Datenschutzerklärung auf der Restaurant-Website: Was gilt?
Welche Datenschutzangaben müssen Schweizer Restaurants auf ihrer Website machen? Konkrete Anforderungen, typische Lücken und ein Praxis-Leitfaden.
Viele Restaurantbetreiberinnen und -betreiber in der Schweiz haben ihr Impressum inzwischen im Griff — aber die Datenschutzerklärung bleibt oft ein Copy-paste-Text aus dem Internet, der zur eigenen Website schlicht nicht passt. Seit dem revidierten Datenschutzgesetz (DSG), das am 1. September 2023 in Kraft getreten ist, gelten in der Schweiz klare Anforderungen. Dieser Artikel zeigt, welche Angaben konkret auf eine Restaurant-Website gehören und wo die häufigsten Lücken entstehen.
Warum eine Restaurant-Website besonders viele Daten sammelt
Ein Restaurant wirkt auf den ersten Blick wie ein schlichtes Schaufenster im Netz: Speisekarte, Öffnungszeiten, Kontaktformular. Doch schaut man genauer hin, läuft im Hintergrund oft einiges:
- Online-Tischreservierung (z. B. via ResDiary, OpenTable, Foratable oder ein eigenes Formular)
- Take-away- oder Lieferbestellung inkl. Adresse und Zahlungsdaten
- Newsletter-Anmeldung
- Google Maps-Einbindung oder Google Analytics
- TWINT- oder Kreditkartenzahlung im Onlineshop
- Kontaktformular mit Name, E-Mail, Telefon
Jeder dieser Punkte bedeutet: Personendaten werden bearbeitet. Genau dafür braucht es eine Datenschutzerklärung — und zwar eine, die diese konkreten Bearbeitungszwecke nennt.
Was das revidierte DSG von Schweizer Websites verlangt
Das schweizerische DSG orientiert sich in seiner Systematik an der europäischen DSGVO, gilt aber eigenständig. Massgebend für Websites sind vor allem die Informationspflichten nach Art. 19 DSG. Wer Personendaten beschafft, muss die betroffene Person im Zeitpunkt der Beschaffung informieren über:
- Identität und Kontaktdaten des Verantwortlichen — also Name, Adresse, E-Mail des Restaurants (nicht bloss ein allgemeines Info-Postfach)
- Zweck der Bearbeitung — wozu werden die Daten genutzt (Reservierung, Marketing, Rechnungsstellung)?
- Empfänger oder Kategorien von Empfängern — gibt es Drittanbieter, die Daten erhalten (z. B. Mailchimp für den Newsletter, Google Analytics, ein Zahlungsdienstleister)?
- Bekanntgabe ins Ausland — falls Daten in die EU oder ausserhalb der Schweiz übertragen werden (fast alle grossen Cloud-Dienste)
- Rechte der Betroffenen — Auskunft, Berichtigung, Löschung, Einschränkung
Was viele vergessen: Cookies und Tracking
Google Analytics, Meta Pixel oder ähnliche Tools gelten als Bearbeitung von Personendaten. In der Datenschutzerklärung müssen diese Tools namentlich genannt werden, inklusive Hinweis auf die Möglichkeit, der Bearbeitung zu widersprechen oder ein Opt-out zu nutzen. Wer Google Analytics 4 einsetzt, muss zudem auf die Datenübertragung in die USA hinweisen und im Idealfall einen Data Processing Amendment mit Google abgeschlossen haben.
Die häufigsten Lücken in Restaurant-Datenschutzerklärungen
1. Generischer Text ohne Bezug zum Betrieb
Ein Mustertext aus dem Internet benennt womöglich Verarbeitungszwecke wie "Personalverwaltung" oder "Kreditprüfung" — Dinge, die für ein Restaurant-Website schlicht irrelevant sind. Gleichzeitig fehlen die tatsächlichen Tools, die der Betrieb einsetzt. Das ist keine Kleinigkeit: Eine Datenschutzerklärung, die den tatsächlichen Betrieb nicht abbildet, erfüllt die Informationspflicht nicht.
