Leitfäden›Sicherheit›DSGVO · Europäische Union

Europäische Union · Verordnung (EU) 2016/679

Die DSGVO, Artikel für Artikel, und was wirklich gebaut ist.

Die DSGVO ist in erster Linie keine Sicherheitsverordnung. Die Sicherheit ist einer von neunundneunzig Artikeln. Das meiste handelt von den Rechten, die ein Mensch an den über ihn gespeicherten Daten hat, und davon, belegen zu können, was Sie tun und warum. Genau diesen Teil trägt eine Software — oder eben nicht — und diese Seite geht ihn Artikel für Artikel durch.

Gesundheitsdaten bekommen die strengste Behandlung, die die DSGVO kennt. Sie sind, was die Verordnung besondere Kategorien personenbezogener Daten nennt: Ihre Verarbeitung ist im Grundsatz verboten und wird erst rechtmäßig, wenn eine bestimmte Bedingung aus Artikel 9 greift. Diese Bedingung richtig zu wählen und festzuhalten ist die Stelle, an der viele Installationen im Gesundheitswesen danebengreifen.

Die technischen Grundlagen — Verschlüsselung, Zugriffssteuerung, Prüfprotokoll, Aufbewahrung — sind mit jedem anderen Land gemeinsam und stehen auf der allgemeinen Sicherheitsseite. Was folgt, ist das, was das europäische Modul darüber legt.

Datenschutzbeauftragte Compliance-Verantwortliche Sicherheitsprüfende Rechtsberatung bei der Prüfung
72 hbis zur Meldung an die Aufsichtsbehörde Art. 9 Abs. 2 lit. hdie Grundlage für Behandlungsunterlagen 3Rechte, als Abläufe gebaut 2Governance-Nachweise, lebend geführt 0Einwilligungstheater
01 — Rechtsgrundlage

Warum Behandlungsunterlagen nicht auf Einwilligung ruhen — und warum das die sicherere Antwort ist

In den meisten Organisationen ist der erste Reflex, Menschen um Einwilligung zu bitten. Bei Behandlungsunterlagen ist dieser Reflex falsch, und ihm zu folgen schafft später ein ernstes Problem.

Eine Einwilligung nach der DSGVO muss freiwillig sein. Wer nicht ablehnen kann, ohne etwas zu verlieren, das er braucht, willigt nicht wirksam ein. Wer mitten in einer Therapie steckt, kann seiner Therapeutin nicht ernsthaft verbieten, Aufzeichnungen zu führen. Eine in dieser Lage eingeholte Einwilligung ist also wahrscheinlich unwirksam — und schlimmer noch, eine Einwilligung lässt sich widerrufen, womit die Praxis eine Aufbewahrungspflicht hätte und keine Rechtsgrundlage, sie zu erfüllen.

Die richtige Bedingung für Behandlungsunterlagen ist Artikel 9 Abs. 2 lit. h: die Verarbeitung, die für die Gesundheitsversorgung erforderlich ist. Sie ist stabil, sie löst sich nicht auf, wenn jemand es sich anders überlegt — und sie ist das, was die Verordnung für genau diese Lage vorgesehen hat.

AnforderungStandWas gebaut ist
Rechtsgrundlage je Dokumentart festgehaltenArt. 6 · Art. 9 ✓ Jede Dokumentart trägt sowohl ihre gewöhnliche Rechtsgrundlage als auch ihre Bedingung für besondere Kategorien, dazu ein Freitextfeld für die Begründung. Die Art ist das, was sagt, um welche Verarbeitung es geht — sie dort festzuhalten heißt also, dass sie für jedes darunter abgelegte Dokument gilt, automatisch und einheitlich.
Die Grundlage steht fest, bevor es die Daten gibt ✓ Weil sie an der Art hängt und nicht am einzelnen Dokument, wird die Frage bei der Einrichtung beantwortet und nicht von der Person, die gerade etwas ablegt. Das ist der Unterschied zwischen einer Richtlinie und einer Kontrolle.
Einwilligung, wo sie wirklich die Grundlage istArt. 7 ✓ Werbliche Ansprache, Teilnahme an Forschung und Ähnliches ruhen tatsächlich auf Einwilligung, und das E-Signatur-Modul führt sie als unterzeichnete, widerrufliche Einwilligungen statt als Häkchen, das später niemand vorlegen kann.
✓GebautHeute in der Software, und vorführbar. ⚙Gebaut — den Wert setzen SieEs fehlt nichts; die Antwort ist eine Entscheidung Ihres Hauses. ◐Teilweise gebautEtwas fehlt tatsächlich, und die Zeile sagt was. —Nicht gebautIm Abschnitt zu den Lücken benannt, statt dass Sie es selbst herausfinden.
02 — Die Rechte

