KI-Datenschutz-Kompass · revDSG

Dürfen wir ChatGPT & Co. im Unternehmen nutzen?

Die kurze Antwort: Es kommt darauf an – auf die Daten und auf den Anbieter-Vertrag. Dieser Kompass macht es konkret: Für jede Datenkategorie und jedes Nutzungsszenario zeigt er, was unter dem revidierten Datenschutzgesetz erlaubt, bedingt erlaubt oder tabu ist.

Die entscheidenden Punkte auf einen Blick

⚠ Die häufigste Fehleinschätzung

  • Ein bezahltes persönliches Abo (ChatGPT Plus, Gemini Advanced, Copilot Pro, Claude Pro/Max) bietet keinen Auftragsbearbeitungsvertrag – und ist datenschutzrechtlich identisch mit dem Gratis-Tier.
  • Massgebend ist nicht der Preis, sondern ob ein Firmen-/Business-Vertrag mit DPA (Auftragsbearbeitungsvertrag) vorliegt.
  • Ohne DPA: kein gültiger Datentransfer in die USA, Training auf Ihren Daten nicht ausschliessbar, kein Auskunftsrecht sicherstellbar.

Die goldene Regel

  • Gewöhnliche Personendaten → Business-API / Enterprise-Tier mit DPA + DPF-Prüfung vertretbar.
  • Besonders schützenswerte Daten (Gesundheit, Biometrie, politische Ansichten) → nur CH-/EU-souverän oder self-hosted.
  • Geschäftsgeheimnisse / NDA-Inhalte → nie in Consumer-Tools; bei US-Anbietern CLOUD-Act-Restrisiko trotz DPA beachten.
  • Anonymisierte Daten → jedes Szenario erlaubt (Anonymisierung sorgfältig dokumentieren).

⚖ Sanktionen bei Verstössen

  • Bis CHF 250’000 Busse für natürliche Personen bei vorsätzlichem Verstoss (Art. 60–67 DSG).
  • CHF 50’000 subsidiär für das Unternehmen (Art. 64 DSG).
  • EDÖB-Sachverfügungen, Empfehlungen und Untersuchungen (Art. 49 ff. DSG).
  • Zivilrechtliche Ansprüche Betroffener (Art. 32 DSG).
  • Bei EU-Bezug: DSGVO-Sanktionen zusätzlich möglich (bis 4 % Jahresumsatz).

✓ Sofortmassnahmen für KMU

  • AI-Policy mit Datenklassen-Freigabematrix erlassen.
  • Trainings-Opt-out in allen genutzten Tools aktivieren und dokumentieren.
  • DPA mit jedem externen LLM-Anbieter abschliessen.
  • DPF-Zertifizierung der US-Anbieter prüfen (jährlich erneuern).
  • Datenschutzerklärung um die KI-Nutzung ergänzen (Art. 19 DSG).

▶ Anbieter-Tier: das Stufenmodell

  • Szenario A – Consumer/Freemium: kein DPA, Training möglich → nur anonymisiert nutzbar.
  • Szenario A2 – Business-/Team-Abo: DPA vorhanden, kein Training → gewöhnliche PD mit Massnahmen.
  • Szenario B – Enterprise/API: vollständiger DPA, ZDR optional → breitester Einsatzbereich.
  • Szenario C–E – EU, CH, On-Premise: steigend souverän, für sensible Daten bevorzugt.

ℹ Microsoft-Sonderregel

  • Bei Microsoft bestimmt der Kontotyp den Datenschutzstatus – nicht das bezahlte Tier.
  • Firmen-Account (Entra/Azure AD) → Enterprise Data Protection (EDP) + DPA greifen automatisch, auch im Gratis-Copilot-Chat.
  • Persönliches MS-Konto → Consumer-Konditionen, auch mit bezahltem Pro-Abo.
  • Mitarbeitende müssen sich mit dem Firmenkonto einloggen – nicht mit einem privaten Konto.

