# Datenschutzbeauftragter Kanton Zürich

> Externer Datenschutzbeauftragter im Kanton Zürich: DSG und IDG ZH, gefragte Branchen, Aufgaben im Mandat, Schnittstellen und Mandatsmodelle.

- Quelle: https://www.sidd.swiss/einblicke/datenschutzbeauftragter-kanton-zuerich/
- Sprache: de-CH
- Veröffentlicht: 2026-05-24
- Stand: 2026-05-24
- Autor:in: Marc Grob
- Herausgeber: SIDD Institut für Datenschutz und Datensicherheit, eine Marke der Priverion GmbH, Zugerstrasse 32, 6340 Baar (ZG), Schweiz

## Einleitung

Der Kanton Zürich ist mit über 1,5 Millionen Einwohnerinnen und Einwohnern und rund 100'000 Unternehmen der wirtschaftliche Schwerpunkt der Schweiz. Hier sitzen mit UBS, ZKB, Swiss Re, Zurich Insurance und einem dichten KMU-Netz die grössten Datenverarbeiter des Landes. Parallel betreibt der Kanton mit dem Universitätsspital, der Universität, der ETH und über 160 Gemeinden eine ebenso datenintensive öffentliche Hand. Für Privatunternehmen gilt das revidierte Datenschutzgesetz (DSG); für öffentliche Organe des Kantons und der Zürcher Gemeinden gilt das kantonale Informations- und Datenschutzgesetz (IDG ZH).

Dieser Beitrag erklärt, was eine externe Datenschutzberaterin oder ein externer Datenschutzberater im Kanton Zürich konkret leistet, wann eine Bestellung sinnvoll oder rechtlich erforderlich ist, und wie sich der Privatrechtsbegriff «Datenschutzberater nach Art. 10 DSG» vom öffentlich-rechtlichen «Datenschutzbeauftragten nach § 33 IDG ZH» unterscheidet. Themen:

- Begriffsklärung: «Berater» nach DSG vs. «Beauftragter» nach IDG ZH;
- welche ZH-Branchen typischerweise eine DSB-as-a-Service-Lösung wählen;
- Praxis der kantonalen Datenschutzbeauftragten;
- Pflichtprogramm einer Mandatsführung im Kanton ZH;
- Schnittstellen zu FINMA, EDÖB und EU-DSGVO.

## DSB nach DSG vs. IDG ZH

Das DSG kennt nicht den «Datenschutzbeauftragten» als Pflichtorgan, sondern den freiwilligen «Datenschutzberater» (Art. 10 DSG). Wer einen solchen Berater beizieht und dies dem EDÖB meldet, erhält insbesondere bei der Datenschutz-Folgenabschätzung nach Art. 22 Abs. 5 DSG eine deutliche Erleichterung: Die sonst erforderliche Konsultation des EDÖB entfällt, wenn der unabhängige Berater die DSFA prüft und freigibt. Für viele Zürcher Unternehmen ist das der wirtschaftliche Treiber, eine externe Beraterin zu mandatieren.

Das IDG ZH (LS 170.4) verlangt demgegenüber, dass die öffentlichen Organe des Kantons und der Gemeinden eine Datenschutzbeauftragte oder einen Datenschutzbeauftragten bezeichnen (§ 5 ff. IDG ZH). Auf kantonaler Ebene führt diese Funktion die «Datenschutzbeauftragte des Kantons Zürich» (unabhängige Behörde mit Sitz in Zürich-City), die auch Aufsichtsbehörde ist. Gemeinden, Schulen, Spitäler und Pensionskassen müssen entweder eine eigene Stelle benennen oder können sich kantonalen oder regionalen Sammelmandaten anschliessen.

Privatunternehmen, die als Auftragsbearbeiter für öffentliche Stellen tätig sind (z. B. ein IT-Dienstleister einer ZH-Gemeinde), unterliegen weiterhin dem DSG, sind aber vertraglich an die IDG-Pflichten der Auftraggeberin gebunden und sollten in der Vertragsverhandlung darauf achten.

## Zürcher Branchen mit hoher DSB-Nachfrage

Aus unserer Mandatspraxis im Kanton Zürich zeichnen sich einige Branchen ab, die DSB-as-a-Service besonders nachfragen:

