Richtlinien & AGB

Alle Verträge und Dokumente der ATESO GmbH an einem Ort — dazu eine FAQ, die das revidierte Schweizer Datenschutzgesetz (revDSG) und die DSGVO einfach erklärt.

Verträge und Dokumente

AGB

Unsere Allgemeinen Geschäftsbedingungen für Software-as-a-Service-Dienstleistungen und Projektaufträge.

Datenschutz

Wie wir Personendaten erheben, bearbeiten und schützen — nach revDSG und DSGVO, mit Ihren Rechten im Überblick.

Auftragsbearbeitung

Der Auftragsbearbeitungsvertrag (AVV/DPA) regelt die Bearbeitung von Personendaten im Auftrag. Er ist als Anhang in unsere AGB integriert.

revDSG und DSGVO — einfach erklärt

Seit dem 1. September 2023 gilt in der Schweiz das revidierte Datenschutzgesetz (revDSG), in der EU die DSGVO. Die häufigsten Fragen dazu — und was das für die Zusammenarbeit mit uns bedeutet.

Welches Datenschutzrecht gilt bei ATESO?

Beide. Als Schweizer Unternehmen unterstehen wir dem revidierten Datenschutzgesetz (revDSG). Sobald wir Personendaten von Menschen in der EU bearbeiten, gilt zusätzlich die DSGVO. Unsere Verträge, Prozesse und Systeme sind auf beide Regelwerke ausgelegt.

Was ist das neue Schweizer Datenschutzgesetz (revDSG/nDSG)?

Das revidierte Datenschutzgesetz gilt seit dem 1. September 2023 und hat das Gesetz von 1992 abgelöst. Es verlangt mehr Transparenz bei der Beschaffung von Daten, Datenschutz durch Technik und Voreinstellungen, ein Verzeichnis der Bearbeitungstätigkeiten und eine Meldung an den EDÖB bei schwerwiegenden Datenpannen. Geschützt sind nur noch Daten natürlicher Personen. Umgangssprachlich heisst es auch nDSG, also neues Datenschutzgesetz.

Was ist die DSGVO (GDPR)?

Die Datenschutz-Grundverordnung ist das Datenschutzrecht der EU und gilt seit dem 25. Mai 2018. Sie legt fest, auf welcher Rechtsgrundlage Unternehmen personenbezogene Daten verarbeiten dürfen, wie sie darüber informieren müssen und welche Rechte betroffene Personen haben. Im Englischen heisst sie General Data Protection Regulation, kurz GDPR.

Was ist der Unterschied zwischen revDSG und DSGVO?

Die Grundsätze sind dieselben: Transparenz, Zweckbindung, Datensicherheit und starke Rechte der betroffenen Person. Das revDSG wurde bewusst an die DSGVO angeglichen, bleibt aber in mehreren Punkten weniger streng.

  • Erlaubnis: Das revDSG erlaubt die Bearbeitung im Grundsatz, die DSGVO verlangt je Verarbeitung eine Rechtsgrundlage.
  • Datenpanne: Meldung an den EDÖB so rasch als möglich, in der EU innert 72 Stunden an die Aufsichtsbehörde.
  • Sanktionen: bis 250 000 Franken gegen die verantwortliche Person, in der EU bis 20 Mio. Euro oder 4 % des Umsatzes gegen das Unternehmen.
  • Verzeichnis: unter 250 Mitarbeitenden mit geringem Risiko in der Schweiz nicht nötig, in der EU nur eng begrenzt.
  • Datenschutzberatung: in der Schweiz freiwillig, in der EU je nach Tätigkeit ein Datenschutzbeauftragter Pflicht.
  • Begriffe: die Schweiz bearbeitet Personendaten, die EU verarbeitet personenbezogene Daten — gemeint ist dasselbe.
Gilt für mein Unternehmen das revDSG oder die DSGVO?

Meistens beides. Das revDSG greift, sobald sich eine Datenbearbeitung in der Schweiz auswirkt. Die DSGVO kommt dazu, wenn Sie eine Niederlassung in der EU haben, Personen in der EU Waren oder Dienstleistungen anbieten oder deren Verhalten beobachten. Für Schweizer Unternehmen mit Kundschaft im EU-Raum heisst das: beide Regelwerke einhalten.

