Datenschutz- und Rechtskonzept
Zulässig — und zwar aus diesen Gründen.
VIDA-QS verarbeitet Sozialdaten im Auftrag der Kasse, nach Art. 28 DSGVO in Verbindung mit § 80 SGB X. Diese Seite begründet die Zulässigkeit Schritt für Schritt, benennt die potenziellen datenschutzrechtlichen Einwände und löst sie mit Norm und Rechtsprechung auf.
Kurzthese
Die Kasse bleibt Verantwortliche und bestimmt Zwecke und wesentliche Mittel der Prüfung. VIDA-QS verarbeitet ausschließlich weisungsgebunden — zur Kontaktaufnahme, Befragung, Dokumentation und zur Bildung eines nicht bindenden Prüf-Scores.
Materielle Entscheidungen verbleiben vollständig bei der Kasse. Die leistungserbringerbezogene Auswertung mehrerer Kassen ruht auf § 197a Abs. 3a SGB V und einer Vereinbarung der teilnehmenden Kassen nach Art. 26 DSGVO — VIDA-QS verarbeitet auch dort ausschließlich im Auftrag.
Die Kasse bleibt Verantwortliche
Zweck, Fallauswahl, Prüfumfang und Verwendung des Ergebnisses bestimmt ausschließlich die Kasse. VIDA-QS bestimmt weder, wer geprüft wird, noch wozu.
VIDA-QS handelt weisungsgebunden
Kontaktaufnahme, Befragung, Dokumentation und Score-Berechnung erfolgen im Auftrag. Eine Nutzung der personenbezogenen Daten für eigene Zwecke ist vertraglich ausgeschlossen.
Der Score entscheidet nichts
Er ist Prüfhinweis, nicht Verwaltungsakt. Ablehnung, Kürzung, Rückforderung oder Verdachtsmeldung folgen erst aus einer fachlichen Prüfung durch Menschen in der Kasse.
Die gemeinsame Auswertung gehört den Kassen
Für das kassenübergreifende Netz sind die teilnehmenden Kassen gemeinsam Verantwortliche nach Art. 26 DSGVO. VIDA-QS ist auch dort Auftragsverarbeiter — kein eigener Zweck, keine eigene Nutzung.
Warum das zulässig ist
Die Zulässigkeit hängt nicht an einer einzelnen Norm, sondern an einer Kette. Jedes Glied trägt das nächste — hält eines nicht, hält das Modell nicht. Nachfolgend jeder Schritt einzeln: was dabei geschieht und worauf er sich rechtlich stützt.
- 01
Die Kasse hat einen gesetzlichen Prüfauftrag
§ 284 Abs. 1 SGB V erlaubt Krankenkassen die Verarbeitung von Sozialdaten für gesetzlich bestimmte Zwecke — für die Prüfung von Leistungspflicht und Leistungserbringung nach Nr. 4, für Abrechnung und Plausibilität nach Nr. 8, für die Wirtschaftlichkeit nach Nr. 9 und für Hilfsmittel nach Nr. 17. Für Pflegekassen steht § 94 SGB XI daneben. § 197a SGB V und § 47a SGB XI verpflichten darüber hinaus, Unregelmäßigkeiten nachzugehen. Die Prüfung ist Aufgabenerfüllung — sie braucht keine Einwilligung des Versicherten.
- 02
Das Gesetz erlaubt ausdrücklich, sie im Auftrag durchzuführen
§ 80 Abs. 1 SGB X spricht wörtlich von der „Erteilung eines Auftrags im Sinne des Artikels 28“ DSGVO zur Verarbeitung von Sozialdaten. Der Gesetzgeber duldet den externen Auftragsverarbeiter also nicht bloß, er regelt ihn. Es braucht keine Analogie und keine großzügige Auslegung.
- 03
Der Auftrag ist auch tatsächlich ein Auftrag
Nach den EDPB-Leitlinien 07/2020 darf ein Auftragsverarbeiter operative Mittel selbst ausgestalten, solange Zweck und wesentliche Mittel beim Verantwortlichen bleiben. Genau so ist VIDA-QS geschnitten: Fallauswahl, Prüfzweck, Fragebogen und Score-Regelwerk kommen von der Kasse, Hosting und Versandweg von uns.
- 04
Damit ist die Weitergabe keine Übermittlung an einen Dritten
Tragend ist § 80 SGB X selbst: Wer im Auftrag verarbeitet, ist kein Dritter, an den gesondert übermittelt würde. Das Bundessozialgericht hat für externe Gutachter auf dieselbe Unterscheidung abgestellt und dabei ausdrücklich auf § 80 SGB X verwiesen — die entschiedenen Vorgänge lagen allerdings vor Geltung der DSGVO, das Urteil stützt hier deshalb die Systematik und nicht die Subsumtion.
- 05
VIDA-QS entscheidet über niemanden
Aus einem Score folgt in der Anwendung kein automatisierter Schritt, sondern ein Fall auf dem Tisch eines Menschen. Damit fehlt es an der Entscheidung mit rechtlicher oder ähnlich erheblicher Wirkung, an die Art. 22 DSGVO anknüpft.
