# Datenschutz Basel-Stadt

> Datenschutz in Basel-Stadt: IDG BS für öffentliche Organe, DSG für Private, Life-Sciences-Cluster und Daten von Grenzgängerinnen und Grenzgängern.

- Quelle: https://www.sidd.swiss/einblicke/datenschutz-basel-stadt/
- Sprache: de-CH
- Veröffentlicht: 2026-05-24
- Stand: 2026-05-24
- Autor:in: Marc Grob
- Herausgeber: SIDD Institut für Datenschutz und Datensicherheit, eine Marke der Priverion GmbH, Zugerstrasse 32, 6340 Baar (ZG), Schweiz

## Einleitung

Basel-Stadt ist datenschutzrechtlich ein Sonderfall: ein Halbkanton mit einer hochkonzentrierten Life-Sciences-Industrie (Roche, Novartis, Lonza, Bachem, Idorsia), einem regen Handels- und Logistikplatz, der trinationale Arbeitsmarkt in der Regio Basiliensis mit täglich rund 70'000 Grenzgängern aus Deutschland und Frankreich sowie eine vergleichsweise dichte öffentliche Hand mit Universität, Universitätsspital Basel und Kantonsverwaltung. Privatunternehmen unterstehen dem DSG; öffentliche Organe des Kantons unterstehen dem kantonalen Informations- und Datenschutzgesetz (IDG BS).

Themen dieses Beitrags:

- Geltungsbereich und Eckpunkte des IDG BS;
- Rolle der Datenschutzbeauftragten des Kantons Basel-Stadt;
- Pharma-Cluster: klinische Studien, Genomdaten, Pharmakovigilanz;
- Grenzgänger und HR-Datenschutz im trinationalen Arbeitsmarkt;
- Auftragsbearbeiter für Kanton und Universitätsspital;
- praktische Empfehlungen.

Adressaten sind die in Basel ansässigen Life-Sciences-Unternehmen, deren Zulieferer und Dienstleister, sowie KMU und öffentliche Stellen mit BS-Bezug.

## IDG BS im Überblick

Das Informations- und Datenschutzgesetz des Kantons Basel-Stadt (SG 153.260) verbindet wie in Zürich Datenschutz und Öffentlichkeitsprinzip in einem Erlass. Es regelt die Bearbeitung von Personendaten durch die kantonalen Behörden, die Verwaltung der Einwohnergemeinden Basel, Riehen und Bettingen, die öffentlichen Anstalten (Universitätsspital, Universität Basel im öffentlich-rechtlichen Teil, IWB, BVB) sowie durch Private mit übertragenen öffentlichen Aufgaben.

Die wesentlichen Pflichten entsprechen modernen Datenschutzstandards: Verhältnismässigkeit, Zweckbindung, Informationspflicht, Auskunftsrecht, Pflicht zur Datenschutz-Folgenabschätzung bei hohem Risiko, Meldepflicht von Verletzungen an die Aufsichtsbehörde. Im Detail unterscheidet sich das IDG BS von den anderen kantonalen Regimes durch eine vergleichsweise enge Schnittstelle zum Öffentlichkeitsprinzip: Der Zugang zu amtlichen Dokumenten ist breit angelegt und wird von der Datenschutzbeauftragten parallel begleitet.

Privatunternehmen, die in BS gegründet sind oder ihre Tätigkeit hauptsächlich auf BS ausrichten, fallen unter das DSG (Bund). Wer als Auftragsbearbeiter für den Kanton, das Universitätsspital oder die Universität tätig ist, wird vertraglich an die IDG-Pflichten gebunden und sollte in der Vertragsverhandlung darauf achten, dass die Anforderungen in seinem ISMS auch konkret umsetzbar sind.

## Datenschutzbeauftragte des Kantons Basel-Stadt

Die Datenschutzbeauftragte des Kantons Basel-Stadt ist eine unabhängige Behörde, die die Einhaltung des IDG BS überwacht, die kantonalen Organe und die Einwohnergemeinden berät und Beschwerden Betroffener bearbeitet. Sie publiziert einen jährlichen Tätigkeitsbericht, der regelmässig Themen aus Schul-IT, Gesundheitswesen, Polizei und Stadtentwicklung aufgreift.

Bemerkenswert in der BS-Praxis sind insbesondere:

1. eine differenzierte Haltung zu Cloud-Lösungen in Schulen und Spitälern, mit Fokus auf vertragliche Garantien, Subprozessoren und Telemetrie-Konfiguration;
2. eine eher restriktive Haltung zu polizeilicher Videoüberwachung im öffentlichen Raum, abgestimmt mit dem EDÖB-Merkblatt;
3. enge Begleitung der Digitalisierung in der Stadtverwaltung (E-Government, kantonale digitale Identität, Smart-City-Pilotprojekte);
4. aktive Einbindung in die Begleitung von Forschung mit Personendaten (Humanforschungsgesetz, Bewilligungen der Ethikkommissionen).

