Kılavuzlar›Güvenlik›Deutschland

Deutschland · DSGVO · § 203 StGB · § 630f BGB · NIS2 · SGB V

Almanya, başka hiçbir ülkenin sormadığı iki soru sorar. İkisinin de burada bir yanıtı var.

Alman muayenehaneleri, herkesin bildiği Avrupa kurallarına ve onun üzerine özellikle Almanya’ya özgü ikinci bir katmana tabidir. O Alman kurallarından biri hiç de bir veri koruma kuralı değildir — ceza hukukudurve terapisti, yazılım tedarikçisi seçimi yüzünden şahsen riske sokar.

Bu sayfa Alman katmanını gündelik sözcüklerle anlatıyor, yazıya neyi dökebileceğimizi söylüyor ve Alman pazarının hizmet veremediğimiz kısmı konusunda da aynı ölçüde açık. O son bölüm kısadır ve saklanmıyor.

Praxisinhaber Datenschutzbeauftragte Geschäftsführung von Praxisgruppen Fachanwälte für Medizinrecht
§ 203cezai olan 10 yıltedavi bittikten sonra 0bizde duran hasta verisi 50+çalışan, NIS2 geçerli 2sahip olmadığımız ray
01 — Yönelim

İki katman, ve ikincisi Alman olanı

Almanya’da sağlık verisi üzerine yazılmış hemen her yazı aslında DSGVO hakkındadır — GDPR’ın Almanca adı. O kısım Avrupa’ya aittir ve Viyana’da, Amsterdam’da ve Berlin’de aynı şekilde uygulanır. Bkz. GDPR sayfası; oradaki her şey burada da aynen geçerlidir.

Almanya’yı farklı kılan, üstte oturan ikinci katmandır: GDPR’dan daha ileri giden ve bir muayenehanenin ne satın alabileceğini değiştiren ulusal hukuk. Dört parçası var ve ilki kimsenin beklemediği parça.

Strafgesetzbuch

§ 203 StGB — ceza hukukuyla korunan meslek sırrı

Alman sağlık hizmetinde gizlilik yalnızca mesleki bir ödev değildir. İhlali bir suçtur. Ve 2017’deki bir reformdan bu yana, bir BT tedarikçisini hasta verilerine yaklaştıran meslek mensubu da suç işlemiş olur — o tedarikçiyi önce yazıyla sır saklamaya bağlamadıysa.

Yazılım kararı için neden önemli: bir muayenehanenin bizden hukuka uygun biçimde satın alıp alamayacağına karar veren kural budur. Bölüm 02.

Bürgerliches Gesetzbuch

§ 630f BGB — kayıtlar ne kadar saklanır

Hasta kayıtları tedavi bittikten sonra on yıl saklanmalıdır — dosyanın açılmasından on yıl sonrasına kadar değil. Psikoterapistlerin meslek yönetmeliği de aynısını söyler.

Neden önemli: yanlış tarihten sayılan bir saklama kuralı her seferinde yanlıştır. Bizim saklamamız tedavinin bitişinden işler; doğru başlangıç budur. Bölüm 05.

NIS2UmsuCG · BSI-Gesetz

NIS2 — büyük kuruluşlar için siber güvenlik ödevleri

Almanya’da Aralık 2025’ten beri yürürlükte. Sağlık kapsam içinde ve eşik kabaca 50 çalışan ya da 10 mn € ciro. Beraberinde yazılı bir risk yönetimi programı, 24 ve 72 saat içinde olay bildirimi, tedarik zinciri ödevleri — ve yönetim için kişisel sorumluluk getirir.

Neden önemli: tek bir muayenehane kapsam dışıdır; büyüyen bir grup değildir. Bölüm 06.

Sozialgesetzbuch V

SGB V ve Telematikinfrastruktur — yasal ray

Bir Kassenärztliche Vereinigung üzerinden yasal sigortalara fatura kesmek için muayenehanenin, gematik’in KOB uygunluk değerlendirmesinden geçmiş ve Telematikinfrastruktur’a bağlı bir sistem çalıştırması gerekir.

Neden önemli: bu belgeye sahip değiliz, dolayısıyla yasal faturalama bize kapalıdır. Bu bir sınırdır, bir yapılacaklar listesi değil; bölüm 07 bunu açıkça söylüyor.

Devamını okuyup okumayacağına karar veren için kısa özet

Bir özel muayenehane işletiyorsanız — Privatpraxis, Selbstzahler, özel sigorta ya da Beihilfe — bu sayfadaki her şey uygulanabilir ve konuşulacak konu § 203’tür. Bir Kassensitz sahibiyseniz ve bir KV’ye fatura kesiyorsanız, KOB belgeli bir sisteme ihtiyacınız var ve biz o değiliz; dürüst yanıt, sizin muayenehane yönetim sisteminiz olmadığımızdır ve bölüm 07 yine de ne olabileceğimizi anlatıyor.

