# Datenschutz Luzern

> Datenschutz im Kanton Luzern: kantonales Datenschutzgesetz für öffentliche Organe, DSG für Private, Tourismus, Gemeinden und Hochschulen.

- Quelle: https://www.sidd.swiss/einblicke/datenschutz-luzern/
- Sprache: de-CH
- Veröffentlicht: 2026-05-24
- Stand: 2026-05-24
- Autor:in: Marc Grob
- Herausgeber: SIDD Institut für Datenschutz und Datensicherheit, eine Marke der Priverion GmbH, Zugerstrasse 32, 6340 Baar (ZG), Schweiz

## Einleitung

Luzern ist mit gut 430'000 Einwohnerinnen und Einwohnern und einer der wichtigsten Tourismus-Destinationen der Schweiz – jährlich rund 1,3 Millionen Logiernächte allein in der Stadt Luzern – ein Kanton mit besonders intensiven Datenflüssen. Hotellerie, Reiseveranstalter, Bergbahnen (Pilatus, Rigi, Stanserhorn), Schifffahrtsgesellschaft Vierwaldstättersee, Eventbranche (KKL), Detailhandel und Bildungseinrichtungen (Hochschule Luzern, Universität Luzern) prägen das Bild. Datenschutzrechtlich greift parallel das DSG des Bundes für Private und das kantonale Gesetz über den Schutz von Personendaten (Datenschutzgesetz Kanton Luzern, KDSG LU, SRL 38) für öffentliche Organe.

Themen dieses Beitrags:

- Geltungsbereich und Eckpunkte des KDSG Luzern;
- Rolle der kantonalen Datenschutzbeauftragten;
- Tourismus- und Hospitality-Datenströme mit DSGVO-Bezug;
- Gemeinde- und Kirchendatenschutz;
- Hochschulen, Forschung und Schul-IT;
- praktische Empfehlungen.

## Das KDSG Luzern im Überblick

Das KDSG Luzern regelt die Bearbeitung von Personendaten durch die öffentlichen Organe des Kantons (Verwaltung, Gerichte, Anstalten wie das Luzerner Kantonsspital, Luzerner Pensionskasse, Hochschulen) und die 80 Luzerner Einwohnergemeinden. Es wurde mit der Schengen-Reform und in Anlehnung an das DSG umfassend modernisiert und enthält heute die zentralen Elemente eines modernen Datenschutzregimes: Bearbeitungsverzeichnis, Datenschutz-Folgenabschätzung, Pflicht zur Meldung von Datenschutzverletzungen, klare Informations- und Auskunftsrechte sowie eine Pflicht der öffentlichen Organe zur Bezeichnung einer datenschutzverantwortlichen Person.

Die Bearbeitung besonders schützenswerter Personendaten verlangt eine klare gesetzliche Grundlage; die Bekanntgabe an Dritte ist im KDSG eigenständig geregelt und folgt einer Zweckbindungslogik. Für die kantonale Verwaltung gilt das Öffentlichkeitsgesetz (ÖffG) – das Öffentlichkeitsprinzip ist auf Anfrage ein wichtiger Hebel der Bürgerinnen und Bürger.

Privatunternehmen in Luzern – also Hotels, Bergbahnen, Schifffahrt, Detailhandel, KMU – unterstehen dem DSG des Bundes; das KDSG LU greift nur, soweit Private mit öffentlichen Aufgaben betraut sind. In der Praxis ist die Doppelstruktur für Auftragsbearbeiter relevant: Wer für eine Luzerner Gemeinde oder das Kantonsspital arbeitet, wird kaskadiert an die KDSG-Pflichten gebunden.

## Kantonale Datenschutzbeauftragte Luzern

Die Datenschutzbeauftragte des Kantons Luzern ist eine unabhängige Aufsichts- und Beratungsstelle, die ihre Aufgabe aus dem KDSG ableitet: Aufsicht über kantonale und kommunale öffentliche Organe, Beratung dieser Stellen, Bearbeitung von Beschwerden, Stellungnahmen zu Erlassentwürfen und jährliche Berichterstattung. Sie publiziert Tätigkeitsberichte und Empfehlungen, die in der kantonalen Verwaltung und in den Gemeinden bekannt und beachtet sind.

Schwerpunktthemen in jüngerer Zeit:

1. Cloud-Lösungen für Schul- und Gemeindebetrieb, mit Fokus auf Datenstandort, Subprozessoren und Telemetrie;
2. Polizei- und Justiz-IT mit Bezug zur Schengen-Richtlinie (EU) 2016/680;
3. Bearbeitung von Sozialhilfedaten und Vormundschaftsdaten (KESB);
4. Digitalisierung der kantonalen und kommunalen Verwaltung (E-Government, eAkten, e-Voting-Pilots).

