Europäische Konformität
Neun Garantien, und daneben wie man sie überprüft
Wo die Daten liegen und wer das Sagen hat
Daten in Italien
Jetzt überprüfbar
Die Akte, die Fotos und die Backups liegen auf italienischer Infrastruktur innerhalb der Europäischen Union. Nicht auf US-Clouds und ohne Replikate außerhalb der Union.
Der Nachweis Frage selbst das Register ab: „whois“ auf die Website-Adresse ergibt ARUBA-NET, Aruba S.p.A., Land IT. Die vollständige Lieferkette steht in der Liste der Unterauftragsverarbeiter.
PrüfenKeine Zwischenhändler
Jetzt überprüfbar
Zwischen deinem Browser und unserem Server gibt es niemanden: keine Verteilernetzwerke, keine Drittanbieter-Proxy, keinen von anderen verwalteten Anwendungs-Firewall. Kein außereuropäisches Subjekt auf dem Datenpfad.
Der Nachweis Die Domain löst direkt auf die Infrastrukturadresse auf: Das zeigt eine DNS-Abfrage, die jeder auch gegen uns durchführen kann.
PrüfenVerantwortlicher bist du
Jetzt überprüfbar
Die Patienten sind deine, die Akte ist deine, die Entscheidungen über die Behandlung triffst du. Wir sind Auftragsverarbeiter und handeln auf deine schriftliche Anweisung.
Der Nachweis Vereinbarung gemäß Art. 28 GDPR, vollständig veröffentlicht und ohne auszufüllendes Formular. Du unterschreibst sie vor Beginn, und dein Berater kann sie jetzt lesen.
Prüfen
Was du damit tun kannst
Europäischer Verhaltenskodex
Jetzt überprüfbar
Der Anbieter, der die Daten hostet, hält sich an den CISPE-Verhaltenskodex für Cloud-Dienste, der 2021 von der CNIL gemäß Art. 40 GDPR genehmigt wurde.
Der Nachweis Die Eintragung steht im öffentlichen CISPE-Register, das weder von uns noch vom Anbieter verwaltet wird.
An der Quelle prüfenJeder Zugriff wird protokolliert
Jetzt überprüfbar
Wer eine Akte öffnet, hinterlässt eine Zeile: wer, wann, welche Ressource, mit welchem Ergebnis. Die Zeilen sind durch eine Hash-Kette verbunden, sodass nachträgliche Änderungen sichtbar werden.
Der Nachweis Das Register kannst du einsehen, nicht nur wir, und es ist die Maßnahme, die Art. 32 GDPR namentlich nennt. Die Kette wird von einer öffentlichen Seite ohne Registrierung überprüft.
PrüfenBeenden ist eine Funktion
Jetzt überprüfbar
Du exportierst alles im internationalen Gesundheitsstandard FHIR R4, jederzeit und ohne unsere Erlaubnis. Wechselst du den Anbieter, gehen die Daten mit dir.
Der Nachweis Art. 20 GDPR zur Portabilität, Vorschrift 2.6 des Anhangs II der EHDS-Verordnung sowie die Anwendungshinweise zu Art. 78 des ärztlichen Berufsrechts, die Ärzte auffordern, Dienste mit plattformunabhängigem Format zu bevorzugen.
Prüfen
Was wir nicht tun und was wir nicht haben
Eine Liste reiner Erfolge ist kein Dokument, sondern ein Werbeprospekt
Kein Training mit deinen Daten
Jetzt überprüfbar
Die Anbieter der Modelle, die wir nutzen, sind vertraglich ausgeschlossen, die Daten unserer Aufrufe für das Training zu verwenden. Die Diktate werden von einem europäischen Anbieter transkribiert, und die Audiodatei wird nicht gespeichert.
Der Nachweis Jeder Anbieter ist in der Liste der Unterauftragsverarbeiter mit Sitz, Dienstleistung, Datenkategorie und Rechtsgrundlage aufgeführt.
PrüfenISO 27001: das Rechenzentrum ja, wir nein
Haben wir nicht
Die Zertifizierung gehört dem Betreiber der Infrastruktur und betrifft den Serverraum. Sie sagt nichts über unseren Code, die Zugriffskontrollen oder das Schlüsselmanagement aus, und wir geben sie nicht als Beleg dafür aus.
Der Nachweis Wir übernehmen die Kontrollen des Annex A als Referenz, ohne Zertifizierung durch Dritte. Steht in Absatz 12 des Sicherheitsmaßnahmenblatts.
PrüfenCE-Kennzeichnung: ab 2029, und heute hat sie niemand
Noch nicht einklagbar
Die Verordnung zum europäischen Gesundheitsdatenraum wird die CE-Kennzeichnung für elektronische Patientenakten verpflichtend machen. Heute ist sie noch nicht anbringbar: Es fehlen die Durchführungsrechtsakte der Kommission.
Der Nachweis VO (EU) 2025/327, Art. 39 und 41, anwendbar ab 26. März 2027 bzw. 26. März 2029 für prioritäre Kategorien. Misstraue denen, die sie heute schon behaupten.
Prüfen
Die Verordnung, die alles ändert
Ab 2029 muss eine Patientenakte CE-gekennzeichnet sein
Die Verordnung (EU) 2025/327 führt den europäischen Raum für Gesundheitsdaten ein und legt einen harmonisierten Rahmen für elektronische Patientenakten-Systeme fest. Sie gilt ab dem 26. März 2027 und ab dem 26. März 2029 für Systeme, die für prioritäre Kategorien von Gesundheitsdaten bestimmt sind.
