BlitzDoc
Startseite Funktionen FAQ Datenschutz AGB Anmelden Kostenlos testen
← Zurück zur Startseite

Datenschutz-Folgenabschätzung

Gemäss nDSG Art. 22 / DSGVO Art. 35 — Version 1.0, 4. März 2026

Warum diese DSFA? BlitzDoc verarbeitet Gesundheitsdaten (besonders schützenswerte Personendaten gemäss Art. 5 lit. c DSG) mittels KI-Technologie. Dies erfordert gemäss nDSG Art. 22 eine Datenschutz-Folgenabschätzung.

1. Beschreibung der Verarbeitung

VerantwortlicherBlitzDoc — dipl. Arzt A. Özdemir, Schweiz
SystemBlitzDoc Web-Tool + Vitomed Connector (Bookmarklet)
ZweckKI-gestützte Erstellung medizinischer Dokumentation (SOAP-Notizen, Arztberichte)
BetroffenePatienten (indirekt über ärztliche Eingaben), Ärzte (als Nutzer)
RechtsgrundlageEinwilligung (Art. 6 Abs. 6 lit. a DSG), berechtigtes Interesse des Arztes an effizienter Dokumentation
DatenstandortAudio & Transkription: Schweiz (Azure Zürich, Switzerland North). KI-Textgenerierung: EU (Azure Schweden) — nur anonymisierte Daten

2. Verarbeitete Datenkategorien

DatenkategorieVerarbeitungsortSpeicherdauerPersonenbezug
Arzt-Stichworte (Texteingabe)Server (RAM)0 Sekunden persistentAnonymisiert vor Übertragung
Ambient Recording (Audio)Browser (lokal) → Azure CHSofort nach Transkription gelöschtEnthält Patientenstimme
Transkript (aus Audio)Browser (lokal)Nur SitzungsdauerAutomatisch anonymisiert
Verlaufskontext (aus Vitomed)Browser (lokal) → Server (RAM)0 Sekunden persistentPatientennamen lokal entfernt
Bilder (OCR)Server (RAM)0 Sekunden persistentVom Nutzer bereitgestellt
Kalender (Termine)Browser (lokal) → Server (RAM)0 Sekunden persistentPatientennamen lokal entfernt
API-TokenBrowser (localStorage)Bis Löschung durch NutzerNutzerbezogen

3. Risikoanalyse

3.1 Identifizierte Risiken

RisikoEintritts­wahrscheinlichkeitSchweregradRisiko­stufe
Re-Identifikation durch seltene Diagnose-Kombinationen Gering Mittel Mittel
Unbefugter Zugriff auf Audio während Transkription Sehr gering Hoch Mittel
Aufnahme ohne Patienteneinwilligung Gering (technisch abgesichert) Hoch Mittel
KI generiert falsche medizinische Informationen Mittel Mittel Mittel
Datenverlust durch Server-Ausfall Gering Gering Gering
Token-Diebstahl durch Phishing Gering Mittel Gering

3.2 Getroffene Massnahmen

RisikoMassnahmeRestrisiko
Re-Identifikation Automatische lokale Anonymisierung (Patientennamen, AHV-Nr., Geburtsdaten werden vor Übertragung entfernt). Keine dauerhafte Speicherung auf dem Server. Gering
Unbefugter Audio-Zugriff TLS 1.3 Verschlüsselung. Audio nur im RAM verarbeitet und sofort gelöscht. Azure Switzerland North mit ISO 27001 Zertifizierung. Kein Streaming während Aufnahme. Gering
Aufnahme ohne Einwilligung Connector fragt aktiv nach Bestätigung vor Aufnahmestart. Einwilligungsformular als Vorlage bereitgestellt. Hinweis auf Art. 179ter StGB in der Benutzeroberfläche. Gering
Falsche KI-Informationen Arzt prüft und genehmigt jeden generierten Text. Keine automatische Eintragung ohne Bestätigung. Klare Kennzeichnung als «Vorschlag». Zweckbestimmung dokumentiert. Gering
Datenverlust Kein relevantes Risiko: keine Daten werden persistent gespeichert. Alle Daten existieren nur während der Verarbeitungsdauer im RAM. Minimal
Token-Diebstahl Token in localStorage (Browser-lokal, nicht über URL exponiert). UUID-Format (kryptografisch zufällig). Rate Limiting gegen Brute-Force. Gering

