Suche zurücksetzen
Themenübergreifendes Suchen:

Inhalte

  • Rechtsordnung
  • Datenschutz

Akteure

Prozesse

160 Resultate
Als PDF speichern Weitere Informationen zur Suche finden Sie hier

Jahresrückblick 2019: Rechtsordnung

Die innere und äussere Sicherheit der Schweiz war der Themenkomplex des Kapitels Rechtsordnung, der im Jahr 2019 – gemessen an der Anzahl Zeitungsartikel in den jeweiligen Bereichen – deutlich am meisten Medienaufmerksamkeit generierte. Es stand zum einen die Frage im Raum, wie die Schweiz mit Schweizer Dschihadistinnen und Dschihadisten – sowohl mit den in die Schweiz zurückgekehrten als auch mit den im Ausland verbliebenen – umgehen sollte. Während im Februar das erste Gerichtsurteil gegen Schweizer Dschihad-Rückkehrende, zwei minderjährige Geschwister aus Winterthur, ausgesprochen wurde, verkündete der Bundesrat im März, Schweizer IS-Kämpferinnen und -Kämpfer nicht aktiv in die Schweiz zurückholen zu wollen, sondern sie vor Ort der Strafverfolgung zu überlassen. Zum anderen erhitzte die Debatte darüber, ob die Schweiz ausländische Dschihadistinnen und Dschihadisten auch in Folterstaaten ausliefern sollte, die Gemüter. Hier trafen mit der öffentlichen Sicherheit in der Schweiz und der Wahrung der Grundrechte (insbesondere des aus dem zwingend-völkerrechtlichen Folterverbot abgeleiteten Non-Refoulement-Gebots) zwei gewichtige Rechtsgüter frontal aufeinander. Während das Parlament der öffentlichen Sicherheit mehr Gewicht beimass und die entsprechende Motion (Mo. 16.3982) an den Bundesrat überwies, bleibt abzuwarten, wie der Bundesrat dieser Forderung nachkommen wird, ohne das zwingende Völkerrecht zu verletzen.

Zur Stärkung der öffentlichen Sicherheit widmete sich der Bundesrat im Jahr 2019 auch weiterhin der Terrorismusprävention im Inland. So unterbreitete er dem Parlament mit den Botschaften zum Bundesgesetz über polizeiliche Massnahmen zur Bekämpfung des Terrorismus (PMT) sowie zum Bundesgesetz über Vorläuferstoffe für explosionsfähige Stoffe zwei weitere grosse Projekte zur Umsetzung der Strategie der Schweiz zur Terrorismusbekämpfung. Mit dem Vorläuferstoffegesetz soll der Zugang zu bestimmten chemischen Substanzen erschwert werden, die durch Missbrauch gravierenden Schaden verursachen können. Damit soll verhindert werden, dass Terroristinnen und Terroristen diese Stoffe zur Herstellung von Sprengstoff einfach in der Schweiz beschaffen können, während ihr Handel in der EU strenger reglementiert ist. Das PMT soll derweil der Polizei neue Instrumente zum Umgang mit terroristischen Gefährderinnen und Gefährdern an die Hand geben, die vor, nach oder ergänzend zu einem Strafverfahren angewandt werden können. Um die Gefährdung durch radikalisierte Personen zu mindern, sollen diese vom terroristischen Umfeld ferngehalten, an der Ausreise in ein Konfliktgebiet gehindert sowie, wenn nötig, in ihrem Bewegungsradius eingeschränkt werden.

Eine weitere wichtige Vorlage im Bereich der inneren Sicherheit war 2019 zweifellos die Übernahme der EU-Waffenrichtlinie und die damit einhergehende Verschärfung des Schweizer Waffenrechts. Auf das im Januar zustande gekommene Referendum folgte ein mehrmonatiger, emotionaler Abstimmungskampf, der die Medienberichterstattung in den für das Kapitel Rechtsordnung relevanten Themen in der ersten Jahreshälfte dominierte. Während für die Befürworterseite klar war, dass die – bereits mit einer Ausnahmeregelung für die Schweiz versehene und daher insgesamt moderate – Richtlinie übernommen werden müsse, um die Schweizer Mitgliedschaft bei Schengen/Dublin nicht zu gefährden, sah die Gegnerschaft durch das «Entwaffnungsdiktat der EU» – so ihr Slogan – die Schweizer Freiheit und Identität substanziell bedroht. Am 19. Mai 2019 stimmte das Schweizer Stimmvolk der Übernahme der EU-Waffenrichtlinie mit 63.7 Prozent (bei einer Stimmbeteiligung von 43.9%) schliesslich deutlich zu. Gemäss der nachfolgenden VOTO-Analyse fusste der Vorsprung des Befürworterlagers vor allem auf jenen Stimmberechtigten, die eine Verschärfung des Schweizer Waffenrechts zwar nicht unbedingt für notwendig hielten, aber Schengen/Dublin nicht aufs Spiel setzen wollten.

Ein weiteres 2019 lanciertes Referendum richtete sich gegen das E-ID-Gesetz, das im September von den eidgenössischen Räten verabschiedet worden war. Hauptkritikpunkt am neuen Gesetz war, dass die E-ID von privaten Anbietern und nicht vom Staat herausgegeben werden soll. Das Referendumskomitee um die «Digitale Gesellschaft» und die Kampagnenplattformen «Wecollect» und «Campax», unterstützt von der SP und den Grünen, begann im Oktober mit der Unterschriftensammlung. Weitere grosse Gesetzgebungsprojekte, die 2019 vorangetrieben wurden, sind die Totalrevision des Datenschutzgesetzes, die Revision des Erbrechts und die Anpassung der Strafprozessordnung.

Im Bereich Strafrecht erlangte überdies der Fall «Carlos», sechs Jahre nach seinem Bekanntwerden, wieder die volle Aufmerksamkeit der Medien. Im Herbst musste sich «der wohl bekannteste junge Straftäter der Schweiz», wie ihn die NZZ betitelte, vor dem Bezirksgericht Dielsdorf (ZH) für 29 im Justizvollzug begangene Straftaten verantworten. Damit wurde, so der Tenor in der Presse, der Öffentlichkeit einmal mehr vor Augen geführt, dass «Carlos» die Strafvollzugsbehörden überfordere. Das Urteil sah für «Carlos» eine mehrjährige Freiheitsstrafe vor, die jedoch zugunsten einer stationären therapeutischen Massnahme aufgeschoben werden sollte (sog. «kleine Verwahrung»); alle fünf Jahre wird überprüft werden, ob die Therapie angeschlagen hat oder ob eine Verlängerung der Massnahme nötig ist. Im Vorfeld sowie im Nachgang des Verfahrens wurde der Skandal, den das Bekanntwerden von «Carlos» im Zürcher Justizvollzugswesen ausgelöst hatte, noch einmal aufgerollt und die Mitschuld der Medien an der nicht enden wollenden Misere diskutiert.

Das zentrale Thema im Bereich der Grundrechte war auch 2019 das Verhüllungsverbot. Mit der Botschaft zum Bundesgesetz über das Gesichtsverhüllungsverbot unterbreitete der Bundesrat dem Parlament im März seinen Gegenvorschlag zur Volksinitiative «Ja zum Verhüllungsverbot». Die eidgenössischen Räte schlossen sich für die im kommenden Jahr anstehende Abstimmung den Empfehlungen des Bundesrates an und plädierten für die Ablehnung der Initiative und die Annahme des Gegenvorschlags.

Jahresrückblick 2019: Rechtsordnung
Dossier: Jahresrückblick 2019

Die Beratung der Totalrevision des Datenschutzgesetzes, wofür sich die Staatspolitische Kommission des Nationalrates zwei Jahre Zeit gelassen hatte, schloss die SPK-SR nach nur zwei Monaten Ende November 2019 ab. Mit dem hohen Tempo wollte Kommissionspräsidentin Pascale Bruderer Wyss (sp, AG) es möglich machen, dass die Schlussabstimmungen zur Revision noch im Frühjahr 2020 – und damit noch bevor die EU Ende Mai über die Angemessenheit des schweizerischen Datenschutzes entscheiden wird – stattfinden können. Eine Analyse des Bundesamtes für Justiz zuhanden der Kommission hatte vier Punkte zutage gefördert, in denen das DSG nach den Beschlüssen des Erstrates noch nicht den europäischen Anforderungen entsprach und wo die SPK-SR ihrem Rat deshalb eine Abweichung vom Nationalrat beantragte. Erstens sei die Ausnahme der gewerkschaftlichen Ansichten von den besonders schützenswerten Personendaten gemäss den Kriterien für die Äquivalenzprüfung unzulässig. Ebenso problematisch sei zweitens der Verzicht auf eine ausdrückliche Einwilligung beim Profiling. Drittens dürfe nicht, wie vom Nationalrat vorgesehen, auf die Informationspflicht verzichtet werden, weil die Information einen unverhältnismässigen Aufwand erfordere, und viertens forderten die EU-Regeln wirksame und abschreckende Sanktionen für den Fall der Sorgfaltspflichtverletzung; der Beschluss des Nationalrates, solche Verstösse nicht zu ahnden, sei daher «mehr als nur problematisch», wie Kommissionssprecher Daniel Fässler (cvp, AI) in der Wintersession 2019 dem Ständeratsplenum erläuterte.
Im Gegensatz zum Nationalrat war Eintreten im Ständerat unbestritten und die Debatte wenig kontrovers – was wahrscheinlich nicht zuletzt dem Umstand geschuldet war, dass die Urheber der meisten Minderheitsanträge dem Rat mittlerweile nicht mehr angehörten. Insgesamt brachte die kleine Kammer die Vorlage wieder näher an den Entwurf des Bundesrats und damit zum von Berichterstatter Fässler genannten Ziel, die Vereinbarkeit des schweizerischen Datenschutzrechts mit der Datenschutzgesetzgebung der EU sowie mit der inzwischen vom Bundesrat unterzeichneten Europarats-Konvention SEV 108+ sicherzustellen. Bei drei der vier vom BJ als problematisch identifizierten Punkte schwenkte der Ständerat stillschweigend auf die Linie des Bundesrats zurück. So fügte er die gewerkschaftlichen Daten wieder in den Katalog der besonders schützenswerten Personendaten ein, strich die Ausnahme von der Informationspflicht bei unverhältnismässigem Aufwand wieder aus dem Gesetz und nahm die Strafandrohung von einer Busse bis zu CHF 250'000 bei vorsätzlicher Verletzung der Datensicherheit wieder auf. Ausführlicher debattierte die kleine Kammer die Frage, ob für das Profiling (d.h. die automatisierte Bearbeitung von Personendaten, um aufgrund bestimmter Merkmale einer Person deren Verhalten analysieren oder voraussagen zu können) in jedem Fall – wie es der Bundesrat vorgesehen hatte – oder nur bei Profiling mit hohem Risiko eine ausdrückliche Einwilligung erforderlich sein soll. Dem Beschluss des Nationalrats zu folgen und gar keine ausdrückliche Einwilligung für Profiling zu verlangen, war für die Kantonskammer indes keine Option. Mit 19 zu 14 Stimmen bei einer Enthaltung hiess sie den risikobasierten Ansatz, den die Kommissionsmehrheit als Mittelweg zwischen Bundesrat und Nationalrat präsentiert hatte, gut. Damit soll Profiling mit hohem Risiko für die Persönlichkeit oder die Grundrechte der betroffenen Person nur mit deren ausdrücklicher Einwilligung erlaubt sein, wobei sich das hohe Risiko beispielsweise an der Verknüpfung von Daten verschiedener Herkunft oder an der Möglichkeit, Rückschlüsse auf verschiedene Lebensbereiche der betroffenen Person zu ziehen, bemisst. Eine weitere, im Hinblick auf die Erfüllung der EU-Anforderungen wichtige Differenz schuf die Kantonskammer beim Auskunftsrecht, das sich nun nicht mehr wie vom Nationalrat beschlossen auf eine abschliessende Liste von Informationen beschränken soll. In der Gesamtabstimmung nahm die Ständekammer die Vorlage mit 29 zu 4 Stimmen an, wobei alle Gegenstimmen aus den Reihen der SVP-Fraktion stammten.