Kernaussage in einem Satz: Wer Personendaten in LLMs verarbeitet, braucht zwingend einen gültigen Auftragsbearbeitungsvertrag (DPA) mit dem Anbieter – und bei besonders schützenswerten Daten oder Geschäftsgeheimnissen reicht selbst ein DPA mit einem US-Anbieter wegen des CLOUD-Act-Risikos nicht aus: dann gilt Schweizer/EU-souveräne oder On-Premise-Infrastruktur.

Keine Handlungspflicht bedeutet noch lange kein fehlendes Risiko – sondern ein unbekanntes.

Was ist mit welchen Daten erlaubt?

Erlaubt (mit Massnahmen) Bedingt erlaubt (erhöhte Anforderungen) Nicht erlaubt / nicht empfohlen
Szenario Gewöhnliche PersonendatenBes. schützensw. PD (Art. 5 lit. c)Persönlichkeitsprofile (Art. 5 lit. d)Geschäftsgeheimnisse / Vertrauliches
A — Consumer / Freemium
ChatGPT Free, Claude.ai Free, Gemini Free, Copilot (ohne Abo), Claude Desktop Free/Pro/Max
Server: USA · kein DPA Anthropic (Sept. 2025): Training standardmässig aktivierbar (Free/Pro/Max) – Opt-out zwingend setzen.
⚠️ Bedingt
  • Nur anonymisiert / pseudonymisiert eingeben
  • Trainings-Opt-out aktiv setzen & dokumentieren
  • Kein DPA → kein AV-Schutz
  • Minimalprinzip im Prompt strikt einhalten
🚫 Nicht erlaubt
  • Kein gültiger DPA
  • Training auf Eingaben nicht ausschliessbar
  • Keine Transfergarantie (kein DPF-Vertrag)
  • Hohes Risiko EDÖB-Untersuchung
🚫 Nicht erlaubt
  • Hohes Risiko gem. Art. 22 DSG
  • DSFA zwingend – ohne DPA wirkungslos
  • Kein Auskunftsrecht sicherstellbar
🚫 Nicht empfohlen
  • Kein vertraglicher Geheimnisschutz
  • Risiko OR / UWG / Art. 162 StGB
  • NDA-Verstoss gegenüber Kunden möglich
A2 — Team / Business-Abo
Claude.ai Team, Claude Desktop (Team-Konto) — Zwischenstufe: besser als A, schwächer als B
Server: USA · DPA eingeschränkt · kein ZDR
Erlaubt
  • DPA standardmässig im Abo enthalten
  • Kein Training (vertraglich ausgeschlossen)
  • Transfer via SCCs (Anthropic nutzt kein DPF)
  • Datenschutzerklärung anpassen
⚠️ Bedingt erlaubt
  • DSFA empfohlen
  • Kein Zero Data Retention (nur Enterprise)
  • CLOUD-Act-Restrisiko dokumentieren
  • Explizite Rechtsgrundlage nötig
⚠️ Bedingt erlaubt
  • DSFA bei hohem Risiko
  • DPA + Profiling-Beschränkung
  • Kein ZDR → Logs verbleiben bis 30 Tage
⚠️ Mit Vorbehalt
  • Kein Training, aber keine ZDR-Garantie
  • CLOUD-Act: Behördenzugriff möglich
  • NDA-Inhalte: Enterprise/On-Premise bevorzugen
B — Business-API / Enterprise
Claude API, ChatGPT Enterprise, OpenAI API, Azure OpenAI, Gemini Enterprise
Server: USA/EU (je Konfiguration) · vollständiger DPA · ZDR opt.
Erlaubt
  • DPA abschliessen (Art. 9 DSG)
  • Transfer prüfen: DPF (OpenAI/Google) bzw. SCCs (Anthropic)
  • Kein Training (z. B. Claude API: flat policy, Logs 7 Tage)
  • Datenschutzerklärung anpassen (Art. 19 DSG)
⚠️ Bedingt erlaubt
  • DSFA zwingend (Art. 22 DSG)
  • DPA mit Sub-Prozessoren-Genehmigung
  • CLOUD-Act-Restrisiko dokumentieren
  • ZDR (Enterprise) stark empfohlen
  • Breach-Notification-Klausel (Art. 24 DSG)
⚠️ Bedingt erlaubt
  • DSFA bei hohem Risiko
  • DPA + explizite Profiling-Beschränkung
  • Auskunftsrecht sicherstellen (Art. 25 DSG)
