Two surveillance cameras mounted on a concrete wall, highlighting security technology.
Foto von Scott Webb auf Pexels

Analytics und Conversions

Einwilligung und Analytics in der Schweiz: Was die nDSG vorsieht

Die nDSG ist seit dem 1. September 2023 in Kraft und hat das Gesetz von 1992 ersetzt.

Der rechtliche Rahmen: nDSG und Einwilligung für die Messung

Die nDSG ist seit dem 1. September 2023 in Kraft und hat das Gesetz von 1992 ersetzt. Sie gilt für Personendaten natürlicher Personen; wenn Analytics-Daten die Identifizierung einer Person ermöglichen, fällt ihre Verarbeitung unter den gesetzlichen Schutz.

Privacy by Design und Privacy by Default verlangen, dass der Datenschutz bereits bei der Konzeption integriert wird und datenschutzfreundliche Voreinstellungen gewählt werden. Für die Messung bedeutet dies, die Erhebung auf die notwendigen Daten zu beschränken und auf die Standardeinstellungen zu achten.

Der Eidgenössische Datenschutz- und Öffentlichkeitsbeauftragte (EDÖB) ist die unabhängige, auf Bundesebene zuständige Behörde für das DSG. Er prüft mit unterschiedlicher Intensität die Datenverarbeitungen von Bundesorganen und Privaten; er kann Abklärungen durchführen und die Änderung oder Einstellung einer Verarbeitung empfehlen.

Wichtige Rechtsquellen der nDSG in der Schweiz

Offizieller Text der nDSG
Bundesgesetz über den Datenschutz (nDSG)
Leitlinien des EDÖB
Merkblatt zur Verwendung von Cookies
Leitfaden für KMU
Schweizer KMU – Neues Datenschutzgesetz
Praktische Referenz für öffentliche Stellen
SSIC-TI – DSG-Verordnung

Vorgehen für eine nDSG-konforme Verarbeitung von Analytics-Daten

  1. Beurteilung der VerarbeitungPrüfen, ob die erhobenen Daten eine natürliche Person identifizieren können.
  2. Anwendung von Privacy by DesignBeschränkung der Erhebung auf strikt notwendige Daten.
  3. Konfiguration von Privacy by DefaultCookies und Tracking sind standardmässig deaktiviert.
  4. Einholung einer ausdrücklichen EinwilligungVor der Aktivierung, mit klaren Informationen und Widerrufsmöglichkeit.
  5. Überwachung durch den EDÖBUnabhängige Kontrolle durch den Eidgenössischen Datenschutzbeauftragten.

Ausdrückliche Einwilligung für Analytics-Cookies nach schweizerischem Recht

Für Cookies, die Personendaten verarbeiten, ist eine ausdrückliche Einwilligung erforderlich. Ein Analytics-Dienst, der IP-Adressen, Geräte-Identifikatoren oder andere einer Person zuordenbare Daten sammelt, verarbeitet Personendaten.

Die Einwilligung muss freiwillig, spezifisch, informiert und unzweideutig sein. Sie muss vor der Aktivierung der Analytics-Cookies eingeholt werden und kann jederzeit widerrufen werden, mit Wirkung für die Zukunft und ohne Nachteile für die Nutzung der Website.

Die nDSG verlangt nicht für jede Verarbeitung eine spezifische Rechtsgrundlage. Eine ausdrückliche Einwilligung ist unter anderem erforderlich für besonders schützenswerte Daten, Hochrisiko-Profilierung und Übermittlungen in Drittländer ohne Angemessenheitsbeschluss.

Grundlegende Anforderungen an die Einwilligung für Analytics in der Schweiz gemäss nDSG

  • Die Einwilligung muss freiwillig seinDer Nutzer darf keinem Druck oder Anreizen zur Zustimmung ausgesetzt sein.
  • Die Einwilligung muss spezifisch seinSie betrifft nur die Nutzung von Analytics-Cookies, nicht andere Trackings.
  • Die Einwilligung muss informiert seinDer Nutzer muss wissen, was erhoben wird und warum.
  • Die Einwilligung muss unzweideutig seinKeine Mehrdeutigkeiten (z. B. vorausgewählt, implizite Optionen).
  • Die Einwilligung ist jederzeit widerrufbarOhne Folgen für die Navigation auf der Website.

Privacy by Design und Privacy by Default im Analytics

Privacy by Design bedeutet, Analytics-Tools so zu konzipieren, dass nur die strikt notwendigen Daten erhoben werden.

Privacy by Default verlangt, dass die datenschutzfreundlichsten Einstellungen von Anfang an aktiv sind. Nicht essentielle Cookies und Trackings bleiben bis zur ausdrücklichen Einwilligung des Nutzers deaktiviert.

Diese Prinzipien betreffen Software, Dienste und Messinstrumente: Sie müssen so konfiguriert sein, dass sie die Daten schützen und deren Nutzung einschränken.

Unterschiede zwischen nDSG und DSGVO bei der Analytics-Einwilligung

Die Kompatibilität mit der DSGVO ist eines der Ziele der nDSG, doch die beiden Regelwerke sind nicht identisch. In der Schweiz ist es in vielen Situationen möglich, Personendaten zu verarbeiten ohne eine spezifische Rechtsgrundlage; eine ausdrückliche Einwilligung ist in bestimmten Fällen notwendig, darunter die oben genannten.

Ein weiterer Unterschied betrifft die abgedeckten Daten: Die nDSG gilt für natürliche Personen, während das vorherige Gesetz auch juristische Personen umfasste.

Unterschiede zwischen nDSG und DSGVO bei der Verarbeitung von Analytics-Daten

  • Erforderliche RechtsgrundlagenDSG: nicht immer notwendig; ausdrückliche Einwilligung nur in spezifischen Fällen (z. B. sensible Daten, Hochrisiko-Profilierung). DSGVO: immer notwendig (Einwilligung, Vertrag, berechtigtes Interesse usw.).
  • Anwendbarkeit auf SubjektenDSG: nur natürliche Personen. DSGVO: natürliche und juristische Personen.
  • Einwilligungen für Analytics-CookiesnDSG: ausdrückliche Einwilligung obligatorisch, wenn die Daten eine Person identifizieren. DSGVO: ausdrückliche Einwilligung oder alternative Rechtsgrundlage.
  • Privacy by Design und DefaultnDSG: obligatorisch für Analytics-Tools. DSGVO: vorgesehen, aber mit flexiblerer Auslegung.

Mehr aus Analytics und Conversions