Revision des Datenschutzgesetzes (BRG 17.059)
Dossier: 2. Revision des Bundesgesetzes über den Datenschutz (DSG)

Zusammen mit der Revision des Datenschutzgesetzes hatte der Bundesrat im Dezember 2016 auch einen Entwurf zur Genehmigung des Änderungsprotokolls zum Übereinkommen SEV 108 des Europarates zum Schutz des Menschen bei der automatischen Verarbeitung personenbezogener Daten in die Vernehmlassung gegeben. Gemäss der im Dezember 2019 verabschiedeten Botschaft stelle die Ratifizierung dieses Änderungsprotokolls durch die Schweiz «ein zentrales Kriterium» für den Angemessenheitsbeschluss der EU dar, weshalb der Bundesrat das Abkommen zeitnah ratifizieren möchte. Das revidierte Datenschutzgesetz wird voraussichtlich, so wie es vom Bundesrat vorgesehen wurde, den Anforderungen des Protokolls Rechnung tragen, womit zur Umsetzung des Abkommens keine weiteren Anpassungen des schweizerischen Rechts nötig sind. Der Bundesrat hatte das Protokoll des Europarates Ende Oktober 2019 unterzeichnet und unterbreitete dem Parlament nun die Botschaft zu dessen Genehmigung.

Änderung des Übereinkommens SEV 108 des Europarates zum Schutz des Menschen bei der automatischen Verarbeitung personenbezogener Daten (BRG 19.068)
Dossier: 2. Revision des Bundesgesetzes über den Datenschutz (DSG)

In der im Februar 2019 zu Ende gegangenen Vernehmlassung kam die Einführung einer generellen Erlaubnisnorm zur systematischen Verwendung der AHV-Nummer durch Behörden grundsätzlich gut an. Begrüsst wurde die Vereinfachung des Verfahrens zur systematischen Verwendung der AHV-Nummer einerseits in Bezug auf die Effizienz der Verwaltungsabläufe sowie andererseits im Hinblick auf die Weiterentwicklung der E-Government-Strategie. Einwände äusserten jedoch viele Teilnehmende zum Datenschutz. Während die SP, die Grünen, die Piratenpartei, Arbeitnehmer- und Arbeitgeberverbände, Privatim, das Centre Patronal und der Hauseigentümerverband Defizite beim Persönlichkeitsschutz befürchteten, waren neun Kantonen und der Konferenz der kantonalen Ausgleichskassen die diesbezüglichen Vorgaben im Gesetz zu detailliert, sodass ihrer Meinung nach die zusätzlichen administrativen Aufgaben die Vereinfachung zunichtemachen könnten. Mehrere Teilnehmende forderten den Bundesrat in diesem Zusammenhang auf, die Erkenntnisse aus dem Postulat 17.3968 für ein Sicherheitskonzept für Personenidentifikatoren in das Gesetzgebungsvorhaben einfliessen zu lassen. Auf Ablehnung bei der grossen Mehrheit der Teilnehmenden stiess hingegen die vorgesehene Verschärfung der Strafbestimmungen; diese sei unverhältnismässig und schaffe Rechtsunsicherheit für die Behörden, kritisierten insbesondere die Kantone.
So war dies denn auch der einzige Punkt, wo der Bundesrat seinen Entwurf nach der Vernehmlassung inhaltlich noch anpasste, indem er auf die Verschärfung der Strafbestimmungen verzichtete. Ende Oktober 2019 verabschiedete er die Botschaft zuhanden des Parlaments.

Systematische Verwendung der AHV-Nummer durch Behörden (BRG 19.057)
Dossier: Systematische Verwendung der AHV-Nummer durch Behörden

Im Lichte der Zusatzinformationen zur Abstimmung auf die NCS, zu den Kostenfolgen sowie zu weiteren möglichen Verbesserungen der Vorlage, die die SiK-NR im Oktober 2018 vom VBS angefordert hatte, beriet die Kommission im Spätsommer 2019 das Informationssicherheitsgesetz (ISG) im Detail und nahm einige Modifikationen vor. Mit 14 zu 8 Stimmen bei einer Enthaltung wollte sie aus Gründen des Persönlichkeitsschutzes auf die vom Ständerat vorgesehene systematische Verwendung der AHV-Nummer verzichten. Als weitere Differenz zur Kantonskammer beantragte sie ihrem Rat mit 20 zu 2 Stimmen, den Bundesrat im Gesetz ausdrücklich zu verpflichten, seine Ziele und die Kosten für die Informationssicherheit den Sicherheitspolitischen Kommissionen zur Konsultation vorzulegen. Damit wollte sie verhindern, dass die Umsetzung des ISG zu hohe finanzielle und personelle Ressourcen beansprucht. Überdies entschied die Kommission einstimmig, dass die Personensicherheitsüberprüfung auch auf Dritte, die in kritischen Funktionen für die nationale Netzgesellschaft Swissgrid eingesetzt werden, angewandt werden kann, jedoch nicht auf gewählte, angehende kantonale Magistratspersonen.

Informationssicherheitsgesetz (BRG 17.028)

Ende Oktober 2019 nahm der Bundesrat die Empfehlungen der GPK-SR zu administrativen Anpassungen bei der DNA-Analyse in Strafverfahren zur Kenntnis. Anstrengungen zur Harmonisierung der kantonalen Praxis, so die erste der vier Empfehlungen, erachtete der Bundesrat als nicht mehr notwendig, da mit der Anpassung der Strafprozessordnung auch die Rahmenbedingungen für die Anwendung von DNA-Analysen präzisiert würden. Die zweite Empfehlung, die periodische Überprüfung und allfällige Neuausschreibung des Auftrags an die Koordinationsstelle, die die DNA-Datenbank betreibt, wurde vom Bundesrat unterstützt. Er wollte die Periodizität und die Beurteilungskriterien neu ausdrücklich regeln. Auch bezüglich der dritten Empfehlung, der Sicherstellung der Unabhängigkeit der Koordinationsstelle sowie der unabhängigen Interessenvertretung der DNA-Analyselabore gegenüber dem Bund, erkannte die Regierung Handlungsbedarf. Schliesslich erklärte sich der Bundesrat bereit, der vierten Empfehlung insofern nachzukommen, als er den Umfang der vom Fedpol an die Schweizerische Akkreditierungsstelle (SAS) delegierten Aufsichtsaufgaben überprüfen wolle. Er beauftragte das EJPD, bis Ende 2020 einen Entwurf für eine Anpassung der DNA-Profil-Verordnung zur Umsetzung der Empfehlungen zwei bis vier vorzulegen.

DNA-Analysen in Strafverfahren: Administrative Anpassungen (Bericht der GPK-SR)

