Blog
nDSG und Cloud in der Schweiz: drei Pflichten, die Ihr Unternehmen prüfen muss
Auftragsverarbeitung, Transfers, Register: was das nDSG von Ihrem Cloud-Provider verlangt. Keine Rechtsberatung. Hikube (Hidora SA) liefert ein DPA; es zertifiziert Ihr Dossier nicht.
Hidora-Artikel vom 21. August 2026. Zahlen, Preise und Vergleiche gelten zu diesem Datum.
Auftragsverarbeitung, internationale Übermittlungen, Bearbeitungsverzeichnis: was jedes Schweizer Unternehmen prüfen muss, bevor es bei einem Cloud-Anbieter unterschreibt.
Anders als die europäische DSGVO, die das Unternehmen sanktioniert, richtet sich das revDSG direkt gegen die natürliche Person, die für die Bearbeitung verantwortlich ist, die Geschäftsleitung, die IT-Verantwortung oder wer immer diese Aufgabe erhalten hat. Die persönliche Busse kann 250 000 CHF erreichen (Art. 60 revDSG). Dennoch haben die meisten Schweizer Unternehmen noch nicht geprüft, ob ihr Cloud-Anbieter die drei Pflichten erfüllt, die das revDSG ihnen seit September 2023 auferlegt.
Das ist kein Thema allein für Juristinnen und Juristen. Das revDSG gilt für jede Organisation, die Daten natürlicher Personen in der Schweiz bearbeitet, sobald sie diese Bearbeitung an Dritte delegiert. Die Wahl des Cloud-Anbieters ist keine neutrale technische Entscheidung, sondern eine Compliance-Entscheidung, welche die persönliche Verantwortung der Geschäftsleitung auslöst.
Was das revDSG für Schweizer Unternehmen seit September 2023 ändert
Das neue Bundesgesetz über den Datenschutz trat am 1. September 2023 in Kraft, ohne Übergangsfrist. Unternehmen mussten vom ersten Tag an konform sein. Drei strukturelle Änderungen betreffen das Cloud-Hosting unmittelbar.
Erste Änderung: Das revDSG führt den Begriff des Auftragsbearbeiters ausdrücklich ein (Art. 5 lit. k revDSG). Jede Person oder Organisation, die Personendaten im Auftrag einer anderen Stelle und nach deren Weisungen bearbeitet, ist Auftragsbearbeiter. Ein Cloud-Anbieter, der Ihre Kundendaten, HR-Daten oder Finanzdaten hostet, ist im Sinne des Gesetzes Ihr Auftragsbearbeiter.
Zweite Änderung: Die delegierte Bearbeitung muss vertraglich festgehalten werden (Art. 9 revDSG). Unter dem alten Gesetz von 1992 war das nicht ausdrücklich verlangt. In diesem Punkt gleicht das revDSG die Schweiz der europäischen DSGVO an und verpflichtet den Verantwortlichen, sich vertraglich zu vergewissern, dass der Auftragsbearbeiter dieselben Pflichten einhält wie er selbst.
Dritte Änderung: Die Regeln zur Datenübermittlung ins Ausland sind verschärft (Art. 16 revDSG). Die Liste der Staaten mit angemessenem Schutz führt neu der Bundesrat, und jede Übermittlung in einen nicht gelisteten Staat verlangt dokumentierte Garantien. Das betrifft unmittelbar Unternehmen, deren Cloud-Anbieter eine Muttergesellschaft ausserhalb der Schweiz oder der EU hat.
Ein oft übersehener Punkt: Das revDSG gilt für jeden Sachverhalt, der sich in der Schweiz auswirkt, auch wenn die Bearbeitung im Ausland stattfindet (Art. 3 Abs. 1 revDSG). Ein Schweizer Unternehmen, das seine Daten auf amerikanischen Servern hostet, bleibt für diese Daten dem revDSG unterstellt.
