Sicherheit & Datenschutz – Antworten für IT und Datenschutzbeauftragte
Aus der tatsächlichen Umsetzung abgeleitet. Was noch fehlt, steht ebenfalls hier.
Diese Seite beantwortet die Fragen, die IT-Abteilung, Informationssicherheits- und Datenschutzbeauftragte vor einer Einführung stellen – nüchtern, aus der tatsächlichen Umsetzung abgeleitet und mit klar benannten offenen Punkten. MedTech Cockpit ist DSGVO-orientiert und nach Privacy by Design entwickelt; eine Konformitätsbescheinigung oder Zertifizierung liegt nicht vor.
Rollen und Verträge
Thema
Antwort
Status
Verantwortlicher / Auftragsverarbeiter
Die nutzende Organisation ist Verantwortliche (Art. 4 Nr. 7 DSGVO); der Betreiber von MedTech Cockpit stellt die Plattform als Auftragsverarbeiter (Art. 28) bereit.
umgesetzt
Auftragsverarbeitungsvertrag (AVV) mit TOM-Anlage
Wird vor Vertragsabschluss bereitgestellt; derzeit in Vorbereitung – auf Anfrage.
offen
Unterauftragsverarbeiter
Hosting: Server in einem Rechenzentrum in Deutschland (Anbieter laut Datenschutzerklärung). E-Mail-Versand: der von der Organisation konfigurierte Mail-Konnektor (SMTP/Microsoft 365). KI-Anbieter: nur, wenn die Organisation ausdrücklich einen aktiviert.
Export aller Daten (CSV/JSON) jederzeit möglich; Löschung des Mandanten inklusive Dateien auf Anfrage mit Löschprotokoll; Backups laufen nach 30 Tagen aus.
umgesetzt
Verarbeitete Daten
Thema
Antwort
Status
Datenkategorien
Mitarbeiterdaten der Organisation (Name, dienstliche E-Mail, Rolle, Arbeitszeiten, Tätigkeiten), Gerätedaten, Dokumente, Kontaktdaten von Herstellern und Dienstleistern.
umgesetzt
Patientendaten
Nicht vorgesehen und laut Nutzungsbedingungen ausgeschlossen. Der Privacy Shield erkennt und entfernt personenbezogene Daten in Fotos, Scans und PDFs vor der Weiterverarbeitung – als technische Assistenz ohne Vollständigkeitsgarantie.
umgesetzt
Arbeitszeit- und Tätigkeitsdaten
Dienen der Arbeitsorganisation der Medizintechnik; Auswertungen sind rollenbasiert. Die Einbindung von Betriebsrat/Mitarbeitervertretung obliegt der Organisation.
umgesetzt
Verzeichnis der Verarbeitungstätigkeiten
Anbieterseitige Beschreibung der Verarbeitungen wird mit dem AVV bereitgestellt.
offen
Website-Tracking
Keine Cookies ohne Einwilligung, cookielose First-Party-Zählung ohne IP-Speicherung; optionale Analyse-/Werbetools nur nach Einwilligung (Consent Mode v2).
umgesetzt
Hosting, Infrastruktur, Datenstandort
Thema
Antwort
Status
Datenstandort
Server in einem Rechenzentrum in Deutschland; keine Verarbeitung außerhalb der EU, solange kein externer KI-Anbieter aktiviert wird.
umgesetzt
Mandantentrennung
Jede Organisation erhält eine eigene Datenbankdatei und ein eigenes Dateiverzeichnis; Anfragen werden serverseitig ausschließlich dem Mandanten der Sitzung zugeordnet.
umgesetzt
Betrieb im eigenen Rechenzentrum (On-Premises)
Möglich: Node.js 22, SQLite, keine externen Dienste erforderlich; Betrieb ohne Internetzugang im Intranet möglich.
umgesetzt
Backups
Tägliche Sicherung des Datenverzeichnisses (03:15 Uhr), 30 Tage Aufbewahrung, zugriffsgeschützt auf dem Server. Dokumentierter Wiederherstellungstest und externes, verschlüsseltes Backup-Ziel in Vorbereitung.
geplant
Patch-Management
Automatische Sicherheitsupdates des Betriebssystems (unattended-upgrades); Anwendungsupdates durch den Betreiber mit Release-Hinweisen.
umgesetzt
Netzwerk
Nur HTTPS (443) und HTTP-Weiterleitung (80) öffentlich; SSH ausschließlich mit Schlüssel; Firewall (ufw) und fail2ban aktiv.
umgesetzt
Verfügbarkeit / SLA
Wird je Vertrag vereinbart; Wartungsfenster werden angekündigt.
offen
Verschlüsselung und Sicherheit
Thema
Antwort
Status
Übertragung
TLS (Let’s Encrypt, Caddy), HSTS, Content-Security-Policy, weitere Sicherheits-Header.
umgesetzt
Daten im Ruhezustand
Datenbank und Dateien liegen auf dem Server-Dateisystem; Verschlüsselung des Datenträgers auf Hoster-Ebene wird im AVV dokumentiert.
geplant
Passwörter
scrypt-Hash mit Salt; keine Klartext-Zugangsdaten per E-Mail (Einladungslink mit Einmal-Token, Passwort wird vom Nutzer gesetzt).
