VIDA Qualitätssicherung

Datenschutz- und Rechtskonzept

Zulässig — und zwar aus diesen Gründen.

VIDA-QS verarbeitet Sozialdaten im Auftrag der Kasse, nach Art. 28 DSGVO in Verbindung mit § 80 SGB X. Diese Seite begründet die Zulässigkeit Schritt für Schritt, benennt die potenziellen datenschutzrechtlichen Einwände und löst sie mit Norm und Rechtsprechung auf.

Kurzthese

Die Kasse bleibt Verantwortliche und bestimmt Zwecke und wesentliche Mittel der Prüfung. VIDA-QS verarbeitet ausschließlich weisungsgebunden — zur Kontaktaufnahme, Befragung, Dokumentation und zur Bildung eines nicht bindenden Prüf-Scores.

Materielle Entscheidungen verbleiben vollständig bei der Kasse. Die leistungserbringerbezogene Auswertung mehrerer Kassen ruht auf § 197a Abs. 3a SGB V und einer Vereinbarung der teilnehmenden Kassen nach Art. 26 DSGVO — VIDA-QS verarbeitet auch dort ausschließlich im Auftrag.

Die Kasse bleibt Verantwortliche

Zweck, Fallauswahl, Prüfumfang und Verwendung des Ergebnisses bestimmt ausschließlich die Kasse. VIDA-QS bestimmt weder, wer geprüft wird, noch wozu.

VIDA-QS handelt weisungsgebunden

Kontaktaufnahme, Befragung, Dokumentation und Score-Berechnung erfolgen im Auftrag. Eine Nutzung der personenbezogenen Daten für eigene Zwecke ist vertraglich ausgeschlossen.

Der Score entscheidet nichts

Er ist Prüfhinweis, nicht Verwaltungsakt. Ablehnung, Kürzung, Rückforderung oder Verdachtsmeldung folgen erst aus einer fachlichen Prüfung durch Menschen in der Kasse.

Die gemeinsame Auswertung gehört den Kassen

Für das kassenübergreifende Netz sind die teilnehmenden Kassen gemeinsam Verantwortliche nach Art. 26 DSGVO. VIDA-QS ist auch dort Auftragsverarbeiter — kein eigener Zweck, keine eigene Nutzung.

Warum das zulässig ist

Die Zulässigkeit hängt nicht an einer einzelnen Norm, sondern an einer Kette. Jedes Glied trägt das nächste — hält eines nicht, hält das Modell nicht. Nachfolgend jeder Schritt einzeln: was dabei geschieht und worauf er sich rechtlich stützt.

  1. 01

    Die Kasse hat einen gesetzlichen Prüfauftrag

    § 284 Abs. 1 SGB V erlaubt Krankenkassen die Verarbeitung von Sozialdaten für gesetzlich bestimmte Zwecke — für die Prüfung von Leistungspflicht und Leistungserbringung nach Nr. 4, für Abrechnung und Plausibilität nach Nr. 8, für die Wirtschaftlichkeit nach Nr. 9 und für Hilfsmittel nach Nr. 17. Für Pflegekassen steht § 94 SGB XI daneben. § 197a SGB V und § 47a SGB XI verpflichten darüber hinaus, Unregelmäßigkeiten nachzugehen. Die Prüfung ist Aufgabenerfüllung — sie braucht keine Einwilligung des Versicherten.

  2. 02

    Das Gesetz erlaubt ausdrücklich, sie im Auftrag durchzuführen

    § 80 Abs. 1 SGB X spricht wörtlich von der „Erteilung eines Auftrags im Sinne des Artikels 28“ DSGVO zur Verarbeitung von Sozialdaten. Der Gesetzgeber duldet den externen Auftragsverarbeiter also nicht bloß, er regelt ihn. Es braucht keine Analogie und keine großzügige Auslegung.

  3. 03

    Der Auftrag ist auch tatsächlich ein Auftrag

    Nach den EDPB-Leitlinien 07/2020 darf ein Auftragsverarbeiter operative Mittel selbst ausgestalten, solange Zweck und wesentliche Mittel beim Verantwortlichen bleiben. Genau so ist VIDA-QS geschnitten: Fallauswahl, Prüfzweck, Fragebogen und Score-Regelwerk kommen von der Kasse, Hosting und Versandweg von uns.

  4. 04

    Damit ist die Weitergabe keine Übermittlung an einen Dritten

    Tragend ist § 80 SGB X selbst: Wer im Auftrag verarbeitet, ist kein Dritter, an den gesondert übermittelt würde. Das Bundessozialgericht hat für externe Gutachter auf dieselbe Unterscheidung abgestellt und dabei ausdrücklich auf § 80 SGB X verwiesen — die entschiedenen Vorgänge lagen allerdings vor Geltung der DSGVO, das Urteil stützt hier deshalb die Systematik und nicht die Subsumtion.

  5. 05

    VIDA-QS entscheidet über niemanden

    Aus einem Score folgt in der Anwendung kein automatisierter Schritt, sondern ein Fall auf dem Tisch eines Menschen. Damit fehlt es an der Entscheidung mit rechtlicher oder ähnlich erheblicher Wirkung, an die Art. 22 DSGVO anknüpft.

