Datenschutz & Regulatorik

Datenschutz ist
keine Nachrüstung.

Bei Gesundheitsdaten entscheidet sich Datenschutz in der Architektur, nicht in den Einstellungen. Wir haben die Trennung von Person und Verlaufsdaten festgelegt, bevor die erste Zeile Modellcode entstand.

Pflegekraft und Bewohnerin am Bildschirm

Pseudonymisierung

Personenbezogene Merkmale werden von Verlaufsdaten getrennt, bevor die Auswertung beginnt. Die Analyse arbeitet ausschließlich mit Pseudonymen.

Hosting in Deutschland

Verarbeitung und Speicherung erfolgen ausschließlich in deutschen Rechenzentren. Keine Datenverarbeitung außerhalb der EU.

Transparenz nach europäischem Recht

Zweck, Funktionsweise und Grenzen des Systems sind dokumentiert und für Beschäftigte und Bewohner einsehbar.

Rechtlicher Rahmen

Zwei Regelwerke, an die wir uns halten.

Für ORUS gelten zwei europäische Gesetze. Beide sind von Anfang an in die Entwicklung eingeflossen und wurden nicht erst am Ende geprüft.

Die Datenschutz-Grundverordnung

Sie regelt europaweit, wie mit personenbezogenen Daten umgegangen werden darf. Gesundheitsdaten gelten darin als besonders schützenswert. Für ORUS bedeutet das: Wir verarbeiten nur, was für die Einschätzung nötig ist. Die Einrichtung behält die Hoheit über ihre Daten, wir arbeiten in ihrem Auftrag. Jeder Zugriff wird protokolliert, und für das Löschen gelten feste Fristen.

Die europäische Verordnung über Künstliche Intelligenz

Sie ordnet Systeme mit künstlicher Intelligenz nach ihrem Risiko ein und knüpft daran Pflichten. Die wichtigste betrifft die Transparenz: Wer mit einem solchen System arbeitet, muss wissen, was es tut, worauf seine Ausgaben beruhen und wo seine Grenzen liegen. Genau deshalb begründet ORUS jeden Hinweis und entscheidet nichts selbst.

Unsere vollständige rechtliche Dokumentation umfasst zwölf Einzeldokumente, von der Produktbeschreibung über die Risikobewertung bis zum Löschkonzept. Wir stellen sie Interessenten und Pilotpartnern auf Anfrage bereit.

Grundsätze

Woran wir uns halten.

A

Datenminimierung

Wir verarbeiten nur, was für die Einschätzung erforderlich ist. Alles Weitere wird erst gar nicht übernommen.

B

Zweckbindung

Die Daten werden ausschließlich für die Unterstützung der Pflege genutzt, nicht für Leistungsbewertung von Beschäftigten.

C

Nachvollziehbarkeit

Jeder Zugriff wird protokolliert. Einrichtungen können jederzeit einsehen, wer wann worauf zugegriffen hat.

D

Widerspruchsmöglichkeit

Bewohner und Angehörige werden über den Einsatz informiert. Die Einrichtung behält die Kontrolle über die Teilnahme.

Häufige Fragen

Was Datenschutzbeauftragte fragen.

Wer ist für die Daten verantwortlich?
Die Einrichtung bleibt verantwortlich für die Daten ihrer Bewohner. ORUS verarbeitet sie in ihrem Auftrag. Grundlage ist ein Vertrag zur Auftragsverarbeitung, wie ihn die Datenschutz-Grundverordnung vorschreibt.
Werden Daten zum Training des Modells verwendet?
Eine Nutzung von Einrichtungsdaten zur Modellweiterentwicklung erfolgt nur auf ausdrücklich vereinbarter Grundlage und ausschließlich pseudonymisiert. Die Bedingungen werden im Auftragsverarbeitungsvertrag festgelegt, ohne Vereinbarung findet keine solche Nutzung statt.
Kann ORUS zur Leistungskontrolle von Beschäftigten genutzt werden?
Nein. Auswertungen auf Ebene einzelner Beschäftigter sind nicht vorgesehen und technisch nicht abrufbar. Das ist Teil unseres Zugriffskonzepts und für den Betriebsrat nachvollziehbar dokumentiert.
Wie lange werden Daten gespeichert?
Die Speicherfristen richten sich nach den gesetzlichen Aufbewahrungspflichten und den Vorgaben der Einrichtung. Unser Löschkonzept beschreibt Fristen und Verfahren im Einzelnen.
Ist ORUS ein Medizinprodukt?
ORUS ist als unterstützendes Hinweissystem konzipiert und trifft keine Diagnose- oder Therapieentscheidungen. Die rechtliche Einordnung ist in unserer Produktbeschreibung dokumentiert und wird laufend mit der geltenden Rechtslage abgeglichen.

Unterlagen für Ihre Prüfung.

Wir stellen die vollständige regulatorische Dokumentation für Ihre Datenschutzprüfung bereit.