ISO/IEC 27001:2022 zertifiziert. Verarbeitung in der EU.
- ISO/IEC 27001:2022
- zertifiziert durch TÜV NORD CERT
- 44 121 251903
- Zertifikatsnummer, gültig bis 17. Mai 2029
- EU
- Verarbeitung und Speicherung ausschließlich in der Europäischen Union
- Kein Training
- Patientendaten werden nicht zum Training von KI-Modellen verwendet
Informationssicherheit
TÜV NORD CERT hat mit Zertifikat vom 18. Mai 2026 bestätigt, dass aiomics ein Managementsystem für Informationssicherheit nach ISO/IEC 27001:2022 betreibt. In jährlichen Überwachungsaudits prüft die Zertifizierungsstelle, ob es den Anforderungen weiter entspricht.
ISO/IEC 27001:2022 zertifiziert
TÜV NORD CERT GmbH
- Zertifikat-Registrier-Nr.
- 44 121 251903
- Gültigkeit
- 18.05.2026 – 17.05.2029
- Geltungsbereich
- Entwicklung, Betrieb und Pflege der auf generativer KI basierenden SaaS-Gesundheitslösung von aiomics.
BSI C5: Ein eigenes C5-Testat auf Anwendungsebene ist in Vorbereitung. Bis dahin stellen wir die vorhandenen Nachweise mit ihrem jeweiligen Geltungsbereich für die Prüfung durch Ihr Haus bereit.
Datenschutz
Auftragsverarbeitung nach DSGVO
Aiomics verarbeitet Patientendaten im Auftrag der Klinik, auf Grundlage eines Vertrags zur Auftragsverarbeitung nach Art. 28 DSGVO. Rechtsgrundlage der Verarbeitung sind Art. 6 und Art. 9 DSGVO; ohne Rechtsgrundlage der Klinik verarbeiten wir keine Patientendaten.
Daten bleiben in der EU
Patientendaten werden ausschließlich in Rechenzentren innerhalb der Europäischen Union verarbeitet und gespeichert.
Getrennte Mandanten
Die Daten jeder Klinik bleiben in ihrem eigenen Mandanten, getrennt von den Daten anderer Häuser.
Kein Training mit Patientendaten
Patientendaten werden nicht für das Training von KI-Modellen verwendet.
Aktuelle Zertifikate, Unterauftragsverarbeiter und Sicherheitshinweise stehen unter trust.aiomics.io.
Schutzkonzept
Ein Schutzkonzept für Originale, Identitätsdaten und Gesundheitsdaten
01
Lesen
Die Plattform liest, was die Klinik bereitstellt: Arztbriefe, Befunde, Laborwerte, Scans und Faxe.
02
Drei Datenarten unterscheiden
03
Daten für die Verarbeitung begrenzen
Das Schutzkonzept umfasst Datenminimierung und Pseudonymisierung. Datenflüsse und Schutzmaßnahmen beschreiben die technischen und organisatorischen Unterlagen.
04
Quellen und Bearbeitung nachvollziehen
Belegte Angaben behalten ihre Fundstelle. Den Umfang der Protokollierung und die Zugriffsrechte legen wir mit Ihrem Haus fest.
Schematische Darstellung. Die vereinbarten Datenflüsse und Schutzmaßnahmen werden für jedes Haus dokumentiert.
Freigabe und Verantwortung
Ärzt:innen oder die zuständigen Fachkräfte geben jedes Dokument frei. Jede belegte Angabe lässt sich mit einem Klick an ihrer Quelle prüfen.
Bei Berichten und Arztbriefen gleicht die Prüfschicht integrOS den Entwurf in einem eigenen Durchgang mit den Quellen ab. Belege, die die Quelle nicht trägt, werden entfernt, und der Entwurf wird neu erstellt. Kurze Standardschreiben aus den Fallübersichten (Zusage, Absage, Nachforderung) erhalten eine Prüfung der Verweise.
Fehler und Auslassungen können trotzdem bleiben, auch in den Originalunterlagen. Deshalb ist die fachliche Freigabe fester Teil des Ablaufs. Wer welche Dokumente freigibt und ob zusätzliche technische Freigabestufen nötig sind, legt die Klinik fest.
KI-Verordnung (EU)
Die regulatorische Einordnung prüfen wir für den jeweiligen Funktionsumfang und den vorgesehenen Einsatz. Unser Managementsystem erfasst Zweckbestimmung, Kennzeichnungspflichten und Zuständigkeiten. Auf Anfrage erhalten Sie die zugehörigen Unterlagen und den Stand der Prüfung für den mit Ihrer Klinik vereinbarten Umfang.
Betriebsrat
Für die Abstimmung mit dem Betriebsrat stellen wir Informationen zu Zweck, Funktionsumfang, Datenverarbeitung und Arbeitsabläufen bereit. Auswertungen zur Nutzung zeigt die Plattform nur auf Teamebene und erst ab zehn Personen; diese Grenze ist technisch festgelegt. Zugriffsrechte, Protokollierung und mögliche Auswirkungen auf die Beschäftigten besprechen wir mit Ihnen. Die Beteiligungsrechte für den konkreten Einsatz prüft das Haus.
Unabhängige Auswertung
Die Arbeit mit aiomics wird am Institut für Medizinische Informatik der Charité unabhängig wissenschaftlich ausgewertet. Die Charité bewertet unabhängig und spricht keine Empfehlung für aiomics aus. Die Auswertung läuft; Ergebnisse nennen wir, sobald sie veröffentlicht sind.
Datenmodell, Schnittstellen, Kodierung
FHIR R4 als internes Datenmodell. Direkte Anbindungen, etwa über HL7 v2, FHIR oder ISiK, prüfen und vereinbaren wir für das jeweilige System. Die meisten Schnittstellen müssen noch gebaut oder eingerichtet werden; der Start läuft über Dateiexport und vereinbarte Übergaben.
ICD-10-GM · LOINC
Sicherheitslücke melden
Wenn Sie glauben, eine Sicherheitslücke in einem unserer Systeme gefunden zu haben, schreiben Sie bitte an security@aiomics.io. Wir bestätigen Meldungen innerhalb von 3 Werktagen.
Richtlinie zur Meldung von SicherheitslückenSecurity Hall of Fame
Weniger Suchen. Weniger Schreiben. Mehr Medizin.
Sprechen wir über den ersten Ablauf in Ihrer Klinik.
Gespräch vereinbaren