---
topic_key: "ch-data-impact-assessment"
language: "de"
slug: "datenschutz-folgenabschaetzung"
domain: "data-protection"
jurisdiction_level: "federal"
legal_status: "in_force"
legislative_stage: "not_applicable"
valid_from: "2023-09-01"
valid_to: null
last_verification: "2026-09-21"
---

# Datenschutz-Folgenabschätzung

Wer eine Datenbearbeitung plant, die ein hohes Risiko für die Persönlichkeit oder die Grundrechte mit sich bringen kann, muss nach Art. 22 DSG vorgängig eine Datenschutz-Folgenabschätzung erstellen. Sie beschreibt die geplante Bearbeitung, bewertet die Risiken und hält die Schutzmassnahmen fest. Bleibt trotz dieser Massnahmen ein hohes Risiko bestehen, ist vorgängig der EDÖB zu konsultieren, der innert zwei Monaten Stellung nimmt. Private Verantwortliche können unter den Voraussetzungen von Art. 22 Abs. 4 und 5 DSG darauf verzichten, ebenso auf die Konsultation, wenn sie ihre Datenschutzberatung beigezogen haben. Das Dokument ist nach Ende der Bearbeitung mindestens zwei Jahre aufzubewahren.

## Wann eine Datenschutz-Folgenabschätzung Pflicht ist

Art. 22 Abs. 1 DSG verpflichtet den Verantwortlichen, **vorgängig** eine Datenschutz-Folgenabschätzung zu erstellen, wenn eine Bearbeitung ein hohes Risiko für die Persönlichkeit oder die Grundrechte der betroffenen Person mit sich bringen **kann**. Massgebend ist nicht, ob sich das Risiko verwirklicht hat, sondern ob es bei objektiver Betrachtung eintreten kann. Die Pflicht trifft den Verantwortlichen, also diejenige private Person oder dasjenige Bundesorgan, die oder das allein oder zusammen mit anderen über Zweck und Mittel der Bearbeitung entscheidet (Art. 5 Bst. j DSG). Der Auftragsbearbeiter schuldet keine eigene Folgenabschätzung; er muss den Verantwortlichen aber in die Lage versetzen, seine Pflicht zu erfüllen, weil dieser sich nach Art. 9 Abs. 2 DSG vergewissern muss, dass der Auftragsbearbeiter die Datensicherheit gewährleisten kann.

Sind mehrere ähnliche Bearbeitungsvorgänge geplant, so lässt Art. 22 Abs. 1 Satz 2 DSG eine gemeinsame Abschätzung zu. Wer etwa in zwanzig Filialen dieselbe Videoüberwachung mit derselben Technik, denselben Aufbewahrungsfristen und denselben Zugriffsrechten betreibt, muss nicht zwanzig Dokumente erstellen, sondern kann eine Abschätzung führen und die standortspezifischen Abweichungen darin festhalten.

## Wann ein hohes Risiko vorliegt

Das hohe Risiko ergibt sich nach Art. 22 Abs. 2 DSG aus der Art, dem Umfang, den Umständen und dem Zweck der Bearbeitung, und zwar insbesondere bei der Verwendung neuer Technologien. Der Gesetzgeber hat bewusst auf eine abschliessende Liste verzichtet. Die Beurteilung ist deshalb eine Prognose, die der Verantwortliche selbst vorzunehmen und zu dokumentieren hat.

Die Datenschutzverordnung liefert dafür brauchbare Kriterien. Art. 1 DSV verlangt, dass der Schutzbedarf der Personendaten nach der Art der bearbeiteten Daten sowie nach Zweck, Art, Umfang und Umständen der Bearbeitung bestimmt wird. Das Risiko für die Persönlichkeit oder die Grundrechte ist nach den Ursachen des Risikos, den hauptsächlichen Gefahren, den ergriffenen oder vorgesehenen Massnahmen sowie nach Wahrscheinlichkeit und Schwere einer Verletzung der Datensicherheit trotz dieser Massnahmen zu beurteilen. Diese Kriterien stammen zwar aus dem Abschnitt über die Datensicherheit, sie bilden aber den gleichen Risikobegriff ab, den Art. 22 DSG verwendet, und eignen sich deshalb als Prüfraster.

