// 01 · Überblick
Sicherheit, Datenschutz und Regulatorik sind bei uns eingebaut, nicht nachgerüstet.
Das Gesundheitswesen gehört zu den am dichtesten regulierten Sektoren überhaupt. Telematikinfrastruktur, Sozialdaten, Berufsgeheimnis, Medizinprodukte-Recht, KI-Verordnung: Wer hier Software baut, bewegt sich in einem Geflecht aus Gesetzen, Normen und Aufsichten, das viele Anbieter erst kennenlernen, wenn die erste Ausschreibung es abfragt. Wir haben uns dieses Umfeld bewusst ausgesucht. Seit der Gründung entwickeln wir ausschließlich für Klinik, Praxis und Pflege, und wir bauen so, dass Datenschutz und Sicherheit in der Architektur liegen und nicht in nachgereichten Dokumenten.
Extern geprüft und zugelassen: gematik TI-Messenger Hersteller-Zulassung, gematik-Zulassung für den TI-Messenger Pro, gematik-Sicherheitsgutachten, dazu Qualitätsmanagement nach ISO 9001 und ISO 13485, beide extern zertifiziert. Das sind Prüfungen durch Dritte, keine Selbstauskünfte.
Ein Beispiel, wie wir das organisieren, ist unser Integriertes Managementsystem. Es harmonisiert acht ISO-Normen über die High Level Structure, ergänzt sie um fünf operative Frameworks und strukturiert alles in 26 Prozessen statt in acht Systemen nebeneinander. Das Managementsystem ist dabei nicht die ganze Geschichte, sondern das Gerüst, das die Substanz dieser Seite zusammenhält: von der Verschlüsselungsarchitektur über die Verantwortungsteilung bis zur KI-Aufsicht.
Schnelleinstieg nach Rolle
Klinik-IT · CIO · Architektur
Beginnen Sie mit Unser Managementsystem und Cloud-Souveränität. Vertiefend: Open Standards.
Datenschutz · DS-Audit
Beginnen Sie mit Sicherheit und Datenschutz und Compliance und Recht. Vertiefend: kirchlicher Datenschutz unter Werte in der Praxis.
Compliance · Audit · Beschaffung
Beginnen Sie mit Zertifikate und NIS2 und Lieferantenprüfung. Vertiefend: Compliance und Recht sowie Cloud-Souveränität.
Aufsicht · benannte Stelle · Wirtschaftsprüfung
Sie prüfen uns formal? Wir öffnen die vollständige Dokumentation im persönlichen Gespräch mit der Geschäftsführung unter NDA. Siehe So prüfen Sie uns.
// 02 · Regulatorische Wegmarken
Die Anker, an denen wir uns orientieren.
Wer im deutschen Gesundheitswesen sichere Software bauen will, kommt an Paragraphen, Verordnungen und Audits nicht vorbei. Das ist keine Bürde, sondern genau das Gerüst, das digitale Versorgung erst verantwortbar macht.
| Wegmarke | Was sie ist | Was sie uns vorschreibt |
|---|---|---|
| DSGVO · KDG · DSG-EKD Mai 2018 | EU-Datenschutz-Grundverordnung; über Art. 91 DSGVO daneben eigenständige kirchliche Datenschutzgesetze (KDG katholisch, DSG-EKD evangelisch) | Verarbeitungsgrundlage Art. 6/9, Auftragsverarbeitung Art. 28, Drittlandtransfer Art. 44–49, Privacy by Design Art. 25, Meldepflichten Art. 33/34. Für kirchliche Auftraggeber gelten eigene Aufsichtsstrukturen und Meldewege, verankert in unseren Vertragswerken. |
| § 203 StGB | Berufsgeheimnis (ärztlich, sozial, anwaltlich) | Architekturen wählen, die Geheimnisverletzung strukturell verhindern. Bei E2EE entfällt die inhaltliche Verpflichtung. |
| §§ 311/312 SGB V DigiG, 01.04.2024 | TI-Messenger als gesetzlicher Standard | gematik-Hersteller-Zulassung TI-Messenger und TI-Messenger Pro, gematik-Sicherheitsgutachten |
| § 393 SGB V DigiG, 01.07.2024 | Cloud-Erlaubnistatbestand für ePA und Komponenten | C5-Typ-2-Pflicht ab 01.07.2025, C5GleichwV als Übergangsregelung, Erstinverkehrbringungsregel § 393 Abs. 4 Satz 3 |
| EU AI Act August 2024 | KI-Verordnung | Hochrisiko-KI-Klassifizierung nach Art. 6, Pflichten nach Art. 9–15, menschliche Aufsicht nach Art. 14 |
