Cloud mit KVKK-Datenschutz Entwickelt in der Türkei

Fachbereiche

Gemeinsamer Kern, Bildschirme für Ihren Fachbereich

Termine, Patientenakte und Finanzen sind in jedem Fachbereich gleich. Der Untersuchungsbildschirm passt sich Ihrem Fach an.

Alle Fachbereiche

Clineo Lab

Ein eigenes Programm für Dentallabore

Machen Sie aus dem Fall der Praxis einen Arbeitsauftrag, verfolgen Sie die Produktion auf einem Board und führen Sie das Konto jeder Praxis an einer Stelle.

Laborsoftware

Leitfaden

Wie erfüllen Praxen das KVKK?

Nach dem türkischen Datenschutzgesetz Nr. 6698 (KVKK) gelten Gesundheitsdaten als besondere Kategorie personenbezogener Daten und unterliegen strengeren Regeln. Dieser Leitfaden erklärt verständlich, was zu tun ist. Er ersetzt keine Rechtsberatung; sprechen Sie für Ihre Praxis mit Ihrem Anwalt.

Aktualisiert: 2. August 20268 Min. Lesezeit

Warum sind Gesundheitsdaten anders?

Das Datenschutzgesetz Nr. 6698 definiert Gesundheitsdaten als „besondere Kategorie personenbezogener Daten“. Für sie gelten strengere Verarbeitungsbedingungen und Sicherheitsmaßnahmen. Fast jeder Eintrag in einer Praxis fällt darunter: Diagnose, Behandlung, Rezept, Bild, Messwert.

Praktisch heißt das: Sie müssen wissen und zeigen können, wer die Daten sieht, wo sie liegen und wie lange sie aufbewahrt werden. „Liegt auf dem Computer“ reicht nicht.

Informationspflicht und ausdrückliche Einwilligung

Zwei verschiedene Dinge, die oft verwechselt werden.

Informationspflicht

Sie erklären, zu welchem Zweck Sie Daten verarbeiten, an wen Sie sie übermitteln, wie lange Sie sie aufbewahren und welche Rechte die Person hat. Das ist Information und hängt nicht von ihrer Zustimmung ab.

Ausdrückliche Einwilligung

Eine für einen bestimmten Fall, informiert und freiwillig erteilte Zustimmung. Bei Gesundheitsdaten ist sie teils erforderlich; das Gesetz sieht aber auch Ausnahmen für die Verarbeitung zu Behandlungszwecken vor.

Beides getrennt halten

Den Informationstext unterschreiben zu lassen und das als Einwilligung zu werten, ist ein häufiger Fehler. Die Texte müssen getrennt sein, die Einwilligung gesondert markiert werden.

Werbenachrichten sind etwas anderes

Eine Terminerinnerung gehört zur Leistungserbringung. Eine Aktionsankündigung ist dagegen eine kommerzielle elektronische Nachricht und braucht eine eigene Erlaubnis.

Lassen Sie Einwilligungen digital unterschreiben, muss dokumentiert sein, welche Version wann unterschrieben wurde. In Clineo gibt es eigene Einwilligungsformulare ab Clineo Soft; das unterschriebene Formular wird mit der Akte verknüpft.

Wie lange wird aufbewahrt, und was dann?

Personenbezogene Daten dürfen nach Wegfall des Zwecks nicht aufbewahrt werden. Im Gesundheitswesen gelten jedoch vorrangige gesetzliche Aufbewahrungsfristen. Ihre Praxis sollte eine Aufbewahrungs- und Löschrichtlinie erstellen und schriftlich festhalten, wie lange welche Datenart aufbewahrt wird.

Wenn eine Löschanfrage kommt

Eine Person kann die Löschung ihrer Daten verlangen. Besteht eine gesetzliche Aufbewahrungspflicht, erläutern Sie diese mit Begründung. Anfrage und Antwort sollten dokumentiert werden.

Auch Sicherungen sind Daten

Beim Löschen sind auch die Sicherungen zu bedenken. Fragen Sie Ihren Anbieter, wie lange Sicherungen aufbewahrt werden und wie sich Löschungen darauf auswirken.

