Datenschutz Aargau

5 Min. LesezeitZuletzt aktualisiert Von Marc Grob

Einleitung

Der Aargau ist mit über 730'000 Einwohnerinnen und Einwohnern der viertgrösste Kanton der Schweiz und einer der industriestärksten: ABB Schweiz hat ihren Sitz in Baden, Hitachi Energy ist in Aargau verankert, der Kanton beheimatet die Kernkraftwerke Beznau und Leibstadt, dazu kommen Pharma-Lohnhersteller (Siegfried in Zofingen), Werkzeugmaschinen, Lebensmittel (Migros Aare), die Wagenfabriken in Schlieren-Pratteln-Nähe und ein dichtes KMU-Netz. Datenschutzrechtlich gilt für Private das DSG des Bundes, für öffentliche Organe des Kantons und der 198 Gemeinden das kantonale Gesetz über die Information der Öffentlichkeit, den Datenschutz und das Archivwesen (IDAG, SAR 150.700).

Dieser Beitrag behandelt:

  • Geltungsbereich und Eckpunkte des IDAG;
  • Rolle der Datenschutzbeauftragten des Kantons Aargau;
  • Industrie- und KMU-Profil mit typischen Datenschutzthemen;
  • Energie- und KRITIS-Bezug;
  • HR-Datenschutz im industriellen Umfeld;
  • praktische Empfehlungen für Aargauer Organisationen.

Das IDAG im Überblick

Das IDAG vereint Datenschutz, Öffentlichkeitsprinzip und Archivwesen in einem Erlass. Es gilt für die kantonalen Behörden, die Aargauer Gemeinden, die selbständigen Anstalten (KSA – Kantonsspital Aarau, KSB – Kantonsspital Baden, AKB – Aargauische Kantonalbank im öffentlich-rechtlichen Teil, AEW Energie AG) und für Private mit übertragenen öffentlichen Aufgaben.

Zentrale Pflichten der öffentlichen Organe sind: gesetzliche Grundlage für die Bearbeitung besonderer Personendaten, Verhältnismässigkeit und Zweckbindung, Informationspflicht bei der Beschaffung, Auskunftsrecht der Betroffenen, Bekanntgaberestriktionen, Datenschutz-Folgenabschätzung bei besonderen Risiken, Meldepflicht bei Datenpannen sowie ein Bearbeitungsverzeichnis. Mit den Revisionen seit 2020 wurde das IDAG an die Vorgaben des DSG sowie der Schengen-Richtlinie (EU) 2016/680 angepasst.

Privatwirtschaft im Aargau unterliegt durchgängig dem DSG. Wer aber für den Kanton oder eine Aargauer Gemeinde IT-Dienstleistungen, Cloud-Lösungen oder Beratungen erbringt, wird über den Auftrag vertraglich an die IDAG-Pflichten gebunden – mit denselben Auswirkungen wie in anderen Kantonen.

Datenschutzbeauftragte des Kantons Aargau

Die Datenschutzbeauftragte des Kantons Aargau ist eine unabhängige Aufsichts- und Beratungsstelle, die ihrer gesetzlichen Aufgabe nach das IDAG kantonsweit überwacht, kantonale Behörden und Gemeinden berät, sich zu Gesetzes- und Verordnungsentwürfen mit Datenschutzrelevanz äussert, Beschwerden Betroffener bearbeitet und jährlich Bericht an den Grossen Rat erstattet.

Praxisschwerpunkte aus jüngerer Zeit:

  1. Cloud-Migrationen in Schul- und Spitalumgebungen, insbesondere Microsoft 365 mit Telemetrie-Konfiguration und Subprozessor-Transparenz;
  2. Smart-City-Pilotprojekte, vernetzte Verkehrsinfrastruktur und kommunale Sensoren;
  3. Daten der Sozialhilfe, Vormundschaft und KESB mit erhöhter Schutzbedürftigkeit;
  4. Mitarbeitendendatenschutz in der kantonalen Verwaltung, insbesondere bei der Einführung neuer Performance-Management- und Zeitmess-Lösungen.

Die DSB Aargau orientiert ihre Praxis grundsätzlich am EDÖB, ist aber mit eigenen Stellungnahmen sichtbar. Wer für die Aargauer Verwaltung tätig wird, sollte sich vorgängig mit den publizierten Empfehlungen vertraut machen und insbesondere die Anforderungen an Subprozessor-Listen und Telemetrie-Deaktivierung in Cloud-Plattformen erfüllen können.

