Datenschutzerklärung ePA

Datenschutzhinweise der BKK BPW Bergische Achsen KG für die elektronische Patientenakte (ePA) sowie Pflichtinformationen gemäß § 343 Absatz 1 SGB V

A. Allgemeines

1. Name und Anschrift des Verantwortlichen

Der Verantwortliche im Sinne von §§ 341 Abs. 4 Satz 1, 307 Abs. 4 des Fünften Sozialgesetzbuches (SGB V) in Verbindung mit Art. 4 Ziffer 7 der Datenschutz-Grundverordnung (DSGVO) ist:

BKK BPW Bergische Achsen KG
Ohler Berg 1, 51674 Wiehl
Telefon 02262/78-1034
Telefax 02262/78-1762
E-Mail: info (at) bkk-bpw.de
Website: www.bkk-bpw.de

2. Kontaktdaten Datenschutzbeauftragter des Verantwortlichen

Datenschutzbeauftragte der BKK BPW Bergische Achsen KG
Ohler Berg 1, 51674 Wiehl
Telefon 02262/78-1277
E-Mail: datenschutz (at) bkk-bpw.de

3. Zuständige Aufsichtsbehörden bezgl. des Datenschutzes

Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-Westfalen
Kavalleriestr. 2-4
40213 Düsseldorf
Telefon: 0211 / 38424-0
E-Mail: poststelle (at) ldi.nrw.de

Ministerium für Arbeit, Gesundheit und Soziales des Landes Nordrhein-Westfalen
Fürstenwall 25
40219 Düsseldorf
Telefon: 0211 / 8555
E-Mail: aufsicht.nrw (at) mags.nrw.de

4. Allgemeines zur Datenverarbeitung

Wir verarbeiten personenbezogene Daten unserer Versicherten, soweit dies zur Bereitstellung bzw. Nutzung einer funktionsfähigen ePA erforderlich ist. Sofern die Verarbeitung personenbezogener Daten unserer Versicherten auf der Grundlage einer Einwilligung geschieht, erfolgt dies aufgrund einer dahingehenden gesetzlichen Verpflichtung aus dem SGB V. Eine Bereitstellung der ePA für unsere Versicherten ohne deren Einwilligung gesetzlich nicht zugelassen.

Die Nutzung der ePA ist für unsere Versicherten gleichwohl freiwillig. Unseren Versicherten entsteht kein Nachteil, sofern sie sich gegen die Nutzung der ePA entscheiden.

5. Einbindung von Dritten

Wir geben Daten unserer Versicherten grundsätzlich nicht an Dritte weiter. Wir setzen gleichwohl verschiedene technische Dienstleister ein, um unseren Versicherten die ePA bereitstellen zu können. Hierbei handelt es sich ausschließlich um Unternehmen der BITMARCK Unternehmensgruppe. In diesem Zusammenhang kann es vorkommen, dass ein solcher technischer Dienstleister Kenntnis von personenbezogenen Daten erhält. Wir wählen diese Dienstleister sorgfältig aus und treffen alle datenschutzrechtlich erforderlichen Maßnahmen für eine zulässige Datenverarbeitung.

6. Datenverarbeitung außerhalb der Europäischen Union

Eine Verarbeitung der Daten unserer Versicherten außerhalb der europäischen Union durch uns findet nicht statt.

7. Betroffenenrechte

Unsere Versicherten haben das Recht auf Auskunft über die sie betreffenden personenbezogenen Daten. Diesbezüglich können sich unsere Versicherten jederzeit an uns wenden.

Unsere Versicherten haben das Recht auf Berichtigung oder Löschung oder auf Einschränkung der Verarbeitung, soweit ihnen dieses Recht gesetzlich zusteht.

Unsere Versicherten haben ein Widerspruchsrecht gegen die Verarbeitung im Rahmen der gesetzlichen Vorgaben.

Unsere Versicherten haben ein Recht auf Datenübertragbarkeit im Rahmen der gesetzlichen Vorgaben.

