HOME/INDUSTRIES/Gesundheitswesen & Life Sciences
BRANCHENPRAXIS · GESUNDHEITSWESEN & LIFE SCIENCES

EU-Compliance für das Gesundheitswesen

DSGVO, NIS2 und Cyber Security für Krankenhäuser, Pharmaunternehmen, Medizinproduktehersteller, Laboratorien und Forschungseinrichtungen, inklusive EHDS-Vorbereitung.

REGULIERUNG.STACK · GESUNDHEIT● 09
DSGVOBesondere Kategorie Gesundheitsdaten
NIS-2Krankenhäuser als wesentliche Einrichtungen
AI ACTMedizin-KI und Diagnostik
MDRMedizinprodukteverordnung
IVDRIVD-Verordnung
CTRVerordnung über klinische Prüfungen
EHDSEuropäischer Gesundheitsdatenraum
GMPGute Herstellungspraxis
EIDASeID für Patientendienste
KOSTENLOSE 30-MIN-BERATUNG

Gespräch mit einem Senior-Berater.

Antwort innerhalb eines Werktages. Klare nächste Schritte und indikative Vergütung.

ANTWORT IN 1 WERKTAGNDA AUF WUNSCHKEINE VERPFLICHTUNG
01 / WEN WIR BETREUEN

Sechs Health-Profile, eine Compliance-Karte.

Von Einzelkliniken bis zu multinationalen Pharmaunternehmen. Die regulatorische Last ändert sich mit Patientenvolumen, Datensensibilität und Produktart.

KRANKENHÄUSER

Krankenhäuser und Kliniken

Patientenakten, Meldung, Kontakt zu Aufsichten (BfDI, BfArM).

DSGVONIS-2EHDS
PHARMA

Pharmaunternehmen

Studiendaten, Pharmakovigilanz, Lieferketten-Integrität.

DSGVOCTRGMP
MED. PRODUKTE

Medizinprodukte-Hersteller

MDR/IVDR-Konformität, Post-Market-Surveillance, Software als MP.

MDRIVDRDSGVO
DIGITAL HEALTH

Digital Health und Telemedizin

DSGVO für Health-Apps, AI Act für Diagnostik, EHDS-Interop.

DSGVOAI ACTEHDS
BIOTECH

Biotech und Forschungslabore

Genomdaten, Forschungsethik, grenzüberschreitendes Teilen.

DSGVOCTREHDS
DIAGNOSTIK

Diagnostiklabore

IVDR-Konformität, KI-Diagnostik, Akkreditierungsregime.

IVDRAI ACTDSGVO
02 / LAGE

Die Regulatorik-Uhr im Gesundheitswesen.

Acht Regime greifen ineinander. Wir takten sie an Ihrer Release-Kadenz.

IN KRAFTDSGVO
IN KRAFT

Gesundheitsdaten besondere Kategorie

Rechtsgrundlage Art. 9, DSFA verpflichtend, Meldung in 72h, Patientenrechte im Maßstab.

IN KRAFTMDR
IN KRAFT

Medizinprodukteverordnung

Konformitätsbewertung, CE-Kennzeichnung, Post-Market-Surveillance, Vigilanzmeldungen.

IN KRAFTIVDR
IN KRAFT

IVD-Verordnung

Risikoklassifizierung, Benannte Stelle für höhere Klassen, technische Dokumentation.

IN KRAFTNIS-2
IN KRAFT

Gesundheitswesen als wesentliche Einrichtung

Risikomanagement, Meldung in 24h und 72h, Lieferketten-Sicherheit.

FOLGTEHDS
MÄR 2026

Europäischer Gesundheitsdatenraum

Patientenzugriff auf eigene Daten, Sekundärnutzung für Forschung, Interoperabilität.

KRITISCHAI ACT
AUG 2026

Hochrisiko-Medizin-KI

Annex III Medizin-KI: Konformität, technische Doku, Human Oversight, Post-Market-Monitoring.

FOLGTCTR
LAUFEND

Verordnung klinische Prüfungen

CTIS-System, zentrale Einreichung, öffentliche Transparenz.

GEPLANTEPRIVACY
TBD

ePrivacy-Verordnung

Strengere Einwilligung für Cookies, Marketing und Metadaten. Ersetzt nationale Regeln.

