BlitzDoc
Startseite Funktionen FAQ Datenschutz Anmelden Kostenlos testen
← Zurück zur Startseite

Datenschutz-Folgenabschätzung

Gemäss nDSG Art. 22 / DSGVO Art. 35 — Version 1.1, Stand 5. Juli 2026

Warum diese DSFA? BlitzDoc verarbeitet Gesundheitsdaten (besonders schützenswerte Personendaten gemäss Art. 5 lit. c DSG) mittels KI-Technologie. Dies erfordert gemäss nDSG Art. 22 eine Datenschutz-Folgenabschätzung.

1. Beschreibung der Verarbeitung

VerantwortlicherBlitzDoc — dipl. Arzt A. Özdemir, Schweiz
SystemBlitzDoc Web-Tool
ZweckKI-gestützte Erstellung medizinischer Dokumentation (SOAP-Notizen, Arztberichte)
BetroffenePatienten (indirekt über ärztliche Eingaben), Ärzte (als Nutzer)
RechtsgrundlageEinwilligung (Art. 6 Abs. 6 lit. a DSG), berechtigtes Interesse des Arztes an effizienter Dokumentation
DatenstandortSchweizer Hosting-Architektur für die Kernplattform. Spezialisierte technische Funktionen werden temporär und vertraglich geregelt verarbeitet.

2. Verarbeitete Datenkategorien

Die Speicherdauer hängt vom gewählten Modus ab. Reine Verarbeitungsdaten werden temporär verarbeitet. Vom Arzt aktiv übernommene oder gespeicherte Dokumentationsentwürfe können in der Schweizer Cloud mit konfigurierbarer Aufbewahrungsdauer gespeichert werden.

DatenkategorieVerarbeitungsortSpeicherdauerPersonenbezug
Arzt-Stichworte (Texteingabe)Schweizer Cloud (verschlüsselt)Bis zur Löschung durch die Ärztin / den ArztKeine automatische Pseudonymisierung; Eingabe unter ärztlicher Kontrolle
Ambient Recording (Audio)Browser → Schweizer Cloud → Transkriptionsdienst (Schweiz/Ausland, Garantien nach Art. 16 ff. revDSG)Standard: endgültige Löschung aller Versionen, sobald die Konsultation gespeichert ist; nicht gespeicherte Aufnahmen spätestens nach 7 Tagen. In den Einstellungen wählbar: Nachkontroll-Frist von 7, 30 oder höchstens 90 Tagen (Lebenszyklus-Regel, technisch bis zu 2 Tage Verzug). Länger als 90 Tage wird Audio nie aufbewahrtEnthält Patientenstimme
Transkript (aus Audio)Verschlüsselt in der Schweizer CloudUnter ärztlicher Kontrolle (bis Löschung)Kann gesprochene Personenangaben enthalten
API-TokenBrowser (localStorage)Bis Löschung durch NutzerNutzerbezogen

3. Risikoanalyse

3.1 Identifizierte Risiken

RisikoEintritts­wahrscheinlichkeitSchweregradRisiko­stufe
Re-Identifikation durch seltene Diagnose-Kombinationen Gering Mittel Mittel
Unbefugter Zugriff auf Audio während Transkription Sehr gering Hoch Mittel
Auslandbekanntgabe von Audio/Transkript (Speech-to-Text-Dienstleister) Systembedingt (bei Ambient/Diktat) Mittel Mittel
Aufnahme ohne Patienteneinwilligung Gering (technisch abgesichert) Hoch Mittel
KI generiert falsche medizinische Informationen Mittel Mittel Mittel
Datenverlust durch Server-Ausfall Gering Gering Gering
Token-Diebstahl durch Phishing Gering Mittel Gering

3.2 Getroffene Massnahmen

RisikoMassnahmeRestrisiko
Re-Identifikation Im Stichwort-Modus keine automatische Pseudonymisierung; die Praxis gibt nur die für die Dokumentation nötigen Angaben ein. Audioaufnahmen werden spätestens 90 Tage nach der Aufnahme automatisch gelöscht; Aufbewahrung der Konsultationsinhalte unter ärztlicher Kontrolle. Gering
Unbefugter Audio-Zugriff TLS 1.2/1.3 Verschlüsselung. Audio verschlüsselt gespeichert und spätestens nach 90 Tagen automatisch gelöscht. Kein Streaming während Aufnahme. Gering
Auslandbekanntgabe (Transkription) Der Dienstleister ist nach einem von der Schweiz anerkannten Zertifizierungsrahmenwerk zertifiziert; ergänzend vertragliche Garantien nach Art. 16 ff. revDSG (AVV/DPA mit Lösch- und Vertraulichkeitspflichten). Der Dienstleister verarbeitet das Audio ausschliesslich zur Transkription (DPA mit Vertraulichkeits- und Löschpflichten; Zero-Retention-Option bei Skalierung); Rohaudio wird bei BlitzDoc spätestens 90 Tage nach der Aufnahme automatisch gelöscht. Kein KI-Training durch BlitzDoc. Technische Absicherung: clientseitige Modellwahl ist serverseitig auf Schweizer/EU-Verarbeitungszonen begrenzt (Residency-Gate). Gering
Aufnahme ohne Einwilligung Das System fragt aktiv nach Bestätigung vor Aufnahmestart. Einwilligungsformular als Vorlage bereitgestellt. Hinweis auf Art. 179ter StGB in der Benutzeroberfläche. Gering
Falsche KI-Informationen Arzt prüft und genehmigt jeden generierten Text. Keine automatische Eintragung ohne Bestätigung. Klare Kennzeichnung als «Vorschlag». Zweckbestimmung dokumentiert. Gering
Datenverlust Das Audio wird zur Verarbeitung in die Schweizer Cloud übertragen und spätestens 90 Tage nach der Aufnahme automatisch gelöscht (früher auf Wunsch der Ärztin / des Arztes). Transkript und Dokumentation werden verschlüsselt in der Schweizer Cloud mit vom Arzt kontrollierter Aufbewahrung gespeichert. Minimal
Token-Diebstahl Token in localStorage (Browser-lokal, nicht über URL exponiert). UUID-Format (kryptografisch zufällig). Rate Limiting gegen Brute-Force. Gering

