Datenschutz Arztpraxis Schweiz – DSG, Patientenakte, ePD

5 Min. LesezeitZuletzt aktualisiert Von Dominic Staiger

Einleitung

Eine Schweizer Arztpraxis verarbeitet pro Patient:in im Jahresdurchschnitt mehrere hundert besonders schützenswerte Datenpunkte: Diagnosen, Laborwerte, Bildgebung, Medikation, Korrespondenz mit Versicherern, Familienanamnese. Die Datenverarbeitung ist seit Jahrzehnten Praxisrealität – die rechtliche Komplexität ist mit dem revidierten Datenschutzgesetz (DSG, in Kraft seit 1. September 2023), den fortschreitenden Pflichten zum elektronischen Patientendossier (EPDG) und dem Berufsgeheimnis nach Art. 321 StGB jedoch deutlich gestiegen. Wer als praxisführende Ärztin oder als IT-Verantwortlicher 2026 keine saubere Datenschutz- und Sicherheitsbasis hat, riskiert Bussen bis CHF 250'000 nach Art. 60 DSG, Strafanzeigen wegen Verletzung des Berufsgeheimnisses sowie Reputations- und Versicherungsschäden.

Dieser Artikel fasst zusammen:

  • Welche Rechtsgrundlagen ineinandergreifen (DSG, KVG, EPDG, Art. 321 StGB, kantonales Gesundheitsrecht)
  • Pflichten gegenüber Patient:innen, Versicherern und Behörden
  • Anforderungen an Praxis-Informatiksysteme (PIS), Cloud-Hosting und ePD-Anschluss
  • Praxistaugliche technische und organisatorische Massnahmen (TOM)
  • Wie ein Datenschutzberater (DSB) Sie konkret entlastet

Rechtsrahmen im Überblick

Eine Arztpraxis steht im Schnittfeld mehrerer Regelwerke, die parallel gelten und sich gegenseitig nicht ausschliessen:

  • Berufsgeheimnis (Art. 321 StGB): Schweigepflicht der Ärzteschaft, Apothekerschaft, Hebammen und ihrer Hilfspersonen. Verletzung ist Antragsdelikt, Strafmass bis 3 Jahre Freiheitsstrafe. Geltung gegenüber jeder Person ausserhalb des Behandlungsverhältnisses – auch gegenüber Familienangehörigen, Anwält:innen oder Polizei – ausser bei gesetzlicher Mitteilungspflicht oder Entbindung.
  • Bundesgesetz über den Datenschutz (DSG): Gilt subsidiär. Gesundheitsdaten sind «besonders schützenswerte Personendaten» (Art. 5 lit. c DSG), Profiling mit hohem Risiko ist meldepflichtig, Auskunfts-, Berichtigungs- und Löschpflichten gelten.
  • KVG/KVV: Pflichten gegenüber Krankenversicherern (Rechnungsstellung, Wirtschaftlichkeitsprüfung), inklusive Datenweitergabe nach Art. 42 KVG.
  • EPDG und Ausführungsverordnungen: Pflichten beim Anschluss an das elektronische Patientendossier; ab 2026 obligatorische Anbindung neuer Leistungserbringer im stationären Bereich, freiwillig in der ambulanten Versorgung – politisch wird die Pflicht ausgedehnt.
  • Kantonales Gesundheitsrecht: Bewilligungs- und Aufsichtsregeln, Aufbewahrungsfristen (typischerweise 10-20 Jahre nach Behandlungsabschluss).

Pflichten gegenüber Patient:innen

Patient:innen haben gegenüber der Arztpraxis substantielle Rechte, die organisatorisch abgebildet sein müssen. Vier Bereiche bestimmen die Praxisarbeit:

  1. Information (Art. 19 DSG): Bei der Erhebung von Patientendaten – egal ob am Empfang, online oder bei Aufnahme – ist transparent über Zwecke, Empfänger, Aufbewahrungsdauer und Rechte zu informieren. Eine schriftliche Datenschutzerklärung ist Standard und sollte am Empfang, in Aufnahmeformularen und auf der Praxiswebseite verfügbar sein.
  2. Einwilligung: Für Verarbeitungen ausserhalb des Behandlungsvertrags (Marketing, Forschungsbeteiligung, Übermittlung an Dritte ausserhalb der gesetzlichen Pflichten) ist eine ausdrückliche, dokumentierte Einwilligung erforderlich.
  3. Auskunftsrecht (Art. 25 DSG): Patient:innen können kostenfrei Kopie aller verarbeiteten Daten verlangen, einschliesslich der Krankengeschichte. Frist: 30 Tage. Praktische Herausforderung: Korrekte Trennung zwischen Patientendaten und arztinternen Notizen («Persönliche Aufzeichnungen» nach FMH-Standesordnung – diese gehören dennoch zum Auskunftsumfang, wenn auf gemeinsamem System gespeichert).
  4. Datenherausgabe bei Arztwechsel: Patient:innen haben Anspruch auf vollständige Krankenakte – in elektronischer Form oder als Papierausdruck.