03 / WAS ZU LÖSEN IST

Wo Gesundheits- organisationen feststecken.

01

Besondere Kategorien im Maßstab

Gesundheitsdaten nach Art. 9 erfordern ausdrückliche Einwilligung oder andere Grundlage. DSFA ist Pflicht. Pseudonymisierung passt selten in klinische Abläufe.

IMPACTBfDI- und Landesaufsichts-Bußgelder ab unteren sechsstelligen Beträgen.
02

MDR/IVDR-Dokumentationsstau

Benannte Stellen sind überlastet. Konformitätsbewertungen für manche Klassen dauern über 18 Monate.

IMPACTMarkteintritt verzögert sich über kommerzielle Fenster hinaus.
03

AI Act trifft Diagnostik-KI

Annex III listet Medizin-KI als hochrisiko. Konformität, technische Akte, Human Oversight, Post-Market-Monitoring.

IMPACTFalsch klassifizierte KI bedeutet Marktrückzug.
04

NIS-2-Klassifizierung Krankenhäuser

Krankenhäuser fallen unter wesentliche Einrichtungen. Cyber-Angriffe im Gesundheitswesen haben sich seit 2022 verdoppelt.

IMPACTVorstandsmitglieder persönlich in Aufsichtsschreiben benannt.
05

Grenzüberschreitende Studiendaten

EU-CTR zentralisiert die Einreichung, aber Datenflüsse treffen weiterhin auf Schrems II für US-Sponsoren.

IMPACTTransferfolgenabschätzung pro Protokolländerung.
06

EHDS-Readiness für Sekundärnutzung

Patientendaten müssen mit Schutzmaßnahmen für Forschung verfügbar gemacht werden. Anonymisierungsstandards werden noch definiert.

IMPACTNicht-Compliance löst Health Data Access Body aus.
04 / ANGEBOT

Unsere Leistungen für das Gesundheitswesen

HX-01

DSGVO-Programm Gesundheitswesen

Art.-9-Mapping, Patientenrechte-Workflow, DSFA-Bibliothek, Vorfallreaktion, BfDI-Kontakt.

DArt.-9-MappingDDSFA-BibliothekDBfDI-Kontakt
HX-02

MDR/IVDR-Konformität

Technische Dokumentation, Risikomanagement (ISO 14971), Einreichungen bei Benannten Stellen, PMS.

DTech-AkteDPMS-PlanDBS-Kontakt
HX-03

Medizin-KI (AI Act + MDR)

Kombinierte AI-Act- und MDR-Konformität, technische Akte (Annex IV), Human Oversight, PMM.

DAnnex IVDHuman OversightDPMM
HX-04

NIS-2 für Krankenhäuser und Pharma

Klassifizierung, ISMS-Aufbau, Lieferkettensicherheit, Meldepfade 24h/72h.

DGap-BerichtDISMSDIncident-SOP
HX-05

Klinische Prüfungen Compliance

CTR-Art.-81-Transparenz, CTIS-Einreichungen, Datenflussabbildung, TIAs.

DCTIS-SupportDTransparenzDTIA
HX-06

EHDS-Readiness

Interoperabilität, Sekundärnutzungs-Governance, Health Data Access Body.

DEHDS-GapDGovernanceDHDAB
HX-07

Pharmakovigilanz und ICSR

ICSR-Datenhandling, Signal-Management, EudraVigilance-Integration, GxP-Datengovernance.

DICSR-OpsDSignaleDEV
HX-08

Telemedizin und Digital Health

DSGVO-Programm für Health-Apps, grenzüberschreitende Telemedizin, Einwilligungs-Workflows.

DApp-DSGVODGrenzübergreifendDEinwilligung
HX-09

Externer DSB Gesundheitswesen

Senior-DSB mit Health-Erfahrung, benannt bei BfDI, Vorstandsreporting, DSAR-Bearbeitung.

DDSB-VertragDDSAR-OpsDVorstandsmemo
05 / AUSGEWÄHLTE ARBEIT

Mandate im Gesundheitswesen.

Alle Fallstudien →
FALL 01EU-Krankenhausgruppe

DSGVO + NIS-2-Programm über 9 Krankenhäuser. BfDI-Audit ohne Befund.