Für privatrechtliche Unternehmen ist diese Praxis relevant, wenn sie als Dienstleister oder Forschungspartner in den öffentlichen Sektor hineinwirken – insbesondere in der biomedizinischen Forschung mit Universitätsspital und Universität.

## Pharma- und Life-Sciences-Cluster

Der Pharma-Cluster Basel ist mit einem Jahresumsatz im hohen zweistelligen Milliardenbereich und über 30'000 Beschäftigten der weltweit dichteste Life-Sciences-Standort pro Kopf. Datenschutzrechtlich heisst das: extrem grosse Datenmengen aus klinischen Studien (multinational, mit Studienteilnehmenden aus EU und US), Pharmakovigilanz-Datenbanken, Genomdaten, Real-World-Evidence-Plattformen, KI-gestützte Wirkstoffforschung.

Zentrale Themen in unserer Mandatspraxis:

- **Klinische Studien:** Schnittstelle zum Humanforschungsgesetz (HFG), zur Verordnung über klinische Versuche (KlinV) und – bei EU-Studienteilnehmenden – zur DSGVO. Datenströme zwischen Sponsor, CRO, Prüfzentrum und EMA/Swissmedic müssen sauber dokumentiert sein.
- **Pharmakovigilanz:** Spontanmeldungen an Swissmedic und EMA enthalten besonders schützenswerte Patientendaten. Anonymisierungs- und Aggregationsregeln greifen, aber Transfer-Risiko-Analysen sind weiterhin nötig.
- **Genomdaten und Biobanken:** Erhöhte Sensitivität (Art. 5 lit. c DSG, Art. 9 DSGVO), oft mit Re-Identifikationsrisiko. Pseudonymisierungs- und Verschlüsselungsstandards müssen mit der Wissenschaft mithalten.
- **KI in der Wirkstoffforschung:** Generative Modelle, AlphaFold-Derivate, eigene LLMs für Literaturanalyse. Hier greift zunehmend auch der EU AI Act, insbesondere für Hochrisiko-Anwendungen (siehe [AI Act Hochrisiko-Systeme](https://www.sidd.swiss/einblicke/ai-act-hochrisiko-systeme)).
- **Mitarbeitenden-Health-Tracking:** Wellbeing-Programme, Health-Apps, Versicherungsbenefits – heikel in der Konzernpraxis.

Konzerngesellschaften mit Headquarters in Basel und globalen Tochtergesellschaften benötigen typischerweise Binding Corporate Rules oder umfassende SCC-Frameworks für ihre internationalen Datenflüsse.

## Grenzgänger und trinationaler HR-Datenschutz

Rund 70'000 Personen pendeln täglich aus Deutschland (Baden-Württemberg) und Frankreich (Elsass) zur Arbeit nach Basel-Stadt und Basel-Landschaft. Für HR-Abteilungen heisst das: Die Beschäftigtendaten dieser Grenzgänger werden in der Schweiz bearbeitet (Arbeitgeberin in der Schweiz, DSG), zugleich besteht häufig ein DSGVO-relevanter Anknüpfungspunkt – z. B. bei Lohnabrechnungen an deutsche Behörden, bei Sozialversicherungsmeldungen über DVKA/CLEISS oder bei Bestätigungen für Krankenkassen am Wohnort.

Praktische Fragestellungen:

- Welche Daten dürfen an die ausländische Steuerbehörde (Quellensteuer, Tarifverhandlung) übermittelt werden, und auf welcher Grundlage?
- Wie ist die Datenübermittlung an private deutsche oder französische Krankenversicherer zu strukturieren (Drittlandtransfer, SCC, Einwilligung)?
- Welche Pflichten gelten für die Bonitätsprüfung deutscher Mitarbeiterinnen mit SCHUFA-Auskunft?
- Wie sind Whistleblowing-Hinweise von Grenzgängern unter HinSchG (DE) und DSG zu behandeln?

Basler Unternehmen mit grossem Grenzgängeranteil sollten ein dediziertes HR-Datenschutzkonzept führen, das die Schnittstellen zu DSGVO, deutschem BDSG und französischem Loi Informatique et Libertés sauber abbildet. Bei Bedarf empfehlen wir die parallele Bestellung eines EU-Vertreters nach Art. 27 DSGVO (siehe [EU-Vertreter](https://www.sidd.swiss/leistungen/eu-vertreter)).

