Arbeitsvertrag: Datenschutzklausel unter revDSG

Das revidierte Bundesgesetz über den Datenschutz (revDSG) verpflichtet Schweizer Arbeitgeber, transparent zu machen, wie sie Mitarbeiterdaten erfassen, speichern und verarbeiten. Eine Datenschutzklausel dokumentiert Rechtsgrundlagen, Speicherdauern und Arbeitnehmerrechte—und verhindert Unstimmigkeiten über Zustimmung und Compliance.

Auch verfügbar aufEnglishFrançaisItaliano

Das revidierte Bundesgesetz über den Datenschutz (revDSG) gilt für alle Arbeitgeber in der Schweiz, unabhängig von der Grösse. Mit jeder Einstellung verarbeiten Sie Personendaten: Name, Lohn, Gesundheitsinformationen, Kontaktdaten und Arbeitszeugnisse. Das Gesetz verlangt nicht zwingend eine separate Datenschutzklausel in jedem Arbeitsvertrag, aber Transparenz ist obligatorisch.

Eine Datenschutzklausel erklärt *welche* Daten Sie erfassen, *warum* Sie sie brauchen, *wie lange* Sie sie speichern und *welche Rechte* der Mitarbeiter hat. So vermeiden Sie Missverständnisse und zeigen gute-Treue-Compliance. Arbeitgeber ohne klare Datenpolitik können Mitarbeiterfragen oft nicht zügig beantworten.

Was revDSG verlangt: Die gesetzliche Basis

Nach revDSG muss jeder Arbeitgeber, der Mitarbeiterdaten verarbeitet, als verantwortliche Stelle fungieren. Sie brauchen einen legitimen Grund (Rechtsgrundlage), um Lohndetails, Adresse, Gesundheitsdaten oder Leistungsinformationen zu sammeln. Arbeitsvertrag, Lohngesetz und Arbeitssicherheit schaffen meist Rechtsgrundlagen—aber Sie müssen sie klar benennen.

Das Gesetz verlangt keine Zustimmung für Datenverarbeitung in Arbeitsverhältnissen; der Arbeitsvertrag selbst ist die Rechtsgrundlage. Aber Sie müssen Mitarbeiter transparent über Datenpraktiken informieren. Viele Kantone und Branchenverbände (GAV-Unterzeichner) haben zusätzliche Speicher-Erwartungen.

  • Rechtsgrundlage: Die meiste Mitarbeiterdaten-Verarbeitung ist durch Vertragserfullung, gesetzliche Pflicht (Steuern, Sozialversicherung) und Arbeitssicherheit gerechtfertigt.
  • Transparenzverpflichtung: Mitarbeiter müssen wissen, dass Sie Adresse, Telefon, E-Mail, Lohn, Steuer-ID und Sozialversicherungsdaten sammeln—und wofür.
  • Speicherdauern: Kein einheitliches Gesetz; setzen Sie Fristen gemäss Steuerrecht (7 Jahre für Lohnunterlagen) und Branchennorm Ihres Kantons.
  • Mitarbeiterrechte: Arbeitnehmer können Zugang zu ihren Daten, Korrektur von Fehlern und Erklärung automatisierter Entscheidungen verlangen (falls vorhanden).
  • Dritte: Falls Sie Daten mit Lohnbüro, Buchhalter oder Versicherer teilen, müssen Mitarbeiter das wissen.
  • Keine ausdrückliche Zustimmung nötig: Arbeitsverhältnis bietet Rechtsgrundlage; separate Zustimmungsklauseln sind oft unnötig, aber zulässig für spezifische Zwecke (z.B. Referenzen).

Praktische Muster und Struktur

Eine praktische Datenschutzklausel sitzt im Vertrag oder als separate Mitteilung und behandelt: Datenkategorien, Zweck, Speicherdauer, Empfänger und Arbeitnehmerrechte. Verwenden Sie klare Sprache und vermeiden Sie Juristendeutsch; das schafft Vertrauen und Klarheit.

Die meisten Schweizer KMU nutzen ein kurzes Zusatzblatt (1–2 Seiten) statt Datenschutz überall im Vertrag einzustreuen. Schauen Sie auf die Website der Datenschutzbehörde Ihres Kantons—viele bieten Mustervorlagen an. Falls Sie Lohnbüro oder HR-Software nutzen, hat der Anbieter meist Standardtexte, die Sie anpassen können.

  • Kategorien: Personenidentifikation, Kontakt, Arbeitsvertrag, Lohn, Steuern/Sozialversicherung, Gesundheit/Abwesenheit, Leistungsdaten.
  • Zweck: Lohnabrechnung, Quellensteuer-Compliance, Sozialversicherung (AHV/ALV), Arbeitssicherheit, interne Verwaltung.
  • Speicherdauer: Lohnunterlagen 7 Jahre (Steuerrecht); Personalakte 3–5 Jahre nach Austritt (gemäss GAV-Norm in Ihrer Branche); Gesundheit/Abwesenheit nur solange relevant.
  • Empfänger: Interne Finance/HR, externes Lohnbüro, Buchhalter, Versicherungsmakler, kantonale Steuerbehörde, Arbeitsamt (RAV/ORP/URC falls zutreffend).
  • Rechte: Mitarbeiter kann Kopie seiner Daten verlangen, Ungenauigkeiten korrigieren oder fragen, warum automatisierte Entscheidungen (falls vorhanden) gefällt wurden. Antwort innerhalb 30 Tagen.
  • Datensicherheit: Beschreiben Sie grundlegende Schutzmassnahmen—passwortgeschützte Dateien, verschlüsselte E-Mails, beschränkter Zugriff—angemessen für Ihre Unternehmensgrösse.

