Brauchen wir einen Datenschutzberater? Freiwillig, nicht egal

Bei dieser Rolle steht im Gesetz das Wort «können». Art. 10 Abs. 1 DSG: «Private Verantwortliche können eine Datenschutzberaterin oder einen Datenschutzberater ernennen.» Der EDÖB schreibt es auf seiner Seite zur Rolle noch direkter: Im Gegensatz zur europäischen DSGVO ist die Ernennung für Private fakultativ, nur Bundesorgane sind gesetzlich dazu verpflichtet.

Damit ist die Frage im Titel juristisch beantwortet. Ein Datenschutzberater ist in der Schweiz für dein KMU keine Pflicht, und es gibt auch keine Busse. In den Strafbestimmungen des DSG, Art. 60 bis 63, kommt Art. 10 nicht vor. Gebüsst wird, wer vorsätzlich falsch informiert, wer Daten ohne erfüllte Voraussetzungen ins Ausland gibt, wer die Bearbeitung einem Auftragsbearbeiter übergibt, ohne Art. 9 Abs. 1 und 2 einzuhalten, oder wer eine Verfügung des EDÖB missachtet. Eine fehlende Beratungsrolle steht nicht auf dieser Liste.

Praktisch bleibt die Frage trotzdem offen, nur geht es dabei nicht um Compliance. Es geht darum, wer bei dir die Datenschutzfragen beantwortet, die längst reinkommen.

Was das Gesetz von einem Datenschutzberater verlangt

Art. 10 Abs. 2 DSG beschreibt die Aufgaben knapp. Der Datenschutzberater ist Anlaufstelle für die betroffenen Personen und für die Behörden, die in der Schweiz für den Datenschutz zuständig sind. Dazu kommen Schulung und Beratung des Verantwortlichen in Datenschutzfragen sowie die Mitwirkung bei der Anwendung der Datenschutzvorschriften.

Lies das zweimal, weil beide Richtungen drinstehen. Nach aussen ist die Rolle eine Adresse: Wenn eine Kundin Auskunft über ihre Daten verlangt oder der EDÖB nachfragt, gibt es eine Person, die antwortet. Nach innen ist sie Beratung und Mitwirkung. Entscheiden tut sie nicht, der Verantwortliche bleibt der Verantwortliche. Diese Rolle trägt keine Haftung und hat keine Weisungsbefugnis. Was sie liefert, ist ein Urteil.

Genau hier liegt der häufigste Denkfehler. Viele Firmen suchen jemanden, der den Datenschutz «übernimmt», und ernennen dann eine Person, die weder entscheiden darf noch Zugang zu den Entscheidungen hat. Wir haben dasselbe Muster bei der Sicherheitsverantwortung beschrieben: Die Arbeit lässt sich delegieren, die Rechenschaft nicht.

Berater, Beauftragter, Vertreter: drei Rollen, drei Gesetze

Die Begriffe werden in Angeboten und Vorlagen munter gemischt, und das kostet in der Diskussion jedes Mal Zeit.

Der Datenschutzberater ist die Schweizer Rolle nach Art. 10 DSG, freiwillig für Private.

Der Datenschutzbeauftragte stammt aus der DSGVO. Dort ist er in drei Fällen Pflicht: bei Behörden und öffentlichen Stellen, wenn die Kerntätigkeit in einer umfangreichen regelmässigen und systematischen Überwachung betroffener Personen besteht, oder wenn die Kerntätigkeit in der umfangreichen Bearbeitung besonderer Datenkategorien oder von Daten über Straftaten besteht (Art. 37 Abs. 1 DSGVO). Art. 37 Abs. 6 erlaubt ausdrücklich, dass diese Person keine Angestellte ist, sondern auf Grundlage eines Dienstleistungsvertrags arbeitet.

Der Vertreter ist wieder etwas anderes, nämlich eine Adresse im jeweiligen Rechtsraum. Die DSGVO verlangt sie in Art. 27 von Verantwortlichen ohne Niederlassung in der Union, das DSG verlangt sie in Art. 14 umgekehrt von ausländischen Firmen, die in der Schweiz unter bestimmten Bedingungen Daten bearbeiten.

Für ein Schweizer KMU mit Kunden oder Mitarbeitenden in der EU heisst das: Die Schweizer Freiwilligkeit sagt nichts darüber, ob dich die europäische Pflicht trifft. Das ist eine Rechtsfrage, und die gehört zu einer Anwältin. Unsere Erfahrung dazu ist nur eine Reihenfolge: Kläre zuerst, welches Recht auf welche Bearbeitung anwendbar ist, und danach, wer die Rolle füllt. Umgekehrt diskutierst du über Stellenprozente, bevor du weisst, ob du eine Pflicht erfüllst oder eine Kür.

Der eine Gegenwert, der sich rechnen lässt

Es gibt im DSG genau eine Stelle, an der ein benannter Datenschutzberater dir einen handfesten Vorteil bringt, und die hat mit Zeit zu tun.

