2026, Aktuelles, Druck, Im Fokus, Interview, Sage & Schreibe Nr. 43

Das Kreuz mit dem digitalen Fussabdruck

Von Seraina Graber und Yumiko Huguenin-Dumittan, G23B

Die Digitalisierung macht unseren Alltag einfacher – und gleichzeitig durchschaubarer. Jede Suchanfrage, jede App und jeder Onlinekauf hinterlässt Spuren und vergrössert unseren digitalen Fussabdruck. Genau hier setzt die Arbeit des Datenschutzes an: Er soll sicherstellen, dass die Daten der Bevölkerung nicht in falsche Hände geraten. Im Interview erläutert Dr. Dominika Blonski, Datenschutzbeauftragte des Kantons Zürich, weshalb Datenschutz heute weit mehr ist als ein technisches Thema.

1. Was genau sind die Aufgaben einer Datenschutzbeauftragten?
Die Aufgaben der Datenschutzbeauftragten sind im kantonalen Gesetz über die Information und den Datenschutz (IDG) gesetzlich verankert:
– Beratung und Unterstützung: Die Datenschutzbeauftragte unterstützt und berät die öffentlichen Organe in Fragen des Datenschutzes. Dazu gehört auch, dass die Datenschutzbeauftragte neue Datenbearbeitungen, die für die Grundrechte der betroffenen Personen in der Bevölkerung ein besonderes Risiko mit sich bringen, beurteilt und die öffentlichen Organe bei der Einführung unterstützt.

– Beratung von Privatpersonen: Die Datenschutzbeauftragte berät Privatpersonen über ihre Rechte und zeigt ihnen auf, wie sie ihre Ansprüche gegenüber öffentlichen Organen im Kanton Zürich geltend machen können.
– Aufsicht und Überwachung: Die Datenschutzbeauftragte überwacht die Anwendung der Vorschriften über den Datenschutz. Sie prüft im Rahmen ihrer Kontrolltätigkeit Datenbearbeitungen bei öffentlichen Organen und ihren Auftragnehmern. Weiter nimmt Meldungen über Verstösse entgegen, setzt entsprechende Massnahmen zuhanden der öffentlichen Organe fest und interveniert, wenn durch die Datenbearbeitungen der öffentlichen Organe Rechte von betroffenen Personen gefährdet werden.

– Vermittlung: Die Datenschutzbeauftragte vermittelt zwischen betroffenen Personen und öffentlichen Organen bei Streitigkeiten betreffend den Datenschutz, wenn kein anderer Rechtsweg für betroffene Personen besteht.
– Information der Öffentlichkeit: Die Datenschutzbeauftragte informiert die Öffentlichkeit über Anliegen des Datenschutzes.

– Beurteilung von Vorhaben: Die Datenschutzbeauftragte beurteilt Erlasse und Vorhaben, die den Datenschutz betreffen.

– Aus- und Weiterbildung: Die Datenschutzbeauftragte bietet den öffentlichen Organen Aus- und Weiterbildungen in Fragen des Datenschutzes an.

2. Welche Daten müssen geschützt werden?
Die Datenschutzgesetze unterscheiden verschiedene Kategorien von Informationen:
– Informationen allgemein: Alle Aufzeichnungen, welche die Erfüllung einer öffentlichen Aufgabe betreffen.
– Personendaten: Informationen, die sich auf eine bestimmte oder bestimmbare Person beziehen.
– Besondere Personendaten: Diese sind besonders schutzwürdig, da eine besondere Gefahr einer Persönlichkeitsverletzung besteht. Dazu gehören Angaben über die Gesundheit, die Intimsphäre, die ethnische Herkunft, genetische und biometrische Daten sowie religiöse, weltanschauliche oder politische Ansichten. Auch Informationen über Massnahmen der sozialen Hilfe oder strafrechtliche Sanktionen fallen darunter. Zudem kann auch eine Zusammenstellung von Personendaten, die miteinander ein Persönlichkeitsprofil bilden können, zu den besonderen Personendaten gezählt werden.