  6. 06

    Die gemeinsame Auswertung ist Zusammenarbeit der Kassen

    § 197a Abs. 3a SGB V trägt den Austausch zwischen den Fehlverhaltensstellen der Kassen, für Pflegekassen über § 47a Abs. 1 SGB XI. Die teilnehmenden Kassen sind dafür gemeinsam Verantwortliche nach Art. 26 DSGVO; VIDA-QS bleibt Auftragsverarbeiter aller Beteiligten. Die Verdichtung auf Aggregatwerte ist Datenminimierung nach Art. 5 Abs. 1 lit. c DSGVO — sie begrenzt, was verarbeitet wird, und ersetzt keine Rechtsgrundlage.

Was daraus folgt: Es braucht keine Einwilligung des Versicherten. Die Prüfung ist Erfüllung einer gesetzlichen Aufgabe der Kasse, nicht ein Vorhaben, dem jemand zustimmen müsste. Der Versicherte wird informiert, seine Teilnahme ist freiwillig, und eine Nichtantwort hat für ihn keine Folgen.

Wer welche Entscheidung trifft

Ob eine Auftragsverarbeitung vorliegt, entscheidet nicht die Vertragsüberschrift, sondern die tatsächliche Rollenverteilung. Ein Auftragsverarbeiter darf operative Mittel selbst ausgestalten — Zweck und wesentliche Mittel müssen beim Verantwortlichen bleiben.

EntscheidungLiegt beiBegründung
Welcher Versicherte geprüft wirdKasseZweck- und Fallentscheidung
Prüfanlass und PrüfzielKassegesetzliche Aufgabe und Zweck
Inhalte des FragebogensKasse — freigegeben im Vertragwesentliches Mittel
Score-Regelwerk und GewichtungKasse — freigegeben und versioniertkeine freie Eigenzwecklogik
Folgen aus dem ScoreKasse, ausschließlichkeine Entscheidungsbefugnis von VIDA-QS
Teilnahme am kassenübergreifenden NetzKassen gemeinsam — Vereinbarung nach Art. 26 DSGVOZweckentscheidung der gemeinsam Verantwortlichen
Aggregationsstufe und MindestfallzahlKassen — freigegeben, von uns technisch erzwungenwesentliches Mittel
Kontaktkanal im Rahmen des AuftragsVIDA-QS innerhalb der Vorgabenoperatives Mittel
Hosting und SoftwarearchitekturVIDA-QS nach Art. 28 und 32 DSGVOnichtwesentliches technisches Mittel

Rechtsrahmen

Die Rechtsgrundlage für die Prüfung liegt bei der Kasse, nicht bei VIDA-QS. Welche Norm eine konkrete Kampagne trägt, bestimmt und dokumentiert die Kasse — jede Kampagne führt deshalb ein Feld für den Prüfzweck, und ohne dokumentierten Zweck nehmen wir keinen Fall an.

NormBedeutung für VIDA-QS
Art. 28 DSGVOVertrag und Pflichten der Auftragsverarbeitung.
Art. 22 DSGVOGrenze bei ausschließlich automatisierten Entscheidungen mit erheblicher Wirkung.
Art. 26 DSGVOGemeinsame Verantwortlichkeit der teilnehmenden Kassen für die kassenübergreifende Auswertung — mit Vereinbarung über Zwecke, Mittel und Betroffenenrechte.
Art. 5 Abs. 1 lit. c, Art. 25 DSGVODatenminimierung und Voreinstellungen: Die Verdichtung auf Aggregatwerte begrenzt die Verarbeitung, sie ersetzt keine Rechtsgrundlage.
Art. 32, 35 DSGVOAngemessene technische und organisatorische Maßnahmen; Folgenabschätzung bei hohem Risiko.
§ 35 SGB ISozialgeheimnis. Abs. 4 erstreckt den Schutz auf Betriebs- und Geschäftsgeheimnisse — Werte zu einem Leistungserbringer bleiben also auch dann geschützt, wenn kein Versichertenbezug mehr besteht.
§§ 67, 67b, 67c SGB XBegriff der Sozialdaten, gesetzliche Verarbeitung und Zweckbindung — auch für besondere Kategorien.
§ 80 SGB XVerarbeitung von Sozialdaten im Auftrag: Anzeigepflicht, zulässige Verarbeitungsorte, Voraussetzungen für private Auftragsverarbeiter.
§ 284 SGB VZwecke, für die Krankenkassen Sozialdaten verarbeiten dürfen — Leistungspflicht und Leistungserbringung (Nr. 4), Abrechnung und Plausibilität (Nr. 8), Wirtschaftlichkeit (Nr. 9), Hilfsmittel (Nr. 17).
§ 94 SGB XIDie entsprechenden Verarbeitungszwecke der Pflegekassen.
§ 197a SGB V, § 47a SGB XIGesetzlicher Auftrag zur Bekämpfung von Fehlverhalten im Gesundheitswesen. Abs. 3a trägt den Austausch zwischen den Fehlverhaltensstellen der Kassen — nur zweckgebunden und nur, soweit er beim Empfänger erforderlich ist; für Pflegekassen über § 47a Abs. 1 SGB XI.
§ 197b SGB V, § 47b SGB XI, § 97 SGB XAufgabenerledigung durch Dritte — relevant, sobald mehr als eine Hilfsleistung übertragen wird.