1. Finanzdienstleister und Family Offices: hier bestehen parallele Anforderungen aus FINMA-Rundschreiben 2008/21, 2018/3 (Outsourcing), 2023/1 (Operationelle Risiken) und dem Bankkundengeheimnis nach Art. 47 BankG. Ein externer Berater bringt die nötige Unabhängigkeit von Geschäftsleitung und Compliance-Linie.
2. Versicherungen und Brokerage: Bonitätsabfragen, Schadenakten, Telematik bei Fahrzeugversicherungen, Health Tracking. Schnittstelle zur ZIK/ZEK und zum VAG-Aufsichtsrahmen.
3. Healthtech und Spitäler: Klinikgruppen wie Hirslanden, Stadtspital, Universitätsspital sowie diverse private Praxen mit elektronischem Patientendossier (EPDG). Hohe Sensitivität: Patientendaten sind besonders schützenswert (Art. 5 lit. c DSG).
4. SaaS- und Plattformanbieter: viele in Zürich ansässige Scale-ups mit EU-Kundschaft kombinieren [DSG-Beratung](https://www.sidd.swiss/leistungen/datenschutzberater-schweiz) und [GDPR-DPO](https://www.sidd.swiss/leistungen/datenschutzbeauftragter-eu)-Mandat.
5. Anwaltskanzleien und Treuhand: Berufsgeheimnis-relevante Daten in Cloud-Lösungen, Cross-Border-Discovery, Mandantenpost. Vertieft im Beitrag [Datenschutz Anwaltskanzlei](https://www.sidd.swiss/einblicke/datenschutz-anwaltskanzlei).
6. Detailhandel und Onlineshops (siehe [Datenschutz Onlineshop](https://www.sidd.swiss/einblicke/datenschutz-onlineshop-schweiz)): Loyalty-Programme, CRM-Profile, EU-Versand.

In allen Fällen ist die Erreichbarkeit, das Verständnis lokaler Verhältnisse und die Vertretung gegenüber dem EDÖB und – bei öffentlich-rechtlichen Auftraggebern – der kantonalen Datenschutzbeauftragten ein entscheidender Vorteil eines im Raum Zürich verankerten Beraters.

## Aufgaben in einem typischen ZH-Mandat

Ein extern besetztes DSB-Mandat in einem Zürcher KMU oder mittelgrossen Unternehmen umfasst typischerweise:

- Aufbau und Pflege des Bearbeitungsverzeichnisses nach Art. 12 DSG;
- Erstellung und jährliche Überprüfung der Datenschutzerklärung (Website, App, Verträge);
- Beratung bei neuen IT-Projekten (Privacy by Design, Art. 7 DSG);
- Durchführung und Freigabe von Datenschutz-Folgenabschätzungen nach Art. 22 DSG;
- Schulung von Geschäftsleitung, HR, Marketing und Entwicklung;
- Behandlung von Auskunftsbegehren (Art. 25 DSG) und Beschwerden;
- Begleitung von Datenpannen und Meldung an den EDÖB (Art. 24 DSG);
- Verhandlung von Auftragsbearbeitungsverträgen und SCCs für Drittlandtransfers;
- Erstellen eines jährlichen Berichts an die Geschäftsleitung;
- Vertretung gegenüber dem EDÖB im Untersuchungs- oder Aufsichtsverfahren.

Der Aufwand bewegt sich erfahrungsgemäss zwischen 4 und 30 Stunden pro Monat – abhängig von Branche, Mitarbeiterzahl und Cloud-Komplexität. Wichtig: Die Funktion ist nach Art. 10 DSG weisungsunabhängig, mit direkter Berichtslinie an die oberste Leitungsebene, und darf keine operativen Bearbeitungsaufgaben enthalten, die in Interessenkonflikt zur Beratungsfunktion stehen.

## Praxis der kantonalen Datenschutzbeauftragten

Die Datenschutzbeauftragte des Kantons Zürich ist eine der aktivsten kantonalen Datenschutzaufsichten der Schweiz. Sie publiziert jährliche Tätigkeitsberichte mit konkreten Fallbeispielen (Schule, Polizei, Sozialhilfe, Gesundheitswesen) und führt regelmässig Audits in kantonalen und kommunalen Stellen durch. Für Zürcher Privatunternehmen ist die Praxis indirekt relevant: Wer Auftragsbearbeiter einer öffentlichen Stelle ist, wird über die vertraglich kaskadierten IDG-Pflichten miteinbezogen.

Bemerkenswert ist die Linie der ZH-DSB zu Cloud-Diensten von US-Hyperscalern (Microsoft 365, AWS, Google Workspace): Ein blosser Adequacy-Status oder ein DPF-Selbstzertifikat genügen nicht, vielmehr verlangt die Aufsicht eine konkrete Transferrisiko-Analyse und – bei besonders schützenswerten Daten – zusätzlich technische Massnahmen wie Verschlüsselung, Pseudonymisierung oder Customer-Managed Keys. Diese Linie deckt sich weitgehend mit der EDÖB-Praxis nach Schrems II und dient Privatunternehmen als wertvoller Massstab.

Wer in der ZH-Verwaltung ausschreibt oder Aufträge entgegennimmt, muss zudem mit detaillierten datenschutzrechtlichen Beilagen rechnen, die in der Tendenz auf das EU-DSGVO-Niveau verweisen. Vertragsverhandlungen lohnen sich; die kantonale DSB akzeptiert dokumentierte Risikobewertungen.

