Opens in a new tab

The 11 Most Important Differences Between the nDSG and the GDPR

Table of contents

Start a new project with onlineKarma

Tell us about your goals, and we'll tell you how we can help.
Raphael Guldimann
Raphael Guldimann
Founder & CEO
Book a free consultation

nDSG (Switzerland) vs. GDPR (EU)

The new Swiss Data Protection Act (nDSG) took effect on September 1, 2023. Although it is modeled after the EU’s General Data Protection Regulation (GDPR), it differs from it in important respects.

With the nDSG, Switzerland is adopting a more liberal approach. Companies generally do not need users’ consent, but they must comply with an expanded duty to provide information.

Short on time?

Optimal Protection for SMEs: At first glance, both laws appear very similar, but they differ in key aspects. This comparison highlights the most important differences and helps SMEs identify what actions they need to take.

Note on the legal status: This article was published on August 10, 2023, and reflects the information available at that time, prior to the nDSG taking effect. It is intended for informational purposes only and does not constitute legal advice. Please check the current requirements with the EDÖB, Fedlex, or a qualified legal advisor.

Animation featuring the text “Talk nerdy to me”

via GIPHY

The nDSG not only improves data protection but also safeguards the free flow of data with the EU. Even for any SME that already complies with the requirements of the GDPR, there may still be a need for action. The following comparison helps companies prepare in a way that meets their specific needs and maintain their competitiveness.

The 11 Most Important Differences at a Glance

DSGVOnDSG
SanktionenGeldbussen an das verantwortliche Unternehmen bis zu 20 Mio. EUR oder 4 % des weltweiten Jahresumsatzes des Unternehmens.Bei Verstoss gegen Regelungen strafrechtliche Bussen bis zu 250’000 CHF. Dabei ist die Strafe mit Ausnahmen an die verantwortliche natürliche Person geknüpft.
Melden von DatenschutzverletzungenPflicht, Datenschutzverletzungen mit Risiken für die betroffenen Personen der Datenschutzbehörde innerhalb von 72 Stunden zu melden. Besteht ein hohes Risiko für die Persönlichkeit, so muss die Person benachrichtigt werden.Pflicht, sofern es zum Schutz der betroffenen Personen erforderlich ist. Das EDÖB muss vom Verantwortlichen nur bei einem hohen Risiko informiert werden, sprich, wenn es zum Schutz der betroffenen Person erforderlich ist. Dabei gilt keine Frist von 72 Stunden, sondern “möglichst schnell”.
DatenexporteDie Europäische Kommission entscheidet über die Zulässigkeit. EU-Standardvertragsklauseln und verbindliche unternehmensinterne Vorschriften sind anwendbar.Das gleiche Konzept. Der Bundesrat entscheidet über die Zulässigkeit von Datenexporten. Dieselben Standardvertragsklauseln und verbindlichen unternehmensinternen Vorschriften wie in der EU sind anwendbar.
Benennung eines DatenschutzbeauftragtenPflicht, wenn das Unternehmen regelmässige und systematische Überwachung in grossem Umfang durchführt oder besondere Kategorien von Daten in grossem Umfang verarbeitet, gemäss Art. 37.Keine Pflicht, aber ausdrücklich empfohlen. Die Benennung führt zu Erleichterung bei einer Datenverarbeitung mit einem hohen Risiko für die Persönlichkeit oder die Grundrechte der betroffenen Person.
Datenschutz-FolgenabschätzungWenn trotz ergriffener Massnahmen ein hohes Risiko besteht, dann ist eine Rücksprache mit Aufsichtsbehörden obligatorisch.Wenn ein hohes Risiko für die Persönlichkeit oder Grundrechte der betroffenen Personen besteht, so ist eine Datenschutz-Folgeabschätzung (DSFA) durchzuführen. Wenn trotz der Massnahmen das Risiko weiter besteht, dann ist die Rücksprache mit einem Datenschutzbeauftragten oder dem EDÖB möglich.
DatenschutzvertretungUnternehmen mit einem Sitz ausserhalb eines EU/EWR-Landes, die ihr Angebot an Kunden in EU/EWR-Ländern richten, Daten verarbeiten oder das Verhalten beobachten, müssen einen offiziellen Vertreter in der EU/EWR bestimmen.Bei der Datenverarbeitung durch einen Verantwortlichen mit einem Sitz im Ausland ist eine Vertretung in der Schweiz zu benennen. Ebenso wenn die Datenverarbeitung mit einem hohen Risiko hergeht, umfassend oder regelmässig ist.
ProfilingAllgemeine Pflicht zur Einholung der Zustimmung.Allgemeine Pflicht zur Einholung der Zustimmung nur bei Profiling mit hohem Risiko.
InformationspflichtPflicht, betroffene Person bei Erhebung von personenbezogenen Daten zu informieren.Der Verantwortliche muss die betroffene Person über die Beschaffung von Personendaten informieren, auch wenn die Daten nicht bei der betroffenen Person beschafft werden (gem. Art. 18a).
Bearbeitung von persönlichen DatenDie Verarbeitung von Personendaten ist grundsätzlich verboten, es sei denn, es besteht eine rechtliche Grundlage (z.B. Einwilligung, Vertrag, gesetzliche Verpflichtung).Hier ist die Bearbeitung von Personendaten generell erlaubt, es sei denn, es liegt eine unzulässige Verletzung der Persönlichkeitsrechte vor.
AuskunftsrechtBetroffene Personen haben das Recht, Informationen zu ihren verarbeiteten personenbezogenen Daten zu erhalten. Dies umfasst unter anderen Verarbeitungszwecke und Datenherkunft.Ähnlich wie in der DSGVO, jedoch mit mehr Ausnahmen. Die Auskunft kann z.B. verweigert werden, wenn die Privatsphäre Dritter oder überwiegende Interessen betroffen sind.
Verzeichnis der VerarbeitungstätigkeitenUnternehmen müssen ein Verzeichnis über ihre Verarbeitungstätigkeiten führen, gemäss Art. 37.Verantwortliche/Auftragsbearbeiter führen ein Verzeichnis der Bearbeitungstätigkeiten mit einer Mindestinhaltsvorgabe. Eine Ausnahme ist der Fall bei Unternehmen mit weniger als 250 Mitarbeitenden und Datenbearbeitungen mit geringen Risiken für Persönlichkeitsverletzungen. Es gibt jedoch keine Ausnahme bei einem Profiling mit hohem Risiko oder Bearbeitung von besonders schützenswerten Daten in einem grossen Umfang.
Close-up of chocolate cookies as a symbol for website cookies