## Die beiden Regelbeispiele des Gesetzes

Art. 22 Abs. 2 DSG nennt zwei Fälle, in denen ein hohes Risiko namentlich vorliegt:

- die **umfangreiche Bearbeitung besonders schützenswerter Personendaten** (Bst. a). Besonders schützenswert sind nach Art. 5 Bst. c DSG unter anderem Daten über religiöse, weltanschauliche, politische oder gewerkschaftliche Ansichten, Daten über die Gesundheit und die Intimsphäre, genetische Daten, biometrische Daten, die eine natürliche Person eindeutig identifizieren, Daten über verwaltungs- und strafrechtliche Verfolgungen oder Sanktionen sowie Daten über Massnahmen der sozialen Hilfe;
- die **systematische Überwachung umfangreicher öffentlicher Bereiche** (Bst. b), also namentlich die flächendeckende Videoüberwachung von Plätzen, Bahnhöfen oder Einkaufszentren.

Das Wort «namentlich» zeigt, dass es sich um Beispiele und nicht um eine Schranke handelt. Auch ein Profiling mit hohem Risiko im Sinne von Art. 5 Bst. g DSG – ein Profiling, das zu einer Verknüpfung von Daten führt, die eine Beurteilung wesentlicher Aspekte der Persönlichkeit erlaubt – wird in aller Regel eine Folgenabschätzung auslösen, obwohl es in Art. 22 Abs. 2 DSG nicht ausdrücklich aufgeführt ist.

## Was in die Folgenabschätzung gehört

Art. 22 Abs. 3 DSG umschreibt den Mindestinhalt mit drei Elementen:

1. eine **Beschreibung der geplanten Bearbeitung** – Zweck, Datenkategorien, betroffene Personen, Empfänger, Aufbewahrungsdauer, eingesetzte Systeme, allfällige Bekanntgabe ins Ausland;
2. eine **Bewertung der Risiken** für die Persönlichkeit oder die Grundrechte der betroffenen Person;
3. die **Massnahmen** zum Schutz der Persönlichkeit und der Grundrechte.

Mehr verlangt das Gesetz nicht. In der Praxis lohnt es sich dennoch, die Prüfung der Verhältnismässigkeit und der Zweckbindung nach Art. 6 DSG sowie die technischen und organisatorischen Massnahmen nach Art. 7 und 8 DSG ausdrücklich zu dokumentieren. Art. 7 DSG verlangt ohnehin, dass die Bearbeitung ab der Planung datenschutzkonform ausgestaltet wird; die Folgenabschätzung ist das natürliche Gefäss, in dem dieser Nachweis geführt wird.

## Der Zeitpunkt: vorgängig, nicht nachträglich

Die Folgenabschätzung ist «vorgängig» zu erstellen. Sie gehört damit in die Projektphase, in der über Zweck, Mittel und Architektur der Bearbeitung noch entschieden werden kann. Eine Abschätzung, die erst nach dem Produktivstart nachgeholt wird, erfüllt die Pflicht nicht, weil ihr Zweck – die Risiken zu erkennen, solange sie sich noch vermeiden lassen – dann nicht mehr erreichbar ist. Der zeitliche Bezug deckt sich mit Art. 7 Abs. 1 DSG, wonach der Verantwortliche den Datenschutz «ab der Planung» berücksichtigt.

## Wann private Verantwortliche darauf verzichten können

Das Gesetz kennt zwei Entlastungen, beide nur für private Verantwortliche:

**Gesetzliche Bearbeitungspflicht.** Nach Art. 22 Abs. 4 DSG ist von der Erstellung einer Folgenabschätzung ausgenommen, wer gesetzlich zur Bearbeitung der Daten verpflichtet ist. Wer Daten bearbeitet, weil ihn eine Norm dazu zwingt, soll keine Risikoabwägung über eine Bearbeitung führen müssen, die er ohnehin nicht gestalten kann.

