Zum Inhalt springen
Schweizersoftware

7 Min. Lesezeit

Software für Schweizer KMU: sechs Fragen an den Anbieter

Sechs Fragen, die ein Betrieb einem Software-Anbieter stellen kann, bevor er ihm Kundendaten anvertraut — und wo die Antworten öffentlich nachzulesen sind.

Titelbild auf sandfarbenem Grund: «Sechs Fragen an den Software-Anbieter». Daneben ein Chatverlauf: «Wo liegen unsere Daten?» – «In einem Rechenzentrum in Zürich.» – «Wer hat Zugriff darauf?», und ein Hinweis «3 von 6 geklärt».

Eine Schreinerei in Langenthal stellt ihre Auftragsverwaltung von Excel auf eine Web-Anwendung um. Drei Anbieter kommen in die engere Wahl, alle drei sehen ordentlich aus, alle drei versprechen Sicherheit. Was danach im System liegt, sind Namen, Adressen, Telefonnummern, Offerten und Rechnungsbeträge von Kundinnen und Kunden — Personendaten, für die der Betrieb geradesteht, auch wenn sie auf dem Server von jemand anderem liegen.

Die folgenden sechs Fragen sind so gestellt, dass die Antwort meistens schon irgendwo veröffentlicht ist: im Impressum, in der Datenschutzerklärung, im Vertrag, in einem öffentlichen Register. Wer weiss, wo er nachschauen kann, muss niemandem glauben.

1. Wer ist der Anbieter — und in welcher Rolle bearbeitet er die Daten?

Das Schweizer Datenschutzgesetz kennt zwei Rollen. Der Verantwortliche entscheidet über Zweck und Mittel der Bearbeitung; der Auftragsbearbeiter bearbeitet Daten in dessen Auftrag. Wer eine Software einsetzt und darin seine eigenen Kundendaten führt, ist in aller Regel der Verantwortliche, der Anbieter der Auftragsbearbeiter. Der EDÖB formuliert es so, dass die Verantwortung für den Datenschutz beim Auftraggeber bleibt, auch wenn er die Bearbeitung auslagert — er muss den Auftragsbearbeiter sorgfältig auswählen, angemessen instruieren und soweit nötig überwachen.

Dazu gehört auch die schlichte Frage, wer der Vertragspartner juristisch ist: eine Schweizer GmbH, eine ausländische Gesellschaft mit einer Schweizer Adresse, oder eine Gruppe mit mehreren Gesellschaften. Ein Anbieter mit Sitz im Ausland, der in grossem Umfang regelmässig Daten von Personen in der Schweiz bearbeitet und dabei ein hohes Risiko in Kauf nimmt, muss zudem eine Vertretung in der Schweiz bezeichnen und deren Namen und Adresse veröffentlichen (Art. 14 DSG).

Wo die Antwort steht: im Impressum und in den AGB. Eine im Handelsregister eingetragene Firma lässt sich über den zentralen Firmenindex Zefix nachschlagen — das Handelsregister ist eine öffentliche Quelle für wirtschaftliche Informationen über Unternehmen und erfüllt genau diese Publizitätsfunktion.

2. Wo werden die Daten bearbeitet — und wer sonst noch ist beteiligt?

Kaum ein Anbieter betreibt alles selbst. Hinter einer Anwendung stehen üblicherweise ein Rechenzentrum, ein Backup-Dienst, ein Versender für E-Mails, manchmal ein externer Support. Das sind Unterauftragsbearbeiter, und das Gesetz behandelt sie nicht als Nebensache: Ein Auftragsbearbeiter darf die Bearbeitung nur mit vorgängiger Genehmigung des Verantwortlichen einem Dritten übertragen (Art. 9 Abs. 3 DSG). Ist diese Genehmigung allgemein erteilt, muss der Auftragsbearbeiter über jede geplante Hinzuziehung oder Ersetzung informieren, und der Verantwortliche kann Widerspruch erheben (Art. 7 DSV).

In seiner Checkliste zu Cloud-Diensten fragt der EDÖB deshalb unter anderem, ob der Anbieter einen Überblick über seine Unterauftragsbearbeiter hat, ob die entsprechende Dokumentation vorliegt und ob daraus hervorgeht, in welchen Ländern die Daten bearbeitet werden.

Wo die Antwort steht: in der Datenschutzerklärung und, bei vielen Anbietern, in einer separat veröffentlichten Liste der Unterauftragsbearbeiter mit Zweck, Firma und Land. Fehlt sie, ist das selbst eine Antwort — und eine, die sich per E-Mail stellen lässt.