02 — § 203 StGB

Tedarikçiyi değil, terapisti riske sokan kural

Bu sayfadaki en önemli bölüm budur ve diğer bütün uyum sorularını devretseniz bile okunmaya değer. Kısadır, alışılmadıktır ve bir satın almanın hukuka uygun olup olmadığına karar verir.

Başlangıç noktası

Buradaki gizlilik ceza hukukudur

Bir hastanın dosyasını yanlış kişiye gösteren Alman psikoterapist yalnızca bir meslek kuralını çiğnemiş olmaz. Suç işler.

Bu her zaman böyleydi. 2017’de değişen şey, yazılımın bakımını birinin yapması gerektiği sıradan gerçekliğe nasıl uygulandığıdır.

2017 reformu

Dışarıdan yardım hukuka uygun hale geldi — koşullu olarak

Kanun, sonstige mitwirkende Personen — diğer katılan kişiler — adında bir kategori yarattı. Bir BT tedarikçisi sır çemberinin içine alınabilir, iş için gerekli olduğu ölçüdeve daha fazlası değil. Kanunun kullandığı sözcük erforderlich.

. Dolayısıyla bir destek oturumunda hasta verisi gören bir tedarikçi kendiliğinden ihlal sayılmaz. Aşağıdaki koşul sağlanmışsa hukuka uygundur.

Koşul

Muayenehane tedarikçiyi önce bağlamalıdır

Meslek mensubu, erişim verilmeden önce tedarikçiyi yazıyla sır saklamaya bağlamalı ve ihlalin cezai sonuçları hakkında açıkça bilgilendirmelidir.

Bunu yapmazsa suçu meslek mensubu işlemiş olur — bir yıla kadar hapis ya da adli para cezası. Tedarikçi değil. Meslek mensubu.

Sonuç

Hiçbir şey sızmasa bile suç oluşur

İnsanları şaşırtan kısım budur. Haksızlık bağlamamaktır, sızıntı değil. Bir tedarikçiye taahhütname olmadan erişim vermiş bir muayenehane, hiçbir şeyin ters gitmediği bir günde suçu çoktan işlemiştir.

Alman bir muayenehanenin avukatının bu belgeyi imzadan önce istemesinin ve yoksa satın almayı durdurmasının nedeni de budur.

Bir örnek, çünkü soyut anlatım insanları yanıltıyor

Taahhütname olmadan

Dr. Weber, dört terapistli muayenehane, München

  1. Bir salı günü bir rapor çalışmaz olurYardım için tedarikçiye e-posta atar.
  2. Bir mühendis bakmak için bağlanırHatayı okumak için ekranda danışan adlarını görebiliyor.
  3. Suç tam burada tamamlanırBir tedarikçiyi önce bağlamadan işin içine kattı. Hiçbir şey sızmadı. Bunun önemi yok.
  4. Hata giderilir ve herkes memnundurİki yıl boyunca.
  5. Sonra bir şikâyet, bir denetim ya da bir uyuşmazlıkBiri, hasta kayıtlarına kimin hangi sözleşmeyle eriştiğini sorar. Yanıt yoktur ve açıkta kalan odur.

Taahhütname ile

Aynı muayenehane, aynı salı

  1. Taahhütname satın alma sırasında imzalanmıştıSözleşmeyle birlikte dosyalandı. İki sayfa.
  2. Destek erişimi verir, sonra geri alırSürekli erişim değil — bu iş için erişim.
  3. Sistem kimin neyi açtığını kaydederKimsenin düzenleyemediği bir günlükte; kendi yöneticisi de dahil, biz de dahil.
  4. Hata giderilirAynı sonuç, aynı salı.
  5. İki yıl sonra, aynı soruElinde taahhütname, erişim kaydı ve saatler var. Yanıt bir dakika sürer ve açıkta kalan o değildir.
İki belge, bir değil — ve fark önemli

Auftragsverarbeitungsvertrag (AVV) , GDPR işleme sözleşmesidir. Her tedarikçinin bir tanesi vardır ve veri koruma otoritesinin keseceği idari para cezalarına karşı korur.

§ 203 Verpflichtungserklärung ise ceza hukuku altında ayrı bir belgedir. Meslek mensubunu kovuşturmaya karşı korur. Bir AVV § 203’ü karşılamazve yalnızca AVV sunan bir tedarikçi soruyu yanıtlamamıştır. İkisi de gerekir.