Auskunft, Löschung und Übertragbarkeit, als Abläufe gebaut statt als Versprechen

Hinter jedem dieser Rechte stehen eine Frist und eine Entscheidung. Als Postfach und guter Vorsatz gebaut, werden sie versäumt. Als verfolgter Datensatz mit berechnetem Fälligkeitsdatum gebaut, werden sie beantwortet — und, ebenso wichtig, Sie können hinterher zeigen, dass sie es wurden.

RechtStandWas gebaut ist
AuskunftsrechtArt. 15 · Art. 12 Abs. 3 ✓ Ein verfolgter Antrag mit der betroffenen Person, dem Umfang, den erfassten Dokumenten, einem berechneten Fälligkeitsdatum und einer Entscheidung über Erfüllung oder Ablehnung. Die Frist beträgt einen Kalendermonat, als Monat gerechnet und nicht als 30 Tage — und das zählt, denn ein Antrag vom 31. Januar ist nicht 30 Tage später fällig. Die Verlängerung , die Artikel 12 Abs. 3 erlaubt, ist ebenfalls gebaut: Sie hält den Grund fest und, getrennt davon, das Datum, an dem die Person tatsächlich unterrichtet wurde — denn eine Verlängerung, von der niemand erfahren hat, ist keine.
Recht auf LöschungArt. 17 ✓ Ausgeführt durch Vernichtung des Schlüssels statt durch Löschen der Zeile — siehe die Seite zu sicheren Dokumenten dazu, wie das funktioniert und was es kostet. Der Inhalt wird dauerhaft unlesbar, während die leere Hülle und das Zugriffsprotokoll bestehen bleiben — das Recht wird also erfüllt, ohne den Nachweis darüber mitzuvernichten, was vorhanden war und wer es gesehen hat. Der Antrag hält die Prüfung hinter der Entscheidung fest und listet auf, welche Dokumente von der Löschung ausgenommen waren und warum.
Die Löschung ist nicht absolut, und das System weiß dasArt. 17 Abs. 3 · Art. 9 Abs. 3 ✓ Behandlungsunterlagen sind selten schlicht zu löschen: Aufbewahrungspflichten und die Schweigepflicht gehen meist vor. Nichts wird vernichtet, solange eine rechtliche Sperre oder eine laufende Aufbewahrungsfrist besteht, und die ausgenommenen Dokumente stehen am Antrag — die Ablehnung wird also erklärt statt angedeutet. Ein Recht auf Löschung hebt eine Aufbewahrungspflicht nicht auf.
Recht auf DatenübertragbarkeitArt. 20 ✓ Ein im Arbeitsspeicher gebauter und als Zip ausgelieferter Export: Metadaten als JSON, Inhalt wie abgelegt. Jedes enthaltene Dokument wird einzeln protokolliert, und das ist wichtig — sonst würde ein Massenexport zum stillen Weg, eine ganze Akte zu lesen, ohne je einen Zugriff zu hinterlassen.
Recht auf BerichtigungArt. 16 · Art. 19 ✓ Läuft über den gemeinsamen Berichtigungsablauf: Eine Korrektur wird als neue Fassung abgelegt, das Original bleibt unversehrt. Vollständig bis hin zu dem, was bei einer abgelehnten Berichtigung geschieht — die Erklärung der Person in ihren eigenen Worten, die Gegendarstellung der Praxis und die Regel, dass beides bei jeder künftigen Offenlegung mitreist. Empfänger, die die frühere Fassung bereits haben, können benachrichtigt werden, und genau das verlangt Artikel 19.
Die erste Kopie ist kostenlosArt. 15 Abs. 3 ✓ Der Artikel gewährt die Kopie und erlaubt ein Entgelt nur für weitere Kopien. Durchgesetzt, statt der Person überlassen, die das Formular ausfüllt: Das System zählt die Kopien, die diese Person tatsächlich erhalten hat, und verweigert bei der ersten ein Entgelt. Ein früher abgelehnter Antrag zählt nicht — es wurde nichts herausgegeben, der nächste Antrag ist also weiterhin die erste Kopie. Das Entgelt zu erlassen genügt ebenfalls, denn erlassen heißt, dass nichts berechnet wird.
Recht auf Einschränkung der VerarbeitungArt. 18 ✓ Eine Einschränkung versiegelt die erfassten Dokumente und hält Grund und Entscheidung fest. Wird sie aufgehoben, erhält das Dokument seine frühere Vertraulichkeitsstufe zurück, statt gewöhnlich zu werden.
03 — Meldung von Verletzungen

