Die Grundlage einer nachvollziehbaren Prüfung
Fachliche Grundlagen.
Verständlich eingeordnet.
Welche Pflichten gelten für Patientendaten – und was bedeutet das für Ihre IT, Ihre Verträge und Ihren Alltag?

Für Arztpraxen, Spitäler und weitere Gesundheitseinrichtungen erläutern wir den rechtlichen Rahmen, die Hilfsmittel der FMH und die Hinweise des EDÖB. Sie erfahren, wie daraus die zwölf Fragen und die anwaltliche Einschätzung für Ihre Einrichtung entstehen.
01 · Der rechtliche Rahmen
Datenschutz und Berufsgeheimnis gehören zusammen.
Gesundheitsdaten zählen nach dem schweizerischen Datenschutzgesetz (DSG) zu den besonders schützenswerten Personendaten. Die Prüfung betrifft deshalb mehr als die elektronische Krankengeschichte: Auch Laborwerte, Bilddaten oder Angaben auf einer Rechnung können Informationen über die Gesundheit offenbaren. Entscheidend sind Inhalt, Zweck und tatsächliche Verwendung der Daten. DSG, Art. 5 und 6
Daneben schützt das ärztliche Berufsgeheimnis nach Art. 321 Strafgesetzbuch das Vertrauensverhältnis zu den Patientinnen und Patienten. Es gilt auch für Hilfspersonen, etwa IT-Dienstleister. Ihre Einbindung, Zugriffe und Geheimhaltung sind konkret zu klären. Auch innerhalb der Einrichtung erlaubt die berufliche Funktion allein keinen beliebigen Dossierzugriff. EDÖB: Bekanntgabe von Patientendaten
Welche Regeln gelten für ein Spital?
Für private Arztpraxen und Privatkliniken ist grundsätzlich das Bundes-DSG relevant. Bei Spitälern mit kantonalem Leistungsauftrag kann dagegen kantonales Datenschutzrecht massgebend sein. Die private Rechtsform entscheidet diese Frage nicht allein: Tätigkeit, Trägerschaft und öffentlicher Auftrag sind zu prüfen. Hinzu kommen die einschlägigen gesundheitsrechtlichen Vorgaben, etwa zur Dossierführung. EDÖB: Zuständigkeit im Gesundheitswesen
Wir prüfen deshalb zunächst, wer für welche Bearbeitung verantwortlich ist und welche Vorschriften gelten. Ob eine Einwilligung erforderlich ist und wie sie ausgestaltet sein muss, hängt von der konkreten Bearbeitung und dem Berufsgeheimnis ab. Eine Datenschutzerklärung erfüllt eine andere Aufgabe als eine Einwilligung.
Im MedData Check · Fragen 1–3 und 6
Hilfreich sind Angaben zu Rechtsform, Standorten und Zuständigkeiten, bei Spitälern auch zu Trägerschaft und Leistungsauftrag. Die beschriebenen Datenarten zeigen, welche Schutzanforderungen zu berücksichtigen sind.
02 · Die Zusammenarbeit mit Anbietern
Ein Vertrag muss die tatsächliche Dienstleistung abbilden.