4. Ambient Recording — Spezifische Bewertung

Die Sprachaufnahme-Funktion erfordert besondere Aufmerksamkeit, da sie Patientenstimmen verarbeitet:

AspektMassnahme
EinwilligungPflicht gemäss Art. 179ter StGB. Vorlage bereitgestellt (Einwilligungsformular). Connector fragt vor jeder Aufnahme.
AufnahmeAusschliesslich lokal im Browser-RAM. Kein Cloud-Streaming während Aufnahme.
TranskriptionAzure Speech Services, Rechenzentrum Zürich (Switzerland North). Audio sofort nach Transkription gelöscht.
AnonymisierungTranskript wird lokal anonymisiert: Patientennamen, AHV-Nr., Geburtsdaten automatisch entfernt.
KI-VerarbeitungNur anonymisierte Stichworte an EU-Server (Azure Schweden). Identifizierbare Patientendaten verlassen die Schweiz nicht. Kein Datentransfer in Drittstaaten (Schweden = EU/EWR). nDSG-konform.
SpeicherungKeinerlei dauerhafte Speicherung von Audio, Transkript oder SOAP-Ergebnis auf dem Server.

5. Technische und organisatorische Massnahmen (TOM)

  • Verschlüsselung: TLS 1.3 für alle Übertragungen, HTTPS-Only
  • Authentifizierung: Token-basierte API-Authentifizierung (UUID)
  • Datensparsamkeit: Keine Datenbank, keine persistente Speicherung, RAM-only Verarbeitung
  • Anonymisierung: Automatische lokale Entfernung von Patientenidentifikatoren vor Serverübertragung
  • Serverstandort: Audio & Transkription: Azure Zürich (Switzerland North). KI-Textgenerierung: Azure Schweden (EU) — nur anonymisierte Daten. Kein Datentransfer in Drittstaaten.
  • Privacy by Design: Optionale Funktionen (Diktat, OCR, Ambient Recording) standardmässig deaktiviert
  • Rate Limiting: Schutz vor Missbrauch und Überlastung
  • Auftragsverarbeitung: DPA mit Microsoft Azure (Schweiz)
  • Zugriffskontrolle: Pro-Nutzer-Token, keine geteilten Credentials

6. Ergebnis der Folgenabschätzung

✓ Das Restrisiko ist tragbar. Die getroffenen technischen und organisatorischen Massnahmen reduzieren alle identifizierten Risiken auf ein akzeptables Niveau. Insbesondere:

  • Keine dauerhafte Speicherung von Gesundheitsdaten auf dem Server
  • Automatische Anonymisierung vor jeder Serverübertragung
  • Audio & Transkription: Schweizer Server (Azure Zürich). KI-Textgenerierung: EU-Server (Azure Schweden) — nur mit anonymisierten Daten
  • Ärztliche Prüfpflicht als letzte Kontrollinstanz
  • Patienteneinwilligung bei Sprachaufnahme obligatorisch

7. Überprüfung

Diese DSFA wird bei wesentlichen Änderungen der Verarbeitungsprozesse, bei Einführung neuer Funktionen oder mindestens jährlich überprüft und aktualisiert.

8. Kontakt

BlitzDoc — Datenschutz
E-Mail: info@blitzdoc.ch
Website: https://blitzdoc.ch

Erstellt: 4. März 2026 — Nächste Überprüfung: März 2027

Rechtliches

Nutzungsbedingungen Datenschutzerklärung Impressum

Produkt

Funktionen Vitomed Connector Web-Tool FAQ

Kontakt

info@blitzdoc.ch

© 2026 BlitzDoc. Alle Rechte vorbehalten. Schweizer Datenschutz (nDSG).