Mailchimp und Datenschutz in der Schweiz 2026: Ist Mailchimp revDSG-konform? Die 9-Punkte-Checkliste für KMU
Mailchimp speichert Daten in den USA. Darf ein Schweizer KMU es trotzdem nutzen? Was das revDSG, das UWG und der Swiss-U.S. Data Privacy Framework verlangen, welche Einwilligung ein Newsletter braucht und die 9 Einstellungen, die ein Mailchimp-Konto datenschutzkonform machen.
Mailchimp gehört zu Intuit, die Server stehen in den USA, und trotzdem nutzen es Tausende Schweizer KMU für ihren Newsletter. Das ist erlaubt, wenn neun Punkte stimmen. Die meisten davon sind Einstellungen im Konto, die in einer Stunde erledigt sind. Die übrigen sind Texte, die einmal geschrieben werden: die Datenschutzerklärung, das Anmeldeformular, der Löschprozess. Dieser Beitrag geht die rechtlichen Fragen in der Reihenfolge durch, in der sie in unseren Mailchimp Schulungen gestellt werden, und endet mit der Checkliste.
Zwei Einordnungen vorab. Erstens: Das ist eine Anleitung aus der Umsetzungspraxis, keine Rechtsberatung. Wer Gesundheitsdaten, Finanzdaten oder Daten von Minderjährigen verarbeitet, spricht mit einer Anwältin. Zweitens: Die Grundlagen sind das revidierte Datenschutzgesetz (revDSG), in Kraft seit dem 1. September 2023, und das Bundesgesetz gegen den unlauteren Wettbewerb (UWG), das seit 2007 regelt, wer Werbe-E-Mails erhalten darf.
Ist Mailchimp in der Schweiz erlaubt? Die kurze Antwort
Ja. Kein Schweizer Gesetz verbietet einen Anbieter mit Servern in den USA. Das revDSG verlangt, dass Personendaten nur dann ins Ausland gehen, wenn dort ein angemessener Schutz besteht oder vertragliche Garantien vorliegen, dass der Empfänger sie so behandelt, wie es das Schweizer Recht verlangt. Beides lässt sich für Mailchimp herstellen. Was das Gesetz nicht erlaubt, ist der typische Zustand vieler Konten: importierte Adressen ohne Einwilligung, Standard-Tracking ohne Hinweis, eine Datenschutzerklärung, die Mailchimp nicht erwähnt, und kein Prozess, wenn jemand seine Daten gelöscht haben will.
Wo speichert Mailchimp die Daten, und was sagt das revDSG dazu?
Mailchimp speichert Kontakte, Kampagnen und Aktivitätsdaten auf Servern in den USA; eine Wahl des Serverstandorts gibt es nicht. Damit ist jeder Import ein Datentransfer ins Ausland nach Artikel 16 DSG. Der Bundesrat führt eine Liste von Staaten mit angemessenem Datenschutz. Die USA stehen seit dem 15. September 2024 darauf, allerdings nur für Unternehmen, die unter dem Swiss-U.S. Data Privacy Framework (DPF) zertifiziert sind.
Für Sie heisst das: Prüfen Sie den Eintrag von Intuit Inc. auf der DPF-Liste unter dataprivacyframework.gov und halten Sie das Datum der Prüfung fest. Fällt die Zertifizierung weg oder kippt ein Gericht das Abkommen, wie es 2020 mit dem Vorgänger Privacy Shield geschah, greift die zweite Absicherung: die Standardvertragsklauseln im Data Processing Addendum von Mailchimp. Beides zusammen ist der Stand, den eine Aufsichtsbehörde heute erwartet.
Welche Einwilligung braucht ein Newsletter in der Schweiz?
Das UWG ist hier strenger als viele denken. Artikel 3 Absatz 1 Buchstabe o verlangt für Massenwerbung per E-Mail drei Dinge: eine vorgängige Einwilligung der Empfängerin, eine korrekte Absenderangabe und eine kostenlose, problemlose Abmeldemöglichkeit in jeder Mail. Die einzige Ausnahme ist die Kundenausnahme: Wer die Adresse im Rahmen eines Kaufs erhalten hat, darf eigene, ähnliche Produkte bewerben, solange jede Mail eine Abmeldung anbietet.
