OperativeOps in der DACH-Region
Drei verwandte, aber nicht identische Datenschutzregime — Deutschland (DSGVO + BDSG), Österreich (DSG 2018), Schweiz (revDSG/revFADP). OperativeOps ist selbstbetriebene Software: Der Ort der Verarbeitung ist schlicht der Ort Ihrer Bereitstellung, und weil kein Anbieter im Datenpfad steht, entfällt in allen drei Rechtsordnungen die Frage nach einem Auftragsverarbeitungsverhältnis mit uns. Wir leisten keine Rechtsberatung; Ihr Datenschutzbeauftragter und Ihre Rechtsabteilung treffen die abschließende Bewertung für Ihre konkrete Bereitstellung.
- Deutschland: DSGVO + BDSG — Beschäftigtendatenschutz, DSB-Bestellpflicht ab 20 Personen, Landesbehörden als Aufsicht (siehe DSGVO- und BDSG-Detailseiten).
- Österreich: DSG 2018 + DSG-Anpassungsgesetz — weitgehend DSGVO-konform; Aufsicht: österreichische Datenschutzbehörde (DSB Wien).
- Schweiz: revidiertes Datenschutzgesetz (revDSG, engl. revFADP) in Kraft seit 1. September 2023; Aufsicht: Eidgenössischer Datenschutz- und Öffentlichkeitsbeauftragter (EDÖB).
- Die Schweiz steht nicht im EWR — Übermittlungen aus DE/AT in die Schweiz stützen sich auf die Angemessenheitsentscheidung der EU-Kommission, die nach aktuellem Stand fortbesteht.
- OperativeOps gibt es ausschließlich im Selbstbetrieb — auf Ihren Servern, in Ihrem eigenen Cloud-Konto oder air-gapped. Es existiert kein gehostetes, betreutes oder SaaS-Angebot, also gibt es auch keine von uns betriebene Region, zwischen der Sie wählen müssten: Sie stellen in DE, AT, CH oder anderswo bereit, und dort bleiben die Daten.
- Eine grenzüberschreitende Übermittlung entsteht durch die Software von sich aus nicht. Richten Sie einen Agenten auf eine gehostete Modell-API, ist das eine Übermittlung durch Sie an Ihren Auftragsverarbeiter — mit einem lokalen Modell über Ollama oder vLLM entfällt sie.
- Diese Seite ist keine Rechtsberatung.
Was sich zwischen den drei Regimen unterscheidet
Die DACH-Region umfasst drei Länder, deren Datenschutzregime sich zwar auf gemeinsame Grundsätze stützen, in entscheidenden Punkten jedoch voneinander abweichen. Ein Überblick für Unternehmen, die grenzüberschreitend in der DACH-Region tätig sind:
Deutschland — DSGVO + BDSG: Deutschland wendet die DSGVO unmittelbar an und ergänzt sie durch das Bundesdatenschutzgesetz (BDSG). Das BDSG nutzt die Öffnungsklauseln der DSGVO: § 26 BDSG regelt den Beschäftigtendatenschutz detaillierter als das europäische Recht; § 38 BDSG schreibt eine DSB-Bestellpflicht ab 20 Personen vor, die ständig automatisiert personenbezogene Daten verarbeiten. Die Aufsicht liegt bei den Landesbehörden (etwa LfDI Baden-Württemberg, BayLfD) und dem BfDI für Bundesbehörden. Das Bußgeldregime entspricht der DSGVO: bis zu 20 Mio. € oder 4 % des weltweiten Jahresumsatzes.
Österreich — DSG 2018 + DSG-Anpassungsgesetz: Österreich hat die DSGVO durch das Datenschutz-Anpassungsgesetz 2018 (DSG 2018) begleitet. Das österreichische Recht ist weitgehend DSGVO-konform; eine nationale DSB-Bestellpflicht mit konkreten Schwellenwerten wie in Deutschland (§ 38 BDSG) gibt es in Österreich nicht — Art. 37 DSGVO gilt unmittelbar. Die österreichische Datenschutzbehörde (DSB) in Wien ist die zuständige Aufsichtsbehörde. Im Finanzbereich kommen die Vorgaben der Finanzmarktaufsicht (FMA) hinzu. Das Bußgeldregime entspricht der DSGVO.