3. Gegen welche Gefahren müssen diese Daten geschützt werden?
Öffentliche Organe müssen die Grundrechte von betroffenen Personen schützen, deren Personendaten sie bearbeiten. Dazu gehört auch, dass öffentliche Organe alle Datenbearbeitungen durch ihre Mitarbeitenden nachvollziehen und dokumentieren können. In der heutigen Zeit werden diese Pflichten des öffentlichen Organs herausfordernder. Aufgrund von Software-as-a-Service-Produkten (SaaS), KI-Applikationen und Cloud-Infrastrukturen erhöht sich die Komplexität der Prozesse hinter den Datenbearbeitung¬en. Die Bearbeitung von Personendaten durch öffentliche Organe wird deshalb immer schwieriger nachzuvollziehen. Es werden mehr Schnittstellen zu Drittsystemen und Kanäle zum Auftragnehmer, der diese Programme betreibt, eingeführt. Es besteht aufgrund der Komplexität dieser Systeme die Gefahr, dass es bei den öffentlichen Organen zum Kontrollverlust über die Daten von den betroffenen Personen kommt und die Datenflüsse nicht mehr nachvollziehbar sind oder dokumentiert werden können.
Zudem erhöht sich durch die Vielzahl und Komplexität der Systeme die Gefahr, dass unbefugte Dritte versuchen, sich Zugang zu den Personendaten zu verschaffen. SaaS- und Cloud-Infrastrukturen führen zwangsweise dazu, dass Personendaten dauernd übermittelt und dezentral abgespeichert werden. Jeder Ablageort muss deshalb nach den höchsten Standards der Informationssicherheit abgesichert und allenfalls verschlüsselt werden.

4. Wie geht man dabei vor – und was ist dabei die Rolle der Datenschutzbeauftragten?
Öffentliche Organe müssen angemessene organisatorische und technische Massnahmen treffen, die sich nach der Art der Information und dem Stand der Technik richten.

Die technischen und organisatorischen Massnahmen richten sich nach folgenden Schutzzielen:
– Informationen dürfen nicht unrechtmässig zur Kenntnis gelangen.
– Informationen müssen richtig und vollständig sein.
– Informationen müssen bei Bedarf beim öffentlichen Organ direkt vorhanden sein.
– Bearbeitungen müssen einer Person zugerechnet werden können. Veränderungen müssen erkennbar und nachvollziehbar sein.

Zu den organisatorischen Massnahmen gehört auch, dass Verträge mit Auftragnehmern abgeschlossen werden, die Personendaten im Auftrag des öffentlichen Organs bearbeiten. In diesen Verträgen muss das öffentliche Organ die Pflichten der Datenschutzgesetze, denen es untersteht, auf die Auftragnehmer überbinden.

Konkretes Vorgehen der öffentlichen Organe: Die öffentlichen Organe bewerten bei geplanten Bearbeitungen von Personendaten die Risiken für die Grundrechte, die mit einer solchen Bearbeitung einhergehen. Die Bewertung wird in einer sogenannten Datenschutz-Folgenabschätzung (DSFA) festgehalten. Bei besonderen Risiken müssen sie das Vorhaben der Datenschutzbeauftragten vorab zur Prüfung unterbreiten. Die Datenschutzbeauftragte berät das öffentliche Organ bei der Einführung der Datenbearbeitung und führt in gewissen Fällen eine Vorabkontrolle durch.

Die Datenschutzbeauftragte führt auch Kontrollen durch und legt entsprechende Massnahmen fest. Folgt das Organ den Massnahmen der Datenschutzbeauftragten nicht, kann die Datenschutzbeauftragte per Verfügung anordnen, dass die Bearbeitung angepasst, unterbrochen oder Daten gelöscht werden.

5. Gibt es eine Zusammenarbeit zwischen den Kantonen?

Ja, das Gesetz sieht ausdrücklich vor, dass die Datenschutzbeauftragte mit den Organen anderer Kantone, des Bundes und des Auslandes zusammenarbeitet. Zudem ist die Datenschutzbeauftragte Mitglied der Konferenz der schweizerischen Datenschutzbeauftragten «privatim» und steht in engem Austausch mit den Datenschutzbeauftragten der anderen Kantone und des Bundes.

6. Was versteht man unter dem digitalen Fussabdruck?
Es handelt sich um die Summe aller Informationen und Personendaten, die durch das Bearbeiten im digitalen Raum entstehen. Es handelt sich um die Gesamtheit der Datenspuren, die eine Person hinterlässt.

7. Und wie entsteht ein digitaler Fussabdruck?
Er entsteht durch jede Bearbeitung von Personendaten im digitalen Raum. Die Datenschutzgesetze definieren «Bearbeiten» sehr breit als jeden Umgang mit Informationen wie das Beschaffen, Aufbewahren oder Verwenden. Solche Bearbeitungen werden unter anderem auch von öffentlichen Organen vorgenommen. Dies geschieht oft durch automatisierte Auswertungen, um persönliche Merkmale zu analysieren (Profiling). Automatisierte Auswertungen beim Profiling können genutzt werden, um persönliche Entwicklungen vorherzusagen oder Verhaltensweisen einer Person zu antizipieren.