Der Totalrevision des Datenschutzgesetzes und der Änderung weiterer Erlasse zum Datenschutz nahm sich in der Herbstsession 2019 der Nationalrat als Erstrat an. Das ein Jahr zuvor verabschiedete und am 1. März 2019 in Kraft getretene Schengen-Datenschutzgesetz, das aus Gründen der zeitlichen Dringlichkeit zunächst nur die Schengen-relevanten Anpassungen umsetzte, wird mit der Annahme des totalrevidierten Gesetzes wieder ausser Kraft treten. Mit der Totalrevision sollen über die Schengen-Anforderungen hinausgehend einerseits die Schwächen des heutigen Datenschutzrechts, das noch aus einer Zeit vor dem Internet stammt, behoben und andererseits die Entwicklungen auf EU- und Europarats-Ebene aufgenommen werden. Besonders bedeutsam für die Schweiz ist hierbei, von der EU weiterhin als Drittstaat mit angemessenem Datenschutzniveau anerkannt zu werden. Ansonsten, so wurde befürchtet, wäre die Schweizer Wirtschaft mit erheblichen Wettbewerbsnachteilen konfrontiert, da Schweizer Unternehmen nicht mehr so einfach Daten mit Firmen in der EU austauschen könnten. Bis im Mai 2020 wird die EU die Äquivalenz des Schweizer Datenschutzes beurteilen, was eine gewisse Dringlichkeit für die Revision gebietet.
Wie schwierig dieses Unterfangen werden würde, hatte sich schon in der vorberatenden SPK-NR abgezeichnet: Nur mit Stichentscheid des Präsidenten Kurt Fluri (fdp, SO) hatte sich die Kommission im August 2019 durchgerungen, die Vorlage nach mehr als einem Jahr Arbeit überhaupt vors Ratsplenum zu bringen. Die wichtigsten Anpassungen der Kommission am bundesrätlichen Entwurf waren die neu einzuführende Direktwahl des EDÖB durch die Bundesversammlung, die Einführung eines Rechts auf Datenportabilität, die Anpassung der Definition der besonders schützenswerten Personendaten sowie der Verzicht auf eine besondere Regelung für den Umgang mit Daten verstorbener Personen und auf eine ausdrücklich erforderliche Einwilligung zum Profiling. Im Rahmen ihrer Beratungen hatte die SPK-NR zudem sechs Motionen zur Vervollständigung der Datenschutzbestimmungen in weiteren Gesetzen eingereicht.
Kurz vor der Debatte im Nationalrat hatte das Bundesamt für Justiz überdies eine Liste dazu veröffentlicht, welche problematischen Differenzen es zwischen dem Kommissionsvorschlag und den Anforderungen der EU sehe. Auch EDÖB Adrian Lobsiger hatte in der Presse bezweifelt, dass das von der Kommissionsmehrheit vorgeschlagene Gesetz mit dem verlangten Niveau der EU-Datenschutzgrundverordnung (DSGVO) mithalten könne; beim Entwurf des Bundesrates hätte er indes keine Probleme gesehen.
Während der strittige Vorschlag der Kommissionsmehrheit für die SVP bereits zu weit ging, bemängelten SP, Grüne und GLP, er sei zu lasch. Wirtschaftsverbände drängten unterdessen auf eine möglichst rasche, EU-konforme Lösung. So wurde im Vorfeld der nationalrätlichen Debatte von den Mitte- und Linksparteien noch fieberhaft nach Kompromissen gesucht, um den drohenden Absturz der Revision zu verhindern.

In der Eintretensdebatte in der grossen Kammer wurde von allen Seiten – ausser von der SVP-Fraktion – betont, wie wichtig und notwendig das vorliegende Revisionsprojekt sei, sowohl um den Datenschutz dem Internetzeitalter anzupassen als auch um den Datenschutz auf ein der EU gleichwertiges Niveau zu bringen, auch wenn man in den Details der Ausgestaltung verschiedene Ansichten vertrat. Die SVP betrieb hingegen Fundamentalopposition gegen «diesen bürokratischen Unsinn», wie Fraktionsvertreter Gregor Rutz (svp, ZH) das neue Gesetz nannte, denn es sei insgesamt, vor allem für KMU, schlechter als das geltende Datenschutzgesetz – ein Argument, das wenig später durch das Votum von FDP-Vertreter Kurt Fluri (fdp, SO) entkräftet werden sollte, der berichtete, dass der Gewerbeverband die Stossrichtung der Kommissionsmehrheit begrüsse und die Rückweisung nicht unterstütze. Mit der DSGVO verkaufe die EU laut Rutz ihre Bürger für dumm, da sie «kein Mensch» verstehe. «Wir haben langsam genug davon, jeden Unsinn aus der EU ungesehen zu übernehmen!», ärgerte sich der SVP-Vertreter und rief das Ratsplenum auf, die Vorlage an den Bundesrat zurückzuweisen mit dem Auftrag, sie zu entschlacken und EU-Vorschriften nur dort zu übernehmen, wo es unumgänglich sei. Auch eine linke Minderheit hatte ursprünglich die Rückweisung, allerdings an die Kommission, beantragt und diese beauftragen wollen, die Vereinbarkeit der Vorlage mit dem Übereinkommen SEV 108 des Europarats, die Äquivalenz mit dem EU-Datenschutzrecht, die Kompatibilität mit den Schengen-Verträgen und die Nicht-Unterschreitung des heute geltenden Schutzniveaus sicherzustellen. Um die doch eher dringliche Revision nicht unnötig zu verlangsamen und um sich einer «produktiven Diskussion» nicht zu verschliessen, zog Cédric Wermuth (sp, AG) diesen Antrag jedoch «im Sinne eines Vorschussvertrauensbeweises» zurück und hoffte, das Gesetz während der Beratung noch auf eine den genannten Forderungen nähere Linie bringen zu können. Der Rückweisungsantrag der SVP-Minderheit wurde mit 120 zu 66 Stimmen (1 Enthaltung) deutlich verworfen; ausserhalb der geschlossenen SVP-Fraktion sah niemand eine Rückweisung als den richtigen Weg an.

Im Laufe der Detailberatung musste der Nationalrat über 45 Minderheits- und mehrere Einzelanträge befinden, die zu einem beträchtlichen Teil die Unterstützung des Bundesrates genossen – hauptsächlich immer dort, wo die Kommissionsmehrheit mit ihrem Vorschlag einen schwächeren Datenschutz wollte als der Bundesrat und somit das heute geltende Schutzniveau oder die Anforderungen der EU und/oder des Europarats unterschreiten wollte. So war die Kommissionsmehrheit bestrebt, sowohl die Daten über gewerkschaftliche Ansichten und Tätigkeiten als auch die Daten über Massnahmen der sozialen Hilfe aus dem Katalog der besonders schützenswerten Daten, für deren Bearbeitung besondere Anforderungen gelten, zu streichen. Während eine bürgerliche Ratsmehrheit die Streichung der Daten über gewerkschaftliche Ansichten und Tätigkeiten guthiess, schwenkte der Nationalrat bei den Daten über Massnahmen der sozialen Hilfe – neben Sozialhilfedaten sind davon auch solche über Sozialversicherungsmassnahmen bei Krankheit oder Unfall, Massnahmen der Vormundschaftsbehörden oder KESB, die fürsorgerische Unterbringung in psychiatrischen Kliniken, Ergänzungsleistungen und Prämienverbilligungen erfasst – auf die Linie des Bundesrates zurück und beliess sie im Katalog. Grünen-Vertreter Balthasar Glättli (gp, ZH) hatte zuvor mit Nachdruck klargemacht, dass deren Streichung für die Grünen und die SP ein Grund wäre, dem Gesetz die Zustimmung zu verweigern. Eine ähnliche Drohung sprach SVP-Fraktionssprecher Gregor Rutz aus, als die Einschränkung des Geltungsbereichs des DSG auf natürliche Personen zur Debatte stand: Einem Gesetz, das – anders als bisher – keinen Datenschutz für juristische Personen mehr vorsehe, werde man «nie im Leben» zustimmen können. Alle anderen Fraktionen befanden den Schutz für juristische Personen durch andere gesetzliche Bestimmungen jedoch als ausreichend und so glich der Nationalrat das DSG mit der Streichung des Schutzes juristischer Personen an die europäischen Regeln an. Bei der Frage der Anforderungen für das sogenannte Profiling zeichnete sich während der Diskussion ab, dass man an diesem Tag keine zufriedenstellende Lösung finden würde. Für jegliche Formen des Profilings, das die Aargauer Zeitung treffend als die «automatisierte Auswertung von Daten, mit denen bestimmte Merkmale einer Person bewertet werden, um etwa Vorhersagen über ihr künftiges Verhalten zu treffen» definierte, hatte der Bundesrat eine ausdrückliche Einwilligung der betroffenen Person voraussetzen wollen, wie sie auch zur Bearbeitung besonders schützenswerter Personendaten vorgesehen war. Da das geltende Recht so eine Regelung für das Erstellen von Persönlichkeitsprofilen umfasst, würde eine komplette Streichung der ausdrücklichen Einwilligung zum Profiling, wie es die Kommissionsmehrheit vorgeschlagen hatte, ein Rückschritt vom aktuellen Schutzniveau darstellen. In der Diskussion wurde mehrheitlich anerkannt, dass verschiedene Formen des Profilings unterschieden werden müssten, da es, wie es Balthasar Glättli erklärte, durchaus einen Unterschied mache, ob Profiling zur Erstellung von passenden Bücherempfehlungen, zur Abschätzung des Risikos für eine Versicherung oder zur Vorhersage der politischen Entscheidungen einer Person gebraucht werde. Der Bundesrat unterstützte folglich einen Einzelantrag Glättli, der eine ausdrückliche Einwilligung nur für ein Profiling mit hohem Risiko für die Persönlichkeit oder die Grundrechte der betroffenen Person vorsah. Die Fraktionen der Grünen, SP und GLP unterstützten diesen Antrag ebenfalls, unterlagen jedoch der bürgerlichen Ratsmehrheit, die beim Vorschlag der Kommissionsmehrheit ohne besondere Anforderungen für das Profiling blieb. Der Nachhall der Diskussion war jedoch klar, dass sich der Ständerat noch einmal intensiv mit dieser Frage auseinandersetzen müsse.
Betreffend die Informationspflicht bei der Beschaffung von Personendaten, die Regeln für die Bekanntgabe von Personendaten ins Ausland, die Rechenschaftspflicht für datenbearbeitende Unternehmen über die Einhaltung des Datenschutzrechts sowie das Auskunftsrecht einer Person zu den über sie gesammelten oder bearbeiteten Daten lehnte die Volkskammer einige von der Kommissionsmehrheit vorgeschlagene Lockerungen ab und umschiffte somit ein paar der vielen Klippen im Hinblick auf den Angemessenheitsbeschluss der EU. Die vom Bundesrat eingefügten Regelungen über Daten von verstorbenen Personen erachtete der Rat jedoch als nicht notwendig und strich mit bürgerlicher Mehrheit alle entsprechenden Bestimmungen aus dem Gesetz. Ganz neu und weitgehend unbestritten verankerte der Nationalrat auf Vorschlag seiner Kommissionsmehrheit ein Recht auf Datenportabilität, das heisst auf Datenherausgabe und -übertragung, im Gesetz. Wie Bundesrätin Karin Keller-Sutter erklärte, habe der Bundesrat mit dieser Neuerung eigentlich noch zuwarten wollen, bis erste Erkenntnisse aus der konkreten Umsetzung dieses Rechts in der EU vorlägen; nichtsdestotrotz unterstützte er den Vorschlag der Kommissionsmehrheit, einen Anspruch jeder Person auf «die Herausgabe ihrer Personendaten in einem gängigen elektronischen Format oder sogar deren Übertragung auf einen anderen Verantwortlichen zu verlangen», wie Keller-Sutter das neue Recht erläuterte.
Zurückgehend auf eine entsprechende parlamentarische Initiative Leutenegger Oberholzer (sp, BL; Pa.Iv. 16.409) änderte die grosse Kammer das Wahlverfahren des EDÖB dahingehend, dass er neu von der Bundesversammlung gewählt und nicht mehr durch den Bundesrat ernannt und vom Parlament nur bestätigt werden sollte. Gleichzeitig wurden die Aufsichts- und Untersuchungskompetenzen des EDÖB bei Datenschutzverstössen gestärkt. Diese Änderung sei von wesentlicher Bedeutung im Hinblick auf den Angemessenheitsbeschluss der EU, wie Bundesrätin Keller-Sutter betonte, denn nach bisher geltendem Recht besitze der EDÖB nicht nur weniger Kompetenzen als die Datenschutzbehörden in Europa, sondern auch als andere Aufsichtsbehörden des Bundes, zum Beispiel die Finma oder die Weko. Bei den Strafbestimmungen legte der Nationalrat eine maximale Busse von CHF 250'000 für Datenschutzverstösse fest. Ein neuer Straftatbestand für die Nichteinhaltung der Mindestanforderungen an die Datensicherheit im Sinne einer Sorgfaltspflichtverletzung wurde von der bürgerlichen Ratsmehrheit jedoch nicht goutiert, was laut Bundesrätin Keller-Sutter für die EU-Angemessenheit problematisch sein könnte. Der letzte grosse Zankapfel der Vorlage verbarg sich in den Schlussbestimmungen, namentlich in der Frage zum Inkrafttreten des Gesetzes. Während die Kommissionsmehrheit das Inkrafttreten um zwei Jahre nach Annahme des Gesetzes beziehungsweise nach Verstreichen der Referendumsfrist verzögern wollte, beantragte eine Minderheit Humbel (cvp, AG), wie üblich den Bundesrat das Inkrafttreten bestimmen zu lassen. Eine solche Verzögerung sei bereits wegen der Schengen-relevanten Bestimmungen des Gesetzes ein Problem und daher nicht im Interesse der Wirtschaft, was das Argument der Kommissionsmehrheit gewesen war. Auf Empfehlung des Bundesrates und entgegen der geschlossenen SVP-Fraktion erteilte die grosse Kammer der zweijährigen Inkrafttretensfrist eine Absage.

