{
  "id": "ra-personal-data-processing",
  "type": "risk-attribute",
  "languages": {
    "en": {
      "id": "ra-personal-data-processing",
      "lang": "en",
      "type": "risk-attribute",
      "title": "Personal Data Processing",
      "shortDefinition": "Personal data processing records the volume and sensitivity of personal and special-category data an organisation collects, stores or processes, a primary driver of breach notification duties, regulatory exposure and third-party liability.",
      "synonyms": [
        "Data processing volume and sensitivity",
        "Special-category data exposure"
      ],
      "linesOfBusiness": [
        "Cyber",
        "Liability"
      ],
      "jurisdictions": [
        "CH",
        "EU",
        "Global"
      ],
      "tags": [
        "Data Protection",
        "Underwriting"
      ],
      "relations": {
        "relatedTerms": [],
        "partOf": [],
        "appliesTo": [],
        "regulatedBy": [],
        "relevantFor": [
          "cov-cyber",
          "cov-vermoegensschadenhaftpflichtversicherung"
        ],
        "insurableVia": [],
        "mitigatedBy": [],
        "comprises": [],
        "alternativeTo": [],
        "complementedBy": []
      },
      "attribute": {
        "category": "it-cyber",
        "dataType": "enum",
        "questions": [
          "How many data subjects' personal data does the organisation process, and does this include special categories such as health, biometric or financial data?",
          "Is personal data processed on behalf of third-party clients under a data processing agreement, and what contractual liability does this create?",
          "What data protection safeguards (e.g. encryption at rest and in transit, access restriction, retention limits) apply to the personal data held?"
        ],
        "evidence": [
          "Data inventory or record of processing activities",
          "Data processing agreements with clients or sub-processors",
          "Data protection impact assessment, where applicable"
        ],
        "riskDrivers": [
          "severity",
          "accumulation"
        ],
        "ratingImpact": [
          "premium",
          "sublimit",
          "condition"
        ]
      },
      "profile": null,
      "coverageProfile": null,
      "clause": null,
      "legalBasis": [
        "CH: Bundesgesetz über den Datenschutz (Swiss Federal Act on Data Protection, FADP)"
      ],
      "standards": [],
      "reviewStatus": "expert-reviewed",
      "reviewedBy": "Guido Hesse, Hesse Group Holding AG",
      "lastReviewed": "2026-09-04",
      "version": "0.1.0",
      "updated": "2026-09-03",
      "generated": {
        "by": "cursor-agent/claude-sonnet-5",
        "at": "2026-09-03T00:00:00.000Z"
      },
      "verified": [
        {
          "by": "human:ghesse",
          "at": "2026-09-04T00:00:00.000Z",
          "method": null
        }
      ],
      "staleAfter": null,
      "url": "https://hgh.ch/lexikon/en/knowledge/risk-attribute/personal-data-processing/",
      "alternateUrl": "https://hgh.ch/lexikon/de/wissen/risikomerkmal/verarbeitung-personenbezogener-daten/",
      "body": "## Why it matters for underwriting\n\nThe volume and sensitivity of personal data an organisation holds directly determines the scale of a potential breach: the number of affected data subjects drives notification costs, credit monitoring obligations and the size of any regulatory fine under frameworks such as the Swiss Federal Act on Data Protection or the EU General Data Protection Regulation, while the presence of special-category data such as health, biometric or financial information multiplies both the severity of harm to individuals and the likelihood of regulatory escalation. Where personal data is processed on behalf of third-party clients, a breach also exposes the insured to contractual indemnification claims and professional indemnity exposure from those clients, linking the cyber and liability lines. Underwriters use this attribute to estimate probable breach notification cost and regulatory fine exposure as core inputs to pricing and sublimit setting.\n\n## Capturing the attribute and evidence\n\nProposal forms ask for an estimate of the number of data subjects whose personal data is processed, whether special categories of data such as health, biometric, genetic or financial information are included, and whether data is processed on behalf of third parties under data processing agreements that may impose contractual liability beyond statutory minimums. Underwriters request the organisation's data inventory or record of processing activities, copies of material data processing agreements with clients or sub-processors, and, for higher-risk processing activities, a data protection impact assessment documenting the safeguards applied. The technical protections in place, such as encryption at rest and in transit, role-based access restriction and defined retention periods, are assessed alongside the raw volume, since well-protected data reduces the practical severity of an underlying breach.\n\n## Effect on coverage, premium and conditions\n\nLower volumes of standard personal data with strong technical safeguards and clear contractual allocation of liability support standard terms and pricing. Large volumes of data subjects, particularly combined with special-category data or significant third-party processing obligations, typically drive higher premium and increased breach-response and regulatory-defence sublimits to reflect the larger potential notification population and fine exposure. Processing that lacks basic safeguards such as encryption, or contractual data processing arrangements that shift disproportionate liability onto the insured without corresponding technical or organisational controls, commonly results in a specific condition, a sublimit on third-party liability arising from processing on behalf of clients, or, in severe cases, exclusion.\n\n## Mitigation measures\n\nMaintaining an accurate, current data inventory or record of processing activities is the foundational control, since an organisation cannot protect data it has not identified. Minimising the volume and retention period of personal and special-category data actually held, applying encryption at rest and in transit, and restricting access on a role and need-to-know basis are standard recommendations to reduce both breach likelihood and severity. Where data is processed on behalf of third parties, negotiating data processing agreements with balanced liability allocation and confirming that contractual security obligations are actually met in practice are recommended before the underlying cyber exposure can be considered adequately mitigated."