- 06
Die gemeinsame Auswertung ist Zusammenarbeit der Kassen
§ 197a Abs. 3a SGB V trägt den Austausch zwischen den Fehlverhaltensstellen der Kassen, für Pflegekassen über § 47a Abs. 1 SGB XI. Die teilnehmenden Kassen sind dafür gemeinsam Verantwortliche nach Art. 26 DSGVO; VIDA-QS bleibt Auftragsverarbeiter aller Beteiligten. Die Verdichtung auf Aggregatwerte ist Datenminimierung nach Art. 5 Abs. 1 lit. c DSGVO — sie begrenzt, was verarbeitet wird, und ersetzt keine Rechtsgrundlage.
Was daraus folgt: Es braucht keine Einwilligung des Versicherten. Die Prüfung ist Erfüllung einer gesetzlichen Aufgabe der Kasse, nicht ein Vorhaben, dem jemand zustimmen müsste. Der Versicherte wird informiert, seine Teilnahme ist freiwillig, und eine Nichtantwort hat für ihn keine Folgen.
Wer welche Entscheidung trifft
Ob eine Auftragsverarbeitung vorliegt, entscheidet nicht die Vertragsüberschrift, sondern die tatsächliche Rollenverteilung. Ein Auftragsverarbeiter darf operative Mittel selbst ausgestalten — Zweck und wesentliche Mittel müssen beim Verantwortlichen bleiben.
| Entscheidung | Liegt bei | Begründung |
|---|---|---|
| Welcher Versicherte geprüft wird | Kasse | Zweck- und Fallentscheidung |
| Prüfanlass und Prüfziel | Kasse | gesetzliche Aufgabe und Zweck |
| Inhalte des Fragebogens | Kasse — freigegeben im Vertrag | wesentliches Mittel |
| Score-Regelwerk und Gewichtung | Kasse — freigegeben und versioniert | keine freie Eigenzwecklogik |
| Folgen aus dem Score | Kasse, ausschließlich | keine Entscheidungsbefugnis von VIDA-QS |
| Teilnahme am kassenübergreifenden Netz | Kassen gemeinsam — Vereinbarung nach Art. 26 DSGVO | Zweckentscheidung der gemeinsam Verantwortlichen |
| Aggregationsstufe und Mindestfallzahl | Kassen — freigegeben, von uns technisch erzwungen | wesentliches Mittel |
| Kontaktkanal im Rahmen des Auftrags | VIDA-QS innerhalb der Vorgaben | operatives Mittel |
| Hosting und Softwarearchitektur | VIDA-QS nach Art. 28 und 32 DSGVO | nichtwesentliches technisches Mittel |
Rechtsrahmen
Die Rechtsgrundlage für die Prüfung liegt bei der Kasse, nicht bei VIDA-QS. Welche Norm eine konkrete Kampagne trägt, bestimmt und dokumentiert die Kasse — jede Kampagne führt deshalb ein Feld für den Prüfzweck, und ohne dokumentierten Zweck nehmen wir keinen Fall an.
| Norm | Bedeutung für VIDA-QS |
|---|---|
| Art. 28 DSGVO | Vertrag und Pflichten der Auftragsverarbeitung. |
| Art. 22 DSGVO | Grenze bei ausschließlich automatisierten Entscheidungen mit erheblicher Wirkung. |
| Art. 26 DSGVO | Gemeinsame Verantwortlichkeit der teilnehmenden Kassen für die kassenübergreifende Auswertung — mit Vereinbarung über Zwecke, Mittel und Betroffenenrechte. |
| Art. 5 Abs. 1 lit. c, Art. 25 DSGVO | Datenminimierung und Voreinstellungen: Die Verdichtung auf Aggregatwerte begrenzt die Verarbeitung, sie ersetzt keine Rechtsgrundlage. |
| Art. 32, 35 DSGVO | Angemessene technische und organisatorische Maßnahmen; Folgenabschätzung bei hohem Risiko. |
| § 35 SGB I | Sozialgeheimnis. Abs. 4 erstreckt den Schutz auf Betriebs- und Geschäftsgeheimnisse — Werte zu einem Leistungserbringer bleiben also auch dann geschützt, wenn kein Versichertenbezug mehr besteht. |
| §§ 67, 67b, 67c SGB X | Begriff der Sozialdaten, gesetzliche Verarbeitung und Zweckbindung — auch für besondere Kategorien. |
| § 80 SGB X | Verarbeitung von Sozialdaten im Auftrag: Anzeigepflicht, zulässige Verarbeitungsorte, Voraussetzungen für private Auftragsverarbeiter. |
| § 284 SGB V | Zwecke, für die Krankenkassen Sozialdaten verarbeiten dürfen — Leistungspflicht und Leistungserbringung (Nr. 4), Abrechnung und Plausibilität (Nr. 8), Wirtschaftlichkeit (Nr. 9), Hilfsmittel (Nr. 17). |
| § 94 SGB XI | Die entsprechenden Verarbeitungszwecke der Pflegekassen. |
| § 197a SGB V, § 47a SGB XI | Gesetzlicher Auftrag zur Bekämpfung von Fehlverhalten im Gesundheitswesen. Abs. 3a trägt den Austausch zwischen den Fehlverhaltensstellen der Kassen — nur zweckgebunden und nur, soweit er beim Empfänger erforderlich ist; für Pflegekassen über § 47a Abs. 1 SGB XI. |
| § 197b SGB V, § 47b SGB XI, § 97 SGB X | Aufgabenerledigung durch Dritte — relevant, sobald mehr als eine Hilfsleistung übertragen wird. |
Rechtsprechung und Leitlinien, auf die sich das Konzept stützt
- EuGH, Urt. v. 07.03.2024 – C-604/22IAB Europe
Verantwortlichkeit ist verarbeitungsvorgangsbezogen zu bestimmen und knüpft an tatsächlichen Einfluss auf Zwecke und Mittel an.