Bei einer Bearbeitung mit hohem Risiko für Persönlichkeit oder Grundrechte brauchst du vorher eine Datenschutz-Folgenabschätzung (Art. 22 DSG). Bleibt nach allen geplanten Massnahmen ein hohes Risiko bestehen, musst du vorgängig die Stellungnahme des EDÖB einholen (Art. 23 Abs. 1). Der EDÖB hat dafür zwei Monate, bei komplexen Bearbeitungen drei (Art. 23 Abs. 2). Und dann kommt Abs. 4: Der private Verantwortliche kann von der Konsultation des EDÖB absehen, wenn er die Datenschutzberaterin oder den Datenschutzberater nach Art. 10 konsultiert hat.

Übersetzt: Aus einem Behördenverfahren mit Wartefrist wird ein internes Gespräch mit Protokoll. Für eine Firma, die eine Videoüberwachung oder ein neues Bewerbersystem einführen will, ist das der Unterschied zwischen einem Projektstart im November und einem im Februar. Wie du erkennst, ob du überhaupt in diese Pflicht fällst, haben wir in unserem Beitrag zur Datenschutz-Folgenabschätzung beschrieben.

Wichtig dabei: Diese Abkürzung gilt nur, wenn die vier Voraussetzungen von Art. 10 Abs. 3 erfüllt sind. Und daran scheitert es.

Die Bedingung, an der es im KMU scheitert

Art. 10 Abs. 3 DSG nennt vier Voraussetzungen:

  • Der Berater übt die Funktion gegenüber dem Verantwortlichen fachlich unabhängig und weisungsungebunden aus.
  • Er übt keine Tätigkeiten aus, die mit seinen Aufgaben unvereinbar sind.
  • Er verfügt über die erforderlichen Fachkenntnisse.
  • Der Verantwortliche veröffentlicht seine Kontaktdaten und teilt sie dem EDÖB mit, in der Praxis über das DPO-Portal des EDÖB.

Drei davon sind Organisationsarbeit. Die zweite ist der Knackpunkt, und zwar genau in der Firmengrösse, in der die meisten über einen Datenschutzberater nachdenken.

In einer Firma mit 60 Leuten gibt es selten jemanden ohne operative Rolle. Die naheliegenden Kandidaten sind der IT-Leiter, die HR-Verantwortliche, der Leiter Marketing oder der Finanzchef. Nur: Der IT-Leiter wählt die Systeme aus und richtet die Berechtigungen ein. HR betreibt das Bewerbersystem. Marketing entscheidet über Tracking und Newsletter-Listen. Wer die Bearbeitung selbst gestaltet, beurteilt im Beraterhut die eigene Arbeit, und Abs. 3 Bst. b schliesst genau das aus.

Dazu kommt die erste Voraussetzung, die oft überlesen wird. «Weisungsungebunden gegenüber dem Verantwortlichen» heisst, dass die Geschäftsleitung dieser Person in fachlichen Datenschutzfragen nicht hineinreden darf. Das ist in einem KMU keine Formalie, das ist eine kleine Machtfrage. Lösen lässt sie sich gut, mit einer externen Datenschutzberaterin oder mit einer internen Rolle ohne Zuständigkeit für die bearbeitenden Systeme. Wegorganisieren lässt sie sich nicht, indem man jemanden ernennt und hofft, dass niemand nachfragt.

Die Fachkenntnisse prüft übrigens niemand vorab. Für diese Rolle gibt es keine Zulassung und keine vorgeschriebene Zertifizierung. Der EDÖB hält fest, dass Kenntnisse in der Datenschutzgesetzgebung und in den technischen Standards zur Datensicherheit erforderlich sind. Ob sie vorliegen, zeigt sich im ersten ernsten Fall.

Was du der Rolle schuldest

Diesen Teil kennen die wenigsten. Die Datenschutzverordnung schreibt in Art. 23 DSV dem Verantwortlichen drei Pflichten gegenüber dem Datenschutzberater vor: die notwendigen Ressourcen zur Verfügung stellen, Zugang zu allen Auskünften, Unterlagen, Verzeichnissen der Bearbeitungstätigkeiten und Personendaten gewähren, die die Person für ihre Aufgaben braucht, und ihr das Recht einräumen, in wichtigen Fällen das oberste Leitungs- oder Verwaltungsorgan zu informieren.

Diese drei Punkte sind der eigentliche Entscheid. Einen Datenschutzberater zu ernennen kostet eine Viertelstunde. Ressourcen, Einsicht und ein direkter Kanal zur Geschäftsleitung oder zum Verwaltungsrat kosten Aufmerksamkeit, und sie verändern, wie bei dir entschieden wird.

Wenn die Rolle keine Zeit hat, keinen Zugang bekommt und bei einem heiklen Befund über drei Stufen eskalieren muss, hast du eine Zeile im Organigramm und keinen Datenschutz. Das ist dieselbe Mechanik, die wir aus Sicherheitsmandaten kennen und die wir für die Cyber-Haftung im Verwaltungsrat beschrieben haben: Ein Bericht, der das oberste Organ erreicht, ist die Massnahme. Alles andere ist Papier. Genau deshalb hängen wir diese Rolle beim ISMS-Aufbau an eine bestehende Berichtslinie, statt sie daneben zu stellen.