03 — Yazıya neyi dökebiliriz

§ 203 taahhütnamesi, madde madde

Bir § 203 Verpflichtungserklärung kısadır — iki ya da üç sayfa. Aşağıda böyle bir belgenin içeriği ve her maddenin yanında ona karşılık dürüstçe ne söz verebileceğimiz var. Bunların bazıları bizim için bir bulut tedarikçisine göre daha güçlü ve biri düpedüz bir itiraf.

Durum sütununu dikkatle okuyun. Bu sözleri inandırıcı kılan mimari bugün mevcut. Belgenin kendisi henüz yokve bu sayfa aksini iddia etmeyecek.

✓Bugün doğruPlatform bugün böyle çalışıyor ve gösterilebilir. ⚙Sizin kararınızDestekleniyor; ne kadar sıkı uygulanacağını muayenehaneniz belirler. —Henüz yazılmadıİma edilmek yerine burada adıyla anılıyor. Tablonun altındaki nota bakın.
Taahhütnamedeki maddeDurumNe diyor ve ne söz verebiliriz
1 · Kim ve ne — İki tarafı adlandırır ve hangi hizmet sözleşmesini tamamladığını belirtir. Ana sözleşmenin ekidir, asla tek başına bir belge değildir ve AVV’nin içinde değil yanında durur.
2 · Statünün kabulü — § 203 Abs. 3 uyarınca bir sonstige mitwirkende Person olarak hareket ettiğimizi yazılı olarak onaylarız — yani sözleşmeli bir yabancı değil, sır çemberinin içinde olmayı kabul ederiz. Muayenehanenin bizi işin içine katmasını hukuka uygun kılan da bu statüyü kabul etmemizdir.
3 · Gizlilik taahhüdü — Öğrendiğimiz her şeyi sır olarak saklarız: adlar, randevular, seans içeriği — ve adı belli bir kişinin hasta olduğu olgusunu da. Psikoterapide çoğu zaman asıl sır sonuncusudur ve onu atlayan bir madde konuyu kaçırmıştır.
4 · Yalnızca gerektiği ölçüde erişim ✓ Kanunun ölçütü erforderlich — gerekli olan. Mimarimizin yerini hak ettiği nokta burasıdır. Verilerinizin hiçbir kopyası bizde durmaz: sistem sizin sunucunuzda çalışır. Sürekli erişimimiz yoktur. Destek erişimi talep edilir, bir iş için verilir ve geri alınır. Bu, güvenmenizi istediğimiz bir politika değildir; kendi sunucunuzda barındırmanın anlamı budur.
5 · Belehrung — cezai sonuçlar hakkında bilgilendirme — Belge, ihlalin § 203 Abs. 4 Satz 1 StGB uyarınca bir yıla kadar hapis ya da adli para cezasıyla cezalandırıldığını açıkça belirtmelidir. Bu uyarıyı taşımayan bir gizlilik maddesi kanunu karşılamaz — tedarikçi evrakındaki en yaygın kusur budur, çünkü sıradan gizlilik sözleşmeleri bunu asla içermez.
6 · Kendi çalışanlarımız, tek tek bağlı — Şirketin söz vermesi yetmez. Sisteminize ulaşabilecek her mühendisin yazılı olarak şahsen taahhütte bulunması gerekir. Taahhütname bizi bunu yapmakla ve kayıtları tutmakla yükümlü kılar.
7 · Alt yükleniciler ⚙ İşin içine kattığımız herkes — barındırma, yedekleme, dışarıdan bir geliştirici — önceden sizinle mutabık kalınmalı ve aynı biçimde bağlanmalıdır; bu, herhangi bir şeye dokunmadan önce olmalıdır. Zincir kopuksuz olmalı ve içinde kimin olduğunu bilmelisiniz. Sistemi kendiniz barındırdığınız için bu zincir normalde çok kısadır ya da boştur ve barındırma ucu sizin elinizdedir.
8 · Yükümlülük sözleşmeden sonra da sürer — Beş yıl değil. Süresiz. Bizden ayrılan bir mühendis 2040’ta da bağlıdır ve siz müşterimiz olmaktan çıktıktan sonra biz de bağlıyız.
9 · Sonunda iade ya da imha ✓ İlişki sona erdiğinde yazılı olarak teyit edilir. Bizim için çoğundan daha hafif bir maddedir: normalde bizim tarafımızda iade edilecek bir şey olmaz, çünkü veriler sunucunuzdan hiç çıkmamıştır. Bir destek vakası için tanı amaçlı bir dışa aktarım yapıldıysa, onun imhası teyit edilir.
10 · Derhal fesih — Uyumun sağlandığından emin olunamadığı anda sözleşmeyi anında sonlandırabilirsiniz. Bu bizim değil sizin korumandır ve belgede yer alması gerekir.
11 · Şekil — Textform yeterlidir — hekimler için e-postayla gönderilen imzalı bir PDF yeter. Yalnızca noterler tam yazılı şekil ister. Dolayısıyla bu, uzaktan bir satın almanın önünde engel değildir.
12 · Maddelere uyulduğunun kanıtı ✓ Standart bir madde değil ve eklenmeye değer. Her klinik kayıt açılışı, içerik gösterilmeden önce bir günlüğe yazılır — destek sırasında bizimki de dahil. Günlük yalnızca eklenir ve zincirlenmiştir; dolayısıyla kayıtlar ne sizin yöneticiniz ne de bizim tarafımızdan düzenlenebilir ya da silinebilir. Biri bir gün bir dosyayı kimin ne zaman gördüğünü sorarsa, taahhütnamenin arkasında bir güvence değil bir kayıt durur.
Bunun bugün gerçekte nerede durduğu

