Zum Inhalt springen
Schweizersoftware

Formulare9 Min. Lesezeit

Gesundheitsdaten im Praxisalltag: was Praxisformulare besonders macht

Anmelde- und Anamnesebogen in Praxen: was das DSG zu Gesundheitsdaten sagt, was die Datenschutzverordnung zur Sicherheit verlangt und wo das Berufsgeheimnis steht.

Titelbild auf hellem Grund: «Gesundheitsdaten im Praxisalltag». Daneben ein Smartphone mit einem Anamnese-Formular, ein Feld markiert als besonders schützenswert, und ein rotes Schloss-Symbol.

Eine Physiotherapiepraxis in Olten stellt ihren Anmeldebogen online. Das Blatt, das bisher am Empfang auf dem Klemmbrett lag, wird ein Formular: Name, Geburtsdatum, Adresse, Krankenkasse, überweisende Ärztin, Grund der Zuweisung, aktuelle Medikation, frühere Operationen, ein Feld für «weitere Beschwerden». Unten ein Kästchen für die Kenntnisnahme.

Technisch ist das dasselbe Formular wie die Semesteranmeldung einer Musikschule. Rechtlich ist es das nicht. Der Unterschied liegt nicht darin, dass hier aus Versehen etwas Heikles ankommt — das kann in jedem Freitextfeld geschehen —, sondern darin, dass die heiklen Angaben hier der Zweck des Formulars sind. Ein Anamnesebogen, der keine Gesundheitsdaten enthält, hat seine Aufgabe verfehlt.

Die Kategorie steht im Gesetz

Art. 5 Bst. c des Datenschutzgesetzes zählt abschliessend auf, was besonders schützenswerte Personendaten sind. Ziffer 2 nennt «Daten über die Gesundheit, die Intimsphäre oder die Zugehörigkeit zu einer Rasse oder Ethnie». Damit ist der Inhalt eines Anamnesebogens nicht eine Auslegungsfrage, sondern ein Fall, den das Gesetz benennt.

Interessanter ist, wie weit diese Kategorie in einer Praxis reicht. Der EDÖB hält in seinem Merkblatt zu Patientenformularen fest, dass im Zusammenhang mit der Gesundheit bereits das blosse Bestehen einer Beziehung zu einer Therapeutin oder einem Therapeuten Rückschlüsse auf den Gesundheitszustand zulässt — bei Fachärztinnen und Fachärzten besonders deutlich. Als Beispiel nennt er den Termin bei einer Onkologin. Daraus zieht er den Schluss, dass auch der rein administrative Austausch, etwa eine Terminvereinbarung, als besonders schützenswert einzustufen ist.

Die Trennung zwischen «dem medizinischen Teil» und «dem administrativen Teil» eines Formulars trägt damit weniger weit, als sie auf den ersten Blick verspricht.

Die Einwilligung ist nicht der Anknüpfungspunkt, den viele erwarten

Weil besonders schützenswerte Daten im Spiel sind, liegt der Gedanke nahe, dass jedes Formular eine Einwilligungserklärung braucht. Der EDÖB beschreibt die Lage anders. In seinem Merkblatt hält er fest, dass die Einwilligung nach DSG keine Voraussetzung dafür ist, dass Ärztinnen und Ärzte Personendaten von Patientinnen und Patienten bearbeiten: Daten, die im Rahmen einer medizinischen Leistung bearbeitet werden, fallen unter den Behandlungsvertrag, und darüber hinaus sind Gesundheitsfachpersonen gesetzlich zu bestimmten Bearbeitungen verpflichtet, insbesondere durch die kantonalen Gesundheitsgesetze — etwa zur Führung des Patientendossiers.

Wichtig wird die Einwilligung nach derselben Darstellung vor allem dort, wo Daten bekanntgegeben werden: an eine Kollegin, an ein Abrechnungsunternehmen, an ein Labor. Und dort gilt die Form aus Art. 6 Abs. 7 Bst. a DSG: Für die Bearbeitung besonders schützenswerter Personendaten muss die Einwilligung ausdrücklich erfolgen. Art. 6 Abs. 6 DSG verlangt zusätzlich, dass sie für eine oder mehrere bestimmte Bearbeitungen nach angemessener Information freiwillig erteilt wird.

