Compliance & Vertrauen

Compliance & Vertrauen für europäische Privatkliniken

FastClinic richtet sich an private, multidisziplinäre Kliniken, die nach EU-Recht tätig sind. Patientendatenschutz, Überprüfbarkeit und Interoperabilität sind Produktanforderungen und keine nachträglichen Überlegungen.

Aktuell: nur synthetische DatenRoadmap: Produktionskontrollen und nationale Adapter
Status auf einen Blick

Klar darüber, was existiert – und was als nächstes kommt.

Auf dieser Seite werden verifizierte Demofunktionen von Produktionsanforderungen und zukünftigen Integrationsarbeiten getrennt.

Heute verfügbar

Cockpit für synthetische Operationen

Die öffentliche Demo und das Repository enthalten keine geschützten Gesundheitsinformationen. Sie demonstrieren Termine, Patienten- und Parteienbeziehungen, einwilligungsgesteuerte Kommunikation, Abrechnung, Rückruf, Berichterstattung und einen schreibgeschützten KI-Assistenten, der synthetische Datensätze verwendet.

Produktionsweg

Kontrollen vor echten Patientendaten

Produktionsbereitstellungen erfordern ein EU-/EWR-Residialprofil, Verschlüsselung und Schlüsselverwaltung, eine differenzierte Zugriffskontrolle, Nur-Anhänge-Prüfungsnachweise, Aufbewahrungskontrollen, Reaktion auf Vorfälle und Prozessorvereinbarungen.

Nicht beansprucht

Keine Zertifizierungsverknüpfung

FastClinic ist derzeit nicht nach ISO 27001 oder ISO 27701 zertifiziert, die öffentliche Demo ist keine Produktions-ePA und diese Seite ist keine Garantie für die Einhaltung gesetzlicher Vorschriften für eine einsetzende Klinik.

Unsere Verpflichtungen

Von Natur aus Europa-erstklassig.

Die Produktionsarchitektur und das Betriebsmodell werden anhand der folgenden Verpflichtungen gestaltet.

  • Europäische Produktionseinsatzpolitik – Datenspeicherung und -verarbeitung innerhalb der EU/des EWR.
  • Datenschutz durch Technikgestaltung und durch datenschutzfreundliche Voreinstellungen – Unterstützung von DSGVO Artikel 25 vom Produktdesign bis zur Bereitstellungskonfiguration.
  • Schutzmaßnahmen besonderer Kategorie – Gesundheitsdaten erfordern nach geltendem nationalem Recht sowohl eine Grundlage nach Artikel 6 als auch eine Bedingung nach Artikel 9.
  • Synthetische öffentliche Oberfläche – Keine PHI in der Open-Source-Demo, der öffentlichen API, den Fixtures oder dem Repository.
  • Richtiges Personenmodell – Die Betreuungspersonen sind von den kontakt- oder gebührenpflichtigen Parteien, einschließlich der Vormunde für Minderjährige, getrennt.
  • Zweckbewusste Kommunikation – Die Durchsetzung von Einwilligungen und Opt-outs unterscheidet die operative Nachverfolgung vom Marketing.
  • Überprüfbare Vorgänge – Zugriffskontrollen und Nur-Anhänge-Beweise sind Anforderungen an die Produktionsbereitschaft.
  • Interoperabilitätspfad – FHIR R4-basierte Adapter sind für den EHDS-ausgerichteten und nationalen Austausch geplant.
DSGVO-Anpassung

Werkzeuge für die Steuerung; Belege für die Auftragsverarbeiterbeziehung.

Eine Klinik bleibt für ihre rechtmäßigen Zwecke, nationalen Verpflichtungen zur klinischen Dokumentation und patientenbezogenen Prozesse verantwortlich. Die Rolle von FastClinic hängt von der Bereitstellung und dem Vertrag ab.

  • Erfassen Sie gesetzliche Grundlagen und Zwecke, ohne klinische Verarbeitung und Marketingeinwilligung als dasselbe zu behandeln.
  • Unterstützung des Zugriffs, der Berichtigung, Einschränkung und des tragbaren Exports, sofern zutreffend; Die Löschung unterliegt weiterhin der gesetzlichen Aufbewahrungspflicht und anderen DSGVO-Ausnahmen.
  • Bereitstellung von Bereitstellungsmaterialien für Verarbeitungsaufzeichnungen, Verarbeitungsvereinbarungen, Aufbewahrungspläne und Datenschutz-Folgenabschätzungen.
  • Wenden Sie Verschlüsselung bei der Übertragung und im Ruhezustand, geringste Privilegien, rollenbasierten Zugriff, sichere Sitzungen, Geheimnisverwaltung und strukturierte Protokollierung in Produktionsprofilen an.
  • Bereiten Sie Beweise für Vorfälle vor, damit die für die Verarbeitung Verantwortlichen das Risiko einschätzen können, und benachrichtigen Sie die Aufsichtsbehörde, wenn Artikel 33 der DSGVO dies erfordert, wenn möglich innerhalb von 72 Stunden.
  • Unterstützen Sie einen benannten Datenschutzbeauftragten oder Datenschutzkontakt. Ob ein DSB gesetzlich vorgeschrieben ist, hängt von der Bearbeitung und dem Umfang der Klinik ab.