Die FMH-Checkliste für Cloud-Dienst-Verträge unterstützt die strukturierte Sichtung: Welche Leistungen sind vereinbart? Welche Anhänge gehören dazu? Wie werden Verfügbarkeit, Wiederherstellung und Unterstützung geregelt? Sie lenkt den Blick auch auf Datenbearbeitung, Sicherheitsvorkehrungen und die Beendigung des Vertrags. Wir verwenden diese Struktur, um Hauptvertrag und ergänzende Unterlagen gemeinsam zu lesen. FMH: Cloud-Vertragscheckliste, Fassung 2020
Die Checkliste stammt aus der Zeit vor dem Inkrafttreten des revidierten DSG am 1. September 2023. Sie ist eine praktische Orientierung; ihre Verwendung ersetzt die Prüfung nach heutigem Recht nicht. Auch die FMH stellt ihre IT-Hilfsmittel als Empfehlungen zur Verfügung. FMH: Einordnung des IT-Grundschutzes
Verantwortung bleibt bei der Einrichtung
Bei einer Auftragsbearbeitung verarbeitet der Anbieter Daten für die Einrichtung. Nach Art. 9 DSG muss diese ihn sorgfältig auswählen, angemessen instruieren und kontrollieren. Sie darf nur Bearbeitungen übertragen, die ihr selbst erlaubt sind; Geheimhaltungspflichten dürfen die Übertragung nicht verbieten. Unterauftragnehmer benötigen eine vorgängige Genehmigung. Der EDÖB betont, dass die Auslagerung die datenschutzrechtliche Verantwortung nicht auf den Anbieter verschiebt. EDÖB: Auftragsdatenbearbeitung
Wir prüfen daher, ob die Unterlagen die Datenverwendung, die Weisungen, die eingesetzten weiteren Anbieter, Kontrollmöglichkeiten sowie Unterstützung bei Patientenanfragen und Vorfällen nachvollziehbar regeln. Auch Rückgabe und Löschung der Daten beim Anbieterwechsel gehören dazu. Ein Dokument mit dem Titel «AVV» oder «DPA» genügt allein noch nicht. EDÖB: Cloud-Datenbearbeitung
Im MedData Check · Fragen 3–5 und 8
Bitte stellen Sie Hauptverträge, allgemeine Geschäftsbedingungen (AGB), Vereinbarungen zur Auftragsbearbeitung (AVV/DPA), Service Level Agreements (SLA) und Sicherheitsbeschreibungen zusammen. Wichtig ist, welche Fassungen und Anhänge tatsächlich Vertragsbestandteil sind.
03 · Cloud und Auslandbezug
Der Serverstandort ist nur ein Teil des Bildes.
Für die Prüfung erfassen wir, wo Daten gespeichert und bearbeitet werden und wer darauf zugreifen kann. Dazu gehören auch Backups, Unterauftragnehmer und Fernwartung. Ein Rechenzentrum in der Schweiz beantwortet die Frage nach ausländischen Supportzugriffen deshalb noch nicht. Die Hinweise des EDÖB verlangen eine Betrachtung der gesamten Cloud-Dienstleistung. EDÖB: Verantwortung in der Cloud
Für eine Bekanntgabe ins Ausland ist zu klären, ob der Zielstaat nach der bundesrätlichen Liste einen angemessenen Datenschutz bietet. Fehlt dieser, kommen insbesondere geeignete Garantien in Betracht. Bei Standarddatenschutzklauseln ist zusätzlich zu prüfen, ob das ausländische Recht ihre Einhaltung ermöglicht und ergänzende Schutzmassnahmen notwendig sind. Ein Vertragsanhang allein beantwortet diese Frage nicht. EDÖB: Datenbekanntgabe ins Ausland
Die besondere Position des EDÖB zu Patientendaten
Der EDÖB empfiehlt bei der Nutzung von Cloud-Diensten vorsorglich eine Einwilligung der Patientinnen und Patienten und rät von Cloud-Diensten im Ausland für Patientendaten ab. Er begründet dies mit dem Schutz des ärztlichen Berufsgeheimnisses. Wir berücksichtigen diese Position ausdrücklich: Eine datenschutzrechtlich zulässige Auslandbekanntgabe beantwortet die Frage nach dem Berufsgeheimnis noch nicht. EDÖB: Patientendaten und Cloud
Im MedData Check · Fragen 5–7 und 9
Hilfreich sind verbindliche Angaben zu Daten- und Backupstandorten, Unterauftragnehmerlisten und Beschreibungen der Supportzugriffe. «Unbekannt» ist zunächst ein Auftrag zur Klärung beim Anbieter.
04 · Vertraulichkeit, Verfügbarkeit und Reaktion
Sicherheit braucht Zuständigkeiten und überprüfbare Abläufe.