Schweiz — revDSG (revidiertes Bundesgesetz über den Datenschutz, engl. revFADP): Die Schweiz ist kein EU-Mitglied und kein EWR-Staat; ihr Datenschutzrecht entwickelt sich eigenständig. Das revidierte Datenschutzgesetz ist am 1. September 2023 in Kraft getreten und hat das DSG von 1992 abgelöst. Es bringt die Schweizer Standards näher an die DSGVO heran, unterscheidet sich jedoch in wesentlichen Punkten: Das revDSG schützt nur noch Daten natürlicher Personen — der frühere Schutz von Daten juristischer Personen ist entfallen; das Sanktionsregime richtet sich gegen natürliche Personen (Bussen bis CHF 250.000), nicht unmittelbar gegen Unternehmen; Aufsichtsbehörde ist der Eidgenössische Datenschutz- und Öffentlichkeitsbeauftragte (EDÖB). Verzeichnispflichten bestehen analog zu Art. 30 DSGVO (Art. 12 revDSG), mit Erleichterungen für kleinere Unternehmen mit geringem Risikoprofil. Eine allgemeine Pflicht zur Ernennung einer Datenschutzberaterin oder eines Datenschutzberaters (Art. 10 revDSG) besteht nicht, die Benennung ist aber empfohlen. Der EDÖB kann Untersuchungen führen und Massnahmen verfügen.
Angemessenheitsentscheidung Schweiz ↔ EU: Die EU-Kommission hat die Schweiz als Drittland mit angemessenem Datenschutzniveau anerkannt. Datenübermittlungen aus der EU (inklusive DE und AT) in die Schweiz sind daher grundsätzlich ohne zusätzliche Garantien wie Standardvertragsklauseln (SCCs) oder verbindliche interne Datenschutzvorschriften (BCRs) möglich. Für besonders sensible Datenkategorien oder für FINMA-regulierte Einheiten können vertragliche oder organisatorische Zusatzmassnahmen gefordert sein — das ist im Einzelfall zu prüfen. Umgekehrt führt die Schweiz die EU-Staaten auf ihrer Liste der Staaten mit angemessenem Schutz. Angemessenheitsentscheidungen werden regelmäßig überprüft und können angepasst oder widerrufen werden; prüfen Sie den aktuellen Stand, bevor Sie sich darauf stützen.
Übermittlungen innerhalb der DACH-Region: Datenflüsse zwischen DE und AT unterliegen dem normalen DSGVO-Rahmen — beide Länder sind EWR-Mitglieder, zusätzliche Maßnahmen sind nicht erforderlich. Übermittlungen von DE oder AT in die Schweiz stützen sich auf die Angemessenheitsentscheidung, in umgekehrter Richtung auf die Schweizer Anerkennung der EU. Besonderheit bei Schweizer Tochtergesellschaften: Wenn ein deutsches oder österreichisches Unternehmen eine Schweizer Tochter betreibt und deren Mitarbeiterdaten zentral in DE/AT verarbeitet werden, können DSGVO und revDSG parallel anwendbar sein — je nachdem, wo verarbeitet wird und wer Verantwortlicher ist. Klären Sie diese Konstellation mit Ihrer Rechtsabteilung.
Sektorale Spezifika in der DACH-Region: In der Schweiz spielt die FINMA (Eidgenössische Finanzmarktaufsicht) eine bedeutende Rolle für Finanzdienstleister; ihre Vorgaben zu operationellen Risiken und Auslagerungen enthalten Anforderungen an Cloud-Dienste, die über das revDSG hinausgehen können. In Österreich bestehen vergleichbare Anforderungen der FMA, in Deutschland der BaFin (unter anderem MaRisk sowie die europäische DORA-Verordnung). Gesundheitsdaten unterliegen in allen drei Ländern besonderem Schutz; in Deutschland kommt für Cloud-Dienste im Gesundheitswesen § 393 SGB V mit seiner C5-Testatspflicht hinzu, in der Schweiz kantonales Recht sowie sektorale Vorgaben.