Gesundheitszustand. Artikel 9 Absatz 2 Buchstabe h der DSGVO kann die Verarbeitung für die Gesundheitsversorgung oder die Verwaltung von Gesundheitssystemen unterstützen, wenn die entsprechenden Bedingungen und das einschlägige Recht der EU oder der Mitgliedstaaten erfüllt sind. Es ersetzt nicht die Notwendigkeit, die Grundlage von Artikel 6 und die örtlichen Vorschriften zu dokumentieren.

KI-Grenze. Bevor ein Modell echte Patientendaten erhält, müssen bei der Bereitstellung Standort, Verträge, internationale Übermittlungen, Minimierung, Aufbewahrung, menschliche Aufsicht und Zweckbindung geklärt werden. In der EU gehostete oder lokale Modelle werden bevorzugt.

FHIR & EHDS

Ein normalisierter Kern mit Standards an der Grenze.

EHDS etabliert das europäische Austauschformat für elektronische Patientenakten und künftige gemeinsame Spezifikationen für Interoperabilität und Protokollierung. FastClinic plant, FHIR R4 als primäre Implementierungsbasis zu verwenden, wobei HL7 Europa, IPS und nationale Profile von Adaptern angewendet werden.

FastClinic-Konzept FHIR R4-Zuordnung Verantwortung des Adapters
Thema Pflege Patient Nationale Kennungen, Demografie und erforderliche Erweiterungen
Vormund oder erreichbare Partei RelatedPerson / Patient.contact Beziehungskodierung, Autorität, Repräsentation und Einwilligungszuschreibung
Terminvereinbarung und Besichtigung Appointment / Encounter Nationale Status-, Überweisungs-, Standort- und Workflow-Profile
Diagnose und durchgeführte Pflege Condition / Procedure Terminologiebindungen, Codesysteme und Spezialregeln
Zahler und Deckung Coverage / Organization Versicherungskennungen, Anspruchsberechtigung, Ansprüche und Regeln für die private Bezahlung
Kliniker und Klinik Practitioner / PractitionerRole / Organization Professionelle Register, Authentifizierung und Organisationskennungen
Einwilligung und Prüfungsnachweise Consent / AuditEvent Lokale Einwilligungsregelungen, Zweck, Herkunft und Offenlegungsrichtlinie

The current public API includes a FHIR R4 read surface over synthetic data. Production write paths, national profile certification, and live spine connections remain gated.

Nationale Adapter

Ein Kern; länderspezifische Identität, Terminologie, Politik und Verkehr.

Bei den unten aufgeführten Adapterzielen handelt es sich um Erkennungskandidaten, nicht um implementierte Integrationen oder Bereitstellungsverpflichtungen. Die ersten Produktionspiloten werden den Ablauf und den genauen Konformitätsumfang festlegen.

Estland · TEHIK / upTIS

Entdeckung

Ordnen Sie estnische Kennungen und Terminologie, aktuellen Dokumentenaustausch, neue FHIR R4-Ressourcen, professionellen Zugang, Vertretung und sichere nationale Austauschanforderungen zu.

Offizielle TEHIK-Übersicht ↗

Finnland · Kanta

Entdeckung

Unterstützen Sie den Übergang, bei dem CDA R2 weiterhin üblich bleibt, während Kanta FHIR schrittweise einführt, einschließlich nationaler Profile, Codesätze, Tests, Zertifizierung, Autorisierung und Protokollierungsanforderungen.

Offizielle Kanta FHIR-Roadmap ↗

Deutschland · gematik ePA

Entdeckung

Befolgen Sie die FHIR R4-Implementierungsleitfäden der gematik für ePA-Dienste, Identitäten der Telematikinfrastruktur, Prüfereignisse, Terminologie und anwendbare Konformitätsbewertung.

