Datenschutzerklärung für Teilnehmende
Diese Erklärung beschreibt die Bearbeitung bei Anmeldung, Upload, Prüfung und pseudonymisierter Auswertung der Mitgliederbefragung PLAFOND-Oph.
Das Wichtigste in Kürze
- Die Teilnahme ist freiwillig und hat keine Folgen für die Mitgliedschaft.
- Keine Patientendaten, Namen, Adressen, GLN- oder ZSR-Nummern hochladen.
- Kontaktangaben werden getrennt von den Auswertungsdaten aufbewahrt.
- Ergebnisse dürfen nur aggregiert und nie als Einzelauswertung veröffentlicht werden.
- Ein Widerruf ist bis zur Freigabe des Ergebnisbands vorgesehen.
1. Verantwortliche und Kontakt
Verantwortliche ist die Schweizerische Ophthalmologische Gesellschaft (SOG), vertreten durch ihren Vorstand. Projektkontakt ist Prof. Dr. med. Matthias Becker, Präsident der Tarifkommission SOG und Vorsitzender der Taskforce AL-Höchstgrenze.
Kontakt: SOG-Office c/o IMK, Münsterberg 1, 4001 Basel; sog@imk.ch; +41 61 561 53 66. Strategic Data Insights GmbH, Cham, betreibt die Datenannahmestelle als Auftragsbearbeiterin.
2. Zweck und vorläufige Rechtsgrundlage
Die Daten werden ausschliesslich erhoben, um die Wirkung der vorgesehenen Höchstgrenze für pro Arbeitstag verrechenbare AL-Taxpunkte in der Augenheilkunde zu beziffern und im Genehmigungsverfahren belegen zu können.
Der SOG-Entwurf nennt Ihre Einwilligung und das überwiegende Interesse der Fachgesellschaft an ihrer statutarischen Aufgabe in Tariffragen nach Art. 31 DSG. Die abschliessende juristische Beurteilung ist noch ausstehend. Eine Verwendung zur Beurteilung einzelner Mitglieder, zu Mitgliedervergleichen oder zu Massnahmen gegen Einzelne ist ausgeschlossen.
3. Bearbeitete Daten
Bearbeitet werden nur die für Anmeldung, sichere Übermittlung und Auswertung benötigten Angaben.
- Kontakt-E-Mail, Teilnahmeklasse K1 oder K2 und Kennung beziehungsweise Teilnahme-Token.
- Die im Fragebogen und in der Erfassungsmappe angegebenen Struktur-, Tarif-, Monats-, Arbeitstags- und Fallzahlangaben.
- Eingangsnummern, Zeitstempel, Status, kryptografische Prüfwerte und Sicherheits-/Auditnachweise.
- Für Betrieb und Abwehr erforderliche Web-/WAF-Protokolle können IP-Adresse, Zeitpunkt, Pfad, Statuscode und technische Netzwerkmerkmale enthalten.
- Die Anwendung verwendet nur ein technisch erforderliches, sicheres Sitzungscookie für Sprache und CSRF-Schutz; keine Werbung und kein Nutzertracking.
4. Nicht zu übermittelnde Daten
Patientendaten und direkte Identifikatoren gehören nicht in diese Erhebung.
- Keine Diagnosen, Patientennamen, Geburtsdaten, AHV- oder Versichertennummern und keine Freitextdaten zu Patienten.
- Keine Namen oder Anschriften von Praxen oder einzelnen Ärztinnen und Ärzten, keine GLN und keine ZSR-Nummern.
- Keine Umsätze, Einkommen, Kosten oder Gewinne.
5. Pseudonymisierung und Auswertung
Die Erhebung ist pseudonym, nicht anonym. K1 ist eine vom Softwarehaus vergebene Kennung, die in der Auswertungszone mit Exportzeilen desselben Lieferanten zusammengeführt werden kann. Die Auflösung bleibt beim Hersteller und erreicht die SOG nicht.
K2 ist ein Teilnahme-Token der Datenannahmestelle. K2 wird nicht mit Exportdaten verknüpft und nur auf Schichtebene ausgewertet. K1 und K2 werden getrennt ausgewiesen. Pseudonymisierte Daten bleiben Personendaten, solange irgendwo ein Schlüssel besteht.