## Auftragsbearbeiter im öffentlichen Sektor

IT-Dienstleister, Cloud-Anbieter, Forschungsplattformen und Beratungshäuser, die für den Kanton Basel-Stadt, das Universitätsspital, die Universität Basel oder die IWB tätig sind, unterliegen in ihrer Eigentätigkeit dem DSG, werden aber vertraglich an die IDG-BS-Pflichten gebunden. Die kantonalen Beschaffungsstellen verwenden zunehmend standardisierte datenschutzrechtliche Vertragsbeilagen, die sich am DSGVO-Niveau orientieren.

Wichtig sind insbesondere:

1. Datenstandort (in der Regel Schweiz oder EWR, mit dokumentierten Ausnahmen);
2. Subprozessoren mit Genehmigungs- oder Widerspruchsrecht des Auftraggebers;
3. Verschlüsselungsstandards (mindestens AES-256, idealerweise mit Customer-Managed Keys);
4. Audit- und Inspektionsrechte;
5. Datenschutzpannen-Meldung mit definierter Reaktionszeit (häufig 24-48 Stunden an den Auftraggeber, dann konsolidierte Meldung an die kantonale DSB);
6. Lösch- und Rückgabepflichten am Vertragsende mit Nachweispflicht.

Wer auf die Beschaffungspraxis nicht vorbereitet ist, riskiert Verzögerungen oder gar Ausschlüsse aus Ausschreibungen. Eine vorgängige Konformitätsdokumentation (ISMS-Zertifizierung, ISO 27001, Datenschutz-Folgenabschätzung) ist im Basler Markt zunehmend Pflichtprogramm. Vertiefend zu ISO 27001 siehe [ISMS / ISO 27001](https://www.sidd.swiss/leistungen/isms-iso27001).

## Praktische Empfehlungen für Basler Organisationen

Empfehlungen für Unternehmen, öffentliche Stellen und Forschungsorganisationen mit BS-Bezug:

1. Mehrsprachige Datenschutzerklärung (DE/FR/EN) für Tourismus, Forschung und Pharmavertrieb.
2. Bearbeitungsverzeichnis mit Sektion «Klinische Forschung» und «Pharmakovigilanz» bei Life-Sciences-Akteuren.
3. Trinationaler HR-Datenschutzbaustein mit Mapping zu DSGVO, BDSG, Loi Informatique et Libertés.
4. Robuste DSFA-Methodik mit dokumentierten Templates für Cloud-Migrationen, klinische Forschung und KI-Einsatz.
5. Externer Datenschutzberater nach Art. 10 DSG mit Meldung an EDÖB; öffentliche Organe folgen ihrer eigenen IDG-Pflicht.
6. Incident-Response-Plan mit kaskadierter Meldung an EDÖB (72 h), DSB BS (für öffentliche Aufträge), BACS (kritische Infrastrukturen, 24 h) und – im Pharma-Bereich – an Swissmedic.
7. ISMS / ISO 27001 als Pflichtprogramm für IT-Dienstleister im öffentlichen Sektor.
8. Konzernweite SCC- oder BCR-Architektur für internationale Datenflüsse, jährlich überprüft.

Die Stärke der Basler Praxis liegt in der Verzahnung von rechtlicher und technischer Expertise – insbesondere im Pharma-Cluster, wo Datenschutz, Forschungsethik und regulatorische Anforderungen (Swissmedic, FDA, EMA) Hand in Hand gehen.

## Wie SIDD unterstützt

SIDD betreut Basler Life-Sciences-Konzerne, KMU, öffentliche Organe und Forschungsorganisationen in der gesamten Bandbreite des Datenschutzrechts. Wir bringen die Erfahrung aus Mandaten in Pharma, Medtech, klinischer Forschung sowie im trinationalen HR-Datenschutz ein und arbeiten eng mit Compliance-, Forschungs- und IT-Abteilungen zusammen.

Konkret kombinieren wir einen externen [Datenschutzberater Schweiz](https://www.sidd.swiss/leistungen/datenschutzberater-schweiz) nach Art. 10 DSG mit einem [EU-DSGVO-DPO](https://www.sidd.swiss/leistungen/datenschutzbeauftragter-eu), einem [EU-Vertreter](https://www.sidd.swiss/leistungen/eu-vertreter) nach Art. 27 DSGVO für Hersteller ohne EU-Niederlassung, einem [ISMS-/ISO-27001-Aufbau](https://www.sidd.swiss/leistungen/isms-iso27001) für die parallelen Sicherheitsanforderungen sowie [Datenschutz-Workshops](https://www.sidd.swiss/leistungen/datenschutz-workshop-kmu) für Ihre Teams. Schreiben Sie uns über das [Kontaktformular](https://www.sidd.swiss/kontakt) oder fordern Sie eine massgeschneiderte [Offerte](https://www.sidd.swiss/offerte) für Ihre Basler Organisation an.

---

Dieses Dokument ist die Markdown-Fassung der oben verlinkten Seite. Zitieren Sie bitte die HTML-URL.
