Guides›Sécurité›Deutschland

Deutschland · DSGVO · § 203 StGB · § 630f BGB · NIS2 · SGB V

L’Allemagne pose deux questions qu’aucun autre pays ne pose. Les deux ont une réponse ici.

Les cabinets allemands sont tenus aux règles européennes que tout le monde connaît, puis à une seconde couche spécifiquement allemande. L’une de ces règles allemandes n’est pas du tout une règle de protection des données : c’est du droit pénal, et elle expose personnellement le thérapeute sur le choix de son fournisseur de logiciel.

Cette page explique la couche allemande en mots ordinaires, dit ce que nous pouvons mettre par écrit, et est tout aussi claire sur la part du marché allemand que nous ne pouvons pas servir. Cette dernière section est courte et elle n’est pas cachée.

Praxisinhaber Datenschutzbeauftragte Geschäftsführung von Praxisgruppen Fachanwälte für Medizinrecht
§ 203celui qui est pénal 10 ansaprès la fin du traitement 0données de patients détenues par nous 50+salariés et NIS2 s’applique 2rails que nous n’avons pas
01 — Orientation

Deux couches, et la seconde est l’allemande

Presque tout ce qui s’écrit sur les données de santé en Allemagne parle en réalité de la DSGVO — le nom allemand du RGPD. Cette partie est européenne et s’applique à l’identique à Vienne, Amsterdam et Berlin. Elle est couverte sur la page RGPD, et tout ce qui s’y trouve s’applique ici sans changement.

Ce qui rend l’Allemagne différente, c’est la seconde couche posée par-dessus : un droit national qui va plus loin que le RGPD, d’une manière qui change ce qu’un cabinet peut acheter. Elle comporte quatre pièces, et la première est celle que personne n’attend.

Strafgesetzbuch

§ 203 StGB — le secret professionnel, sanctionné par le droit pénal

La confidentialité dans la santé allemande n’est pas seulement un devoir professionnel. La rompre est une infraction pénale. Et depuis une réforme de 2017, le praticien commet aussi une infraction s’il laisse un prestataire informatique approcher des données de patients sans avoir d’abord engagé ce prestataire au secret par écrit.

Pourquoi cela compte pour une décision logicielle : c’est la règle qui décide si un cabinet peut légalement acheter chez nous. Section 02.

Bürgerliches Gesetzbuch

§ 630f BGB — combien de temps les dossiers sont conservés

Les dossiers de patients doivent être conservés dix ans après la fin du traitement — et non dix ans après la création du dossier. Le code déontologique des psychothérapeutes dit la même chose.

Pourquoi cela compte : une règle de conservation comptée à partir de la mauvaise date est fausse à chaque fois. Notre conservation part de la fin du traitement, qui est le bon ancrage. Section 05.

NIS2UmsuCG · BSI-Gesetz

NIS2 — obligations de cybersécurité pour les organisations plus grandes

En vigueur en Allemagne depuis décembre 2025. La santé est dans le champ, et le seuil est d’environ 50 salariés ou 10 M€ de chiffre d’affaires. Cela apporte un programme de gestion des risques, une notification d’incident sous 24 et 72 heures, des obligations sur la chaîne d’approvisionnement — et une responsabilité personnelle des dirigeants.

Pourquoi cela compte : un cabinet isolé est hors champ ; un groupe qui grandit ne l’est pas. Section 06.

Sozialgesetzbuch V

SGB V et la Telematikinfrastruktur — le rail conventionné

Pour facturer aux caisses obligatoires via une Kassenärztliche Vereinigung, un cabinet doit utiliser un système ayant passé l’évaluation de conformité KOB de gematik et connecté à la Telematikinfrastruktur.

Pourquoi cela compte : nous n’avons pas cette certification, la facturation conventionnée nous est donc fermée. C’est une frontière, pas un arriéré, et la section 07 le dit sans détour.

