Eine einsatzfähige Kunden Onboarding Checkliste für Schweizer Praxen umfasst sieben Pflichtpunkte im Kurzcheck, eine detaillierte Schritt-für-Schritt-Umsetzung sowie die rechtlichen und technischen Mindestanforderungen nach revidiertem DSG. Wer neue Patient:innen digital und organisatorisch erfasst, braucht mehr als ein Anmeldeformular. Es geht um Informationspflichten, Einwilligungen und eine saubere Auftragsbearbeitungsvereinbarung mit dem Praxisinformationssystem.

Diese sieben Punkte lassen sich noch heute prüfen:

  • Datenschutzerklärung am Empfang und online sichtbar hinterlegen
  • AVV mit dem PIS- oder Cloud-Anbieter auf Aktualität prüfen (Art. 9 nDSG)
  • Pflichtfelder im Aufnahmeformular von optionalen Feldern trennen
  • Einwilligungstexte für Datenweitergabe an Dritte formulieren, keine Blanko-Zustimmungen
  • Zugriffsrechte im PIS rollenbasiert vergeben
  • Verantwortliche Person für Datenschutzanfragen benennen
  • Ablauf bei Datenpannen schriftlich festhalten

Eine Praxis, die diese sieben Punkte nachweisen kann, erfüllt die Grundanforderungen von Art. 19 Abs. 2 nDSG sowie die Empfehlungen der FMH für Privacy by Design.

Die vollständige Onboarding-Checkliste für neue Patient:innen

Ein sauberer Onboarding-Prozess für Kunden beginnt nicht am Empfang, sondern schon vor dem ersten Kontakt. Die folgende Checkliste für Kunden gliedert sich in fünf Phasen, jede mit klaren Zuständigkeiten.

  1. Vor dem Termin (Online oder Telefon): Praxismanagement sendet Link zum Online-Formular, inklusive Datenschutzhinweis nach Art. 19 nDSG. Die Informationspflicht gilt bereits bei der Datenerhebung, also auch beim digitalen Vorabformular.
  2. Empfang und Erstkontakt: MPA prüft Versicherungskarte, gleicht Angaben mit dem Online-Formular ab, klärt offene Fragen zur Einwilligung.
  3. Erstaufnahme im PIS: Praxismanager:in oder MPA legt Patientenakte an, vergibt Zugriffsrechte nach Rolle, dokumentiert Einwilligungen mit Zeitstempel.
  4. Vorab-Dokumentation vor der Konsultation: Arzt oder Ärztin sichtet Anamnese, Allergien und Medikationsliste, ergänzt fehlende medizinisch relevante Angaben.
  5. Abrechnung und Verwaltung nach dem Termin: Praxismanagement prüft TARMED- oder Tarif-590-Positionen, schliesst die Akte für den Abrechnungslauf ab.

Nicht jedes Feld im Aufnahmeformular ist gleich wichtig. Die folgende Übersicht trennt medizinisch notwendige von rein administrativen Angaben.

Feld Kategorie Begründung
Name, Geburtsdatum Pflichtfeld Eindeutige Identifikation, gesetzlich notwendig
Versicherungsnummer Pflichtfeld Grundlage für TARMED-Abrechnung
Allergien, Medikation Pflichtfeld (medizinisch) Sicherheitsrelevant für Behandlung
Notfallkontakt Optional Sinnvoll, aber nicht zwingend für Ersttermin
Beruf, Arbeitgeber Optional Nur bei Unfallversicherungsfällen relevant
Newsletter-Zustimmung Optional Separate Einwilligung, kein Pflichtfeld

Profi-Tipp: Bauen Sie Pflichtfeld-Validierung direkt im Online-Formular ein. Ein Formular, das inkonsistente Versicherungsnummern sofort meldet, spart der MPA am Empfang mehrere Rückfragen pro Tag.

Welche rechtlichen Pflichten gelten beim Patienten-Onboarding?

Jede Praxis braucht drei Dokumente griffbereit: eine Datenschutzerklärung, spezifische Einwilligungsformulare für Datenweitergabe und eine AVV mit jedem Cloud- oder PIS-Anbieter. Ohne diese drei Bausteine bleibt die Patientenaufnahme rechtlich angreifbar.

Art. 19 Abs. 2 nDSG verpflichtet Praxen, Patient:innen bei der Datenerhebung über Zweck, Empfänger, Aufbewahrungsdauer und Rechtsgrundlage zu informieren. Das gilt für das Online-Formular genauso wie für das Papierblatt am Empfang. Die Auftragsbearbeitungsvereinbarung nach Art. 9 nDSG regelt, wie ein PIS-Anbieter Gesundheitsdaten verarbeiten darf, und muss Mindestpunkte wie Schlüsselkontrolle sowie eine Auflistung technischer und organisatorischer Massnahmen enthalten. Einwilligungen wiederum sind nur gültig, wenn sie informiert, spezifisch und widerrufbar erteilt wurden.