    },
    "de": {
      "id": "ra-personal-data-processing",
      "lang": "de",
      "type": "risk-attribute",
      "title": "Verarbeitung personenbezogener Daten",
      "shortDefinition": "Die Verarbeitung personenbezogener Daten erfasst Umfang und Sensitivität der personenbezogenen und besonders schützenswerten Daten, die ein Unternehmen erhebt, speichert oder verarbeitet – ein zentraler Treiber für Meldepflichten, regulatorische Exposition und Haftpflicht gegenüber Dritten.",
      "synonyms": [
        "Umfang und Sensitivität der Datenverarbeitung",
        "Exposition durch besonders schützenswerte Daten"
      ],
      "linesOfBusiness": [
        "Cyber",
        "Haftpflicht"
      ],
      "jurisdictions": [
        "CH",
        "EU",
        "Global"
      ],
      "tags": [
        "Datenschutz",
        "Underwriting"
      ],
      "relations": {
        "relatedTerms": [],
        "partOf": [],
        "appliesTo": [],
        "regulatedBy": [],
        "relevantFor": [
          "cov-cyber",
          "cov-vermoegensschadenhaftpflichtversicherung"
        ],
        "insurableVia": [],
        "mitigatedBy": [],
        "comprises": [],
        "alternativeTo": [],
        "complementedBy": []
      },
      "attribute": {
        "category": "it-cyber",
        "dataType": "enum",
        "questions": [
          "Für wie viele betroffene Personen verarbeitet das Unternehmen personenbezogene Daten, und zählen dazu besondere Kategorien wie Gesundheits-, biometrische oder Finanzdaten?",
          "Werden personenbezogene Daten im Auftrag von Drittkunden im Rahmen eines Auftragsverarbeitungsvertrags verarbeitet, und welche vertragliche Haftung ergibt sich daraus?",
          "Welche Schutzmassnahmen (z.B. Verschlüsselung bei Speicherung und Übertragung, Zugriffsbeschränkung, Aufbewahrungsfristen) gelten für die vorhandenen personenbezogenen Daten?"
        ],
        "evidence": [
          "Datenverzeichnis bzw. Verzeichnis der Verarbeitungstätigkeiten",
          "Auftragsverarbeitungsverträge mit Kunden oder Unterauftragsverarbeitern",
          "Datenschutz-Folgenabschätzung, sofern einschlägig"
        ],
        "riskDrivers": [
          "severity",
          "accumulation"
        ],
        "ratingImpact": [
          "premium",
          "sublimit",
          "condition"
        ]
      },
      "profile": null,
      "coverageProfile": null,
      "clause": null,
      "legalBasis": [
        "CH: Bundesgesetz über den Datenschutz (DSG)"
      ],
      "standards": [],
      "reviewStatus": "expert-reviewed",
      "reviewedBy": "Guido Hesse, Hesse Group Holding AG",
      "lastReviewed": "2026-09-04",
      "version": "0.1.0",
      "updated": "2026-09-03",
      "generated": {
        "by": "cursor-agent/claude-sonnet-5",
        "at": "2026-09-03T00:00:00.000Z"
      },
      "verified": [
        {
          "by": "human:ghesse",
          "at": "2026-09-04T00:00:00.000Z",
          "method": null
        }
      ],
      "staleAfter": null,
      "url": "https://hgh.ch/lexikon/de/wissen/risikomerkmal/verarbeitung-personenbezogener-daten/",
      "alternateUrl": "https://hgh.ch/lexikon/en/knowledge/risk-attribute/personal-data-processing/",
