Cloud-Dienste gehören zum Arbeitsalltag jedes Schweizer KMU – doch zwischen Nutzung und rechtssicherer Steuerung klafft in vielen Unternehmen noch eine erhebliche Lücke.
Alltag ohne Regeln: Wie Shadow IT entsteht
Drei Situationen, die in der Praxis regelmässig vorkommen: Das Verkaufsteam verschickt Kundenpräsentationen über einen nicht genehmigten Filesharing-Dienst, weil der Firmenserver zu langsam ist. Die Personalabteilung speichert Bewerbungsunterlagen in einem privaten Cloud-Ordner für den Homeoffice-Zugriff. Und die Geschäftsleitung nutzt eine kostenlose Videokonferenz-App, deren Daten standardmässig auf US-Servern verarbeitet werden – ohne Auftragsbearbeitungsvertrag.
Hinter all dem steckt der nachvollziehbare Wunsch, die Arbeit pragmatisch zu erledigen. Rechtlich genügen diese Situationen jedoch, um gegen datenschutzrechtliche Vorgaben zu verstossen. Genau hier setzt Cloud Governance an: als strukturierter Rahmen, der regelt, wer welche Cloud-Dienste nutzen darf, welche Daten wo gespeichert werden und wer die Verantwortung trägt.
Rechtliche Einordnung: Was das DSG von Cloud-Nutzern verlangt
Wer einen Cloud-Anbieter mit der Bearbeitung von Personendaten beauftragt, bleibt nach dem Schweizer Datenschutzgesetz (DSG) als Auftraggeber vollumfänglich verantwortlich – auch wenn die Daten physisch beim Anbieter liegen. Das DSG stellt dabei konkrete Anforderungen an die Cloud-Nutzung: das Prinzip Privacy by Design & by Default, die Pflicht zur Datenschutz-Folgenabschätzung bei risikoreichen Bearbeitungen oder beim KI-Einsatz sowie eine Meldepflicht bei Datensicherheitsverletzungen gegenüber der Aufsichtsbehörde (EDÖB).
Für Unternehmen mit Kunden oder Geschäftstätigkeit in der EU gilt zusätzlich die DSGVO. Diese ist inhaltlich ähnlich, aber nicht deckungsgleich und die Sanktionen in der EU fallen deutlich höher aus. Wer beide Rechtsordnungen einhält, ist auf der sicheren Seite.
Drei Richtlinien als Fundament der Cloud Governance KMU
Die gesetzlichen Vorgaben zur Cloud Governance KMU lassen sich in drei interne Dokumente übersetzen, die jedes Unternehmen haben sollte.
Die Cloud-Nutzungsrichtlinie legt verbindlich fest, welche Dienste erlaubt sind (Whitelist/Blacklist), wann ein Auftragsbearbeitungsvertrag (ABV) nötig ist, wie Shadow IT verhindert wird und welche Mindestsicherheitsanforderungen gelten. Die Cloud-Nutzungsweisung übersetzt diese Vorgaben für die Mitarbeitenden in konkrete Alltagsanweisungen – etwa ob Kundendaten in ein KI-Tool eingespeist werden dürfen. Die Klassifizierungsrichtlinie teilt alle Unternehmensdaten nach Schutzbedarf ein (z.B. «öffentlich», «intern», «vertraulich», «geheim») und verknüpft diese Klassen mit zulässigen Cloud-Diensten.
Alle drei Dokumente sollten von der Geschäftsleitung offiziell genehmigt und den Mitarbeitenden zur Kenntnis gebracht werden.
Rollen, Verantwortlichkeiten und Eskalationsprozesse
Ohne klare Zuständigkeiten fühlt sich im Ernstfall niemand verantwortlich. Im Cloud-Kontext sind vier Funktionen zentral: der Data Owner (fachliche Verantwortung für Daten und Zugriffsrechte), der Data Custodian oder IT-Owner (technische Verwaltung und Sicherstellung der Verfügbarkeit), der Datenschutzberater (rechtliche Konformität, Schulung, Behördenkontakt) und der (Cloud) Security Officer (Zugangskontrollen, Verschlüsselung, Monitoring). Die beiden letztgenannten Rollen müssen eng zusammenarbeiten, um die Informations-/Datensicherheit sicherzustellen.
