Cloud Governance für KMU: Was das Datenschutzrecht konkret verlangt

Okt. 5, 2026

Cloud-Dienste gehören zum Arbeitsalltag jedes Schweizer KMU – doch zwischen Nutzung und rechtssicherer Steuerung klafft in vielen Unternehmen noch eine erhebliche Lücke.

Alltag ohne Regeln: Wie Shadow IT entsteht

Drei Situationen, die in der Praxis regelmässig vorkommen: Das Verkaufsteam verschickt Kundenpräsentationen über einen nicht genehmigten Filesharing-Dienst, weil der Firmenserver zu langsam ist. Die Personalabteilung speichert Bewerbungsunterlagen in einem privaten Cloud-Ordner für den Homeoffice-Zugriff. Und die Geschäftsleitung nutzt eine kostenlose Videokonferenz-App, deren Daten standardmässig auf US-Servern verarbeitet werden – ohne Auftragsbearbeitungsvertrag.

Hinter all dem steckt der nachvollziehbare Wunsch, die Arbeit pragmatisch zu erledigen. Rechtlich genügen diese Situationen jedoch, um gegen datenschutzrechtliche Vorgaben zu verstossen. Genau hier setzt Cloud Governance an: als strukturierter Rahmen, der regelt, wer welche Cloud-Dienste nutzen darf, welche Daten wo gespeichert werden und wer die Verantwortung trägt.

Rechtliche Einordnung: Was das DSG von Cloud-Nutzern verlangt

Wer einen Cloud-Anbieter mit der Bearbeitung von Personendaten beauftragt, bleibt nach dem Schweizer Datenschutzgesetz (DSG) als Auftraggeber vollumfänglich verantwortlich – auch wenn die Daten physisch beim Anbieter liegen. Das DSG stellt dabei konkrete Anforderungen an die Cloud-Nutzung: das Prinzip Privacy by Design & by Default, die Pflicht zur Datenschutz-Folgenabschätzung bei risikoreichen Bearbeitungen oder beim KI-Einsatz sowie eine Meldepflicht bei Datensicherheitsverletzungen gegenüber der Aufsichtsbehörde (EDÖB).

Für Unternehmen mit Kunden oder Geschäftstätigkeit in der EU gilt zusätzlich die DSGVO. Diese ist inhaltlich ähnlich, aber nicht deckungsgleich und die Sanktionen in der EU fallen deutlich höher aus. Wer beide Rechtsordnungen einhält, ist auf der sicheren Seite.

Drei Richtlinien als Fundament der Cloud Governance KMU

Die gesetzlichen Vorgaben zur Cloud Governance KMU lassen sich in drei interne Dokumente übersetzen, die jedes Unternehmen haben sollte.

Die Cloud-Nutzungsrichtlinie legt verbindlich fest, welche Dienste erlaubt sind (Whitelist/Blacklist), wann ein Auftragsbearbeitungsvertrag (ABV) nötig ist, wie Shadow IT verhindert wird und welche Mindestsicherheitsanforderungen gelten. Die Cloud-Nutzungsweisung übersetzt diese Vorgaben für die Mitarbeitenden in konkrete Alltagsanweisungen – etwa ob Kundendaten in ein KI-Tool eingespeist werden dürfen. Die Klassifizierungsrichtlinie teilt alle Unternehmensdaten nach Schutzbedarf ein (z.B. «öffentlich», «intern», «vertraulich», «geheim») und verknüpft diese Klassen mit zulässigen Cloud-Diensten.

Alle drei Dokumente sollten von der Geschäftsleitung offiziell genehmigt und den Mitarbeitenden zur Kenntnis gebracht werden.

Rollen, Verantwortlichkeiten und Eskalationsprozesse

Ohne klare Zuständigkeiten fühlt sich im Ernstfall niemand verantwortlich. Im Cloud-Kontext sind vier Funktionen zentral: der Data Owner (fachliche Verantwortung für Daten und Zugriffsrechte), der Data Custodian oder IT-Owner (technische Verwaltung und Sicherstellung der Verfügbarkeit), der Datenschutzberater (rechtliche Konformität, Schulung, Behördenkontakt) und der (Cloud) Security Officer (Zugangskontrollen, Verschlüsselung, Monitoring). Die beiden letztgenannten Rollen müssen eng zusammenarbeiten, um die Informations-/Datensicherheit sicherzustellen.

