Souverän, Schweizerisch, Compliant

ISO-Sicherheitszertifizierungen und Compliance mit Branchenstandards

Souveränität by Design


Eine souveräne Cloud stellt sicher, dass weder ausländische Regierungen noch ausländische Konzerne auf Ihre Infrastruktur zugreifen, sie überwachen oder abschalten können, weder durch rechtlichen Zwang noch durch politischen Druck. Safe Swiss Cloud liefert dies aus der Schweiz: Datenschutz auf europäischem Niveau, verbunden mit einer Rechtsordnung, die weder Washington noch Brüssel untersteht.

Rechtliche Souveränität

Es gilt ein einziger Rechtsrahmen: Schweizer Recht, das die EU als gleichwertig zur DSGVO anerkennt. Keine konkurrierende Jurisdiktion kann Ansprüche auf Ihre Daten erheben.

Operative Souveränität

Ihre Infrastruktur wird von Mitarbeitenden unter Schweizer Jurisdiktion betrieben. Es gibt keine ausländische Muttergesellschaft, die zur Gewährung von Zugriff auf Ihre Daten gezwungen werden könnte.

Politische Souveränität

Die Schweiz ist politisch neutral und nicht Mitglied der EU. Ihre Infrastruktur unterliegt damit keinen aussenpolitisch motivierten Zugriffs- oder Abschaltrisiken.

Datensouveränität

Ihre Daten werden in der Schweiz gespeichert und verarbeitet. Der Zugriff richtet sich nach Schweizer Recht und liegt ausserhalb der Reichweite des US Cloud Act.

Technologische Souveränität

Offene Standards und Open-Source-Plattformen halten Ihre Workloads portabel. Sie können den Anbieter wechseln, ohne kostspielige Re-Architektur und ohne Vendor Lock-in.

Echte Souveränität entsteht erst im Zusammenspiel aller fünf Faktoren. Safe Swiss Cloud ist seit 2013 danach aufgebaut, und Kunden auf vier Kontinenten setzen heute auf diese Positionierung.

100 % Schweiz


Safe Swiss Cloud ist ein privates Schweizer Unternehmen. Wir betreiben unsere eigenen Rechenzentren ausschliesslich in der Schweiz, auf einer Infrastruktur, die vollständig mit erneuerbarer Energie versorgt wird.

Schweizer Eigentümerschaft & Jurisdiktion

Ein privat gehaltenes Schweizer Unternehmen mit Rechenzentren ausschliesslich in der Schweiz. Ihre Daten bleiben damit unter Schweizer Recht und ausserhalb des Geltungsbereichs des US Cloud Act sowie anderer ausländischer Zugriffsregelungen.

Zwei Schweizer Rechenzentren

Die Infrastruktur läuft über zwei geografisch getrennte Rechenzentren in der Schweiz. Diese Geo-Redundanz hält geschäftskritische Workloads verfügbar, auch wenn ein Standort ausfällt.

100 % erneuerbare Energie

Unsere Rechenzentren laufen seit mehr als zehn Jahren mit 100 % erneuerbarem Strom aus Wasser- und Windkraft. Die Bilanzierung ist nach TÜV SÜD CMS 89 zertifiziert und unterstützt Sie dabei, Ihren CO₂-Fussabdruck zu senken.

Wir sind Mitglied von Swiss Hosting. Erfahren Sie hier mehr über die Vorteile von Swiss Made Hosting. Sehen Sie unseren Eintrag auf der Plattform Swiss Made Software.

Zertifizierte Sicherheit & Compliance


Nachfolgend finden Sie eine Übersicht über unsere Zertifizierungen und die Standards, die wir einhalten.

Zertifikate

Information Security Managment

Code of practice for information security controls based on ISO/IEC 27002 for cloud services

Code of practice for protection of Personally Identifiable Information (PII) in public clouds acting as PII processors

TÜV SÜD Standards CMS 89 Bilanzierung: 100% erneuerbarer Strom

Sicherheit, Datenschutz und Compliance

Datenschutz-Grundverordnung der Europäischen Union

Schweizerisches Datenschutzgesetz zum Schutz der persönlichen Daten

Outsourcing für Banken gemäss Schweizer Finanzmarktsaufsichtsbehörde (FINMA)

Rundschreiben der deutschen Bundesanstalt für Finanzdienstleistungsaufsicht

European Digital Operational Resilience Act für den Finanzsektor

FMH-Empfehlungen für Ärzte zum DSG

Health Insurance Portability and Accountability Act

Good Clinical, Laboratory, and Manufacturing Practices

Cloud Computing Compliance Criteria Catalogue des deutschen Bundesamt für Sicherheit in der IT

Netz- und Informationssicherheitsrichtlinie 2 der Europäischen Union

Zertifizierungen


International anerkannte Zertifizierungen für höchste Standards in Sicherheit, Datenschutz und Nachhaltigkeit.