La version courte, pour qui décide s’il continue de lire

Si vous exercez en cabinet privé — Privatpraxis, Selbstzahler, assurance privée ou Beihilfe — tout ce que dit cette page est faisable et le § 203 est la conversation à avoir. Si vous détenez un Kassensitz et facturez à une KV, il vous faut un système certifié KOB et nous n’en sommes pas un ; la réponse honnête est que nous ne sommes pas votre logiciel de gestion de cabinet, et la section 07 explique ce que nous pourrions tout de même être.

02 — § 203 StGB

La règle qui expose le thérapeute, pas le fournisseur

C’est la section la plus importante de la page, et elle mérite d’être lue même si vous déléguez toutes les autres questions de conformité. Elle est courte, elle est inhabituelle, et elle décide si un achat est licite.

Le point de départ

Ici la confidentialité relève du droit pénal

Un psychothérapeute allemand qui laisse la mauvaise personne voir le dossier d’un patient ne viole pas seulement une règle professionnelle. Il commet une infraction pénale.

Cela a toujours été vrai. Ce qui a changé en 2017, c’est la façon dont cela s’applique à la réalité ordinaire : quelqu’un doit bien maintenir le logiciel.

La réforme de 2017

L’aide extérieure est devenue licite — sous condition

La loi a créé une catégorie appelée sonstige mitwirkende Personen — autres personnes participantes. Un prestataire informatique peut être admis dans le cercle du secret, dans la mesure nécessaire au travail, et pas au-delà. Le mot de la loi est erforderlich.

Un prestataire qui voit des données de patients pendant une session de support n’est donc pas automatiquement en infraction. C’est licite — si la condition ci-dessous est remplie.

La condition

Le cabinet doit d’abord engager le prestataire

Le praticien doit engager le prestataire au secret par écrit et doit l’instruire expressément des conséquences pénales d’une violation, avant que l’accès soit donné.

S’il ne le fait pas, c’est le praticien qui a commis l’infraction — jusqu’à un an d’emprisonnement ou une amende. Pas le prestataire. Le praticien.

La conséquence

L’infraction est constituée même sans fuite

C’est la partie qui surprend. Le manquement, c’est le défaut d’engagement, pas la fuite. Un cabinet qui a donné un accès à un prestataire sans la déclaration a déjà commis l’infraction, un jour où absolument rien n’a mal tourné.

C’est pourquoi l’avocat d’un cabinet allemand demandera ce document avant la signature, et arrêtera l’achat s’il n’existe pas.

Un exemple, parce que la version abstraite induit en erreur

Sans la déclaration

Dr Weber, cabinet de quatre thérapeutes, München

  1. Un rapport cesse de fonctionner un mardiElle écrit au prestataire pour obtenir de l’aide.
  2. Un ingénieur se connecte pour regarderPour lire l’erreur, il voit des noms de patients à l’écran.
  3. L’infraction est consommée iciElle a impliqué un prestataire sans l’engager au préalable. Rien n’a fuité. Cela ne change rien.
  4. Le bug est corrigé et tout le monde est contentPendant deux ans.
  5. Puis une plainte, un audit ou un litigeQuelqu’un demande qui a eu accès aux dossiers de patients et sous quel accord. Il n’y a pas de réponse, et c’est elle qui est exposée.

Avec la déclaration

Même cabinet, même mardi

  1. La déclaration a été signée à l’achatClassée avec le contrat. Deux pages.
  2. Elle accorde un accès support, puis le révoquePas un accès permanent : un accès pour ce travail.
  3. Le système consigne qui a ouvert quoiDans un journal que personne ne peut modifier, y compris sa propre administration et y compris nous.
  4. Le bug est corrigéMême résultat, même mardi.
  5. Deux ans plus tard, la même questionElle a la déclaration, le relevé d’accès et les horaires. La réponse prend une minute et ce n’est pas elle qui est exposée.
Deux documents, pas un — et la différence compte

L’ Auftragsverarbeitungsvertrag (AVV) est le contrat de sous-traitance du RGPD. Tout prestataire en a un, et il protège contre les amendes de l’autorité de protection des données.