Ebenso entscheidend ist ein definierter Eskalationsprozess für Datensicherheitsvorfälle (sog. Data Breach): Wer wird zuerst informiert? Wer entscheidet über eine Meldung an den EDÖB oder die Information betroffener Personen? Dieser Prozess sollte in einem einfachen Flussdiagramm festgehalten und jährlich geprobt werden.

Auftragsbearbeitungsvertrag und Provider-Kontrolle

Wer Personendaten an einen Cloud-Anbieter auslagert, muss mit diesem einen schriftlichen Auftragsbearbeitungsvertrag (ABV) abschliessen. Standardverträge grosser Anbieter sind häufig auf deren Interessen zugeschnitten. Besondere Aufmerksamkeit verdienen vier Punkte: das Weisungsrecht des Kunden, die Transparenz über Unterauftragnehmer, die Auditrechte sowie die Regelung von Datenrückgabe und -löschung nach Vertragsende. Bei Datenbearbeitungen ausserhalb der Schweiz oder der EU sind zusätzliche Schutzmassnahmen vertraglich zu vereinbaren.

Die Provider-Prüfung endet nicht bei der Vertragsunterzeichnung. Zertifikate (z.B. ISO 27001) laufen ab, Unterlieferanten wechseln, Anbieter werden übernommen. Eine jährliche Kontrolle mit dokumentiertem Ergebnis ist keine Bürokratie, sondern aktives Risikomanagement.

Operative Dauerpflichten, die viele KMU unterschätzen

Neben Verträgen und Richtlinien bestehen laufende operative Pflichten. Das Verzeichnis der Bearbeitungstätigkeiten (VBT) muss für jeden Cloud-Dienst, bei dem Personendaten verarbeitet werden, Anbieter, Zweck, Datenkategorien, Empfänger und Aufbewahrungsfristen dokumentieren. Gesetzlich verpflichtend ist es erst ab 250 Mitarbeitenden – für alle übrigen KMU aber dringend empfohlen, da es bei Auskunftsgesuchen und Datensicherheitsvorfällen entscheidende Informationen liefert.

Die Datenschutzerklärung auf der Website muss auch den Einsatz von Cloud-Diensten transparent ausweisen. Löschkonzepte müssen pro Datenkategorie klare Fristen und Löschprozesse festlegen – einschliesslich verbindlicher Löschvorgaben gegenüber den Cloud-Anbietern, welche am besten im ABV geregelt werden.

Fazit: Cloud Governance ist kein Projekt, sondern ein Prozess

Cloud Governance für KMU ist keine einmalige Compliance-Übung, sondern eine kontinuierliche Aufgabe aus Vorabprüfungen, regelmässigen Reviews und einer gelebten Datenschutzkultur. Unternehmen, die mit klaren Richtlinien, definierten Rollen, geprüften Auftragsbearbeitungsverträgen und einem gepflegten Verzeichnis der Bearbeitungstätigkeiten starten, erfüllen bereits den Kern der gesetzlichen Anforderungen und schaffen eine Grundlage für die weitere digitale Entwicklung.

Balthasar Legal unterstützt KMU bei der Entwicklung praxistauglicher Cloud-Governance-Strukturen – von der Richtlinienentwicklung über die ABV-Prüfung bis zur rechtlichen Einordnung komplexer Cloud- und KI-Konstellationen.

 

Sehr gerne unterstützen wir Sie bei Fragen rund um den Datenschutz und die Datensicherheit. Wir freuen uns auf Ihre Kontaktaufnahme.  