Erforderliche technische Maßnahmen

Was die von der Behörde erwarteten Maßnahmen im Praxismaßstab bedeuten:

Zugriffsrechte

Nicht jeder soll alles sehen. Rechte sollten nach Rolle und möglichst nach Modul einstellbar sein.

Verschlüsselung

Felder wie Ausweisnummer und Kontaktdaten sollten verschlüsselt gespeichert und nur so weit wie nötig angezeigt werden.

Zugriffsprotokolle

Wer wann welchen Eintrag geöffnet hat, sollte protokolliert werden. Bei Verdacht auf eine Datenpanne ist das Ihr einziger Beleg.

Starke Authentifizierung

Ein Passwort allein ist schwach. Ein zweiter Schritt wie ein Einmalcode sollte hinzukommen.

Sitzungsverwaltung

Eine offene Sitzung am verlassenen Rechner ist die häufigste Lücke. Sie sollte sich nach einer bestimmten Zeit selbst schließen.

Datensicherung

Regelmäßig, automatisch und geprüft. Eine nie getestete Wiederherstellung ist keine Sicherung.

In Clineo sieht das so aus: Ausweisnummer und Telefon werden verschlüsselt gespeichert und maskiert angezeigt; Rechte werden je Modul und Person eingestellt; das Öffnen sensibler Einträge wird protokolliert; bei der Anmeldung wird ein Einmalcode verlangt; nach Inaktivität schließt sich die Sitzung; die Sicherung läuft täglich automatisch.

Ist eine VERBİS-Registrierung nötig?

VERBİS ist das türkische Register der Verantwortlichen. Die Registrierungspflicht richtet sich nach jährlicher Mitarbeiterzahl, Bilanzsumme und Art der verarbeiteten Daten. Für Verantwortliche, deren Haupttätigkeit die Verarbeitung besonderer Datenkategorien ist, gelten andere Schwellen.

Prüfen Sie anhand der aktuellen Kriterien der Behörde, ob Ihre Praxis verpflichtet ist; Schwellen können sich ändern. Wenn ja, melden Sie bei der Registrierung Datenkategorien, Aufbewahrungsfristen und Maßnahmen – die obigen Schritte sollten also bereits erledigt sein.

Datenverzeichnis: wissen, was wo liegt

Der erste Schritt ist eine Liste.

KVKK-Konformität beginnt nicht mit einem Text, sondern mit dem Wissen, was Sie verarbeiten. Ohne die in der Praxis entstehenden Daten einzeln aufzuschreiben, können Sie keine Maßnahmen festlegen.

Welche Daten

Identität, Kontakt, Gesundheitsdaten, Zahlungsdaten, Bilder und Aufzeichnungen. Gesundheitsdaten werden als besondere Kategorie gesondert behandelt.

Wo sie liegen

Praxissoftware, Buchhaltungsprogramm, Telefone, E-Mail, Messenger und Papierarchiv. Vergessen werden meist Fotos auf Handys.

Wer zugreift

Ärzte, Empfang, Assistenz, Buchhaltung und ggf. externe Dienstleister. Für jeden mit Zugriff sollte begründbar sein, warum.

Wie lange

Für jede Datenart sollte eine Aufbewahrungsfrist feststehen und vorab entschieden sein, was nach Ablauf geschieht.

An wen übermittelt wird

Labor, Steuerberater, Softwareanbieter. Grundlage und Umfang der Übermittlung sollten feststehen.

Ist diese Liste einmal erstellt, wird jede weitere Frage einfacher. Worauf der Informationstext beruht, welche Bildschirme Rechtebeschränkungen brauchen und was bei einer Panne betroffen ist – alles steht in dieser Liste.

Die Personalseite: Vertraulichkeit und Rechte

Das wird am häufigsten übersehen.

In der Datensicherheit wird vor allem über Technik gesprochen, doch viele Probleme entstehen beim Menschen. Offene Bildschirme, gemeinsam genutzte Konten oder Patientendaten vom Privathandy stehen ganz oben.