Ebenso entscheidend ist ein definierter Eskalationsprozess für Datensicherheitsvorfälle (sog. Data Breach): Wer wird zuerst informiert? Wer entscheidet über eine Meldung an den EDÖB oder die Information betroffener Personen? Dieser Prozess sollte in einem einfachen Flussdiagramm festgehalten und jährlich geprobt werden.
Auftragsbearbeitungsvertrag und Provider-Kontrolle
Wer Personendaten an einen Cloud-Anbieter auslagert, muss mit diesem einen schriftlichen Auftragsbearbeitungsvertrag (ABV) abschliessen. Standardverträge grosser Anbieter sind häufig auf deren Interessen zugeschnitten. Besondere Aufmerksamkeit verdienen vier Punkte: das Weisungsrecht des Kunden, die Transparenz über Unterauftragnehmer, die Auditrechte sowie die Regelung von Datenrückgabe und -löschung nach Vertragsende. Bei Datenbearbeitungen ausserhalb der Schweiz oder der EU sind zusätzliche Schutzmassnahmen vertraglich zu vereinbaren.
Die Provider-Prüfung endet nicht bei der Vertragsunterzeichnung. Zertifikate (z.B. ISO 27001) laufen ab, Unterlieferanten wechseln, Anbieter werden übernommen. Eine jährliche Kontrolle mit dokumentiertem Ergebnis ist keine Bürokratie, sondern aktives Risikomanagement.
Operative Dauerpflichten, die viele KMU unterschätzen
Neben Verträgen und Richtlinien bestehen laufende operative Pflichten. Das Verzeichnis der Bearbeitungstätigkeiten (VBT) muss für jeden Cloud-Dienst, bei dem Personendaten verarbeitet werden, Anbieter, Zweck, Datenkategorien, Empfänger und Aufbewahrungsfristen dokumentieren. Gesetzlich verpflichtend ist es erst ab 250 Mitarbeitenden – für alle übrigen KMU aber dringend empfohlen, da es bei Auskunftsgesuchen und Datensicherheitsvorfällen entscheidende Informationen liefert.
Die Datenschutzerklärung auf der Website muss auch den Einsatz von Cloud-Diensten transparent ausweisen. Löschkonzepte müssen pro Datenkategorie klare Fristen und Löschprozesse festlegen – einschliesslich verbindlicher Löschvorgaben gegenüber den Cloud-Anbietern, welche am besten im ABV geregelt werden.
Fazit: Cloud Governance ist kein Projekt, sondern ein Prozess
Cloud Governance für KMU ist keine einmalige Compliance-Übung, sondern eine kontinuierliche Aufgabe aus Vorabprüfungen, regelmässigen Reviews und einer gelebten Datenschutzkultur. Unternehmen, die mit klaren Richtlinien, definierten Rollen, geprüften Auftragsbearbeitungsverträgen und einem gepflegten Verzeichnis der Bearbeitungstätigkeiten starten, erfüllen bereits den Kern der gesetzlichen Anforderungen und schaffen eine Grundlage für die weitere digitale Entwicklung.
Balthasar Legal unterstützt KMU bei der Entwicklung praxistauglicher Cloud-Governance-Strukturen – von der Richtlinienentwicklung über die ABV-Prüfung bis zur rechtlichen Einordnung komplexer Cloud- und KI-Konstellationen.
Sehr gerne unterstützen wir Sie bei Fragen rund um den Datenschutz und die Datensicherheit. Wir freuen uns auf Ihre Kontaktaufnahme.
_________________________________________________________________
Autorin: Silvia Mathys, ICT- und KI-Juristin bei Balthasar Legal. Der Beitrag basiert auf ihrem Fachbeitrag «Cloud Governance: Ein rechtssicherer Rahmen für KMU», erschienen in einer IT-Fachzeitschrift. Cloud Governance: Ein rechtssicherer Rahmen für KMU







