BlitzDoc
Startseite Funktionen FAQ Datenschutz Anmelden Kostenlos testen
← Zurück zur Startseite

Datenschutz-Folgenabschätzung

Gemäss nDSG Art. 22 / DSGVO Art. 35 — Version 1.1, 14. April 2026

Warum diese DSFA? BlitzDoc verarbeitet Gesundheitsdaten (besonders schützenswerte Personendaten gemäss Art. 5 lit. c DSG) mittels KI-Technologie. Dies erfordert gemäss nDSG Art. 22 eine Datenschutz-Folgenabschätzung.

1. Beschreibung der Verarbeitung

VerantwortlicherBlitzDoc — dipl. Arzt A. Özdemir, Schweiz
SystemBlitzDoc Web-Tool + Vitomed Connector (Bookmarklet)
ZweckKI-gestützte Erstellung medizinischer Dokumentation (SOAP-Notizen, Arztberichte)
BetroffenePatienten (indirekt über ärztliche Eingaben), Ärzte (als Nutzer)
RechtsgrundlageEinwilligung (Art. 6 Abs. 6 lit. a DSG), berechtigtes Interesse des Arztes an effizienter Dokumentation
DatenstandortKI-Textgenerierung (SOAP, Berichte): Schweiz (Microsoft Azure Switzerland North). Audio-Transkription: EU/EWR (Microsoft Azure Sweden Central) — gpt-4o-transcribe-diarize ist aktuell nicht in der Schweizer Region verfügbar. EU/EWR ist gemäss revFADP der Schweiz datenschutzrechtlich gleichgestellt (Angemessenheitsbeschluss). Keine Übermittlung in die USA oder andere Drittländer.

2. Verarbeitete Datenkategorien

DatenkategorieVerarbeitungsortSpeicherdauerPersonenbezug
Arzt-Stichworte (Texteingabe)Server (RAM)0 Sekunden persistentAnonymisiert vor Übertragung
Ambient Recording (Audio)Browser (lokal) → Microsoft Azure Sweden Central (EU/EWR)Sofort nach Transkription gelöschtEnthält Patientenstimme — Verarbeitung im EU/EWR-Raum gemäss revFADP-Adequacy
Transkript (aus Audio)Browser (lokal)Nur SitzungsdauerAutomatisch anonymisiert
Verlaufskontext (aus Vitomed)Browser (lokal) → Server (RAM)0 Sekunden persistentPatientennamen lokal entfernt
Bilder (OCR)Server (RAM)0 Sekunden persistentVom Nutzer bereitgestellt
Kalender (Termine)Browser (lokal) → Server (RAM)0 Sekunden persistentPatientennamen lokal entfernt
API-TokenBrowser (localStorage)Bis Löschung durch NutzerNutzerbezogen

3. Risikoanalyse

3.1 Identifizierte Risiken

RisikoEintritts­wahrscheinlichkeitSchweregradRisiko­stufe
Re-Identifikation durch seltene Diagnose-Kombinationen Gering Mittel Mittel
Unbefugter Zugriff auf Audio während Transkription Sehr gering Hoch Mittel
Aufnahme ohne Patienteneinwilligung Gering (technisch abgesichert) Hoch Mittel
KI generiert falsche medizinische Informationen Mittel Mittel Mittel
Datenverlust durch Server-Ausfall Gering Gering Gering
Token-Diebstahl durch Phishing Gering Mittel Gering

3.2 Getroffene Massnahmen

RisikoMassnahmeRestrisiko
Re-Identifikation Automatische lokale Anonymisierung (Patientennamen, AHV-Nr., Geburtsdaten werden vor Übertragung entfernt). Keine dauerhafte Speicherung auf dem Server. Gering
Unbefugter Audio-Zugriff TLS 1.3 Verschlüsselung. Audio nur im RAM verarbeitet und sofort gelöscht. Azure Switzerland North mit ISO 27001 Zertifizierung. Kein Streaming während Aufnahme. Gering
Aufnahme ohne Einwilligung Connector fragt aktiv nach Bestätigung vor Aufnahmestart. Einwilligungsformular als Vorlage bereitgestellt. Hinweis auf Art. 179ter StGB in der Benutzeroberfläche. Gering
Falsche KI-Informationen Arzt prüft und genehmigt jeden generierten Text. Keine automatische Eintragung ohne Bestätigung. Klare Kennzeichnung als «Vorschlag». Zweckbestimmung dokumentiert. Gering
Datenverlust Kein relevantes Risiko: keine Daten werden persistent gespeichert. Alle Daten existieren nur während der Verarbeitungsdauer im RAM. Minimal
Token-Diebstahl Token in localStorage (Browser-lokal, nicht über URL exponiert). UUID-Format (kryptografisch zufällig). Rate Limiting gegen Brute-Force. Gering