8. Löschung von Daten

Wir löschen personenbezogene Daten unserer Versicherten grundsätzlich dann, wenn kein Erfordernis für eine weitere Speicherung besteht. Ein Erfordernis kann insbesondere dann bestehen, wenn die Daten noch benötigt werden, um die ePA für unseren Versicherten weiterhin bereitstellen zu können. Im Falle von gesetzlichen Aufbewahrungspflichten kommt eine Löschung erst nach Ablauf der jeweiligen Aufbewahrungspflicht in Betracht. Details hierzu ergeben sich aus den untenstehenden Angaben.

9. Automatisierte Entscheidungsfindung

Wir setzen keine Verarbeitungsvorgänge ein, die auf einer automatisierten Entscheidungsfindung einschließlich Profiling gem. Art. 22 DSGVO beruhen.

10. Beschwerderecht bei einer Aufsichtsbehörde

Unsere Versicherten haben das Recht, sich über die Verarbeitung personenbezogener Daten durch uns bei einer der in Ziff. 3 benannten Aufsichtsbehörden zu beschweren.

11. Recht auf Widerruf der datenschutzrechtlichen Einwilligungserklärung

Unseren Versicherten steht das Recht zu, ihre datenschutzrechtlichen Einwilligungserklärungen jederzeit zu widerrufen. Der Widerruf kann schriftlich oder zur Niederschrift bei der BKK BPW ohne Angabe von Gründen erklärt werden.

Durch den Widerruf der Einwilligung wird die Rechtmäßigkeit, der aufgrund der Einwilligung bis zum Widerruf erfolgten Verarbeitung nicht berührt.

B. Bereitstellung der ePA

1. Beschreibung und Umfang der Datenverarbeitung

Nach Erteilung der ausdrücklichen Einwilligung unseres Versicherten legen wir eine individuelle und ausschließlich von unserem Versicherten verwendete, elektronische Patientenakte (ePA) an, welche unser Versicherter eigenständig souverän und autonom verwalten und verwenden kann.

Bei der Bereitstellung der ePA werden folgende personenbezogene Daten unseres Versicherten verarbeitet:

  1. Geburtsdatum des Nutzers
  2. IdentDataTime: Zeitstempel für die vollzogene Identifizierung des Nutzers
  3. Schutzklasse für die Identifikation
  4. Identifizierungsverfahren
  5. Zusatz Meldeadresse: Anschrift
  6. Meldeadresse: Länderkennzeichen
  7. Meldeadresse: PLZ
  8. Meldeadresse: Straße
  9. Ende der Registration / Ja, oder Nein
  10. Zeitpunkt Registrationsbeginn

Diese Daten benötigen wir für die Einrichtung der persönlichen ePA Akte des berechtigten Nutzers.

2. Rechtsgrundlage für die Datenverarbeitung

Rechtsgrundlage für die Erstellung der ePA ist die Einwilligung unseres Versicherten gemäß Art. 6 Abs. 1 lit. a DSGVO i.V.m. §§ 342 Abs. 1, 344 Abs. 1 Satz 1 SGB V.

3. Zweck der Datenverarbeitung

Zweck der Datenverarbeitung ist die Bereitstellung der ePA gem. dem gesetzlichen Leitbild. In diesem Zusammenhang bedarf es die Zuordnung einer konkreten ePA zu unserem Versicherten.

4. Dauer der Speicherung

Die Daten werden gelöscht, sobald sie für die Erreichung des Zweckes ihrer Erhebung nicht mehr erforderlich sind und keine Aufbewahrungspflichten mehr bestehen. Dies ist der Fall, wenn

der Versicherte die Einwilligung zur Bereitstellung der ePA widerruft und die Löschung der ePA verlangt.

