Datenschutz

Rechtssicher in die Cloud - geht das?

Sobald ein Betrieb Rechnerleistung auslagert, kommt er in Berührung mit dem Datenschutzgesetz - und den entsprechenden Haftungsfragen. Für Arztpraxen kann das besonders kritisch werden.

Rebekka HöhlVon Rebekka Höhl Veröffentlicht:
Personenbezogene Daten sollten nur verschlüsselt an Cloud-Diensteübermittelt werden.

Personenbezogene Daten sollten nur verschlüsselt an Cloud-Diensteübermittelt werden.

© maxkabakov / fotolia.com

HANNOVER. Cloud Computing war eines der großen Themen auf der diesjährigen CeBIT. Doch während die "Rechenleistung aus der Wolke" - wie es das Bundesamt für Sicherheit in der Informationstechnik (BSI) nennt - für den Privatnutzer haftungsrechtlich unproblematisch ist, sieht die Sache im betrieblichen und vor allem im Bereich der Arztpraxen ganz anders aus.

Denn hier werden Daten anderer Personen erhoben, verarbeitet und genutzt - damit greifen die Regeln des Bundesdatenschutzgesetzes (BDSG). Wie Betriebe trotzdem rechtssicher Cloud-Dienste nutzen können, erklärte der Berliner Jurist Matthias Bergt aus der Kanzlei von Boetticher Rechtsanwälte.

Dabei stellte er klar: Das derzeitige Datenschutzgesetz sichert Berufsgeheimnisträger - zu denen auch Ärzte zählen - nicht ausreichend ab. "Hier muss der Gesetzgeber ran", so Bergt.

Solange bräuchten Berufsgeheimnisträger eigentlich das Einverständnis der einzelnen Personen, deren Daten sie über die Cloud verarbeiten.

Ob Ärzten Cloud-Dienste deshalb völlig versagt bleiben, ist allerdings ein sehr strittiges Thema. Zunächst einmal heißt Cloud Computing ja nicht immer, dass auch Daten bei dem Dienstanbieter abgelegt werden.

Zum Teil wird einfach nur Software- und Hardwareleistung - etwa für eine Konferenzschaltung - genutzt. Doch auch diese Software as a Service (SAS) fällt unter das Datenschutzgesetz. Wichtig für Ärzte ist hier, dass sie nur gesicherte Verbindungen in die Cloud nutzen und die Daten auch nur verschlüsselt übertragen werden.

Der Vertrag sollte wasserdicht sein

Hierbei sollte die Verschlüsselung in der Praxis stattfinden und der sogenannte Schlüssel für diesen Prozess sollte sich ebenfalls in den Händen des Arztes befinden, sodass weder der Cloud-Anbieter noch Dritte imstande sind, die Daten zu lesen. Diese Meinung vertreten zumindest einige Juristen.

Aber auch wenn Bergt selbst die Berufsgeheimnisträger noch nicht ausreichend geschützt sieht, so bieten die Tipps, die er auf der Special Conference Open Source gab, Ärzten doch eine gewisse Orientierung.

Denn wer sich absichern wolle als Unternehmer, der benötige einen Auftragsdatenverarbeitungsvertrag, erklärte der Berliner Jurist. Auch nur die Auslagerung der Wartung der eigenen Systeme sei schon eine Auftragsdatenverarbeitung, so Bergt.

Wichtig sind die Mindestinhalte, die so ein Vertrag nach Paragraf 11 Satz 2 BDSG beinhalten sollte: So sind unbedingt der genaue Gegenstand und die Dauer des Auftrags, aber eben auch Umfang, Art und Zweck der Datenverarbeitung sowie der Kreis der Betroffenen festzuhalten.

Oft vergessen wird laut Bergt, dass ebenso eindeutig geregelt sein muss, dass es eine Möglichkeit gibt, Daten wieder zu löschen. "Die Löschung muss auch die Daten aus dem Backup beinhalten", mahnte Bergt - also aus den Sicherungskopien, die der Cloud-Anbieter vornimmt.

Die Datensicherung bzw. das Backup spielt aber auch bei der Datensicherheit eine Rolle: Daten die im Backup landen, sollten laut Bergt ebenfalls in verschlüsselter Form dort abgelegt werden.

Cloud-Nutzer ist immer verantwortlich

Es gibt aber noch einen weiteren kritischen Punkt, der vertraglich gut geregelt sein sollte: Auch bei der Auftragsdatenverarbeitung obliegt dem Auftraggeber die Pflicht, sich vor Beginn der Datenverarbeitung und anschließend regelmäßig von der Einhaltung von Sicherheitsmaßnahmen zu überzeugen.

"Ich muss allerdings nicht selber kontrollieren", sagte Bergt. Die Datenschutzbehörden würden Zertifizierungen anerkannter Stellen auch im Auftrag des Cloud-Anbieters für zulässig ansehen.

Die regelmäßige Zertifizierung und eine Aufstellung der getroffenen Sicherheitsmaßnahmen sollten daher Bestandteil des Vertrages sein. Das schützt den Auftraggeber zumindest teilweise, denn bei weisungswidriger Verwendung der Daten haftet dann der Cloud-Anbieter.