ISO 27001

Safe Swiss Cloud ist seit 2015 nach ISO 27001 für Informationssicherheits-Managementsysteme zertifiziert. Die Zertifizierung schliesst die Einhaltung des Standards ISO 27018 für personenbezogene Daten (Personally Identifiable Information, PII) in der Cloud ein.

Seither wird sie jährlich auditiert und bestätigt.

ISO/IEC 27001:2022 legt die Anforderungen für Aufbau, Umsetzung, Aufrechterhaltung und kontinuierliche Verbesserung eines Informationssicherheits-Managementsystems in einer Organisation fest. Weitere Details finden Sie auf der offiziellen ISO-27001-Website.

ISO 27017

Dieser Standard behandelt die Informationssicherheitsaspekte des Cloud Computing. Er empfiehlt cloud-spezifische Sicherheitsmassnahmen und unterstützt bei deren Umsetzung, ergänzend zu den Vorgaben aus ISO/IEC 27002 und weiteren ISO27k-Standards.

Der Leitfaden liefert Hinweise zur Umsetzung von Informationssicherheitsmassnahmen, die im Kontext des Cloud Computing über ISO/IEC 27002 hinausgehen.

Der Standard richtet sich sowohl an Cloud-Kunden als auch an Cloud-Anbieter. Die jeweiligen Vorgaben stehen in jedem Abschnitt einander gegenüber.

ISO 27018

ISO/IEC 27018:2019 definiert allgemein anerkannte Kontrollziele, Massnahmen und Leitlinien für Umsetzungsmassnahmen, damit personenbezogene Daten in Public-Cloud-Umgebungen gemäss den Datenschutzgrundsätzen von ISO/IEC 29100 geschützt werden. Weitere Details finden Sie auf der offiziellen ISO-27018-Website. Der Standard ist eine Erweiterung und Bestandteil der ISO-27001-Zertifizierung.

Erneuerbare Energie

Unsere Rechenzentren nutzen seit mehr als zehn Jahren 100 % erneuerbaren Strom aus Wasser- und Windkraft. Seit 2024 sind wir nach «TÜV SÜD Standard CMS 89 Bilanzierung des Einsatzes Erneuerbarer Energien (08/2018)» zertifiziert. Damit unterstützen wir unsere Kunden dabei, ihren CO2-Fussabdruck zu reduzieren.

Sicherheit, Datenschutz und Compliance


Safe Swiss Cloud gewährleistet die Einhaltung strenger gesetzlicher und branchenspezifischer Vorgaben für höchste Datensicherheit und regulatorische Compliance.

DSGVO

Die Datenschutz-Grundverordnung (EU) 2016/679 (DSGVO) regelt im EU-Recht den Schutz personenbezogener Daten und die Privatsphäre aller Bürgerinnen und Bürger der Europäischen Union (EU) und des Europäischen Wirtschaftsraums (EWR). Sie regelt zudem die Übermittlung personenbezogener Daten in Länder ausserhalb von EU und EWR.

Schweizer DSG

Das Schweizer Bundesgesetz über den Datenschutz (DSG) ist mit der DSGVO der EU kompatibel und regelt den Schutz personenbezogener Daten in der Schweiz.

FINMA-Rundschreiben 2018/3

Das Rundschreiben 2018/3 der Eidgenössischen Finanzmarktaufsicht (FINMA) beschreibt die Bedingungen, unter denen Outsourcing-Lösungen die Anforderungen an geeignete Dienstleister, das Bankgeheimnis und den Datenschutz erfüllen. Das offizielle FINMA-Rundschreiben steht hier als PDF-Datei zum Download bereit.

BaFin / BAIT: Rundschreiben 10/2017 (BA)

Das Rundschreiben 10/2017 (BA) der BaFin, der deutschen Finanzmarktaufsicht, beschreibt die aufsichtsrechtlichen Anforderungen an die IT in Finanzinstituten. Safe Swiss Cloud erfüllt diese Anforderungen.

DORA

Die DORA-Verordnung (Digital Operational Resilience Act) ist eine EU-weite Regulierung zur Stärkung der digitalen operationalen Resilienz im Finanzsektor und seit dem 17. Januar 2025 verbindlich. Sie verpflichtet Finanzinstitute und ihre IKT-Drittdienstleister auf einheitliche Standards für IKT-Risikomanagement, Vorfallmeldung und die Widerstandsfähigkeit kritischer IT-Systeme.

FMH-Empfehlungen für Ärztinnen und Ärzte

Die FMH ist der Berufsverband der Schweizer Ärztinnen und Ärzte. Die FMH hat veröffentlicht, was Ärztinnen und Ärzte, medizinische Fachpersonen und Gesundheitsdienstleister beachten müssen, um das Schweizer DSG einzuhalten.