  • Datenschutzerklärung: sichtbar am Empfang und online, in einfacher Sprache
  • Einwilligung für Datenweitergabe: spezifisch pro Zweck, nie pauschal
  • AVV mit PIS-Anbieter: schriftlich, mit TOM-Nachweis
  • Opt-in für unsichere Kanäle: separat und widerrufbar

Blanko-Einwilligungen und pauschale Zustimmungserklärungen sind unzulässig. Einwilligungen müssen freiwillig, informiert und jederzeit widerrufbar sein, wie LezziLegal für das Gesundheitswesen darlegt.

Die FMH stellt dazu Leitfäden und Musterdokumente bereit, das EDÖB-Merkblatt ergänzt praktische Formulierungshilfen für die Informationspflicht.

Wie sichern Sie das PIS technisch ab?

Ein Mindestschutzniveau umfasst Zugangskontrolle, Verschlüsselung, Audit-Logs und eine funktionierende Backup-Strategie. Ohne diese vier Elemente lässt sich die Datenschutzkonformität eines PIS kaum nachweisen, egal wie gut die Verträge formuliert sind.

Konkret gehört dazu: personalisierte Logins mit Zwei-Faktor-Authentifizierung für Fernzugriff, automatische Bildschirmsperre nach kurzer Inaktivität und revisionssichere Protokollierung jeder Dateneinsicht. Mindeststandards für Praxen verlangen zusätzlich tägliche Backups mit Offsite-Kopie sowie eine vierteljährliche Wiederherstellungsübung, damit im Ernstfall keine Daten verloren gehen.

Praxissoftware-Lösung gesucht? MediCloud Med ist die cloudbasierte Praxissoftware für Schweizer Ärzte und Therapeuten. Anfrage senden

  • Rollenbasierte Zugriffsrechte statt einem Sammelkonto für das ganze Team
  • Ende-zu-Ende-Verschlüsselung mit Schlüsselkontrolle durch die Praxis, nicht nur durch den Anbieter
  • Tägliche Backups, mindestens eine Kopie ausserhalb der Praxis-Infrastruktur
  • Vierteljährlicher Restore-Test, dokumentiert und unterschrieben

Profi-Tipp: Fragen Sie jeden PIS-Anbieter nach einem schriftlichen Nachweis der TOMs und nach dem letzten Audit-Protokoll. Ein Anbieter, der diese Fragen zögerlich beantwortet, gehört genauer geprüft.

Welche Vorlagen und Rollen braucht Ihre Praxis?

Jede Praxis sollte vier Vorlagen griffbereit haben: Datenschutzerklärung, Einwilligungserklärung, Verzeichnis der Bearbeitungstätigkeiten und einen schriftlichen Ablaufplan für Datenpannen. Diese Dokumente lassen sich einmal erstellen und danach nur noch periodisch aktualisieren.

Aufbewahrungsfristen unterscheiden sich je nach Zweck: Medizinische Unterlagen unterliegen längeren gesetzlichen Fristen, rein administrative Angaben wie Terminverlauf können früher gelöscht werden.

Rolle Aufgabe Prüffrequenz
MPA Erstaufnahme, Datenabgleich Bei jedem Termin
Praxismanager:in AVV-Prüfung, Vorlagenpflege Halbjährlich
Arzt/Ärztin Freigabe medizinischer Pflichtfelder Bei Bedarf
IT-Verantwortliche:r Backup-Test, Zugriffsrechte Vierteljährlich

Wie setzen Sie die Checkliste in 30 bis 60 Tagen um?

Ein realistischer Fahrplan verteilt die Aufgaben auf acht Wochen, statt alles auf einmal umzukrempeln.

  1. Woche 1 bis 2: AVV mit dem PIS-Anbieter prüfen, Datenschutzerklärung anpassen
  2. Woche 3 bis 4: Pflichtfelder im PIS definieren, Formulare überarbeiten
  3. Woche 5 bis 6: Testlauf mit Dummy-Patienten, Fehler im Formular korrigieren
  4. Woche 7: Team-Schulung zu Einwilligungen und Phishing-Awareness
  5. Woche 8: Wiederherstellungstest der Backups, Abschlussprüfung
  • Schulungsinhalte: Umgang mit Einwilligungen, Notfallablauf bei Datenpannen, Phishing-Erkennung
  • Meilenstein-Kontrolle durch Praxismanagement, Go/No-Go-Entscheid vor dem Livegang

Bei einer tatsächlichen Datenpanne gilt eine klare Reihenfolge: Eindämmung, Beweissicherung, Bewertung und erst danach die Meldung an die zuständige Stelle.

Wie informieren Sie Patient:innen richtig über Datenschutz?

