ein Treuhandbüro in Winterthur möchte Anfragen aus dem Kontaktformular automatisch in eine Kundenliste übernehmen und eine Eingangsbestätigung versenden. Der IT-Partner schlägt Zapier vor, einen verbreiteten Dienst, der Programme verbindet. Frau Müller aus dem Sekretariat fragt sich, ob das datenschutzrechtlich in Ordnung ist. Immerhin laufen Namen, E-Mail-Adressen und Anliegen von Mandanten durch ein Programm eines ausländischen Anbieters.
Die Frage ist berechtigt. Sobald Personendaten verarbeitet werden, gelten in der Schweiz das Datenschutzgesetz und bei EU-Bezug die DSGVO. Wer einen Dienst einsetzt, bleibt für die Daten verantwortlich, auch wenn ein Dritter sie verarbeitet.
Hier finden Sie eine verständliche Checkliste. Sie ersetzt keine Rechtsberatung, hilft aber, die richtigen Fragen zu stellen.
So lösen Sie es mit KI – Schritt für Schritt
- Datenfluss aufzeichnen. Notieren Sie, welche Daten wo entstehen, durch Zapier laufen und wo sie landen: Formular, Zapier, Kundenliste, E-Mail-Programm. Eine einfache Skizze genügt. Siehe Datenschutz-Checkliste für Automatisierungen.
- Datenarten bestimmen. Handelt es sich um einfache Kontaktdaten oder um besonders schützenswerte Daten wie Gesundheit, Religion oder Sozialhilfe? Je sensibler, desto strenger die Anforderungen. Bei Gesundheits- und ähnlichen Daten ist oft von der Nutzung abzuraten oder eine fachliche Prüfung nötig.
- Notwendigkeit prüfen. Brauchen Sie wirklich alle Felder in der Automatisierung? Geben Sie nur weiter, was für den Zweck nötig ist. Weniger Daten bedeuten weniger Risiko.
- Vertrag zur Auftragsbearbeitung klären. Ein Dienstleister, der Daten in Ihrem Auftrag verarbeitet, braucht in der Regel eine vertragliche Regelung. Prüfen Sie, ob Zapier einen Vertrag zur Datenverarbeitung anbietet und ob er für Ihre Nutzung gilt. Siehe Auftragsverarbeitung.
- Standort und Weitergabe ins Ausland prüfen. Wo werden Daten verarbeitet, und welche Unterauftragnehmer sind beteiligt? Für die Bekanntgabe ins Ausland gelten besondere Grundsätze, etwa ob das Land ein angemessenes Datenschutzniveau hat. Siehe Datenschutz bei Auslandsdaten.
- Speicherung und Löschung klären. Zapier führt Protokolle. Welche Daten stehen darin, wie lange, und wie lassen sie sich löschen? Prüfen Sie die Einstellungen für Verlauf und Datenhaltung.
- Zugriff regeln. Wer im Team darf Zaps ansehen und ändern? Verwenden Sie getrennte Konten und nicht Ihr persönliches Passwort. Siehe auch Zugangsdaten sicher verwalten.
- Betroffene informieren. Passen Sie die Datenschutzerklärung an, wenn Daten über Dienstleister laufen, und prüfen Sie, ob weitere Informationspflichten bestehen.
- Dokumentieren und überprüfen. Halten Sie fest, wer wann was geprüft hat, und wiederholen Sie die Prüfung bei Änderungen am Ablauf.
Vorlage zum Kopieren
Mit diesem Prompt bereiten Sie eine Fragenliste für Anbieter und Datenschutzverantwortliche vor. Geben Sie keine echten Personendaten ein.
Wir möchten in einem [Branche]-Betrieb in der Schweiz Personendaten ([Datenarten, z. B. Name, E-Mail,
Anliegen]) über den Automatisierungsdienst Zapier verarbeiten, im Ablauf: [kurze Beschreibung].
Erstelle eine Fragenliste in einfacher Sprache mit folgenden Abschnitten:
1. Fragen an den Anbieter (Vertrag zur Datenverarbeitung, Standort, Unterauftragnehmer, Speicherdauer, Löschung, Sicherheitsmassnahmen),
2. Fragen an uns intern (Zweck, Datenminimierung, Zugriffe, Information der Betroffenen),
3. Punkte, die wir rechtlich prüfen lassen sollten. Verweise auf die Grundsätze des Schweizer Datenschutzgesetzes
und bei EU-Bezug der DSGVO, ohne konkrete Rechtsberatung. Markiere Unsicherheiten mit [prüfen].Ersetzen Sie Branche, Datenarten und Ablauf. Die Liste ist ein Arbeitsmittel; die rechtliche Bewertung gehört in die Hände einer Fachperson.
Worauf Sie achten müssen
- Verantwortung bleibt bei Ihnen: Auch wenn Zapier die Daten verarbeitet, bleibt Ihr Betrieb verantwortlich. Das gilt für Schweizer wie EU-Recht.
- Einzelfall entscheidet: Ob eine Nutzung zulässig ist, hängt von Datenart, Zweck, Vertrag und Standort ab. Lassen Sie heikle Fälle prüfen, besonders bei Berufsgeheimnissen und Gesundheitsdaten.
- Berufsgeheimnis und Vertraulichkeit: Treuhand, Anwaltschaft, Medizin und ähnliche Bereiche haben besondere Geheimhaltungspflichten. Prüfen Sie, ob eine Auslagerung zulässig ist.
