Schlagwort: DSGVO

  • Datensparsamkeit in der Psychotherapiepraxis: Wer bekommt eigentlich unsere Daten?

    Datensparsamkeit in der Psychotherapiepraxis: Wer bekommt eigentlich unsere Daten?



    Doctolib für die Terminbuchung, Microsoft 365 für E-Mails, eine Praxissoftware für die Dokumentation, ein Videodienst für Online-Sitzungen und vielleicht noch ein KI-Tool für Transkription oder administrative Aufgaben. Digitale Dienste erleichtern den Praxisalltag erheblich. Gleichzeitig entsteht ein Datenökosystem, das schnell größer wird, als man auf den ersten Blick denkt.

    Denn hinter einem Dienst stehen häufig weitere Dienstleister.
    Ein Beispiel: In den Datenschutzinformationen von Doctolib wird AWS als Unterauftragsverarbeiter für Dienstleistungen [1] genannt. Das allein sagt noch nichts darüber aus, ob der konkrete Einsatz in einer bestimmten Praxis datenschutzrechtlich zulässig ist. Es zeigt aber sehr anschaulich, warum es sich lohnt, bei digitalen Diensten genauer hinzuschauen.

    Wir haben dazu Kontakt mit dem BSI und dem BMG aufgenommen. Die Rückmeldung war eindeutig:
    „Nur der Verantwortliche verfügt über die Informationen, um den Aufbau und die Konfiguration seiner Systeme sowie den Einsatz eines Produkts für die konkret verfolgten Zwecke zu prüfen. Die Verantwortung für die datenschutzrechtliche Bewertung des konkreten Einsatzes bleibt damit bei der Praxis.“

    Für Psychotherapeut: innen bedeutet das: Lesen Sie die Datenschutzerklärung Ihres Anbieters. Und schauen Sie sich die Liste der Unterauftragsverarbeiter an.

    Das klingt zunächst nach viel Arbeit. Es lohnt sich aber gerade bei Diensten, die mit besonders sensiblen Daten arbeiten. Welche Unternehmen sind beteiligt? Welche Funktion übernehmen sie? Wo werden Daten verarbeitet? Welche Datenkategorien sind betroffen? Und gibt es Informationen, die der Anbieter für den eigenen Zweck gar nicht benötigt?

    Wenn Angaben fehlen oder unklar bleiben, sollte man beim Anbieter nachfragen.

    Das gilt besonders für KI-Dienste. Wir sehen selbst immer wieder Datenschutzhinweise, in denen lediglich von einem „KI-Anbieter“ die Rede ist, ohne den konkreten Dienst eindeutig zu benennen. Für eine verantwortliche Praxis ist das wenig hilfreich. Wenn sensible Informationen an einen externen Dienst übertragen werden, sollte nachvollziehbar sein, welcher Dienst dahintersteht und welche Verarbeitung dort stattfindet.

    Datensparsamkeit beginnt deshalb schon bei der Auswahl und Konfiguration digitaler Dienste. Je weniger Daten ein System für seinen konkreten Zweck benötigt, desto weniger Daten müssen wir auch durch die dahinterliegende Dienstleisterstruktur verfolgen und absichern.

    Unsere Empfehlung: Nehmen Sie sich bei Ihren wichtigsten digitalen Diensten einmal die Datenschutzerklärung und die Liste der Unterauftragsverarbeiter vor. Wenn etwas nicht eindeutig ist, fragen Sie nach.

    [1] https://info.doctolib.de/blog/patientendaten-alles-zu-datenschutz-weitergabe-aufbewahrung/

  • Europäische Software Alternativen für den Praxisalltag in der Psychotherapie

    Europäische Software Alternativen für den Praxisalltag in der Psychotherapie

    Wir sehen in unseren Kontakten immer wieder: praxis-nachname-stadt@gmail.com als offizielle Praxismail, Windows 11 als Betriebssystem, und im Hintergrund US-Anbieter für E-Mail, Cloud, Videotherapie und Diktation.

    In den meisten Praxen laufen diese Tools über US-Anbieter.
    Meistens im Hintergrund auf Servern von Amazon und co, obwohl der Anbieter selbst in Deutschland / Europa registriert ist. Und da gilt wieder der Cloud-Act: Die amerikanische Gesetzgebung kann amerikanische Unternehmen zur Herausgabe von Daten auffordern, unabhängig vom Standort der Server.

    Das Problem ist nicht, dass es keine europäischen Alternativen gibt. Das Problem ist, dass viele sie nicht kennen. Wir haben eine Liste zusammengestellt: praktische, europäische oder Open-Source-Alternativen für den gesamten Praxisalltag.

    Office & Cloud
    – Microsoft 365 / Google Workspace → LibreOffice + Nextcloud (DE, Open Source)
    – Google Drive / OneDrive → Nextcloud (DE)
    – Outlook / Gmail → Thunderbird + posteo.de oder netcup/Hetzner
    – Google Calendar → Nextcloud Calendar (DAV)

    Kommunikation
    – Slack / Microsoft Teams → Element/Matrix (Open Source, EU-Server)
    – WhatsApp (intern) → Signal oder Element (Signal ist ein US-Unternehmen mit Servern von AWS, jedoch Non-Profit)

    Videotherapie
    – Zoom / Google Meet → Jitsi Meet oder integrierte Video-Module im Praxisverwaltungssystem

    Diktation & Sitzungsnachbereitung
    – Cloud-Diktat → Whisper (Open Source, lokal) oder neoscript
    – Sprachaufnahmen → lokal speichern, nicht in Cloud

    Formulare & Fragebögen
    – Google Forms → LimeSurvey, Tally
    – Anamnesebögen digital → Nextcloud Forms oder eigene Lösung

    Passwörter & Sicherheit
    – 1Password / LastPass → Bitwarden (Open Source, US-Unternehmen, jedoch EU-Server)

    Da viele Praxiswebsiten auf WordPress-basieren, werden häufig Plugins aus dem WP-Store genutzt:
    – Google Analytics → Umami oder Matomo
    – Google Fonts → selbst gehostete Fonts oder Bunny Fonts (EU)
    – Google Maps → OpenStreetMap

    Als letzten Punkt möchten wir den Wechsel des Betriebssystem nennen:
    Viele sind mit Windows aufgewachsen und es kommt vorinstalliert auf Laptos/Desktop-PCs. Windows war lange ein solides Betriebssystem. Jedoch: mit Windows 11 und der Copilot-Integration ist es mittlerweile eine Datenkrake. Man kann nicht alle Telemetrie-Funktionen ausstellen, sodass Microsoft Dateien speichert und analysiert – auf Endgeräten, auf denen sensible Patient:inneninformationen verarbeitet werden.
    Mac als Betriebssystem mag eine Alternative für viele Kolleg:innen sein, bringt aber ähnliche Hürden mit sich (US-Firma, closed-source)