Rechtsprechung und Leitlinien, auf die sich das Konzept stützt

  • EuGH, Urt. v. 07.03.2024 – C-604/22IAB Europe

    Verantwortlichkeit ist verarbeitungsvorgangsbezogen zu bestimmen und knüpft an tatsächlichen Einfluss auf Zwecke und Mittel an.

  • EuGH, Urt. v. 07.12.2023 – C-634/21SCHUFA

    Auch die Score-Bildung selbst kann eine Entscheidung im Sinne von Art. 22 DSGVO sein, wenn der Empfänger maßgeblich auf ihr aufbaut.

  • EuGH, Urt. v. 19.10.2016 – C-582/14Breyer

    Für die Bestimmbarkeit einer Person kommt es auf die vernünftigerweise verfügbaren Mittel zur Identifizierung an.

  • EuGH, Urt. v. 09.11.2010 – C-92/09, C-93/09Volker und Markus Schecke

    Auch Angaben zu einer juristischen Person sind personenbezogen, soweit sich aus ihrem Namen natürliche Personen bestimmen lassen — der Grund, aus dem kleine Rechtsformen vom Netz ausgenommen bleiben.

  • BSG, Urt. v. 07.05.2019 – B 2 U 25/17 Rexterne Gutachter

    Die Weitergabe von Sozialdaten an einen Externen ist keine gesondert zu legitimierende Übermittlung, wenn dieser als zurechenbarer Auftragsdatenverarbeiter nach § 80 SGB X tätig wird. Die Vorgänge lagen vor Geltung der DSGVO — das Urteil dient als systematische Abgrenzungsstütze.

  • EDPB Guidelines 07/2020Verantwortlicher und Auftragsverarbeiter

    Der Auftragsverarbeiter darf nichtwesentliche Mittel selbst ausgestalten; Zweck und wesentliche Mittel müssen beim Verantwortlichen bleiben.

Was ein AVV allein nicht erledigt

„Ein Auftragsverarbeitungsvertrag genügt“ ist eine Antwort, die einer datenschutzrechtlichen Prüfung nicht standhält. Der AVV ist das zentrale Instrument — § 80 SGB X verlangt daneben drei weitere Schritte, und die betreffen die Kasse.

Abs. 1 — Anzeige an die Aufsicht

Die Kasse zeigt den Auftrag rechtzeitig ihrer Rechts- oder Fachaufsicht an: Auftragsverarbeiter, Aufgabe, Datenarten, Betroffenenkreis, technische und organisatorische Maßnahmen, Weisungen und Unterauftragsverhältnisse.

Alle Angaben liefern wir vorbereitet zu — die Anzeige selbst nimmt die Kasse vor.

Abs. 2 — zulässige Verarbeitungsorte

Sozialdaten dürfen nicht an beliebigen Orten verarbeitet werden. Standorte und Unterauftragnehmer gehören deshalb geprüft und vertraglich festgeschrieben.

Betrieb und Speicherung erfolgen in Deutschland; jeder Unterauftragnehmer steht mit Standort und Zweck im Vertrag.

Abs. 3 — Voraussetzung für private Dienstleister

Ein privater Auftragsverarbeiter ist zulässig, wenn sonst Störungen im Betriebsablauf drohen oder die Arbeiten dort erheblich kostengünstiger erledigt werden können.

Die Wirtschaftlichkeit gehört in die Beschaffungsakte der Kasse. Stückkosten, Automatisierungsgrad und Skalierung des Rücklaufprozesses legen wir dafür offen.

Der Score ist ein Hinweis, keine Entscheidung

Eine automatisierte Bewertung von Antworten kann Profiling im Sinne von Art. 4 Nr. 4 DSGVO sein. Verboten ist das nicht — Art. 22 DSGVO greift erst, wenn eine Entscheidung ausschließlich automatisiert ergeht und die Person rechtlich oder ähnlich erheblich beeinträchtigt.

Genau diese Schwelle überschreitet VIDA-QS nicht: Aus einem Score folgt in der Anwendung nichts außer einem Fall auf dem Tisch eines Menschen. Ablehnung, Leistungskürzung, Rückforderung oder Verdachtsmeldung sind ohne fachliche Prüfung durch die Kasse technisch nicht vorgesehen.

Der Score bewertet zudem die Versorgung durch einen Leistungserbringer, nicht den Versicherten. Wer nicht antwortet, hat keinen Nachteil.

Regel

Regelwerk offen, versioniert, freigegeben

Jede Regel steht mit Gewichtung und Schwellwert im Vertrag. Die Kasse gibt sie frei, Änderungen sind versioniert nachvollziehbar. Eine verdeckte Bewertungslogik gibt es nicht.