Bei Privatunternehmen, die als Auftragsbearbeiter für öffentliche Stellen tätig sind, übt die Datenschutzbeauftragte ihre Aufsicht in der Regel über den verantwortlichen öffentlichen Organ aus, kann aber direkte Anfragen an den Dienstleister richten. Eine kooperative Haltung ist auch hier strategisch sinnvoll.

## Tourismus, Hotellerie und DSGVO-Bezug

Die Tourismusbranche ist der Datenschutz-Hotspot in Luzern. Hotels, Reiseveranstalter, Bergbahnen, Restaurants und Eventveranstalter bearbeiten in jedem Buchungsvorgang umfangreiche Personendaten: Name, Adresse, Pass- und Ausweisdaten (Beherbergungsstatistik), Kreditkartendaten, Ernährungsbedürfnisse, Reisepräferenzen, Treuekarten-Profile.

Kernfragen aus unserer Praxis:

- **Beherbergungsmeldungen:** Hotels müssen Ausweisangaben nach kantonalem Recht und Bundesrecht melden. Datenschutzrechtlich heisst das: separate Zweckbindung von Daten für die Meldung und Daten für das CRM; Aufbewahrungsfristen klar getrennt halten.
- **Online-Buchungsplattformen (Booking.com, Expedia, Hotelplan):** Diese sind in der Regel als gemeinsame Verantwortliche oder als eigenständige Verantwortliche einzustufen. AVV oder Joint-Controller-Vereinbarung sind Pflicht.
- **Loyalty- und Treuekarten:** Profilbildung über Aufenthalte, Vorlieben, Konsum. Erfordert Einwilligung und transparente Information.
- **Internationale Gäste:** Hotels mit EU-Gästen haben DSGVO-Exposition. Datenschutzerklärungen in DE, EN, ggf. FR, IT und chinesischen Sprachen; EU-Vertreter nach Art. 27 DSGVO häufig nicht zwingend, weil Schweizer Hotel keine «Waren oder Dienstleistungen anbietet» im DSGVO-Sinn an EU-Personen, wenn die Buchung in der Schweiz erfolgt – die Praxis ist hier differenziert.
- **Kameraüberwachung an Bergbahnen, Schiffstationen, Hotelbereichen:** EDÖB-Merkblatt einhalten; Schilder, Speicherfristen, kein Audio.

Vertieft im Beitrag [Datenschutz Hotel & Gastronomie](https://www.sidd.swiss/einblicke/datenschutz-hotel-gastronomie).

## Gemeinden, Kirchgemeinden, kommunale Pflichten

Mit 80 Einwohnergemeinden und zahlreichen Kirchgemeinden, Schulgemeinden, Korporationen und Burgergemeinden hat der Kanton Luzern eine breite kommunale Struktur. Viele kleine Gemeinden teilen sich datenschutzrechtliche Ressourcen regional oder beziehen externe Datenschutzberater. Das KDSG verlangt, dass jedes öffentliche Organ eine datenschutzverantwortliche Person bezeichnet; die Funktion ist intern beratend, die Aufsicht bleibt bei der kantonalen Beauftragten.

Typische Datenschutzthemen auf Gemeindeebene:

1. Einwohnerdienste mit zentraler Personendatenbank, Schnittstellen zu Bund (UPI), Kanton (Steuern) und externen Diensten (Stromversorger);
2. Sozialdienste mit besonders schützenswerten Daten;
3. Schul-IT (Klassencloud, Lernplattformen, BYOD-Konzepte);
4. Bauverwaltung mit grossen Aktenbeständen, oft auch in Cloud-Lösungen;
5. Polizeiwesen (Gemeindepolizeien) mit Schengen-Anforderungen;
6. Friedhofswesen, Bestattungsdaten, Stiftungen.

Kirchgemeinden mit kantonaler Anerkennung sind häufig dem KDSG unterstellt; freie Kirchen unterliegen dem DSG. Korporationen und Burgergemeinden haben Sonderregelungen – im Zweifel hilft die kantonale DSB mit einer Vorabklärung.

## Hochschulen, Forschung und Schul-IT

Mit der Hochschule Luzern (HSLU) und der Universität Luzern beheimatet der Kanton zwei Hochschulen mit unterschiedlichen Datenschutzprofilen. Beide bearbeiten Studierendendaten, Forschungsdaten und – in den medizinischen und sozialwissenschaftlichen Disziplinen – auch besonders schützenswerte Personendaten.

