Einblicke
Aktualisiert: September 2026

DSGVO und KI-Datenverarbeitung: Pflichten für Kanzleien

Die Dokumentation, Prüfungen und Meldeverfahren nach DSGVO und DSG bestimmen, die auf die konkrete Datenbearbeitung im KI-Ablauf anwendbar sind.

7 Min. Lesezeit

Allgemeine Information, keine Rechtsberatung. Rechtsstand: . Hinweise im Impressum

Prüfstatus: Die Rechts- und Sprachprüfung durch eine namentlich genannte Person steht noch aus.

In diesem Artikel

Ein KI-Tool gehört in Ihre Datenschutzdokumentation, wenn sein Einsatz Personendaten bearbeitet. Beginnen Sie beim tatsächlichen Datenfluss statt bei der Produktbeschreibung. Prüfen Sie die Anwendbarkeit von Schweizer DSG und DSGVO getrennt. Das Berufsgeheimnis kann zusätzliche Anforderungen begründen.

Namen zu entfernen belegt noch keine Anonymität. Die 2024 überarbeitete Studie von Staab und anderen zur Merkmalsableitung aus Reddit-Profilen zeigte, dass die untersuchten Sprachmodelle persönliche Merkmale aus Text ableiten konnten und die getesteten Anonymisierungsmassnahmen dies nicht zuverlässig verhinderten. Das bestimmt nicht das Risiko jedes Rechtsdokuments, begründet aber die Prüfung verbleibender Ableitungsmöglichkeiten statt einer pauschalen Annahme ausreichender Schwärzung.

Rollen und Bearbeitung erfassen

Bestimmen Sie Verantwortliche, Auftragsbearbeiter, Zwecke, betroffene Personen, Datenkategorien, Empfänger, Aufbewahrung und Sicherheitsmassnahmen. Erfassen Sie, welche Informationen in Prompts, Anhänge, Protokolle, Embeddings und Ausgaben gelangen. Beziehen Sie Unterauftragsbearbeiter und Auslandbekanntgaben ein. Eine vertragliche Einstellung gegen Trainingsnutzung betrifft einen Wiederverwendungsweg; Rechtmässigkeit und Vertraulichkeit brauchen den Rest dieses Verzeichnisses.

Ausnahmen für kleine Organisationen prüfen

Art. 30 Abs. 5 DSGVO ist keine pauschale Ausnahme für Organisationen mit weniger als 250 Beschäftigten. Seine Ausnahmen gelten nicht für Verarbeitungen, die nicht nur gelegentlich erfolgen, voraussichtlich ein Risiko bergen oder Daten nach Art. 9 oder 10 DSGVO umfassen. Eine vorläufige Einigung vom 26. Juni 2026 im Verfahren 2025/0130/COD über den Kommissionsvorschlag COM(2025) 501 würde die Ausnahme auf Organisationen mit weniger als 1000 Beschäftigten ausdehnen, ausser wenn und soweit eine bestimmte Verarbeitungstätigkeit voraussichtlich ein hohes Risiko birgt. Sie ist ein Vorschlag, kein geltendes Recht (Stand 26. September 2026). Art. 12 Abs. 5 DSG beauftragt den Bundesrat, Ausnahmen für Unternehmen mit weniger als 250 Mitarbeitenden vorzusehen, deren Datenbearbeitung ein geringes Risiko von Persönlichkeitsverletzungen mit sich bringt. Das hat er in Art. 24 der Datenschutzverordnung (DSV) getan: Unternehmen und andere privatrechtliche Organisationen mit weniger als 250 Mitarbeitenden am 1. Januar eines Jahres sind von der Pflicht zum Führen eines Verzeichnisses befreit, ausser sie bearbeiten besonders schützenswerte Personendaten in grossem Umfang oder führen ein Profiling mit hohem Risiko durch. Mandatsakten enthalten oft besonders schützenswerte Personendaten, etwa über verwaltungs- und strafrechtliche Verfolgungen; prüfen Sie daher beide Ausschlussgründe, nicht nur die Beschäftigtenzahl.

Notwendigkeit einer DSFA entscheiden

Nach Art. 35 DSGVO ist eine Datenschutz-Folgenabschätzung erforderlich, wenn die Verarbeitung voraussichtlich ein hohes Risiko für Rechte und Freiheiten bewirkt. Prüfen Sie die gesetzlichen Beispiele, einschlägige Listen der Aufsichtsbehörden und den Gesamteinsatz. Umfangreiche Verarbeitung besonderer Datenkategorien oder strafrechtlicher Daten und bestimmte automatisierte Bewertungen sind relevante Beispiele. Finanzdaten sind nicht automatisch eine Kategorie nach Art. 9 DSGVO; strafrechtliche Daten fallen unter Art. 10 DSGVO.

