Patientendaten sind die härteste Bedingung des Produkts, nicht ein Feature.
Ormeda ist von Grund auf mandantenfähig: Ein Krankenhaus kann die Patienten eines anderen selbst dann nicht sehen, wenn eine Abfrage fehlerhaft geschrieben ist, weil die Zugriffsprüfung läuft, bevor die Datenbank überhaupt berührt wird.
Fail-closed-Mandantentrennung
Jeder klinische Lese- und Schreibzugriff prüft zuerst die Patientenzugriffsberechtigung. Kann die Prüfung nicht beantwortet werden, wird die Anfrage abgelehnt, nie standardmäßig durchgelassen.
DSGVO-Einwilligung & Aufbewahrung
Einwilligungen werden je Zweck mit Rechtsgrundlage, Widerruf und Ablauf erfasst. Aufbewahrungs- und Löschfristen setzt das System durch, nicht eine Erinnerung.
Append-only-Audit-Trail
Wer hat was, wann und von welcher Adresse gesehen, über die gesamte Plattform. Einträge werden nie endgültig gelöscht; ein Fehler wird zu einer gekennzeichneten Korrektur mit vollständiger Historie.
Datenspeicherung in der EU
Patientendaten werden in der EU gespeichert und verarbeitet. Auskunfts- und Exportanfragen werden über gesetzlich vorgeschriebene Schnittstellen bedient, die keine kommerzielle Einstellung abschalten kann.
Feingranulare Rollen
Vom Inhaber über das Fachpersonal bis zum Patienten, mit Abteilungsbezug. Rollen- und Modulberechtigungen werden auf der Seite, in der Komponente und noch einmal an der API durchgesetzt.
Nur-Lesen, nie dunkel
Ein abgeschaltetes Modul wird schreibgeschützt, nicht unsichtbar. Klinische Daten bleiben lesbar, weil Ihre Aufbewahrungspflicht den Vertrag überdauert.
Zertifizierungsstatus. Ormeda wird derzeit nicht als zertifiziertes Medizinprodukt vermarktet. Wo die Beschaffung eines Krankenhauses ISO 27001, eine MDR-Klassifizierung oder eine nationale Akkreditierung verlangt, sagen wir Ihnen genau, wo wir stehen, statt ein Siegel anzudeuten, das wir nicht besitzen.
Jeder Blick und jede Änderung hinterlässt einen Eintrag.
Der Audit-Trail wird nur ergänzt und deckt die gesamte Plattform ab. Er beantwortet die Frage, die nach jedem Vorfall und jeder Prüfung kommt: Wer hat diesen Eintrag gesehen, was wurde geändert und wann. Das System schreibt ihn mit, während gearbeitet wird; niemand trägt ihn nachträglich zusammen.
Was erfasst wird
Jeder Zugriff auf eine Patientenakte, nicht nur jede Änderung: der Benutzer, die Zeit, der Eintrag und die Adresse, von der die Anfrage kam. Lesezugriffe zählen, weil die erste Frage nach einem Vorfall meist lautet, wer hineingeschaut hat.
Was nicht gelöscht werden kann
Klinische Einträge werden nie endgültig gelöscht, und ein unterschriebenes klinisches Dokument wird im Moment der Unterschrift gesperrt.
Eine Korrektur ist keine Bearbeitung
Ein Fehler in einem unterschriebenen Eintrag wird zu einer gekennzeichneten Korrektur, erfasst als Nachtrag mit dem Namen der korrigierenden Person. Das Original bleibt in der Historie, sodass der Eintrag zeigt, was damals geschrieben wurde und was sich danach geändert hat.
Was ein Prüfer rekonstruieren kann
Für jeden Patienten: wer die Akte wann geöffnet hat, was geschrieben und unterschrieben wurde und von wem, und jede spätere Korrektur in der Reihenfolge, in der sie geschah. Das Protokoll steht dem Krankenhaus als Verantwortlichem zur Verfügung, nicht nur uns.
Was Ihre Sicherheitsprüfung fragen wird, schriftlich beantwortet.
Wir beantworten Beschaffungsfragebögen und DSFA-Vorlagen direkt, ohne vorheriges Verkaufsgespräch. Das sind die Fragen, die jede Krankenhausbeschaffung stellt, und die Antworten, die wir am ersten Tag schriftlich geben können. Der Auftragsverarbeitungsvertrag ist vollständig veröffentlicht.
