«Steht im nDSG irgendwo, dass wir unsere Leute schulen müssen?» Diese Frage hören wir von HR-Verantwortlichen und Geschäftsleitungen fast wöchentlich. Die kurze Antwort: Ein Paragraf mit dem Wort «Schulungspflicht» existiert nicht. Wer daraus schliesst, dass Schulungen freiwillig sind, unterschätzt allerdings, was das Gesetz von Unternehmen tatsächlich verlangt.
1. Keine ausdrückliche Pflicht, aber eine indirekte
Das revidierte Datenschutzgesetz (nDSG) ist seit dem 1. September 2023 in Kraft. Es schreibt nirgends wörtlich vor, dass Mitarbeitende geschult werden müssen. Art. 8 nDSG verlangt aber, dass Verantwortliche durch geeignete technische und organisatorische Massnahmen eine dem Risiko angemessene Datensicherheit gewährleisten. Die Datenschutzverordnung (DSV) konkretisiert diese Anforderungen.
Organisatorische Massnahmen sind Regeln, Prozesse und Zuständigkeiten. Sie wirken nur, wenn die Mitarbeitenden sie kennen. Eine Weisung zum Umgang mit Kundendaten, die niemand gelesen hat, schützt keine Daten. Deshalb gilt die Sensibilisierung der Mitarbeitenden in der Praxis als eine der wichtigsten organisatorischen Massnahmen überhaupt.
Wo das nDSG auf geschulte Mitarbeitende angewiesen ist
- Datensicherheit (Art. 8): Technik allein reicht nicht. Phishing, falsch adressierte E-Mails und offene Ablagen sind Alltagsfehler von Menschen.
- Meldung von Datensicherheitsverletzungen (Art. 24): Verletzungen mit voraussichtlich hohem Risiko müssen dem EDÖB so rasch als möglich gemeldet werden. Das klappt nur, wenn Mitarbeitende einen Vorfall überhaupt erkennen und intern melden.
- Auskunftsrecht (Art. 25): Betroffene können Auskunft über ihre Daten verlangen, in der Regel innert 30 Tagen. Wer am Empfang oder im Kundendienst eine solche Anfrage nicht erkennt, lässt die Frist verstreichen.
- Grundsätze (Art. 6): Zweckbindung, Verhältnismässigkeit und Transparenz werden täglich von Mitarbeitenden umgesetzt, nicht von der Rechtsabteilung.
2. Wer haftet, wenn etwas passiert?
Eine Besonderheit des Schweizer Rechts: Die Strafbestimmungen des nDSG richten sich in erster Linie gegen natürliche Personen, nicht gegen das Unternehmen. Bei vorsätzlichen Verstössen gegen bestimmte Pflichten drohen Bussen bis CHF 250'000. Dazu gehört etwa die Missachtung der Mindestanforderungen an die Datensicherheit (Art. 61 lit. c). Gebüsst wird die Person, die im Unternehmen für den Verstoss verantwortlich ist. Das ist häufig jemand aus der Geschäftsleitung oder eine Führungsperson.
Auch einzelne Mitarbeitende können betroffen sein. Wer vorsätzlich geheime Personendaten offenbart, die er bei seiner beruflichen Tätigkeit erfahren hat, macht sich nach Art. 62 nDSG strafbar. Das Unternehmen selbst kann nur ausnahmsweise mit bis zu CHF 50'000 gebüsst werden, wenn die Ermittlung der verantwortlichen Person unverhältnismässig wäre (Art. 64).
Ohne Schulung
Kommt es zu einem Vorfall, lässt sich kaum belegen, dass die Mitarbeitenden die Regeln kannten. Die Verantwortung bleibt bei der Führung.
Mit dokumentierter Schulung
Teilnahmebestätigungen und Zertifikate zeigen, dass das Unternehmen seine organisatorischen Pflichten ernst nimmt. Das ist im Ernstfall gegenüber dem EDÖB ein wichtiger Nachweis.
3. Was eine gute Datenschutz-Schulung abdecken sollte
Eine Schulung muss nicht juristisch vollständig sein. Sie muss Mitarbeitenden helfen, im Alltag richtig zu entscheiden. Bewährt haben sich diese Inhalte:
- Was sind Personendaten? Und welche gelten als besonders schützenswert, etwa Gesundheitsdaten?
- Die Grundprinzipien: Zweckbindung, Verhältnismässigkeit, Transparenz, Richtigkeit, Datensicherheit, Aufbewahrung und Löschung.
- Rechte der Betroffenen: Auskunft, Berichtigung, Löschung, Widerspruch. Und wie man eine Anfrage erkennt und weiterleitet.
- Weitergabe von Daten: intern, an Dienstleister (Auftragsbearbeitung) und ins Ausland.
- Verhalten bei einer Datenschutzverletzung: sofort intern melden, nichts vertuschen, nichts selbst «reparieren».
Wichtig ist der Praxisbezug: Konkrete Situationen aus dem Arbeitsalltag bleiben besser hängen als Gesetzesartikel. Kurze Wissensfragen nach jedem Thema zeigen, ob die Botschaft angekommen ist. Wie das aussehen kann, sehen Sie in unserer kostenlosen Kurs-Demo zu den Grundprinzipien.
4. Wie oft und wie dokumentieren?
Das Gesetz nennt keinen Rhythmus. In der Praxis hat sich bewährt:
- Beim Eintritt: Die Schulung gehört ins Onboarding, bevor neue Mitarbeitende mit Kundendaten arbeiten.
- Jährlich: eine kurze Auffrischung für alle, idealerweise zusammen mit IT-Security.
- Bei Änderungen: neue Systeme, neue Prozesse oder nach einem Vorfall.
Halten Sie fest, wer wann welche Schulung abgeschlossen hat. Ein LMS oder eine Kursplattform mit Zertifikaten erledigt das automatisch. Und denken Sie daran: Eine angeordnete Schulung gilt als Arbeitszeit. Mehr dazu in unserem Praxistipp «Ist eLearning Arbeitszeit?».
Häufige Fragen
Nicht ausdrücklich. Das nDSG verlangt aber organisatorische Massnahmen zur Datensicherheit (Art. 8). Ohne geschulte Mitarbeitende lassen sich diese kaum wirksam umsetzen. Deshalb gilt die Schulung in der Praxis als Standard.
Ja. Die Pflicht zur Datensicherheit gilt unabhängig von der Unternehmensgrösse. Erleichterungen gibt es nur bei einzelnen Pflichten, etwa beim Verzeichnis der Bearbeitungstätigkeiten.
In erster Linie die verantwortliche natürliche Person, bei vorsätzlichen Verstössen mit bis zu CHF 250'000. Das Unternehmen kann nur ausnahmsweise mit bis zu CHF 50'000 gebüsst werden.
Bewährt haben sich eine Schulung beim Eintritt und eine jährliche Auffrischung. Bei neuen Systemen oder nach einem Vorfall ist eine zusätzliche Schulung sinnvoll.
Fazit
Eine Datenschutz-Schulung ist in der Schweiz nicht wörtlich vorgeschrieben, aber faktisch kaum verzichtbar. Sie ist die einfachste organisatorische Massnahme, um Datenschutzverletzungen zu verhindern. Gleichzeitig ist sie der beste Nachweis, dass Ihr Unternehmen seine Pflichten aus dem nDSG ernst nimmt. Entscheidend sind Praxisnähe, regelmässige Wiederholung und eine saubere Dokumentation.
Dieser Praxistipp ersetzt keine Rechtsberatung. Für Ihre konkrete Situation wenden Sie sich an eine Fachperson.