Es ist keine Formalität für die Einkaufsabteilung: Es ist eine Produktanforderung. Wer eine Patientenakte verkauft, muss nachweisen, dass bestimmte Dinge umgesetzt werden – wer das nicht tut, wird vom europäischen Markt verschwinden.
Heute ist die Kennzeichnung von niemandem anbringbar: Es fehlen die Durchführungsrechtsakte der Kommission zum Prüfumfeld und zum europäischen Austauschformat. Wenn dir ein Anbieter diese jetzt bescheinigt, sagt er dir etwas über sich selbst.
VERORDNUNG (EU) 2025/327 · KAPITEL III
- Art. 37
- Technische DokumentationDer Hersteller erstellt sie vor dem Inverkehrbringen des Systems und hält sie aktuell. Sie belegt die Konformität mit den grundlegenden Anforderungen nach Anhang II.
- Art. 39
- EU-KonformitätserklärungBestätigt die Einhaltung der grundlegenden Anforderungen. Bleibt mindestens zehn Jahre nach dem Inverkehrbringen zugänglich.
- Art. 40
- Europäischer digitaler TestraumHarmonisierte Softwarekomponenten müssen vor dem Inverkehrbringen dort bewertet werden. Gemeinsame Spezifikationen werden durch Durchführungsrechtsakte der Kommission festgelegt.
- Art. 41
- CE-KonformitätskennzeichnungDeutlich, lesbar und dauerhaft auf den Unterlagen angebracht, die das System begleiten, bevor es auf den Markt gebracht wird.
Gemessen, nicht versprochen
Die Vorschriften, auf die bereits jetzt eine Antwort möglich ist
Vier Anforderungen aus Anhang II hängen nicht von den noch fehlenden Durchführungsbestimmungen ab. Dazu kann man jetzt schon eine Antwort geben, einschließlich des Punkts, an dem wir zur Hälfte sind.
- 2.6
- Abmelden darf nicht umständlich seinSoddisfatta
Keine Merkmale, die den autorisierten Export zur Ersetzung des Systems durch ein anderes Produkt erschweren. Wie der vollständige Export im FHIR-R4-Standard ist eine Funktion, die ohne unsere Genehmigung verfügbar ist.
- 3.1
- Zugreifende Personen identifizierenSoddisfatta
Zuverlässige Mechanismen zur Identifizierung und Authentifizierung von Angehörigen der Gesundheitsberufe. Wie Zwei-Faktor-Authentifizierung, gesicherte Sitzung, getrennte Rollen, Praxisbereiche.
- 3.2 e 3.3
- Zugriffe protokollieren und prüfen könnenSoddisfatta
Protokollierung jedes Zugriffsereignisses und Werkzeuge zur Analyse dieser Daten. Wie FHIR-AuditEvent-Protokoll, verknüpft durch eine Hash-Kette, das du selbst einsehen kannst.
- 3.4
- Differenzierte Aufbewahrung und ZugriffeParziale
Aufbewahrungsfristen und Zugriffsrechte je nach Herkunft und Kategorie der Daten. Wie Die differenzierte Archivierung ist aktiv, die Granularität nach Herkunft nicht. Das sagen wir jetzt, nicht erst, wenn man uns danach fragt.
Es ist keine Gefälligkeit von uns
Daten mitnehmen zu können ist deine Pflicht, nicht unser Entgegenkommen
Gli indirizzi applicativi allegati all’art. 78 del codice di deontologia medica chiedono al medico di usare sistemi affidabili e di privilegiare i servizi che consentano la creazione di un formato indipendente rispetto alla piattaforma, senza che sia impedito il riuso dell’informazione, assicurandone disponibilità, riservatezza e modalità di conservazione.
Anders gesagt: Ein Praxisverwaltungssystem zu wählen, aus dem man nicht mehr herauskommt, ist nicht nur ein kommerzielles Risiko, sondern auch ein deontologisches Problem für dich. Dasselbe fordern Art. 20 der GDPR zur Datenportabilität und die Vorschrift 2.6 des Anhangs II der europäischen Verordnung.
Deshalb ist der Export hier eine Funktion, keine Anfrage: FHIR R4, vollständig, wann du willst, ohne uns einzuschalten. Das ist auch der Grund, warum es für uns keinen Sinn ergibt, dich mit einem geschlossenen Format festzuhalten – und warum wir es lieber vorher als nachher sagen.
Für den Berater
Alles öffentlich, ohne ein Formular ausfüllen zu müssen
Ein Anbieter, der den Vertrag hinter einem Anfrageformular versteckt, sagt dir damit schon etwas. Diese Dokumente kannst du jetzt lesen, auch bevor du mit uns sprichst.
- Vereinbarung zur DatenverarbeitungArt. 28 zwischen dir als Verantwortlichem und uns als Auftragsverarbeiter.
- UnterauftragsverarbeiterWer außer uns auf die Daten zugreift, mit Sitz, Dienst und Rechtsgrundlage.
- SicherheitsmaßnahmenDas Datenblatt gemäß Art. 32, einschließlich der deklarierten Grenzen.
- Die acht FragenKurze Antworten, ohne allgemeine Beruhigungen.