Impressum, Datenschutzerklärung, Cookie-Banner: Pflichten für Schweizer Websites
Die meisten Schweizer Websites brauchen ein Impressum und eine Datenschutzerklärung, aber längst nicht jede braucht ein Cookie-Banner. Eine Checkliste mit den Primärquellen UWG, DSG, Fernmeldegesetz und dem Cookie-Leitfaden des EDÖB, ohne Rechtsberatung zu spielen.

Eine Schweizer Firmenwebsite braucht in aller Regel zwei Dinge: ein Impressum mit Identität und Kontaktadresse inklusive E-Mail, weil das UWG es für den elektronischen Geschäftsverkehr verlangt, und eine Datenschutzerklärung, weil das Datenschutzgesetz eine Informationspflicht vorsieht. Ein Cookie-Banner dagegen ist in der Schweiz keine allgemeine Pflicht. Es wird erst nötig, wenn ihr Cookies so einsetzt, dass eine ausdrückliche Einwilligung erforderlich ist, oder wenn ihr euch gezielt an ein EU-Publikum richtet.
Dieser Artikel ist keine Rechtsberatung. Er sammelt, was in den Primärquellen steht, mit Datum, damit ihr eure Website prüfen und gezielte Fragen an eine Fachperson stellen könnt. Alle Angaben: Stand: 2026-09-23.
Die drei Rechtsquellen, die eine Website betreffen
Für die üblichen Pflichten auf einer Schweizer Website sind drei Erlasse massgeblich. Wer sie auseinanderhält, versteht auch, warum ein Cookie-Banner aus Deutschland nicht automatisch zur Schweizer Rechtslage passt.
| Pflicht | Rechtsgrundlage | Kern |
|---|---|---|
| Impressum | Art. 3 Abs. 1 lit. s UWG | Identität und Kontaktadresse inklusive E-Mail |
| Datenschutzerklärung | Art. 19 DSG | Information über Verantwortlichen, Zweck, Empfänger, Auslandsbekanntgabe |
| Cookie-Information | Art. 45c FMG | Information über Zweck und Hinweis auf Ablehnungsmöglichkeit |
Dazu kommen für Onlineshops weitere Regeln, etwa die Preisbekanntgabeverordnung. Die behandeln wir im Artikel Onlineshop erstellen in der Schweiz.
Impressum: Was Art. 3 Abs. 1 lit. s UWG verlangt
Das Impressum steht in der Schweiz im Gesetz gegen den unlauteren Wettbewerb. Unlauter handelt nach Art. 3 Abs. 1 lit. s Ziff. 1 UWG, wer «Waren, Werke oder Leistungen im elektronischen Geschäftsverkehr anbietet und es dabei unterlässt klare und vollständige Angaben über seine Identität und seine Kontaktadresse einschliesslich derjenigen der elektronischen Post zu machen» (Wortlaut zitiert nach law.ch). Die Bestimmung gilt seit dem 1. April 2012.
Der Begriff «elektronischer Geschäftsverkehr» wird weit verstanden. Er umfasst nicht nur Onlineshops, sondern auch Firmenwebsites, die Leistungen anbieten, Apps und Auftritte in sozialen Netzwerken. Ausgenommen sind Sprachtelefonie und Verträge, die ausschliesslich per individuellem E-Mail-Austausch zustande kommen.
Für ein Schweizer KMU heisst das praktisch:
- Firmenname so, wie er im Handelsregister steht, inklusive Rechtsform.
- Postadresse mit Strasse und Ort. Ein Postfach allein ist als Kontaktadresse heikel, weil man dort nichts zustellen lassen kann.
- E-Mail-Adresse, ausdrücklich im Gesetzestext genannt. Ein Kontaktformular ersetzt sie nicht.
- Empfehlenswert, wenn auch nicht in der Ziffer 1 ausdrücklich genannt: UID beziehungsweise MWST-Nummer, Telefonnummer, vertretungsberechtigte Personen.