    Ein Wechsel des OS fühlt sich häufig wie ein riesiger, disruptiver Schritt an, jedoch gibt jedoch Optionen wie Linux Mint oder Ubuntu, die den Wechsel einfach machen. Es gibt sogar PVS-Anbieter, die auf Linux laufen (z.B. Epikur)

  • Schrems III: Was der Supreme Court für Patientendaten in Europa bedeutet

    Schrems III: Was der Supreme Court für Patientendaten in Europa bedeutet

    1. Das Urteil
      Am 29. Juni 2026 entschied der US Supreme Court mit 6 zu 3 Stimmen im Fall Trump v. Slaughter, dass der US-Präsident die Leitung unabhängiger Regulierungsbehörden entlassen darf. Die Entscheidung Humphrey’s Executor von 1935, die diese Unabhängigkeit seit fast 90 Jahren rechtlich absicherte, ist damit obsolet. Das Urteil gilt weit über die aktuelle US-Regierung hinaus. Es regelt nicht eine politische Tagesfrage, sondern eine Verfassungsfrage: Sind Regulierungsbehörden in den USA unabhängig von der Exekutive?
      Die Antwort des Supreme Court lautet: nein.
    2. Was das mit Europa zu tun hat
      Der EU-US Data Privacy Framework (DPF) regelt nach Schrems II den Datenverkehr zwischen der EU und den USA. Der DPF setzt voraus, dass US-Behörden, die für Datenschutz und Überwachung zuständig sind, unabhängig von der Regierung agieren. Genau diese Unabhängigkeit ist mit dem Urteil Trump v. Slaughter verfassungsrechtlich nicht mehr garantiert. Max Schrems hat die Konsequenz unmittelbar nach dem Urteil gezogen. Er fordert die Europäische Kommission auf, Schrems III einzuleiten und das EU-US-Abkommen auslaufen zu lassen.
      Seine Einschätzung: EU-Recht und US-Recht sind auf verfassungsrechtlicher Ebene inkompatibel. Ein Regierungswechsel in den USA löst das Problem nicht, weil die Unabhängigkeit der Regulierer nun verfassungsrechtlich abgeschafft ist.
    3. Was das für Therapeuten und Ärzte bedeutet
      Für Praxen und Kliniken, die mit sensiblen Patientendaten arbeiten (Art. 9 DSGVO, § 203 StGB), bedeutet das erneut Rechtsunsicherheit bei jeder Datenübermittlung in die USA. Daten, die über US-Cloud-Dienste verarbeitet werden, unterliegen dem US-Recht. Das umfasst AWS, Google Cloud, Azure, OpenAI und alle Dienste, deren Server in den USA stehen oder deren Mutterkonzern dort ansässig ist.
      Die Folge: Wer Patientendaten über einen US-Dienstleister verarbeitet, kann sich nicht mehr darauf verlassen, dass US-Behörden dieser Dienstleister unabhängig kontrollieren. Die datenschutzrechtlichen Garantien, auf denen der EU-US-Datenverkehr aktuell beruht, sind verfassungsrechtlich nicht mehr verlässlich.
    4. Welche KI-Dokumentations-Tools betroffen sind
      Stefan Krucker führt auf https://www.kuenstliche-intelligenz-psychotherapie.com/vergleich einen unabhängigen Vergleich von KI-Dokumentationstools für Psychotherapie und Beratung. Er prüft unter anderem das Kriterium „Geschützt vor US Cloud Act“. Das Ergebnis: 6 von 10 verglichenen Anbietern sind dem US Cloud Act ausgesetzt. Das bedeutet: Patientendaten, die über diese Tools verarbeitet werden, können von US-Behörden abgefordert werden, unabhängig davon, ob die Server in der EU stehen oder nicht.
      Der Cloud Act gilt für alle Unternehmen mit einer Niederlassung in den USA. Für Therapeuten, die der Schweigepflicht (§ 203 StGB) unterliegen, stellt sich die Frage: Dürfen Patientendaten überhaupt über Tools verarbeitet werden, die dem Zugriff US-amerikanischer Behörden ausgesetzt sind? Die Antwort wird spätestens mit Schrems III lauten: nein.
    5. Was sich ändern muss
      Patientendaten gehören in die EU. Das war vor dem Urteil richtig, und es ist danach unverändert richtig. Wer heute ein KI-Dokumentationstool einsetzt, sollte prüfen:
      Wo werden die Daten verarbeitet?
      Nicht der Serverstandort entscheidet, sondern der Rechtssitz des Unternehmens. Ein US-Unternehmen mit EU-Servern unterliegt dennoch dem Cloud Act
      Wer betreibt die KI?
      Daten, die an US-KI-Anbieter (OpenAI, Google, Anthropic) gesendet werden, unterliegen US-Recht auch wenn die API in Europa gehostet wird.
      Gibt es einen Weg zurück?
      Sobald Patientendaten einmal über US-Dienste gelaufen sind, lässt sich die Rechtswirkung nicht rückgängig machen. Die Daten existieren in einem Rechtsraum, in dem Unabhängigkeit der Aufsichtsbehörden jetzt verfassungsrechtlich abgeschafft ist.
    6. Wie neoscript Patientendaten schützt
      Bei neoscript verarbeiten wir alle Daten auf eigener Server-Infrastruktur. Lokale Transkription, lokale Analyse, keine Übermittlung von Gesprächsinhalten an externe KI-Anbieter. Kein US-Hoster, kein US-Dienstleister, kein Cloud Act. Unsere Server-Infrastruktur steht in Deutschland. Reverse Proxy über Hetzner in Deutschland. Website bei netcup in Karlsruhe. CDN über bunny.net in Slowenien. Zahlungen über Mollie in den Niederlanden. Jeder Dienstleister hat seinen Sitz in der EU. Kein Unterauftragsverarbeiter verarbeitet Gesundheitsdaten (Art. 9 DSGVO) oder Gesprächsinhalte. Alle Inhaltsdaten bleiben auf eigener Infrastruktur. Von Psychologen entwickelt, für Therapie und Beratung gebaut.
    7. Fazit
      Schrems III kommt. Die Frage ist nicht ob, sondern wann. Wer heute Patientendaten über US-Dienste verarbeitet, handelt nicht erst nach dem nächsten Schrems-Urteil rechtlich riskant, sondern bereits jetzt. Die Unabhängigkeit US-amerikanischer Regulierungsbehörden ist nach Trump v. Slaughter verfassungsrechtlich abgeschafft. Der Datenschutzrahmen, auf dem der EU-US-Datenverkehr beruht, steht auf einem Fundament, das gerade entfernt wurde. Patientendaten gehören in die EU. In die Therapiepraxis, in das Krankenhaus, in die Beratungsstelle. Nicht in einen Rechtsraum, dessen Datenschutzgarantien verfassungsrechtlich nicht mehr verlässlich sind.
    8. Quellen
      NYT: https://www.nytimes.com/live/2026/06/29/us/trump-supreme-court-presidential-power
      Max Schrems: https://lnkd.in/dSsExiyr
      Stefan Krucker, Vergleich KI-Tools für Psychotherapie: https://www.kuenstliche-intelligenz-psychotherapie.com/vergleich
  • Lokale KI für Therapiedokumentation: Was die aktuelle Forschung zeigt