Şu işareti taşıyan satırlar: ✓ — platformun bugün nasıl çalıştığını anlatır ve size bir gösterimde gösterilebilir. Belge yazılmadı. Yazılması ve herhangi bir muayenehaneye gitmeden önce bir Alman Fachanwalt für Medizinrecht tarafından incelenmesi gerekiyor, çünkü ele aldığı sorumluluk cezaidir ve internette bulunan bir şablon yeterli değildir.

Bizi değerlendiriyorsanız ve bu belge kontrol listenizdeyse, erkenden söyleyin. Kısa bir iştir ve teknik bir bağımlılık değildir — ama imza haftasında doğaçlanmamalıdır.

Kendi sunucusunda barındıran bir tedarikçi burada neden bir bulut tedarikçisinden fazlasını söyleyebilir

Bulutta çalışan bir muayenehane yönetim hizmeti, hasta kayıtlarınızı kendi altyapısında tutar ve çalışanları bunlara tasarım gereği ulaşabilir. Onun § 203 maruziyeti kalıcı ve geniştir; hiçbir ifade bunu değiştirmez.

“Tedarikçinin ne kadarını görmesi gerekiyor?” sorusuna bizim yanıtımız normalde hiç — ve yanıt “önümüzdeki bir saat için” olduğunda, erişimi siz verirsiniz, kaydedilir ve geri alınır. Kanunun ölçütü gerekliliktir ve bu, bir belge yazma sorusundan önce bir mimari sorusudur.

04 — Uygulamada

Bir sorununuzda size yardım ederken gerçekte ne oluyor

§ 203 tek bir soruya bağlıdır: tedarikçinin ne kadarını görmesi gerekti ve bunu gösterebiliyor musunuz. İşte bir şey bozulduğunda ve bakmamızı istediğinizde geçerli olan sıradan durumun adım adım akışı.

1 bunu yazılım kendiliğinden yapar 1 bir insan karar verir ya da bir şey yapar ✕ yazılım reddeder
§ 203 Abs. 3 StGB · gereklilik ölçütü Bir destek talebi, ilk e-postadan kapanan kayda Bu akışın amacı, her adımda ya hiç erişim olmaması ya da birinin verdiği ve bir şeyin kaydettiği bir erişim olmasıdır.
  1. Sıradan bir günde hiçbir şey göremeyiz

    Sistem sizin sunucunuzda, sizin binanızda ya da veri merkezinizde çalışır. Bizden ona kalıcı bir bağlantı ve bizde verilerinizin bir kopyası yoktur. Sistem neredeyse her zaman bu durumdadır.

  2. Bir sorun bildirirsiniz

    Genellikle bir açıklama ve bir ekran görüntüsüyle; bu çoğu zaman tek başına yeter.

  3. İçeri girmemiz gerekip gerekmediğine siz karar verirsiniz

    Birçok sorun, hasta verisine hiç erişilmeden günlüklerden ve hata metninden çözülür. Bu, § 203 açısından da en ucuz yanıttır, üstelik en hızlısı.

  4. Gerekiyorsa, bu iş için erişim verirsiniz

    Sürekli bir hesap değil. Bu iş parçası için bir hesap; istediğiniz an sonlandırabilirsiniz.