      "body": "## Warum relevant für das Underwriting\n\nUmfang und Sensitivität der gehaltenen personenbezogenen Daten bestimmen unmittelbar das Ausmass eines möglichen Datenschutzvorfalls: Die Anzahl der betroffenen Personen treibt die Kosten für Benachrichtigungen und allfällige Kreditüberwachungsmassnahmen sowie die Höhe möglicher Bussen nach Regelwerken wie dem Schweizer Datenschutzgesetz oder der EU-Datenschutz-Grundverordnung, während besonders schützenswerte Daten wie Gesundheits-, biometrische oder Finanzdaten sowohl das Schadenausmass für die betroffenen Personen als auch die Wahrscheinlichkeit einer regulatorischen Eskalation vervielfachen. Werden personenbezogene Daten im Auftrag von Drittkunden verarbeitet, setzt ein Vorfall den Versicherungsnehmer zusätzlich vertraglichen Regressansprüchen und einer Vermögensschadenhaftpflicht-Exposition gegenüber diesen Kunden aus, wodurch Cyber- und Haftpflichtsparte miteinander verknüpft werden. Underwriter nutzen dieses Merkmal, um die voraussichtlichen Benachrichtigungskosten und die regulatorische Bussenexposition als zentrale Grössen für Prämie und Sublimitenfestlegung abzuschätzen.\n\n## Erfassung und Nachweise\n\nAntragsformulare fragen nach einer Schätzung der Anzahl betroffener Personen, deren personenbezogene Daten verarbeitet werden, danach, ob besondere Datenkategorien wie Gesundheits-, biometrische, genetische oder Finanzdaten enthalten sind, sowie danach, ob Daten im Auftrag Dritter verarbeitet werden und dabei Auftragsverarbeitungsverträge eine über die gesetzlichen Mindestanforderungen hinausgehende vertragliche Haftung begründen. Underwriter verlangen das Datenverzeichnis bzw. das Verzeichnis der Verarbeitungstätigkeiten des Unternehmens, Kopien wesentlicher Auftragsverarbeitungsverträge mit Kunden oder Unterauftragsverarbeitern sowie für besonders risikobehaftete Verarbeitungstätigkeiten eine Datenschutz-Folgenabschätzung, die die getroffenen Schutzmassnahmen dokumentiert. Die vorhandenen technischen Schutzmassnahmen wie Verschlüsselung bei Speicherung und Übertragung, rollenbasierte Zugriffsbeschränkung und definierte Aufbewahrungsfristen werden zusammen mit dem reinen Datenvolumen bewertet, da gut geschützte Daten das praktische Schadenausmass eines zugrunde liegenden Vorfalls verringern.\n\n## Wirkung auf Deckung, Prämie und Bedingungen\n\nGeringere Mengen an Standarddaten mit wirksamen technischen Schutzmassnahmen und klarer vertraglicher Haftungsverteilung unterstützen Standardbedingungen und eine günstige Prämie. Grosse Mengen betroffener Personen, insbesondere in Kombination mit besonders schützenswerten Daten oder umfangreichen Verarbeitungspflichten für Dritte, führen in der Regel zu einer höheren Prämie und höheren Sublimiten für Benachrichtigungskosten und regulatorische Abwehrkosten, um die grössere potenzielle Benachrichtigungspopulation und Bussenexposition abzubilden. Eine Verarbeitung ohne grundlegende Schutzmassnahmen wie Verschlüsselung, oder Auftragsverarbeitungsverträge, die eine unverhältnismässige Haftung auf den Versicherungsnehmer verlagern, ohne dass entsprechende technische oder organisatorische Kontrollen bestehen, führen häufig zu einer spezifischen Bedingung, einer Sublimite für die Drittschadenhaftung aus der Verarbeitung im Auftrag von Kunden oder in schweren Fällen zum Ausschluss.\n\n## Massnahmen\n\nDie Pflege eines genauen, aktuellen Datenverzeichnisses bzw. Verzeichnisses der Verarbeitungstätigkeiten ist die grundlegende Kontrolle, da ein Unternehmen nicht identifizierte Daten auch nicht schützen kann. Die Minimierung von Umfang und Aufbewahrungsdauer der tatsächlich gehaltenen personenbezogenen und besonders schützenswerten Daten, die Verschlüsselung bei Speicherung und Übertragung sowie eine rollenbasierte Zugriffsbeschränkung nach dem Need-to-know-Prinzip sind Standardempfehlungen zur Reduktion von Wahrscheinlichkeit und Ausmass eines Vorfalls. Werden Daten im Auftrag Dritter verarbeitet, wird empfohlen, Auftragsverarbeitungsverträge mit ausgewogener Haftungsverteilung auszuhandeln und zu bestätigen, dass die vertraglich vereinbarten Sicherheitspflichten in der Praxis auch tatsächlich eingehalten werden, bevor die zugrunde liegende Cyber-Exposition als angemessen gemindert gelten kann."
    }
  }
}