DACH-Vergleich: Datenschutzregime auf einen Blick
| Vergleichsachse | DE / AT / CH im Vergleich | Wo |
|---|---|---|
| Aufsichtsbehörde | DE: BfDI (Bundesbehörden) + Landesbehörden (etwa LfDI BW, BayLfD) | AT: Datenschutzbehörde (DSB) Wien | CH: Eidgenössischer Datenschutz- und Öffentlichkeitsbeauftragter (EDÖB) | self-hosted |
| Sanktionshöchstmaß | DE + AT: bis 20 Mio. € oder 4 % des weltweiten Jahresumsatzes (DSGVO) | CH: Bussen bis CHF 250.000 — sie richten sich gegen natürliche Personen (etwa Geschäftsführung, Datenschutzverantwortliche), nicht unmittelbar gegen Unternehmen | self-hosted |
| DSB-/Datenschutzberater-Bestellpflicht | DE: § 38 BDSG — Pflicht ab 20 Personen, die ständig automatisiert personenbezogene Daten verarbeiten | AT: keine gesonderte nationale Schwelle; Art. 37 DSGVO gilt unmittelbar | CH: keine allgemeine Pflicht; die Benennung einer Datenschutzberaterin oder eines Datenschutzberaters nach Art. 10 revDSG ist freiwillig und empfohlen | self-hosted |
| Sektorale Spezifika Finanzbereich | DE: BaFin-Anforderungen (MaRisk, DORA) | AT: FMA-Vorgaben | CH: FINMA-Vorgaben zu operationellen Risiken und Auslagerungen — mit spezifischen Anforderungen an Cloud-Dienste für beaufsichtigte Institute | self-hosted |
| Verzeichnis der Verarbeitungstätigkeiten | DE + AT: Art. 30 DSGVO — Pflicht für Verantwortliche und Auftragsverarbeiter | CH: Art. 12 revDSG — vergleichbare Verzeichnispflicht, mit Erleichterungen für kleinere Unternehmen mit geringem Risikoprofil | self-hosted |
| Datenresidenz der Bereitstellung | Der Ort der Verarbeitung ist der Ort Ihrer Bereitstellung: Ihr Rechenzentrum, Ihr Cloud-Konto oder eine air-gapped Umgebung — in DE, AT, CH oder anderswo. Es gibt keine von uns betriebene Region und damit keine Anbieterentscheidung, die Ihre Datenresidenz mitbestimmen würde. | self-hosted |
| Auftragsverarbeitung und grenzüberschreitende Übermittlung | Aus dem Laufzeitbetrieb entsteht kein Auftragsverarbeitungsverhältnis mit uns, weil uns keine personenbezogenen Daten erreichen; ein AVV nach Art. 28 DSGVO bzw. ein Vertrag nach Art. 9 revDSG ist dafür in der Regel entbehrlich — die Bewertung treffen Sie. Verträge brauchen Sie mit den Dritten, die Sie tatsächlich einbinden: Infrastrukturanbieter, gehostete Modell-API, über MCP verbundene SaaS-Tools. | self-hosted |
| Angemessenheitsentscheidung EU ↔ Schweiz | Vorhanden — die EU-Kommission hat die Schweiz als Drittland mit angemessenem Schutzniveau anerkannt; Übermittlungen DE/AT → CH sind grundsätzlich ohne SCCs möglich. Status regelmäßig prüfen, da Angemessenheitsentscheidungen überprüft und widerrufen werden können. | self-hosted |
Wo die Daten liegen — und warum das in der DACH-Region einfacher wird
OperativeOps existiert ausschließlich als Software, die Sie selbst betreiben — on-premises, in Ihrer eigenen Cloud-Umgebung oder air-gapped. Es gibt kein gehostetes Angebot und keinen betreuten Betrieb, also auch keine Anbieterregion, zwischen der Sie wählen oder für die Sie eine Ausnahme beantragen müssten. Die Datenresidenz ist schlicht der Ort Ihrer Bereitstellung: Wer in Deutschland oder Österreich bereitstellt, verarbeitet im EWR; wer in der Schweiz bereitstellt, verarbeitet in der Schweiz. Für die grenzüberschreitende Frage bedeutet das, dass durch die Software von sich aus überhaupt keine Übermittlung entsteht — es gibt keinen zweiten Ort, an dem eine Kopie läge.
