235.13•Verordnung über Datenschutzzertifizierungen
235.13VDSZFederal Council Ordinance01.09.2023
{
"legislation": {
"type": "Federal Council ordinance",
"number": "235.13",
"source": "ch-fedlex",
"inForceTo": null,
"abstractUri": "https://fedlex.data.admin.ch/eli/cc/2022/569",
"documentDate": "2022-08-31",
"inForceSince": "2023-09-01"
},
"content": {
"number": "235.13",
"abstractUri": "https://fedlex.data.admin.ch/eli/cc/2022/569",
"fedlexMetadata": {
"id": "235.13",
"hash": "827f02a70bc2d4ca1a5a33261960ead2619da98adb70061e72e8fe4a3929e246",
"type": "Federal Council ordinance",
"number": "235.13",
"source": "ch-fedlex",
"inForceTo": null,
"languages": [
"de",
"en",
"fr",
"it"
],
"scrapedAt": "2026-04-19T19:18:43.899Z",
"sourceUrl": "https://fedlex.data.admin.ch/filestore/fedlex.data.admin.ch/eli/cc/2022/569/20230901/de/xml/fedlex-data-admin-ch-eli-cc-2022-569-20230901-de-xml-4.xml",
"abstractUri": "https://fedlex.data.admin.ch/eli/cc/2022/569",
"documentDate": "2022-08-31",
"inForceSince": "2023-09-01",
"manifestations": [
{
"title": "Verordnung vom 31. August 2022 über Datenschutzzertifizierungen (VDSZ)",
"fileUrl": "https://fedlex.data.admin.ch/filestore/fedlex.data.admin.ch/eli/cc/2022/569/20230901/de/xml/fedlex-data-admin-ch-eli-cc-2022-569-20230901-de-xml-4.xml",
"language": "de",
"shortTitle": "VDSZ",
"manifestationUri": "https://fedlex.data.admin.ch/eli/cc/2022/569/20230901/de/xml"
},
{
"title": "Ordinance of 31 August 2022 on Data Protection Certification (DPCO)",
"fileUrl": "https://fedlex.data.admin.ch/filestore/fedlex.data.admin.ch/eli/cc/2022/569/20230901/en/xml/fedlex-data-admin-ch-eli-cc-2022-569-20230901-en-xml-2.xml",
"language": "en",
"shortTitle": "DPCO",
"manifestationUri": "https://fedlex.data.admin.ch/eli/cc/2022/569/20230901/en/xml"
},
{
"title": "Ordonnance du 31 août 2022 sur les certifications en matière de protection des données (OCPD)",
"fileUrl": "https://fedlex.data.admin.ch/filestore/fedlex.data.admin.ch/eli/cc/2022/569/20230901/fr/xml/fedlex-data-admin-ch-eli-cc-2022-569-20230901-fr-xml-4.xml",
"language": "fr",
"shortTitle": "OCPD",
"manifestationUri": "https://fedlex.data.admin.ch/eli/cc/2022/569/20230901/fr/xml"
},
{
"title": "Ordinanza del 31 agosto 2022 sulle certificazioni in materia di protezione dei dati (OCPD)",
"fileUrl": "https://fedlex.data.admin.ch/filestore/fedlex.data.admin.ch/eli/cc/2022/569/20230901/it/xml/fedlex-data-admin-ch-eli-cc-2022-569-20230901-it-xml-4.xml",
"language": "it",
"shortTitle": "OCPD",
"manifestationUri": "https://fedlex.data.admin.ch/eli/cc/2022/569/20230901/it/xml"
}
]
},
"manifestationUri": "https://fedlex.data.admin.ch/eli/cc/2022/569/20230901/de/xml"
}
}(VDSZ)
vom 31. August 2022 (Stand am 1. September 2023)
Der Schweizerische Bundesrat,
gestützt auf Artikel 13 Absatz 2 des Datenschutzgesetzes vom 25. September 20201(DSG),
verordnet:
Die Schweizerische Akkreditierungsstelle (SAS) zieht für das Akkreditierungsverfahren und die Nachkontrolle sowie für die Sistierung oder den Entzug einer Akkreditierung den Eidgenössischen Datenschutz- und Öffentlichkeitsbeauftragten (EDÖB) bei.
Der EDÖB anerkennt nach Rücksprache mit der SAS ausländische Zertifizierungen, wenn gewährleistet ist, dass die Anforderungen der schweizerischen Gesetzgebung erfüllt sind.
Der private Verantwortliche kann von der Erstellung einer Datenschutz-Folgenabschätzung gemäss Artikel 22 Absatz 5 DSG nur absehen, wenn die Zertifizierung die Bearbeitung, die im Rahmen der Datenschutz-Folgenabschätzung zu prüfen wäre, einschliesst.
