Zum Inhalt springen
Zurück zur Übersicht
DatenschutzMärz 202612 min Lesezeit

Privacy-First KI: Warum Patientendaten nicht auf US-Servern landen dürfen

Kliniken können mit KI enorme operative Vorteile aufbauen. Ohne Kontrolle über Hosting und Datenwege entsteht daraus aber schnell ein Datenschutz- und Vertrauensproblem.

Kurz zusammengefasst

Gesundheitsdaten sind rechtlich eine eigene Kategorie, und drei Entwicklungen verschärfen die Lage gerade. Die europäischen Datenschutzbehörden halten fest, dass ein mit personenbezogenen Daten trainiertes Modell nicht ohne Weiteres als anonym gilt.[3] Seit August 2026 gelten die Transparenzpflichten des AI Act.[6] Und ab März 2027 greift der Europäische Gesundheitsdatenraum.[5] Wer heute eine KI in den Klinikbetrieb stellt, entscheidet damit auch, wie teuer die Korrektur in zwei Jahren wird.

Das Problem mit öffentlichen APIs

Wer einen generischen Chatbot über eine Standard-API betreibt, verschiebt damit oft auch sensible Inhalte in einen Rechts- und Kontrollraum ausserhalb der eigenen Organisation. Das ist für normale Marketing-Texte harmloser als für medizinische oder personenbezogene Informationen.

Gerade im Klinik-Kontext kollidieren Komfort und Compliance schnell. Selbst wenn Anbieter mit geringer Datenspeicherung werben, bleiben für viele Organisationen die Fragen nach Zugriff, Verantwortung und späterer Nachvollziehbarkeit offen.

Was das Gesetz besonders schützt

Gesundheitsdaten sind keine gewöhnlichen Personendaten. In der DSGVO stehen sie als besondere Kategorie, deren Verarbeitung grundsätzlich untersagt ist und nur über eng gefasste Ausnahmen erlaubt wird.[1] Das Schweizer Datenschutzgesetz zählt Gesundheitsdaten ebenso zu den besonders schützenswerten Personendaten, mit entsprechend höheren Anforderungen an Einwilligung und Sorgfalt.[2]

Für den Klinik-Alltag heisst das: Schon die Frage, in welchem Chat-Verlauf eine Diagnose fällt, ist eine Datenschutzfrage. Wer solche Inhalte durch eine generische API schickt, trägt die Beweislast, dass der Weg sauber ist — nicht der Anbieter. Eine Rechtsberatung ersetzt dieser Text nicht; die Einordnung, welche Datenklassen im eigenen Funnel auftauchen, gehört trotzdem an den Anfang jedes KI-Projekts.

Ein trainiertes Modell ist nicht automatisch anonym

Der häufigste Denkfehler in KI-Projekten lautet: Was einmal ins Training geflossen ist, ist darin aufgelöst und damit anonym. Der Europäische Datenschutzausschuss hat dazu 2024 eine Stellungnahme veröffentlicht, die genau das verneint. KI-Modelle, die mit personenbezogenen Daten trainiert wurden, können nicht in allen Fällen als anonym gelten; Anonymität setzt voraus, dass sowohl eine direkte Extraktion als auch das Herausholen personenbezogener Daten über Abfragen unbedeutend unwahrscheinlich ist.[3]

Für eine Klinik hat das eine unbequeme zweite Hälfte. Dieselbe Stellungnahme hält fest, dass eine Organisation, die ein solches Modell einsetzt, im Rahmen ihrer Rechenschaftspflicht selbst prüfen muss, ob das Modell nicht durch eine unrechtmässige Verarbeitung personenbezogener Daten entstanden ist.[3] Die Verantwortung endet also nicht beim Anbieter. Sie beginnt bei der Auswahl, und sie lässt sich nicht an einen Vertrag delegieren, der nur beschreibt, was der Anbieter zu tun verspricht.