| NIS2UmsuCG 06.12.2025 | Deutsche Umsetzung der EU-NIS2-Richtlinie | Verpflichtet unsere Kunden: Krankenhäuser und Träger müssen nach § 30 BSIG ihre Lieferkette absichern und von IT-Herstellern Sicherheitsnachweise einfordern. Wir liefern sie, siehe Lieferantenprüfung. |
| BSI C5:2026 07.04.2026 | Cloud Computing Compliance Criteria, Neufassung | 168 Top-Level-Kriterien, 622 Sub-Kriterien, 17 Bereiche, neue Bereiche Container-Management, Supply Chain, Post-Quantum |
| BSI C3A 27.04.2026 | Criteria enabling Cloud Computing Autonomy, Souveränitätskriterien des BSI | Sechs Souveränitätsbereiche SOV-1 bis SOV-6 mit EU- und Deutschland-Niveau, setzt C5 voraus. Keine Regulierung, aber absehbar Eignungs- und Zuschlagskriterium in Vergaben, siehe Cloud-Souveränität. |
| ISO 27001 | Informationssicherheits-Managementsystem | 93 Annex-A-Controls, Statement of Applicability, jährliche Überwachungsaudits durch akkreditierte Zertifizierungsstellen |
Das ist die Arbeitslogik, mit der wir das Gesundheitswesen ernst nehmen. Den Caritas Messenger haben wir schon 2018 datenschutz-architektonisch aufgebaut, nicht weil die DSGVO uns dazu zwang, sondern aus der Überzeugung, dass Sozialgeheimnis und Berufsgeheimnis in die Architektur gehören und nicht ins Kleingedruckte. Substanz, die mit Wegmarken wächst, statt ihnen nachzulaufen.
// 03 · Unser Managementsystem
Ein System statt acht nebeneinander.
Für das deutsche Gesundheitswesen reicht keine einzelne Norm: Medizinprodukte verlangen ISO 13485, die Telematikinfrastruktur das gematik-Sicherheitsgutachten, Hochrisiko-KI die ISO 42001. Statt acht getrennte Managementsysteme nebeneinander zu führen, bündeln wir acht ISO-Normen und fünf operative Frameworks in einem gemeinsamen Gerüst aus 26 Prozessen.
Das hat einen handfesten Grund: Wer acht Systeme getrennt pflegt, dokumentiert jede Regel, jedes Audit und jede Schulung mehrfach. Aus dieser Doppelpflege entstehen Widersprüche, und Widersprüche fallen im Audit als Mängel auf. Ein gemeinsames Gerüst hält alles konsistent.
Acht ISO-Normen über die High Level Structure harmonisiert
| ISO-Norm | Managementsystem | Warum wir sie führen |
|---|---|---|
| ISO 9001 | Qualitätsmanagement, extern zertifiziert | Die Leitnorm. Sie liefert das gemeinsame Prozessgerüst, in das alle anderen Normen ihre Anforderungen einhängen. |
| ISO 13485 | Qualitätsmanagement Medizinprodukte, extern zertifiziert | Pflicht für die Entwicklung von Medizinprodukten und Fundament für spätere MDR-Zulassungen. |
| ISO 27001 | Informationssicherheit | Im Gesundheitswesen Zugangsvoraussetzung, zugleich der Kern des C5GleichwV-Nachweises. |
| ISO 27701 | Datenschutz (PIMS-Erweiterung) | Erweitert das ISMS um Datenschutz-Management und macht DSGVO-Rechenschaftspflichten systematisch prüfbar. |
| ISO 37301 | Compliance-Management | Gibt dem Compliance-Management Struktur, von Anti-Korruption bis zu vertraglichen Pflichten. |
| ISO 42001 | KI-Management | Trägt KI-spezifische Pflichten, die ISO 27001 nicht abdeckt: Modell-Lifecycle, Datenhygiene, menschliche Aufsicht. Unsere Vorbereitung auf den AI Act. |
| ISO 14001 | Umweltmanagement | Umweltverantwortung mit Augenmaß, zunehmend Bestandteil öffentlicher Ausschreibungen. |
| ISO 45001 | Arbeits- und Gesundheitsschutz | Gehört zur Arbeitgeber-Verantwortung und läuft im selben Gerüst mit, statt daneben. |
ISO 9001 und ISO 13485 sind davon heute extern zertifiziert. Die übrigen Normen führen wir im selben Gerüst zur Auditreife, Informationssicherheit zuerst. ISO 56002 Innovationsmanagement ist als Methodik über den Prozess Forschung & Innovation integriert.