Die drei revDSG-Pflichten mit direktem Bezug zu Ihrem Cloud-Anbieter
1. Der Auftragsbearbeitungsvertrag ist zwingend (Art. 9 revDSG)
Sobald ein Cloud-Anbieter Personendaten in Ihrem Auftrag bearbeitet, ist ein Auftragsbearbeitungsvertrag abzuschliessen. Dieser Vertrag muss sicherstellen, dass der Anbieter Ihre Daten nur nach Ihren Weisungen und in den Grenzen bearbeitet, die auch für Sie selbst gelten. Er muss zudem vorsehen, dass der Anbieter ohne Ihre vorgängige Zustimmung keinen weiteren Auftragsbearbeiter beiziehen darf.
In der Praxis bieten grosse Anbieter wie AWS, Azure oder Google Cloud standardisierte Data Processing Addendums (DPA) an. Diese Dokumente erfüllen die Anforderungen der DSGVO, müssen aber Klausel für Klausel auf die Besonderheiten des revDSG geprüft werden. Ein DSGVO-DPA bedeutet nicht automatisch revDSG-Konformität; die beiden Texte unterscheiden sich namentlich bei den Sanktionen und bei einzelnen Dokumentationspflichten.
Ohne konformen Auftragsbearbeitungsvertrag setzt sich der Verantwortliche einer persönlichen Busse aus. Es ist die natürliche Person mit dem Datenschutzauftrag, die gegenüber dem EDÖB einsteht, nicht die juristische Person des Unternehmens.
2. Die Übermittlung an einen US-Anbieter verlangt besondere Garantien (Art. 16 revDSG)
Die Vereinigten Staaten stehen nicht auf der vom Bundesrat publizierten Liste der Staaten mit angemessenem Schutz. Personendaten AWS, Microsoft Azure oder Google Cloud anzuvertrauen, heisst, diese Daten in einen Staat ohne angemessenen Schutz nach Art. 16 revDSG zu übermitteln. Diese Übermittlung ist rechtlich möglich, aber nur unter Bedingungen.
Vor allem zwei Garantien kommen zum Einsatz. Die erste ist das Swiss-U.S. Data Privacy Framework, ein 2024 beschlossener Angemessenheitsmechanismus, der Übermittlungen an beigetretene US-Unternehmen erlaubt. Seine rechtliche Belastbarkeit bleibt allerdings umstritten: Der Verein NOYB hat angekündigt, ihn gerichtlich anzufechten, wie zuvor beim 2020 aufgehobenen Privacy Shield. Die zweite, robustere Garantie besteht darin, mit dem Anbieter vom EDÖB anerkannte Standardvertragsklauseln zu unterzeichnen und diesen Schritt im Bearbeitungsverzeichnis zu dokumentieren.
Ein Punkt, den viele Unternehmen übersehen: Der physische Standort der Server in Europa ändert an dieser Beurteilung nichts. Ein amerikanischer Anbieter, der Server in Frankfurt oder Zürich betreibt, bleibt eine dem US-Recht unterstellte Gesellschaft, einschliesslich CLOUD Act. Der EDÖB sieht darin sehr wohl eine Übermittlung in einen Staat ohne angemessenen Schutz.
3. Ihr Bearbeitungsverzeichnis muss Ihren Cloud-Anbieter enthalten (Art. 12 revDSG)
Das Verzeichnis der Bearbeitungstätigkeiten ist für jede Organisation zwingend, ausgenommen KMU, deren Bearbeitung ein geringes Risiko für die betroffenen Personen darstellt (Art. 12 revDSG). Für jede an einen Cloud-Anbieter delegierte Bearbeitung muss das Verzeichnis die Identität des Auftragsbearbeiters, die Kategorien bearbeiteter Daten, den Bearbeitungsstaat und die vorgesehenen Garantien nennen, falls dieser Staat keinen angemessenen Schutz bietet.