  • EDÖB-Konsultation bei Restrisiko (Art. 23 DSG)
⚠️ Mit Vorbehalt
  • NDA-Klauseln explizit in den DPA
  • CLOUD-Act: US-Behörden können Zugriff verlangen
  • ZDR (Enterprise): keine Speicherung nach Verarbeitung
  • Vertraulichkeitsklassierung dokumentieren
C — Europäische Anbieter
Mistral API, Aleph Alpha, Scaleway AI, OVHcloud AI
Server: EU/EWR · DPA verfügbar
Erlaubt
  • Kein Drittlandtransfer (EU = angemessenes Niveau)
  • DPA abschliessen
  • Trainings-Opt-out prüfen & dokumentieren
  • Datenschutzerklärung anpassen
⚠️ Bedingt erlaubt
  • DSFA empfohlen
  • DPA mit Zweckbindung und Löschfristen
  • Kein CLOUD-Act-Risiko (EU-Anbieter)
⚠️ Bedingt erlaubt
  • DSFA bei hohem Risiko
  • DPA + Profiling-Beschränkung
  • Kein Drittlandtransfer-Risiko
Empfohlen
  • Kein US-Behördenzugriffsrisiko
  • NDA-Klauseln in den DPA einbetten
  • Deutlich bessere Datensouveränität als US-Dienste
D — Schweizer Anbieter
Infomaniak AI, Swisscom Swiss AI, Phoenix Systems, Safe Swiss Cloud
Server: Schweiz · DPA verfügbar
Erlaubt
  • DPA abschliessen
  • Schweizer Recht direkt anwendbar
  • Datenschutzerklärung anpassen
  • Einfachste Transfer-Compliance
⚠️ Bedingt erlaubt
  • DSFA empfohlen
  • DPA mit strikter Zweckbindung
  • Kein Transferrisiko – bevorzugte Cloud-Option
⚠️ Bedingt erlaubt
  • DSFA bei hohem Risiko
  • DPA + Profiling-Beschränkung
  • Bevorzugt gegenüber US-/EU-Optionen
Empfohlen
  • Höchste Datensouveränität (Cloud)
  • NDA in den DPA
  • Kein ausländischer Behördenzugriff
D+ — Managed Open-Weight (CH/EU)
GLM & DeepSeek bei Scaleway/Nebius (EU) · Qwen-397B & Apertus bei Infomaniak/Swisscom (CH) · auch OVHcloud, IONOS, STACKIT
Server: CH/EU · Modellherkunft irrelevant Entscheidend ist der Betreiber, nicht der Modellname: Ein chinesisches oder US-Modell (DeepSeek, GLM, Llama) auf CH-/EU-Infrastruktur sendet keine Daten an den Modellhersteller.
Erlaubt
  • Kein Transfer an Modellhersteller (CN/US)
  • DPA mit dem CH-/EU-Betreiber abschliessen
  • Training vertraglich ausgeschlossen
  • Datenschutzerklärung anpassen
⚠️ Bedingt erlaubt
  • DSFA empfohlen
  • CH-Betreiber gegenüber EU bevorzugen
  • Kein CLOUD-Act-Risiko (CH-/EU-Anbieter)
⚠️ Bedingt erlaubt
  • DSFA bei hohem Risiko
  • DPA + Profiling-Beschränkung
  • Zweckbindung im Betreibervertrag
Empfohlen
  • Volle Modellauswahl ohne Souveränitätsverlust
  • NDA-Klauseln in den DPA
  • Mittelweg zwischen US-API und Eigenbetrieb
E — Self-hosted / On-Premise
Ollama, Apertus (ETH Zürich), LM Studio, OpenWebUI
Intern / Lokal · kein Transfer
Erlaubt
  • Kein Drittlandtransfer
  • TOMs umsetzen (Zugriff, Logs, Verschlüsselung)
  • Bearbeitung im Verzeichnis dokumentieren
Erlaubt
  • TOMs strikt umsetzen
  • Zugriffskonzept & Rollenmodell
  • DSFA bei hohem Risiko trotzdem empfohlen
  • Kein externes Transferrisiko
Erlaubt
  • Keine Transferproblematik
  • DSFA bei umfangreichem Profiling empfohlen
  • Zweckbindung intern sicherstellen
Optimale Lösung
  • Vollständige Datensouveränität
  • Kein externer Datenzugriff möglich
  • Empfohlen für höchstsensible Daten

