Compliance

revDSG

Das revidierte Schweizer Datenschutzgesetz (revDSG) regelt die Bearbeitung von Personendaten.

Das revidierte Datenschutzgesetz (revDSG) regelt in der Schweiz die Bearbeitung von Personendaten durch Private und Bundesorgane. Es ist seit dem 1. September 2023 in Kraft und lehnt sich an die DSGVO an.

So funktioniert es

Das revDSG verlangt, dass Personendaten rechtmässig, verhältnismässig und zweckgebunden bearbeitet werden. Unternehmen müssen die Datensicherheit mit angemessenen technischen und organisatorischen Massnahmen gewährleisten. Eine Verletzung der Datensicherheit, die voraussichtlich zu einem hohen Risiko für Betroffene führt, ist dem EDÖB so rasch als möglich zu melden.

Die Verletzung der Meldepflicht selbst ist nicht strafbewehrt; der EDÖB kann die Meldung verfügen. Strafbar kann z. B.

die Verletzung der Mindestanforderungen an die Datensicherheit sein (Art. 61 lit. c DSG, Busse bis CHF 250'000 gegen verantwortliche Personen).

Ein Beispiel aus der Praxis: Bei einem Ransomware-Angriff kopieren die Angreifer Daten aus der Personalabteilung. Das Unternehmen muss rasch klären, welche Daten betroffen sind und wie hoch das Risiko für die Mitarbeitenden ist. Bei hohem Risiko folgt die Meldung an den EDÖB. Unter Umständen sind auch die Betroffenen zu informieren.

Worauf Sie achten sollten

  • Führen Sie ein Verzeichnis der Bearbeitungstätigkeiten, sofern Sie nicht unter die Ausnahme für KMU fallen.
  • Legen Sie einen Ablauf für Datenschutzvorfälle fest, mit klaren Zuständigkeiten.
  • Prüfen Sie Bearbeitungen im Ausland, etwa in Cloud-Diensten, auf ein angemessenes Datenschutzniveau.
  • Regeln Sie mit Dienstleistern die Auftragsbearbeitung schriftlich.
  • Beachten Sie, dass Bussen Einzelpersonen treffen können.

Bezug zum SOC

Das SOC bearbeitet selbst Personendaten, zum Beispiel Benutzernamen, IP-Adressen und Verhaltensdaten. Diese Bearbeitung braucht einen klaren Sicherheitszweck, eine begrenzte Aufbewahrung und einen Vertrag zur Auftragsbearbeitung. Die Überwachung von Mitarbeitenden muss zudem arbeitsrechtliche Grenzen einhalten.

Typische Fehler

Häufig wird bei einem Vorfall zu spät geklärt, ob Personendaten betroffen sind. Dann fehlt die Grundlage für den Meldeentscheid. Ein zweiter Fehler sind Logs, die ohne festgelegte Frist unbegrenzt aufbewahrt werden.

So setzen wir es um

Die Datenhaltung erfolgt in der Schweiz oder der EU. Bei einem Vorfall liefern wir die Fakten für Ihren Meldeentscheid.

So setzen wir das um