Besondere Kategorien

Gesundheitsbezug wird nicht wegdefiniert

Antworten zur Versorgung können Rückschlüsse auf Gesundheitsdaten zulassen. Wir behandeln sie deshalb als besondere Kategorie nach Art. 9 DSGVO, für die § 67b SGB X ausdrücklich gilt — mit denselben Zugriffs-, Protokoll- und Löschregeln wie für Sozialdaten.

Auswahleffekt

Gezielte Prüfungen verzerren den Score

Wer auffällt, wird häufiger geprüft — und fällt dadurch weiter auf. Das berührt die Richtigkeit der Daten nach Art. 5 Abs. 1 lit. d DSGVO. Die Prüfart ist deshalb Pflichtfeld je Fall: In Auffälligkeitsquote und Branchenvergleich gehen nur Zufallsstichproben ein, Anlassprüfungen werden getrennt ausgewiesen.

Vor dem Start

Folgenabschätzung

Systematische Bewertung und mögliche Verarbeitung besonderer Kategorien sind typische Hochrisikofälle nach Art. 35 DSGVO. Ob eine Folgenabschätzung nötig ist, prüft die Kasse vor dem Start — wir liefern die Verarbeitungsbeschreibung dafür zu.

Die kassenübergreifende Auswertung

Das Netz steht nicht darauf, dass dort angeblich keine personenbezogenen Daten mehr vorliegen. Die Verdichtung ist selbst eine Verarbeitung, und die Werte zum Leistungserbringer bleiben nach § 35 Abs. 4 SGB I geschützt. Es braucht deshalb eine Rechtsgrundlage — und die liegt bei den Kassen, nicht bei uns.

01

Rechtsgrundlage: § 197a Abs. 3a SGB V

Die Stellen zur Bekämpfung von Fehlverhalten dürfen einander Daten übermitteln, soweit das beim Empfänger erforderlich ist, und nur für diesen Zweck. Für Pflegekassen gilt § 47a Abs. 1 SGB XI.

02

Rollen: gemeinsam verantwortlich

Die teilnehmenden Kassen schließen eine Vereinbarung nach Art. 26 DSGVO. VIDA-QS ist Auftragsverarbeiter aller Beteiligten, nutzt die Daten nicht selbst und löscht sie bei Vertragsende. Das Netz gehört in die § 80-Anzeige jeder teilnehmenden Kasse.

03

Zugriff nur, wo er erforderlich ist

Freigeschaltet ist die Netzansicht allein für die Rolle „Fehlverhaltensstelle“. Sichtbar sind nur Leistungserbringer mit Vertrags- oder Abrechnungsbeziehung zur eigenen Kasse. Zulässig ist die Nutzung für Fehlverhaltensbekämpfung und Prüfungsplanung — nicht für Vertragsverhandlungen oder Ausschreibungen.

04

Verdichtung ist Datenminimierung, keine Erlaubnis

Einzelergebnisse liegen nur vorübergehend in einer zugriffsbeschränkten Zwischenschicht; einmal je Quartal werden sie über alle Kassen hinweg verdichtet, danach wird die Zwischenschicht gelöscht. Bis dahin werden personenbezogene Daten verarbeitet — das sagen wir offen, statt die Auswertung „anonym“ zu nennen.

Offene Frage, die wir nicht wegschreiben: Ob § 197a Abs. 3a SGB V einen dauerhaften gemeinsamen Datenbestand trägt und ob er Betriebs- und Geschäftsgeheimnisse erfasst, ist nicht geklärt — die Norm spricht von personenbezogenen Daten. Vor dem Livegang des Netzes stimmen wir das mit der Aufsicht ab, also mit dem BAS oder der zuständigen Landesaufsicht, und mit dem Datenschutzbeauftragten der Pilotkasse.

Was im gemeinsamen Bestand ankommt, ist damit noch nicht gesagt. Verhindert werden muss, dass sich einzelne Datensätze isolieren oder mit anderen Daten zusammenführen lassen. Was das konkret heißt:

Reicht nichtSo wird es gemacht
Einzelergebnisse dauerhaft im gemeinsamen Bestand haltenEinzelergebnisse liegen nur vorübergehend in einer zugriffsbeschränkten Zwischenschicht; nach der Quartalsverdichtung wird sie gelöscht
Eine unbezifferte „Mindestfallzahl“ zusagenn ≥ 10 je ausgewiesener Zelle, höher bei seltenen Leistungsbereichen — und zwar auch für gespeicherte Werte, nicht nur für die Anzeige
Das Regelmuster eines einzelnen Falls übernehmenRegeln nur als Anteil über alle Prüfungen einer Zelle, nie fallbezogen
Einzelne Scores mit sekundengenauem Eingang übernehmenKeine Einzelscores übernehmen, Zeitpunkte auf Monat oder Quartal zusammenfassen
Leistungserbringer unabhängig von ihrer Rechtsform auswertenNur institutionelle Leistungserbringer; Einzelunternehmen, Personengesellschaften, Ein-Personen-GmbHs und UGs sowie Kleinstbetriebe bleiben außen vor
Institutionskennzeichen und PLZ-Gebiet frei kombinierenJede Aufschlüsselung nur oberhalb der Mindestfallzahl; eine regionale Auswertung ohne Leistungserbringerbezug wird getrennt behandelt
Die Versichertennummer als Hash weiterführenKeine Versichertenkennung übernehmen, auch keine verschlüsselte
Kassenbezug und seltenen Prüfgrund im gemeinsamen Bestand mitführenKein Auftraggeberbezug; seltene Merkmale werden zu größeren Gruppen zusammengefasst
Freitextantworten in die Auswertung übernehmenFreitext gar nicht erst übergeben; er bleibt im Fall der Kasse
Zeitreihen unbegrenzt fortschreibenQuartalswerte nach acht Quartalen löschen

Abgrenzung zur Aufgabenübertragung

Datenschutzrechtliche Auftragsverarbeitung und sozialrechtliche Aufgabenübertragung sind nicht dasselbe. Wer beides gleichsetzt, übersieht § 197b SGB V.

Was VIDA-QS ist

Ein Erhebungs-, Kommunikations- und Auswertungsdienst nach detaillierter Vorgabe. Keine hoheitliche und keine fachliche Entscheidung — das spricht für eine Unterstützungsleistung im Rahmen der Auftragsverarbeitung.

Wann die Aufgabenübertragung hinzukommt

Sobald eine eigenständige gesetzliche Aufgabe mit eigenem Entscheidungsspielraum ausgelagert würde — bei Krankenkassen nach § 197b SGB V, bei Pflegekassen nach § 47b SGB XI. Dann gelten zusätzlich Wirtschaftlichkeit, wohlverstandenes Interesse der Betroffenen und die Grenze, dass wesentliche Aufgaben der Versorgung nicht ausgelagert werden dürfen; § 97 SGB X stellt weitere Anforderungen an Aufsicht und sachgerechte Aufgabenwahrnehmung.

Die Kasse bleibt Herrin des Verfahrens. Sie bestimmt Fall und Prüfzweck, kann jederzeit Weisungen erteilen, erhält die Rohantworten und trifft sämtliche materiellen Entscheidungen selbst. Ob eine Aufgabenübertragung zusätzlich berührt ist, wird für jeden Auftrag einzeln dokumentiert — wir prüfen es vor Vertragsschluss, statt es wegzulassen.

Was im Auftragsverarbeitungsvertrag steht

Kein Mustervertrag mit pauschalen Formeln, sondern die Punkte, die eine Kasse gegenüber ihrer Aufsicht belegen können muss.

  • Gegenstand, Dauer, Art und Zweck der Verarbeitung konkret benannt — keine pauschale „Datenanalyse“.
  • Datenarten und Betroffenengruppen einschließlich Sozial- und gegebenenfalls Gesundheitsdaten aufgeführt.
  • Weisungsbindung; jede eigene personenbezogene Nutzung durch VIDA-QS ausdrücklich ausgeschlossen.
  • Score-Regelwerk mit Version und Zweck als Entscheidungshilfe beschrieben.
  • Verdichtung und Anonymisierung als angewiesene Verarbeitungsschritte samt technischem Verfahren.
  • Teilnahme am kassenübergreifenden Netz gesondert vereinbart: Vereinbarung der Kassen nach Art. 26 DSGVO, Zweckbindung auf § 197a Abs. 3a SGB V, Widerruf, Löschung bei Vertragsende.
  • Aggregatwerte werden von VIDA-QS nicht für eigene Zwecke genutzt und nicht in Fallbestände zurückgeführt.
  • Unterauftragnehmer, Standorte, Genehmigungsmechanismus und die Anforderungen des § 80 SGB X abgebildet.
  • Löschung oder Rückgabe nach Fallabschluss und Auftragsende, Backup-Löschung eingeschlossen.
  • Unterstützung bei Betroffenenrechten, Datenschutzverletzungen und Folgenabschätzung.
  • Kontroll- und Auditrechte der Kasse samt Nachweisen zu Maßnahmen und Sicherheitsprüfungen.
  • Vertraulichkeitsbindung und Berechtigungskonzept für alle Mitarbeitenden von VIDA-QS.
  • Meldung von Datenschutzverletzungen unverzüglich und rechtzeitig für Art. 33 DSGVO.

Technische und organisatorische Maßnahmen

Art. 32 DSGVO verlangt risikoangemessene Maßnahmen samt regelmäßiger Wirksamkeitskontrolle. Umgesetzt und als Anlage zum Vertrag dokumentiert:

  • Mehr-Faktor-Anmeldung
  • Rollen- und Rechtekonzept
  • Mandantentrennung
  • Verschlüsselung in Übertragung und Speicherung
  • Audit-Logging
  • Backup- und Restore-Tests
  • automatische Löschfristen
  • Incident-Prozess
  • restriktiver Supportzugriff
  • externe Sicherheitsprüfung

Die Informationspflichten gegenüber den Versicherten liegen bei der Kasse als Verantwortlicher. Anschreiben und Fragebogen nennen deshalb die beauftragende Kasse ausdrücklich — VIDA-QS tritt nicht als Stelle auf, die über einen Verdacht entscheidet.