6. Empfänger, Zugriff und Offenlegung
Die Datenannahmestelle sieht Eingang und Kontaktangabe, trennt die Kontaktangabe aber vor der Auswertungszone ab. Die Auswertungszone erhält Antworten mit Kennung oder Token ohne Kontaktangabe. Tarifkommission, Taskforce und Vorstand erhalten nur Aggregate.
Behörden, Versicherer, Tarifpartner, Medien oder andere Datenpartner erhalten keine Einzelangaben. Eine Ausgabe ist nur für Gruppen von mindestens fünf Leistungserbringern und mindestens drei Partnern vorgesehen; kein Partner darf mehr als die Hälfte des ausgewiesenen Werts beitragen.
7. Technik, Dienstleister und Datenstandort
Anwendung und Speicher sind für Microsoft Azure Switzerland North ausgelegt; der georedundante Kernspeicher nutzt das Schweizer Regionspaar mit Switzerland West. Übertragung und Speicherung sind verschlüsselt. Rohdateien werden isoliert, auf Schadsoftware und Struktur geprüft und erst nach erfolgreicher Prüfung signiert weitergegeben. PDFs werden bildbasiert bereinigt und von zwei verschiedenen Prüfenden übertragen.
Der öffentliche Zugang verwendet derzeit Azure Front Door. Microsoft beschreibt Front Door als globalen Dienst, der TLS am Edge beendet, den Request für WAF/Routing entschlüsselt und zum Schweizer Ursprung erneut verschlüsselt. Die formelle SOG- und Datenschutzfreigabe dieses grenzüberschreitenden Edge-Pfads und der vertraglichen Garantien ist noch offen.
Es werden keine Rohzeilen oder Einzelangaben in externe KI-Werkzeuge eingegeben. Diese Portal-Anwendung bindet keine Werbe-, Analyse-, Karten-, Video- oder Social-Media-Dienste ein.
8. Automatisierte Prüfungen
Uploads werden automatisiert auf Schadsoftware, Dateityp, Struktur und definierte Inhaltsregeln geprüft. Ein negatives oder unklares Ergebnis führt zur Sperre oder manuellen Prüfung, nicht zu einer Entscheidung über Ihre Person oder Ihre Mitgliedschaft. PDF-Inhalte werden nur mit zwei verschiedenen Prüfenden in die kontrollierte Arbeitsmappe übertragen.
9. Aufbewahrung und Löschung
Der gelieferte SOG-Entwurf gibt die folgenden Fristen vor. In der derzeit dokumentierten Produktionskonfiguration ist die automatische Löschung noch nicht aktiviert. Bis zur Automatisierung sind dieselben Fristen deshalb als verbindliche manuelle Betriebsfristen zu führen und nachzuweisen.
- Anmeldekontaktdaten: spätestens 90 Tage nach bestätigtem Transfer des zugehörigen Rücklaufs.
- Eingangskopie: in der Regel fünf Arbeitstage, spätestens 90 Tage nach bestätigtem Transfer in die Auswertungszone.
- Unaggregierte Rohzeilen: Löschung bis 30. Juni 2027 mit Nachweis.
- Aggregate, Ergebnisband, Codebuch, Prüfprotokolle, Lieferregister, Auditspur und Verträge: zehn Jahre ab Abschluss.
- Jede materielle Löschung soll im Vier-Augen-Prinzip gegengezeichnet und im Löschregister nachgewiesen werden.
10. Ihre Rechte
Die Teilnahme ist freiwillig. Vorgesehen sind Auskunft, Berichtigung, Datenherausgabe oder -übertragung sowie Widerruf bis zur Freigabe des Ergebnisbands. Bereits veröffentlichte Aggregate werden nicht rückwirkend geändert. Für die Zuordnung einer Anfrage müssen Sie Ihre Kennung oder Ihr Token und gegebenenfalls Ihre Eingangsnummer nennen. Senden Sie keine Erhebungsdatei und keine Patientendaten per E-Mail.
11. Fassung und Änderungen
Massgeblich soll die von der SOG freigegebene und mit dem Fragebogen abgegebene Fassung sein. Änderungen, die Rechte von Teilnehmenden betreffen, müssen versioniert und mitgeteilt werden. Diese Portal-Fassung speichert bei der Einwilligung Version, Sprache und SHA-256-Prüfwert des angezeigten Textes.