Datenschutz & deine Rechte
Bis hierhin ging es vor allem darum, was mit deinen Daten geschieht. Jetzt zur guten Nachricht: Du bist dem nicht ausgeliefert. Die Schweiz hat seit dem 1. September 2023 ein revidiertes Datenschutzgesetz, und es gibt dir mehr Rechte, als die meisten Leute wissen.
Für den Unterricht: Zu diesem Thema gibt es eine Diskussions-Präsentation mit Schätzfragen und Positionierungs-Übungen.
1. Was dir das Gesetz gibt
Das wichtigste Recht ist das Auskunftsrecht nach Art. 25 DSG. Jede Person kann von jeder Firma und jeder Behörde verlangen zu erfahren, ob und welche Daten über sie bearbeitet werden. Die Antwort muss in der Regel kostenlos erfolgen und in verständlicher Form kommen, üblicherweise innert dreissig Tagen. Und sie muss mehr enthalten als eine blosse Liste: den Zweck der Bearbeitung, die Aufbewahrungsdauer, die Herkunft der Daten, die Empfänger und die Frage, ob Daten ins Ausland gehen.
Dazu kommen das Recht auf Berichtigung falscher Daten, das Recht auf Löschung, wenn es für die Bearbeitung keinen Grund mehr gibt, und die Datenherausgabe nach Art. 28 DSG: Du kannst deine Daten in einem gängigen elektronischen Format verlangen und zu einem anderen Anbieter mitnehmen. Wird über dich automatisiert entschieden – etwa über einen Kredit oder eine Versicherungsprämie – und hat der Entscheid erhebliche Folgen, musst du darüber informiert werden und kannst verlangen, dass ein Mensch den Fall anschaut.
Firmen wiederum müssen von Anfang an datensparsam bauen (Privacy by Design), datenschutzfreundliche Voreinstellungen wählen, ein Verzeichnis ihrer Bearbeitungen führen und Datenschutzverletzungen dem Bund melden, wenn ein hohes Risiko besteht.
2. Die Grundsätze dahinter
Hinter diesen Rechten stehen ein paar Grundsätze, an die sich jede Bearbeitung halten muss (Art. 6 DSG). Daten dürfen nur rechtmässig und nach Treu und Glauben bearbeitet werden, und nur so weit, wie es für den Zweck nötig ist – das ist die Verhältnismässigkeit. Der Zweck muss zum Zeitpunkt der Beschaffung feststehen und für dich erkennbar sein; später einfach etwas anderes damit zu tun, ist die klassische Zweckentfremdung und nicht erlaubt. Die Daten müssen richtig sein, nicht mehr benötigte Daten werden gelöscht, und alles zusammen muss angemessen gesichert sein.
Diese sechs Wörter – rechtmässig, verhältnismässig, erkennbar, zweckgebunden, richtig, sicher – sind ein brauchbares Prüfraster für jede App, die dir begegnet.
Auftrag – Datenschutz-Check EasyRide
Mit der EasyRide-Funktion der SBB-App wischst du beim Einsteigen los und beim Aussteigen wieder zu; die App verfolgt dazu im Hintergrund deine Fahrt und berechnet daraus den Preis. Sie weiss also, wann du wo unterwegs warst.
Versetz dich in die Rolle der Datenschutzbeauftragten der SBB und geh die sechs Grundsätze der Reihe nach durch. Was muss die SBB bei jedem einzelnen beachten, damit EasyRide zulässig ist? Formuliere zu mindestens vier Grundsätzen eine konkrete Anforderung – nicht «Datenschutz ist wichtig», sondern zum Beispiel «Standortdaten dürfen höchstens so lange gespeichert werden, bis die Rechnung bezahlt und die Einsprachefrist abgelaufen ist».
Zusatzfrage für die Diskussion: Die SBB könnten aus denselben Daten ablesen, wer regelmässig zu welchem Fitnesscenter fährt. Welcher Grundsatz verbietet ihnen, das für Werbung zu nutzen?
Abgabe: eine Tabelle mit den Grundsätzen und deinen Anforderungen.
3. Dein Auskunftsbegehren
Am besten probierst du das Recht gleich aus. Der Generator erstellt dir einen fertigen Brief:
Fülle die Felder aus – rechts entsteht ein fertiges Auskunftsbegehren nach Art. 25 des Schweizer Datenschutzgesetzes (DSG). Du kannst es kopieren, per E-Mail schicken oder ausdrucken.