Der Transferpfad in die USA

Die Frage, wo ein Modell läuft, ist keine Geschmacksfrage der IT. Der Europäische Gerichtshof hat 2020 den damaligen Angemessenheitsbeschluss zum EU-US-Datenschutzschild für ungültig erklärt und dabei verlangt, dass ein Drittland ein der Sache nach gleichwertiges Schutzniveau bietet — einschliesslich einer Prüfung des dortigen Behördenzugriffs.[4] Vor dem Datenschutzschild war bereits dessen Vorgänger gefallen.

Der heutige Nachfolger, das EU-US Data Privacy Framework, steht: Das Gericht der Europäischen Union hat 2025 eine Klage gegen den Angemessenheitsbeschluss abgewiesen.[7] Wer Patientendaten in die USA gibt, baut damit auf einen tragfähigen, aber überprüfungspflichtigen Rechtsgrund, dessen beide Vorgänger gerichtlich weggefallen sind. Das ist kein Grund zur Panik. Es ist ein Grund, den Rückweg zu kennen, bevor man ihn braucht.

Der Gesundheitsdatenraum ab 2027

Die Verordnung über den europäischen Raum für Gesundheitsdaten ist seit März 2025 in Kraft und gilt ab dem 26. März 2027, mit gestaffelten Fristen für die einzelnen Datenkategorien bis 2031.[5] Sie regelt sowohl den Zugriff von Patienten und Behandelnden auf Gesundheitsdaten als auch deren Sekundärnutzung, und sie gibt Patienten dabei ausdrückliche Rechte, den Zugriff einzuschränken und der Sekundärnutzung zu widersprechen.

Für eine Klinik, die heute Systeme auswählt, ist das weniger eine Deadline als eine Richtungsanzeige: Der Regulierungsdruck auf Gesundheitsdaten wächst in den nächsten Jahren weiter. Eine Architektur, in der niemand sagen kann, wo welche Daten liegen, wird damit teurer, nicht günstiger.

Was das Gesetz wann verlangt

Seit / abWas giltWen es trifft
LaufendGesundheitsdaten als besondere Kategorie (DSGVO Art. 9, CH DSG)Jede Verarbeitung, auch im Chat
2. August 2026Transparenzpflichten des AI Act: KI muss als KI erkennbar seinAnbieter des Systems; Klinik prüft bei der Auswahl
26. März 2027Europäischer Gesundheitsdatenraum, gestaffelt bis 2031Gesundheitsdaten und ihre Sekundärnutzung

Die Tabelle ordnet Termine, keine Pflichten im Einzelfall. Welche davon für Ihr Haus konkret gelten, klärt die eigene Rechtsberatung.

Die zwei grossen Folgeschäden

Rechtliches und operatives Risiko

Unklare Datenwege können zu Haftung, internen Freigabeproblemen und späterem Rückbau führen. Das eigentliche Problem liegt oft im Betriebsmodell, nicht nur im Vertragstext.

Vertrauensverlust im Markt

Wer sensible Informationen sammelt, muss im Erstkontakt Sicherheit ausstrahlen. Unscharfe Infrastruktur oder Cloud-Abhängigkeit wirken dort direkt gegen Conversion und Marke.

Wie die RakenAI-Lösung aussieht

Privacy-First bedeutet nicht Verzicht auf moderne Modelle. Es bedeutet, dass Modellbetrieb und Datenverarbeitung auf eine kontrollierbare Architektur gesetzt werden.

Server in der Schweiz oder EU

Modelle und sensible Daten können auf dedizierter Infrastruktur in klar definierten Rechtsräumen betrieben werden.

Rollen und Auditierbarkeit

Zugriffe, Berechtigungen und Eskalationen werden so modelliert, dass später nachvollziehbar bleibt, wer was sehen oder auslösen durfte.

Kein offener Trainingspfad

Patientennachrichten oder interne Daten werden nicht unkontrolliert in fremde Produktmodelle eingespeist.