L’ § 203 Verpflichtungserklärung est un document distinct relevant du droit pénal. Il protège le praticien contre des poursuites. Un AVV ne satisfait pas le § 203, et un prestataire qui n’offre qu’un AVV n’a pas répondu à la question. Les deux sont nécessaires.

03 — Ce que nous pouvons mettre par écrit

La déclaration § 203, clause par clause

Une § 203 Verpflichtungserklärung est courte : deux à trois pages. Voici ce qu’elle contient et, en regard de chaque clause, ce que nous pouvons honnêtement promettre. Certaines sont plus fortes pour nous que pour un prestataire en nuage, et l’une d’elles est un aveu net.

Lisez la colonne d’état attentivement. L’architecture qui rend ces promesses crédibles existe aujourd’hui. Le document lui-même n’existe pas encore, et cette page ne prétendra pas le contraire.

✓Vrai aujourd’huiLa plateforme fonctionne déjà ainsi et cela peut être démontré. ⚙Votre décisionPris en charge, et votre cabinet fixe à quel point c’est appliqué strictement. —Pas encore rédigéNommé ici plutôt que sous-entendu. Voir la note sous le tableau.
Clause de la déclarationÉtatCe qu’elle dit, et ce que nous pouvons promettre
1 · Qui et quoi — Nomme les deux parties et indique quel contrat de service elle complète. C’est un avenant à l’accord principal, jamais un document isolé, et elle accompagne l’AVV plutôt que d’y être intégrée.
2 · Reconnaissance du statut — Nous confirmons par écrit que nous agissons comme sonstige mitwirkende Person au sens du § 203 Abs. 3 — c’est-à-dire que nous acceptons d’être à l’intérieur du cercle du secret plutôt qu’un tiers sous contrat. C’est l’acceptation de ce statut qui rend licite le fait que le cabinet nous implique.
3 · L’engagement de confidentialité — Nous gardons secret tout ce que nous apprenons : noms, rendez-vous, contenu des séances — et le fait même qu’une personne nommée soit patiente. En psychothérapie, ce dernier point est souvent tout le secret, et une clause qui l’omet est passée à côté.
4 · Accès seulement dans la mesure nécessaire ✓ Le critère de la loi est erforderlich — nécessaire. C’est là que notre architecture gagne sa place. Nous ne détenons aucune copie de vos données : le système tourne sur votre serveur. Nous n’avons aucun accès permanent. L’accès support est demandé, accordé pour un travail, puis retiré. Ce n’est pas une politique que nous vous demandons de croire ; c’est ce que signifie l’hébergement chez vous.
5 · La Belehrung — l’instruction sur les conséquences pénales — Le document doit indiquer expressément qu’une violation est punie par le § 203 Abs. 4 Satz 1 StGB d’un an d’emprisonnement au plus ou d’une amende. Une clause de confidentialité sans cet avertissement ne satisfait pas la loi — c’est le défaut le plus courant dans les papiers des prestataires, parce que les accords de confidentialité ordinaires ne le contiennent jamais.
6 · Notre propre personnel, engagé individuellement — Il ne suffit pas qu’une société promette. Chaque ingénieur susceptible d’atteindre votre système doit s’engager personnellement par écrit. La déclaration nous oblige à le faire et à en conserver les enregistrements.
7 · Sous-traitants ⚙ Toute personne que nous faisons intervenir — hébergement, sauvegarde, un développeur externe — doit être convenue avec vous à l’avance et engagée à l’identique avant avant de toucher quoi que ce soit. La chaîne doit être ininterrompue et vous devez savoir qui s’y trouve. Comme vous hébergez le système vous-même, cette chaîne est normalement très courte ou vide, et vous en contrôlez le bout côté hébergement.
8 · L’obligation survit au contrat — Pas cinq ans. Indéfiniment. Un ingénieur qui nous quitte reste tenu en 2040, et nous aussi après que vous cessez d’être client.
9 · Restitution ou destruction à la fin ✓ Confirmée par écrit à la fin de la relation. Plus léger pour nous que pour la plupart : il n’y a normalement rien à restituer de notre côté, car les données n’ont jamais quitté votre serveur. Lorsqu’un export de diagnostic a été fait pour un cas de support, sa destruction est confirmée.
10 · Résiliation immédiate — Vous pouvez mettre fin au contrat sur-le-champ si la conformité cesse d’être assurée. C’est votre protection, pas la nôtre, et sa place est dans le document.
11 · Forme — Textform suffit — un PDF signé par courriel suffit pour les professionnels de santé. Seuls les notaires exigent la forme écrite complète. Ce n’est donc pas un obstacle à un achat à distance.
12 · La preuve que les clauses ont été respectées ✓ Ce n’est pas une clause standard, et elle mérite d’être ajoutée. Chaque ouverture d’un dossier clinique est écrite dans un journal avant que le contenu soit montré — y compris les nôtres pendant le support. Le journal est en ajout seul et chaîné : les entrées ne peuvent être ni modifiées ni retirées, ni par votre administration ni par nous. Si quelqu’un demande un jour qui a vu un dossier et quand, la déclaration est adossée à un enregistrement plutôt qu’à une assurance.
Où en est réellement ce point aujourd’hui

