3.1 Ist die ePA verpflichtend?

Das Nutzen der ePA ist für Sie freiwillig. Entscheiden Sie sich dafür, bedarf es Ihrer Einwilligung in die Datenverarbeitung gegenüber der Krankenkasse. Ihre Einwilligung wird im Rahmen des Antrags zur Einrichtung Ihrer ePA abgefragt – noch bevor die Akte technisch eingerichtet und eröffnet wird. 

3.2 Wer bietet die ePA an und betreibt sie?

Die ePA wird von den Krankenkassen zur Verfügung gestellt und Ihnen als Versicherten angeboten. Dabei arbeiten die Krankenkassen mit Industriepartnern zusammen, die die entsprechenden Akten nach der Spezifikation, also den technischen und nicht-technischen Anforderungen, der Gesellschaft für Telematik (gematik GmbH)*  entwickeln und betreiben. Alle ePA-Anbieter müssen mit ihrem Aktensystem und den dazugehörigen Versicherten-Apps ein Zulassungsverfahren gegenüber der gematik durchlaufen, bei dem die Einhaltung aller Anforderungen an Funktionalität, Betrieb, Sicherheit und Datenschutz nachgewiesen werden muss. 

Ihre Krankenkasse arbeitet mit der Firma IBM Deutschland GmbH zusammen, um Ihnen die ePA bereitzustellen. 

Ein Zugriff der Krankenkasse auf die in Ihrer Akte gespeicherten Daten ist in Stufe 1 der ePA nicht möglich**. Bestimmte technische Maßnahmen verhindern dies. Gleiches gilt auch für den Zugriff des Betreibers. Auch er kann aufgrund technischer Maßnahmen nicht auf Ihre Akte zugreifen. Die Einhaltung dieser Maßnahmen wird von der gematik bei der Zulassung und in regelmäßigen Überprüfungen überwacht. 

3.3 Kann ich Dokumente in der ePA oder die ganze Akte löschen?

Das Prinzip der Freiwilligkeit bedeutet natürlich auch, dass Sie jederzeit das Recht haben, in die Akte eingestellte Dokumente zu löschen oder von einem berechtigten Leistungserbringer löschen zu lassen. Einen Löschvorgang könnte auf Ihren ausdrücklichen Wunsch hin z. B. eine Ärztin oder ein Arzt vornehmen, die oder der Sie behandelt (weitere Informationen finden Sie in Kapitel 6 ).

3.4 Wie behalte ich den Überblick darüber, wer etwas an meiner Akte geändert hat?

Die ePA zeichnet Vorgänge, die von Ihnen berechtigte Institutionen durchführen, in einem Protokoll auf. Dabei unterscheidet die ePA die Protokollierung von Verwaltungsvorgängen, das sogenannte Verwaltungsprotokoll, und Vorgängen, die unmittelbar im Zusammenhang mit Ihren medizinischen Daten stehen, das sogenannte Aktenprotokoll. 

Wenn Sie die App Ihrer Krankenkasse nutzen, stellt Ihnen diese die Inhalte beider Protokolle komfortabel und einheitlich dar, sodass Sie grundsätzlich nicht zwischen beiden Protokollen unterscheiden müssen. 

3.4.1 Das Verwaltungsprotokoll 

Im Verwaltungsprotokoll speichert die ePA alle Vorgänge, die nicht direkt ein Dokument oder dessen Metadaten betreffen und administrativen Charakter haben. Dies sind beispielsweise die An- oder Abmeldung berechtigter Benutzerinnen und Benutzer, die Erteilung oder der Entzug von Berechtigungen. Ebenso umfasst das Verwaltungsprotokoll den technischen Zeitpunkt der Einrichtung der ePA sowie Einträge bei Schließung der ePA. Die Protokolleinträge des Verwaltungsprotokolls werden am Ende des dritten auf ihre Generierung folgenden Jahres automatisch durch das Aktensystem gelöscht. Diese Löschfrist gilt auch, wenn Sie die Akte schließen. Folglich liegen diese Protokolleinträge auch dann noch bis zu drei Jahre vor, wenn Sie die ePA geschlossen haben.