_________________________________________________________________

Autorin: Silvia Mathys, ICT- und KI-Juristin bei Balthasar Legal. Der Beitrag basiert auf ihrem Fachbeitrag «Cloud Governance: Ein rechtssicherer Rahmen für KMU», erschienen in einer IT-Fachzeitschrift. Cloud Governance: Ein rechtssicherer Rahmen für KMU

Silvia Mathys

lic. iur. Senior Beraterin

lic. iur. Silvia Mathys hat 2004 ihr rechtswissenschaftliches Studium an der Universität Basel abgeschlossen und war seither in verschiedenen Unternehmen, unter anderem in der Finanzbranche, der Industrie sowie im Technologiebereich, tätig. Sie spezialisierte sich auf die rechtliche Begleitung und Umsetzung im Bereich Datenschutz und Compliance. Neben ihrer Tätigkeit bei internationalen Konzernen bringt sie langjährige Erfahrung in der Beratung, Schulung und Implementierung datenschutzrechtlicher Vorgaben (inkl. DSGVO) mit. Zu ihren Stärken gehören ihre fundierte Fachkompetenz, ihre praxisorientierte Arbeitsweise sowie ihre breite Erfahrung im internationalen Umfeld.

Bruno Schnarwiler

Konsulent Informationssicherheit

Bruno Schnarwiler ist ein Experte in Wirtschaftsinformatik mit über 30 Jahren Erfahrung als Auditor, Projektmanager, Berater und Führungskraft. Mit Abschlüssen als Eidg. Dipl. Wirtschaftsinformatiker, CISA und ISO 27001 Lead Auditor verfügt er über Fachkenntnisse in Informationssicherheit, Krisen- und Risikomanagement sowie digitalen Archivierungslösungen. Er hatte Schlüsselrollen wie Leiter IT-Revision und Risikomanagement in einer Bank, Leiter Softwareentwicklung und Berater für Sicherheit. Diese Tätigkeiten gaben ihm umfassende Einblicke in Branchen und Prozesse. Er trägt zur Implementierung sicherer IT-Umgebungen, Optimierung interner Kontrollsysteme und Entwicklung nachhaltiger Lösungen bei, die moderne Anforderungen erfüllen.
Edith Luginbühl

Assistentin

Edith Luginbühl ist eine engagierte und erfahrene Assistentin mit über 50 Jahren Berufserfahrung. Ihre berufliche Laufbahn begann mit einer kaufmännischen Ausbildung bei einer Grossbank, und führte sie durch verschiedene Branchen, darunter die Gastronomie, Hotellerie, Autovermietung, Reisebüro, Zeitungsredaktion. Zu ihren Stärken zählen ihre freundliche und professionelle Art, ihre Zuverlässigkeit sowie ihr ausgeprägtes Auge für Details.

Fabian Rüssli

Content Manager

Student der Kommunikationswissenschaft und Medienforschung sowie Soziologie. Als Content Manager konzipiert, erstellt und betreut er digitale E-Learning-Module und Schulungsinhalte zu praxisrelevanten Themen wie Datenschutz und KI-Einsatz.

Sebastian Andres

Student, Content Manager

Sebastian Andres begann 2019 sein Studium der Rechtswissenschaften an der Universität Zürich, wo er voraussichtlich 2026 den Masterabschluss erlangen wird. Erste praktische Erfahrungen sammelte er bei der Digt AG, wo er in der Vertragsgestaltung tätig war und daneben auch Aufgaben im Bereich Content Management übernahm. Bei der ADMG AG, bei der er seit 2024 arbeitet, erwarb er anschliessend vertiefte Kenntnisse in Zivil-, Verwaltungs-, Handels- und Wirtschaftsrecht. Seit 2025 ist er zudem bei der Balthasar Legal AG als Content Manager tätig.

Markus Bruggmann

MLaw Senior Berater

MLaw Markus Bruggmann hat 2013 sein rechtswissenschaftliches Studium an der Universität Zürich abgeschlossen und war seitdem unter anderem bei einer Bank, einer Wirtschaftskanzlei und einer Versicherung tätig, wo er sich auf die Beratung sowie die Prüfung und Redaktion von Verträgen in den Bereichen des Kommunikations- und Technologierechts (Datenschutz) unter Berücksichtigung des Haftpflicht- und Immaterialgüterrechts spezialisierte. Zu seinen Stärken gehören seine analytischen Fähigkeiten und seine breite Erfahrung.