Idana

Warum Sie uns vertrauen können · Datenschutz & Datensicherheit

Sicherheit, die geprüft ist – nicht nur zugesichert.

Für Patientendaten reicht ein Versprechen nicht. Idana trägt das BSI-C5-Testat für Software und Cloud-Infrastruktur und erfüllt die Cloud-Anforderungen nach § 393 SGB V. Damit können Sie Sicherheit gegenüber Ihrem Datenschutzbeauftragten und Ihrer KV belegen.

  • BSI-C5-Testat für Software & Cloud-Infrastruktur
  • DSGVO-konform Verarbeitung in der EU
  • § 630e BGB revisionssichere Aufklärung

Online-Demo buchen

Das Testat

Was das BSI-C5-Testat tatsächlich aussagt.

C5 ist der Prüfstandard des Bundesamtes für Sicherheit in der Informationstechnik für Cloud-Dienste. Entscheidend ist nicht, dass ein Anbieter C5 erwähnt, sondern wofür das Testat gilt.

  • Geprüft: Software und Cloud-Infrastruktur

    Bei Idana umfasst das Testat beides. Die Anwendung, mit der Ihr Team arbeitet, und die Cloud-Infrastruktur, auf der sie läuft. Nicht nur das Rechenzentrum im Hintergrund.

    Fragen Sie jeden Anbieter nach dem Prüfumfang. Der Unterschied ist erheblich.

  • Geprüft werden auch die Prozesse

    C5 bewertet nicht allein Technik, sondern die zugehörigen Abläufe, unter anderem Zugriffsregelungen, Änderungs- und Freigabeprozesse, Protokollierung, Notfallvorsorge und Lieferantensteuerung.

    Sicherheit ist damit organisatorisch verankert, nicht nur konfiguriert.

  • Transparenzpflichten inklusive

    Unser Auftragsverarbeitungsvertrag verpflichtet uns, Ihre Praxis unverzüglich zu benachrichtigen, sobald uns eine Verletzung des Schutzes personenbezogener Daten bekannt wird.

    So kann Ihre Praxis ihre eigenen Melde- und Benachrichtigungspflichten erfüllen.

Der rechtliche Rahmen

Die KBV-Richtlinie ist die Untergrenze. Nicht das Ziel.

Die Anforderungen an Praxen und Cloud-Anbieter greifen ineinander. Hier sehen Sie, welche Nachweise Idana liefert und wie Sie diese für Ihre Praxis nutzen.

  1. IT-Sicherheitsrichtlinie der KBV

    Sie verpflichtet Praxen und ihre Teams, die eigene IT zu sichern: von der sicheren Konfiguration der Geräte über regelmäßige Updates bis zur kritischen Auswahl der genutzten Software-Dienste.

  2. § 393 SGB V: Nachweise statt Zusicherungen

    Idana stützt die Einordnung nach § 393 SGB V auf das BSI-C5-Testat Typ 1 und die Gleichwertigkeitsargumentation im veröffentlichten Maßnahmenplan. Ihre Praxis setzt die Kundenkriterien aus dem Prüfbericht um.

  3. Der nächste Prüfschritt

    Typ 1 liegt seit dem 28. November 2025 vor. Die Typ-2-Prüfung ist beauftragt; ihr Abschluss ist für das erste Quartal 2027 geplant. Der Maßnahmenplan beschreibt den Übergang.

Geteilte Verantwortung

Was Idana liefert, und was in Ihrer Hand bleibt.

Datenschutz in der Praxis ist keine Produkteigenschaft allein. Damit klar ist, wo die Grenze liegt, hier beide Seiten nebeneinander.

Das übernimmt Idana

  • BSI-C5-Testat für Software und Cloud-Infrastruktur
  • DSGVO-konforme Verarbeitung in der EU
  • Verschlüsselung nach Stand der Technik
  • Export von Berichten und Aufklärungen ins PVS
  • Revisionssichere Speicherung abgeschlossener Aufklärungen
  • Vertrag zur Auftragsverarbeitung nach Artikel 28 DSGVO und Nachweise auf Anfrage
  • Rollen- und Rechtekonzept im Praxis-Portal

Das bleibt bei Ihrer Praxis

  • Geräte aktuell halten und das Team zur Schweigepflicht schulen
  • Zugänge personenbezogen vergeben, Rollen und Rechte pflegen
  • Ausdrückliche Einwilligung vor Gesprächsaufnahme und KI-Verarbeitung einholen
  • Aufklärungsgespräch führen und unterzeichnete Unterlagen aushändigen
  • Dokumente rechtzeitig exportieren und gesetzeskonform aufbewahren
  • Kundenkriterien aus dem C5-Prüfbericht umsetzen
  • Verzeichnis der Verarbeitungstätigkeiten führen
  • Vertrag zur Auftragsverarbeitung nach Artikel 28 DSGVO ablegen

Für Ihren Datenschutzbeauftragten

Die Angaben auf einer Seite.