- EuGH, Urt. v. 07.12.2023 – C-634/21SCHUFA
Auch die Score-Bildung selbst kann eine Entscheidung im Sinne von Art. 22 DSGVO sein, wenn der Empfänger maßgeblich auf ihr aufbaut.
- EuGH, Urt. v. 19.10.2016 – C-582/14Breyer
Für die Bestimmbarkeit einer Person kommt es auf die vernünftigerweise verfügbaren Mittel zur Identifizierung an.
- EuGH, Urt. v. 09.11.2010 – C-92/09, C-93/09Volker und Markus Schecke
Auch Angaben zu einer juristischen Person sind personenbezogen, soweit sich aus ihrem Namen natürliche Personen bestimmen lassen — der Grund, aus dem kleine Rechtsformen vom Netz ausgenommen bleiben.
- BSG, Urt. v. 07.05.2019 – B 2 U 25/17 Rexterne Gutachter
Die Weitergabe von Sozialdaten an einen Externen ist keine gesondert zu legitimierende Übermittlung, wenn dieser als zurechenbarer Auftragsdatenverarbeiter nach § 80 SGB X tätig wird. Die Vorgänge lagen vor Geltung der DSGVO — das Urteil dient als systematische Abgrenzungsstütze.
- EDPB Guidelines 07/2020Verantwortlicher und Auftragsverarbeiter
Der Auftragsverarbeiter darf nichtwesentliche Mittel selbst ausgestalten; Zweck und wesentliche Mittel müssen beim Verantwortlichen bleiben.
Was ein AVV allein nicht erledigt
„Ein Auftragsverarbeitungsvertrag genügt“ ist eine Antwort, die einer datenschutzrechtlichen Prüfung nicht standhält. Der AVV ist das zentrale Instrument — § 80 SGB X verlangt daneben drei weitere Schritte, und die betreffen die Kasse.
Abs. 1 — Anzeige an die Aufsicht
Die Kasse zeigt den Auftrag rechtzeitig ihrer Rechts- oder Fachaufsicht an: Auftragsverarbeiter, Aufgabe, Datenarten, Betroffenenkreis, technische und organisatorische Maßnahmen, Weisungen und Unterauftragsverhältnisse.
Alle Angaben liefern wir vorbereitet zu — die Anzeige selbst nimmt die Kasse vor.
Abs. 2 — zulässige Verarbeitungsorte
Sozialdaten dürfen nicht an beliebigen Orten verarbeitet werden. Standorte und Unterauftragnehmer gehören deshalb geprüft und vertraglich festgeschrieben.
Betrieb und Speicherung erfolgen in Deutschland; jeder Unterauftragnehmer steht mit Standort und Zweck im Vertrag.
Abs. 3 — Voraussetzung für private Dienstleister
Ein privater Auftragsverarbeiter ist zulässig, wenn sonst Störungen im Betriebsablauf drohen oder die Arbeiten dort erheblich kostengünstiger erledigt werden können.
Die Wirtschaftlichkeit gehört in die Beschaffungsakte der Kasse. Stückkosten, Automatisierungsgrad und Skalierung des Rücklaufprozesses legen wir dafür offen.
Der Score ist ein Hinweis, keine Entscheidung
Eine automatisierte Bewertung von Antworten kann Profiling im Sinne von Art. 4 Nr. 4 DSGVO sein. Verboten ist das nicht — Art. 22 DSGVO greift erst, wenn eine Entscheidung ausschließlich automatisiert ergeht und die Person rechtlich oder ähnlich erheblich beeinträchtigt.
Genau diese Schwelle überschreitet VIDA-QS nicht: Aus einem Score folgt in der Anwendung nichts außer einem Fall auf dem Tisch eines Menschen. Ablehnung, Leistungskürzung, Rückforderung oder Verdachtsmeldung sind ohne fachliche Prüfung durch die Kasse technisch nicht vorgesehen.