Der Einwand — und was ihn entkräftet

Sechzehn potenzielle datenschutzrechtliche Einwände gegen dieses Modell. Keiner davon ist an den Haaren herbeigezogen — und jede Antwort steht auf einer Norm oder einem Urteil, nicht auf einer Beteuerung.

Einwand

„Sozialdaten gehören nicht in die Hand eines privaten Dienstleisters.“

Das Sozialgeheimnis nach § 35 SGB I verlangt, dass Sozialdaten nur befugt verarbeitet werden — nicht, dass sie das Haus nie verlassen. § 80 Abs. 1 SGB X regelt den Auftrag an einen externen Verarbeiter ausdrücklich. Für private Auftragsverarbeiter kommt Abs. 3 hinzu: zulässig, wenn sonst Störungen im Betriebsablauf drohen oder die Arbeiten erheblich kostengünstiger erledigt werden können. Beides lässt sich hier belegen, und wir liefern die Zahlen dafür in die Vergabeakte.

Einwand

„Das ist eine Übermittlung an einen Dritten und müsste gesondert legitimiert werden.“

Das wäre sie, wenn VIDA-QS eigenständig handelte. Wer als zurechenbarer Auftragsverarbeiter nach § 80 SGB X tätig wird, ist kein Dritter im Rechtssinne — die Verarbeitung bleibt der Kasse zugerechnet, eine zusätzliche Übermittlungsbefugnis ist nicht erforderlich. Das BSG hat im Zusammenhang mit externen Gutachtern auf dieselbe Unterscheidung abgestellt. Wir überdehnen die Fundstelle nicht: Die entschiedenen Vorgänge lagen vor Geltung der DSGVO, das Urteil stützt die Abgrenzung systematisch. Die Erlaubnis selbst steht in § 80 SGB X.

Einwand

„Im Vertrag steht Auftragsverarbeitung. Entscheidend ist, was tatsächlich passiert.“

Genau deshalb steht die Rollenverteilung nicht nur im Vertrag, sondern in der Anwendung. Der EuGH bestimmt Verantwortlichkeit verarbeitungsvorgangsbezogen und knüpft sie an tatsächlichen Einfluss auf Zwecke und Mittel; die Bezeichnung im Vertrag ist nicht allein maßgeblich. VIDA-QS nimmt diesen Einfluss nicht: Es gibt keine Funktion, mit der wir einen Prüffall auswählen, einen Prüfzweck setzen oder eine Regel ohne Freigabe der Kasse ändern könnten.

Einwand

„Der Risikoscore ist eine automatisierte Entscheidung nach Art. 22 DSGVO.“

Der EuGH hat die Schwelle im SCHUFA-Urteil bewusst niedrig angesetzt: Schon die Score-Bildung kann die Entscheidung sein, wenn der Empfänger maßgeblich auf ihr aufbaut. Deshalb bleibt der Score bei uns an keinen Folgeschritt gekoppelt. Die Kasse erhält die Rohantworten und nicht nur eine Zahl, Ablehnung, Kürzung, Rückforderung und Verdachtsmeldung sind in der Anwendung technisch nicht vorgesehen, und der Score bewertet die Versorgung durch einen Leistungserbringer — nicht den Versicherten. Wer nicht antwortet, hat keinen Nachteil.

Einwand

„Antworten zur Versorgung sind Gesundheitsdaten nach Art. 9 DSGVO.“

Das kann im Einzelfall zutreffen, und wir definieren es nicht weg. § 67b Abs. 1 SGB X gilt ausdrücklich auch für besondere Kategorien, soweit die gesetzlichen Voraussetzungen erfüllt sind — die Verarbeitung ist damit nicht ausgeschlossen, sondern an strengere Bedingungen geknüpft. Der Fragebogen fragt Lieferung, Passung und Regelmäßigkeit ab, keine Diagnosen und keine Befunde. Zugriffs-, Protokoll- und Löschregeln sind dieselben wie für alle übrigen Sozialdaten.

Einwand

„Die kassenübergreifende Auswertung ist eine Zweckänderung zu Ihren Gunsten.“

Sie wäre es, wenn VIDA-QS sie für sich betriebe. Das Netz ist aber kein Eigengeschäft: Träger sind die teilnehmenden Kassen als gemeinsam Verantwortliche nach Art. 26 DSGVO, Rechtsgrundlage ist der Austausch zwischen ihren Fehlverhaltensstellen nach § 197a Abs. 3a SGB V, für Pflegekassen über § 47a Abs. 1 SGB XI. VIDA-QS ist auch dort Auftragsverarbeiter aller Beteiligten, nutzt die Werte nicht selbst und löscht sie bei Vertragsende. Dass verdichtet wird, ist Datenminimierung — nicht der Grund, aus dem verarbeitet werden darf.