In der Gesamtabstimmung nahm der Nationalrat das totalrevidierte Datenschutzgesetz mit 98 zu 68 Stimmen bei 27 Enthaltungen an. In den ablehnenden Stimmen spiegelte sich vor allem die Opposition der SVP gegen das Gesetz. Demgegenüber hatte sich die SP-Fraktion mehrheitlich enthalten und damit signalisiert, dass sie noch weitere Nachbesserungen erwartete. Wirklich zufrieden mit dem Gesetz in vorliegender Form war wohl niemand; in dieser Hinsicht sprach das Fazit von Kommissionssprecher Matthias Jauslin (fdp, AG) Bände: «Wir haben jetzt eine Vorlage, die aus Sicht der Kommission durchaus bearbeitbar ist.»

Revision des Datenschutzgesetzes (BRG 17.059)
Dossier: 2. Revision des Bundesgesetzes über den Datenschutz (DSG)

Ende August 2019 eröffnete der Bundesrat die Vernehmlassung zu einer Anpassung des DNA-Profil-Gesetzes. Die Strafverfolgungsbehörden sollen aus einer am Tatort gefundenen DNA-Spur nicht mehr nur das Geschlecht, sondern neu auch die Augen-, Haar- und Hautfarbe, die biogeografische Herkunft und das Alter der Person bestimmen dürfen. Ziel dieser sogenannten Phänotypisierung ist es, Ermittlungen und Fahndungen fokussierter durchführen, den potenziellen Täterkreis eingrenzen und Unbeteiligte rasch ausschliessen zu können. Eine Phänotypisierung soll auf Anordnung der Staatsanwaltschaft und nur bei Verbrechen, d.h. Straftatbeständen mit einer minimalen Strafandrohung von drei Jahren Freiheitsstrafe, durchgeführt werden dürfen. Die Verwendung der Analyseergebnisse ist auf die Ermittlungen in einem konkreten, aktuellen Fall begrenzt; sie sollen nicht in der DNA-Datenbank gespeichert werden. Damit wird eine vom Parlament überwiesene Motion Vitali (fdp, LU; Mo. 15.4150) umgesetzt, die eine gesetzliche Grundlage für die Auswertung der codierenden DNA-Abschnitte forderte. Weiter will der Bundesrat in Umsetzung des Postulats 16.3003 die Regelung zur Löschung von DNA-Profilen vereinfachen. Er sieht vor, dass neu bereits im Strafurteil festgelegt werden soll, wie lange das DNA-Profil eines Täters oder einer Täterin in der DNA-Datenbank aufbewahrt wird. Zudem soll die vom Bundesstrafgericht für zulässig erklärte Ermittlungsmethode des erweiterten Suchlaufs mit Verwandtschaftsbezug ausdrücklich im Gesetz verankert werden: Kann einer am Tatort gefundenen DNA-Spur kein Treffer in der Datenbank zugeordnet werden, darf geprüft werden, ob im System sehr ähnliche Profile, d.h. nahe Verwandte der gesuchten Person, verzeichnet sind. Über eine Kontaktaufnahme zu den Verwandten können die Strafverfolgungsbehörden anschliessend versuchen, die gesuchte Person ausfindig zu machen.
In der Presse zeigte sich die Luzerner Staatsanwaltschaft entschlossen, die Ermittlungen im sistierten «Fall Emmen» wieder aufzunehmen, sobald die neue Gesetzesgrundlage in Kraft trete. Im Sommer 2015 hatte die Vergewaltigung einer seither querschnittgelähmten jungen Frau in Emmen (LU), bei der der Täter trotz DNA-Massentest bisher nicht gefunden werden konnte, eine öffentliche Debatte über die DNA-Analyse als Ermittlungsmethode angestossen. Der Fall hatte auch am Ursprung der Motion Vitali gestanden, die mit der vorgeschlagenen Gesetzesänderung umgesetzt werden soll. Bedenken wegen des zusätzlichen Eingriffs in die Grundrechte äusserte dagegen der EDÖB Adrian Lobsiger. Er zöge es vor, wenn die Phänotypisierung nur bei schweren Verbrechen gegen Leib und Leben, die Freiheit oder die sexuelle Integrität zulässig wäre und nicht von der Staatsanwaltschaft, sondern nur von einem Zwangsmassnahmengericht angeordnet werden dürfte. Ausserdem betonte er die eingeschränkte Genauigkeit der Phänotypisierung – bei blonden Haaren beispielsweise sei die Vorhersage nur zu 69 Prozent zutreffend –, weshalb die Analyseergebnisse nicht als Beweise missverstanden werden dürften.

Änderung des DNA-Profil-Gesetzes (BRG 20.088)
Dossier: DNA-Profile

Im Auftrag der GPK-SR evaluierte die Parlamentarische Verwaltungskontrolle die Anwendungspraxis von DNA-Analysen in Strafverfahren sowie die Aufsichtsfunktion des Fedpol über die Koordinationsstelle, die die DNA-Datenbank betreibt, und über die DNA-Analyselabors. Während die PVK die Anwendung der DNA-Analyse schweizweit und unter Berücksichtigung der verschiedenen Deliktarten als zweckmässig und angemessen erachtete, stellte sie diesbezüglich unangemessene Unterschiede zwischen den Kantonen fest, die weder mit der Anzahl der in den Kantonen geführten Strafverfahren noch mit der kantonalen Kriminalitätsentwicklung erklärt werden konnten. Die Auslagerung des operativen Betriebs der DNA-Datenbank CODIS an eine externe Koordinationsstelle bezeichnete die PVK hingegen als zweckmässig und die Ansiedlung derselben am Institut für Rechtsmedizin (IRM) der Universität Zürich habe sich bewährt. Gleichzeitig kritisierte sie aber, dass das Fedpol den Auftrag an das IRM Zürich seit der Vergabe im Jahr 2000 nie mehr überprüft habe. Zu den Aufgaben der Koordinationsstelle gehöre zudem die formelle Interessenvertretung der DNA-Analyselabors gegenüber dem Fedpol; diese könne das IRM, da es selbst auch ein DNA-Analyselabor sei, jedoch nicht unabhängig wahrnehmen. Überdies hinterfragte die PVK die Zuteilung und insbesondere die Finanzierung weiterer, nicht formell vorgesehener Aufträge an die Koordinationsstelle, wie beispielsweise die Beratung des Fedpol in fachlichen Fragen. Als potenziell problematisch beurteilte die PVK schliesslich die Delegation der Aufsicht über die DNA-Analyselabors an die Schweizerische Akkreditierungsstelle (SAS), die auch für die Akkreditierung der DNA-Labors zuständig ist. Weil die Begutachtung für die Akkreditierung im Sinne eines Peer-Review-Verfahrens unter Mitwirkung der anerkannten Labors erfolge, habe das Fedpol seine Kontrollfunktion damit zum Teil an die zu kontrollierenden Labors delegiert, womit die Aufsicht nicht unabhängig sei. In der Praxis hätten sich hier jedoch bis anhin keine konkreten Probleme gezeigt, relativierte die PVK.

Gestützt auf die Evaluation der PVK formulierte die GPK-SR in ihrem Bericht vom 27. August 2019 vier Empfehlungen für administrative Anpassungen an den Bundesrat. Erstens regte die GPK-SR an, dass der Bundesrat zusammen mit den Kantonen prüfe, wie die Anwendungspraxis in den Kantonen stärker harmonisiert und allenfalls dem Fedpol eine stärkere Steuerungsfunktion zuerkannt werden könnte. Die Rechtsgleichheit gebiete, dass es bei einem Grundrechtseingriff wie einer DNA-Probe nicht darauf ankommen dürfe, in welchem Kanton diese angeordnet werde. Zweitens forderte die GPK den Bundesrat auf, die Vergabe des Auftrags an die Koordinationsstelle periodisch zu überprüfen und gegebenenfalls neu zu beurteilen oder auszuschreiben. Drittens müsse der Bundesrat dafür sorgen, dass die Unabhängigkeit der Koordinationsstelle sowie die unabhängige Interessenvertretung der DNA-Analyselabors gegenüber dem Bund jederzeit gewährleistet seien. Viertens forderte sie vom Bundesrat eine Prüfung, mit welchen Massnahmen die Unabhängigkeit der Aufsicht über die DNA-Analyselabors gestärkt werden könne sowie ob die SAS als Aufsichtsorgan geeignet ist.

