Tandem Health entwickelt KI-basierte Software zur klinischen Dokumentation für das Gesundheitswesen. Der Schutz von Kundendaten steht im Mittelpunkt unserer Geschäftstätigkeit. Auf dieser Seite erklären wir in verständlicher Sprache, wie wir Ihre Daten schützen. Es handelt sich um eine informative Zusammenfassung, die weder unseren Rahmenvertrag noch unsere Auftragsverarbeitungsvereinbarung (AVV) oder sonstige Vertragsbedingungen ersetzt.
Aktuelle Zertifikate, Bestätigungsberichte und unsere Liste der Unterauftragsverarbeiter finden Sie in unserem Trust Center unter trust.tandemhealth.ai.
Auf einen Blick
Thema/Bereich | Was wir machen |
|---|---|
Hosting | Mittels Microsoft Azure, nur innerhalb der EU (Schweden als Hauptregion) |
Speicherort | Alle Daten, einschließlich Sicherungskopien, verbleiben innerhalb der EU |
Verschlüsselung | Verschlüsselung gespeicherter Daten mittels AES-256; Verschlüsselung der Datenübertragung mittels TLS 1.2/1.3; zusätzliche Verschlüsselung von Patientendaten mittels mandantenspezifischer Schlüssel |
Zugriffskontrolle | Benannte Benutzerkonten, verpflichtende Multi-Faktor-Authentifizierung (MFA), Umsetzung des Prinzips der geringsten Privilegien („Least Privilege") sowie vierteljährliche Überprüfung der Zugriffsberechtigungen |
KI | Patientendaten werden zu keinem Zeitpunkt zum Training von KI-Modellen verwendet; eine menschliche Überprüfung ist stets erforderlich |
Verfügbarkeit | 99,9 % Betriebszeit; tägliche verschlüsselte Backups; Wiederherstellungszeit (RTO) von 1 Stunde / Wiederherstellungspunkt (RPO) von 3 Minuten |
Geschäftskontinuität und Notfallwiederherstellung | Business-Continuity-Plan (BCP) wird jährlich aktualisiert und getestet; Disaster-Recovery-Plan (DRP) wird jährlich getestet, ergänzt durch vierteljährliche Wiederherstellungstests |
Überwachung | 24/7-Überwachung durch einen Managed-Detection-and-Response (MDR)-Dienst |
Zertifikate | ISO 27001:2022, ISO 13485:2016, ISO 42001:2023, ISO 27701:2025; C5-Zertifikat |
Hosting und Datenspeicherort
Die Dienste werden vollständig auf Microsoft Azure innerhalb der EU betrieben. Die primäre Region befindet sich in Schweden (Sweden Central). Zur Gewährleistung der Ausfallsicherheit werden die Dienste über drei Verfügbarkeitszonen verteilt.
Sämtliche Kunden- und Patientendaten einschließlich Sicherungskopien verbleiben innerhalb der Azure „EU Data Boundary", also innerhalb der EU. Personenbezogene Daten werden nicht außerhalb der EU übermittelt, es sei denn, dies wurde vertraglich vereinbart. Soweit Übermittlungen erfolgen, werden die in Kapitel V DSGVO vorgesehenen Garantien (Standardvertragsklauseln, Transfer Impact Assessments, jeweils soweit erforderlich), umgesetzt.
Verschlüsselung
Daten im Ruhezustand (Data at Rest) werden in Speichersystemen, Datenbanken und Sicherungskopien mittels AES-256 verschlüsselt. Hierfür werden FIPS 140-2-validierte Module eingesetzt.
Für Patientendaten wird eine zusätzliche Verschlüsselung auf Anwendungsebene mittels mandantenspezifischer Schlüssel (Tenant Keys) eingesetzt, die für die jeweilige Klinik verwaltet werden.
Daten während der Übertragung (Data in Transit) werden mindestens mittels Transport Layer Security (TLS) 1.2 und bei externen Verbindungen mittels TLS 1.3 verschlüsselt. Für EHR-Integrationen wird, soweit unterstützt, eine gegenseitige TLS-Authentifizierung eingesetzt.
Die Verschlüsselungsschlüssel werden in einem verwalteten Key Vault generiert, gespeichert und regelmäßig ausgetauscht (Rotation). Die mandantenspezifischen Schlüssel werden bei einem EU-basierten Anbieter außerhalb von Azure gespeichert. Dadurch wird sichergestellt, dass Azure keinen Zugriff auf Patientendaten aus dem Speichersystem erlangen kann.
