Alle Beiträge von gesunde_daten

Datenschutzrechtliche Pflichten aus einem ärztlichen Behandlungsvertrag – oder: Wie in Kliniken rechtswidrige Zugriffe auf Patient*Innen- und Behandlungsdaten stattfinden

Mit dieser Thematik musste sich das Landgericht Flensburg auseinander setzen. Kläger war der Chefarzt der Inneren Abteilung eines Krankenhauses. Wegen eines Herzinfarkts wurde er im Jahr 2015 in der kardiologischen Abteilung des gleichen Krankenhauses behandelt. Im Zeitraum seiner Behandlung griffen Mitarbeiter*innen der Krankenhauses etwa 150-mal auf seine Patienten- und Behandlungsdaten zu. Nach Wiederaufnahme seiner Tätigkeit erhielt der Kläger Kennnis davon. In einem Gespräch mit dem betrieblichen Datenschutzbeauftragten des Krankenhauses analysierte der Kläger die erfolgten Zugriffe und identifizierte einige der Zugriffe als datenschutzrechtlich fragwürdig bzw. illegal. Der Kläger forderte das Krankenhaus auf, ihm Auskunft über unberechtigte Zugriffe und den zukünftigen Schutz seiner Daten zu erteilen. Er wandte sich zudem mit einer Beschwerde an das Unabhängige Landeszentrum für Datenschutz Schleswig-Holstein (ULD).

Bei seinen Recherchen stellte der Kläger auch fest, dass es bis Mai 2019 an mehreren Computern des Krankenhauses möglich war, ohne Zugriffsdokumentation auf das installierte Radiologie-Programm PACS zuzugreifen und dort durch einfache Eingabe eines Patient*innen-Namens den Koronarfilm und die bei diesem durchgeführte Dilatation der Herzkranzgefäße einzusehen, ohne dass Zugriff und Berechtigung hätten nachvollzogen werden können.

Die (zwischenzeitlich gewechselte) Geschäftsführung des Krankenhauses erklärte im Nachhinein: Das Ergebnis der Prüfung der Zugriffe hat ergeben, dass die vier genannten Zugriffe zum Zwecke der Behandlung von Dr. S. nicht erforderlich waren. Aus datenschutzrechtlicher Sicht wurden alle vier Zugriffe von unserem Datenschutzbeauftragten als nicht zulässig bewertet. Dieser Sachverhalt wurde jedoch von der zum Zeitpunkt des aufgenommenen Verstoßes verantwortlichen Geschäftsführung z.T. anders bewertet. … Die Zugriffe waren aus meiner heutigen Sicht nicht zulässig.“

Der Kläger begehrte Schadensersatz und Schmerzensgeld wegen unberechtigter Zugriffe auf seine Patientendaten. Diesem Anspruch lehnte das Landgericht Flensburg mit Urteil vom 19.11.2021 (Aktenzeichen: 3 O 227/19) zwar u. a. wg. Verjährung der Ansprüche ab. In den Leitsätzen seines Urteils stellt das Gericht aber unmissverständlich fest: Ein Behandlungsvertrag begründet u.a. die selbständige Nebenpflicht (§ 241 Abs. 1 BGB) des Behandelnden dafür Sorge zu tragen, dass die zur Behandlung und ihrer Dokumentation erhobenen personenbezogenen Daten des Patienten nur zu erlaubten Zwecken verarbeitet werden, sei es durch den Behandelnden selbst oder durch seine Erfüllungsgehilfen…“


Dass der sorglose bzw. fahrlässige Umgang mit Zugriffrechten von Krankenhaus-Beschäftigten auf Patient*Innen- und Behandlungsdaten kein Einzelfall sind, machen Beispiele aus Thüringen, Frankfurt und Offenbach deutlich.

