# Datenschutz St. Gallen

> Datenschutz im Kanton St. Gallen: kantonales Datenschutzgesetz für öffentliche Organe, DSG für Private, Finanzplatz, Textilindustrie und Hochschulen.

- Quelle: https://www.sidd.swiss/einblicke/datenschutz-st-gallen/
- Sprache: de-CH
- Veröffentlicht: 2026-05-24
- Stand: 2026-05-24
- Autor:in: Marc Grob
- Herausgeber: SIDD Institut für Datenschutz und Datensicherheit, eine Marke der Priverion GmbH, Zugerstrasse 32, 6340 Baar (ZG), Schweiz

## Einleitung

St. Gallen ist mit gut 520'000 Einwohnerinnen und Einwohnern ein wirtschaftlich vielfältiger Kanton: traditioneller Textil- und Stickereistandort mit globaler Kundschaft, Sitz der Universität St. Gallen (HSG), bedeutender Finanzplatz mit Raiffeisen Schweiz, St.Galler Kantonalbank, Notenstein La Roche-Erbe und einer dichten Vermögensverwalter-Szene, dazu starke Maschinenindustrie (Bühler in Uzwil, SFS-Group in Heerbrugg) und ein ostschweizerisches Spitalnetzwerk (Kantonsspital St.Gallen, Spital Linth). Datenschutzrechtlich gilt für Private das DSG des Bundes; für die öffentlichen Organe des Kantons und der 75 St.Galler Gemeinden gilt das kantonale Datenschutzgesetz (DSG-SG, sGS 142.1).

Themen dieses Beitrags:

- Eckpunkte des DSG-SG;
- Rolle und Praxis der kantonalen Fachstelle Datenschutz;
- St. Galler Finanzplatz: FINMA, Bankkundengeheimnis, Vermögensverwaltung;
- Textil- und Stickereiindustrie mit globaler Lieferkette;
- HSG und Forschungs-Datenschutz;
- Empfehlungen für St. Galler Organisationen.

## Das DSG-SG im Überblick

Das Datenschutzgesetz des Kantons St. Gallen wurde im Rahmen der Schengen-Reform und im Hinblick auf das DSG aktualisiert. Es regelt die Bearbeitung von Personendaten durch die kantonalen Behörden, die Gemeinden, die Anstalten (Kantonsspital, SGKB im öffentlich-rechtlichen Teil, Pensionskasse) und die Privaten mit übertragenen öffentlichen Aufgaben.

Zentrale Pflichten: Gesetzliche Grundlage für die Bearbeitung besonderer Personendaten, Verhältnismässigkeit, Zweckbindung, Informationspflicht bei Datenbeschaffung, Auskunftsrecht und Berichtigungsanspruch, Pflicht zur Datenschutz-Folgenabschätzung bei hohem Risiko, Meldepflicht bei Datenschutzverletzungen, Bearbeitungsverzeichnis. Die Bekanntgabe von Personendaten an Dritte ist eigenständig geregelt und an klare Zweckbindungsregeln gebunden.

Privatunternehmen in St. Gallen unterstehen dem DSG. Wer für den Kanton, eine Gemeinde, das Kantonsspital oder die SGKB als Auftragsbearbeiter tätig ist, wird vertraglich an die DSG-SG-Pflichten gebunden. In der Ostschweiz arbeiten zudem mehrere Gemeindeverbände, die regional Datenschutzthemen koordinieren – ein für externe Berater interessanter Sammelmandats-Markt.

## Kantonale Fachstelle Datenschutz

Die Fachstelle Datenschutz des Kantons St. Gallen (Beauftragter für Öffentlichkeit und Datenschutz, oft kurz Datenschutzbeauftragter SG) ist eine unabhängige Aufsichts- und Beratungsstelle. Sie überwacht die Einhaltung des DSG-SG durch öffentliche Organe, berät Behörden und Gemeinden, bearbeitet Beschwerden und publiziert jährlich einen Tätigkeitsbericht.

Schwerpunktthemen aus der jüngeren Praxis:

1. Cloud-Migrationen in Schul- und Spitalbetrieb mit Microsoft 365 und Google Workspace, mit klaren Anforderungen zu Datenstandort, Subprozessoren und Telemetrie;
2. Polizei-IT mit Schengen-Anforderungen aus Richtlinie (EU) 2016/680;
3. Daten in der Sozialhilfe, KESB-Verfahren, Schulwesen (Schulpflicht und Lernsoftware);
4. Digitalisierung der kantonalen Verwaltung (E-Government, kantonale Plattformen, kantonale digitale Identität);
5. Body-Cams bei der Kantonspolizei, mit Aufzeichnungs- und Speicherregeln.