Zwei Fristen aus einem Moment, und eine Ausnahme, die man sich verdienen muss

Hier zahlt sich der Entwurf der Verschlüsselung aus. Artikel 34 Abs. 3 lit. a sagt, dass Sie die Betroffenen nicht benachrichtigen müssen, wenn die Daten verschlüsselt waren — aber nur, wenn Sie zugleich zeigen können, dass die Schlüssel nicht mit entwendet wurden. Diese eine Bedingung ist der Grund, warum die Schlüssel dort liegen, wo sie liegen: außerhalb der Datenbank und nie in derselben Sicherung wie die Daten.

Die Kenntnis

Beide Fristen laufen ab dem Moment Ihrer Kenntnis, nicht ab dem Moment des Vorfalls. Der Verletzungsdatensatz macht diesen Moment zum Pflichtfeld, er steht also von Anfang an fest, statt später unter Druck rekonstruiert zu werden.

Die Aufsichtsbehörde

Artikel 33 gibt 72 Stunden ab Kenntnis. Das System rechnet diese Frist aus dem Zeitpunkt der Kenntnis und ein geplanter Lauf warnt vor ihrem Ablauf — zwölf Stunden vorher —, denn eine Frist, an die niemand erinnert wird, ist eine Frist, die an einem Freitagabend versäumt wird.

Die betroffenen Personen

Artikel 34 verlangt, auch die Betroffenen zu benachrichtigen, sofern die Ausnahme nicht greift. Der Datensatz führt die Liste der betroffenen Personen und die betroffenen Dokumente — die Benachrichtigungsliste wird also aus Belegen abgeleitet und nicht geschätzt.

Waren die Daten verschlüsselt, und wurden die Schlüssel mit entwendet?

Zwei getrennt gespeicherte Fragen: ob die Daten verschlüsselt waren und ob die Schlüssel kompromittiert wurden. Eine unbeantwortete Schlüsselfrage wirkt gegen die Ausnahme. Sie können eine Verletzung nicht dadurch als nicht meldepflichtig schließen, dass Sie das unangenehme Feld leer lassen.

Eine Entscheidung mit angehängter Begründung

Der Datensatz liefert, ob eine Benachrichtigung der Betroffenen nötig ist, einen Vermerk zur Ausnahme mit der Begründung und die Daten, an denen Behörde und Betroffene tatsächlich unterrichtet wurden. Das ist das Dokument, das Sie einer Aufsichtsbehörde reichen.

Ein Datensatz, einmal geprüft, gegen die jeweils geltenden Regeln

Der Verletzungsdatensatz selbst liegt im gemeinsamen Kern, jede Installation hat ihn also: wann Sie Kenntnis erlangten, was betroffen war, wer betroffen war, ob die Daten verschlüsselt waren und ob die Schlüssel entwendet wurden. Das europäische Modul legt die 72-Stunden-Frist des Artikels 33 und die oben beschriebene Entscheidung nach Artikel 34 darüber. Das US-Modul legt seine eigene Schicht auf denselben Datensatz — die Vier-Faktoren-Prüfung, die 60-Tage-Frist und die Meldeschwellen. Ein Vorfall, der beide berührt, wird einmal geprüft und zweimal beantwortet.

04 — Governance-Nachweise

Die zwei Dokumente, die in dem Moment falsch sind, in dem man aufhört sie zu pflegen

Die DSGVO verlangt zwei schriftliche Governance-Stücke. Die meisten Organisationen erstellen beide als Dokumente vor dem Start und fassen sie danach nie wieder an — von da an beschreiben sie ein System, das es nicht mehr gibt. Hier werden beide stattdessen als lebende Datensätze geführt, und nur diese Form überlebt den Kontakt mit einer echten Installation.

