Leitfaden
Wie erfüllen Praxen das KVKK?
Nach dem türkischen Datenschutzgesetz Nr. 6698 (KVKK) gelten Gesundheitsdaten als besondere Kategorie personenbezogener Daten und unterliegen strengeren Regeln. Dieser Leitfaden erklärt verständlich, was zu tun ist. Er ersetzt keine Rechtsberatung; sprechen Sie für Ihre Praxis mit Ihrem Anwalt.
Warum sind Gesundheitsdaten anders?
Das Datenschutzgesetz Nr. 6698 definiert Gesundheitsdaten als „besondere Kategorie personenbezogener Daten“. Für sie gelten strengere Verarbeitungsbedingungen und Sicherheitsmaßnahmen. Fast jeder Eintrag in einer Praxis fällt darunter: Diagnose, Behandlung, Rezept, Bild, Messwert.
Praktisch heißt das: Sie müssen wissen und zeigen können, wer die Daten sieht, wo sie liegen und wie lange sie aufbewahrt werden. „Liegt auf dem Computer“ reicht nicht.
Informationspflicht und ausdrückliche Einwilligung
Zwei verschiedene Dinge, die oft verwechselt werden.
Sie erklären, zu welchem Zweck Sie Daten verarbeiten, an wen Sie sie übermitteln, wie lange Sie sie aufbewahren und welche Rechte die Person hat. Das ist Information und hängt nicht von ihrer Zustimmung ab.
Eine für einen bestimmten Fall, informiert und freiwillig erteilte Zustimmung. Bei Gesundheitsdaten ist sie teils erforderlich; das Gesetz sieht aber auch Ausnahmen für die Verarbeitung zu Behandlungszwecken vor.
Den Informationstext unterschreiben zu lassen und das als Einwilligung zu werten, ist ein häufiger Fehler. Die Texte müssen getrennt sein, die Einwilligung gesondert markiert werden.
Eine Terminerinnerung gehört zur Leistungserbringung. Eine Aktionsankündigung ist dagegen eine kommerzielle elektronische Nachricht und braucht eine eigene Erlaubnis.
Lassen Sie Einwilligungen digital unterschreiben, muss dokumentiert sein, welche Version wann unterschrieben wurde. In Clineo gibt es eigene Einwilligungsformulare ab Clineo Soft; das unterschriebene Formular wird mit der Akte verknüpft.
Wie lange wird aufbewahrt, und was dann?
Personenbezogene Daten dürfen nach Wegfall des Zwecks nicht aufbewahrt werden. Im Gesundheitswesen gelten jedoch vorrangige gesetzliche Aufbewahrungsfristen. Ihre Praxis sollte eine Aufbewahrungs- und Löschrichtlinie erstellen und schriftlich festhalten, wie lange welche Datenart aufbewahrt wird.
Wenn eine Löschanfrage kommt
Eine Person kann die Löschung ihrer Daten verlangen. Besteht eine gesetzliche Aufbewahrungspflicht, erläutern Sie diese mit Begründung. Anfrage und Antwort sollten dokumentiert werden.
Auch Sicherungen sind Daten
Beim Löschen sind auch die Sicherungen zu bedenken. Fragen Sie Ihren Anbieter, wie lange Sicherungen aufbewahrt werden und wie sich Löschungen darauf auswirken.
Erforderliche technische Maßnahmen
Was die von der Behörde erwarteten Maßnahmen im Praxismaßstab bedeuten:
Nicht jeder soll alles sehen. Rechte sollten nach Rolle und möglichst nach Modul einstellbar sein.
Felder wie Ausweisnummer und Kontaktdaten sollten verschlüsselt gespeichert und nur so weit wie nötig angezeigt werden.
Wer wann welchen Eintrag geöffnet hat, sollte protokolliert werden. Bei Verdacht auf eine Datenpanne ist das Ihr einziger Beleg.
Ein Passwort allein ist schwach. Ein zweiter Schritt wie ein Einmalcode sollte hinzukommen.
Eine offene Sitzung am verlassenen Rechner ist die häufigste Lücke. Sie sollte sich nach einer bestimmten Zeit selbst schließen.