DNA-Analysen in Strafverfahren: Administrative Anpassungen (Bericht der GPK-SR)

Im August 2019 gab der Bundesrat eine Vorlage zum Aufbau eines nationalen Adressdienstes in die Vernehmlassung. Gemäss dem vorgeschlagenen Adressdienstgesetz (ADG) soll das BFS einen nationalen Adressdienst bereitstellen, damit Gemeinden, Kantone, die Bundesverwaltung und zugriffsberechtigte Dritte – beispielsweise Krankenkassen – auf die aktuellen und ehemaligen Wohnadressen der Schweizer Einwohnerinnen und Einwohner zugreifen können. Bereits 2014 war die Regierung in einem Postulatsbericht zum Schluss gekommen, dass eine solche zentrale Adressdatenbank für die öffentliche Hand grossen Nutzen brächte. Zur Erfüllung vieler Verwaltungsaufgaben sei es nötig, Kenntnis vom Wohnsitz einer Person zu haben – sei es, um die Person schriftlich zu kontaktieren oder überhaupt festzustellen, welche regionale Behörde für ein bestimmtes Verfahren zuständig ist. Heute seien die Behörden, die keinen Zugriff auf die Einwohnerregister haben, unter Umständen dazu gezwungen, aufwändige Recherchen bei anderen Gemeinden und Kantonen anzustellen, um an die Wohnadresse einer Person zu gelangen. Gegebenenfalls müssten sie sogar das Rechercheangebot privater Dienstleister – etwa der Post oder local.ch – in Anspruch nehmen, führte der Bundesrat im erläuternden Bericht aus. Könne eine Person «mit vernünftigem Aufwand nicht mehr aufgefunden werden», drohten bei Zahlungsausständen dadurch Abschreibungen, die eigentlich vermeidbar wären. Vom nationalen Adressdienst erhoffte sich der Bundesrat die Vereinfachung administrativer Prozesse und die effizientere Erledigung öffentlicher Aufgaben. Das Gesetz soll insbesondere die Nutzungsbedingungen der Datenbank regeln, deren Abfrage über die AHV-Nummer vorgesehen ist. Jede registrierte Person soll zudem die Möglichkeit haben nachzuvollziehen, wer wann ihre Adressdaten abgefragt hat. Sara Stalder von der Stiftung für Konsumentenschutz äusserte gegenüber der Presse Bedenken bezüglich Datenschutz und Datensicherheit bei der zentralen Datenbank. Gleichzeitig sah sie im Vorhaben allerdings auch eine Chance, die Datenherausgabe und den Verwendungszweck genau zu regeln, was von den Gemeinden bisher sehr unterschiedlich gehandhabt werde. Seitens des EDÖB wurde der Vorlage die Konformität mit dem Datenschutz bestätigt.

Adressdienstgesetz (BRG 23.039)

Mit dem Internet verbundene Produkte – etwa «smarte» Haushaltsgeräte, Spielzeuge oder Fahrzeuge und digitale Heimassistenten wie «Siri» oder «Alexa» – erfassen und übermitteln individuelle Daten über ihre Nutzerinnen und Nutzer. Diese Daten seien oft schlecht gesichert und leichte Beute für eine zweckentfremdete Nutzung, stellte Nationalrat Mathias Reynard (sp, VS) fest. Sein Postulat mit dem Auftrag, zu prüfen, wie der Datenschutz in diesem Bereich verbessert werden könnte, überwies die grosse Kammer in der Sommersession 2019 stillschweigend. Der Bundesrat hatte die Annahme des Postulats beantragt, weil er den Auftrag zusammen mit einem bereits 2017 überwiesenen Postulat Glättli (gp, ZH; Po. 17.4295) erfüllen könne.

Verbesserung der Sicherheit von mit dem Internet verbundenen Produkten (Po. 19.3199)

Im August 2018 legte der Bundesrat dem Parlament den Bericht der Expertengruppe zur Zukunft der Datenbearbeitung und Datensicherheit vor. Der Einsatz der aus zwölf Expertinnen und Experten aus Wissenschaft, Verwaltung und Wirtschaft bestehenden Gruppe, angeführt von alt-Nationalrätin Brigitta Gadient (bdp, GR), war auf drei Jahre beschränkt gewesen. Der Schlussbericht der Gruppe beinhaltete unter anderem eine Liste von 51 Empfehlungen an den Bundesrat und die Kantone. Das Parlament schrieb daraufhin die Motion Rechsteiner (sp, SG), die am Ursprung der Expertengruppe gestanden hatte, im Sommer 2019 ab.

Expertenkommission zur Zukunft der Datenbearbeitung und Datensicherheit (Mo. 13.3841)

Nachdem der Nationalrat in der Frühjahrssession 2019 den vom Bundesrat eingeschlagenen Weg in Richtung E-ID fast unverändert weitergegangen war, wurde in den Medien diskutiert, ob die E-ID, wenn sie wie im Gesetzesentwurf vorgesehen von privaten Anbietern herausgegeben wird, auf genügend Vertrauen in der Bevölkerung stossen werde. In diesem Zusammenhang wurden vor allem Datenschutzbedenken vorgebracht, da der private Herausgeber der E-ID auch über deren Nutzung Bescheid wüsste. Da diese Daten mit erheblichem Missbrauchspotenzial behaftet sind, wurde angezweifelt, dass die Schweizerinnen und Schweizer diese in die Hände von privaten Anbietern legen wollten. Um aufzuzeigen, «dass die Mehrheit der Schweizer Bevölkerung nicht hinter einer E-ID steht, die von privaten Firmen herausgegeben wird», so Daniel Graf gegenüber der NZZ, lancierten Grafs Politikplattform Wecollect, die Stiftung für Konsumentenschutz und die Digitale Gesellschaft eine repräsentative Umfrage.
Ebendiese Umfrage förderte Ende Mai zutage, dass das Konzept des Bundesrates mit den privaten Identity Providern bei der Schweizer Stimmbevölkerung durchfällt. 87 Prozent der 973 Befragten wünschten sich, die E-ID solle vom Staat herausgegeben werden, wohingegen sich nur 2 Prozent für die privatwirtschaftliche Lösung aussprachen. 75 Prozent der Befragten haben in Bezug auf den Datenschutz das grössere Vertrauen in den Staat als in private Anbieter; gemäss Sara Stalder, Geschäftsleiterin der SKS, bestehe bei privaten Unternehmen die Gefahr, dass sie die persönlichen Daten für kommerzielle Zwecke nutzten. Die Allianz aus Konsumentenschutzorganisationen, der Digitalen Gesellschaft, dem Verein Public Beta und der Plattform Wecollect erhoffte sich, mit diesen Ergebnissen den Ständerat unter Druck zu setzen, die Gesetzesvorlage in der bevorstehenden Sommersession an den Bundesrat zurückzuweisen, damit dieser ein neues Konzept erarbeite.
Die RK-SR befasste sich in der Zwischenzeit mit dem Gesetz, lehnte einen entsprechenden Rückweisungsantrag ab und unterstützte einstimmig die Einsetzung einer unabhängigen Aufsichtskommission (Eidcom, nach dem Vorbild der Comcom), die anstatt der vom Bundesrat vorgesehenen Verwaltungsstelle mit der Anerkennung und Überwachung der privaten Identity Provider betraut werden soll. Hinter diesem bereits im April vom Präsidenten der Swiss Data Alliance ins Spiel gebrachten Vorschlag steht die Hoffnung, die unabhängige Kontrollstelle möge das Vertrauen der Bevölkerung in die von Privaten angebotene E-ID stärken. David Basin, Leiter der Gruppe für Informationssicherheit an der ETH Zürich, und der Kryptologe Jan Camenisch kritisierten in der NZZ unterdessen, dass das Gesetz keine Mindeststandards für den Datenschutz festlege. Ihrer Einschätzung nach wäre es technisch gesehen sogar möglich, die E-ID so zu realisieren, dass die privatwirtschaftlichen Anbieter gar keine Kenntnis davon erlangen, wann und wo die E-ID zum Einsatz kommt. Da so gar keine Nutzungsdaten anfielen, könnten diese auch nicht gehackt oder weiterverkauft werden, was dem Vertrauen der Nutzerinnen und Nutzer zuträglich sein sollte. Ob man das Referendum ergreifen werde, sollte sich die privatwirtschaftliche Lösung im Parlament letztlich durchsetzen, liess die Gegner-Allianz vorerst noch offen.

E-ID-Gesetz
Dossier: Elektronische Identität

Im März 2019 fand die 7. Cyber-Landsgemeinde des Sicherheitsverbundes Schweiz statt. Im Zentrum der Veranstaltung und des Interesses stand die im April des Vorjahres vom Bundesrat verabschiedete zweite Nationale Strategie zum Schutz vor Cyberrisiken (NCS). Auf dem Programm der Konferenz stand eine Reihe von Themen aus der Umsetzungsagenda, beispielsweise die Risikoanalyse zur Verbesserung der IKT-Resilienz oder die Ausgestaltung einer übergreifenden Austauschplattform zu aktuellen Bedrohungen aus dem Cyber-Raum. Die institutionalisierte Einbindung der Kantone in die Organisationsstruktur für Cyber-Sicherheit auf Stufe Bund stellte gar eines der Kernthemen dar, mit denen sich der SVS über die vergangenen Jahre beschäftigt hatte.

Im Mai stand ferner die vierte Konferenz des Sicherheitsverbundes Schweiz an. Der Fokus des Zusammentreffens verschiedener Akteure lag auf der Zusammenarbeit zwischen staatlichen Sicherheitsorganen und privaten Unternehmen. Mit Verweis auf die bisherigen Erfahrungen wurde festgehalten, dass auch staatliche Sicherheitsakteure auf private Dienstleister zurückgreifen. Diese hätten die Kapazitäten, um die staatlichen Organe zu ergänzen, wurde betont. In Anwesenheit von Bundesrätin Karin Keller-Sutter konnten die Kantone Erfahrungen austauschen, aber auch ihre Vorstellungen äussern. So pochte Regierungsrat Norman Gobbi (TI, lega) auf eine flexible Gesetzgebung, die dem Subsidiaritätsprinzip gerecht werde und den Kantonen in den betreffenden Feldern ihre Kompetenzen überlässt.

