Datenschutz Zürich – DSG & kantonales IDG
Einleitung
Datenschutz im Kanton Zürich folgt einer zweispurigen Logik: Privatunternehmen, Stiftungen und Genossenschaften unterstehen dem revidierten Datenschutzgesetz (DSG) des Bundes; kantonale Verwaltungen, Gemeinden, Schulen, Spitäler, Pensionskassen und andere öffentliche Organe unterstehen dem kantonalen Informations- und Datenschutzgesetz (IDG ZH, LS 170.4). Beide Regimes leben praktisch nebeneinander – und überschneiden sich überall dort, wo private Auftragsbearbeiter für die öffentliche Hand tätig werden, wo öffentliche Organe Daten an Private weitergeben oder wo gemeinsame Datenpools (z. B. Schul-IT, kantonale Cloud) entstehen.
Dieser Beitrag bündelt das, was Geschäftsleitungen, juristische Abteilungen und IT-Verantwortliche im Wirtschaftsraum Zürich konkret wissen müssen:
- Geltungsbereich und Eigenheiten des IDG ZH;
- Rolle der Datenschutzbeauftragten des Kantons Zürich;
- Schnittstellen Bund/Kanton/Gemeinde;
- typische Fallkonstellationen aus den Tätigkeitsberichten;
- Cloud, KI und kantonale Praxis;
- praktische Pflichten für Unternehmen mit ZH-Bezug.
Der Beitrag richtet sich an Privatunternehmen mit Sitz oder Hauptkundschaft in Zürich, an öffentliche Organe und an Auftragsbearbeiter, die regelmässig Aufträge der Stadt oder des Kantons Zürich entgegennehmen.
Das IDG ZH im Überblick
Das Informations- und Datenschutzgesetz des Kantons Zürich ist seit 2008 in Kraft und verbindet zwei Regulierungsanliegen in einem Erlass: die Bearbeitung von Personendaten durch öffentliche Organe (Datenschutz) und den Zugang der Öffentlichkeit zu amtlichen Dokumenten (Öffentlichkeitsprinzip). Es geht damit ähnlich wie das BGÖ auf Bundesebene davon aus, dass amtliche Informationen grundsätzlich zugänglich sind, soweit nicht überwiegende öffentliche oder private Interessen entgegenstehen (§§ 20 ff. IDG ZH).
Anwendbar ist das IDG ZH auf den Kanton, die Gemeinden, die selbständigen Anstalten des kantonalen oder kommunalen Rechts (Spitäler, Pensionskassen, EWZ, BVK, ZKB im öffentlich-rechtlichen Teil) sowie auf Private, soweit ihnen öffentliche Aufgaben übertragen sind und sie für deren Erfüllung Personendaten bearbeiten (§ 3 IDG ZH). Diese «funktionelle» Erweiterung ist entscheidend: Ein Privatunternehmen, das im Auftrag des Kantons z. B. Schulabsenzen verwaltet oder eine Mobilitäts-App betreibt, kann insoweit dem IDG unterstehen.
Kernpflichten sind Verhältnismässigkeit (§ 8), Zweckbindung (§ 9), Datenrichtigkeit (§ 7), Bekanntgaberestriktionen (§§ 16-19) und Informations-/Auskunftsrechte (§§ 13, 20, 26). Für besonders schützenswerte Personendaten (§ 3 lit. b IDG ZH) gilt ein erhöhter Schutzstandard, der unter anderem klare gesetzliche Grundlagen für die Bearbeitung verlangt.
Aufgaben der ZH-Datenschutzbeauftragten
Die Datenschutzbeauftragte des Kantons Zürich ist eine unabhängige Aufsichts- und Beratungsbehörde mit eigenem Sekretariat. Ihre Aufgaben ergeben sich aus den §§ 31-36 IDG ZH:
- Aufsicht über alle öffentlichen Organe des Kantons und der Gemeinden;
- Beratung dieser Organe sowie der Bürgerinnen und Bürger;
- Stellungnahmen zu Gesetzes- und Verordnungsentwürfen mit Datenschutzbezug;
- Bearbeitung von Beschwerden Betroffener;
- jährlicher Tätigkeitsbericht an den Kantonsrat;
- Vorabkontrolle bei Bearbeitungen mit besonderen Risiken (§ 10 IDG ZH).
