Warum Gesundheitsdaten besonders geschützt sind

Wer bei einem Gewinnspiel die eigene Postleitzahl einträgt, gibt kaum etwas preis. Es lässt sich kaum dauerhaft und eindeutig einer Person zuordnen. Wer denselben Namen mit einem gemessenen Blutdruckwert oder einer Medikamentenliste verknüpft, gibt dagegen etwas viel Empfindlicheres preis: eine Aussage über den eigenen Körper. Sie lässt sich später kaum zurücknehmen und kann in falschen Händen zu Nachteilen führen, etwa bei einer Versicherung oder im Berufsleben. Genau diesen Unterschied bildet die Datenschutz-Grundverordnung (DSGVO) ab. Angaben zum eigenen Gesundheitszustand gehören nach Artikel 9 DSGVO zu den besonderen Kategorien personenbezogener Daten, zusammen mit Angaben etwa zur ethnischen Herkunft oder zur sexuellen Orientierung. Für diese Daten gilt zunächst ein grundsätzliches Verarbeitungsverbot. Es wird nur unter bestimmten, eng gefassten Voraussetzungen durchbrochen. Die in der Praxis wichtigste Voraussetzung für Gesundheits-Apps ist die ausdrückliche Einwilligung der betroffenen Person nach Artikel 9 Absatz 2 Buchstabe a DSGVO. Wer eine App nutzt, die Blutdruckwerte, Gewicht oder einen Medikamentenplan speichert, gibt also nicht irgendwelche, sondern besonders geschützte Daten preis. Die App braucht dafür eine tragfähige rechtliche Grundlage.

Worauf sich in der Datenschutzerklärung ein Blick lohnt

Eine Datenschutzerklärung lässt sich mit einem Mietvertrag vergleichen. Die wenigsten lesen jede Klausel vollständig, aber wenige Abschnitte entscheiden im Zweifel darüber, was erlaubt ist und was nicht, etwa die Regelung zur Untervermietung oder zur Kündigungsfrist. Bei einer Datenschutzerklärung sind es ähnlich wenige Abschnitte, die tatsächlich zählen:

  • Zweck der Verarbeitung: Wofür werden die eingegebenen Werte tatsächlich genutzt, nur zur Anzeige im eigenen Verlauf oder auch für andere Zwecke wie Werbung oder Produktanalyse?
  • Empfänger der Daten: Werden Daten an Dritte weitergegeben, etwa an Analyse- oder Werbedienste, und wenn ja, an welche Art von Empfänger?
  • Speicherdauer: Wie lange werden Daten aufbewahrt, und was passiert mit ihnen nach einer Kontolöschung?
  • Betroffenenrechte: Wird auf das Auskunftsrecht nach Artikel 15 DSGVO und das Recht auf Löschung nach Artikel 17 DSGVO konkret hingewiesen, oder bleibt das vage?

Je konkreter eine Datenschutzerklärung diese Punkte beantwortet, desto eher lässt sich einschätzen, was mit den eigenen Angaben tatsächlich geschieht. Ein klar formulierter Mietvertrag schafft im Streitfall ebenfalls schneller Klarheit als einer voller vager Formulierungen.

Technische Schutzmaßnahmen als Vertrauenssignal

Der Unterschied zwischen einer verschlüsselten und einer unverschlüsselten Übertragung lässt sich mit dem Unterschied zwischen einer Postkarte und einem verschlossenen Briefumschlag vergleichen. Eine Postkarte kann jeder lesen, der sie auf dem Transportweg in die Hand bekommt. Ein verschlossener Umschlag schützt den Inhalt zumindest vor einem beiläufigen Blick unterwegs. Artikel 32 DSGVO verpflichtet Anbieter dazu, geeignete technische und organisatorische Maßnahmen zum Schutz personenbezogener Daten zu treffen, abgestimmt auf das jeweilige Risiko. Bei Gesundheitsdaten zählt dazu in der Regel eine durchgehende Verschlüsselung. Das gilt sowohl bei der Übertragung zwischen App und Server als auch bei der Speicherung selbst, damit die Daten zu keinem Zeitpunkt wie eine offene Postkarte durch das Netz laufen. Sichtbare Hinweise darauf sind zum Beispiel eine verschlüsselte Verbindung beim Aufruf der zugehörigen Website, eine Anmeldung mit zweitem Faktor oder eine nachvollziehbare Beschreibung der eingesetzten Schutzmaßnahmen in der Datenschutzerklärung. Fehlen solche Angaben vollständig, ist das kein Beweis für unsichere Verarbeitung. Es ist aber ein Anlass für Nachfragen.

Warum auch der Serverstandort eine Rolle spielt

Eine Datenübermittlung in ein Land außerhalb der EU lässt sich mit einem Paketversand ins Ausland vergleichen. Innerhalb der EU reicht ein gewöhnlicher Versand, weil überall vergleichbare Regeln gelten. Bei einem Versand in ein Land außerhalb der EU braucht es dagegen zusätzliche Zollpapiere, damit der Inhalt auf dem gesamten Weg nachvollziehbar bleibt. Werden Gesundheitsdaten außerhalb der EU oder des Europäischen Wirtschaftsraums verarbeitet, verlangt die DSGVO nach den Artikeln 44 bis 49 genau solche zusätzlichen Garantien. Dazu zählen etwa ein Angemessenheitsbeschluss der EU-Kommission für das jeweilige Land oder vertragliche Standardschutzklauseln, die die „Zollpapiere" für personenbezogene Daten sind. Eine Verarbeitung innerhalb der EU macht diese zusätzliche Prüfung überflüssig und ist deshalb für viele Nutzer ein einfacheres Vertrauenssignal. Die DSGVO lässt eine Verarbeitung außerhalb der EU unter den genannten Voraussetzungen aber grundsätzlich zu. Wer einen Auftragsverarbeiter einsetzt, etwa einen externen Rechenzentrumsbetreiber, muss dies zusätzlich über einen Auftragsverarbeitungsvertrag nach Artikel 28 DSGVO absichern.

