Sehr schöne Zusammenstellung, die auch Zollsoft auf den Plan rufen sollte.
Einige Punkte wird man hoffentlich nur selten benötigen, wobei man den mit der Umsetzung verbundenen Aufwand berücksichtigen muss. Einige praktisch wichtige Punkte benötigen wir dennoch schon und die sollten vorrangig gelöst werden.
- Umsetzung der DSGVO bei allen Exporten.
Das Problem ist, dass die Verantwortung beim Anwender liegt. Zollsoft sollte uns aber darin unterstützen. Der Anwender kann dann ja selbst wählen, welche Daten er grundsätzlich verschlüsselt. Im Prinzip geht das ja auch jetzt schon, nur wir können eben noch nicht alle Daten mit einem Klick auswählen und entsprechend versenden. Hier wünsche ich mir eine Verbesserung und Vereinfachung.
- Verletzung der DSGVO durch die Praxis beim Backup durch Patienteninfos in Dateinamen
Ich glaube, indem dort beispielsweise ein Geburtsdatum oder sonstige Fragmente stehen, dennoch keine Zuordnung zu verschlüsselten Daten möglich ist. Vielleicht bin ich da auch zu blauäugig.
- Dateiarten sollten ausgeklammert werden können beim Export.
Dies dürfte eigentlich kein Problem sein, nur bestimmte Karteieinträge zum Export zuzulassen. Das könnte dann jeder für sich selbst einstellen.
- Reduzierung von unnötig zugänglichen Karteikarten.
Halte das für einen sehr wichtigen Punkt weil man im Schadenfall die Auswirkungen reduziert. Ich befürchte nur, dass die Performance darunter leiden könnte.
Ansonsten spräche nichts dagegen, alle Daten auf dem Server grundsätzlich zu verschlüsseln und nur auf den Clients entschlüsselt anzuzeigen, die in der Praxis betrieben werden. Das würde auch den Datenklau von innen heraus unterbinden, wenn gleichzeitig der Export auf externe Medien grundsätzlich verschlüsselt geschieht und nur der Admin den Schlüssel verwaltet.
- Gesicherter Fremdzugang anonymisiert, DSGVO konform…. Behörden drängen auf unsere PCs.
Finanzbehörden dürfen fast alles. Darüber hinaus wird es schwierig und selten bis gar nicht vorkommen. Etwas für den fiskalischen Themenkatalog sollte über eine Statistikfunktion lösbar sein, indem beispielsweise nur Kosten, Rechnungssumme, Leistung, Datum der Leistung und Diagnosen einem Patientenkürzel zugeordnet werden. Damit das glaubhaft ist, bedarf es dazu nur einer entsprechenden fest eingebauten Funktion in Tomedo. Vielleicht würde es schon reichen, über eine Statistikabfrage sämtliche abzufragenden Daten über den gefragten Zeitraum zu filtern. Das Finanzamt hat dann alle anonymisierten Daten und kann sich die heraus suchen, die dort interessieren.
Außer den Finanzbehörden fällt mir eigentlich keine weitere Instanz ein, welche die Herausgabe sämtlicher Daten eines bestimmten Zeitraums verlangen dürfte. So etwas geht bestimmt nur in besonderen Verdachtsfällen, und dann auch nur nach richterlicher Anordnung indem jeweils ein bestimmter Datensatz herausgegeben werden muss.
Meist wird doch nur eine Anfrage gestellt, die zu beantworten ist. Bisher habe ich nur ein einziges Mal eine extrem umfangreiche Patientenkartei zur Überprüfung eines Behandlungsfehlervorwurfs an den Krankenversicherer übermittelt. Da hat die Exportfunktion von Tomedo enorm geholfen - war in 10 Sekunden erledigt.
Ich bin klar dagegen, einen festen Datenzugang für Behörden einzurichten, ohne dass dies gesetzlich verankert ist. Im Zweifel kann der ganze Server beschlagnahmt werden. Das dürfte wohl bei nur Drogengeschäften im grossen Stil oder vergleichbaren schwerkriminellen Delikten angezeigt sein.
- Privatrechnungen und Kostenvoranschläge gehören versioniert in die Kartei.
Für mich zum Glück kein Problem, weil ich die Abrechnung extern verlagert habe.
Mit dem automatischen Export jeder erstellten und versendeten Rechnung in ein DMS wäre das Problem eigentlich schon gelöst. Wenn dann die Rechnung auch noch in der Kartei vorläge, könnte man Kopien von dort einfach noch mal versenden, anstatt in das DMS wechseln zu müssen.
- Nachweis §630f, die Revisionssicherheit in der Medizin.
Die Anforderungen zum Thema Revisionssicherheit stammen aus dem handels- und steuerrechtlichen Bereich. Eine spezielle Definition oder Richtlinie für den Bereich der Gesundheitswirtschaft gibt es nicht.
Ich denke das es bislang in Tomedo völlig ausreichend gelöst ist. Nachträgliche Änderungen sind zulässig. Diese sind aber genau so wer sie wann eingefügt hat zu erkennen. In jedem Karteieintrag, auch in CKE - dort allerdings für jedes Feld getrennt - können die jeweiligen Änderungen nachvollzogen und sichtbar gemacht werden. Auch gelöschte (ausgeblendete) Karteieinträge können wieder angezeigt werden.
Wir fassen manche Karteieinträge, wie z.B. Verläufe mehrmals an und schreiben die über Jahre fort. Da wäre eine Versionierung überflüssig und würde am Ziel vorbei gehen.
- Qualifizierte digitale Unterschrift…. Tomedo vermittelt den gefährlichen Eindruck durch sein iPad und die Unterschrift mit dem Apple Pen als könne damit alles rechtlich korrekt unterschrieben werden.
Real dürfte es kaum vorkommen, dass jemand einen geschlossenen Behandlungsvertrag wegen fehlender qualifizierter digitaler Unterschrift anfechtet. Man muss sich dabei die Frage stellen, welche Konsequenzen das denn haben könnte. Meine letzte Klinik hat vor 20 Jahren ein digitales Archiv eingeführt. Sämtliche schriftlichen Dokumente werden nach dem Einscannen vernichtet. Auch Behörden gehen dazu über. Was machen die, wenn ich nach Jahren behaupte, nicht durch eine qualifizierte Unterschrift eingewilligt zu haben und damit alles nichtig ist. Erst wenn irgendein Gericht bei uns entscheidet, dass ein derart unterschriebener Behandlungsvertrag aus diesem Grund ungültig ist und gar nicht existiert, wäre es an der Zeit zu reagieren. Wer dieses Risiko scheut, muß halt wichtige Verträge auf Papier unterschreiben lassen und archivieren. Ich erspare mir das, weil der Aufwand das nicht rechtfertigt.
Alternativ und einfacher könnte man zusätzlich den Fingerabruck scannen, der läßt sich nicht wie eine Unterschrift fälschen. Bestimmt können uns die Fachleute, die sich das ausgedacht haben, weiter helfen. Ich bin gespannt, ob irgendwann Patienten nur noch behandelt werden können, wenn sie vorher digital mit ihrer elektronischen Versichertenkarte, Eingabe der PIN, zusätzlicher Gesichtsfelderkennung und biometrischem Fingerabdruck in die Behandlung eingewilligt haben.