Häufige Fehler, die zu Konflikten führen

Der grösste Fehler ist Stille: Nichts über Datenpraktiken sagen, dann überrascht der Mitarbeiter, dass Sie Gesundheitsakten speichern oder Lohndaten mit Dritten teilen. Mitarbeiter fühlen sich betrogen, Vertrauen erodiert, und bei Datenmissbrauch haben sie Grund, sich an die Kantonale Datenschutzbehörde zu wenden.

Ein zweiter Fehler ist Übersammlung ohne Zweck. Falls Sie Geburtsdatum, Nationalität oder Name des Ehegatten abfragen ohne geschäftlichen Bedarf, verstossen Sie gegen das Datenminimierungs-Prinzip—revDSG verlangt, dass Sie nur das sammeln, was Sie brauchen. Gerichte und Datenschutzbehörden prüfen das zunehmend.

  • Stille über Datenempfänger: Arbeitgeber verarbeitet Lohn über Dritte, Mitarbeiter nie informiert, findet es zufällig heraus. Beschwerde bei kantonaler Datenschutzbehörde folgt. Nennen Sie externe Auftragsverarbeiter immer klar auf.
  • Unklar Speicherdauern: Keine angegebene Enddauer für Personalakten. Mitarbeiter sorgt sich, dass Sie alte medizinische Notizen oder Beschwerden unbegrenzt speichern. Standard ist 3–5 Jahre nach Austritt; geben Sie es klar an.
  • Zustimmungs-Verwirrung: Arbeitgeber fordert Mitarbeiter zur 'Zustimmung' zu gesetzlich verpflichteter Datenverarbeitung (z.B. Steuersicherung). Das ist keine echte Zustimmung—es ist obligatorisch. Gesetzverpflichtungen als optional darzustellen schwächt Ihre Glaubwürdigkeit.
  • Gesundheitsdaten-Misshandlung: COVID-Abwesenheitsunterlagen, Behinderungsnotizen oder Arztzeugnisse in gemeinsamen Laufwerken speichern oder mit Lohndaten vermischen. Beschränken Sie auf Need-to-know-Personal; trennen Sie Dateien falls möglich.
  • Keine Bestätigung von Arbeitnehmerrechten: Mitarbeitern nicht sagen, dass sie eine Kopie ihrer Daten fordern oder Fragen stellen können. Das ist ein Recht unter revDSG; es zu ignorieren lädt zu formalen Anfragen und Frustration ein.
  • Vage Zweckangaben: 'Daten nach Bedarf für Geschäftszwecke' schreiben ist zu breit. Verbinden Sie Datennutzung mit spezifischen Rechtsgrundlagen: Vertrag, Gesetz, Sicherheit oder berechtigtes Interesse mit klarer Erklärung.

Häufige Fragen

Brauche ich eine separate Datenschutzklausel, oder kann ich sie in den Arbeitsvertrag aufnehmen?
Beides ist in Ordnung. Viele Schweizer KMU fügen einen kurzen Abschnitt 'Datenschutz & Datenschutz' direkt in den Vertrag ein oder heften eine einseitige Mitteilung an. Wichtig ist Klarheit und Zugänglichkeit—der Mitarbeiter muss Ihre Praktiken verstehen, ohne eine Anleitung durchzulesen. Falls Ihr Vertrag bereits dicht ist, ein separates, überschriebenes Zusatzblatt liest sich oft besser.
Kann ich um explizite Zustimmung zur Verarbeitung von Arbeitnehmerdaten bitten?
Sie können, aber Sie müssen nicht. Das Arbeitsverhältnis selbst rechtfertigt Datenverarbeitung (Vertragserfüllung, gesetzliche Verpflicht). Falls Sie um Zustimmung bitten, können sich Mitarbeiter—besonders neue—gedrängt fühlen—da Ablehnung Nichteinstellung bedeutet. Nutzen Sie Zustimmung nur für optionale Datennutzung (z.B. Marketing-Mails, Foto im Firmenblatt), nicht für Kern-Lohn- oder Steuerdaten.
Wie lange muss ich Mitarbeiterdaten nach dem Austritt speichern?
Lohnunterlagen: 7 Jahre (Steuerrecht). Personalakten (Verträge, Bewertungen, Referenzen): 3–5 Jahre nach Austritt ist Standard in Schweizer Praxis und den meisten GAV-Abkommen. Gesundheit/Abwesenheit: löschen oder anonymisieren, sobald nicht mehr nötig (typisch 1–2 Jahre). Ihr Buchhalter und die kantonale Steuerbehörde können Spezifika für Ihre Situation klären.

Allgemeine Informationen für Schweizer Arbeitgeber, keine Rechtsberatung. Lassen Sie alles mit rechtlichen Folgen von einer Juristin prüfen.

Verwandte Themen