E-HEALTH-COM ist das unabhängige Fachmagazin für Gesundheitstelematik, vernetzte Medizintechnik , Telemedizin und Health-IT für Deutschland, Österreich und die Schweiz.
Mehr

Für das ePaper anmelden

Geben Sie Ihren Benutzernamen und Ihr Passwort ein, um sich an der Website anzumelden

Anmelden

Passwort vergessen?

Unternehmensnews |

Wie Healthcare-Organisationen die EU-Datenresidenz richtig prüfen – Leitfaden von corti erklärt, wie sich die Angaben von KI-Anbietern überprüfen lassen

Bei KI-Anwendungen im Gesundheitswesen entscheiden Speicherorte, Verarbeitungswege und belastbare Nachweise über den Einsatz in regulierten Märkten.

Wer Gesundheitssoftware in Europa entwickelt und KI-Infrastruktur bewertet, sollte vor allem die Datenresidenz klären. Aufsichtsbehörden, Beschaffungsteams und IT-Abteilungen von Krankenhäusern stellen dieselbe Frage: Wohin gelangen unsere Daten und lässt sich nachweisen, dass sie dort verbleiben?

 

Dieser Leitfaden von corti, dem europäischen Anbieter von KI-Plattformen für das Gesundheitswesen, erläutert, was EU-Datenresidenz in der Praxis bedeutet, welche Vorschriften dafür gelten und wie sich die Angaben eines KI-Anbieters überprüfen lassen.

 

Warum Datenresidenz im Gesundheitswesen wichtig ist

Die DSGVO verlangt, dass personenbezogene Daten einschließlich der Gesundheitsdaten von Patienten rechtmäßig verarbeitet werden. Bei Anwendungen im Gesundheitswesen dürfen Daten daher nicht in Länder ohne angemessenes Schutzniveau übertragen oder dort gespeichert werden. In der Praxis bedeutet dies: Die KI-Infrastruktur muss Daten innerhalb der Europäischen Union oder eines als gleichwertig anerkannten Rechtsraums verarbeiten und speichern. Eine Ausnahme besteht, wenn eine ausdrückliche Rechtsgrundlage und vertragliche Schutzmaßnahmen für die grenzüberschreitende Übermittlung vorliegen.

 

In einzelnen Märkten des Gesundheitswesens gehen die Anforderungen darüber hinaus. In Deutschland ist BSI C5 bei Beschaffungen der öffentlichen Hand und von Krankenhäusern faktisch eine Voraussetzung. Sensible Gesundheitsdaten müssen dabei in der jeweiligen nationalen Infrastruktur oder einer Infrastruktur innerhalb der EU verbleiben. Kann ein KI-Anbieter keine nachgewiesene Datenresidenz belegen, kann sein Produkt in den regulierten Gesundheitssystemen dieser Länder nicht angeboten werden.

 

Was EU-Datenresidenz tatsächlich umfasst

Zu prüfen ist nicht nur, wo ein Anbieter seinen Hauptsitz hat. Entscheidend ist auch, wo Daten verarbeitet und gespeichert werden sowie welche Unterauftragsverarbeiter darauf zugreifen können.

 

Speicherung und Verarbeitung sind dabei getrennt zu betrachten. Ein Anbieter kann Daten in der EU speichern, Audio- oder Textdaten jedoch zur Verarbeitung an einen Dienst in den USA weiterleiten. Klinische Audiodaten zählen zu den sensibelsten Datenkategorien bei KI im Gesundheitswesen. Für eine EU-Datenresidenz müssen daher Speicherung und Verarbeitung innerhalb der EU erfolgen.

 

Nutzt ein Anbieter externe Dienste für Speech-to-Text, die Modellinferenz oder die Cloud-Infrastruktur, gehören diese Unterauftragsverarbeiter zur Datenverarbeitungskette. Unternehmen müssen wissen, wo die beteiligten Dienstleister tätig sind. Der Auftragsverarbeitungsvertrag sollte sämtliche Unterauftragsverarbeiter und deren Verarbeitungsstandorte aufführen.

 

Corti, Anbieter einer KI-Plattform für das Gesundheitswesen und die Life Sciences, verarbeitet und speichert Daten europäischer Kunden innerhalb der EU. Audiodaten durchlaufen Cortis Speech-to-Text-Pipeline in Irland. Die Infrastruktur ist so konfiguriert, dass Patientendaten aus der EU nicht in die USA gelangen.