Zugriffskontrolle
Wir beschränken den Zugriff auf Systeme und Daten nach Rolle, geschäftlichem Bedarf und Authentifizierung:
Mitarbeiter verwenden personalisierte Benutzerkonten mit Multi-Faktor-Authentifizierung für Unternehmens-, Produktions-, VPN- und privilegierte Zugriffe,
Auf die Produktionsumgebung kann ausschließlich von durch Tandem verwalteten Geräten über ein sicheres VPN mit Phishing-resistenter MFA zugegriffen werden,
Privilegierte Zugriffe sind zeitlich begrenzt (maximal zwei Stunden), müssen begründet und protokolliert werden,
Zugriffsüberprüfungen werden vierteljährlich durchgeführt; Abweichungen werden innerhalb von sieben Tagen behoben,
Support-Mitarbeiter dürfen nur aufgrund einer begründeten, protokollierten und zeitlich begrenzten Anfrage auf Kunden- oder Patientendaten zugreifen; über jeden Zugriff, der über die vertraglich vereinbarten Bedingungen hinausgeht, werden Sie innerhalb von 72 Stunden informiert,
Der Zugriff ist auf die in der AVV festgelegten Zwecke beschränkt.
Sie behalten auch auf Ihrer Seite die Kontrolle: Sie weisen Benutzerrollen zu, konfigurieren SSO-/MFA- und eID-Optionen und entziehen den Zugriff, sobald Benutzer diesen nicht mehr benötigen.
Datentrennung
Kundendaten werden mandantenbezogen isoliert und auf Datenbankebene durch eine zeilenbasierte Zugriffskontrolle (Row-Level Security) getrennt. Produktions-, Test- und Verwaltungsumgebungen werden voneinander getrennt gehalten, und es wird verhindert, dass echte personenbezogene Daten in Nicht-Produktionsumgebungen gelangen.
Aufbewahrung und Löschung von Daten
Audiodaten werden gelöscht, sobald die Transkription abgeschlossen ist, in der Regel innerhalb von 30 Sekunden (maximal 24 Stunden, wenn ein Segment nicht transkribiert werden kann).
Patientendaten werden standardmäßig nach 30 Tagen minimiert (durch Entfernung von Namen, Identifikationsmerkmalen und Kontaktdaten); die Aufbewahrungsdauer kann entsprechend der Vereinbarung konfiguriert werden.
Gelöschte Daten werden innerhalb von 7 Tagen aus den Backups entfernt.
Sämtliche Kunden- und Patientendaten werden innerhalb von 30 Tagen nach Beendigung des Vertrags gelöscht. Ad-hoc-Löschanfragen werden innerhalb der nach der DSGVO vorgesehenen Frist von 30 Tagen bearbeitet; auf Anfrage kann ein entsprechender Nachweis zur Verfügung gestellt werden.
Verfügbarkeit und Ausfallsicherheit
99,9 % Verfügbarkeit, gemessen über einen rollierenden Zeitraum von drei Monaten.
Betrieb über drei Verfügbarkeitszonen mit EU-weiten Lastenausgleich.
Tägliche verschlüsselte, sog. zone redundant Backups mit Point-in-Time-Recovery, die innerhalb der EU für 7 Tage aufbewahrt werden.
Wiederherstellungsziele: RTO 1 Stunde, RPO 3 Minuten.
Disaster-Recovery- und Business-Continuity-Pläne werden mindestens jährlich getestet.
Live-Service-Status unter status.tandemhealth.ai.
Protokollierung und Überwachung
Audit-Protokolle werden zentral zusammengeführt und können nach der Erfassung nicht mehr verändert werden. Systemanmeldungen, Änderungen von Zugriffsrechten, Zugriffe auf geschützte Gesundheitsinformationen (PHI) und privilegierte Aktivitäten werden protokolliert und gemäß den in Ihrem Land geltenden Vorschriften aufbewahrt. Sicherheitsereignisse werden rund um die Uhr von einem externen Managed-Detection-and-Response-Anbieter überwacht. Sie können über Ihren Account Manager Zugriff auf Zugriffs- und Audit-Protokolle anfordern.
Produktsicherheit und Anwendungssicherheit
Wir entwickeln im Rahmen eines regulierten Änderungsprozesses, der an IEC 62304 und ISO 81001-5-1 ausgerichtet ist. Jede Änderung wird einer Peer-Review unterzogen und hinsichtlich ihrer Auswirkungen auf Leistung, Sicherheit sowie klinische und datenschutzrechtliche Risiken bewertet. Unsere Pipeline umfasst statische Codeanalyse, Secret Scanning, Software Composition Analysis (SCA) sowie die Erstellung einer Software Bill of Materials (SBOM). Externe Penetrationstests werden mindestens einmal jährlich durch einen CREST-zertifizierten Anbieter durchgeführt. Sicherheitslücken und wesentliche Schwachstellen werden entsprechend ihres Schweregrades behoben: Kritisch: innerhalb von 3 Stunden; Hoch: innerhalb von 3 Tagen; Mittel: innerhalb von 30 Tagen; Niedrig: innerhalb von 90 Tagen.
Umgang mit Vorfällen
Wir verfügen über dokumentierte Prozesse zur Erkennung, Bearbeitung, Eskalation und Meldung von Sicherheits- und Datenschutzvorfällen, einschließlich eines Schweregradmodells und eines hierfür eingesetzten Incident-Response-Teams. Betroffene Kunden werden über Verletzungen des Schutzes personenbezogener Daten unverzüglich und innerhalb der in Ihrer Vereinbarung sowie den geltenden gesetzlichen Bestimmungen festgelegten Fristen informiert. Die regulatorische Meldung (DSGVO/GDPR, MDR-Vigilanz und EU AI Act) erfolgt parallel zur Kundenbenachrichtigung.
