Unsere Gesellschaft wird immer digitaler. Das gilt auch für das Gesundheitswesen. Elektronische Patientenakten (ePA), Gesundheits-Apps und Telemedizin können die medizinische Versorgung besser machen und den Zugang zu Hilfe erleichtern. Gleichzeitig wächst aber die Verantwortung: Wie bleiben sehr private Gesundheitsdaten in dieser digitalen Umgebung gut geschützt?
Dafür braucht es mehrere Bausteine: klare Gesetze, moderne technische Schutzmaßnahmen, mehr digitales Wissen bei Nutzern und Fachpersonal sowie laufende Anpassungen an neue Risiken. Auf Nutzerseite gehört dazu auch der sorgfältige Umgang mit Zugangsdaten, etwa mit einem passwort manager, der die Anmeldedaten für Gesundheits-Apps und Patientenportale sicher verwahrt. Das ist kein einmaliger Schritt, sondern ein Prozess, der Vertrauen in digitale Gesundheitsangebote schaffen soll.
Schutz sensibler Gesundheitsinformationen: Chancen und Verantwortung
Die Digitalisierung im Gesundheitswesen bringt Vorteile, aber auch neue Risiken für den Datenschutz. In Praxen und Kliniken helfen digitale Lösungen schon heute im Alltag. Die elektronische Patientenakte macht es möglich, wichtige Informationen schneller bereitzustellen und die Kommunikation zwischen Patienten und Behandlern nachvollziehbarer zu machen.
Auch Gesundheits-Apps werden immer wichtiger. Ärztinnen und Ärzte nutzen sie zum Beispiel als Hilfe bei chronischen Krankheiten. Patientinnen und Patienten können Werte regelmäßig erfassen und festhalten. Das kann eine Behandlung genauer machen und besser auf einzelne Personen abstimmen. Viele Apps werden sogar von Krankenkassen bezahlt. Dadurch nutzen sie mehr Menschen.
Online-Sprechstunden sind ebenfalls ein klarer Vorteil, vor allem für Menschen mit eingeschränkter Mobilität oder in ländlichen Gegenden. Sie bringen medizinische Beratung einfach nach Hause und können Versorgungslücken kleiner machen. Diese Entwicklungen zeigen: Digitale Medizin ist heute ein fester Teil der Versorgung. Gleichzeitig müssen die entstehenden Daten besonders sorgfältig geschützt werden.
Digitale Transformation und Auswirkungen auf Gesundheitsdaten
In den letzten Jahren ging die Digitalisierung im deutschen Gesundheitswesen schnell voran. Das bringt Vorteile, macht den Schutz persönlicher Gesundheitsdaten aber auch schwieriger.
Welche sensiblen Gesundheitsinformationen werden digital erfasst?
Im Mittelpunkt stehen die Gesundheitsdaten selbst. Nach der Datenschutz-Grundverordnung (DSGVO) sind das alle Informationen, die etwas über die körperliche oder psychische Gesundheit einer Person aussagen. Dazu gehören zum Beispiel:
Diagnosen und Behandlungen
genetische Daten
biometrische Daten
Angaben zu Krankheiten, Verletzungen und Untersuchungen
Das sind sehr private Informationen. Sie können viel über den Zustand und das Leben eines Menschen verraten.
Die DSGVO ordnet Gesundheitsdaten als besonders schützenswerte personenbezogene Daten ein. Für ihre Nutzung gelten besonders strenge Regeln. Sie dürfen nur unter klaren Bedingungen erhoben, gespeichert und verwendet werden. Das ist wichtig, weil eine Weitergabe oder ein Missbrauch große Folgen haben kann – privat, aber auch im Beruf.
Trends der Digitalisierung im Gesundheitswesen
Ab 2025 und in den Jahren danach prägen mehrere Trends die digitale Versorgung:
Telemedizin: Videoanrufe und Online-Beratung nehmen weiter zu und machen Kontakt zu Ärztinnen und Ärzten flexibler.
Elektronische Patientenakte (ePA): Seit dem zweiten Quartal 2025 wird sie bundesweit eingeführt. Sie kann Doppeluntersuchungen vermeiden und die Zusammenarbeit verschiedener Fachrichtungen erleichtern.
