Zum Hauptinhalt
CareBond

revDSG: Was das Gesetz für ein Pflegeheim vorsieht, das Bewohnerdaten bearbeitet

Das revidierte Datenschutzgesetz (revDSG) ist zusammen mit seiner Verordnung (DSV) seit dem 1. September 2023 in Kraft. Für ein Alters- und Pflegeheim oder eine Spitex-Organisation, deren Dossiers im Kern aus Daten bestehen, die das Gesetz als besonders schützenswert einstuft, stellt sich die Frage konkret: Welche Pflichten folgen daraus? Nachstehend steht, was die Erlasse vorsehen.

Bundesrecht oder kantonales Datenschutzgesetz: Welcher Erlass gilt für eine Pflegeinstitution?

Das DSG gilt für die Bearbeitung von Personendaten natürlicher Personen durch private Personen und durch Bundesorgane (Art. 2 Abs. 1 DSG). Bearbeitungen kantonaler und kommunaler Stellen richten sich dagegen nach kantonalem Recht, das von Kanton zu Kanton verschieden ist.

Wie unterschiedlich die Grenze gezogen wird, zeigen zwei Westschweizer Beispiele. Der Kanton Waadt hält fest, sein LPrD betreffe ausschliesslich Datenbearbeitungen durch waadtländische kantonale oder kommunale Stellen sowie durch private Träger öffentlicher Aufgaben. Genf teilt anders ein: Das LIPAD erfasst die öffentlichen Institutionen des Kantons und der Gemeinden, wobei dessen Art. 3 Abs. 4 festhält, dass die Bearbeitung von Personendaten durch eine natürliche oder juristische Person des Privatrechts dem Gesetz nicht untersteht.

Zwei benachbarte Einrichtungen können damit unterschiedlichen Regimes unterstehen. In Genf ist eine Revision des LIPAD in Vorbereitung; die kantonale Aufsichtsbehörde (PPDT) hat ein Informationsblatt zu den kommenden Änderungen veröffentlicht.

Gesundheitsdaten von Bewohnerinnen und Bewohnern: was die Einstufung als besonders schützenswert auslöst

Art. 5 Bst. c DSG zählt zu den besonders schützenswerten Personendaten unter anderem Daten über die Gesundheit und die Intimsphäre, genetische Daten, biometrische Daten, die eine natürliche Person eindeutig identifizieren, sowie Daten über Massnahmen der sozialen Hilfe. Ein Bewohnerdossier vereint davon oft mehrere.

Stützt sich eine Bearbeitung auf die Einwilligung, muss diese bei besonders schützenswerten Personendaten ausdrücklich erfolgen (Art. 6 Abs. 7 Bst. a DSG). Weiter ist es der Begriff der besonders schützenswerten Personendaten «in grossem Umfang», der mehrere der nachstehenden Pflichten auslöst — ohne dass DSG oder DSV diese Schwelle beziffern würden.

Daneben bestehen das Berufsgeheimnis nach Art. 321 des Strafgesetzbuchs (unter anderem Ärzte, Pflegefachpersonen, Hebammen und ihre Hilfspersonen) und die kantonalen Regeln zur Aktenführung fort: In Genf sieht Art. 57 des Gesundheitsgesetzes eine Aufbewahrung von mindestens zehn Jahren ab der letzten Konsultation und eine Vernichtung nach spätestens zwanzig Jahren vor.

Verzeichnis der Bearbeitungstätigkeiten: Die Ausnahme für unter 250 Mitarbeitende gilt nicht automatisch

Art. 12 Abs. 1 DSG verpflichtet Verantwortliche und Auftragsbearbeiter, je ein Verzeichnis ihrer Bearbeitungstätigkeiten zu führen. Dasjenige des Verantwortlichen enthält mindestens:

Die DSV sieht eine Ausnahme vor, die häufig zu rasch gelesen wird: Privatrechtliche Organisationen mit weniger als 250 Mitarbeitenden am 1. Januar eines Jahres sind von der Verzeichnispflicht befreit — «ausser» es werden besonders schützenswerte Personendaten in grossem Umfang bearbeitet oder es wird ein Profiling mit hohem Risiko durchgeführt (Art. 24 DSV).

Private melden ihr Verzeichnis dagegen nicht mehr dem EDÖB: Diese Meldepflicht trifft die Bundesorgane (Art. 12 Abs. 4 DSG).