Kontakt: Vorfälle — incident@tandemhealth.se; Sicherheitsberichte — security@tandemhealth.ai; Datenschutz — privacy@tandemhealth.ai.
Datenschutz
Wir verfügen über ein Datenschutzmanagementsystem mit einem externen Datenschutzbeauftragten (DPO), einem Verzeichnis der Verarbeitungstätigkeiten gemäß Art. 30 DSGVO, Prozessen für Datenschutz-Folgenabschätzungen (DPIA) sowie einem dokumentierten Verfahren zur Bearbeitung von Betroffenenanfragen. Mitarbeitende, die mit Daten umgehen, unterliegen Vertraulichkeitsverpflichtungen und werden mindestens einmal jährlich geschult. Die Verarbeitung von Patientendaten ist darauf ausgelegt, den jeweils geltenden nationalen Gesundheits- und Datenschutzvorschriften zu entsprechen.
KI-Governance
Wir betreiben ein nach ISO 42001 zertifiziertes KI-Managementsystem mit einer unternehmensweiten KI-Richtlinie, einem KI-Inventar sowie Tests vor dem produktiven Einsatz.
Patientendaten werden niemals zum Trainieren, Fine-Tuning, Evaluieren oder zur Verbesserung von KI-Modellen verwendet. Das Fine-Tuning erfolgt ausschließlich mit synthetischen klinischen Szenarien, die von unseren klinischen Fachkräften erstellt werden.
Die Textgenerierung erfolgt über Azure OpenAI innerhalb der EU Data Zone und ausschließlich zur vorübergehenden Verarbeitung (unter 24 Stunden), ohne Speicherung von Prompts oder generierten Ergebnissen.
Die Sprach-zu-Text-Verarbeitung erfolgt über selbst gehostete Modelle innerhalb der EU. Für Kunden, die dies ausdrücklich aktivieren, wird alternativ ein EU-Anbieter im Zero-Retention-Modus und unter einer No-Training-Klausel eingesetzt.
Alle KI-Ausgaben müssen vor ihrer Verwendung von der verantwortlichen medizinischen Fachkraft überprüft und verifiziert werden. Die menschliche Aufsicht bleibt jederzeit gewährleistet.
Unsere Produkte Scribe, Coder und Guide sind gemäß der EU-MDR als Medizinprodukte der Klasse IIa CE-gekennzeichnet und gelten nach dem EU AI Act als Hochrisiko-KI-Systeme. Dabei tritt Tandem als Anbieter und der jeweilige Kunde als Betreiber/Anwender auf.
Unterauftragsverarbeiter
Wir regeln die Zusammenarbeit mit jedem Dritten, der in unserem Auftrag personenbezogene Daten verarbeitet, durch eine Auftragsverarbeitungsvereinbarung (AVV), Vertraulichkeitsverpflichtungen, Aufsichtsrechte und, soweit erforderlich, die Schutzmaßnahmen gemäß Kapitel V der DSGVO. Unsere aktuelle Liste der Unterauftragsverarbeiter ist im Trust Center veröffentlicht. Wir informieren Kunden über Änderungen bei den Unterauftragsverarbeitern gemäß Ihrer AVV (in der Regel 14 Tage im Voraus) und bieten dabei ein Widerspruchsverfahren an. KI-Anbieter müssen vor Beginn der Zusammenarbeit eine No-Training-Klausel unterzeichnen, die die Nutzung von personenbezogenen Daten aus der Serviceleistung stammend zum Training von KI-Modellen untersagt.
Zertifikate und Testate
Zertifizierungsrahmen | Status |
|---|---|
ISO 27001:2022 | Zertifiziert |
ISO 13485:2016 | Zertifiziert |
ISO 42001:2023 | Zertifiziert |
ISO 27701:2025 | Zertifiziert |
NEN 7510 (Netherlands) | Zertifiziert |
ENS Nivel Alto (Spain) | Zertifiziert |
UK Cyber Essentials Plus | Zertifiziert |
BSI C5 (Germany) | Bestätigt (C5 Type 2 Report) |
LVV Class A1 (Finland) | Zertifiziert und bei Valvira registriert |
EU MDR 2017/745 | CE-gekennzeichnetes Medizinprodukt der Klasse IIa |
UK MDR | Bei der MHRA registriert, Marktzulassung über die CE-Kennzeichnung |
Aktuelle Zertifikate, Geltungsbereichserklärungen und Gültigkeitsdaten sind im Trust Center verfügbar, das stets als maßgebliche Quelle gilt.
Fragen?
Bei Sicherheitsüberprüfungen, Fragebögen oder Dokumentationsanfragen wenden Sie sich bitte an Ihren Kundenbetreuer oder senden Sie eine E-Mail an security@tandemhealth.ai.
Bei Datenschutzüberprüfungen, Fragebögen oder Dokumentenanfragen kontaktieren Sie uns bitte unter privacy@tandemhealth.ai.