5. Widerrufsmöglichkeit

Die unter diesem Abschnitt beschriebenen Datenverarbeitungen sind zur Bereitstellung der ePA zwingend erforderlich. Der Versicherte kann seine Einwilligung zur Bereitstellung der ePA gleichwohl jederzeit widerrufen und gegenüber der BKK BPW die Löschung der ePA verlangen. Hierzu muss der Versicherte den Widerruf und die Löschung schriftlich oder zur Niederschrift gegenüber der BKK BPW ohne Angabe von Gründen erklären.

C. Registrierung in der ePA

1. Beschreibung und Umfang der Datenverarbeitung

Zur rechtssicheren Nutzung und Errichtung eines ePA-Kontos des Versicherten ist es erforderlich, ein Verifikations-Verfahren durchzuführen, um zu überprüfen, ob die Person, die sich für eine ePA registriert auch tatsächlich der Versicherte der BKK BPW ist. Für die Registrierung der Nutzer benötigt die BITMARCK zur Durchführung des Registrierungsprozesses Daten. Diese Prozessabläufe sind nachfolgend beschrieben:

  1. Schritt:            Der Versicherte installiert die ePA App und startet diese.
  2. Schritt:            Der Versicherte klickt den Funktionsbutton „IAM registrieren aus“.
  3. Schritt:            Der Versicherte gibt die folgenden Daten, gemäß der vorgegebenen Felder ein:
    • E-Mail Adresse
    • Krankenversicherungskarten Nummer
    •  PLZ
    • Auswahl eines individuellen Passwortes
    •  Passwort Wiederholung
    • ICCSN = letzten 6 Ziffer der Gesundheitskartennummer
  4. Schritt:            Der Versicherte klickt die Checkbox an, zum Akzeptieren der Nutzungsbedingungen der ePA
                            sowie zur Kenntnisnahme dieser Datenschutzerklärung.

Beim Registrierungsverfahren werden vorstehende Daten in einem technischen Container temporär gespeichert.

Nach Verifikation der eingegebenen Daten durch die BKK BPW wird der Versicherte als Nutzer des ePA Aktensystems angelegt und zur Nutzung der ePA freigeschaltet. Der Versicherte erhält hierzu eine Bestätigung der BKK BPW.

2. Rechtsgrundlage für die Datenverarbeitung

Rechtsgrundlage für die Erstellung der ePA ist die Einwilligung unseres Versicherten gemäß Art. 6 Abs. 1 lit. a DSGVO i.V.m. §§ 342 Abs. 1, 344 Abs. 1 Satz 1 SGB V.

3. Zweck der Datenverarbeitung

Zweck der Datenverarbeitung ist die rechtssichere Identifikation des Versicherten sowie die Verhinderung von Daten- und Identitätsmissbrauch.

4. Dauer der Speicherung

Die Daten werden gelöscht, sobald sie für die Erreichung des Zweckes ihrer Erhebung nicht mehr erforderlich sind und keine Aufbewahrungspflichten mehr bestehen. Dies ist der Fall, wenn

  • der Versicherte die Einwilligung zur Registrierung der ePA widerruft und die Löschung der ePA verlangt,
  • der Versicherte die Registrierung nicht innerhalb von 14 Tagen abschließt,
  • der Versicherte dir E-Mail im Rahmen des Registrierungsprozesses nicht innerhalb von 14 Tagen bestätigt,
  • der Versicherte die Gerätebindung nicht innerhalb von 14 Tagen durchführt,
  • den Aktivierungscode nicht innerhalb von 14 Tagen eingibt.

5. Widerspruchs- und Beseitigungsmöglichkeit

Die unter diesem Abschnitt beschriebenen Datenverarbeitungen sind zur Registrierung der ePA zwingend erforderlich. Der Versicherte kann seine Einwilligung zur Registrierung der ePA gleichwohl jederzeit widerrufen und gegenüber der BKK BPW die Löschung der ePA verlangen. Hierzu muss der Versicherte den Widerruf und die Löschung schriftlich oder zur Niederschrift gegenüber der BKK BPW ohne Angabe von Gründen erklären.

