Kurz: Seit dem 1. September 2023 gilt in der Schweiz das revidierte Datenschutzgesetz (revDSG, SR 235.1), dazu die Datenschutzverordnung (DSV). Es regelt, wie Private und Bundesbehörden mit Daten über Menschen umgehen dürfen. Für kleine Betriebe und Vereine heisst das vor allem: offen sagen, welche Daten sie bearbeiten und wohin sie gehen.
Welche Daten fallen darunter?
Personendaten, also alle Angaben, die sich auf eine bestimmte oder bestimmbare Person beziehen (Art. 5 lit. a). Das sind Name und Adresse, aber auch E-Mail-Adresse, Telefonnummer, Kundennummer, Fotos, Bestellungen und die IP-Adresse beim Besuch einer Webseite.
Besonders schützenswerte Personendaten sind eine engere Gruppe mit strengeren Regeln (Art. 5 lit. c): Gesundheit, Intimsphäre, religiöse, weltanschauliche, politische oder gewerkschaftliche Ansichten, Ethnie, genetische Daten, biometrische Daten, die eine Person eindeutig identifizieren, verwaltungs- und strafrechtliche Verfolgungen oder Sanktionen sowie Massnahmen der sozialen Hilfe.
Nicht darunter fallen:
- Daten über Firmen und andere juristische Personen. Das ist neu seit 2023, vorher waren sie mitgeschützt.
- Anonyme Daten, die sich keiner Person mehr zuordnen lassen.
- Was eine Person ausschliesslich für den persönlichen Gebrauch bearbeitet, etwa ihr privates Adressbuch.
Was sich 2023 geändert hat
- Mehr Informationspflicht: Wer Personendaten beschafft, muss aktiv informieren (Art. 19). Für Webseiten heisst das praktisch: eine Datenschutzerklärung ist Pflicht.
- Auslandbekanntgabe: Gehen Daten ins Ausland, muss der Staat genannt sein, und bei Staaten ohne angemessenen Schutz, etwa den USA ohne Zertifizierung, braucht es zusätzliche Garantien.
- Datenschutz durch Technik: Systeme sollen von Anfang an datensparsam eingestellt sein (Art. 7).
- Datenschutzverletzungen melden: Führt eine Panne voraussichtlich zu einem hohen Risiko, muss sie dem Eidgenössischen Datenschutzbeauftragten (EDÖB) gemeldet werden (Art. 24).
- Bearbeitungsverzeichnis: Pflicht grundsätzlich für alle, Betriebe unter 250 Mitarbeitenden sind aber befreit, solange sie nicht umfangreich besonders schützenswerte Daten bearbeiten oder Hochrisiko-Profiling betreiben (Art. 12 Abs. 5, Art. 24 DSV).
- Strafen gegen Personen: Bussen bis CHF 250'000, bei Vorsatz und auf Antrag, gegen die verantwortliche natürliche Person. Die Firma trifft es nur ausnahmsweise, mit höchstens CHF 50'000 (Art. 64).
Was du als kleiner Betrieb konkret tun musst
1. Eine Datenschutzerklärung auf der Webseite, die zu dem passt, was dort tatsächlich läuft. Was hinein muss: revDSG-Checkliste.
2. Auskunftsanfragen beantworten können: Wer fragt, welche Daten du über ihn hast, bekommt in der Regel innert 30 Tagen Antwort.
3. Mit Dienstleistern, die Daten für dich bearbeiten, klären, dass sie das sicher tun. Bei den grossen Anbietern steht das in deren Vertragsbedingungen.
Mehr ist es für eine typische KMU-Seite meist nicht. Einen Datenschutzberater musst du als Privater nicht bestellen, siehe Datenschutzbeauftragter in der Schweiz.
Und die Kantone?
Das revDSG gilt für Private und für Bundesorgane. Kantone und Gemeinden haben eigene Datenschutzgesetze, etwa das Datenschutzgesetz des Kantons Bern. Für dein Geschäft oder deinen Verein ist das Bundesgesetz massgebend.