Schweizer Software der Innopulse Consulting GmbH, ZugDaten in der Schweiz gespeichert (Zürich)Sicherheit und Datenschutz
FLIORE

Datenschutz Deutschland

DSGVO im Family Office: Pflichten und Praxis

Stand: 10. Oktober 2026 · Leutrim Miftaraj, FLIORE

Kurzantwort

Family Offices verarbeiten umfangreiche, sensible Daten über ganze Familien. Nach der DSGVO brauchen sie ein Verzeichnis der Verarbeitungstätigkeiten, Auftragsverarbeitungsverträge mit Software-Anbietern, ein Verfahren, um Datenschutzverletzungen binnen 72 Stunden der Aufsichtsbehörde zu melden, und bei hohem Risiko eine Datenschutz-Folgenabschätzung. Einen Datenschutzbeauftragten benennen Unternehmen in Deutschland in der Regel ab 20 Personen, die ständig mit personenbezogenen Daten arbeiten.

Die Kernpflichten

  • Verzeichnis der Verarbeitungstätigkeiten (Art. 30 DSGVO).
  • Auftragsverarbeitungsvertrag mit jedem Dienstleister, der Daten im Auftrag verarbeitet (Art. 28 DSGVO).
  • Meldung von Datenschutzverletzungen an die Aufsichtsbehörde möglichst binnen 72 Stunden (Art. 33 DSGVO).
  • Datenschutz-Folgenabschätzung bei voraussichtlich hohem Risiko (Art. 35 DSGVO).
  • Datenschutzbeauftragter: nach § 38 BDSG in der Regel ab 20 Personen, die ständig mit der automatisierten Verarbeitung befasst sind.
  • Technische und organisatorische Maßnahmen, insbesondere Zugriffsbeschränkung und Verschlüsselung (Art. 32 DSGVO).

Drittlandübermittlung und Schweiz

Daten dürfen in Drittländer übermittelt werden, wenn ein Angemessenheitsbeschluss der EU-Kommission besteht oder geeignete Garantien vorliegen. Für die Schweiz besteht ein Angemessenheitsbeschluss – eine Speicherung dort ist datenschutzrechtlich wie eine Speicherung in der EU zu behandeln. Bei US-Anbietern sind dagegen zusätzliche Prüfungen nötig.

Besonderheiten im Family Office

Neben Mandanten verarbeitet ein Family Office Daten von Begünstigten, Minderjährigen, Organmitgliedern und Beratern. Zugriffe sollten nach dem Need-to-know-Prinzip vergeben, Änderungen protokolliert und Löschfristen geplant werden. FLIORE trennt Mandate auf Datenbankebene, vergibt Rechte je Rolle, protokolliert jede Änderung und speichert die Daten in der Schweiz; Auftragsverarbeitungsvertrag und Unterauftragsverarbeiter sind offen gelegt.

Auf einen Blick

Meldung von Verletzungenmöglichst binnen 72 Stunden (Art. 33 DSGVO)
Datenschutzbeauftragter§ 38 BDSG: in der Regel ab 20 Personen
SchweizAngemessenheitsbeschluss der EU-Kommission

Häufige Fragen

Braucht ein kleines Family Office einen Datenschutzbeauftragten?

In Deutschland in der Regel ab 20 Personen, die ständig personenbezogene Daten automatisiert verarbeiten – unabhängig davon auch, wenn umfangreich besonders sensible Daten verarbeitet werden. Im Zweifel prüfen lassen.

Ist Software mit Datenhaltung in der Schweiz DSGVO-konform?

Ja, die Schweiz hat einen Angemessenheitsbeschluss. Ein Auftragsverarbeitungsvertrag ist dennoch erforderlich.

Was ist bei einem Datenleck zu tun?

Die Verletzung ist möglichst binnen 72 Stunden der zuständigen Aufsichtsbehörde zu melden; bei hohem Risiko sind auch die betroffenen Personen zu benachrichtigen.

Quellen

Diese Seite bietet Orientierung und ersetzt keine Rechts- oder Steuerberatung. Maßgebend sind die zitierten Rechtsquellen in ihrer jeweils geltenden Fassung.

Weiterlesen

Markt DeutschlandFamily-Office-Software für DeutschlandRatgeber SicherheitCybersicherheit im Family OfficeRatgeberFamily-Office-Software auswählen: die Checkliste

Alle Ratgeber →

FLIORE in Ihrem Family Office

Sehen Sie Strukturen, Compliance und konsolidiertes Vermögen mit Ihren eigenen Fragestellungen – in einer persönlichen Demo.

Demo vereinbaren