Verordnung über den europäischen Raum für Gesundheitsdaten
Gilt ab 26.03.2027– allgemeine Geltung des gesamten Rechtsakts.
Kapitel I
ALLGEMEINE BESTIMMUNGEN
(1)
Mit dieser Verordnung wird der europäische Gesundheitsdatenraum („European Health Data Space — EHDS“) mit gemeinsamen Vorschriften, Standards und Infrastrukturen sowie einem Governance-Rahmen geschaffen, um den Zugang zu elektronischen Gesundheitsdaten für die Zwecke der Primärnutzung von Gesundheitsdaten sowie der Sekundärnutzung dieser Daten zu erleichtern.
(2)
Die vorliegende Verordnung
a)
präzisiert und ergänzt die in der Verordnung (EU) 2016/679 festgelegten Rechte natürlicher Personen in Bezug auf die Primär- und Sekundärnutzung ihrer personenbezogenen elektronischen Gesundheitsdaten;
b)
legt gemeinsame Vorschriften für Systeme für elektronische Gesundheitsaufzeichnungen (im Folgenden „EHR-Systeme“) in Bezug auf zwei obligatorische harmonisierte Softwarekomponenten fest, nämlich die „europäische Interoperabilitätssoftwarekomponente für EHR-Systeme“ und die „europäische Protokollierungssoftwarekomponente für EHR-Systeme“ im Sinne von Artikel 2 Absatz 2 Buchstaben n bzw. o, sowie für Wellness-Anwendungen, für die eine Interoperabilität mit EHR-Systemen in Bezug auf diese beiden harmonisierten Softwarekomponenten für die Primärnutzung von elektronischen Gesundheitsdaten behauptet wird;
c)
legt gemeinsame Vorschriften und gemeinsame Mechanismen für die Primärnutzung von elektronischen Gesundheitsdaten sowie die Sekundärnutzung von elektronischen Gesundheitsdaten fest;
d)
führt eine grenzüberschreitende Infrastruktur ein, die die unionsweite Primärnutzung personenbezogener elektronischer Gesundheitsdaten ermöglicht;
e)
richtet eine grenzüberschreitende Infrastruktur für Sekundärnutzung von elektronischen Gesundheitsdaten ein;
f)
schafft Governance- und Koordinierungsmechanismen auf Unionsebene und nationaler Ebene für die Primärnutzung von elektronischen Gesundheitsdaten und die Sekundärnutzung von elektronischen Gesundheitsdaten.
(3)
Die vorliegende Verordnung lässt andere Rechtsakte der Union betreffend den Zugang zu elektronischen Gesundheitsdaten und deren Austausch oder deren Sekundärnutzung sowie die Anforderungen der Union hinsichtlich der Datenverarbeitung im Zusammenhang mit elektronischen Gesundheitsdaten, insbesondere die Verordnungen (EG) Nr. 223/2009 (²⁴) , (EU) Nr. 536/2014 (²⁵) , (EU) 2016/679, (EU) 2018/1725, (EU) 2022/868 und (EU) 2023/2854 des Europäischen Parlaments und des Rates sowie die Richtlinien 2002/58/EG (²⁶) und (EU) 2016/943 (²⁷) des Europäischen Parlaments und des Rates, unberührt.
(4)
Bezugnahmen in dieser Verordnung auf die Bestimmungen der Verordnung (EU) 2016/679 sind gegebenenfalls auch als Bezugnahmen auf die entsprechenden Bestimmungen der Verordnung (EU) 2018/1725 im Hinblick auf Organe, Einrichtungen und sonstige Stellen der Union zu verstehen.
(5)
Die vorliegende Verordnung lässt die Verordnungen (EU) 2017/745, (EU) 2017/746 und (EU) 2024/1689 in Bezug auf die Sicherheit von Medizinprodukten, In-vitro-Diagnostika und Systemen künstlicher Intelligenz, die mit EHR-Systemen interagieren, unberührt.
(6)
Die vorliegende Verordnung lässt das Unionsrecht oder das nationale Recht in Bezug auf die Verarbeitung elektronischer Gesundheitsdaten zum Zwecke der Berichterstattung, der Antwort auf Anträge auf Zugang zu Informationen oder des Nachweises oder der Überprüfung der Einhaltung rechtlicher Verpflichtungen oder des Unionsrechts oder des nationalen Rechts in Bezug auf die Gewährung des Zugangs zu amtlichen Dokumenten und deren Offenlegung unberührt.
(7)
Die vorliegende Verordnung berührt nicht die besonderen Bestimmungen des Unionsrechts oder des nationalen Rechts über den Zugang zu elektronischen Gesundheitsdaten für die Weiterverarbeitung durch öffentliche Stellen der Mitgliedstaaten, durch Organe, Einrichtungen und sonstige Stellen der Union oder durch private Einrichtungen, die nach Unionsrecht oder nationalem Recht mit einer Aufgabe von öffentlichem Interesse betraut sind, zum Zwecke der Wahrnehmung dieser Aufgabe.
(8)
Die vorliegende Verordnung lässt den Zugang zu elektronischen Gesundheitsdaten für die Sekundärnutzung, der im Rahmen von vertraglichen Vereinbarungen oder Verwaltungsvereinbarungen zwischen öffentlichen oder privaten Einrichtungen vereinbart wurde, unberührt.
(9)
Die vorliegende Verordnung findet in den folgenden Fällen keine Anwendung auf die Verarbeitung personenbezogener Daten:
a)
wenn die Verarbeitung im Rahmen einer Tätigkeit, die nicht in den Anwendungsbereich des Unionsrechts fällt, erfolgt;
b)
wenn die Verarbeitung durch die zuständigen Behörden zum Zwecke der Verhütung, Ermittlung, Aufdeckung oder Verfolgung von Straftaten oder der Strafvollstreckung, einschließlich des Schutzes vor und der Abwehr von Gefahren für die öffentliche Sicherheit, erfolgt.