Artikel 30

Verzeichnis von Verarbeitungstätigkeiten

Eine Aufstellung dessen, was Sie verarbeiten, wozu, über wen, wer es erhält, ob es die EU verlässt, wie lange Sie es aufbewahren und was es schützt. Es ist das Erste, wonach eine Aufsichtsbehörde fragt — und der schnellste Weg, unvorbereitet zu wirken, wenn es veraltet ist.

  • Jede Tätigkeit hält ihren Zweck fest, die Kategorien der Daten und der Personen, die Empfänger, Übermittlungen außerhalb der EU, Aufbewahrung und Sicherheitsmaßnahmen
  • Kommt vorausgefüllt mit den Tätigkeiten, die diese Plattform tatsächlich ausführt: Behandlungsunterlagen, Bearbeitung von Betroffenenrechten und das Prüfprotokoll
  • Als Datensätze geführt, die sich mit der Installation ändern lassen, statt als Dokument, das neu geschrieben werden muss
Artikel 35

Datenschutz-Folgenabschätzung

Erforderlich, wo die Verarbeitung voraussichtlich ein hohes Risiko für die Rechte von Menschen mit sich bringt. Die umfangreiche Verarbeitung von Gesundheitsdaten erfüllt diesen Maßstab immer — für eine Praxis gibt es also keinen Streit darüber, ob eine nötig ist.

  • Hält Art und Umfang der Verarbeitung fest, warum sie erforderlich und verhältnismäßig ist, die Risiken, die Maßnahmen dagegen, das verbleibende Risiko, die zuständige Person und ein Prüfdatum
  • Kommt als Ausgangspunkt teilweise ausgefüllt, denn die Teile, die auf die Plattform zutreffen, sind in jeder Installation dieselben
  • Die Teile, die nur Ihre Installation kennt, sind als solche gekennzeichnet statt leer gelassen — eine unfertige Abschätzung sieht also unfertig aus
  • Trägt das Feld für die Konsultation, falls das verbleibende Risiko hoch bleibt und die Behörde vor dem Beginn zu befragen ist
05 — Wo die Kanten noch sind

Was nicht gebaut ist, laut gesagt

Das europäische Modul ist das vollständigste der drei, weil die Rechtemaschinerie der DSGVO das ist, wofür es geschrieben wurde. Fertig ist es trotzdem nicht. Hier steht, was fehlt — abgelesen am Code und nicht an einer Wunschliste.

Noch offen

  • Der Widerspruch nach Artikel 21 ist keine eigene Antragsart. In der Behandlung ist er selten das maßgebliche Recht — die Verarbeitung ruht auf Artikel 9 Abs. 2 lit. h und nicht auf berechtigten Interessen —, aber wenn jemand ihn erhebt, gibt es keinen eigenen Ort, die Entscheidung festzuhalten.
  • Kein Datensatz für automatisierte Entscheidungen oder Profiling nach Artikel 22. Die Plattform kann Empfehlungen aussprechen. Schalten Sie das ein, wird es Teil Ihrer Folgenabschätzung — und im System gibt es keine Stelle, die es führt.
  • Übermittlungen außerhalb der EU werden als Freitext festgehalten. Das Verarbeitungsverzeichnis hat ein Feld dafür, aber keinen strukturierten Nachweis der herangezogenen Garantie. Wenn Sie Auftragsverarbeiter außerhalb der EU nutzen, will eine Prüferin hier mehr als einen Satz.
  • Die oder der Datenschutzbeauftragte ist nicht abgebildet. Wo Sie eine Person benennen müssen, liegen die Bestellung und der veröffentlichte Kontaktweg außerhalb des Systems. Die entsprechenden US-Rollen — security official und privacy official — haben sehr wohl Datensätze; das ist also eine Unwucht und keine Entwurfsentscheidung.
  • Verschlüsselte Dokumente lassen sich nicht nach Inhalt durchsuchen. Eine unmittelbare Folge der Verschlüsselung, und daran wird sich nichts ändern. Dokumente werden über betroffene Person, Art und Datum gefunden.