3. Und wenn Daten ins Ausland gehen?

Personendaten dürfen ins Ausland bekanntgegeben werden, wenn der Bundesrat festgestellt hat, dass der betreffende Staat einen angemessenen Schutz gewährleistet (Art. 16 Abs. 1 DSG). Welche Staaten das sind, steht nicht im Prospekt eines Anbieters, sondern in Anhang 1 der Datenschutzverordnung — eine öffentliche Liste, die in der Fassung vom 1. Dezember 2025 vierundvierzig Einträge umfasst: die EU- und EWR-Staaten, dazu unter anderem das Vereinigte Königreich, Kanada, Israel, Neuseeland und Uruguay.

Bei den Vereinigten Staaten ist der Eintrag an eine Bedingung geknüpft: Ein angemessenes Schutzniveau gilt für Personendaten, die von Organisationen bearbeitet werden, die nach den Grundsätzen des Datenschutzrahmens zwischen der Schweiz und den USA zertifiziert sind. Die Ergänzung der Staatenliste um die USA trat am 15. September 2024 in Kraft. Liegt für ein Land kein solcher Entscheid vor, nennt Art. 16 Abs. 2 DSG die möglichen Garantien — Standarddatenschutzklauseln, die der EDÖB genehmigt, ausgestellt oder anerkannt hat, Datenschutzklauseln in einem spezifischen Vertrag, verbindliche unternehmensinterne Datenschutzvorschriften.

Für den Betrieb selbst hat das eine praktische Folge: Werden Personendaten ins Ausland bekanntgegeben, gehört der Staat — und gegebenenfalls die Garantie — zu dem, worüber die betroffene Person informiert wird (Art. 19 Abs. 4 DSG). Dieselben Angaben sind Pflichtfelder im Verzeichnis der Bearbeitungstätigkeiten (Art. 12 Abs. 2 DSG). Wer sie vom Anbieter nicht bekommt, kann sie auch nicht weitergeben.

Wo die Antwort steht: Anhang 1 DSV ist auf Fedlex frei abrufbar. Die Länder und die Garantien, auf die sich ein Anbieter stützt, stehen in seiner Datenschutzerklärung oder im Vertrag zur Auftragsbearbeitung.

4. Was regelt der Vertrag über Weisungen, Sicherheit und Pannen?

Art. 9 DSG knüpft die Auslagerung an zwei Bedingungen: Die Daten werden so bearbeitet, wie der Verantwortliche selbst es tun dürfte, und keine gesetzliche oder vertragliche Geheimhaltungspflicht verbietet die Übertragung. Der Verantwortliche muss sich insbesondere vergewissern, dass der Auftragsbearbeiter die Datensicherheit gewährleisten kann. Was dabei technisch gemeint ist, konkretisiert die DSV: Vertraulichkeit, Verfügbarkeit, Integrität und Nachvollziehbarkeit, mit Protokollierung, wenn besonders schützenswerte Daten in grossem Umfang automatisiert bearbeitet werden.

Der EDÖB nennt Audits und Zertifizierungen als Mittel, um zu prüfen, ob die getroffenen Massnahmen dem Risiko angemessen, wirksam und aktuell sind; das DSG sieht die Zertifizierung von Systemen, Produkten und Dienstleistungen durch anerkannte unabhängige Stellen ausdrücklich vor (Art. 13 DSG). Ein zweiter Punkt betrifft den Ernstfall: Der Auftragsbearbeiter muss dem Verantwortlichen eine Verletzung der Datensicherheit so rasch als möglich melden, damit dieser seiner eigenen Meldepflicht gegenüber dem EDÖB nachkommen kann (Art. 24 DSG).

Wo die Antwort steht: im Vertrag zur Auftragsbearbeitung, der bei vielen Anbietern als Standarddokument zum Herunterladen bereitliegt, und auf einer Sicherheitsseite, auf der Prüfberichte und Zertifikate verlinkt sind.

5. Export, Löschung — und was beim Vertragsende geschieht

Zwei Fragen, die selten gestellt werden, solange alles gut läuft. Die erste: In welchem Format kommen die Daten wieder heraus, und ohne Zutun des Anbieters? Die zweite: Was geschieht mit ihnen, wenn der Vertrag endet? Der EDÖB führt beides in seiner Cloud-Checkliste auf und fragt ausdrücklich, ob geregelt ist oder bestimmt werden kann, dass der Anbieter die Personendaten nach Beendigung des Vertrags löscht oder zurückgibt.

