Datenschutz Genf – LPD & DSG kombiniert

6 Min. LesezeitZuletzt aktualisiert Von Dr Iur Dr Econ Nino Jibuti

Einleitung

Der Kanton Genf ist datenschutzrechtlich ein Sonderfall: Über dem Bundesgesetz über den Datenschutz (DSG) liegt mit dem Loi sur l'information du public, l'accès aux documents et la protection des données personnelles (LIPAD) eine umfassende kantonale Regelung, die seit 2002 in Kraft ist und Transparenz, Aktenzugang und Datenschutz in einem einzigen Erlass bündelt. Hinzu kommt eine zweisprachige Verwaltungspraxis und die Präsenz zahlreicher internationaler Organisationen in der Genfersee-Region, die das Datenschutzregime in der Praxis weiter verkomplizieren.

Dieser Artikel zeigt:

  • wann die LIPAD anstelle des DSG gilt und wann beide nebeneinander Anwendung finden;
  • welche Pflichten Genfer Verwaltungseinheiten, Gemeinden und Spitäler aus der LIPAD treffen;
  • wie das Préposé cantonal à la protection des données et à la transparence (PPDT) als Aufsichtsbehörde arbeitet;
  • welche Besonderheiten für internationale Organisationen (UN, IKRK, WHO) gelten;
  • welche Schnittstellen zur DSGVO bestehen, wenn Genfer Stellen mit EU-Akteuren zusammenarbeiten;
  • und welche Schritte ein Unternehmen oder eine Gemeinde im Kanton Genf konkret unternehmen sollte.

Rechtsanker: LIPAD (RSG A 2 08), DSG, DSV, DSGVO (sofern einschlägig), Verordnung der Bundesversammlung über das EDÖB-Mandat sowie die Praxisempfehlungen des PPDT.

LIPAD und DSG – wer regelt was

Die LIPAD gilt nach Art. 3 LIPAD für sämtliche öffentliche Stellen des Kantons Genf: kantonale Verwaltung, Gemeinden, autonome Anstalten (HUG, IMAD, SIG, TPG), juristische Personen unter überwiegendem staatlichem Einfluss sowie private Träger öffentlicher Aufgaben, soweit sie diese Aufgaben wahrnehmen. Für all diese Akteure ist die LIPAD lex specialis – das DSG findet nur subsidiär oder gar nicht Anwendung, weil das DSG nach Art. 2 Abs. 1 lit. b DSG ausdrücklich nur Bundesorgane erfasst.

Für rein private Akteure im Kanton Genf (KMU, Banken, Anwaltskanzleien, Onlineshops) gilt dagegen das DSG ohne LIPAD-Überlagerung. Die LIPAD wirkt nur dann mittelbar, wenn ein privates Unternehmen als Auftragsverarbeiter für eine Genfer Behörde tätig wird – dann müssen die LIPAD-Anforderungen vertraglich an den Auftragnehmer kaskadiert werden (Art. 9 DSG i.V.m. Art. 35 ff. LIPAD).

Wichtig sind drei Kollisionsregeln:

  1. Doppelnatur: Eine Spitalstiftung wie die HUG fällt für ihre Verwaltungstätigkeit unter die LIPAD, für ihre wirtschaftlichen Tätigkeiten (z. B. Drittmittelforschung im Auftrag eines EU-Sponsors) kann zusätzlich die DSGVO greifen.
  2. Privatbetrieb: Eine Anwaltskanzlei in Genf untersteht dem DSG, nicht der LIPAD, selbst wenn sie für die Stadt Genf mandatiert ist; die Stadt bleibt aber als Verantwortliche LIPAD-pflichtig.
  3. Transparenz vs. Datenschutz: Art. 24 ff. LIPAD geben jeder Person ein Akteneinsichtsrecht in Verwaltungsdokumente – das kann mit dem Auskunftsrecht Dritter nach Art. 39 LIPAD bzw. Art. 25 DSG kollidieren und muss im Einzelfall abgewogen werden.