**Zertifizierung oder Verhaltenskodex.** Nach Art. 22 Abs. 5 DSG kann der private Verantwortliche absehen, wenn er ein System, ein Produkt oder eine Dienstleistung einsetzt, das oder die für die vorgesehene Verwendung nach Art. 13 DSG zertifiziert ist. Dasselbe gilt, wenn er einen Verhaltenskodex nach Art. 11 DSG einhält, der kumulativ auf einer Datenschutz-Folgenabschätzung beruht, Massnahmen zum Schutz der Persönlichkeit und der Grundrechte vorsieht und dem EDÖB vorgelegt wurde. Fehlt eine dieser drei Voraussetzungen, greift die Entlastung nicht.

Für Bundesorgane bestehen diese Ausnahmen nicht. Sie bleiben zusätzlich an Art. 34 DSG gebunden, der für die Bearbeitung besonders schützenswerter Personendaten und für ein Profiling eine Grundlage in einem Gesetz im formellen Sinn verlangt.

## Konsultation des EDÖB

Ergibt die Folgenabschätzung, dass die geplante Bearbeitung **trotz** der vorgesehenen Massnahmen noch ein hohes Risiko zur Folge hat, so holt der Verantwortliche nach Art. 23 Abs. 1 DSG vorgängig die Stellungnahme des Eidgenössischen Datenschutz- und Öffentlichkeitsbeauftragten ein. Die Konsultation ist also nicht der Normalfall, sondern die Ausnahme für das verbleibende Restrisiko.

Der EDÖB teilt seine Einwände innerhalb von **zwei Monaten** mit; bei komplexer Datenbearbeitung kann die Frist um einen Monat verlängert werden (Art. 23 Abs. 2 DSG). Hat er Einwände, schlägt er dem Verantwortlichen geeignete Massnahmen vor (Abs. 3). Seine Stellungnahme ist keine Bewilligung und entbindet nicht von der eigenen Verantwortung.

Art. 23 Abs. 4 DSG eröffnet privaten Verantwortlichen einen Ausweg: Sie können von der Konsultation absehen, wenn sie ihre Datenschutzberaterin oder ihren Datenschutzberater nach Art. 10 DSG konsultiert haben. Diese Entlastung setzt nach Art. 10 Abs. 3 DSG voraus, dass die beratende Person fachlich unabhängig und weisungsungebunden ist, keine unvereinbaren Tätigkeiten ausübt, über die erforderlichen Fachkenntnisse verfügt und dass der Verantwortliche ihre Kontaktdaten veröffentlicht und dem EDÖB mitteilt. Art. 23 DSV verlangt zusätzlich, dass ihr die notwendigen Ressourcen, der Zugang zu den erforderlichen Unterlagen und das Recht eingeräumt werden, in wichtigen Fällen das oberste Leitungs- oder Verwaltungsorgan zu informieren.

## Aufbewahrung und Nachführung

Art. 14 DSV verlangt, dass der Verantwortliche die Datenschutz-Folgenabschätzung nach Beendigung der Datenbearbeitung **mindestens zwei Jahre** aufbewahrt. Die Frist beginnt also nicht mit der Erstellung, sondern mit dem Ende der Bearbeitung. Wer eine Anwendung während acht Jahren betreibt, muss das Dokument entsprechend zehn Jahre lang vorweisen können.

Eine ausdrückliche Pflicht zur periodischen Aktualisierung enthält Art. 22 DSG nicht. Art. 1 Abs. 5 DSV hält jedoch fest, dass Schutzbedarf, Risiko und Massnahmen über die gesamte Bearbeitungsdauer hinweg zu überprüfen und nötigenfalls anzupassen sind. Ändern sich Zweck, Umfang, Technik oder Empfängerkreis wesentlich, ist die Abschätzung deshalb neu vorzunehmen.

## Was geschieht, wenn die Folgenabschätzung unterbleibt

Das DSG stellt das Unterlassen einer Datenschutz-Folgenabschätzung **nicht unmittelbar unter Strafe**. Die Strafbestimmungen von Art. 60–62 DSG erfassen Verletzungen von Informations-, Auskunfts- und Mitwirkungspflichten, Verletzungen von Sorgfaltspflichten bei der Bekanntgabe ins Ausland, bei der Übertragung an Auftragsbearbeiter und bei den Mindestanforderungen an die Datensicherheit sowie die Verletzung der beruflichen Schweigepflicht – die Folgenabschätzung ist dort nicht aufgeführt.