Was das ausschliesst, beschreibt der EDÖB ungewöhnlich konkret. Generalklauselartige Einwilligungserklärungen und Blanko-Einwilligungen sind ausgeschlossen. Zu vage formulierte Klauseln für eine pauschale und vorgängige Bekanntgabe des Patientendossiers an Dritte — andere Ärzte, Apotheken, Labors — ohne Bezug zu einer bestimmten Bearbeitung nennt er ungültig. Dasselbe gilt für eine vorgängige Einwilligung in die Weitergabe eines allfälligen Inkassoverfahrens an ein Drittunternehmen und für eine Klausel, nach der Partnerunternehmen Patientendaten für die Entwicklung ihrer digitalen Angebote verwenden dürfen. Bei der Weitergabe an eine Fachärztin hält er fest, die Einwilligung sollte erst eingeholt werden, wenn sich die Frage konkret stellt.

Welche Felder der EDÖB im Gesundheitsbereich nennt

Der Grundsatz der Verhältnismässigkeit steht in Art. 6 Abs. 2 DSG; Art. 6 Abs. 3 DSG verlangt zudem, dass Personendaten nur zu einem bestimmten und für die betroffene Person erkennbaren Zweck beschafft werden. In der Arzt-Patienten-Beziehung ist dieser Zweck laut EDÖB grundsätzlich die therapeutische Behandlung.

Das Merkblatt wird an dieser Stelle konkret und nennt Felder, deren systematische Beschaffung grundsätzlich nicht notwendig sei: Mädchenname, Zivilstand, Staatsangehörigkeit, Geschäftstelefon, Beruf und Name des Arbeitgebers. Gleich danach folgt die Einschränkung, die den Satz brauchbar macht: Ausgeschlossen ist die Beschaffung damit nicht. Könnte der Beruf für die Konsultation relevant sein, weil er mit dem Gesundheitszustand zusammenhängt — das Beispiel im Merkblatt sind Rückenschmerzen —, kann er erfragt werden. Problematisch sei die systematische Beschaffung; der Einzelfall bestimme, was nötig ist.

Daraus ergibt sich ein Prüfmuster, das keine Rechtskenntnisse verlangt: Zu jedem Feld gehört ein Satz, der den Zusammenhang mit der Behandlung erklärt. Der EDÖB formuliert es als Anforderung an die Praxis selbst — sie muss eine bestimmte Bearbeitung jederzeit rechtfertigen können und den Grund erklären können, wenn sie im Rahmen der Informationspflicht mitteilt, dass sie bestimmte Daten beschafft.

Das Freitextfeld fällt in dieser Logik nicht aus dem Rahmen, sondern ist der Normalfall: Bei «weiteren Beschwerden» ist offener Text das fachlich richtige Format. Der Unterschied zum Bemerkungsfeld einer Vereinsanmeldung ist, dass hier niemand überrascht ist, was darin steht. Die Frage verschiebt sich damit vom Formular zur Ablage — wer die Antwort später sieht, wie lange sie liegt, und ob sie sich vom Terminkalender trennen lässt.

Was die Verordnung zur Sicherheit verlangt

Art. 8 DSG verlangt vom Verantwortlichen und vom Auftragsbearbeiter eine dem Risiko angemessene Datensicherheit durch geeignete technische und organisatorische Massnahmen und überlässt die Mindestanforderungen dem Bundesrat. Sie stehen in der Datenschutzverordnung, und sie sind konkreter, als der Verweis vermuten lässt.