Künstliche Intelligenz (KI) und Datenanalyse: Sie helfen bei Auswertungen, Diagnosen, Therapieplanung und Risiko-Prognosen.
Wearables: Smartwatches und Fitness-Tracker sammeln laufend Daten, etwa für die frühe Erkennung und Beobachtung chronischer Erkrankungen.
Digitale Plattformen: Sie unterstützen Menschen dabei, Infos zu finden, sich auszutauschen und eigene Gesundheitsdaten zu verwalten (z. B. bei Reha oder Prävention).
Auch das elektronische Rezept, das Anfang 2024 eingeführt wurde, und mehr Digitalisierung in Kliniken zeigen, wie breit diese Entwicklung ist. Dabei muss der Schutz sensibler Patientendaten immer mitgedacht werden.
Risiken durch Digitalisierung: Bedrohungen für die Informationssicherheit
Mehr digitale Technik bringt auch neue Angriffsmöglichkeiten. Im Gesundheitswesen sind die Folgen besonders schwer, weil es um sehr persönliche Informationen geht.
Cyberangriffe auf Patientendaten und deren Folgen
Der Gesundheitssektor ist ein beliebtes Ziel für Cyberangriffe. Zwischen Januar 2021 und März 2023 wurden im EU-Gesundheitssektor 215 öffentlich bekannte Vorfälle ausgewertet. 208 davon waren Cyberangriffe. Bei 46 % kam es zu Datenlecks oder Datenpannen, bei denen direkt Gesundheitsdaten betroffen waren. Besonders oft traf es:
Betroffene Organisation
Anteil
Krankenhäuser
27 %
Pharmazeutische Unternehmen
15 %
Gesundheitsbehörden
14 %
Ein größerer Sicherheitsvorfall kostet im Gesundheitssektor im Median etwa 300.000 Euro pro Vorfall, weltweit lag der Wert 2022 bei rund 10 Millionen US-Dollar.
Die Folgen können sehr hart sein: Verlust der Privatsphäre, Identitätsdiebstahl, Diskriminierung oder Erpressung. Auffällig ist auch: 39 % der Vorfälle wurden internen Akteuren zugerechnet. Risiken kommen also nicht nur von außen.
Unbefugter Zugriff und Datenmissbrauch
Unbefugter Zugriff und Missbrauch sind eine dauerhafte Gefahr. Jede digitale Nutzung – eine App, ein Online-Termin, ein Formular – hinterlässt Daten. Diese Daten können gesammelt, ausgewertet und im schlimmsten Fall falsch verwendet werden. Firmen stehen besonders in der Kritik, wenn sie schlecht schützen oder Daten ohne Zustimmung weitergeben. Denn weniger Privatsphäre bedeutet oft auch weniger Kontrolle über das eigene Leben.
Aus vielen einzelnen Informationen können genaue Profile entstehen. Das ist in der Werbung sichtbar, wo Daten genutzt werden, um Kaufentscheidungen zu beeinflussen. Aber auch Behörden, Banken, Versicherungen und Gesundheitsorganisationen sammeln Daten. Darum müssen alle Beteiligten im Gesundheitswesen diese Sensibilität ernst nehmen und passende Schutzmaßnahmen umsetzen.
Risiken von Cloud-Lösungen und mobilen Endgeräten
Cloud-Dienste und mobile Geräte werden im Gesundheitswesen immer häufiger genutzt, um Kosten, Personal und Infrastruktur zu entlasten. 54 % der befragten deutschen Kliniken setzen Cloud-Lösungen im Verwaltungsbereich ein. Mit dem Schritt in die Cloud wachsen aber auch die Risiken. Die Deutsche Datenschutzkonferenz (DSK) warnt ausdrücklich vor cloudbasierten Gesundheitsanwendungen und verweist auf die BSI-Richtlinie TR-03161 als Mindeststandard für mobile und Web-Anwendungen sowie Backend-Systeme. Diese enthält Anforderungen an Vertraulichkeit, Integrität und Verfügbarkeit.
