Datenschutz Schule & Bildungsinstitution

5 Min. LesezeitZuletzt aktualisiert Von Marc Grob

Einleitung

Schulen und Bildungsinstitutionen in der Schweiz bearbeiten besonders schützenswerte Daten Minderjähriger: Lern- und Leistungsdaten, Förderdiagnostik, schulpsychologische Berichte, Disziplinarakten, Foto- und Videoaufnahmen, Verhaltensbeobachtungen. Die rechtliche Lage ist föderal komplex: Öffentliche Schulen unterstehen dem jeweiligen kantonalen Informations- und Datenschutzgesetz (IDG, ÖDSG, KDSG je nach Kanton), private Schulen dem DSG des Bundes. Hinzu kommen Schulgesetze, Mittelschul- und Hochschulrecht, die Erwartungen der EDK und ihrer Empfehlungen zur Cloud-Nutzung sowie die immer präsente Frage von Microsoft 365 und Google Workspace in der Bildung. 2026 hat sich die Diskussion durch generative KI im Klassenzimmer zusätzlich zugespitzt.

Was Sie aus diesem Artikel mitnehmen:

  • Welche Rechtsgrundlagen für Schulen wirklich gelten – kantonal oder Bund
  • Wie elterliche Einwilligung bei unter 16-Jährigen rechtskonform eingeholt wird
  • Was bei Microsoft 365, Google Workspace und Lernanalytik zu beachten ist
  • Wie Sie Foto- und Videopublikationen sauber regeln
  • Welche TOMs der EDK-Empfehlung und kantonalen Praxis entsprechen

Rechtsrahmen: kantonal oder national

Die Trennlinie ist organisationsrechtlich: Öffentliche Schulen (Volksschule, kantonale Mittelschulen, Berufsfachschulen, Pädagogische Hochschulen) sind öffentliche Organe des Kantons oder der Gemeinde und unterstehen dem jeweiligen kantonalen Datenschutzgesetz. Die Aufsicht liegt bei den kantonalen Datenschutzbeauftragten (z. B. Datenschutzbeauftragter des Kantons Zürich, Préposé cantonal à la protection des données et à la transparence VD/GE, etc.). Die Mehrheit der Kantone hat seit 2023/2024 ihre IDG/KDSG an das DSG-Niveau angepasst – aber jeder Kanton hat eigene Besonderheiten, etwa in Bezug auf Aufbewahrungsfristen, behördliche Mitteilungsrechte und kommunale Schulträger.

Private Schulen (Privatgymnasien, internationale Schulen, betriebliche Bildungsanbieter) unterstehen dem DSG des Bundes. Für sie gelten die bekannten Pflichten nach Art. 12 (Bearbeitungsverzeichnis), Art. 19 (Information), Art. 22 (Datenschutz-Folgenabschätzung), Art. 24 (Datenpannenmeldung), Art. 25 (Auskunft). Für Hochschulen ist die Lage hybrid: kantonale Hochschulen unter kantonalem Recht, der ETH-Bereich (ETH Zürich, EPFL, PSI, WSL, Empa, Eawag) unter Bundesrecht. Internationale Studierende und EU-Forschungsprojekte ziehen die DSGVO mit – insbesondere Horizon Europe und Erasmus+ verlangen DSGVO-konforme Verarbeitung.

Einwilligung von Minderjährigen

Das DSG kennt keine starre Altersgrenze für die Einwilligungsfähigkeit (anders als Art. 8 DSGVO mit der 16-Jahres-Schwelle). Massgeblich ist die Urteilsfähigkeit nach Art. 16 ZGB: relativ, abhängig von Reife und Komplexität der Entscheidung. Praktisch hat sich folgende dreistufige Anwendung etabliert:

  1. Unter 12 Jahre: Einwilligung durch die Erziehungsberechtigten, Information an das Kind in altersgerechter Sprache.
  2. 12-15 Jahre: Einwilligung gemeinsam mit den Erziehungsberechtigten; bei einfachen, alltäglichen Verarbeitungen mit geringem Risiko kann die Schülerin/der Schüler allein einwilligen, bei komplexeren oder publikationsbezogenen Verarbeitungen (Foto-/Video-Veröffentlichung, Lernanalyse-Tools mit Profilbildung) ist die elterliche Mitwirkung erforderlich.
  3. Ab 16 Jahre: regelmässige Urteilsfähigkeit in datenschutzrelevanten Fragen vermutet; Einwilligung durch die Schülerin/den Schüler selbst, Eltern werden informiert, aber nicht zwingend mit-einwilligen.