Der Score bewertet zudem die Versorgung durch einen Leistungserbringer, nicht den Versicherten. Wer nicht antwortet, hat keinen Nachteil.
Regelwerk offen, versioniert, freigegeben
Jede Regel steht mit Gewichtung und Schwellwert im Vertrag. Die Kasse gibt sie frei, Änderungen sind versioniert nachvollziehbar. Eine verdeckte Bewertungslogik gibt es nicht.
Gesundheitsbezug wird nicht wegdefiniert
Antworten zur Versorgung können Rückschlüsse auf Gesundheitsdaten zulassen. Wir behandeln sie deshalb als besondere Kategorie nach Art. 9 DSGVO, für die § 67b SGB X ausdrücklich gilt — mit denselben Zugriffs-, Protokoll- und Löschregeln wie für Sozialdaten.
Gezielte Prüfungen verzerren den Score
Wer auffällt, wird häufiger geprüft — und fällt dadurch weiter auf. Das berührt die Richtigkeit der Daten nach Art. 5 Abs. 1 lit. d DSGVO. Die Prüfart ist deshalb Pflichtfeld je Fall: In Auffälligkeitsquote und Branchenvergleich gehen nur Zufallsstichproben ein, Anlassprüfungen werden getrennt ausgewiesen.
Folgenabschätzung
Systematische Bewertung und mögliche Verarbeitung besonderer Kategorien sind typische Hochrisikofälle nach Art. 35 DSGVO. Ob eine Folgenabschätzung nötig ist, prüft die Kasse vor dem Start — wir liefern die Verarbeitungsbeschreibung dafür zu.
Die kassenübergreifende Auswertung
Das Netz steht nicht darauf, dass dort angeblich keine personenbezogenen Daten mehr vorliegen. Die Verdichtung ist selbst eine Verarbeitung, und die Werte zum Leistungserbringer bleiben nach § 35 Abs. 4 SGB I geschützt. Es braucht deshalb eine Rechtsgrundlage — und die liegt bei den Kassen, nicht bei uns.
Rechtsgrundlage: § 197a Abs. 3a SGB V
Die Stellen zur Bekämpfung von Fehlverhalten dürfen einander Daten übermitteln, soweit das beim Empfänger erforderlich ist, und nur für diesen Zweck. Für Pflegekassen gilt § 47a Abs. 1 SGB XI.
Rollen: gemeinsam verantwortlich
Die teilnehmenden Kassen schließen eine Vereinbarung nach Art. 26 DSGVO. VIDA-QS ist Auftragsverarbeiter aller Beteiligten, nutzt die Daten nicht selbst und löscht sie bei Vertragsende. Das Netz gehört in die § 80-Anzeige jeder teilnehmenden Kasse.
Zugriff nur, wo er erforderlich ist
Freigeschaltet ist die Netzansicht allein für die Rolle „Fehlverhaltensstelle“. Sichtbar sind nur Leistungserbringer mit Vertrags- oder Abrechnungsbeziehung zur eigenen Kasse. Zulässig ist die Nutzung für Fehlverhaltensbekämpfung und Prüfungsplanung — nicht für Vertragsverhandlungen oder Ausschreibungen.
Verdichtung ist Datenminimierung, keine Erlaubnis
Einzelergebnisse liegen nur vorübergehend in einer zugriffsbeschränkten Zwischenschicht; einmal je Quartal werden sie über alle Kassen hinweg verdichtet, danach wird die Zwischenschicht gelöscht. Bis dahin werden personenbezogene Daten verarbeitet — das sagen wir offen, statt die Auswertung „anonym“ zu nennen.
Offene Frage, die wir nicht wegschreiben: Ob § 197a Abs. 3a SGB V einen dauerhaften gemeinsamen Datenbestand trägt und ob er Betriebs- und Geschäftsgeheimnisse erfasst, ist nicht geklärt — die Norm spricht von personenbezogenen Daten. Vor dem Livegang des Netzes stimmen wir das mit der Aufsicht ab, also mit dem BAS oder der zuständigen Landesaufsicht, und mit dem Datenschutzbeauftragten der Pilotkasse.
