Weka Plus

Cloud-Lösungen: Was ist datenschutzrechtlich erlaubt?

Wurde die IT-Infrastruktur früher fast gänzlich selber betrieben und/oder betreut, ist heutzutage eine klare Tendenz zu einer Auslagerung dieser Tätigkeit zu erkennen. Gewisse Dienstleister haben bereits angekündigt, dass ihre «Offline-Versionen», sprich Versionen ihrer Software, welche lediglich lokal und frei von Abonnementsverträgen sind, nicht mehr lange angeboten werden. Die entsprechenden Kunden müssen in naher Zukunft den (teilweisen) Gang in die Cloud prüfen. Nachfolgend werden die wichtigsten datenschutzrechtlichen Themen in diesem Zusammenhang aufgezeigt, um eine konforme Cloud-Nutzung zu ermöglichen.

04.06.2026 Von: Florian Müller
Cloud-Lösungen

Sind Cloud-Lösungen datenschutzrechtlich erlaubt?

Die kurze Antwort ist «JA!». Sowohl das neue Schweizer Datenschutzrecht als auch die europäische Datenschutz-Grundverordnung verbieten die Nutzung von Cloud-Lösungen nicht. Sie stellen jedoch gewisse Anforderungen, damit die Nutzung eines Clouddienstes datenschutzkonform erfolgen kann. Die wichtigsten Anforderungen sind:

  • Beizug von Cloud-Anbieter allenfalls nur möglich, wenn eine gesetzliche oder vertragliche Grundlage besteht (ADV);
  • Verantwortung, dass Cloud-Anbieter die Datensicherheit gewährleistet (TOM);
  • Sicherstellung eines angemessenen Datenschutzniveaus bei Bearbeitungen im Ausland.

Die Wichtigkeit dieser Anforderungen ergeben sich aus Art. 61 DSG, welche bei (eventual-)vorsätzlicher Verletzung der Pflichten eine Busse bis CHF 250'000.- androhen. 

Prüfschema Cloud-Lösung:

  1. Wer ist mein Vertragspartner?
  2. Vertragspartner in der Schweiz?
  3. Gesetzliche oder vertragliche Vereinbarung für Datenbearbeitung?
  4. Datensicherheit gewährleistet?
  5. Datenbearbeitung ausschliesslich in der Schweiz?
  6. Zusätzliche Massnahmen für Auslandtransfer?

Datenschutzrechtliche Rollen bei Cloud-Lösungen

Gerade bei Cloud-Lösungen, welche als SaaS-Angebote («Software-as-a-Service») vertrieben werden, wird der Dienstleister meist Personendaten im Auftrag des Verantwortlichen bearbeiten. Dies entlastet zwar den Kunden vom Betrieb der entsprechenden Infrastruktur, nicht aber von der Verantwortung. Der Anbieter wird folglich als Auftragsbearbeiter tätig werden und die entsprechenden gesetzlichen Voraussetzungen (Art. 9 DSG) müssen eingehalten werden. Die Übertragung der Bearbeitung bedarf folglich einer gesetzlichen oder vertraglichen Grundlage. In der Praxis ist dabei der Abschluss eines Auftragsbearbeitungsvertrages (meist «ADV») notwendig, da es an einer gesetzlichen Grundlage fehlt. 

Eher selten sind Sachverhalte, bei denen keine datenschutzrechtlich relevante Datenbearbeitung durch den Cloud-Anbieter erfolgt. Dies wäre dann denkbar, wenn der Anbieter über keine Möglichkeit verfügt, die übermittelten Daten so zu verwenden, um einen Rückschluss auf eine natürliche Person zu ziehen. Möglich wäre dies bspw. durch eine vorgängige Verschlüsselung der Daten durch den Kunden, wenn der Schlüssel ausschliesslich beim Kunden verbleibt. Obwohl gewisse Anbieter entsprechende Nutzungsmöglichkeiten zur Verfügung stellen, geht diese meist mit drastischen Einschränkungen des Funktionsumfangs einher. Entsprechend selten wird diese Möglichkeit benutzt.

Jetzt Member werden und weiterlesen:

  • Unlimitierter Zugriff auf alle 1300 Arbeitshilfen
  • Alle kostenpflichtigen Beiträge auf weka.ch frei
  • Zugriff auf alle Videos
  • Täglich aktualisiert
  • Wöchentlich neue Inhalte und Arbeitshilfen
  • Exklusive Spezialangebote
  • News- & Update-Services
  • Seminargutscheine
und viele weitere Vorteile! ab CHF 24.80 pro Monat Jetzt abonnieren Sind Sie schon Member? Hier anmelden
Member werden Newsletter