 

Relevante Vorschriften

Die DSGVO bildet die Grundlage für alle EU-Märkte. Sie gilt für jede Verarbeitung personenbezogener Daten aus der EU, unabhängig vom Sitz des Anbieters. Entwickler im Gesundheitswesen benötigen einen Auftragsverarbeitungsvertrag (Data Processing Agreement, DPA) mit ihrem KI-Anbieter. Hinzu kommen eine Rechtsgrundlage für die Verarbeitung und eine dokumentierte Liste der Unterauftragsverarbeiter. Daraus sollten die jeweiligen Verarbeitungs- und Speicherorte hervorgehen. Corti verfügt zudem über einen Prüfbericht nach ISAE 3000. Er bestätigt die relevanten Kontrollen und Compliance-Verfahren unabhängig. Sind internationale Übermittlungen erforderlich, unterstützt Corti geeignete Übermittlungsinstrumente. Dazu gehören das EU-US Data Privacy Framework, die Erweiterungen für das Vereinigte Königreich und die Schweiz sowie ersatzweise die Standardvertragsklauseln mit einer Transfer Impact Assessment.

 

Für den deutschen Markt kommen Anforderungen nach BSI C5 hinzu. Der Kriterienkatalog für Cloud-Sicherheit wurde vom Bundesamt für Sicherheit in der Informationstechnik veröffentlicht und bietet einen strukturierten Rahmen zur Bewertung von Cloud-Sicherheit, Transparenz, betrieblichen Kontrollen und Zusagen zum Datenstandort. Er stellt einen wichtigen Prüfstandard für Cloud-Dienste dar, die deutsche Behörden nutzen. Auch bei Beschaffungen im deutschen Gesundheitswesen gewinnt er an Bedeutung. Corti ist auf die Anforderungen von BSI C5 an die Sicherheit von Gesundheitsdaten in der Cloud ausgerichtet und nach C5 Type II zertifiziert. Den Nachweis erbringt das Unternehmen durch ein externes Audit. Kunden aus dem öffentlichen Sektor und dem Gesundheitswesen in Deutschland erhalten damit wichtige Nachweise, dass Corti regulierte klinische Abläufe unterstützen kann. Bei entsprechenden Beschaffungen werden EU-Datenresidenz, Cloud-Sicherheit und unabhängig geprüfte Kontrollen vorausgesetzt.

 

Für das Hosting französischer Gesundheitsdaten ist eine HDS-zertifizierte Infrastruktur erforderlich. Corti nutzt mit Microsoft Azure und Scaleway zwei Cloud-Anbieter, die über eine entsprechende Zertifizierung verfügen.

 

Das Vereinigte Königreich verfügt auf Grundlage des Data Protection Act 2018 über eine eigene Fassung der DSGVO. Britische Patientendaten müssen nach den Vorgaben der UK GDPR verarbeitet werden. In der Praxis bedeutet dies, dass der Auftragsverarbeitungsvertrag für britische Kunden angepasst werden muss. Für Datenübermittlungen zwischen dem Vereinigten Königreich und der EU sind zudem geeignete Übermittlungsinstrumente erforderlich. Corti erfüllt die Anforderungen der UK GDPR. Das Unternehmen unterstützt britische Kunden durch entsprechende Vertragsbedingungen, erforderliche Übermittlungsinstrumente und dokumentierte Schutzmaßnahmen für Patientendaten.

 

Anbieterangaben mit Nachweisen abgleichen

Vor der Einbindung einer KI-Lösung in ein klinisches Produkt sollten Unternehmen den Anbieter und seine Infrastruktur bewerten. Die Antworten auf folgende Fragen entscheiden darüber, ob die Lösung für den Einsatz im jeweiligen Gesundheitssystem zugelassen werden kann:

  • Wo werden die Daten gespeichert? Zu klären sind die Länder, Regionen, Cloud-Anbieter und Rechenzentren.
  • Wo werden die Daten verarbeitet? Auch die Verarbeitung der Patientendaten, Modellinferenz und Speech-to-Text müssen innerhalb des vorgesehenen Rechtsraums erfolgen.
  • Welche Unterauftragsverarbeiter sind beteiligt? Erforderlich ist eine öffentlich zugängliche, vollständige Liste mit Standorten und Zertifizierungen. Für jeden aufgeführten Dienst müssen Verarbeitungsstandorte innerhalb der EU dokumentiert sein.
  • Liegt ein unterzeichneter Auftragsverarbeitungsvertrag vor? Er muss die Anforderungen der DSGVO erfüllen.
  • Welche Zertifizierungen und weiteren Nachweise sind vorhanden? Die öffentliche Trust-Seite oder die Seite zum Compliance-Status des Anbieters gibt darüber Aufschluss. Je nach Land können unter anderem ISO 27001, SOC 2, BSI C5 oder HDS relevant sein. Für jeden Nachweis sollte ein aktuelles Testat vorliegen. Bei einer souveränen Cloud muss der Anbieter zudem belegen, dass Patientendaten den Rechtsraum des Kunden auch zur Verarbeitung nicht verlassen.
  • Wie wird über Änderungen bei Unterauftragsverarbeitern informiert? Zu prüfen sind Ankündigungsfrist und Widerspruchsverfahren.
  • Was geschieht bei einer Datenschutzverletzung? Der Anbieter muss festlegen, wie er seine Kunden informiert. Nach Artikel 33 der DSGVO muss die Aufsichtsbehörde innerhalb von 72 Stunden benachrichtigt werden.
  • Verfügt der Anbieter über eine Datenschutz-Folgenabschätzung? Sie sollte Datenkategorien, Verarbeitungsstandorte, Maßnahmen zur Risikominderung und Restrisiken benennen. Ein Anbieter, der den Datenschutz angemessen in seine Systeme integriert hat, besitzt ein solches Dokument.

 

„Wer Datenresidenz erst während der Beschaffung prüft, riskiert nachträgliche Änderungen an Architektur, Verträgen und Verarbeitungswegen. Diese Fragen sollten deshalb geklärt sein, bevor eine KI-Anwendung in klinische Abläufe integriert wird“, sagt Sonia Moula, Senior Privacy & AI Governance Manager bei Corti.

 

Corti bündelt die genannten Unterlagen und Nachweise in seinem öffentlichen Trust Center und stellt sie beim Onboarding zudem standardmäßig als Compliance-Paket bereit. Änderungen bei Unterauftragsverarbeitern kündigt Corti 30 Tage im Voraus an und räumt Kunden ein Widerspruchsrecht ein. Nach Bekanntwerden einer Datenschutzverletzung wird innerhalb von 72 Stunden informiert.

 

Übergang in den Produktivbetrieb

Eine souveräne Bereitstellung geht über die EU-Datenresidenz hinaus. Die Daten verbleiben dabei innerhalb der Kontrollzone des Kunden: nicht lediglich in der EU, sondern in einer bestimmten nationalen Infrastruktur. Diese ist isoliert, sodass das System bei einem Ausfall nicht auf eine andere Region ausweichen kann. Bei Projekten für das öffentliche Gesundheitswesen in Deutschland und Frankreich entwickelt sich die souveräne Bereitstellung zunehmend vom Differenzierungsmerkmal zur Voraussetzung.

 

Beschaffungsverfahren im europäischen Gesundheitswesen dauern häufig lange. Compliance-Fragen werden zu Beginn gestellt, die zugehörigen Nachweise jedoch erst während der technischen Due Diligence und Compliance-Prüfung kontrolliert. Wer die erforderlichen Unterlagen bereits vor den ersten Gesprächen zusammenstellt, kann Rückfragen und nachträgliche Anpassungen vermeiden. Das beschleunigt den Übergang in den Produktivbetrieb.

 

Über Corti

Corti ist das führende europäische Forschungs- und Entwicklungsunternehmen für kliniktaugliche KI. Symphony, das Flaggschiff-KI-Modell des Unternehmens, treibt weltweit klinische und administrative Anwendungen für EHR-Anbieter, virtuelle Versorgungsplattformen, Praxismanagementsysteme und Life-Science-Unternehmen an. Corti unterstützt jährlich die Versorgung von mehr als 100 Millionen Patienten in Gesundheitssystemen wie dem NHS. Das Unternehmen hat seinen Hauptsitz in Kopenhagen und unterhält Niederlassungen in New York und London.

Weitere Informationen unter corti.ai