Was im gemeinsamen Bestand ankommt, ist damit noch nicht gesagt. Verhindert werden muss, dass sich einzelne Datensätze isolieren oder mit anderen Daten zusammenführen lassen. Was das konkret heißt:
| Reicht nicht | So wird es gemacht |
|---|---|
| Einzelergebnisse dauerhaft im gemeinsamen Bestand halten | Einzelergebnisse liegen nur vorübergehend in einer zugriffsbeschränkten Zwischenschicht; nach der Quartalsverdichtung wird sie gelöscht |
| Eine unbezifferte „Mindestfallzahl“ zusagen | n ≥ 10 je ausgewiesener Zelle, höher bei seltenen Leistungsbereichen — und zwar auch für gespeicherte Werte, nicht nur für die Anzeige |
| Das Regelmuster eines einzelnen Falls übernehmen | Regeln nur als Anteil über alle Prüfungen einer Zelle, nie fallbezogen |
| Einzelne Scores mit sekundengenauem Eingang übernehmen | Keine Einzelscores übernehmen, Zeitpunkte auf Monat oder Quartal zusammenfassen |
| Leistungserbringer unabhängig von ihrer Rechtsform auswerten | Nur institutionelle Leistungserbringer; Einzelunternehmen, Personengesellschaften, Ein-Personen-GmbHs und UGs sowie Kleinstbetriebe bleiben außen vor |
| Institutionskennzeichen und PLZ-Gebiet frei kombinieren | Jede Aufschlüsselung nur oberhalb der Mindestfallzahl; eine regionale Auswertung ohne Leistungserbringerbezug wird getrennt behandelt |
| Die Versichertennummer als Hash weiterführen | Keine Versichertenkennung übernehmen, auch keine verschlüsselte |
| Kassenbezug und seltenen Prüfgrund im gemeinsamen Bestand mitführen | Kein Auftraggeberbezug; seltene Merkmale werden zu größeren Gruppen zusammengefasst |
| Freitextantworten in die Auswertung übernehmen | Freitext gar nicht erst übergeben; er bleibt im Fall der Kasse |
| Zeitreihen unbegrenzt fortschreiben | Quartalswerte nach acht Quartalen löschen |
Abgrenzung zur Aufgabenübertragung
Datenschutzrechtliche Auftragsverarbeitung und sozialrechtliche Aufgabenübertragung sind nicht dasselbe. Wer beides gleichsetzt, übersieht § 197b SGB V.
Was VIDA-QS ist
Ein Erhebungs-, Kommunikations- und Auswertungsdienst nach detaillierter Vorgabe. Keine hoheitliche und keine fachliche Entscheidung — das spricht für eine Unterstützungsleistung im Rahmen der Auftragsverarbeitung.
Wann die Aufgabenübertragung hinzukommt
Sobald eine eigenständige gesetzliche Aufgabe mit eigenem Entscheidungsspielraum ausgelagert würde — bei Krankenkassen nach § 197b SGB V, bei Pflegekassen nach § 47b SGB XI. Dann gelten zusätzlich Wirtschaftlichkeit, wohlverstandenes Interesse der Betroffenen und die Grenze, dass wesentliche Aufgaben der Versorgung nicht ausgelagert werden dürfen; § 97 SGB X stellt weitere Anforderungen an Aufsicht und sachgerechte Aufgabenwahrnehmung.
Die Kasse bleibt Herrin des Verfahrens. Sie bestimmt Fall und Prüfzweck, kann jederzeit Weisungen erteilen, erhält die Rohantworten und trifft sämtliche materiellen Entscheidungen selbst. Ob eine Aufgabenübertragung zusätzlich berührt ist, wird für jeden Auftrag einzeln dokumentiert — wir prüfen es vor Vertragsschluss, statt es wegzulassen.
Was im Auftragsverarbeitungsvertrag steht
Kein Mustervertrag mit pauschalen Formeln, sondern die Punkte, die eine Kasse gegenüber ihrer Aufsicht belegen können muss.
- Gegenstand, Dauer, Art und Zweck der Verarbeitung konkret benannt — keine pauschale „Datenanalyse“.
- Datenarten und Betroffenengruppen einschließlich Sozial- und gegebenenfalls Gesundheitsdaten aufgeführt.
- Weisungsbindung; jede eigene personenbezogene Nutzung durch VIDA-QS ausdrücklich ausgeschlossen.
- Score-Regelwerk mit Version und Zweck als Entscheidungshilfe beschrieben.
- Verdichtung und Anonymisierung als angewiesene Verarbeitungsschritte samt technischem Verfahren.
- Teilnahme am kassenübergreifenden Netz gesondert vereinbart: Vereinbarung der Kassen nach Art. 26 DSGVO, Zweckbindung auf § 197a Abs. 3a SGB V, Widerruf, Löschung bei Vertragsende.
- Aggregatwerte werden von VIDA-QS nicht für eigene Zwecke genutzt und nicht in Fallbestände zurückgeführt.
- Unterauftragnehmer, Standorte, Genehmigungsmechanismus und die Anforderungen des § 80 SGB X abgebildet.
- Löschung oder Rückgabe nach Fallabschluss und Auftragsende, Backup-Löschung eingeschlossen.
- Unterstützung bei Betroffenenrechten, Datenschutzverletzungen und Folgenabschätzung.
- Kontroll- und Auditrechte der Kasse samt Nachweisen zu Maßnahmen und Sicherheitsprüfungen.
- Vertraulichkeitsbindung und Berechtigungskonzept für alle Mitarbeitenden von VIDA-QS.
- Meldung von Datenschutzverletzungen unverzüglich und rechtzeitig für Art. 33 DSGVO.