9
KRANKENHÄUSER
1,4 Mio.
PATIENTEN
0
BEFUNDE
UMFANGDSGVO · NIS-2 · ISO 27001 · Vorfallreaktion
FALL 02Medizinprodukte-SaaS

MDR + AI Act Konformität für KI-gestützte Diagnostik. CE erhalten.

IIa
KLASSE
11 M
BS-ZYKLUS
Erteilt
CE
UMFANGMDR · AI Act · ISO 13485 · Tech-Akte
FALL 03Multi-Country CRO

CTR-Programm in 12 EU-Mitgliedstaaten ausgerollt.

27
PROTOKOLLE
12
STAATEN
Live
CTIS
UMFANGCTR · CTIS · Pharmakovigilanz · GxP
06 / KOSTENLOSES TOOL

Kartieren Sie Ihren Health- Stack zum EU-Regelwerk.

Acht Fragen zu Patientenbasis, Produkten und Datenflüssen. Indikative Pflichtenkarte über DSGVO, MDR, IVDR, NIS-2, AI Act und EHDS.

Pflichten-Mapper starten~ 4 MIN
MAPPER.PREVIEWSCHRITT 4 / 8
Verarbeitet Ihr Produkt oder Service Patientendaten in der EU?
Ja, direkte Patientenversorgung oder AktenA
Ja, Forschung oder Studien (pseudonymisiert)B
Indirekt, nur Zahlungs- oder Admin-DatenC
Keine PatientendatenD
INDIKATIV → DSGVO ART. 9 + NIS-2 ART. 21
07 / HÄUFIGE FRAGEN

Häufige Fragen aus dem Gesundheitswesen

01Sind wir als Krankenhaus im NIS-2-Geltungsbereich?+

Ja. NIS-2 Anhang I listet Gesundheitsdienstleister ausdrücklich als wesentliche Einrichtungen. Risikomanagement, 24h-Frühwarnung und 72h-Meldung gelten. Vorstandsmitglieder tragen persönliche Verantwortung.

02Wie gilt der AI Act für unsere Medizin-KI?+

Wenn die KI für medizinische Zwecke unter MDR eingesetzt wird, ist sie nach Annex III hochrisiko. Sie benötigen Konformitätsbewertung, technische Dokumentation (Annex IV), Human Oversight und PMM zusätzlich zu MDR-Pflichten.

03Können MDR und AI Act Konformität kombiniert werden?+

Ja. Wir bauen eine kombinierte technische Akte, die beide Regime abdeckt. Die Kommission hat die Ausrichtung bestätigt, eine Benannte Stelle reicht meistens aus.

04Was ist der Europäische Gesundheitsdatenraum?+

EHDS gibt Patienten Zugriff auf ihre eigenen Gesundheitsdaten und schafft ein Sekundärnutzungsregime für Forschung. Anwendung ab März 2026, gestaffelt bis 2031.

05Brauchen wir einen DSB?+

Gesundheitsorganisationen mit umfangreicher Verarbeitung von Patientendaten benötigen fast immer einen DSB nach Art. 37(1)(c) DSGVO. Wir stellen einen Senior-DSB mit Gesundheits-Erfahrung im Retainer.

06Wie wirkt sich die DSGVO auf klinische Prüfungen aus?+

Studienteilnehmer sind Betroffene mit DSGVO-Rechten. CTR regelt Einwilligung und Transparenz, DSGVO ergänzt die Datenschutzschicht. Beides gilt parallel.

07Und grenzüberschreitende Datenübermittlungen?+

Gesundheitsdaten-Übermittlungen ausserhalb des EWR brauchen DSGVO-Mechanismen (i.d.R. SCC 2021 plus TIA). Die meisten US-EU-Partnerschaften brauchen ergänzende Maßnahmen.

08Arbeiten Sie mit unserer Benannten Stelle?+

Ja. Wir koordinieren mit der gewählten Benannten Stelle, bereiten die technische Akte vor, beantworten Anfragen und führen Vorab-Interviews vor Einreichung.

08 / VERWANDT

Verwandte Praxen und Leitfäden.

09 / GET STARTED

Ihre Compliance im Gesundheitswesen

Kostenloses Erstgespräch, 30 Minuten. Wir analysieren Ihren Status bei DSGVO, NIS2 und MDR und liefern eine priorisierte Roadmap für die nächsten 90 Tage.