    Lokale KI für Therapiedokumentation: Was die aktuelle Forschung zeigt

    Eine aktuelle Studie in der Zeitschrift für Verhaltenstherapie (Taubitz & Alpers, 2026) untersucht erstmals systematisch, wie Large Language Models Therapiegespräche transkribieren, Sprechern zuordnen und datenschutzkonform aufbereiten können. Das Ergebnis: Die Technologie funktioniert, und sie funktioniert lokal. Die Autoren zeigen, dass die gesamte Verarbeitungskette, von der Transkription bis zur Sprecherzuordnung, auf lokaler Infrastruktur laufen kann, ohne dass sensible Patientendaten das Gerät verlassen müssen.

    Das ist ein entscheidender Befund. Denn parallel dazu bestätigt eine randomisierte klinische Studie mit 238 Ärztinnen und Ärzten aus 14 Fachrichtungen (Lukac et al., 2025), dass KI-gestützte Dokumentation die Dokumentationszeit messbar reduzieren und Burnout-Werte verbessern. Die

    Die Kombination beider Studien legt nahe: Das Potenzial der KI-gestützten Dokumentation ist belegt, und die Verarbeitung muss nicht in der Cloud stattfinden. Lokale Modelle bieten einen entscheidenden Vorteil, weil sie die grundlegendste Anforderung der therapeutischen Praxis erfüllen: Vertraulichkeit.

    Genau hier setzen wir mit neoscript an. Unsere Plattform betreibt Sprachmodelle ausschließlich auf lokaler Infrastruktur. Die Sitzungsdokumentation entsteht dort, wo das Gespräch stattfindet, in der Praxis. Keine Datenweitergabe an Dritte, keine Abhängigkeit von externen Servern, kein Restrisiko für die therapeutische Schweigepflicht, kein Cloud-Act-Risiko.

    Die Forschung zeigt: Lokale KI ist nicht nur machbar, sondern der richtige Weg für sensible Anwendungsfälle wie die Psychotherapie.

    Quellen:

    Taubitz & Alpers (2026). Language Model, bitte zum Diktat. Verhaltenstherapie, 36(2). https://karger.com/ver/article/36/2/91/939843/ Lukac et al. (2025). Ambient AI Scribes in Clinical Practice: A Randomized Trial. NEJM AI. https://pubmed.ncbi.nlm.nih.gov/41497288/

  • Microsoft gibt niederländische Beamtennamen an US-Regierung weiter – eine reale Gefahr für alle, die US-Cloud-Dienste nutzen

    Microsoft gibt niederländische Beamtennamen an US-Regierung weiter – eine reale Gefahr für alle, die US-Cloud-Dienste nutzen

    Ein aktueller Fall aus den Niederlanden zeigt, wie real das Risiko von US-Cloud-Diensten ist:

    Microsoft hat die Namen und internen Kommunikationen niederländischer Beamter und Wissenschaftler an den US-Kongress weitergegeben – ohne die Namen zu schwärzen.

    Was ist passiert?

    Ein Untersuchungsausschuss des US-Repräsentantenhauses forderte von Microsoft Daten zu niederländischen Regulierungsbeamten an, die an der Durchsetzung des EU-Digital Services Act (DSA) arbeiten. Microsoft kam dieser Aufforderung nach und übergab E-Mails, Besprechungsnotizen und Einladungen von Mitarbeitern der niederländischen Wettbewerbsbehörde ACM und der Datenschutzbehörde AP.

    Die Namen der betroffenen Beamten wurden nicht geschwärzt. Das niederländische Kabinett bezeichnete den Vorgang als „äußerst besorgniserregend“ – die genannten Personen könnten nun mit Einreiseverboten oder sogar Sanktionen belegt werden. Auch Meta soll ähnliche Daten weitergegeben haben.

    Der rechtliche Hebel: Der US CLOUD Act

    Der Vorfall ist kein Betriebsunfall, sondern systemisch bedingt. Der US CLOUD Act (Clarifying Lawful Overseas Use of Data Act) verpflichtet US-Unternehmen, der US-Regierung auf Anforderung sämtliche gespeicherten Daten herauszugeben – unabhängig davon, wo auf der Welt diese Daten physisch gespeichert sind. Serverstandort in Frankfurt? Azure-Rechenzentrum in Amsterdam? Die Daten in einer europäischen Region von Microsoft 365? Aus Sicht des CLOUD Act irrelevant. Solange das Unternehmen seinen Hauptsitz in den USA hat, unterliegt es US-Jurisdiktion.

    Die niederländische Digitalministerin Willemijn Aerdts brachte es auf den Punkt: „Wenn Sie Politik diskutieren wollen, dann tun Sie das mit uns – oder, wenn nötig, in Europa – aber nicht auf dem Rücken von Beamten.“

    Die Ohnmacht der Kunden

    Besonders bezeichnend: Auf die Frage, ob die Niederlande die Zusammenarbeit mit Microsoft beenden könnten, antwortete Wirtschaftsstaatssekretär Eric van der Burg: Kurzfristig keine Option. Die Abhängigkeit ist zu groß. Microsoft 365 ist in der öffentlichen Verwaltung, im Gesundheitswesen und in Bildungseinrichtungen tief verwurzelt.

    Eine Untersuchung des niederländischen Public Broadcasters NOS ergab, dass 67 % von rund 16.500 untersuchten Websites staatlicher Stellen, Krankenhäuser, Schulen und anderer essenzieller Organisationen mit mindestens einem US-Cloud-Dienst verbunden sind.