Für Schweizer Organisationen ist das die sauberste Ausgangslage: Eine Bereitstellung in der Schweiz lässt Personendaten die Landesgrenze gar nicht erst überschreiten, sodass sich die Frage nach der Angemessenheitsentscheidung für den Laufzeitbetrieb nicht stellt. Sie bleibt relevant für alles, was Sie ausdrücklich anbinden — eine Modell-API in der EU oder den USA, ein SaaS-Tool über MCP, ein Backup-Ziel im Ausland. Umgekehrt können deutsche und österreichische Konzerne ihre Schweizer Standorte auf einer gemeinsamen, im EWR betriebenen Bereitstellung bedienen und sich dafür auf die Angemessenheitsentscheidung stützen; welche Variante besser passt, entscheidet Ihre Konzernstruktur, nicht ein Anbieterangebot.
Für regulierte Sektoren ist die Auslagerungsfrage die eigentlich interessante. FINMA-Vorgaben zu Auslagerungen, BaFin-Anforderungen und FMA-Vorgaben knüpfen an die Auslagerung von Funktionen an einen Dienstleister an. Im Selbstbetrieb lagern Sie nichts an einen Betreiber aus: Sie beschaffen eine Softwarekomponente und betreiben sie in einer Umgebung, die Sie ohnehin verantworten. Prüfungs-, Weisungs- und Zugangsrechte, die ein Auslagerungsvertrag sonst absichern muss, bestehen gegenüber Ihrer eigenen Infrastruktur unmittelbar. Der Preis dafür ist ebenso eindeutig: Betrieb, Überwachung, Notfallvorsorge und Patching liegen vollständig bei Ihnen. Ob damit die Anforderungen Ihrer Aufsicht erfüllt sind, beurteilen Ihre Compliance-Funktion und Ihre Rechtsberatung — nicht diese Seite.
Wofür Sie verantwortlich sind
- Zuständige Aufsichtsbehörde identifizieren: BfDI oder Landesbehörde (DE), DSB Wien (AT) oder EDÖB (CH) — bei grenzüberschreitenden Verarbeitungen innerhalb der EU gegebenenfalls die federführende Behörde nach dem One-Stop-Shop-Prinzip der DSGVO.
- Anwendbares Recht bei Schweizer Konzerntöchtern klären: Prüfen Sie, welche Rechtsordnung auf die jeweilige Verarbeitungstätigkeit anwendbar ist, wenn Daten zwischen DE/AT und CH fließen — DSGVO und revDSG können parallel gelten.
- Bereitstellungsort bewusst wählen: Der Ort Ihrer Bereitstellung bestimmt die Datenresidenz. Legen Sie fest, ob eine gemeinsame Bereitstellung im EWR oder je eine pro Land Ihre aufsichtsrechtlichen und vertraglichen Anforderungen besser trifft.
- Sektorspezifische Auflagen umsetzen: FINMA-Vorgaben (CH), BaFin-Anforderungen (DE), FMA-Vorgaben (AT) — jeweils in Abstimmung mit Ihrer Rechtsabteilung und dem zuständigen Datenschutzbeauftragten.
