Patientendaten gehören zu den sensibelsten Informationen überhaupt. Die DSGVO stuft Gesundheitsdaten als besondere Kategorie ein. Gleichzeitig sind sie der Rohstoff für Versorgungsverbesserung und medizinische Forschung. Das Gesundheitsdatennutzungsgesetz soll dieses Spannungsfeld auflösen.
Von Burak Uzun, Geschäftsführer der Sanofeld GmbH · Aktualisiert am 06.02.2025
Artikel 9 der Datenschutzgrundverordnung (DSGVO) klassifiziert Gesundheitsdaten als besondere Kategorie personenbezogener Daten. Ihre Verarbeitung ist grundsätzlich verboten und nur unter engen Ausnahmen zulässig: mit ausdrücklicher Einwilligung des Betroffenen, zur Gesundheitsvorsorge, für die medizinische Behandlung oder auf Basis einer nationalen Rechtsgrundlage im öffentlichen Interesse.
Paragraf 203 StGB stellt die Verletzung der ärztlichen Schweigepflicht unter Strafe. Diese berufsrechtliche Pflicht geht über die datenschutzrechtlichen Vorgaben hinaus: Selbst die Tatsache, dass jemand Patient einer bestimmten Praxis ist, unterliegt der Schweigepflicht. Ausnahmen bestehen bei gesetzlichen Meldepflichten (Infektionsschutzgesetz), gerichtlicher Anordnung oder ausdrücklicher Entbindung durch den Patienten.
Das PDSG von 2020 regelt den Umgang mit Patientendaten in der Telematikinfrastruktur. Es normiert die Zugriffsberechtigungen auf die elektronische Patientenakte, die Einwilligungsverfahren und die technischen Schutzmaßnahmen. Die Datensouveränität des Patienten steht im Zentrum: Er bestimmt, wer auf seine Daten zugreifen darf.
Das GDNG, in Kraft seit März 2024, soll die Nutzung von Gesundheitsdaten für Forschungszwecke erleichtern. Es etabliert das Forschungsdatenzentrum Gesundheit beim BfArM als zentrale Zugangsstelle für pseudonymisierte Abrechnungsdaten der GKV und, perspektivisch, für ePA Daten. Forscher beantragen den Datenzugang über ein standardisiertes Verfahren.
Ein Kernprinzip des GDNG ist die Opt out Regelung: Pseudonymisierte Daten aus der ePA dürfen für die Forschung genutzt werden, sofern der Versicherte nicht widersprochen hat. Diese Regelung wurde kontrovers diskutiert, weil sie die aktive Einwilligung (Opt in) durch eine passive Duldung ersetzt. Befürworter argumentieren mit dem gesellschaftlichen Nutzen, Kritiker sehen die informationelle Selbstbestimmung verletzt.
Die Verknüpfung verschiedener Datenquellen (Linkage) ist für die Versorgungsforschung entscheidend. GKV Abrechnungsdaten, Krebsregisterdaten, DMP Daten und klinische Registerdaten liefern jeweils Teilbilder. Erst die Verknüpfung ergibt ein vollständiges Bild von Krankheitsverläufen und Versorgungsergebnissen. Das GDNG schafft hierfür den rechtlichen Rahmen.
Sanofeld ist eine Healthcare Agentur für Omnichannel Marketing, RX & OTC, Social Media und Paid Marketing.
Krankenhäuser gelten ab 30.000 vollstationären Fällen pro Jahr als Betreiber kritischer Infrastrukturen (KRITIS) nach dem BSI Gesetz. Paragraf 75c SGB V verpflichtet auch kleinere Kliniken, angemessene IT Sicherheitsmaßnahmen zu ergreifen. Die Vorfälle der letzten Jahre, vom Ransomware Angriff auf das Universitätsklinikum Düsseldorf (2020) bis zu Attacken auf Klinikverbünde, zeigen die Verwundbarkeit des Sektors.
Die Pseudonymisierung ersetzt direkte Identifikatoren (Name, Geburtsdatum) durch Codes. Die Zuordnung bleibt über einen Schlüssel möglich. Bei der Anonymisierung wird der Personenbezug irreversibel entfernt. Anonymisierte Daten unterliegen nicht mehr der DSGVO, verlieren aber an wissenschaftlichem Wert, weil keine Nachverfolgung möglich ist. Der European Health Data Space (EHDS) wird einheitliche Standards für die grenzüberschreitende Datennutzung setzen.
