Patientendaten

Patientendaten gehören zu den sensibelsten Informationen überhaupt. Die DSGVO stuft Gesundheitsdaten als besondere Kategorie ein. Gleichzeitig sind sie der Rohstoff für Versorgungsverbesserung und medizinische Forschung. Das Gesundheitsdatennutzungsgesetz soll dieses Spannungsfeld auflösen.

Von Burak Uzun, Geschäftsführer der Sanofeld GmbH · Aktualisiert am 06.02.2025

Rechtlicher Rahmen für Patientendaten

DSGVO und Gesundheitsdaten

Artikel 9 der Datenschutzgrundverordnung (DSGVO) klassifiziert Gesundheitsdaten als besondere Kategorie personenbezogener Daten. Ihre Verarbeitung ist grundsätzlich verboten und nur unter engen Ausnahmen zulässig: mit ausdrücklicher Einwilligung des Betroffenen, zur Gesundheitsvorsorge, für die medizinische Behandlung oder auf Basis einer nationalen Rechtsgrundlage im öffentlichen Interesse.

Ärztliche Schweigepflicht

Paragraf 203 StGB stellt die Verletzung der ärztlichen Schweigepflicht unter Strafe. Diese berufsrechtliche Pflicht geht über die datenschutzrechtlichen Vorgaben hinaus: Selbst die Tatsache, dass jemand Patient einer bestimmten Praxis ist, unterliegt der Schweigepflicht. Ausnahmen bestehen bei gesetzlichen Meldepflichten (Infektionsschutzgesetz), gerichtlicher Anordnung oder ausdrücklicher Entbindung durch den Patienten.

Patientendaten Schutzgesetz

Das PDSG von 2020 regelt den Umgang mit Patientendaten in der Telematikinfrastruktur. Es normiert die Zugriffsberechtigungen auf die elektronische Patientenakte, die Einwilligungsverfahren und die technischen Schutzmaßnahmen. Die Datensouveränität des Patienten steht im Zentrum: Er bestimmt, wer auf seine Daten zugreifen darf.

Forschungsdatennutzung

Gesundheitsdatennutzungsgesetz (GDNG)

Das GDNG, in Kraft seit März 2024, soll die Nutzung von Gesundheitsdaten für Forschungszwecke erleichtern. Es etabliert das Forschungsdatenzentrum Gesundheit beim BfArM als zentrale Zugangsstelle für pseudonymisierte Abrechnungsdaten der GKV und, perspektivisch, für ePA Daten. Forscher beantragen den Datenzugang über ein standardisiertes Verfahren.

Opt out für Forschungsdaten

Ein Kernprinzip des GDNG ist die Opt out Regelung: Pseudonymisierte Daten aus der ePA dürfen für die Forschung genutzt werden, sofern der Versicherte nicht widersprochen hat. Diese Regelung wurde kontrovers diskutiert, weil sie die aktive Einwilligung (Opt in) durch eine passive Duldung ersetzt. Befürworter argumentieren mit dem gesellschaftlichen Nutzen, Kritiker sehen die informationelle Selbstbestimmung verletzt.

Datenlinkage

Die Verknüpfung verschiedener Datenquellen (Linkage) ist für die Versorgungsforschung entscheidend. GKV Abrechnungsdaten, Krebsregisterdaten, DMP Daten und klinische Registerdaten liefern jeweils Teilbilder. Erst die Verknüpfung ergibt ein vollständiges Bild von Krankheitsverläufen und Versorgungsergebnissen. Das GDNG schafft hierfür den rechtlichen Rahmen.

Kontakt

Sanofeld ist eine Healthcare Agentur für Omnichannel Marketing, RX & OTC, Social Media und Paid Marketing.

E-Mail

burak.uzun@sanofeld.de

Adresse

Hansaring 12
50670 Köln

Mit dem Absenden stimmen Sie der Verarbeitung Ihrer Daten gemäß Datenschutzerklärung zu.

Datensicherheit und Datenschutz in der Praxis

IT Sicherheit im Gesundheitswesen

Krankenhäuser gelten ab 30.000 vollstationären Fällen pro Jahr als Betreiber kritischer Infrastrukturen (KRITIS) nach dem BSI Gesetz. Paragraf 75c SGB V verpflichtet auch kleinere Kliniken, angemessene IT Sicherheitsmaßnahmen zu ergreifen. Die Vorfälle der letzten Jahre, vom Ransomware Angriff auf das Universitätsklinikum Düsseldorf (2020) bis zu Attacken auf Klinikverbünde, zeigen die Verwundbarkeit des Sektors.

Pseudonymisierung und Anonymisierung

Die Pseudonymisierung ersetzt direkte Identifikatoren (Name, Geburtsdatum) durch Codes. Die Zuordnung bleibt über einen Schlüssel möglich. Bei der Anonymisierung wird der Personenbezug irreversibel entfernt. Anonymisierte Daten unterliegen nicht mehr der DSGVO, verlieren aber an wissenschaftlichem Wert, weil keine Nachverfolgung möglich ist. Der European Health Data Space (EHDS) wird einheitliche Standards für die grenzüberschreitende Datennutzung setzen.