- Verträge mit den Dritten schließen, die Sie tatsächlich einbinden: Infrastrukturanbieter, Anbieter einer gehosteten Modell-API und über MCP verbundene SaaS-Tools sind Ihre Auftragsverarbeiter — nach Art. 28 DSGVO für DE/AT und nach Art. 9 revDSG für Schweizer Bearbeitungen.
- Betroffene in der jeweiligen Landessprache informieren: Datenschutzerklärungen und Einwilligungstexte auf Deutsch (DE/AT/CH), unter Beachtung der landesspezifischen Terminologie und Formvorgaben.
- Angemessenheitsentscheidung überwachen: Die EU-Angemessenheitsentscheidung für die Schweiz kann geändert oder widerrufen werden. Richten Sie eine regelmäßige Statusprüfung ein und halten Sie Rückfalloptionen wie SCCs bereit.
- Betrieb der Bereitstellung verantworten: Verschlüsselung, Schlüsselmanagement, Backups, Patching, Zugriffskontrolle und Angriffserkennung. Hinter einer selbstbetriebenen Installation steht kein Betreiber außer Ihnen.
Frequently asked questions
Welches Recht gilt für mein Schweizer Tochterunternehmen, wenn die Daten in Deutschland liegen?
Das hängt davon ab, wer für die Verarbeitung verantwortlich ist und wo sie stattfindet. Ist Ihre deutsche Muttergesellschaft Verantwortliche und werden die Daten auf deutschen Servern verarbeitet, gilt die DSGVO. Gleichzeitig kann das revDSG Anwendung finden, wenn die Bearbeitung Personen in der Schweiz betrifft. In dieser Konstellation — paralleler Anwendbarkeit — müssen Sie beide Regime berücksichtigen. Weil OperativeOps selbst betrieben wird, ist die tatsächliche Verarbeitungslage dabei leicht zu bestimmen: Sie ist genau dort, wo Sie bereitgestellt haben, und es gibt keinen Anbieterstandort, der zusätzlich zu berücksichtigen wäre. Die rechtliche Einordnung klärt Ihre Rechtsabteilung für Ihre konkrete Struktur. Wir leisten keine Rechtsberatung.
Reicht der EU-Datenschutzrahmen für Österreich?
Österreich ist EU-Mitglied und EWR-Staat — die DSGVO gilt dort unmittelbar und ohne Angemessenheitsprüfung. Es gibt keinen gesonderten 'EU-Datenschutzrahmen' für Österreich; die DSGVO ist der Rahmen. Das österreichische DSG 2018 ergänzt sie um nationale Spezifika, ohne ein eigenständiges Regime zu schaffen. Für Österreich-spezifische Fragen wenden Sie sich an die österreichische Datenschutzbehörde (DSB) in Wien.
Welche Auswirkungen hat das revDSG auf Schweizer KMU mit DACH-weiter Belegschaft?
Das revDSG gilt für Bearbeitungen in der Schweiz sowie für Sachverhalte im Ausland, die sich in der Schweiz auswirken. Für ein Schweizer KMU mit Mitarbeitenden in DE und AT heißt das: Die Bearbeitung der Daten von Mitarbeitenden an den deutschen und österreichischen Standorten unterliegt in der Regel der DSGVO, die Bearbeitung der Daten Schweizer Mitarbeitender dem revDSG. Besondere Beachtung verdient die grenzüberschreitende Bekanntgabe: Mitarbeiterdaten, die von DE/AT in die Schweiz übermittelt werden, sind durch die Angemessenheitsentscheidung abgedeckt; in umgekehrter Richtung gilt die Schweizer Staatenliste. Betreiben Sie die Bereitstellung selbst, bestimmen Sie mit dem Bereitstellungsort unmittelbar, welcher dieser Wege überhaupt beschritten wird. Für kleinere Unternehmen mit geringem Risikoprofil sieht das revDSG Erleichterungen bei den Verzeichnispflichten vor; der EDÖB veröffentlicht dazu Leitlinien.
Brauche ich einen Datenschutzbeauftragten in Österreich?