Gebaut, aber nur so viel wert wie das, was Sie hineinlegen

  • Die Folgenabschätzung kommt teilweise ausgefüllt. Das ist ein Vorsprung und kein fertiges Dokument. Die als installationsspezifisch gekennzeichneten Teile brauchen echte Antworten, bevor es etwas bedeutet.
  • Das Verarbeitungsverzeichnis muss der Wirklichkeit folgen. Es kommt vorausgefüllt mit dem, was die Plattform tut. Jeden Auftragsverarbeiter, den Sie anbinden, und jeden Zweck, den Sie ergänzen, tragen Sie selbst ein.
  • Die geplanten Läufe müssen weiterlaufen. Aufbewahrung, Vernichtung und die Warnung vor der Meldefrist laufen alle nach Zeitplan. Ein Lauf, der still stehen bleibt, ist ein Compliance-Problem, das erst in einer Prüfung auffällt.
06 — Ihre Seite der Linie

Was die DSGVO von Ihrer Organisation verlangt und nicht von einer Software

Die DSGVO legt ihre Pflichten dem Verantwortlichen auf, und das ist Ihre Praxis. Eine Plattform kann die Nachweise vorhalten und die Abläufe wirklich machen. Verantwortliche kann sie nicht sein.

Keine Rechtsberatung, und kein Produkt ist DSGVO-zertifiziert

Keine Behörde zertifiziert Software als DSGVO-konform. Was diese Seite beschreibt, sind die technischen und organisatorischen Maßnahmen, die die Plattform bereitstellt. Lassen Sie jeden Punkt von einer Rechtsberatung bestätigen, die im Mitgliedstaat Ihres Betriebs zugelassen ist — nationales Recht kommt zur DSGVO hinzu, und im Gesundheitswesen kommt am meisten hinzu.

  • Sie sind die Verantwortliche. Zwecke und Mittel der Verarbeitung sind Ihre Entscheidungen. Die Plattform hält sie fest; sie trifft sie nicht.
  • Auftragsverarbeitungsverträge unterschreiben Sie, dazu die Bedingungen für Unterauftragsverarbeiter der Dienste, die Sie anbinden — Zahlungen, Nachrichten, Speicher oder ein KI-Anbieter, wenn Sie einen einschalten.
  • Das Recht der Mitgliedstaaten geht weiter. Der deutsche § 203 StGB zur Schweigepflicht und § 630f BGB zu Behandlungsunterlagen sind Beispiele. Vor allem die Aufbewahrungsfristen werden national gesetzt und müssen vor Ort bestätigt werden.
  • Eine oder einen Datenschutzbeauftragten bestellen. Die umfangreiche Verarbeitung besonderer Kategorien verlangt das in der Regel. Die Bestellung und die Veröffentlichung des Kontaktwegs liegen bei Ihnen.
  • Die Folgenabschätzung muss auch wirklich fertig werden. Sie kommt teilweise ausgefüllt, und das ist ein Vorsprung, kein fertiges Dokument. Die als installationsspezifisch gekennzeichneten Teile brauchen echte Antworten.
  • Vorherige Konsultation der Aufsichtsbehörde. Bleibt das Risiko auch nach den Maßnahmen hoch, verlangt Artikel 36 die Konsultation vor dem Beginn. Das ist eine Entscheidung und keine Funktion.
  • Die geplanten Läufe im Blick behalten. Aufbewahrung, Vernichtung und die Warnung vor der Meldefrist laufen alle nach Zeitplan. Ein Lauf, der still stehen bleibt, ist ein Compliance-Problem, das erst in einer Prüfung auffällt.
Die ehrliche Zusammenfassung in einem Absatz

Die Rechtsgrundlage wird je Dokumentart festgehalten und stützt sich richtigerweise auf Artikel 9 Abs. 2 lit. h statt auf Einwilligung. Die Löschung ist echt und geschieht durch Vernichtung des Schlüssels — das Recht wird also erfüllt, ohne den Nachweis zu zerstören, dass eine Akte bestand. Die Übertragbarkeit erzeugt einen ausgelieferten Export, in dem jedes Dokument einzeln protokolliert ist. Die Meldung von Verletzungen ist mit beiden Fristen gebaut, mit der Frage nach der Verschlüsselung und der nach den Schlüsseln, und eine unbeantwortete Schlüsselfrage wirkt gegen die Ausnahme. Verarbeitungsverzeichnis und Folgenabschätzung sind lebende Datensätze statt veralteter Dokumente, und die Auskunftsfrist ist ein Kalendermonat, auf den die Verlängerung nach Artikel 12 Abs. 3 aufsetzt. Es fehlen: der Widerspruch als eigene Antragsart, ein Datensatz für automatisierte Entscheidungen, strukturierte Nachweise für Übermittlungen außerhalb der EU und ein Ort für die Bestellung der oder des Datenschutzbeauftragten.