  • die Identität des Verantwortlichen und den Bearbeitungszweck;
  • die Kategorien der betroffenen Personen, der bearbeiteten Daten und der Empfängerinnen und Empfänger;
  • wenn möglich die Aufbewahrungsdauer und die Massnahmen zur Datensicherheit;
  • bei Bekanntgabe ins Ausland den betreffenden Staat und die vorgesehenen Garantien.

Eine Verletzung der Datensicherheit dem EDÖB melden

Art. 24 Abs. 1 DSG verlangt, eine Verletzung der Datensicherheit «so rasch als möglich» dem EDÖB zu melden, wenn sie voraussichtlich zu einem hohen Risiko für die Persönlichkeit oder die Grundrechte der betroffenen Person führt. Das Gesetz nennt keine bezifferte Frist, und nur solche Verletzungen sind zu melden.

In seinem Leitfaden vom 6. Februar 2025 zu Art. 24 DSG hält der EDÖB fest, dass bei betroffenen besonders schützenswerten Personendaten, «z.B. Gesundheitsdaten, biometrische Daten oder Daten zur Sozialhilfe, in vielen Fällen von einem hohen Risiko auszugehen» sei; bei Ransomware-Angriffen werde je nach Umständen bereits in einer ersten Analyse von einem «voraussichtlich hohen Risiko» ausgegangen werden müssen. Die Meldung läuft über das Portal databreach.edoeb.admin.ch.

Art. 15 DSV regelt den Inhalt der Meldung und verpflichtet dazu, Verletzungen zu dokumentieren; die Dokumentation ist ab der Meldung mindestens zwei Jahre aufzubewahren. Zwei Punkte gehen oft vergessen: Der Auftragsbearbeiter meldet dem Verantwortlichen jede Verletzung, ohne Risikofilter (Art. 24 Abs. 3), und der Verantwortliche informiert die betroffene Person, wenn es zu deren Schutz erforderlich ist oder der EDÖB es verlangt (Art. 24 Abs. 4).

Datenschutz-Folgenabschätzung (DSFA): die vom Gesetz erfassten Fälle

Art. 22 DSG verlangt vorgängig eine Datenschutz-Folgenabschätzung, wenn eine geplante Bearbeitung ein hohes Risiko für die Persönlichkeit oder die Grundrechte der betroffenen Person mit sich bringen kann. Ein solches Risiko liegt «namentlich» bei der umfangreichen Bearbeitung besonders schützenswerter Personendaten oder bei systematischer umfangreicher Überwachung öffentlicher Bereiche vor.

Die Abschätzung ist nach Beendigung der Bearbeitung mindestens zwei Jahre aufzubewahren (Art. 14 DSV). Private Verantwortliche sind davon ausgenommen, wenn sie gesetzlich zur Bearbeitung verpflichtet sind (Art. 22 Abs. 4). Bleibt trotz der vorgesehenen Massnahmen ein hohes Risiko bestehen, ist vorgängig der EDÖB zu konsultieren; er teilt seine Einwände innerhalb von zwei Monaten mit (Art. 23). Die Art. 7, 22 und 23 gelten schliesslich nicht für Bearbeitungen, die vor Inkrafttreten des Gesetzes begonnen wurden, sofern der Bearbeitungszweck unverändert bleibt und keine neuen Daten beschafft werden (Art. 69 DSG).

Der IT-Dienstleister ist Auftragsbearbeiter im Sinn des Gesetzes

Fachanwendung, Hosting-Anbieter, Messaging-Werkzeug: Wer im Auftrag der Einrichtung Personendaten bearbeitet, ist Auftragsbearbeiter (Art. 5 Bst. k DSG). Art. 9 nennt die Voraussetzungen: Die Übertragung muss vertraglich oder durch die Gesetzgebung vorgesehen sein; es dürfen nur jene Bearbeitungen erfolgen, die der Verantwortliche selbst vornehmen dürfte; keine gesetzliche oder vertragliche Geheimhaltungspflicht darf die Übertragung verbieten; und der Verantwortliche muss sich vergewissern, dass der Auftragsbearbeiter die Datensicherheit gewährleisten kann.

