Die Fehler zeigen sich, sobald ein Dienstleister Zugang zu Versichertendaten hat. Jeder lässt sich vorher abfangen.
Die Verpflichtung fehlt. Folge: Offenbart eine nicht verpflichtete mitwirkende Person unbefugt ein Geheimnis, wird auch der Versicherer bestraft, der nicht dafür Sorge getragen hat. Gegenmaßnahme: Die Verpflichtung liegt vor dem ersten Zugriff vor (Praxisempfehlung der Qvestcon).
Die Kette bleibt ungeprüft. Folge: Bedient sich die mitwirkende Person einer weiteren Person, ohne sie zur Geheimhaltung zu verpflichten, ist auch sie strafbar. Gegenmaßnahme: Der Vertrag verlangt den Nachweis der Verpflichtung für jede weitere Person (Praxisempfehlung der Qvestcon).
Der Zugriff reicht weiter als nötig. Geheimnisse dürfen an mitwirkende Personen weitergegeben werden, soweit dies für die Inanspruchnahme ihrer Tätigkeit erforderlich ist. Folge: Ein Zugriff über das Erforderliche hinaus fällt aus dieser Erlaubnis heraus. Gegenmaßnahme: ein Rechtekonzept je Rolle des Anbieters (Praxisempfehlung der Qvestcon).
Nur Gesundheitsdaten gelten als Geheimnis. Das Gesetz schützt ein fremdes Geheimnis, namentlich ein zum persönlichen Lebensbereich gehörendes Geheimnis oder ein Betriebs- oder Geschäftsgeheimnis. Folge: Betriebs- und Geschäftsgeheimnisse liegen ohne Schutzkonzept in der Cloud. Gegenmaßnahme: Die Datenartenliste erfasst alle genannten Arten.
