Digital Transformation.
Powered by Security.
Sie haben noch kein Konto? Registrieren Sie sich jetzt, um keine Neuigkeiten zu verpassen und auf exklusive Inhalte für Fachleute zuzugreifen.
Öffentliche Stellen verwalten besonders schützenswerte Daten und sind verpflichtet, diese entsprechend zu schützen. Durch die neue privatim-Resolution stellt sich erneut ganz konkret die Frage: Wie sind Cloud-Angebote mit einem wirksamen Schutz sensitiver Daten vereinbar?
Die Konferenz der Schweizerischen Datenschutzbeauftragten (Privatim) hält in ihrer jüngst veröffentlichten Resolution fest, «dass die Nutzung von SaaS-Lösungen internationaler Anbieter für öffentliche Organe nur dann zulässig ist, wenn die besonders schützenswerten oder einer gesetzlichen Geheimhaltungspflicht unterstehenden Personendaten vom entsprechenden Organ selbst verschlüsselt werden. Der Cloud-Anbieter darf dabei keinen Zugang zum Schlüssel haben.» [1]
Diese Einschätzung teilen wir als Spezialisten für Informationsschutz seit Langem und sehen darin eine wichtige Orientierung für öffentliche Verwaltungen.
In der Privatwirtschaft werden Informationen in der Regel nach Vertraulichkeitsstufen klassifiziert – von «intern» bis «vertraulich» oder «geheim». Als besonders schützenswert gilt typischerweise die Klassifikation «vertraulich» und höher, was in der Regel Kundendaten, Personaldaten, Informationen zu Forschung und Entwicklung, Finanzzahlen oder M&A-Initiativen etc. einschliesst.
Private Unternehmen können – innerhalb des rechtlichen Rahmens – bewusst entscheiden, welches Risiko sie eingehen wollen bzw. ob sie die Vertraulichkeit aufgeben oder nicht. Davon ausgenommen sind selbstverständlich stark regulierte Branchen mit einem besonderen Fokus auf Datenschutz.
Für Behörden sieht das anders aus: Sie verwalten Daten, die Bürgerinnen und Bürger und ganze Institutionen betreffen. Hier reicht eine individuelle Risikoabwägung nicht aus. Die öffentliche Verwaltung ist an klaren Leitplanken auszurichten– genau dafür sind Datenschutzbeauftragte und ihre Gremien da.
Die privatim-Resolution stellt nun unmissverständlich klar, dass bei der Nutzung von Cloud-Diensten der Schutz besonders schützenswerter Daten oberste Priorität haben muss.
Die privatim-Resolution ist kein Cloud-Verbot, sondern eine Klarstellung in Sachen Datenhoheit.
Aus Sicht des Informationsschutzes lassen sich zwei zentrale Prinzipien ableiten:
Damit diese Grundsätze im Alltag greifen, braucht es einen strukturierten Ablauf:
Zuerst muss geklärt sein, mit welcher Art von Daten gearbeitet wird. Eine rein manuelle Klassifikation durch Endnutzer führt erfahrungsgemäss zu vielen Fehlern. Automatische Klassifikation wiederum stösst an Grenzen, sobald Informationen kombiniert werden: Aus mehreren unscheinbaren Bausteinen kann plötzlich ein sehr vertrauliches Gesamtbild entstehen. Hier unterstützen ergänzende Lösungen wie Data Loss Prevention oder Data-Governance-Ansätze. [2]
Zero Trust darf nicht am Netzwerk enden, sondern muss die Datenebene mitdenken.
Bei Transfer bzw. Speicherung ist zu prüfen, wohin Daten fliessen und wie der Zielort charakterisiert ist:
Daraus leiten sich die notwendigen Schutzmassnahmen ab.
Je nach Szenario sind unterschiedliche Ansätze angezeigt:
Für öffentliche Organe ist Risikobereitschaft keine Privatsache, sondern eine staatliche Verantwortung.
Viele Organisationen stützen sich stark auf rechtliche Expertise und das geltende Recht. Dies ist wichtig, ersetzt aber keine technischen und organisatorischen Schutzmassnahmen. Compliance bedeutet nicht automatisch Sicherheit oder dass das Risiko für Datenabflüsse ausreichend reduziert ist.
Internationale Entwicklungen – etwa extraterritoriale Zugriffsrechte einzelner Staaten – führen dazu, dass sich kleinere Länder nicht mehr vollständig auf eine einheitliche globale Rechtsordnung verlassen können. Die Resolution der schweizerischen Datenschutzbeauftragten trägt dieser Realität Rechnung: Öffentliche Verwaltungen haben sensible Daten so zu schützen, dass sie auch bei der Nutzung von Cloud-Diensten unter eigener Kontrolle bleiben.
Wie lassen sich sensible Daten in modernen Cloud-Umgebungen schützen, dass öffentliche Stellen die Datenhoheit wahren und gleichzeitig die Vorteile von SaaS-Diensten nutzen können?
Im Informationsschutz lässt sich diese Herausforderung nur durch eigene Verschlüsselungskonzepte abfangen.
Genau hier setzt unsere Verschlüsselungslösung «Centraya» an, durch
Für die öffentliche Verwaltung bedeutet das: Zero Trust darf nicht an der Netzwerkgrenze enden, sondern muss auf die Datenebene ausgeweitet werden – insbesondere in der Cloud.
Gerne zeigen wir Ihnen, wie eine solche Strategie in Ihrer Organisation konkret aussehen kann.
[1] privatim. (24. November 2025). privatim.ch. Von https://www.privatim.ch/de/privatim-verabschiedet-resolution-zu-internationalen-cloud-losungen/ abgerufen
[2] Data Loss Prevention (DLP) hilft, unerwünschte Datenabflüsse zu erkennen und zu verhindern – etwa beim Versand von E-Mails, beim Upload in die Cloud oder beim Speichern auf externe Datenträger. Data Governance definiert den organisatorischen Rahmen für den Umgang mit Daten, beispielsweise wer welche Informationen sehen, bearbeiten oder exportieren darf, wie lange sie aufbewahrt und wann sie gelöscht werden müssen.
[3] Eine Digital-Rights-Management-Lösung (DRM) schützt Dateien, indem sie diese verschlüsselt und die Nutzung granular steuert. Sie legt also fest, wer eine Datei öffnen, bearbeiten, weiterleiten oder drucken darf und für welchen Zeitraum sie genutzt werden darf, selbst wenn sie die eigene Infrastruktur bereits verlassen hat.
Erfahren Sie mehr zu Trends. Nach der Registration stehen Ihnen auf unseren Trend Sites Factsheets und weitere Fachartikel zum Download zur Verfügung.
Für Ihre Fragen rund um das Trend-Thema stehen Ihnen unsere Experten gerne zur Verfügung.