Tä­tig­keits­be­richt

Tä­tig­keits­be­richt 2025: Ju­bi­lä­ums­jahr im Zei­chen der di­gi­ta­len Ver­wal­tung

2025 feierte die Datenschutzbeauftragte das 30-jährige Bestehen der kantonalen Datenschutzgesetzgebung und damit auch ihrer Behörde. Die vom Kantonsrat beschlossene Totalrevision des Gesetzes über die Information und den Datenschutz (IDG) sieht für die Datenschutzbeauftragte zusätzliche Aufgaben als Beauftragte für das Öffentlichkeitsprinzip vor. Die Digitalisierung der Verwaltung konkretisierte sich 2025 weiter. Verschiedene öffentliche Organe haben der Datenschutzbeauftragten Digitalisierungsprojekte vorgelegt, darunter auch zahlreiche Auslagerungen von Datenbearbeitungen. Die Datenschutzbeauftragte unterstützt öffentliche Organe bei der datenschutzkonformen Umsetzung ihrer Digitalisierungsprojekte.

Mass­nah­men­um­set­zung nach Da­ten­schutz­re­views bei ho­hen 96 Pro­zent

2025 führte die Datenschutzbeauftragte insgesamt 77 Kontrollen durch. Somit wurde der Indikator von 70 Kontrollen pro Jahr nach 2024 erneut übertroffen. Die prozentuale Umsetzung der Massnahmen zur Behebung von Mängeln durch öffentliche Organe nach einem Datenschutzreview steigerte sich gegenüber dem Vorjahr um drei Prozent auf 96 Prozent. Bei ihren Kontrollen legte die Datenschutzbeauftragte 2025 einen Schwerpunkt auf Primar- und Sekundarschulen.

Schulen bearbeiten regelmässig eine grosse Anzahl sensitiver Daten wie Lernfortschritte oder heilpädagogische Sondermassnahmen. Datenschutzreviews der Datenschutzbeauftragten bei Schulen haben ergeben, dass diese die Wichtigkeit des Datenschutzes erkennen und über entsprechend gute organisatorische Massnahmen verfügen. Hingegen fehlten bei zahlreichen Fällen technische Massnahmen wie beispielsweise Sicherheitskonzepte, Berechtigungskonzepte, Schwachstellenmanagement oder Risikoanalysen. Um Schulen bei der Verbesserung ihres Informationssicherheitsmanagementes zu unterstützen, stellt die Datenschutzbeauftragte auf ihrer Website zahlreiche Merkblätter und Vorlagen zur Verfügung.

Di­gi­ta­li­sie­rung und Da­ten­schutz dür­fen kein Wi­der­spruch sein

Die Digitalisierung der Verwaltung schreitet weiter voran und beschäftigte die Datenschutzbeauftragte auch im Jubiläumsjahr. Zu ihren Aufgaben zählt die Beratung öffentlicher Organe zur datenschutzkonformen Realisierung ihrer Digitalisierungsprojekte. Mehrere öffentliche Organe haben der Datenschutzbeauftragten unterschiedliche digitale Projekte vorgelegt. Darunter befanden sich auch Auslagerungen von Datenbearbeitungen in Cloud-Lösungen, auf externe Plattformen sowie die Nutzung von Dienstleistungen von Softwareanbietern. Das IDG definiert den gesetzlichen Rahmen für solche Auslagerungen. Erfolgt die Datenbearbeitung durch eine KI-Lösung, kann auch eine Auslagerung einer Datenbearbeitung vorliegen, hier ist ebenfalls das IDG anwendbar. Im Rahmen ihrer Kontrollfunktion führte die Datenschutzbeauftragte 2025 die erste Kontrolle bei einer KI-Applikation durch. Dabei handelte es sich um einen Chatbot, der Fragen der Bevölkerung automatisch beantwortet. Digitalisierung und Datenschutz dürfen nicht im Widerspruch zueinander stehen: «Im Gegenteil: Nur ein datenschutzkonformer Digitalisierungsprozess schafft das Vertrauen der Bevölkerung in die Verwaltung und deren Digitalisierungsvorhaben.», sagt Dominika Blonski, Datenschutzbeauftragte des Kantons Zürich.

Mit­ar­bei­ten­den­schu­lun­gen re­du­zie­ren Ri­si­ko von An­grif­fen auf Da­ten­si­cher­heit

Ereignet sich eine Datenschutzverletzung, sind öffentliche Organe verpflichtet, diese der Datenschutzbeauftragten zu melden. 2025 gab es mehrere Meldungen über erfolgreich durchgeführte digitale Angriffe von Dritten auf öffentliche Organe oder deren Partner. Zahlreiche Angriffe erfolgten via Ransomware. Dabei geht es den Angreifenden in der Regel darum, mittels gestohlener beziehungsweise verschlüsselter Daten Geld von den öffentlichen Organen zu erpressen, um beispielsweise die Veröffentlichung dieser Daten zu verhindern. Zunehmend werden auch betroffene Personen direkt mit den entwendeten Daten erpresst. Die Datenschutzbeauftragte berät das betroffene öffentliche Organ bei der Bewältigung eines solchen Vorfalls. Sie verlangt je nach Situation von der angegriffenen Organisation die Umsetzung zusätzlicher Massnahmen. Ziel ist die Erhöhung der Informationssicherheit, um das Sicherheitsrisiko einer künftigen Datenschutzverletzung zu reduzieren. Gezielte Massnahmen, die Schulung der Mitarbeitenden sowie deren Sensibilisierung auf die Erkennung solcher Angriffe vermindern das Risiko eines Angriffs auf die Datenschutzsicherheit.

Kan­tons­rat ver­ab­schie­det neu­es IDG

Im März 2026 hat der Kantonsrat dem neuen IDG zugestimmt. Mit dem neuen IDG wird das Aufgabengebiet der Datenschutzbeauftragten erweitert: Neben ihrer Funktion im Bereich des Datenschutzes ist sie künftig auch Beauftragte für das Öffentlichkeitsprinzip. Der Kanton Zürich folgt damit der bewährten Praxis auf Bundesebene und bei anderen Kantonen, diese beiden Funktionen in einer Behörde zusammenzuführen. Dazu meint Dominika Blonski: «Das neue IDG sorgt dafür, dass die Privatsphäre der Bevölkerung wie auch der grundrechtliche Anspruch auf Öffentlichkeit der Verwaltung gewährleistet bleibt.»