Datenschutz und Berufsgeheimnis nach Berufsgruppe: was das Schweizer Recht erlaubt, was Standard- und EU-Hosting bedeuten und was Sie selbst tun.
Für die meisten Schweizer Betriebe: ja. Das Datenschutzgesetz (DSG) verbietet weder KI noch Cloud-Dienste. Es verlangt einen Auftragsbearbeitungsvertrag, Transparenz gegenüber den betroffenen Personen, angemessene Sicherheit und eine Grundlage, wenn Daten die Schweiz verlassen — und Vorenq liefert jeweils seinen Teil.
Was sich je nach Beruf ändert, ist das Berufsgeheimnis. Ärztinnen, Anwälte, Notarinnen, Revisoren und die übrigen im Strafgesetzbuch genannten Berufe (StGB Art. 321) dürfen Geheimnisse ihrer Klientschaft einem Dienst nur mit deren Einwilligung anvertrauen (StGB Art. 321 Ziff. 2), und ein Auftragsbearbeiter darf nur beigezogen werden, wenn keine Geheimhaltungspflicht es verbietet (DSG Art. 9 Abs. 1 lit. b). Die Abschnitte unten sagen, wo Ihr Beruf steht.
Standard nutzt alle Modelle, auch Anbieter in den USA. Das ist nach DSG Art. 16 zulässig, wenn der Anbieter nach dem Swiss-U.S. Data Privacy Framework zertifiziert oder an anerkannte Standardvertragsklauseln gebunden ist.
EU hält die KI-Verarbeitung in europäischen Rechenzentren — den EU-Zonen der Anbieter, die die Schweiz und Norwegen einschliessen können. Die EU steht auf der Liste des Bundesrats der Staaten mit angemessenem Schutz (DSG Art. 16 Abs. 1). Das ist die einfachere Grundlage — und die, die wir allen empfehlen, die Geheimnisse ihrer Klientschaft bearbeiten.
Zwei Dinge ändert EU-Hosting nicht. Ihre Workspace-Daten werden in beiden Fällen in Frankfurt gespeichert. Und die meisten beteiligten Anbieter — AWS, Microsoft, OpenAI, Google und unsere Hosting-Anbieter — sind US-Unternehmen, die nach US-Recht (dem CLOUD Act) zur Herausgabe von Daten verpflichtet werden können, auch wenn diese in der EU liegen. Mistral ist die europäische Ausnahme.
Antwort: Ja.
Es gilt das DSG, und kein Berufsrecht kommt dazu. Vorenq ist Ihr Auftragsbearbeiter nach den AGB, die Sie bei der Registrierung akzeptieren; nennen Sie den KI-Dienst und die Bearbeitungsländer in Ihrer eigenen Datenschutzerklärung (DSG Art. 19). Daten von Mitarbeitenden dürfen nur bearbeitet werden, soweit sie das Arbeitsverhältnis betreffen (OR Art. 328b) — dieselbe Regel wie ohne Vorenq.
Antwort: Ja.
Buchhaltungs-, Lohn- und Steuermandate fallen nicht unter das strafrechtliche Berufsgeheimnis: StGB Art. 321 nennt Revisoren, nicht Treuhänder als solche. Sie schulden Ihrer Klientschaft vertragliche Verschwiegenheit, und Geschäftsgeheimnisse schützt StGB Art. 162 — wählen Sie deshalb EU-Hosting und erwähnen Sie Cloud- und KI-Dienste in Ihren Mandatsverträgen. Die Geschäftsbücher bleiben in Ihrer Buchhaltungssoftware. Für Mandate als Revisionsstelle: siehe Revisionsstellen unten.
Antwort: Ja — mit Einwilligung der geprüften Gesellschaft, oder ohne Revisionsakten.
Nach Obligationenrecht zur Verschwiegenheit verpflichtete Revisoren nennt StGB Art. 321, und die Revisionsstelle wahrt das Geheimnis über ihre Feststellungen (OR Art. 730b Abs. 2). Ein Auftragsbearbeiter darf nur beigezogen werden, wenn keine Geheimhaltungspflicht es verbietet (DSG Art. 9 Abs. 1 lit. b); eine Offenbarung mit Einwilligung der berechtigten Person ist nicht strafbar (StGB Art. 321 Ziff. 2). Holen Sie deshalb die schriftliche Einwilligung der geprüften Gesellschaft ein, bevor Revisionsakten in Vorenq gelangen — oder halten Sie Revisionsmandate draussen und nutzen Sie Vorenq für die Administration Ihres eigenen Büros.
Antwort: Ja — mit Einwilligung der Klientschaft für Mandatsinhalte, oder ohne diese.
Anwälte und Notare nennt StGB Art. 321, und DSG Art. 9 Abs. 1 lit. b gilt für jeden Dienst, den Sie beiziehen. Wählen Sie EU-Hosting, halten Sie Mandatsinhalte unter dem Berufsgeheimnis draussen, solange die Klientschaft nicht eingewilligt hat (StGB Art. 321 Ziff. 2), und folgen Sie den Regeln Ihres Anwaltsverbands zu Cloud-Diensten. Die Administration der Kanzlei ohne Klientengeheimnisse — Marketing, Lieferantenrechnungen, die Planung Ihres Teams — ist unproblematisch.
Antwort: Ja für die Administration — ohne Patientendaten.
Diese Berufe nennt StGB Art. 321, Gesundheitsdaten sind besonders schützenswerte Personendaten (DSG Art. 5 lit. c Ziff. 2), ihre umfangreiche Bearbeitung verlangt eine Datenschutz-Folgenabschätzung (DSG Art. 22), und das kantonale Gesundheitsrecht fügt eigene Regeln hinzu. Halten Sie Patientendaten — auch Terminlisten — in Ihrer Praxissoftware und ausserhalb von Vorenq. Nutzen Sie Vorenq für die Administration ohne Patientendaten: Lieferantenrechnungen, Einkauf, Marketing, Personal. Eine Nutzung mit Patientendaten bräuchte zuerst die Einwilligung der Patientinnen und Patienten, eine Folgenabschätzung und eine Prüfung des kantonalen Rechts.
Antwort: Erst nach Freigabe durch Ihre Compliance.
Für Banken ist das Bankkundengeheimnis Strafrecht (BankG Art. 47); für jedes beaufsichtigte Institut gelten die Outsourcing-Regeln der FINMA. Geben Sie keine Kundendaten in Vorenq, bevor Ihre Compliance den Einsatz als Auslagerung beurteilt hat. Administration ohne Kundendaten ist davon nicht betroffen.
Antwort: Erst nach Freigabe durch die zuständige Datenschutzstelle.
Kantonale und kommunale Stellen unterstehen dem kantonalen Datenschutzrecht — das DSG des Bundes gilt nur für private Personen und Bundesorgane (DSG Art. 2 Abs. 1) —, und die Kantone setzen eigene Bedingungen für Cloud-Dienste. Fragen Sie die kantonale oder kommunale Datenschutzstelle, bevor Sie Vorenq mit Personendaten nutzen.
Orientierung auf Grundlage der Bundestexte (DSG, StGB, OR, BankG), gelesen im September 2026. Sie ist keine Rechtsberatung: Über den Einzelfall entscheiden Ihr Berufsverband, Ihre Datenschutzberaterin oder ein Anwalt — vor allem bei Mandaten unter Berufsgeheimnis, bei Patientendaten und bei beaufsichtigten Instituten. Kantonales Recht und die Regeln der FINMA werden hier genannt, nicht ausgelegt.