Datensicherheit

Sensible Daten. Klar geschützt.

Der Schutz sensibler Gesundheitsdaten hat für uns höchste Priorität. Deshalb setzen wir auf erfahrene Fachleute, klare Prozesse und sorgfältig ausgewählte Infrastruktur.

iptas live kennenlernen
Unser Grundsatz

Datenverarbeitung mit klaren Regeln

Bei iptas ist festgelegt, wofür Patientendaten verarbeitet werden, wer darauf zugreifen darf und wann sie gelöscht werden. Die folgenden Abschnitte zeigen, wie diese Regeln technisch, organisatorisch und vertraglich umgesetzt und unabhängig geprüft werden.

Im laufenden Betrieb

Der Datenweg bei der KI-Dokumentation

Von der Einwilligung über die geschützte Verarbeitung bis zur Löschung: iptas verarbeitet Patientendaten zweckgebunden, nachvollziehbar und nach den Vorgaben der DSGVO.

Aufnahme nur mit Einwilligung

Vor der Audioaufnahme holen Sie die ausdrückliche Einwilligung des Patienten ein. Ihre Praxis entscheidet, wann iptas für eine Therapiesitzung eingesetzt wird.

Verschlüsselt und zugriffsgeschützt

Patientendaten werden bei der Übertragung und in den Speichersystemen verschlüsselt. Zugriffsrechte werden nach Rolle und Aufgabe vergeben und regelmäßig überprüft.

Cloud-Infrastruktur und Sicherheitsnachweise

Die Kernplattform von iptas wird in deutschen Rechenzentren der T Cloud Public von T-Systems betrieben. Für ergänzende KI-Verarbeitung nutzt iptas Microsoft Azure AI Foundry innerhalb der EU. Die Nachweise von T-Systems und Microsoft gelten für deren Cloud-Dienste; das unabhängige C5-Typ-1-Testat von iptas gilt für den Cloud-Dienst „iptas“.

Keine Nutzung für KI-Training

Patientendaten werden ausschließlich für die gewählte Funktion verarbeitet. Eine Nutzung zum Training oder zur Verbesserung von KI-Modellen findet nicht statt.

Klare Speicherzeiten

Audioaufnahmen werden innerhalb von 24 Stunden gelöscht. Beim Finalisieren eines Sitzungs- oder Therapieberichts werden das zugehörige Transkript, frühere Berichtsversionen und Ausgangsdokumente, die nicht mehr für andere Berichte benötigt werden, dauerhaft gelöscht. Der finalisierte Bericht bleibt erhalten, bis Sie ihn löschen.

Löschung nach Vertragsende

Nach Vertragsende werden alle Kundendaten gelöscht. In den verschlüsselten Backups können sie noch maximal sieben Tage fortbestehen.

Prüfungen und Nachweise

Betrieb von iptas und Sicherheitsnachweise

Die Kernplattform von iptas wird in deutschen Rechenzentren der T Cloud Public von T-Systems betrieben. Für ergänzende KI-Verarbeitung nutzt iptas Microsoft Azure AI Foundry innerhalb der EU.

Die Nachweise von T-Systems und Microsoft gelten jeweils für die geprüften Cloud-Dienste dieser Anbieter. Das unabhängige C5-Typ-1-Testat von iptas nach BSI C5:2020 gilt für den Cloud-Dienst „iptas“.

Infrastrukturpartner

C5 Typ 2: T Cloud Public

Ein unabhängiger Prüfbericht bestätigt die Sicherheitskontrollen des jeweils geprüften T Cloud Public Dienstes über einen festgelegten Zeitraum.

Infrastrukturpartner

C5 Typ 2: Microsoft Azure

Der C5 Typ 2-Prüfbericht bestätigt die Sicherheitskontrollen von Microsoft Azure über einen festgelegten Prüfzeitraum. Der Bericht ist im Microsoft Service Trust Portal abrufbar.

Unabhängige Kontrolle

Externer Datenschutzbeauftragter

Unser externer Datenschutzbeauftragter berät iptas in Datenschutzfragen und überwacht unabhängig die Einhaltung der datenschutzrechtlichen Vorgaben. Bei Fragen zur Verarbeitung personenbezogener Daten kann er direkt kontaktiert werden.

Externer DatenschutzbeauftragterDr. Sebastian Kraska

IITR Datenschutz GmbH
Marienplatz 2
80331 München

0049 89 1891 7360skraska@iitr.de
Häufige Fragen

Die wichtigsten Antworten

Was passiert bei der KI-Dokumentation von iptas mit den Patientendaten?

iptas verarbeitet die Patientendaten im Auftrag Ihrer Praxis und nur für die von Ihnen gewählte Funktion. Die Audioaufnahme der Therapiesitzung wird geschützt übertragen und in Text umgewandelt. Aus dem Transkript und weiteren bereitgestellten Informationen erstellt iptas einen bearbeitbaren Dokumentationsentwurf.

Sie prüfen und bearbeiten den Entwurf und entscheiden, welche Fassung Sie übernehmen. Audioaufnahmen werden innerhalb von 24 Stunden gelöscht.

Die Daten werden nicht für andere als die vereinbarten Zwecke verwendet. So bleibt nachvollziehbar, was in jedem Verarbeitungsschritt mit den Patientendaten geschieht.

Wie lange werden Daten gespeichert?