Regelmäßig, automatisch und geprüft. Eine nie getestete Wiederherstellung ist keine Sicherung.
In Clineo sieht das so aus: Ausweisnummer und Telefon werden verschlüsselt gespeichert und maskiert angezeigt; Rechte werden je Modul und Person eingestellt; das Öffnen sensibler Einträge wird protokolliert; bei der Anmeldung wird ein Einmalcode verlangt; nach Inaktivität schließt sich die Sitzung; die Sicherung läuft täglich automatisch.
Ist eine VERBİS-Registrierung nötig?
VERBİS ist das türkische Register der Verantwortlichen. Die Registrierungspflicht richtet sich nach jährlicher Mitarbeiterzahl, Bilanzsumme und Art der verarbeiteten Daten. Für Verantwortliche, deren Haupttätigkeit die Verarbeitung besonderer Datenkategorien ist, gelten andere Schwellen.
Prüfen Sie anhand der aktuellen Kriterien der Behörde, ob Ihre Praxis verpflichtet ist; Schwellen können sich ändern. Wenn ja, melden Sie bei der Registrierung Datenkategorien, Aufbewahrungsfristen und Maßnahmen – die obigen Schritte sollten also bereits erledigt sein.
Datenverzeichnis: wissen, was wo liegt
Der erste Schritt ist eine Liste.
KVKK-Konformität beginnt nicht mit einem Text, sondern mit dem Wissen, was Sie verarbeiten. Ohne die in der Praxis entstehenden Daten einzeln aufzuschreiben, können Sie keine Maßnahmen festlegen.
Identität, Kontakt, Gesundheitsdaten, Zahlungsdaten, Bilder und Aufzeichnungen. Gesundheitsdaten werden als besondere Kategorie gesondert behandelt.
Praxissoftware, Buchhaltungsprogramm, Telefone, E-Mail, Messenger und Papierarchiv. Vergessen werden meist Fotos auf Handys.
Ärzte, Empfang, Assistenz, Buchhaltung und ggf. externe Dienstleister. Für jeden mit Zugriff sollte begründbar sein, warum.
Für jede Datenart sollte eine Aufbewahrungsfrist feststehen und vorab entschieden sein, was nach Ablauf geschieht.
Labor, Steuerberater, Softwareanbieter. Grundlage und Umfang der Übermittlung sollten feststehen.
Ist diese Liste einmal erstellt, wird jede weitere Frage einfacher. Worauf der Informationstext beruht, welche Bildschirme Rechtebeschränkungen brauchen und was bei einer Panne betroffen ist – alles steht in dieser Liste.
Die Personalseite: Vertraulichkeit und Rechte
Das wird am häufigsten übersehen.
In der Datensicherheit wird vor allem über Technik gesprochen, doch viele Probleme entstehen beim Menschen. Offene Bildschirme, gemeinsam genutzte Konten oder Patientendaten vom Privathandy stehen ganz oben.
Bei einem gemeinsamen Konto ist nicht feststellbar, wer was getan hat. Jeder sollte ein eigenes Konto haben.
Eine schriftliche Verpflichtung der Mitarbeitenden zur Vertraulichkeit von Patientendaten ist üblich und sinnvoll.
Nicht jeder braucht jeden Bildschirm. Zahlungen für den Empfang, klinische Dokumentation für den Arzt – Zugriff nur so weit, wie die Aufgabe es erfordert.
Der Zugang ausscheidender Personen sollte am selben Tag gesperrt werden. Wird das vergessen, besteht das Risiko still weiter.
Patientenfotos auf Privathandys sind eine häufige Lücke. Bilder gehören ins System der Praxis.
Was tun bei einer Datenpanne?
Der Plan muss vor dem Ernstfall stehen.
Eine Datenpanne ist nicht nur ein Cyberangriff. Ein verlorener Laptop, eine falsch adressierte E-Mail oder eine gestohlene Sicherungsplatte sind es auch. Ohne Plan mit der Annahme „uns passiert das nicht“ dazustehen, ist der häufigste Fehler.