PraxisBarometer der Kassenärztlichen Bundesvereinigung: teilweise vernichtende Ergebnisse für die gematik und die Hau-Ruck-Digitalisierungspolitik im Gesundheitswesen

Ende 2021 haben sich 2.836 Ärzt*innen und Psychotherapeut*innen an einer Befragung der Kassenärztlichen Bundesvereinigung (KBV) zu ihren Erfahrungen mit und Erwartungen an die Digitalisierung im Gesundheitswesen geäußert. Mit teilweise vernichtenden Ergebnissen für die gematik und die Hau-Ruck-Digitalisierungspolitik des früheren Bundesgesundheitsministers Jens Spahn (CDU). PraxisBarometer der Kassenärztlichen Bundesvereinigung: teilweise vernichtende Ergebnisse für die gematik und die Hau-Ruck-Digitalisierungspolitik im Gesundheitswesen weiterlesen

Hackerangriff auf Klinikverbund Medizin Campus Bodensee

Der Klinikverbund Medizin Campus Bodensee im Bodenseekreis (Baden-Württemberg) ist seit 13.01.2022 von einem Hackerangriff betroffen. In den Kliniken Friedrichshafen und Tettnang fiel die komplette Informationstechnik aus. In einer Pressemitteilung erklärt die Klinikleitung:

In den frühen Morgenstunden des heutigen Tages (13. Januar) wurde das IT-System des Medizin Campus Bodensee (MCB) gehackt. Von diesem cyber-kriminellen Angriff ist der Klinikverbund, sind also das Klinikum Friedrichshafen und die Klinik Tettnang, nach der ersten Bestandsaufnahme hauptsächlich administrativ betroffen. Vorsorglich wurden alle Server und Geräte heruntergefahren, um eine weitere Verbreitung der Schadsoftware zu verhindern. Hackerangriff auf Klinikverbund Medizin Campus Bodensee weiterlesen

Newsletter 2025-01

Sehr geehrte Damen und Herren,
liebe Vereinsmitglieder,

unser Newsletter für Januar 2025 mit folgenden Themen:

Wir suchen neue Mitstreiter*innen und Aktivist*innen

Du bist Expertin oder Experte für Recht oder Informationsverarbeitung? Du hast Erfahrung mit, oder Interesse an Gesundheitsversorgung oder Medizin? Du sorgst Dich um den Schutz Deiner medizinischen Daten?
Dann lauf zu uns über! Wir brauchen dich dringend.
Oder du willst Hand anlegen bei der Veränderung der Verhältnisse im Gesundheitswesen, insbesondere im Bezug auf die Digitalisierungsprozesse. Für selbstgefällige Gruppen, die im eigenen Saft schmoren und dort glücklich sind, ist deine Zeit zu schade. Mit moralischen Geschichten gefüttert zu werden, findest du langweilig. Schrecklich fändest du es, anderen moralische Geschichten zu erzählen.
Dann komm zu uns! Wir brauchen dich!
Dass du dich mit Mitstreitenden vor allem am Computer triffst, und nicht live, damit kannst du leben.
Dann bist du bei uns richtig! Wir brauchen dich!

Wir sind ein kleiner Verein, der sich nach Jahren integrer Kleinarbeit jetzt im Herzen einer kleinen Massenbewegung befindet, die sich kritisch mit der Einführung der opt-Out-Patientenakte (ePA) auseinandersetzt. Viele Menschen wollen nicht, dass Informationen über ihre Körperlichkeit verschleudert werden. Das droht durch die (unmittelbar bevorstehende) Einführung der elektronischen Patientenakte (ePA) für alle; aber auch durch die in Kürze zu erwartenden Entscheidungen auf EU-Ebene zu EHDS (European Health Data Space – Europäischer Gesundheitsdatenraum). Derzeit erreichen uns viele Anfragen nach Plakaten und Flugblättern, nach Veranstaltungen und Büchern, es hageln Hilfsangebote und neue Anforderungen. Wir schätzen Mitstreitende und ihre Unterschiede, schaffen Strukturen, arbeiten strukturiert, machen Fehler, lernen daraus und brauchen dafür mehr Mitstreitende.

Für einen ersten Eindruck von uns benutze unsere Website als Sprungbrett: https://patientenrechte-datenschutz.de/
Melde dich bei uns, unter kontakt@patientenrechte-datenschutz.de.