- Der Auftragsverarbeitungsvertrag im Wortlaut
- Alle zwölf Module des Krankenhausinformationssystems
- Wie der Preis eines Krankenhausinformationssystems entsteht
Ihre DSFA
Wir liefern, was eine Datenschutz-Folgenabschätzung vom Auftragsverarbeiter braucht: die Kategorien von Daten und betroffenen Personen, Gesundheitsdaten nach Artikel 9 eingeschlossen, die Verarbeitungsvorgänge, die Unterauftragsverarbeiter und Übermittlungen sowie die Sicherheitsmaßnahmen. Schicken Sie Ihre Vorlage, und Sie bekommen sie ausgefüllt zurück.
Verantwortlicher und Auftragsverarbeiter
Das Krankenhaus ist Verantwortlicher für die Daten seiner Patienten. Ormeda ist Auftragsverarbeiter und handelt nur auf dokumentierte Weisung des Krankenhauses, auf Grundlage eines Auftragsverarbeitungsvertrags nach Artikel 28 DSGVO. Kundendaten werden nie zum Training von Modellen, für Werbung oder für eigene Zwecke verwendet.
Wo die Daten liegen
Gespeichert und verarbeitet in der EU, bei der Übertragung mit TLS 1.2 oder höher und im Ruhezustand verschlüsselt. Jeder Unterauftragsverarbeiter ist mit seinem Standort benannt, und Sie werden 30 Tage im Voraus informiert, bevor einer hinzukommt oder ersetzt wird.
Meldung von Datenpannen
Wir informieren Sie über eine Verletzung des Schutzes personenbezogener Daten unverzüglich und spätestens innerhalb von 48 Stunden, mit den Angaben nach Artikel 33 Absatz 3 DSGVO, sobald sie vorliegen.
Backups und Personalzugriff
Täglich verschlüsselte Backups, 30 Tage aufbewahrt, mit getestetem Wiederherstellungsverfahren. Der Zugriff des Personals auf die Produktion ist personenbezogen, wird protokolliert und ist auf namentlich benannte Engineers beschränkt.
Audits, Ausstieg und Löschung
Sie oder ein von Ihnen beauftragter Prüfer können uns einmal jährlich mit 30 Tagen Vorlauf prüfen, früher, wenn eine Datenpanne oder eine Aufsichtsbehörde es verlangt. Endet der Vertrag, bleiben Ihre Daten 90 Tage exportierbar und werden dann aus der Produktion und innerhalb weiterer 30 Tage aus den Backups gelöscht, abgesehen von dem, was wir gesetzlich aufbewahren müssen.
Häufige Fragen
Ist Ormeda ein zertifiziertes Medizinprodukt?
Nein. Ormeda wird derzeit nicht als zertifiziertes Medizinprodukt vermarktet. Wenn die Beschaffung eines Krankenhauses ISO 27001, eine MDR-Klassifizierung oder eine nationale Akkreditierung verlangt, sagen wir Ihnen genau, wo wir stehen, statt ein Siegel anzudeuten, das wir nicht haben.
Wo werden Patientendaten gespeichert?
In der Europäischen Union. Die Daten werden in der EU gespeichert und verarbeitet, und Auskunfts- und Exportanfragen werden über gesetzlich vorgeschriebene Schnittstellen bedient, die keine kommerzielle Einstellung abschalten kann.
Kann ein Krankenhaus die Patienten eines anderen sehen?
Nein. Ormeda ist von Grund auf mandantenfähig und schlägt im Zweifel geschlossen fehl. Jeder klinische Lese- und Schreibzugriff prüft die Patientenzugriffsberechtigung, bevor die Datenbank berührt wird, und kann die Prüfung nicht beantwortet werden, wird die Anfrage abgelehnt statt standardmäßig durchgelassen.
Was passiert mit klinischen Daten, wenn ein Modul abgeschaltet wird?
Sie werden schreibgeschützt, nie unsichtbar. Einträge werden nie endgültig gelöscht. Ein Fehler wird zu einer gekennzeichneten Korrektur mit vollständiger Historie, weil eine Aufbewahrungspflicht den Vertrag überdauert, aus dem sie entstanden ist.
Wer darf was sehen?
Die Rollen reichen vom Inhaber über das Fachpersonal bis zum Patienten, mit Abteilungsbezug, und die Berechtigung wird auf der Seite, in der Komponente und noch einmal an der API durchgesetzt. Jeder Zugriff und jede Änderung landet in einem Audit-Trail, der nur ergänzt werden kann: wer was wann und von welcher Adresse gesehen hat.
Beantworten Sie Beschaffungsfragebögen und DSFA?
Ja, direkt und ohne vorheriges Verkaufsgespräch. Schicken Sie uns den Fragebogen oder die Vorlage zur Datenschutz-Folgenabschätzung, und Sie bekommen sie beantwortet zurück.
Schicken Sie uns Ihren Sicherheitsfragebogen.
Wir beantworten Beschaffungsfragebögen und DSFA-Vorlagen direkt, ohne vorheriges Verkaufsgespräch.