Kurze, verständliche Sätze wirken glaubwürdiger als juristische Textwüsten. Art. 19 Abs. 2 nDSG verlangt Klarheit, nicht Vollständigkeit um jeden Preis.

Ein Beispiel für den Empfang: „Wir erheben Ihre Gesundheitsdaten zur Behandlung und Abrechnung. Ihre Daten werden nur mit Ihrer Einwilligung an Dritte weitergegeben. Sie können diese Einwilligung jederzeit widerrufen.“ Für die Weitergabe an ein Labor eignet sich: „Ich willige ein, dass meine Befunde zur Diagnostik an das Partnerlabor übermittelt werden.“ Beim Versand per unverschlüsselter E-Mail braucht es ein separates Opt-in, etwa: „Ich bin damit einverstanden, Terminerinnerungen per E-Mail zu erhalten, auch wenn diese nicht Ende-zu-Ende verschlüsselt ist.“

  • Checkbox: Zustimmung zur E-Mail-Benachrichtigung (separat vom Behandlungsvertrag)
  • Checkbox: Einwilligung zur Datenweitergabe an Zuweiser oder Labor
  • Widerrufshinweis in jedem Formular sichtbar platzieren

Maximal zwei bis drei Sätze pro Hinweis, einfache Sprache, klare Widerrufsoption. Mehr braucht es für eine rechtssichere Information nicht.

Aus Sicht eines Praxissoftware-Anbieters: Umsetzungshürden und Lösungen

Praxissoftware kann vieles am Onboarding automatisieren, doch vertragliche und organisatorische Grundlagen bleiben Pflicht, das lässt sich nicht wegdigitalisieren. Die häufigsten Hürden in der Praxis: eine fehlende oder veraltete AVV, unklare Rollenzuteilung im Team und PIS-Einstellungen, die niemand seit der Einführung angepasst hat. Dazu kommt oft fehlende Schulung, gerade bei neuen Mitarbeitenden. Eine modulare Cloud-Praxissoftware mit integriertem Patientenempfang, sauberem Template-Management, Audit-Logs und Schnittstellen zu Laboren oder dem EPD nimmt einen grossen Teil dieser Last ab, ersetzt aber nicht die klare interne Zuständigkeit.

MediCloud Med als Beispiel für automatisiertes Onboarding

Viele der genannten Checklistenpunkte lassen sich mit der richtigen Praxissoftware Schweiz direkt im Arbeitsablauf abbilden, statt sie manuell nachzuhalten. MediCloud Med bündelt Online-Terminbuchung, ein integriertes Patientenportal, rollenbasierte Zugriffsrechte und revisionssichere Audit-Logs in einer cloudbasierten Praxissoftware für Ärzt:innen, Therapeut:innen und Notfallpraxen.

Eine medizinische Fachkraft nutzt ein Tablet im Therapieraum.

Konkret deckt die Software mehrere Punkte der Checkliste ab: Online-Aufnahme mit strukturierter Datensparsamkeit, Einwilligungsmanagement mit Zeitstempel, API-Schnittstellen zu Laboren und EPD-kompatiblen Systemen sowie automatisierte Abrechnung nach TARMED oder Tarif 590. Backups und Verschlüsselungsstandards sind Teil der vertraglichen AVV-Nachweise, die Sie für Ihre Dokumentation brauchen. Praxisberichte und technische Anleitungen zur Einrichtung neuer Teammitglieder finden Sie im Blog von MediCloud Med.

Wenn Sie prüfen möchten, wie viele Ihrer Checklistenpunkte sich in Ihrer Praxis bereits automatisieren lassen, buchen Sie ein unverbindliches Gespräch unter Calendly.

Wo finden Sie offizielle Vorlagen und Leitfäden?

Für die laufende Aktualisierung Ihrer Dokumente lohnt sich der direkte Blick in die Primärquellen, statt sich auf Sekundärinterpretationen zu verlassen.

  • FMH: Musterdokumente für Datenschutzerklärung und Verzeichnis der Bearbeitungstätigkeiten, laufend an das nDSG angepasst
  • EDÖB: Merkblätter zur Informationspflicht und zu Datenpannen, mit konkreten Formulierungsbeispielen
  • SAMW/FMH-Leitfaden: Rechtlicher Leitfaden mit Kapitel zu Berufsgeheimnis und Datenschutz in der Arztpraxis

Prüfen Sie diese Quellen mindestens halbjährlich und informieren Sie Ihr Team über jede Änderung, besonders bei Anpassungen der Einwilligungstexte oder der AVV-Mindestinhalte.

Dieser Artikel enthält allgemeine Informationen und ersetzt nicht die Beratung durch einen qualifizierten Arzt. Wenden Sie sich an eine qualifizierte medizinische Fachperson zu Ihrer persönlichen Lage, bevor Sie auf Grundlage dieses Inhalts handeln.

Quellen