Wir freuen uns auf dich
Die bisher schon Aktiven im Verein Patientenrechte und Datenschutz e. V.

ePA (elektronische Patientenakte):

1.
Es wird ernst: In Kürze werden uns und alle mehr als 74 Mio. gesetzlich krankenversicherten Menschen in Deutschland ohne eigenes aktives Zutun per Gesetz mit einer ePA „beglückt“. Der Widerstand entwickelt sich zwar sowohl unter Verbänden von Ärzt*innen und Psychotherapeutinnen, Versicherten, Datenschützer*innen und Verbraucherschützer*innen. Auch kritische Beiträge in den Medien sind zu finden. Aber noch immer dominieren die in Teilen schönfärberischen und in Teilen falschen Information über die ePA durch das Bundesgesundheitsministerium und die gesetzlichen Krankenkassen die Medien und das öffentliche Bewussstsein.

2.
Das Bündnis von Ärzt*innen und Versicherten sowie Vertreter*innen vd. einschlägiger Organisationen, das in Sachen opt-out-ePA gegründet wurde, bietet seit Ende September 2024 mit dem Widerspruchs-Generator die Möglichkeit, mit Hilfe dieses Generators (https://widerspruch-epa.de/widerspruchs-generator/) Widersprüche bei der jeweiligen Krankenkasse einzureichen. Dies wurde bereits von deutlich mehr als 10.000 Menschen genutzt, ist aber noch stark ausbaufähig.

3.
Für den 13.01.2025 19:00 Uhr wurde das nächste Online-Treffen des Bündnis Widerspruch-ePA vereinbart.Wer daran teilnehmen möchte, kann sich zum genannten Zeitpunkt einfach spontan einwählen unter https://public.senfcall.de/epa.

EHDS (European Health-Data-Space – Europäischer Gesundheitsdatenraum)

Der finale Gesetzestxt ist auf der Homepage der EU veröffentlicht: https://www.europarl.europa.eu/plenary/en/infos-details.html?id=1450&type=priorityInfo (Achtung: Der Text hat einen Umfang von mehr als 300 Seiten). Der Entwurf muss nur noch vom Ministerrat der EU abgesegnet und im Amtsblatt der EU veröffentlicht werden, dann ist ergeltendes Recht.

Mit freundlichen Grüßen und den besten Wünschen für das Jahr 2025
Der neu gewählte Vorstand des Vereins Patientenrechte und Datenschutz e. V.
A. Buss, B. Scheffold, U. Schmitt

Erster Erfolg für Kassenärztliche Vereinigung Bayern: Mehr als 50.000 Unterstützer*innen der Petition „Einjährige Testphasen für alle TI-Anwendungen einführen!“

Die Online-Petition der Kassenärztlichen Vereinigung Bayern (KVB) zu ausreichenden Testphasen für Anwendungen in der Telematikinfrastruktur (TI) hat das gesteckte Ziel von 50.000 Unterstützern in vier Wochen klar erreicht. Das teilte der Vorstand der Kassenärztlichen Vereinigung Bayerns (KVB) am 30.12.2021 in München mit.  Erster Erfolg für Kassenärztliche Vereinigung Bayern: Mehr als 50.000 Unterstützer*innen der Petition „Einjährige Testphasen für alle TI-Anwendungen einführen!“ weiterlesen

Fragwürdige Nutzungsbedingungen von gesetzlichen Krankenkassen für die elektronische Patientenakte (ePA)

Ein Versicherter, der Mitglied der DAK-Gesundheit ist, hat dem Verein Patientenrechte und Datenschutz e. V. und der Bürgerrechtsgruppe dieDatenschützer Rhein Main zur anonymisierten Veröffentlichung ein Schreiben überlassen, das er zu diesem Thema an das Bundesamt für Soziale Sicherung (BAS) gerichtet hat. Das BAS hat die Rechtsaufsicht über die bundesunmittelbaren Träger der gesetzlichen Kranken-, Renten- und Unfallversicherung sowie der sozialen Pflegeversicherung.