Einträge im Verwaltungsprotokoll speichert die ePA - anders als die restlichen in ihr abgelegten Daten - in einer Form, in welcher der Anbieter auf diese Daten zugreifen kann. Der Zugriff durch den Anbieter ist jedoch nur mit Ihrer Einwilligung zulässig, beispielsweise um Sie bei technischen Problemen unterstützen zu können. 

3.4.2 Das Aktenprotokoll

Im Aktenprotokoll speichert Ihre ePA alle Zugriffe, die in direktem Zusammenhang mit ihren Dokumenten stehen. Diese sind beispielsweise der Abruf, das Einstellen oder das Löschen eines Dokuments. Einträge im Aktenprotokoll sind dabei auf die gleiche Weise geschützt wie die Metadaten zu Ihren Dokumenten (Näheres dazu in Kapitel 2). Die Daten werden ein Jahr nach Erstellung des Protokolleintrags beim nächsten Zugriff auf die ePA gelöscht. Stets bleiben jedoch die letzten 50 Einträge, unabhängig von der Jahresfrist, bestehen. 

3.5 Was muss ich tun, wenn ich die ePA nicht mehr will?

Sie haben grundsätzlich und jederzeit die Möglichkeit, Ihre ePA komplett zu schließen, also löschen zu lassen. Dazu müssen Sie die erteilte Einwilligung zur Nutzung der ePA gegenüber Ihrer Krankenkasse widerrufen. Diese Kündigung der ePA bzw. der Widerruf zur Nutzung muss gegenüber Ihrer Krankenkasse in einer geeigneten Form ausgesprochen werden. Dies kann beispielsweise über die von Ihrer Krankenkasse bereitgestellte App geschehen. Zum genauen Vorgehen wenden Sie sich an Ihre Krankenkasse. 

Von der Löschung betroffen sind alle Inhalte Ihrer Akte - sämtliche Dokumente, erteilte Berechtigungen und Protokolleinträge - mit Ausnahme der Einträge des Verwaltungsprotokolls (vgl. hierzu Kapitel 3.4). Die Verantwortung zur Sicherung der in Ihrer Akte gespeicherten Dokumente obliegt in diesem Fall Ihnen als ePA-Nutzerin bzw. ePA-Nutzer. Wenn Sie bestimmte Dokumente auch nach Schließung Ihrer ePA behalten wollen, müssen Sie diese anderweitig speichern. 

Nutzen Sie die von Ihrer Krankenkasse bereitgestellte App zum Zugriff auf die ePA, haben Sie die Möglichkeit, die Protokolldaten ebenfalls auf Ihrem eigenen Endgerät zu sichern. Die App bietet Ihnen dazu eine entsprechende Funktion an. Neben der Sicherung der Dokumente ist auch die Sicherung der Protokolldaten aus Sicht des Datenschutzes sinnvoll, damit Sie später nachvollziehen können, wer Zugriff auf Ihre Akte hatte. 

3.6 Habe ich Nachteile bei meiner Gesundheitsversorgung, wenn ich die ePA nicht nutze?

Sollten Sie sich dazu entscheiden, die ePA nicht nutzen zu wollen, entstehen Ihnen hieraus keine Nachteile für Ihre Gesundheitsversorgung. Diese wird auch zukünftig durch die etablierten Verfahren gewährleistet bleiben. 

Als Zusatzangebot sorgt die ePA in Zukunft aber für eine gesteigerte Transparenz Ihrer medizinischen Daten. So besitzen Sie im Rahmen einer ePA-Nutzung den Vorteil, die Dokumente, Befunde oder Informationen Ihrer Behandlung digital einsehen und an ausgewählte Leistungserbringer wie Ärztinnen und Ärzte oder Krankenhäuser weitergeben zu können bzw. diesen den Zugriff auf Ihre Daten zu erlauben. Dieser digitale, durch Sie initiierte und gesteuerte Datenaustausch kann dabei helfen, Ihre medizinische Versorgung zu verbessern. Durch den Zugriff auf relevante Gesundheitsdaten in Ihrer ePA unterstützen Sie die behandelnden Ärztinnen und Ärzte und andere Leistungserbringer dabei, die bestmögliche therapeutische Entscheidung treffen zu können, unerwünschte Wirkungen abzuwenden sowie unnötige Doppeluntersuchungen und eventuelle Überbehandlungen zu vermeiden. 

