Seit dem 1. September 2023 gilt in der Schweiz das revidierte Datenschutzgesetz (revDSG). Es verpflichtet Unternehmen, bestimmte Verletzungen der Datensicherheit zu melden. Ein gehacktes Kontaktformular oder ein gestohlener Kundenexport kann darunter fallen.
Wann besteht eine Meldepflicht?
Gemäss Art. 24 revDSG müssen Verantwortliche dem Eidgenössischen Datenschutz- und Öffentlichkeitsbeauftragten (EDÖB) eine Verletzung der Datensicherheit so rasch als möglich melden, wenn sie voraussichtlich zu einem hohen Risiko für die Persönlichkeit oder die Grundrechte der Betroffenen führt. Eine feste Stundenfrist wie in der EU kennt das Schweizer Gesetz nicht.
| Situation | Hohes Risiko wahrscheinlich? |
|---|---|
| Passwörter oder Gesundheitsdaten abgeflossen | Eher ja |
| Viele Kundendaten mit Adressen veröffentlicht | Eher ja |
| Verschlüsselte Daten, Schlüssel sicher | Eher nein |
| Kurzer Ausfall ohne Datenabfluss | Eher nein |
Im Zweifel lohnt sich eine juristische Einschätzung.
So gehen Sie vor
- Vorfall stoppen und Spuren sichern.
- Klären, welche Daten und wie viele Personen betroffen sind.
- Risiko für die Betroffenen einschätzen.
- Meldung über das Meldeportal des EDÖB einreichen.
- Betroffene informieren, wenn es zu ihrem Schutz nötig ist oder der EDÖB es verlangt.
- Vorfall intern dokumentieren – auch wenn keine Meldung nötig war.
Was die Meldung enthalten sollte
Art der Verletzung, Folgen, getroffene oder geplante Massnahmen und eine Kontaktperson. Zusätzlich können Sie Cybervorfälle beim Bundesamt für Cybersicherheit BACS melden.
Vorbereitet sein
Unser [Cyber-Notfallplan](/notfallplan) fasst die Meldepflicht und die ersten Schritte für Ihr Unternehmen zusammen. Ist Ihre WordPress-Website bereits betroffen, hilft die [Express-Hilfe](/express-hilfe). Lesen Sie auch: [WordPress gehackt – was tun?](/blog/wordpress-gehackt-was-tun)
Hinweis: Dieser Beitrag bietet eine allgemeine Orientierung und ist keine Rechtsberatung.