Cyber-Landsgemeinden und Konferenzen des Sicherheitsverbunds Schweiz
Dossier: Sicherheitsverbund Schweiz (SVS)
Dossier: Cyber Defence

Um Verwaltungsabläufe effizienter zu gestalten und damit letztlich eine einfachere und kostengünstigere Verwaltungsarbeit erreichen zu können, sollen Behörden systematisch die AHV-Nummer als Personenidentifikator verwenden dürfen. Der Bundesrat schickte eine entsprechende Änderung des AHVG Anfang November 2018 in die Vernehmlassung. Im Gegensatz zu den Behörden von Bund, Kantonen und Gemeinden sollen aber Institutionen ohne Behördencharakter, die mit der Erfüllung einer öffentlichen Aufgabe betraut sind, die AHV-Nummer weiterhin nur mit spezialgesetzlicher Ermächtigung verwenden dürfen. Es soll dem Gesetzgeber zudem möglich sein, für bestimmte Verwendungszwecke sektorielle Personenidentifikatoren vorzuschreiben.
Mit der AHV-Nummer reiche ein einziges Merkmal, um eine Person zu identifizieren, was nicht nur die Datenbearbeitung vereinfache, sondern auch Verwechslungen vorbeuge, so der Bundesrat in seiner Medienmitteilung. Für den Datenschutz und die Informationssicherheit sehe der Vorentwurf wirksame Massnahmen vor; zusätzlich zu den üblichen Sicherheitsmassnahmen bei Informatiksystemen des Bundes müsse einerseits der Zugang zu den Datenbanken optimal gesichert werden, andererseits werde das Unterlassen oder die unsorgfältige oder nicht fachgerechte Ausführung von Sicherheitsmassnahmen unter Strafe gestellt. Ausserdem würden die gesetzlichen Bestimmungen zur Verknüpfung verschiedener Datenbanken nicht geändert; die Verwaltung verknüpfe also nicht mehr Daten der Bürgerinnen und Bürger als bisher. Die breitere Verwendung der AHV-Nummer gehe nicht einmal mit einem erhöhten Anreiz zu häufigerem illegalem Verknüpfen verschiedener Datenbanken einher, da bereits mit den bisher erfassten Identitätsmerkmalen in 99.98 Prozent der Fälle eine erfolgreiche Verknüpfung erreicht werden könnte, wie das BSV in einem Hintergrunddokument zum Datenschutz erläuterte. Die Vernehmlassung läuft bis am 22. Februar 2019.

Systematische Verwendung der AHV-Nummer durch Behörden (BRG 19.057)
Dossier: Systematische Verwendung der AHV-Nummer durch Behörden

Nachdem der Ständerat in der Herbstsession 2018 am Eintreten auf das Informationssicherheitsgesetz (ISG) festgehalten hatte, beriet die SiK-NR die Vorlage im Oktober desselben Jahres zum zweiten Mal. Diesmal trat sie zwar mit 17 zu 8 Stimmen bei einer Enthaltung darauf ein, beschloss dann aber mit 17 zu 9 Stimmen die Sistierung des Geschäftes. Unterdessen soll das VBS bis im Juni 2019 Verbesserungsvorschläge für das Gesetzgebungsprojekt ausarbeiten. Neben der inhaltlichen Abstimmung des ISG auf die NCS und der Berücksichtigung eines zukünftigen Kompetenzzentrums für Cybersicherheit verlangte die Kommission eine klare Ausweisung und Limitierung sowie die departementsübergreifende Kompensation der Umsetzungskosten. Weiter muss das VBS aufzeigen, welche Kosten im Bereich der Betriebssicherheitsverfahren auf die öffentlichen und privaten Unternehmen in der Schweiz zukommen bzw. wie eine Belastung der Unternehmen durch das neue Gesetz vermieden werden kann. Generell erwartet die Kommission einen konkreteren, einfacheren und strafferen Gesetzesentwurf.

Informationssicherheitsgesetz (BRG 17.028)

In der Herbstsession 2018 beschäftigte sich der Ständerat als Zweitrat mit der ersten Etappe der DSG-Revision, welche nur die Schengen-relevanten Bestimmungen des Gesetzgebungsprojektes umfasste. Die Schweiz hätte ihr Datenschutzrecht eigentlich bis zum 1. August 2018 an die EU-Richtlinie 2016/680 betreffend den Datenschutz in Strafsachen anpassen müssen, war damit im September also schon leicht im Verzug. Obwohl sich Kommissionssprecherin Pascale Bruderer Wyss (sp, AG) nicht sonderlich begeistert von der Etappierung der Vorlage zeigte – der Schengen-relevante Teil sei nicht der einzige, der zügig abgeschlossen werden sollte, denn die übrigen Bestimmungen seien zwar nicht für das Fortbestehen der Schengen-Assoziierung, aber sehr wohl für den Angemessenheitsbeschluss relevant und somit nicht weniger wichtig –, appellierte sie an den Rat, das Beste daraus zu machen und den eingeschlagenen Weg möglichst rasch weiterzugehen.
Nachdem die kleine Kammer ohne Gegenantrag auf die Vorlage eingetreten war, wurde auch hier, wie zuvor im Nationalrat, die Diskussion geführt, ob die gewerkschaftlichen Ansichten in der Definition der besonders schützenswerten Personendaten explizit aufgeführt werden müssten oder ob man diese streichen könne, da sie von den politischen und weltanschaulichen Ansichten erfasst würden. Wie der Nationalrat sprach sich auch der Ständerat mehrheitlich für die Streichung der gewerkschaftlichen Ansichten aus, obwohl, wie von Bundesrätin Sommaruga und Minderheitsvertreter Stöckli (sp, BE) angemerkt, dieser Antrag gar nie begründet worden sei. Materiell änderte sich damit nichts im Vergleich zum geltenden Recht, weshalb sowohl die Justizministerin als auch der Minderheitsvertreter letztlich vergebens die Notwendigkeit dieser Anpassung – notabene in einem ohnehin befristeten Gesetz – angezweifelt hatten. Als zweite Änderung und damit neue Differenz zum Nationalrat verbot der Ständerat dem EDÖB grundsätzlich die Ausübung jeglicher Nebentätigkeiten, unabhängig davon, ob diese vergütet werden oder nicht. Abweichend vom Grundsatz soll der Bundesrat eine solche jedoch gestatten können, wenn der EDÖB dadurch nicht in der Ausübung seiner Tätigkeit, seiner Unabhängigkeit und seinem Ansehen beeinträchtigt wird. Diese Absicht hatte bereits der Bundesrat in seinem Entwurf gezeigt, der Ständerat habe jetzt aber die «richtige Perspektive» und die «richtige Formulierung» gefunden, so Bundesrätin Sommaruga. Einstimmig verabschiedete die kleine Kammer das Schengen-Datenschutzgesetz mit dieser einen verbleibenden Differenz. Ebenfalls einstimmig genehmigte sie auch den Notenaustausch zwischen der Schweiz und der EU betreffend die Übernahme der EU-Richtlinie 2016/680 zum Datenschutz in Strafsachen.
Der Nationalrat räumte die Differenz daraufhin oppositionslos aus und nahm das Schengen-Datenschutzgesetz in der Schlussabstimmung mit 182 zu 11 Stimmen an. Der Genehmigung des Notenaustausches stimmte er mit 139 zu 45 Stimmen zu; dagegen opponierte ein Grossteil der SVP-Fraktion. Im Ständerat passierten beide Entwürfe die Schlussabstimmung einstimmig.

Revision des Datenschutzgesetzes (BRG 17.059)
Dossier: 2. Revision des Bundesgesetzes über den Datenschutz (DSG)

Mit zwölf zu einer Stimme beantragte die SiK-SR ihrem Rat im Herbst 2018, am Eintreten auf das Informationssicherheitsgesetz festzuhalten. Das Gesetz sei im Auftrag des Parlamentes entstanden und berücksichtige klare Vorgaben der GPK und der GPDel, erklärte Kommissionssprecher Isidor Baumann (cvp, UR) vor dem Ratsplenum. Er fügte eine Liste von Gründen an, weshalb das Gesetz notwendig sei: Es brauche das Gesetz, um bei allen Bundesbehörden einen einheitlichen, minimalen Sicherheitsstandard zu gewährleisten, um die Kantone bei der Zusammenarbeit mit dem Bund denselben Sicherheitsvorschriften zu unterstellen, um durch die Verwendung biometrischer Daten unberechtigte Zugriffe auf die Informationssysteme des Bundes besser zu verhindern und um Personensicherheitsüberprüfungen bei Betreibenden oder Verwaltenden der kritischen Informationssysteme des Bundes durchführen zu können. Darüber hinaus könnten damit die Vertrauenswürdigkeit von Unternehmen, die sensible Aufträge für den Bund ausführten, sowie die Einhaltung der Sicherheitsstandards während der Auftragserfüllung kontrolliert werden. Das inhaltlich abgestimmte Gesetz ermögliche gegenüber dem heutigen System einen Bürokratieabbau, indem es Verantwortlichkeiten und Prozesse vereinfache und Massnahmen standardisiere, hob Baumann die Vorteile des Projektes hervor. Auch Bundesrat Guy Parmelin betonte noch einmal die Bedeutung dieses Gesetzes für die Schweiz. Stillschweigend hielt der Ständerat am Eintretensentscheid fest, womit sich nun erneut der Nationalrat mit dem Geschäft befassen wird.

Informationssicherheitsgesetz (BRG 17.028)

Diskussionslos überwies der Nationalrat in der Herbstsession 2018 ein Postulat seiner Rechtskommission für ein Sicherheitskonzept für Personenidentifikatoren. Der Bundesrat muss nun aufzeigen, wie den Risiken bei der Verwendung der AHV-Nummer als Personenidentifikationsnummer begegnet und wie der Datenschutz bei der Verwendung von Personenidentifikationsnummern allgemein verbessert werden kann. Die Regierung hatte das Postulat zur Annahme beantragt, da sie sich der Problematik bei der Verwendung der AHV-Nummer und der starken Ausweitung dieser Praxis bewusst sei. Er habe beim EDI bereits im Februar 2017 einen Vorentwurf zur Regelung der systematischen Verwendung der AHV-Nummer im Behördenverkehr in Auftrag gegeben, so der Bundesrat in seiner Stellungnahme.