Die Einwilligung muss freiwillig, informiert und widerrufbar sein. Schulen vermeiden Einwilligungs-Konstrukte für die schulische Grundverarbeitung, die ohnehin gesetzlich abgestützt ist (Schulpflicht, kantonale Schulgesetze) – Einwilligung wird auf wirklich freiwillige Zusatzangebote beschränkt: Klassenfotos, Schulwebseite, Sponsoren-Bilder, optionale Lern-Apps, freiwillige Lernanalysen. Eine «Sammeleinwilligung» am Schuljahresbeginn ist nicht freiwillig genug – jede Verarbeitung mit nennenswertem Risiko braucht eine eigene, getrennte Einwilligung.

Microsoft 365 und Google Workspace in der Schule

Die Nutzung von Microsoft 365 (Education A3/A5) und Google Workspace for Education in Schweizer Schulen wurde von verschiedenen kantonalen Datenschutzbeauftragten (insb. Zürich, Schwyz, Bern, Basel-Stadt) und der EDK in mehreren Stellungnahmen kommentiert. Konsens 2026: Beide Plattformen können datenschutzkonform betrieben werden, wenn die Konfiguration restriktiv ist und die TOMs greifen.

Konkret bedeutet das: 1. Vertrag mit dem Anbieter mit klarem Auftragsverarbeitungs-Anhang (DPA/AVV), Mandantenstandort in der EU/EWR, Schweizer Aufsicht akzeptiert; 2. Restriktive Tenant-Konfiguration: Telemetriedaten auf Mindestmass, keine Werbung, Connected Experiences deaktiviert wo möglich, kein automatisches LinkedIn-/M365-Copilot-Logging für Minderjährige; 3. Transparente Schüler-/Eltern-Information mit konkreten Informationsblättern; 4. Schulinterner Datenschutz-Verantwortlicher prüft Konfigurationen jährlich; 5. Kein Einsatz von US-Cloud-AI-Funktionen ohne Risiko-Folgenabschätzung; 6. Klar geregelte Datenrückgabe und -löschung bei Wechsel oder Schulabschluss. Beim Einsatz von Copilot, Gemini for Education, ChatGPT EDU oder lokalen LLM-Lösungen ist eine Folgenabschätzung nach kantonalem IDG bzw. Art. 22 DSG zwingend – die Anbieter dokumentieren zunehmend, einige Konfigurationen erfüllen die Voraussetzungen, andere nicht.

Lernanalytik und Beobachtung

Learning Analytics (LA), adaptive Lernplattformen (z. B. Mathletics, Lernpass+, Lehrmittelverlag-Tools, Hochschul-LMS wie Moodle, Ilias, Canvas mit Analytics-Modulen) und Online-Prüfungs-Tools sind datenschutzintensive Anwendungen. Sie erstellen Profile mit teils hoher Granularität: Bearbeitungsdauer, Klick-Sequenzen, Fehlerprofile, Konzentrationsproxy-Daten. Diese Profilbildung erfüllt regelmässig die Definition von Art. 5 lit. f DSG («Profiling»), gegebenenfalls «Profiling mit hohem Risiko» nach Art. 5 lit. g DSG.

Drei Massnahmen sind unverzichtbar: Erstens eine Datenschutz-Folgenabschätzung für jede LA-Anwendung mit identifizierten Risiken (Stigmatisierung, Stigmaprivilegierung, Auswirkung auf Schullaufbahn), Massnahmen (Aggregation, Pseudonymisierung, eng definierte Aufbewahrungsfristen) und Restrisiko-Bewertung. Zweitens transparente Information an Eltern und Schüler:innen über Zweck, Logik und Konsequenzen der Analyse – Generalsätze reichen nicht. Drittens kontinuierliche Lehrer-Schulung in der Interpretation: ein LA-Dashboard ist ein Hinweis, kein Urteil, und niemals alleinige Grundlage für eine schullaufbahnrelevante Entscheidung. Ein automatisiertes Einzelentscheidungs-Verbot nach Art. 21 DSG greift, wenn ohne menschliche Mitwirkung Empfehlungen mit schulischer Tragweite generiert werden. Videoüberwachung in Schulgebäuden ist zusätzlich kantonalrechtlich stark reglementiert; in Klassenzimmern ist sie regelmässig unzulässig.

