Schweizer Software der Innopulse Consulting GmbH, ZugDaten in der Schweiz gespeichert (Zürich)Sicherheit und Datenschutz
FLIORE

Datenschutz Österreich

Datenschutz im österreichischen Family Office

Stand: 10. Oktober 2026 · Leutrim Miftaraj, FLIORE

Kurzantwort

In Österreich gelten für Family Offices die DSGVO und ergänzend das Datenschutzgesetz (DSG); Aufsichtsbehörde ist die Datenschutzbehörde (DSB). Wer Daten ganzer Familien verarbeitet, braucht ein Verarbeitungsverzeichnis, Auftragsverarbeitungsverträge mit Software-Anbietern, ein Verfahren zur Meldung von Datenschutzverletzungen binnen 72 Stunden und bei hohem Risiko eine Datenschutz-Folgenabschätzung. Eine Speicherung in der Schweiz ist dank Angemessenheitsbeschluss zulässig.

Die Kernpflichten

  • Verzeichnis von Verarbeitungstätigkeiten (Art. 30 DSGVO).
  • Auftragsverarbeitungsvertrag mit jedem Dienstleister (Art. 28 DSGVO).
  • Meldung von Verletzungen an die Datenschutzbehörde möglichst binnen 72 Stunden (Art. 33 DSGVO).
  • Datenschutz-Folgenabschätzung bei hohem Risiko (Art. 35 DSGVO).
  • Datenschutzbeauftragter, wenn die Kerntätigkeit in umfangreicher Verarbeitung sensibler Daten oder regelmäßiger systematischer Überwachung besteht (Art. 37 DSGVO).

Privatstiftungen und Begünstigte

Bei Privatstiftungen verarbeitet das Family Office Daten von Stiftern, Vorstandsmitgliedern und Begünstigten – darunter oft Minderjährige oder Personen, die von ihrer Begünstigung nichts wissen. Zugriffe sollten eng begrenzt und Informationspflichten sorgfältig geplant werden; für die Meldung der wirtschaftlichen Eigentümer nach dem WiEReG gibt es eine gesetzliche Grundlage.

Software und Datenhaltung

Für die Schweiz besteht ein Angemessenheitsbeschluss der EU-Kommission; eine Datenhaltung dort ist datenschutzrechtlich wie eine Speicherung in der EU zu behandeln. FLIORE speichert die Daten in der Schweiz, trennt Mandate auf Datenbankebene, vergibt Rechte je Rolle und protokolliert jede Änderung. Auftragsverarbeitungsvertrag und Unterauftragsverarbeiter sind offen gelegt.

Praxis: die ersten Schritte

Für den Start genügen vier Schritte: Verarbeitungsverzeichnis anlegen, Auftragsverarbeitungsverträge mit allen Dienstleistern abschließen, Zugriffsrechte nach Mandaten ordnen und einen Ablauf für Datenschutzverletzungen festlegen – wer meldet, wann, an wen. Ein jährlicher Rückblick hält die Dokumentation aktuell.

Auf einen Blick

RechtsgrundlagenDSGVO, Datenschutzgesetz (DSG)
AufsichtDatenschutzbehörde (DSB)
Meldung von Verletzungenmöglichst binnen 72 Stunden
SchweizAngemessenheitsbeschluss der EU-Kommission

Häufige Fragen

Braucht ein österreichisches Family Office einen Datenschutzbeauftragten?

Wenn die Kerntätigkeit in der umfangreichen Verarbeitung besonders sensibler Daten oder in regelmäßiger systematischer Überwachung besteht. Österreich kennt keine zusätzliche Personenschwelle wie Deutschland.

Dürfen Daten in der Schweiz gespeichert werden?

Ja, die Schweiz hat einen Angemessenheitsbeschluss. Ein Auftragsverarbeitungsvertrag ist erforderlich.

An wen wird ein Datenleck gemeldet?

An die Datenschutzbehörde, möglichst binnen 72 Stunden nach Bekanntwerden.

Quellen

Diese Seite bietet Orientierung und ersetzt keine Rechts- oder Steuerberatung. Maßgebend sind die zitierten Rechtsquellen in ihrer jeweils geltenden Fassung.

Weiterlesen

Markt ÖsterreichFamily-Office-Software für ÖsterreichRatgeber SicherheitCybersicherheit im Family OfficeStrukturen ÖsterreichPrivatstiftung verwalten: Organe, Begünstigte, Dokumentation

Alle Ratgeber →

FLIORE in Ihrem Family Office

Sehen Sie Strukturen, Compliance und konsolidiertes Vermögen mit Ihren eigenen Fragestellungen – in einer persönlichen Demo.

Demo vereinbaren