Sicherheitskonzept für Personenidentifikatoren (Po. 17.3968)
Dossier: Systematische Verwendung der AHV-Nummer durch Behörden

Darüber, dass das mittlerweile in die Jahre gekommene Schweizer Datenschutzrecht revidiert werden muss, bestand in der Sommersession 2018 im Nationalrat Einigkeit, jedoch nicht unbedingt darüber, wie diese Revision vonstattengehen soll. Die SPK-NR hatte die Vorlage des Bundesrates zweigeteilt, sodass in einem ersten Schritt alle Bestimmungen zur Umsetzung der Schengen-relevanten EU-Richtlinie 2016/680 «zum Schutz natürlicher Personen bei der Verarbeitung personenbezogener Daten zum Zwecke der Verhütung, Ermittlung, Aufdeckung oder Verfolgung von Straftaten oder der Strafvollstreckung» möglichst zeitnah verabschiedet werden können, bevor in der zweiten Etappe die Revision des Datenschutzgesetzes (DSG) unter Einbezug der EU-Datenschutz-Grundverordnung und der revidierten Datenschutzkonvention des Europarates ohne Zeitdruck angegangen werden kann. Nicht einverstanden mit diesem Plan wollte Cédric Wermuth (sp, AG) das Geschäft mittels Minderheitsantrag an die Kommission zurückweisen, damit diese die Teilung rückgängig mache und die Vorlage integral berate. Er hielt es für ineffizient, dass sich das Parlament innert kurzer Zeit zweimal mit dem Datenschutzrecht befassen müsste. Bevor darüber abgestimmt werden konnte, zog Wermuth seinen Antrag jedoch mit der Begründung zurück, zum jetzigen Zeitpunkt könne die Rückweisung nicht mehr zu einer Beschleunigung des Verfahrens führen; es sei nun vielmehr schneller, den eingeschlagenen Weg weiterzugehen und das Geschäft in der kommenden Herbstsession dem Ständerat zu unterbreiten. Somit trat die grosse Kammer ohne Gegenantrag auf die Vorlage ein und genehmigte deren Teilung. Damit wurden die für die Schengen-Zusammenarbeit im Strafrechtsbereich relevanten Bestimmungen in das neue Schengen-Datenschutzgesetz (SDSG) ausgelagert, das als Anhang des bestehenden DSG konzipiert ist. Das SDSG wird nach der Totalrevision des DSG hinfällig werden und war in seinem Inhalt im Nationalrat unbestritten. Im Zuge eines einzigen Minderheitsantrags befasste er sich mit der Frage, ob gewerkschaftliche Ansichten ausdrücklich in der Definition von besonders schützenswerten Daten natürlicher Personen erwähnt werden sollen oder ob diese automatisch unter den besonderen Schutz der politischen und weltanschaulichen Ansichten fallen, wie die Kommissionsmehrheit argumentierte. Bundesrätin Simonetta Sommaruga stellte fest, dass es keine materielle Differenz zwischen den beiden Vorschlägen gebe. Die Minderheit wollte im Einklang an die Formulierung im bestehenden DSG sowie in der EU-Richtlinie die gewerkschaftlichen Ansichten explizit beibehalten, doch der Nationalrat folgte in diesem Streitpunkt der Kommissionsmehrheit. In der Gesamtabstimmung nahm die grosse Kammer die Änderungen der ersten Etappe der Revision des Datenschutzgesetzes mit 174 zu 5 Stimmen bei 2 Enthaltungen an. Mit ebenso grosser Mehrheit (170 zu 5 Stimmen bei 2 Enthaltungen) stimmte sie der Genehmigung des Notenaustauschs zwischen der Schweiz und der EU betreffend die Übernahme der EU-Richtlinie zu.

Revision des Datenschutzgesetzes (BRG 17.059)
Dossier: 2. Revision des Bundesgesetzes über den Datenschutz (DSG)

Mit der Botschaft zur Totalrevision des Bundesgesetzes über den Datenschutz und der Änderung weiterer Erlasse zum Datenschutz beantragte der Bundesrat die Abschreibung eines Postulats Béglé (mitte, VD). Béglé hatte gefordert, in der Revision des DSG Wege für eine geschützte, transparente und zielgerichtete Datenerhebung, insbesondere bei medizinischen Daten, aufzuzeigen. In der Botschaft zur Revision des DSG verwies der Bundesrat darauf, dass im revidierten DSG neue Pflichten für Verantwortliche und Auftragsbearbeitende vorgesehen seien, welche den Forderungen des Postulats entsprächen. Weiter würden die Kompetenzen der Beauftragten gestärkt, die strafrechtlichen Sanktionen verschärft und Verhaltenskodizes erarbeitet, die den Datenschutz auch für medizinische Daten verbesserten. Somit sei das Anliegen des Postulats erfüllt. Der Nationalrat kam dem Antrag des Bundesrats in der Sommersession 2018 stillschweigend nach und schrieb das Postulat ab.

Postulate zum Thema Datenschutz (Po. 16.3384 und Po. 16.3386)
Dossier: 2. Revision des Bundesgesetzes über den Datenschutz (DSG)

2018 fand die sechste Cyber-Landsgemeinde des Sicherheitsverbundes Schweiz statt. Die Nachfolgearbeiten der ersten NCS standen dabei im Zentrum: Im Zuge der Aufarbeitung der 16 Massnahmen aus der ersten Strategie wurde den Teilnehmenden aus Bund, Kantonen und der Privatwirtschaft aufgezeigt, welche Themen für die NCS II relevant sein werden; gleichzeitig wurden sie in die Erarbeitung dieser Nachfolgestrategie involviert. Weitere Themen waren die Entwicklung und Einführung von Minimalstandards im IKT-Bereich, neue Arten der Cyberkriminalität und die Schwierigkeiten, diese zu erkennen und zu bekämpfen, die Reduktion von IKT-Verwundbarkeiten und, damit zusammenhängend, eine verbesserte Resilienz. Als Herausforderung galten ferner auch die Bedeutung einer korrekten Erkennung und Einschätzung der Bedrohungen aus dem Cyberraum und die geeignete Handhabung dieser Gefährdung.

Cyber-Landsgemeinden und Konferenzen des Sicherheitsverbunds Schweiz
Dossier: Sicherheitsverbund Schweiz (SVS)
Dossier: Cyber Defence

Die SPK-NR trat im Januar 2018 einstimmig auf die Revision des Datenschutzrechts ein, da es unbestritten notwendig sei, das schweizerische Datenschutzrecht an die gesellschaftlichen und technologischen Entwicklungen anzupassen. Teil dieser Vorlage war auch die Umsetzung der EU-Richtlinie 2016/680 zum Schutz natürlicher Personen bei der Verarbeitung personenbezogener Daten im Bereich des Strafrechts. Wie bei allen Weiterentwicklungen des Schengen-Besitzstandes hat die Schweiz auch für die Übernahme dieser Richtlinie zwei Jahre Zeit. In diesem Fall endet diese Frist am 1. August 2018. Angesichts der zeitlichen Dringlichkeit der Schengen-relevanten Anpassungen einerseits sowie der Komplexität und Tragweite der Datenschutzthematik andererseits entschied die Kommission mit 14 zu 8 Stimmen bei 2 Enthaltungen, die Vorlage in zwei Teile zu spalten, sodass zuerst zeitnah die Schengen-relevanten Anpassungen verabschiedet werden können und die Totalrevision des Datenschutzgesetzes anschliessend ohne Zeitdruck erfolgen kann. Die zur Umsetzung der Richtlinie erforderlichen Anpassungen waren in der Kommission weitgehend unbestritten, weshalb sie diese erste Etappe im April desselben Jahres einstimmig annahm. Die Minderheit sah hingegen keinen Nutzen in der Teilung der Vorlage und wird dem Nationalrat beantragen, das Geschäft an die Kommission zurückzuweisen, damit diese die Revision des Datenschutzrechts integral berät.

Revision des Datenschutzgesetzes (BRG 17.059)
Dossier: 2. Revision des Bundesgesetzes über den Datenschutz (DSG)

Wie im vergangenen Dezember schon der Ständerat und dessen sicherheitspolitische Kommission stellte im Frühjahr 2018 auch die SiK-NR Handlungsbedarf im Informationssicherheitsmanagement des Bundes fest. Anders als ihre Schwesterkommission, der die kleine Kammer widerstandslos gefolgt war, zweifelte die nationalrätliche Kommission jedoch am Mehrwert, den das Informationssicherheitsgesetz mit sich brächte. Die bedeutendsten Unbekannten im Gesetzgebungsprojekt waren nach wie vor die Kosten und der Personalaufwand im Zusammenhang mit der Umsetzung. Während sich der Ständerat mit der Zusicherung zufriedengegeben hatte, zu den Kosten später noch einmal konsultiert zu werden, beauftragte die SiK-NR die Verwaltung, die Kosten und den Personalaufwand für verschiedene mögliche Sicherheitsniveaus zu beziffern. Es wurden also drei mögliche Szenarien vorgestellt: Ambitionsniveau 1 mit Kosten von CHF 5 Mio. und 9,5 bis 15,5 zusätzlichen Stellen, Ambitionsniveau 2 mit Kosten von CHF 33 bis 58 Mio. und 42 zusätzlichen Stellen sowie Ambitionsniveau 3 mit Kosten von CHF 62 bis 87 Mio. und 78 zusätzlichen Stellen. Für die Kommissionsmehrheit standen diese beträchtlichen Kosten in einem ungenügenden Verhältnis zum Ertrag und darüber hinaus befürchtete sie, der neu geschaffene, komplexe Informationsschutzapparat könnte eine Eigendynamik entwickeln und sich zunehmend der Kontrolle durch das Parlament entziehen. Aus diesen Gründen beantragte die Mehrheit der SiK-NR ihrem Rat Nichteintreten. Eine Minderheit erachtete hingegen den gesamtheitlichen Ansatz der Vorlage als zentral, um die Informationssicherheit beim Bund zu verbessern. Sie hielt die Kosten für vertretbar, da dadurch Sicherheitslücken geschlossen und die Koordination erheblich verbessert werden könne. Einen drohenden Kontrollverlust des Parlaments sah sie nicht und beantragte folglich Eintreten. Die Eintretensdebatte gestaltete sich dementsprechend umfangreich, kontrovers und emotionsgeladen.

