Software für ein Pflegeheim wählen: die Checkliste vor der Unterschrift
Ein Vertrag über eine Fachanwendung bindet eine Einrichtung für mehrere Jahre — und zwar an Daten, die das kantonale Recht oft länger aufbewahren lässt, als der Vertrag dauert. Die Frage ist deshalb nicht, welches Produkt die schönste Oberfläche hat, sondern was von Ihren Daten an dem Tag übrig bleibt, an dem Sie den Anbieter wechseln.
Verantwortlicher oder Auftragsbearbeiter: Wer steht wofür ein?
Das revidierte Datenschutzgesetz (revDSG, offiziell Bundesgesetz über den Datenschutz, DSG, SR 235.1) ist in seiner heutigen Fassung seit dem 1. September 2023 in Kraft. Es unterscheidet den Verantwortlichen, der «allein oder zusammen mit anderen über den Zweck und die Mittel der Bearbeitung entscheidet» (Art. 5 lit. j), vom Auftragsbearbeiter, der Personendaten «im Auftrag des Verantwortlichen» bearbeitet (Art. 5 lit. k). Zwischen einer Einrichtung und einem Softwareanbieter fällt die erste Rolle in der Regel der Einrichtung zu — massgebend ist, wer tatsächlich entscheidet, nicht die Bezeichnung im Vertrag. Der EDÖB fasst es so zusammen: «Auch wenn Sie die Bearbeitung von Personendaten einem Auftragsbearbeiter übertragen, bleiben Sie für den Datenschutz verantwortlich.»
Art. 9 revDSG nennt die Bedingungen: Die Übertragung erfolgt vertraglich oder durch die Gesetzgebung; übertragen werden dürfen nur Bearbeitungen, die der Verantwortliche selbst vornehmen dürfte; keine gesetzliche oder vertragliche Geheimhaltungspflicht darf entgegenstehen; und der Verantwortliche muss sich vergewissern, dass der Auftragsbearbeiter die Datensicherheit gewährleisten kann. Gesundheitsdaten gelten als besonders schützenswert (Art. 5 lit. c Ziff. 2).
Wer diese Bedingungen missachtet, fällt unter Art. 61 lit. b revDSG: Busse bis zu 250 000 Franken — allerdings nur auf Antrag, nur bei vorsätzlichem Handeln und zulasten privater Personen.
«Dateneigentum» kennt das Schweizer Recht nicht
Viele Ausschreibungen fragen, wem die Daten «gehören». Diese Kategorie gibt es im revDSG nicht: Es gibt die Rolle des Verantwortlichen, die Rechte der betroffenen Person und — für das Patientendossier — das kantonale Gesundheitsrecht.
Ein Beispiel: Im Kanton Genf beschreibt das Gesundheitsgesetz vom 7. April 2006 (LS, K 1 03) den Inhalt des Dossiers (Art. 53), gibt der Patientin und dem Patienten das Recht, es einzusehen und sich die Unterlagen herausgeben zu lassen (Art. 55), und setzt die Aufbewahrung auf mindestens zehn Jahre ab der letzten Konsultation fest, wobei die Vernichtung spätestens nach zwanzig Jahren erfolgt (Art. 57). Jeder Kanton hat seine eigenen Regeln.
Die Folge wird selten mitgedacht: Ein Softwareabonnement dauert fast immer kürzer als die vorgeschriebene Aufbewahrung des Dossiers.
Reversibilität, Datenexport und Vertragsende
Art. 28 revDSG begründet ein Recht auf Herausgabe oder Übertragung der Daten «in einem gängigen elektronischen Format». Das ist ein Recht der betroffenen Person gegenüber dem Verantwortlichen, kein Recht der Institution gegenüber ihrem Lieferanten: Zwischen diesen beiden gilt allein der Vertrag. Hineingehört:
- der genaue Umfang: Dossiers, Nachrichten, Anhänge, Pflegeplanungen, Zugriffsprotokolle und Metadaten — nicht bloss die Haupttabellen;
- das Format: dokumentiertes CSV, JSON oder FHIR statt eines unlesbaren proprietären Exports;
- Frist und Kosten, festgelegt bei der Unterschrift und nicht erst im Streitfall;
- ein Testexport, der während des Pilotbetriebs tatsächlich durchgeführt und durchgesehen wird: eine ungetestete Reversibilität ist keine;
- das Schicksal der Daten am Schluss — Art. 6 Abs. 4 revDSG sieht Vernichtung oder Anonymisierung vor, sobald sie für den Zweck der Bearbeitung nicht mehr erforderlich sind;
- das Szenario Anbieterwechsel: Wer exportiert, in wie vielen Tagen, zu welchem Preis, und bleibt Ihnen während der Migration ein Lesezugriff?
