# Datenschutz Bern – DSG & kantonales KDSG

> Datenschutz im Kanton Bern: kantonales KDSG für Kanton und Gemeinden, DSG für Private, Aufsichtspraxis und Hinweise für Berner Organisationen.

- Quelle: https://www.sidd.swiss/einblicke/datenschutz-bern/
- Sprache: de-CH
- Veröffentlicht: 2026-05-24
- Stand: 2026-05-24
- Autor:in: Marc Grob
- Herausgeber: SIDD Institut für Datenschutz und Datensicherheit, eine Marke der Priverion GmbH, Zugerstrasse 32, 6340 Baar (ZG), Schweiz

## Einleitung

Bern ist nicht nur die Bundesstadt, sondern auch der mit über einer Million Einwohnerinnen und Einwohnern flächengrösste Kanton der deutschen Schweiz – mit einem ausgesprochen vielfältigen Wirtschaftsprofil: Bundesverwaltung und Bundeszweigstellen, Medtech (Insel-Gruppe, Lindenhof, CSL Behring), Maschinen- und Präzisionsindustrie (Emmental, Berner Jura), Tourismus (Berner Oberland), Versicherungen (Allianz Suisse, Mobiliar) sowie über 300 Gemeinden. Datenschutzrechtlich gilt parallel das DSG des Bundes für privatrechtliche Verantwortliche und das kantonale Datenschutzgesetz des Kantons Bern (KDSG BE) für öffentliche Organe.

Diese Doppelstruktur erzeugt eine spezifische Berner Praxis. Themen dieses Beitrags:

- Geltungsbereich und Eckpunkte des KDSG BE;
- zweistufige kantonale und kommunale Ebene mit Gemeindedatenschutzbeauftragten;
- Stellung und Praxis der kantonalen Datenschutzaufsichtsbehörde (DSAB BE);
- Schnittstellen zur Bundesverwaltung, EDÖB und EU;
- typische Sektoren in Bern und ihre Datenschutzthemen;
- praktische Empfehlungen für Berner Unternehmen und öffentliche Stellen.

Adressaten sind Geschäftsleitungen, Stadt- und Gemeindeverwaltungen, Spital-CIOs und externe Beratungsstellen mit Berner Kundschaft.

## Das KDSG BE im Überblick

Das Datenschutzgesetz des Kantons Bern (BSG 152.04) regelt den Datenschutz für die öffentlichen Organe des Kantons und der bernischen Gemeinden. Es wurde 2019 totalrevidiert und mit der Schengen-Reform (Richtlinie (EU) 2016/680 zur Strafverfolgung) sowie dem DSG harmonisiert. Damit ist Bern eines der modernsten kantonalen Regimes der Deutschschweiz: Bearbeitungsverzeichnis, Datenschutz-Folgenabschätzung, Meldung von Datenschutzverletzungen und ein eigenständiger Anspruch auf Berichtigung sind explizit verankert.

Anwendbar ist das KDSG BE auf den Kanton, die Gemeinden, die Burgergemeinden, die Kirchgemeinden mit kantonaler Anerkennung sowie auf alle öffentlich-rechtlichen Anstalten (Inselspital, Berner Pensionskasse, BKW im öffentlichen Bereich). Private mit übertragenen öffentlichen Aufgaben werden funktionell ebenfalls erfasst, soweit sie diese Aufgaben erfüllen.

Zentrale Pflichten sind Verhältnismässigkeit (Art. 5 KDSG BE), Zweckbindung (Art. 6), gesetzliche Grundlage für die Bearbeitung (Art. 4), Informations- und Auskunftspflicht (Art. 14-15, 18), Pflicht zur Datenschutz-Folgenabschätzung bei hohem Risiko (Art. 19) sowie Meldepflicht von Datenschutzverletzungen an die Aufsichtsbehörde (Art. 20). Sicherheitsmassnahmen sind in der Datenschutzverordnung des Regierungsrates präzisiert.

## Zweistufiges System: Kanton und Gemeinden

Eine Berner Besonderheit ist das zweistufige Aufsichts- und Beratungssystem. Auf kantonaler Ebene wirkt die Datenschutzaufsichtsbehörde des Kantons Bern (DSAB BE) – eine unabhängige Behörde, organisatorisch der Justiz angegliedert – als Aufsicht über sämtliche kantonalen Organe und als Beschwerdeinstanz für betroffene Personen.