Die Schweizer Sicht

Der Eidgenössische Datenschutz- und Öffentlichkeitsbeauftragte stellt klar, dass das Datenschutzgesetz technologieneutral formuliert und damit unmittelbar auch auf KI-gestützte Datenbearbeitungen anwendbar ist.[8] Seine Transparenzerwartung geht dabei über das übliche Datenschutzhinweis-Niveau hinaus: Zweck, Funktionsweise und Datenquellen der KI-gestützten Bearbeitung gehören offengelegt, und ausdrücklich auch, ob eingegebene Daten zur Verbesserung selbstlernender Systeme weiterverwendet werden.

Damit ist der dritte Punkt unserer Architektur, der fehlende Trainingspfad, in der Schweiz keine Marketingzusage. Eine Aufsichtsbehörde will diese Frage beantwortet sehen.

Drei Fragen vor jedem KI-Projekt

Wohin fliessen Prompts und Uploads, und in welchem Rechtsraum stehen die Server? Die Antwort muss ein Ort sein, kein Diagramm mit Fragezeichen.

Wer kann zugreifen, und wie wird gelöscht? Ob ein Vorfall ein beherrschbarer Prozess oder ein Reputationsschaden wird, entscheiden Rollen, Protokolle und Löschfristen.

Was fliesst in fremdes Training? Ein Nein muss technisch abgesichert sein, nicht nur vertraglich versprochen.

Diese drei Antworten sind in einer Stunde geklärt, wenn die Architektur sauber ist — und in keinem Vertrag zu finden, wenn sie es nicht ist. Wie wir Datensouveränität grundsätzlich halten, steht auf der Seite zur Datensouveränität; den Einstieg klärt das Audit.

Wann der Aufwand nicht lohnt

Nicht jedes KI-Vorhaben in einer Klinik braucht eigene Infrastruktur. Wer ein Modell ausschliesslich auf öffentlichen Texten arbeiten lässt — Website-Copy, allgemeine Vorbereitungshinweise, interne Entwürfe ohne Personenbezug —, löst mit dedizierten Servern ein Problem, das an dieser Stelle nicht existiert.

Über den Aufwand entscheidet die Datenklasse. Sobald ein Patient in einem Kanal seinen Namen, seinen Termin oder seine Beschwerde nennt, ist die Verarbeitung eine andere. Genau deshalb steht die Einordnung der Datenklassen am Anfang und nicht am Ende eines Projekts.

Warum das auch kommerziell wichtig ist

Datenschutz ist im sensiblen Umfeld kein juristischer Appendix. Er ist Teil des Vertriebs und der Markenwirkung. Teams, die Kontrolle sichtbar machen können, gewinnen schneller Vertrauen in Beratung, Erstkontakt und Umsetzung.

Deshalb ist Privacy-First für RakenAI keine Unterseite, sondern ein sichtbarer Bestandteil von Produkt, Design und Architektur.

Und der Effekt ist messbar im Gespräch: Nach dem Preis ist die häufigste Frage internationaler Patienten oft die nach dem Umgang mit ihren Daten. Eine klare Antwort an dieser Stelle verkauft — keine Antwort auch.

Häufige Fragen

Dürfen Patientendaten auf US-Servern verarbeitet werden?

Ein Transfer in die USA ist nicht pauschal verboten, aber er braucht eine tragfähige Rechtsgrundlage. Der Europäische Gerichtshof hat 2020 den damaligen Angemessenheitsbeschluss gekippt und ein der Sache nach gleichwertiges Schutzniveau verlangt;[4] der heutige Nachfolger wurde 2025 gerichtlich bestätigt.[7] Bei Gesundheitsdaten kommen die strengeren Anforderungen an besondere Kategorien dazu.[1] Die Bewertung für Ihren konkreten Fall gehört zur Rechtsberatung.

Sind KI-Modelle anonym, wenn sie einmal trainiert sind?

