Compliance

Von Anfang an für GDNG, EHDS und EU AI Act gebaut

Drei konvergierende Regulierungen definieren, wie konforme Gesundheits-KI in Deutschland aussieht. Hier sind die Anforderungen und wie Loretta jede einzelne erfüllt.

Regulatorischer Überblick

Drei Regulierungen. Eine Infrastrukturanforderung.

GDNG, EHDS und der EU AI Act konvergieren auf einem gemeinsamen Prinzip: Gesundheits-KI muss souverän, prüfbar und fair sein. Jede fügt spezifische Pflichten hinzu.

GDNG Gesundheitsdatennutzungsgesetz (GDNG)
In Kraft seit März 2024
Kernanforderung

Schafft den rechtlichen Rahmen für die Nutzung von Gesundheitsdaten für Forschung, Qualitätssicherung und KI-Training in Deutschland. Erfordert Pseudonymisierung, Zweckbindung und eine Rechtsgrundlage für jede Verarbeitungsoperation.

Begünstigt stark datenschutzwahrende Architekturen wie föderiertes Lernen, bei dem Patientendaten innerhalb institutioneller Grenzen verbleiben.

Wie Loretta dies adressiert

Föderiertes Lernen stellt sicher, dass Daten Ihre Institution nie verlassen. Modelle reisen zu den Daten, nicht umgekehrt. Vollständige Prüfpfade für jeden Trainingslauf.

EHDS Europäischer Gesundheitsdatenraum
In Kraft seit März 2025. Sekundärnutzung ab März 2029.
Kernanforderung

EU-weiter Rahmen für Primär- und Sekundärnutzung von Gesundheitsdaten. Fördert Interoperabilität durch standardisierte Datenaustauschformate, erfordert Prüfpfade für Datenzugriffe und etabliert nationale Gesundheitsdatenzugangsstellen.

Artikel 54 verbietet ausdrücklich die Nutzung von Gesundheitsdaten für Versicherungsprüfung oder Deckungsentscheidungen. Volle Zweckbindung gilt.

Wie Loretta dies adressiert

Standardbasierte Datenschicht mit strukturierten Exportformaten. Manipulationssichere Verarbeitungsprotokolle für jedes Datenzugriffsereignis.

EU AI Act EU AI Act: Hochrisiko-Klassifizierung
Eigenständige KI: August 2026. Medizinprodukte: August 2027.
Kernanforderung

Gesundheits-KI-Systeme als Hochrisiko gemäß Anhang III eingestuft. Erfordert Konformitätsbewertungen, Daten-Governance, Erklärbarkeit, menschliche Aufsicht, Risikomanagement und Marktüberwachung.

Anbieter müssen Qualitätsmanagementsysteme unterhalten, vollständige technische Dokumentation vorhalten und schwerwiegende Vorfälle innerhalb von 15 Tagen melden.

Wie Loretta dies adressiert

Kausalmodelle liefern interpretierbare Empfehlungen. Integriertes Monitoring für Modellleistung und Ergebnisfairness. Von Grund auf für die Anforderungen der Hochrisiko-Klassifizierung konzipiert.

Durchsetzungszeitplan

Das Compliance-Fenster schließt sich

Wichtige Meilensteine über GDNG, EHDS und den EU AI Act. Einige sind bereits in Kraft.

Mär 2024
GDNG tritt in Kraft
In Kraft
2025
ePA-Einführung beginnt
In Kraft
Okt 2025
Forschungsdatenzentrum beim BfArM
In Kraft
Mär 2025
EHDS tritt in Kraft
In Kraft
Aug 2026
EU AI Act (eigenständig)
Bevorstehend
Mär 2027
EHDS Kernbestimmungen
Bevorstehend
Aug 2027
EU AI Act (Medizinprodukte)
Bevorstehend
Compliance-Mapping

Wie Loretta jede Anforderung adressiert

Verordnung Anforderung Loretta-Fähigkeit
GDNG Pseudonymisierung und Datenschutzmaßnahmen (§6 GDNG, DSGVO Art. 9) Föderiertes Lernen: Modelle trainieren lokal, nur verschlüsselte Parameter werden aggregiert
GDNG Zweckbindung und Datenminimierung Rollenbasierte Zugriffskontrolle mit operationsbezogener Audit-Protokollierung
GDNG Rechtsgrundlage für jede Verarbeitungsoperation Konfigurierbare Einwilligungs- und Rechtsgrundlagenzuordnung je Datentyp
EHDS Grenzüberschreitende Interoperabilität HL7 FHIR-native Datenschicht mit standardisierten Exportformaten
EHDS Prüfpfad für Sekundärdatennutzung Unveränderliche Verarbeitungsprotokolle mit kryptographischer Verifikation
EHDS Anonymisierung und Pseudonymisierung Integrierte Differential Privacy und k-Anonymität-Garantien
EU AI Act Erklärbarkeit und menschliche Aufsicht Kausalmodelle mit interpretierbaren Interventionsempfehlungen
EU AI Act Risikomanagement und Marktüberwachung Kontinuierliche Modellleistungsüberwachung mit Drift-Erkennung
Ressourcen

GDNG-Compliance-Checkliste für Gesundheits-KI

Ein praktischer Leitfaden zur Erfüllung der GDNG-Anforderungen beim Einsatz von KI in deutschen Gesundheitsorganisationen.

Diese Seite wird von der Loretta Health UG ausschließlich zu Informationszwecken bereitgestellt. Sie stellt keine Rechtsberatung dar. Regulatorische Anforderungen können sich ändern. Organisationen sollten qualifizierte Rechtsexperten für verbindliche Compliance-Bewertungen konsultieren. Referenzen basieren auf öffentlich verfügbaren Rechtstexten, Stand Februar 2026.