Der FMH-IT-Grundschutz enthält elf Empfehlungen für kleinere und mittlere Arztpraxen. Er verbindet organisatorische Aufgaben mit technischen Schutzmassnahmen. Für Spitäler und weitere Gesundheitseinrichtungen nutzen wir diese Themen als Einstieg und berücksichtigen die jeweilige Komplexität, bestehende Sicherheitsorganisation und einrichtungsspezifische Anforderungen. Die Praxisempfehlungen bilden keinen vollständigen Standard für diese Einrichtungen. FMH: IT-Grundschutz D2, September 2023
Im Fragebogen betrachten wir persönliche Benutzerkonten, rollenbezogene Rechte, Mehrfaktor-Authentifizierung und externe Zugriffe. Bei Backups interessiert uns neben der Erstellung auch die erfolgreiche Wiederherstellung: Die FMH empfiehlt, sie mindestens jährlich zu testen. Schriftliche Zuständigkeiten und ein Vorfallablauf sollen sicherstellen, dass technische Probleme rasch an die richtigen Personen gelangen. FMH: Zugriffe, Datensicherung und Vorfälle
Welche Meldungen sind bei einem Vorfall nötig?
Nach Art. 24 DSG muss eine Verletzung der Datensicherheit dem EDÖB so rasch als möglich gemeldet werden, wenn sie voraussichtlich ein hohes Risiko für die betroffenen Personen hat. Der Auftragsbearbeiter informiert den Verantwortlichen rasch über eine Verletzung. Betroffene Personen sind zu informieren, wenn es zu ihrem Schutz erforderlich ist oder der EDÖB es verlangt. Die Bewertung erfordert daher einen festgelegten Eskalationsweg. EDÖB: Meldung von Datensicherheitsverletzungen
Für Einrichtungen, die der Meldepflicht für kritische Infrastrukturen unterstehen, ist daneben die Meldung bestimmter Cyberangriffe an das Bundesamt für Cybersicherheit (BACS) innerhalb von 24 Stunden nach Entdeckung zu beachten. Ob die Einrichtung darunter fällt und welche Ausnahmen gelten, wird gesondert geklärt. Diese Pflicht ist von der datenschutzrechtlichen Meldung zu unterscheiden. BACS: Meldepflicht für Cyberangriffe
Im MedData Check · Fragen 2, 9 und 10
Ein Berechtigungskonzept, Angaben zur Mehrfaktor-Authentifizierung, Backup- und Wiederherstellungsnachweise sowie ein Vorfallplan helfen bei der rechtlichen Einordnung. Die technische Wirksamkeit testen wir im Basic-Check nicht.
05 · Datenschutz im Alltag
Patientenrechte müssen im Betrieb funktionieren.
Eine tragfähige Datenschutzorganisation ordnet Aufgaben zu: Wer pflegt die internen Regeln? Wer schult Mitarbeitende? Wer beantwortet eine Patientenanfrage und zieht bei Bedarf IT oder Rechtsberatung bei? Wir betrachten schriftliche Weisungen, Vertraulichkeitsverpflichtungen und Schulungsnachweise zusammen mit den beschriebenen Abläufen. Je nach gesetzlichen Voraussetzungen ist auch ein Verzeichnis der Bearbeitungstätigkeiten erforderlich. DSG: Verzeichnis der Bearbeitungstätigkeiten
Bei der Patienteninformation prüfen wir die anwendbaren Informationspflichten und Ausnahmen. Dazu gehören insbesondere die verantwortliche Stelle, Zwecke und Empfänger der Daten sowie gegebenenfalls Auslandbekanntgaben. Der EDÖB verlangt verständliche und zugängliche Informationen. Eine Erklärung sollte deshalb die tatsächlich eingesetzten Dienste und Datenflüsse abbilden. EDÖB: Informationspflicht
Auskunft, Dossierherausgabe, Berichtigung und Löschung sind unterschiedliche Anliegen. Die Einrichtung braucht einen Ablauf, der die Identität der anfragenden Person, Zuständigkeiten und Fristen berücksichtigt. Bei einer Löschungsanfrage sind gesetzliche Aufbewahrungspflichten mitzubeurteilen; die passende Frist lässt sich nicht für alle Einrichtungen pauschal bestimmen. Auch bei ausgelagerten Daten muss die Einrichtung Patientenrechte erfüllen können. EDÖB: Einsicht, Aufbewahrung und Löschung
Wann braucht es eine Datenschutz-Folgenabschätzung?