Foto: Negative Space

Under the nDSG, cookie banners are not universally required in Switzerland. However, if cookies are used, users must be informed about them in a transparent, understandable, and easily accessible manner. If particularly sensitive personal data is processed, explicit consent is required.

A consent banner must not activate cookies that require consent by default, must not coerce consent, and must not interpret the mere act of continuing to browse as consent. Access to a website must not, as a general rule, be contingent on blanket consent; options should be granular.

The FDPIC notes that, in addition to Swiss data protection law, European regulations may also apply to web tracking, depending on the target audience and the services offered.

When must Swiss websites be GDPR-compliant?

Among other factors, the location of the users is a key consideration, as is whether a service is specifically targeted at individuals in the EU. Swiss organizations should therefore assess on a case-by-case basis whether the GDPR applies in addition to the nDSG. Our GDPR Switzerland Checklist provides a more detailed overview.

Conclusion

The nDSG sets new data protection standards for Switzerland, protects the privacy of data subjects, and is modeled in many respects on the European GDPR. The differences are nonetheless relevant for small and medium-sized enterprises (SMEs)—particularly with regard to penalties, reporting requirements, profiling, representation, and documentation.

Companies should regularly review their processes, privacy policies, and the tracking tools they use, and seek expert advice in cases of legal uncertainty.

Animated UFC scene on the theme of time pressure

via GIPHY

Sources

Implementing Data Privacy and Tracking in Marketing the Right Way

We help you set up analytics and marketing systems in a way that is clear, effective, and data-privacy-conscious.
Get in touch with no obligation
Raphael Guldimann
About the author

Raphael Guldimann

Managing Director

Raphael Guldimann is Managing Director at onlineKarma.

Profile and more articles

You might also be interested in

Three members of the onlineKarma executive team chatting outdoors
June 30, 2026

LinkedIn Statistics & Usage in Switzerland, 2026

LinkedIn now reports 5.7 million active users. LinkedIn continues to grow. Most users are between the ages of 28 and 35.
Read more
Two onlineKarma employees are working together on a flip chart
June 30, 2026

Facebook Usage in Switzerland in 2026

Who are Facebook users in Switzerland? Updated data from onlineKarma.
Read more
View all items

Now you know what's possible. Let's make it happen together.

We don’t just write about it – we implement it every day for our customers.

Get in touch with no obligation

Get in touch for a no-obligation conversation. We usually reply within a few hours.

By submitting this form, you agree to our privacy policy.

Talk to us directly

Call us for a free initial consultation: 061 551 02 02.

Phone Hours
  • Mon–Thu: 8:00 a.m.–12:00 p.m. and 1:00 p.m.–5:30 p.m.
  • Fri: 8:00 a.m.–12:00 p.m. and 1:00 p.m.–5:00 p.m.
  • Sat–Sun: Closed
Call now