BGDS Art. 15–20 — procurement rules
Machine-supported translation — for legal precision please consult the German master version.
Status: Recommendation draft for a new Swiss act — not current law. The draft addresses political debate and a future consultation; see Parliamentary roadmap.
In three sentences
Art. 15 sovereigntys-Kriterium als Pflicht-Kriterium im BöB; Art. 16 Offenlegungspflicht provider; Art. 17 sovereignty risk report ab CHF 50'000; Art. 18 OSS-Alternative-Prüfung; Art. 19 Veröffentlichungspflicht Risiko-Berichte; Art. 20 procurementsregister.
Mechanics
Art. 15: Bei IT-procurements via CHF 50'000 (Band) / 100'000 (Kantone) ist «sovereignty» ein Pflicht-Zuschlagskriterium gemäss BöB Art. 29.
Art. 16: provider müssen offenlegen, ob sie selbst or ein Konzern-Tochterandernehmen ander CLOUD Act, FISA 702 or vergleichbarem Recht fallen; Anzahl authorities-Anfragen letzten 3 Jahre (soweit Recht erlaubt).
Art. 17: sovereignty risk report — strukturiert nach Datenklassen, processingsrechtsraum, technischen Schutzmassnahmen, Restrisiko.
Art. 18: Vor procurement eines proprietären Produkts ist eine OSS-Alternative zu prüfen and zu dokumentieren.
Art. 19: Risiko-Berichte sind öffentlich (Schwärzung Geschäftsgeheimnisse zulässig).
Art. 20: procurementsregister mit provider, Datenklasse, Risiko-Rating.
What this means for Switzerland
Die Modifikation des BöB ist juridically herausfordernd, weil sie eine bestehende Ausschreibungs-Praxis ändert. Die Wirkung wäre erheblich: Microsoft 365 and AWS müssten in jeder Ausschreibung dokumentiert begründet werden.
Logical conclusion
procurement rules sind das hebelwirksamste Instrument — sie ändern Verhalten ohne unmittelbare Sanktionen. Wo sovereignty ein offizielles Kriterium ist, verändert sich automatisch der Markt.
Implications for legislation
Diese Bestimmung ist Teil des BGDS-recommendation drafts (Section 6) — not current law.