Tipp: Auf schmalen Bildschirmen lässt sich die Tabelle seitlich scrollen.

Besonders schützenswerte Personendaten (Art. 5 lit. c DSG)

Darunter fallen: Gesundheitsdaten, biometrische Daten, religiöse/politische Ansichten, ethnische Herkunft, Sozialhilfe- und Strafverfolgungsdaten. Diese Kategorie erfordert stets eine explizite Rechtsgrundlage, verschärfte vertragliche Absicherung und bei hohem Risiko eine DSFA (Art. 22 DSG). Geschäftsgeheimnisse fallen nicht unter das DSG – massgeblich sind OR, ZGB, UWG und Art. 162 StGB.

USA-Transfer: kritische Punkte

  • DPF-Zertifizierung jährlich prüfen (dataprivacyframework.gov/list).
  • CLOUD-Act-Restrisiko bleibt auch bei DPF: US-Behörden können bei US-Firmen die Herausgabe verlangen – auch bei EU-Serverstandort.
  • Privatim-Resolution (Nov. 2025): internationale Cloud-Dienste für sensible Daten ohne eigenverwaltete Verschlüsselung «in den meisten Fällen unzulässig» – faktisch ein Best-Practice-Massstab.
  • Kein DPA = kein Transfer → Consumer-Tier für echte Personendaten ungeeignet.

Warum die API oft der bessere Weg ist

Was ist eine API? Eine Schnittstelle, über die Ihre eigene Anwendung direkt mit dem KI-Modell des Anbieters spricht – ohne Browser- oder Desktop-Oberfläche. Statt „chatgpt.com“ zu öffnen, schickt Ihr System die Anfrage maschinell an den Server. Die API ist der „B2B-Kanal“ zum Modell.

Warum ist das datenschutzrechtlich besser? API-Nutzer schliessen einen Unternehmensvertrag ab, der in der Regel einen DPA (Art. 9 DSG) enthält, den Trainingseinsatz ausschliesst und Speicherung/Löschung regelt. Consumer-Apps haben all das nicht.

Wichtig fürs KMU: Eine API muss in ein Werkzeug eingebettet werden (z. B. interne Chat-Oberfläche, Dokumenten-Assistent, OpenWebUI). Sie ist der Baustein, nicht die fertige App – der Betrieb erfordert technisches Know-how oder einen IT-Dienstleister.

