Technische und organisatorische Maßnahmen

Sicherheit & Datenschutz – Antworten für IT und Datenschutzbeauftragte

Aus der tatsächlichen Umsetzung abgeleitet. Was noch fehlt, steht ebenfalls hier.

Diese Seite beantwortet die Fragen, die IT-Abteilung, Informationssicherheits- und Datenschutzbeauftragte vor einer Einführung stellen – nüchtern, aus der tatsächlichen Umsetzung abgeleitet und mit klar benannten offenen Punkten. MedTech Cockpit ist DSGVO-orientiert und nach Privacy by Design entwickelt; eine Konformitätsbescheinigung oder Zertifizierung liegt nicht vor.

Rollen und Verträge

ThemaAntwortStatus
Verantwortlicher / AuftragsverarbeiterDie nutzende Organisation ist Verantwortliche (Art. 4 Nr. 7 DSGVO); der Betreiber von MedTech Cockpit stellt die Plattform als Auftragsverarbeiter (Art. 28) bereit.umgesetzt
Auftragsverarbeitungsvertrag (AVV) mit TOM-AnlageWird vor Vertragsabschluss bereitgestellt; derzeit in Vorbereitung – auf Anfrage.offen
UnterauftragsverarbeiterHosting: Server in einem Rechenzentrum in Deutschland (Anbieter laut Datenschutzerklärung). E-Mail-Versand: der von der Organisation konfigurierte Mail-Konnektor (SMTP/Microsoft 365). KI-Anbieter: nur, wenn die Organisation ausdrücklich einen aktiviert.umgesetzt
Ansprechpartner Datenschutz / SicherheitsvorfälleMarvinFlachmann@gmx.deumgesetzt
VertragsendeExport aller Daten (CSV/JSON) jederzeit möglich; Löschung des Mandanten inklusive Dateien auf Anfrage mit Löschprotokoll; Backups laufen nach 30 Tagen aus.umgesetzt

Verarbeitete Daten

ThemaAntwortStatus
DatenkategorienMitarbeiterdaten der Organisation (Name, dienstliche E-Mail, Rolle, Arbeitszeiten, Tätigkeiten), Gerätedaten, Dokumente, Kontaktdaten von Herstellern und Dienstleistern.umgesetzt
PatientendatenNicht vorgesehen und laut Nutzungsbedingungen ausgeschlossen. Der Privacy Shield erkennt und entfernt personenbezogene Daten in Fotos, Scans und PDFs vor der Weiterverarbeitung – als technische Assistenz ohne Vollständigkeitsgarantie.umgesetzt
Arbeitszeit- und TätigkeitsdatenDienen der Arbeitsorganisation der Medizintechnik; Auswertungen sind rollenbasiert. Die Einbindung von Betriebsrat/Mitarbeitervertretung obliegt der Organisation.umgesetzt
Verzeichnis der VerarbeitungstätigkeitenAnbieterseitige Beschreibung der Verarbeitungen wird mit dem AVV bereitgestellt.offen
Website-TrackingKeine Cookies ohne Einwilligung, cookielose First-Party-Zählung ohne IP-Speicherung; optionale Analyse-/Werbetools nur nach Einwilligung (Consent Mode v2).umgesetzt

Hosting, Infrastruktur, Datenstandort

ThemaAntwortStatus
DatenstandortServer in einem Rechenzentrum in Deutschland; keine Verarbeitung außerhalb der EU, solange kein externer KI-Anbieter aktiviert wird.umgesetzt
MandantentrennungJede Organisation erhält eine eigene Datenbankdatei und ein eigenes Dateiverzeichnis; Anfragen werden serverseitig ausschließlich dem Mandanten der Sitzung zugeordnet.umgesetzt
Betrieb im eigenen Rechenzentrum (On-Premises)Möglich: Node.js 22, SQLite, keine externen Dienste erforderlich; Betrieb ohne Internetzugang im Intranet möglich.umgesetzt
BackupsTägliche Sicherung des Datenverzeichnisses (03:15 Uhr), 30 Tage Aufbewahrung, zugriffsgeschützt auf dem Server. Dokumentierter Wiederherstellungstest und externes, verschlüsseltes Backup-Ziel in Vorbereitung.geplant
Patch-ManagementAutomatische Sicherheitsupdates des Betriebssystems (unattended-upgrades); Anwendungsupdates durch den Betreiber mit Release-Hinweisen.umgesetzt
NetzwerkNur HTTPS (443) und HTTP-Weiterleitung (80) öffentlich; SSH ausschließlich mit Schlüssel; Firewall (ufw) und fail2ban aktiv.umgesetzt
Verfügbarkeit / SLAWird je Vertrag vereinbart; Wartungsfenster werden angekündigt.offen

Verschlüsselung und Sicherheit

ThemaAntwortStatus
ÜbertragungTLS (Let’s Encrypt, Caddy), HSTS, Content-Security-Policy, weitere Sicherheits-Header.umgesetzt
Daten im RuhezustandDatenbank und Dateien liegen auf dem Server-Dateisystem; Verschlüsselung des Datenträgers auf Hoster-Ebene wird im AVV dokumentiert.geplant
Passwörterscrypt-Hash mit Salt; keine Klartext-Zugangsdaten per E-Mail (Einladungslink mit Einmal-Token, Passwort wird vom Nutzer gesetzt).umgesetzt
Zwei-Faktor-Authentifizierung / SSO (Entra ID, SAML/OIDC)Noch nicht verfügbar – in Planung.geplant
SitzungenHttpOnly-/SameSite-Cookies, serverseitige Sitzungen mit Ablauf, Abmeldung invalidiert die Sitzung.umgesetzt
AngriffsschutzRate Limiting, CSRF-Schutz über Herkunftsprüfung, parametrisierte Datenbankzugriffe, Eingabevalidierung, Allowlist und Größenprüfung für Datei-Uploads, Honeypot in öffentlichen Formularen.umgesetzt
Penetrationstest / externes AuditBisher nur interne Tests; externer Pentest vorgesehen.geplant
Zertifizierungen (ISO 27001, BSI C5)Keine.offen

