Zum Inhalt springen
Schweizersoftware

6 Min. Lesezeit

Was «Daten in der Schweiz» bedeutet — und was nicht

Speicherort, Rechtsordnung, Zugriff und Unterauftragnehmer sind vier verschiedene Fragen. Was ein Rechenzentrum in der Schweiz beantwortet, und was offenbleibt.

Titelbild auf hellem Grund: «Was «Daten in der Schweiz» bedeutet – und was nicht». Darunter vier Karten: Speicherort, als beantwortet markiert, dann Rechtsordnung, Zugriff und Unterauftrag, jeweils mit Fragezeichen.

«Daten in der Schweiz» steht auf vielen Websites. Auf unserer auch. Der Satz klingt nach einer vollständigen Antwort, und genau das ist er nicht: Er beantwortet eine von mehreren Fragen, und welche, steht meistens nicht dabei.

Eine Physiotherapiepraxis in Winterthur, die eine Terminsoftware auswählt, hört den Satz im Verkaufsgespräch. Eine Privatperson, die ein Konto für eine Notiz-App eröffnet, liest ihn auf der Startseite. Beide nehmen mit, dass die Daten das Land nicht verlassen. Was tatsächlich zugesichert wird, ist enger — und was offenbleibt, lässt sich benennen.

Vier Fragen, die meist als eine gestellt werden

Hinter «Daten in der Schweiz» stecken vier Fragen, die unabhängig voneinander beantwortet werden können.

Frage Was sie meint
Speicherort In welchem Land stehen die Server, auf denen die Daten liegen?
Rechtsordnung Welches Recht gilt für die Bearbeitung, und wo sitzt der Anbieter?
Zugriff Wer darf die Daten sehen, und zu welchem Zweck?
Unterauftragnehmer Wen zieht der Anbieter seinerseits bei, und wo arbeiten diese Dienstleister?

Ein Rechenzentrum in Zürich beantwortet die erste Frage. Zu den anderen dreien sagt es für sich genommen wenig.

Speicherort: was ein Rechenzentrum in der Schweiz beantwortet

Der Speicherort ist die Frage, die am einfachsten zu prüfen und am leichtesten zu belegen ist. Sie ist deshalb auch die, die am häufigsten als Argument auftritt.

Sie ist nicht unwichtig. Wo die Daten ruhen, entscheidet mit darüber, welche Behörden physisch in ihrer Nähe sind, welche Leitungen sie im Betrieb überqueren und wie eine Auskunft gegenüber einer Kundin ausfällt, die nachfragt. Sie ist aber ein Ort, keine Zusage darüber, wer dort hineinsehen darf.

Eine Zusatzunterscheidung geht im Alltag oft unter: ruhende Daten und Daten in Bearbeitung sind nicht dasselbe. Ein Backup kann in der Schweiz liegen, während Support, Fehlersuche oder ein Auslieferungsnetz an anderen Orten stattfinden.

Rechtsordnung und Sitz: nicht dasselbe wie der Speicherort

Das Schweizer Datenschutzgesetz knüpft nicht am Serverstandort an, sondern an der Wirkung: Es gilt für Sachverhalte, die sich in der Schweiz auswirken, auch wenn sie im Ausland veranlasst werden (Art. 3 Abs. 1 DSG). Ein ausländischer Anbieter, der Personen in der Schweiz bedient, fällt damit nicht automatisch aus dem Gesetz heraus.

Umgekehrt ist ein Anbieter mit Sitz in der Schweiz nicht automatisch ein Anbieter, der in der Schweiz speichert. Sitz, Speicherort und Konzernzugehörigkeit sind drei getrennte Angaben. Ein Schweizer Betrieb kann auf ausländische Infrastruktur aufsetzen, und eine Schweizer Tochtergesellschaft kann zu einer ausländischen Muttergesellschaft gehören.

Das DSG kennt dazu eine sichtbare Spur: Private Verantwortliche mit Sitz im Ausland müssen eine Vertretung in der Schweiz bezeichnen, wenn sie Personendaten von Personen in der Schweiz umfangreich, regelmässig und mit hohem Risiko bearbeiten und die Bearbeitung mit einem Angebot in der Schweiz zusammenhängt (Art. 14 DSG). Den Namen und die Adresse dieser Vertretung veröffentlicht der Verantwortliche.

Zugriff und Unterauftragnehmer: die Kette hinter dem Anbieter

Wer eine Software einsetzt, bleibt in aller Regel der Verantwortliche; der Anbieter ist Auftragsbearbeiter. Das Gesetz erlaubt diese Auslagerung, wenn die Daten so bearbeitet werden, wie der Verantwortliche selbst es dürfte, und keine Geheimhaltungspflicht entgegensteht (Art. 9 Abs. 1 DSG). Der Verantwortliche muss sich vergewissern, dass der Auftragsbearbeiter die Datensicherheit gewährleisten kann (Art. 9 Abs. 2 DSG).

Der für diesen Beitrag entscheidende Absatz ist der dritte: Der Auftragsbearbeiter darf die Bearbeitung nur mit vorgängiger Genehmigung des Verantwortlichen einem Dritten übertragen (Art. 9 Abs. 3 DSG). Diese Genehmigung kann spezifisch oder allgemein sein. Bei einer allgemeinen Genehmigung informiert der Auftragsbearbeiter über jede beabsichtigte Änderung bei der Hinzuziehung oder Ersetzung weiterer Dritter, und der Verantwortliche kann widersprechen (Art. 7 DSV).