Safe Swiss Cloud erfüllt diese Anforderungen.

HIPAA

Der Health Insurance Portability and Accountability Act (HIPAA) definiert den Standard für den Schutz sensibler Patientendaten. Unternehmen, die mit geschützten Gesundheitsdaten (Protected Health Information, PHI) umgehen, müssen physische, netzwerkseitige und prozessuale Sicherheitsmassnahmen umsetzen und einhalten, um HIPAA-Compliance zu gewährleisten.

GxP

Qualitätsstandards und Richtlinien, die in der Pharma-, Biotechnologie- und Lebensmittelindustrie angewendet werden, ebenso in weiteren regulierten Branchen wie der Medizintechnik und der Kosmetikindustrie.

C5

Der führende deutsche Standard für die Prüfung und Zertifizierung der Sicherheit von Cloud-Diensten, entwickelt vom Bundesamt für Sicherheit in der Informationstechnik (BSI). Der C5-Katalog deckt alle Kernbereiche der Cloud-Sicherheit ab: organisatorische, technische und prozessuale Massnahmen. Er umfasst Themen wie Datenschutz, physische Sicherheit, Governance und Incident Management.

NIS2

Die NIS2-Richtlinie ist eine EU-weite Regulierung zur Stärkung der Cybersicherheit und der Resilienz von Netz- und Informationssystemen und gilt seit dem 17. Oktober 2024. Sie erweitert den Anwendungsbereich der bisherigen NIS-Richtlinie auf eine grössere Zahl von Sektoren in Privatwirtschaft und öffentlicher Hand.

Anwendbare Gesetze


Kundendaten bei Safe Swiss Cloud unterstehen ausschliesslich Schweizer Recht. Drei Ebenen greifen parallel: das Datenschutzrecht für Personendaten, gesetzliche Geheimhaltungspflichten für geschäftsbezogene Daten und der europäische Rahmen, der die Schweiz als sicheres Zielland für Datenübermittlungen anerkennt.

Schweizer Datenschutzrecht

Das Bundesgesetz über den Datenschutz (DSG, SR 235.1), seit 1. September 2023 in revidierter Fassung in Kraft, und die Datenschutzverordnung (DSV, SR 235.11) regeln die Bearbeitung von Personendaten in der Schweiz. Die Rechenressourcen von Safe Swiss Cloud und die darauf gespeicherten Daten sind ausschliesslich dem Kunden und den von ihm autorisierten Stellen zugänglich.

Gesetzliche Geheimhaltungspflichten

Geschäftsbezogene Kundendaten sind über eigene Geheimhaltungsnormen geschützt. Safe Swiss Cloud anerkennt, dass Kundendaten dem Amtsgeheimnis (Art. 320 StGB), dem Berufsgeheimnis (Art. 321 ff. StGB), dem Bankgeheimnis (Art. 47 BankG), dem Fabrikations- und Geschäftsgeheimnis (Art. 162 StGB) oder der beruflichen Schweigepflicht nach Art. 62 DSG unterliegen können. Diese Pflichten sind vertraglich verankert und werden an alle Mitarbeitenden mit Zugang zu Kundensystemen weitergegeben.

EU-Angemessenheit

Der Beschluss 2000/518/EG der Europäischen Kommission (ABl. L 215 vom 25.8.2000, S. 1) anerkennt die Schweiz als Land mit angemessenem Schutzniveau für Personendaten aus der EU. Der Beschluss gilt gestützt auf Art. 45 Abs. 9 DSGVO weiter; die Europäische Kommission hat seine Fortgeltung im Prüfbericht vom 15. Januar 2024 bestätigt. Übermittlungen aus EU und EWR an Safe Swiss Cloud erfordern damit weder Standardvertragsklauseln noch zusätzliche Garantien.

Schweizer Gerichtsbarkeit

Die Daten unterliegen immer der schweizerischen Gerichtsbarkeit. Anträge ausländischer Behörden können nur über schweizerische Rechtsbeistandsverfahren bearbeitet werden; das direkte Handeln im Namen eines ausländischen Staates auf Schweizer Hoheitsgebiet ist nach Art. 271 StGB verboten. Als Schweizer Unternehmen, das ausschließlich von Schweizer Rechenzentren aus tätig ist, ist Safe Swiss Cloud ausserhalb der Reichweite des US CLOUD Act und vergleichbarer extraterritorialer Zugangsregelungen.

FAQ

Häufig gestellte Fragen


Welche Gesetze gelten für Safe Swiss Cloud Infrastruktur und Hosting?

Der Schutz der Privatsphäre von Personen und Unternehmen ist in der Schweiz gesetzlich vorgeschrieben: SR 235.1 Bundesgesetz über den Datenschutz. Safe Swiss Cloud Computing-Ressourcen und Daten sind daher nur für unsere Kunden oder von ihnen autorisierte Parteien zugänglich.