ePD und Praxis-Informatiksystem

Das elektronische Patientendossier (ePD) ist seit 2020 in Betrieb, die Anbindung läuft schrittweise und wird politisch zunehmend zur Pflicht. 2026 sind alle stationären Leistungserbringer angebunden; im ambulanten Bereich ist die Anbindung weiterhin freiwillig, die parlamentarische Diskussion zur Ausdehnung läuft. Aus Datenschutzsicht zentral: Das ePD ist patientengeführt – die Patientin entscheidet, welche Dokumente eingestellt und welchen Leistungserbringern Zugriff gewährt wird. Die Arztpraxis ist Bearbeitungsstelle, nicht Eigentümerin der ePD-Daten.

Praxis-Informatiksysteme (PIS) wie Vitomed, Aeskulap, Achillesmed, Elexis oder TriaMed sind Kern der Praxisinformatik. Bei der Auswahl achten Sie auf: Schweizer Datenhaltung oder zumindest EU/EWR-Hosting mit nachvollziehbarem Subprozessorverzeichnis, Verschlüsselung im Ruhezustand und beim Transport, rollenbasierte Zugriffskontrolle (Arzt, MPA, Buchhaltung), revisionssicheres Audit-Log mit personenbezogener Zugriffsnachvollziehbarkeit, IHE-konforme Schnittstellen zum ePD, sowie eine sauber strukturierte Auftragsbearbeitungsvereinbarung nach Art. 9 DSG. Cloud-Hosting ist erlaubt, wenn der Anbieter das Berufsgeheimnis nach Art. 321 StGB durch geeignete TOMs (vor allem Verschlüsselung mit Schlüsselkontrolle beim Leistungserbringer) und die Beauftragung als Hilfsperson nach Art. 321 Ziff. 1 StGB sicherstellt – ein Punkt, der vertraglich präzise abzubilden ist.

Schnittstellen zu Versicherern und Behörden

Die Datenflüsse zwischen Praxis und Krankenversicherern sind gesetzlich geregelt und gleichzeitig konfliktträchtig. Für die Rechnungsstellung nach Tarmed/Tardoc und ab 2026 schrittweise dem neuen ambulanten Pauschalentgelt sind Diagnose- und Behandlungsdaten in begrenztem Umfang zu übermitteln. Art. 42 Abs. 3 und 4 KVG schreibt eine Trennung vor: Die Krankenkasse erhält bei Tiers-payant (Pflichtleistungen, Hospitalisation) detaillierte Diagnosedaten, bei Zusatzversicherungen und Tiers-garant nicht. In der Praxis sind Vertrauensärzt:innen die Schnittstelle, die Detailinformationen einsehen dürfen, während die übrige Versicherung nur aggregierte Daten erhält.

Behördliche Mitteilungspflichten brechen das Berufsgeheimnis punktuell auf: meldepflichtige Krankheiten nach EpG (z. B. Tuberkulose, HIV in pseudonymisierter Form), Verdacht auf Gewaltdelikte gegen Kinder (Art. 364 StGB), Fahreignungsfragen gegenüber Strassenverkehrsbehörden bei akuter Selbst-/Fremdgefährdung, sowie Statistikmeldungen nach BFS-Verordnungen. Diese Mitteilungen sind in der Krankenakte zu dokumentieren. Für Auskünfte an Anwält:innen, Arbeitgeber, andere Ärzt:innen ausserhalb der Behandlung oder Familienangehörige gilt: ohne ausdrückliche Entbindung durch die Patientin (oder bei Urteilsunfähigkeit die berechtigte Vertretung) ist die Auskunft unzulässig.

Technisch-organisatorische Massnahmen

Die GDK (Schweizerische Konferenz der kantonalen Gesundheitsdirektorinnen und -direktoren) und der EDÖB haben in mehreren Empfehlungen das erwartete Schutzniveau für Gesundheitsdaten konkretisiert. Für die Schweizer Arztpraxis 2026 ergibt sich folgender Mindeststandard:

  • Zugangskontrolle: Personalisierte Logins, Zwei-Faktor-Authentifizierung für Fernzugriffe, automatische Bildschirmsperre nach 5 Minuten, klar definierte Rechteprofile (Arzt, MPA, Praxismanagerin, Buchhaltung).
  • Audit-Logging: Lückenlose Protokollierung sämtlicher Zugriffe auf Patientenakten, mindestens 12 Monate aufbewahrt, regelmässige Stichproben durch die Praxisleitung.
  • Verschlüsselung: Server-Backups verschlüsselt, mobile Geräte (Notebook, Tablet, Smartphone) mit Vollverschlüsselung, USB-Anschlüsse restriktiv verwaltet.
  • Backup und Wiederherstellung: Tägliches Backup, mindestens eine Kopie offsite oder in einem geographisch getrennten Cloud-Rechenzentrum, vierteljährlicher Wiederherstellungstest.
  • Awareness: Jährliches Pflichttraining für das gesamte Team zu Phishing, sicherem E-Mail-Versand, Telefon-Social-Engineering und Berufsgeheimnis.
  • Notfallplan: Dokumentierter Plan für Ransomware, Systemausfall, Datenpanne; Telefonliste mit IT-Dienstleister, kantonalem Datenschutzbeauftragten, BACS, EDÖB.
  • Auftragsbearbeitung: Schriftliche AVV nach Art. 9 DSG mit jedem PIS-Hersteller, Cloud-Anbieter, Abrechnungsdienst, externen Labor, IT-Dienstleister.

Datenpannen und Meldepflicht

Verletzungen der Datensicherheit – Ransomware, irrtümlicher E-Mail-Versand mit Patientendaten an Dritte, Diebstahl eines Notebooks – sind nach Art. 24 DSG so rasch wie möglich an den EDÖB zu melden, sofern ein hohes Risiko für die betroffenen Personen besteht. Bei Gesundheitsdaten ist diese Schwelle de facto immer erreicht. Die Meldefrist ist nicht hart numerisch in 72 Stunden gefasst wie unter Art. 33 DSGVO, das EDÖB-Verständnis ist jedoch vergleichbar: Bei Bekanntwerden des Vorfalls beginnt die Pflicht zu laufen, Verzögerungen sind zu begründen.

Bei einer Datenpanne empfehlen wir folgende Reihenfolge: 1. Sofortmassnahme zur Eindämmung (System trennen, Konto sperren, E-Mail-Rückruf), 2. Beweissicherung (Logs, betroffene Datensätze identifizieren), 3. Bewertung des Risikos für die Patient:innen mit Beizug von Datenschutzfachperson und juristischer Beratung, 4. Meldung an EDÖB via offizielles Portal, 5. Information der betroffenen Patient:innen, wenn das Risiko es erfordert, 6. Meldung an BACS/NCSC bei Cybervorfällen nach Art. 74b ISG (für Arztpraxen i.d.R. nicht obligatorisch, für grössere Praxisgruppen und Spitäler aber zunehmend relevant), 7. Strafanzeige gegen Täter prüfen, 8. Lessons-Learned und Anpassung der TOM dokumentieren. Wer diese Sequenz nicht eingeübt hat, verliert wertvolle Stunden, in denen sich der Schaden potenziert.

Wie SIDD unterstützt

SIDD betreut zahlreiche Schweizer Arztpraxen, Praxisgemeinschaften und kleinere Spitäler als externer Datenschutzberater. Wir liefern das Verzeichnis der Bearbeitungstätigkeiten nach Art. 12 DSG, die Patienten-Datenschutzerklärung, Mitarbeitendentrainings, AVV-Vorlagen für PIS und Cloud, sowie ein praxistaugliches Notfallhandbuch für Datenpannen. Unser Datenschutzberater-Mandat ist auf den Praxisalltag zugeschnitten: monatliche Erreichbarkeit, jährliche Compliance-Review, sofortige Unterstützung bei Vorfällen. Ergänzend bieten wir Datenschutz-Workshops für Ihr Team, Schwachstellenscans Ihrer Praxisinfrastruktur und – für grössere Praxisgruppen – Penetrationstests Ihrer PIS- und Cloud-Anbindung. Sprechen Sie mit uns über unser Kontaktformular, wenn Sie eine erste Standortbestimmung wünschen, oder fordern Sie eine Offerte für ein massgeschneidertes DSB-Mandat an. Wir liefern innert zwei Wochen einen pragmatischen Vorschlag, der Berufsgeheimnis, DSG und ePD-Realität zusammenführt.

Sie möchten dieses Thema umsetzen? SIDD bietet die passende Leistung.
Leistung ansehen →

Datenschutz Arztpraxis Schweiz – DSG, Patientenakte, ePD

EINBLICK

Datenschutz
24. Mai 2026
Dr. Dominic Staiger
Datenschutz in der Arztpraxis: Berufsgeheimnis nach Art. 321 StGB, DSG-Pflichten gegenüber Patienten, EPD, Versicherer und Datensicherheit.

Hier können Sie kostenlos unseren Newsletter abonnieren

Vielen Dank! Ihr Beitrag ist eingegangen!
Oops! Something went wrong while submitting the form.