D. Nutzung der elektronischen Patientenakte / Datenspeicher

1. Beschreibung und Umfang der Datenverarbeitung

a) Start mit Login Maske

Der Anwender startet die App, nach erfolgter Registrierung und Identifizierung.

Zuerst erscheint die Login Maske, in die der Anwender seine Zugangsdaten (Benutzername und Passwort) eingibt.

b) Nutzung der ePA

Nach Start der Anwendung werden drei Ansichten zu Auswahl angezeigt:

  • Dokumente
  • Berechtigungen
  • Mein Profil

Der Anwender hat in jedem Reiter die Möglichkeiten Aktionen durchzuführen

c) Reiter 1: Ansicht Dokumente

Hier sieht der Nutzer eine Ansicht aller von ihm, oder von Dritten hochgeladene Dokumente. Es stehen die folgenden Aktionen zur Verfügung:

  • Filtern
  • Dokumente hochladen und hinzufügen
  • Import von Dokumenten aus dritter Quelle

Es erfolgt immer eine Bestätigung für erfolgreiche Aktion, bzw. eine Fehlermeldung bei Nicht Erfolg.
Dem Anwender steht in der ePA-App eine Vorschau zur Betrachtung der Dokumente zur Verfügung, oder diese lassen sich mit einer anderen App optional, nach vorheriger Speicherung in seinem Mobiltelefon öffnen.

Der Anwender kann die eingestellten Filter zurücksetzen, kann die Dokumente löschen, herunterladen und anschließend ausdrucken.

d) Reiter 2: Berechtigungen

In dieser Ansicht sind die Funktionen enthalten, welche Berechtigungen wurden durch den Benutzer schon vergeben, es können neue Berechtigungen eingerichtet und Berechtigungen können wieder gelöscht werden.

e) Reiter 3: Mein Profil

In dieser Ansicht kann der Anwender seine Einstellungen verwalten.

Zum Beispiel seine Zugangsdaten ändern.

  1. Subreiter Protokoll:

Der Anwender hat Zugriff auf eine Liste aller Zugriffe: Wer hat wann was in seinem ePA-Aktenschrank gemacht

  • Er kann die Benachrichtigungsoptionen verwalten, diese ein- und ausschalten, die Berechtigungsanzeige aus-, einschalten. Nach dem Login erscheint als erste Info, ob es ungelesene Protokolleinträge gibt.
  • Die von ihm für die Benutzung der ePA verwendeten Endgeräte verwalten

f) Reiter Informationen:

In diesem Reiter stehen dem Anwender zur Anwahl diese Themen bereit:

  • Über die ePA
  • Hilfe
  • Rechtliche Hinweise
    • Angabe zu Lizenzen Dritter
    • Das Impressum
    • Die Datenschutzerklärung
  • Sicherheitshinweise
  • App-Berichte senden

Zusätzlich stehen weitere Subreiter bereit:

  • Die derzeit genutzte App Version
  • Herstellerhinweise zur App
  • Ein „debug Menue“

Es werden die Daten gespeichert, die der Nutzer individuell in seinen ePA Ordner einstellt, bzw., die von Dritten in seine Akten hochgeladen werden. Hierbei kann es sich auch um Gesundheitsdaten nach Artikel 9 der DSGVO handeln.

2. Rechtsgrundlage für die Datenverarbeitung

Rechtsgrundlage für die Speicherung personenbezogener Daten in der ePA ist die Einwilligung unseres Versicherten gemäß Art. 6 Abs. 1 lit. a DSGVO, 9 DSGVO i.V.m. §§ 342 Abs. 1, 344 Abs. 1 Satz 1 SGB V.

3. Zweck der Datenverarbeitung

Zweck der Datenverarbeitung ist die Nutzung des ePA Aktensystems durch den Versicherten zur Archivierung und Nutzung seiner individuellen Gesundheitsinformationen.