Der Durchsetzungsweg verläuft über das Aufsichtsrecht. Der EDÖB kann nach Art. 51 Abs. 3 Bst. d DSG verfügen, dass eine Datenschutz-Folgenabschätzung nach Art. 22 DSG vorgenommen wird, und nach Bst. e, dass er nach Art. 23 DSG konsultiert wird. Wer einer solchen Verfügung, die unter Hinweis auf die Strafdrohung ergangen ist, vorsätzlich nicht Folge leistet, wird nach Art. 63 DSG mit Busse bis zu 250 000 Franken bestraft. Zudem kann der EDÖB nach Art. 51 Abs. 1 DSG anordnen, dass die Bearbeitung angepasst, unterbrochen oder abgebrochen und die Daten gelöscht oder vernichtet werden.

## Abgrenzung zu Verzeichnis, Bearbeitungsreglement und Meldepflicht

Die Folgenabschätzung steht neben drei weiteren Pflichten, die häufig mit ihr verwechselt werden:

- Das **Verzeichnis der Bearbeitungstätigkeiten** nach Art. 12 DSG ist eine fortlaufende Bestandesaufnahme aller Bearbeitungen, nicht eine Risikoprüfung eines einzelnen Vorhabens. Nach Art. 24 DSV sind Unternehmen und andere privatrechtliche Organisationen mit weniger als 250 Mitarbeiterinnen und Mitarbeitern am 1. Januar eines Jahres sowie natürliche Personen davon befreit – ausser sie bearbeiten besonders schützenswerte Personendaten in grossem Umfang oder führen ein Profiling mit hohem Risiko durch. Diese Grössenschwelle gilt **nicht** für die Folgenabschätzung: Art. 22 DSG kennt keine Mitarbeiterzahl als Kriterium.
- Das **Bearbeitungsreglement** nach Art. 5 DSV ist bei umfangreicher Bearbeitung besonders schützenswerter Personendaten oder bei einem Profiling mit hohem Risiko zu erstellen und beschreibt die interne Organisation sowie das Bearbeitungs- und Kontrollverfahren.
- Die **Meldung von Verletzungen der Datensicherheit** nach Art. 24 DSG erfolgt nachträglich und so rasch als möglich, wenn eine Verletzung voraussichtlich zu einem hohen Risiko führt. Sie ist Ereignisbewältigung, die Folgenabschätzung dagegen Vorsorge.

## Fakten

- **Auslöser:** Der Verantwortliche erstellt vorgängig eine Datenschutz-Folgenabschätzung, wenn eine Bearbeitung ein hohes Risiko für die Persönlichkeit oder die Grundrechte der betroffenen Person mit sich bringen kann. — https://www.fedlex.admin.ch/eli/cc/2022/491/de#art_22
- **Risikokriterien:** Das hohe Risiko ergibt sich, insbesondere bei Verwendung neuer Technologien, aus der Art, dem Umfang, den Umständen und dem Zweck der Bearbeitung. — https://www.fedlex.admin.ch/eli/cc/2022/491/de#art_22
- **Regelbeispiel 1:** Ein hohes Risiko liegt namentlich bei der umfangreichen Bearbeitung besonders schützenswerter Personendaten vor. — https://www.fedlex.admin.ch/eli/cc/2022/491/de#art_22
- **Regelbeispiel 2:** Ein hohes Risiko liegt namentlich vor, wenn systematisch umfangreiche öffentliche Bereiche überwacht werden. — https://www.fedlex.admin.ch/eli/cc/2022/491/de#art_22
- **Mindestinhalt:** Die Folgenabschätzung enthält eine Beschreibung der geplanten Bearbeitung, eine Bewertung der Risiken sowie die Massnahmen zum Schutz der Persönlichkeit und der Grundrechte. — https://www.fedlex.admin.ch/eli/cc/2022/491/de#art_22
- **Gemeinsame Abschätzung:** Sind mehrere ähnliche Bearbeitungsvorgänge geplant, so kann eine gemeinsame Abschätzung erstellt werden. — https://www.fedlex.admin.ch/eli/cc/2022/491/de#art_22
- **Ausnahme gesetzliche Pflicht:** Private Verantwortliche sind von der Erstellung ausgenommen, wenn sie gesetzlich zur Bearbeitung der Daten verpflichtet sind. — https://www.fedlex.admin.ch/eli/cc/2022/491/de#art_22
- **Ausnahme Zertifizierung:** Der private Verantwortliche kann absehen, wenn er ein nach Artikel 13 DSG zertifiziertes System, Produkt oder eine solche Dienstleistung einsetzt oder einen Verhaltenskodex nach Artikel 11 DSG einhält. — https://www.fedlex.admin.ch/eli/cc/2022/491/de#art_22
- **Konsultation des EDÖB:** Bleibt trotz der vorgesehenen Massnahmen ein hohes Risiko bestehen, so holt der Verantwortliche vorgängig die Stellungnahme des EDÖB ein. — https://www.fedlex.admin.ch/eli/cc/2022/491/de#art_23
- **Frist des EDÖB:** Der EDÖB teilt seine Einwände innerhalb von zwei Monaten mit; bei komplexer Datenbearbeitung kann die Frist um einen Monat verlängert werden. — https://www.fedlex.admin.ch/eli/cc/2022/491/de#art_23
- **Verzicht auf die Konsultation:** Der private Verantwortliche kann von der Konsultation des EDÖB absehen, wenn er die Datenschutzberaterin oder den Datenschutzberater nach Artikel 10 DSG konsultiert hat. — https://www.fedlex.admin.ch/eli/cc/2022/491/de#art_23
- **Aufbewahrung:** Der Verantwortliche muss die Datenschutz-Folgenabschätzung nach Beendigung der Datenbearbeitung mindestens zwei Jahre aufbewahren. — https://www.fedlex.admin.ch/eli/cc/2022/568/de#art_14