In der Praxis bedeutet das: Kontakte aus Visitenkarten, Messelisten, LinkedIn-Exporten oder gekauften Datenbanken dürfen nicht in eine Mailchimp-Kampagne. Bestehende Kunden dürfen es, mit Abmeldelink. Alle anderen brauchen eine dokumentierte Einwilligung, und dokumentiert heisst: Double-Opt-in. Das Gesetz verlangt das zweite Klicken nicht, aber wer im Streitfall nicht nachweisen kann, dass die Person hinter der Adresse zugestimmt hat, verliert. Mailchimp schreibt Zeitpunkt, Quelle und IP-Adresse der Bestätigung ins Kontaktprofil; genau dieser Eintrag ist der Nachweis.
Was muss in der Datenschutzerklärung zu Mailchimp stehen?
Artikel 19 DSG verpflichtet Sie, über die Beschaffung von Personendaten zu informieren, und Absatz 4 verlangt ausdrücklich, dass Sie den Staat nennen, in den Daten gehen, und die Garantien, die den Transfer absichern. Eine Datenschutzerklärung, die Mailchimp nicht erwähnt, ist also nicht nur unvollständig, sie verletzt eine konkrete Pflicht. Der Abschnitt braucht fünf Angaben: dass Sie Mailchimp von Intuit Inc. für den Newsletter-Versand nutzen; dass die Daten in den USA gespeichert werden; auf welcher Grundlage der Transfer erfolgt (DPF-Zertifizierung und Standardvertragsklauseln); welche Daten Mailchimp erhält (E-Mail-Adresse, Name, Anmeldezeitpunkt, IP-Adresse, Öffnungs- und Klickverhalten, wenn Tracking aktiv ist); und wie man sich abmeldet und die Löschung verlangt.
Die 9-Punkte-Checkliste: Mailchimp revDSG-konform einrichten
Die Punkte sind nach Reihenfolge im Konto sortiert, nicht nach Wichtigkeit. Die ersten fünf erledigt eine Person an einem Nachmittag; die übrigen vier brauchen einmal Text und einmal eine Entscheidung der Geschäftsleitung.
1. Double-Opt-in in den Audience-Einstellungen aktivieren
Unter «Audience», «Settings», «Audience name and defaults» das Häkchen bei «Enable double opt-in» setzen. Mailchimp schickt dann eine Bestätigungsmail und legt den Kontakt erst nach dem Klick als «Subscribed» an. Die Bestätigungsmail lässt sich unter «Signup forms», «Form builder» übersetzen; die englische Standardversion sollte kein Schweizer KMU verschicken.
2. Einwilligungstext und Link zur Datenschutzerklärung im Formular
Das Anmeldeformular braucht einen Satz, der sagt, was die Person bekommt und wie oft, plus einen Link zur Datenschutzerklärung. Ein vorangekreuztes Kästchen ist keine Einwilligung. Mailchimp bietet unter «Form builder» ein Feld für «GDPR fields», das sich für die Schweiz genauso verwenden lässt; der Vorteil ist, dass die Einwilligung dann als Merkmal im Kontaktprofil erscheint und segmentierbar ist.
3. Bestehende Kontakte prüfen: Kunde, Einwilligung oder raus
Jede importierte Adresse fällt in eine von drei Kategorien: Kundin mit Kaufbezug (bleibt, mit Tag «Kunde»), Person mit dokumentierter Einwilligung (bleibt, mit Tag «Opt-in» und Datum) oder keines von beidem (wird nicht angeschrieben). Für die dritte Gruppe gibt es keinen Trick. Eine «Bitte bestätigen Sie Ihr Abo»-Mail an Adressen ohne Einwilligung ist selbst eine Werbe-E-Mail ohne Einwilligung.
4. Absender mit Name und Postadresse im Footer
Mailchimp fügt die Adresse aus den Kontoeinstellungen automatisch in den Footer jeder Kampagne ein; sie muss stimmen und aktuell sein. Dazu gehört ein Absendername, der das Unternehmen erkennen lässt, keine Vornamen-Only-Absender bei Firmenmails. Das UWG verlangt die korrekte Absenderangabe, und Empfänger melden unbekannte Absender schneller als Spam.