Technische und organisatorische Maßnahmen
Art. 32 DSGVO verlangt risikoangemessene Maßnahmen samt regelmäßiger Wirksamkeitskontrolle. Umgesetzt und als Anlage zum Vertrag dokumentiert:
- Mehr-Faktor-Anmeldung
- Rollen- und Rechtekonzept
- Mandantentrennung
- Verschlüsselung in Übertragung und Speicherung
- Audit-Logging
- Backup- und Restore-Tests
- automatische Löschfristen
- Incident-Prozess
- restriktiver Supportzugriff
- externe Sicherheitsprüfung
Die Informationspflichten gegenüber den Versicherten liegen bei der Kasse als Verantwortlicher. Anschreiben und Fragebogen nennen deshalb die beauftragende Kasse ausdrücklich — VIDA-QS tritt nicht als Stelle auf, die über einen Verdacht entscheidet.
Der Einwand — und was ihn entkräftet
Sechzehn potenzielle datenschutzrechtliche Einwände gegen dieses Modell. Keiner davon ist an den Haaren herbeigezogen — und jede Antwort steht auf einer Norm oder einem Urteil, nicht auf einer Beteuerung.
„Sozialdaten gehören nicht in die Hand eines privaten Dienstleisters.“
Das Sozialgeheimnis nach § 35 SGB I verlangt, dass Sozialdaten nur befugt verarbeitet werden — nicht, dass sie das Haus nie verlassen. § 80 Abs. 1 SGB X regelt den Auftrag an einen externen Verarbeiter ausdrücklich. Für private Auftragsverarbeiter kommt Abs. 3 hinzu: zulässig, wenn sonst Störungen im Betriebsablauf drohen oder die Arbeiten erheblich kostengünstiger erledigt werden können. Beides lässt sich hier belegen, und wir liefern die Zahlen dafür in die Vergabeakte.
„Das ist eine Übermittlung an einen Dritten und müsste gesondert legitimiert werden.“
Das wäre sie, wenn VIDA-QS eigenständig handelte. Wer als zurechenbarer Auftragsverarbeiter nach § 80 SGB X tätig wird, ist kein Dritter im Rechtssinne — die Verarbeitung bleibt der Kasse zugerechnet, eine zusätzliche Übermittlungsbefugnis ist nicht erforderlich. Das BSG hat im Zusammenhang mit externen Gutachtern auf dieselbe Unterscheidung abgestellt. Wir überdehnen die Fundstelle nicht: Die entschiedenen Vorgänge lagen vor Geltung der DSGVO, das Urteil stützt die Abgrenzung systematisch. Die Erlaubnis selbst steht in § 80 SGB X.
„Im Vertrag steht Auftragsverarbeitung. Entscheidend ist, was tatsächlich passiert.“
Genau deshalb steht die Rollenverteilung nicht nur im Vertrag, sondern in der Anwendung. Der EuGH bestimmt Verantwortlichkeit verarbeitungsvorgangsbezogen und knüpft sie an tatsächlichen Einfluss auf Zwecke und Mittel; die Bezeichnung im Vertrag ist nicht allein maßgeblich. VIDA-QS nimmt diesen Einfluss nicht: Es gibt keine Funktion, mit der wir einen Prüffall auswählen, einen Prüfzweck setzen oder eine Regel ohne Freigabe der Kasse ändern könnten.
„Der Risikoscore ist eine automatisierte Entscheidung nach Art. 22 DSGVO.“
Der EuGH hat die Schwelle im SCHUFA-Urteil bewusst niedrig angesetzt: Schon die Score-Bildung kann die Entscheidung sein, wenn der Empfänger maßgeblich auf ihr aufbaut. Deshalb bleibt der Score bei uns an keinen Folgeschritt gekoppelt. Die Kasse erhält die Rohantworten und nicht nur eine Zahl, Ablehnung, Kürzung, Rückforderung und Verdachtsmeldung sind in der Anwendung technisch nicht vorgesehen, und der Score bewertet die Versorgung durch einen Leistungserbringer — nicht den Versicherten. Wer nicht antwortet, hat keinen Nachteil.
„Antworten zur Versorgung sind Gesundheitsdaten nach Art. 9 DSGVO.“
Das kann im Einzelfall zutreffen, und wir definieren es nicht weg. § 67b Abs. 1 SGB X gilt ausdrücklich auch für besondere Kategorien, soweit die gesetzlichen Voraussetzungen erfüllt sind — die Verarbeitung ist damit nicht ausgeschlossen, sondern an strengere Bedingungen geknüpft. Der Fragebogen fragt Lieferung, Passung und Regelmäßigkeit ab, keine Diagnosen und keine Befunde. Zugriffs-, Protokoll- und Löschregeln sind dieselben wie für alle übrigen Sozialdaten.
„Die kassenübergreifende Auswertung ist eine Zweckänderung zu Ihren Gunsten.“
Sie wäre es, wenn VIDA-QS sie für sich betriebe. Das Netz ist aber kein Eigengeschäft: Träger sind die teilnehmenden Kassen als gemeinsam Verantwortliche nach Art. 26 DSGVO, Rechtsgrundlage ist der Austausch zwischen ihren Fehlverhaltensstellen nach § 197a Abs. 3a SGB V, für Pflegekassen über § 47a Abs. 1 SGB XI. VIDA-QS ist auch dort Auftragsverarbeiter aller Beteiligten, nutzt die Werte nicht selbst und löscht sie bei Vertragsende. Dass verdichtet wird, ist Datenminimierung — nicht der Grund, aus dem verarbeitet werden darf.