## Schnittstellen zu FINMA, EDÖB und DSGVO

Im Zürcher Finanzplatz hängen drei Aufsichtsregime ineinander: Datenschutz (EDÖB), Finanzaufsicht (FINMA) und – sobald EU-Kundschaft bedient wird – DSGVO. Ein externer Datenschutzberater im Kanton Zürich, der ausschliesslich die DSG-Perspektive bringt, ist hier zu eng aufgestellt. Aus unserer Praxis koordiniert ein DSB regelmässig mit dem Compliance Officer (Geldwäschereiprävention, Marktintegrität), dem CISO (Informationssicherheit, FINMA-RS 2023/1) und den ausländischen DPOs verbundener EU-Tochtergesellschaften.

Konkret heisst das: Outsourcing-Anzeigen nach FINMA-RS 2018/3 sind datenschutzrechtlich vorzubereiten, Cloud-Migrationen brauchen sowohl eine DSFA als auch eine FINMA-konforme Risikoanalyse, und Incident-Response-Pläne müssen die parallelen Meldepflichten an EDÖB (Art. 24 DSG, 72 Stunden), FINMA (CRR 2023/1, 24 Stunden für schwerwiegende Cyber-Vorfälle) und das BACS (Cybersicherheitsgesetz, 24 Stunden für KRITIS) abdecken.

Für Zürcher Unternehmen mit DSGVO-Exposition (EU-Tochter, EU-Vertrieb, EU-Kunden) empfiehlt sich die Kombination eines DSG-Datenschutzberaters mit einem [DSGVO-DPO](https://www.sidd.swiss/leistungen/datenschutzbeauftragter-eu) und – wo keine EU-Niederlassung besteht – einem [EU-Vertreter](https://www.sidd.swiss/leistungen/eu-vertreter) nach Art. 27 DSGVO. SIDD bietet alle drei Bausteine aus einer Hand.

## Kostenrahmen und Mandatsmodelle

Externe DSB-Mandate werden im Kanton Zürich typischerweise in einem von drei Modellen abgerechnet: (1) Stundenbasis mit Mindestabnahme (für tiefe Frequenz, etwa Kleinst-KMU); (2) monatliche Flat Fee mit definiertem Stundenkontingent (z. B. CHF 1'200-3'500 pro Monat bei 8-20 Stunden); (3) projektbezogene Mandate (Aufbau, Audit, M&A-Due-Diligence) mit Werkpreis. Für Holdingstrukturen mit mehreren Tochtergesellschaften ist eine konzernweite Beratung mit lokalen Ansprechpartnern pro Gesellschaft sinnvoll.

Wichtig ist die schriftliche Mandatsvereinbarung: Diese muss die Unabhängigkeit, Vertraulichkeit, Haftung, Ressourcenausstattung (Zugang zu Systemen, Information), Berichtslinie an die Geschäftsleitung und die Meldung an den EDÖB nach Art. 10 Abs. 4 DSG abdecken. Der EDÖB führt seit 2024 eine elektronische Meldeplattform; eine korrekte Meldung schaltet die DSFA-Erleichterung nach Art. 22 Abs. 5 DSG erst frei.

In Zürich konkurrieren grosse Wirtschaftskanzleien, spezialisierte Boutiquen und reine Beratungshäuser. Auswahlkriterien sollten sein: dokumentierte Sektorerfahrung (Bank, Health, Tech), Verfügbarkeit am realen Mandantenstandort, Sprachenkombination (DE/EN), Mandatsgrösse als Skalenindikator (mindestens 30 aktive Mandate empfehlen wir als Mindestschwelle für Erfahrungstiefe), und die Möglichkeit, ergänzende Leistungen (ISMS, Pentest, Workshop) aus derselben Hand zu beziehen.

## Wie SIDD unterstützt

SIDD ist ein im Raum Zürich verankertes Datenschutz- und Informationssicherheits-Beratungshaus mit eigenem juristisch-technischem Team. Wir besetzen seit Jahren externe DSB-Funktionen für Banken, Versicherungen, Healthtechs, Anwaltskanzleien, Onlinehändler und kantonale Auftragsbearbeiter im Kanton Zürich. Unsere Beraterinnen und Berater sind in beiden Welten zu Hause – DSG und DSGVO – und kennen die Erwartungen der Datenschutzbeauftragten des Kantons Zürich aus zahlreichen Mandaten.

Konkret bieten wir Ihnen einen externen [Datenschutzberater Schweiz](https://www.sidd.swiss/leistungen/datenschutzberater-schweiz) nach Art. 10 DSG, ergänzt um einen [EU-Datenschutzbeauftragten](https://www.sidd.swiss/leistungen/datenschutzbeauftragter-eu) für DSGVO-Mandate, einen [Datenschutz-Workshop](https://www.sidd.swiss/leistungen/datenschutz-workshop-kmu) für Ihre Teams und einen [externen CISO/ISB](https://www.sidd.swiss/leistungen/ciso-isb-iso) für die parallelen Sicherheitsanforderungen. Schreiben Sie uns über das [Kontaktformular](https://www.sidd.swiss/kontakt) oder fordern Sie eine massgeschneiderte [Offerte](https://www.sidd.swiss/offerte) für Ihr Zürcher Unternehmen an.

---

Dieses Dokument ist die Markdown-Fassung der oben verlinkten Seite. Zitieren Sie bitte die HTML-URL.