5. Öffnungs- und Klick-Tracking bewusst einstellen
Mailchimp aktiviert Öffnungs- und Klick-Tracking standardmässig für jede Kampagne. Beides ist zulässig, wenn es in der Datenschutzerklärung steht, und beides ist seit Apples Mail Privacy Protection nur noch begrenzt aussagekräftig. Entscheiden Sie einmal: Tracking an und in der Erklärung genannt, oder Tracking aus. Was nicht geht, ist Tracking an und nichts gesagt. Ebenfalls prüfen: die Verknüpfung mit Google Analytics unter «Campaign settings», die zusätzliche Parameter an Links hängt.
6. Data Processing Addendum herunterladen und ablegen
Mailchimp stellt das Data Processing Addendum unter den rechtlichen Dokumenten bereit; es gilt laut Mailchimp automatisch als Teil der Nutzungsbedingungen. Laden Sie die aktuelle Fassung herunter und legen Sie sie zu Ihrer Datenschutzdokumentation, zusammen mit einem Screenshot des DPF-Eintrags von Intuit und dem Datum. Kommt eine Anfrage einer Kundin oder des EDÖB, ist das die erste Frage.
7. Datenschutzerklärung mit dem Mailchimp-Abschnitt ergänzen
Die fünf Angaben aus dem Abschnitt oben, in verständlicher Sprache, ohne Copy-Paste aus deutschen DSGVO-Generatoren, die Artikel zitieren, die in der Schweiz nicht gelten. Wer die Erklärung ohnehin überarbeitet, ergänzt gleich die Angaben zu Formularen auf der Website und zu allfälligen Mailchimp-Landingpages, die eigene Cookies setzen.
8. Löschprozess festlegen: wer, wie, in welcher Frist
Artikel 32 DSG gibt jeder Person das Recht, die Löschung ihrer Daten zu verlangen. In Mailchimp heisst das «Permanently delete» im Kontaktprofil; «Archive» und «Unsubscribe» lassen die Daten im Konto. Legen Sie fest, wer solche Anfragen bearbeitet, dass es innert 30 Tagen geschieht und dass die Person eine kurze Bestätigung erhält. Ein Satz im Playbook reicht; wichtig ist, dass jemand zuständig ist.
9. Verzeichnis und Verantwortung: einmal aufschreiben
Ein Verzeichnis der Bearbeitungstätigkeiten ist nach revDSG erst ab 250 Mitarbeitenden Pflicht, oder bei risikoreicher Bearbeitung. Eine Seite mit den Punkten eins bis acht, dem Namen der zuständigen Person und dem Datum der letzten Prüfung ist trotzdem sinnvoll: Sie ist die Antwort auf jede Anfrage, und sie ist das Dokument, das die nächste Person übernimmt, wenn die Zuständigkeit wechselt.
Muss ein Schweizer KMU von Mailchimp zu einem EU-Anbieter wechseln?
Nein, nicht aus Datenschutzgründen, solange die neun Punkte stehen. Anbieter mit Servern in der EU oder in der Schweiz vereinfachen den Punkt Datentransfer, weil die EU auf der Liste des Bundesrats steht und keine DPF-Prüfung nötig ist. Sie ändern nichts an Einwilligung, Datenschutzerklärung, Tracking und Löschung, also an sieben von neun Punkten. Ein Wechsel lohnt sich aus drei anderen Gründen: wenn Sie besonders schützenswerte Daten verarbeiten, etwa in einer Praxis; wenn Ihre Kunden im regulierten Umfeld einen Schweizer Serverstandort vertraglich verlangen; oder wenn die Mailchimp-Preise ab einigen Tausend Kontakten die Alternativen deutlich übersteigen. Wer wechselt, nimmt die Einwilligungsnachweise mit: Mailchimp exportiert Anmeldezeitpunkt, Quelle und IP-Adresse pro Kontakt.
Wie hängen Zustellbarkeit und Datenschutz zusammen?
Enger, als es scheint. Seit Februar 2024 verlangen Google und Yahoo von Massenversendern eine authentifizierte Domain mit SPF, DKIM und DMARC, eine Ein-Klick-Abmeldung und eine Beschwerderate unter 0,3 Prozent. Die Ein-Klick-Abmeldung setzt Mailchimp automatisch; die Domain-Authentifizierung müssen Sie einmal unter «Website», «Domains» einrichten, was drei DNS-Einträge bei Ihrem Hoster bedeutet. Die Beschwerderate ist der Datenschutzpunkt: Sie steigt genau dann, wenn Personen Mails erhalten, denen sie nie zugestimmt haben. Ein Konto, das die Einwilligungsregel ernst nimmt, hat fast automatisch eine gute Zustellbarkeit. Ein Konto mit importierten Messelisten landet im Spam, bevor die Aufsichtsbehörde je davon erfährt.
