Wecan
Zurück zum Blog
Insights9 Min. Lesezeit· 3. Oktober 2026

Datenschutz im KYC: Wo DSG und DSGVO mit dem GwG kollidieren

KYC verlangt das Erheben und Aufbewahren sensibler Daten. Der Datenschutz verlangt Minimierung und Löschung. Wo beide Regime wirklich kollidieren — und das Detail, das eine namentlich bestimmte Person haftbar macht, nicht die Bank.

von Wecan

Ein KYC-Dossier ist aus Datenschutzsicht nahezu der Worst Case. Es enthält Ausweise, Wohnadressen, Familienverhältnisse, politische Exponiertheit, Darstellungen zur Vermögensherkunft, Treffer aus negativer Medienberichterstattung und ein Risikourteil über einen namentlich bestimmten Menschen. Es wird ein Jahrzehnt aufbewahrt, mit Gruppengesellschaften, Korrespondenzbanken und Prüfern geteilt — und ein wesentlicher Teil wird ohne wirklich freiwillige Einwilligung erhoben, weil eine Ablehnung keine realistische Option ist, wenn man ein Bankkonto will.

Zwei Regelwerke gelten also für dasselbe Dossier und ziehen in entgegengesetzte Richtungen: Das GwG verlangt erheben, prüfen, aufbewahren und in bestimmten Fällen schweigen. Der Datenschutz verlangt minimieren, transparent sein, löschen und Einsicht gewähren.

1. Der Schweizer Ausgangspunkt — und das übersehene Detail

Das revidierte Datenschutzgesetz (revDSG) trat am 1. September 2023 ohne Übergangsfrist in Kraft. Es modernisierte ein Gesetz von 1992 und näherte das Schweizer Recht der DSGVO deutlich an: Verzeichnis der Bearbeitungstätigkeiten, Datenschutz-Folgenabschätzung, Meldung von Verletzungen, Datenschutz durch Technik.

Ein Merkmal weicht jedoch von der DSGVO ab — und es wiegt für Compliance-Verantwortliche schwerer als alle Verfahrensneuerungen.

Strafbussen bis CHF 250'000 treffen die verantwortliche natürliche Person, nicht das Unternehmen. Strafbar ist nur vorsätzliches Handeln. Das Unternehmen selbst kann nur mit bis zu CHF 50'000 gebüsst werden, wenn die Ermittlung der verantwortlichen Person unverhältnismässigen Aufwand erfordern würde. Und der EDÖB kann selbst keine Bussen verhängen: Er untersucht und verfügt, die Strafverfolgung liegt bei den kantonalen Behörden.

Operativ gelesen: Unter der DSGVO ist ein Datenschutzversagen ein versicherbares, budgetierbares Unternehmensrisiko. Nach Schweizer Recht ist es eine persönliche strafrechtliche Exposition derjenigen Person, die entschieden hat. Wer eine Datenübermittlung an eine ausländische Gruppengesellschaft freigibt, exponiert keine Kostenposition, sondern sich selbst.

Auch die Meldung von Verletzungen ist formal leichter, nicht aber inhaltlich: Die Meldung an den EDÖB hat so rasch als möglich zu erfolgen, ohne feste 72-Stunden-Frist. Das Fehlen einer Zahl ist keine Erleichterung — es nimmt die bequeme Fiktion eines Countdowns und hinterlässt einen Massstab der Unverzüglichkeit, der im Nachhinein beurteilt wird.

2. Wo die Regime wirklich kollidieren

Aufbewahrung gegen Löschung. Das GwG verlangt zehn Jahre Aufbewahrung nach Beendigung. Die gesetzliche Pflicht ist Zweck und Rechtsgrundlage, ein Löschbegehren erreicht GwG-Unterlagen also nicht. Zwei Folgerungen werden regelmässig übersehen: Die Aufbewahrungsgrundlage deckt, was das Gesetz verlangt, und nicht alles, was sich im Ordner angesammelt hat; und Sie müssen angeben können, welche Daten auf welcher Grundlage aufbewahrt werden — was ein hinreichend strukturiertes Dossier voraussetzt. Siehe Client Offboarding.

Auskunftsrecht gegen unzulässige Information. Die betroffene Person hat ein Auskunftsrecht; das GwG verbietet, jemanden über eine ihn betreffende Meldung zu informieren. Die Auflösung erfolgt über eine gesetzliche Einschränkung des Auskunftsrechts und nicht über das Ermessen dessen, der das Begehren erhält. Operative Folge: Auskunftsbegehren dürfen nicht durch einen generalistischen Datenschutzprozess laufen — und die Weichenstellung muss existieren, bevor das erste Begehren eintrifft.

Minimierung gegen risikobasierte Sorgfalt. Beide sind vereinbar, sofern das Institut erklären kann, warum das Risiko genau dieses Kunden genau diese Erhebung rechtfertigte. Ein einheitlich angewandter verstärkter Fragebogen besteht diesen Test nicht; ein risikogesteuerter Anforderungssatz schon — siehe digitales Onboarding.