Art. 22 DSG enthält einen eigenen Hochrisiko-Test für Persönlichkeit oder Grundrechte; ein hohes Risiko liegt insbesondere bei umfangreicher Bearbeitung besonders schützenswerter Personendaten vor. Art. 5 Bst. c DSG zählt diese auf, darunter Gesundheitsdaten sowie Daten über verwaltungs- und strafrechtliche Verfolgungen oder Sanktionen, die in Mandatsakten häufig vorkommen. Beschreiben Sie die Bearbeitung, bewerten Sie Risiken und legen Sie Massnahmen fest. Prüfen Sie bei Änderungen von Einsatz, Modell, Daten oder Schutzmassnahmen erneut.

Automatisierte Entscheidungen und Scores prüfen

Wenn ein KI-Tool eine Person bewertet oder einstuft, prüfen Sie auch Art. 22 DSGVO. Im Urteil SCHUFA (C-634/21) vom 7. Dezember 2023 hat der Gerichtshof entschieden, dass bereits die automatisierte Erstellung eines Wahrscheinlichkeitswerts durch eine Wirtschaftsauskunftei über die Fähigkeit einer Person, künftige Zahlungsverpflichtungen zu erfüllen, eine automatisierte Entscheidung im Einzelfall ist, wenn von diesem Wert massgeblich abhängt, ob ein Dritter, dem er übermittelt wird, ein Vertragsverhältnis mit dieser Person begründet, durchführt oder beendet. Im Urteil Dun & Bradstreet Austria (C-203/22) vom 27. Februar 2025 hat er entschieden, dass die betroffene Person bei automatisierten Entscheidungen im Sinne von Art. 22 Abs. 1 DSGVO gestützt auf das Auskunftsrecht nach Art. 15 Abs. 1 Bst. h DSGVO verlangen kann, dass der Verantwortliche die tatsächlich angewandten Verfahren und Grundsätze erläutert; hält der Verantwortliche diese Informationen für geschützte Daten Dritter oder Geschäftsgeheimnisse, muss er sie der zuständigen Aufsichtsbehörde oder dem zuständigen Gericht übermitteln, die die Rechte und Interessen abwägen.

Art. 21 DSG verpflichtet den Verantwortlichen, betroffene Personen über Entscheidungen zu informieren, die ausschliesslich auf einer automatisierten Bearbeitung beruhen und für sie mit einer Rechtsfolge verbunden sind oder sie erheblich beeinträchtigen. Auf Antrag muss er ihnen Gelegenheit geben, ihren Standpunkt darzulegen, und sie können verlangen, dass eine natürliche Person die Entscheidung überprüft. Diese Pflichten gelten vorbehaltlich der Ausnahmen nach Art. 21 Abs. 3 DSG: Die Entscheidung steht in unmittelbarem Zusammenhang mit dem Abschluss oder der Abwicklung eines Vertrags mit der betroffenen Person und ihrem Begehren wird stattgegeben, oder die Person hat ausdrücklich eingewilligt, dass die Entscheidung automatisiert erfolgt.

Verträge und Zugriffe prüfen

Kontrollieren Sie Weisungen, Vertraulichkeit, Unterauftragsbearbeiter, Supportzugriffe, Sicherheit, Löschung, Prüfnachweise und erforderliche Übermittlungsgarantien. Nach Art. 9 DSG darf eine Bearbeitung einem Auftragsbearbeiter nur übertragen werden, wenn er die Daten so bearbeitet, wie der Verantwortliche es selbst tun dürfte, und keine gesetzliche oder vertragliche Geheimhaltungspflicht die Übertragung verbietet; der Verantwortliche muss sich vergewissern, dass der Auftragsbearbeiter die Datensicherheit gewährleisten kann, und eine weitere Übertragung braucht seine vorgängige Genehmigung. Für Anwältinnen und Anwälte gehört Art. 13 BGFA zu dieser Geheimhaltungsprüfung. Die Bekanntgabe ins Ausland richtet sich nach Art. 16 DSG. Begrenzen Sie Zugriffe nach Mandat und Rolle, auch bei abgerufenen Quellen, und prüfen Sie die tatsächliche Aktivierung genehmigter Einstellungen. Vertragliche Reaktionsziele können die Eskalation unterstützen; die gesetzlichen Meldepflichten laufen nach eigenen Fristen.