Was ein Datenschutzberater kostet, und woran du das misst

Die übliche Kostenfrage lautet «was kostet ein externer Datenschutzberater». Brauchbarer ist die Gegenrechnung: Was kostet es, diese Fragen weiterhin ungeordnet zu beantworten, jedes Mal von jemand anderem und jedes Mal von vorne?

Einen Indikator dafür liefert die Pflicht direkt neben der Rolle. Art. 12 DSG verlangt ein Verzeichnis der Bearbeitungstätigkeiten, und Art. 24 DSV befreit davon Unternehmen, die am 1. Januar weniger als 250 Mitarbeitende beschäftigen. Diese Befreiung fällt weg, wenn besonders schützenswerte Personendaten in grossem Umfang bearbeitet werden oder ein Profiling mit hohem Risiko stattfindet. Fällt deine Firma aus der Befreiung heraus, hat ein Datenschutzberater laufende Arbeit und einen Gegenwert, der sich belegen lässt. Fällt sie nicht heraus, brauchst du eher eine zuständige Person als eine formell benannte.

Was du dabei weglassen darfst: Zertifikatskurse für mehrere Mitarbeitende, bevor überhaupt klar ist, wer die Rolle trägt. Und Software, die Compliance verspricht. Ein Consent-Manager beantwortet kein Auskunftsbegehren, ein Richtlinien-Generator erzeugt keine Unabhängigkeit.

Der häufigste stille Doppelbezug in unserer Erfahrung ist ein anderer: Datenschutz-Support, den du über ein Treuhand-, Anwalts- oder IT-Mandat längst bezahlst, ohne dass jemand die Rolle benannt hat. Schau in die laufenden Verträge, bevor du eine neue Position schaffst.

Und wenn du die Grundlagen zuerst sortieren willst, statt sofort eine Rolle zu besetzen: Unsere Übersicht zum revidierten Datenschutzgesetz und der Beitrag zur persönlichen Haftung der Geschäftsführung ordnen ein, welche Pflichten unabhängig von dieser Rolle gelten.

Drei Fragen, bevor du jemanden benennst

Nimm die letzten Datenschutzfragen, die bei euch eingegangen sind. Ein Auskunftsbegehren, ein Kundenfragebogen, eine Rückfrage zu einem neuen Tool. Dann halte schriftlich fest: Wer hat sie beantwortet, mit Namen? Verantwortet diese Person eines der Systeme, um die es ging? Und hätte sie bei einem unbequemen Befund die Geschäftsleitung direkt informieren können, ohne vorher jemanden um Erlaubnis zu fragen?

Wenn alle drei Antworten sauber sind, hast du den Datenschutzberater faktisch schon und musst ihn nur noch benennen und dem EDÖB melden. Ein Zögern bei der zweiten oder dritten Frage zeigt dir, wo das Problem liegt: bei der Position, nicht beim Wissen. Das ist die unangenehmere Erkenntnis und die günstigere, weil eine Entscheidung sie löst und kein Budget.

Wenn du wissen willst, wie sich das in deiner Organisation aufhängen lässt, ohne eine Stelle zu schaffen, die niemand ausfüllen kann: Ein erstes Gespräch ist unverbindlich.

Eine Frage dazu interessiert uns. Wer in deiner Firma darf heute sagen, dass eine geplante Datenbearbeitung so nicht geht?

Häufige Fragen

Ist ein Datenschutzberater in der Schweiz Pflicht?

Für private Unternehmen nicht. Art. 10 Abs. 1 DSG sagt «können», und in den Strafbestimmungen des DSG kommt der Artikel nicht vor. Nur Bundesorgane müssen eine Datenschutzberaterin oder einen Datenschutzberater ernennen. Wer eine Niederlassung oder Kunden in der EU hat, prüft zusätzlich die drei Pflichtfälle von Art. 37 Abs. 1 DSGVO.

Was bringt ein Datenschutzberater einem KMU?

Einen konkreten Vorteil. Bleibt nach einer Datenschutz-Folgenabschätzung ein hohes Risiko bestehen, musst du den EDÖB konsultieren und zwei bis drei Monate auf seine Stellungnahme warten. Wer einen Datenschutzberater nach Art. 10 Abs. 3 DSG korrekt ernannt hat, darf stattdessen diesen konsultieren und spart die Wartefrist (Art. 23 Abs. 4 DSG).

Wer darf im Unternehmen Datenschutzberater sein?

Jede Person mit den erforderlichen Fachkenntnissen, intern oder extern angestellt. Der Knackpunkt ist die Unvereinbarkeit nach Art. 10 Abs. 3 DSG: Wer die Systeme auswählt oder betreibt, um die es geht, beurteilt die eigene Arbeit. Für ihre eigenen Bearbeitungen scheiden IT-Leitung, HR und Marketing deshalb aus.