Nachweise & Standards

Prüfstandard BSI-C5-Testat Typ 1

Prüfumfang Software und Cloud-Infrastruktur

Ort der Verarbeitung EU

Datenschutzrecht DSGVO-konform

Cloud-Anforderung § 393 SGB V mit C5-Gleichwertigkeitsverordnung

Aufklärung Aufklärung nach § 630e BGB dokumentieren

Ablage Revisionssichere Aufklärung in Idana

Dokumentation & Integrität

Signatur elektronisch, mit Zeitstempel

Integritätsschutz Hash-Sicherung

Aufklärungs-PDF Annotationen fest eingebrannt

Zugriff rollenbasiert, Unterschriften-PIN

Verschlüsselung nach Stand der Technik

Anbieter-Meldepflicht unverzüglich bei bekannt gewordener Datenschutzverletzung

Technische und organisatorische Maßnahmen sowie der Auftragsverarbeitungsvertrag auf Anfrage.

Wie Patientendaten geschützt werden

Antworten auf Fragebögen, Bilder und Unterschriften werden bereits auf dem Endgerät verschlüsselt. Entschlüsselt werden diese Inhalte lokal mit dem Schlüssel Ihrer Praxis. Für KI-Funktionen gilt eine zusätzliche Verarbeitung: Ausgewählte Inhalte werden zur Verarbeitung über eine transportverschlüsselte Verbindung an die KI-Schnittstelle in der EU übermittelt. Die laufende KI-Verarbeitung ist daher von der Ende-zu-Ende-verschlüsselten Speicherung zu unterscheiden. Die Daten werden nicht zum Training von KI-Modellen genutzt.

Bei Idana Flow Pro wird Audio nur flüchtig verarbeitet und nicht dauerhaft gespeichert. Transkripte und erzeugte Dokumente werden maximal sieben Tage Ende-zu-Ende-verschlüsselt gespeichert und danach automatisch gelöscht — auch wenn noch kein Export ins PVS erfolgt ist. Übernommene Dokumente muss Ihre Praxis nach den für sie geltenden Aufbewahrungsfristen archivieren.

Revisionssichere Aufklärung

Abgeschlossene Aufklärungen werden in Idana fest gespeichert. Im Praxisworkflow können sie nur archiviert, nicht verändert oder gelöscht werden. Der abgeschlossene Stand bleibt dadurch erhalten. Diese Revisionssicherheit ist von den vertraglichen Aufbewahrungs- und Löschregeln, etwa nach Vertragsende, zu unterscheiden.

Rollen und Verantwortung

Idana bietet persönliche Benutzerkonten mit den Rollen Account-Inhaber, Administrator und Mitarbeiter. Die Rollen trennen vor allem administrative und fachliche Berechtigungen. Eine feingranulare Einschränkung auf einzelne Patienten, Produktmodule oder Tätigkeiten besteht derzeit nicht. Vergeben Sie Zugänge deshalb nur an Personen, die diese fachlichen Zugriffe benötigen.

Nachweise und Vertragsunterlagen

Der Maßnahmenplan erläutert Idanas rechtliche Einordnung des Übergangs zu Typ 2. Die beigefügte ADVANTA-Stellungnahme vom 12. Februar 2026 bestätigt die technischen Grundlagen und den Typ-2-Prüfauftrag. Sie unterstützt die Argumentation, stellt aber kein eigenes Prüfungsurteil zur Gleichwertigkeit dar und ersetzt kein Typ-2-Testat.

Den C5-Testatbericht stellen wir auf Anfrage unter Vertraulichkeit (NDA) bereit. Für den Besuch dieser Website gilt unsere Datenschutzerklärung.

Der nächste Schritt

Bringen Sie Ihre Fragen mit. Auch die unbequemen.

In der Online-Demo klären wir Prüfumfang, Verarbeitung und Einwilligungen so konkret, dass Sie damit in Ihre Datenschutz-Dokumentation gehen können.

Idana kennenlernen

Beratungsgespräch mit Demo vereinbaren

In einem 60-minütigen Gespräch zeigen wir Ihnen, wie Idana Ihre Praxisabläufe konkret vereinfacht.

Nur für Praxen, die Idana noch nicht nutzen. Sie nutzen Idana bereits? Bitte wenden Sie sich direkt an den Support oder Ihre Kundenbetreuung.

Idana kennenlernen

Beratungsgespräch vereinbaren

15 Minuten: Passt Idana zu Ihrer Praxis? Inklusive Kompatibilitäts-Check Ihrer Praxissoftware.

Nur für Praxen, die Idana noch nicht nutzen. Sie nutzen Idana bereits? Bitte wenden Sie sich direkt an den Support oder Ihre Kundenbetreuung.