Der Serverstandort allein ist aber nur ein Baustein, kein vollständiger Nachweis. Er beantwortet nur die Frage, ob die zusätzliche Prüfung nach den Artikeln 44 bis 49 DSGVO überhaupt nötig ist. Er sagt für sich genommen nichts darüber aus, wie sorgfältig die technischen und organisatorischen Maßnahmen nach Artikel 32 DSGVO im Hintergrund tatsächlich umgesetzt sind, ob also zum Beispiel Zugriffsrechte sauber getrennt sind, Verschlüsselung durchgehend greift und Sicherheitsvorfälle erkannt würden. Ein Server in Frankfurt schützt allein noch nicht vor einer schlecht abgesicherten Anwendung dahinter. Ein aussagekräftigeres Vertrauenssignal ist deshalb, ob ein Anbieter sein Sicherheitsmanagement an anerkannten Standards ausrichtet, etwa einem Informationssicherheits-Managementsystem nach ISO/IEC 27001 oder dem IT-Grundschutz des Bundesamts für Sicherheit in der Informationstechnik (BSI). Solche Standards prüfen genau die Prozesse und Maßnahmen, die ein Serverstandort allein offenlässt.

Wie DOKINA diese Datenschutz-Grundsätze umsetzt

DOKINA soll nach dem Grundsatz der Datenminimierung entwickelt werden: Gespeichert werden soll nur, was für die jeweilige Funktion tatsächlich gebraucht wird, nicht mehr. Ein gut sortierter Aktenordner enthält ebenfalls nur die Unterlagen, die tatsächlich gebraucht werden, statt jedes Blatt Papier aufzuheben, das je hineingelegt wurde. Bei der geplanten Freigabe für Angehörige entscheidet die betroffene Person selbst, wer welche Daten in welcher Tiefe einsehen darf. Jeder Zugriff soll protokolliert werden. Die Lösung ist noch nicht verfügbar.

Weiterführende Artikel

Häufig gestellte Fragen

Dürfen Gesundheits-Apps meine Daten überhaupt verarbeiten?

Ja, aber nur unter besonderen Voraussetzungen. Gesundheitsdaten gehören nach Artikel 9 DSGVO zu den besonders geschützten Datenkategorien, für die grundsätzlich ein Verarbeitungsverbot gilt. In der Praxis stützen Gesundheits-Apps die Verarbeitung meist auf die ausdrückliche Einwilligung der Nutzerin oder des Nutzers nach Artikel 9 Absatz 2 Buchstabe a DSGVO. Diese muss vor der ersten Nutzung eingeholt werden und kann jederzeit widerrufen werden. Ohne eine solche Einwilligung oder eine andere passende Rechtsgrundlage dürfen die Daten nicht verarbeitet werden.

Woran erkenne ich, ob eine App meine Daten weitergibt?

Ein Blick in den Abschnitt zu Empfängern oder Dritten in der Datenschutzerklärung zeigt in der Regel, ob und an welche Art von Stellen Daten weitergegeben werden, etwa an Analyse- oder Werbedienste. Zusätzlich lohnt sich ein Blick auf die bei der Installation angeforderten Berechtigungen. Verlangt eine reine Blutdruck-App plötzlich Zugriff auf Kontakte oder den Standort, obwohl das für die eigentliche Funktion nicht nötig ist, ist das ein Hinweis, genauer hinzusehen. Es ist ähnlich, wie wenn ein Handwerker für eine Steckdosenreparatur plötzlich auch den Wohnungsschlüssel für alle Räume verlangt. Auch ein Cookie- oder Tracking-Hinweis beim ersten Öffnen der zugehörigen Website gibt oft schon einen ersten Eindruck davon, wie umfangreich Daten sonst erfasst werden.

Muss eine Gesundheits-App ihre Server in Deutschland oder der EU betreiben?

Rechtlich verlangt die DSGVO das nicht zwingend. Sie lässt eine Verarbeitung außerhalb der EU unter zusätzlichen Garantien wie einem Angemessenheitsbeschluss oder Standardschutzklauseln grundsätzlich zu. In der Praxis entscheiden sich viele Anbieter von Gesundheits-Apps dennoch für einen Serverstandort innerhalb der EU. Dadurch entfällt die zusätzliche Prüfung dieser Garantien, und Nutzerinnen und Nutzern kann eine einfachere, direkt nachvollziehbare Aussage gemacht werden. Ein EU-Serverstandort ist damit kein gesetzliches Muss, aber ein verbreitetes und leicht überprüfbares Vertrauenssignal. Er ersetzt aber keine Aussage über die tatsächliche technische Absicherung: Ob Zugriffsrechte sauber getrennt sind, Daten durchgehend verschlüsselt werden und Vorfälle erkannt würden, hängt von den technischen und organisatorischen Maßnahmen nach Artikel 32 DSGVO ab, nicht vom Standort des Servers. Ein zusätzlicher Blick lohnt sich deshalb darauf, ob sich ein Anbieter an anerkannten Standards wie ISO/IEC 27001 oder dem BSI-IT-Grundschutz orientiert, weil diese genau diese Maßnahmen prüfen.