Zum Hauptinhalt
CareBond

Gesundheitsdaten in der Schweiz hosten: was das Gesetz wirklich verlangt

«Müssen unsere Daten in der Schweiz bleiben?» Die Frage kommt in fast jeder Ausschreibung eines Alters- und Pflegeheims, einer Spitex-Organisation oder eines Spitals. Das Bundesrecht kennt keine allgemeine Pflicht, Gesundheitsdaten auf Schweizer Boden aufzubewahren: Es regelt ihre Bekanntgabe ins Ausland. Sektorielle und kantonale Vorschriften können dagegen eine Lokalisierung verlangen.

Gibt es eine Pflicht, Gesundheitsdaten in der Schweiz zu hosten?

Das Bundesgesetz vom 25. September 2020 über den Datenschutz (DSG, SR 235.1), in Kraft seit dem 1. September 2023 und verbreitet revDSG genannt, zählt «Daten über die Gesundheit» zu den besonders schützenswerten Personendaten (Art. 5 Bst. c Ziff. 2). Eine Lokalisierungsregel enthält es dagegen nicht: Geregelt sind die Voraussetzungen der Bekanntgabe ins Ausland (Art. 16 und 17).

Lokalisierungspflichten gibt es, aber in Sonderordnungen. Die Verordnung vom 22. März 2017 über das elektronische Patientendossier (EPDV, SR 816.11) hält in Art. 12 Abs. 5 fest: «Die Datenspeicher müssen sich in der Schweiz befinden und dem Schweizer Recht unterstehen.» Die Bestimmung steht im Kapitel über die Gemeinschaften und Stammgemeinschaften des EPD, nicht bei den gewöhnlichen Bearbeitungen einer Einrichtung.

Dazu kommt kantonales Recht: Einrichtungen, die eine übertragene öffentliche Aufgabe erfüllen, unterstehen häufig einem kantonalen Datenschutzgesetz, dessen Anforderungen an die Auslagerung von jenen des DSG abweichen. Die zuständige Freiburger Behörde erinnerte am 7. November 2024 daran, dass die Anerkennung zertifizierter US-Unternehmen auf diese Massnahmen nur begrenzte Auswirkungen hat.

Was das DSG für die Bekanntgabe von Daten ins Ausland vorsieht

Art. 16 Abs. 1 DSG stellt den Grundsatz auf: Personendaten dürfen ins Ausland bekanntgegeben werden, wenn der Bundesrat festgestellt hat, dass die Gesetzgebung des betreffenden Staates einen angemessenen Schutz gewährleistet. Fehlt ein solcher Entscheid, zählt Abs. 2 die zulässigen Garantien auf: völkerrechtlicher Vertrag, Datenschutzklauseln in einem Vertrag, die dem Eidgenössischen Datenschutz- und Öffentlichkeitsbeauftragten (EDÖB) vorgängig mitgeteilt wurden, spezifische Garantien, vom EDÖB genehmigte Standarddatenschutzklauseln, verbindliche unternehmensinterne Datenschutzvorschriften. Art. 17 fügt Ausnahmen hinzu, deren Liste abschliessend ist.

Unterschätzt wird die Definition der Bekanntgabe selbst. Nach Art. 5 Bst. e DSG ist Bekanntgeben «das Übermitteln oder Zugänglichmachen von Personendaten». Ein Fernzugriff aus dem Ausland — Nachtdienst, Wartung, Administration — fällt unter diese Definition, auch wenn die Server nicht bewegt werden.

Der Verstoss wird sanktioniert, aber anders, als oft angenommen. Art. 61 DSG bestraft auf Antrag mit Busse bis zu 250 000 Franken private Personen, die vorsätzlich Personendaten unter Verstoss gegen Art. 16 ins Ausland bekanntgeben oder die Datenbearbeitung ohne die Voraussetzungen von Art. 9 einem Auftragsbearbeiter übergeben. Die Sanktion richtet sich gegen natürliche Personen; Art. 64 Abs. 2 DSG erlaubt es, an ihrer Stelle den Geschäftsbetrieb zu verurteilen, wenn die Busse 50 000 Franken nicht übersteigt.