Offizieller gematik FHIR-Leitfaden ↗

Niederlande · Nictiz / MedMij

Entdeckung

Ordnen Sie niederländische Pflegeinformationsmodelle und FHIR-R4-Profile zu und implementieren Sie dann das MedMij-Vertrauensrahmenwerk und die Lieferantenqualifizierung, wenn es um patientenvermittelten Austausch geht.

Offizielle Nictiz MedMij-Übersicht ↗
Sicherheits- und Betriebskontrollen

Produktionsbereitschaft bedeutet nachweisbare Kontrollen.

Das Zielkontrollsystem kombiniert technische Schutzmaßnahmen, Betriebsabläufe, Lieferantenkontrolle und Nachweise, die von Kliniken und Prüfern überprüft werden können.

Identität und Zugriff

Fein abgestuftes RBAC, Least Privilege, MFA- und SSO-Optionen, sichere Sitzungen und professionelle Identitäts-Hooks für nationale Adapter.

Audit & Resilienz

Nur anhängende Nachweise für klinisch und administrativ bedeutsame Maßnahmen, Überwachung, Backups, Reaktion auf Vorfälle und Wiederherstellungstests.

Assurance-Pfad

ISO 27001 und ISO 27701 sind Zielrahmen, die auf den Gesundheitssicherheitsrichtlinien von ISO 27799 und den NIS2-Erwartungen an die Lieferkette und das Risikomanagement basieren. Es handelt sich nicht um aktuelle Zertifizierungen.

MDR/SaMD-Grenze. Planung, Abrechnung, Aufzeichnungen und betriebliche Rückrufe dienen nicht dazu, eine Diagnose zu stellen oder eine Behandlung zu empfehlen. Die patientenspezifische Entscheidungsunterstützung bleibt vor der Veröffentlichung begrenzt und wird separat bewertet. Funktionen mit einem medizinischen Zweck erfordern möglicherweise die Konformität mit Medizinprodukten.

Patientenrechte und Transparenz

Finden, erklären, exportieren, einschränken.

Das System soll Kliniken dabei helfen, die Daten einer Person zu lokalisieren, ihre Herkunft zu erklären, sie in strukturierter Form zu exportieren und Einschränkungen oder Löschungen vorzunehmen, wenn dies gesetzlich vorgeschrieben ist. Klinische Aufbewahrungspflichten und gesetzliche Aufbewahrungspflichten bleiben durchsetzbar.

Für Minderjährige und vertretene Erwachsene verwenden Kommunikations- und Rechteabläufe die entsprechende Beziehung zum Vormund oder zur autorisierten Partei, anstatt davon auszugehen, dass der Betreuer direkt erreichbar ist.

Roadmap

Von der synthetischen Demo zur überprüfbaren Mehrländerplattform.

Stiftung

Synthetische Pipeline, Subjekt-/Parteimodell, Consent Gates, Balanced Ledger, Evaluation Suite und mehrsprachige Produktoberflächen.

Produktionsbereitschaft

Nur EU-Bereitstellungsprofile, RBAC, Verschlüsselungsstandards, Prüfmatrix, Aufbewahrung und gesetzliche Aufbewahrungsfristen, DPIA-/Verarbeitungsdatensatz-/DPA-Vorlagen und strukturierter Export.

FHIR-Kern

R4 read surface, Patient $everything, validation, and an offline NHS adapter (UK Core + GP Connect STU3). Live PDS and GP Connect stay gated on onboarding.

Betriebsreife

Patientenportal-Primitive, stärkere Identität, ISO-Lückenanalyse, NIS2-ausgerichtete Playbooks, zusätzliche Adapter und kontinuierliche EHDS-Überwachung.

Primäre Referenzen

Standards und Gesetzgebung hinter dem Ansatz.

Nationale Anforderungen und EHDS-Umsetzungsgesetze werden sich weiterentwickeln. Die Adapterkonformität muss anhand der maßgeblichen Version überprüft werden, die für jede Bereitstellung gilt.

Compliance-Fragen, DPA-Anfragen oder DPIA-Support

Kontaktieren Sie das FastClinic-Team. Der formelle Datenschutzbeauftragte bzw. Datenschutzkontakt für Produktionsdienstleistungen muss noch benannt werden.

compliance@fastclinic.dev

Auf dieser Seite werden die Entwurfsabsicht und die aktuellen Funktionen beschrieben. Formelle Zertifizierungen, rechtliche Beurteilungen und spezifische nationale Registrierungen oder Meldungen liegen weiterhin in der Verantwortung der entsendenden Klinik und werden dokumentiert, sobald sie durchgeführt werden.