Foto, Video und Schulkommunikation

Die Veröffentlichung von Bildern und Videos auf der Schulwebseite, Social Media und in Schuljahrbüchern ist einer der häufigsten Konfliktpunkte. Rechtlich gelten neben dem Datenschutzrecht auch das Recht am eigenen Bild (Art. 28 ZGB) sowie das Urheberrecht des Fotografen. Praktische Regeln:

  • Differenzierte Einwilligung: Pro Veröffentlichungskanal getrennt (Schulwebseite intern, Schulwebseite öffentlich, Social Media, Print, Pressemeldungen). Eine «alles oder nichts»-Lösung ist nicht freiwillig.
  • Granularität: Klassenfoto mit Namensliste deutlich heikler als ein Kontextbild aus dem Schulalltag ohne Identifikation. Gruppenbilder mit Vornamen sind besser als Vor- und Nachname.
  • Aufbewahrungs- und Löschungsregelung: Bilder werden nach festgelegter Frist (oft 5 Jahre) entfernt; ehemalige Schüler:innen können jederzeit die Löschung ihrer Bilder verlangen.
  • Klare Negativliste: Schwimmunterricht, Umkleidesituationen, sensible Situationen (Förderung, schulische Krise) sind grundsätzlich von der Publikation ausgeschlossen, selbst bei Einwilligung.
  • Lehrer- und Drittpersonenbilder: getrennte Einwilligung, da unterschiedliche Schutzbedürfnisse.
  • Veranstaltungen mit Pressepräsenz: vorgängige Information, Ankündigung im Programm, Opt-out-Möglichkeit (z. B. Sticker).

Schulchats über WhatsApp sind heikel: WhatsApp Business verarbeitet Metadaten ausserhalb des EU/EWR-Schutzes. Schweizer Alternativen wie Threema for Education, Klassenchats über M365 Teams oder Edupage werden zunehmend empfohlen.

Datenpannen und Notfallreaktion

Schulen werden 2026 regelmässig Ziel von Phishing-Attacken auf Lehrkräfte-Accounts, Ransomware mit Verschlüsselung von Schulverwaltungssystemen und gelegentlich von gezielten Doxing-Angriffen auf prominente Schüler:innen. Die Meldepflicht hängt vom Rechtsrahmen ab: Öffentliche Schulen melden nach kantonalem IDG (z. B. § 25 IDG ZH mit Meldung an Datenschutzbeauftragten der zuständigen Stelle), private Schulen nach Art. 24 DSG an den EDÖB. Bei beiden gilt: Information der betroffenen Personen, wenn das Risiko es erfordert; das ist bei Kinder- und Jugenddaten faktisch immer der Fall.

Eine produktive Notfallreaktion folgt: 1. Sofortige Containment (Account-Sperrung, System-Isolation), 2. Klärung mit IT-Dienstleister und ggf. externem Forensiker, 3. Risikobewertung mit Datenschutzverantwortlichem, 4. Meldung an die zuständige Aufsicht (kantonal oder EDÖB), 5. Information Schulleitung, Schulpflege, ggf. Schuldepartement und Eltern, 6. BACS/NCSC-Meldung nach Art. 74b ISG für Schulen mit kritischer Funktion, 7. Polizeiliche Anzeige bei Straftatbestand, 8. Lessons-Learned, Anpassung TOM, Awareness-Verstärkung. Schulen ohne dokumentierten Notfallplan verlieren in den ersten Stunden viel Vertrauen bei Eltern und Behörden. Ein jährliches Tabletop-Training, das auch Lehrkräfte einbezieht, ist die wirksamste Massnahme.

Wie SIDD unterstützt

SIDD begleitet Schweizer Schulen aller Stufen – Volksschule, Gymnasien, Berufsfachschulen, Privatschulen, Hochschulen – als externer Datenschutzberater und Sicherheitspartner. Wir liefern das Bearbeitungsverzeichnis, die Schüler-/Eltern-Datenschutzerklärung, Einwilligungs-Vorlagen mit korrekter Altersstufung, Datenschutz-Folgenabschätzungen für Microsoft 365, Google Workspace und Lernanalytik, AVV-Vorlagen für EdTech-Anbieter, sowie ein schultaugliches Notfallhandbuch. Unser Datenschutzberater-Mandat für Bildungseinrichtungen ist auf föderale Vielfalt und Eltern-Kommunikation abgestimmt. Für die technische Seite kombinieren viele Schulen das DSB-Mandat mit einem Schwachstellenscan der Schulinfrastruktur und – für grössere Schulträger – einer ISO 27001-Implementierung. Unsere Datenschutz-Workshops für Lehrkräfte und Schulleitungen sind ein bewährter Einstieg. Sprechen Sie mit uns über unser Kontaktformular oder fordern Sie eine Offerte an – wir berücksichtigen kantonale Besonderheiten und EDK-Empfehlungen.

Sie möchten dieses Thema umsetzen? SIDD bietet die passende Leistung.
Leistung ansehen →

Datenschutz Schule & Bildungsinstitution

EINBLICK

Datenschutz
24. Mai 2026
Marc Grob
Datenschutz an Schulen: kantonales Recht oder DSG, Einwilligung Minderjähriger, Microsoft 365 und Google Workspace, Lernanalytik, Fotos und Datenpannen.

Hier können Sie kostenlos unseren Newsletter abonnieren

Vielen Dank! Ihr Beitrag ist eingegangen!
Oops! Something went wrong while submitting the form.