revDSG — Revidiertes Schweizer Datenschutzgesetz

Das revDSG (revidiertes Schweizer Datenschutzgesetz, seit 1. September 2023 gültig) regelt, wie Sie Personendaten sammeln, speichern und nutzen — von Kandidaten-CVs über Quellensteuer-Unterlagen bis zu Personalakten. Sie müssen transparent kommunizieren, was Sie sammeln und warum, die Daten schützen und Ansprüche auf Zugang oder Löschung respektieren. Verstösse können zu erheblichen Bussen führen.

Auch verfügbar aufEnglishFrançaisItaliano

Das revDSG ersetzte das Datenschutzgesetz von 1992 und harmonisiert Schweizer Recht mit internationalen Standards (einschliesslich GDPR-Prinzipien). Es gilt für jeden Arbeitgeber, der Personendaten verarbeitet — also praktisch alle, vom Moment einer Bewerbung an.

Im Gegensatz zum Arbeitsgesetz (ArG) oder Gesamtarbeitsverträgen (GAV) ist das revDSG nicht branchenspezifisch. Es gilt gleich für eine Zürcher Bank, ein Wallis-Hotel und ein 3-Personen-Startup im Appenzell.

Wann das revDSG Relevant Wird

Sie verarbeiten Daten, wenn Sie: Bewerbungen prüfen, Hintergrundchecks durchführen, CVs speichern, Lohn- und Quellensteuer-Unterlagen führen, Rekrutierungssoftware wie zenRecruiting.ai nutzen oder Personalakten mit Leistungsnotizen und Absenzaufzeichnungen führen.

Das revDSG gilt ab dem Moment, in dem sich ein Kandidat bewirbt — nicht erst nach der Einstellung. Auch Daten von abgelehnten Bewerbern sind geschützt.

  • Rekrutierung: CVs, Anschreiben, Testergebnisse, Referenzauskünfte sammeln
  • Anstellung: Lohnabrechnung, Arbeitszeugnis, Krankmeldungen, Schulungsnotizen
  • Beendigung: Schlusslohn, Abfindungsdokumente, Austrittsgespräche
  • Drittpartei-Daten: Hintergrundchecks über externe Anbieter oder Rekrutierungsbüros
  • Datenweitergaben: Mitarbeiterlisten an Lohnfirmen oder Buchhalter übermitteln
  • Aufbewahrung: wie lange Sie Unterlagen nach dem Austritt behalten (meist 5–10 Jahre für Steuern/Arbeitsrecht)

Ihre Kernpflichten

Sie müssen transparent sein. Teilen Sie Bewerbern und Mitarbeitern mit, welche Daten Sie sammeln, wofür Sie diese benötigen und wie lange Sie diese aufbewahren. Dies geschieht üblicherweise in einer Datenschutzerklärung bei der Bewerbung und im Arbeitsvertrag oder Handbuch.

Sie müssen Daten sichern. Verwenden Sie Passwortschutz, Verschlüsselung und beschränkten Zugriff. Nutzen Sie eine Rekrutierungsplattform, muss der Anbieter einen Datenverarbeitungsvertrag unterzeichnen, der bestätigt, dass er Daten schützt und nicht für eigene Zwecke nutzt.

  • Rechtmässiger Grund: sammeln Sie nur Daten, die Sie wirklich für Einstellung, Lohnabrechnung oder gesetzliche Compliance benötigen
  • Transparenz: geben Sie eine klare Datenschutzerklärung vor dem Sammeln von CV, Testergebnissen oder Referenzen
  • Datenverarbeitungsvertrag: wenn ein Anbieter (Rekrutierungssoftware, Lohnfirma, Buchhalter) Mitarbeiterdaten einsieht, muss er einen Vertrag unterzeichnen, der Datenschutzpflichten bestätigt
  • Sicherheit: Dateien passwortgeschützt speichern, Zugriff auf Lohnabrechnungen begrenzen, sensible Dokumente verschlüsseln
  • Betroffenenrechte: Arbeitnehmer und Kandidaten können ihre Daten einsehen oder Löschung verlangen (mit engen Ausnahmen für Steuern/Recht)
  • Sicherheitsverletzungen: bei Datenkompromittierung müssen betroffene Personen und die kantonale Datenschutzbehörde unverzüglich benachrichtigt werden

Der Häufigste Fehler

Arbeitgeber vergessen, einen Datenverarbeitungsvertrag mit ihrer Rekrutierungssoftware, Lohnfirma oder ihrem Buchhalter abzuschliessen. Sie gehen davon aus, dass der Anbieter "es einfach regelt", aber ohne signiertem Vertrag bleiben Sie haftbar, wie er Daten nutzt.

Ein häufiger zweiter Fehler: CVs von Ablehnungen über Jahre speichern, ohne eine klare Aufbewahrungsrichtlinie zu haben, und dann nicht erklären können, warum Sie diese noch haben, wenn jemand um Löschung bittet.

  • Keinen Datenverarbeitungsvertrag mit zenRecruiting.ai, Ihrem Buchhalter oder Lohnanbieter unterzeichnen
  • Mitarbeiterlisten an Dritte (Kunden, Banken, Versicherer) ohne rechtliche Grundlage oder Benachrichtigung weitergeben
  • Sensible Daten (Gesundheit, Referenzen, Testergebnisse) ohne Verschlüsselung oder Zugriffskontrolle speichern
  • Anfrage eines Kandidaten oder Mitarbeiters, ihre Daten einzusehen oder zu löschen, ignorieren
  • Keine klare Richtlinie haben, wie lange Sie Bewerbungsunterlagen behalten (revDSG geht davon aus, dass Sie abgelehnte Bewerbungen nach Einstellung löschen)
  • Hintergrundchecks ohne vorherige ausdrückliche Benachrichtigung des Kandidaten durchführen

Häufige Fragen

Gilt das revDSG auch für ein 5-Personen-Team?
Ja. Das revDSG gilt für alle Arbeitgeber, unabhängig von der Grösse. Die einzige Ausnahme ist rein persönliche Nutzung (z. B. privates Adressbuch), was im geschäftlichen Kontext nicht zutrifft. Ein 5-Personen-KMU muss dennoch klare Datenschutzerklärungen und sichere Speicherung haben.
Kann ich den CV eines abgelehnten Kandidaten für zukünftige Stellen speichern?
Nur mit ausdrücklicher Zustimmung des Kandidaten und nur für einen angemessenen Zeitraum (typisch 6–12 Monate). Sonst löschen Sie ihn nach Abschluss des Rekrutierungsprozesses. Um später Kontakt aufzunehmen, fragen Sie zuerst um Erlaubnis. Manche Rekrutierungsplattformen ermöglichen automatische Löschfristen.
Was, wenn mein Buchhalter oder die Lohnfirma einen Datenschutzbruch verursacht?
Sie bleiben haftbar, ausser Sie haben einen unterzeichneten Datenverarbeitungsvertrag und können nachweisen, dass Sie einen zuverlässigen Anbieter ausgewählt haben. Bestätigen Sie schriftlich, dass dieser dem revDSG entspricht. Bei einem Bruch müssen Sie die Behörde benachrichtigen. Konsultieren Sie einen Anwalt zu Haftungsteilung.

Allgemeine Informationen für Schweizer Arbeitgeber, keine Rechtsberatung. Lassen Sie alles mit rechtlichen Folgen von einer Juristin prüfen.

Verwandte Themen