(1)
Für die Zwecke dieser Verordnung gelten die folgenden Begriffsbestimmungen:
a)
die Begriffsbestimmungen für „personenbezogene Daten“, „Verarbeitung“, „Pseudonymisierung“, „Verantwortlicher“, „Auftragsverarbeiter“, „Dritter“, „Einwilligung“, „genetische Daten“, „Gesundheitsdaten“ und „internationale Organisation“ gemäß Artikel 4 Nummern 1, 2, 5, 7, 8, 10, 11, 13, 15 bzw. 26 der Verordnung (EU) 2016/679;
b)
die Begriffsbestimmungen für „Gesundheitsversorgung“, „Versicherungsmitgliedstaat“, „Behandlungsmitgliedstaat“, „Angehöriger der Gesundheitsberufe“, „Gesundheitsdienstleister“, „Arzneimittel“ und „Verschreibung“ gemäß Artikel 3 Buchstaben a, c, d, f, g, i bzw. k der Richtlinie 2011/24/EU;
c)
die Begriffsbestimmungen für „Daten“, „Zugang“, „Datenaltruismus“, „öffentliche Stelle“ und „sichere Verarbeitungsumgebung“ gemäß Artikel 2 Nummern 1, 13, 16, 17 bzw. 20 der Verordnung (EU) 2022/868;
d)
die Begriffsbestimmungen für „Bereitstellung auf dem Markt“, „Inverkehrbringen“, „Marktüberwachung“, „Marktüberwachungsbehörde“, „Nichtkonformität“, „Hersteller“, „Einführer“, „Händler“, „Wirtschaftsakteur“, „Korrekturmaßnahme“, „Rückruf“ und „Rücknahme vom Markt“ gemäß Artikels 3 Nummern 1, 2, 3, 4, 7, 8, 9, 10, 13, 16, 22 bzw. 23 der Verordnung (EU) 2019/1020;
e)
die Begriffsbestimmungen für „Medizinprodukt“, „Zweckbestimmung“, „Gebrauchsanweisung“, „Leistung“, „Gesundheitseinrichtung“ und „gemeinsame Spezifikationen“ gemäß Artikel 2 Nummern 1, 12, 14, 22, 36, bzw. 71 der Verordnung (EU) 2017/745;
f)
die Begriffsbestimmungen für „elektronische Identifizierung“ und „elektronisches Identifizierungsmittel“ gemäß Artikel 3 Nummern 1 und 2 der Verordnung (EU) Nr. 910/2014;
g)
die Begriffsbestimmung für „öffentliche Auftraggeber“ gemäß Artikel 2 Absatz 1 Nummer 1 der Richtlinie 2014/24/EU des Europäischen Parlaments und des Rates (²⁸) ;
h)
die Begriffsbestimmung für „öffentliche Gesundheit“ gemäß Artikel 3 Buchstabe c der Verordnung (EG) Nr. 1338/2008 des Europäischen Parlaments und des Rates (²⁹) .
(2)
Für die Zwecke dieser Verordnung gelten zusätzlich folgende Begriffsbestimmungen:
a)
„personenbezogene elektronische Gesundheitsdaten“ bezeichnet Gesundheitsdaten sowie genetische Daten, die in elektronischer Form verarbeitet werden;
b)
„nicht personenbezogene elektronische Gesundheitsdaten“ bezeichnet elektronische Gesundheitsdaten, die keine personenbezogenen elektronischen Gesundheitsdaten sind und zu denen sowohl Daten zählen, die anonymisiert wurden, sodass sie sich nicht mehr auf eine bestimmte oder bestimmbare natürliche Person (im Folgenden „betroffene Person“) beziehen, als auch Daten, die sich nie auf eine betroffene Person bezogen haben;
c)
„elektronische Gesundheitsdaten“ bezeichnet personenbezogene oder nicht personenbezogene elektronische Gesundheitsdaten;
d)
„Primärnutzung“ bezeichnet die Verarbeitung elektronischer Gesundheitsdaten für die Gesundheitsversorgung zur Beurteilung, Erhaltung oder Wiederherstellung des Gesundheitszustands der natürlichen Person, auf die sich diese Daten beziehen, einschließlich der Verschreibung, Abgabe und Bereitstellung von Arzneimitteln und Medizinprodukten, sowie für die einschlägigen Sozialleistungen und für die einschlägigen Dienste der Verwaltung oder Kostenerstattung;
e)
„Sekundärnutzung“ bezeichnet die Verarbeitung elektronischer Gesundheitsdaten für die in Kapitel IV der vorliegenden Verordnung genannten Zwecke, sofern es sich nicht um die Zwecke handelt, für die sie ursprünglich erhoben oder erstellt wurden;
f)
„Interoperabilität“ bezeichnet die Fähigkeit sowohl von Organisationen als auch von Software-Anwendungen oder Geräten desselben Herstellers oder von unterschiedlichen Herstellern, durch von ihnen unterstützte Prozesse zusammenzuwirken; dies schließt den Austausch von Informationen und Wissen zwischen den beteiligten Organisationen, Software-Anwendungen oder Geräten ohne Veränderung des Dateninhalts ein;
g)
„Erfassung elektronischer Gesundheitsdaten“ bezeichnet die Erfassung von in einem EHR-System oder einer Wellness-Anwendung zu verarbeitenden Gesundheitsdaten in einem elektronischen Format durch manuelle Dateneingabe, durch Erfassung von Daten durch ein Gerät oder durch Umwandlung nicht elektronischer Gesundheitsdaten in ein elektronisches Format;
h)
„Zugangsdienst für elektronische Gesundheitsdaten“ bezeichnet einen Online-Dienst wie ein Portal oder eine Anwendung für mobile Geräte, das bzw. die natürlichen Personen, die nicht in beruflicher Funktion handeln, den Zugang zu ihren eigenen elektronischen Gesundheitsdaten oder elektronischen Gesundheitsdaten der natürlichen Personen, auf deren elektronische Gesundheitsdaten sie rechtmäßig zugreifen dürfen, ermöglicht;
i)
„Zugangsdienst für Angehörige der Gesundheitsberufe“ bezeichnet einen von einem EHR-System unterstützten Dienst, der es Angehörigen der Gesundheitsberufe ermöglicht, auf die Daten natürlicher Personen, die sich in ihrer Behandlung befinden, zuzugreifen;
j)
„elektronische Gesundheitsaufzeichnung“ oder „EHR“ (electronic health record) bezeichnet eine Sammlung elektronischer Gesundheitsdaten, die sich auf eine natürliche Person beziehen, im Gesundheitssystem erfasst sind und zum Zweck der Gesundheitsversorgung verarbeitet werden;