- das Szenario Konkurs oder Übernahme: Was geschieht mit Hosting, Sicherungskopien und Wartung?
- das Szenario Parallelbetrieb zweier Systeme: Wer bleibt Auftragsbearbeiter, für welche Daten, und wer beantwortet ein Auskunftsersuchen, das dazwischen eintrifft?
Unterauftragsbearbeiter und das tatsächliche Hosting
Der Auftragsbearbeiter darf die Bearbeitung nur mit vorgängiger Genehmigung des Verantwortlichen einem Dritten übertragen (Art. 9 Abs. 3 revDSG). Der EDÖB lässt eine allgemeine Genehmigung zu — im Privatsektor ist sie an keine besondere Form gebunden —, hält aber fest, dass der Auftragsbearbeiter den Verantwortlichen über jede Änderung informieren muss, also über das Hinzuziehen oder Ersetzen weiterer Auftragsbearbeiter, damit dieser Einspruch erheben kann.
Deshalb lohnt sich eine vollständige Liste mit Namen: Hoster, Sicherungskopien, Überwachung, technischer Support, Versand von E-Mails und SMS, maschinelle Übersetzung, KI-Dienste. «Server in der Schweiz» sagt nichts darüber, woher sich der Support einwählt, und nichts darüber, wohin die Sicherungskopien gehen. Für die Bekanntgabe von Daten ins Ausland braucht es einen Staat mit anerkannt angemessenem Schutz, eine der Garantien nach Art. 16 Abs. 2 revDSG oder eine Ausnahme nach Art. 17.
Protokollierung der Zugriffe: Was die Software können muss
Die Datenschutzverordnung (DSV, SR 235.11) verlangt in Art. 4 Abs. 1, dass der private Verantwortliche und sein privater Auftragsbearbeiter zumindest «das Speichern, Verändern, Lesen, Bekanntgeben, Löschen und Vernichten der Daten» protokollieren, wenn besonders schützenswerte Personendaten in grossem Umfang automatisiert bearbeitet werden und die präventiven Massnahmen den Datenschutz nicht gewährleisten können. Die Protokolle sind mindestens ein Jahr lang und getrennt vom System aufzubewahren (Abs. 5).
Das entscheidende Wort ist Lesen: Viele Programme protokollieren Änderungen, aber keine Einsichtnahmen — dabei ist es gerade das Wissen darüber, wer ein Dossier geöffnet hat, ohne etwas daran zu ändern, das eine Antwort auf den Verdacht eines unbefugten Zugriffs erlaubt. Erfasst das Protokoll die Lesezugriffe, lässt es sich exportieren, und wer kann es löschen?
Interoperabilität: EPD, künftiges E-GD und HL7 FHIR
Das Bundesgesetz über das elektronische Patientendossier (EPDG) ist seit dem 15. April 2017 in Kraft. Einrichtungen, die stationäre Behandlungen anbieten — Akutspitäler, psychiatrische Kliniken und Rehabilitationskliniken, Pflegeheime und Geburtshäuser —, müssen seit April 2022 das EPD einsetzen können; für Spitex-Dienstleistende und Apotheken bleibt die Teilnahme freiwillig.
Der Rahmen bewegt sich. Am 5. November 2025 hat der Bundesrat die Botschaft zum Bundesgesetz über das elektronische Gesundheitsdossier (EGDG) verabschiedet, das an die Stelle des EPD das E-GD setzen würde; laut Medienmitteilung ist davon auszugehen, dass es «auf das Jahr 2030 hin eingeführt werden kann». Das Schweizerische Gesundheitsobservatorium hält in seinem Bulletin 01/26 vom 19. Februar 2026 fest, dass im Oktober 2025 95 Prozent der Spitäler und 76 Prozent der Pflegeheime angeschlossen waren. Nach Zahlen des BAG, die ICTjournal am 16. Juli 2026 aufgegriffen hat, nutzen jedoch nur rund 5 Prozent der befragten stationären Leistungserbringer das EPD aktiv.
Für den künftigen Austausch stützt sich der Bund auf HL7 FHIR: Eine externe Evaluation, am 19. Mai 2026 im Programm DigiSanté veröffentlicht, sieht darin ein geeignetes Fundament, erinnert aber zugleich daran, dass «die Wahl eines Standards allein nicht ausreicht, um Interoperabilität sicherzustellen». «FHIR-kompatibel» sagt für sich genommen also nichts aus: Welche Ressourcen, welche Version, lesend oder schreibend, und in welcher Einrichtung produktiv im Einsatz?
