Compliance-Erklärartikel

Das EKG aus der Apple Watch im Praxis-Postfach: Zwei Compliance-Fallen für Kardiologie-Websites

Das Smartwatch-EKG landet oft per unverschlüsselter E-Mail im Praxis-Postfach, und Wearable-Werbung verspricht sichere Erkennung von Vorhofflimmern. Beides ist rechtlich riskant: Datenschutz nach Art. 9/32 DSGVO und Werberecht nach § 3 HWG.

Das EKG aus der Apple Watch im Praxis-Postfach: Zwei Compliance-Fallen für Kardiologie-Websites
Auf einen Blick Unverschlüsselte Standard-E-Mail genügt für die Übermittlung von Gesundheitsdaten wie EKG-Befunden nach Art. 32 DSGVO in der Regel nicht.Die Apple Heart Study zeigt: Nur rund ein Drittel der per Wearable benachrichtigten Personen hatte im ärztlichen EKG tatsächlich Vorhofflimmern.Werbeaussagen wie sichere Erkennung widersprechen damit der Studienlage und sind nach § 3 HWG angreifbar.
medivendis InSights

Wenn Patientinnen und Patienten ihr Smartwatch-EKG einfach mailen

Immer mehr Patientinnen und Patienten tragen ein EKG-fähiges Wearable am Handgelenk und exportieren die Aufzeichnung bei Auffälligkeiten als PDF, um sie der Praxis zukommen zu lassen. Der naheliegende Weg ist die E-Mail-Adresse, die auf der Praxis-Website angegeben ist.

Für Kardiologie-Praxen entstehen daraus zwei unterschiedliche Compliance-Risiken: der Umgang mit Gesundheitsdaten auf einem unsicheren Übertragungsweg, und die Art, wie die eigene Website die diagnostischen Fähigkeiten von Wearables kommuniziert.

Die erste Falle: unverschlüsselte E-Mail und Gesundheitsdaten

Standard-E-Mail ist von Haus aus nicht Ende-zu-Ende-verschlüsselt. Für ein EKG-PDF mit Namen, Geburtsdatum und Herzrhythmusdaten bedeutet das ein strukturelles Sicherheitsrisiko.

Der Landesbeauftragte für den Datenschutz Niedersachsen vergleicht eine unverschlüsselte E-Mail mit Gesundheitsdaten mit einer Postkarte, für jeden auf dem Transportweg grundsätzlich einsehbar.

Problematisch ist bereits das Anbieten einer unverschlüsselten E-Mail-Adresse als einzigen Kontaktweg für medizinische Anliegen auf der eigenen Website.

Die Rechtsgrundlage im Detail: Art. 9 und Art. 32 DSGVO, § 203 StGB

Gesundheitsdaten zählen nach Art. 9 DSGVO zu den besonderen Kategorien personenbezogener Daten, mit grundsätzlichem Verarbeitungsverbot und eng begrenzten Ausnahmen.

Art. 32 DSGVO verlangt angemessene technische Maßnahmen. Für EKG-Befunde bedeutet das nach überwiegender Auffassung der Aufsichtsbehörden Verschlüsselung nach dem Stand der Technik, unverschlüsselte Standard-E-Mail genügt dem in der Regel nicht.

Hinzu kommt die ärztliche Schweigepflicht nach § 203 StGB. Wer einen erkennbar unsicheren Übertragungsweg anbietet und nutzt, geht ein Risiko ein, das über die reine DSGVO-Bewertung hinausreicht.

Was das für die eigene Praxis-Website bedeutet

Erster Ansatzpunkt ist die eigene Kontaktseite: Wird dort eine normale E-Mail-Adresse für Befunde oder EKG-Exporte nahegelegt, ohne Hinweis auf eine sichere Alternative?

Sicherere Alternativen sind etwa KIM (Kommunikation im Medizinwesen), ein Patientenportal mit Ende-zu-Ende-Verschlüsselung, oder ein Kontaktformular ohne Gesundheitsdatenabfrage.

