Digitale Souveränität: Waadt fordert Kontrolle über Spital-Daten

Eine Motion im Waadtländer Grossen Rat fordert mehr Kontrolle bei IT-Beschaffungen und warnt vor Abhängigkeiten durch ausländische Anbieter.

Der Grosse Rat des Kantons Waadt hat Ende August 2026 den ersten Schritt zu einem verbindlichen Rahmen für digitale Souveränität in der öffentlichen Verwaltung genommen. Eine parteiübergreifende Motion mit der Bezeichnung 26_MOT_60 nahm die erste parlamentarische Hürde.

Ausgangspunkt der Initiative ist die Vergabe des Klinikinformationssystems (KIS) für das Universitätsspital CHUV sowie weitere Waadtländer Spitäler an den US-Anbieter Epic Systems.

Cloud Act als zentraler Kritikpunkt

Im Zentrum der Kritik steht der Umstand, dass Epic Systems als US-Unternehmen dem US-Cloud Act unterliegt. Dieses Gesetz erlaubt US-Behörden unter bestimmten Umständen den Zugriff auf Daten, die von US-Firmen verwaltet werden – unabhängig davon, wo diese Daten physisch gespeichert sind.

Für sensible Gesundheitsdaten von Patientinnen und Patienten in Waadtländer Spitälern sehen die Motionärinnen und Motionäre darin ein Risiko, das bislang bei der Vergabe des KIS nicht ausreichend berücksichtigt worden sei.

Anzeige

Wer sich mit den rechtlichen Anforderungen an den Datentransfer und die Speicherung befasst, erkennt schnell die Komplexität aktueller Vorgaben. Dieser kostenlose Leitfaden enthüllt die häufigsten Lücken – und wie Sie diese mit einfachen Mitteln schließen. Was das revidierte Datenschutzgesetz für Ihr Unternehmen wirklich bedeutet

Die Motion verlangt deshalb, dass bei öffentlichen IT-Beschaffungen künftig klare Vorgaben zum Speicherort der Daten und zum anwendbaren Recht gemacht werden müssen. Damit soll verhindert werden, dass kantonale Institutionen erneut Verträge mit Anbietern abschliessen, die ausländischem Recht unterstehen, ohne dass die Konsequenzen im Vorfeld geprüft wurden.

Forderungen nach Wechselklauseln und Open Source

Über die Frage des Datenstandorts hinaus zielt die Motion auch auf die strukturelle Abhängigkeit von einzelnen Anbietern ab. Gefordert werden Wechsel- und Übertragbarkeitsklauseln für strategische IT-Verträge, die es dem Kanton ermöglichen sollen, im Bedarfsfall den Anbieter zu wechseln, ohne in eine technische oder vertragliche Sackgasse zu geraten.

Zudem soll die öffentliche Hand Open-Source-Lösungen künftig stärker bevorzugen, um die Abhängigkeit von proprietären Systemen einzelner Hersteller zu reduzieren.

Ein weiterer zentraler Punkt der Motion ist die Forderung nach einem konkreten Fahrplan für eine souveräne Cloud-Infrastruktur des Kantons. Dieser Fahrplan soll nicht nur allgemeine Absichtserklärungen enthalten, sondern konkrete Zahlen sowie einen Zeit- und Investitionsplan umfassen, mit dem die Umsetzung überprüfbar gemacht wird.

Anzeige

Für Organisationen, die sowohl Schweizer als auch EU-Datenschutzrecht rechtssicher in Einklang bringen wollen, bietet dieser Gratis-Download eine wertvolle Unterstützung. Erhalten Sie sofort einsetzbare Checklisten und Mustervorlagen für die praktische Umsetzung. Endlich Klarheit beim revDSG: Jetzt kostenlosen Leitfaden sichern

Kostenexplosion bei vergleichbarem Projekt in Bern

Die Debatte um die Vergabe des KIS an Epic Systems erhält zusätzliche Brisanz durch Erfahrungen aus einem anderen Kanton. Bei der Berner Insel-Gruppe kostet das dort eingeführte Epic-KIS mittlerweile 182,5 Millionen Franken – deutlich mehr, als bei der ursprünglichen Projektvergabe kommuniziert worden war.

Diese Kostenentwicklung wird im Kontext der Waadtländer Debatte als Warnsignal gewertet, das die Forderung nach mehr Transparenz und verbindlichen Vorgaben bei IT-Grossprojekten der öffentlichen Hand zusätzlich untermauert.

Die Motion 26_MOT_60 muss nach der ersten parlamentarischen Hürde weitere Stationen im Gesetzgebungsprozess des Grossen Rates durchlaufen, bevor über eine konkrete Umsetzung entschieden werden kann.

Der Fall des Waadtländer Spital-KIS dürfte in der Zwischenzeit als Referenzbeispiel für die grundsätzliche Frage dienen, wie Schweizer Kantone künftig mit der Abhängigkeit von ausländischen Cloud- und Softwareanbietern bei kritischer Infrastruktur umgehen wollen.