Safe Swiss Cloud ist konform mit den umfassenden Datenschutzgesetzen der Europäischen Union (EU), GDPR bzw. DSGVO. Weitere Einzelheiten über die GDPR der Europäischen Union finden Sie auf dieser Seite der Europäischen Kommission.

Als Unternehmen, das sich zu 100% in Schweizer Besitz befindet, ist Safe Swiss Cloud nur an die schweizerische, europäische und anerkannte internationale Rechtspraxis gebunden.

Die Europäische Union (EU) erachtet den Schweizer Datenschutz als ausreichend, um Privatpersonen und Unternehmen in der EU die Datenverarbeitung in der Schweiz zu ermöglichen. Dies macht Safe Swiss Cloud zu einer guten Wahl für EU-Unternehmen, die die Einhaltung der EU-Datenschutzrichtlinien GDPR/DSGVO sicherstellen wollen.

Welche Rechenzentren nutzen Sie?

Alle Rechenressourcen und Daten befinden sich in den eigenen, erstklassigen Rechenzentren von Safe Swiss Cloud in der Schweiz. Im Herzen Europas gelegen, ist die Schweiz politisch und geografisch eines der stabilsten Länder der Welt.

Unsere Prozesse und Rechenzentren verfügen über die entsprechenden Zertifizierungen, die für die Compliance von großen und kleinen Unternehmen erforderlich sind.

Safe Swiss Cloud ist eine gute Wahl für europäische Unternehmen und Organisationen, die die Einhaltung des EU-Datenschutzes / GDPR sicherstellen wollen.

Wie die Sicherheit der Daten und Rechenoperationen in der Safe Swiss Cloud gewährleistet?

Safe Swiss Cloud unternimmt viele Schritte, um die Sicherheit der Daten und Rechenressourcen unserer Kunden zu gewährleisten:

  • Wir halten die Betriebssysteme auf allen Hosts unserer Cloud-Systeme auf dem neuesten Stand.
  • Zwei-Faktor-Authentifizierung TFA für den Zugang zu den Cloud-Management-Systemen.
  • Halten Sie die Cloud-Systeme auf dem neuesten Stand.
  • Physische Sicherheit in den Rechenzentren.
  • Regelmäßige Netzwerk-Scans zur Erkennung von Unregelmäßigkeiten.
  • Regelmäßige Sicherheitsschulungen der Mitarbeiter.
  • Regelmäßige Überprüfung der Zugriffsrechte.

Kunden, die (Teile) ihres IT-Betriebs an Safe Swiss Cloud delegieren, profitieren zudem von folgenden Leistungen:

  • Anti-Malware auf den Servern des Kunden installiert.
  • Security Operations Center (SOC): Überwachung mit täglicher Überprüfung der Sicherheitsereignisse.
  • Regelmässige Backups auf separaten, unabhängigen Systemen, die für Ransomware unerreichbar sind.
  • Verwaltete Firewalls.
  • Penetrationstests und Schwachstellen-Scans.
  • Zwei-Faktor-Authentifizierung TFA für den Zugang zu den Servern (VMs) des Kunden.
  • Regelmäßige Sicherheitsaktualisierungen („Patching“) der Kundenserver (VMs).
  • Proaktive Kundenbestätigung der zugelassenen Benutzer.

Die oben genannten und unsere internen Sicherheitsprozesse sind gemäss ISO 27001, 27017, 27018 dokumentiert. Sie werden jährlich auditiert und zertifiziert.

Mit welchen rechtlichen Rahmenbedingungen ist Safe Swiss Cloud konform?

DSGVO – Allgemeine Datenschutzgrundverordnung: das Datenschutzrahmenwerk der Europäischen Union

Eidgenössische Finanzmarktaufsicht: FINMA-Rundschreiben-2018/3-Outsourcing Banken (PDF)
BAFIN / BAIT: Rundschreiben 10/2017 (BA): Aufsichtsrechtliche Anforderungen an die IT in Finanzinstituten (PDF)

ISO 27001: spezifiziert die Anforderungen für die Erstellung, Implementierung, Aufrechterhaltung und das kontinuierliche Verbessern des Informationssicherheits-Managementsystems in einer Organisation. Für weitere Details besuchen Sie bitte die offizielle ISO 27001 Website
ISO 27017 : Verhaltenskodex für Informationssicherheitskontrollen basierend auf ISO/IEC 27002 für Cloud-Dienste
ISO 27018: Verhaltenskodex zum Schutz personenbezogener Daten (PII) in öffentlichen Clouds, die als PII-Verarbeiter fungieren
Überprüfen Sie die offizielle ISO-Zertifizierung von Safe Swiss Cloud auf der Certipedia-Seite des TÜV Rheinland.