„Dürfen Kassen einander überhaupt Daten zu Leistungserbringern übermitteln?“
§ 197a Abs. 3a SGB V erlaubt es — aber eng: nur zwischen den Stellen zur Bekämpfung von Fehlverhalten, nur soweit die Daten beim Empfänger erforderlich sind, und nur für diesen Zweck. Genau so ist die Anwendung geschnitten: Die Netzansicht ist allein für die Rolle „Fehlverhaltensstelle“ freigeschaltet, sichtbar sind nur Leistungserbringer mit Vertrags- oder Abrechnungsbeziehung zur eigenen Kasse, und die Nutzung ist auf Fehlverhaltensbekämpfung und Prüfungsplanung begrenzt — nicht auf Vertragsverhandlungen oder Ausschreibungen. Offen ist, ob die Norm einen dauerhaften gemeinsamen Datenbestand trägt und ob sie Betriebs- und Geschäftsgeheimnisse erfasst; sie spricht von personenbezogenen Daten. Diese Frage klären wir vor dem Livegang mit der Aufsicht, also mit dem BAS oder der zuständigen Landesaufsicht.
„Sie nennen das anonym, dabei ist es bloß pseudonym.“
Deshalb stützen wir die Zulässigkeit des Netzes nicht auf Anonymität. Ein Datensatz je Prüfung ist pseudonym, und auch eine Vorverdichtung je Kasse liegt nah am Einzelwert, wenn eine kleine Kasse nur ein bis zwei Fälle beiträgt. Bis zur quartalsweisen Verdichtung über alle Kassen hinweg werden personenbezogene Daten verarbeitet — auf Grundlage von § 197a Abs. 3a SGB V, in einer zugriffsbeschränkten Zwischenschicht, die danach gelöscht wird. Im gemeinsamen Bestand stehen je Institutionskennzeichen, Leistungsbereich und Quartal nur die Zahl der Prüfungen, die Verteilung auf Risikostufen und die Auffälligkeitsquote.
„Zu kleine Gruppen lassen Rückschlüsse auf einzelne Versicherte zu.“
Richtig, und das ist der praktisch wichtigste Angriffspunkt jeder Verdichtung. Deshalb gilt eine bezifferte Schwelle: Werte werden erst ab zehn Fällen je Zelle gebildet und ausgewiesen, bei seltenen Leistungsbereichen höher — und zwar für jede Aufschlüsselung einschließlich der Kombination aus Institutionskennzeichen und PLZ-Gebiet. Die Schwelle greift schon beim Speichern, nicht erst bei der Anzeige; liegen nahezu alle Fälle in einer Risikostufe, wird die Verteilung zusätzlich unterdrückt. Ausgewertet werden zudem nur institutionelle Leistungserbringer: Einzelunternehmen, Personengesellschaften, Ein-Personen-GmbHs und UGs sowie Kleinstbetriebe sind über ein Kennzeichen in den Stammdaten ausgeschlossen, weil dort Betrieb und Person zusammenfallen.
„Aus Score und Fallzahl rechnet jede Kasse den Beitrag der anderen heraus.“
Der Einwand trifft zu, solange nur ein Gesamtwert ausgewiesen wird: Eine Kasse kennt ihren eigenen Beitrag und kann den Rest herausrechnen — und Mitgliederzahlen anderer Kassen sind im Kassenwettbewerb sensibel. Die Darstellung ist deshalb getrennt: eigene Werte der Kasse auf der einen, „übrige Kassen“ auf der anderen Seite, und letztere nur, wenn mindestens drei andere Kassen beitragen und die Mindestfallzahl erreicht ist. Fallzahlen erscheinen in Bandbreiten und werden nur zum Quartalsende aktualisiert.
„Der Leistungserbringer ist auch betroffen — ihn erwähnen Sie gar nicht.“
Zu Recht eingewendet. § 35 Abs. 4 SGB I schützt seine Betriebs- und Geschäftsgeheimnisse wie Sozialdaten, auch wenn kein Versichertenbezug mehr besteht. Auf einen Netzwert allein wird deshalb keine Maßnahme gestützt: Vor belastenden Schritten prüft die Kasse selbst und hört den Leistungserbringer nach § 24 SGB X an, § 20 SGB X verpflichtet sie ohnehin zur eigenen Sachaufklärung. Berichtigung und Löschung richten sich nach § 84 SGB X, Zeitreihen werden nach acht Quartalen gelöscht.
