Luzerner Datenschützerin sieht M365 kritisch

17. September 2025 um 14:25
image
Die Datenschutzbeauftragte Natascha Ofner-Venetz. Foto: Kanton Luzern

In die politischen und verwaltungsinternen Diskussionen um die Einführung von M365 im Kanton Luzern stimmt nun auch die kantonale Datenschützerin Natascha Ofner-Venetz ein.

Die Einführung von Microsoft 365 in der Verwaltung des Kantons Luzern treibt seit Monaten die Politikerinnen und Politiker um. In mehreren Vorstössen wird die Regierung aufgefordert, das Vorhaben zu überdenken und Alternativen zu prüfen. Parallel befassen sich die Finanzkontrolle und die Staatspolitische Kommission mit dem Projekt.
Der seit Anfang Mai amtierenden kantonalen Datenschutzbeauftragten Natascha Ofner-Venetz ist es offenbar ein Anliegen, ihren Standpunkt in der Diskussion zu betonen. Sie folgt dabei ihrem Vorgänger Matthias Schönbächler, der sich mehrheitlich kritisch zu dem Komplex geäussert hatte.

Kontrollverlust und Strafbarkeit

Wie es nun seitens Ofner-Venetz heisst, sei, Stand heute, der Einsatz von M365 zur Bearbeitung besonders schützenswerter Personendaten nicht zulässig. Der Grund sei, dass die geltenden gesetzlichen Bestimmungen nicht ausreichten, um Datenbearbeitung in der Cloud zu legitimieren. Zudem würde die Verwaltung die Kontrolle über die Datenbearbeitung verlieren, was mit den datenschutzrechtlichen Anforderungen ebenfalls nicht vereinbar sei.
Als besonders problematisch erachtet die Datenschützerin die rechtliche Lage bei der Verarbeitung von Daten, die einer gesetzlichen Geheimhaltungspflicht unterliegen. Denn Microsoft könne mangels funktionaler, organisatorischer und persönlicher Eingliederung in die Verwaltung nicht als strafrechtlich privilegierte Hilfsperson anerkannt werden. Eine Datenbearbeitung mit M365 stelle daher ein strafrechtlich relevantes Offenbaren dar, welches weder durch Datenschutzverträge noch durch technische Schutzmassnahmen gerechtfertigt werden könne, hält Ofner-Venetz fest.

Wahrung digitaler Souveränität

Neben den datenschutzrechtlichen Bedenken meldet die Juristin auch ihre Besorgnis wegen dem möglichen Verlust der digitalen Souveränität öffentlicher Institutionen an. Die Nutzung von M365 bedeute eine einseitige Abhängigkeit von einem privatwirtschaftlichen Anbieter, bei dem weder eine vertragliche Steuerung auf Augenhöhe noch ein verlässlicher Rückzug möglich sei.
Jedoch fordere die Strategie "Digitale Verwaltung Schweiz 2024-2027" ausdrücklich die Wahrung digitaler Souveränität. Nach Ansicht von Ofner-Venetz könne dieses Ziel nicht erreicht werden, wenn zentrale Verwaltungsfunktionen vollständig auf externe, extraterritorial regulierte Anbieter ausgelagert werden.
Die Datenschutzbeauftragte schliesst ihre Stellungnahme mit der Empfehlung, den Einsatz von M365 differenziert zu prüfen. Vor der Einführung seien datenschutzrechtliche Risiken umfassend zu bewerten und alternative Lösungen aktiv zu prüfen. Ferner solle die digitale Selbstbestimmung als strategisches Ziel institutionell verankert werden. Dabei wolle Ofner-Venetz den Verwaltungen gerne zur Hand gehen, schreibt sie.

Loading

Mehr zum Thema

image

DSAG fordert Roadmaps statt KI-Visionen

Die Deutschsprachige SAP-Anwendergruppe fordert vom Softwarehersteller SAP speziell im Hinblick auf KI-Anwendungen belastbare Roadmaps statt Visionen.

publiziert am 6.10.2026
imageAbo

Aussendepartement ersetzt IAM-Lösung

Das Departement sucht eine Nachfolge-Software für den Microsoft Identity Manager. 2027 soll mit der Ablösung begonnen werden.

publiziert am 6.10.2026
image

Bund definiert neue IT-Schlüsselprojekte

Das Programm für souveräne Arbeitsplatzsoftware und Easygov 2.0 werden zu Schlüsselprojekten. Abgestuft wird das Projekt Nepro bei Swisstopo.

publiziert am 6.10.2026
image

Liechtenstein will nach Cyberangriff Lücken geschlossen haben

Laut Regierung liegen keine Hinweise auf Missbrauch der abgegriffenen Daten vor. Das betroffene Verzeichnis wird jetzt wieder in Betrieb genommen.

publiziert am 6.10.2026