  5. Erişim, kendi çalışanlarınızla aynı kurallara tabidir

    Tedarikçiye açılmış bir arka kapı ve bakım için bir geçersiz kılma yoktur. Bir destek hesabı, bir klinisyenin hesabıyla aynı denetimlere tabidir.

    genel bir geçersiz kılma yoktur
  6. Klinik belgeler, siz bilerek açmadıkça kapalı kalır

    Şifreli kayıtlar yalnızca o danışanla kayıtlı bir bakım ilişkisi olan birine açılır. Bir destek mühendisinin böyle bir ilişkisi yoktur, dolayısıyla olağan yanıt rettir — ve olağan destek vakasının bunlara zaten ihtiyacı olmaz.

  7. Açılan ne varsa önce günlüğe yazılır

    İçerik görünmeden önce. Yalnızca eklenen ve zincirlenen bir günlük olduğu için bir kayıt sonradan sessizce çıkarılamaz — ne bizim tarafımızdan ne de kendi yöneticiniz tarafından.

  8. Kayıt kapandığında erişimi geri alırsınız

    Neye ne kadar süreyle ulaşılabildiğinin kaydı ise kalır.

  9. Bütün geçmişi sonradan çıkarabilirsiniz

    Kim bağlandı, ne zaman, neyi açtı. Gereklilik ölçütünün karşılandığının kanıtı budur — ve bir avukatın, bir denetçinin ya da şikâyetçi bir hastanın tam olarak isteyeceği şeydir.

Rekabetçi bir görüşmede çizilmeye değer karşıtlık: bulutta çalışan bir muayenehane yönetim sisteminde 1., 4. ve 8. adımlar yoktur. Tedarikçinin erişimi süreklidir ve mimaridendir; “ne kadarını görebiliyorlar?” sorusunun dürüst yanıtı “istedikleri zaman her şeyi” olur. Bu, belli bir satıcıya yönelik bir eleştiri değildir — başkasının kayıtlarını barındırmak budur.
05 — Kayıtların saklanması

On yıl, doğru günden sayılarak

§ 630f Abs. 3 BGB, hasta kayıtlarının tedavi bittikten sonra on yıl saklanmasını ister. Psikoterapistlerin meslek yönetmeliği de aynısını söyler. Basit görünür ve şaşırtıcı sayıda sistemin sessizce yanıldığı yerdir.

Kuralın istediğiDurumBurada nasıl çalışıyor
Tedavinin bitişinden itibaren on yıl§ 630f Abs. 3 BGB ✓ Sayaç, bir belgenin ne zaman oluşturulduğundan değil, saklanan bir tarihten — bakım ilişkisinin bitişinden — işler. İlk seansta yazılan bir notla son seansta yazılan not aynı güne kadar saklanır; kuralın kastettiği budur, dosya yaşına göre işleyen bir kuralın üreteceği şey değil.
Alman süresi, kullanıma hazır ⚙ Düzenek kuruludur ve on yıllık Alman süresi bir ayar olarak girilir. NHS çizelgesini İngiliz müşteriler için hazır getiriyoruz, Alman eşdeğerini ise henüz getirmiyoruz; dolayısıyla bu, önceden doldurulmuş bir şey değil, kurulumda tek satırlık bir yapılandırmadır. Bunu söylemeyi, sizin keşfetmenize yeğliyoruz.
Kanıtlanabilir imha ✓ Süre dolduğunda satır değil şifreleme anahtarı imha edilir. İçerik kalıcı olarak okunamaz hale gelirken boş bir kabuk ve denetim izi kalır — böylece bir kaydın var olduğunu ve zamanında imha edildiğini gösterebilirsiniz; silinmiş bir satır bunu yapamaz.
Muhafaza kararı varken hiçbir şey imha edilmez ✓ Yasal bir saklama kararı imhayı askıya alır. Dava, şikâyet ya da bir sigorta uyuşmazlığı, kimsenin müdahale etmeyi hatırlamasına gerek kalmadan sayacı durdurur.
Geçerli olduğu yerde daha uzun süreler ⚙ Bazı malzeme başka hükümler uyarınca otuz yıl saklanır — psikoterapi için genellikle ilgili değildir, ama muayenehanenizde varsa, süre bütün dosya için değil belge türü başına belirlenir.
06 — NIS2

Bir muayenehane gruba dönüşünce gelen güvenlik kanunu

NIS2, Avrupa’nın siber güvenlik direktifidir. Almanya onu Aralık 2025’te yürürlüğe koydu ve sağlık, kapsadığı sektörlerden biri. Eşik kabaca 50 çalışan ya da 10 milyon € ciro.

Tek bir muayenehane kapsam dışıdır ve okumayı burada bırakabilir. Altmış çalışanı olan altı lokasyonlu bir grup kapsam içindedir — ve ödevler gerçektir: yazılı bir risk yönetimi programı, 24 saat içinde erken bir olay bildirimi ve 72saat içinde daha kapsamlı bir bildirim, kendi tedarikçilerinizin denetlenmesi ve yönetim için kişisel sorumluluk.

