Das Journal
Allée d'un centre de données avec des baies de serveurs
Datenschutz

Patientendaten und das revDSG: was jede Praxis 2026 wissen sollte

lémansoin
Von Maxime Maadoune-Meloni20. Mai 202615 Min. Lesezeit

Seit September 2023 regelt das revDSG (das revidierte Datenschutzgesetz) die Bearbeitung von Personendaten in der Schweiz strenger. Für eine Praxis gehören Gesundheitsdaten zu den sensibelsten überhaupt, und die Verantwortung der behandelnden Person ist real. Dieser Leitfaden geht ohne Jargon durch, was das revDSG konkret von Ihrer Praxis erwartet, was Sie bei einem Datenleck riskieren, und die richtigen Fragen an Ihre Anbieter.

Das Wichtigste in Kürze

  • Die Praxis ist der Verantwortliche: Sie ist es, die einsteht, selbst wenn die technische Ursache bei einem Anbieter liegt (dem «Auftragsbearbeiter»).
  • Für Gesundheitsdaten ist die Speicherung in der Schweiz (oder andernfalls in der EU mit Garantien) die am einfachsten zu vertretende Wahl, sofern ein Auftragsbearbeitungsvertrag und klare Sicherheitsmassnahmen bestehen.
  • Die ärztliche Schweigepflicht (Art. 321 StGB) kommt zum revDSG hinzu und erstreckt sich auf Ihre Hilfspersonen, technische Anbieter eingeschlossen: Halten Sie sie besser im Vertrag fest.
  • Das revDSG verlangt keine technische Perfektion, sondern verhältnismässige Massnahmen, Nachvollziehbarkeit und Transparenz.
  • Merken Sie sich eines: Sie bleiben für die Daten Ihrer Patienten verantwortlich, auch wenn Sie die Technik delegieren.

1. Verantwortlicher oder Auftragsbearbeiter: die entscheidende Unterscheidung

Das ist der wichtigste und am häufigsten missverstandene Punkt.

  • Die Praxis ist der Verantwortliche. Sie entscheidet, warum und wie die Daten ihrer Patienten bearbeitet werden. Die rechtliche Verantwortung liegt bei ihr.
  • Der technische Anbieter ist ein Auftragsbearbeiter. Der Hoster, der Softwareanbieter oder der Website-Ersteller handeln im Auftrag der Praxis, nach ihren Anweisungen.

Die Konsequenz ist klar: Bei einem Problem ist es die Praxis, die gegenüber dem Patienten und der Behörde einsteht, selbst wenn die technische Ursache bei einem Anbieter liegt. Daher ist es wichtig, diesen Anbieter mit einem klaren Vertrag einzurahmen (oft Auftragsbearbeitungsvertrag genannt): wo die Daten sind, wie sie gesichert werden, und was am Ende des Vertrags mit ihnen geschieht.

2. Welche Daten bearbeiten Sie eigentlich?

Man denkt an «Krankenakte», aber der Umfang ist grösser. Hier die wichtigsten Kategorien, die eine Praxis handhabt.

DatenartBeispieleSensibilität
IdentitätsdatenName, Adresse, Geburtsdatum, TelefonPersönlich
Kontakt und TermineE-Mail, Zeitfenster, BesuchsverlaufPersönlich
GesundheitsdatenDiagnosen, Behandlungen, Notizen, DokumenteSensibel (verstärkter Schutz)
Administrative DatenVersicherung, AbrechnungPersönlich bis sensibel

Gesundheitsdaten geniessen nach revDSG einen verstärkten Schutz. Aber selbst ein einfacher Terminkalender, der verrät, dass eine bestimmte Person einen bestimmten Spezialisten aufsucht, ist bereits eine ernsthaft zu schützende Information.

3. Wo müssen die Daten gespeichert werden?

Das revDSG verbietet das Hosting im Ausland nicht grundsätzlich, verlangt aber ein angemessenes Schutzniveau und Transparenz. In der Praxis ist es für Gesundheitsdaten am einfachsten zu vertreten, sie in der Schweiz (oder andernfalls in der Europäischen Union mit echten Garantien) zu speichern.

Entscheidend ist zu wissen, wo die Patientendaten gespeichert werden, wer darauf zugreift und auf welcher vertraglichen Grundlage. Eine Speicherung in der Schweiz erleichtert das Vorgehen, reicht allein aber nicht aus: Verlangen Sie auch einen Auftragsbearbeitungsvertrag, eine Verschlüsselung der Daten (bei der Übertragung und im Ruhezustand), eine nachvollziehbare Zugriffskontrolle und wiederherstellbare Backups. Für eine Praxis ist es eine solide Position, diese Fragen präzise beantworten zu können, falls ein Patient oder eine Behörde nachfragt.

4. Die ärztliche Schweigepflicht kommt zum revDSG hinzu

Der Datenschutz ist nicht der einzige Rahmen. Auch die ärztliche Schweigepflicht (Art. 321 des Strafgesetzbuchs) gilt. Auch Ihre Hilfspersonen, einschliesslich eines technischen Anbieters, der im Rahmen seines Auftrags Zugang zu diesen Daten hat, unterstehen der Schweigepflicht. Es ist ratsam, dies ausdrücklich im Vertrag mit dem Anbieter festzuhalten. Ein seriöser Auftragsbearbeiter akzeptiert das ohne Weiteres.

Zum Merken: Das revDSG verlangt keine technische Perfektion. Es verlangt verhältnismässige Massnahmen, Nachvollziehbarkeit und Transparenz. Eine Praxis, die weiss, WO ihre Daten sind, WER darauf zugreift, und die über Backups verfügt, ist bereits weit über dem Durchschnitt.