Zukunft: EHDS und MII

European Health Data Space

Der EHDS soll einen europäischen Raum für Gesundheitsdaten schaffen. Primärnutzung (Versorgung) und Sekundärnutzung (Forschung, Innovation, Politikgestaltung) werden in getrennten Regelungsrahmen geordnet. Für die Sekundärnutzung werden nationale Zugangsstellen (Health Data Access Bodies) eingerichtet, die Datenanfragen prüfen und Zugang gewähren.

Medizininformatik Initiative

Die MII des BMBF vernetzt Universitätsklinika in Datenintegrationszentren, die klinische Daten standardisiert aufbereiten und für die Forschung bereitstellen. Der MII Kerndatensatz definiert, welche Daten in welchem Format (FHIR Profile) erfasst werden. Über die NFDI4Health fließen Forschungsdaten in eine nationale Infrastruktur ein.

Patientendaten: Kommunikation und Positionierung

Wer mit Patientendaten arbeitet, muss gegenüber Patienten ebenso wie gegenüber Fachkreisen und Öffentlichkeit nachvollziehbar erklären, was mit den Daten geschieht.

  • Vertrauensbildung: Krankenkassen und Kliniken müssen verständlich erklären, wie Daten geschützt und genutzt werden.
  • Forschungskommunikation: Die Bereitschaft zur Datenfreigabe hängt vom Vertrauen in die Institutionen ab.
  • IT Sicherheitsmarketing: Anbieter von Cybersecurity Lösungen für Kliniken und Praxen müssen ihren Nutzen für ein reguliertes, sicherheitskritisches Umfeld belegen.

Sanofeld unterstützt als Healthcare Agentur Unternehmen bei der Kommunikation rund um Gesundheitsdaten und Datenschutz im Gesundheitswesen.

Siehe auch: Elektronische Patientenakte · Gesundheitsdaten · Medizininformatik · Regulatory Affairs · Gesundheits Apps

Patientendaten in Zahlen: ePA-Start, Forschungszugang und IT-Sicherheit

Seit 2025 lässt sich der Umgang mit Patientendaten in Deutschland erstmals mit belastbaren Nutzungszahlen beschreiben. Der bundesweite Start der ePA für alle, die Öffnung des Forschungsdatenzentrums und die Meldestatistik des BSI zeigen, wie stark die Digitalisierung der Versorgung inzwischen reguliert und genutzt wird.

ePA-Rollout und Widerspruchsquoten

Die bundesweite Einführung der ePA für alle begann am 29. April 2025 im Opt-out-Verfahren: Gesetzlich Versicherte erhalten automatisch eine Akte, sofern sie nicht widersprechen. Die Bundesregierung hatte mit einer Widerspruchsquote von etwa 20 Prozent gerechnet, tatsächlich lag sie laut GKV-Spitzenverband bei rund fünf Prozent. Die Werte unterscheiden sich allerdings je nach Kasse deutlich.

KennzahlWertQuelle / Stand
Start bundesweiter ePA-Rollout29. April 2025, Opt-out-Verfahrengematik / BMG, April 2025
Widerspruchsquote gesamtrund 5 ProzentGKV-Spitzenverband, April 2025
AOK-Widersprüche1.037.426 von 27,5 Mio. Versicherten (gut 4 Prozent)KZV BW (GKV-SV), 24.04.2025
TK-Widersprücherund 7 Prozent, etwa 840.000 von über 12 Mio.KZV BW (GKV-SV), 24.04.2025
IKK classicrund 9 ProzentKZV BW (GKV-SV), 24.04.2025
Nutzung für Leistungserbringer verpflichtendHochlaufphase bis 1. Oktober 2025gematik / BMG, 2025

Forschungsdatenzentrum im Betrieb

Das im Text bereits beschriebene Forschungsdatenzentrum Gesundheit beim BfArM ist seit Oktober 2025 im Regelbetrieb und gibt Zugang zu pseudonymisierten Abrechnungsdaten aller gesetzlich Krankenversicherten. Bis Februar 2026 hatten sich nach Angaben des BfArM 82 Institutionen registriert, 53 Anträge auf Datennutzung waren eingegangen, und bis zu 18 Forschungsteams konnten die Analyseräume gleichzeitig nutzen. Ein öffentliches Antragsregister soll dabei nachvollziehbar machen, wer für welche Forschungsfrage Zugang erhält.

Wie verwundbar die Versorgung bleibt, zeigt die Meldestatistik des BSI: Im Berichtszeitraum Mitte 2023 bis Mitte 2024 gingen 726 Meldungen über erhebliche IT-Störungen aus den KRITIS-Sektoren ein, davon 141 aus dem Gesundheitswesen, das damit der zweithäufigste betroffene Sektor war. Diese Zahlen unterstreichen, warum die in §75c SGB V geforderten Sicherheitsmaßnahmen für Kliniken keine Formsache sind.

Weiterführende Themen

Kontakt

Sanofeld ist eine Healthcare Agentur für Omnichannel Marketing, RX & OTC, Social Media und Paid Marketing.

E-Mail

burak.uzun@sanofeld.de

Adresse

Hansaring 12
50670 Köln

Mit dem Absenden stimmen Sie der Verarbeitung Ihrer Daten gemäß Datenschutzerklärung zu.

LEISTUNGEN