Privacy TechnologyIn Entwicklung

Technischer Datenschutz statt schriftlicher KI-Richtlinie.

Das Gateway sitzt zwischen Ihren Mitarbeitenden und der KI. Es erkennt, welche Daten eine Anfrage enthält, prüft Ihre Regeln und leitet sie an die zulässige Umgebung – oder blockiert sie und bietet die interne Alternative an.

Was es macht
Es ist eine Art Pförtner zwischen Ihrem Team und der KI. Wer versucht, Patientendaten in ein Programm im Internet zu kopieren, wird gestoppt und auf die praxisinterne KI umgeleitet.
Warum das wichtig ist
Eine Regel auf Papier können Sie belegen – ob sie eingehalten wurde, nicht. Der Pförtner protokolliert jeden Vorgang. Damit können Sie zeigen, dass Ihre Regel im Alltag tatsächlich wirkt.
Was Sie tun müssen
Heute noch nichts: Das Produkt ist in Entwicklung. Sinnvoll vorher sind der KI-Governance-Check und eine interne KI. Wer früh dabei sein will, kann sich als Pilotpraxis vormerken lassen.

Dieses Produkt befindet sich in Entwicklung. Verfügbar ist heute die vorgelagerte Leistung: KI-Governance-Check mit Datenklassen, Freigabematrix und KI-Richtlinie – sowie Private KI als interne Alternative. Wenn Sie das Gateway einsetzen möchten, sprechen wir über eine Pilotbeteiligung.

Das Szenario

Eine Mitarbeitende möchte eine Patientenakte in ein öffentliches KI-Werkzeug einfügen, um daraus eine Zusammenfassung zu erhalten.

Ohne Gateway: Es funktioniert. Gesundheitsdaten liegen bei einem Anbieter außerhalb Ihrer Kontrolle. Niemand erfährt davon. Es gibt keine Aufzeichnung, keine Meldung, keine Möglichkeit, den Vorgang später zu rekonstruieren.

Mit Gateway: Das System erkennt Gesundheitsdaten, ordnet sie der höchsten Datenklasse zu, blockiert die Weitergabe und weist auf die interne Private KI hin. Die Mitarbeitende erreicht ihr Ziel, die Daten bleiben im Haus, der Vorgang ist protokolliert.

Der Ablauf

  1. 01Mitarbeitende gibt Text ein oder lädt ein Dokument hoch
  2. 02Einordnung der Sensibilität in Datenklasse 0 bis 5
  3. 03Regelprüfung: Rolle, Zweck, Zielmodell – ist diese Klasse dorthin zulässig?
  4. 04Erkennung von personenbezogenen Daten, Gesundheitsdaten, Zugangsdaten und Schlüsseln
  5. 05Falls zulässig: optionale Anonymisierung und Auswahl der Zielumgebung
  6. 06Falls unzulässig: Blockade mit Begründung und Hinweis auf die interne Alternative
  7. 07Audit-Protokoll: Benutzer, Zeit, Datenklasse, Regel, Entscheidung, Zielumgebung

Weiterleitung nach Datenklasse

Diese Zuordnung geben wir nicht vor, sondern erarbeiten sie mit Ihnen im KI-Governance-Check – sie muss zu Ihren Verfahren, Rollen und Ihrer Aufsichtsbehörde passen.

StufeDatenklasseZulässige Verarbeitung
0öffentlichfreigegebenes externes Modell
1internBusiness-Modell mit Auftragsverarbeitungsvertrag, keine Trainingsnutzung
2vertraulich, Geschäftsgeheimnisdedizierte EU-Umgebung
3personenbezogendedizierte EU-Umgebung, eigener Mandant
4besondere Kategorien nach Artikel 9 DSGVOlokal oder ausdrücklich freigegebene dedizierte Infrastruktur
5Patientendaten unter Schweigepflicht nach § 203 StGBausschließlich lokal oder dediziert vor Ort, keine Ausnahme

Was Sie damit nachweisen können

Artikel 5 Absatz 2 DSGVO verlangt den Nachweis, dass Ihre Maßnahmen wirken. Bei einer schriftlichen KI-Richtlinie können Sie nachweisen, dass Sie sie erlassen haben – nicht, dass sie befolgt wurde.