Çoğu muayenehane yönetim sisteminin bu konuda söyleyecek bir şeyi yoktur, çünkü bu bir kayıt özelliği değildir. Bizim vardır, çünkü aynı düzenek Amerikan sağlık kuralları için zaten kurulmuştu ve iki liste neredeyse tamamen örtüşüyor.

NIS2’nin sizden istedikleriDurumPlatformun hâlihazırda tuttukları
Yazılı bir risk yönetimi programı ✓ Bir risk kaydı: her risk; varlığı, tehdidi, zayıflığı, olasılığı, etkisi, hâlihazırdaki tedbiri, kalan riski, bir sorumlusu ve bir gözden geçirme tarihiyle. Bir risk derecelendirilmemişken değerlendirme onaylanamaz ve içinde hiç risk olmayan bir değerlendirme hiç onaylanamaz — boş bir kayıt, temiz bir rapor değil, bir bulgudur.
Olay yönetimi ✓ Öğrendiğiniz anı, neyin karıştığını, kimin etkilendiğini ve alınan kararları tutan bir olay kaydı. 24 ve 72 saatlik sayaçlar, zaten kurulu olan GDPR 72 saat sayacıyla aynı biçimdedir ve olaydan değil öğrenmeden sayılır.
İş sürekliliği ve yedekleme ✓ Bir acil durum planı, testleri sonuçlarıyla birlikteve hangi sistemlerle verilerin en önemli olduğunun analizi. Denetçilerin sorduğu kısım test kayıtlarıdır, çünkü kimsenin geri yüklemediği bir yedek bir tedbir değil bir umuttur.
Tedarik zinciri güvenliği ✓ Sözleşmeleri ve tarihleriyle bir tedarikçi kaydı — ve sözleşmesi sona ermişse o tedarikçiye yapılacak bir açıklama reddedilir. En hassas tedarikçinizin, yani yazılım sağlayıcınızın verilerinizin hiçbirini tutmuyor olması da işe yarar.
Erişim denetimi, işe girenler ve ayrılanlar ✓ Kime ne verildiğini ve en son ne zaman gözden geçirildiğini söyleyen bir yetki kaydı ve bir çıkış kaydı — erişimin üç ay sonra değil, birinin ayrıldığı gün sona erdiğinin kanıtı.
Eğitim ve farkındalık ✓ Kişi başına eğitim kayıtları, muayenehanenin zaten izlediği yeterlilikler ve bitiş tarihleriyle birlikte.
Şifreleme ve verilere erişim ✓ Klinik belgeler, veritabanının dışında tutulan anahtarlarla tek tek şifrelenir ve her açılış kaydedilir. Bkz. güvenli belgeler sayfası — nasıl çalıştığı ve sınırlarının nerede olduğu orada.
Etkinlik gözden geçirmesi ✓ Üzerinde tarih olan düzenli bir değerlendirme kaydı; böylece “bunların hâlâ işe yarıyor olup olmadığını en son ne zaman kontrol ettiniz?” sorusunun bir yanıtı olur.
BSI’ya kayıt — Bizim değil, sizin işiniz. Almanya’daki kayıt penceresi kanunla açıldı ve Mart 2026’da kapandı; kapsam içindeyseniz ve kayıt olmadıysanız, bu bir yazılım tedarikçisiyle değil hukuk danışmanınızla konuşulacak bir konudur.
Bütün bunların dürüst sınırı

Yukarıdaki her satır bir kaydın tutulacağı bir yerdir. İçinde hiçbir şey olmayan bir risk kaydı hiçbir şeyi belgelemez ve bir denetçi, yazılımın onları tutacak bir yeri olup olmadığına değil kayıtlara bakar. Platformun ortadan kaldırdığı şey, yazacak yer olmadığı mazeretidir — ve bunu yapmak için ayrı bir yönetişim aracı satın almanın maliyetidir.

07 — Yapamadıklarımız

Alman yasal rayı ve neden üzerinde olmadığımız

Bu bölüm var, çünkü zaten öğrenecekesiniz ve geç öğrenmek ikimiz için de daha kötü. Kısadır.

