Cybersicherheit
Was die nDSG für Schweizer KMU bedeutet
Das neue Datenschutzgesetz (nDSG) ersetzt das DSG von 1992 und gilt seit dem 1. September 2023.
Warum das nDSG Ihr KMU betrifft
Das nDSG, also das neue Bundesgesetz über den Datenschutz, ersetzt das DSG von 1992 und ist seit dem 1. September 2023 in Kraft. Es regelt die Bearbeitung personenbezogener Daten natürlicher Personen und nicht mehr jene juristischer Personen.
Ein KMU, das Informationen über seine Kunden, Mitarbeitenden oder Lieferanten verarbeitet, ist betroffen. Die Geschäftsleitung trägt die Gesamtverantwortung für die Datensicherheit.
Das schweizerische Recht ist mit dem europäischen Recht kompatibel, um den freien Datenverkehr mit der EU zu gewährleisten und einen Wettbewerbsnachteil zu vermeiden. Der Eidgenössische Datenschutz- und Öffentlichkeitsbeauftragte (EDÖB) ist die zuständige Aufsichtsbehörde.
Die wichtigsten Prinzipien für Ihr Datenmanagement
Sieben Prinzipien rahmen die Datenbearbeitung ein: Transparenz, informierte Einwilligung, Datenminimierung, Recht auf Vergessenwerden, Datenportabilität, Sicherheit und Rechenschaftspflicht. Sie betreffen die Erhebung, Nutzung, Speicherung und Löschung von Daten.
Das KMU muss den betroffenen Personen erklären, welche Daten es verwendet und warum; es darf diese nicht für andere als die angekündigten Zwecke weiterverwenden. Die Erhebung beschränkt sich auf die notwendigen Daten, die gelöscht werden, sobald sie nicht mehr benötigt werden.
«Privacy by Design» integriert den Datenschutz bereits bei der Konzeption eines Dienstes. «Privacy by Default» schreibt standardmässig das höchste Schutzniveau vor, ohne dass der Nutzer eingreifen muss.
Genetische und biometrische Daten gehören zu den sensiblen Daten und geniessen einen verstärkten Schutz.
Vorteile und Herausforderungen von «Privacy by Design»
- Vorteile
- Risikoreduktion bereits bei der Konzeption; bessere Einhaltung der gesetzlichen Anforderungen
- Herausforderungen
- Erfordert vorgängige Überlegung der Prozesse; kann den Entwicklungszyklus verlängern
Datensicherheit: Technische und organisatorische Massnahmen (TOM)
Bevor die Sicherheitsmassnahmen definiert werden, analysiert das KMU seinen Schutzbedarf und klassifiziert seine Daten. Diese Diagnose ermöglicht es, die Sicherheit an jede einzelne Verarbeitung anzupassen.
Die technischen und organisatorischen Massnahmen (TOM) müssen die Vertraulichkeit, Integrität und Verfügbarkeit der Daten schützen. Sie decken Zugriffe, Transport – insbesondere Verschlüsselung –, sichere Speicherung und Wiederherstellung mittels Backups sowie eines Business-Continuity-Plans ab.
Eine Person aus der Geschäftsleitung übernimmt die gesamte Verantwortung für die Informationssicherheit. Eine Delegation an verstreute Anwendungsverantwortliche reicht nicht aus.
Die Zugriffsrechte einer Mitarbeitenden müssen bei deren Austritt entzogen werden. Fehlt eine entsprechende Prozedur, setzt sich das KMU dem Risiko von Datenlecks und Sanktionen aus.
Bei Verarbeitungen, die ein hohes Risiko für die Betroffenen zur Folge haben können, führt das KMU eine Datenschutz-Folgenabschätzung (DSFA) durch.
Verzeichnis der Bearbeitungstätigkeiten: Pflicht... mit Ausnahme für KMU
Die Datenschutzverordnung (DSV) sieht eine Ausnahme für bestimmte KMU vor.
Ist das KMU nicht ausgenommen, führt sein Verzeichnis die Kategorien der betroffenen Personen, die Arten der bearbeiteten Daten, den Zweck jeder Verarbeitung und die Speicherorte auf.
Die Kartierung der Datenflüsse ermöglicht es, den Weg der Informationen nachzuverfolgen. Dieser Schritt hilft bei der Risikobewertung und beim Nachweis der Konformität.
Sanktionen und Risiken: Bussgelder und Reputationsschaden
Im Falle einer vorsätzlichen Verletzung bestimmter Pflichten drohen den verantwortlichen Personen strafrechtliche Bussen von bis zu 250'000 Franken. Wenn die Identifizierung des Täters einen unverhältnismässigen Aufwand erfordert, kann die Busse gegen das Unternehmen verhängt werden, bis zu 50'000 Franken.
Der EDÖB kann insbesondere eine Verarbeitung untersagen, die Löschung von Daten anordnen oder Aktivitäten suspendieren. Die Aufsichtsbehörden führen regelmässige Kontrollen durch; die geringe Grösse eines KMU befreit es nicht von seiner Verantwortung.
Ein Datenleck oder ein Mangel an Transparenz kann zu Vertrauensverlust, Betriebsunterbrüchen und einem dauerhaften Reputationsschaden führen, insbesondere in den Branchen Gesundheit, Finanzen und Immobilien.
Erste Schritte zur Konformität: Audit, Analyse und Aktionsplan
Das nDSG ist ohne Übergangsfrist in Kraft getreten. Ein Audit der aktuellen Situation erfasst die erhobenen Daten, die Prozesse und die Sicherheitsmassnahmen.
Identifizieren Sie Schwachstellen und Risiken: fehlendes Verzeichnis, nicht entzogene Zugriffe oder nicht dokumentierte Einwilligungen. Diese Analyse hilft, die Korrekturen zu priorisieren.
Passen Sie die Prozesse an, implementieren Sie die TOM und schulen Sie das Personal. Dokumentieren Sie jeden Schritt, um im Falle einer Kontrolle Ihre Sorgfalt nachweisen zu können.
Die Meldepflicht bei Datenschutzverletzungen an den EDÖB ist in bestimmten Fällen obligatorisch.

