Technischer Datenschutz statt schriftlicher KI-Richtlinie.
Das Gateway sitzt zwischen Ihren Mitarbeitenden und der KI. Es erkennt, welche Daten eine Anfrage enthält, prüft Ihre Regeln und leitet sie an die zulässige Umgebung – oder blockiert sie und bietet die interne Alternative an.
- Was es macht
- Es ist eine Art Pförtner zwischen Ihrem Team und der KI. Wer versucht, Patientendaten in ein Programm im Internet zu kopieren, wird gestoppt und auf die praxisinterne KI umgeleitet.
- Warum das wichtig ist
- Eine Regel auf Papier können Sie belegen – ob sie eingehalten wurde, nicht. Der Pförtner protokolliert jeden Vorgang. Damit können Sie zeigen, dass Ihre Regel im Alltag tatsächlich wirkt.
- Was Sie tun müssen
- Heute noch nichts: Das Produkt ist in Entwicklung. Sinnvoll vorher sind der KI-Governance-Check und eine interne KI. Wer früh dabei sein will, kann sich als Pilotpraxis vormerken lassen.
Dieses Produkt befindet sich in Entwicklung. Verfügbar ist heute die vorgelagerte Leistung: KI-Governance-Check mit Datenklassen, Freigabematrix und KI-Richtlinie – sowie Private KI als interne Alternative. Wenn Sie das Gateway einsetzen möchten, sprechen wir über eine Pilotbeteiligung.
Das Szenario
Eine Mitarbeitende möchte eine Patientenakte in ein öffentliches KI-Werkzeug einfügen, um daraus eine Zusammenfassung zu erhalten.
Ohne Gateway: Es funktioniert. Gesundheitsdaten liegen bei einem Anbieter außerhalb Ihrer Kontrolle. Niemand erfährt davon. Es gibt keine Aufzeichnung, keine Meldung, keine Möglichkeit, den Vorgang später zu rekonstruieren.
Mit Gateway: Das System erkennt Gesundheitsdaten, ordnet sie der höchsten Datenklasse zu, blockiert die Weitergabe und weist auf die interne Private KI hin. Die Mitarbeitende erreicht ihr Ziel, die Daten bleiben im Haus, der Vorgang ist protokolliert.
Der Ablauf
- 01Mitarbeitende gibt Text ein oder lädt ein Dokument hoch
- 02Einordnung der Sensibilität in Datenklasse 0 bis 5
- 03Regelprüfung: Rolle, Zweck, Zielmodell – ist diese Klasse dorthin zulässig?
- 04Erkennung von personenbezogenen Daten, Gesundheitsdaten, Zugangsdaten und Schlüsseln
- 05Falls zulässig: optionale Anonymisierung und Auswahl der Zielumgebung
- 06Falls unzulässig: Blockade mit Begründung und Hinweis auf die interne Alternative
- 07Audit-Protokoll: Benutzer, Zeit, Datenklasse, Regel, Entscheidung, Zielumgebung
Weiterleitung nach Datenklasse
Diese Zuordnung geben wir nicht vor, sondern erarbeiten sie mit Ihnen im KI-Governance-Check – sie muss zu Ihren Verfahren, Rollen und Ihrer Aufsichtsbehörde passen.
| Stufe | Datenklasse | Zulässige Verarbeitung |
|---|---|---|
| 0 | öffentlich | freigegebenes externes Modell |
| 1 | intern | Business-Modell mit Auftragsverarbeitungsvertrag, keine Trainingsnutzung |
| 2 | vertraulich, Geschäftsgeheimnis | dedizierte EU-Umgebung |
| 3 | personenbezogen | dedizierte EU-Umgebung, eigener Mandant |
| 4 | besondere Kategorien nach Artikel 9 DSGVO | lokal oder ausdrücklich freigegebene dedizierte Infrastruktur |
| 5 | Patientendaten unter Schweigepflicht nach § 203 StGB | ausschließlich lokal oder dediziert vor Ort, keine Ausnahme |
Was Sie damit nachweisen können
Artikel 5 Absatz 2 DSGVO verlangt den Nachweis, dass Ihre Maßnahmen wirken. Bei einer schriftlichen KI-Richtlinie können Sie nachweisen, dass Sie sie erlassen haben – nicht, dass sie befolgt wurde.
