A BOT

Neues Datenschutzgesetz (DSG): Diese IT-Massnahmen braucht Ihr KMU

Datenschutz3 Min. Lesezeit

Helles, modernes Büro mit Arbeitsplätzen

Seit dem 1. September 2023 gilt in der Schweiz das revidierte Datenschutzgesetz (DSG). Viele KMU haben ihre Datenschutzerklärung angepasst – die technische Seite bleibt aber oft liegen. Dabei verlangt das Gesetz ausdrücklich, dass Personendaten durch geeignete technische und organisatorische Massnahmen geschützt werden.

Hinweis: Dieser Beitrag ersetzt keine Rechtsberatung. Er zeigt, was aus IT-Sicht sinnvoll und üblich ist.

Was das DSG von der IT erwartet

Das Gesetz schreibt keine konkreten Produkte vor. Es verlangt, dass der Schutz dem Risiko angemessen ist. Für ein typisches KMU heisst das: Kundendaten, Personaldossiers und Buchhaltung müssen vor unbefugtem Zugriff, Verlust und Manipulation geschützt sein.

Zwei Prinzipien sind neu ausdrücklich verankert:

  • Datenschutz durch Technik (Privacy by Design): Systeme werden von Anfang an so gebaut, dass sie nur die nötigen Daten bearbeiten.
  • Datenschutzfreundliche Voreinstellungen (Privacy by Default): Standardmässig ist die datensparsamste Einstellung aktiv.

Die wichtigsten Massnahmen im Überblick

  1. Zugriffsrechte aufräumen. Wer braucht wirklich Zugang zum Lohnordner? Rollen statt Einzelberechtigungen, regelmässige Kontrolle.
  2. Multi-Faktor-Anmeldung für Mail, Fernzugriff und Cloud-Dienste. Mehr dazu in unserem Beitrag zur Multi-Faktor-Authentifizierung.
  3. Verschlüsselung von Laptops, Backups und Verbindungen.
  4. Backups mit getesteter Wiederherstellung – der Verlust von Daten ist ebenfalls eine Datenschutzverletzung. Siehe Backup & Wiederherstellung.
  5. Protokollierung, damit sich im Ernstfall nachvollziehen lässt, wer wann worauf zugegriffen hat.
  6. Updates zeitnah einspielen, veraltete Systeme ersetzen.

Meldepflicht bei Datenschutzverletzungen

Führt ein Vorfall voraussichtlich zu einem hohen Risiko für die Betroffenen, muss er dem Eidgenössischen Datenschutz- und Öffentlichkeitsbeauftragten (EDÖB) so rasch als möglich gemeldet werden. Das klappt nur, wenn Sie einen Vorfall überhaupt bemerken – etwa durch zentrale Überwachung der Systeme.

Wo liegen Ihre Daten?

Das DSG erlaubt die Bekanntgabe ins Ausland, sofern dort ein angemessener Schutz besteht oder zusätzliche Garantien vereinbart sind. Wer Daten in der Schweiz hält, vereinfacht sich diese Abklärungen erheblich. Mehr dazu in unserem Beitrag zur digitalen Souveränität.

Fazit

Datenschutz ist zu einem grossen Teil saubere IT-Arbeit. Wenn Sie wissen möchten, wo Ihr Unternehmen steht, machen wir gerne einen Sicherheitscheck mit Ihnen.

Häufige Fragen

Gilt das DSG auch für kleine Firmen?

Ja. Das Gesetz gilt für alle privaten Unternehmen, die Personendaten bearbeiten, unabhängig von ihrer Grösse.

Brauche ich ein Verzeichnis der Bearbeitungstätigkeiten?

Unternehmen mit weniger als 250 Mitarbeitenden sind grundsätzlich befreit, ausser sie bearbeiten besonders schützenswerte Daten in grossem Umfang oder führen ein Profiling mit hohem Risiko durch.

Welche Strafen drohen?

Das DSG sieht Bussen von bis zu 250 000 Franken vor. Sie richten sich an die verantwortlichen Personen, nicht an das Unternehmen.

Weitere Beiträge

Fragen dazu?

Wir schauen uns Ihre Umgebung gerne an und sagen Ihnen ehrlich, wo Handlungsbedarf besteht.