In seinem Schreiben erklärt der Versicherte: „… als Mitglied der DAK-Gesundheit habe ich erwogen, ggf. die elektronische Patientenakte (ePA) der DAK zu beantragen. Beim Blick in die Bedingungen, die ich dafür akzeptieren müsste, habe ich aber gestutzt. In den ‚Allgemeinen Nutzungsbedingungen der DAK-Gesundheit zur Nutzung des Identifizierungs- und Access-Management-Tools (IAM)‘“ –  damit kann bei der DAK elektronische Patientenakte (ePA) beantragt werden – habe ich gelesen“: Fragwürdige Nutzungsbedingungen von gesetzlichen Krankenkassen für die elektronische Patientenakte (ePA) weiterlesen

Unbefriedigende Antwort des BSI auf eine Anfrage zur Sicherheit der Telematik-Infrastruktur nach der Ransomware-Attacke auf das Unternehmen medatixx

Am 09.11.2021 meldete die gematik auf ihrer Homepage: „Wie die medatixx GmbH auf ihrer Webseite erklärt, ist das Unternehmen Opfer eines Cyberangriffs geworden, bei dem wichtige Teile der internen IT-Systeme verschlüsselt wurden. Die medatixx GmbH ist ein Anbieter von Praxissoftware für Ärzte und betreut in diesem Kontext viele Kunden…“ Offensichtlich sind bei Medatixx durch den Hackerangriff größere und schwer zu lösende Probleme entstanden. Unbefriedigende Antwort des BSI auf eine Anfrage zur Sicherheit der Telematik-Infrastruktur nach der Ransomware-Attacke auf das Unternehmen medatixx weiterlesen

E-Rezept vor dem (vorläufigen) Aus?

Am 20.12.2021 meldet das Internet-Magazin Apotheke adhoc: Das Bundesgesundheitsministerium (BMG) sagt die für den 1. Januar geplante verpflichtende Einführung des E-Rezepts ab. In einem Schreiben an die Gesellschafter der Gematik… erklärte das Ministerium am Montag, dass es die Voraussetzungen für eine sichere flächendeckende Einführung in zwei Wochen nicht gegeben sieht. Es soll nun vorerst weiter getestet werden…“

Auf der Homepage der gematik ist diese Information noch nicht zu finden. Dort wird das e-Rezept noch immer ohne jeden Ansatz von Kritik gefeiert. E-Rezept vor dem (vorläufigen) Aus? weiterlesen

Setzt Karl Lauterbach Jens Spahns desaströsen Aktionismus fort? Datenschützer fordern überlegtes Vorgehen bei der elektronischen Patientenakte

Eine gemeinsame Stellungnahme von Bündnis für Datenschutz und Schweigepflicht, Deutsches Psychotherapeuten-Netzwerk, dieDatenschützer Rhein-Main, Gen-ethisches Netzwerk, Labournet, Patientenrechte und Datenschutz e.V. und WISPA Westfälische Initiative zum Schutz von Patientendaten: Setzt Karl Lauterbach Jens Spahns desaströsen Aktionismus fort? Datenschützer fordern überlegtes Vorgehen bei der elektronischen Patientenakte weiterlesen

Haben (Strafverfolgungs-)Behörden Zugriffsmöglichkeiten auf die elektronische Patientenakte (ePA)? – Eine Anfrage an den Bundesdatenschutzbeauftragten

Zu diesem Thema hat ein Mitglied einer großen bundesweit vertretenen Krankenkasse eine Anfrage an den Bundesdatenschutzbeauftragten gerichtet. Der Versicherte hat dem Verein Patientenrechte und Datenschutz e.V. und der Bürgerrechtsgruppe dieDatenschützer Rhein Main seine Anfrage zur Verfügung gestellt mit der Bitte, sie in anonymisierter Form auszugsweise anderen interessierten Versicherten zur Verfügung zu stellen.

Der Versicherte fragt: Besteht rechtlich die Möglichkeit, dass andere Behörden (z. B. Polizei und Justiz) Zugriff auf die in meiner ePA gespeicherten Unterlagen nehmen können? Haben (Strafverfolgungs-)Behörden Zugriffsmöglichkeiten auf die elektronische Patientenakte (ePA)? – Eine Anfrage an den Bundesdatenschutzbeauftragten weiterlesen