8. Worin bestehen die Risiken bei digitalen Fussabdrücken?
Das Hauptrisiko liegt in der Gefährdung der Grundrechte und der Persönlichkeitsverletzung durch Verknüpfung von Informationen, ohne dass die betroffene Person realisiert, dass ihre Daten derart miteinander verknüpft werden und sie so ungewollt tiefe Einblicke in ihr Privatleben gibt. Dabei handelt es sich um einen tiefen Eingriff in das Grundrecht jeder Person auf informationelle Selbstbestimmung. Es besteht die Gefahr, dass die Personendaten zu einem anderen Zweck bearbeitet werden, als dies der betroffenen Person erkennbar gemacht wurde.

9. Was passiert mit unseren Daten, nachdem wir sie im Internet hinterlassen haben?
Dies kommt konkret darauf an, wer die Website oder die Applikation betreibt und wer für diese Datenbearbeitungen die Verantwortung hat. Öffentliche Organe bewahren Informationen in der Regel mindestens zehn Jahre lang auf. Danach werden sie dem Archiv angeboten. Personendaten, die nicht archiviert werden, sind zu vernichten.
Bei der Interaktion mit Websites oder Applikationen von Privaten kommt es konkret darauf an, was in den Datenschutzerklärungen und im Impressum festgehalten ist. Es gilt das Bundesgesetz über den Datenschutz (DSG). Art. 19 DSG hält eine entsprechende Informationspflicht fest: Der Verantwortliche informiert die betroffene Person angemessen über die Beschaffung von Personendaten. Die betroffene Person muss beim Besuch der Website oder der Installation der Applikation die Datenschutzerklärungen und Nutzungsbedingungen einsehen, um herauszufinden, wie und für welche Zwecke ihre Personendaten genau bearbeitet werden. In der Datenschutzerklärung ist eine Stelle zu bezeichnen, die für die Behandlung von datenschutzrechtlichen Ansprüchen der betroffenen Person zuständig ist.

10. Lassen sich unsere Daten überhaupt schützen?
Ja. Die Datenschutzgesetze verpflichten öffentliche Organe, Datenbearbeitungssysteme so zu gestalten, dass möglichst wenig Personendaten anfallen (Grundsatz der Datensparsamkeit). Nach Privacy by Design oder Privacy by Default sind Systeme so zu gestalten, dass sie möglichst wenige Personendaten erheben und weiterbearbeiten. Zudem müssen öffentliche Organe das need-to-know-Prinzip einhalten. Es dürfen nur jene Mitarbeitenden eines öffentlichen Organs Zugriff auf Personendaten haben, die einen solchen Zugriff für die Erfüllung der ihnen übertragenen Aufgaben benötigen. Dies kann durch Zugriffsprotokolle kontrolliert oder durch die Trennung von Datenbeständen und Datensystemen gewährleistet werden.
Zu einem guten Schutz gehört auch, dass jede Bearbeitung, also jede Erhebung, jede Speicherung, jede Änderung, jede Ansicht und jede Vernichtung dokumentiert wird. Dadurch wird gewährleistet, dass die Bearbeitungsschritte nachvollzogen werden können und die verantwortliche Stelle ihre Rechenschaftspflicht wahrnehmen kann.
Schliesslich gibt es auch technische Mittel, um die Datenspeicherung, die Datenübertragung und andere Bearbeitungsformen gegenüber unbefugten Dritten zu verschlüsseln. So stellt das öffentliche Organ sicher, dass es zu keinen unbeabsichtigten Datenabflüssen kommt.
Eine betroffene Person kann beim öffentlichen Organ um Zugang zu den eigenen Personendaten ersuchen. Ist sie der Ansicht, dass die Datenbearbeitung des öffentlichen Organs nicht zulässig ist, sehen die Datenschutzgesetze verschiedene Ansprüche wie die Unterlassung einer widerrechtlichen Datenbearbeitung oder die Berichtigung von unrichtigen Personendaten vor.

11. Kann ein grosser digitaler Fussabdruck verkleinert werden?
Ja. Öffentliche Organe müssen Personendaten löschen, anonymisieren oder pseudonymisieren, sobald diese für die Aufgabenerfüllung nicht mehr notwendig sind. Betroffene Personen können öffentliche Organe zudem um Vernichtung ihrer Personendaten ersuchen, wenn sie der Ansicht sind, dass keine Rechtsgrundlage für die Datenbearbeitung (mehr) besteht oder die Datenbearbeitung unverhältnismässig ist. Zudem können Personen die Bekanntgabe ihrer Daten an Private durch gewisse öffentliche Organe wie die Einwohnerregisterbehörde, das Steueramt oder das Strassenverkehrsamt sperren lassen. Privat sollten betroffene Personen jeweils stets nur jene Personendaten in Formulare, Dokumente oder Applikationen eingeben, die zwingend für den angestrebten Zweck der Datenbearbeitung notwendig sind.