Server: USA
Anthropic Claude API
Anthropic PBC · api.anthropic.com
  • Training: nein – flat policy seit Sept. 2025
  • DPA: vollständig, automatisch mit Unternehmensvertrag
  • Log-Retention: nur 7 Tage
  • ZDR: auf Anfrage (Enterprise) · Transfer via SCCs (kein DPF)
  • CLOUD-Act-Risiko: ja (US-Unternehmen)
  • Einsatz: Texte, Analysen, RAG, Agenten
Server: USA/EU
OpenAI API
OpenAI · api.openai.com · auch via Azure
  • Training: nein – Business/Enterprise ausgenommen
  • DPA: verfügbar (deckt DSGVO Art. 28)
  • Azure OpenAI: Daten in gewählter Region (EU möglich)
  • DPF-zertifiziert
  • CLOUD-Act: ja bei openai.com; via Azure anders gelagert
  • Azure für compliance-sensible Umgebungen bevorzugt
Server: USA/EU
Google Vertex AI (Gemini)
Google Cloud · cloud.google.com/vertex-ai
  • Training: nein – vertraglich für Vertex AI
  • DPA: Google Cloud DPA (automatisch)
  • EU-Region konfigurierbar (muss aktiv gesetzt werden)
  • Google LLC DPF-zertifiziert
  • CLOUD-Act: ja bei US-Region; EU-Pinning reduziert Risiko
  • Einsatz: multimodal (Text, Bild, Video, Audio)
Server: EU
Mistral API
Mistral AI SAS · Paris · api.mistral.ai
  • Training: nein für API-Nutzer (vertraglich)
  • DPA: verfügbar (DSGVO-konform)
  • Server: EU (Frankreich) – kein Drittlandtransfer
  • CLOUD-Act-Risiko: nein
  • DPF: nicht relevant (EU-Anbieter)
  • Einsatz: Code, Mehrsprachigkeit, EU-Deployments
Server: EU/DE
Aleph Alpha API
Aleph Alpha GmbH · Heidelberg
  • Training: nein für API-Nutzer
  • DPA: verfügbar (deutsches Unternehmen)
  • Server: Deutschland – kein Drittlandtransfer
  • CLOUD-Act-Risiko: nein
  • Fokus auf europäische Datensouveränität, behördentauglich
  • Einsatz: regulierte Branchen, Verwaltung, DACH
Server: Schweiz
Infomaniak AI
Infomaniak · Genf (CH)
  • Grosse Modelle: Qwen3.5-397B, Mistral-Small-119B, Apertus-70B, Gemma-4
  • Kein DeepSeek, kein GLM im Katalog
  • Training: nein – Daten bleiben in der Schweiz
  • DPA: verfügbar · Schweizer Recht · CLOUD-Act-Risiko: kein
  • Serverless-API, Abrechnung pro Token
  • Einsatz: DSG-konforme RAG, interne Assistenten
Server: EU
Scaleway Generative APIs
Scaleway (Iliad) · Paris (FR)
  • Katalog: GPT-OSS 120B, Qwen3.5-397B, GLM 5.2, Mistral
  • GLM (zAI) und DeepSeek-R1-Distill-70B verfügbar
  • Zero Data Retention · Training ausgeschlossen
  • DPA (DSGVO Art. 28) · Server EU · kein Drittlandtransfer
  • CLOUD-Act-Risiko: nein
  • Einsatz: grosse Open Weights, souverän
Server: EU
Nebius / OVHcloud AI Endpoints
Nebius (NL/FI) · OVHcloud (FR)
  • Nebius: volles DeepSeek V3/R1 671B (nicht nur distilled)
  • OVHcloud AI Endpoints: serverlose API, 40+ Modelle
  • OVH-Katalog eher älter (Llama 3.3 70B, Qwen 72B, DeepSeek-Distill)
  • DPA verfügbar · EU-Rechenzentren · kein CLOUD-Act
  • IONOS AI Model Hub / STACKIT als weitere EU-Optionen
  • Einsatz: wenn das volle DeepSeek in der EU gefragt ist
Intern / Lokal
Lokale API (Ollama / LM Studio)
Open Source · on-premise
  • Modelle: Apertus (ETH Zürich), Llama, Qwen, Mistral lokal
  • DPA: nicht erforderlich (kein Transfer)
  • Server: eigene Infrastruktur – volle Souveränität
  • CLOUD-Act-Risiko: kein
  • Kosten: Infrastruktur intern; keine API-Gebühren
  • Einsatz: höchstsensible Daten, Geschäftsgeheimnisse, interne RAG

Consumer, Business oder Enterprise?