## Häufige Fragen

### Ab wann muss ich eine Datenschutz-Folgenabschätzung erstellen?

Sobald eine geplante Bearbeitung ein hohes Risiko für die Persönlichkeit oder die Grundrechte der betroffenen Person mit sich bringen kann (Art. 22 Abs. 1 DSG). Die Abschätzung ist vorgängig zu erstellen, also bevor die Bearbeitung beginnt. Namentlich erfasst sind die umfangreiche Bearbeitung besonders schützenswerter Personendaten und die systematische Überwachung umfangreicher öffentlicher Bereiche.

### Gilt die Pflicht auch für kleine Unternehmen?

Ja. Art. 22 DSG kennt keine Mitarbeiterzahl als Kriterium. Die Schwelle von 250 Mitarbeiterinnen und Mitarbeitern nach Art. 24 DSV betrifft ausschliesslich die Pflicht, ein Verzeichnis der Bearbeitungstätigkeiten zu führen, nicht die Folgenabschätzung.

### Muss ich die Folgenabschätzung dem EDÖB einreichen?

Nein, nicht als Regel. Die Konsultation nach Art. 23 Abs. 1 DSG ist nur nötig, wenn die Abschätzung ergibt, dass trotz der vorgesehenen Massnahmen ein hohes Risiko verbleibt. Private Verantwortliche können nach Art. 23 Abs. 4 DSG zudem darauf verzichten, wenn sie ihre Datenschutzberaterin oder ihren Datenschutzberater nach Art. 10 DSG konsultiert haben.

### Wie lange hat der EDÖB Zeit für seine Stellungnahme?

Er teilt seine Einwände innerhalb von zwei Monaten mit. Handelt es sich um eine komplexe Datenbearbeitung, kann diese Frist um einen Monat verlängert werden (Art. 23 Abs. 2 DSG). Hat er Einwände, schlägt er geeignete Massnahmen vor.

### Droht eine Busse, wenn keine Folgenabschätzung erstellt wird?

Nicht unmittelbar. Die Strafbestimmungen der Art. 60–62 DSG erfassen das Unterlassen einer Folgenabschätzung nicht. Der EDÖB kann sie aber nach Art. 51 Abs. 3 Bst. d DSG verfügen; wer einer solchen Verfügung vorsätzlich nicht Folge leistet, wird nach Art. 63 DSG mit Busse bis zu 250 000 Franken bestraft.

### Wie lange muss die Folgenabschätzung aufbewahrt werden?

Mindestens zwei Jahre nach Beendigung der Datenbearbeitung (Art. 14 DSV). Die Frist knüpft an das Ende der Bearbeitung an, nicht an das Erstellungsdatum des Dokuments.

