nDSG (Switzerland) vs. GDPR (EU)
The new Swiss Data Protection Act (nDSG) took effect on September 1, 2023. Although it is modeled after the EU’s General Data Protection Regulation (GDPR), it differs from it in important respects.
With the nDSG, Switzerland is adopting a more liberal approach. Companies generally do not need users’ consent, but they must comply with an expanded duty to provide information.
Short on time?
Optimal Protection for SMEs: At first glance, both laws appear very similar, but they differ in key aspects. This comparison highlights the most important differences and helps SMEs identify what actions they need to take.
Note on the legal status: This article was published on August 10, 2023, and reflects the information available at that time, prior to the nDSG taking effect. It is intended for informational purposes only and does not constitute legal advice. Please check the current requirements with the EDÖB, Fedlex, or a qualified legal advisor.

The nDSG not only improves data protection but also safeguards the free flow of data with the EU. Even for any SME that already complies with the requirements of the GDPR, there may still be a need for action. The following comparison helps companies prepare in a way that meets their specific needs and maintain their competitiveness.
The 11 Most Important Differences at a Glance
| DSGVO | nDSG | |
|---|---|---|
| Sanktionen | Geldbussen an das verantwortliche Unternehmen bis zu 20 Mio. EUR oder 4 % des weltweiten Jahresumsatzes des Unternehmens. | Bei Verstoss gegen Regelungen strafrechtliche Bussen bis zu 250’000 CHF. Dabei ist die Strafe mit Ausnahmen an die verantwortliche natürliche Person geknüpft. |
| Melden von Datenschutzverletzungen | Pflicht, Datenschutzverletzungen mit Risiken für die betroffenen Personen der Datenschutzbehörde innerhalb von 72 Stunden zu melden. Besteht ein hohes Risiko für die Persönlichkeit, so muss die Person benachrichtigt werden. | Pflicht, sofern es zum Schutz der betroffenen Personen erforderlich ist. Das EDÖB muss vom Verantwortlichen nur bei einem hohen Risiko informiert werden, sprich, wenn es zum Schutz der betroffenen Person erforderlich ist. Dabei gilt keine Frist von 72 Stunden, sondern “möglichst schnell”. |
| Datenexporte | Die Europäische Kommission entscheidet über die Zulässigkeit. EU-Standardvertragsklauseln und verbindliche unternehmensinterne Vorschriften sind anwendbar. | Das gleiche Konzept. Der Bundesrat entscheidet über die Zulässigkeit von Datenexporten. Dieselben Standardvertragsklauseln und verbindlichen unternehmensinternen Vorschriften wie in der EU sind anwendbar. |
| Benennung eines Datenschutzbeauftragten | Pflicht, wenn das Unternehmen regelmässige und systematische Überwachung in grossem Umfang durchführt oder besondere Kategorien von Daten in grossem Umfang verarbeitet, gemäss Art. 37. | Keine Pflicht, aber ausdrücklich empfohlen. Die Benennung führt zu Erleichterung bei einer Datenverarbeitung mit einem hohen Risiko für die Persönlichkeit oder die Grundrechte der betroffenen Person. |
| Datenschutz-Folgenabschätzung | Wenn trotz ergriffener Massnahmen ein hohes Risiko besteht, dann ist eine Rücksprache mit Aufsichtsbehörden obligatorisch. | Wenn ein hohes Risiko für die Persönlichkeit oder Grundrechte der betroffenen Personen besteht, so ist eine Datenschutz-Folgeabschätzung (DSFA) durchzuführen. Wenn trotz der Massnahmen das Risiko weiter besteht, dann ist die Rücksprache mit einem Datenschutzbeauftragten oder dem EDÖB möglich. |