Damit hängt der Schutz sensibler Gesundheitsdaten stärker von Cloud-Sicherheitsregeln ab, zum Beispiel:
Zugriffe aus Drittstaaten
Verwaltung kryptografischer Schlüssel
Trennung von Kundendaten (Mandantenisolation)
Auch Smartphones mit Gesundheits-Apps bergen Risiken. IT-Dienstleister, die keine Ärztinnen oder Ärzte sind, brauchen eine ausdrückliche Einwilligung der Patienten, wenn sie Gesundheitsdaten verarbeiten. Außerdem kritisiert die DSK die Einbeziehung von Daten aus Wellness-Anwendungen in den Europäischen Gesundheitsdatenraum (EHDS), weil Datenqualität und Verlässlichkeit oft unklar sind. Das zeigt: Klinisch geprüfte Daten und einfache Wellness-Daten müssen klar getrennt werden.
Rechtliche Grundlagen zum Schutz sensibler Gesundheitsinformationen
Digitale Medizin braucht klare Regeln, damit Privatsphäre und Sicherheit geschützt bleiben. Ohne solche Regeln könnten die Risiken die Vorteile schnell überwiegen.
Datenschutzgesetze: DSGVO, BDSG und spezielle Gesundheitsregeln
Die DSGVO ist die wichtigste Grundlage in der EU. Sie stuft Gesundheitsdaten als besonders sensibel ein und setzt strenge Bedingungen für ihre Nutzung. In Deutschland ergänzt das Bundesdatenschutzgesetz (BDSG) diese Regeln. Meist ist eine ausdrückliche Einwilligung nötig, vor allem wenn IT-Dienstleister beteiligt sind, die nicht zur Gruppe der behandelnden Ärzte gehören.
Ein weiterer Schritt war das Gesundheitsdatennutzungsgesetz (GDNG), das am 26. März 2024 in Kraft trat. Es regelt eine Sekundärnutzung von Daten aus der ePA ohne Einwilligung, mit Opt-out: Gesetzlich Versicherte sollen ab Ende 2024/Anfang 2025 automatisch eine ePA bekommen. Die Daten sollen in pseudonymisierter Form für Forschung verfügbar sein, wenn die Person nicht aktiv widerspricht. Die Datenschutzkonferenz (DSK) kritisiert unter anderem, dass Speicherhöchstfristen gestrichen, Informationspflichten teils auf Anfrage verschoben und Rechte der Betroffenen geschwächt werden. Damit entstehen große Datensammlungen sehr sensibler Informationen bei geringerer individueller Kontrolle.
Am 26. März 2025 trat außerdem die Verordnung (EU) 2025/327 zum Europäischen Gesundheitsdatenraum (EHDS) in Kraft. Sie schafft eigene Regeln für elektronische Gesundheitsdaten. Wichtige Termine:
ab März 2029: Patientenkurzdaten und e-Rezepte müssen in allen Mitgliedstaaten kompatibel austauschbar sein; Regeln zur Sekundärnutzung gelten für die meisten Datenarten.
ab März 2031: Dazu kommen bildgebende Daten, Labordaten und Entlassungsberichte; auch sehr sensible Daten wie genomische Daten werden für Sekundärnutzung zugänglich.
Der EHDS verbietet bestimmte Sekundärnutzungen, zum Beispiel für Benachteiligungen bei Arbeit, Versicherungen oder Krediten sowie für Marketing. Trotzdem bleibt die Aufgabe, Datennutzung und Schutz der Patienten sinnvoll auszubalancieren.
Pflichten für Arztpraxen, Krankenhäuser und Digitale Gesundheitsdienste
Alle im Gesundheitswesen müssen Datenschutz einhalten, um Vertrauen zu sichern und Strafen zu vermeiden. Praxen, Krankenhäuser und digitale Gesundheitsdienste müssen Patienten klar informieren, wofür Daten verwendet werden. Wenn Daten für andere Zwecke als Behandlung genutzt werden sollen, ist meist eine ausdrückliche Einwilligung nötig.
