Zum Hauptinhalt springen
Sicherheit und Datenschutz

ISO/IEC 27001:2022 zertifiziert. Verarbeitung in der EU.

Aiomics ist KI-Fallbearbeitung für Kliniken und arbeitet mit Patientenunterlagen. Deshalb stehen hier zuerst die Fakten: wer unsere Informationssicherheit prüft, wo die Daten verarbeitet werden, wer Dokumente freigibt und was noch in Vorbereitung ist.
ISO/IEC 27001:2022
zertifiziert durch TÜV NORD CERT
44 121 251903
Zertifikatsnummer, gültig bis 17. Mai 2029
EU
Verarbeitung und Speicherung ausschließlich in der Europäischen Union
Kein Training
Patientendaten werden nicht zum Training von KI-Modellen verwendet

Informationssicherheit

TÜV NORD CERT hat mit Zertifikat vom 18. Mai 2026 bestätigt, dass aiomics ein Managementsystem für Informationssicherheit nach ISO/IEC 27001:2022 betreibt. In jährlichen Überwachungsaudits prüft die Zertifizierungsstelle, ob es den Anforderungen weiter entspricht.

ISO/IEC 27001:2022 zertifiziert

TÜV NORD CERT GmbH

Zertifikat-Registrier-Nr.
44 121 251903
Gültigkeit
18.05.2026 – 17.05.2029
Geltungsbereich
Entwicklung, Betrieb und Pflege der auf generativer KI basierenden SaaS-Gesundheitslösung von aiomics.

BSI C5: Ein eigenes C5-Testat auf Anwendungsebene ist in Vorbereitung. Bis dahin stellen wir die vorhandenen Nachweise mit ihrem jeweiligen Geltungsbereich für die Prüfung durch Ihr Haus bereit.

Datenschutz

Auftragsverarbeitung nach DSGVO

Aiomics verarbeitet Patientendaten im Auftrag der Klinik, auf Grundlage eines Vertrags zur Auftragsverarbeitung nach Art. 28 DSGVO. Rechtsgrundlage der Verarbeitung sind Art. 6 und Art. 9 DSGVO; ohne Rechtsgrundlage der Klinik verarbeiten wir keine Patientendaten.

Daten bleiben in der EU

Patientendaten werden ausschließlich in Rechenzentren innerhalb der Europäischen Union verarbeitet und gespeichert.

Getrennte Mandanten

Die Daten jeder Klinik bleiben in ihrem eigenen Mandanten, getrennt von den Daten anderer Häuser.

Kein Training mit Patientendaten

Patientendaten werden nicht für das Training von KI-Modellen verwendet.

Aktuelle Zertifikate, Unterauftragsverarbeiter und Sicherheitshinweise stehen unter trust.aiomics.io.

Schutzkonzept

Ein Schutzkonzept für Originale, Identitätsdaten und Gesundheitsdaten

01

Lesen

Die Plattform liest, was die Klinik bereitstellt: Arztbriefe, Befunde, Laborwerte, Scans und Faxe.

02

Drei Datenarten unterscheiden

OriginaleIdentitätsdaten + PseudonymGesundheitsdaten + Pseudonym

03

Daten für die Verarbeitung begrenzen

Das Schutzkonzept umfasst Datenminimierung und Pseudonymisierung. Datenflüsse und Schutzmaßnahmen beschreiben die technischen und organisatorischen Unterlagen.

04

Quellen und Bearbeitung nachvollziehen

Belegte Angaben behalten ihre Fundstelle. Den Umfang der Protokollierung und die Zugriffsrechte legen wir mit Ihrem Haus fest.

Schematische Darstellung. Die vereinbarten Datenflüsse und Schutzmaßnahmen werden für jedes Haus dokumentiert.

Freigabe und Verantwortung

Ärzt:innen oder die zuständigen Fachkräfte geben jedes Dokument frei. Jede belegte Angabe lässt sich mit einem Klick an ihrer Quelle prüfen.

Bei Berichten und Arztbriefen gleicht die Prüfschicht integrOS den Entwurf in einem eigenen Durchgang mit den Quellen ab. Belege, die die Quelle nicht trägt, werden entfernt, und der Entwurf wird neu erstellt. Kurze Standardschreiben aus den Fallübersichten (Zusage, Absage, Nachforderung) erhalten eine Prüfung der Verweise.

Fehler und Auslassungen können trotzdem bleiben, auch in den Originalunterlagen. Deshalb ist die fachliche Freigabe fester Teil des Ablaufs. Wer welche Dokumente freigibt und ob zusätzliche technische Freigabestufen nötig sind, legt die Klinik fest.

KI-Verordnung (EU)

Die regulatorische Einordnung prüfen wir für den jeweiligen Funktionsumfang und den vorgesehenen Einsatz. Unser Managementsystem erfasst Zweckbestimmung, Kennzeichnungspflichten und Zuständigkeiten. Auf Anfrage erhalten Sie die zugehörigen Unterlagen und den Stand der Prüfung für den mit Ihrer Klinik vereinbarten Umfang.

Betriebsrat

Für die Abstimmung mit dem Betriebsrat stellen wir Informationen zu Zweck, Funktionsumfang, Datenverarbeitung und Arbeitsabläufen bereit. Auswertungen zur Nutzung zeigt die Plattform nur auf Teamebene und erst ab zehn Personen; diese Grenze ist technisch festgelegt. Zugriffsrechte, Protokollierung und mögliche Auswirkungen auf die Beschäftigten besprechen wir mit Ihnen. Die Beteiligungsrechte für den konkreten Einsatz prüft das Haus.

Unabhängige Auswertung

Die Arbeit mit aiomics wird am Institut für Medizinische Informatik der Charité unabhängig wissenschaftlich ausgewertet. Die Charité bewertet unabhängig und spricht keine Empfehlung für aiomics aus. Die Auswertung läuft; Ergebnisse nennen wir, sobald sie veröffentlicht sind.

Datenmodell, Schnittstellen, Kodierung

Datenmodell und Anbindungen

FHIR R4 als internes Datenmodell. Direkte Anbindungen, etwa über HL7 v2, FHIR oder ISiK, prüfen und vereinbaren wir für das jeweilige System. Die meisten Schnittstellen müssen noch gebaut oder eingerichtet werden; der Start läuft über Dateiexport und vereinbarte Übergaben.

Kodierung

ICD-10-GM · LOINC

Sicherheitslücke melden

Wenn Sie glauben, eine Sicherheitslücke in einem unserer Systeme gefunden zu haben, schreiben Sie bitte an security@aiomics.io. Wir bestätigen Meldungen innerhalb von 3 Werktagen.

Richtlinie zur Meldung von SicherheitslückenSecurity Hall of Fame

Weniger Suchen. Weniger Schreiben. Mehr Medizin.

Sprechen wir über den ersten Ablauf in Ihrer Klinik.

Gespräch vereinbaren