Datenschutz und Automatisierung: Was Schweizer KMUs wissen müssen
Seit dem 1. September 2023 gilt in der Schweiz das revidierte Datenschutzgesetz (revDSG). Für KMUs, die Abläufe automatisieren, ergeben sich daraus konkrete Pflichten: vom Verzeichnis der Bearbeitungstätigkeiten über Verträge mit Dienstleistern bis zur Frage, wo die Daten eines Workflows eigentlich landen.
Dieser Artikel ordnet die wichtigsten Punkte aus Sicht der Automatisierung ein. Er ersetzt keine Rechtsberatung: Bei heiklen Daten oder Unsicherheit lohnt sich die Abklärung mit einer Fachperson für Datenschutzrecht.
Das revDSG im Kontext der Automatisierung
Jeder automatisierte Workflow, der Personendaten bearbeitet, fällt unter das Datenschutzgesetz. Das betrifft mehr Abläufe, als man zuerst denkt: das Kontaktformular, das Anfragen ins CRM schreibt, die Offerte mit Name und Adresse, die Stundenerfassung der Mitarbeitenden. Personendaten sind alle Angaben, die sich auf eine bestimmte oder bestimmbare natürliche Person beziehen.
Das Gesetz verbietet Automatisierung nicht. Es verlangt aber, dass du weisst, welche Daten ein Workflow bearbeitet, wozu, bei wem sie landen und wie lange sie bleiben.
Faustregel: Ein Workflow ist datenschutzrechtlich erst dann im Griff, wenn du für jeden Schritt sagen kannst, welche Daten dort ankommen, wo der Dienst läuft und wann die Daten wieder gelöscht werden.
Die Pflichten, die Workflows direkt betreffen
Verzeichnis der Bearbeitungstätigkeiten
Das revDSG verlangt ein Verzeichnis der Bearbeitungstätigkeiten. Es enthält unter anderem den Zweck der Bearbeitung, die Kategorien betroffener Personen und Daten, die Empfänger, die Aufbewahrungsdauer, die Massnahmen zur Datensicherheit und allfällige Bekanntgaben ins Ausland. Unternehmen mit weniger als 250 Mitarbeitenden sind davon befreit, sofern ihre Bearbeitungen nur ein geringes Risiko für die Betroffenen mit sich bringen. Wer etwa umfangreich besonders schützenswerte Daten wie Gesundheitsdaten bearbeitet, fällt nicht unter diese Ausnahme.
Auftragsbearbeitung (Art. 9 DSG)
Sobald ein externer Dienst Personendaten in deinem Auftrag bearbeitet, etwa ein Hoster, ein E-Mail-Dienst oder ein KI-Anbieter, ist das eine Auftragsbearbeitung. Sie braucht einen Vertrag, und du musst dich vergewissern, dass der Dienstleister die Datensicherheit gewährleisten kann. Setzt der Auftragsbearbeiter seinerseits Unterauftragnehmer ein, braucht er dafür deine vorgängige Genehmigung. In der Praxis heisst das: Auftragsbearbeitungsvertrag (oft als AVV oder DPA bezeichnet) abschliessen, ablegen und die Liste der Unterauftragnehmer kennen.
Datenbekanntgabe ins Ausland (Art. 16 und 17 DSG)
Daten dürfen ins Ausland gehen, wenn der Bundesrat festgestellt hat, dass der betreffende Staat einen angemessenen Schutz bietet. Die Länderliste steht im Anhang der Datenschutzverordnung; die EU- und EWR-Staaten sind darauf. Für die USA gilt ein angemessener Schutz nur für Unternehmen, die unter dem Swiss-U.S. Data Privacy Framework zertifiziert sind. Fehlt die Angemessenheit, braucht es geeignete Garantien wie Standardvertragsklauseln oder einen der Ausnahmefälle, die das Gesetz aufzählt.
Für Workflows bedeutet das: Jeder Cloud-Dienst im Ablauf ist eine mögliche Auslandbekanntgabe, auch der KI-Schritt, der eine E-Mail zusammenfasst.
Informationspflicht (Art. 19 DSG)
Wenn du Personendaten beschaffst, musst du die Betroffenen angemessen informieren: wer verantwortlich ist, wozu die Daten bearbeitet werden, an wen sie gegebenenfalls gehen und, bei einer Bekanntgabe ins Ausland, in welchen Staat. In der Regel geschieht das über die Datenschutzerklärung.
Trifft ein Workflow eine Entscheidung ausschliesslich automatisiert, die für die betroffene Person eine Rechtsfolge hat oder sie erheblich beeinträchtigt, gelten zusätzliche Informationspflichten, und die Person kann verlangen, dass ein Mensch die Entscheidung überprüft. Ein weiterer Grund, bei wichtigen Entscheiden eine menschliche Freigabe einzubauen.
Datenschutz durch Technik (Art. 7 DSG)
Datenschutz soll schon bei der Planung eingebaut werden, und die Voreinstellungen sollen datenschutzfreundlich sein. Für einen Workflow heisst das konkret: nur die Felder weitergeben, die der nächste Schritt wirklich braucht, Ausführungsprotokolle mit Personendaten nicht unbegrenzt aufbewahren und Löschfristen von Anfang an mitplanen.