Der EHDS soll einen europäischen Raum für Gesundheitsdaten schaffen. Primärnutzung (Versorgung) und Sekundärnutzung (Forschung, Innovation, Politikgestaltung) werden in getrennten Regelungsrahmen geordnet. Für die Sekundärnutzung werden nationale Zugangsstellen (Health Data Access Bodies) eingerichtet, die Datenanfragen prüfen und Zugang gewähren.
Die MII des BMBF vernetzt Universitätsklinika in Datenintegrationszentren, die klinische Daten standardisiert aufbereiten und für die Forschung bereitstellen. Der MII Kerndatensatz definiert, welche Daten in welchem Format (FHIR Profile) erfasst werden. Über die NFDI4Health fließen Forschungsdaten in eine nationale Infrastruktur ein.
Wer mit Patientendaten arbeitet, muss gegenüber Patienten ebenso wie gegenüber Fachkreisen und Öffentlichkeit nachvollziehbar erklären, was mit den Daten geschieht.
Sanofeld unterstützt als Healthcare Agentur Unternehmen bei der Kommunikation rund um Gesundheitsdaten und Datenschutz im Gesundheitswesen.
Siehe auch: Elektronische Patientenakte · Gesundheitsdaten · Medizininformatik · Regulatory Affairs · Gesundheits Apps
Seit 2025 lässt sich der Umgang mit Patientendaten in Deutschland erstmals mit belastbaren Nutzungszahlen beschreiben. Der bundesweite Start der ePA für alle, die Öffnung des Forschungsdatenzentrums und die Meldestatistik des BSI zeigen, wie stark die Digitalisierung der Versorgung inzwischen reguliert und genutzt wird.
Die bundesweite Einführung der ePA für alle begann am 29. April 2025 im Opt-out-Verfahren: Gesetzlich Versicherte erhalten automatisch eine Akte, sofern sie nicht widersprechen. Die Bundesregierung hatte mit einer Widerspruchsquote von etwa 20 Prozent gerechnet, tatsächlich lag sie laut GKV-Spitzenverband bei rund fünf Prozent. Die Werte unterscheiden sich allerdings je nach Kasse deutlich.
| Kennzahl | Wert | Quelle / Stand |
|---|---|---|
| Start bundesweiter ePA-Rollout | 29. April 2025, Opt-out-Verfahren | gematik / BMG, April 2025 |
| Widerspruchsquote gesamt | rund 5 Prozent | GKV-Spitzenverband, April 2025 |
| AOK-Widersprüche | 1.037.426 von 27,5 Mio. Versicherten (gut 4 Prozent) | KZV BW (GKV-SV), 24.04.2025 |
| TK-Widersprüche | rund 7 Prozent, etwa 840.000 von über 12 Mio. | KZV BW (GKV-SV), 24.04.2025 |
| IKK classic | rund 9 Prozent | KZV BW (GKV-SV), 24.04.2025 |
| Nutzung für Leistungserbringer verpflichtend | Hochlaufphase bis 1. Oktober 2025 | gematik / BMG, 2025 |
Das im Text bereits beschriebene Forschungsdatenzentrum Gesundheit beim BfArM ist seit Oktober 2025 im Regelbetrieb und gibt Zugang zu pseudonymisierten Abrechnungsdaten aller gesetzlich Krankenversicherten. Bis Februar 2026 hatten sich nach Angaben des BfArM 82 Institutionen registriert, 53 Anträge auf Datennutzung waren eingegangen, und bis zu 18 Forschungsteams konnten die Analyseräume gleichzeitig nutzen. Ein öffentliches Antragsregister soll dabei nachvollziehbar machen, wer für welche Forschungsfrage Zugang erhält.
Wie verwundbar die Versorgung bleibt, zeigt die Meldestatistik des BSI: Im Berichtszeitraum Mitte 2023 bis Mitte 2024 gingen 726 Meldungen über erhebliche IT-Störungen aus den KRITIS-Sektoren ein, davon 141 aus dem Gesundheitswesen, das damit der zweithäufigste betroffene Sektor war. Diese Zahlen unterstreichen, warum die in §75c SGB V geforderten Sicherheitsmaßnahmen für Kliniken keine Formsache sind.
Sanofeld ist eine Healthcare Agentur für Omnichannel Marketing, RX & OTC, Social Media und Paid Marketing.