Art. 1 DSV verlangt, den Schutzbedarf der Daten zu bestimmen; beurteilt wird er unter anderem nach der Art der bearbeiteten Daten. Bei Gesundheitsdaten ist dieser Einstieg bereits entschieden. Art. 2 DSV nennt vier Ziele: Vertraulichkeit («nur Berechtigten zugänglich»), Verfügbarkeit, Integrität und Nachvollziehbarkeit. Art. 3 DSV füllt sie mit Kontrollen, von denen mehrere unmittelbar den Praxisalltag betreffen:

Kontrolle nach Art. 3 DSV Was sie im Praxisalltag berührt
Zugriffskontrolle Berechtigte sehen nur die Daten, die sie für ihre Aufgaben brauchen — Empfang, Behandlung, Abrechnung
Zugangskontrolle Wer die Räume und Anlagen betritt, in denen bearbeitet wird
Transportkontrolle Die Bekanntgabe nach aussen und der Transport von Datenträgern
Wiederherstellung Dass die Daten nach einem Zwischenfall rasch wieder verfügbar sind
Systemsicherheit Betriebssysteme und Anwendungen auf dem aktuellen Sicherheitsstand
Eingabekontrolle Nachvollziehen, welche Daten wann und von wem eingegeben oder verändert wurden

Zur Übermittlung wird der EDÖB deutlich: Werden besonders schützenswerte Personendaten bekanntgegeben, muss die Bekanntgabe sicher sein — im Text zur Bekanntgabe von Patientendaten nennt er ausdrücklich Verschlüsselung als Massnahme, wenn Daten per E-Mail bekanntgegeben werden sollen. Zu Klauseln, mit denen Patientinnen und Patienten in eine ungesicherte elektronische Bekanntgabe einwilligen, schreibt er, das könne problematisch sein; möglich sei es nur nach vorheriger Information über die Risiken und mit einer effektiven Wahlmöglichkeit, etwa einem Kästchen zum Ankreuzen.

Zwei weitere Bestimmungen knüpfen an den Umfang an. Art. 4 DSV verlangt eine Protokollierung von Speichern, Verändern, Lesen, Bekanntgeben, Löschen und Vernichten, wenn besonders schützenswerte Personendaten in grossem Umfang automatisiert bearbeitet werden und präventive Massnahmen den Datenschutz nicht gewährleisten können. Art. 5 DSV verlangt ein Bearbeitungsreglement bei der Bearbeitung besonders schützenswerter Personendaten in grossem Umfang. Was «in grossem Umfang» bedeutet, beziffert die Verordnung nicht.

Der Kleinbetrieb ist von einer einzigen Pflicht befreit — und auch das bedingt

Art. 12 Abs. 5 DSG beauftragt den Bundesrat, Ausnahmen für Unternehmen mit weniger als 250 Mitarbeitenden vorzusehen, deren Datenbearbeitung ein geringes Risiko mit sich bringt. Art. 24 DSV setzt das um: Unternehmen und andere privatrechtliche Organisationen, die am 1. Januar eines Jahres weniger als 250 Mitarbeitende beschäftigen, sowie natürliche Personen sind von der Pflicht befreit, ein Verzeichnis der Bearbeitungstätigkeiten zu führen — ausser es werden besonders schützenswerte Personendaten in grossem Umfang bearbeitet oder es wird ein Profiling mit hohem Risiko durchgeführt.

Drei Dinge sind daran präzise. Erstens betrifft die Ausnahme nur das Verzeichnis. Informationspflicht, Verhältnismässigkeit, Datensicherheit, die Form der Einwilligung und die Regeln zur Bekanntgabe stehen davon unberührt. Zweitens ist sie bedingt: Sie entfällt bei der Bearbeitung besonders schützenswerter Daten in grossem Umfang. Drittens kommt sie mit derselben unbezifferten Formulierung daher wie Art. 4 und 5 DSV, sodass eine Vierpersonenpraxis nicht allein aus ihrer Grösse ableiten kann, auf welcher Seite der Linie sie steht.

Ähnlich unbestimmt ist die Aufbewahrung. Der EDÖB schreibt, gestützt auf die zivilrechtliche Verjährung bei Personenschäden könne regelmässig von einer Aufbewahrungsfrist von 20 Jahren ausgegangen werden, und verweist zugleich auf die Dokumentationspflichten der kantonalen Gesundheitsgesetze. Art. 6 Abs. 4 DSG verlangt umgekehrt, Personendaten zu vernichten oder zu anonymisieren, sobald sie zum Bearbeitungszweck nicht mehr erforderlich sind. Zwischen diesen beiden Polen liegt eine Frage, die jede Praxis für ihre eigenen Unterlagen beantwortet.