Dein Brief
[Dein Name] [Strasse und Nummer] [PLZ Ort] [Firma oder Behörde] [Adresse der Firma] [PLZ Ort], 10. September 2026 Auskunftsbegehren nach Art. 25 DSG Sehr geehrte Damen und Herren Gestützt auf Art. 25 des Bundesgesetzes über den Datenschutz (DSG) ersuche ich Sie um Auskunft darüber, ob Sie Personendaten über mich bearbeiten. Falls ja, bitte ich Sie um folgende Angaben: 1. sämtliche über mich bearbeiteten Personendaten; 2. den Zweck der Bearbeitung; 3. die Aufbewahrungsdauer oder die Kriterien zu deren Festlegung; 4. die verfügbaren Angaben zur Herkunft der Daten; 5. die Empfängerinnen und Empfänger sowie die Kategorien von Empfängern, denen Daten bekanntgegeben werden; 6. den Staat, in den Daten allenfalls bekanntgegeben werden, sowie die dabei getroffenen Garantien. Die Auskunft ist nach Art. 25 DSG in der Regel kostenlos zu erteilen. Ich bitte Sie um Antwort innert 30 Tagen in verständlicher Form. Sollten Sie zur Bearbeitung meines Gesuchs einen Identitätsnachweis benötigen, teilen Sie mir dies bitte mit. Freundliche Grüsse [Dein Name]
Wichtig: Schicke niemals unaufgefordert eine vollständige Ausweiskopie mit. Wenn die Firma deine Identität prüfen muss, verlangt sie das ausdrücklich – und dann deckst du alles ab, was sie nicht braucht (Ausweisnummer, Grösse, Heimatort). Sonst gibst du bei einem Auskunftsbegehren mehr Daten preis, als du zurückbekommst.
Klassenprojekt – Wer antwortet wie?
Jede und jeder wählt ein Unternehmen aus, bei dem ein Konto oder eine Kundenkarte besteht. Sinnvoll sind Migros oder Coop, eine Social-Media-Plattform, ein Online-Shop, ein Mobilfunkanbieter oder eine Wirtschaftsauskunftei wie CRIF oder Intrum, die Bonitätsdaten über dich führt, ohne dass du je Kundin warst.
Verschickt eure Begehren am selben Tag und tragt die Antworten in eine gemeinsame Tabelle ein: Wie viele Tage bis zur Antwort? Kam überhaupt eine? Wie umfangreich war sie, und war sie verständlich? Wurden alle Fragen beantwortet oder nur ein Teil? Wertet nach vier Wochen gemeinsam aus.
Abgabe: dein verschicktes Schreiben, die erhaltene Antwort (heikle Angaben darfst du abdecken) und deine Einschätzung in fünf Sätzen.
4. Wer passt auf? Der EDÖB und der Fall Helsana
Aufsichtsbehörde des Bundes ist der Eidgenössische Datenschutz- und Öffentlichkeitsbeauftragte (EDÖB). Er berät, untersucht von sich aus oder auf Hinweis und kann anordnen, dass eine Bearbeitung angepasst oder eingestellt wird. Bussen aussprechen kann er allerdings nicht.
Wie das in der Praxis aussieht, zeigt der Fall Helsana+. Die Krankenversicherung belohnte in ihrer Bonus-App gesundes Verhalten mit Prämienrückerstattungen und griff dafür auf Daten aus der Grundversicherung zurück. Der EDÖB hielt das für unzulässig und zog vor Gericht. Das Bundesverwaltungsgericht gab ihm 2019 weitgehend recht: Die Rückerstattung und die Datenbezüge in dieser Form waren rechtswidrig, bereits gesammelte Daten mussten gelöscht werden. Das ist der Schweizer Musterfall dafür, dass sich Widerspruch lohnt.
5. Schweiz und EU im Vergleich
Inhaltlich ähneln sich das Schweizer DSG und die europäische Datenschutz-Grundverordnung (DSGVO) stark. Der grosse Unterschied liegt bei den Konsequenzen.
| Schweiz (DSG) | EU (DSGVO) | |
|---|---|---|
| Höchstbusse | 250'000 Franken | bis 4 % des weltweiten Jahresumsatzes |
| Wer wird gebüsst | in der Regel die verantwortliche Person, nicht die Firma | das Unternehmen |
| Verfolgung | nur auf Antrag, durch die Kantone | durch die Datenschutzbehörden von Amtes wegen |
Was das ausmacht, zeigen die Zahlen: Die irische Datenschutzbehörde büsste TikTok im Mai 2025 mit 530 Millionen Euro, weil Daten europäischer Nutzer:innen unzulässig nach China übermittelt und die Betroffenen darüber nicht informiert worden waren. Meta zahlte 2023 eine Busse von 1,2 Milliarden Euro, LinkedIn 2024 rund 310 Millionen. In der Schweiz sind maximal 250'000 Franken möglich – für einen Weltkonzern eine Rundungsdifferenz. Ob unser Datenschutz damit gut austariert oder schlicht zahnlos ist, darüber lässt sich trefflich streiten. Tut es unten.
6. Und der Staat?
Datenschutz betrifft nicht nur Firmen. Schweizer Fernmeldedienstanbieter müssen die Randdaten des Fernmeldeverkehrs sechs Monate lang aufbewahren: wer mit wem wann wie lange kommuniziert hat und von welchem Standort aus – nicht der Inhalt, aber alles drumherum. Wer die letzten Kapitel gelesen hat, weiss, dass genau solche Metadaten oft aussagekräftiger sind als der Inhalt selbst. Mehrere Organisationen wehren sich seit Jahren juristisch dagegen.