k)
„System für elektronische Gesundheitsaufzeichnungen“ oder „EHR-System“ (electronic health record system) bezeichnet jedes System, bei dem die Software oder eine Kombination aus Hardware und Software des Systems es ermöglicht, personenbezogene elektronische Gesundheitsdaten, die zu den durch diese Verordnung eingeführten prioritären Kategorien personenbezogener elektronischer Gesundheitsdaten gehören, zu speichern, zu vermitteln, zu exportieren, zu importieren, zu konvertieren, zu bearbeiten oder anzuzeigen und das vom Hersteller zur Verwendung durch Gesundheitsdienstleister bei der Patientenversorgung oder durch Patienten für den Zugang zu ihren elektronischen Gesundheitsdaten bestimmt ist,;
l)
„Inbetriebnahme“ bezeichnet den erstmaligen bestimmungsgemäßen Einsatz eines in den Anwendungsbereich der vorliegenden Verordnung fallenden EHR-Systems in der Union;
m)
„Softwarekomponente“ bezeichnet einen eigenständigen Teil einer Software, der eine bestimmte Funktionalität bereitstellt oder bestimmte Funktionen oder Prozeduren ausführt und der unabhängig oder in Verbindung mit anderen Komponenten betrieben werden kann;
n)
„europäische Interoperabilitätssoftwarekomponente für EHR-Systeme“ bezeichnet eine Softwarekomponente des EHR-Systems, die personenbezogene elektronische Gesundheitsdaten einer prioritären Kategorie für Primärnutzung gemäß dieser Verordnung in dem europäischen Austauschformat für EHR gemäß dieser Verordnung bereitstellt und empfängt und die unabhängig ist von der europäischen Protokollierungssoftwarekomponente für EHR-Systeme;
o)
„europäische Protokollierungssoftwarekomponente für EHR-Systeme“ bezeichnet eine Softwarekomponente des EHR-Systems, die protokollierte Informationen über den Zugang von Angehörigen der Gesundheitsberufe oder anderer Einzelpersonen zu prioritären Kategorien personenbezogener elektronischer Gesundheitsdaten gemäß der vorliegenden Verordnung in dem in Anhang II Nummer 3.2 dieser Verordnung festgelegten Format bereitstellt, und die unabhängig von der europäischen Interoperabilitätssoftwarekomponente für EHR-Systeme ist;
p)
„CE-Konformitätskennzeichnung“ bezeichnet eine Kennzeichnung, durch die ein Hersteller angibt, dass ein EHR-System den einschlägigen Anforderungen genügt, die in der vorliegenden Verordnung oder in anderem Unionsrecht über ihre Anbringung nach der Verordnung (EG) Nr. 765/2008 des Europäischen Parlaments und des Rates (³⁰) festgelegt sind;
q)
„Risiko“ bezeichnet die Kombination aus der Wahrscheinlichkeit des Eintretens einer Gefahr, die einen Schaden der Gesundheit, der Sicherheit oder der Informationssicherheit verursacht, und dem Schweregrad eines solchen Schadens;
r)
„schwerwiegendes Vorkommnis“ bezeichnet jede Fehlfunktion oder Verschlechterung der Eigenschaften oder der Leistung eines auf dem Markt bereitgestellten EHR-Systems, die direkt oder indirekt eine der nachstehenden Folgen hat, hätte haben können oder haben könnte:
i)
den Tod einer natürlichen Person oder eine schwere Schädigung der Gesundheit einer natürlichen Person;
ii)
eine schwere Beeinträchtigung der Rechte einer natürlichen Person;
iii)
eine schwerwiegende Störung von Verwaltung und Betrieb kritischer Infrastrukturen im Gesundheitswesen;
s)
„Pflege“ bezeichnet eine professionelle Dienstleistung, die darauf abzielt, den besonderen Bedürfnissen einer natürlichen Person gerecht zu werden, die aufgrund einer Beeinträchtigung oder anderer körperlicher oder geistiger Leiden Hilfe, einschließlich präventiver und unterstützender Maßnahmen, benötigt, um wesentlichen Aktivitäten des täglichen Lebens nachzugehen, damit ihre persönliche Selbständigkeit unterstützt wird;
t)
„Gesundheitsdateninhaber“ bezeichnet jede natürliche oder juristische Person, Behörde, Einrichtung oder sonstige Stelle im Gesundheitswesen oder im Pflegesektor, soweit erforderlich einschließlich Erstattungsdiensten, sowie jede natürliche oder juristische Person, die Produkte oder Dienstleistungen für die Gesundheitsversorgung, das Gesundheitswesen oder den Pflegesektor entwickeln, die Wellness-Anwendungen entwickelt oder herstellt, die Forschungstätigkeiten im Bereich des Gesundheitswesens oder des Pflegesektors durchführt, oder die als Mortalitätsregister fungiert, sowie jedes bzw. jede Organ, Einrichtung oder sonstig Stelle der Union, die entweder
i)
nach geltendem Unionsrecht oder geltendem nationalen Recht in ihrer Eigenschaft als Verantwortlicher oder gemeinsam Verantwortlicher dazu berechtigt oder verpflichtet ist, personenbezogene elektronische Gesundheitsdaten für die Gesundheitsversorgung oder die Pflege oder für Zwecke der öffentlichen Gesundheit, der Erstattung, der Forschung, der Innovation, der Politikgestaltung, der amtlichen Statistik, der Patientensicherheit oder der Regulierung zu verarbeiten; oder
ii)
die Fähigkeit besitzt, nicht personenbezogene elektronische Gesundheitsdaten durch die Kontrolle der technischen Konzeption eines Produkts und der damit zusammenhängenden Dienste zur Verfügung zu stellen, auch durch die Erfassung von, die Bereitstellung von, die Einschränkung des Zugangs zu oder den Austausch von solchen Daten.