### Worin unterscheidet sie sich vom Verzeichnis der Bearbeitungstätigkeiten?

Das Verzeichnis nach Art. 12 DSG ist eine laufende Bestandesaufnahme sämtlicher Bearbeitungen mit festem Inhaltskatalog. Die Folgenabschätzung prüft dagegen ein einzelnes Vorhaben auf seine Risiken und hält die Schutzmassnahmen fest. Beide Pflichten bestehen unabhängig voneinander.


## Quellen

- [DSG Art. 22 – Datenschutz-Folgenabschätzung](https://www.fedlex.admin.ch/eli/cc/2022/491/de#art_22) [A]
- [DSG Art. 23 – Konsultation des EDÖB](https://www.fedlex.admin.ch/eli/cc/2022/491/de#art_23) [A]
- [DSG Art. 5 – Begriffe](https://www.fedlex.admin.ch/eli/cc/2022/491/de#art_5) [A]
- [DSG Art. 6 – Grundsätze](https://www.fedlex.admin.ch/eli/cc/2022/491/de#art_6) [A]
- [DSG Art. 7 – Datenschutz durch Technik und datenschutzfreundliche Voreinstellungen](https://www.fedlex.admin.ch/eli/cc/2022/491/de#art_7) [A]
- [DSG Art. 8 – Datensicherheit](https://www.fedlex.admin.ch/eli/cc/2022/491/de#art_8) [A]
- [DSG Art. 9 – Bearbeitung durch Auftragsbearbeiter](https://www.fedlex.admin.ch/eli/cc/2022/491/de#art_9) [A]
- [DSG Art. 10 – Datenschutzberaterin oder -berater](https://www.fedlex.admin.ch/eli/cc/2022/491/de#art_10) [A]
- [DSG Art. 11 – Verhaltenskodizes](https://www.fedlex.admin.ch/eli/cc/2022/491/de#art_11) [A]
- [DSG Art. 12 – Verzeichnis der Bearbeitungstätigkeiten](https://www.fedlex.admin.ch/eli/cc/2022/491/de#art_12) [A]
- [DSG Art. 13 – Zertifizierung](https://www.fedlex.admin.ch/eli/cc/2022/491/de#art_13) [A]
- [DSG Art. 24 – Meldung von Verletzungen der Datensicherheit](https://www.fedlex.admin.ch/eli/cc/2022/491/de#art_24) [A]
- [DSG Art. 34 – Rechtsgrundlagen für Bundesorgane](https://www.fedlex.admin.ch/eli/cc/2022/491/de#art_34) [A]
- [DSG Art. 51 – Verwaltungsmassnahmen des EDÖB](https://www.fedlex.admin.ch/eli/cc/2022/491/de#art_51) [A]
- [DSG Art. 60 – Verletzung von Informations-, Auskunfts- und Mitwirkungspflichten](https://www.fedlex.admin.ch/eli/cc/2022/491/de#art_60) [A]
- [DSG Art. 61 – Verletzung von Sorgfaltspflichten](https://www.fedlex.admin.ch/eli/cc/2022/491/de#art_61) [A]
- [DSG Art. 63 – Missachten von Verfügungen](https://www.fedlex.admin.ch/eli/cc/2022/491/de#art_63) [A]
- [DSV Art. 1 – Grundsätze der Datensicherheit](https://www.fedlex.admin.ch/eli/cc/2022/568/de#art_1) [A]
- [DSV Art. 5 – Bearbeitungsreglement von privaten Personen](https://www.fedlex.admin.ch/eli/cc/2022/568/de#art_5) [A]
- [DSV Art. 14 – Aufbewahrung der Datenschutz-Folgenabschätzung](https://www.fedlex.admin.ch/eli/cc/2022/568/de#art_14) [A]
- [DSV Art. 23 – Datenschutzberaterin oder Datenschutzberater](https://www.fedlex.admin.ch/eli/cc/2022/568/de#art_23) [A]
- [DSV Art. 24 – Ausnahme von der Verzeichnispflicht](https://www.fedlex.admin.ch/eli/cc/2022/568/de#art_24) [A]