Für Onlineshops verlangt dieselbe Bestimmung in den Ziffern 2 bis 4 zusätzlich, dass ihr auf die technischen Schritte zum Vertragsabschluss hinweist, Mittel zum Erkennen und Korrigieren von Eingabefehlern bereitstellt und Bestellungen unverzüglich elektronisch bestätigt.
Ein Impressum ist schnell geprüft
Öffnet eure Website auf dem Smartphone und sucht das Impressum. Wenn es mehr als zwei Fingertipps entfernt ist, ist es nicht «klar» im Sinne des Gesetzes. Der übliche Ort ist ein Link im Footer jeder Seite.Datenschutzerklärung: die Informationspflicht nach Art. 19 DSG
Eine Datenschutzerklärung braucht jede Website, die Personendaten beschafft. Das ist schon der Fall, wenn ein Kontaktformular Namen und E-Mail-Adressen entgegennimmt, wenn ein Newsletter-Formular eingebunden ist oder wenn ein Analyse-Tool IP-Adressen verarbeitet. Das revidierte Datenschutzgesetz ist seit dem 1. September 2023 in Kraft.
Art. 19 Abs. 2 DSG nennt als Mindestinhalt «die Identität und die Kontaktdaten des Verantwortlichen; den Bearbeitungszweck; gegebenenfalls die Empfängerinnen und Empfänger oder die Kategorien von Empfängerinnen und Empfängern, denen Personendaten bekanntgegeben werden». Werden Personendaten ins Ausland bekanntgegeben, verlangt Abs. 4 zusätzlich die Angabe des Staates und gegebenenfalls der Garantien (dsg.ch, Stand: 2026-09-23).
Übersetzt auf eine typische KMU-Website bedeutet das eine Liste der eingesetzten Dienste mit Zweck und Standort:
| Baustein | Was in die Datenschutzerklärung gehört |
|---|---|
| Kontaktformular | welche Felder, wozu, wo gespeichert, wie lange |
| Hosting | Anbieter und Serverstandort |
| Analytics | Tool, Zweck, ob IP-Adressen gekürzt werden, Standort |
| Newsletter | Versanddienst, Standort, Abmeldemöglichkeit |
| Eingebettete Karten und Videos | Anbieter, dass beim Laden Daten übertragen werden |
| Cookies | Zweck je Kategorie und wie man sie ablehnt (Art. 45c FMG) |
Die Konsequenzen sind persönlich. Nach Art. 60 DSG werden private Personen «mit Busse bis zu 250 000 Franken» bestraft, wenn sie die Informationspflicht vorsätzlich verletzen, und zwar auf Antrag. Gebüsst wird die verantwortliche natürliche Person, nicht in erster Linie die Firma. Das ist ein Grund, die Datenschutzerklärung nicht aus einer beliebigen Vorlage zu kopieren, sondern an den tatsächlich eingesetzten Diensten auszurichten.
Wie man Datenschutz nicht nur als Pflicht, sondern als Argument gegenüber Kundschaft nutzt, beschreibt Datenschutz (revDSG) als Wettbewerbsvorteil. Die Frage, wo die Daten technisch liegen, klärt Hosting in der Schweiz: DSG-konforme Anbieter im Check.
Cookie-Banner: wann in der Schweiz nötig und wann nicht
Hier weicht die Schweizer Rechtslage am deutlichsten von dem ab, was viele aus der EU kennen. Grundlage ist Art. 45c des Fernmeldegesetzes, eine Bestimmung, die laut EDÖB schon seit dem 1. April 2007 in Kraft ist.
Der Eidgenössische Datenschutz- und Öffentlichkeitsbeauftragte fasst sie in seinem Cookie-Leitfaden (Version 1.1 vom 6. Oktober 2025) so zusammen: Websitebetreiber sind verpflichtet, «die Seiten-Besuchenden über den Einsatz von entsprechenden Technologien zu informieren und dabei die jeweiligen Zwecke zu nennen. Ausserdem muss darauf hingewiesen werden, dass und wie die betroffenen Personen die entsprechende Bearbeitung ablehnen können.»