Mit dem Gateway können Sie zeigen: welche Datenklassen wohin durften, wie viele Anfragen blockiert wurden, welche Regeln gegriffen haben und wie sich das über die Zeit entwickelt hat. Das ist ein Wirksamkeitsnachweis, kein Absichtsnachweis.

Ehrliche Einordnung

Gateway-Software gibt es am Markt bereits, unter anderem von großen Sicherheitsanbietern. Wir bauen diese Software nicht neu. Unser Beitrag ist die Konfiguration, die im deutschen Gesundheitswesen fehlt: Datenklassen, die zu Artikel 9 DSGVO und § 203 StGB passen, Erkennungsregeln für medizinische Inhalte in deutscher Sprache, eine Freigabematrix, die Ihre Aufsicht nachvollziehen kann, und die Anbindung an eine interne Alternative, damit die Blockade nicht zur Umgehung führt.

Geplante Preise

Das Produkt ist in Entwicklung. Damit Sie kalkulieren können, nennen wir die geplante Staffelung offen – verbindlich wird sie erst mit dem Angebot.

Praxis

geplant 79 € / Monat

netto, bis 10 Personen

Praxis, die KI nutzen will, ohne dass Patientendaten das Haus verlassen.

  • Datenklassen und Freigaberegeln eingerichtet
  • Blockade mit Hinweis auf die interne Alternative
  • Audit-Protokoll für Ihre Nachweise

MVZ / Pflege

geplant 249 € / Monat

netto, bis 100 Personen

MVZ oder Pflegeeinrichtung mit mehreren Abteilungen.

  • Regeln je Rolle und Abteilung
  • Auswertung blockierter Anfragen
  • Quartalsbericht für die Leitung

Klinik

individuell

netto, nach Umfang

Klinik, Verbund, Behörde oder Versicherung.

  • Anbindung an Entra ID und Ihr Sicherheitsmonitoring
  • Mandantentrennung
  • vertraglicher Service-Level

Heute schon buchbar sind die Vorstufen: KI-Governance-Check ab 890 € und Private KI ab 149 € im Monat. Für den Gateway-Einsatz sprechen wir über eine Pilotbeteiligung zu reduzierten Konditionen. Alle Preise netto zzgl. USt.

Kernaussage

Ein Gateway ohne interne Alternative erzeugt keinen Datenschutz. Es erzeugt Schatten-KI.

FAQ

Häufig gestellte Fragen.

Ist das Gateway heute schon einsetzbar?
Das Produkt befindet sich in Entwicklung. Verfügbar sind heute die vorgelagerten Leistungen: der KI-Governance-Check mit Datenklassen, Freigabematrix und KI-Richtlinie sowie Private KI als interne Alternative. Für den Gateway-Einsatz sprechen wir über eine Pilotbeteiligung.
Entwickeln Sie die Gateway-Software selbst?
Nein. Gateway-Software gibt es am Markt bereits, unter anderem von großen Sicherheitsanbietern. Unser Beitrag ist die Konfiguration für das deutsche Gesundheitswesen: Datenklassen, Erkennungsregeln, Freigabematrix und die Anbindung an eine interne Alternative.
Wer legt fest, welche Datenklasse wohin darf?
Das erarbeiten wir mit Ihnen im KI-Governance-Check. Die Zuordnung muss zu Ihren Verfahren, Ihren Rollen und Ihrer Aufsichtsbehörde passen – deshalb geben wir sie nicht vor.
Reicht nicht eine schriftliche KI-Richtlinie?
Mit einer Richtlinie können Sie nachweisen, dass Sie sie erlassen haben – nicht, dass sie befolgt wurde. Artikel 5 Absatz 2 DSGVO verlangt den Nachweis, dass Maßnahmen wirken. Ein Gateway liefert einen Wirksamkeitsnachweis statt eines Absichtsnachweises.

Unverbindliches Erstgespräch

Wir schauen uns Ihre Ausgangslage an und sagen offen, welcher Schritt bei Ihnen als Erstes sinnvoll ist – und welcher nicht.

daviddoermann@datenschutz-gesund.de

Hinweis: Wir leisten datenschutzfachliche, technische und organisatorische Unterstützung, Dokumentation, Prüfung und Schulung – keine Rechtsberatung im Einzelfall. Die abschließende Bewertung und Verantwortung verbleiben beim Auftraggeber.

AnrufenErstgespräch