u)
„Gesundheitsdatennutzer“ bezeichnet eine natürliche oder juristische Person, einschließlich der Organe, Einrichtungen oder sonstigen Stellen der Union, die aufgrund einer Datengenehmigung, einer Genehmigung einer Gesundheitsdatenanfrage oder einer Zugangserlaubnis eines befugten Teilnehmers der HealthData@EU rechtmäßig Zugang zu elektronischen Gesundheitsdaten für die Sekundärnutzung erhalten hat;
v)
„Datengenehmigung“ bezeichnet eine Verwaltungsentscheidung einer Zugangsstelle für Gesundheitsdaten, die zwecks Verarbeitung bestimmter in der Datengenehmigung angegebener elektronischer Gesundheitsdaten für spezifische Zwecke der Sekundärnutzung auf der Grundlage der in Kapitel IV der vorliegenden Verordnung festgelegten Bedingungen an einen Gesundheitsdatennutzer ergeht;
w)
„Datensatz“ bezeichnet eine strukturierte Sammlung elektronischer Gesundheitsdaten;
x)
„Datensatz mit großer Wirkung für die Sekundärnutzung“ bezeichnet einen Datensatz, dessen Weiterverwendung aufgrund seiner Relevanz für die Gesundheitsforschung mit erheblichen Vorteilen verbunden ist;
y)
„Datensatzkatalog“ bezeichnet eine Sammlung von Datensatzbeschreibungen, die systematisch angeordnet ist und beinhaltet einen nutzerorientierten öffentlichen Teil, in dem Informationen über einzelne Datensatzparameter über ein Online-Portal elektronisch zugänglich sind;
z)
„Datenqualität“ bezeichnet das Ausmaß, in dem sich die Elemente elektronischer Gesundheitsdaten für ihre bestimmungsgemäße Primärnutzung und die Sekundärnutzung eignen;
aa)
„Datenqualitäts- und -nutzbarkeitskennzeichnung“ bezeichnet ein grafisches Diagramm samt einer Skala, in dem die Datenqualität und die Nutzungsbedingungen eines Datensatzes beschrieben werden;
ab)
„Wellness-Anwendung“ bezeichnet jede vom Hersteller für die Verwendung durch eine natürliche Person bestimmte Software oder Kombination aus Hardware und Software für die Verarbeitung elektronischer Gesundheitsdaten, speziell für die Bereitstellung von Informationen über die Gesundheit natürlicher Personen oder für die Leistung von Pflege zu anderen Zwecken als der Gesundheitsversorgung.
Kapitel II
PRIMÄRNUTZUNG
Abschnitt 1
Rechte natürlicher Personen hinsichtlich der Primärnutzung ihrer Personenbezogenen elektronischen Gesundheitsdaten und damit zusammenhängende Bestimmungen
(1)
Natürliche Personen haben das Recht, über die in Artikel 4 genannten Zugangsdienste für elektronische Gesundheitsdaten Zugang zumindest zu den sie betreffenden personenbezogenen elektronischen Gesundheitsdaten, die unter die in Artikel 14 genannten prioritären Kategorien fallen und für die Gesundheitsversorgung verarbeitet werden, zu erhalten. Der Zugang muss unter Berücksichtigung der technischen Umsetzbarkeit unverzüglich nach der Erfassung der personenbezogenen elektronischen Gesundheitsdaten in einem EHR-System kostenlos und in leicht lesbarer, konsolidierter und zugänglicher Form gewährt werden.
(2)
Natürliche Personen oder Ihre in Artikel 4 Absatz 2 genannten Vertreter haben das Recht, über die in Artikel 4 genannten Zugangsdienste für elektronische Gesundheitsdaten eine elektronische Kopie zumindest der personenbezogenen elektronischen Gesundheitsdaten in Bezug auf diese natürlichen Personen, die unter die in Artikel 14 genannten prioritären Kategorien fallen, in dem in Artikel 15 genannten europäischen Austauschformat für EHR kostenlos herunterzuladen.
(3)
Gemäß Artikel 23 der Verordnung (EU) 2016/679 können die Mitgliedstaaten die Rechte aus den Absätzen 1 und 2 des vorliegenden Artikels beschränken, insbesondere wenn diese Beschränkungen aus Gründen der Patientensicherheit sowie unter ethischen Gesichtspunkten zum Schutz der natürlichen Person erforderlich sind, indem sie den Zugang zu ihren personenbezogenen elektronischen Gesundheitsdaten erst mit begrenztem zeitlichen Aufschub zu gewähren, bis ein Angehöriger der Gesundheitsberufe der betroffenen natürlichen Person die Informationen mit unter Umständen erheblichen Auswirkungen auf ihre Gesundheit auf angemessene Weise mitteilen und erläutern kann.
(1)
Die Mitgliedstaaten stellen sicher, dass auf nationaler, regionaler oder lokaler Ebene ein Zugangsdienst für elektronische Gesundheitsdaten oder mehrere solcher Zugangsdienste eingerichtet werden, wodurch natürlichen Personen der Zugang zu ihren personenbezogenen elektronischen Gesundheitsdaten und die Ausübung ihrer in Artikel 3 und in den Artikeln 5 bis 10 genannten Rechte ermöglicht wird. Diese Zugangsdienste für elektronische Gesundheitsdaten sind für natürliche Personen und ihre in Absatz 2 des vorliegenden Artikels genannten Vertreter kostenlos.