Auch technische und organisatorische Schutzmaßnahmen gehören dazu, zum Beispiel:
Verschlüsselung sensibler Informationen
sichere Passwörter
Zugriffskontrollen
regelmäßige Schulungen für Mitarbeitende
Der Datenschutzbeauftragte hat dabei eine wichtige Aufgabe: Er überwacht, ob Daten rechtmäßig verarbeitet werden, und ist Ansprechpartner für Betroffene, Einrichtungen und Aufsichtsbehörden. In Krankenhäusern ist das Krankenhausinformationssystem (KIS) ein zentrales System. Das Bundesamt für Sicherheit in der Informationstechnik (BSI) prüft dessen Sicherheit zusammen mit dem Fraunhofer-Institut SIT. Außerdem ist die Zusammenarbeit zwischen verschiedenen Plattformen wichtig, damit Daten sicher und aktuell bleiben.
Technologische Maßnahmen für mehr Sicherheit
Neben Gesetzen braucht es technische Lösungen, um Gesundheitsdaten wirksam zu schützen. Technik kann Risiken schaffen, aber sie kann auch Schutz bieten.
Verschlüsselung von Gesundheitsdaten
Verschlüsselung ist eine der wichtigsten Grundlagen für Datenschutz. Sie macht Daten für Unbefugte unlesbar, selbst wenn sie abgefangen oder gestohlen werden. Dabei sollten sowohl die Daten selbst als auch der Übertragungsweg verschlüsselt sein.
Ein weiterer Punkt ist Pseudonymisierung oder Anonymisierung. Das soll es schwieriger oder unmöglich machen, einzelne Personen zu erkennen. Voll anonymisierte Daten sind DSGVO-konform, können aber den Nutzen für Forschung deutlich senken. Hier muss man abwägen: mehr Schutz oder mehr Aussagekraft.
Sichere Authentifizierung und Zugriffsmanagement
Schutz beginnt beim Login. Starke, einzigartige Passwörter pro Dienst sind eine Basis. Mehr Sicherheit bringt Zwei-Faktor-Authentifizierung (2FA), zum Beispiel mit einem zusätzlichen Code aufs Handy.
Genauso wichtig ist Zugriffsmanagement: Nur berechtigte Personen sollten Zugriff bekommen, und nur so viel wie nötig (Need-to-know). Zugriffsrechte sollten regelmäßig geprüft und angepasst werden.
Sichere digitale Kommunikation und Datenübertragung
Digitale Kommunikation im Gesundheitswesen braucht Lösungen, die vor Manipulation schützen und rechtlich sauber sind. Ein Beispiel ist die OfficeMaster Suite von Ferrari electronic. Sie bietet einen sicheren und datenschutzkonformen Austausch von Dokumenten in IP-Netzwerken und bündelt Kanäle wie Next Generation Document Exchange (NGDX), Fax, Voicemail oder SMS in einer Plattform.
Rolle der elektronischen Patientenakte (ePA) in der Datensicherheit
Die ePA ist ein wichtiger Teil der digitalen Gesundheitsinfrastruktur. Sie gibt Patienten jederzeit Zugriff auf medizinische Informationen und unterstützt eine offene Kommunikation zwischen Patienten und Behandlern. Sie kann die Behandlungsqualität verbessern, weil Informationen vollständiger und aktueller vorliegen. Gerade weil die ePA so zentral ist, muss ihre Sicherheit sehr hoch sein.
Durch das GDNG und das Opt-out bei der Sekundärnutzung entstehen große Datenbestände mit sehr sensiblen Informationen, bei denen einzelne Personen weniger direkt steuern. Der EHDS geht weiter: Er gibt Menschen ein Recht auf schnellen Zugriff auf elektronische Gesundheitsdaten und verpflichtet Datenhalter, Daten für Sekundärzwecke bereitzustellen. Dadurch verschiebt sich die Frage vom reinen „Wer darf zugreifen?“ stärker zu „Wer muss Daten bereitstellen und unter welchen technischen Regeln?“. Das braucht klare Zuständigkeiten und eine saubere technische Umsetzung, damit die ePA als zentraler Knotenpunkt sicher bleibt.