2. Fehlende Angaben zu Drittanbietern
Foratable für Reservierungen, Mailchimp für den Newsletter, Stripe oder PayPal für Bestellungen — alle diese Dienste erhalten Personendaten. Sie müssen in der Datenschutzerklärung als Empfänger aufgeführt sein, idealerweise mit Link zu deren eigener Datenschutzerklärung.
3. Keine Angabe zur Speicherdauer
Wie lange werden Reservierungsdaten gespeichert? Wie lange Bestellhistorien? Das DSG verlangt keine exakten Fristen, aber zumindest eine sachliche Begründung (z. B. "so lange, wie es für die Abwicklung der Reservierung und die gesetzliche Aufbewahrungspflicht gemäss MWST-Recht — in der Regel zehn Jahre — erforderlich ist").
4. Datenschutzerklärung nicht auffindbar
Die Erklärung muss auf jeder Unterseite erreichbar sein, üblicherweise im Footer. Sie darf nicht hinter einem Menüpunkt vergraben sein, der erst beim dritten Klick erscheint. Suchmaschinen indexieren solche Seiten besser, wenn sie konsequent verlinkt sind — ein Punkt, den auch unsere Websites für Restaurants von Anfang an berücksichtigen.
5. Cookie-Banner fehlt oder ist irreführend
Wer Tracking-Cookies (Google Analytics, Meta Pixel) einsetzt, sollte beim ersten Besuch um Einwilligung bitten. Eine Cookie-Benachrichtigung, die nur informiert, aber kein echtes Opt-in ermöglicht, reicht für Drittanbieter-Cookies nicht aus. Technisch notwendige Cookies (z. B. Session-Cookie des Reservierungsformulars) brauchen keine Einwilligung.
Checkliste: Was in die Datenschutzerklärung gehört
| Pflichtangabe | Beispiel für ein Restaurant |
|---|---|
| Name & Adresse des Verantwortlichen | Ristorante Sole, Musterstrasse 4, 8001 Zürich |
| Kontakt-E-Mail | info@ristorante-sole.ch |
| Bearbeitungszwecke | Tischreservierung, Newsletter, Online-Bestellung |
| Eingesetzte Drittanbieter | Google Analytics, Foratable, Mailchimp, Stripe |
| Datenübertragung ins Ausland | Ja, z. B. USA (Google, Mailchimp) |
| Speicherdauer | Reservierungsdaten: 2 Jahre; Rechnungen: 10 Jahre |
| Rechte der Betroffenen | Auskunft, Berichtigung, Löschung, Beschwerde |
| Kontakt für Datenschutzanfragen | datenschutz@ristorante-sole.ch |
Formale Hinweise zur Umsetzung
Die Datenschutzerklärung muss in verständlicher Sprache verfasst sein — juristischer Fachjargon genügt der Informationspflicht nicht, wenn Leserinnen und Leser ihn nicht verstehen. Für mehrsprachige Restaurants (z. B. Betriebe in der Romandie oder im Tessin) empfiehlt es sich, die Erklärung in allen verwendeten Websitesprachen anzubieten.
Die Erklärung sollte regelmässig aktualisiert werden — mindestens dann, wenn neue Tools eingesetzt werden oder sich die Bearbeitungszwecke ändern. Das Datum der letzten Aktualisierung gehört sichtbar in das Dokument.
Ob ein Restaurant auch einen Datenschutzberater braucht: Das DSG schreibt das für die meisten KMU nicht vor. Bei grösseren Betrieben mit umfangreicherer Datenbearbeitung — etwa einer Restaurantkette mit eigenem Lieferservice und Kundenkonto — lohnt sich jedoch eine Abklärung beim Treuhänder oder einer auf Datenschutz spezialisierten Kanzlei.