„Der Score bestätigt sich selbst: Wer auffällt, wird häufiger geprüft.“
Ein realer Auswahleffekt — und einer, der die Richtigkeit der Daten nach Art. 5 Abs. 1 lit. d DSGVO berührt, nicht nur die Statistik. Die Prüfart ist deshalb Pflichtfeld je Fall. In Auffälligkeitsquote und Branchenvergleich gehen ausschließlich Zufallsstichproben ein; Anlassprüfungen werden getrennt ausgewiesen. Auch § 127 Abs. 7 SGB V unterscheidet zwischen Auffälligkeits- und Stichprobenprüfung.
„Das ist in Wahrheit eine Aufgabenübertragung nach § 197b SGB V.“
Das wäre es, wenn eine gesetzliche Aufgabe mit eigenem Entscheidungsspielraum ausgelagert würde. VIDA-QS erhebt, kommuniziert und wertet nach detaillierter Vorgabe aus; jede materielle Entscheidung bleibt bei der Kasse. Wir behaupten trotzdem nicht, dass die Frage damit vom Tisch ist: Für jeden Auftrag wird dokumentiert, ob eine Aufgabenübertragung berührt ist — bei Krankenkassen nach § 197b SGB V, bei Pflegekassen nach § 47b SGB XI, jeweils in Verbindung mit § 97 SGB X. Aufträge, die darüber hinausgehen, aktivieren wir nur auf Grundlage der einschlägigen Fachnorm.
„Wo werden die Daten verarbeitet? § 80 Abs. 2 SGB X begrenzt das.“
Betrieb und Speicherung erfolgen in Deutschland, auf eigenen Servern in Falkenstein und Nürnberg. Kein US-Dienst ist beteiligt, weder für Analyse noch für Schriften oder Auslieferung. Jeder Unterauftragnehmer steht mit Standort und Zweck im Vertrag und unterliegt dem Genehmigungsvorbehalt der Kasse.
„Sie behalten die Daten „für Nachweise“, bis niemand mehr hinsieht.“
Löschfristen für Prüfungen, Antworten und Fälle stehen im Vertrag und werden technisch durchgesetzt, Backups eingeschlossen. Nach Auftragsende werden die Daten gelöscht oder zurückgegeben — die Kasse entscheidet, was von beidem.
„Braucht das eine Datenschutz-Folgenabschätzung?“
Möglicherweise ja, und die Frage gehört gestellt: Art. 35 DSGVO nennt die systematische umfassende Bewertung und die umfangreiche Verarbeitung besonderer Kategorien als typische Hochrisikofälle. Durchführen muss die Folgenabschätzung die Kasse als Verantwortliche. Wir liefern zu, was sie dafür braucht — Verarbeitungsbeschreibung, Maßnahmen, Score-Regelwerk und Löschkonzept.
Prüfliste für Ihren Datenschutzbeauftragten
Vierzehn Fragen, die vor der ersten Kampagne beantwortet sein sollten. Zu jeder liefern wir die Unterlage, mit der sich die Antwort belegen lässt.
- 01Ist der konkrete gesetzliche Prüfzweck dokumentiert?
- 02Bestimmt die Kasse Fälle und Prüfumfang?
- 03Ist VIDA-QS jede eigene personenbezogene Nutzung untersagt?
- 04Sind Datenarten, Betroffene und Unterauftragnehmer vollständig dokumentiert?
- 05Sind § 80 Abs. 1 bis 3 SGB X geprüft — Anzeige, Standorte, Wirtschaftlichkeit?
- 06Ist geklärt, ob § 197b SGB V und § 97 SGB X zusätzlich einschlägig sind?
- 07Ist der Score nur Entscheidungshilfe mit menschlicher Letztentscheidung?
- 08Liegt für das kassenübergreifende Netz eine Vereinbarung nach Art. 26 DSGVO vor, und ist es in der § 80-Anzeige enthalten?
- 09Ist der Zugriff auf die Fehlverhaltensstelle und auf eigene Leistungserbringer begrenzt?
- 10Sind Mindestfallzahl, Aggregationsstufe und die Löschung der Zwischenschicht technisch erzwungen?
- 11Sind Löschfristen, Backups und Exporte geregelt?
- 12Ist eine Datenschutz-Folgenabschätzung durchgeführt oder nachvollziehbar geprüft?
- 13Sind Maßnahmen und Auditnachweise ausreichend?
- 14Sind die Informationspflichten gegenüber Versicherten konsistent mit dem Dienstleistermodell?
Dieses Konzept ist eine fachlich-juristische Arbeitsgrundlage und ersetzt keine einzelfallbezogene Rechtsberatung. Die konkrete Zulässigkeit hängt von Auftrag, Fragebogen, Scoringlogik, Unterauftragnehmern, Hostingstandorten und Vertragsgestaltung ab — und wird deshalb mit jeder Kasse einzeln festgelegt.
Version 1.3, Stand 9. September 2026 · Vollständiges Konzept anfordern
Legen Sie es Ihrem Datenschutzbeauftragten vor.
Vertragsentwurf, Maßnahmen und Verarbeitungsbeschreibung liegen bereit, bevor über Kampagnen gesprochen wird.