Les lignes marquées ✓ décrivent le fonctionnement actuel de la plateforme et peuvent vous être montrées en démonstration. Le document n’est pas rédigé. Il faut l’écrire et il doit être relu par un Fachanwalt für Medizinrecht allemand avant d’aller vers un cabinet, car la responsabilité qu’il traite est pénale et un modèle trouvé en ligne ne suffit pas.

Si vous nous évaluez et que ce document figure sur votre liste, dites-le tôt. C’est un travail bref et ce n’est pas une dépendance technique — mais il ne devrait pas être improvisé la semaine de la signature.

Pourquoi un prestataire hébergé chez le client peut en dire plus ici qu’un prestataire en nuage

Un service de gestion de cabinet en nuage détient vos dossiers de patients sur sa propre infrastructure, et son personnel peut les atteindre par conception. Son exposition au § 203 est permanente et large, et aucune rédaction ne change cela.

Notre réponse à « jusqu’où le prestataire a-t-il besoin de voir ? » est normalement, pas du tout — et quand la réponse est « pendant l’heure qui vient », l’accès est accordé par vous, consigné, puis retiré. Le critère légal est la nécessité, et c’est une question d’architecture avant d’être une question de rédaction.

04 — En pratique

Ce qui se passe réellement quand nous vous aidons sur un problème

Le § 203 tient à une question : combien le prestataire a-t-il eu besoin de voir, et pouvez-vous le montrer. Voici donc la séquence, étape par étape, pour le cas ordinaire où quelque chose casse et où vous nous demandez de regarder.

1 le logiciel le fait tout seul 1 une personne décide ou fait quelque chose ✕ le logiciel refuse
§ 203 Abs. 3 StGB · le critère de nécessité Une demande de support, du premier courriel au ticket clos L’intérêt de ce flux, c’est qu’à chaque étape il n’y a soit aucun accès, soit un accès que quelqu’un a accordé et que quelque chose a consigné.
  1. Un jour ordinaire, nous ne voyons rien

    Le système tourne sur votre serveur, dans votre bâtiment ou votre centre de données. Il n’y a pas de connexion permanente de nous vers lui ni de copie de vos données de notre côté. C’est l’état du système la quasi-totalité du temps.

  2. Vous signalez un problème

    En général avec une description et une capture d’écran, ce qui suffit souvent à soi seul.

  3. Vous décidez si nous devons entrer

    Beaucoup d’incidents se règlent avec les journaux et le texte de l’erreur, sans accès aux données de patients. C’est aussi la réponse la moins coûteuse au regard du § 203, et la plus rapide.

  4. Si c’est nécessaire, vous accordez un accès pour ce travail

    Pas un compte permanent. Un compte pour cette tâche, que vous pouvez fermer à tout moment.