Die Behörde ist im internationalen Vergleich vergleichsweise schlank ausgestattet, dafür sehr aktiv in der Publikationsarbeit: Praxisleitfäden zu Schul-IT, Gesundheitsdaten, Body-Cams, Videoüberwachung, Open Data und KI-Einsatz bilden faktisch den Massstab, an dem auch Privatunternehmen in ähnlichen Konstellationen gemessen werden – nicht zuletzt, weil der EDÖB regelmässig parallele Linien fährt.
Wichtig für Unternehmen: Wer als Auftragsbearbeiter für ein Zürcher öffentliches Organ tätig ist, hat sich der Aufsicht der kantonalen DSB faktisch zu unterwerfen. In der Praxis fordert die Beauftragte Auskünfte zu Sicherheitsmassnahmen, Subunternehmerketten und Datenflüssen direkt beim privaten Dienstleister an. Konstruktive Kooperation und sauber dokumentierte Kontrollen zahlen sich aus.
Bemerkenswerte Linien aus der ZH-Praxis
Aus den letzten Tätigkeitsberichten und Stellungnahmen der ZH-Datenschutzbeauftragten lassen sich einige Linien herauslesen, die für die ganze Schweizer Datenschutzpraxis prägend sind:
- Cloud-Migration der öffentlichen Hand: Klare Forderung nach Risikoanalyse, vertraglichen Garantien, Lock-in-Vermeidung und – bei besonders schützenswerten Daten – Customer-Managed Keys oder schweizerischer Datenhaltung.
- KI in Schulen und Verwaltung: Skeptische Haltung gegenüber dem Einsatz generativer KI ohne saubere DSFA, klare Zweckbindung und Schülerinformation. Vertieft im Artikel ChatGPT am Arbeitsplatz.
- Videoüberwachung im öffentlichen Raum: Restriktive Praxis, abgestimmt mit dem EDÖB-Merkblatt; Forderung nach klarer gesetzlicher Grundlage, Verhältnismässigkeit und kurzen Speicherfristen.
- Body-Cams und Polizei-IT: Differenzierte Position, mit Verlangen nach klaren Aufzeichnungs-Anlässen und revisionsfähigen Protokollen.
- Open-Data-Publikationen: Konsequente Anonymisierung als Standard, ergänzt durch eine Re-Identifizierungs-Risikobewertung.
Für privatrechtliche Unternehmen sind diese Linien indirekt relevant: Wer einer öffentlichen Stelle dient, wird über die Beschaffungsanforderungen daran gebunden, und in Auseinandersetzungen vor dem EDÖB wird oft auf die ZH-DSB-Praxis verwiesen.
Schnittstellen Bund-Kanton-Gemeinde
Privatunternehmen müssen je nach Aufgabe gleich mehrere Aufsichten parallel bedienen. Beispiele:
Healthtech, das im Auftrag des Universitätsspitals Patientendaten bearbeitet: Verantwortlich bleibt das Spital nach IDG ZH; das Healthtech ist Auftragsbearbeiter nach Art. 9 DSG, parallel an die Aufsicht der ZH-DSB gebunden, bei elektronischem Patientendossier zusätzlich an das EPDG (Bundesgesetz). Bei Vertrieb derselben Lösung an deutsche Kliniken kommt die DSGVO und die Landesdatenschutzaufsicht hinzu.
EdTech für Zürcher Schulgemeinden: Verantwortlich ist die Schulgemeinde (öffentliches Organ); das EdTech ist Auftragsbearbeiter. ZH-DSB hat hier in den letzten Jahren klare Anforderungen zu Datenstandort, Subunternehmern und Telemetrie publiziert. Für Bundesbehörden und kantonale Hochschulen kann zusätzlich die Aufsicht des EDÖB greifen.
FinTech mit ZKB-Kooperation: Die ZKB ist eine öffentlich-rechtliche Anstalt mit eigenem ZKB-Gesetz; im Bankenbetrieb gelten BankG und FINMA-Recht (privates Datenschutzregime: DSG); im öffentlichen Auftragsbereich kann IDG ZH zur Anwendung kommen. Der FinTech-Partner sollte beide Vertragspakete erwarten.
Generell empfehlen wir, in Verträgen mit ZH-Auftraggebern eine klare Zuständigkeitsmatrix einzubauen, die regelt, welches Regime greift, wer welche Meldepflicht erfüllt, und wie Datenpannen kaskadiert eskaliert werden (EDÖB, ZH-DSB, kantonale Stellen, ggf. BACS bei Cyberbezug).