Die bürgerlichen Fraktionen machten sich – mit Ausnahme der BDP – für den Nichteintretensantrag stark. Die Kosten entsprächen einer «Blackbox» und es sei «unseriös», nur auf Annahmen gestützt zu entscheiden; anstatt Experimente zu machen, sollten besser bestehende Gesetze angepasst werden, um die Sicherheit zu gewährleisten, so Ida Glanzmann-Hunkeler (cvp, LU) als Vertreterin der CVP-Fraktion. David Zuberbühler (svp, AR) legte die Ansicht der SVP-Fraktion dar: Das Gesetz sei ein neues «Bürokratiemonster», biete nur «Scheinsicherheit» und sei einen konkreten Nutzennachweis bisher schuldig geblieben, weshalb es «brandgefährlich» sei, darauf einzutreten. Für die FDP-Fraktion waren vor allem die Bedenken bezüglich der Kostenfolgen ausschlaggebend dafür, dass man nicht auf das überladene Gesetz und den damit verbundenen «Blindflug» eintrete. Demgegenüber stellte BDP-Fraktionssprecherin Rosmarie Quadranti (bdp, ZH) Eintreten als alternativlos dar; angesichts des Handlungsbedarfs sei Nichtstun jetzt «fahrlässig». Priska Seiler Graf (sp, ZH) hielt als Vertreterin der SP-Fraktion eine regelrechte Brandrede für Eintreten: Das Gesetz werde dringend benötigt und es sei «fatal», dass anstelle der Sicherheitsfragen vielmehr die finanziellen Folgen im Zentrum der Beratungen in der sicherheitspolitischen Kommission gestanden hätten. Sie warf der SiK «Arbeitsverweigerung» vor und wies darauf hin, dass man nach dem Eintreten die Möglichkeit hätte, das – je nach Ansicht überladene, unberechenbare oder lückenhafte – Gesetz zu «entrümpeln». Arbeitsscheue sei in diesem Fall jedoch «geradezu verantwortungslos», denn auch ein Versäumnis ziehe unbezifferbare Kosten nach sich. Ins gleiche Horn blies auch der Grünen-Vertreter Balthasar Glättli (gp, ZH), indem er Nichteintreten als «Dienstverweigerung» bezeichnete und argumentierte, dass Informationssicherheitslecks sowohl Reputations- als auch Finanzschäden zur Folge hätten. Auch Beat Flach (glp, AG) als Sprecher der GLP-Fraktion erschien es unverständlich, weshalb trotz erkanntem Handlungsbedarf nicht eingetreten werden sollte; ein weiteres Mal fiel das Wort «Arbeitsverweigerung». Die Abstimmung ergab schliesslich 117 zu 68 Stimmen für Nichteintreten (8 Enthaltungen). Obschon die Fraktionen der BDP, der SP, der Grünen und der GLP geschlossen für Eintreten votierten, besiegelte die geballte Stimmkraft des SVP-/FDP-/CVP-Blocks mit nur drei Abweichlern den Nichteintretensentscheid.

Informationssicherheitsgesetz (BRG 17.028)

In seiner dem Parlament im Februar 2017 unterbreiteten Botschaft stellte der Bundesrat den Entwurf zum neuen Informationssicherheitsgesetz (ISG) vor. Im Zentrum des Gesetzgebungsprojektes stehen mit der Zusammenführung der wichtigsten Rechtsgrundlagen im Bereich der Informations- und Informatikmittelsicherheit des Bundes in einen einzigen Erlass sowie mit der Einführung einer einheitlichen Regelung für alle Behörden und Organisationen des Bundes zur Erreichung eines möglichst einheitlichen Sicherheitsniveaus zwei ambitiöse Ziele. Dazu sollen im neuen Gesetz insbesondere das Risikomanagement, die Klassifizierung von Informationen, die Sicherheit beim Einsatz von Informatikmitteln, die personellen Massnahmen und der physische Schutz von Informationen und Informatikmitteln geregelt werden. Ausdrücklich festgehalten werden soll auch der Vorrang des Öffentlichkeitsgesetzes, um zu betonen, dass das Öffentlichkeitsprinzip in der Verwaltung weiterhin uneingeschränkte Geltung haben wird. Überdies überführte der Bundesrat die Regelungen über die Personensicherheitsprüfung vom BWIS in das neue ISG und erweiterte den Geltungsbereich des militärischen Betriebssicherheitsverfahrens auf zivile Beschaffungen, um die Informationssicherheit bei der Vergabe von sicherheitsempfindlichen Aufträgen an Dritte zu gewährleisten. Die Kantone sind vom neuen Gesetz insofern betroffen, als sie bei der Bearbeitung von klassifizierten Informationen des Bundes und beim Zugriff auf seine Informatikmittel für eine gleichwertige Informationssicherheit sorgen müssen. Dazu sollen sie in einem Koordinationsorgan Einsitz nehmen.

Mit einem langen Votum eröffnete Ständerat Isidor Baumann (cvp, UR) als Sprecher der vorberatenden SiK-SR in der Wintersession 2017 die Debatte im Erstrat. Er gab dem Ratsplenum einen Einblick in die Arbeiten der Kommission und legte dar, wie sie im Verlaufe von vier Sitzungen zu ihren Entscheidungen gelangt war. Zum grossen und sehr grundsätzlichen Diskussionspunkt der Gesetzesentschlackung führte er aus, man habe sich von der Verwaltung erklären lassen, dass Umfang und Dichte der vorgeschlagenen Regulierung – der Gesetzesentwurf umfasst immerhin 92 Artikel – notwendig seien, weil die Bestimmungen für verschiedenste Behörden, darunter auch das Bundesgericht und die Nationalbank, gelten sollen und eine solche einheitliche Lösung nur auf Gesetzes- und nicht auf Verordnungsstufe erlassen werden könne. Um sich ein besseres Bild von den Auswirkungen des neuen Gesetzes machen zu können, hatte die Kommission bei der Bundesverwaltung weitere Unterlagen angefordert, so beispielsweise eine Liste der zu schliessenden rechtlichen Lücken, eine Auflistung der indirekten Auswirkungen auf die Kantone und genauere Angaben zu personellen und finanziellen Folgen. Darüber hinaus hatte sie Professor Markus Müller, Leiter der Expertengruppe, die am Anfang dieses Gesetzgebungsprojektes gestanden hatte, EDÖB Adrian Lobsiger, RK-MZF-Generalsekretär Alexander Krethlow sowie Vertreterinnen und Vertreter des Bundesgerichts, der Parlamentsdienste, der Nationalbank und der Wirtschaft angehört. Der integrale Ansatz und die angestrebte Vereinheitlichung seien am Gesetzgebungsprojekt von allen Eingeladenen gelobt worden und auch der Handlungsbedarf sei unbestritten anerkannt worden. Kritisiert worden sei die Vorlage vor allem von der Wirtschaftsvertretung, welche das Gesetz auf seine KMU-Tauglichkeit überprüft und mit der laufenden Revision des Bundesgesetzes über das öffentliche Beschaffungswesen abgestimmt wissen wollte. Krethlow habe indes als Kantonsvertreter die Forderung platziert, dass die Kantone für ihre Tätigkeiten im Zusammenhang mit dem Informationssicherheitsgesetz vollumfänglich vom Bund entschädigt werden sollten. Zusammen mit einer Stellungnahme des VBS hatten die in den Anhörungen vorgebrachten Vorschläge und Empfehlungen der Kommission als Grundlage für die Detailberatung gedient. Noch unklar war die Höhe der Umsetzungskosten gewesen, weil das anzustrebende Sicherheitsniveau von den Bundesbehörden erst im Rahmen des Vollzugs festgelegt werde. Der Bundesrat habe sich jedoch einverstanden gezeigt, die SiK-SR zu allen kostenrelevanten Umsetzungsstrategien und Vollzugserlassen zu konsultieren. Die SiK-SR hatte dem Entwurf sodann einstimmig zugestimmt. Nach diesen umfangreichen Erläuterungen trat der Ständerat ohne Gegenantrag auf die Vorlage ein.

In der Detailberatung zeigte sich die Unbestrittenheit der Vorlage: Zu keinem der zahlreichen Änderungsanträge der SiK-SR fand eine Diskussion statt und auch der Bundesrat zeigte sich mit allen Anpassungen einverstanden. Trotz der vielen Anträge, die alle stillschweigend angenommen wurden, änderte sich inhaltlich nur wenig am Entwurf des Bundesrates. So wurde die Trinkwasserversorgung explizit in die Liste der kritischen Infrastrukturen aufgenommen und die systematische (und nicht nur vorübergehende) Verwendung der AHV-Nummer zur Identifikation von Personen, die Zugang zu Informationen, Informatikmitteln, Räumlichkeiten und anderen Infrastrukturen des Bundes haben, erlaubt. Die Bestimmung, wonach Umsetzung, Zweckmässigkeit, Wirksamkeit und Wirtschaftlichkeit des ISG periodisch überprüft werden muss, ergänzte der Ständerat dahingehend, dass diese Überprüfung durch eine unabhängige Stelle, namentlich durch die Eidgenössische Finanzkontrolle, zu geschehen habe. Des Weiteren nahm er das Personal von Fedpol und Bundesanwaltschaft einerseits sowie dolmetschende und übersetzende Personen im Asylbereich andererseits in den Kreis jener Personen auf, die unabhängig davon, ob sie Zugang zu geschützten Informationen oder Informatiksystemen des Bundes haben, einer Sicherheitsprüfung unterzogen werden können. Ins Muster der fehlenden Kontroverse fügte sich schliesslich auch die Gesamtabstimmung ein, bei der die kleine Kammer die Vorlage einstimmig (bei vier Enthaltungen) annahm.

Informationssicherheitsgesetz (BRG 17.028)