3.7 Welche Rechte habe ich gegenüber meiner Krankenkasse hinsichtlich der Datenverarbeitungsvorgänge der ePA?

Ihre Rechte gegenüber der Krankenkasse ergeben sich aus den gesetzlichen Bestimmungen der Datenschutz-Grundverordnung (DS-GVO). Im Sinne dieser Verordnung ist die Krankenkasse „Verantwortlicher“, da dies durch den Gesetzgeber bestimmt wurde. Sie als Versicherte bzw. Versicherter können gegenüber Ihrer Krankenkassen die „Rechte der betroffenen Person“ nach der DS-GVO geltend machen. Hierzu zählt insbesondere, dass die Krankenkassen verpflichtet sind, die Versicherten über die Erhebung von personenbezogenen Daten zu informieren (Art. 13, Art. 14 DS-GVO). Ferner haben die Versicherten das Recht auf Auskunft, ob und ggf. zu welchem Zweck bestimmte personenbezogene Daten von der Krankenkasse bzw. ihren Auftragnehmern verarbeitet werden (Art. 15 DS-GVO), das Recht auf Berichtigung unrichtiger personenbezogener Daten (Art. 16 DS-GVO), das Recht auf Löschung personenbezogener Daten (Art. 17 DS-GVO), das Recht auf Einschränkung der Verarbeitung (Art. 18 DS-GVO), das Recht auf Datenübertragbarkeit (Art. 20 DS-GVO) und das Widerspruchsrecht (Art. 21 DS-GVO). 

Dabei ist zu beachten, dass der Gesetzgeber diese Rechte ausgeschlossen hat, wenn die Wahrnehmung der Rechte von der Krankenkasse als datenschutzrechtlich verantwortlicher Stelle nicht oder nur unter Umgehung von Schutzmechanismen wie insbesondere der Verschlüsselung oder der Anonymisierung gewährleistet werden kann. Diese Einschränkung besteht, weil die Krankenkasse als verantwortliche Stelle aufgrund der bestehenden Verschlüsselungsmechanismen technisch keinen Zugriff auf die in der ePA gespeicherten Daten hat. Dementsprechend kann sie beispielsweise Auskunfts- oder Korrekturbitten Ihrerseits zu in der ePA gespeicherten Daten (z. B. zu Ihren Arztbriefen) nicht nachkommen. Aus diesem Grund stellt Ihnen die Krankenkasse eine App zur selbstständigen Wahrnehmung Ihrer Rechte im Sinne der DS-GVO zur Verfügung. Allerdings können Sie mithilfe der App keine von Ihrem Leistungserbringer zur Verfügung gestellten Daten korrigieren. Sollten also Korrekturen dieser Daten erforderlich sein, wenden Sie sich bitte an den Sie behandelnden Leistungserbringer. Beachten Sie in diesem Zusammenhang die Hinweise in Kapitel 8 und 3.4.

3.8 Welche Daten tauscht die Krankenkasse mit dem Betreiber der ePA aus? 

Um Ihre ePA einzurichten, tauschen die Krankenkasse und der jeweilige Industriepartner administrative personenbezogene Informationen aus. Zudem prüft Ihre Krankenkasse bzw. der Anbieter der ePA anhand Ihrer Krankenversichertennummer, ob bereits eine Patientenakte für Sie existiert. Ein Austausch von personenbezogenen Gesundheitsdaten findet an dieser Stelle nicht statt. 

3.9 Was muss ich bei Nutzung der App beachten? 

Die ePA-Apps, die Ihnen den selbstständigen Zugriff auf Ihre Gesundheitsdaten über Ihre eigenen Endgeräte wie Smartphones oder Tablets ermöglichen, haben die Krankenkassen nach den Vorgaben der gematik und des Bundesamtes für Sicherheit in der Informationstechnik (BSI) erstellt. Zusätzlich durchlaufen die Apps eine Sicherheitsprüfung. Diese kann nur von Prüfstellen durchgeführt werden, die bei der gematik und dem BSI akkreditiert sind. Um die Sicherheit Ihrer ePA-Daten zu gewährleisten, ist es unabdingbar, dass Sie ausschließlich von der gematik zugelassene Apps nutzen, die Sie aus einer vertrauenswürdigen Quelle heruntergeladen haben. Vertrauenswürdige Quellen sind für das iOS-Betriebssystem der App Store von Apple sowie Google Play für Android.