Fünf operative Frameworks, die das Tagesgeschäft steuern
- ITIL für Service-Delivery-Disziplin
- Agile/Scrum in der Softwareentwicklung
- DevSecOps als Sicherheitsdurchsetzung im Software-Lebenszyklus
- BCM (ISO 22301) als Methodik-Referenz für Business Continuity
- BSI C5:2026 als Zielrahmen für Cloud-Compliance, siehe Cloud-Souveränität
Jede Norm-Anforderung wird als Sicht auf den gleichen Prozess hinzugefügt. Eine ISO-27001-Zugriffskontroll-Anforderung wird in den Personalprozess integriert, eine BSI-C5-Backup-Anforderung in den IT-Infrastruktur-Prozess. Eine Änderung wird einmal dokumentiert, nicht fünfmal.
Wir wollen lieber an Compliance-Substanz arbeiten als an Audit-Vorbereitung.
// 04 · Zertifikate & Zulassungen
Heute durch externe Stellen geprüft und gültig.
| Zulassung | Aussteller | Datum | Geltungsbereich |
|---|---|---|---|
| gematik TI-Messenger Hersteller-Zulassung | gematik | seit 10.10.2024 | Hersteller-Status für TI-Messenger-Produkte |
| gematik-Zulassung TI-Messenger Pro | gematik | seit 13.10.2025 | Produktzulassung für die Pro-Variante des TI-Messenger |
| gematik-Sicherheitsgutachten | gematik-anerkannte Gutachter | Drei-Jahres-Zyklus | Voraussetzung für TI-M-Zulassung |
Ergänzend sind unser Qualitätsmanagementsystem nach ISO 9001 und unser Medizinprodukte-Qualitätsmanagementsystem nach ISO 13485 extern zertifiziert, mit regelmäßigen Überwachungs- und Re-Zertifizierungsaudits.
Vertrieben werden die TI-Messenger-Module über die Plattformpartner Cherry Digital Health und Concat AG, die jeweils eigene gematik-Anbieterzulassungen halten. Die Hersteller-Zulassung liegt bei Awesome Technologies, die Anbieter-Zulassung bei den Plattformpartnern.
Was diese Zulassungen für uns bedeuten
Die Kombination dieser gematik-Zulassungen ist die Substanz, auf der unser Plattformpartner-Modell aufbaut. Wer ein TI-Messenger-Pro-Produkt unter eigener Marke vertreiben will, ohne selbst Hersteller zu werden, findet bei uns einen zugelassenen Hersteller mit produktreifer Plattform. Mehr zum Modell.
Medizinprodukte-Disziplin, extern zertifiziert
Unser Qualitätsmanagementsystem für die Entwicklung von Medizinprodukten ist nach ISO 13485 zertifiziert. Es ist im Managementsystem verankert.
Unsere heutigen Produkte sind aus regulatorischer Sicht bewusst keine Medizinprodukte, ein zugelassenes Medizinprodukt führen wir nicht im Portfolio. Das zertifizierte QMS stellt die Disziplin bereit, die eine spätere Zulassung erfordert: Konformitätsbewertung, technische Dokumentation, klinische Bewertung, Post-Market Surveillance.
Wir wollen zulassen, wenn wir bereit sind, nicht wenn der Markt es erwartet. Wer mit uns spricht, spricht direkt mit der Hersteller-Verantwortung.
// 05 · Sicherheit & Datenschutz
Sicherheit und Datenschutz sind bei uns eine Architektur-Frage statt zwei getrennter Disziplinen.
Wir haben den Datenschutz nicht aus DSGVO-Pflicht gelernt. Er war 2018 von Anfang an Teil der Architektur des Caritas Messengers, den wir gemeinsam mit dem Caritasverband für den Landkreis Kronach e. V. entwickelt haben. ISO 27001 (ISMS) und ISO 27701 (PIMS-Erweiterung) bauen wir parallel im Managementsystem aus.
Zwei Klassifizierungs-Schemata, parallel geführt
Informations-Klassifizierung (ISMS): Streng vertraulich (Schlüssel, Sicherheitsgutachten), Vertraulich (Code, Verträge, Risikoregister), Intern (Managementsystem-Dokumente, Korrespondenz), Öffentlich. Mit Handhabungsregeln pro Klasse für Speicherung, Übertragung, Weitergabe, Druck, Entsorgung, Cloud.