Fazit
Eine funktionierende Datenschutzerklärung für ein Schweizer Restaurant ist keine juristische Hochleistung — aber sie muss den tatsächlichen Betrieb abbilden. Wer pauschal einen Mustertext verwendet, riskiert nicht nur eine Lücke in der Informationspflicht, sondern auch das Vertrauen von Gästen, die genau hinschauen. Wer seine Website neu aufbauen oder überarbeiten lässt, sollte Datenschutz von Anfang an mitdenken — FruchtDigital, spezialisiert auf Websites für Schweizer KMU, integriert diese Anforderungen standardmässig in den Aufbauprozess. Konkrete Fragen zur eigenen Situation klären Sie am besten in einem kostenlosen Erstgespräch. Und wer wissen will, was ein professionelles Restaurant-Webprojekt kostet, findet eine Übersicht unter Preise & Pakete.
Häufige Fragen
Braucht ein kleines Restaurant in der Schweiz wirklich eine Datenschutzerklärung?
Ja, sobald eine Website Personendaten bearbeitet — und das tut praktisch jede Restaurant-Website mit Kontaktformular, Reservierungstool oder Google Analytics —, sind Informationspflichten nach dem revidierten DSG einzuhalten. Die Grösse des Betriebs spielt dabei keine Rolle. Eine fehlende oder unvollständige Datenschutzerklärung kann im Streitfall als Verletzung der Informationspflicht gewertet werden.
Darf man eine kostenlose Datenschutzerklärung-Vorlage einfach übernehmen?
Eine Vorlage kann als Ausgangspunkt dienen, muss aber zwingend auf die tatsächlich eingesetzten Tools und Bearbeitungszwecke angepasst werden. Ein generischer Text, der die realen Drittanbieter (z. B. Foratable, Mailchimp, Google Analytics) nicht nennt, erfüllt die Informationspflicht nicht. Pauschale Kopien ohne Anpassung sind daher keine zulässige Lösung.
Muss ein Restaurant in der Schweiz einen Cookie-Banner auf seiner Website einblenden?
Einen gesetzlich vorgeschriebenen Cookie-Banner kennt das Schweizer DSG nicht explizit. Wer aber Drittanbieter-Cookies (z. B. Google Analytics, Meta Pixel) einsetzt, die Personendaten an externe Server übertragen, braucht dafür eine Rechtsgrundlage — in der Regel die Einwilligung der Nutzerin oder des Nutzers. Ein Cookie-Banner mit echtem Opt-in ist deshalb die empfohlene Praxis.
Was passiert, wenn die Datenschutzerklärung auf einer Schweizer Restaurant-Website fehlt?
Das DSG sieht Sanktionen vor allem bei vorsätzlichen Verstössen vor; der Eidgenössische Datenschutz- und Öffentlichkeitsbeauftragte (EDÖB) kann Empfehlungen aussprechen und Verfahren einleiten. Praktisch schwerer wiegt oft der Reputationsschaden: Gäste, die einer Website nicht vertrauen, buchen woanders. Ausserdem kann das Fehlen einer Datenschutzerklärung bei einer Abmahnung durch Mitbewerber in der EU relevant werden, wenn die Website auch EU-Bürgerinnen und -Bürger anspricht.
Wie oft muss ein Restaurant seine Datenschutzerklärung aktualisieren?
Es gibt keine gesetzliche Frist, aber die Erklärung muss immer den aktuellen Stand der Datenbearbeitung widerspiegeln. Jedes Mal, wenn ein neues Tool eingebunden wird — ein Reservierungssystem, ein Newsletter-Dienst, ein Analyse-Plugin —, sollte die Datenschutzerklärung entsprechend angepasst werden. Das Datum der letzten Aktualisierung sollte im Dokument sichtbar sein.
Bereit für deine eigene Website?
Wir bauen frische, schnelle und SEO-optimierte Websites für Schweizer KMU — ab CHF 2'099.
Termin buchen 🍇