    Die Lehre für Praxen im DACH-Raum

    Was für niederländische Ministerien gilt, gilt erst recht für Psychotherapiepraxen, Arztpraxen und kleinere Einrichtungen: Wer Patientendaten in Microsoft 365 verwaltet oder auf Azure-basierte KI-Dienste setzt, unterliegt mittelbar dem US CLOUD Act. Die DSGVO verlang von Verantwortlichen in der EU, dass sie personenbezogene Daten vor unbefugtem Zugriff schützen. Ein Cloud-Dienst, der per US-Gesetz zur Herausgabe dieser Daten gezwungen werden kann, ist mit der DSGVO nur schwer vereinbar – eine Einschätzung, die Datenschutzbehörden zunehmend teilen.

    Für Psychotherapeut:innen bedeutet das konkret: Wer seine Abrechnung, Patientenakten oder Dokumentation über einen Microsoft-basierten Dienst laufen lässt, geht ein reales Datenschutzrisiko ein – nicht, weil Microsoft böswillig handeln würde, sondern weil US-Recht über EU-Recht gestellt werden kann.

    Fazit

    Microsoft hat nicht versagt, Microsoft hat sich an US-Recht gehalten. Genau das ist das Problem. Der Fall der Niederlande zeigt, dass dies keine abstrakte theoretische Diskussion mehr ist, sondern eine reale Gefahr für alle, die auf US-Cloud-Infrastruktur angewiesen sind. Wer sensible Patientendaten verarbeitet, sollte sich bewusst sein: Standort Europa allein schützt nicht vor US-Zugriff. Entscheidend ist, wem die Infrastruktur gehört und welchem Recht sie unterliegt.

    #CLOUDAct #Datenschutz #DSGVO #Psychotherapie #Psychotherapeuten #Praxisalltag #MedizinischeDokumentation

    Quelle: https://nltimes.nl/2026/05/22/microsoft-accused-leaking-dutch-civil-servants-names-us-government

  • Der CLOUD Act im HealthTech-Kontext: Warum Vertragswerke und Datenschutzerklärungen jetzt genau geprüft werden müssen

    Der CLOUD Act im HealthTech-Kontext: Warum Vertragswerke und Datenschutzerklärungen jetzt genau geprüft werden müssen

    Der CLOUD Act (Clarifying Lawful Overseas Use of Data Act) ermöglicht US-Behörden den Zugriff auf Daten, die von US-Unternehmen verwaltet werden – unabhängig vom physischen Speicherort. Für Healthcare-Organisationen und HealthTech-Unternehmen ist dies kein abstraktes Risiko, sondern eine konkrete Compliance-Herausforderung.

    Das Problem: Es geht nicht nur um „US-Produkte“

    Viele Unternehmen gehen davon aus, dass sie vom CLOUD Act nicht betroffen sind, weil sie „europäische“ Cloud-Lösungen nutzen. Doch die Realität ist komplexer:

    • Auch europäische Anbieter können US-Subunternehmer für Infrastruktur, Support oder Wartung einsetzen
    • APIs, SDKs und Third-Party-Komponenten in HealthTech-Lösungen stammen häufig von US-Firmen
    • Konzernstrukturen mit US-Muttergesellschaften können Datenflüsse in US-Jurisdiktion ermöglichen

    Die Folge: Selbst bei vermeintlich lokaler Lösung kann der CLOUD Act greifen – wenn die vertraglichen und technischen Rahmenbedingungen nicht klar geregelt sind.

    Warum AGBs und Datenschutzerklärungen entscheidend sind

    Die Details machen den Unterschied. In Allgemeinen Geschäftsbedingungen, Data Processing Agreements und Datenschutzerklärungen finden sich oft Klauseln, die über CLOUD Act-Risiken Aufschluss geben:

    Darauf sollten Sie achten:

    1. Jurisdiktion und anwendbares Recht: Unter welchem Recht steht der Vertrag? Gibt es Klauseln zur Kooperation mit Strafverfolgungsbehörden?
    2. Subprocessor-Transparenz: Werden Unterauftragnehmer namentlich gelistet? Gibt es ein Verfahren zur Vorab-Information bei Wechseln?
    3. Behördenanfragen: Informiert der Anbieter bei Zugriffsersuchen ausländischer Behörden? Besteht ein vertragliches Widerspruchsrecht?
    4. Datenlokalisierung und Schlüsselverwaltung: Wo werden Daten verarbeitet? Wer kontrolliert die Verschlüsselungsschlüssel?
    5. Audit-Rechte: Können Sie die Compliance des Anbieters unabhängig prüfen lassen?

    Was wir bei neoscript.ai anders machen

    Als HealthTech-Unternehmen mit Fokus auf Healthcare-Lösungen haben wir uns bewusst für einen souveränen Ansatz entschieden:

    Deutsche Infrastruktur Unsere Server stehen ausschließlich in Rechenzentren in Deutschland. Damit unterliegen sämtliche Datenverarbeitungsprozesse deutschem und europäischem Recht – ohne extraterritoriale Zugriffsrisiken durch den CLOUD Act.

    Eigene Server, volle Kontrolle Wir betreiben unsere Infrastruktur selbst und setzen auf keine Public-Cloud-Dienste US-amerikanischer Anbieter. Das bedeutet: Keine versteckten Datenflüsse, keine unbekannten Subprozessoren, keine Hintertüren.

    Open Source Software Unsere Lösungen basieren auf transparenter, überprüfbarer Open Source Software. Das ermöglicht unabhängige Sicherheitsaudits, vermeidet Vendor-Lock-in und stärkt das Vertrauen unserer Kunden in die Integrität unserer Systeme.

    Unabhängigkeit von US-Anbietern Durch den Verzicht auf US-Technologiepartner minimieren wir nicht nur CLOUD Act-Risiken, sondern schaffen auch langfristige Planungssicherheit – frei von geopolitischen Unsicherheiten oder einseitigen Vertragsänderungen.

    Praktische Schritte für Healthcare und HealthTech

    • Vertragsprüfung institutionalisieren: Binden Sie Rechtsabteilung, Datenschutz und IT-Sicherheit frühzeitig in die Anbieterauswahl ein
    • Checklisten nutzen: Entwickeln Sie interne Kriterienkataloge für die Bewertung von Cloud-Verträgen unter CLOUD Act-Gesichtspunkten
    • Dokumentation pflegen: Halten Sie getroffene Maßnahmen, Risikobewertungen und Entscheidungsgründe nachvollziehbar fest
    • Schulungen anbieten: Sensibilisieren Sie Produktteams und Einkauf für die datenschutzrechtlichen Implikationen von Vertragsklauseln

    Fazit

    Der CLOUD Act erfordert im Healthcare- und HealthTech-Umfeld mehr als technische Absicherung. Entscheidend ist, dass Vertragswerke, AGBs und Datenschutzerklärungen systematisch auf Risiken extraterritorialer Zugriffe geprüft werden. Wer Patientendaten verarbeitet, muss Datensouveränität strategisch verankern – technisch, vertraglich, organisatorisch.

