Zugang zur GDNG- Compliance-Checkliste

Geben Sie Ihre geschäftliche E-Mail-Adresse ein, um auf die interaktive Compliance-Bewertung zuzugreifen — 37 Anforderungen in 6 Domänen.

Mit der Eingabe Ihrer E-Mail-Adresse stimmen Sie zu, von Loretta Health zu Compliance-Lösungen und relevanten Updates kontaktiert zu werden.
Interaktive Bewertung

Ist Ihre Gesundheits-KI- Infrastruktur bereit?

Eine GDNG-Compliance-Checkliste für Gesundheits-KI-Infrastruktur — 37 Anforderungen in 6 Domänen. Verfolgen Sie Ihre Bereitschaft. Identifizieren Sie Lücken. Sehen Sie, wie souveräne Infrastruktur jede einzelne löst.

0/7 Kritische Punkte 0/37 Punkte
0%
01
Kritisch

Alle Gesundheitsdatenverarbeitung erfolgt in deutschen oder EU-basierten Trust Centern — keine grenzüberschreitenden Transfers in nicht-adäquate Länder

GDNG Art. 303a · DSGVO Art. 44–49
Loretta löst dies

Die Federated-Learning-Architektur stellt sicher, dass Rohdaten niemals das ursprüngliche Trust Center verlassen. Modelle reisen zu den Daten — Daten reisen nie.

Null grenzüberschreitende Transfers by Design
Kritisch

Rohe Patientendaten verlassen während des KI-Modelltrainings niemals den sicheren Bereich des verantwortlichen Datencontrollers

GDNG Art. 303b — Anforderung an föderierte Architektur
Loretta löst dies

Nur verschlüsselte Modellgradienten werden zentral aggregiert. Differential Privacy verhindert die Re-Identifikation von Patienten.

Differential-Privacy-Ziel: ε ≤ 1,0
Hoch

Auftragsverarbeitungsverträge (AVV) mit allen Infrastrukturanbietern abgeschlossen

DSGVO Art. 28 · BDSG §62
Loretta löst dies

Standard-AVV-Vorlagen vorkonfiguriert für GKV-Versicherer-Engagements mit Art. 28-Konformität.

AVV-Vorlagenbibliothek verfügbar
Hoch

Datenresidenz durch technische Architektur nachgewiesen — nicht nur durch vertragliche Zusicherungen

GDNG Art. 303a · BfDI-Leitfaden 2025
Loretta löst dies

Architekturgarantie: Föderierte Knoten werden physisch innerhalb der Kundeninfrastruktur oder zertifizierter deutscher Rechenzentren bereitgestellt.

On-Premises oder souveräne Cloud
Hoch

Verschlüsselung im Ruhezustand (AES-256) und bei der Übertragung (TLS 1.3) für alle Gesundheitsdatenspeicher und API-Endpunkte

BSI TR-02102-1 · DSGVO Art. 32
Loretta löst dies

AES-256 im Ruhezustand, TLS 1.3 bei der Übertragung, durchgesetzt über alle API-Endpunkte und Trust-Center-Knoten.

BSI-konforme Verschlüsselungsstandards
Mittel

Keine Abhängigkeit von US-amerikanischen Cloud-Anbietern für die primäre Gesundheitsdatenverarbeitung (CLOUD Act Risikominimierung)

Schrems II Implikationen · BfDI-Empfehlung 2024
Loretta löst dies

Infrastrukturunabhängig: läuft auf souveräner europäischer Cloud, AWS EU, Azure EU oder On-Premises. Kein US-Vendor Lock-in.

Multi-Cloud / On-Prem Deployment-Optionen
Hoch

Differential-Privacy-Garantien für alle aggregierten Modellparameter, die lokale Trust Center verlassen

GDNG Art. 303c · Privacy-Preserving Computation
Loretta löst dies

Differential Privacy und Gradientenkompression auf alle föderierten Aggregationsschritte angewandt.

Differential-Privacy-Ziel: ε ≤ 1,0
02
Kritisch

Rechtsgrundlage für die Verarbeitung von Gesundheitsdaten identifiziert — Art. 9(2)(h) wissenschaftliche Forschung oder Art. 9(2)(i) öffentliches Interesse

DSGVO Art. 9(2)(h)/(i) · GDNG-Ermächtigungsvorschriften
Loretta löst dies

Konfigurierbare Rechtsgrundlagen-Zuordnung pro Datentyp und Verarbeitungsvorgang, vorgemappt auf SGB V §284ff und §6 GDNG.