Cloud, KI und kantonale Praxis
Microsoft 365, Google Workspace und AWS sind im Kanton Zürich sowohl im privaten als auch im öffentlichen Sektor breit im Einsatz. Die ZH-DSB hat dazu eine differenzierte Position erarbeitet: Cloud ist nicht per se ausgeschlossen, verlangt aber dokumentierte Transferrisiko-Analysen, vertragliche Garantien, technische Schutzmassnahmen und – für besonders schützenswerte Personendaten – zusätzlich strukturelle Massnahmen wie Pseudonymisierung oder europäische/schweizerische Datenlokalisierung mit Customer-Managed Keys.
Für Privatunternehmen, die unter dem DSG operieren, ist die Linie technisch gleich, aber die Aufsicht (EDÖB) etwas konzilianter: Seit der Adequacy-Entscheidung EU-US Data Privacy Framework 2023 und der parallelen schweizerischen Anerkennung im Sommer 2024 sind Transfers zu DPF-zertifizierten US-Anbietern grundsätzlich zulässig. Eine Transferrisiko-Analyse bleibt empfehlenswert, insbesondere für sensitive Sektoren (Health, Finance, Behörden).
Beim KI-Einsatz – sei es generative KI in Verwaltung, Personalrekrutierung oder Kundeninteraktion – verlangt die ZH-Praxis eine Datenschutz-Folgenabschätzung, eine klare Bearbeitungsgrundlage und insbesondere keinen Trainingsdatenfluss in Drittanbieter-Modelle ohne explizite Rechtfertigung. Vergleichbare Anforderungen ergeben sich aus dem EU AI Act, der für Zürcher Anbieter mit EU-Marktbezug ohnehin greift (siehe AI Act Hochrisiko-Systeme).
Praktische Pflichten für Unternehmen mit ZH-Bezug
Was sollten Zürcher Unternehmen konkret tun?
- Bearbeitungsverzeichnis nach Art. 12 DSG aufbauen, mit Trennspalten «als Verantwortlicher» und «als Auftragsbearbeiter»; öffentliche Aufträge separat markieren.
- Aktuelle Datenschutzerklärung nach Art. 19 DSG (mit voller Informationspflicht: Identität, Zwecke, Empfänger, Drittlandtransfers, Speicherdauern, Rechte) publizieren.
- Auftragsbearbeitungsverträge mit allen Dienstleistern abschliessen oder aktualisieren, insbesondere mit Cloud-Anbietern und Marketing-Tools (vgl. AVV Schweiz).
- Externen Datenschutzberater nach Art. 10 DSG bestellen und dem EDÖB melden, um die DSFA-Erleichterung nach Art. 22 Abs. 5 DSG zu nutzen.
- Incident-Response-Plan mit definierten Eskalationsstufen für EDÖB (72 h), ggf. ZH-DSB (öffentliche Aufträge), FINMA (Finanz), BACS (kritische Infrastrukturen) und EU-DSGVO-Aufsichten implementieren.
- Schulung des Personals mindestens jährlich – mit dokumentierter Teilnehmerliste.
- Drittlandtransfers in einer eigenen Liste pflegen, mit Mechanismus (DPF, SCC, BCR) und letztem TIA-Datum.
- Bei ZH-öffentlichen Aufträgen die Beschaffungsanforderungen früh prüfen und allenfalls eine eigene IDG-Konformitätsmappe pflegen.
Für Holdingstrukturen mit ZH-Hauptsitz und ausländischen Tochtergesellschaften empfiehlt sich ein konzernweites Datenschutz-Governance-Konzept mit zentraler Beratung und lokalen Ansprechpartnern.
Wie SIDD unterstützt
SIDD ist im Wirtschaftsraum Zürich verankert und betreut Mandate von KMU bis kotierter Unternehmensgruppe sowie Auftragsbearbeiter für kantonale und kommunale Auftraggeber. Wir kennen die Erwartungen der Datenschutzbeauftragten des Kantons Zürich aus zahlreichen Verfahren und Beratungen und bringen die Erfahrung aus parallel laufenden FINMA-, EDÖB- und EU-DSGVO-Mandaten ein.
Konkret bieten wir Ihnen einen externen Datenschutzberater Schweiz nach Art. 10 DSG, einen EU-DSGVO-DPO für Ihre EU-Exposition, einen ISMS-/ISO-27001-Aufbau für die parallelen Sicherheitsanforderungen sowie Datenschutz-Workshops für Ihre Teams. Schreiben Sie uns über das Kontaktformular oder fordern Sie eine konkrete Offerte für Ihre Zürcher Organisation an.