Der Schulungsaufwand — die Kosten, die niemand beziffert
Das Programm NIP-Q-UPGRADE, das CURAVIVA und senesuisse im Auftrag der Eidgenössischen Qualitätskommission führen, untersucht die Erfassung der medizinischen Qualitätsindikatoren in Pflegeheimen. Der Befund aus einer nationalen Onlinebefragung, an der 204 Pflegeheime unterschiedlicher Struktur teilnahmen: Die Datenqualität hängt ab von der Einstellung des Personals gegenüber den Indikatoren, vom vorhandenen Wissen und vom verfügbaren Personal für Erhebung und Verarbeitung sowie von der IT-Infrastruktur und den Schnittstellen. Zeitmangel und fehlende Ressourcen sind die grössten Hindernisse.
Lauter Posten, die vor der Unterschrift zu beziffern sind: Schulungsstunden pro Mitarbeiterin und Mitarbeiter, wer die Pflegehelferinnen, das Temporärpersonal und die Nachtwache schult, in welchen Sprachen, was Schulungen kosten, sobald das System läuft, und ob es eine Testumgebung gibt.
Barrierefreiheit für betagte Bewohnerinnen, Bewohner und Angehörige
Der Schweizer Standard eCH-0059 in der 2020 genehmigten Version 3.0 hält fest: «Websites und mobile Anwendungen müssen die Kriterien auf Konformitätsstufe AA der WCAG 2.1 erfüllen.» Er richtet sich in erster Linie an das Gemeinwesen, doch nichts hindert eine Einrichtung daran, ihn zum Beschaffungskriterium zu machen.
Die WCAG 2.2, W3C-Empfehlung in der Fassung vom 12. Dezember 2024, ergänzen Kriterien, die genau die Schwierigkeiten einer 87-jährigen Bewohnerin treffen: Mindestgrösse der Bedienelemente (2.5.8, AA), nicht verdecktes fokussiertes Element (2.4.11, AA), Authentifizierung ohne Gedächtnistest (3.3.8, AA) und vermiedene Mehrfacheingabe (3.3.7, A). Der nützlichste Test kostet nichts: zwei Bewohnende und eine betagte Angehörige das Produkt ausprobieren lassen.
Vor der Unterschrift
Bleibt eine letzte Frage, die für jeden Anbieter gilt: Welche Zertifizierungen liegen heute tatsächlich vor — mit Stelle, Nummer und Ablaufdatum — und welche sind bloss «angestrebt»? Sie gilt auch für den Herausgeber dieses Beitrags. CareBond ist eine Kommunikationsplattform für die Pflege, gehostet bei Infomaniak in Genf, mit unveränderlichem Audit-Log und HL7/FHIR-Integration; eine ISO-27001- oder HDS-Zertifizierung besitzt sie bis heute nicht. Eine Checkliste, die für den nicht gilt, der sie veröffentlicht, ist wenig wert.
Quellen
- Bundesgesetz über den Datenschutz (DSG, SR 235.1) — Fedlex
- Verordnung über den Datenschutz (DSV, SR 235.11) — Fedlex
- EDÖB — Outsourcing (Auftragsdatenbearbeitung)
- Genfer Gesundheitsgesetz vom 7. April 2006 (LS, K 1 03) — Art. 53, 55 und 57 (französisch)
- BAG — EPDG, das Gesetz hinter dem EPD (revidierte EPDV-EDI, Revision EGDG)
- eHealth Suisse — Aktueller Stand des EPD (Pflicht für stationäre Einrichtungen seit April 2022)
- Bundesrat — Das elektronische Gesundheitsdossier (E-GD) löst das EPD ab, 5. November 2025
- Obsan — Das elektronische Patientendossier. Akzeptanz und Abdeckungsgrad (Bulletin 01/26, 19. Februar 2026)
- BAG — Monitoring EPDG
- ICTjournal — Obsan- und BAG-Zahlen zu Kosten und Nutzung des EPD (16. Juli 2026, französisch)
- DigiSanté — Der Standard HL7 FHIR als Fundament des SwissHDS (Evaluation veröffentlicht am 19. Mai 2026)
- ARTISET — NIP-Q-UPGRADE: Pflegequalität datenbasiert weiterentwickeln
- eCH-0059 Accessibility Standard V3.0
- ADIS — eCH-0059: Konformitätsstufe AA der WCAG 2.1
- W3C — Web Content Accessibility Guidelines (WCAG) 2.2, Fassung vom 12. Dezember 2024
Hinweis
Dieser Beitrag enthält allgemeine Informationen und stellt keine Rechtsberatung dar. Die konkreten Pflichten hängen vom Kanton, von der Art der Einrichtung und von der jeweiligen Situation ab. Wenden Sie sich für einen konkreten Fall an Ihre Rechtsberatung, an die kantonale Gesundheitsbehörde oder an den Eidgenössischen Datenschutz- und Öffentlichkeitsbeauftragten (EDÖB).
