Sicherheit
Architektur des Vertrauens
Klinische Daten sind auf höchstem Niveau geschützt – Sicherheit ist ein integraler Bestandteil der Systemarchitektur.
Unten finden Sie die vollständige Landkarte der Schutzmaßnahmen, die in der Anwendung tatsächlich laufen.
Europäische Infrastruktur
Die Daten werden auf Microsoft-Azure-Servern in der Europäischen Union gespeichert. Ausgewählte Unterauftragsverarbeiter (z. B. Stripe für die Zahlungsabwicklung) können Daten außerhalb des EWR auf Grundlage von Standardvertragsklauseln verarbeiten. Videositzungen laufen auf unserer eigenen LiveKit-Instanz innerhalb unseres Azure-VNet, sodass der Audio- und Videostream niemals in die öffentliche Cloud eines anderen Anbieters gelangt.
Die Therapeutin, der Therapeut im Zentrum
Die KI unterstützt die Analyse des Materials, trifft aber keine klinischen Entscheidungen. Azure OpenAI arbeitet im Inferenzmodus – Daten werden im Moment der Anfrage verarbeitet und weder gespeichert noch zum Training von Modellen verwendet. Die volle Kontrolle über die Dokumentation bleibt bei der Therapeutin oder dem Therapeuten.
Datentresor
Die Daten werden in einer einzigen Datenbank mit logischer Trennung pro Therapeut und Patient gespeichert. Therapeutische Inhalte (Notizen, Transkriptionen, Konzeptualisierungen) werden mit Always Encrypted verschlüsselt – die Verschlüsselungsschlüssel liegen in Azure Key Vault, und der Datenbankserver sieht diese Inhalte niemals im Klartext.
Mehrschichtiger Schutz
Wir setzen Sicherheitsstandards ein, wie sie im Bankwesen und im Gesundheitswesen üblich sind.
Jede Schicht wirkt unabhängig – wird eine durchbrochen, bleiben die übrigen intakt.
Always Encrypted (stärker als TDE)
Notizen, Transkriptionen und Konzeptualisierungen werden auf Anwendungsseite verschlüsselt – der SQL-Server erhält eine verschlüsselte Bytefolge und hat keinen Zugriff auf den Klartext. Die CMK-Schlüssel werden in Azure Key Vault aufbewahrt. Nur die Therapeutin oder der Therapeut hat Zugriff auf die Sitzungsinhalte; eine kleine Gruppe von Systemadministratoren verfügt über die technischen Berechtigungen, die für den Betrieb der Plattform und die Wiederherstellung von Daten erforderlich sind – dieser Zugriff wird protokolliert und unterliegt Vertraulichkeitspflichten.
Pseudonymisierung vor der Übermittlung an die KI
Bevor etwas das Modell erreicht, werden die Daten lokal pseudonymisiert: Patientennamen werden durch Token ersetzt ([PATIENT]), dritte Personen durch [PERSON_1]; nationale Personenkennziffern, Telefonnummern und E-Mail-Adressen werden automatisch erkannt und entfernt. Für dieselbe Person behält das System über die Patientenhistorie hinweg konsistente Bezeichnungen bei, ohne deren Identität preiszugeben.
Zwei-Faktor-Authentifizierung (2FA/MFA)
Die Anmeldung ist durch Mehr-Faktor-Authentifizierung geschützt: eine TOTP-App (Google Authenticator, Microsoft Authenticator) oder ein Einmalcode per E-Mail oder SMS. Passwortrichtlinie: mindestens 16 Zeichen, Klein- und Großbuchstabe, Ziffer und Sonderzeichen. Nach 5 Fehlversuchen wird das Konto für 15 Minuten gesperrt.
Rate-Limiting bei der Anmeldung und Bot-Schutz
Maximal 5 Anmeldeversuche pro Minute von einer einzelnen IP-Adresse. Rate-Limiting-Mechanismen, die die Zahl der Anmeldeversuche begrenzen, schützen das System vor automatisierten Angriffen und dem Erraten von Passwörtern (Brute Force, Credential Stuffing).
Videositzungen auf eigener Infrastruktur
Videosprechstunden laufen in einer separaten, privaten Umgebung innerhalb unserer Azure-Infrastruktur. Aufzeichnungen (Egress) gelangen direkt in unseren eigenen Azure Blob Storage – einen gesicherten Datenspeicher. Jede Patientin und jeder Patient erhält einen individuellen, eindeutigen Zugangslink, der an genau diese Sprechstunde gebunden ist (VideoInviteToken).
Zugriffs- und Änderungsprotokoll
Jeder Zugriff auf Patientendaten wird aufgezeichnet (wer, wann, welche Aktion). Das Änderungsprotokoll der Therapiesitzung zeigt die vollständige Bearbeitungshistorie der Notizen. Für die Protokolle gelten Aufbewahrungsfristen im Einklang mit der DSGVO; nach Ablauf der gesetzlichen Fristen werden sie automatisch gelöscht.
Recht auf Auskunft, Export und Löschung
Vollständige Umsetzung der DSGVO-Rechte nach Art. 15–22: Auf Wunsch der Patientin oder des Patienten erstellen wir ein Paket mit ihren bzw. seinen Daten (JSON-Export) oder löschen das Konto samt Notizen dauerhaft. Der Vorgang wird im Audit-Log dokumentiert.
Tägliche Backups
Automatische Datenbank-Backups mit Georedundanz in einer europäischen Sekundärregion. Die Backups sind verschlüsselt. Aufzeichnungen und Transkriptionen von Videositzungen werden in Azure Blob Storage mit aktivierter Versionierung gespeichert.
Standards
Das System arbeitet in Übereinstimmung mit den geltenden europäischen und internationalen Vorschriften. Nur die Therapeutin oder der Therapeut hat Zugriff auf die Inhalte der Therapiesitzungen; der administrative Servicezugriff wird protokolliert und unterliegt Vertraulichkeitspflichten.
DSGVO
Vollständige Konformität mit der Datenschutz-Grundverordnung (insbesondere Art. 9 – besondere Kategorien personenbezogener Daten, darunter Daten zur psychischen Gesundheit).
AI Act
Konformität mit der europäischen Verordnung über künstliche Intelligenz – das System arbeitet im Inferenzmodus, ohne automatisierte klinische Entscheidungen.
An ISO 27001 ausgerichtete Prozesse
Wir wenden Verfahren zum Informationssicherheitsmanagement auf Grundlage der Anforderungen von ISO/IEC 27001:2022 an – Risikomanagement, Zugriffskontrolle, Audit und Geschäftskontinuität.
An SOC 2 ausgerichtete Prozesse
Wir arbeiten im Einklang mit den AICPA Trust Services Criteria (Security, Availability, Confidentiality, Privacy) – Trennung der Umgebungen, Monitoring und Incident Response.