Der Auftragsbearbeiter darf die Bearbeitung nur mit vorgängiger Genehmigung des Verantwortlichen einem Dritten übertragen (Art. 9 Abs. 3 DSG); diese kann spezifischer oder allgemeiner Art sein. Bei einer allgemeinen Genehmigung informiert er über jede beabsichtigte Hinzuziehung oder Ersetzung weiterer Dritter, und der Verantwortliche kann Widerspruch erheben (Art. 7 DSV). Art. 61 Bst. b DSG bestraft auf Antrag mit Busse bis zu 250 000 Franken, wer die Datenbearbeitung vorsätzlich einem Auftragsbearbeiter übergibt, ohne dass diese Voraussetzungen erfüllt sind.

Protokollierung von Lesezugriffen und Bearbeitungsreglement: die am häufigsten übersehenen Anforderungen

Zuerst die Protokollierung (Art. 4 Abs. 1 DSV): Werden besonders schützenswerte Personendaten in grossem Umfang automatisiert bearbeitet oder wird ein Profiling mit hohem Risiko durchgeführt, und können die präventiven Massnahmen den Datenschutz nicht gewährleisten, so protokollieren der private Verantwortliche und sein privater Auftragsbearbeiter zumindest das Speichern, Verändern, Lesen, Bekanntgeben, Löschen und Vernichten der Daten. Also auch das Lesen: wer ein Dossier eingesehen hat, nicht nur wer es verändert hat. Die Protokolle sind mindestens ein Jahr getrennt vom System aufzubewahren.

Dann das Bearbeitungsreglement (Art. 5 DSV), für dieselben Bearbeitungen, aber ohne die Bedingung der präventiven Massnahmen: Ein Dokument beschreibt die interne Organisation, das Datenbearbeitungs- und Kontrollverfahren sowie die Massnahmen zur Datensicherheit. Beides dient den Zielen von Art. 2 DSV: Vertraulichkeit, Verfügbarkeit, Integrität und Nachvollziehbarkeit.

Was sich seit dem 1. September 2023 geändert hat — samt Sanktionen

Für eine Einrichtung, die noch nach altem Recht organisiert ist, fasst das KMU-Portal des Bundes die wichtigsten Neuerungen zusammen:

Die Sanktionen funktionieren schliesslich anders als jene der DSGVO: Das DSG kennt keine Verwaltungsbusse gegen das Unternehmen. Die Art. 60 bis 63 bestrafen bestimmte vorsätzliche Widerhandlungen mit Busse bis zu 250 000 Franken, im Wesentlichen auf Antrag; anstelle der strafbaren Personen kann der Geschäftsbetrieb nur verurteilt werden, wenn eine Busse von höchstens 50 000 Franken in Betracht fällt (Art. 64 Abs. 2). Verfolgung und Beurteilung obliegen den Kantonen.

  • erfasst sind nur noch die Daten natürlicher Personen, nicht mehr jene juristischer Personen;
  • genetische und biometrische Daten gelten ausdrücklich als besonders schützenswert (Art. 5 Bst. c DSG);
  • «Privacy by Design» und «Privacy by Default» werden zur gesetzlichen Pflicht (Art. 7 DSG);
  • das Verzeichnis der Bearbeitungstätigkeiten wird obligatorisch, vorbehältlich Art. 24 DSV;
  • Folgenabschätzung und Meldung von Verletzungen an den EDÖB sind neu (Art. 22 und 24 DSG);
  • die Informationspflicht wird ausgeweitet: Bei jeder Beschaffung von Personendaten ist die betroffene Person vorgängig zu informieren.

Was das für die Wahl der Werkzeuge bedeutet

Mehrere dieser Pflichten entscheiden sich in der Architektur der Systeme, nicht in einem Vertragsanhang.

CareBond, Herausgeberin dieser Publikation, entwickelt eine Kommunikationsplattform für Pflegeinstitutionen, die in der Schweiz gehostet wird (Infomaniak, Genf), mit einem unveränderlichen Audit-Log der Zugriffe und Änderungen sowie einer HL7/FHIR-Integration. Wir halten keine Zertifizierung im Datenschutz und beanspruchen auch keine: Die Konformität hängt von den Bearbeitungen und der Organisation der Einrichtung ab, nicht von der Wahl einer Software.

Quellen

Hinweis

Allgemeine Information zum schweizerischen Datenschutzrecht, Stand 28. September 2026. Dieser Text ist keine Rechtsberatung: Die konkreten Pflichten hängen vom Kanton, vom Status der Einrichtung und von den betroffenen Bearbeitungen ab. Für eine bestimmte Situation sind die kantonale Datenschutzaufsicht, der EDÖB oder eine Rechtsberatung die zuständigen Ansprechpartner.