SCRM Lieferanten-Compliance & Risikomanagement

Zur Startseite

DSG Art. 8 und 9 · seit 1. September 2023 in Kraft

Sie dürfen die Bearbeitung auslagern. Die Verantwortung nicht.

Jeder IT-Dienstleister, jedes Cloud-Werkzeug und jedes Lohnbüro mit Zugriff auf Personendaten ist ein Auftragsbearbeiter. Und für jeden davon müssen Sie zeigen können, dass Sie ihn geprüft haben.

Das revidierte Datenschutzgesetz verlangt, dass Personendaten nur an Auftragsbearbeiter übertragen werden, die die Datensicherheit gewährleisten. Der Auftrag braucht eine vertragliche oder gesetzliche Grundlage, und ein Unterauftrag setzt Ihre vorgängige Genehmigung voraus.

In der Praxis ist das weniger ein Rechts- als ein Übersichtsproblem. Die wenigsten Unternehmen haben eine vollständige Liste ihrer Auftragsbearbeiter, weil Fachabteilungen Werkzeuge einführen, ohne dass jemand mitzählt. Und ohne Liste gibt es weder Prüfung noch Nachweis.

Wer typischerweise fehlt

  • Cloud-Dienste, die eine Abteilung selbst abonniert hat.
  • Treuhand, Lohnbüro und externe Buchhaltung.
  • IT-Dienstleister mit Fernwartungszugang.
  • Marketing- und Newsletter-Werkzeuge mit Kundendaten.
  • Unterauftragnehmer Ihrer Dienstleister – häufig ausserhalb der Schweiz.

Was zu tun ist

Art. 9 Abs. 1
Auftragsbearbeitung nur auf vertraglicher oder gesetzlicher Grundlage.
Art. 9 Abs. 2
Sicherstellen, dass der Auftragsbearbeiter die Datensicherheit gewährleistet – vor der Übertragung, nicht danach.
Art. 9 Abs. 3
Unterauftrag nur mit Ihrer vorgängigen Genehmigung.
Art. 8
Angemessene technische und organisatorische Massnahmen, auch beim Dienstleister.
Art. 16 f.
Bei Bekanntgabe ins Ausland prüfen, ob das Zielland angemessenen Schutz bietet, sonst geeignete Garantien vereinbaren.

Wie SCRM das abbildet

Verzeichnis der Auftragsbearbeiter

Alle Dienstleister mit Datenkategorie, Zweck und Bearbeitungsort an einem Ort.

Verträge mit Ablauf

Auftragsbearbeitungsverträge und Sicherheitsanhänge mit Gültigkeit und Erinnerung.

Unterauftragnehmer

Genehmigte Unterbeauftragungen sichtbar – und Änderungen ebenfalls.

Prüfung mit Datum

Die Beurteilung „gewährleistet Datensicherheit" ist ein Ergebnis mit Datum, Grundlage und Person.

Häufige Fragen

Reicht ein unterschriebener Auftragsbearbeitungsvertrag?

Er ist die Grundlage, nicht der Nachweis. Verlangt wird zusätzlich, dass Sie sich von der Datensicherheit überzeugen – also eine Beurteilung, die Sie später zeigen können.

Wie verhält sich das zur DSGVO?

Die Anforderungen ähneln Art. 28 DSGVO, sind aber weniger formalisiert. Wer nach DSGVO arbeitet, erfüllt das DSG in der Regel mit; umgekehrt gilt das nicht immer.

Was ist mit Anbietern in den USA?

Massgeblich ist, ob das Zielland aus Schweizer Sicht angemessenen Schutz bietet oder geeignete Garantien vorliegen. Die Beurteilung gehört dokumentiert – sie wird bei Auskunftsbegehren zuerst nachgefragt.

Stand: Juli 2026. Keine Rechtsberatung.

Kontakt

Beratungsgespräch anfordern

Kurz ausfüllen, wir melden uns innerhalb eines Arbeitstages – mit einer ehrlichen Einschätzung, ob SCRM zu Ihrer Situation passt.

  • Auf Wunsch ein kostenloser Demo-Zugang für sieben Tage
  • Antwort innerhalb eines Arbeitstages
  • Kein Newsletter, keine Weitergabe an Dritte
  • Ehrliche Einschätzung, auch wenn wir nicht passen
Grundlage für die Lieferkettenüberwachung *

Mehrfachauswahl möglich

Wie erreichen wir Sie? *

Eine der beiden Angaben genügt.

Ohne führende Null, z. B. 79 123 45 67

* Pflichtfeld