| Datenschutzvertretung | Unternehmen mit einem Sitz ausserhalb eines EU/EWR-Landes, die ihr Angebot an Kunden in EU/EWR-Ländern richten, Daten verarbeiten oder das Verhalten beobachten, müssen einen offiziellen Vertreter in der EU/EWR bestimmen. | Bei der Datenverarbeitung durch einen Verantwortlichen mit einem Sitz im Ausland ist eine Vertretung in der Schweiz zu benennen. Ebenso wenn die Datenverarbeitung mit einem hohen Risiko hergeht, umfassend oder regelmässig ist. |
| Profiling | Allgemeine Pflicht zur Einholung der Zustimmung. | Allgemeine Pflicht zur Einholung der Zustimmung nur bei Profiling mit hohem Risiko. |
| Informationspflicht | Pflicht, betroffene Person bei Erhebung von personenbezogenen Daten zu informieren. | Der Verantwortliche muss die betroffene Person über die Beschaffung von Personendaten informieren, auch wenn die Daten nicht bei der betroffenen Person beschafft werden (gem. Art. 18a). |
| Bearbeitung von persönlichen Daten | Die Verarbeitung von Personendaten ist grundsätzlich verboten, es sei denn, es besteht eine rechtliche Grundlage (z.B. Einwilligung, Vertrag, gesetzliche Verpflichtung). | Hier ist die Bearbeitung von Personendaten generell erlaubt, es sei denn, es liegt eine unzulässige Verletzung der Persönlichkeitsrechte vor. |
| Auskunftsrecht | Betroffene Personen haben das Recht, Informationen zu ihren verarbeiteten personenbezogenen Daten zu erhalten. Dies umfasst unter anderen Verarbeitungszwecke und Datenherkunft. | Ähnlich wie in der DSGVO, jedoch mit mehr Ausnahmen. Die Auskunft kann z.B. verweigert werden, wenn die Privatsphäre Dritter oder überwiegende Interessen betroffen sind. |
| Verzeichnis der Verarbeitungstätigkeiten | Unternehmen müssen ein Verzeichnis über ihre Verarbeitungstätigkeiten führen, gemäss Art. 37. | Verantwortliche/Auftragsbearbeiter führen ein Verzeichnis der Bearbeitungstätigkeiten mit einer Mindestinhaltsvorgabe. Eine Ausnahme ist der Fall bei Unternehmen mit weniger als 250 Mitarbeitenden und Datenbearbeitungen mit geringen Risiken für Persönlichkeitsverletzungen. Es gibt jedoch keine Ausnahme bei einem Profiling mit hohem Risiko oder Bearbeitung von besonders schützenswerten Daten in einem grossen Umfang. |
Cookie Banners for Swiss Websites?

What does a legally compliant cookie banner look like?
Under the nDSG, cookie banners are not universally required in Switzerland. However, if cookies are used, users must be informed about them in a transparent, understandable, and easily accessible manner. If particularly sensitive personal data is processed, explicit consent is required.
A consent banner must not activate cookies that require consent by default, must not coerce consent, and must not interpret the mere act of continuing to browse as consent. Access to a website must not, as a general rule, be contingent on blanket consent; options should be granular.
What guidelines apply to cookie banners?
The FDPIC notes that, in addition to Swiss data protection law, European regulations may also apply to web tracking, depending on the target audience and the services offered.
When must Swiss websites be GDPR-compliant?
Among other factors, the location of the users is a key consideration, as is whether a service is specifically targeted at individuals in the EU. Swiss organizations should therefore assess on a case-by-case basis whether the GDPR applies in addition to the nDSG. Our GDPR Switzerland Checklist provides a more detailed overview.
Conclusion
The nDSG sets new data protection standards for Switzerland, protects the privacy of data subjects, and is modeled in many respects on the European GDPR. The differences are nonetheless relevant for small and medium-sized enterprises (SMEs)—particularly with regard to penalties, reporting requirements, profiling, representation, and documentation.
Companies should regularly review their processes, privacy policies, and the tracking tools they use, and seek expert advice in cases of legal uncertainty.