Dahinter stehen zwei Bestimmungen des DSG. Personendaten werden vernichtet oder anonymisiert, sobald sie zum Zweck der Bearbeitung nicht mehr erforderlich sind (Art. 6 Abs. 4). Und jede Person kann vom Verantwortlichen die Herausgabe der Personendaten verlangen, die sie ihm bekanntgegeben hat, in einem gängigen elektronischen Format — sofern automatisiert bearbeitet wird und die Bearbeitung auf Einwilligung oder auf einem Vertrag beruht (Art. 28 DSG). Ein Betrieb, der seine Daten nur als PDF-Ausdruck aus einer Software herausbekommt, kann diesen Anspruch schlecht erfüllen.

Wo die Antwort steht: in den AGB unter Kündigung und Vertragsende, und in der Hilfe des Produkts unter «Export» — dort zeigt sich auch, welche Formate es tatsächlich gibt.

6. Wer antwortet, wenn jemand Auskunft verlangt?

Jede Person kann vom Verantwortlichen Auskunft darüber verlangen, ob Personendaten über sie bearbeitet werden, und erhält dabei unter anderem die bearbeiteten Daten selbst, den Zweck, die Aufbewahrungsdauer und die Empfänger (Art. 25 DSG). Die Auskunft ist grundsätzlich kostenlos und wird in der Regel innerhalb von 30 Tagen erteilt; die DSV setzt dieselbe Frist und lässt nur bei unverhältnismässigem Aufwand eine Kostenbeteiligung von höchstens 300 Franken zu (Art. 18 und 19 DSV).

Adressat dieses Begehrens ist der Betrieb, nicht der Anbieter: Lässt der Verantwortliche Personendaten von einem Auftragsbearbeiter bearbeiten, bleibt er auskunftspflichtig (Art. 25 Abs. 4 DSG). Der Auftragsbearbeiter unterstützt ihn dabei, sofern er das Begehren nicht in dessen Auftrag selbst beantwortet (Art. 17 Abs. 2 DSV). Praktisch heisst das: Die Software muss die Daten einer einzelnen Person auffindbar machen — und jemand beim Anbieter muss erreichbar sein, wenn es klemmt.

Wo die Antwort steht: in der Datenschutzerklärung, die eine Kontaktstelle nennen muss, und im Vertrag zur Auftragsbearbeitung unter der Mitwirkungspflicht.

Die sechs Fragen auf einen Blick

Frage Wo die Antwort normalerweise steht
Wer ist der Vertragspartner? Impressum, AGB, Handelsregister (Zefix)
Wer bearbeitet sonst noch mit? Datenschutzerklärung, Liste der Unterauftragsbearbeiter
Gehen Daten ins Ausland? Datenschutzerklärung, Vertrag; Anhang 1 DSV auf Fedlex
Was gilt für Sicherheit und Pannen? Vertrag zur Auftragsbearbeitung, Sicherheitsseite
Wie kommen Daten wieder heraus? AGB zum Vertragsende, Produkthilfe «Export»
Wer hilft bei einem Auskunftsbegehren? Datenschutzerklärung, Vertrag zur Auftragsbearbeitung

Das Angenehme an diesen sechs Fragen ist, dass keine davon Fachwissen verlangt. Sie verlangen nur, dass jemand nachschaut — und dass die Antworten schriftlich vorliegen, statt in einem Verkaufsgespräch gefallen zu sein. Wer sie einmal für einen Anbieter zusammenträgt, hat nebenbei das meiste beisammen, was später in einer Datenschutzerklärung oder in einem Verzeichnis der Bearbeitungstätigkeiten ohnehin gebraucht wird. Und wenn eine Kundin fragt, wo ihre Daten liegen, passt die Antwort in einen Satz.

Quellen

  1. 1.Bundesgesetz über den Datenschutz (DSG, SR 235.1) (geprüft am 23. September 2026)
  2. 2.Datenschutzverordnung (DSV, SR 235.11), Stand 1. Dezember 2025 (geprüft am 23. September 2026)
  3. 3.EDÖB: Outsourcing (Auftragsbearbeitung) (geprüft am 23. September 2026)
  4. 4.EDÖB: Datenbearbeitungen in der Cloud (geprüft am 23. September 2026)
  5. 5.EDÖB: Bekanntgabe von Personendaten ins Ausland (geprüft am 23. September 2026)
  6. 6.Bundesamt für Justiz: Handelsregister, Zefix und Regix (geprüft am 23. September 2026)

Verfolgen Sie unsere Ideen

Sehen Sie sich unsere Ideen an und lassen Sie sich einmalig informieren, wenn aus einer davon eine App wird. Oder schreiben Sie uns – zu einer Idee, zu einer Aufgabe, die eine App verdient, oder einfach so.

Sprache wählen

Diese Seite öffnet sich in der gewählten Sprache.