Das Berufsgeheimnis ist eine zweite, getrennte Ordnung

Datenschutz und Berufsgeheimnis werden im Alltag oft in einem Atemzug genannt, sie stehen aber in verschiedenen Gesetzen und funktionieren verschieden. Art. 321 StGB stellt es unter Strafe, wenn bestimmte Berufsangehörige ein Geheimnis offenbaren, das ihnen infolge ihres Berufes anvertraut worden ist oder das sie in dessen Ausübung wahrgenommen haben. Die Aufzählung im Gesetzestext nennt unter anderem Ärzte, Zahnärzte, Chiropraktoren, Apotheker, Hebammen, Psychologen, Pflegefachpersonen, Physiotherapeuten, Ergotherapeuten, Ernährungsberater, Optometristen und Osteopathen — «sowie ihre Hilfspersonen».

Dieser Zusatz ist im Praxisalltag der wichtigste Teil des Satzes. Er zieht die Person am Empfang, die Praxisassistenz und die Aushilfe am Samstag in denselben Kreis wie die behandelnde Person. Das Gesetz hält ausserdem fest, dass die Verletzung auch nach Beendigung der Berufsausübung strafbar bleibt, und dass nicht strafbar ist, wer das Geheimnis aufgrund einer Einwilligung des Berechtigten oder einer Bewilligung der vorgesetzten oder Aufsichtsbehörde offenbart; Melde- und Mitwirkungsrechte, Zeugnispflicht und Auskunftspflicht gegenüber einer Behörde bleiben vorbehalten.

Damit stehen zwei Fragen nebeneinander, die nicht dieselbe sind: die datenschutzrechtliche, wer welche Daten bearbeiten darf, und die strafrechtliche, wer ein anvertrautes Geheimnis offenbaren darf. Eine Antwort auf die eine ist keine Antwort auf die andere.

Was davon am Formular hängt

Ein Praxisformular ist aus dieser Sicht eine Abfolge von Entscheidungen, die sich beschreiben lassen: welche Felder es gibt und wozu, was informiert und was eingewilligt wird, wer die Antworten am Empfang und im Behandlungszimmer sieht, auf welchem Weg etwas nach aussen geht, und wie lange es liegen bleibt. Der EDÖB erwartet laut Merkblatt, dass Formulare bereinigt werden, wo sie über das für die therapeutische Beziehung Notwendige hinausgehen — und liefert mit seiner Liste einen Anfang, der sich auf einem ausgedruckten Anmeldebogen mit einem Bleistift abarbeiten lässt.

Die App für Online-Formulare, die wir entwickeln, setzt an der Stelle an, an der die Verordnung von Vertraulichkeit und von Transportkontrolle spricht: Die Antworten werden bereits im Browser der antwortenden Person verschlüsselt, und Betrieb und Speicherung werden in der Schweiz liegen. Welche Felder ein Anamnesebogen hat und wer ihn in der Praxis lesen darf, bleibt die Entscheidung der Praxis — daran ändert Software nichts.

Quellen

  1. 1.Bundesgesetz über den Datenschutz (DSG, SR 235.1) (geprüft am 23. September 2026)
  2. 2.Datenschutzverordnung (DSV, SR 235.11), Fassung in Kraft seit 15. September 2024 (geprüft am 23. September 2026)
  3. 3.Schweizerisches Strafgesetzbuch (StGB, SR 311.0), Art. 321 Verletzung des Berufsgeheimnisses (geprüft am 23. September 2026)
  4. 4.EDÖB: Merkblatt «Erläuterungen zu Patientenformularen für ärztliche und therapeutische Konsultationen» (geprüft am 23. September 2026)
  5. 5.EDÖB: Bekanntgabe von Patientendaten (geprüft am 23. September 2026)
  6. 6.EDÖB: Einsicht, Aufbewahrung und Löschung von Patientendaten (geprüft am 23. September 2026)
Schweizerform

Aus dieser Idee ist Schweizerform geworden.

Online-Formulare mit Ende-zu-Ende-Verschlüsselung, entwickelt und gehostet in der Schweiz.

Sprache wählen

Diese Seite öffnet sich in der gewählten Sprache.