Am 1. September 2023 tritt in der Schweiz ein neues Datenschutzgesetz (hier: «DSG») samt dazugehöriger Datenschutzverordnung in Kraft.
Ziel der Revision war eine Angleichung des Datenschutzniveaus an die DSGVO. Was bedeutet das neue Datenschutzgesetz konkret für deutsche und österreichische Unternehmen, die geschäftliche Aktivitäten in der Schweiz haben?
Achtung: Das neue Recht sieht Bussen vor (bis zu CHF 250'000), die im Gegensatz zum EU-Recht nicht das Unternehmen betreffen, sondern die Leitungspersonen (Verwaltungsrat, Geschäftsführung).
In der Schweiz gilt der Grundsatz, dass jede Bearbeitung von Daten erlaubt ist, solange sie datenschutzkonform ist und die Bearbeitungsgrundsätze von Art. 6 und 8 DSG eingehalten werden. Es bedarf nicht für jede Bearbeitung von Personendaten einen Rechtfertigungsgrund.
Was bedeutet das neue Datenschutzgesetz konkret für deutsche und österreichische Unternehmen, die geschäftliche Aktivitäten in der Schweiz haben?
Es sind folgende Konstellationen zu unterscheiden:
Auf Tochterunternehmen oder Zweigniederlassungen in der Schweiz ist das neue Datenschutzgesetz uneingeschränkt anwendbar. Um die Compliance rechtzeitig sicherzustellen empfehlen wir folgende Schritte:
Wird der schweizerische Markt aus Deutschland oder aus Österreich bearbeitet und kommt es dabei zur Bearbeitung von Personendaten, so ist zu analysieren, ob schweizerisches Recht anwendbar ist. Das ist in aller Regel der Fall. Das DSG gilt für Sachverhalte, die sich in der Schweiz auswirken, auch wenn Sie im Ausland veranlasst werden (Art. 3 Abs. 1 DSG). Zu prüfen ist weiter, ob eine Vertretung in der Schweiz bezeichnet werden muss. Gemäss Art. 14 DSG haben ausländische Verantwortliche/Controller mit Sitz im Ausland (also Deutschland oder Österreich) eine Vertretung in der Schweiz zu bezeichnen, wenn die Datenbearbeitung die folgenden Voraussetzungen (kumulativ) erfüllt:
Die Vertretung dient in erster Linie als Anlaufstelle für die betroffenen Personen und die schweizerische Aufsichtsbehörde (EDÖB) und führt ein Verzeichnis der Bearbeitungstätigkeiten. Weitere Pflichten sind in Art. 14 und 15 DSG festgehalten.
MME Compliance AG agiert für deutsche und österreichische Unternehmen als Vertretung nach Art. 15 DSG.