Nicht automatisch. Laut einer Stellungnahme des Europäischen Datenschutzausschusses können mit personenbezogenen Daten trainierte Modelle nicht in allen Fällen als anonym gelten.[3] Wer ein Modell einsetzt, muss ausserdem selbst prüfen, ob es rechtmässig entstanden ist.

Was ist der Europäische Gesundheitsdatenraum?

Eine EU-Verordnung, die den Zugriff auf Gesundheitsdaten und deren Sekundärnutzung regelt. Sie ist seit März 2025 in Kraft und gilt ab dem 26. März 2027, mit gestaffelten Fristen bis 2031.[5] Patienten erhalten dabei ausdrückliche Rechte, Zugriffe einzuschränken und der Sekundärnutzung zu widersprechen.

Reicht ein Vertrag mit dem Anbieter, der Training ausschliesst?

Ein Vertrag ist notwendig und nicht hinreichend. Der Schweizer Datenschutzbeauftragte erwartet die Offenlegung, ob eingegebene Daten zur Verbesserung selbstlernender Systeme weiterverwendet werden;[8] technisch abgesichert ist ein Nein erst dann, wenn der Datenweg es gar nicht zulässt.

Welche Daten braucht ein Klinik-Chatbot überhaupt?

Für Terminfragen, Vorbereitung und Logistik genügen Termin, Sprache und Kontaktweg. Diagnosen und Behandlungsdetails gehören nicht in einen Dialogkanal, der sie nicht braucht. Wie das im Terminfall konkret aussieht, steht im Beitrag zu KI und No-Shows.

Muss sich ein KI-System als KI zu erkennen geben?

In der EU gelten seit dem 2. August 2026 die Transparenzpflichten des AI Act: Wer mit einem KI-System interagiert, muss das erkennen können.[6] Die Pflicht richtet sich zuerst an den Anbieter des Systems; die Klinik prüft sie bei der Auswahl.

Bedeutet Privacy-First, auf gute Modelle zu verzichten?

Nein. Es bedeutet, den Ort des Modellbetriebs und den Datenweg zu kontrollieren. Welche Modellqualität dabei erreichbar ist, hängt vom Setup ab, nicht vom Prinzip.

Quellen

  1. 1.DSGVO: Art. 9 — Verarbeitung besonderer Kategorien personenbezogener Daten gdpr-info.eu/art-9-gdpr/
  2. 2.Bundesgesetz über den Datenschutz (DSG), SR 235.1 www.fedlex.admin.ch/eli/cc/2022/491/de
  3. 3.Europäischer Datenschutzausschuss: Opinion 28/2024 zu Datenschutzaspekten von KI-Modellen (angenommen 17.12.2024) www.edpb.europa.eu/system/files/2024-12/edpb_opinion_202428_ai-models_en.pdf
  4. 4.EuGH, Urteil vom 16.07.2020, C-311/18 (Schrems II) eur-lex.europa.eu/legal-content/DE/TXT/?uri=CELEX%3A62018CJ0311
  5. 5.Verordnung (EU) 2025/327 über den europäischen Raum für Gesundheitsdaten eur-lex.europa.eu/eli/reg/2025/327/oj
  6. 6.Verordnung (EU) 2024/1689 (AI Act), Art. 50 eur-lex.europa.eu/eli/reg/2024/1689/oj
  7. 7.EuG, Urteil vom 03.09.2025, T-553/23 (Latombe) eur-lex.europa.eu/legal-content/DE/TXT/?uri=CELEX%3A62023TJ0553
  8. 8.Eidgenössischer Datenschutz- und Öffentlichkeitsbeauftragter: KI und Datenschutz www.edoeb.admin.ch/de/ki-und-datenschutz
Nächster Schritt

Datensouveränität früh klären, bevor ein System später teuer korrigiert werden muss.

Wir können das passende Infrastruktur- und Audit-Modell für Ihr Setup sauber aufsetzen.