Gemeinschaften müssen ein risikogerechtes Datenschutz- und Datensicherheitsmanagementsystem betreiben. Dieses muss insbesondere folgende Elemente umfassen:
ein System zur Erkennung von und zum Umgang mit Sicherheitsvorfällen;
ein Inventar der Informatikmittel und ein Verzeichnis der Bearbeitungstätigkeiten;
die Datenschutz- und Datensicherheitsanforderungen an die angeschlossenen Gesundheitseinrichtungen und Dritte.
Die Gemeinschaften bezeichnen eine Datenschutz- und Datensicherheitsverantwortliche oder einen Datenschutz- und Datensicherheitsverantwortlichen.
Sie müssen die im Datenschutz- und Datensicherheitsmanagementsystem als sicherheitsrelevant eingestuften Vorfälle dem BAG melden.
Das EDI legt die technischen und organisatorischen Anforderungen in Bezug auf Datenschutz und Datensicherheit fest.
Die Datenspeicher müssen sich in der Schweiz befinden und dem Schweizer Recht unterstehen.