Negative Medien und Richtigkeit. Screening verarbeitet Presseberichte, die naturgemäss ungeprüft sind; der Datenschutz verlangt Richtigkeit. Ein Treffer ist richtig erfasst als eine von einer Quelle an einem Datum berichtete Behauptung — nicht als Eigenschaft der Person. Die Unterscheidung wirkt kleinlich, bis ein Kunde sein Auskunftsrecht ausübt und liest, was Sie über ihn geschrieben haben.

3. Grenzüberschreitend

Drei Übermittlungen sind im Schweizer Private Banking alltäglich: an Gruppengesellschaften im Ausland — routinemässig und routinemässig unterdokumentiert; Gruppenzugehörigkeit ist für sich keine Rechtsgrundlage. An Korrespondenzbanken — die Erforderlichkeit wird je Anfrage beurteilt, eine Daueranordnung ist keine Grundlage. An ausländische Behörden — hier greift Schweizer Strafrecht unabhängig vom Datenschutz, und die Regel ist prozedural: Anfragen gehen den dafür vorgesehenen Weg.

Zudem endet die DSGVO nicht an der Schweizer Grenze: Bei EU-ansässigen Kunden können beide Regime auf dasselbe Dossier anwendbar sein — Unternehmensbussen der DSGVO und persönliche Strafbarkeit nach DSG kumulieren dann.

4. Die KI-Schicht

Automatisierte Bearbeitung von Personendaten im Compliance-Kontext begründet zusätzliche Pflichten — Transparenz über automatisierte Entscheide, Anspruch auf menschliches Eingreifen in bestimmten Fällen, Folgenabschätzung bei hohem Risiko. Dies gilt unabhängig davon, wie der EU AI Act das System einstuft. Die beiden Analysen sind getrennt, und die datenschutzrechtliche greift meist zuerst.

5. Wie eine konforme Praxis aussieht

Sechs Punkte, keiner davon exotisch.

Ein Bearbeitungsverzeichnis, das die Realität abbildet. Nicht das für die Revision erstellte Dokument, sondern eine zutreffende Karte dessen, was erhoben wird, wozu, auf welcher Grundlage, wohin es geht und wie lange es bleibt. Der Test: Könnte eine neu eingetretene Person damit eine Kundenfrage beantworten?

Aufbewahrungsregeln an Daten statt an Ordnern. Die Bestandteile eines KYC-Dossiers haben unterschiedliche Aufbewahrungsbegründungen. Eine einzige Zehnjahresregel über alles ist einfach und falsch — sie bewahrt zu viel auf, und Überaufbewahrung ist selbst ein Verstoss.

Ein Auskunftsverfahren, das das GwG kennt. Mit einer Weichenstellung für Kunden, die Gegenstand einer Meldung sind, und einer benannten entscheidenden Stelle. Gebaut vor dem ersten Begehren.

Negative Medien als Behauptung mit Herkunft erfasst. Quelle, Datum, was behauptet wurde, was beurteilt wurde, was geschlossen wurde. Das erfüllt die Richtigkeit und macht das Dossier zugleich auf der Compliance-Seite verteidigungsfähig.

Übermittlungsdokumentation je Datenfluss. Jede wiederkehrende Übermittlung mit Grundlage und Garantien einmal schriftlich festgehalten, statt jedes Mal neu von der gerade gefragten Person durchdacht.

Namentliche Verantwortlichkeit. Da die Schweizer Sanktion Einzelpersonen trifft, muss ausdrücklich sein, wer was entscheidet. Diffuse Verantwortung ist sonst eine organisatorische Ineffizienz; hier ist sie ein persönliches Risiko, das standardmässig demjenigen zufällt, der sich identifizieren lässt.

6. Die strukturelle Antwort

Nahezu jede der genannten Schwierigkeiten wächst in dem Mass, in dem das Kundendossier unstrukturiert ist. Ist die wirtschaftliche Berechtigung ein PDF, können Sie nicht sagen, welche Daten auf welcher Grundlage aufbewahrt werden. Stehen Medientreffer in einem Notizfeld, lässt sich Behauptung nicht von Tatsache trennen. Liegt das Dossier über mehrere Systeme verstreut, wird ein Auskunftsbegehren zur Archäologie mit gesetzlicher Frist.

Ist der Kunde hingegen ein strukturierter Datensatz — jedes Element mit Zweck, Grundlage, Quelle und Aufbewahrungsuhr, jeder automatisierte Beitrag protokolliert —, hört Datenschutz-Compliance auf, ein eigenes Programm zu sein, und wird zur Eigenschaft der Dossierführung. Dieselbe Schlussfolgerung erreichen Remediation, periodische Überprüfung und Beendigung aus je eigener Richtung: Es sind nicht vier Probleme, sondern eines aus vier Blickwinkeln.

Wecans CLM-Plattform führt den Kunden genau deshalb als strukturierten Datensatz, damit diese Fragen Antworten haben statt Rekonstruktionen. In einem Regime, in dem die Busse eine namentlich bestimmte Person trifft, ist Antwortfähigkeit keine Verwaltungsannehmlichkeit.

Wecan in Aktion sehen. In 30 Minuten.

Eine Live-Demonstration an echten KYC-Fällen — keine Folien, keine Verpflichtung. Nur die Frage, ob es zu Ihrem Kontext passt.