Die Liste der Staaten mit angemessenem Datenschutz: wo sie steht und wie sie zu lesen ist

Massgebend ist nicht die Liste der Europäischen Kommission, sondern Anhang 1 der Verordnung vom 31. August 2022 über den Datenschutz (DSV, SR 235.11), auf den deren Art. 8 Abs. 1 verweist. Aufgeführt sind die Staaten der Europäischen Union, Island, Liechtenstein, Norwegen und mehrere europäische Gebiete sowie Andorra, Argentinien, Kanada, Israel, Monaco, Neuseeland, das Vereinigte Königreich, Uruguay und die Vereinigten Staaten.

Einzelne Einträge sind bedingt: Für Kanada gilt ein angemessener Schutz nur als gewährleistet, wenn im privaten Bereich das kanadische Bundesgesetz vom 13. April 2000 über den Schutz personenbezogener Daten und elektronischer Dokumente oder ein ihm weitgehend entsprechendes Provinzgesetz zur Anwendung gelangt. Und die Liste lebt: Art. 8 Abs. 4 und 6 DSV sehen eine periodische Neubeurteilung und die Änderung des Anhangs vor; die letzte Aktualisierung datiert vom 15. September 2024.

US-Anbieter: was das Data Privacy Framework abdeckt und was nicht

Der Bundesrat stellte am 14. August 2024 fest, dass zertifizierte US-Unternehmen einen angemessenen Schutz bieten, mit Wirkung ab dem 15. September 2024. Der Eintrag in Anhang 1 ist eng gefasst: Ein angemessenes Schutzniveau gilt «für Personendaten, die von Organisationen bearbeitet werden, die gemäss den Grundsätzen des Datenschutzrahmens zwischen der Schweiz und den USA zertifiziert sind». Ein US-Unternehmen zu sein genügt nicht, und ebenso wenig die Zertifizierung allein für den europäischen Teil.

Ein anderes Thema, das oft mit dem ersten verwechselt wird: die Jurisdiktion. Der CLOUD Act von 2018 hat 18 U.S. Code § 2713 eingeführt. Danach muss ein dem US-Recht unterstehender Anbieter die Pflichten zur Aufbewahrung, Sicherung und Herausgabe für Daten «within such provider's possession, custody, or control, regardless of whether [they are] located within or outside of the United States» erfüllen. Massgebend ist die Kontrolle, nicht der Standort der Festplatte. Und eine Angemessenheitsfeststellung klärt nur die Zulässigkeit der Übermittlung: Art. 8 und 9 DSG gelten unabhängig vom Land.

Was das Recht vom Vertrag mit dem Hosting-Anbieter erwartet

Art. 9 DSG setzt den Rahmen: Die Bearbeitung kann vertraglich oder durch die Gesetzgebung einem Auftragsbearbeiter übertragen werden, sofern die Daten so bearbeitet werden, wie die Einrichtung selbst es tun dürfte, und keine Geheimhaltungspflicht die Übertragung verbietet. Der Verantwortliche muss sich vergewissern, dass der Auftragsbearbeiter die Datensicherheit gewährleisten kann; die Weitergabe an einen Dritten setzt eine vorgängige Genehmigung voraus (Art. 7 DSV).

Der EDÖB hält fest, dass die Anbieterin von Cloud-Diensten in der Regel als Auftragsbearbeiterin handelt, und schlägt Prüffragen vor: Ist sie vertraglich verpflichtet, Personendaten nur auf dokumentierte Weisung hin zu bearbeiten? Regelt der Vertrag deren Löschung oder Rückgabe nach Vertragsende? Verantwortlich, erinnert die Behörde, bleibt der Verantwortliche auch dann, wenn er die Bearbeitung einem Dritten überträgt.

Ohne Angemessenheitsfeststellung zählt Art. 9 DSV den Mindestinhalt der Klauseln auf: Rechtmässigkeit, Verhältnismässigkeit, Transparenz und Zweckbindung; Kategorien der Daten und der betroffenen Personen; Empfängerstaaten; Aufbewahrung und Löschung; Datensicherheit; Meldung von Verletzungen; Rechte der betroffenen Personen. Das Verzeichnis der Bearbeitungstätigkeiten nennt den Empfängerstaat und die Garantien nach Art. 16 Abs. 2 (Art. 12 DSG), die auch in der Information der betroffenen Personen erscheinen (Art. 19 Abs. 4 DSG).