5. Was eine Praxis konkret riskiert

Bei einem Datenleck (ein gestohlener Laptop, Ransomware, eine Fehlkonfiguration, eine an den falschen Empfänger gesendete E-Mail) hat die Praxis Pflichten. Über die mögliche Sanktion hinaus liegt das eigentliche Risiko anderswo: das Vertrauen der Patienten und die Verletzung der ärztlichen Schweigepflicht. Ein Leck von Gesundheitsdaten lässt sich nicht «reparieren» wie eine gesperrte Bankkarte. Was offengelegt ist, bleibt offengelegt.

Was tun, wenn ein Leck auftritt? Die richtigen Reflexe, der Reihe nach:

  • Eindämmen: Zugang sperren, Passwörter ändern, isolieren, was sich isolieren lässt.
  • Beurteilen: welche Daten, wie viele Personen, welches Risiko für sie.
  • Benachrichtigen, wenn nötig: Führt eine Verletzung voraussichtlich zu einem hohen Risiko für die betroffenen Personen, melden Sie sie so rasch wie möglich dem Eidgenössischen Datenschutz- und Öffentlichkeitsbeauftragten (EDÖB) (Art. 24 revDSG); informieren Sie auch die betroffenen Personen, wenn es zu ihrem Schutz erforderlich ist oder der EDÖB es verlangt.
  • Dokumentieren: festhalten, was geschehen ist und welche Massnahmen ergriffen wurden.

Diese Schritte in Ruhe vorwegzunehmen, vor jedem Vorfall, macht den ganzen Unterschied an dem Tag, an dem es passiert.

6. Die richtigen Fragen an Ihren Anbieter

Sie müssen weder Jurist noch Informatiker sein. Es genügt, die richtigen Fragen zu stellen und darauf zu achten, ob die Antworten klar sind:

  • Wo werden die Daten meiner Patienten gehostet (Land und Region)?
  • Wer hat Zugriff darauf, und wie wird dieser Zugriff protokolliert?
  • Gibt es automatische Backups, und lassen sie sich im Bedarfsfall wiederherstellen?
  • Ist die Verbindung zu meinem Verwaltungsbereich durch eine doppelte Sicherheit geschützt?
  • Was geschieht mit meinen Daten, wenn ich den Vertrag beende (Rückgabe, Löschung)?
  • Ist die ärztliche Schweigepflicht (Art. 321 StGB) im Vertrag vorgesehen?

Ein Anbieter, der diese sechs Fragen klar beantwortet, schützt Sie. Ein Anbieter, der ausweicht oder die Antwort im Jargon ertränkt, sollte Sie aufhorchen lassen.

Häufige Fragen

Gilt das revDSG auch für eine kleine Praxis?

Ja. Die Grösse der Praxis ändert nichts am Grundsatz: Sobald Sie Patientendaten bearbeiten, sind Sie für deren Schutz verantwortlich. Die erwarteten Massnahmen sind verhältnismässig, aber die Pflicht besteht.

Bin ich verantwortlich, auch wenn mein Anbieter den Fehler gemacht hat?

Gegenüber dem Patienten und der Behörde ist es die Praxis, die als Verantwortlicher einsteht. Daher ist es wichtig, seriöse Anbieter zu wählen und die Zusammenarbeit vertraglich abzusichern. Untereinander kann der Vertrag die Verantwortlichkeiten jedes Beteiligten regeln.

Dürfen meine Daten im Ausland gehostet werden?

Es ist nicht verboten, sofern ein angemessenes Schutzniveau und Transparenz bestehen. Aber für Gesundheitsdaten bleibt die Speicherung in der Schweiz die am einfachsten zu vertretende Wahl, sofern ein Auftragsbearbeitungsvertrag und klare Sicherheitsmassnahmen bestehen.

Muss man die Daten verschlüsseln?

Die Verschlüsselung (während der Übertragung und im Ruhezustand) gehört zu den erwarteten technischen Massnahmen für sensible Daten. Fragen Sie Ihren Anbieter, wie er die Daten schützt, ohne jedes technische Detail beherrschen zu müssen.

Was bedeutet «ein Verzeichnis der Bearbeitungstätigkeiten führen»?

Es bedeutet zu dokumentieren, welche Daten Sie bearbeiten, warum, wo sie sind, wer darauf zugreift und wann sie gelöscht werden. Das revDSG sieht dieses Verzeichnis der Bearbeitungstätigkeiten vor (Art. 12); kleine Organisationen können unter bestimmten Bedingungen davon befreit sein (Art. 24 der Datenschutzverordnung), nicht aber bei der Bearbeitung besonders schützenswerter Personendaten in grossem Umfang. Im Zweifel führen Sie es: Es kann kurz und konkret bleiben und ist ein ausgezeichnetes Mittel, um die eigene Organisation klar zu sehen.

Das Wichtigste zum Schluss

Das revDSG ist keine Falle, es ist ein Rahmen. Die Praxis, die es ernst nimmt, schützt ihre Patienten und sich selbst. Wenn Sie nur eines behalten: Sie bleiben für die Daten Ihrer Patienten verantwortlich, auch wenn Sie die Technik delegieren. Wählen Sie also Anbieter, die die obigen Fragen klar und ohne Umschweife beantworten können.

Quellen

Ein Website-Projekt für Ihre Praxis?

Nehmen wir uns 20 Minuten. Persönliche Analyse und kostenloses Angebot, ohne Verpflichtung.

Sprechen wir über Ihr Projekt