Anbieter Consumer → Szenario A Business/Team → A2 Enterprise / API → B Besonderheiten
Anthropic Claude
claude.ai · Claude Desktop
🚫 Free / Pro / Max
  • Training opt-in wählbar (seit Sept. 2025)
  • Kein DPA
  • Logs: 30 Tage / bis 5 Jahre (mit Training)
⚠️ Team (~$25–30/User/Mt.)
  • Kein Training standardmässig
  • DPA im Abo enthalten
  • Kein ZDR · Logs 30 Tage
  • Admin-Konsole, SSO
Enterprise / API
  • Kein Training (flat policy)
  • Vollständiger DPA mit Audit-Rechten
  • API: Logs nur 7 Tage
  • ZDR auf Anfrage · HIPAA BAA
Claude Desktop = Tier des Kontos, nicht der App. Free/Pro/Max trotz Bezahlung ohne DPA.
OpenAI ChatGPT
chatgpt.com · Desktop App
🚫 Free / Plus
  • Training möglich, Opt-out nötig
  • Kein DPA, keine Compliance-Zertifikate
  • Logs: unbegrenzt / 30 Tage nach Löschung
⚠️ Business (ex Team, $25/User/Mt.)
  • Kein Training auf Workspace-Daten
  • DPA automatisch (DSGVO Art. 28)
  • Admin-Konsole · min. 2 User
  • Kein SOC 2 · kein HIPAA
Enterprise
  • Kein Training – vertraglich mit SLAs
  • DPA mit Audit-Rechten
  • Data-Residency-Optionen
  • SOC 2 Typ II · HIPAA BAA
Business: «kein Training» per Usage Policy. Enterprise: zusätzlich vertraglich mit Audit-Rechten.
Google Gemini
gemini.google.com · Workspace
🚫 Free / Advanced
  • Training möglich (Consumer-Konditionen)
  • Kein DPA – auch Gemini Advanced!
  • Verlauf manuell löschbar
Gemini for Workspace
  • Kein Training auf Workspace-Daten
  • Google Cloud DPA automatisch
  • DPIA-Support durch Google
  • Region konfigurierbar (Standard: US)
Gemini Enterprise / Vertex
  • Kein Training – vertraglich bestätigt
  • Cloud DPA · EU-Region-Pinning
  • Audit-Logs · HIPAA-Option
⚠ Gemini Advanced ≠ Workspace-Schutz. Bezahltes persönliches Abo = Consumer-Tier. Workspace-Abo zwingend für DPA.
Microsoft Copilot
copilot.microsoft.com · M365
🚫 Free / Pro (privates Konto)
  • Consumer-Konditionen, kein DPA
  • Training möglich, kein EDP
M365 Copilot Chat (Entra)
  • EDP automatisch bei Entra-Login
  • Kein Training auf Prompts/Responses
  • Microsoft DPA greift automatisch
  • Trigger: Firmen-Account, nicht Bezahlung
M365 Copilot (Add-on)
  • Vollständiges EDP · DPA · kein Training
  • EU Data Boundary-Option
  • DLP, Sensitivity Labels geerbt
  • HIPAA-Compliance möglich
⚡ Schutz hängt am Kontotyp. Firmen-Account (Entra) = EDP auch gratis. Privates MS-Konto = kein Schutz, auch mit Pro-Abo.

Gemeinsames Muster aller Anbieter: Bezahlte persönliche Abos (ChatGPT Plus, Gemini Advanced, Copilot Pro, Claude Pro/Max) → Szenario A – kein DPA, Training möglich. Nur Firmen-/Business-Abos mit DPA sind datenschutzrechtlich qualifiziert nutzbar.

Ausnahme Microsoft: EDP greift bereits beim Entra-Login (Firmen-Account) – unabhängig vom Copilot-Tier.

Fehleinschätzung in der Praxis: Mitarbeitende nutzen oft bezahlte persönliche Abos im Glauben, diese seien „sicherer“ – datenschutzrechtlich sind sie ohne DPA identisch mit dem Free-Tier.