Persönliche Konten

Bei einem gemeinsamen Konto ist nicht feststellbar, wer was getan hat. Jeder sollte ein eigenes Konto haben.

Vertraulichkeitsverpflichtung

Eine schriftliche Verpflichtung der Mitarbeitenden zur Vertraulichkeit von Patientendaten ist üblich und sinnvoll.

Rechte nach Bedarf vergeben

Nicht jeder braucht jeden Bildschirm. Zahlungen für den Empfang, klinische Dokumentation für den Arzt – Zugriff nur so weit, wie die Aufgabe es erfordert.

Ausscheidende Mitarbeitende

Der Zugang ausscheidender Personen sollte am selben Tag gesperrt werden. Wird das vergessen, besteht das Risiko still weiter.

Private Geräte

Patientenfotos auf Privathandys sind eine häufige Lücke. Bilder gehören ins System der Praxis.

Was tun bei einer Datenpanne?

Der Plan muss vor dem Ernstfall stehen.

Eine Datenpanne ist nicht nur ein Cyberangriff. Ein verlorener Laptop, eine falsch adressierte E-Mail oder eine gestohlene Sicherungsplatte sind es auch. Ohne Plan mit der Annahme „uns passiert das nicht“ dazustehen, ist der häufigste Fehler.

Nach dem Grundsatzbeschluss des Datenschutzausschusses meldet der Verantwortliche die Panne ab Kenntnis so schnell wie möglich und unverzüglich an den Ausschuss; als Maßstab gelten zweiundsiebzig Stunden. Auch die Betroffenen sind in angemessen kürzester Zeit zu informieren. Aktuelle Verfahren und Fristen bestätigen Sie über die Mitteilungen der Behörde.

Praktische Vorbereitung heißt dreierlei: Klar ist, wer im Ernstfall entscheidet, welche Protokolle zu prüfen sind und dass ein Entwurf der Meldung bereitliegt. Das alles erst im Ernstfall aufzubauen, kostet am meisten Zeit.

Ihr Softwareanbieter ist Auftragsverarbeiter

Die Verantwortung bleibt bei Ihnen.

Bei Nutzung einer Praxissoftware werden Patientendaten technisch auf der Infrastruktur des Anbieters verarbeitet. Das heißt nicht, dass Sie die Verantwortung abgeben: Verantwortlicher ist die Praxis, der Anbieter ist Auftragsverarbeiter.

Deshalb sollten Sie vom Anbieter Konkretes verlangen: wo die Daten liegen, ob sie ins Ausland übermittelt werden, wie gesichert wird, ob Zugriffsprotokolle geführt werden und was nach Vertragsende mit den Daten geschieht – alles schriftlich.

Unser Sicherheitskonzept erklären wir auf der Sicherheitsseite, die Datensicherung auf der Seite zur Datensicherung. Verlangen Sie von jedem geprüften Produkt ebenso klare Antworten.

Was tun, wenn ein Patient eine Anfrage stellt?

Die Antwortfrist ist gesetzlich festgelegt.

Das KVKK verlangt nicht nur Maßnahmen von der Praxis, es gibt auch Patienten Rechte. Patienten können Auskunft über die Verarbeitung ihrer Daten, deren Berichtigung oder – wenn die Voraussetzungen vorliegen – Löschung verlangen. Die Praxis muss dann antworten.

Laut Gesetz erledigt der Verantwortliche die Anfrage so schnell wie möglich, spätestens binnen dreißig Tagen, kostenlos. Entstehen zusätzliche Kosten, kann eine Gebühr nach dem Tarif des Ausschusses erhoben werden. Aktuellen Tarif und Verfahren entnehmen Sie den Mitteilungen der Behörde.

Anfragekanal festlegen

Wohin sich Patienten wenden, muss im Informationstext stehen. Ein unklarer Kanal ist der häufigste Grund für versäumte Fristen.

Identität prüfen

Es muss sicher sein, dass die anfragende Person wirklich betroffen ist; sonst wird die Antwort selbst zur Datenpanne.