    Bei Neoscript.ai haben wir uns für einen klaren Weg entschieden: Deutsche Infrastruktur, eigene Server, Open Source und Unabhängigkeit von US-Anbietern. Für mehr Rechtssicherheit, Patientenvertrauen und langfristige Innovationsfähigkeit im Gesundheitswesen.

  • Warum neoscript kein BSI C5-Zertifikat braucht – und warum das ein Vorteil für Sie ist

    Warum neoscript kein BSI C5-Zertifikat braucht – und warum das ein Vorteil für Sie ist

    Manche Anbieter präsentieren ihre Cloud-Zertifikate wie Gütesiegel. Doch was steckt wirklich dahinter – und wann ist ein Zertifikat schlicht unnötig?

    C5 schützt Sie vor fremder Infrastruktur – nicht vor fremder Infrastruktur selbst

    Das BSI C5-Testat ist kein Qualitätsmerkmal für sich. Es ist eine Compliance-Anforderung für Cloud-Dienste – also für Software, die Daten auf Servern Dritter verarbeitet. Das steht so auch in § 393 SGB V: Wer als Leistungserbringer Gesundheitsdaten über einen Cloud-Dienst verarbeitet, muss sicherstellen, dass dieser Dienst ein gültiges C5 Typ 2-Testat vorweist.

    Das Schlüsselwort ist Cloud-Dienst. Und genau hier unterscheidet sich neoscript grundlegend von anderen Anbietern: Bei neoscript läuft die Verarbeitung Ihrer Patientendaten nicht in der Cloud eines Drittanbieters.

    Die Hardware gehört uns. Die Software gehört. Ihre Daten verlassen nie eine Infrastruktur, über die wir keine vollständige Kontrolle haben.

    Das C5-Zertifikat wäre für uns das, was ein Rauchmelder für ein Haus ohne Strom ist: für den vorliegenden Fall schlicht nicht relevant.


    Was viele Anbieter Ihnen nicht sagen

    Ein C5-Testat klingt nach maximaler Sicherheit. Doch es gibt eine Lücke, über die in der Branche wenig gesprochen wird: Das Testat bezieht sich auf den zertifizierten Anbieter – nicht zwingend auf alle Infrastrukturschichten, die er nutzt.

    Viele Software-Anbieter im Gesundheitsbereich betreiben ihre Dienste auf Infrastruktur von Microsoft Azure, Amazon AWS oder Google Cloud. Sprachaufnahmen aus Ihrer Therapiesitzung werden dort verarbeitet – auch wenn sie anschließend gelöscht werden. Auch temporäre Verarbeitung ist Verarbeitung. Die Daten fließen durch Systeme, auf die der Softwareanbieter selbst keinen vollständigen Einblick hat.

    Das ist rechtlich compliant – wenn das C5-Testat vorliegt. Aber es ist keine echte Datenhoheit. Es ist rechtliche Verbindlichkeit ohne faktische Kontrolle.

    Für Psychotherapeut:innen ist das kein akademisches Problem. Therapiegespräche gehören zu den sensibelsten Daten, die es gibt. Die Frage „Wer hat technisch Zugriff auf diese Aufnahme?“ ist nicht mit einem Zertifikat beantwortet (siehe US Cloud-Act)


    Echte Datensouveränität: Was das bedeutet

    Bei neoscript – ob als Software-Lösung oder als neobox für Ihre Praxis – gilt ein einfaches Prinzip: Die Hardware gehört uns, nicht einem Hyperscaler. Das bedeutet:

    • Sprachaufnahmen werden lokal verarbeitet – nicht auf Azure, AWS oder Google-Servern
    • Kein Drittanbieter hat technischen Zugang zu Ihren Patientendaten
    • Keine Abhängigkeit von den Datenschutzpraktiken amerikanischer Cloud-Konzerne
    • Volle Transparenz, welche Infrastruktur genutzt wird – weil es unsere ist

    Das ist der Unterschied zwischen einem Zertifikat, das bescheinigt, dass ein Dritter vertrauenswürdig mit Ihren Daten umgeht – und einer Architektur, in der eine solche Vereinbarung gar nicht erst nötig ist.


    Fragen, die Sie jedem Anbieter stellen sollten

    Ob C5-zertifiziert oder nicht: Stellen Sie die richtigen Fragen, bevor Sie eine KI-Lösung in Ihrer Praxis einsetzen:

    1. Auf welcher Infrastruktur werden Sprachaufnahmen verarbeitet? Konkret: Werden Audiodateien oder Transkriptionen an Microsoft, Amazon, Google oder andere Dritte übertragen – auch temporär?

    2. Wer hat technischen Zugang zu den Servern, auf denen meine Daten liegen? Ein Zertifikat beschreibt Sicherheitsprozesse. Es beschreibt nicht, wer technisch Zugang haben könnte.

    3. Werden Daten für Modelltraining verwendet? Auch wenn eine Lösung „DSGVO-konform“ ist, können Nutzungsbedingungen eine Verwendung von Daten zu Trainingszwecken erlauben.

    4. Wo stehen die Server physisch? Rechenzentren in der EU und unter deutschem Recht sind nicht dasselbe wie ein US-Unternehmen mit EU-Servern.


    Fazit

    Das BSI C5-Zertifikat ist ein sinnvolles Instrument – für Cloud-Dienste, die auf fremder Infrastruktur laufen. Es schafft Transparenz und Verbindlichkeit dort, wo Daten die eigene Kontrolle verlassen.

    Aber es schafft keine echte Datenhoheit. Es dokumentiert, dass ein Dritter sorgfältig mit Ihren Daten umgeht. Es garantiert nicht, dass kein Dritter Ihre Daten verarbeitet.

    neoscript und neobox brauchen kein C5-Zertifikat – weil sie keine Infrastruktur Dritter nutzen. Ihre Sprachaufnahmen werden nie bei Azure oder AWS verarbeitet. Punkt.

    Wenn Sie als Psychotherapeut:in echte Datenhoheit wollen und nicht nur rechtliche Absicherung, dann ist der entscheidende Unterschied nicht das Zertifikat. Es ist die Frage, wem die Hardware gehört.


    Haben Sie Fragen zu unserer Infrastruktur oder möchten neoscript in Ihrer Praxis testen? Sprechen Sie uns an.