  5. L’accès suit les mêmes règles que celui de votre propre personnel

    Il n’y a pas de porte dérobée fournisseur ni de dérogation de maintenance. Un compte de support est soumis aux mêmes contrôles que le compte d’un clinicien.

    aucune dérogation générale n’existe
  6. Les documents cliniques restent fermés sauf si vous les ouvrez délibérément

    Les dossiers chiffrés ne s’ouvrent que pour une personne ayant une relation de soins consignée avec ce patient. Un ingénieur de support n’en a aucune : la réponse ordinaire est donc le refus, et le cas de support ordinaire n’en a jamais besoin.

  7. Tout ce qui est ouvert est d’abord écrit au journal

    Avant que le contenu apparaisse. En ajout seul et chaîné : une entrée ne peut pas être discrètement retirée après coup, ni par nous ni par votre propre administration.

  8. Vous retirez l’accès à la clôture du ticket

    Et l’enregistrement de ce qui était atteignable, et pendant combien de temps, demeure.

  9. Vous pouvez produire tout l’historique plus tard

    Qui s’est connecté, quand, ce qui a été ouvert. C’est la preuve que le critère de nécessité a été respecté — exactement ce que demandera un avocat, un auditeur ou un patient qui se plaint.

Le contraste à poser dans une conversation concurrentielle : avec un système de gestion de cabinet en nuage, les étapes 1, 4 et 8 n’existent pas. L’accès du prestataire est continu et architectural, et la réponse honnête à « combien peuvent-ils voir ? » est « tout, quand ils le veulent ». Ce n’est pas une critique d’un éditeur en particulier : c’est ce que signifie héberger les dossiers d’autrui.
05 — Conserver les dossiers

Dix ans, comptés à partir du bon jour

Le § 630f Abs. 3 BGB impose de conserver les dossiers de patients dix ans après la fin du traitement. Le code déontologique des psychothérapeutes dit la même chose. Cela paraît simple et c’est là qu’un nombre surprenant de systèmes se trompent en silence.

Ce que demande la règleÉtatComment cela fonctionne ici
Dix ans après la fin du traitement§ 630f Abs. 3 BGB ✓ L’horloge part d’une date stockée — la fin de la relation de traitement — et non du moment où un document a été créé. Une note écrite lors de la première séance et une note écrite lors de la dernière sont conservées jusqu’au même jour, ce qui est le sens de la règle et non ce que produirait une règle fondée sur l’âge du fichier.
La durée allemande, prête à l’emploi ⚙ Le mécanisme est construit et la durée allemande de dix ans se saisit comme un paramètre. Nous livrons le calendrier du NHS prêt à l’emploi pour les clients britanniques et nous ne livrons pas encore d’équivalent allemand : c’est donc une ligne de configuration à l’installation plutôt que quelque chose de déjà rempli. Nous préférons le dire plutôt que vous laisser le découvrir.
Une suppression qui peut être prouvée ✓ Quand la durée expire, c’est la clé de chiffrement qui est détruite, pas la ligne. Le contenu devient définitivement illisible tandis qu’une enveloppe vide et la piste d’audit demeurent — vous pouvez donc montrer qu’un dossier a existé et a été supprimé dans les temps, ce qu’une ligne effacée ne peut pas faire.
Rien n’est détruit tant qu’une conservation s’applique ✓ Une conservation légale suspend la suppression. Un litige, une plainte ou un différend avec un assureur arrête l’horloge sans que personne ait à penser à intervenir.
Des durées plus longues là où elles s’appliquent ⚙ Certains éléments sont conservés trente ans au titre d’autres dispositions — rarement pertinent en psychothérapie, mais si votre cabinet en détient, la durée se fixe par type de document et non pour tout le dossier.
06 — NIS2

La loi de sécurité qui arrive quand un cabinet devient un groupe

NIS2 est la directive européenne de cybersécurité. L’Allemagne l’a mise en vigueur en décembre 2025, et la santé est l’un des secteurs couverts. Le seuil est d’environ 50 salariés ou 10 millions d’euros de chiffre d’affaires.

Un cabinet isolé est hors champ et peut s’arrêter de lire ici. Un groupe de six sites avec soixante salariés est dans le champ — et les obligations sont réelles : un programme documenté de gestion des risques, une notification précoce d’incident sous 24 heures et une plus complète sous 72, des contrôles sur vos propres fournisseurs, et une responsabilité personnelle des dirigeants.