Eine nationale österreichische Pflicht zur DSB-Bestellung mit konkreten Schwellenwerten — wie § 38 BDSG in Deutschland — gibt es nicht. Es gilt Art. 37 DSGVO unmittelbar: Ein Datenschutzbeauftragter ist zu bestellen, wenn die Kerntätigkeit in der umfangreichen, regelmäßigen und systematischen Überwachung betroffener Personen besteht, wenn umfangreiche Verarbeitungen besonderer Datenkategorien nach Art. 9 DSGVO oder von Daten über strafrechtliche Verurteilungen erfolgen, oder wenn es sich um eine Behörde oder öffentliche Stelle handelt. Für privatwirtschaftliche Unternehmen ohne diese Merkmale besteht in Österreich keine gesetzliche Pflicht — eine freiwillige Benennung ist bei regelmäßiger Verarbeitung personenbezogener Daten trotzdem verbreitet. Wir leisten keine Rechtsberatung.
Sind FINMA-Anforderungen mit OperativeOps vereinbar?
OperativeOps liefert die technischen Grundlagen für eine Bereitstellung in einem FINMA-beaufsichtigten Umfeld; aufsichtsrechtlich reguliert oder zugelassen ist Ihr Institut, nicht eine Software. Der entscheidende Punkt: Die FINMA-Vorgaben zu operationellen Risiken und Auslagerungen knüpfen an die Auslagerung von Funktionen an einen Dienstleister an. Im Selbstbetrieb gibt es keinen solchen Dienstleister — Sie beschaffen eine Softwarekomponente und betreiben sie in Ihrer eigenen Umgebung, in der Schweiz, wenn Sie es so wählen. Prüfungs- und Zugangsrechte, geografische Vorgaben und die Kontrolle über kritische Funktionen setzen Sie damit unmittelbar durch, statt sie einem Anbieter vertraglich abzuverlangen. Ob Ihre konkrete Konstellation als Auslagerung einzustufen ist und welche Anzeigepflichten daraus folgen, klären Sie mit Ihrer Compliance-Funktion und einem auf Finanzmarktrecht spezialisierten Anwalt.
Wie erreiche ich Schweizer Datenresidenz?
Indem Sie in der Schweiz bereitstellen. OperativeOps läuft auf Infrastruktur, die Sie stellen — im eigenen Rechenzentrum, bei einem Schweizer Anbieter oder in Ihrem eigenen Cloud-Konto in einer Schweizer Region. Es gibt keine von uns betriebene Region, die Sie anfragen müssten, und keinen Standard-Standort, von dem Sie abweichen müssten: Die Daten liegen dort, wo Sie die Bereitstellung hinstellen. Wichtig für die Vollständigkeit: Auch die Dienste, die Sie anbinden, gehören in diese Betrachtung. Eine Modell-API außerhalb der Schweiz bedeutet eine Bekanntgabe ins Ausland; ein lokales Modell-Backend über Ollama oder vLLM hält den Inferenzpfad im Land.
Gilt die Angemessenheitsentscheidung der EU für die Schweiz noch?
Nach aktuellem Stand (April 2026) gilt sie weiterhin. Die EU-Kommission hat die Schweiz als Drittland mit angemessenem Datenschutzniveau anerkannt, was Übermittlungen aus DE/AT in die Schweiz ohne Standardvertragsklauseln ermöglicht. Angemessenheitsentscheidungen werden jedoch regelmäßig überprüft und können angepasst oder widerrufen werden — wie das Schrems-II-Urteil (2020, zum EU-US-Rahmen) gezeigt hat. Prüfen Sie den Status daher regelmäßig und halten Sie Standardvertragsklauseln als Rückfalloption bereit. Aktuelle Informationen veröffentlicht die Europäische Kommission zu ihren Angemessenheitsentscheidungen. Für den Laufzeitbetrieb einer selbstbetriebenen Bereitstellung stellt sich die Frage im Übrigen nur dann, wenn Sie tatsächlich über die Grenze verarbeiten.