Elimizde yok ve yol haritasında da yok

  • gematik KOB uygunluk değerlendirmesi. 1 Ocak 2026’dan beri, bir Kassenärztliche Vereinigung’a fatura kesmek için kullanılan bir sistemin bunu geçmiş olması gerekiyor. Biz geçmedik, dolayısıyla yasal faturalama bize kapalıdır. Bu bir belgelendirme programıdır, sıra gelmemiş bir özellik değil.
  • Telematikinfrastruktur — konnektör, VSDM, KIM, ePA, eRezept, eAU. Yasal mesajlaşma ve kayıt rayları. Kassensitz varsa gerekir; yoksa gerekmez.
  • KBV PVS-Zulassung. Muayenehane sisteminin kendisinin belgelendirilmesi.
  • EBM ve KVDT yasal faturalama. KV faturalaması için katalog ve dosya biçimleri.
  • Anlage 31b BMV-Ä uyarınca Zertifizierter Videodienstanbieter. Bir video görüşmesini KV’ye fatura etmek için gerekir. Videomuz çalışır; ama o belgeyi taşımaz.
  • Antrags- und Gutachterverfahren. Yasal psikoterapi başvuru ve bilirkişi inceleme süreci.
Geriye kalan — ve küçük değil

Özel muayenehane gerçekten açık. Privatpraxis, Selbstzahler, özel sigorta ve Beihilfe için yukarıdakilerin hiçbiri gerekmez ve Almanya’daki yasal bekleme listeleri, kendi cebinden ödenen psikoterapiyi pazarın büyük ve büyüyen bir parçası haline getirdi.

Kassensitz’i olan bir muayenehane de zorunlu olarak konuşmanın dışında değildir. Yasal ray, bir muayenehaneyi işletmenin bir parçasıdır. Çok lokasyonlu işleyiş, personel planlaması, uzman ödemeleri, sözleşmeler, güvenli klinik belgeler ve bölüm 06’daki yönetişim programı, belgeli Alman sistemlerinin en kötü idare ettiği kısımlardır, çünkü bir ilâ beş kişilik muayenehaneler için yapılmışlardır. Bazı gruplar bizi belgeli bir PVS’nin yerine değil yanında çalıştırıyor. Bu gerçek bir kurulum biçimidir ve belgelendirmenin önemi yokmuş gibi davranmak yerine açıkça konuşulmaya değer.

08 — Daha güçlü olduğumuz yerler

Alman pazarında alışılmadık dokuz şey

Bir özellik listesi değil — Alman sistemlerinin bol bol özelliği var. Bunlar, bu platformun kurulma biçiminin, yerleşik oyuncuların yapısal olarak veremeyeceği bir yanıt ürettiği yerler.

01Verileriniz binanızdan hiç çıkmaz

Kendi sunucunuzda barındırılır. Bizde hiçbir kopya yoktur. § 203 gereklilik ölçütüne verilebilecek en kısa yanıt budur ve hiçbir bulut hizmeti bunu veremez.

Şu soruyu yanıtlar“Wo liegen unsere Patientendaten?”
02Gerçekten silen silme

Bir silme talebi yalnızca satırı değil şifreleme anahtarını imha eder. İçerik kalıcı olarak okunamaz hale gelirken imhanın kanıtı kalır. Bir veritabanı satırını silmek bir yedekten geri alınabilir; bu alınamaz.

Şu soruyu yanıtlar“Wie setzen Sie Art. 17 DSGVO wirklich um?”
03Kimsenin düzenleyemediği bir okuma günlüğü

Her klinik kayıt açılışı, içerik görünmeden önce, çıkarılan bir kaydın fark edilebildiği bir zincire yazılır. Kendi yöneticiniz bile onu sessizce değiştiremez.

Şu soruyu yanıtlar“Wer hat diese Akte gesehen?”
04Erişim bakım ilişkisini izler

Görev unvanını değil. Bir terapist kendi danışanlarına ulaşır, muayenehanenin danışanlarına değil, ve ilişki bittiğinde erişim de biter. Bu, bir politikaya yazılmış değil, depolamanın içine kurulmuş asgari gerekliliktir.

Şu soruyu yanıtlar“Kann jede Therapeutin jede Akte öffnen?”
05Tedarikçi arka kapısı yok

Bakım için bir geçersiz kılma ve destek süper kullanıcısı yoktur. Bir yönetici hesabı da tek başına hiçbir klinik içeriği açmaz.

Şu soruyu yanıtlar“Was kann Ihr Support sehen?”
06Birden çok lokasyon için yapıldı

Çok lokasyonlu planlama, uzman ödemeleri, sözleşmeler ve grup raporlaması. Alman yerleşik sistemleri bir ilâ beş kişilik muayenehaneler için yapıldı ve bir grup büyümeye başlar başlamaz bunu belli ediyor.

Şu soruyu yanıtlar“Funktioniert das mit sechs Standorten?”
07NIS2 programı da beraberinde gelir

Risk kaydı, olay kayıtları, süreklilik testleri, eğitim, erişim gözden geçirmeleri. Ayrı bir araç değil, bir danışmanın hesap tablosu hiç değil.