Pflichten für Genfer Verwaltungsstellen

Eine öffentliche Stelle in Genf trifft eine dichte Pflichtenlage. Art. 50 LIPAD verlangt, dass jede Behörde einen Responsable LIPAD bezeichnet – die kantonale Pendant-Funktion zum betrieblichen Datenschutzbeauftragten. Die Person muss unabhängig handeln, ein Bearbeitungsverzeichnis führen (Art. 56 LIPAD), neue Bearbeitungen mit hohem Risiko der PPDT melden (Art. 57 LIPAD – analog zur Folgenabschätzung nach Art. 22 DSG) und betroffene Personen über ihre Rechte informieren.

Die LIPAD verlangt zudem ein Bearbeitungsregister (Catalogue des fichiers), das öffentlich zugänglich ist – ein Unterschied zum DSG, wo das Verzeichnis nach Art. 12 DSG grundsätzlich intern bleibt. Genfer Verwaltungen müssen ihre Bearbeitungen also nicht nur intern dokumentieren, sondern aktiv publizieren.

Bei Datenpannen bestehen zwei parallele Meldepflichten: Art. 24 DSG (an EDÖB, sofern Bundesrecht betroffen – selten bei rein kantonalen Bearbeitungen), und Art. 50 Abs. 2 LIPAD (an die PPDT) bei Verletzungen, die zu hohen Risiken für die Betroffenen führen. Praxisrelevant: Eine kommunale Verwaltung, die einen verschlüsselten USB-Stick mit Sozialhilfedossiers verliert, meldet an die PPDT, nicht an den EDÖB.

Spezialregeln gelten für besonders schützenswerte Daten – Art. 35 LIPAD definiert diese teilweise weiter als das DSG und schliesst beispielsweise données relatives aux mesures d'aide sociale ausdrücklich ein.

Die PPDT als Aufsichtsbehörde

Der Préposé cantonal à la protection des données et à la transparence (PPDT) ist die unabhängige Aufsichtsbehörde nach Art. 55 ff. LIPAD. Im Unterschied zum EDÖB hat die PPDT ein Doppelmandat: Sie überwacht den Datenschutz und gleichzeitig den Zugang zu Verwaltungsdokumenten (Transparenzgesetz, Art. 24 ff. LIPAD).

Die PPDT kann gemäss Art. 47 ff. LIPAD:

  • Empfehlungen aussprechen, die für Verwaltungsstellen faktisch bindend wirken;
  • Untersuchungen einleiten – sowohl auf Beschwerde Betroffener als auch von Amtes wegen;
  • in Schlichtungsverfahren zwischen Bürger:innen und Behörde vermitteln, insbesondere bei Aktenzugangsstreitigkeiten;
  • Stellungnahmen zu Gesetzes- und Verordnungsentwürfen abgeben, die personenbezogene Daten betreffen.

Die PPDT verfügt allerdings nicht über Bussenkompetenz – im Unterschied zum EDÖB, der seit dem 1. September 2023 zwar selbst keine Bussen verhängen kann, aber Strafanzeigen bei der zuständigen kantonalen Staatsanwaltschaft auslösen kann (Art. 60 ff. DSG). In Genf führt eine LIPAD-Verletzung typischerweise zu einer öffentlichen Empfehlung und allenfalls einem politischen Rückkoppelungsprozess via Grossen Rat – das öffentliche Berichtswesen der PPDT ist daher ein gewichtiger Compliance-Treiber.

In den letzten Jahren waren Schwerpunktthemen der PPDT u. a. der Einsatz von Microsoft 365 in der kantonalen Verwaltung, biometrische Zugangskontrollen in Schulen, Bodycams der Genfer Polizei und der Einsatz von Webanalyse-Tools auf kantonalen Websites.

