Art. 15 DSGVO and revDSG
Machine-supported translation — for legal precision please consult the German master version.
In three sentences
DSGVO Art. 15 (EU) and Art. 25 ff. revDSG (Schweiz, in Kraft seit 1.9.2023) gewähren Betroffenen informations- and Informationsrechte gegenvia datenverarbeitenden Stellen. Strukturen sind ähnlich; Durchsetzungsstärke anderscheidet sich (EU-oversight authorityn mit Bussenbefugnis bis 4 % Konzernumsatz; Schweizer EDÖB hat seit revDSG erweiterte Anordnungs- and Sanktionsbefugnisse).
Mechanics
DSGVO Art. 15: Betroffene können information via verarbeitete Daten, Zwecke, Empfänger, retention period and Quellen verlangen — innert 30 Tagen, kostenlos. Schweizer revDSG Art. 25 ist strukturell vergleichbar.
NDG-Daten sind in of Switzerland Sonderregime (Art. 63 NDG); DSGVO/revDSG greifen primär bei Privatwirtschaft and allgemeiner Verwaltung. Für Daten bei US-Hyperscalern gilt: revDSG bindet den Schweizer Vertragspartner (e.g. Microsoft Switzerland), but CLOUD-Act-Anfragen umgehen diese Bindung.
What this means for Switzerland
Swiss citizens können bei jeder Stelle information verlangen. Praktische Probleme: Identifikation, Vollständigkeit, Sub-Auftragsverarbeiter. Bei Microsoft 365 muss differenziert werden between «Standard-Datenkategorien» (welche Microsoft offenlegt) and «System-Telemetrie» (Geschäftsgeheimnis).
Logical conclusion
DSGVO/revDSG sind effektiv for direkte data disclosure — ineffektiv for Datenströme, die ander US-Recht erzwungen werden. Die information enthält selten Hinweise on CLOUD-Act/FISA-702-Anfragen, weil der provider legally oft verpflichtet ist zu schweigen.
Implications for legislation
Note: The following points are recommendations from the FADS draft (Section 6) — not current law, but proposals for future Swiss legislation.
The FADS proposal (Art. 9-14) would revDSG-right to information um eine Pflicht zur Offenlegung von US-agency data requests, sobald legally möglich (analog Microsoft Transparency Reports) ergänzen.