Sicherheit & Datenschutz
revDSG: Datenschutz-Checkliste für KMU

Das revidierte Datenschutzgesetz betrifft praktisch jedes Unternehmen, das Kunden-, Mitarbeiter-, Bewerbungs- oder Lieferantendaten bearbeitet. Für die meisten KMU geht es nicht um ein riesiges Rechtsprojekt, sondern um saubere Transparenz, klare Verantwortlichkeiten und angemessene technische Schutzmassnahmen. Genau dort treffen Datenschutz und IT-Betrieb aufeinander.
Wen das revDSG betrifft
Sobald Ihr Unternehmen Personendaten bearbeitet, sind Sie im Geltungsbereich. Dazu reichen Kundenadressen, Mitarbeiterdaten, Bewerbungen, Newsletter-Listen, Supporttickets oder Rechnungsdaten.
Kleine Unternehmen haben in einzelnen Bereichen weniger Formalismus, aber die Grundpflichten bleiben: transparent informieren, nur notwendige Daten bearbeiten, Zugriffe begrenzen und Daten angemessen schützen.
Die praktische KMU-Checkliste
- Bearbeitungsverzeichnis erstellen: Welche Daten, wofür, wo gespeichert, wer hat Zugriff, wie lange aufbewahrt?
- Datenschutzerklärung prüfen: Website, Kontaktformulare, Newsletter, Tracking und externe Dienstleister korrekt erklären.
- Auftragsbearbeiter dokumentieren: Cloud, IT-Partner, Newsletter-Tool, Buchhaltung, HR-Software und Supportsysteme.
- Auskunfts- und Löschprozess definieren: Wer antwortet, wo werden Daten gesucht, welche Fristen gelten intern?
- Datenpannenprozess vorbereiten: Erkennen, beurteilen, dokumentieren und bei Bedarf melden.
Die technische Seite wird oft unterschätzt
Datenschutz ist nicht nur Papier. Wenn alle Mitarbeitenden dieselben Passwörter teilen, ehemalige Konten aktiv bleiben oder keine Backup-Wiederherstellung getestet wird, ist der rechtliche Text wenig wert.
Ein angemessener technischer Mindeststandard umfasst Multifaktor-Anmeldung, rollenbasierte Zugriffe, Geräteabsicherung, getrennte Admin-Konten, Backup, Verschlüsselung und regelmässige Prüfung externer Freigaben.
Auftragsbearbeiter und Auslandbezug
- Prüfen Sie, welche Dienstleister Zugriff auf Personendaten haben.
- Klären Sie, ob Daten in der Schweiz, EU oder in Drittstaaten verarbeitet werden.
- Halten Sie Verträge und Datenschutzanhänge auffindbar ab.
- Bewerten Sie neue Tools vor der Einführung, nicht erst nach dem ersten Vorfall.
So bleibt Datenschutz pflegbar
Ein schlankes Datenschutz-Setup passt in den normalen IT-Betrieb: neue Tools werden vorab geprüft, Berechtigungen werden periodisch kontrolliert, Backups werden getestet und die Datenschutzerklärung wird bei Änderungen aktualisiert.
KLAUCK unterstützt bei der technischen Umsetzung und beim Aufbau einer pragmatischen Dokumentation, die im Alltag gepflegt werden kann.