Zeitleiste

Wie sich die Lage entwickelt hat

Von der ersten Wearable-EKG-Funktion zur heutigen Doppel-Compliance-Frage.

  1. 2018

    Erste EKG-Funktion in Consumer-Wearables

    Smartwatches mit integrierter Einzelkanal-EKG-Funktion kommen in Deutschland auf den Markt.

  2. 2019

    Apple Heart Study veröffentlicht

    Die große Studie liefert erstmals belastbare Zahlen zur Treffsicherheit der Puls-Benachrichtigung.

  3. laufend

    Aufsichtsbehörden und Fachgesellschaften mahnen zur Vorsicht

    Fachgesellschaften betonen: Wearables ersetzen nicht den Arztbesuch.

Die zweite Falle: Werbeaussagen zur Wearable-Diagnose

Formulierungen wie erkennen Sie Vorhofflimmern sicher mit Ihrer Apple Watch klingen patientenfreundlich, sind wissenschaftlich aber angreifbar.

Die Apple Heart Study ermittelte für die Unregelmäßiger-Puls-Benachrichtigung einen positiven prädiktiven Wert von 0,84, bei Über-65-Jährigen sank er auf 0,60. Nur rund ein Drittel der benachrichtigten Personen hatte im ärztlichen EKG tatsächlich Vorhofflimmern.

Warum sicher erkennen wissenschaftlich nicht haltbar ist

§ 3 HWG verbietet Werbung, die einem Verfahren eine wissenschaftlich nicht hinreichend belegte Wirksamkeit zuschreibt. Eine falsch-positive Rate von bis zu 40 Prozent bei älteren Nutzergruppen verträgt sich nicht mit einer Aussage zu sicherer Erkennung.

Eine rechtlich tragfähigere Formulierung betont die unterstützende Funktion des Wearables, als möglicher Hinweisgeber für ein Arztgespräch, ohne eigenständige diagnostische Sicherheit zu behaupten.

Was Kardiologinnen und Kardiologen jetzt konkret prüfen sollten

Technisch: alle Kontaktwege auf E-Mail-Adressen prüfen, die für Befundübermittlung genutzt werden könnten. Inhaltlich: alle Wearable-Texte auf pauschale Sicherheitszusagen durchsehen, die die Studienlage nicht deckt.

Häufige Fragen aus der Praxis

Dürfen Patientinnen und Patienten selbst entscheiden, ihre Daten unverschlüsselt zu senden? Eine Einwilligung ändert grundsätzlich wenig an der Bewertung des von der Praxis angebotenen Wegs, die Praxis bleibt für die Angemessenheit ihrer eigenen Maßnahmen verantwortlich.

Was jetzt zu tun ist

Erster Schritt: Kontaktseite auf riskante E-Mail-Nutzung prüfen, sicheren Alternativkanal einrichten. Zweiter Schritt: Wearable-Texte auf Sicherheitszusagen durchsehen. Dieser Beitrag ersetzt keine Rechtsberatung im Einzelfall. Für die technische Seite unterstützt der medivendis Audit.

Mehr zum Thema

Mehr zu Wearables: InSights, InFocus und InGuide

Alles, was wir zu Datenschutz und Werberecht bereits aufbereitet haben.

Mitgründer, medivendis

Beschäftigt sich mit den regulatorischen Anforderungen an Praxis-Websites in der Zahn- und Humanmedizin und begleitet die Redaktion bei der fachlichen Einordnung von Werberecht, Datenschutz und Barrierefreiheit.

  • Datenschutz
  • Werberecht
  • Compliance

medivendis Intelligence Unit

Bietet Ihre Website noch unverschlüsselte E-Mail für Gesundheitsdaten an?

Der medivendis Audit prüft Ihre Website auf sichere Kommunikationswege und riskante Wirkaussagen, zusammen mit den anderen 19 Modulen.