Generell bleibt der Cloud-Nutzer aber für die Einhaltung der Regeln des Datenschutzgesetzes verantwortlich und damit auch haftbar. Die Kontrolle bzw. Zertifizierung muss dabei allerdings durch einen Sachkundigen erfolgen - der Auftraggeber sollte sich also genau ansehen, welche Zertifikate der Cloud-Anbieter vorlegt.

Und: die regelmäßigen Kontrollen und Rezertifizierungen müssen dokumentiert werden vom Dienstanbieter. Wichtig insbesondere für Ärzte ist auch: Die Server, auf denen die Daten verarbeitet werden, sollten innerhalb der EU bzw. des europäischen Wirtschaftsraumes stehen, denn sonst ist die Datensicherheit kaum nachvollziehbar.

Und auch das im Datenschutzgesetz eingeforderte Schutzniveau kaum einzuhalten, da außerhalb des europäischen Raumes zum Teil seichtere Datenschutzregeln gelten.

Ihr Newsletter zum Thema
Mehr zum Thema

Neuer Verschlüsselungsalgorithmus in der TI

gematik verlängert Frist für Austausch der E-Arztausweise

Das könnte Sie auch interessieren
Der Gesundheitsdialog

© Janssen-Cilag GmbH

J&J Open House

Der Gesundheitsdialog

Kooperation | In Kooperation mit: Johnson & Johnson Innovative Medicine (Janssen-Cilag GmbH)
Impulse für den medizinischen Fortschritt: Welches Mindset braucht Deutschland?

© Springer Medizin

Johnson & Johnson Open House-Veranstaltung am 26. Juni 2025 beim Hauptstadtkongress

Impulse für den medizinischen Fortschritt: Welches Mindset braucht Deutschland?

Kooperation | In Kooperation mit: Johnson & Johnson Innovative Medicine (Janssen-Cilag GmbH)
J&J Open House beim Hauptstadtkongress

© [M] Springer Medizin Verlag

Video zur Veranstaltung

J&J Open House beim Hauptstadtkongress

Kooperation | In Kooperation mit: Johnson & Johnson Innovative Medicine (Janssen-Cilag GmbH)
Innovationsforum für privatärztliche Medizin

© Tag der privatmedizin

Tag der Privatmedizin 2025

Innovationsforum für privatärztliche Medizin

Kooperation | In Kooperation mit: Tag der Privatmedizin
Klaus Reinhardt, Präsident der Bundesärztekammer und Vizepräsident der Ärztekammer Westfalen-Lippe, hofft, dass das BMG mit der Prüfung des Kompromisses zur GOÄneu im Herbst durch ist (Archivbild).

© picture alliance / Jörg Carstensen | Joerg Carstensen

Novelle der Gebührenordnung für Ärzte

BÄK-Präsident Reinhardt: Die GOÄneu könnte 2027 kommen

Kommentare
Sonderberichte zum Thema
 Dirk Heidenblut, Mitglied des Deutschen Bundestags

© [M] Susie Knoll; Zffoto/stock.adobe.com; tostphoto/Getty Images/iStock

„ÄrzteTag extra“-Podcast

Digitalisierung: Wie geht es weiter bei den Seltenen Erkrankungen?

Sonderbericht | Mit freundlicher Unterstützung von: Pfizer Pharma
Dr. Tino Großmann, Senior Vice President Connectivity bei der CompuGroup Medical

© CGM

„ÄrzteTag extra“-Podcast

„Die eAU wird der entscheidende Meilenstein sein“

Sonderbericht | Mit freundlicher Unterstützung von: CompuGroup Medical
Dr. med. Gerhard M. Sontheimer (ANregiomed, Region Ansbach) und Holger Baumann (Kliniken der Stadt Köln, v.l.) haben in der Praxis gute Erfahrungen mit Systempartnerschaften gemacht.

© Philips

Mehr Spielraum für moderne Prozesse in der Klinik

Sonderbericht | Mit freundlicher Unterstützung von: Philips GmbH Market DACH, Hamburg
Vorteile des Logins

Über unser kostenloses Login erhalten Ärzte und Ärztinnen sowie andere Mitarbeiter der Gesundheitsbranche Zugriff auf mehr Hintergründe, Interviews und Praxis-Tipps.

Haben Sie schon unsere Newsletter abonniert?

Von Diabetologie bis E-Health: Unsere praxisrelevanten Themen-Newsletter.

Jetzt neu jeden Montag: Der Newsletter „Allgemeinmedizin“ mit praxisnahen Berichten, Tipps und relevanten Neuigkeiten aus dem Spektrum der internistischen und hausärztlichen Medizin.

Top-Thema: Erhalten Sie besonders wichtige und praxisrelevante Beiträge und News direkt zugestellt!

Newsletter bestellen »

Top-Meldungen

Übersichtsarbeit zu Grippeimpfstoffen

Influenza-Vakzinen im Vergleich: Nutzen und Risiken

Lesetipps
Sieht lecker aus und schmeckt — doch die in Fertigprodukten oft enthaltenen Emulgatoren wirken proinflammatorisch. Ein No-Go für Patienten mit chronisch-entzündlichen Darmerkrankungen.

© mit KI generiert / manazil / stock.adobe.com

Emulgatoren in Fertigprodukten

Hilfreich bei Morbus Crohn: Speiseeis & Co. raus aus dem Speiseplan!