Datenschutzfördernde Technik passend einsetzen

Minimieren Sie Eingaben und prüfen Sie, ob entfernte Kennungen eine Identifikation tatsächlich verhindern. Pseudonymisierte Daten bleiben Personendaten, wenn eine Reidentifikation möglich ist. Schwärzung, lokale Bearbeitung, Zugriffssteuerung, Verschlüsselung und isolierte Tests mindern bestimmte Risiken, haben aber Grenzen. Testen Sie Datenabflüsse auch über Protokolle, Quellenpassagen und Embeddings.

Vorfälle: Schwellen, Fristbeginn und Rollen

Nach Art. 33 Abs. 1 DSGVO meldet der Verantwortliche eine Verletzung des Schutzes personenbezogener Daten unverzüglich und möglichst binnen 72 Stunden nach Bekanntwerden der zuständigen Aufsichtsbehörde, es sei denn, sie führt voraussichtlich nicht zu einem Risiko für Rechte und Freiheiten. Eine spätere Meldung ist zu begründen. Nach Abs. 2 meldet der Auftragsverarbeiter dem Verantwortlichen die Verletzung unverzüglich nach Bekanntwerden. Abs. 5 verlangt die Dokumentation auch nicht gemeldeter Verletzungen.

Art. 34 DSGVO enthält einen eigenen Massstab für die Benachrichtigung betroffener Personen: voraussichtlich hohes Risiko, unter Beachtung seiner Ausnahmen. Behandeln Sie Behördenmeldung und Betroffeneninformation als getrennte Entscheidungen.

Vorschlag, kein geltendes Recht (Stand 26. September 2026)

Der Digital-Omnibus-Vorschlag der Kommission COM(2025) 837 vom 19. November 2025 würde eine Meldung an die Aufsichtsbehörde nur noch bei voraussichtlich hohem Risiko verlangen, möglichst binnen 96 Stunden und über eine zentrale Anlaufstelle. Zudem sähe er EU-weite Listen von Verarbeitungen vor, die eine DSFA erfordern oder nicht erfordern. Das Gesetzgebungsverfahren 2025/0360/COD läuft noch. Bis ein Änderungsrechtsakt erlassen ist und gilt, bleibt Art. 33 DSGVO mit der 72-Stunden-Regel massgeblich.

Nach Art. 24 DSG meldet der Verantwortliche dem EDÖB so rasch als möglich eine Verletzung der Datensicherheit, die voraussichtlich zu einem hohen Risiko für die Persönlichkeit oder die Grundrechte führt. Der Auftragsbearbeiter meldet dem Verantwortlichen so rasch als möglich. Die Information betroffener Personen richtet sich nach gesonderten gesetzlichen Voraussetzungen. Dokumentieren Sie Tatsachen, Risikoprüfung, Entscheidung und Verantwortung.

Ein vorgeschlagenes vertragliches Ziel von 24 bis 48 Stunden ist nur ein beispielhaftes Leistungsziel. Es ist keine gesetzliche Schonfrist, ersetzt «unverzüglich» nicht und kann für einen Vorfall zu langsam sein. Vereinbaren Sie rasche Eskalation und ergänzende Aktualisierungen. Prüfen Sie das Berufsgeheimnis getrennt; ein Vertraulichkeitsvorfall und eine gesetzliche Meldeschwelle sind unterschiedliche Tests.

Betriebsnachweis für ein kleines Team

Reaktion vorbereiten und erproben

0/7

Kernaussage

Halten Sie die Tatsachen fest, die jede Pflicht bestimmen. Anbieterzusagen, lokales Hosting und interne Fristen ersetzen die gesetzlichen Prüfungen nicht.

Primärquellen

KI-Entscheidungen und Zuständigkeiten klären

Geschäft, HR, IT und Risiko durch klare Zuständigkeiten und Prüfroutinen verbinden.

Das könnte Sie auch interessieren

Brauchen Sie eine klarere Grundlage für eine KI-Entscheidung?

Starten Sie mit einem fokussierten Gespräch zu einem konkreten KI-Anwendungsfall, einem Workflow-Engpass, einem Schulungsbedarf oder einer Governance-Lücke.