In einem Punkt ist diese Anforderung strenger als die DSGVO: Das revDSG verlangt, den Empfängerstaat ausdrücklich zu nennen, während die DSGVO sich oft mit Empfängerkategorien begnügt. Nennt Ihr Verzeichnis «AWS» als Auftragsbearbeiter, ohne «Vereinigte Staaten» und die entsprechenden Garantien nach Art. 16 Abs. 2 anzugeben, ist es nicht revDSG-konform.
Mehr zu den vertraglichen Anforderungen an Finanzinstitute, die zum revDSG hinzukommen, finden Sie in unserem Beitrag zu den Cloud-Pflichten, welche die FINMA Schweizer Finanzinstituten auferlegt.
Drei Irrtümer zum revDSG und zur Cloud
Irrtum 1: «Mein Anbieter hat Server in der Schweiz, also bin ich revDSG-konform»
Was das Gesetz wirklich sagt, Das revDSG beurteilt die für den Anbieter geltende Rechtsordnung, nicht den physischen Standort der Server. Ein Anbieter mit amerikanischer Muttergesellschaft bleibt dem CLOUD Act unterstellt, der US-Behörden Zugriff auf weltweit gehostete Daten erlaubt. Der EDÖB sieht darin eine Übermittlung in die Vereinigten Staaten nach Art. 16 revDSG. Ein konformer Auftragsbearbeitungsvertrag und dokumentierte Garantien bleiben zwingend, auch wenn die Rechenzentren in Zürich stehen.
Irrtum 2: «Wir sind DSGVO-konform, also sind wir revDSG-konform»
Was das Gesetz wirklich sagt, revDSG und DSGVO sind weitgehend deckungsgleich, unterscheiden sich aber in zwei für die Cloud kritischen Punkten. Erstens sanktioniert das revDSG natürliche Personen und nicht das Unternehmen; die persönliche Verantwortung der Geschäftsleitung ist direkt betroffen, bis 250 000 CHF. Zweitens verlangt das Bearbeitungsverzeichnis nach revDSG, den Empfängerstaat bei einer Übermittlung ins Ausland ausdrücklich zu nennen (Art. 12 revDSG), in diesem Punkt strenger als die DSGVO. Beide Punkte verdienen eine gezielte Prüfung, auch in einer bereits DSGVO-konformen Organisation.
Irrtum 3: «Das revDSG betrifft nur grosse Unternehmen»
Was das Gesetz wirklich sagt, Das revDSG gilt für jede Organisation, die Daten natürlicher Personen in der Schweiz bearbeitet, ohne Grössenschwelle. Die KMU-Ausnahme betrifft nur das Verzeichnis, und auch nur bei geringem Risiko der Bearbeitung. Sobald ein KMU ein Cloud-CRM, ein HR-Tool oder ein im Ausland gehostetes ERP für Kunden- oder Mitarbeitendendaten nutzt, gelten die Pflichten zur Auftragsbearbeitung (Art. 9) und zur Übermittlung (Art. 16) vollumfänglich. Die Grösse der Organisation mindert das Risiko einer persönlichen Busse nicht.
Häufige Fragen
Gilt das revDSG, wenn mein Cloud-Anbieter von einer amerikanischen Gesellschaft geführt wird und Server in der Schweiz stehen?
Ja. Das revDSG beurteilt die für den Anbieter geltende Rechtsordnung, nicht allein den physischen Standort der Server. Eine amerikanische Gesellschaft bleibt dem CLOUD Act unterstellt, was eine Übermittlung in einen Staat ohne angemessenen Schutz nach Art. 16 revDSG darstellt. Ein konformer Auftragsbearbeitungsvertrag und im Verzeichnis dokumentierte Garantien bleiben zwingend, unabhängig von der Adresse des Rechenzentrums.
Was riskiert eine Geschäftsleitung, wenn ihr Unternehmen mit dem Cloud-Anbieter gegen das revDSG verstösst?