Personenbezogene-Daten-Klassifizierung (PIMS): PBD-1 Allgemein, PBD-2 Vertraulich (Encryption at Rest, rollenbasierte Zugriffskontrolle), PBD-3 Besondere Kategorien Art. 9 DSGVO (E2E wo möglich, Pseudonymisierung, DSFA-Pflicht), PBD-4 Hochsensibel (psychiatrisch, HIV, Sucht).
Beide Klassifikationen greifen parallel. Jede schreibt ihre Schutzanforderungen vor. In dieser Architektur lassen sich hochsensible Daten rechtssicher bewegen.
§ 203 StGB differenziert, die strukturelle Position
Die Verpflichtung greift, soweit tatsächliche Kenntnisnahme der geschützten Inhalte durch uns möglich ist. Bei E2E-verschlüsselten Inhalten (Matrix-basierter Messenger, TI-Messenger Pro mit MSC 4302) entfällt die inhaltliche Verpflichtung, weil wir die Inhalte strukturell nicht entschlüsseln können.
Das ist keine juristische Spitzfindigkeit, sondern die Architektur-Konsequenz aus „Schlüssel beim Nutzer". Liegt der Schlüssel beim Anbieter, kann er mitlesen. Liegt er beim Nutzer, ist die Schweigepflicht in der Architektur eingebaut, nicht bloß im Vertrag versprochen.
Verschlüsselung, Datenresidenz, Vorfallmanagement
- Kryptografie vollständig an gematik gemSpec_Krypt ausgerichtet: TLS ≥ 1.2 (1.3 wo verfügbar), AES-256, SHA-256+, ECDSA P-256+, Vorbereitung auf C5:2026 Post-Quantum-Kriterien.
- E2EE-Schlüssel beim Nutzer, keine Schlüssel-Hinterlegung beim Anbieter.
- Datenresidenz Deutschland für alle Produktivdaten. Hosting beim Plattformbetreiber, der ein eigenes BSI-C5-Testat hält. Keine Hyperscaler-Infrastruktur mit CLOUD-Act-Risiko.
- Vorfallmanagement mit definierten Eskalationsstufen: gematik (CVD-Prozess), BSI und Auftraggeber innerhalb der gesetzlichen Fristen (DSGVO Art. 33: 72 Stunden).
- Hinweisgeberkanal nach HinSchG, Reaktionsfristen eingehalten, Schutz vor Repressalien.
// 06 · Compliance & Recht
Compliance, die im Alltag trägt.
Das Compliance-Management folgt ISO 37301 als Governance-Dach, mit zwölf Verhaltensbereichen von Anti-Korruption bis vertragliche Verpflichtungen. Wir schulen in diesen Bereichen, weil im Gesundheitswesen Compliance-Verletzungen schnell Patientenschäden werden.
Verantwortung, sauber getrennt
Plattformpartner betreiben die AMP-Plattform unter eigener Marke, mit eigener Kundenbeziehung und eigenem 1st-Level-Support. Sie sind keine Reseller, sondern eigenständige Anbieter, die auf unserer Technologie aufbauen. Wer den TI-Messenger als eigenständiger Anbieter führen will, hält dafür eine eigene gematik-Anbieterzulassung; für die übrigen Module ist das nicht erforderlich.
Hersteller (Awesome Technologies)
- Produkthaftung
- gematik-Hersteller-Zulassung
- ISO 13485-zertifiziertes QMS
- gematik-Sicherheitsgutachten
Betreiber
- SLAs, Verfügbarkeit, Backup
- eigenes BSI-C5-Testat
- Datenresidenz Deutschland
- AVV nach Art. 28 DSGVO
Anbieter
- eigene gematik-Anbieterzulassung, wenn Sie den TI-Messenger selbst anbieten
- eigenes Branding
- eigener 1st-Level-Support
- Art. 26 DSGVO, nicht Art. 28
Was das im Schadensfall heißt
| Schadenstyp | Verantwortlich |
|---|---|
| Software-Mangel | Hersteller (Awesome Technologies) |
| Verfügbarkeits-Ausfall | Betreiber |
| Endkunden-Beratungsfehler | Anbieter (Plattformpartner) |
| Datenpanne | je nach Ursache: Software-Bug → Hersteller, Hosting → Betreiber, Endkunden-Konfiguration → Anbieter |
Wer mit uns arbeitet, weiß genau, gegen wen Ansprüche im Fall der Fälle gerichtet sind. Das ist seriöser als Haftungsklauseln im Kleingedruckten.