Audioaufnahmen werden innerhalb von 24 Stunden gelöscht. Beim Finalisieren eines Sitzungs- oder Therapieberichts werden das zugehörige Transkript, frühere Berichtsversionen und Ausgangsdokumente, die nicht mehr für andere Berichte benötigt werden, dauerhaft gelöscht. Der finalisierte Bericht bleibt erhalten, bis Sie ihn löschen.

Nach Vertragsende werden alle Kundendaten gelöscht. In den verschlüsselten Backups können sie noch höchstens sieben Tage fortbestehen.

Werden Patientendaten für KI-Training, Forschung oder Produktentwicklung genutzt?

Nein. Im laufenden Betrieb verarbeitet iptas Patientendaten ausschließlich für die von Ihrer Praxis gewählte Funktion – beispielsweise für die Transkription und die Erstellung eines Dokumentationsentwurfs oder Berichts. Für diese Funktionen nutzt iptas Dienste von Microsoft Azure innerhalb der EU Data Zone.

Weder iptas noch Microsoft nutzen Patientendaten zum Training oder zur Verbesserung von KI-Modellen. Die an Azure OpenAI übermittelten Inhalte werden im vereinbarten Betriebsmodell nicht für das Abuse-Monitoring gespeichert, nicht von Microsoft-Mitarbeitern eingesehen und nicht an OpenAI oder andere Modellentwickler weitergegeben.

Auch eine Nutzung von Patientendaten für Forschung oder Produktentwicklung ist derzeit nicht aktiviert. Diese klare Zweckbindung schützt vertrauliche Behandlungsinhalte vor einer Nutzung außerhalb des konkreten Auftrags Ihrer Praxis.

Wo werden Patientendaten verarbeitet und welche Bedeutung hat das C5-Testat?

Die Kernplattform von iptas wird in der T Cloud Public von T-Systems in deutschen Rechenzentren betrieben. Für ergänzende KI-Verarbeitung nutzt iptas Microsoft Azure AI Foundry über Endpunkte innerhalb der Europäischen Union. Patientendaten werden nicht in Drittländer übertragen.

C5 ist ein Kriterienkatalog des Bundesamts für Sicherheit in der Informationstechnik. Unabhängige Prüfer untersuchen anhand dieser Kriterien die Sicherheitsmaßnahmen eines Cloud-Dienstes. Ein Typ-1-Testat bestätigt, dass die Kontrollen zu einem bestimmten Zeitpunkt angemessen ausgestaltet und eingerichtet sind. Ein Typ-2-Testat prüft zusätzlich, ob die Kontrollen über einen festgelegten Zeitraum wirksam angewendet wurden.

iptas verfügt über ein unabhängiges C5-Typ-1-Testat nach BSI C5:2020 für den Cloud-Dienst „iptas“. Die Nachweise von T-Systems und Microsoft gelten jeweils für die geprüften Cloud-Dienste dieser Anbieter.

Nach § 393 Absatz 4 SGB V gilt für ein informationstechnisches System, das nach dem 30. Juni 2025 erstmalig in Verkehr gebracht wurde, in den ersten 18 Monaten ein C5-Typ-1-Testat als aktuelles Testat. Ab dem 19. Monat ist ein C5-Typ-2-Testat erforderlich.

Wie schützt iptas Patientendaten und wer kann darauf zugreifen?

iptas schützt Patientendaten durch Verschlüsselung auf mehreren Ebenen. Die Übertragung zwischen Ihrem Gerät und der Plattform erfolgt verschlüsselt. Auch die Speichersysteme sind auf Infrastrukturebene verschlüsselt. Ausgewählte sensible Datenfelder werden zusätzlich separat geschützt.

Zugriffsrechte werden nach Rolle und konkreter Aufgabe vergeben. Nur Personen, die Patientendaten für ihre jeweilige Aufgabe benötigen, erhalten einen entsprechenden Zugriff. Die Berechtigungen unterliegen internen Kontrollen und werden regelmäßig überprüft.

Eingebundene technische Dienstleister dürfen Daten ausschließlich im vertraglich festgelegten Rahmen und nach dokumentierten Weisungen verarbeiten. So wird der Zugriff auf das notwendige Maß begrenzt.

Welche Datenschutzunterlagen erhalten Praxen und ist eine Einwilligung der Patienten erforderlich?

iptas stellt Ihrer Praxis einen Auftragsverarbeitungsvertrag und die Datenschutzerklärung für die Nutzung der Plattform zur Verfügung. Der Auftragsverarbeitungsvertrag regelt die Verarbeitung der Patientendaten im Auftrag Ihrer Praxis. Die Datenschutzerklärung informiert die Praxis über die Datenverarbeitung durch iptas.

Für die Patientenkommunikation erhalten Sie zusätzlich eine verständliche Patienteninformation und eine Vorlage für die Einwilligung. Vor der Audioaufnahme einer Therapiesitzung ist die ausdrückliche Einwilligung des Patienten erforderlich.

Ihre Praxis bleibt für die Rechtsgrundlage und die Information der Patienten verantwortlich. iptas erleichtert die Umsetzung durch vorbereitete, klar voneinander getrennte Unterlagen.

Fragen offen?

Fragen zu Datenschutz und Datensicherheit?

Sprechen Sie uns an, wenn Sie einzelne Aspekte vertiefen oder im Hinblick auf Ihre Praxis einordnen möchten.

Frage stellen