01. Oktober 2026

Schärfere Überwachung der Datenschutzkonformität

  • Artikel
  • Compliance
  • Legal
  • Daten / Technologie / IP

Der EDÖB verschärft die Kontrolle externer Dienstleister der Bundesverwaltung. Provider müssen sich auf strengere Anforderungen an Datenschutz, Dokumentation, technische Sicherheitsmassnahmen sowie vermehrte Audits und Penetrationstests einstellen.

  • Dr. Martin Eckert

    Legal Partner

Im Nachgang zum Verfahren mit Xplain hat der EDÖB Empfehlungen zur vertraglichen Regelung der Zusammenarbeit mit externen Dienstleistern erlassen (Schlussbericht und Empfehlungen vom 25. April 2024 des EDÖB in Sachen fedpol aufgrund Ransomware-Vorfall). Dies um sicherzustellen, dass die Verträge mit externen Dienstleistern den Vorgaben der Datenschutzgesetzgebung voll ständig entsprechen. Im Juni 2024 gab der EDÖB seine Absicht bekannt, gezielte Kontrollen zu den Regeln und Vorschriften betreffend die Zusammenarbeit des Bundes mit externen Dienstleistern durchzuführen.

Dem Tätigkeitsbericht des EDÖB kann entnommen werden, dass der EDÖB eine Prüfung des Authentifizierungsdienstes AGOV begonnen hat, der gesamtheitlich vom Bereich Digitale Transformation und IKT-Lenkung (DTI) der Bundeskanzlei (BK) gesteuert wird. Erste Abklärungen des EDÖB zeigten bald, dass eine Zusammenarbeit mit mehreren Drittunternehmen besteht. Der EDÖB verlangte Einsicht in die einschlägigen Verträge, um die Datenschutzkonformität dieser Partnerschaften beurteilen zu können. Er prüfte, (i) ob die geltende Gesetzgebung und insbesondere die Modalitäten der Zusammenarbeit mit den Subunternehmern DSG-konform sind und (ii) ob die im Zusammenhang mit Xplain erlassenen Empfehlungen umgesetzt wurden.

Die Prüfung des EDÖB ergab, dass mehrere Empfehlungen befolgt wurden, namentlich die vertragliche Festlegung von Audits und von regelmässigen Kontrollen. Mehrere Empfehlungen aus dem Fall Xplain seien noch nicht vollständig umgesetzt worden. Dazu gehörten insbesondere die lückenlose Dokumentation der Datenflüsse, klare vertragliche technische Verpflichtungen und regelmässige Audits.

Der EDÖB rief den Bereich DTI dazu auf, die betreffenden Kontrollen systematisch durchzuführen. Der EDÖB hielt zwar keinen Verstoss gegen die Rechtsvorschriften fest, wies jedoch darauf hin, dass regelmässige Audits und Kontrollen erforderlich sind, um eine nachhaltige Einhaltung der Vorschriften zu gewährleisten.

Zudem betonte der EDÖB, dass eine Datenschutz-Folgenabschätzung (DSFA) zur Beurteilung der mit der Komplexität des AGOV-Systems zusammenhängenden Risiken unerlässlich sei. Der EDÖB hatte zudem mehrere Anmerkungen zur Datenschutz-Folgenabschätzung: (i) Die Aufteilung der Zuständigkeiten zwischen dem DTI und dem Bundesamt für Informatik (BIT) sei zu klären, namentlich im Hinblick auf Artikel 33 DSG; (ii) die bearbeiteten Daten, die vorgesehene Aufbewahrungsdauer und die technischen Sicherheitsmassnahmen seien besser zu begründen; sie stützten sich noch zu sehr auf Selbsterklärungen und Verwaltungskontrollen. Der EDÖB betonte erneut, dass unabhängige technische Audits, Penetrationstests und eine gründliche Kontrolle der Auftragsbearbeiter verstärkt werden müssen, wie es Artikel 8 und 9 DSG verlangen.

Was bedeutet diese Verschärfung für die externen Provider der Bundesverwaltung:

    • Neue Verträge: Die Beschaffungskonferenz des Bundes (BKB) hat Ende 2025 ihre alte Cyber-Musterklausel aufgehoben. Seit Anfang 2026 greifen die verschärften, vom SEPOS empfohlenen Standardbestimmungen Informationssicherheit. Diese verpflichten IT-Dienstleister des Bundes (als Reaktion auf Vorfälle wie den Xplain-Cyberangriff) zu massiv strengeren Audits und Sicherheitsvorgaben.
    • Die Aufbewahrungsdauer von (Personen-)Daten muss klar geregelt sein und die Regeln vom Provider nachweisbar umgesetzt werden.
    • Die technischen Sicherheitsmassnahmen (TOMs) müssen begründbar und nachvollziehbar sein.
    • Die Dienstleister müssen mit vermehrten Audits und Kontrollen rechnen und sich entsprechend vorbereiten (Stichwort: Auditfähigkeit und/oder Zertifizierung).
    • Datenflüsse müssen lückenlos dokumentiert werden können.
    • Selbsterklärungen reichen nicht aus. Es muss damit gerechnet werden, dass die Bundesbehörden auch von den externen Dienstleistern unabhängige technische Audits und Penetrationstests verlangen.

 Haben Sie Fragen dazu? Unser Data-Team unterstützt Sie gerne.