Und weiter, im Abschnitt 3.12: «Weder das DSG noch Art. 45c FMG sehen die Einholung einer Einwilligung als zwingende Voraussetzung für die Rechtmässigkeit einer Datenbearbeitung mittels nicht notwendiger Cookies vor.»
Daraus ergeben sich drei Stufen:
Stufe 1: nur technisch notwendige Cookies. Session, Warenkorb, Speicherung einer Spracheinstellung. Hier genügt die Information in der Datenschutzerklärung. Ein Banner ist nicht nötig.
Stufe 2: nicht notwendige Cookies mit geringer Eingriffsintensität. Etwa eine Reichweitenmessung. Hier verlangt Art. 45c FMG zwingend, dass die Besucherinnen und Besucher die Bearbeitung ablehnen können. Die Information kann in der Datenschutzerklärung stehen; ein Hinweis mit Ablehnungsmöglichkeit ist sauberer, aber kein Opt-in.
Stufe 3: Bearbeitungen mit hoher Eingriffsintensität. Für diese Fälle schreibt der Leitfaden in Abschnitt 3.10.5: «Zur Rechtfertigung von Bearbeitungen mit hoher Eingriffsintensität und des damit einhergehenden Einsatzes von Cookies muss der Verantwortliche von den Betroffenen eine ausdrückliche Einwilligung i.S.v. Art. 6 Abs. 7 DSG einholen.» Ein rechtsgenügliches Opt-in setzt laut EDÖB voraus, dass die Betroffenen beim ersten Besuch aktiv klicken müssen, bevor sie das Angebot nutzen. Hier ist ein echtes Consent-Banner die Umsetzung.
Die EU-Frage nicht übersehen
Die Stufen oben beschreiben Schweizer Recht. Wer Produkte oder Leistungen gezielt Personen in der EU anbietet oder deren Verhalten beobachtet, kann zusätzlich unter die DSGVO fallen, und dort gelten strengere Einwilligungsregeln für Cookies. Ob das auf euch zutrifft, hängt vom Angebot ab und gehört in die Beurteilung einer Fachperson.Eine Alternative, die viele Diskussionen erspart: auf nicht notwendige Cookies verzichten. Es gibt Analyse-Werkzeuge, die ohne Cookies und ohne personenbezogene Profile auskommen. Was das technisch bedeutet und wo die Grenzen liegen, erklärt der Glossarbeitrag zu Cookieless Tracking.
Checkliste für eure Website
Die folgende Liste deckt die üblichen Pflichten einer KMU-Website ab. Sie ersetzt keine Prüfung durch eine Fachperson, zeigt aber zuverlässig, wo ihr nachfragen solltet.
- Impressum im Footer jeder Seite, mit Firmenname laut Handelsregister, Postadresse und E-Mail-Adresse.
- Datenschutzerklärung im Footer, mit Verantwortlichem und Kontaktdaten, Zweck jeder Bearbeitung, eingesetzten Diensten und Empfängern.
- Auslandsbekanntgabe geprüft: Welche Dienste bearbeiten Daten ausserhalb der Schweiz, und in welchem Staat?
- Cookie-Inventar erstellt: welche Cookies, welcher Zweck, notwendig oder nicht.
- Ablehnungsmöglichkeit für nicht notwendige Cookies vorhanden und in der Datenschutzerklärung beschrieben.
- Opt-in nur dort, wo die Bearbeitung eine hohe Eingriffsintensität hat, oder wo EU-Recht es verlangt.
- Formulare fragen nur ab, was ihr wirklich braucht.
- Datum der letzten Überarbeitung in der Datenschutzerklärung, und ein Termin für die nächste Prüfung.
Punkt 4 ist der, an dem die meisten Websites scheitern. Nicht aus Nachlässigkeit, sondern weil niemand weiss, welche Cookies ein Plugin, eine eingebettete Karte oder ein Chat-Widget setzt. Die Prüfung dauert mit den Entwicklerwerkzeugen des Browsers etwa eine Viertelstunde pro Website.