Aktuell ist die E-ID. Am 28. September 2025 nahm das Schweizer Stimmvolk das E-ID-Gesetz mit 50,4 Prozent hauchdünn an – gut 21'000 Stimmen Unterschied. Anders als bei der 2021 abgelehnten Vorlage gibt diesmal der Bund die E-ID heraus und betreibt die Infrastruktur; sie ist freiwillig und kostenlos und wird über die staatliche App Swiyu bezogen. Das technische Prinzip ist bemerkenswert datensparsam: Du kannst nachweisen, dass du über sechzehn bist, ohne dein Geburtsdatum zu zeigen. Kritisiert wird trotzdem, dass eine flächendeckend genutzte digitale Identität neue Verknüpfungsmöglichkeiten schafft – und dass «freiwillig» in der Praxis schnell zur Voraussetzung wird.
7. Deine Spuren, dein Gesicht
Zwei Dinge, die viele unterschätzen. Erstens: Was über dich im Netz steht, findet auch jede Lehrfirma, bei der du dich bewirbst. Googelt euch einmal selbst, mit Anführungszeichen um den vollen Namen und in einem Fenster ohne Login. Wenn dabei etwas auftaucht, das nicht mehr stimmt oder verletzend ist, kannst du bei der betreffenden Stelle die Löschung verlangen; bei Suchmaschinen gibt es dafür eigene Formulare.
Zweitens: Das Recht am eigenen Bild gilt auch für dich – und für alle anderen. Ein Foto oder Video, auf dem jemand erkennbar ist, darfst du nicht ohne dessen Einverständnis veröffentlichen oder weiterleiten. Das steht im Persönlichkeitsschutz des Zivilgesetzbuchs und gilt im Klassenchat genauso wie auf Instagram.
8. Was du konkret tun kannst
Am meisten bringt es, den Datenfluss dort zu stoppen, wo er entsteht. Gehe einmal in den Einstellungen deines Handys die App-Berechtigungen durch und entziehe allen Apps den Zugriff auf Standort, Mikrofon und Kontakte, die ihn nicht zwingend brauchen – bei den meisten Spielen und Taschenlampen-Apps ist das die Mehrheit. Schalte in den iOS- oder Android-Einstellungen die Werbe-ID beziehungsweise das App-Tracking ab.
Im Browser hilft ein Wechsel der Standardsuchmaschine (etwa auf DuckDuckGo oder Startpage) und ein Inhaltsblocker wie uBlock Origin, der die meisten Tracker gleich mit aussperrt. Bei Cookie-Bannern lohnt sich die halbe Minute für «Ablehnen», auch wenn sie absichtlich mühsam gemacht wurde. Und die wirksamste Massnahme kostet gar nichts: bei jedem Formular zu prüfen, welche Felder wirklich ausgefüllt werden müssen. Die meisten sind freiwillig.
9. Selbsttest
Deine Rechte – sitzt das?
Frage 1 von 8
10. Abschluss-Auftrag
Podiumsdiskussion: Wie viel Datenschutz wollen wir?
Die Klasse teilt sich in vier Gruppen, die je eine Rolle übernehmen: ein Technologieunternehmen, eine Datenschutzorganisation, eine Strafverfolgungsbehörde und eine Gruppe von Jugendlichen. Diskutiert wird eine der folgenden Thesen, die Lehrperson moderiert:
«Wer nichts zu verbergen hat, hat nichts zu befürchten.» · «Die Schweiz braucht Bussen wie die EU.» · «Die E-ID ist ein Fortschritt für die Privatsphäre.» · «Kundenkarten sollten verboten werden.»
Jede Gruppe bereitet drei Argumente mit Beleg vor und rechnet mit den Gegenargumenten der anderen. Am Schluss stimmt die Klasse ab – einmal vor und einmal nach der Diskussion.
Abgabe: die Argumentationskarte deiner Gruppe sowie eine persönliche Schlussnotiz von einer halben Seite: Hat sich deine Meinung im Lauf dieses Kapitels verändert, und wenn ja, wodurch?
Quellen
Bundesgesetz über den Datenschutz (DSG, in Kraft seit 1. September 2023), insbesondere Art. 6, 21, 25 und 28; Informationen und Tätigkeitsberichte des EDÖB; Urteil des Bundesverwaltungsgerichts im Verfahren des EDÖB gegen die Helsana Zusatzversicherungen (2019); Entscheide der irischen Datenschutzkommission zu TikTok (2025), Meta (2023) und LinkedIn (2024); Abstimmungsergebnis zum E-ID-Gesetz vom 28. September 2025 (Bundeskanzlei) sowie Informationen des EJPD zur E-ID; Bundesgesetz betreffend die Überwachung des Post- und Fernmeldeverkehrs (BÜPF).