Şu soruyu yanıtlar“Wie erfüllen wir NIS2 ohne zusätzliche Software?”
08Açık kaynak ve okunabilir

Odoo Community üzerine kurulu. Kendi güvenlik ekibiniz ya da tutacağınız test uzmanları, bir tedarikçinin sözüne güvenmek yerine her satırı okuyabilir.

Şu soruyu yanıtlar“Können wir das selbst prüfen lassen?”
09Kullanıcı başına ücretli imza sağlayıcısı yok

Rıza formları ve tedavi sözleşmeleri kendi sisteminizde, kendi denetim iziyle imzalanır. Karşı imza için dışarıdaki bir imza hizmetine hiçbir şey gönderilmez.

Şu soruyu yanıtlar“Wer sieht unsere unterschriebenen Dokumente?”
09 — Sizin tarafınız

Muayenehanede kalanlar

Alman hukuku ödevlerini yazılıma değil, meslek mensubuna ve muayenehaneye yükler. Bir tedarikçi kanıtı tutabilir ve iş akışını gerçek kılabilir. Berufsgeheimnisträger olamaz.

Hukuki danışmanlık değildir ve hiçbir ürün bunların hiçbiri için belgeli değildir

Buradaki hiçbir şey hukuki danışmanlık değildir ve hiçbir yazılım “DSGVO-zertifiziert” ya da “§ 203-konform” değildir — bu belgeler ürünler için mevcut değildir. Aşağıdakilerin tümü sizindir ve bu sayfadaki her ifade, bir sözleşmeye girmeden önce bir Alman Fachanwalt für Medizinrecht tarafından doğrulanmalıdır. Bu, özellikle § 203 için geçerlidir, çünkü oradaki sorumluluk cezaidir.

  • Sözleşmelerin imzalanması. DSGVO uyarınca AVV ve § 203 taahhütnamesi, sizin imzalayıp sakladığınız belgelerdir. Biz temin etmeliyiz; yalnızca siz dosyalayabilirsiniz.
  • Kimin bakım ilişkisi kuracağına karar vermek. Sistem erişimi bakım ilişkileri üzerinden uygular. Kimin böyle bir ilişkisi olması gerektiğine karar vermez.
  • Kendi saklama politikanız. On yıl yasal alt sınırdır. Muayenehanenizde daha uzun saklanması gereken bir şey olup olmadığı, sizin ve hukuk danışmanınızın kararıdır.
  • Kendi personel yükümlülükleriniz. Hasta verisine dokunan her çalışanın yazıyla sır saklamaya bağlanması gerekir — bu, bizimkinden ayrı olarak, kendi insanlarınıza karşı sizin ödevinizdir.
  • Fiziksel taraf. Sunucunun nerede durduğu, yanına kimin gidebildiği, yedeklerin nasıl şifrelenip saklandığı ve odanın anahtarlarının kimde olduğu.
  • Şifreleme anahtarının kendisi. Ayrı bir okumayı hak eden madde budur. Bkz. güvenli belgeler sayfası — o anahtarı kaybetmek, tasarım gereği her klinik belgeyi kalıcı olarak kaybetmek demektir ve sağladığı korumayı yok etmeden kurabileceğimiz bir kurtarma yolu yoktur.
  • Kapsam içindeyseniz NIS2 kaydıve kapsam içinde olup olmadığınız kararı.
  • Zamanlanmış işleri izlemek. Saklama ve imha kendiliğinden çalışır. Sessizce duran bir iş, ancak bir denetimde ortaya çıkan bir uyum sorunudur.
Almanya özeti, tek paragrafta

Avrupa kuralları burada da her yerdeki gibi geçerlidir ve GDPR sayfasında anlatılır. Almanya bunların üzerine cezai nitelikli meslek sırrını ekler; bu da tedarikçi seçimini meslek mensubu için bir satın alma sorusu olmaktan çıkarıp hukuki bir soru haline getirir — ve kendi sunucunuzda barındırmak buna verilebilecek en güçlü yanıttır. Kayıtlar tedavinin bitişinden itibaren on yıl saklanır; saklama başlangıçlarımız bunu doğru işler. Büyük gruplar artık NIS2 kapsamına giriyor ve platformun zaten taşıdığı yönetişim programı bunun istediklerinin çoğunu karşılıyor. Sahip olmadığımız şey yasal ray: KOB belgesi yok, Telematikinfrastruktur yok, KV faturalaması yok, belgeli video hizmeti yok. Özel muayenehane bize açık; Kassensitz ise belgeli bir sistem ister, ister bizim yanımızda ister bizim yerimize.