Was sind Personendaten?

Personendaten sind alle Angaben, die sich auf eine bestimmte oder bestimmbare Person beziehen: Name, Adresse, E-Mail, Telefonnummer, IP-Adresse, Standort- oder Nutzungsdaten. Besonders schützenswert sind unter anderem Gesundheitsdaten, biometrische und genetische Daten sowie Angaben zu Religion, Weltanschauung oder Gewerkschaftszugehörigkeit. Die DSGVO nennt dieselben Angaben personenbezogene Daten.

Welche Rechte habe ich als betroffene Person?

Sie können Auskunft über Ihre Daten verlangen, falsche Daten berichtigen und nicht mehr benötigte Daten löschen lassen. Beide Gesetze geben Ihnen zudem das Recht, Ihre Daten herausgeben oder übertragen zu lassen und einer Bearbeitung zu widersprechen. Eine E-Mail an legal@ateso.ch genügt.

Was passiert bei einer Datenschutzverletzung?

Wir stoppen die Ursache, dokumentieren den Vorfall und informieren Sie, sobald Ihre Daten betroffen sind. Wo wir selbst verantwortlich sind, melden wir eine Verletzung der Datensicherheit dem EDÖB so rasch als möglich; unter der DSGVO gilt gegenüber der Aufsichtsbehörde die Frist von 72 Stunden. Bearbeiten wir Daten in Ihrem Auftrag, melden wir den Vorfall Ihnen — die Meldung an die Behörde machen dann Sie.

Was ist ein Auftragsbearbeitungsvertrag (AVV/DPA)?

Er regelt, wie ein Dienstleister Personendaten im Auftrag seiner Kundin oder seines Kunden bearbeitet: zu welchem Zweck, wie lange, mit welchen Sicherheitsmassnahmen und mit welchen Subunternehmen. Das revDSG spricht von Auftragsbearbeitung, die DSGVO von Auftragsverarbeitung. Im Englischen heisst der Vertrag Data Processing Agreement (DPA).

Brauche ich mit ATESO einen AVV?

Ja, sobald wir Personendaten in Ihrem Auftrag bearbeiten — etwa beim Betrieb einer Cloud-Lösung, bei Wartung oder bei Support mit Zugriff auf Ihre Daten. Beide Gesetze verlangen dafür einen schriftlichen Vertrag. Damit Sie kein zusätzliches Dokument unterschreiben müssen, ist unser AVV als Anhang in die AGB integriert.

Wo werden meine Daten bearbeitet?

Unsere Cloud-Lösungen betreiben wir in Rechenzentren in der Schweiz. Welche Dienstleister wir sonst einsetzen, wofür und an welchem Ort sie Daten bearbeiten, steht offen in unserer Liste der Subunternehmen. Sie wird laufend aktualisiert.

Dürfen Daten aus der EU in die Schweiz übermittelt werden?

Ja. Die EU-Kommission anerkennt die Schweiz als Land mit angemessenem Datenschutzniveau. Personendaten dürfen deshalb aus dem EU-Raum in die Schweiz übermittelt werden, ohne dass Sie zusätzliche Garantien wie Standardvertragsklauseln vereinbaren müssen. Umgekehrt gilt dasselbe für Übermittlungen aus der Schweiz in den EWR.

Erfüllen die Produkte von ATESO revDSG und DSGVO?

Unsere Verträge, Prozesse und Systeme sind auf beide Regelwerke ausgelegt: Der Auftragsbearbeitungsvertrag ist Anhang unserer AGB, die eingesetzten Subunternehmen sind öffentlich dokumentiert, unsere Cloud-Lösungen laufen in Schweizer Rechenzentren. Wie datenschutzkonform ein System im Betrieb ist, hängt zusätzlich davon ab, welche Daten Sie darin bearbeiten — das klären wir im Projekt.

Diese Übersicht erklärt die Regeln vereinfacht und ersetzt keine Rechtsberatung. Massgebend sind die Gesetzestexte sowie unsere AGB und die Datenschutzerklärung. Stand: August 2026.