// 07 · NIS2 & Lieferantenprüfung
Ihre Aufsicht fragt nach Ihren Lieferanten. Wir liefern die Antworten.
Seit Dezember 2025 ist das NIS2-Umsetzungsgesetz in Kraft. Krankenhäuser und viele Träger müssen seither nach § 30 BSIG ihre Lieferkette absichern: Lieferanten bewerten, Sicherheitsanforderungen vertraglich verankern, Nachweise einfordern. Für Krankenhäuser konkretisiert § 391 SGB V die Anforderungen an die Informationssicherheit zusätzlich. Ein Teil der Prüflast landet damit bei den IT-Herstellern, also bei uns.
Wir sind darauf eingerichtet. Für Ihre Lieferantenbewertung stellen wir ein abgestimmtes Nachweispaket bereit:
- Zulassungsbescheide und Gutachten-Auszüge der gematik als externe Prüfnachweise, dazu die Zertifikate nach ISO 9001 und ISO 13485.
- AVV nach Art. 28 DSGVO mit technischen und organisatorischen Maßnahmen, abgestimmt auf die Klassifizierung der verarbeiteten Daten.
- Architektur-Beschreibung und C5-Stellungnahme der Plattform, inklusive des Betreiber-Testats für den Infrastruktur-Anteil.
- Benannter Sicherheitskontakt und definierter CVD-Prozess: Schwachstellenmeldungen erreichen uns auf einem klaren Weg, Vorfälle melden wir innerhalb der gesetzlichen Fristen.
Ein Hersteller, der die eigene Regulatorik im Griff hat, macht Ihre Compliance leichter statt schwerer. Genau daran lassen wir uns messen.
// 08 · C5 & Cloud-Souveränität
C5 ist für uns eine Architektur-Vorgabe, keine Pflichtübung.
§ 393 SGB V verlangt seit 01.07.2025 ein BSI-C5-Typ-2-Testat für die Cloud-Verarbeitung von Sozial- und Gesundheitsdaten. Für einen Hersteller wie uns ist das eine Substanzfrage, keine Marketingfrage. Der Gesetzgeber hat zwei Übergangsregelungen vorgesehen: die C5GleichwV (ISO 27001 plus Maßnahmenplan als gleichwertiger Nachweis) und die Erstinverkehrbringungsregel § 393 Abs. 4 Satz 3 (C5-Typ-1, innerhalb von 18 Monaten zu Typ-2 fortzuentwickeln).
Die doppelte Absicherung
Wir verfolgen beide Nachweiswege parallel, nicht nacheinander.
- Nachweisweg 1, C5GleichwV. Die ISO-27001-Zertifizierung ist der nächste externe Meilenstein. Zusammen mit dem C5-Maßnahmenplan deckt sie den gleichwertigen Nachweis nach C5GleichwV ab.
- Nachweisweg 2, Erstinverkehrbringung. Parallel bereiten wir ein C5-Typ-1-Testat für AMP-Komponenten vor, die nach dem 30.06.2025 erstinverkehrgebracht werden, mit anschließender Fortentwicklung zum Typ-2-Testat.
Gebaut gegen die Neufassung, nicht gegen den Auslaufkatalog
Gesteuert wird gegen die Neufassung C5:2026 mit ihren 168 Kriterien, nicht gegen den auslaufenden Katalog von 2020. Neue Bereiche wie Container-Management, Supply Chain und Post-Quantum-Kryptografie sind damit von Anfang an Teil der Umsetzung und keine spätere Nachrüstung. Jedes Dokument des Managementsystems trägt ein eigenes C5-Mapping, jede Anforderung hat eine Adresse im System.
C3A: Souveränität wird messbar
Seit dem 27.04.2026 ergänzt das BSI den C5 um die C3A, Criteria enabling Cloud Computing Autonomy. Der C5 prüft Sicherheit, die C3A prüfen Selbstbestimmung: sechs Souveränitätsbereiche von der strategischen Kontrolle über den Anbieter bis zum operativen Betrieb, jeweils auf EU- und auf Deutschland-Niveau. Unsere Architektur-Entscheidungen zahlen genau darauf ein: Datenresidenz Deutschland, Betreiber unter deutschem Recht statt Hyperscaler mit CLOUD-Act-Risiko, Schlüssel beim Nutzer, offene Standards ohne Vendor-Lock-in. Die C3A entfalten keine regulative Wirkung, werden aber absehbar zum Maßstab in Vergaben. Wir führen sie deshalb als zweite Ziellinie neben dem C5.