Wichtige Themenfelder:

- **Forschung mit Personendaten:** Schnittstelle zum Humanforschungsgesetz (HFG); Bewilligung durch die Ethikkommission Nordwest- und Zentralschweiz; Pflicht zur Datenschutz-Folgenabschätzung bei besonderen Risiken.
- **EU-Förderungen (Horizon Europe):** DSGVO-Konformität für Konsortialprojekte mit EU-Partnern; Data Management Plan; gegebenenfalls EU-Vertreter nach Art. 27 DSGVO.
- **Studierenden-Self-Service-Portale, Mobile Apps:** Verschlüsselte Datenübermittlung, klare Einwilligung für nicht-essenzielle Features.
- **Schul-IT in den Gemeinden:** Cloud-Plattformen für die Volksschule, Lernsoftware, Klassenfotos, Elternkommunikation. Die DSB Luzern publiziert Empfehlungen, die sich an den Empfehlungen der EDK-Datenschutzbeauftragten orientieren.
- **KI in Bildung und Forschung:** Generative KI in Hausarbeiten, Forschungsdatenanalyse; Pflicht zur Transparenz, kein unkontrollierter Datenabfluss in Drittanbieter-Modelle. Vertieft im Beitrag [ChatGPT am Arbeitsplatz](https://www.sidd.swiss/einblicke/chatgpt-am-arbeitsplatz-schweiz).

## Praktische Empfehlungen für Luzerner Organisationen

Empfehlungen für Luzerner Hotels, Bergbahnen, Eventveranstalter, Gemeinden, Hochschulen und KMU:

1. Bearbeitungsverzeichnis nach Art. 12 DSG / Art. 13 KDSG LU pflegen, mit eigenen Sektionen für Buchung, CRM, HR und Behördenmeldungen.
2. Datenschutzerklärung in den jeweils relevanten Sprachen, transparent zu Drittlandtransfers (z. B. Buchungsplattform mit EU-Sitz, Cloud mit US-Sitz).
3. Auftragsbearbeitungsverträge mit allen Dienstleistern (Buchungsplattform, PMS, Loyalty-Plattform, CRM, Marketing). Vorlage und Hintergrund: [AVV Schweiz](https://www.sidd.swiss/einblicke/avv-auftragsbearbeitungsvertrag-schweiz).
4. Externer Datenschutzberater nach Art. 10 DSG für Privatunternehmen; für öffentliche Organe Datenschutzverantwortliche bezeichnen.
5. Kameraüberwachung sauber dokumentieren (Zweck, Speicherdauer, Hinweisschilder, kein Audio).
6. Incident-Response-Plan mit Meldung an EDÖB (72 h), kantonale DSB (öffentliche Aufträge), BACS (kritische Infrastrukturen) und – bei EU-Gästedaten – ggf. an EU-Aufsichten.
7. Schulung von Reception, Front Desk, Marketing und Eventteams in einfachen, praxistauglichen Sessions.
8. Mehrsprachige Vorlagen für Auskunftsbegehren bereithalten.

Der gemeinsame Nenner der Luzerner Praxis ist die Multilingualität und der hohe Anteil internationaler Personenkontakte.

## Wie SIDD unterstützt

SIDD begleitet Luzerner Hotels, Bergbahnen, Eventveranstalter, KMU, Gemeinden und Hochschulen in der gesamten Bandbreite des Datenschutzes. Wir bringen die Erfahrung aus Mandaten in Hospitality, Detailhandel, Bildung und Forschung mit und arbeiten eng mit Geschäftsleitung, Marketing und IT zusammen.

Konkret bieten wir Ihnen einen externen [Datenschutzberater Schweiz](https://www.sidd.swiss/leistungen/datenschutzberater-schweiz) nach Art. 10 DSG, einen [EU-DSGVO-DPO](https://www.sidd.swiss/leistungen/datenschutzbeauftragter-eu) für Tourismusunternehmen mit EU-Buchungen, einen [Datenschutz-Workshop](https://www.sidd.swiss/leistungen/datenschutz-workshop-kmu) für Ihre Front-Desk- und Marketingteams sowie einen [IT-Sicherheits-Workshop](https://www.sidd.swiss/leistungen/it-sicherheits-workshop-kmu) für die parallelen Sicherheitsanforderungen. Schreiben Sie uns über das [Kontaktformular](https://www.sidd.swiss/kontakt) oder fordern Sie eine massgeschneiderte [Offerte](https://www.sidd.swiss/offerte) für Ihre Luzerner Organisation an.

---

Dieses Dokument ist die Markdown-Fassung der oben verlinkten Seite. Zitieren Sie bitte die HTML-URL.