Fazit
Mailchimp ist für Schweizer KMU kein Datenschutzproblem, ein schlecht eingerichtetes Mailchimp-Konto schon. Die neun Punkte sind an einem Nachmittag erledigt, wenn jemand sie kennt. In unserer Mailchimp Schulung gehen wir sie im Konto des Teams durch, zusammen mit Audience, Domain und Anmeldeformular, und bauen darauf die erste Automation, für die das saubere Fundament da ist. Wer die Punkte selbst umsetzt, findet die Einstellungen an den genannten Stellen; wer unsicher ist, ob eine Adressliste die Kundenausnahme erfüllt, fragt vorher, nicht nachher. Wie sich dieselben Regeln auf ChatGPT und andere KI-Tools übertragen, steht in KI und Datenschutz in der Schweiz.
Häufige Fragen
- Ist Mailchimp DSGVO-konform, und gilt das auch für die Schweiz?
- Mailchimp bietet die Bausteine für DSGVO- und revDSG-konformen Betrieb: eine Auftragsbearbeitungsvereinbarung mit Standardvertragsklauseln, Double-Opt-in, Einwilligungsfelder in Formularen, Export und Löschung von Kontakten. Konform wird das Konto aber erst durch die Einstellungen und Prozesse des Unternehmens. Für die Schweiz kommt das UWG dazu, das für Werbe-E-Mails eine vorgängige Einwilligung verlangt, und die Prüfung des Datentransfers in die USA nach Artikel 16 DSG.
- Brauche ich für Mailchimp einen Vertrag zur Auftragsbearbeitung?
- Ja. Mailchimp bearbeitet Personendaten in Ihrem Auftrag, also verlangt Artikel 9 DSG einen Vertrag. Mailchimp stellt dafür ein Data Processing Addendum bereit, das laut Mailchimp Teil der Standardbedingungen ist und Standardvertragsklauseln für den Datentransfer enthält. Laden Sie es herunter und legen Sie es zu Ihren Unterlagen; bei einer Anfrage müssen Sie zeigen können, dass es besteht.
- Darf ich bestehende Kunden ohne Einwilligung in Mailchimp importieren?
- Für den reinen Import als Kontakt ja, für Werbe-E-Mails nur unter der Kundenausnahme des UWG: Die Adresse stammt aus einem Kauf, Sie bewerben eigene, ähnliche Produkte und jede Mail bietet eine kostenlose Abmeldung. Wer Kontakte aus Visitenkarten, Messen oder gekauften Listen importiert und anschreibt, verstösst gegen Artikel 3 Absatz 1 Buchstabe o UWG.
- Muss ich Double-Opt-in in Mailchimp aktivieren?
- Gesetzlich vorgeschrieben ist es nicht, aber die Beweislast für die Einwilligung liegt bei Ihnen. Double-Opt-in ist der einzige praktikable Nachweis, dass die Person hinter der Adresse wirklich zugestimmt hat. Mailchimp speichert Zeitpunkt, IP-Adresse und Quelle der Bestätigung im Kontaktprofil.
- Wie lösche ich einen Kontakt in Mailchimp vollständig?
- Über «Permanently delete» im Kontaktprofil, nicht über «Archive» oder «Unsubscribe». Archivierte Kontakte bleiben mit allen Daten im Konto, abgemeldete auch. Nur die dauerhafte Löschung entfernt Profil und Aktivitätsdaten. Die E-Mail-Adresse bleibt danach auf einer Sperrliste, damit sie nicht wieder importiert wird, was für die Abmeldung sogar erwünscht ist.
- Darf eine Arztpraxis oder Physiotherapie Mailchimp nutzen?
- Für Termin-Erinnerungen und allgemeine Praxisnews ja, unter denselben Bedingungen wie jedes andere Unternehmen. Heikel wird es, sobald aus Segmenten oder Inhalten Gesundheitsdaten ablesbar sind, etwa ein Segment «Rückenpatienten». Gesundheitsdaten sind besonders schützenswerte Personendaten, für deren Bekanntgabe an Dritte im Ausland eine ausdrückliche Einwilligung nötig ist. Praxen sollten Segmente nach Interesse statt nach Diagnose bilden oder für solche Inhalte auf Mailchimp verzichten.