Anders als die DSGVO sanktioniert das revDSG die für die Bearbeitung verantwortliche natürliche Person und nicht das Unternehmen. Die persönliche Busse kann 250 000 CHF erreichen (Art. 60 revDSG) bei vorsätzlicher Verletzung der Informations-, Sorgfalts- oder Auftragsbearbeitungspflichten. Der EDÖB verfügt zudem über Anordnungsbefugnisse und kann die Änderung, Sistierung oder Einstellung einer nicht konformen Bearbeitung verfügen.
Welcher Unterschied zwischen revDSG und DSGVO bei der Wahl eines Cloud-Anbieters?
Die beiden Texte stimmen in den Grundsätzen überein, unterscheiden sich aber in zwei unmittelbar cloudrelevanten Punkten. Das revDSG sanktioniert natürliche Personen statt des Unternehmens, was die persönliche Verantwortung der Geschäftsleitung direkt auslöst. Und das revDSG verlangt, den Namen des Empfängerstaats bei einer Übermittlung ins Ausland ausdrücklich ins Bearbeitungsverzeichnis einzutragen, eine präzisere Pflicht als in der DSGVO. Für eine bereits DSGVO-konforme Organisation sind das die beiden wesentlichen Prüfpunkte.
Zusammengefasst: drei Kernpunkte
Ihr Cloud-Anbieter ist Ihr Auftragsbearbeiter, und das verlangt einen schriftlichen Vertrag
Art. 9 revDSG verlangt einen Auftragsbearbeitungsvertrag, sobald ein Anbieter Personendaten in Ihrem Auftrag bearbeitet. Dieser Vertrag ist keine Formalität: Er ist das erste Dokument, das der EDÖB bei einer Kontrolle verlangt, und sein Fehlen kann genügen, um die persönliche Verantwortung der Geschäftsleitung auszulösen. Zu prüfen, ob Ihr heutiges DPA die Besonderheiten des revDSG erfüllt und nicht nur die DSGVO, ist der erste Schritt. Einen Überblick über die Fragen des souveränen Clouds für Schweizer Unternehmen gibt unser ergänzender Beitrag zu den drei Dimensionen der Souveränität.
Daten bei einem amerikanischen Anbieter zu hosten ist nicht verboten, verlangt aber dokumentierte Garantien
Die Vereinigten Staaten stehen nicht auf der Liste des Bundesrats. AWS, Azure oder GCP für Personendaten von Personen in der Schweiz zu nutzen, ist rechtlich möglich, aber an vom EDÖB anerkannte Standardvertragsklauseln und deren Dokumentation im Bearbeitungsverzeichnis gebunden. Es ist nicht verboten, es ist bedingt: und diese Bedingung fehlt oft in Verträgen, die ohne vorgängige rechtliche Prüfung unterzeichnet wurden.
Die persönliche Verantwortung der Geschäftsleitung ist das eigentliche Unterscheidungsmerkmal des revDSG
Das revDSG sanktioniert nicht das Unternehmen, Es zielt auf die natürliche Person, die für den Datenschutz zuständig ist. Bis 250 000 CHF persönliche Busse. Diese Entscheidung des Schweizer Gesetzgebers macht aus der Cloud-Compliance statt einer IT-Frage eine Frage der Unternehmensführung, welche die Geschäftsleitung nicht ohne aktive Nachverfolgung delegieren kann. Ein jährliches Audit Ihrer Cloud-Verträge gegen die Anforderungen des revDSG ist die einfachste Massnahme, dieses persönliche Risiko zu begrenzen.
Möchten Sie prüfen, ob Ihre Cloud-Infrastruktur revDSG-konform ist? Das Hikube-Team liefert, was ein Hoster liefern kann: Standort, DPA, Isolation, Verzeichnis der Unterauftragsverarbeiter. Eine Infrastruktur macht eine Organisation nicht revDSG-konform: Folgenabschätzung, Rechtsgrundlagen und Verzeichnis bleiben bei Ihnen. Die Nachweise stehen auf Sicherheit und Compliance. Sprechen Sie mit unserem Team.
Bereit für 100 % Schweizer Infrastruktur?
14-Tage-Trial, keine Karte. GPUs inklusive.