Zugriff, Rollen, Protokollierung

ThemaAntwortStatus
RollenAdministrator, Leitung, Medizintechnik, Techniker, Lesender Zugriff – Rechte je Organisation konfigurierbar.umgesetzt
Zugriff des BetreibersDer Plattformbetreiber verwaltet Mandanten, Lizenzen und Module; Zugriffe werden im Audit-Log protokolliert.umgesetzt
Audit-TrailAnmeldungen, Rechteänderungen, Stammdatenänderungen, Exporte, Redaktionen und KI-Aufrufe (nur Metadaten) – je Organisation einsehbar.umgesetzt
BetroffenenrechteStrukturierte Datenauskunft je Benutzerkonto, Berichtigung, Löschung/Anonymisierung durch den Administrator der Organisation.umgesetzt

Löschung und Aufbewahrung

ThemaAntwortStatus
Plattformfristen (Standard)Testzugangsanfragen 180 Tage nach Abschluss, Kontaktanfragen 180 Tage, Audit-Trail 365 Tage, KI-Aufrufprotokoll 90 Tage, Mail-Versandprotokoll 180 Tage, inaktive Testmandanten 90 Tage – automatisiert bereinigt.umgesetzt
OrganisationsdatenAufbewahrungs- und Löschregeln je Organisation konfigurierbar; gesetzliche Aufbewahrungspflichten (z. B. Medizinproduktebuch fünf Jahre nach Außerbetriebnahme) bleiben unberührt.umgesetzt
BackupsGelöschte Daten verbleiben maximal 30 Tage in Sicherungen.umgesetzt

Künstliche Intelligenz

ThemaAntwortStatus
StandardKein externer KI-Anbieter konfiguriert: KI-Assistent, E-Mail-Assistent und Device Assistant arbeiten regelbasiert auf dem Server; Privacy Shield und Bildvergleich laufen vollständig lokal. Es verlässt keine Anfrage den Server.umgesetzt
AktivierungNur der Administrator der Organisation kann einen Anbieter aktivieren (Anthropic, OpenAI oder jeder OpenAI-kompatible Endpunkt – auch EU-gehostet oder im eigenen Rechenzentrum). Die Zieladresse legt die Organisation fest.umgesetzt
Übertragene DatenNur die für die konkrete Antwort nötigen Gerätedaten bzw. Vorgangstexte; E-Mail-Adressen, Telefonnummern und Personennamen werden vorher pseudonymisiert. Fotos nur nach ausdrücklicher Bestätigung, dass sie keine personenbezogenen Daten zeigen; Dokumente und Bilder zuvor über den Privacy Shield.umgesetzt
SpeicherungDas Aufrufprotokoll enthält nur Metadaten (Anbieter, Modell, Zeichenanzahl, Dauer), keine Inhalte. Aufbewahrung beim Anbieter richtet sich nach dessen API-Bedingungen – bei externem Anbieter AVV und Übermittlungsgrundlage durch die Organisation erforderlich.umgesetzt
KennzeichnungJedes KI-Ergebnis ist als solches gekennzeichnet; Entscheidungen bleiben beim Fachpersonal, keine medizinischen Bewertungen.umgesetzt

Schnittstellen

ThemaAntwortStatus
KonnektorenInstandhaltungs-/CAFM-Systeme (lesend/schreibend), SMTP, Microsoft 365, REST-API, CSV/Excel-Import und -Export, Webhooks aus Workflows.umgesetzt
Zugangsdaten der KonnektorenServerseitig in den Organisationseinstellungen, nur für Administratoren sichtbar; verschlüsselte Ablage der Secrets wird mit dem AVV dokumentiert.geplant
API-SicherheitSitzungs- bzw. tokenbasierte Authentifizierung, Rechteprüfung je Rolle, Rate Limiting.umgesetzt

Betrieb, Vorfälle, Recht

ThemaAntwortStatus
SicherheitsvorfälleMeldung an MarvinFlachmann@gmx.de; Benachrichtigung der betroffenen Organisation unverzüglich, damit die Frist nach Art. 33 DSGVO (72 Stunden) eingehalten werden kann. Formaler Incident-Response-Plan in Vorbereitung.geplant
TestdatenTestmandanten enthalten ausschließlich synthetische Daten; Marketing und Screenshots verwenden keine echten Patientendaten.umgesetzt
Medizinprodukt?MedTech Cockpit ist eine Organisations- und Dokumentationssoftware ohne medizinische Zweckbestimmung – kein Medizinprodukt im Sinne der MDR.umgesetzt
MPBetreibVZuordnungen zu Paragraphen sind Assistenzvorschläge; die fachliche Prüfung bleibt beim Betreiber, maßgeblich ist der amtliche Wortlaut.umgesetzt

Offene Punkte – ehrlich benannt

Fragen, die hier nicht beantwortet sind, beantworten wir persönlich: MarvinFlachmann@gmx.de.