Internationale Organisationen am Genfersee

Genf beherbergt rund 40 internationale Organisationen (UN, WHO, ILO, IKRK, WTO, GAVI etc.) und Hunderte NGOs. Diese Akteure operieren unter Privilegien und Immunitäten und sind weder dem DSG noch der LIPAD direkt unterstellt. Die UN-Organisationen haben eigene Datenschutzrahmen entwickelt – etwa die UN Personal Data Protection and Privacy Principles (2018) und das UN High-Level Committee on Management Data Protection Framework.

In der Praxis ergeben sich drei wiederkehrende Konfliktfelder:

  1. Dienstleister: Eine internationale Organisation beauftragt ein Schweizer KMU mit IT-Support. Das KMU bleibt DSG-pflichtig, auch wenn der Auftraggeber Immunität geniesst. Der Auftragsbearbeitungsvertrag muss schweizerisches Recht und EDÖB-Aufsicht akzeptieren, parallel zu den vom Auftraggeber verlangten internen Datenschutzregeln.
  2. Mitarbeitende: Lokal angestelltes Personal (Locally Recruited Staff) wird häufig nach Schweizer Arbeitsrecht angestellt; Personaldaten unterliegen dann dem DSG, während operative Daten dem internen Regime der Organisation unterstehen.
  3. Zusammenarbeit mit Bund/Kanton: Wenn der Kanton Genf oder der Bund Daten an eine internationale Organisation übermittelt (z. B. Gesundheitsbehörden an die WHO), gelten Art. 16 ff. DSG zur Bekanntgabe ins Ausland – ein angemessenes Schutzniveau muss vorliegen, was bei UN-Organisationen über die Anerkennung als öffentliches Völkerrechtssubjekt oder über Standardvertragsklauseln abgesichert wird.

Für privatwirtschaftliche Anbieter in der Genfersee-Region bedeutet das: Verträge mit internationalen Organisationen brauchen dual-regime-Klauseln, die DSG/LIPAD und das interne Organisationsregime sauber abgrenzen.

DSGVO-Schnittstelle und grenzüberschreitende Praxis

Genf liegt geografisch und wirtschaftlich an der EU-Grenze. Viele Genfer Unternehmen haben Kund:innen in Frankreich, Deutschland oder Italien – damit greift Art. 3 Abs. 2 DSGVO und parallel das DSG. Wer im Marketing aktiv auf EU-Bürger:innen abzielt (französischsprachige Newsletter, .fr-Domain, Versand in die EU), muss neben dem DSG auch die DSGVO einhalten und braucht einen EU-Vertreter nach Art. 27 DSGVO, sofern keine EU-Niederlassung besteht.

Drei Praxisfelder sind in Genf besonders relevant:

  • Grenzgänger-Daten: Rund 100'000 Personen pendeln täglich aus Frankreich. HR-Daten von Grenzgänger:innen unterliegen Schweizer Arbeitsrecht und DSG, fallen aber im Lohnverfahren häufig auch unter französisches Sozialversicherungsrecht – ein bilaterales Spannungsfeld, das DPA-Klauseln aktiv adressieren müssen.
  • Privatbankenpraxis: Genfer Vermögensverwalter mit EU-Kundschaft unterliegen FINMA-Aufsicht (RS 2008/21, RS 2018/3) und parallel der DSGVO. Datenexport in die EU für Reporting an EU-Steuerbehörden via AIA/CRS ist gesetzlich legitimiert (Art. 17 DSG), braucht aber dokumentierte Sicherungen.
  • Rohstoffhandel: Die in Genf konzentrierten Trading-Häuser haben weltweite Datenflüsse. Hier ist der TIA-Prozess (Transfer Impact Assessment) nach Schrems II essenziell – mit Schwerpunkt auf Drittstaaten ohne Angemessenheitsbeschluss.

Wenn Sie eine grenzüberschreitende Aufstellung haben, empfiehlt sich ein gemeinsames Datenschutzregister, das DSGVO und DSG-Anforderungen parallel abbildet (Art. 30 DSGVO und Art. 12 DSG).