- Anhänge und freie Texte: In Formularen und Mails stecken oft mehr Daten, als man denkt. Prüfen Sie, was der Ablauf tatsächlich überträgt.
- KI-Schritte: Nutzen Sie in Zapier KI-Bausteine, kommt ein weiterer Anbieter hinzu. Klären Sie auch dort Vertrag und Verwendung der Daten.
- Änderungen beachten: Anbieter ändern Bedingungen und Standorte. Prüfen Sie jährlich oder bei Mitteilungen.
- Alternative erwägen: Manchmal ist ein Dienst mit Sitz oder Datenhaltung in der Schweiz oder EU oder ein selbst betriebenes Werkzeug passender. Siehe Zapier, Make oder n8n.
| Prüfpunkt | Frage | Wer? |
|---|---|---|
| Datenart | Einfache Kontaktdaten oder sensible Daten? | Sie |
| Vertrag | Datenverarbeitungsvertrag vorhanden und passend? | Sie und Anbieter |
| Standort | Wo werden Daten verarbeitet? | Anbieter |
| Weitergabe | Welche Unterauftragnehmer? | Anbieter |
| Löschung | Wie lange gespeichert, wie löschbar? | Beide |
| Information | Datenschutzerklärung angepasst? | Sie |
Ein Beispiel aus der Praxis
Ein Beispiel: Das Treuhandbüro in Winterthur zeichnet den Datenfluss auf und stellt fest, dass im Formular nur Name, E-Mail und eine kurze Anliegenbeschreibung anfallen. Es streicht das freie Textfeld für Details aus der Automatisierung, damit keine Mandatsangaben durch Zapier laufen. Der IT-Partner holt die Vertragsunterlagen des Anbieters ein.
Vorher: Unklare Datenflüsse, keine Dokumentation. Nachher: Eine einseitige Beschreibung des Ablaufs, ein geprüfter Vertrag zur Datenverarbeitung, eine angepasste Datenschutzerklärung und eine Notiz zur jährlichen Überprüfung. Weil die Treuhänderinnen einer Berufsgeheimnispflicht unterliegen, lässt das Büro die Frage zusätzlich von einer Fachperson beurteilen, bevor der Ablauf in Betrieb geht.
So hilft Ihnen Alpasana
Damit Ihr Team Daten bei Automatisierungen und KI-Werkzeugen sorgfältig behandelt, hilft Weiterbildung. Die KI-Weiterbildung für Unternehmen von absofort umfasst Schweizer Praxisbezug, Datenschutz als Lerninhalt, EU AI Act bei EU-Bezug und den verantwortungsbewussten Umgang mit Unternehmensdaten. Lernen im eigenen Tempo und verifizierbare Abschlüsse sind möglich.
Für Firmenlösungen und Teambuchungen gibt es eine Kontaktmöglichkeit.
Häufige Fragen
Darf ich Kundendaten überhaupt über einen ausländischen Dienst laufen lassen?
Unter Bedingungen ja: Zweck, Verhältnismässigkeit, Vertrag, Schutzniveau und Information müssen stimmen. Ob es in Ihrem Fall passt, beurteilt eine Fachperson.
Reicht es, nur wenige Felder zu übertragen?
Das hilft sehr, weil weniger Daten weniger Risiko bedeuten. Prüfen Sie aber auch, was in Protokollen und Anhängen mitläuft.
Muss ich meine Kundschaft informieren?
In der Regel ja, über die Datenschutzerklärung. Prüfen Sie, ob die Beschreibung Ihrer Dienstleister, Zwecke und Länder vollständig ist.
Erstellt mit KI-Unterstützung, redaktionell verantwortet von der Alpasana GmbH · 10.10.2026. So arbeitet die Redaktion · Fehler entdeckt? Melden Sie es uns.
Quellen
Weiterlesen in der Galaxie
- Automatisierung und Datenschutz: Was vorher prüfen?Automatisierung Datenschutz prüfen: Verfolgen Sie Personendaten im Ablauf und klären Sie, wohin sie fliessen und was nach DSG und DSGVO zu beachten ist.
- AuftragsverarbeitungAuftragsverarbeitung bei KI einfach erklärt: Was der Vertrag bedeutet, wenn ein Dienst Ihre Daten bearbeitet, und worauf Sie bei KI-Anbietern achten.
- DSGWas ist das DSG? Das Schweizer Datenschutzgesetz einfach erklärt: Wen es betrifft, was es bei KI bedeutet und wie Sie Personendaten sorgfältig behandeln.
- Was bedeutet das revDSG für KI im Schweizer KMU?revDSG KI verständlich erklärt: So prüfen Schweizer KMU Personendaten, Anbieter und Zuständigkeiten und bereiten einen sorgfältigen KI-Einsatz vor.
- Make und Datenschutz: Datenflüsse vor dem Start prüfenMake Datenschutz: Checkliste, wo Make Szenariodaten, Protokolle und Verbindungen speichert und weitergibt, damit Sie Datenflüsse vor dem Start prüfen.
- Claude Code Kosten und Nutzungslimits prüfenClaude Code Kosten: Vergleichen Sie Zugangsmodell, Verbrauch und Nutzungslimits. Die Checkliste hilft, Ausgaben vor dem Einsatz besser einzuschätzen.