  • Die Zukunft der Gesundheitsversorgung beginnt heute – und neoscript.ai ist bereits mittendrin.

    Die Zukunft der Gesundheitsversorgung beginnt heute – und neoscript.ai ist bereits mittendrin.


    Während das Bundesministerium für Gesundheit in seiner Digitalisierungsstrategie „Gemeinsam Digital 2026″ das große Ziel ausgibt, KI-gestützte Dokumentation bis 2028 zum Standard zu machen und mehr als 70 % aller Einrichtungen dafür zu gewinnen, hat neoscript diesen Wandel längst eingeleitet.

    1.000+ automatisierte Dokumentationen. 1.000+ Chat-Einträge. Das sind keine Pilotprojekte. Das ist gelebte Realität – qualitativ hochwertig, zuverlässig und direkt im Versorgungsalltag von Fachkräften im Gesundheitswesen.
    Und das Entscheidende: ohne Abhängigkeit von US-amerikanischen Anbietern. Genau das fordert die Bundesregierung: digitale Souveränität, europäische Resilienz, Datenschutz nach höchsten Standards. Die Strategie formuliert es klar – es braucht Lösungen, die DSGVO-konform, sicher und unabhängig funktionieren. neoscript.ai liefert das nicht als Versprechen, sondern als nachgewiesene Praxis.

    Das BMG betont in seiner Weiterentwicklung der Digitalisierungsstrategie, dass KI dort eingesetzt werden soll, „wo sie Abläufe effizienter macht oder von administrativen Tätigkeiten entlastet – ohne ärztliche oder pflegerische Verantwortung zu ersetzen.“
    Genau diesen Anspruch erfüllt neoscript: Fachkräfte werden entlastet, Dokumentationsaufwand sinkt, die Qualität steigt – und der Mensch bleibt im Mittelpunkt.

    Was uns besonders stolz macht:
    ✅ Hohe Dokumentationsqualität, die dem Versorgungsalltag standhält
    ✅ DSGVO-Konformität ohne Kompromisse
    ✅ Kein Lock-in bei US-Hyperscalern – digitale Souveränität in der Praxis
    ✅ Entlastung für Fachkräfte, die jeden Tag Außergewöhnliches leisten

    Über 1.000 erfolgreichen Einträge sind mehr als eine Zahl. Sie sind ein Beweis dafür, dass KI im Gesundheitswesen jetzt funktioniert – nicht irgendwann 2028.

    Deutschland braucht mutige Vorreiter auf dem Weg zur digitalen Gesundheitsversorgung. neoscript.ai ist einer davon.

    Quelle: BMG Gemeinsam Digital – Digitalisierungsstrategie für das Gesundheitswesen und die Pflege.

  • CLOUD Act: US-Macht und Tech-Konzerne vs. EU-Datenschutz

    CLOUD Act: US-Macht und Tech-Konzerne vs. EU-Datenschutz

    Der US CLOUD Act ermöglicht amerikanischen Behörden den Zugriff auf Daten weltweit, auch auf EU-Servern von US-Firmen, und kollidiert direkt mit der DSGVO. Unter der aktuellen US-Regierung kann dies systematisch geschehen, während Tech-Konzerne ihre AGBs brechen, ohne harte Konsequenzen zu fürchten. Dieser Blogpost entkräftet das Gegenargument, BKA-Anfragen seien vergleichbar, und beleuchtet die Risiken für sensible Daten wie Patientenakten.[1][2][3]

    Was ist der CLOUD Act?

    Der Clarifying Lawful Overseas Use of Data Act (CLOUD Act) von 2018 erlaubt US-Strafverfolgungsbehörden, US-basierte Unternehmen zu zwingen, Daten herauszugeben – unabhängig vom Speicherort, also auch aus EU-Rechenzentren. Dies umgeht internationale Rechtshilfeabkommen wie MLATs und widerspricht DSGVO-Artikel 48, der nur Abkommen-basierte Zugriffe erlaubt. Europäische Unternehmen riskieren Bußgelder, wenn sie US-Clouds nutzen, da Anbieter wie Microsoft keinen vollen Schutz garantieren können.[2][4][5][6][7]

    Kollision mit DSGVO und EU-Souveränität

    Der CLOUD Act zwingt US-Firmen zur Datenübergabe ohne EU-Rechtsgrundlage, was DSGVO-Verstöße auslöst und durch Urteile wie Schrems II bestätigt wird. EU-Daten bleiben unsicher, selbst auf europäischen Servern, wenn der Mutterkonzern in den USA sitzt. Dies stärkt US-Macht über globale Datenströme und untergräbt europäische Souveränität.[8][9][10][1]

    BKA-Anfragen: Einzelfälle vs. Systematik

    Gängiges Argument: Das BKA kann Patientendaten genauso anfordern wie die USA. Falsch – BKA-Zugriffe (z.B. auf Fluggastdaten (548 Mio. Datensätze 2024)) sind gesetzlich geregelt, gerichtlich überprüfbar und auf spezifische Fälle beschränkt. Im Gegensatz dazu ermöglicht der CLOUD Act massenhafte, systematische Anfragen ohne EU-Kontrolle, potenziell unter der Trump-Regierung eskaliert. Patientendaten bei neoscript.ai wären bei US-Providern systematisch gefährdet, beim BKA nur in Einzelfällen.[11][12][2]

    Tech-Konzerne brechen AGBs straffrei

    US-Tech-Riesen ignorieren eigene AGBs und Datenschutzversprechen mit geringen Konsequenzen. Meta-CEO Zuckerberg siedelte 2025 eine 8-Milliarden-Dollar-Klage zum Cambridge-Analytica-Skandal, bei dem Nutzerdaten massenhaft missbraucht wurden, ohne Aussage vor Gericht. EU-Strafen gegen Apple (500 Mio. €) und Meta (200 Mio. €) 2025 wegen DMA-Verstößen sind Tropfen auf den heißen Stein bei Umsätzen von Hunderten Milliarden. Konzerne zahlen lieber Geldstrafen, statt Compliance zu priorisieren.[13][3][14]

    Risiken für Healthcare und Lösungen

    Für Healthcare-Anwendungen bedeuten US-Clouds existenzielle Risiken: Patientendaten könnten systematisch an US-Behörden fließen, unvereinbar mit der DSGVO. Empfehlung: Deutsche oder europäische Anbieter nutzen, die CLOUD-Act-frei sind und volle Souveränität bieten. So schützen Sie Datenhoheit und vermeiden AGB-Fallen von Big Tech.[5][1]