Die Verordnung über die Datenschutzzertifizierungen vom 28. September 20075wird aufgehoben.
Diese Verordnung tritt am 1. September 2023 in Kraft.
(Art. 1 Abs. 4)
Das Personal, das Managementsysteme zertifiziert, muss gesamthaft über folgende Qualifikationen verfügen: – Kenntnisse im Bereich des Datenschutzrechts: mindestens zweijährige praktische Tätigkeit im Bereich des Datenschutzes oder erfolgreich abgeschlossene, mindestens einjährige Ausbildung an einer Hochschule oder Fachhochschule mit Schwerpunkt Datenschutzrecht; – Kenntnisse im Bereich der Informationssicherheit: mindestens zweijährige praktische Tätigkeit im Bereich der Informationssicherheit oder erfolgreich abgeschlossene, mindestens einjährige Ausbildung an einer Hochschule oder Fachhochschule mit Schwerpunkt Informationssicherheit; – Kenntnisse der Entwicklungen im Bereich des Datenschutzrechts und im Bereich der Informationssicherheit; – Ausbildung als Auditorin oder Auditor von Managementsystemen, die insbesondere die international massgebenden Anforderungen der folgenden Normen6erfüllt: – SN EN ISO/IEC 17021-1, Konformitätsbewertung, Anforderungen an Stellen, die Managementsysteme auditieren und zertifizieren, Teil 1: Anforderungen, – SN EN ISO/IEC 17021-3, Konformitätsbewertung, Anforderungen an Stellen, die Managementsysteme auditieren und zertifizieren, Teil 3: Anforderungen an die Kompetenz für die Auditierung und Zertifizierung von Qualitätsmanagementsystemen, und – SN EN ISO/IEC 27006, Informationstechnik, IT-Sicherheitsverfahren, Anforderungen an Institutionen, die Audits und Zertifizierung von Informationssicherheits-Managementsystemen anbieten.
Die Zertifizierungsstelle muss für die einzelnen Bereiche über qualifiziertes Personal verfügen. Die Prüfung der Managementsysteme durch ein interdisziplinäres Team ist zulässig.
Das Personal, das Produkte, Dienstleistungen oder Prozesse zertifiziert, muss gesamthaft über folgende Qualifikationen verfügen: – Kenntnisse im Bereich des Datenschutzrechts: mindestens zweijährige praktische Tätigkeit im Bereich des Datenschutzes oder erfolgreich abgeschlossene, mindestens einjährige Ausbildung an einer Hochschule oder Fachhochschule mit Schwerpunkt Datenschutzrecht; – Kenntnisse im Bereich der Informationssicherheit: mindestens zweijährige praktische Tätigkeit im Bereich der Informationssicherheit oder erfolgreich abgeschlossene, mindestens einjährige Ausbildung an einer Hochschule oder Fachhochschule mit Schwerpunkt Informationssicherheit; – Kenntnisse der Entwicklungen im Bereich des Datenschutzrechts und im Bereich der Informationssicherheit; – Fachkenntnisse bezüglich der Zertifizierung von Produkten, Dienstleistungen oder Prozessen, welche die Anforderungen des Zertifizierungsprogramms und der Richtlinien des EDÖB sowie die international massgebenden Anforderungen, insbesondere nach den technisch anwendbaren Normen und der Norm «SN EN ISO/IEC 170657, Konformitätsbewertung, Anforderungen an Stellen, die Produkte, Prozesse und Dienstleistungen zertifizieren», erfüllen.
Die Zertifizierungsstelle muss für die einzelnen Bereiche über qualifiziertes Personal verfügen. Die Prüfung von Produkten, Dienstleistungen und Prozessen durch ein interdisziplinäres Team ist zulässig.
SR 235.1 ↩
SR 946.512 ↩
SR 946.512 ↩
Die aufgeführten Normen können kostenlos eingesehen und gegen Bezahlung bezogen werden bei der Schweizerischen Normen-Vereinigung (SNV), Sulzerallee 70, 8404 Winterthur; www.snv.ch. ↩
[AS 2007 5003; 2010 949; 2016 3447] ↩
Die aufgeführten Normen können kostenlos eingesehen und gegen Bezahlung bezogen werden bei der Schweizerischen Normen-Vereinigung (SNV), Sulzerallee 70, 8404 Winterthur; www.snv.ch. ↩
Die aufgeführte Norm kann kostenlos eingesehen und gegen Bezahlung bezogen werden bei der Schweizerischen Normen-Vereinigung (SNV), Sulzerallee 70, 8404 Winterthur; www.snv.ch. ↩