La plupart des systèmes de gestion de cabinet n’ont rien à dire là-dessus, car ce n’est pas une fonction de dossier. Nous, si, parce que la même mécanique avait déjà été construite pour les règles de santé américaines et que les deux listes se recouvrent presque entièrement.

Ce que NIS2 vous demandeÉtatCe que la plateforme détient déjà
Un programme de gestion des risques, écrit ✓ Un registre des risques : chaque risque avec son actif, la menace, la faiblesse, la vraisemblance, l’impact, le contrôle déjà en place, le risque résiduel, un responsable et une date de revue. Une analyse ne peut pas être approuvée tant qu’un risque n’est pas coté, et une analyse sans aucun risque ne peut pas être approuvée du tout : un registre vide est un constat, pas un certificat de bonne santé.
Gestion des incidents ✓ Un enregistrement d’incident avec le moment de la prise de connaissance, ce qui était concerné, qui était touché et les décisions prises. Les horloges de 24 et 72 heures ont la même forme que l’horloge de 72 heures du RGPD déjà construite, comptées depuis la prise de connaissance et non depuis l’événement.
Continuité d’activité et sauvegardes ✓ Un plan de continuité, ses tests avec leurs résultats, et une analyse des systèmes et données qui comptent le plus. Ce sont les enregistrements de test que les auditeurs demandent, car une sauvegarde que personne n’a restaurée est un espoir plutôt qu’un contrôle.
Sécurité de la chaîne d’approvisionnement ✓ Un registre des fournisseurs avec les accords et leurs dates — et une communication à un fournisseur est refusée si l’accord a expiré. Il aide aussi que votre fournisseur le plus sensible, l’éditeur du logiciel, ne détienne aucune de vos données.
Contrôle d’accès, arrivées et départs ✓ Un registre des autorisations indiquant qui a reçu quoi et quand cela a été revu pour la dernière fois, et un enregistrement de fin de contrat — la preuve que l’accès a pris fin le jour du départ et non trois mois plus tard.
Formation et sensibilisation ✓ Des enregistrements de formation par personne, à côté des qualifications et des dates d’expiration que le cabinet suit déjà.
Cryptographie et accès aux données ✓ Des documents cliniques chiffrés individuellement sous des clés détenues hors de la base de données, avec chaque ouverture consignée. Voir la page des documents sécurisés pour comprendre comment cela fonctionne et où sont ses limites.
Revue d’efficacité ✓ Un enregistrement d’évaluation périodique daté, pour que « quand avez-vous vérifié pour la dernière fois que tout cela fonctionne encore ? » ait une réponse.
Enregistrement auprès du BSI — C’est à vous, pas à nous. La fenêtre allemande d’enregistrement s’est ouverte avec la loi et s’est refermée en mars 2026 ; si vous êtes dans le champ et que vous ne vous êtes pas enregistré, c’est une conversation pour votre avocat plutôt que pour un éditeur de logiciel.
La limite honnête de tout cela

Chaque ligne ci-dessus est un endroit où consigner quelque chose. Un registre des risques vide ne prouve rien, et un auditeur regarde les enregistrements et non si le logiciel a un endroit où les mettre. Ce que la plateforme supprime, c’est l’excuse qu’il n’y avait nulle part où l’écrire — et le coût d’acheter un outil de gouvernance séparé pour le faire.

07 — Ce que nous ne pouvons pas faire

Le rail conventionné allemand, et pourquoi nous n’y sommes pas

Cette section existe parce que vous l’apprendrez de toute façon, et l’apprendre tard est pire pour nous deux. Elle est courte.