4. Dauer der Speicherung

Die Daten werden gelöscht, sobald sie für die Erreichung des Zweckes ihrer Erhebung nicht mehr erforderlich sind und keine Aufbewahrungspflichten mehr bestehen. Dies ist der Fall, wenn

  • der Versicherte die Einwilligung zur Nutzung der ePA widerruft und die Löschung der ePA verlangt,
  • der Versicherte sich über einen Zeitraum von 6 Monaten nicht in die ePA eingeloggt hat,
  • der Versicherte sein Versicherungsverhältnis mit der Krankenkasse beendet. Die Daten werden für eine Portierung zur Folgekasse noch für einen Übergangszeitraum gespeichert. Sobald die Portierung erfolgreich abgeschlossen wurde, werden die Daten gelöscht.

5. Widerspruchs- und Beseitigungsmöglichkeit

Die unter diesem Abschnitt beschriebenen Datenverarbeitungen sind zur Nutzung der ePA zwingend durch unseren Versicherten erforderlich. Der Versicherte kann seine Einwilligung zur Nutzung der ePA gleichwohl jederzeit widerrufen und gegenüber der BKK BPW die Löschung der ePA verlangen. Hierzu muss der Versicherte den Widerruf und die Löschung schriftlich oder zur Niederschrift gegenüber der BKK BPW ohne Angabe von Gründen erklären.

E. Kontaktvarianten

1. Beschreibung und Umfang der Datenverarbeitung

In der ePA ist ein Kontaktkanal enthalten, der von dem Versicherten für die elektronische Kontaktaufnahme mit der BKK BPW Bergische Achsen KG genutzt werden kann.

Kundenservice

An verschiedenen Stellen innerhalb der ePA gibt es die Möglichkeit auf das Wort Kontakt zu klicken. Der Versicherte wird dann auf die Website der BKK BPW Bergische Achsen KG direkt zum dort eingebundenen Kontaktformular geleitet. Eine Übergabe von Daten aus der ePA an das Kontaktformular erfolgt in diesem Zusammenhang nicht.

2. Rechtsgrundlage für die Datenverarbeitung

Rechtsgrundlage für die Verarbeitung der Daten ist Art. 6 Abs. 1 lit. b DSGVO, da die im Rahmen der Kontaktaufnahme durchgeführten Datenverarbeitungsvorgänge für die ordnungsgemäße Abwicklung des Nutzungsvertrags mit unserem Versicherten über die ePA erforderlich sind.

3. Zweck der Datenverarbeitung

Die in diesem Abschnitt beschriebene Verarbeitung personenbezogener Daten wird durchgeführt, um Kontaktaufnahmen unserer Versicherten bearbeiten zu können und infolgedessen den Nutzungsvertrag über die ePA mit unseren Versicherten durchführen zu können.

4. Dauer der Speicherung

Die Daten werden gelöscht, sobald sie für die Erreichung des Zweckes ihrer Erhebung nicht mehr erforderlich sind und keine Aufbewahrungspflichten mehr bestehen.