Dokumentieren

Eingang, Antwort und Daten sollten dokumentiert sein. Bei einer Prüfung wird genau das zuerst verlangt.

Löschanfragen prüfen

Für Gesundheitsdaten können gesetzliche Aufbewahrungsfristen gelten. Eine Löschanfrage wird nicht automatisch angenommen; die Antwort wird begründet.

Damit der Ablauf funktioniert, genügt eine zuständige Person: Klar ist, bei wem die Anfrage landet und was zu tun ist. Die Frist läuft ab Eingang.

Häufige Fragen

Häufigste Fragen zum Thema

In der Demo fragen
Ist KVKK-Konformität für Praxen Pflicht?
Ja. Jede Praxis, die Patientendaten verarbeitet, ist Verantwortlicher und unterliegt dem Gesetz Nr. 6698. Da Gesundheitsdaten besondere Daten sind, gelten strengere Maßnahmen.
Sind Informationstext und ausdrückliche Einwilligung dasselbe?
Nein. Die Information hängt nicht von Zustimmung ab. Die ausdrückliche Einwilligung ist eine freiwillige Zustimmung zu einem bestimmten Zweck. Beides in einem Text unterschreiben zu lassen, ist ein häufiger Fehler; sie müssen getrennt sein.
Verstößt die Speicherung von Patientendaten in der Cloud gegen das KVKK?
Nein. Entscheidend ist, wo die Daten liegen, wie sie geschützt sind und ob sie ins Ausland gehen. Lassen Sie sich Speicherort, Sicherungsablauf und Sicherheitsmaßnahmen schriftlich geben.
Wie begrenze ich den Zugriff meines Personals auf Patientendaten?
Sie legen Rechte nach Rolle und möglichst nach Modul fest; wer wo lesen, schreiben oder voll zugreifen darf, bestimmen Sie einzeln. Das Öffnen sensibler Einträge sollte protokolliert werden.
Muss ich mich bei VERBİS registrieren?
Die Pflicht hängt von Mitarbeiterzahl, Bilanzsumme und Art der Daten ab. Für Verantwortliche, deren Haupttätigkeit besondere Daten betrifft, gelten andere Schwellen. Prüfen Sie die aktuellen Kriterien bei der Datenschutzbehörde.
Braucht es für Terminerinnerungen eine eigene Erlaubnis?
Terminerinnerungen gehören zur Leistungserbringung. Nachrichten mit Aktionen und Werbung sind dagegen kommerzielle elektronische Nachrichten und brauchen eine eigene Erlaubnis. Beides gehört nicht in dieselbe Nachricht.
Ist ein Datenverzeichnis Pflicht?
Die Pflicht zum Verzeichnis hängt mit der VERBİS-Registrierung zusammen und gilt nicht für jede Praxis gleich. Doch auch ohne Pflicht lassen sich die übrigen Schritte nicht richtig gehen, ohne zu wissen, was wo verarbeitet wird.
Darf ich Patientenfotos auf meinem Handy haben?
Nicht empfohlen. Klinische Bilder auf Privatgeräten entziehen sich der Zugriffskontrolle und werden bei Verlust zur Datenpanne. Sie gehören geschützt ins System der Praxis.
Wem melde ich eine Datenpanne?
Dem Datenschutzausschuss und den betroffenen Personen. Der Grundsatzbeschluss nennt zweiundsiebzig Stunden als Maßstab; bestätigen Sie das aktuelle Verfahren über die Mitteilungen der Behörde.
Darf der Softwareanbieter die Daten nutzen?
Der Anbieter ist Auftragsverarbeiter und darf Daten nur im Rahmen des Dienstes verarbeiten. Der Umfang gehört in den Vertrag; ein unklarer Umfang ist ein Risiko in Ihrer Verantwortung.

Wenn Sie es ausprobieren möchten

Bringen Sie Ihre Praxis in ein Dashboard.

14 Tage kostenlos testen – mit Ihren Patienten, in Ihrem Ablauf.