Focus

Der Preis der Bequemlichkeit – wenn digitale Tools abhängig machen

Uhr
von Gioia Nyfeler, Health Info Net (HIN)

Online-Terminbuchung, Cloud-Dienste oder KI versprechen weniger Administration und ­effizientere Abläufe. Doch was geschieht mit den Patientendaten und wie abhängig macht sich eine Praxis dabei? Wer digitale Werkzeuge einsetzt, sollte Datenflüsse, Risiken und auch den Ausstieg von Anfang an mitdenken.

Gioia Nyfeler, Information Security ­Officer, Health Info Net (HIN). (Source: zVg)
Gioia Nyfeler, Information Security ­Officer, Health Info Net (HIN). (Source: zVg)

Ein Arztbericht soll mit KI zusammengefasst, die Terminverwaltung in die Cloud verschoben, eine neue App für die Kommunikation mit Patienten und Patientinnen eingesetzt werden? Technisch ist vieles davon schnell eingerichtet. Ob das Tool auch für Gesundheitsdaten geeignet ist, lässt sich dagegen nicht pauschal beantworten.

Hier sind wir mitten im Thema Informationssicherheit: bei der Frage, was bei der Nutzung mit den Daten passiert. Gesundheitsdaten gehören zu den besonders schützenswerten Perso­nendaten und unterliegen zusätzlich dem Berufsgeheimnis. Vor der Einführung muss deshalb klar sein, welche Informationen verarbeitet werden.

Danach wird es konkret: Wo werden die Daten gespeichert? Wer kann darauf zugreifen? Nutzt der Anbieter weitere Dienstleister? Gelangen Daten ins Ausland? Wofür werden sie verwendet und wie lange gespeichert? Ein Schweizer Firmensitz bedeutet nicht automatisch, dass auch die Daten in der Schweiz verarbeitet werden. Und ein Hinweis wie "DSG-konform" ersetzt keine Prüfung, ob die Lösung für eine medizinische Praxis geeignet ist.

Wichtig ist deshalb nicht nur, was ein Tool kann, sondern welche Datenlieferkette dadurch entsteht. Fünf Fragen helfen: Welche Daten werden verarbeitet? Wohin fliessen sie? Wer kann darauf zugreifen? Wie sind sie geschützt? Und wie lassen sie sich wieder aus dem System herauslösen?

Was passiert, wenn es nicht nach Plan läuft?

Der Ausfall eines Dienstes kann erhebliche Folgen haben. Kann weitergearbeitet werden, wenn er einige Stunden nicht erreichbar ist? Gibt es eine Datensicherung? Können gelöschte Informationen wiederhergestellt werden? Und lassen sich die Daten vollständig exportieren, wenn die Praxis den Anbieter wechseln möchte?

Gerade die letzte Frage wird häufig unterschätzt. Datenformate, Schnittstellen, Vertragsbedingungen oder proprietäre Funktionen können einen Anbieterwechsel erschweren. Eine Cloud-Entscheidung ist deshalb immer auch eine Exit-Entscheidung. Vor der Einführung sollte geklärt sein, wie Daten exportiert und beim bisherigen Anbieter gelöscht werden können.

Die Privatim-Resolution vom November 2025 zeigt, wie relevant solche Abhängigkeiten sind. Sie richtet sich an öffentliche Organe und ist für private Praxen nicht unmittelbar massgebend. Ihre Risikobetrachtung ist dennoch aufschlussreich: Sie warnt bei internationalen SaaS-Lösungen vor mangelnder Transparenz, langen Ketten von Unterauftragnehmern und Kontrollverlust.

Risiko beurteilen statt Digitalisierung verhindern

Das Ziel kann nicht sein, jedes Risiko auszuschliessen. Sinnvoller ist eine nachvollziehbare Abwägung: Was kann passieren, wie schwer wären die Folgen und welche Massnahmen reduzieren das Risiko auf ein vertretbares Niveau?

Je sensibler die Daten und je stärker ein Tool in die Praxisabläufe eingreift, desto sorgfältiger sollte die Prüfung ausfallen. Entscheidungen müssen dokumentiert und regelmässig überprüft werden.

Digitale Tools sollen den Praxisalltag besser machen, nicht riskanter. Wer die Informationssicherheit nur bei der Beschaffung prüft, prüft zu selten. Es gilt, die Kontrolle über sensible Daten während des gesamten Lebenszyklus zu behalten. Vom Einstieg bis zum Ausstieg.

Webcode
QZqWMG3V