(2)
Die Mitgliedstaaten stellen sicher, dass als Funktionalität von Zugangsdiensten für elektronische Gesundheitsdaten mindestens ein digitaler Vertreterdienst eingerichtet wird, der Folgendes ermöglicht:
a)
natürlichen Personen, andere natürliche Personen ihrer Wahl dazu zu berechtigen, in ihrem Namen für einen begrenzten oder unbegrenzten Zeitraum und erforderlichenfalls nur für einen bestimmten Zweck Zugang zu ihren personenbezogenen elektronischen Gesundheitsdaten oder zu Teilen davon zu erhalten, und diese Berechtigungen verwalten zu können; und
b)
rechtlichen Vertretern von natürlichen Personen, Zugang zu personenbezogenen elektronischen Gesundheitsdaten dieser natürlichen Personen zu erhalten, deren Angelegenheiten sie im Einklang mit dem nationalen Recht verwalten.
Die Mitgliedstaaten legen Vorschriften für in Unterabsatz 1 Buchstabe a genannte Berechtigungen und Handlungen von Vormunden und anderen rechtlichen Vertretern fest.
(3)
Die in Absatz 2 genannten digitalen Vertreterdienste müssen eine solche Berechtigung in transparenter und leicht verständlicher Weise, kostenlos und in elektronischer Form oder in Papierform bereitstellen. Natürliche Personen und ihre Vertreter sind über ihre Berechtigungen zu informieren, einschließlich darüber, wie sie diese Rechte ausüben können, sowie über das Berechtigungsverfahren.
Die digitalen Vertreterdienste müssen einen einfachen Beschwerdemechanismus für natürliche Personen bereitstellen.
(4)
Die in Absatz 2 des vorliegenden Artikels genannten digitalen Vertreterdienste müssen zwischen den Mitgliedstaaten interoperabel sein. Die Kommission legt im Wege von Durchführungsrechtsakten die technischen Spezifikationen für die Interoperabilität der digitalen Vertreterdienste der Mitgliedstaaten fest. Diese Durchführungsrechtsakte werden gemäß dem in Artikel 98 Absatz 2 genannten Prüfverfahren erlassen.
(5)
Die Zugangsdienste für elektronische Gesundheitsdaten und die digitalen Vertreterdienste müssen für Menschen mit Behinderungen, schutzbedürftige Gruppen und Personen mit geringer digitaler Kompetenz leicht zugänglich sein.
Natürliche Personen oder ihre in Artikel 4 Absatz 2 genannten Vertreter haben das Recht, über Zugangsdienste für elektronische Gesundheitsdaten oder über mit diesen in jenem Artikel genannten Diensten verbundene Anwendungen Informationen in die EHR dieser natürlichen Personen einzugeben. Diese Informationen müssen in solchen Fällen klar als von der natürlichen Person oder ihrem Vertreter eingegeben erkennbar sein. Natürliche Personen oder ihre in Artikel 4 Absatz 2 genannten Vertreter dürfen nicht die Möglichkeit haben, die von Angehörigen der Gesundheitsberufe eingegebenen elektronischen Gesundheitsdaten und damit verbundenen Informationen direkt zu ändern.
Die in Artikel 4 genannten Zugangsdienste für elektronische Gesundheitsdaten ermöglichen es natürlichen Personen, die Berichtigung ihrer personenbezogenen Gesundheitsdaten auf einfache Weise gemäß Artikel 16 der Verordnung (EU) 2016/679 online zu verlangen. Gegebenenfalls überprüft der Verantwortliche die Richtigkeit der in dem Ersuchen gemachten Angaben mit einem einschlägigen Angehörigen der Gesundheitsberufe.
Die Mitgliedstaaten können es natürlichen Personen auch ermöglichen, andere Rechte gemäß Kapitel III der Verordnung (EU) 2016/679 über Zugangsdienste für elektronische Gesundheitsdaten online auszuüben.
(1)
Natürliche Personen haben das Recht, einem Gesundheitsdienstleister ganz oder teilweise Zugang zu ihren personenbezogenen elektronischen Gesundheitsdaten zu gewähren oder ihn aufzufordern, diese ganz oder teilweise an einen anderen Gesundheitsdienstleister ihrer Wahl zu übermitteln, und zwar unverzüglich, kostenlos und ungehindert durch den Gesundheitsdienstleister oder die Hersteller der von diesem Gesundheitsdienstleister verwendeten Systeme.
(2)
Natürliche Personen haben in Fällen, in denen die Gesundheitsdienstleister in verschiedenen Mitgliedstaaten ansässig sind, das Recht, die Übermittlung ihrer personenbezogenen elektronischen Gesundheitsdaten in dem in Artikel 15 genannten europäischen Austauschformat für EHR über die in Artikel 23 genannte grenzüberschreitende Infrastruktur zu verlangen. Der empfangende Gesundheitsdienstleister muss diese Daten entgegennehmen und sie lesen können.
(3)
Natürliche Personen haben das Recht, von einem Gesundheitsdienstleister die Übermittlung eines Teils ihrer personenbezogenen elektronischen Gesundheitsdaten an einen eindeutig bestimmten Empfänger aus dem Bereich der sozialen Sicherheit oder der Erstattungsdienste zu verlangen. Diese Übermittlung erfolgt unverzüglich, kostenlos und ungehindert durch den Gesundheitsdienstleister oder die Hersteller der von diesem Gesundheitsdienstleister verwendeten Systeme und darf nur in eine Richtung erfolgen.
(4)
Haben natürliche Personen gemäß Artikel 3 Absatz 2 eine elektronische Kopie ihrer prioritären Kategorien personenbezogener elektronischer Gesundheitsdaten heruntergeladen, so können sie diese Daten in dem in Artikel 15 genannten europäischen Austauschformat für EHR an Gesundheitsdienstleister ihrer Wahl übermitteln. Der empfangende Gesundheitsdienstleister muss diese Daten entgegennehmen und sie gegebenenfalls lesen können.