HttpOnly-/SameSite-Cookies, serverseitige Sitzungen mit Ablauf, Abmeldung invalidiert die Sitzung.
umgesetzt
Angriffsschutz
Rate Limiting, CSRF-Schutz über Herkunftsprüfung, parametrisierte Datenbankzugriffe, Eingabevalidierung, Allowlist und Größenprüfung für Datei-Uploads, Honeypot in öffentlichen Formularen.
umgesetzt
Penetrationstest / externes Audit
Bisher nur interne Tests; externer Pentest vorgesehen.
Der Plattformbetreiber verwaltet Mandanten, Lizenzen und Module; Zugriffe werden im Audit-Log protokolliert.
umgesetzt
Audit-Trail
Anmeldungen, Rechteänderungen, Stammdatenänderungen, Exporte, Redaktionen und KI-Aufrufe (nur Metadaten) – je Organisation einsehbar.
umgesetzt
Betroffenenrechte
Strukturierte Datenauskunft je Benutzerkonto, Berichtigung, Löschung/Anonymisierung durch den Administrator der Organisation.
umgesetzt
Löschung und Aufbewahrung
Thema
Antwort
Status
Plattformfristen (Standard)
Testzugangsanfragen 180 Tage nach Abschluss, Kontaktanfragen 180 Tage, Audit-Trail 365 Tage, KI-Aufrufprotokoll 90 Tage, Mail-Versandprotokoll 180 Tage, inaktive Testmandanten 90 Tage – automatisiert bereinigt.
umgesetzt
Organisationsdaten
Aufbewahrungs- und Löschregeln je Organisation konfigurierbar; gesetzliche Aufbewahrungspflichten (z. B. Medizinproduktebuch fünf Jahre nach Außerbetriebnahme) bleiben unberührt.
umgesetzt
Backups
Gelöschte Daten verbleiben maximal 30 Tage in Sicherungen.
umgesetzt
Künstliche Intelligenz
Thema
Antwort
Status
Standard
Kein externer KI-Anbieter konfiguriert: KI-Assistent, E-Mail-Assistent und Device Assistant arbeiten regelbasiert auf dem Server; Privacy Shield und Bildvergleich laufen vollständig lokal. Es verlässt keine Anfrage den Server.
umgesetzt
Aktivierung
Nur der Administrator der Organisation kann einen Anbieter aktivieren (Anthropic, OpenAI oder jeder OpenAI-kompatible Endpunkt – auch EU-gehostet oder im eigenen Rechenzentrum). Die Zieladresse legt die Organisation fest.
umgesetzt
Übertragene Daten
Nur die für die konkrete Antwort nötigen Gerätedaten bzw. Vorgangstexte; E-Mail-Adressen, Telefonnummern und Personennamen werden vorher pseudonymisiert. Fotos nur nach ausdrücklicher Bestätigung, dass sie keine personenbezogenen Daten zeigen; Dokumente und Bilder zuvor über den Privacy Shield.
umgesetzt
Speicherung
Das Aufrufprotokoll enthält nur Metadaten (Anbieter, Modell, Zeichenanzahl, Dauer), keine Inhalte. Aufbewahrung beim Anbieter richtet sich nach dessen API-Bedingungen – bei externem Anbieter AVV und Übermittlungsgrundlage durch die Organisation erforderlich.
umgesetzt
Kennzeichnung
Jedes KI-Ergebnis ist als solches gekennzeichnet; Entscheidungen bleiben beim Fachpersonal, keine medizinischen Bewertungen.
umgesetzt
Schnittstellen
Thema
Antwort
Status
Konnektoren
Instandhaltungs-/CAFM-Systeme (lesend/schreibend), SMTP, Microsoft 365, REST-API, CSV/Excel-Import und -Export, Webhooks aus Workflows.
umgesetzt
Zugangsdaten der Konnektoren
Serverseitig in den Organisationseinstellungen, nur für Administratoren sichtbar; verschlüsselte Ablage der Secrets wird mit dem AVV dokumentiert.
geplant
API-Sicherheit
Sitzungs- bzw. tokenbasierte Authentifizierung, Rechteprüfung je Rolle, Rate Limiting.
umgesetzt
Betrieb, Vorfälle, Recht
Thema
Antwort
Status
Sicherheitsvorfälle
Meldung an MarvinFlachmann@gmx.de; Benachrichtigung der betroffenen Organisation unverzüglich, damit die Frist nach Art. 33 DSGVO (72 Stunden) eingehalten werden kann. Formaler Incident-Response-Plan in Vorbereitung.
geplant
Testdaten
Testmandanten enthalten ausschließlich synthetische Daten; Marketing und Screenshots verwenden keine echten Patientendaten.
umgesetzt
Medizinprodukt?
MedTech Cockpit ist eine Organisations- und Dokumentationssoftware ohne medizinische Zweckbestimmung – kein Medizinprodukt im Sinne der MDR.
umgesetzt
MPBetreibV
Zuordnungen zu Paragraphen sind Assistenzvorschläge; die fachliche Prüfung bleibt beim Betreiber, maßgeblich ist der amtliche Wortlaut.
umgesetzt
Offene Punkte – ehrlich benannt
Auftragsverarbeitungsvertrag mit TOM-Anlage (in Vorbereitung)
Zwei-Faktor-Authentifizierung und SSO (geplant)
Externer Penetrationstest (vorgesehen)
Dokumentiertes Backup-/Wiederherstellungskonzept mit externem, verschlüsseltem Ziel
Keine Zertifizierung (ISO 27001, BSI C5)
Fragen, die hier nicht beantwortet sind, beantworten wir persönlich: MarvinFlachmann@gmx.de.