Non détenu, et pas à la feuille de route

  • Évaluation de conformité KOB de gematik. Depuis le 1er janvier 2026, un système utilisé pour facturer à une Kassenärztliche Vereinigung doit l’avoir passée. Nous ne l’avons pas, donc la facturation conventionnée nous est fermée. C’est un programme de certification, pas une fonction que nous n’aurions pas eu le temps de faire.
  • Telematikinfrastruktur — connecteur, VSDM, KIM, ePA, eRezept, eAU. Les rails conventionnés de messagerie et de dossier. Exigés avec un Kassensitz ; sinon non.
  • KBV PVS-Zulassung. Certification du système de cabinet lui-même.
  • Facturation conventionnée EBM et KVDT. Les catalogues et formats de fichiers pour facturer à la KV.
  • Zertifizierter Videodienstanbieter au sens de l’Anlage 31b BMV-Ä. Nécessaire pour facturer une téléconsultation à une KV. Notre vidéo fonctionne ; elle ne porte pas ce certificat.
  • Antrags- und Gutachterverfahren. La procédure conventionnée de demande et d’expertise en psychothérapie.
Ce que cela laisse — et ce n’est pas rien

Le cabinet privé est réellement ouvert. Privatpraxis, Selbstzahler, assurance privée et Beihilfe n’ont besoin de rien de ce qui précède, et les listes d’attente du système conventionné allemand ont fait de la psychothérapie payée en privé une part importante et croissante du marché.

Et un cabinet avec un Kassensitz n’est pas forcément hors conversation. Le rail conventionné n’est qu’une partie de la vie d’un cabinet. Le multi-site, les plannings du personnel, les rémunérations des praticiens, les contrats, les documents cliniques sécurisés et le programme de gouvernance de la section 06 sont les parties que les systèmes allemands certifiés traitent le moins bien, parce qu’ils ont été conçus pour des cabinets d’une à cinq personnes. Certains groupes nous utilisent à côté d’un PVS certifié plutôt qu’à sa place. C’est une forme de déploiement réelle, et il vaut mieux en parler ouvertement que faire comme si la certification n’avait pas d’importance.

08 — Là où nous sommes plus forts

Neuf choses inhabituelles sur le marché allemand

Ce n’est pas une liste de fonctionnalités — les systèmes allemands n’en manquent pas. Ce sont les endroits où la façon dont cette plateforme est construite produit une réponse que les acteurs en place ne peuvent structurellement pas donner.

01Vos données ne quittent jamais votre bâtiment

Hébergée sur votre propre serveur. Nous n’en détenons aucune copie. C’est la réponse la plus courte possible au critère de nécessité du § 203, et aucun service en nuage ne peut la donner.

Répond à« Wo liegen unsere Patientendaten ? »
02Un effacement qui efface vraiment

Une demande de suppression détruit la clé de chiffrement, pas seulement la ligne. Le contenu devient définitivement illisible tandis que la preuve de la suppression survit. Supprimer une ligne de base de données se défait depuis une sauvegarde ; ceci, non.

Répond à« Wie setzen Sie Art. 17 DSGVO wirklich um ? »
03Un journal de lectures que personne ne peut modifier

Chaque ouverture d’un dossier clinique, écrite avant que le contenu apparaisse, dans une chaîne où une entrée retirée se détecte. Même votre propre administration ne peut pas le modifier discrètement.

Répond à« Wer hat diese Akte gesehen ? »
04L’accès suit la relation de traitement

Pas l’intitulé du poste. Une thérapeute atteint ses propres patients, pas ceux du cabinet, et l’accès prend fin quand la relation prend fin. C’est la nécessité minimale inscrite dans le stockage plutôt qu’écrite dans une politique.

Répond à« Kann jede Therapeutin jede Akte öffnen ? »
05Pas de porte dérobée fournisseur

Il n’y a ni dérogation de maintenance ni super-utilisateur de support. Un compte d’administration n’ouvre pas non plus de contenu clinique à lui seul.

Répond à« Was kann Ihr Support sehen ? »
06Conçu pour plus d’un site

Plannings multi-sites, rémunérations des praticiens, contrats et reporting de groupe. Les acteurs allemands en place ont été conçus pour des cabinets d’une à cinq personnes et cela se voit dès qu’un groupe grandit.