Nach der Installation muss die entsprechende App im Rahmen der ersten Nutzung freigeschaltet werden. Hierfür sind grundsätzlich zwei Wege vorgesehen: Der sicherste Weg ist die Freischaltung via eGK mit NFC-Übertragungsstandard, also mit einer kontaktlosen Schnittstelle, wie sie heute bereits auf vielen EC- und Kreditkarten zu finden ist, und der dazugehörigen PIN, die Sie von Ihrer Krankenkasse erhalten. Alternativ können Sie die ePA mittels eines von Ihrer Krankenkasse zur Verfügung gestellten Aktivierungscodes freischalten. Diese Aktivierung bleibt auch bei einem Wechsel des Endgeräts gültig, also auch dann, wenn Sie Ihre ePA mal über Ihr Smartphone, mal übers Tablet nutzen wollen. Die Übermittlung des Aktivierungscodes ist kassenspezifisch. Bei Fragen dazu wenden Sie sich bitte an Ihre Krankenkasse. 

Dem Schutz dieser Zugangsmittel kommt besonders hohe Bedeutung zu. Bei Verlust oder Verdacht auf Missbrauch müssen sie umgehend bei der Krankenkasse gesperrt werden, um die Sicherheit der ePA zu gewährleisten. Die Krankenkassen bieten hierfür verschiedene Sperrmöglichkeiten an (z. B. telefonisch oder online). Um die ePA sicher vom eigenen Smartphone oder Tablet aus zu nutzen, müssen Sie zudem für den Schutz Ihrer jeweiligen Endgeräte Sorge tragen. Entsprechende Anweisungen, die Sie hierfür ausführen müssen, finden sich in der Dokumentation der App. Eben-so sollten Sie die Empfehlungen des BSI zur Endgerätesicherheit befolgen. Das BSI stellt hierfür ein Informationsangebot im Internet bereit: https://www.bsi-fuer-buerger.de.

3.10 Ich will meine Krankenkasse wechseln. Kann ich meine in der ePA gespeicherten Daten einfach mitnehmen?

Die ePA wird Ihnen von Ihrer Krankenkasse angeboten. Sollten Sie die Krankenkasse wechseln und eine ePA auch bei Ihrer neuen Krankenkasse nutzen wollen, so müssen Sie dies gegenüber der neuen Krankenkasse erklären. In der ersten Stufe der ePA, im Zeitraum vom 1. Januar 2021 bis zum 1. Januar 2022, ist noch keine automatische Übernahme der ePA-Daten beim Wechsel von einer Krankenkasse zu einer anderen möglich. Sie können die Datenübertragung aber auf folgendem Wege selbst vornehmen: Laden Sie die Daten über die von Ihrer Krankenkasse zur Verfügung gestellte App auf Ihr Endgerät herunter. Von hier aus können Sie Ihre Daten anschließend in Ihre neue ePA einspielen. Sollten dabei Dokumente von Leistungserbringern übertragen werden, können Sie einen Leistungserbringer im Rahmen Ihrer Behandlung, dem Sie Zugriff auf die Akte gewähren, bitten, diese in der neuen Akte als leistungserbringerrelevant zu kennzeichnen. Ihre Krankenkasse berät Sie gerne zum Verfahren der Datenübernahme. 

Ab 1. Januar 2022 besteht die Möglichkeit der automatischen Datenübernahme, sodass der Export über die App nicht erforderlich ist (siehe hierzu auch Kapitel 7 ). 

* Die gematik ist die in § 310 SGB V genannte Gesellschaft für Telematik. An ihr beteiligt ist die Bundesrepublik Deutschland über das Bundesministerium für Gesundheit mit 51 % der Geschäftsanteile. Die verbleibenden Geschäftsanteile entfallen auf den GKV-Spitzenverband, den PKV-Verband, die Kassenärztliche Bundesvereinigung, die Kassenzahnärztliche Bundesvereinigung, die Bundesärztekammer, die Bundeszahnärztekammer, die Deutsche Krankenhausgesellschaft sowie die ABDA – Bundesvereinigung Deutscher Apothekerverbände. 
** Siehe Kapitel 7 zu Informationen bezüglich der stufenweisen Einführung der ePA und der damit verbundenen zusätzlichen Zugriffsmöglichkeiten.