Natürliche Personen haben das Recht, den Zugang von Angehörigen der Gesundheitsberufe und Gesundheitsdienstleistern zu allen ihrer in Artikel 3 genannten personenbezogenen elektronischen Gesundheitsdaten oder zu Teilen davon zu beschränken.
Bei der Ausübung des in Absatz 1 genannten Rechts sind die natürlichen Personen darauf hinzuweisen, dass die Beschränkung des Zugangs Auswirkungen auf die Gesundheitsversorgung für sie haben könnte.
Die Tatsache, dass eine natürliche Person eine Beschränkung des Zugangs nach Absatz 1 vorgenommen hat, darf für die Gesundheitsdienstleister nicht sichtbar sein.
Die Mitgliedstaaten legen die Vorschriften und besonderen Schutzmaßnahmen für solche Beschränkungsmechanismen fest.
(1)
Natürliche Personen haben das Recht, Informationen, auch durch automatische Benachrichtigungen, über jeden Zugriff auf ihre personenbezogenen elektronischen Gesundheitsdaten über den Zugangsdienst für Angehörige der Gesundheitsberufe im Rahmen der Gesundheitsversorgung, einschließlich des Zugriffs gemäß Artikel 11 Absatz 5, zu erhalten.
(2)
Die in Absatz 1 genannten Informationen werden kostenlos und unverzüglich über Zugangsdienste für elektronische Gesundheitsdaten zur Verfügung gestellt und müssen ab dem Tag des Zugriffs auf die Daten mindestens drei Jahre lang abrufbar sein. Diese Informationen müssen mindestens Folgendes umfassen:
a)
Informationen zum Gesundheitsdienstleister oder zu anderen Personen, die auf personenbezogene elektronische Gesundheitsdaten zugegriffen haben;
b)
das Datum und den Zeitpunkt des Zugriffs;
c)
auf welche personenbezogenen elektronischen Gesundheitsdaten zugegriffen wurde.
(3)
Die Mitgliedstaaten können in Ausnahmefällen Einschränkungen des in Absatz 1 genannten Rechts vorsehen, wenn es tatsächliche Anhaltspunkte dafür gibt, dass eine Offenlegung die lebenswichtigen Interessen oder Rechte des Angehörigen der Gesundheitsberufe oder die Versorgung der natürlichen Person gefährden würde.
(1)
Die Rechtsvorschriften der Mitgliedstaaten können vorsehen, dass natürliche Personen ein Recht zum Widerspruch gegen den Zugang zu ihren personenbezogenen elektronischen Gesundheitsdaten, die in einem EHR-System erfasst sind, über die in den Artikeln 4 und 12 genannten Zugangsdienste für elektronische Gesundheitsdaten haben. In solchen Fällen stellen die Mitgliedstaaten sicher, dass die Ausübung dieses Rechts reversibel ist.
(2)
Wenn ein Mitgliedstaat ein Recht nach Absatz 1 des vorliegenden Artikels einräumt, legt er Vorschriften und besondere Schutzmaßnahmen für einen solchen Mechanismus zum Widerspruch fest. Insbesondere können die Mitgliedstaaten die Möglichkeit vorsehen, dass ein Gesundheitsdienstleister oder ein Angehöriger der Gesundheitsberufe Zugang zu den personenbezogenen elektronischen Gesundheitsdaten erhält, wenn die Verarbeitung zum Schutz lebenswichtiger Interessen der betroffenen Person oder einer anderen natürlichen Person entsprechend Artikel 9 Absatz 2 Buchstabe c der Verordnung (EU) 2016/679 erforderlich ist, selbst wenn der Patient das Recht zum Widerspruch im Rahmen der Primärnutzung ausgeübt hat.
(1)
Wenn Angehörige der Gesundheitsberufe Daten elektronisch verarbeiten, haben sie — unabhängig von dem Versicherungsmitgliedstaat und dem Behandlungsmitgliedstaat — über die in Artikel 12 genannten Zugangsdienste für Angehörige der Gesundheitsberufe Zugang zu den einschlägigen und erforderlichen personenbezogenen elektronischen Gesundheitsdaten der von ihnen behandelten natürlichen Personen.
(2)
Unterscheidet sich der Versicherungsmitgliedstaat der behandelten natürlichen Person von dem Behandlungsmitgliedstaat dieser natürlichen Person, so wird der grenzüberschreitende Zugang zu den personenbezogenen elektronischen Gesundheitsdaten der behandelten natürlichen Person über die in Artikel 23 genannte grenzüberschreitende Infrastruktur gewährt.
(3)
Der in den Absätzen 1 und 2 des vorliegenden Artikels genannte Zugang umfasst mindestens die in Artikel 14 genannten prioritären Kategorien personenbezogener elektronischer Gesundheitsdaten.
Im Einklang mit den in Artikel 5 der Verordnung (EU) 2016/679 vorgesehenen Grundsätzen legen die Mitgliedstaaten Vorschriften fest, in denen bestimmt wird, auf welche Kategorien personenbezogener elektronischer Gesundheitsdaten durch die verschiedenen Kategorien von Angehörigen der Gesundheitsberufe oder bei verschiedenen Aufgaben der Gesundheitsversorgung zugegriffen werden kann. In diesen Vorschriften wird die Möglichkeit von Beschränkungen gemäß Artikel 8 der vorliegenden Verordnung berücksichtigt.
(4)
Im Falle einer Behandlung in einem anderen Mitgliedstaat als dem Versicherungsmitgliedstaat gelten die in Absatz 3 genannten Vorschriften des Behandlungsmitgliedstaats.
(5)
Wurde der Zugang von Angehörigen der Gesundheitsberufe zu personenbezogenen elektronischen Gesundheitsdaten durch eine natürliche Person gemäß Artikel 8 beschränkt, so wird der Gesundheitsdienstleister oder der Angehörige der Gesundheitsberufe nicht über den beschränkten Inhalt dieser Daten informiert.