Rechtsgrundlagen-Konfiguration pro API-Endpunkt
Kritisch

Datenschutz-Folgenabschätzung (DSFA) für alle KI-Verarbeitungsaktivitäten mit Gesundheitsdaten abgeschlossen

DSGVO Art. 35 · GDNG Art. 303d
Loretta löst dies

DSFA-Dokumentationsvorlage und Risikobewertungsrahmenwerk als Teil des Deployment-Pakets bereitgestellt.

DSFA-Vorlage im Onboarding enthalten
Hoch

Zweckbindung dokumentiert — KI-Modelle nur für festgelegte, ausdrückliche und legitime Präventions- oder Versorgungszwecke trainiert

DSGVO Art. 5(1)(b) · GDNG-Sekundärnutzungsbestimmungen
Loretta löst dies

Endpunktbezogene Zweckbegrenzung mit unveränderlichen Audit-Trails, die den erklärten Zweck jedes API-Aufrufs dokumentieren.

Zweckgebundene API-Architektur
Hoch

Datenminimierung durchgesetzt — nur notwendige Datenfelder für den jeweiligen Zweck des KI-Modells erfasst

DSGVO Art. 5(1)(c) · Verhältnismäßigkeitsprinzip
Loretta löst dies

Schema-basierte Feldfilterung stellt sicher, dass nur als notwendig deklarierte Felder pro Modellkonfiguration verarbeitet werden.

Feldbezogene Zugriffskontrolle pro Modell
Hoch

Pseudonymisierungsprotokolle vor der analytischen Verarbeitung angewandt, mit separat gespeicherten Re-Identifikationsschlüsseln

DSGVO Art. 4(5) · BDSG §27 · GDNG Art. 303e
Loretta löst dies

Eingebaute Pseudonymisierungsschicht mit k-Anonymität (k ≥ 5), durchgesetzt zur Abfragezeit. Schlüssel verwaltet durch den Datenverantwortlichen.

k ≥ 5 Anonymitätsschwelle durchgesetzt
Mittel

Technische und organisatorische Maßnahmen (TOMs) gemäß DSGVO Art. 32 dokumentiert, einschl. Zugriffskontrollen, Audit-Logging und Incident Response

DSGVO Art. 32 · BSI IT-Grundschutz
Loretta löst dies

Vordokumentierte TOMs, ausgerichtet am BSI IT-Grundschutz, einschließlich rollenbasierter Zugriffskontrolle und operationsbezogenem Audit-Logging.

BSI-konforme TOMs-Dokumentation
Mittel

Einwilligungsmanagement oder gesetzliche Grundlage für jede Datenquelle dokumentiert, die KI-Modelle speist

SGB V §284ff · GDNG-Ermächtigungsvorschriften
Loretta löst dies

Einwilligungs- und Rechtsgrundlagen-Zuordnung pro Datentyp mit konfigurierbaren Workflows für GKV-Rechtsgrundlagen.

SGB V / GDNG Rechtsgrundlagen-Vorlagen
03
Kritisch

Vollständige Herkunftsverfolgung für alle KI-Modelltrainings — welche Datenquellen, Trust Center und Modellversionen zu jedem Output beigetragen haben

GDNG Art. 303d · EU AI Act Art. 12
Loretta löst dies

Unveränderliches Audit-Log, das jeden Trainingslauf aufzeichnet: Datenquellen, Trust-Center-Beiträge, Hyperparameter und Output-Modell-Hash.

Kryptographische Hash-Kette pro Trainingslauf
Hoch

Modellversionierung mit unveränderlichen Audit-Logs — jedes bereitgestellte Modell rückverfolgbar zu seinen Trainingsdaten und Parametern

EU AI Act Art. 12 · GDNG Art. 303f
Loretta löst dies

Git-ähnliche Modellversionierung mit manipulationssicherer Hash-Kette. Vollständige Rollback-Fähigkeit zu jedem vorherigen Modellzustand.

Unveränderliche Modellregistrierung mit Rollback
Hoch

Erklärbarkeitsdokumentation für alle KI-generierten Risikoscores oder Interventionsempfehlungen

EU AI Act Art. 13 · GDNG-Transparenzanforderungen
Loretta löst dies

SHAP-Werte plus kausale Effektschätzungen pro Empfehlung. Interpretierbar für klinisches Personal ohne Data-Science-Hintergrund.

SHAP + kausaler Effekt pro Empfehlung
Mittel

Patientenrechte-Infrastruktur — Betroffene können Auskunft, Berichtigung und Löschung der in der KI-Verarbeitung verwendeten Daten verlangen

DSGVO Art. 15–17 · GDNG-Betroffenenrechte
Loretta löst dies

Betroffenenauskunft-API für automatisierte Antworten auf Art. 15–17-Anfragen über die föderierte Infrastruktur.