4. Ambient Recording — Spezifische Bewertung

Die Sprachaufnahme-Funktion erfordert besondere Aufmerksamkeit, da sie Patientenstimmen verarbeitet:

AspektMassnahme
EinwilligungPflicht gemäss Art. 179ter StGB. Vorlage bereitgestellt (Einwilligungsformular). Connector fragt vor jeder Aufnahme.
AufnahmeAusschliesslich lokal im Browser-RAM. Kein Cloud-Streaming während Aufnahme.
TranskriptionMicrosoft Azure OpenAI gpt-4o-transcribe-diarize, Rechenzentrum Sweden Central (EU/EWR). Das Modell ist aktuell nicht in der Schweizer Azure-Region verfügbar. EU/EWR ist gemäss revFADP der Schweiz datenschutzrechtlich gleichgestellt (Adequacy). Keine Übermittlung in die USA. Audio sofort nach Transkription gelöscht. Microsoft Online Services DPA mit Zero-Retention-Klausel.
AnonymisierungTranskript wird lokal anonymisiert: Patientennamen, AHV-Nr., Geburtsdaten automatisch entfernt.
KI-VerarbeitungNur anonymisierte Stichworte an Schweizer Server (Microsoft Azure Zürich, Switzerland North) für SOAP-Generierung. nDSG-konform.
SpeicherungKeinerlei dauerhafte Speicherung von Audio, Transkript oder SOAP-Ergebnis auf dem Server.

5. Technische und organisatorische Massnahmen (TOM)

  • Verschlüsselung: TLS 1.3 für alle Übertragungen, HTTPS-Only
  • Authentifizierung: Token-basierte API-Authentifizierung (UUID)
  • Datensparsamkeit: Keine Datenbank, keine persistente Speicherung, RAM-only Verarbeitung
  • Anonymisierung: Automatische lokale Entfernung von Patientenidentifikatoren vor Serverübertragung
  • Serverstandort: KI-Textgenerierung (SOAP, Berichte): Microsoft Azure Switzerland North (Zürich). Audio-Transkription: Microsoft Azure Sweden Central (EU/EWR, gpt-4o-transcribe-diarize ist nicht in der Schweizer Region verfügbar). EU/EWR ist gemäss revFADP der Schweiz gleichgestellt. Keine USA-Übermittlung.
  • Privacy by Design: Optionale Funktionen (Diktat, OCR, Ambient Recording) standardmässig deaktiviert
  • Rate Limiting: Schutz vor Missbrauch und Überlastung
  • Auftragsverarbeitung: Microsoft Online Services DPA (deckt Switzerland North und Sweden Central ab)
  • Zugriffskontrolle: Pro-Nutzer-Token, keine geteilten Credentials

6. Ergebnis der Folgenabschätzung

✓ Das Restrisiko ist tragbar. Die getroffenen technischen und organisatorischen Massnahmen reduzieren alle identifizierten Risiken auf ein akzeptables Niveau. Insbesondere:

  • Keine dauerhafte Speicherung von Gesundheitsdaten auf dem Server
  • Automatische Anonymisierung vor jeder Serverübertragung
  • KI-Textgenerierung in der Schweiz (Microsoft Azure Zürich), Audio-Transkription im EU/EWR-Raum (Microsoft Azure Sweden Central). Keine Übermittlung in die USA. EU/EWR-Verarbeitung gemäss revFADP-Adequacy der Schweiz gleichgestellt.
  • Ärztliche Prüfpflicht als letzte Kontrollinstanz
  • Patienteneinwilligung bei Sprachaufnahme obligatorisch

7. Überprüfung

Diese DSFA wird bei wesentlichen Änderungen der Verarbeitungsprozesse, bei Einführung neuer Funktionen oder mindestens jährlich überprüft und aktualisiert.

8. Kontakt

BlitzDoc — Datenschutz
E-Mail: info@blitzdoc.ch
Website: https://blitzdoc.ch

Erstellt: 4. März 2026 — Aktualisiert: 14. April 2026 (Region-Erweiterung Audio-Transkription auf Sweden Central, EU/EWR-Adequacy gemäss revFADP) — Nächste Überprüfung: April 2027