Dort entsteht die Kette. Hinter einer Software stehen oft ein Hosting-Anbieter, ein Auslieferungsnetz, ein Mailversand, ein Fehler-Protokoll und ein Support-Werkzeug. Jedes davon ist ein eigener Ort und eine eigene Antwort auf die Frage nach dem Zugriff.

Verlässt dabei etwas die Schweiz, greifen die Regeln zur Bekanntgabe ins Ausland. Zulässig ist sie, wenn der Bundesrat für den betreffenden Staat einen angemessenen Schutz festgestellt hat (Art. 16 Abs. 1 DSG); diese Staaten, Gebiete und Organe sind in Anhang 1 DSV einzeln aufgeführt. Fehlt ein solcher Entscheid, kommen Garantien wie Standarddatenschutzklauseln oder verbindliche unternehmensinterne Vorschriften in Frage (Art. 16 Abs. 2 DSG), daneben die Ausnahmen von Art. 17 DSG. Der EDÖB beschreibt diese Wege auf seiner Seite zur Bekanntgabe ins Ausland.

Wo die Antworten stehen

Die vier Fragen lassen sich nachlesen, und zwar an Orten, die es ohnehin gibt.

Beim Anbieter. Viele Anbieter veröffentlichen eine Liste ihrer Unterauftragnehmer. Cloudflare etwa hält eine solche Liste öffentlich und schreibt dazu, dass es für die Erbringung seiner Dienste auf Unterauftragnehmer zurückgreift. Ebenfalls aufschlussreich ist die technische Dokumentation: In der Dokumentation zu Regional Services beschreibt Cloudflare, dass Datenverkehr in jedem Rechenzentrum weltweit angenommen wird und dass die Entschlüsselung sich mit dieser Funktion auf eine konfigurierte Region begrenzen lässt. Solche Seiten sagen mehr über Speicherort und Bearbeitung als ein Satz auf der Startseite.

In der Datenschutzerklärung. Wer Personendaten beschafft, informiert über Zweck, Identität und gegebenenfalls die Empfänger oder Kategorien von Empfängern (Art. 19 Abs. 2 DSG). Werden Daten ins Ausland bekanntgegeben, gehört auch der Staat dazu und gegebenenfalls die Garantie nach Art. 16 Abs. 2 DSG oder die Ausnahme nach Art. 17 DSG (Art. 19 Abs. 4 DSG).

Über das Auskunftsrecht. Jede Person kann verlangen zu erfahren, ob Personendaten über sie bearbeitet werden, und erhält dabei unter anderem die Empfängerinnen und Empfänger sowie die Angaben nach Art. 19 Abs. 4 DSG (Art. 25 DSG). Die Auskunft ist grundsätzlich kostenlos und wird in der Regel innerhalb von 30 Tagen erteilt.

Im eigenen Verzeichnis. Verantwortliche und Auftragsbearbeiter führen je ein Verzeichnis ihrer Bearbeitungstätigkeiten, das bei einer Bekanntgabe ins Ausland den Staat und die Garantien enthält (Art. 12 DSG). Betriebe mit weniger als 250 Mitarbeiterinnen und Mitarbeitern am 1. Januar sind davon befreit, ausser es werden besonders schützenswerte Daten in grossem Umfang bearbeitet oder es findet ein Profiling mit hohem Risiko statt (Art. 24 DSV). Viele kleine Betriebe führen trotzdem eine kurze Liste ihrer Dienstleister, weil sich daraus die Antwort auf die Frage einer Kundin von selbst ergibt.

Auch bei uns gilt die Unterscheidung

Wir schreiben «Daten in der Schweiz» über unsere Apps, und damit meinen wir den Speicherort der Daten, die eine App für Sie speichert: Infrastruktur in der Schweiz. Diese Website ist ein anderer Fall. Sie wird über Cloudflare ausgeliefert, einen internationalen Anbieter — genau die Unterscheidung, um die es in diesem Beitrag geht. Wir halten das für ehrlicher, als den Satz über alles zu legen, was wir betreiben.

Die vier Fragen sind kein Test, den ein Anbieter besteht oder nicht besteht. Sie sind vier Angaben, die sich einzeln finden lassen — und ein Satz, der alle vier auf einmal zu beantworten scheint, beantwortet meistens die erste.

Quellen

  1. 1.Bundesgesetz über den Datenschutz (DSG, SR 235.1) (geprüft am 23. September 2026)
  2. 2.Datenschutzverordnung (DSV, SR 235.11), Fassung in Kraft seit 15. September 2024 (geprüft am 23. September 2026)
  3. 3.EDÖB: Bekanntgabe von Personendaten ins Ausland (geprüft am 23. September 2026)
  4. 4.Cloudflare Docs: Regional Services (geprüft am 23. September 2026)
  5. 5.Cloudflare: Sub-processors (geprüft am 23. September 2026)

Verfolgen Sie unsere Ideen

Sehen Sie sich unsere Ideen an und lassen Sie sich einmalig informieren, wenn aus einer davon eine App wird. Oder schreiben Sie uns – zu einer Idee, zu einer Aufgabe, die eine App verdient, oder einfach so.

Sprache wählen

Diese Seite öffnet sich in der gewählten Sprache.