Glossar & Abkürzungen (20 Begriffe)
API
Application Programming Interface – technische Schnittstelle für den maschinellen Zugriff auf KI-Modelle (B2B-Kanal, Grundlage für DPA).
BAA
Business Associate Agreement – US-Vertrag für die HIPAA-konforme Verarbeitung von Gesundheitsdaten.
CLOUD-Act
US-Bundesgesetz: verpflichtet US-Unternehmen zur Herausgabe von Daten an US-Behörden – auch bei EU-Serverstandort.
DPA
Auftragsbearbeitungsvertrag (Art. 9 DSG) / Data Processing Agreement – Pflichtvertrag bei externer Datenbearbeitung.
DPF
Swiss-U.S. Data Privacy Framework – Angemessenheitsentscheid CH↔USA; Selbstzertifizierung, jährlich zu prüfen.
DSFA
Datenschutz-Folgenabschätzung (Art. 22 DSG) – Pflicht bei voraussichtlich hohem Risiko für betroffene Personen.
DSG
Datenschutzgesetz (Schweiz, revidiert, in Kraft seit 1. September 2023).
DSGVO
Datenschutz-Grundverordnung (EU) – relevant für CH-Unternehmen mit EU-Bezug; Sanktionen bis 4 % Jahresumsatz.
EDP
Enterprise Data Protection – Microsoft-Begriff für den Datenschutz bei M365-Firmen-Accounts (Entra); kein Training, DPA automatisch.
EDÖB
Eidg. Datenschutz- und Öffentlichkeitsbeauftragter – Schweizer Aufsichtsbehörde.
HIPAA
US-Bundesgesetz für Gesundheitsdaten; BAA erforderlich für konforme Verarbeitung.
LLM
Large Language Model – grosses Sprachmodell (z. B. GPT, Claude, Gemini, Mistral).
NDA
Non-Disclosure Agreement / Geheimhaltungsvereinbarung – schützt vertrauliche Unternehmensdaten (OR/ZGB-Basis).
PD
Personendaten – Angaben zu einer bestimmten oder bestimmbaren natürlichen Person (Art. 5 lit. a DSG).
RAG
Retrieval-Augmented Generation – ein LLM greift auf eine externe Wissensdatenbank zu; relevant, wenn PD enthalten sind.
SCC
Standardvertragsklauseln – Klauseln für rechtmässigen Datentransfer in Drittstaaten ohne Angemessenheitsentscheid.
TOMs
Technische und organisatorische Massnahmen – Sicherheitsmassnahmen (Verschlüsselung, Zugriffskontrolle, Logs).
UWG
Bundesgesetz gegen unlauteren Wettbewerb – schützt Geschäftsgeheimnisse und vertrauliche Informationen.
ZDR
Zero Data Retention – Eingaben/Ausgaben werden nach der Verarbeitung nicht gespeichert; nur bei Enterprise-/API-Tieren.
ZGB
Zivilgesetzbuch (Schweiz) – Grundlage für Persönlichkeitsschutz und zivilrechtliche Ansprüche.

Stand: Juli 2026 · Recherchiert für den Einsatz durch Schweizer KMU

Haftungsausschluss: Alle Informationen wurden nach bestem Wissen auf Basis öffentlich zugänglicher Quellen zusammengestellt. Datenschutzbestimmungen, Anbieter-AGB, DPF-Status sowie Empfehlungen des EDÖB können sich jederzeit ändern. Diese Übersicht ersetzt keine individuelle Rechtsberatung. Massgebend sind die aktuellen Vertragsbedingungen der Anbieter sowie die Publikationen des EDÖB (edoeb.admin.ch).

Zusammengestellt von Renato Tavernini, futivo – KI-Beratung für Schweizer KMU. Über 30 Jahre IT-Erfahrung, vendor-unabhängig und datenschutz-first.

Unsicher, was in Ihrem Betrieb erlaubt ist?

In einem kostenlosen Erstgespräch ordnen wir Ihre konkreten Anwendungsfälle ein und zeigen den datenschutzkonformen Weg zum produktiven KI-Einsatz.

Jetzt Termin vereinbaren