4. Ambient Recording — Spezifische Bewertung

Die Sprachaufnahme-Funktion erfordert besondere Aufmerksamkeit, da sie Patientenstimmen verarbeitet:

AspektMassnahme
EinwilligungPflicht gemäss Art. 179ter StGB. Vorlage bereitgestellt (Einwilligungsformular). Das System fragt vor jeder Aufnahme.
AufnahmeAufnahme im Browser; segmentierte, verschlüsselte Übertragung zur Transkription.
TranskriptionVerarbeitung über vertraglich gebundene Transkriptionsdienste (Schweiz und Ausland; vertragliche Garantien nach Art. 16 ff. revDSG). Transkriptionsdaten werden beim Dienstleister auf Anweisung von BlitzDoc unmittelbar nach der Verarbeitung gelöscht; anbieterseitige Sicherheits- und Moderationsprotokolle können Daten befristet enthalten. Zugriffe auf Konsultationsdaten werden nach Art. 4 DSV protokolliert (13 Monate, getrennt, ohne Inhalte).
PseudonymisierungIm Stichwort-Modus findet keine automatische Pseudonymisierung statt; die Praxis ist angehalten, Patientennamen, AHV-Nr. und Geburtsdaten wegzulassen. Ambient-Transkripte können gesprochene Personenangaben enthalten und werden verschlüsselt gespeichert.
KI-VerarbeitungIn geschützten Schweizer und EU-Verarbeitungszonen, ohne dauerhafte Speicherung; gemäss Vertrag/AVV/Subprozessorenliste.
SpeicherungAudio wird spätestens 90 Tage nach der Aufnahme automatisch gelöscht. Transkript und SOAP-Ergebnis werden in der Schweizer Cloud mit vom Arzt kontrollierter Aufbewahrung gespeichert.

5. Technische und organisatorische Massnahmen (TOM)

  • Verschlüsselung: TLS 1.2/1.3 für alle Übertragungen, HTTPS-Only; gespeicherte Daten AES-256
  • Authentifizierung: Token-basierte API-Authentifizierung (UUID)
  • Datensparsamkeit: Audio-Löschung spätestens nach 90 Tagen, Löschung der Konsultationsinhalte durch die Ärztin / den Arzt, Verarbeitung in der Schweizer Cloud
  • Pseudonymisierung: Pseudonymisierung von Patientenidentifikatoren vor Serverübertragung (Stichwort-/Verlaufs-Modus); Audio-Löschung nach Transkription
  • Serverstandort: Schweizer Hosting-Architektur für die Kernplattform; Spezialfunktionen gemäss Vertrag/AVV/Subprozessorenliste.
  • Privacy by Design: Optionale Funktionen (Diktat, Ambient Recording) standardmässig deaktiviert
  • Rate Limiting: Schutz vor Missbrauch und Überlastung
  • Auftragsverarbeitung: Vertraglich geregelte Auftragsverarbeitung mit dokumentierten technischen Dienstleistern
  • Zugriffskontrolle: Pro-Nutzer-Token, keine geteilten Credentials

6. Ergebnis der Folgenabschätzung

✓ Das Restrisiko ist tragbar. Die getroffenen technischen und organisatorischen Massnahmen reduzieren alle identifizierten Risiken auf ein akzeptables Niveau. Insbesondere:

  • Audio-Löschung nach der Transkription; konfigurierbare, vom Arzt kontrollierte Aufbewahrung der Konsultationsinhalte in der Schweizer Cloud
  • Keine automatische Pseudonymisierung (bewusst: Eingabe unter ärztlicher Kontrolle; Risiko begrenzt durch Zugriffsschutz mit optionaler Zwei-Faktor-Authentifizierung, Verschlüsselung und automatische Audio-Löschung nach spätestens 90 Tagen)
  • Schweizer Hosting-Architektur, temporäre Verarbeitung und vertraglich geregelte Spezialfunktionen
  • Ärztliche Prüfpflicht als letzte Kontrollinstanz
  • Patienteneinwilligung bei Sprachaufnahme obligatorisch

7. Überprüfung

Diese DSFA wird bei wesentlichen Änderungen der Verarbeitungsprozesse, bei Einführung neuer Funktionen oder mindestens jährlich überprüft und aktualisiert.

8. Kontakt

BlitzDoc — Datenschutz
E-Mail: info@blitzdoc.ch
Website: https://blitzdoc.ch

Erstellt: 4. März 2026 — Nächste Überprüfung: März 2027