Betroffenenauskunft-API-Endpunkt
Mittel

Incident-Response-Plan für KI-Modellausfälle, einschließlich Patientenbenachrichtigung und regulatorischer Meldeverfahren

DSGVO Art. 33–34 · BfDI-Meldeanforderungen
Loretta löst dies

Integrierte Incident-Erkennung mit automatisierter Alarmierung. Vorlagenbasierte regulatorische Benachrichtigungsworkflows.

Automatisierte Incident-Alerting-Pipeline
Mittel

Regelmäßiger Auditplan (mindestens jährlich) mit unabhängiger Überprüfung der KI-Verarbeitungs-Compliance

GDNG Art. 303f · Best Practice
Loretta löst dies

Kontinuierliches Compliance-Monitoring-Dashboard mit exportierbaren Auditberichten für unabhängige Überprüfung.

Kontinuierliches Monitoring + exportfähige Berichte
04
Kritisch

Hochrisiko-KI-Klassifikation bewertet — Gesundheitsrisikovorhersage und klinische Entscheidungsunterstützung als Hochrisiko unter EU AI Act Anhang III eingestuft

EU AI Act Art. 6 · Anhang III, Kategorie 5(b)
Loretta löst dies

Architektur von Anfang an für Hochrisiko-Klassifikationsanforderungen konzipiert. Medizinprodukte-Zertifizierungspfad in Evaluierung.

Zertifizierungspfad in Evaluierung
Kritisch

Bias-Audit-Framework implementiert — mathematische Fairness-Metriken beim Training durchgesetzt, nicht nachträglich

EU AI Act Art. 10 · GDNG-Gleichstellungsanforderungen
Loretta löst dies

Equalized-Odds-Optimierung über SES-Quintile. Intersektionalitätsmodellierung (SES × Geschlecht × Alter). Bias-Korrektur über demographische Untergruppen validiert.

Ziel: <5% Ergebnisdisparität über demographische Gruppen
Hoch

Trainingsdaten-Governance dokumentiert — Datenqualität, Repräsentativität und potenzielle Bias-Quellen bewertet

EU AI Act Art. 10 · GDNG Art. 303e
Loretta löst dies

Trainingsdaten-Governance-Framework mit Repräsentativitätsanalyse, Bias-Quellen-Mapping und Datenqualitätsbewertung pro Datensatz.

Daten-Governance-Dokumentation pro Modell
Hoch

Menschliche Aufsichtsmechanismen — KI-Empfehlungen führen keine klinischen Interventionen ohne qualifizierte menschliche Überprüfung automatisch aus

EU AI Act Art. 14 · Klinische Sicherheitsanforderungen
Loretta löst dies

Human-in-the-Loop-Architektur: Alle Interventionsempfehlungen erfordern eine Klinikerfreigabe vor der Ausführung. Keine autonomen klinischen Aktionen.

Human-in-the-Loop durch API-Design durchgesetzt
Hoch

Robustheitstests abgeschlossen — Modellleistung über demographische Untergruppen (Alter, Geschlecht, SES) validiert

EU AI Act Art. 15 · GDNG-Gleichstellungsmandat
Loretta löst dies

Kontinuierliche Fairness-Audits in Produktion mit automatisierter Drift-Erkennung über demographische Untergruppen.

Korrelationsanalyse mit Deprivationsindizes
Mittel

KI-System in der EU-KI-Datenbank registriert, wie für Hochrisikosysteme vorgeschrieben

EU AI Act Art. 51 — Registrierungsanforderung
Loretta löst dies

Vorformatierte Registrierungsdokumentation, ausgerichtet an den Anforderungen der EU-KI-Datenbank.

Registrierungsvorlage vorbereitet
Hoch

Post-Market-Monitoring-Plan für bereitgestellte Modelle, einschließlich Leistungsdrift-Erkennung und Retraining-Trigger

EU AI Act Art. 61 · GDNG kontinuierliche Compliance
Loretta löst dies

Kontinuierliches Modellleistungs-Monitoring mit konfigurierbaren Drift-Schwellenwerten und automatisierten Retraining-Triggern.

Echtzeit-Drift-Erkennungs-Dashboard
05
Mittel

EHDS-Sekundärnutzungsbereitschaft — Pseudonymisierungsprotokolle entsprechen den Anforderungen von EHDS Art. 33 und der Datengenehmigungsprozess ist verstanden

EHDS-Verordnung Art. 33–37 · Erwartet 2026–2027
Loretta löst dies

Pseudonymisierungsprotokolle vorab an EHDS Art. 33 ausgerichtet. Datengenehmigungsantrags-Workflows dokumentiert.