Auf Gemeindeebene müssen alle bernischen Gemeinden eine Datenschutzbeauftragte oder einen Datenschutzbeauftragten bezeichnen (Art. 36 KDSG BE). Kleine Gemeinden teilen sich häufig regional eine externe Beauftragte. Diese Funktion ist nicht Aufsicht, sondern interne Beratung; die Aufsicht bleibt bei der DSAB BE. Für externe Berater eröffnet das einen besonders breiten Markt: Bern hat über 330 politische Gemeinden, die fast alle externe Unterstützung bei der Erfüllung dieser Pflicht benötigen.

Privatunternehmen, die als Auftragsbearbeiter für Gemeinden oder den Kanton tätig sind (z. B. IT-Dienstleister einer Stadtverwaltung, Cloud-Anbieter für ein Spital), unterstehen weiterhin dem DSG, sind aber vertraglich an die KDSG-Pflichten ihrer Auftraggeber gebunden. Diese kaskadierten Pflichten müssen in einem AVV sauber abgebildet sein und sollten in der Vertragsverhandlung explizit aufgenommen werden (siehe [AVV Schweiz](https://www.sidd.swiss/einblicke/avv-auftragsbearbeitungsvertrag-schweiz)).

## Praxis der DSAB Bern

Die Datenschutzaufsichtsbehörde des Kantons Bern publiziert einen jährlichen Tätigkeitsbericht und Stellungnahmen zu konkreten Praxisfragen. Wiederkehrende Themen sind:

1. Cloud-Lösungen für Schul- und Spitalbetrieb, insbesondere die Migration auf Microsoft 365 oder Google Workspace mit klaren Anforderungen zu Datenstandort, Subprozessoren und Telemetrie;
2. Videoüberwachung im öffentlichen Raum, Sportzentren, Schulgebäuden;
3. Datenbearbeitungen im Sozialbereich (Sozialdienste, Vormundschaft, KESB), wo besonders schützenswerte Daten zusammenlaufen;
4. Zugriffsregelung und Protokollierung im Strafverfahren (Polizei, Staatsanwaltschaft) gemäss Schengen-RL;
5. Mitarbeitendendatenschutz in den Kantonsverwaltungen, insbesondere bei der Einführung neuer HR-Systeme.

Die Linie der DSAB Bern deckt sich grundsätzlich mit derjenigen des EDÖB, weicht aber in einzelnen Punkten ab – etwa bei den Anforderungen an die DSFA-Methodik oder beim Detaillierungsgrad von Bearbeitungsverzeichnissen. Wer mit der Berner Verwaltung zusammenarbeitet, sollte die jährlichen Tätigkeitsberichte und die publizierten Empfehlungen aktiv konsultieren.

## Schnittstellen Bund-Kanton-EU

Bern ist Bundessitz: Bundesverwaltung, Bundesgericht (in Lausanne, aber mit Berner Verbindung), zahlreiche Bundesämter und Generalsekretariate sind hier verankert. Das schafft eine Sondersituation für IT-Dienstleister und Beratungshäuser: Aufträge der Bundesverwaltung unterliegen dem DSG des Bundes (für die Bundesorgane, mit dem EDÖB als Aufsicht), während Aufträge der bernischen Verwaltung dem KDSG BE unterstehen. Die beiden Regimes sind weitgehend harmonisiert, aber nicht identisch – insbesondere im Geltungsbereich, in Meldefristen und in den Anforderungen an die DSFA.

Für Unternehmen mit zusätzlicher DSGVO-Exposition – etwa Medtech-Hersteller mit EU-Vertrieb, Versicherungsbroker mit grenzüberschreitenden Kunden oder Tourismusplattformen für deutsche und französische Gäste – kommen die Pflichten des Art. 27 DSGVO (EU-Vertreter) und der bei Behördenkooperation relevante Mechanismus für Drittlandtransfers hinzu.

Wichtig ist auch das Verhältnis zur französischsprachigen Verwaltung des Kantons Jura und des Berner Jura: Datenverkehr zwischen Verwaltungen ist von der Bekanntgabegrundsätze nach Art. 9 KDSG BE erfasst und verlangt grundsätzlich eine gesetzliche Grundlage oder Einwilligung der Betroffenen.

## Berner Sektoren mit spezifischen Themen

Aus unserer Beratungspraxis im Kanton Bern stechen folgende Sektoren mit eigenen Datenschutzthemen heraus:

- **Medtech und Spitalverbände:** Insel-Gruppe, Lindenhof, Spitäler fmi, CSL Behring, Ypsomed – Bearbeitung von Patientendaten, klinischen Studien, Geräte-Telemetrie. Schnittstelle zum Humanforschungsgesetz und zum elektronischen Patientendossier (EPDG).
- **Versicherungen und Pensionskassen:** Die Mobiliar, Allianz Suisse, Berner Pensionskasse, Visana – mit Bonitätsdaten, Schadenakten, Telematik. Hohe regulatorische Dichte über VAG, BVG und DSG.
- **Tourismus und Hospitality:** Berner Oberland, Adelboden, Interlaken, Gstaad – internationale Gäste, mehrsprachige Datenschutzerklärungen, EU-DSGVO-Exposition über buchende EU-Gäste. Vertieft im Beitrag [Datenschutz Hotel & Gastronomie](https://www.sidd.swiss/einblicke/datenschutz-hotel-gastronomie).
- **Maschinen- und Präzisionsindustrie:** Emmental, Berner Jura – mit Kundendaten aus EU und USA, Mitarbeiterdaten, Fertigungs-IoT. Häufig zusätzlich ISO-27001-relevant.
- **Bundesnahe Dienstleister:** IT- und Beratungshäuser, die für die Bundesverwaltung arbeiten – mit erhöhten Sicherheitsanforderungen (BSI-Grundschutz-Adaption, BACS-Konformität, Schutzbedarfsanalyse nach ISDS).

Diese sektoralen Cluster bestimmen die Priorisierung in der Mandatsführung wesentlich.

## Praktische Empfehlungen für Berner Organisationen

Empfehlungen für Berner Privatunternehmen, Gemeinden und Spitäler:

1. Klären, ob KDSG BE, DSG des Bundes oder DSGVO einschlägig ist – und in welcher Kombination. Bei Mehrfachregimen mit klar geregelter Verantwortungsmatrix arbeiten.
2. Bearbeitungsverzeichnis nach Art. 12 DSG oder Art. 13 KDSG BE führen und mindestens jährlich überprüfen.
3. Datenschutzerklärung nach Art. 19 DSG resp. Art. 14 KDSG BE aktualisieren; bei Mehrsprachigkeit (DE/FR im zweisprachigen Kanton, EN für Tourismus) alle Sprachversionen pflegen.
4. Externen Datenschutzberater nach Art. 10 DSG für privatrechtliche Verantwortliche bestellen; öffentliche Organe bezeichnen eine Datenschutzbeauftragte nach Art. 36 KDSG BE – häufig in regionaler Sammellösung.
5. Cloud-Migrationen mit dokumentierter Risikoanalyse, vertraglichen Garantien und – bei sensitiven Daten – mit Customer-Managed Keys oder schweizerischer Datenlokalisierung.
6. Datenpannen-Prozess implementieren: 72-Stunden-Frist an EDÖB (Privatrecht) bzw. Meldung an DSAB BE (öffentliche Organe); bei Cyber-Vorfällen zusätzlich 24-Stunden-Frist an BACS für kritische Infrastrukturen.
7. Schulungen und Awareness mindestens jährlich – idealerweise mit kantonalen Fallbeispielen.
8. Für mehrsprachige Gemeinden: bilinguale Vorlagen für Auskunftsbegehren und Datenschutzerklärungen vorhalten.

Ein gut geführtes Mandat in Bern unterscheidet sich von einem Zürcher Mandat vor allem durch die Vielzahl kleinerer Auftraggeber (Gemeinden, Kirchgemeinden, Burgergemeinden) und die parallele Bundes-Exposition.

## Wie SIDD unterstützt

SIDD betreut Berner Unternehmen, Gemeinden und Spitäler in der gesamten Bandbreite des Datenschutzrechts. Wir kennen die Praxis der Datenschutzaufsichtsbehörde des Kantons Bern, den Aufbau der Berner Verwaltung und die regulatorischen Schnittstellen zur Bundesverwaltung, zum EDÖB und zur EU. Für Gemeinden und kleine öffentliche Organe bieten wir externe Datenschutzbeauftragten-Funktionen im Sammelmandat an; für Privatunternehmen einen externen Datenschutzberater nach Art. 10 DSG.

Konkret kombinieren wir unseren [Datenschutzberater Schweiz](https://www.sidd.swiss/leistungen/datenschutzberater-schweiz) nach Art. 10 DSG mit – wo relevant – einem [EU-DSGVO-DPO](https://www.sidd.swiss/leistungen/datenschutzbeauftragter-eu), einem [externen CISO/ISB](https://www.sidd.swiss/leistungen/ciso-isb-iso) für die parallelen Sicherheitsanforderungen sowie [Datenschutz-Workshops](https://www.sidd.swiss/leistungen/datenschutz-workshop-kmu) für Ihre Teams. Schreiben Sie uns über das [Kontaktformular](https://www.sidd.swiss/kontakt) oder fordern Sie eine konkrete [Offerte](https://www.sidd.swiss/offerte) für Ihre Berner Organisation an.

---

Dieses Dokument ist die Markdown-Fassung der oben verlinkten Seite. Zitieren Sie bitte die HTML-URL.