Für Privatunternehmen ist diese Praxis relevant, wenn sie als Dienstleister oder Forschungspartner in die St. Galler öffentliche Hand hineinwirken; in der Beschaffung des Kantons werden zunehmend datenschutzrechtliche Vertragsbeilagen verwendet, die auf das DSGVO-Niveau referenzieren.

## St. Galler Finanzplatz

St. Gallen ist nach Zürich und Genf ein mittelgrosser, aber konzentrierter Schweizer Finanzplatz. Hier sitzen Raiffeisen Schweiz als grösste Genossenschaftsbank, die St.Galler Kantonalbank, das Bankhaus Notenstein La Roche-Erbe (heute in Vontobel integriert) sowie zahlreiche Vermögensverwalter und Family Offices. Die HSG ist ein zentraler Anwerbeort und Inkubator für Banking-Talente.

Datenschutzrechtlich heisst das: Bankkundengeheimnis nach Art. 47 BankG bleibt der primäre Schutzanker für Kundendaten; das DSG ergänzt mit individuellen Rechten (Auskunft, Berichtigung, Datenherausgabe und -übertragung). Die FINMA überwacht parallel über die Rundschreiben 2008/21, 2018/3 (Outsourcing), 2023/1 (Operational Risks). Cloud-Migrationen müssen FINMA angezeigt und mit Audit- und Inspektionsrechten unterlegt werden.

Für unabhängige Vermögensverwalter (UVV) und Trustees gilt seit 2020 die FINIG-Lizenzpflicht. Sie sind zusätzlich von der FINMA-Aufsicht und der Aufsicht durch die anerkannte Aufsichtsorganisation (AO) erfasst. Datenschutzrechtlich relevant: KYC-/AML-Datenbestände unter GwG, Suitability-Daten unter FIDLEG, Performance-Reporting an Kunden in Drittländern. Ein externer Datenschutzberater nach Art. 10 DSG koordiniert diese parallelen Pflichten und entlastet den Compliance Officer.

## Textil und Stickerei: globale Lieferkette

St. Gallen ist historisch das Zentrum der Schweizer Stickerei- und Textilveredelung. Heute beliefern Forster Rohner, Bischoff Textil und weitere Häuser globale Haute-Couture-Marken (Chanel, Dior, Givenchy) und arbeiten mit Designern, Modelagenturen, Lookbook-Fotografen, Markenmanagern und Lizenzgebern in Paris, Mailand, New York, Tokio.

Datenschutzthemen aus dieser globalen Lieferkette:

- **B2B-Kundenkommunikation:** Kontaktdaten von Designern, Einkäufern, Brand Managern, Bildern aus Lookbooks, Lizenzkommunikation. Auch B2B-Daten sind im DSGVO/DSG-Sinn Personendaten, wenn sie auf natürliche Personen verweisen.
- **Datenflüsse in Drittländer:** Kunden in USA, UK, Asien, Mittlerer Osten; Lieferanten in Indien, Türkei, China; Showroom-Mitarbeiter in mehreren Jurisdiktionen.
- **Mitarbeitenden- und Lieferantendaten:** Bonitätsprüfungen, Verträge mit Subunternehmern, Compliance mit Sorgfaltspflichten in Lieferketten (Schweizerische Verordnung über Sorgfaltspflichten und Transparenz in den Bereichen Mineralien und Metalle aus Konfliktgebieten und Kinderarbeit, VSoTr).
- **Geschäftsgeheimnisse vs Datenschutz:** Muster, Designs und Lookbooks sind Geschäftsgeheimnisse; eine saubere Vertraulichkeitsarchitektur muss mit den Auskunfts- und Transparenzpflichten des DSG harmoniert werden.

Familienunternehmen mit weltweiter Kundschaft profitieren von einem externen Datenschutzberater, der EU-DSGVO und DSG parallel beherrscht.