Carve-out auf den Betreiber
Infrastrukturbezogene Kriterien, die der Software-Hersteller nicht selbst erfüllen kann, werden durch das C5-Testat des Betreibers abgedeckt. Beim Hersteller (Awesome Technologies): OIS, SP, HR, DEV, PSS, Teile von OPS. Beim Betreiber: physische Sicherheit, Netzwerk, große Teile von OPS, Kryptografie auf Infrastruktur-Ebene. Vertraglich über AVV abgesichert, der Betreiber stellt sein C5-Testat für Auditzwecke bereit.
Wir verlassen uns nicht auf Übergangsregelungen. Wir machen uns unabhängig von ihnen. Wir bauen für den Maximalfall, schwächere zukünftige Anforderungen werden dann automatisch erfüllt.
// 09 · Verantwortliche KI
KI im Gesundheitswesen ist Hochrisiko-KI. Wir behandeln sie von Anfang an so.
Die Strukturen für AI-Act-Hochrisiko-Konformität bauen wir parallel zur Produktentwicklung auf, fest in der Architektur verankert. Ein Beispiel: Die KI-Aufsicht haben wir im Caritas-Altenzentrum St. Antonius Dortmund zuerst produktiv erprobt und abgesichert, bevor wir sie als generisches Plattform-Modul angeboten haben. Erst im realen Einsatz prüfen, dann ausliefern.
Drei tragende Säulen
- ISO 42001 als Zielnorm im Managementsystem. Deckt KI-spezifische Anforderungen ab, die ISO 27001 nicht trägt: Modell-Lifecycle, Trainings- und Inferenz-Datenhygiene, Bias-Mitigation, Performance-Monitoring, Incident-Management.
- KI-Richtlinie. Teil A regelt die Nutzung kommerzieller KI-Tools im Inhouse-Betrieb, Teil B den Lifecycle eigener KI-Anwendungen.
- NDA-Hartlinie für Drittsystem-Code. Code, der unter NDA übergeben wird, fließt nicht in KI-Tools, unabhängig vom DPA-Status. Eine Vertragsverletzungs-Frage, keine Risikoabwägung.
// Hochrisiko-KI-Pflichten nach AI Act
KI im Gesundheitswesen ist nach Art. 6 AI Act per Definition Hochrisiko-KI. Die Pflichten sind nicht optional: Risikomanagementsystem (Art. 9), Daten-Governance (Art. 10), technische Dokumentation (Art. 11), Aufzeichnungspflicht (Art. 12), Transparenz (Art. 13), menschliche Aufsicht (Art. 14), Genauigkeit und Cybersicherheit (Art. 15).
Bei Verstößen gegen Art. 14 drohen Bußgelder bis 35 Mio. Euro oder 7 % des weltweiten Jahresumsatzes (Art. 99). Das integrierte Aufsichts-Modul ist unsere Antwort darauf, und nicht erst seit gestern.
Eigene KI-Anwendungen durchlaufen ein formalisiertes Konformitätsbewertungs-Verfahren: Risiko-Klassifizierung, Pflichten-Mapping, Konformitätsbewertungs-Dokumentation, CE-Kennzeichnung wo eine MDR-Schnittstelle besteht.
// 10 · Open Standards & Datenhoheit
Datenhoheit als Architektur-Bekenntnis.
Wir bauen auf offenen Standards, geben offene Schnittstellen frei und veröffentlichen ausgewählte Komponenten als Open Source. Nicht als Marketing-Move, sondern weil es die einzige Architektur ist, die im Gesundheitswesen Vendor-Lock-in strukturell ausschließt.
- Matrix-Protokoll für Messaging, föderiert, datenhoheits-erhaltend, mit Industry-Standard MSC 4302. Spezifikation öffentlich.
- HAPI FHIR als Open-Source-Fundament der Versorgungsdaten-Plattform, FHIR-nativ statt FHIR-Layer auf proprietärem Datenmodell.
- ISiK als Bestandsinfrastruktur-Bridge zur Klinik-IT, OpenEHR-Vorbereitung für Datenmodell-Stabilität.