Pflichtinformationen gemäß § 343 Absatz 1 SGB V

§ 343 Absatz 1 Ziffer… Gesetzeswortlaut    
1 den jeweiligen Anbieter der von der Krankenkasse zur Verfügung gestellten elektronischen Patientenakte 11 die Möglichkeit, bei der Datenverarbeitung nach Nummer 10 beim Leistungserbringer durch technische Zugriffsfreigabe in die konkrete Datenverarbeitung einzuwilligen,
2 die Funktionsweise der elektronischen Patientenakte, einschließlich der Art der in ihr zu verarbeitenden Daten gemäß § 341 Absatz 2, 12 die fehlende Möglichkeit, vor dem 1. Januar 2022 die Einwilligung sowohl auf spezifische Dokumente und Datensätze als auch auf Gruppen von Dokumenten und Datensätzen der elektronischen Patientenakte nach § 342 Absatz 2 Nummer 2 Buchstabe b zu beschränken,
3 die Freiwilligkeit der Einrichtung der elektronischen Patientenakte und das Recht auf jederzeitige teilweise oder vollständige Löschung, 13 die fehlende Möglichkeit, die Einwilligung mittels der dezentralen Infrastruktur der Leistungserbringer auf spezifische Dokumente und Datensätze zu beschränken,
4 das Erfordernis der vorherigen Einwilligung in die Datenverarbeitung in der elektronischen Patientenakte gegenüber Krankenkassen, Anbietern und Leistungserbringern sowie die Möglichkeit des Widerrufs der Einwilligung, 14 das Angebot von zusätzlichen Anwendungen nach § 345 Absatz 1 und über deren Funktionsweise einschließlich der Art der in ihr zu verarbeitenden Daten, den Speicherort und die Zugriffsrechte,
5 die für den Zweck der Einrichtung der elektronischen Patientenakte erforderliche Datenverarbeitung durch die Krankenkassen und die Anbieter gemäß § 344 Absatz 1, 15 die sichere Nutzung von Komponenten, die den Zugriff der Versicherten auf die elektronische Patientenakte über eine Benutzeroberfläche geeigneter Endgeräte ermöglichen,
6 den Anspruch gemäß § 337 auf selbständige Speicherung und Löschung von Daten in der elektronischen Patientenakte und über die Verarbeitung dieser Daten durch die Krankenkassen und Anbieter in der elektronischen Patientenakte einschließlich des Hinweises, dass die Krankenkassen keinen Zugriff auf die in der elektronischen Patientenakte gespeicherten Daten haben, 16 die Möglichkeit und die Voraussetzungen, gemäß § 363 Daten der elektronischen Patientenakte freiwillig für die in § 303e Absatz 2 Nummer 2, 4, 5 und 7 aufgeführten Forschungszwecke freizugeben,
7 den Anspruch auf Übertragung von bei der Krankenkasse gespeicherten Daten in die elektronische Patientenakte nach § 350 Absatz 1 und die Verarbeitung dieser Daten durch die Krankenkassen und Anbieter in der elektronischen Patientenakte, 17 die Rechte der Versicherten gegenüber der Krankenkasse als dem für die Datenverarbeitung Verantwortlichen nach Artikel 4 Nummer 7 der Verordnung (EU) 2016/679,
8 den Anspruch auf Übertragung von Behandlungsdaten in die elektronische Patientenakte durch Leistungserbringer nach den §§ 347 bis 349 und die Verarbeitung dieser Daten durch die Leistungserbringer, Krankenkassen und Anbieter in der elektronischen Patientenakte, 18 die Möglichkeit, den Zugriff von Leistungserbringern nach Nummer 10 auf Daten in der elektronischen Patientenakte nach § 352 auch Ärzten, die bei einer für den Öffentlichen Gesundheitsdienst zuständigen Behörde tätig sind, und Fachärzten für Arbeitsmedizin sowie Ärzten, die über die Zusatzbezeichnung „Betriebsmedizin“ verfügen, zu erteilen,
9 den Anspruch auf Übertragung von Daten aus elektronischen Gesundheitsakten in die elektronische Patientenakte nach § 351 und die Verarbeitung dieser Daten durch die Krankenkassen und Anbieter in der elektronischen Patientenakte, 19 die Möglichkeit, ab dem 1. Januar 2022 über die Benutzeroberfläche eines geeigneten Endgeräts einem Vertreter die Befugnis zu erteilen, die Rechte des Versicherten im Rahmen der Führung seiner elektronischen Patientenakte innerhalb der erteilten Vertretungsbefugnis wahrzunehmen, und
10 die Voraussetzungen für den Zugriff von Leistungserbringern auf Daten in der elektronischen Patientenakte nach § 352 und die Verarbeitung dieser Daten durch den Leistungserbringer, 20 mögliche versorgungsrelevante Folgen, die daraus resultieren können, dass der Versicherte von seinen Rechten Gebrauch macht, sich gegen die Nutzung einer elektronischen Patientenakte zu entscheiden, Zugriffe auf Daten der elektronischen Patientenakte nicht zu erteilen oder Daten der elektronischen Patientenakte zu löschen.