EHDS-konforme Pseudonymisierungsprotokolle
Hoch

FHIR R4 Interoperabilität — KI-System erfasst und gibt Daten im HL7 FHIR R4 Format gemäß ePA-Infrastrukturanforderungen aus

ePA/gematik-Spezifikationen · EHDS-Interoperabilität
Loretta löst dies

FHIR-native Datenschicht mit Schema-Validierung bei jedem API-Aufruf. Standardisierte Exportformate für EHDS-Compliance.

FHIR R4 Schema-Validierung pro API-Aufruf
Mittel

MDR-Klassifikation bewertet — festgestellt, ob das KI-System als Medizinprodukt unter MDR Anhang VIII qualifiziert

MDR 2017/745 · MDCG-Leitfaden zu KI/ML
Loretta löst dies

Konzipiert für Medizinprodukte-Klasse IIa Zertifizierung unter MDR. Klinisches Evaluierungsberichts-Framework vorhanden.

MDR-Zertifizierungspfad in Evaluierung
Niedrig

DiGA Fast-Track Ausrichtung — falls zutreffend, erfüllen KI-Komponenten die BfArM-Anforderungen an digitale Gesundheitsanwendungen

DiGAV §§3–5 · BfArM DiGA-Leitfaden
Loretta löst dies

White-Label-SDK ermöglicht die Einbettung von Loretta-Fähigkeiten in bestehende DiGA-Anwendungen. DiGA-kompatibles API-Format.

DiGA-kompatible API-Struktur
Mittel

SOC 2 Type II oder gleichwertige Sicherheitsbescheinigung für Enterprise-Deployments geplant

Branchenbest Practice
Loretta löst dies

SOC 2 Type II Bescheinigung geplant mit BSI IT-Grundschutz-Ausrichtung vorhanden.

SOC 2 Zertifizierung geplant
06
Hoch

Datenschutzbeauftragter (DSB) bestellt und in alle KI-Bereitstellungsentscheidungen mit Gesundheitsdaten einbezogen

DSGVO Art. 37–39 · BDSG §38
Loretta löst dies

DSB-Konsultationsworkflows in den Bereitstellungsprozess integriert. Compliance-Freigabe-Gates in jeder Bereitstellungsphase.

DSB-Freigabe-Gates im Deployment-Workflow
Mittel

Schulungsprogramm — alle Mitarbeiter, die mit Gesundheitsdaten-KI-Systemen umgehen, in GDNG- und DSGVO-Anforderungen geschult

DSGVO Art. 39(1)(b) · Organisatorische Rechenschaftspflicht
Loretta löst dies

Schulungsmaterialien und Compliance-Onboarding-Dokumentation als Teil des Enterprise-Deployment-Pakets bereitgestellt.

Compliance-Schulungsmaterialien enthalten
Mittel

Lieferantenbewertung für alle KI-Drittanbieterkomponenten abgeschlossen — Unterauftragsverarbeiter-Compliance verifiziert

DSGVO Art. 28(2) · Lieferketten-Rechenschaftspflicht
Loretta löst dies

Volle Unterauftragsverarbeiter-Transparenz. Lieferkette mit Compliance-Bescheinigungen für alle Komponenten dokumentiert.

Unterauftragsverarbeiter-Register verfügbar
Mittel

Business-Continuity-Plan für KI-Infrastruktur — Failover-Verfahren stellen sicher, dass die Versorgung bei Systemausfällen nicht unterbrochen wird

BSI IT-Grundschutz · Operative Resilienz
Loretta löst dies

SLA-gestützte Infrastruktur mit automatisiertem Failover. Graceful Degradation gewährleistet Versorgungskontinuität bei Ausfällen.

Hochverfügbarkeitsarchitektur mit Failover
Hoch

Integrationstests mit bestehendem IT-Stack (Epic, SAP IS-H, Cerner, gematik TI) validiert

Operationale Deployment-Anforderung
Loretta löst dies

API-First-Architektur integriert sich in bestehende Epic/SAP/Cerner-Stacks. Keine Datenmigration erforderlich.

Schnelle Integrationszeitlinie
Export

Ihre Bewertung speichern

Laden Sie Ihre Checkliste als PDF herunter, um sie mit Ihrem Compliance-Team zu teilen, an Audit-Dokumentation anzuhängen oder den Fortschritt offline zu verfolgen. Ihre markierten Punkte bleiben im Export erhalten.

Nutzt die Drucken-als-PDF-Funktion Ihres Browsers. Wählen Sie Als PDF speichern als Ziel.

Diese Seite wird von der Loretta Health UG ausschließlich zu Informationszwecken bereitgestellt. Sie stellt keine Rechtsberatung dar. Regulatorische Anforderungen können sich ändern. Organisationen sollten qualifizierte Rechtsexperten für verbindliche Compliance-Bewertungen konsultieren. Referenzen basieren auf öffentlich verfügbaren Rechtstexten, Stand Februar 2026.