Open Source ist im Gesundheitswesen kein Software-Glaubensbekenntnis, sondern ein Vertrauens-Hebel. Wer Compliance-relevanten Code nicht prüfen kann, hat keine Compliance, sondern eine Vertrauensbeziehung zum Anbieter.
Datenhoheit lässt sich vertraglich oder architektonisch herstellen. Wir bauen auf die architektonische Variante: E2EE-Schlüssel beim Nutzer, Datenresidenz Deutschland, modulare Architektur ohne Vendor-Lock-in. Das kostet uns Geschäft, und macht uns zu einem Anbieter, dem man strukturell vertrauen kann. Mit den C3A-Souveränitätskriterien des BSI ist diese Haltung seit April 2026 auch formal prüfbar, siehe Cloud-Souveränität.
// 11 · Werte in der Praxis
Werte zeigen sich in der Wahl der Auftraggeber.
Awesome Technologies hat sich seit der Gründung darauf spezialisiert, das Gesundheitswesen aus seiner Mitte heraus zu entwickeln, gemeinsam mit Pflege, Klinik und sozialem Sektor, nicht über sie hinweg.
Caritas, Trägerverband-Partnerschaft seit 2018
Seit 2018 sind wir technologischer Partner der Caritas. Am Anfang stand der Caritasverband für den Landkreis Kronach e. V.: Gemeinsam ist dort der Caritas Messenger entstanden, als Werkzeug, das § 203 StGB und Sozialgeheimnis nicht durch Cloud-Architektur unterläuft. Aus dieser Co-Entwicklung ist eine kontinuierliche Partnerschaft in mehreren Diözesen geworden. 2024 kam eine zweite Dimension hinzu: Wir haben als Unterauftragnehmer der Caritas Dortmund im Fieldlab Pflege des KI-Cockpit-Projekts die Pflege-KI im Caritas-Altenzentrum St. Antonius umgesetzt.
Kirchlicher Datenschutz, KDG und DSG-EKD
Für kirchliche Auftraggeber gelten eigenständige Datenschutzrechtsrahmen neben der DSGVO. KDG für katholische Träger wie die Caritas-Verbände, DSG-EKD für evangelische Träger wie Diakonie-Werke. Beide haben eigene Aufsichtsstrukturen und Meldewege. Wir berücksichtigen sie in den Vertragswerken, Caritas-Erfahrung seit 2018 ist die operative Substanz dafür.
TIP e.V. und CIP, Mitgestaltung des Pflege-Sektors
Wir engagieren uns im Team Innovative Pflege e.V. (TIP), Dr. Christoph Günther ist 2. Vorstand. TIP ist gemeinnütziger Träger der Community Innovative Pflege (CIP), einem BMBF-/BMFTR-geförderten DATIpilot-Projekt mit der TU Darmstadt als Konsortialführer. Wir bringen technische Substanz in TIP-Praxisleitfäden ein.
Standardisierung und Branchenpräsenz
Über Dr. Michael Albert sind wir in der gematik INA engagiert und arbeiten im BVMW mit. Auf der DMEA in Berlin sind wir regelmäßig vertreten. Wer Standards mitgestaltet, kann sie auch sauber umsetzen.
// 12 · So prüfen Sie uns
Alles, was wir hier sagen, können Sie nachprüfen.
Drei klare Wege, je nach Tiefe des Prüfbedarfs.
Klinik-IT, Datenschutz, Compliance
Einzelne Zertifikate, Testate oder Auskunfts-Antworten: gematik-Zulassungs-Bescheid, gematik-Sicherheitsgutachten-Auszug, AVV-Vorlage, KI-Richtlinie, Architektur-Übersicht des Managementsystems, BSI-C5-Steuerungssicht.
Aufsicht, benannte Stelle, Wirtschaftsprüfung
Volle Dokumentation unter NDA: Architektur des Managementsystems, C5-Steuerungssicht, Risikoregister und Beauftragten-Struktur. Direktkontakt mit der Geschäftsführung.
Plattformpartner
Compliance-Substanz vor Vertragsabschluss prüfen, über die Plattformpartner-Seite plus direkten Kontakt mit der Geschäftsführung.
Eine Zusage zum Schluss: Wenn wir auf dieser Seite eine Zertifizierung oder Zulassung nennen, ist sie erteilt und gültig. Was im Aufbau ist, kennzeichnen wir als solches.
// 13 · Häufige Fragen
Was Stakeholder typischerweise fragen.