«Hosting in der Schweiz»: was damit nicht geregelt ist

Der Serverstandort beantwortet eine einzige Frage, jene der Übermittlung; über die tatsächliche Sicherheit sagt er nichts. Art. 8 DSG verlangt dem Risiko angemessene Massnahmen; die DSV setzt vier Ziele (Art. 2) — Vertraulichkeit, Verfügbarkeit, Integrität, Nachvollziehbarkeit — und beschreibt die erwarteten Massnahmen (Art. 3), von der Zugriffskontrolle bis zum Schliessen bekannter kritischer Lücken. Sicherungskopien, Testumgebungen, technische Überwachung, Benachrichtigungen, Reichweitenmessung und maschinelle Übersetzung sind ebenso viele Nebenkanäle, über die Daten die Schweiz verlassen.

Die Protokollierung ist an Bedingungen geknüpft. Nach Art. 4 DSV müssen private Verantwortliche und ihre Auftragsbearbeiter zumindest das Speichern, Verändern, Lesen, Bekanntgeben, Löschen und Vernichten der Daten protokollieren, wenn besonders schützenswerte Personendaten in grossem Umfang automatisiert bearbeitet werden oder ein Profiling mit hohem Risiko stattfindet und die präventiven Massnahmen den Datenschutz nicht gewährleisten können; die Protokolle sind mindestens ein Jahr lang getrennt vom System aufzubewahren. Dazu kommen das Bearbeitungsreglement (Art. 5 DSV), die Datenschutz-Folgenabschätzung (Art. 22 DSG) und die Meldung von Verletzungen der Datensicherheit (Art. 24 DSG).

Bleibt das Berufsgeheimnis. Art. 321 StGB erfasst unter anderem Ärztinnen und Ärzte, Hebammen, Psychologen und Pflegefachpersonen «sowie ihre Hilfspersonen» und bestraft die Offenbarung eines Geheimnisses auf Antrag mit Freiheitsstrafe bis zu drei Jahren oder Geldstrafe. Wer in einer technischen Kette «Hilfsperson» im Sinne dieser Bestimmung ist, bleibt eine Rechtsfrage; ein Genfer Server beantwortet sie nicht.

Fragen, mit denen sich das vor der Unterschrift prüfen lässt

Diese Punkte ergeben sich aus den oben zitierten Bestimmungen.

  • Wo stehen die Produktivserver, die Sicherungskopien und die Testumgebungen, und welche juristische Person unterzeichnet den Vertrag?
  • Aus welchen Ländern greifen Personen im Klartext auf die Daten zu, und welche weiteren Auftragsbearbeiter sind beteiligt?
  • Ist eine dem US-Recht unterstehende Einheit Teil der Kette, und ist sie für den Schweizer Teil des Data Privacy Framework zertifiziert?
  • Welche Vorgänge werden protokolliert, wie lange werden die Protokolle aufbewahrt, und wer darf sie einsehen?
  • Was geschieht mit den Daten nach Vertragsende: Rückgabe in welchem Format, Löschung in welcher Frist, mit welchem Nachweis?

Fazit

Das Schweizer Recht verbietet nicht, Gesundheitsdaten im Ausland zu hosten: Es knüpft die Übermittlung an Bedingungen und sanktioniert Verstösse. Umgekehrt genügt Hosting in der Schweiz den Anforderungen an Sicherheit, Protokollierung und Berufsgeheimnis nicht. Die nützliche Frage lautet nicht «Wo stehen die Server?», sondern «Wer greift auf was zu, unter welchem Recht, mit welcher Spur, und was geschieht, wenn der Vertrag endet?».

CareBond, Herausgeberin dieser Publikation, ist eine Genfer Kommunikationsplattform für Pflegeeinrichtungen: Hosting in der Schweiz bei Infomaniak, Auslegung nach DSGVO und revDSG, unveränderliches Audit-Log, HL7/FHIR-Integration, hauseigene mehrsprachige Übersetzung, mit HMAC signierte Berichte. Das sind Architekturentscheide, keine Zertifizierungen: Der obige Fragenkatalog gilt auch für uns.

Quellen

Hinweis

Dieser Artikel enthält allgemeine Informationen und stellt keine Rechtsberatung dar. Welche Pflichten gelten, hängt vom Kanton, vom Status der Einrichtung und von der konkreten Situation ab; wenden Sie sich im Zweifelsfall an Ihre kantonale Datenschutzbehörde, an den EDÖB oder an eine juristische Beratung.