Wie wir das bei neuen Websites lösen
Bei den Websites, die wir bauen, legen wir den Rechtsrahmen vor dem Design fest, weil er Architekturentscheidungen beeinflusst: Ein Kontaktformular, das auf einem Schweizer Server speichert, und ein Analyse-Setup ohne Cookies machen die Datenschutzerklärung kürzer und das Banner überflüssig. Den Inhalt von Impressum und Datenschutzerklärung verantwortet am Ende trotzdem der Betreiber der Website. Wir liefern das technische Inventar, das ihr oder eure Rechtsberatung dafür braucht. Den gesamten Ablauf beschreibt Website erstellen lassen.
Wer gerade erst am Anfang steht und noch die Adresse sucht, findet in Domain kaufen in der Schweiz die Schritte davor.
Fazit
Die Schweizer Pflichten für eine Website sind überschaubarer, als die vielen Banner im Netz vermuten lassen. Ein Impressum mit Identität, Adresse und E-Mail verlangt das UWG. Eine Datenschutzerklärung, die zu den tatsächlich eingesetzten Diensten passt, verlangt das DSG. Und für Cookies verlangt das Fernmeldegesetz Information und eine Ablehnungsmöglichkeit, eine ausdrückliche Einwilligung aber erst bei Bearbeitungen mit hoher Eingriffsintensität. Wer diese drei Ebenen trennt, baut keine überflüssigen Banner und vergisst trotzdem nichts Wichtiges.
Häufige Fragen
Gibt es in der Schweiz eine Impressumspflicht?+
Ja, für alle, die im elektronischen Geschäftsverkehr Waren, Werke oder Leistungen anbieten. Art. 3 Abs. 1 lit. s Ziff. 1 UWG verlangt «klare und vollständige Angaben» über die eigene Identität und die Kontaktadresse, einschliesslich der E-Mail-Adresse. Der Begriff wird weit verstanden: Eine Firmenwebsite, die Leistungen anbietet, fällt in aller Regel darunter.
Brauche ich in der Schweiz ein Cookie-Banner?+
Nicht zwingend. Art. 45c des Fernmeldegesetzes verlangt, dass ihr über Cookies und ihren Zweck informiert und darauf hinweist, wie man sie ablehnen kann. Das kann auch in der Datenschutzerklärung geschehen. Eine ausdrückliche Einwilligung, praktisch also ein Opt-in-Banner, erwartet der EDÖB in seinem Leitfaden erst bei Bearbeitungen mit hoher Eingriffsintensität, etwa bei Profiling mit hohem Risiko.
Was muss in eine Datenschutzerklärung nach Schweizer Recht?+
Mindestens die Identität und die Kontaktdaten des Verantwortlichen, der Bearbeitungszweck und gegebenenfalls die Empfänger oder Kategorien von Empfängern (Art. 19 Abs. 2 DSG). Werden Daten ins Ausland bekanntgegeben, gehören der Staat und gegebenenfalls die Garantien dazu (Art. 19 Abs. 4 DSG). Für Cookies kommt die Information nach Art. 45c FMG hinzu.
Welche Busse droht bei einer fehlenden Datenschutzerklärung?+
Art. 60 DSG sieht für private Personen eine Busse bis zu 250 000 Franken vor, wenn sie die Informationspflicht nach Art. 19 vorsätzlich verletzen. Gebüsst wird die verantwortliche natürliche Person, nicht in erster Linie das Unternehmen, und die Strafverfolgung erfolgt auf Antrag.
Über den Autor
Daniel MüllerSenior Developer & SEO-Stratege
Daniel Müller ist Senior Developer und SEO-Stratege bei DLM Digital in Zürich. Mit über 10 Jahren Erfahrung in Webentwicklung, SEO, GEO/AEO und KI-Integration begleitet er Schweizer KMU bei der digitalen Transformation. Im DLM Magazin schreibt er über KI, Vibe Coding und moderne Suchmaschinen-Sichtbarkeit.