Répond à« Funktioniert das mit sechs Standorten ? »
07Le programme NIS2 vient avec

Registre des risques, enregistrements d’incidents, tests de continuité, formation, revues d’accès. Ni un outil séparé ni le tableur d’un consultant.

Répond à« Wie erfüllen wir NIS2 ohne zusätzliche Software ? »
08Open source, et lisible

Construit sur Odoo Community. Vos propres responsables sécurité, ou des testeurs que vous engagez, peuvent lire chaque ligne au lieu de croire un fournisseur sur parole.

Répond à« Können wir das selbst prüfen lassen ? »
09Pas de prestataire de signature facturé à l’unité

Les consentements et les contrats de traitement sont signés sur votre propre système avec leur propre piste d’audit. Rien n’est envoyé à un service de signature externe pour être contresigné.

Répond à« Wer sieht unsere unterschriebenen Dokumente ? »
09 — Votre côté de la ligne

Ce qui reste au cabinet

Le droit allemand fait peser ses obligations sur le praticien et le cabinet, pas sur le logiciel. Un fournisseur peut détenir les preuves et rendre le flux réel. Il ne peut pas être le Berufsgeheimnisträger.

Pas un conseil juridique, et aucun produit n’est certifié pour quoi que ce soit de tout cela

Rien ici n’est un conseil juridique, et aucun logiciel n’est « DSGVO-zertifiziert » ni « § 203-konform » : ces certificats n’existent pas pour des produits. Tout ce qui suit vous revient, et chaque affirmation de cette page devrait être confirmée avec un Fachanwalt für Medizinrecht allemand avant d’entrer dans un contrat. Cela vaut avec une force particulière pour le § 203, car la responsabilité y est pénale.

  • Signer les accords. L’AVV au titre de la DSGVO et la déclaration § 203 sont des documents que vous signez et conservez. Nous devons les fournir ; vous seul pouvez les classer.
  • Décider qui obtient une relation de traitement. Le système applique l’accès par les relations de soins. Il ne décide pas qui devrait en avoir une.
  • Votre politique de conservation. Dix ans est le plancher légal. Savoir si quelque chose dans votre cabinet demande plus est une décision qui vous revient, à vous et à votre avocat.
  • Les obligations de votre propre personnel. Chaque salarié qui touche à des données de patients doit être engagé au secret par écrit — c’est votre devoir envers vos propres gens, distinct du nôtre.
  • Le côté physique. Où se trouve le serveur, qui peut s’en approcher, comment les sauvegardes sont chiffrées et rangées, et qui détient les clés de la pièce.
  • La clé de chiffrement elle-même. Celle-ci mérite sa propre lecture. Voir la page des documents sécurisés — perdre cette clé signifie perdre définitivement chaque document clinique, par conception, et il n’y a pas de voie de récupération que nous pourrions construire sans détruire la protection qu’elle apporte.
  • L’enregistrement NIS2, si vous êtes dans le champ, et la décision de savoir si vous l’êtes.
  • Surveiller les tâches planifiées. La conservation et la suppression tournent automatiquement. Une tâche qui s’arrête en silence est un problème de conformité qui n’apparaît qu’en audit.
Le résumé allemand, en un paragraphe

Les règles européennes s’appliquent ici comme partout et sont couvertes sur la page RGPD. Par-dessus, l’Allemagne ajoute un secret professionnel pénal, qui fait du choix de fournisseur une question juridique pour le praticien plutôt qu’une question d’achat — et l’hébergement chez vous en est la réponse la plus forte disponible. Les dossiers sont conservés dix ans à compter de la fin du traitement, ce que nos ancrages de conservation traitent correctement. Les groupes plus grands relèvent désormais de NIS2, et le programme de gouvernance que la plateforme porte déjà couvre l’essentiel de ce qui est demandé. Ce que nous n’avons pas, c’est le rail conventionné : pas de certification KOB, pas de Telematikinfrastruktur, pas de facturation KV, pas de service vidéo certifié. Le cabinet privé nous est ouvert ; un Kassensitz a besoin d’un système certifié, que ce soit à côté de nous ou à notre place.