Einwand

„Dürfen Kassen einander überhaupt Daten zu Leistungserbringern übermitteln?“

§ 197a Abs. 3a SGB V erlaubt es — aber eng: nur zwischen den Stellen zur Bekämpfung von Fehlverhalten, nur soweit die Daten beim Empfänger erforderlich sind, und nur für diesen Zweck. Genau so ist die Anwendung geschnitten: Die Netzansicht ist allein für die Rolle „Fehlverhaltensstelle“ freigeschaltet, sichtbar sind nur Leistungserbringer mit Vertrags- oder Abrechnungsbeziehung zur eigenen Kasse, und die Nutzung ist auf Fehlverhaltensbekämpfung und Prüfungsplanung begrenzt — nicht auf Vertragsverhandlungen oder Ausschreibungen. Offen ist, ob die Norm einen dauerhaften gemeinsamen Datenbestand trägt und ob sie Betriebs- und Geschäftsgeheimnisse erfasst; sie spricht von personenbezogenen Daten. Diese Frage klären wir vor dem Livegang mit der Aufsicht, also mit dem BAS oder der zuständigen Landesaufsicht.

Einwand

„Sie nennen das anonym, dabei ist es bloß pseudonym.“

Deshalb stützen wir die Zulässigkeit des Netzes nicht auf Anonymität. Ein Datensatz je Prüfung ist pseudonym, und auch eine Vorverdichtung je Kasse liegt nah am Einzelwert, wenn eine kleine Kasse nur ein bis zwei Fälle beiträgt. Bis zur quartalsweisen Verdichtung über alle Kassen hinweg werden personenbezogene Daten verarbeitet — auf Grundlage von § 197a Abs. 3a SGB V, in einer zugriffsbeschränkten Zwischenschicht, die danach gelöscht wird. Im gemeinsamen Bestand stehen je Institutionskennzeichen, Leistungsbereich und Quartal nur die Zahl der Prüfungen, die Verteilung auf Risikostufen und die Auffälligkeitsquote.

Einwand

„Zu kleine Gruppen lassen Rückschlüsse auf einzelne Versicherte zu.“

Richtig, und das ist der praktisch wichtigste Angriffspunkt jeder Verdichtung. Deshalb gilt eine bezifferte Schwelle: Werte werden erst ab zehn Fällen je Zelle gebildet und ausgewiesen, bei seltenen Leistungsbereichen höher — und zwar für jede Aufschlüsselung einschließlich der Kombination aus Institutionskennzeichen und PLZ-Gebiet. Die Schwelle greift schon beim Speichern, nicht erst bei der Anzeige; liegen nahezu alle Fälle in einer Risikostufe, wird die Verteilung zusätzlich unterdrückt. Ausgewertet werden zudem nur institutionelle Leistungserbringer: Einzelunternehmen, Personengesellschaften, Ein-Personen-GmbHs und UGs sowie Kleinstbetriebe sind über ein Kennzeichen in den Stammdaten ausgeschlossen, weil dort Betrieb und Person zusammenfallen.

Einwand

„Aus Score und Fallzahl rechnet jede Kasse den Beitrag der anderen heraus.“

Der Einwand trifft zu, solange nur ein Gesamtwert ausgewiesen wird: Eine Kasse kennt ihren eigenen Beitrag und kann den Rest herausrechnen — und Mitgliederzahlen anderer Kassen sind im Kassenwettbewerb sensibel. Die Darstellung ist deshalb getrennt: eigene Werte der Kasse auf der einen, „übrige Kassen“ auf der anderen Seite, und letztere nur, wenn mindestens drei andere Kassen beitragen und die Mindestfallzahl erreicht ist. Fallzahlen erscheinen in Bandbreiten und werden nur zum Quartalsende aktualisiert.

Einwand

„Der Leistungserbringer ist auch betroffen — ihn erwähnen Sie gar nicht.“

Zu Recht eingewendet. § 35 Abs. 4 SGB I schützt seine Betriebs- und Geschäftsgeheimnisse wie Sozialdaten, auch wenn kein Versichertenbezug mehr besteht. Auf einen Netzwert allein wird deshalb keine Maßnahme gestützt: Vor belastenden Schritten prüft die Kasse selbst und hört den Leistungserbringer nach § 24 SGB X an, § 20 SGB X verpflichtet sie ohnehin zur eigenen Sachaufklärung. Berichtigung und Löschung richten sich nach § 84 SGB X, Zeitreihen werden nach acht Quartalen gelöscht.

Einwand

„Der Score bestätigt sich selbst: Wer auffällt, wird häufiger geprüft.“

Ein realer Auswahleffekt — und einer, der die Richtigkeit der Daten nach Art. 5 Abs. 1 lit. d DSGVO berührt, nicht nur die Statistik. Die Prüfart ist deshalb Pflichtfeld je Fall. In Auffälligkeitsquote und Branchenvergleich gehen ausschließlich Zufallsstichproben ein; Anlassprüfungen werden getrennt ausgewiesen. Auch § 127 Abs. 7 SGB V unterscheidet zwischen Auffälligkeits- und Stichprobenprüfung.