Praktische Empfehlungen für Patienten und Anwender
Ein Teil des Schutzes liegt auch bei den Patienten und Nutzern. Wer bewusst mit Daten umgeht, senkt viele Risiken.
Wie Patienten ihre Gesundheitsdaten schützen können
Wichtig ist, zu wissen, welche Daten man teilt und welche Schutzmaßnahmen sinnvoll sind. Helfen können zum Beispiel:
für jeden Dienst ein eigenes, starkes Passwort
2FA aktivieren, wenn möglich
App-Berechtigungen prüfen (braucht die App wirklich Kontakte oder Standort?)
Privatsphäre-Einstellungen in Online-Diensten regelmäßig prüfen
keine sensiblen Daten über öffentliches WLAN senden
Außerdem gilt: Viele „kostenlose“ Angebote verdienen Geld durch das Sammeln und Weitergeben von Daten. Kostenlos heißt oft: Man bezahlt mit Daten. Darum lohnt es sich, Datenschutzerklärungen zu lesen und bewusst zu entscheiden, was man preisgibt. Jede geteilte Info kann heute oder später zum Risiko werden.
Auswahl vertrauenswürdiger Apps und Telemedizin-Plattformen
Es gibt sehr viele Apps und Plattformen. Das kann schnell unübersichtlich werden. Ein Hinweis auf Seriosität ist, wenn eine App von Krankenkassen übernommen wird, da oft Qualität und Datenschutz geprüft werden. Für die Verarbeitung von Gesundheitsdaten brauchen IT-Dienstleister, die keine Ärztinnen oder Ärzte sind, eine ausdrückliche Einwilligung der Patienten. Das ist die rechtliche Grundlage für die Datenverarbeitung.
Vorsicht ist auch bei der Suche nach Gesundheitsinfos im Internet geboten („Dr. Google“). Oft ist nicht klar, warum Ergebnisse oben stehen und wie zuverlässig sie sind. Gute Informationen und reine Behauptungen können direkt nebeneinander stehen. Projekte wie „Gesund digital – Fit für Apps und Internet“ (vdek) zeigen, wie man sinnvoll nach Gesundheitsinfos sucht. Verlässliche Angebote sind auch:
Ärztliches Zentrum für Qualität in der Medizin: aezq.de
Institut für Qualität und Wirtschaftlichkeit im Gesundheitswesen (IQWiG): gesundheitsinformation.de
Die Besuchszahlen dieser Seiten sind in den letzten fünf Jahren stark gestiegen.
Fazit
Der Schutz sensibler Gesundheitsinformationen ist eine der großen Fragen unserer Zeit. Es geht nicht nur um Technik oder Paragraphen, sondern um den Ausgleich zwischen Nutzen digitaler Medizin und dem Recht auf Privatsphäre und Selbstbestimmung. Auch wirtschaftlich ist der Druck hoch: Die Weiterverwendung von Gesundheitsdaten hat in Europa einen geschätzten Jahreswert von 25 bis 30 Milliarden Euro. Das kann dazu führen, dass Schutz als Kostenpunkt gesehen wird – statt als notwendige Grundlage.
Gleichzeitig weist der Deutsche Ethikrat auf eine weitere Sicht hin: Wenn vorhandene Gesundheits- und Versorgungsdaten zu wenig genutzt werden, kann das „unethisch“ sein, weil Versorgungslücken bleiben und politische Entscheidungen schwerer werden. Schutz heißt also auch: verantwortungsvolle Datennutzung möglich machen.
Dafür braucht es ein mehrstufiges Gesundheitsdaten-System mit nationalen Forschungsdatenzentren, europäischen HDABs, kommerziellen Cloud-Anbietern und technischen Datentreuhändern. Schutz wird damit weniger nur eine Frage der Rechtsgrundlage, sondern auch von Zuständigkeiten, Anreizen und Technik über alle Ebenen hinweg. Am Ende geht es in einer digitalen Gesellschaft nicht nur um Daten, sondern um Vertrauen, Kontrolle über die eigene Privatsphäre und den Schutz von Autonomie und Würde.