Meldepflicht bei Datensicherheitsverletzungen (Art. 24 DSG)
Führt eine Verletzung der Datensicherheit voraussichtlich zu einem hohen Risiko für die Betroffenen, musst du sie dem EDÖB so rasch als möglich melden. Auftragsbearbeiter müssen dir als Verantwortlichem Vorfälle ebenfalls so rasch als möglich melden. Die Betroffenen informierst du, wenn es zu ihrem Schutz nötig ist oder der EDÖB es verlangt.
Cloud vs. Self-Hosting
Bei Zapier werden deine Daten in der Regel in den USA verarbeitet. Make bietet eine EU-Region an, du bleibst aber auf die Infrastruktur und die Unterauftragnehmer des Anbieters angewiesen. Beides kann zulässig sein, wenn Verträge und Garantien stimmen, macht die Dokumentation aber aufwändiger.
Mit n8n Self-Hosted liegen Workflows, Zugangsdaten und Ausführungsprotokolle auf einem Server, den du selbst wählst. Das Problem verschwindet damit aber nicht komplett: Sobald ein Workflow einen externen Dienst aufruft, etwa ein KI-Modell oder einen Maildienst, verlassen die Daten für diesen Schritt deinen Server. Diese Schritte gehören ebenfalls ins Verzeichnis.
Konkrete Massnahmen
1. Datenschutzerklärung aktualisieren
Automatisierte E-Mails, CRM-Verarbeitung, eingesetzte KI-Dienste und Bekanntgaben ins Ausland müssen in der Datenschutzerklärung stehen. Prüfe sie jedes Mal, wenn ein neuer Dienst in einen Workflow kommt.
2. Verträge zur Auftragsbearbeitung
Mit jedem Dienstleister, der Personendaten für dich bearbeitet, braucht es einen Vertrag. Viele Hoster, auch Schweizer Anbieter wie Infomaniak oder Exoscale, stellen dafür Standardverträge bereit; prüfe im Einzelfall, ob er abgeschlossen ist. Bei EU-Hostern wie Hetzner (Rechenzentren in Deutschland und Finnland) gibt es ebenfalls einen solchen Vertrag. Dort ist es aber eine Bekanntgabe ins Ausland, in einen Staat mit angemessenem Schutz, und gehört entsprechend dokumentiert.
3. Datensparsamkeit und Löschfristen
Speichere nur die Daten, die du wirklich brauchst, und lösche sie, wenn der Zweck erfüllt ist. Achtung bei Geschäftsunterlagen: Buchhaltungsbelege unterliegen einer gesetzlichen Aufbewahrungspflicht, die dem Löschen vorgeht. Wie sich beides verbinden lässt, zeigt unser Artikel zur revDSG-konformen Dokumentenarchivierung.
4. Verschlüsselung und Zugriffskontrolle
HTTPS für alle Verbindungen, verschlüsselte Zugangsdaten, Zugriff nur für autorisierte Personen, Zwei-Faktor-Login für die Workflow-Oberfläche und regelmässige, getestete Backups.
5. Workflows dokumentieren
Halte pro Workflow fest: Zweck, Datenkategorien, beteiligte Dienste mit Standort, Aufbewahrungsdauer und verantwortliche Person. Das ist zugleich die Vorlage für dein Verzeichnis und hilft bei einem Vorfall, das Ausmass schnell abzuschätzen.
Warum Swiss Shift auf Self-Hosting setzt
Wir hosten n8n-Instanzen auf Schweizer oder europäischen Servern. So bleibt die Workflow-Plattform selbst ausserhalb der USA. Welche externen Dienste ein einzelner Workflow zusätzlich nutzt, legen wir offen, damit du sie in Verzeichnis und Datenschutzerklärung aufnehmen kannst.
Häufige Fragen
Gilt für mein KMU auch die DSGVO?
Möglicherweise. Die DSGVO kann auch für Schweizer Unternehmen gelten, etwa wenn sie Waren oder Dienstleistungen gezielt Personen in der EU anbieten oder deren Verhalten beobachten. Ob das auf dich zutrifft, ist eine Einzelfallfrage. Die Grundprinzipien sind ähnlich, die Details unterscheiden sich.
Darf ich Kundendaten an ChatGPT oder andere KI-Dienste schicken?
Nicht ohne Vorarbeit. Du brauchst einen Vertrag zur Auftragsbearbeitung mit dem Anbieter, musst die Auslandbekanntgabe prüfen und die Betroffenen informieren. Besser ist es, nur die Angaben zu übermitteln, die der KI-Schritt wirklich braucht, und Namen oder Adressen wenn möglich wegzulassen.
Muss ich ein Verzeichnis der Bearbeitungstätigkeiten führen?
Mit weniger als 250 Mitarbeitenden und Bearbeitungen mit geringem Risiko bist du in der Regel davon befreit. Empfehlenswert ist eine einfache Übersicht deiner Workflows trotzdem, weil du ohne sie weder Auskunftsbegehren noch Datensicherheitsvorfälle sauber bearbeiten kannst.
Bereit für Automatisierung?
Lass uns in einem kostenlosen Erstgespräch herausfinden, welche Prozesse wir für dein Unternehmen automatisieren können.
Gratis Erstgespräch buchen →