Welches Sicherheitsniveau gilt für das Hosting/ die Verarbeitung von Patientendaten?
nextOR nutzt lediglich vollständig pseudonymisierte Daten. Die Pseudonomysierung findet auf Ebene der Infrastruktur des jeweiligen Klinikums statt, die vollständig hausintern kontrolliert wird. Der Zugang zu dieser Infrastruktur ist nur aus dem Netzwerk des Hauses von definierten IP-Adressen möglich. Softwareseitig benötigt man zusätzlich noch einen API-Schlüssel für den Zugriff. Es befinden sich zu keinem Zeitpunkt Klarnamen der Patienten auf Infrastruktur der NEXT. Daher besteht keine Gefahr der Verletzung der ärztlichen Schweigepflicht und kein weiterer Schutzbedarf.
Wer hat Zugriff auf die Patientendaten und wie kann der Zugriff von administrierenden Dienstleister-Mitarbeitern auf die Daten kontrolliert werden?
Der Zugriff ist ausschließlich aus dem Netzwerk des jeweiligen Hauses möglich. Zudem wird für den Zugriff ein API-Schlüssel benötigt. Keiner der administrierenden Mitarbeiter hat daher uneingeschränkten Zugang zu Patientendaten.
Wer hat die Berechtigung, User festzulegen, zu ändern oder sie nach Ausscheiden zu löschen?
Es existiert ein Administrator Account für das jeweilige Haus, über den es möglich ist, für Mitarbeiter Zugänge zu aktivieren. Ob diese nach dem internen Vergabe-/Berechtigungsprozess vollzogen wird, hat nichts mit der Vertragsbeziehung zwischen nextOR und dem Kunden zu tun. nextOR ist hierfür nicht verantwortlich.
Wie identifiziert sich ein Nutzer im System? Gibt es eine eigene Passwortverwaltung im System oder erfolgt die Authentifizierung über eine Anmeldung im EV-Netz?
Die User werden durch den Administrator-Account des Hauses im System verwaltet. Eine SSO Lösung ist in Zukunft angedacht. Die Speicherung der Userdaten und Passwörter erfolgt verschlüsselt nach state-of-the-art Industriestandard.
Wann und wie werden Patientendaten gelöscht?
Im Master Service Agreement ist genau definiert, wie mit der Speicherung von Kundeninformationen umgegangen wird. Hier wird auch die Vernichtung/Löschung/Extraktion exakt beschrieben.