Die Informationspflicht
Sobald Ihre Website Personendaten beschafft, müssen Sie die betroffene Person darüber informieren (Art. 19 DSG). Ein Kontaktformular, eine Newsletter-Anmeldung, eine Reichweitenmessung oder schon die Logdateien des Servers lösen diese Pflicht aus.
Meist geschieht das in einer Datenschutzerklärung, die von jeder Seite aus erreichbar ist. Sie muss mindestens Folgendes angeben:
- die Identität und die Kontaktdaten des Verantwortlichen;
- den Bearbeitungszweck: wofür Sie jede einzelne Angabe erheben;
- die Empfänger oder Kategorien von Empfängern, etwa Ihren Hoster oder Ihr Tool für den E-Mail-Versand;
- gegebenenfalls die Staaten im Ausland, in die Daten gehen, samt den vorgesehenen Garantien.
Eine von einer anderen Website kopierte Erklärung ist fast immer falsch. Sie muss Ihre tatsächlichen Tools und Datenflüsse beschreiben: Genau das wird bei einer Beschwerde zuerst geprüft.
Cookies
Das Schweizer Recht verlangt kein vorgängiges Einverständnis per Banner wie in der EU. Das Fernmeldegesetz schreibt aber vor, dass Besucherinnen und Besucher über die Cookies auf ihrem Gerät und deren Zweck informiert werden. Zudem müssen sie wissen, dass sie diese ablehnen können (Art. 45c FMG).
Richtet sich Ihre Website auch an Besucher aus der Europäischen Union, kann die DSGVO gelten und mit ihr die vorgängige Einwilligung. Deshalb zeigen viele Schweizer Websites ein Banner, das vor der Zustimmung nichts speichert: Diese Lösung lässt sich am einfachsten verteidigen.
Daten, die ins Ausland gehen
Ein Analysetool, eine bei einem Drittanbieter gehostete Schrift oder ein E-Mail-Dienst können Daten aus der Schweiz hinaus übermitteln. Das ist erlaubt in Staaten, deren Datenschutz der Bundesrat als angemessen beurteilt. Sie sind in Anhang 1 der Datenschutzverordnung aufgeführt. Für alle anderen braucht es Garantien wie Standardvertragsklauseln (Art. 16 DSG).
Bei einem Datenleck
Eine Verletzung der Datensicherheit, die voraussichtlich zu einem hohen Risiko für die betroffenen Personen führt, muss dem Eidgenössischen Datenschutz- und Öffentlichkeitsbeauftragten (EDÖB) so rasch als möglich gemeldet werden (Art. 24 DSG). Eine gehackte Website, deren Kontaktdatenbank abgeflossen ist, gehört dazu.
Die Sanktionen
Das Gesetz sieht Bussen bis 250’000 Franken vor. Sie treffen bei vorsätzlichen Verstössen die verantwortlichen natürlichen Personen, nicht nur das Unternehmen. Eine absichtlich falsche oder unvollständige Information gehört dazu (Art. 60 DSG).
Die Checkliste
- 01Listen Sie alles auf, was Ihre Website erhebt: Formulare, Reichweitenmessung, Logdateien des Servers, Newsletter.
- 02Notieren Sie für jedes Tool, wer es anbietet und wo die Daten gespeichert werden.
- 03Schreiben oder aktualisieren Sie die Datenschutzerklärung auf Grundlage dieser Liste und versehen Sie sie mit einem Datum.
- 04Prüfen Sie, dass die Website vor der Zustimmung keine unnötigen Cookies speichert.
- 05Legen Sie fest, wen Sie anrufen und was Sie tun, wenn es zu einem Datenleck kommt.
Auf unseren eigenen Websites ist die Reichweitenmessung anonym und setzt keine Cookies. Unsere rechtlichen Seiten beschreiben jeden Datenfluss einzeln.