## HSG, Forschung und Bildung

Die Universität St. Gallen (HSG) ist eine der führenden Wirtschaftsuniversitäten Europas. Sie bearbeitet Daten von rund 9'000 Studierenden, Alumni-Daten von gut 35'000 Personen weltweit, Mitarbeitendendaten und – in Forschung und Executive Education – Daten von Führungskräften aus globalen Konzernen. Datenschutzrechtlich relevante Themen:

1. Alumni- und Karriere-Plattformen, häufig in Cloud-Lösungen mit US-Bezug (Adequacy-Decision, DPF);
2. Executive-Education-Teilnehmer aus EU, UK, USA, Asien mit jeweils eigenem Datenschutzregime;
3. Forschungsdaten im Bereich Banking, Insurance, Asset Management mit Industriepartnern (Mitarbeiterbefragungen, Real-Time-Surveys);
4. KI in Lehre und Forschung: LLM-basierte Studienhilfen, Forschungsdatenanalyse, Plagiatserkennung;
5. Internationale Doktorandinnen mit DSGVO-Bezug;
6. Online-Vorlesungen mit Aufzeichnungen, Veröffentlichung von Vorträgen.

In der Praxis nutzt die HSG eine eigenständige Datenschutz-Organisation, die mit der kantonalen Fachstelle in Kontakt steht. Für Forschungskooperationen mit Industriepartnern empfehlen wir eine schriftliche Vereinbarung mit klaren Verantwortungs- und Datenflussregelungen sowie – bei Forschungspersonen aus der EU – einer eigenen DSGVO-Konformitätsprüfung.

## Empfehlungen für St. Galler Organisationen

Empfehlungen für St. Galler Unternehmen, Gemeinden, Spitäler und Hochschulen:

1. Bearbeitungsverzeichnis nach Art. 12 DSG oder DSG-SG mit getrennten Sektionen je nach Geschäftsfeld; Doppelrolle (Verantwortlicher/Auftragsbearbeiter) sauber trennen.
2. Datenschutzerklärung mehrsprachig (DE/EN; in Textil zusätzlich FR/IT), transparent zu Drittlandtransfers.
3. Externer Datenschutzberater nach Art. 10 DSG, gegebenenfalls kombiniert mit einem DSGVO-DPO für EU-Bezug.
4. Bei FINMA-Beaufsichtigten: Outsourcing-Inventur mit AVV, SCC, TIA; FINMA-Anzeige bei wesentlichem Outsourcing.
5. Cloud-Strategie mit Datenstandort, Subprozessor-Liste, Customer-Managed Keys für sensitive Daten.
6. Incident-Response-Plan mit Meldung an EDÖB (72 h), Fachstelle Datenschutz SG (öffentliche Aufträge), FINMA (Finanz, 24 h), BACS (kritische Infrastrukturen, 24 h).
7. Schulung Geschäftsleitung, HR, Marketing, Operations.
8. Bei Textil-/Stickereibetrieben: zusätzliches Modul zu B2B-Datenflüssen, Geschäftsgeheimnis-Vertragsklauseln und VSoTr-Sorgfaltspflichten.

St. Galler Unternehmen profitieren besonders von einem regional verankerten Berater, der die Praxis des Kantonsspitals, der SGKB und der HSG aus Mandaten kennt und mit der Fachstelle Datenschutz in Dialog steht.

## Wie SIDD unterstützt

SIDD ist in der Ostschweiz präsent und betreut St. Galler Banken und Vermögensverwalter, Textil- und Stickereiunternehmen, KMU, Spitäler, Gemeinden und Hochschulen. Wir kennen die Praxis der Fachstelle Datenschutz SG, die FINMA-spezifischen Anforderungen für Banken und UVVs und die globalen Datenflüsse der Textilbranche.

Konkret bieten wir Ihnen einen externen [Datenschutzberater Schweiz](https://www.sidd.swiss/leistungen/datenschutzberater-schweiz) nach Art. 10 DSG, einen [EU-DSGVO-DPO](https://www.sidd.swiss/leistungen/datenschutzbeauftragter-eu) für Ihre EU-Exposition, einen [EU-Vertreter](https://www.sidd.swiss/leistungen/eu-vertreter) nach Art. 27 DSGVO für Textil-/Markenbetriebe ohne EU-Niederlassung, einen [ISMS-/ISO-27001-Aufbau](https://www.sidd.swiss/leistungen/isms-iso27001) für FINMA-konforme Sicherheitsarchitekturen sowie [Datenschutz-Workshops](https://www.sidd.swiss/leistungen/datenschutz-workshop-kmu) für Ihre Teams. Schreiben Sie uns über das [Kontaktformular](https://www.sidd.swiss/kontakt) oder fordern Sie eine konkrete [Offerte](https://www.sidd.swiss/offerte) für Ihre St. Galler Organisation an.

---

Dieses Dokument ist die Markdown-Fassung der oben verlinkten Seite. Zitieren Sie bitte die HTML-URL.