Abweichend von Artikel 8 Absatz 1 kann dem Gesundheitsdienstleister oder dem Angehörigen der Gesundheitsberufe Zugang zu den elektronischen Gesundheitsdaten gewährt werden, auf die er aufgrund einer Beschränkung des Zugangs nicht zugreifen kann, wenn dies zum Schutz der lebenswichtigen Interessen der betroffenen Person erforderlich ist. Diese Fälle müssen in einem klaren und verständlichen Format protokolliert werden und für die betroffene Person leicht zugänglich sein.
Die Mitgliedstaaten können zusätzliche Schutzmaßnahmen vorsehen.
Für die Gesundheitsversorgung stellen die Mitgliedstaaten sicher, dass Angehörige der Gesundheitsberufe, auch für die grenzüberschreitende Versorgung, über Zugangsdienste für Angehörige der Gesundheitsberufe kostenlos Zugang zu den in Artikel 14 genannten prioritären Kategorien personenbezogener elektronischer Gesundheitsdaten erhalten können.
Die in Absatz 1 des vorliegenden Artikels genannten Dienste sind nur für Angehörige der Gesundheitsberufe zugänglich, die im Besitz eines gemäß Artikel 6 der Verordnung (EU) Nr. 910/2014 anerkannten elektronischen Identifizierungsmittels oder anderer elektronischer Identifizierungsmittel sind, die den in Artikel 36 der vorliegenden Verordnung genannten gemeinsamen Spezifikationen entsprechen.
Personenbezogene elektronische Gesundheitsdaten müssen in den EHR benutzerfreundlich dargestellt sein, damit sie von den Angehörigen der Gesundheitsberufe leicht genutzt werden können.
(1)
Die Mitgliedstaaten stellen sicher, dass die Gesundheitsdienstleister bei der Verarbeitung elektronischer Gesundheitsdaten für die Gesundheitsversorgung die einschlägigen personenbezogenen elektronischen Gesundheitsdaten, die ganz oder teilweise zumindest unter die in Artikel 14 genannten prioritären Kategorien personenbezogener elektronischer Gesundheitsdaten fallen, elektronisch in einem EHR-System erfassen.
(2)
Wenn sie Daten elektronisch verarbeiten, stellen die Gesundheitsdienstleister sicher, dass die personenbezogenen elektronischen Gesundheitsdaten der von ihnen behandelten Personen mit Informationen über die Gesundheitsdienstleistung aktualisiert werden.
(3)
Werden personenbezogene elektronische Gesundheitsdaten in einem Behandlungsmitgliedstaat erfasst, der nicht der Versicherungsmitgliedstaat der betroffenen natürlichen Person ist, so stellt der Behandlungsmitgliedstaat sicher, dass die Erfassung anhand der Identifizierungsdaten der natürlichen Person im Versicherungsmitgliedstaat erfolgt.
(4)
Bis zum 26. März 2027 bestimmt die Kommission im Wege von Durchführungsrechtsakten die Anforderungen an die Datenqualität, einschließlich im Hinblick auf die Semantik, Einheitlichkeit, Kohärenz, Genauigkeit und Vollständigkeit für die Erfassung personenbezogener elektronischer Gesundheitsdaten im EHR-System, soweit dies relevant ist. Diese Durchführungsrechtsakte werden gemäß dem in Artikel 98 Absatz 2 genannten Prüfverfahren erlassen.
Bei der Erfassung oder Aktualisierung von personenbezogenen elektronischen Gesundheitsdaten weisen die EHR den Angehörigen der Gesundheitsberufe und den Gesundheitsdienstleister, der diese Erfassung oder Aktualisierung vorgenommen hat, sowie den Zeitpunkt, zu dem diese Erfassung oder Aktualisierung vorgenommen wurde, aus. Die Mitgliedstaaten können verlangen, dass auch andere Aspekte der Datenerfassung aufgezeichnet werden.
Einhaltungsfrist: 26.03.2027
(1)
Werden Daten elektronisch verarbeitet, so gelten für die Zwecke dieses Kapitels die folgenden Kategorien personenbezogener elektronischer Gesundheitsdaten als prioritäre Kategorien:
a)
Patientenkurzakten;
b)
elektronische Verschreibungen;
c)
elektronische Abgaben von Arzneimitteln;
d)
Medizinische Bildgebung und damit zusammenhängende, auf Bildgebung gestützte Befunde;
e)
Ergebnisse medizinischer Untersuchungen, einschließlich Labor- und anderer diagnostischer Ergebnisse und damit zusammenhängender Berichte; und
f)
Entlassungsberichte.
Die Hauptmerkmale der prioritären Kategorien personenbezogener elektronischer Gesundheitsdaten für die Primärnutzung sind in Anhang I festgelegt.
Die Mitgliedstaaten können in ihrem nationalen Recht zusätzliche Kategorien personenbezogener elektronischer Gesundheitsdaten vorsehen, die für die Primärnutzung gemäß diesem Kapitel abgerufen und ausgetauscht werden.
Die Kommission kann gemäß Artikel 15 Absatz 3 und Artikel 23 Absatz 8 im Wege von Durchführungsrechtsakten grenzüberschreitende Spezifikationen für die in Unterabsatz 3 des vorliegenden Absatzes genannten Kategorien personenbezogener elektronischer Gesundheitsdaten festlegen. Diese Durchführungsrechtsakte werden gemäß dem in Artikel 98 Absatz 2 genannten Prüfungsverfahren erlassen.