Einwand

„Das ist in Wahrheit eine Aufgabenübertragung nach § 197b SGB V.“

Das wäre es, wenn eine gesetzliche Aufgabe mit eigenem Entscheidungsspielraum ausgelagert würde. VIDA-QS erhebt, kommuniziert und wertet nach detaillierter Vorgabe aus; jede materielle Entscheidung bleibt bei der Kasse. Wir behaupten trotzdem nicht, dass die Frage damit vom Tisch ist: Für jeden Auftrag wird dokumentiert, ob eine Aufgabenübertragung berührt ist — bei Krankenkassen nach § 197b SGB V, bei Pflegekassen nach § 47b SGB XI, jeweils in Verbindung mit § 97 SGB X. Aufträge, die darüber hinausgehen, aktivieren wir nur auf Grundlage der einschlägigen Fachnorm.

Einwand

„Wo werden die Daten verarbeitet? § 80 Abs. 2 SGB X begrenzt das.“

Betrieb und Speicherung erfolgen in Deutschland, auf eigenen Servern in Falkenstein und Nürnberg. Kein US-Dienst ist beteiligt, weder für Analyse noch für Schriften oder Auslieferung. Jeder Unterauftragnehmer steht mit Standort und Zweck im Vertrag und unterliegt dem Genehmigungsvorbehalt der Kasse.

Einwand

„Sie behalten die Daten „für Nachweise“, bis niemand mehr hinsieht.“

Löschfristen für Prüfungen, Antworten und Fälle stehen im Vertrag und werden technisch durchgesetzt, Backups eingeschlossen. Nach Auftragsende werden die Daten gelöscht oder zurückgegeben — die Kasse entscheidet, was von beidem.

Einwand

„Braucht das eine Datenschutz-Folgenabschätzung?“

Möglicherweise ja, und die Frage gehört gestellt: Art. 35 DSGVO nennt die systematische umfassende Bewertung und die umfangreiche Verarbeitung besonderer Kategorien als typische Hochrisikofälle. Durchführen muss die Folgenabschätzung die Kasse als Verantwortliche. Wir liefern zu, was sie dafür braucht — Verarbeitungsbeschreibung, Maßnahmen, Score-Regelwerk und Löschkonzept.

Prüfliste für Ihren Datenschutzbeauftragten

Vierzehn Fragen, die vor der ersten Kampagne beantwortet sein sollten. Zu jeder liefern wir die Unterlage, mit der sich die Antwort belegen lässt.

  1. 01Ist der konkrete gesetzliche Prüfzweck dokumentiert?
  2. 02Bestimmt die Kasse Fälle und Prüfumfang?
  3. 03Ist VIDA-QS jede eigene personenbezogene Nutzung untersagt?
  4. 04Sind Datenarten, Betroffene und Unterauftragnehmer vollständig dokumentiert?
  5. 05Sind § 80 Abs. 1 bis 3 SGB X geprüft — Anzeige, Standorte, Wirtschaftlichkeit?
  6. 06Ist geklärt, ob § 197b SGB V und § 97 SGB X zusätzlich einschlägig sind?
  7. 07Ist der Score nur Entscheidungshilfe mit menschlicher Letztentscheidung?
  8. 08Liegt für das kassenübergreifende Netz eine Vereinbarung nach Art. 26 DSGVO vor, und ist es in der § 80-Anzeige enthalten?
  9. 09Ist der Zugriff auf die Fehlverhaltensstelle und auf eigene Leistungserbringer begrenzt?
  10. 10Sind Mindestfallzahl, Aggregationsstufe und die Löschung der Zwischenschicht technisch erzwungen?
  11. 11Sind Löschfristen, Backups und Exporte geregelt?
  12. 12Ist eine Datenschutz-Folgenabschätzung durchgeführt oder nachvollziehbar geprüft?
  13. 13Sind Maßnahmen und Auditnachweise ausreichend?
  14. 14Sind die Informationspflichten gegenüber Versicherten konsistent mit dem Dienstleistermodell?

Dieses Konzept ist eine fachlich-juristische Arbeitsgrundlage und ersetzt keine einzelfallbezogene Rechtsberatung. Die konkrete Zulässigkeit hängt von Auftrag, Fragebogen, Scoringlogik, Unterauftragnehmern, Hostingstandorten und Vertragsgestaltung ab — und wird deshalb mit jeder Kasse einzeln festgelegt.

Version 1.3, Stand 9. September 2026 · Vollständiges Konzept anfordern

Legen Sie es Ihrem Datenschutzbeauftragten vor.

Vertragsentwurf, Maßnahmen und Verarbeitungsbeschreibung liegen bereit, bevor über Kampagnen gesprochen wird.

Sie haben Fragen?

Gerne helfen wir weiter

Ob eine kurze Rückfrage oder ein Blick in die Anwendung — sagen Sie uns, was Sie brauchen.