12. Welche Herausforderungen bringt die Digitalisierung mit sich?
Wie bereits erwähnt ist dabei vor allem an die Einführung von SaaS-Produkten, KI-Applikationen und Cloud-Systemen zu denken. Es handelt es sich hierbei in der Regel um Produkte von Unternehmen aus der Privatwirtschaft. Will ein öffentliches Organ solche Applikationen einführen, spricht man von einem Bearbeiten im Auftrag beziehungsweise von einer Auslagerung: Das Unternehmen wird vom öffentlichen Organ mit der Bearbeitung von Personendaten beauftragt und somit zum Auftragnehmer. Für diese Bearbeitung bleibt jedoch weiterhin das öffentliche Organ verantwortlich. Dafür muss das öffentliche Organ sicherstellen, dass der Auftragnehmer beziehungsweise seine Mitarbeitenden die Personendaten nur so bearbeiten, wie dies das öffentliche Organ auch selbst machen dürfte. Dies stellt in der heutigen Zeit mit komplexen Cloud-Infrastrukturen und KI-Agenten eine grosse Herausforderung dar. Das öffentliche Organ muss genau verstehen, wie diese Applikationen die Personendaten bearbeiten, damit es überhaupt seine Verantwortung wahrnehmen kann. Dazu gehört auch, dass Massnahmen getroffen wurden, beispielsweise mit dem Abschluss von Verträgen, dass der Auftragnehmer die Personendaten des öffentlichen Organs nicht für eigene Geschäftszwecke verwendet. Ein klassisches Beispiel ist hier das Training des LLM des Auftragnehmers mit Personendaten vom öffentlichen Organ.

13. Wie bewertet die Datenschutzbeauftragte den Einsatz von KI im Hinblick auf den Datenschutz?
KI-Systeme arbeiten oft mit automatisierten Auswertungen und Verknüpfungen von Personendaten, um Merkmale zu analysieren oder Entwicklungen vorherzusagen, was die Datenschutzgesetze als Profiling definieren. Dies gilt als Bearbeitung besonderer Personendaten und unterliegt strengen Anforderungen an die gesetzliche Grundlage und Nachvollziehbarkeit. Sofern das öffentliche Organ gewährleisten kann, dass seine Mitarbeitenden die Personendaten nur zur Erfüllung der ihnen übertragenen öffentlichen Aufgabe bearbeiten, die Personendaten nicht für das Training einer KI verwendet werden und keine unbefugte Dritte Zugang zu den Personendaten erhalten, ist der Einsatz grundsätzlich zulässig. Dies erfordert eine KI, die nur jene Datenbearbeitungen vornimmt, die ein öffentliches Organ und seine Mitarbeitenden auch selber vornehmen dürften. Ein höheres Risiko bringen KI-Systeme mit sich, die als SaaS-Produkte auf dem Markt angeboten werden, bei denen es für das öffentliche Organ jedoch schwierig zu ermitteln ist, welche Personendaten im Hintergrund durch den Anbieter bearbeitet werden, beispielsweise für die Analyse der eingegebenen Personendaten oder das Training eines Large Language Models (LLM).

14. Wo liegt die Grenze zwischen Datenschutz und Privatsphäre?
Der Begriff des Datenschutzes ist mit demjenigen der Privatsphäre gleichzusetzen. Jede Person hat ein Recht auf Privatsphäre. Um dieses Recht wahrzunehmen und ihre Privatsphäre zu bewahren, müssen auch die Daten einer Person geschützt werden. Beide Begriffe zielen auf den Schutz des Grundrechts auf informationelle Selbstbestimmung. Der Datenschutz geht jedoch insofern weiter, als er konkretisiert, unter welchen Vorgaben Personendaten bearbeitet werden dürfen, damit eben die Privatsphäre der betroffenen Personen gewahrt wird.

15. Wie sieht die Datenschutzbeauftragte den Datenschutz in der Zukunft?
Der Datenschutz muss sicherstellen, dass öffentliche Organe auch dann die Grundrechte der Bevölkerung wahren und ihre diesbezügliche Verantwortung wahrnehmen können, wenn die Datenbearbeitungen zunehmend digitalisiert werden und neue Technologien zum Einsatz kommen, die häufig zuerst in der Privatwirtschaft entwickelt wurden und nicht ohne eine vertiefte Prüfung und Risikoanalyse in der Verwaltung eingeführt werden können. Die Datenschutzbeauftragte unterstützt die öffentlichen Organe des Kantons und seiner Gemeinden bei der Einführung von neuen Systemen und berät sie dazu, auf welche Risiken dabei zu achten ist und welche Massnahmen zu treffen sind, damit diese neuen Systeme datenschutzkonform realisiert werden können.


Bild: zVg