Industrie- und KMU-Profil im Aargau

Der Aargau ist Industriekanton mit dichter KMU-Struktur. Charakteristisch für die Datenschutzthemen vor Ort:

  • Maschinen- und Anlagenbau: ABB Schweiz, Hitachi Energy, Bühler-Zulieferer, Werkzeugmaschinen-Hersteller. Datenflüsse mit globalen Kunden, Wartungs- und Service-Daten von Anlagen, IoT-Telemetrie, Remote-Service-Plattformen.
  • Lohnfertigung und Chemie/Pharma: Siegfried, DSM Nutritional Products, Lonza-Zulieferer. Klinische Studien, Gesundheitsdaten in Wirkstoffherstellung, regulatorische Schnittstellen zu Swissmedic, FDA, EMA.
  • Logistik und Detailhandel: Migros Aare, Coop-Standorte, dichtes Logistiknetz. Loyalty-Programme, CRM-Daten, Lieferanten- und Mitarbeitendendaten.
  • Energie: Axpo, AEW Energie AG, NOK-Erbe; klassifiziert als kritische Infrastruktur mit KRITIS-Anforderungen.
  • Lebensmittel und Konsumgüter: Hero in Lenzburg, Lindt am Standort Olten, Florena-Linien.

Typische Datenschutzfragen sind in dieser Industriestruktur: Übermittlung von Kunden- und Mitarbeitendendaten an ausländische Konzernzentralen (Schweden, Japan, USA), Pflege globaler HR- und Lohnsysteme, IoT-Telemetrie von Maschinen im Kundenbetrieb, KI-Einsatz in Predictive Maintenance, Whistleblowing-Systeme. Vertieft im Beitrag Datenschutz-Checkliste Schweiz.

Energie und kritische Infrastrukturen

Mit den Kernkraftwerken Beznau und Leibstadt, Wasserkraftwerken im Aaretal, dem Konverterwerk Bickigen sowie zahlreichen Trafostationen ist der Aargau ein Schlüsselkanton der schweizerischen Energieversorgung. Diese Anlagen sind kritische Infrastrukturen im Sinne des Informationssicherheitsgesetzes (ISG) und unterstehen ab dem 1. April 2025 der Meldepflicht für Cyber-Vorfälle an das BACS innerhalb von 24 Stunden.

Datenschutzrechtlich greifen mehrere Regimes parallel ineinander:

  1. DSG für die Bearbeitung von Personendaten der Mitarbeitenden, Lieferanten und Kunden;
  2. ENSI-Sicherheitsvorgaben für KKW-Betrieb, einschliesslich Datenklassifikation und Zugangsregelungen;
  3. ISG für die kritische Infrastruktur, mit Meldepflichten an BACS;
  4. in der Stromwirtschaft die kommende NIS2-äquivalente Schweizer Praxis und – für grenzüberschreitende Akteure – DSGVO und EU-NIS2.

Für Dienstleister der Energiebranche bedeutet das deutlich erhöhte Sicherheitsanforderungen: ISO 27001 oder vergleichbare Standards, BACS-konforme Vorfall-Prozesse, dokumentierte Lieferketten und Subprozessor-Audits. SIDD unterstützt mit der Etablierung eines ISMS nach ISO 27001, einem externen CISO/ISB-Mandat sowie regelmässigen Penetrationstests.

HR-Datenschutz im industriellen Umfeld

HR-Datenschutz ist im industriellen Aargau ein besonders prominentes Thema. Ursachen: Schichtarbeit mit Zeiterfassungssystemen, Zutrittskontrollen mit Badge-Logs, Videoüberwachung in Produktionshallen, Werksärztliche Dienste, Personalrekrutierung mit Background Checks, internationale Versetzungen in Konzerngesellschaften, Whistleblowing-Hotlines, Schichtplanung mit KI-Tools.