Konkrete Schritte für Genfer Akteure

Wir empfehlen jedem Genfer Akteur einen pragmatischen Sechs-Schritte-Plan:

  1. Rechtskreis-Mapping: Klären, ob Sie LIPAD-pflichtig (öffentliche Stelle/öffentlicher Auftrag), nur DSG-pflichtig (rein private Tätigkeit), oder DSGVO-pflichtig (EU-Bezug) sind. Häufig gilt eine Kombination.
  2. Responsable LIPAD bzw. DSB benennen: Für öffentliche Stellen verbindlich nach Art. 50 LIPAD; für KMU freiwillig, aber praktisch sinnvoll, sobald regelmässig besonders schützenswerte Daten bearbeitet werden.
  3. Bearbeitungsverzeichnis: Für LIPAD-Akteure öffentlich, für DSG-Akteure intern – aber stets ergänzt um Rechtsgrundlage, Zweck, Aufbewahrungsdauer und Empfänger.
  4. Datenschutzfolgenabschätzung (DPIA/PIA): Vor jeder neuen Bearbeitung mit hohem Risiko, insbesondere bei Profiling, biometrischen Daten, KI-Systemen, Bodycams oder Verbindung mehrerer Datenbanken.
  5. Cross-border-Klauseln: Bei Datenflüssen Schweiz–EU–USA Standardvertragsklauseln (CH-EU SCC, EU-US Data Privacy Framework, TIA-Dokumentation).
  6. Schulungen: Zweisprachige Schulungen (FR/EN, oft auch DE für Bundesmandate) der Mitarbeitenden – insbesondere zu Phishing, Aktenzugangsanfragen und Auskunftsbegehren.

Wer diese sechs Schritte sauber abarbeitet, ist sowohl für eine PPDT-Untersuchung als auch für ein EDÖB-Verfahren oder einen DSGVO-Auskunftsantrag gerüstet.

Wie SIDD unterstützt

SIDD begleitet Unternehmen, NGOs und Verwaltungseinheiten am Genfersee seit Jahren in der parallelen Anwendung von LIPAD, DSG und DSGVO. Unsere Mandate reichen von der Übernahme der Funktion als externer Datenschutzberater (Datenschutzberatung in der Schweiz) und externer Datenschutzbeauftragter nach Art. 27 DSGVO für EU-Mandate (DSGVO-DPO-Mandate) bis zur Übernahme der EU-Vertretung (EU-Vertreter nach Art. 27 DSGVO) für Genfer Unternehmen mit EU-Kundschaft.

Wir arbeiten bilingual (Französisch/Deutsch) und kennen die Praxis der PPDT, des EDÖB und der CNIL gleichermassen. Für ISO/IEC 27001-Zertifizierungen, Penetrationstests und Awareness-Trainings stehen Ihnen unsere Teams aus Genf, Zürich und Bern zur Verfügung (ISO 27001 / ISMS, Datenschutz-Workshops).

Schreiben Sie uns über das Kontaktformular oder fordern Sie ein unverbindliches Angebot über unser Offertformular an. Wir antworten innerhalb von 24 Stunden mit einer ersten Einschätzung Ihrer Rechtslage zwischen LIPAD, DSG und DSGVO.

Sie möchten dieses Thema umsetzen? SIDD bietet die passende Leistung.
Leistung ansehen →

Datenschutz Genf – LPD & DSG kombiniert

EINBLICK

Datenschutz
24. Mai 2026
Dr. Dr. Nino Jibuti
Datenschutz im Kanton Genf: LIPAD für öffentliche Organe, DSG für Private, die kantonale Aufsicht und Besonderheiten internationaler Organisationen.

Hier können Sie kostenlos unseren Newsletter abonnieren

Vielen Dank! Ihr Beitrag ist eingegangen!
Oops! Something went wrong while submitting the form.