Das Problem
Zwei Regelwerke greifen gleichzeitig. Die DSGVO verlangt für Gesundheitsdaten besonderen Schutz und eine tragfähige Rechtsgrundlage. Unabhängig davon steht die Schweigepflicht nach § 203 StGB: Wer Dienstleister einschaltet, die mit solchen Daten in Berührung kommen, muss sie ausdrücklich verpflichten – sonst wird aus einem Vertrag schnell eine Straftat.
Der Serverstandort allein löst davon nichts. Er macht die Prüfung aber deutlich kürzer, weil die Frage nach Drittlandübermittlung entfällt.
Was hier dafür da ist
- Server in Deutschland, deutscher Vertragspartner – keine Übermittlung in Drittländer, kein Kapitel über Standardvertragsklauseln.
- AVV auf Deutsch, der einer Prüfung standhält.
- Getrennte Container und Netze je Team, Prüfprotokoll über 180 Tage, verschlüsselte Sicherungen.
- Ansprechpartner auf Deutsch, der antwortet – bei einer Auskunftsanfrage zählt das mehr als jedes Siegel.
Wo die Grenzen liegen
Deutlich gesagt: Es gibt keine Zertifizierung nach ISO 27001 oder C5, keine Festplattenverschlüsselung im Ruhezustand und keinen zweiten Standort. Für Anwendungen, bei denen eine Zertifizierung gefordert wird – etwa in der Anbindung an die Telematikinfrastruktur –, ist Branchway nicht die richtige Wahl. Eine Verpflichtung nach § 203 StGB besprechen wir im Einzelfall; sie ist möglich, aber kein Formular auf der Website.
Häufige Fragen
Darf ich hier eine Patientenverwaltung betreiben?
Das hängt an deiner Anwendung, deiner Rechtsgrundlage und den Anforderungen deiner Kammer oder deines Versorgungsbereichs. Wir liefern die Infrastruktur und die Angaben dazu – die Bewertung muss jemand vornehmen, der deinen Fall kennt.
Was ist mit Forschungsdaten?
Pseudonymisierte Forschungsdaten sind ein häufiger und gut handhabbarer Fall. Wichtig ist, dass der Schlüssel zur Zuordnung nicht auf demselben System liegt.