Praxisrelevante Themen:

  • Zeiterfassung und Performance-Tracking: nach Art. 26 ArGV 3 und Art. 4 ArG nur unter klaren Voraussetzungen; das Tracking darf nicht zu einer dauernden Überwachung des Arbeitsverhaltens werden.
  • Werksärztlicher Dienst: Berufsgeheimnis (Art. 321 StGB), strikte Trennung zwischen medizinischen Befunden (nicht an Arbeitgeber) und Tauglichkeitsaussagen (kann mitgeteilt werden).
  • Whistleblowing-Hotlines: in der Schweiz seit 2024 stärker reguliert (vorgeschlagene OR-Revision, in vielen Konzernen bereits an EU-Whistleblower-Richtlinie 2019/1937 angelehnt). Datenschutzrechtlich relevant: Identitätsschutz, Aufbewahrungsfristen, Drittstaatentransfer bei US-Hotline-Anbietern.
  • Mitarbeitenden-Health-Apps, betriebliche Gesundheitsförderung: nur mit transparenter Einwilligung und Zweckbindung.
  • Konzerninternes HR-System (Workday, SuccessFactors, Cornerstone): erfordert intra-group SCC oder BCR sowie eine Datenschutz-Folgenabschätzung nach Art. 22 DSG.

Der HR-Datenschutz ist häufig der Bereich, in dem die meisten Auskunftsbegehren auftreten – insbesondere bei Trennungen oder Konflikten.

Praktische Empfehlungen für Aargauer Organisationen

Empfehlungen für Aargauer Unternehmen, Gemeinden und Energieversorger:

  1. Bearbeitungsverzeichnis nach Art. 12 DSG / IDAG aufbauen, mit getrennten Sektionen für Produktion, HR, Kundenmanagement und kritische Infrastrukturen.
  2. Konzernweite Datenflusskarte für ausländische Mutter- und Tochtergesellschaften erstellen; SCC oder BCR implementieren.
  3. Externen Datenschutzberater nach Art. 10 DSG bestellen; öffentliche Organe und Gemeinden benennen ihre eigene Datenschutzbeauftragten-Funktion, häufig in regionaler Sammellösung.
  4. Cloud-Strategie überprüfen: Datenstandort, Subprozessoren, Customer-Managed Keys, Telemetrie-Konfiguration.
  5. Whistleblowing-System mit transparenter Datenschutzinformation und kurzen Aufbewahrungsfristen für nicht weiterverfolgte Hinweise (typischerweise drei Monate nach Abschluss).
  6. Incident-Response-Plan mit drei kaskadierten Meldepfaden: EDÖB (Datenpanne, 72 h), BACS (Cyber-Vorfall kritische Infrastruktur, 24 h), kantonale DSB (für IDAG-Bearbeitungen).
  7. ISO 27001 oder zumindest ein dokumentiertes ISMS für IT-Dienstleister im öffentlichen Sektor und für KRITIS-Betreiber.
  8. Schulung des operativen Personals auf Hallenebene – nicht nur des Managements.

Wer diese acht Punkte sauber adressiert, erfüllt nicht nur die kantonalen Anforderungen, sondern reduziert auch die Reputations- und Bussgeldrisiken aus DSGVO-Bezug.

Wie SIDD unterstützt

SIDD betreut Aargauer Industrieunternehmen, KMU, Energieversorger, Gemeinden und Spitäler in allen Fragen des Datenschutzes und der Informationssicherheit. Unser Vorteil im Industriekontext ist die Kombination aus juristischer Beratung und technischer Umsetzung: vom Bearbeitungsverzeichnis über DSFA bis hin zu Penetrationstests und ISO-27001-Zertifizierung aus einer Hand.

Konkret kombinieren wir einen externen Datenschutzberater Schweiz nach Art. 10 DSG mit einem externen CISO/ISB, einem ISMS-/ISO-27001-Aufbau, einem Penetrationstest sowie – für EU-Exposition – einem EU-DSGVO-DPO und einem EU-Vertreter nach Art. 27 DSGVO. Schreiben Sie uns über das Kontaktformular oder fordern Sie eine konkrete Offerte für Ihre Aargauer Organisation an.

Sie möchten dieses Thema umsetzen? SIDD bietet die passende Leistung.
Leistung ansehen →

Datenschutz Aargau

EINBLICK

Datenschutz
24. Mai 2026
Marc Grob
Datenschutz im Kanton Aargau: IDAG für öffentliche Organe, DSG für Private, die kantonale Datenschutzbeauftragte und Hinweise für Industrie und KMU.

Hier können Sie kostenlos unseren Newsletter abonnieren

Vielen Dank! Ihr Beitrag ist eingegangen!
Oops! Something went wrong while submitting the form.