Eine Datenschutz-Folgenabschätzung (DSFA) ist nach Art. 22 DSG grundsätzlich vor einer Bearbeitung erforderlich, die voraussichtlich ein hohes Risiko für die Persönlichkeit oder Grundrechte mit sich bringt. Umfangreiche Bearbeitungen besonders schützenswerter Daten und neue Technologien können dafür relevant sein; gesetzliche Ausnahmen sind mitzuprüfen. Der MedData Check kann weiteren Abklärungsbedarf aufzeigen. Eine vollständige DSFA erfordert einen eigenen Prüfungsumfang. EDÖB: Datenschutz-Folgenabschätzung
Im MedData Check · Fragen 11 und 12
Datenschutzweisungen, Schulungsunterlagen, Patienteninformationen und eine Beschreibung des Anfrageprozesses sind hilfreich. Es genügen Muster und organisatorische Unterlagen; für die Erstprüfung benötigen wir keine Patientendossiers.
06 · Unsere Prüfmethode
Antworten werden zu begründeten Empfehlungen.
Die zwölf Hauptfragen sind die strukturierte Bestandsaufnahme. Sie decken die vier Themenbereiche ab und führen zu den Unterlagen, auf die sich die juristische Erstprüfung stützt. Die folgende Zuordnung beschreibt unsere Arbeitsweise; sie ist kein von der FMH oder dem EDÖB vorgegebenes Bewertungssystem.
| Fragen | Prüfschwerpunkt | Hilfreiche Grundlagen |
|---|---|---|
| A · 1–3 | Einrichtung, Verantwortlichkeiten und externe IT | Zuständigkeitsübersicht, Aufgaben des IT-Dienstleisters; bei Spitälern Angaben zum öffentlichen Auftrag |
| B · 4–7 | Systeme, Cloud, Datenarten und Bearbeitungsorte | Systemübersicht, Anbieterinformationen, Datenstandorte und Unterauftragnehmer |
| C · 8–10 | Verträge, Zugriffsrechte, Datensicherung und Vorfälle | Verträge und Anhänge, Berechtigungskonzept, Wiederherstellungsnachweise, Vorfallplan |
| D · 11–12 | Interne Regeln, Schulungen und Patientenrechte | Weisungen, Schulungsnachweise, Patienteninformation und Anfrageprozess |
Vier Schritte pro Feststellung
- Grundlage benennen. Welche Antwort und welche Vertragsstelle oder Unterlage tragen die Feststellung?
- Rechtlich einordnen. Welche Anforderung ist betroffen und was lässt sich mit dem vorhandenen Material beurteilen?
- Offene Punkte ausweisen. Fehlende oder widersprüchliche Informationen führen zu gezielten Rückfragen. «Unbekannt» wird nicht automatisch rot.
- Nächsten Schritt empfehlen. Der Bericht benennt die sinnvolle Massnahme und ihre Prüfpriorität.
Die Ampelfarben zeigen qualitative Prioritäten: Grün bedeutet, dass im geprüften Teilbereich kein erhöhter Prüfbedarf erkannt wurde; Gelb bezeichnet Prüf- oder Klärungsbedarf; Rot weist auf erhöhten, vorrangig zu behandelnden Prüfbedarf hin. Zu jeder Einstufung gehört eine Begründung. Die Auswertung ist eine anwaltliche Ersteinschätzung im vereinbarten Umfang. Sie ersetzt weder eine technische Sicherheitsprüfung noch ein vollständiges Compliance-Audit oder eine DSFA.
Quellen und Fassungen
Die Originalquellen sind bei den jeweiligen Erläuterungen verlinkt. Die FMH-Cloud-Vertragscheckliste verwenden wir in der Fassung 2020, den IT-Grundschutz D2 in der Fassung September 2023. Gesetz und Behördeninformationen werden im konkreten Mandat auf Aktualität und Anwendbarkeit geprüft.