Mit dem Gateway können Sie zeigen: welche Datenklassen wohin durften, wie viele Anfragen blockiert wurden, welche Regeln gegriffen haben und wie sich das über die Zeit entwickelt hat. Das ist ein Wirksamkeitsnachweis, kein Absichtsnachweis.
Ehrliche Einordnung
Gateway-Software gibt es am Markt bereits, unter anderem von großen Sicherheitsanbietern. Wir bauen diese Software nicht neu. Unser Beitrag ist die Konfiguration, die im deutschen Gesundheitswesen fehlt: Datenklassen, die zu Artikel 9 DSGVO und § 203 StGB passen, Erkennungsregeln für medizinische Inhalte in deutscher Sprache, eine Freigabematrix, die Ihre Aufsicht nachvollziehen kann, und die Anbindung an eine interne Alternative, damit die Blockade nicht zur Umgehung führt.
Geplante Preise
Das Produkt ist in Entwicklung. Damit Sie kalkulieren können, nennen wir die geplante Staffelung offen – verbindlich wird sie erst mit dem Angebot.
Praxis
geplant 79 € / Monat
netto, bis 10 Personen
Praxis, die KI nutzen will, ohne dass Patientendaten das Haus verlassen.
- Datenklassen und Freigaberegeln eingerichtet
- Blockade mit Hinweis auf die interne Alternative
- Audit-Protokoll für Ihre Nachweise
MVZ / Pflege
geplant 249 € / Monat
netto, bis 100 Personen
MVZ oder Pflegeeinrichtung mit mehreren Abteilungen.
- Regeln je Rolle und Abteilung
- Auswertung blockierter Anfragen
- Quartalsbericht für die Leitung
Klinik
individuell
netto, nach Umfang
Klinik, Verbund, Behörde oder Versicherung.
- Anbindung an Entra ID und Ihr Sicherheitsmonitoring
- Mandantentrennung
- vertraglicher Service-Level
Heute schon buchbar sind die Vorstufen: KI-Governance-Check ab 890 € und Private KI ab 149 € im Monat. Für den Gateway-Einsatz sprechen wir über eine Pilotbeteiligung zu reduzierten Konditionen. Alle Preise netto zzgl. USt.
Kernaussage
Ein Gateway ohne interne Alternative erzeugt keinen Datenschutz. Es erzeugt Schatten-KI.
FAQ
Häufig gestellte Fragen.
- Ist das Gateway heute schon einsetzbar?
- Das Produkt befindet sich in Entwicklung. Verfügbar sind heute die vorgelagerten Leistungen: der KI-Governance-Check mit Datenklassen, Freigabematrix und KI-Richtlinie sowie Private KI als interne Alternative. Für den Gateway-Einsatz sprechen wir über eine Pilotbeteiligung.
- Entwickeln Sie die Gateway-Software selbst?
- Nein. Gateway-Software gibt es am Markt bereits, unter anderem von großen Sicherheitsanbietern. Unser Beitrag ist die Konfiguration für das deutsche Gesundheitswesen: Datenklassen, Erkennungsregeln, Freigabematrix und die Anbindung an eine interne Alternative.
- Wer legt fest, welche Datenklasse wohin darf?
- Das erarbeiten wir mit Ihnen im KI-Governance-Check. Die Zuordnung muss zu Ihren Verfahren, Ihren Rollen und Ihrer Aufsichtsbehörde passen – deshalb geben wir sie nicht vor.
- Reicht nicht eine schriftliche KI-Richtlinie?
- Mit einer Richtlinie können Sie nachweisen, dass Sie sie erlassen haben – nicht, dass sie befolgt wurde. Artikel 5 Absatz 2 DSGVO verlangt den Nachweis, dass Maßnahmen wirken. Ein Gateway liefert einen Wirksamkeitsnachweis statt eines Absichtsnachweises.
Passende Leistungen
Unverbindliches Erstgespräch
Wir schauen uns Ihre Ausgangslage an und sagen offen, welcher Schritt bei Ihnen als Erstes sinnvoll ist – und welcher nicht.
daviddoermann@datenschutz-gesund.de
Hinweis: Wir leisten datenschutzfachliche, technische und organisatorische Unterstützung, Dokumentation, Prüfung und Schulung – keine Rechtsberatung im Einzelfall. Die abschließende Bewertung und Verantwortung verbleiben beim Auftraggeber.