Nach dem Grundsatzbeschluss des Datenschutzausschusses meldet der Verantwortliche die Panne ab Kenntnis so schnell wie möglich und unverzüglich an den Ausschuss; als Maßstab gelten zweiundsiebzig Stunden. Auch die Betroffenen sind in angemessen kürzester Zeit zu informieren. Aktuelle Verfahren und Fristen bestätigen Sie über die Mitteilungen der Behörde.
Praktische Vorbereitung heißt dreierlei: Klar ist, wer im Ernstfall entscheidet, welche Protokolle zu prüfen sind und dass ein Entwurf der Meldung bereitliegt. Das alles erst im Ernstfall aufzubauen, kostet am meisten Zeit.
Ihr Softwareanbieter ist Auftragsverarbeiter
Die Verantwortung bleibt bei Ihnen.
Bei Nutzung einer Praxissoftware werden Patientendaten technisch auf der Infrastruktur des Anbieters verarbeitet. Das heißt nicht, dass Sie die Verantwortung abgeben: Verantwortlicher ist die Praxis, der Anbieter ist Auftragsverarbeiter.
Deshalb sollten Sie vom Anbieter Konkretes verlangen: wo die Daten liegen, ob sie ins Ausland übermittelt werden, wie gesichert wird, ob Zugriffsprotokolle geführt werden und was nach Vertragsende mit den Daten geschieht – alles schriftlich.
Unser Sicherheitskonzept erklären wir auf der Sicherheitsseite, die Datensicherung auf der Seite zur Datensicherung. Verlangen Sie von jedem geprüften Produkt ebenso klare Antworten.
Was tun, wenn ein Patient eine Anfrage stellt?
Die Antwortfrist ist gesetzlich festgelegt.
Das KVKK verlangt nicht nur Maßnahmen von der Praxis, es gibt auch Patienten Rechte. Patienten können Auskunft über die Verarbeitung ihrer Daten, deren Berichtigung oder – wenn die Voraussetzungen vorliegen – Löschung verlangen. Die Praxis muss dann antworten.
Laut Gesetz erledigt der Verantwortliche die Anfrage so schnell wie möglich, spätestens binnen dreißig Tagen, kostenlos. Entstehen zusätzliche Kosten, kann eine Gebühr nach dem Tarif des Ausschusses erhoben werden. Aktuellen Tarif und Verfahren entnehmen Sie den Mitteilungen der Behörde.
Wohin sich Patienten wenden, muss im Informationstext stehen. Ein unklarer Kanal ist der häufigste Grund für versäumte Fristen.
Es muss sicher sein, dass die anfragende Person wirklich betroffen ist; sonst wird die Antwort selbst zur Datenpanne.
Eingang, Antwort und Daten sollten dokumentiert sein. Bei einer Prüfung wird genau das zuerst verlangt.
Für Gesundheitsdaten können gesetzliche Aufbewahrungsfristen gelten. Eine Löschanfrage wird nicht automatisch angenommen; die Antwort wird begründet.
Damit der Ablauf funktioniert, genügt eine zuständige Person: Klar ist, bei wem die Anfrage landet und was zu tun ist. Die Frist läuft ab Eingang.
Ist KVKK-Konformität für Praxen Pflicht?
Sind Informationstext und ausdrückliche Einwilligung dasselbe?
Verstößt die Speicherung von Patientendaten in der Cloud gegen das KVKK?
Wie begrenze ich den Zugriff meines Personals auf Patientendaten?
Muss ich mich bei VERBİS registrieren?
Braucht es für Terminerinnerungen eine eigene Erlaubnis?
Ist ein Datenverzeichnis Pflicht?
Darf ich Patientenfotos auf meinem Handy haben?
Wem melde ich eine Datenpanne?
Darf der Softwareanbieter die Daten nutzen?
Verwandte Seiten
Weiterlesen.
Wenn Sie es ausprobieren möchten
Bringen Sie Ihre Praxis in ein Dashboard.
14 Tage kostenlos testen – mit Ihren Patienten, in Ihrem Ablauf.