    Quellen
    [1] CLOUD Act vs. EU-Datenschutz: Was das US-Gesetz für … https://wire.com/de/blog/cloud-act-eu-souver%C3%A4nit%C3%A4t
    [2] 🌩️ Warum der US CLOUD Act ein Problem und Risiko für … https://xpert.digital/us-cloud-act/
    [3] Mark Zuckerberg settles lawsuit over Cambridge Analytica scandal … https://www.cbsnews.com/news/mark-zuckerberg-meta-lawsuit-settlement-cambridge-analytica-trial/
    [4] Wie der US CLOUD Act das europäische Datenschutzdilemma verschärft https://www.heise.de/hintergrund/Wie-der-US-CLOUD-Act-das-europaeische-Datenschutzdilemma-verschaerft-10518058.html
    [5] US Cloud Act: Was ist das – und ist er DSGVO-konform? https://www.idgard.com/de/blog/us-cloud-act-vs-datenschutz/
    [6] LfD: Der CLOUD Act – Zugriff von US-Behörden auf Daten … https://datenschutz.nibis.de/2020/09/07/der-cloud-act-zugriff-von-us-behoerden-auf-daten-in-der-eu/
    [7] Warum der US CLOUD Act EU-Unternehmen gefährdet https://www.digitalsamba.com/de/blog/why-the-cloud-act-is-a-threat-to-your-business-even-if-youre-in-europe
    [8] US Cloud Act: Bedrohung des europäischen Datenschutzes https://conceptboard.com/de/blog/us-cloud-act-europaeischer-datenschutz/
    [9] CLOUD Act vs GDPR Compliance – Impossible Cloud https://www.impossiblecloud.com/de-de/magazine/cloud-act-vs-gdpr-compliance-a-guide-to-sovereign-eu-cloud-storage-de-new
    [10] EU DSGVO und US Cloud Act – Das sollten Sie … – cloudshift https://www.cloudshift.de/eu-dsgvo-und-us-cloud-act-das-sollten-sie-als-mittelstaendler-wissen/
    [11] BKA: 548 Millionen Fluggastdatensätze durchsucht https://www.heise.de/news/BKA-548-Millionen-Fluggastdatensaetze-durchsucht-1525-Verdaechtige-verhaftet-10965210.html
    [12] Daten von 153 Millionen Fluggästen landen 2024 beim BKA https://netzpolitik.org/2025/rasterfahndung-daten-von-153-millionen-fluggaesten-landen-2024-beim-bka/
    [13] EU verhängt 700 Millionen Euro Strafen gegen Apple und Meta https://www.tagesschau.de/wirtschaft/unternehmen/apple-meta-eu-millionenstrafen-100.html
    [14] Mark Zuckerberg hoped the Supreme Court would dismiss an $8 … https://fortune.com/2025/07/17/trial-8-billion-lawsuit-mark-zuckerberg-meta-leaders-cambridge-analytica-privacy-scandal/
    [15] Drucksache 20/11869 https://dserver.bundestag.de/btd/20/118/2011869.pdf
    [16] EU-Datenschutz vs. CLOUD Act und Privacy Shield https://www.agnitas.de/cloud-act-und-privacy-shield/
    [17] Googles Vergleich über 391 Millionen Dollar treibt die Strafen für Big Tech im Jahr 2022 auf über 3 Milliarden Dollar | Proton https://proton.me/blog/de/big-tech-three-billion-fines
    [18] AGBs – Der Haken an der Sache https://www.hannesgrassegger.com/reporting/agbs—der-haken-an-der-sache-hannesgrassegger
    [19] Zuckerberg settles lawsuit over Cambridge Analytica scandal https://www.timesofisrael.com/zuckerberg-settles-lawsuit-over-cambridge-analytica-scandal/
    [20] Memo zur Reichweite des US-CLOUD-Act in Europa … https://www.pinsentmasons.com/de-de/out-law/nachrichten/dutch-memo-us-cloud-act-europe

  • Digitale Souveränität im Gesundheitswesen

    Digitale Souveränität im Gesundheitswesen

    Digitale Souveränität ist kein politisches Modewort mehr, sondern eine sehr konkrete wirtschaftliche und strategische Notwendigkeit – gerade für kritische Bereiche wie das Gesundheitswesen, in dem neoscript ansetzt. Die Beispiele aus Deutschland und der Schweiz zeigen eindrücklich, was passiert, wenn Verwaltungen und Unternehmen Abhängigkeiten reduzieren und eigene, offene Strukturen aufbauen und welche Rolle Lösungen wie neoscript dabei spielen können.

    Was digitale Souveränität bedeutet

    Digitale Souveränität heißt, die eigene IT‑Infrastruktur, Daten und zentralen Prozesse unter eigener Kontrolle zu behalten – technisch, rechtlich und wirtschaftlich. Es geht nicht darum, jede Zeile Code selbst zu schreiben, sondern darum, bewusst zu entscheiden, wo Daten liegen, wer zugreifen kann und wie austauschbar einzelne Bausteine sind.

    Für Gesundheitsanbieter, Praxen und therapeutische Einrichtungen bedeutet das: Patientendaten dürfen nicht in undurchsichtigen Blackbox-Clouds verschwinden, Lizenz- und Nutzungsbedingungen müssen nachvollziehbar bleiben und Kernprozesse wie Dokumentation oder Befundschreibung dürfen nicht von der Preispolitik eines einzelnen US‑Konzerns abhängen.

    Schleswig-Holstein: Open Source statt Vendor Lock-in

    Schleswig-Holstein zeigt aktuell sehr sichtbar, was passiert, wenn eine öffentliche Verwaltung konsequent auf Open Source und digitale Unabhängigkeit setzt. Das Land stellt seine Verwaltungs-IT schrittweise von proprietären Microsoft‑Lösungen auf freie Software um und spart damit schon im ersten Jahr mehr als 15 Millionen Euro an Lizenzkosten, bei einmaligen Investitionen von rund neun Millionen Euro – die Maßnahme amortisiert sich also in weniger als zwölf Monaten.

    Gleichzeitig reduziert das Land den Anteil an Microsoft‑Lizenzen um fast 80 Prozent und gewinnt damit Spielräume, offene Lösungen weiterzuentwickeln, Fachverfahren besser zu integrieren und eigene Prioritäten zu setzen, statt Roadmaps und Preismodelle eines einzelnen Anbieters einfach hinnehmen zu müssen. Genau diese Logik lässt sich auf Krankenhäuser, MVZs und Praxisketten übertragen: Wer offene, modular aufgebaute Software einführt, verschafft sich nicht nur Kostenvorteile, sondern auch echte strategische Handlungsfreiheit.