Welche Zulassungen und Zertifikate halten wir heute?
gematik TI-Messenger Hersteller-Zulassung, gematik-Zulassung für den TI-Messenger Pro, gematik-Sicherheitsgutachten, dazu Qualitätsmanagement nach ISO 9001 und ISO 13485, beide extern zertifiziert. Weitere Normen, darunter ISO 27001, führen wir im Integrierten Managementsystem strukturiert zur Auditreife. Details unter Unser Managementsystem und Zertifikate und Zulassungen.
Wir müssen Awesome Technologies als Lieferant nach NIS2 bewerten. Was bekommen wir?
Ein abgestimmtes Nachweispaket: gematik-Zulassungsbescheide und Gutachten-Auszüge, die Zertifikate nach ISO 9001 und ISO 13485, AVV mit technischen und organisatorischen Maßnahmen, Architektur-Beschreibung sowie die C5-Stellungnahme der Plattform inklusive Betreiber-Testat, dazu einen benannten Sicherheitskontakt mit definiertem CVD-Prozess. Anfrage an compliance@awesome-technologies.de, mehr unter NIS2 und Lieferantenprüfung.
Wer haftet im Schadensfall?
Nach der Verantwortungsteilung im Betriebsmodell: Der Hersteller (Awesome Technologies) haftet für Software-Mängel und Zulassungs-Konformität, der Betreiber für Verfügbarkeit und Hosting, der Anbieter (Plattformpartner, im TI-Messenger mit eigener gematik-Anbieterzulassung) für Endkunden-Beziehung und 1st-Level-Support. Bei Datenpannen entscheidet die Ursache. Plattformpartner sind keine Auftragsverarbeiter gegenüber Awesome Technologies, sondern eigenständige bzw. gemeinsam Verantwortliche nach Art. 26 DSGVO.
Wie erfüllen wir die C5-Anforderung aus § 393 SGB V?
Über zwei parallele Nachweiswege: die C5GleichwV mit ISO 27001 plus C5-Maßnahmenplan sowie die Erstinverkehrbringungsregel des § 393 Abs. 4 Satz 3 mit einem C5-Typ-1-Testat, das zum Typ-2-Testat fortentwickelt wird. Gesteuert wird gegen die Neufassung C5:2026. Infrastruktur-Kriterien deckt das C5-Testat des Betreibers ab, vertraglich über die AVV abgesichert. Mehr unter Cloud-Souveränität.
Wie ist Datenschutz für kirchliche Auftraggeber organisiert (KDG/DSG-EKD)?
KDG (katholisch) und DSG-EKD (evangelisch) sind eigenständige Datenschutzrechtsrahmen neben der DSGVO mit eigenen Aufsichtsstrukturen und Meldewegen. Wir berücksichtigen sie in den Vertragswerken mit kirchlichen Auftraggebern. Caritas-Erfahrung seit 2018 ist die operative Substanz. Mehr unter Werte in der Praxis.
Wie gehen wir mit § 203 StGB bei E2EE um?
Die § 203-Verpflichtung greift, soweit tatsächliche Kenntnisnahme der Inhalte durch uns möglich ist. Bei E2E-verschlüsselten Inhalten entfällt die inhaltliche Verpflichtung, weil wir strukturell nicht entschlüsseln können. Diese Position ist normkonform (§ 203 Abs. 4) und konsistent in allen unseren Produkten umgesetzt. Mehr unter Sicherheit und Datenschutz.
Wie stehen wir zur AI-Act-Hochrisiko-Klassifizierung?
KI im Gesundheitswesen ist per Definition Hochrisiko-KI nach Art. 6 AI Act. Wir antizipieren das in der Architektur: Die Pflicht zur menschlichen Aufsicht aus Art. 14 wird durch ein integriertes Aufsichts-Modul operativ gelöst, produktiv im Caritas-Pflegekontext erprobt. ISO 42001 als Zielnorm, NDA-Hartlinie für Drittsystem-Code. Mehr unter Verantwortliche KI und auf der Seite Lösung.
Wie kann ich Zertifikate, Testate oder die Architektur des Managementsystems prüfen?
Drei Wege: Standard-Anfragen via compliance@awesome-technologies.de für einzelne Dokumente. NDA-Direktkontakt mit der Geschäftsführung für Aufsichtsbehörden, benannte Stellen oder Wirtschaftsprüfer mit Vollzugriff. Vorvertragliche Prüfung über die Plattformpartner-Seite. Mehr unter So prüfen Sie uns.
