Datenschutz für Rechnungen: Was das Schweizer DSG verlangt
Eine Rechnung enthält Personendaten – Namen, Adressen, manchmal mehr. Das Schweizer Datenschutzgesetz (revDSG) legt Regeln für deren Umgang fest.
Was Rechnungen enthalten
Kundennamen, Adressen, Kontaktangaben und Zahlungsinformationen sind alles Personendaten. Du bist dafür verantwortlich, wie diese Daten erhoben, gespeichert und geschützt werden.
Eine Rechnung enthält regelmässig einen Namen, eine Adresse, eine E-Mail und Zahlungsangaben. Unter dem revidierten Schweizer Datenschutzgesetz zählt all dies als Personendaten.
Die Definition von Personendaten ist weit gefasst: jede Information, die sich auf eine bestimmte oder bestimmbare Person bezieht. Deine Rechnungen stecken voll davon, weshalb das Gesetz greift.
Die Verantwortung liegt bei dir als Verantwortlichem. Wie du diese Daten erhebst, speicherst, schützt und schliesslich löschst, ist deine gesetzliche Pflicht, keine optionale Freundlichkeit.
- Namen und Adressen.
- Kontaktangaben.
- Zahlungsinformationen.
Deine Pflichten
Erhebe nur, was du brauchst, schütze es vor unbefugtem Zugriff und lösche es, wenn du es nicht mehr benötigst – vorbehaltlich der 10-jährigen Aufbewahrungspflicht für Buchhaltungsunterlagen.
Der Grundsatz der Datenminimierung bedeutet, dass du nur die Personendaten halten solltest, die deine Rechnungsstellung tatsächlich erfordert. Zusätzliche Felder sind zusätzliches Risiko.
Schütze die Daten mit Zugriffskontrollen, sodass nur diejenigen sie sehen können, die sie benötigen. Ein unverschlüsselter Ordner, der allen offensteht, ist eine Verletzung, die nur darauf wartet, zu passieren.
Die Löschung ist erforderlich, sobald die Daten nicht mehr benötigt werden, doch das Buchhaltungsrecht verpflichtet dich, Rechnungen 10 Jahre aufzubewahren. Die Aufbewahrungspflicht hebt die Löschpflicht in diesem Zeitraum auf.
- Erhebe nur das Nötige.
- Schütze vor unbefugtem Zugriff.
- Lösche, wenn nicht mehr benötigt (nach Aufbewahrungsfristen).
Praktische Schritte
Speichere Rechnungen in einem System mit Zugriffskontrolle, nicht in einem unverschlüsselten geteilten Ordner. Und sende keine sensiblen Finanzdokumente über ungesicherte Kanäle.
Nutze Rechnungs- und Speichersysteme, die Zugriffskontrolle und Protokollierung durchsetzen. Zu wissen, wer einen Datensatz angesehen hat, ist Teil des Nachweises, dass du die Daten schützt.
Sende Rechnungen und Zahlungsdokumente wo möglich über sichere Kanäle statt über unverschlüsselte E-Mail. Verschlüsselung oder ein sicheres Kundenportal ist die sicherere Standardwahl.
Schule alle, die Rechnungen bearbeiten, in den grundlegenden Regeln. Die meisten Datenschutzverstösse sind menschliche Ausrutscher, keine technischen Schwachstellen.
- Nutze Systeme mit Zugriffskontrolle.
- Sende über sichere Kanäle.
- Schule alle, die Rechnungen bearbeiten.
Behandle Anfragen und Verletzungen
Das revidierte DSG räumt Einzelpersonen Rechte an ihren Daten ein und verpflichtet dich zu reagieren. Wisse, wie du reagierst, wenn ein Kunde nach seinen Daten fragt.
Ein Kunde kann fragen, welche Personendaten du über ihn hältst, und deren Berichtigung oder Löschung verlangen, vorbehaltlich deiner gesetzlichen Aufbewahrungspflichten. Habe einen einfachen Prozess, um diese Anfragen zu beantworten.
Wenn eine Datenschutzverletzung Rechnungsdaten betrifft, kann das Gesetz eine Meldung verlangen. Habe einen Plan, wen du wann benachrichtigst, statt während eines Vorfalls zu improvisieren.
Halte deinen Datenschutzaufwand deiner Grösse angemessen. Ein kleines Unternehmen braucht klare Gewohnheiten und ein grundlegendes Bearbeitungsverzeichnis, keine vollständige Compliance-Abteilung.
Weiterführende Lektüre — AI and the Swiss Data Protection Act auf strongwinds.ch: praktische KI-Routinen für Schweizer Freelancer und KMU.
Erstelle in Minuten konforme Schweizer QR-Rechnungen
facturio.ch erstellt mit jeder Rechnung SIX-konforme QR-Rechnungen – damit du dich auf deine Arbeit konzentrieren kannst, nicht auf den Papierkram.
Kostenlos starten