    Preisspirale bei Cloud-Suiten als Warnsignal

    Parallel dazu drehen große Anbieter weiter an der Preisschraube: Microsoft kündigt für die Microsoft‑365‑Suite ab Juli 2026 deutliche Erhöhungen an; einzelne Pläne steigen um bis zu ein Drittel, etwa wenn ein Tarif von 2,25 auf 3 US‑Dollar pro Nutzer und Monat wächst. Auch Business‑ und Enterprise‑Pläne legen teils im zweistelligen Prozentbereich zu, begründet mit neuen KI‑Funktionen und Security‑Features.

    Für Organisationen im Gesundheitswesen, die ohnehin mit knappen Budgets und steigenden Kosten in Pflege, Therapie und Infrastruktur kämpfen, bedeutet diese Preisdynamik: Jede zusätzliche Abhängigkeit von proprietären Suiten erhöht das finanzielle Risiko und reduziert den Spielraum für echte Innovation am Patienten. Digitale Souveränität heißt hier sehr konkret, diese Risiken zu begrenzen durch offene Standards, exportierbare Datenformate und Anbieter, die auf Transparenz und Interoperabilität

    Schweiz: Souveräne KI‑Infrastruktur als Vorbild

    Die Schweiz geht mit Initiativen wie der «Digital Switzerland Strategy» und der Swiss AI Initiative einen eigenen Weg, um digitale Souveränität auch im Bereich KI zu sichern. Basis ist unter anderem der öffentliche Supercomputer Alps, mit dem ein großer, mehrsprachiger Open‑Source‑Sprachmodell‑Stack aufgebaut wurde – mit Millionen GPU‑Stunden und signifikanten öffentlichen Investitionen, ausdrücklich ausgerichtet auf Transparenz, Datenschutz und offene Wissenschaft.

    Das Ziel ist klar: Staat und öffentliche Institutionen sollen KI nutzen können, ohne sich vollständig von einzelnen globalen Cloud‑Anbietern abhängig zu machen, sowohl in Bezug auf Infrastruktur als auch auf Modelle und Daten. Für Anwendungen im Gesundheitswesen entsteht damit ein Ökosystem, in dem sensible medizinische Informationen mit hohen Datenschutzanforderungen verarbeitet werden können, während Governance, Update‑Zyklen und Datenflüsse nachvollziehbar bleiben.

    Wo neoscript ansetzt

    neoscript ist genau in dieser neuen Realität verortet: Als spezialisierte Plattform für medizinische Dokumentation und KI‑gestützte Transkription zielt sie darauf, die Effizienz in Praxen und Kliniken zu steigern, ohne digitale Souveränität zu opfern. Durch einen Fokus auf deutsche undeuropäische Infrastruktur und klare Datenschutz-Architektur kann neoscript in souveräne IT-Strategien von Einrichtungen integriert werden, statt ein weiteres proprietäres Insel-System zu sein.

    Statt ein monolithisches US‑Produkt «von der Stange» zu kaufen, das jede Preiserhöhung und Produktentscheidung von außen diktiert, können Gesundheitsanbieter mit Lösungen wie neoscript schrittweise Kompetenz im eigenen Haus aufbauen: Daten bleiben in kontrollierten Umgebungen, Schnittstellen zu Praxis- und Kliniksystemen sind dokumentiert, und KI‑Modelle lassen sich perspektivisch austauschen oder ergänzen, passend zu regulatorischen Anforderungen und eigenen Qualitätsstandards. Damit wird digitale Souveränität vom abstrakten Schlagwort zur konkreten Architekturentscheidung und neoscript zu einem Baustein in einem unabhängigen, zukunftsfähigen Gesundheits-Ökosystem.

    1. https://www.heise.de/news/Adieu-Microsoft-Schleswig-Holstein-setzt-auf-Open-Source-und-spart-Millionen-11105389.html
    2. https://www.schleswig-holstein.de/DE/landesregierung/ministerien-behoerden/I/Presse/PI/2025/cds/251204_cds_open-source
    3. https://www.s-ge.com/en/article/news/why-digital-sovereignty-begins-switzerland
    4. https://find.swiss/find-library/articles/digital-sovereignty-lost-in-the-cloud
    5. https://www.swisscom.ch/en/business/enterprise/themen/cloud/digitale-souveraenitaet.html
    6. https://www.igorslab.de/adieu-microsoft-schleswig-holstein-setzt-auf-open-source-und-spart-millionen/
    7. https://www.it-boltwise.de/schleswig-holstein-spart-millionen-durch-open-source-umstellung.html
    8. https://www.trendingtopics.eu/microsoft-preiserhoehungen/
    9. https://www.heise.de/news/Microsoft-erhoeht-Preise-fuer-Microsoft-365-ab-Juli-2026-deutlich-11103864.html
    10. https://www.handelsblatt.com/technik/it-internet/software-microsoft-hebt-preise-fuer-buerosoftware-um-bis-zu-33-prozent-an-01/100181349.html
    11. https://www.ad-hoc-news.de/boerse/ueberblick/microsoft-365-preise-steigen-um-bis-zu-33-prozent/68411818
    12. https://de.linkedin.com/posts/handelsblatt_software-microsoft-hebt-preise-f%C3%BCr-b%C3%BCrosoftware-activity-7403566701218254849-owzZ
    13. https://www.smartcountry.berlin/en/newsblog/strategy-initiative-how-switzerland-is-going-digital.html
    14. https://www.heise.de/news/Studie-Bundesverwaltung-soll-bei-generativer-KI-auf-Eigenentwicklungen-setzen-11105571.html
    15. https://winfuture.de/news,155429.html
    16. https://www.reddit.com/r/de/comments/1pgimhv/adieu_microsoft_schleswigholstein_setzt_auf_open/
    17. https://s3nnet.de/lesetp-adieu-microsoft-schleswig-holstein-setzt-auf-open-source-und-spart-millionen/
    18. https://de.linkedin.com/posts/dev-felix-becker_software-microsoft-hebt-preise-f%C3%BCr-b%C3%BCrosoftware-activity-7403672438342909955-FTms
    19. https://www.facebook.com/heiseonline/photos/mit-der-migration-von-microsoft-zu-freier-software-zahlt-schleswig-holstein-gut-/1263775259118737/
    20. https://news.microsoft.com/source/emea/2025/09/how-microsoft-is-addressing-digital-sovereignty-in-switzerland/

Blog – KI-Dokumentation & DSGVO im Gesundheitswesen

Expertenwissen zu KI-Dokumentation, DSGVO im Gesundheitswesen und datenschutzkonformer Software für Psychotherapeuten und Ärzte.