(2)
Der Kommission wird die Befugnis übertragen, gemäß Artikel 97 zur Ergänzung dieser Verordnung delegierte Rechtsakte zur Änderung von Anhang I durch das Hinzufügen, die Änderung oder die Entfernung der Hauptmerkmale der in Absatz 1 genannten prioritären Kategorien personenbezogener elektronischer Gesundheitsdaten zu erlassen, sofern diese Änderungen darauf abzielen, die prioritären Kategorien von personenbezogenen elektronischen Gesundheitsdaten an technische Entwicklungen und internationale Standards anzupassen. Darüber hinaus müssen Hinzufügungen und Änderungen dieser Merkmale beide der folgenden Kriterien erfüllen:
a)
das Merkmal ist für die Gesundheitsversorgung natürlicher Personen relevant;
b)
das Merkmal wird nach den neuesten Informationen in den meisten Mitgliedstaaten verwendet;
(1)
Bis zum 26. März 2027 legt die Kommission im Wege von Durchführungsrechtsakten die technischen Spezifikationen für die in Artikel 14 Absatz 1 genannten prioritären Kategorien personenbezogener elektronischer Gesundheitsdaten und damit auch das europäische Austauschformat für EHR fest. Dieses Format muss gängig und maschinenlesbar sein und die Übertragung personenbezogener elektronischer Gesundheitsdaten zwischen verschiedenen Softwareanwendungen, Geräten und Gesundheitsdienstleistern ermöglichen. Dieses Format unterstützt die Übermittlung strukturierter und unstrukturierter Gesundheitsdaten und umfasst folgende Elemente:
Frist für Durchführungsrechtsakt: 26.03.2027
a)
harmonisierte Datensätze mit elektronischen Gesundheitsdaten und definierenden Strukturen wie Datenfeldern und Datengruppen für die Darstellung klinischer Inhalte und anderer Bestandteile der elektronischen Gesundheitsdaten;
b)
für Datensätze mit elektronischen Gesundheitsdaten zu verwendende Kodiersysteme und Werte;
c)
technische Interoperabilitätsspezifikationen für den Austausch elektronischer Gesundheitsdaten, einschließlich ihrer inhaltlichen Darstellung, Standards und Profilen.
Die in Unterabsatz 1 des vorliegenden Absatzes genannten Durchführungsrechtsakte werden gemäß dem in Artikel 98 Absatz 2 genannten Prüfverfahren erlassen.
(2)
Die Kommission stellt im Wege von Durchführungsrechtsakten regelmäßige Aktualisierungen des europäischen Austauschformats für EHR bereit, um einschlägige Überarbeitungen der Kodiersysteme und Nomenklaturen für das Gesundheitswesen zu integrieren. Diese Durchführungsrechtsakte werden gemäß dem in Artikel 98 Absatz 2 genannten Prüfungsverfahren erlassen.
(3)
Die Kommission kann im Wege von Durchführungsrechtsakten technische Spezifikationen festlegen, mit denen das europäische Austauschformat für EHR auf weitere in Artikel 14 Absatz 1 Unterabsatz 3 genannte Kategorien personenbezogener elektronischer Gesundheitsdaten ausgeweitet wird. Diese Durchführungsrechtsakte werden gemäß dem in Artikel 98 Absatz 2 genannten Prüfverfahren erlassen.
(4)
Die Mitgliedstaaten stellen sicher, dass die in Artikel 14 genannten prioritären Kategorien personenbezogener elektronischer Gesundheitsdaten in dem in Absatz 1 des vorliegenden Artikels genannten europäischen Austauschformat für EHR ausgegeben werden. Werden solche Daten zur Primärnutzung automatisch übermittelt, muss der empfangende Dienstleister das Format der Daten akzeptieren und in der Lage sein, sie zu lesen.
(1)
Nutzen natürliche Personen in Artikel 4 genannte Zugangsdienste für elektronische Gesundheitsdaten, so haben diese natürlichen Personen das Recht, sich mit allen nach Artikel 6 der Verordnung (EU) Nr. 910/2014 anerkannten elektronischen Identifizierungsmitteln elektronisch auszuweisen. Die Mitgliedstaaten können ergänzende Mechanismen vorsehen, damit ein angemessener Identitätsabgleich in grenzüberschreitenden Situationen sichergestellt wird.
(2)
Die Kommission legt im Wege von Durchführungsrechtsakten die Anforderungen für den interoperablen, grenzüberschreitenden Identifizierungs- und Authentifizierungsmechanismus für natürliche Personen und Angehörige der Gesundheitsberufe entsprechend der Verordnung (EU) Nr. 910/2014 fest. Dieser Mechanismus muss die Übertragbarkeit personenbezogener elektronischer Gesundheitsdaten im grenzüberschreitenden Kontext erleichtern. Diese Durchführungsrechtsakte werden gemäß dem in Artikel 98 Absatz 2 genannten Prüfverfahren erlassen.
(3)
Die Kommission richtet in Zusammenarbeit mit den Mitgliedstaaten Dienste, die im Rahmen des in Absatz 2 des vorliegenden Artikels genannten interoperablen, grenzüberschreitenden Identifizierungs- und Authentifizierungsmechanismus erforderlich sind, als Teil der grenzüberschreitenden Infrastruktur gemäß Artikel 23 auf Unionsebene ein.
(4)
Die zuständigen Behörden der Mitgliedstaaten und die Kommission setzen den interoperablen grenzüberschreitenden Identifizierungs- und Authentifizierungsmechanismus auf Ebene der Mitgliedstaaten bzw. der Union um.
Die Kommission legt im Wege von Durchführungsrechtsakten die Anforderungen für die technische Umsetzung der in diesem Abschnitt genannten Rechte fest.
Diese Durchführungsrechtsakte werden gemäß dem in Artikel 98 Absatz 2 genannten Prüfverfahren erlassen.
Dienstleister, die im Rahmen dieses Kapitels Daten empfangen, müssen den Gesundheitsdienstleister für die Bereitstellung personenbezogener elektronischer Gesundheitsdaten nicht entschädigen. Ein Gesundheitsdienstleister oder ein Dritter darf von den betroffenen Personen weder direkt noch indirekt eine Gebühr oder Kosten für die gemeinsame Nutzung von Daten oder den Zugang zu ihnen oder eine Entschädigung dafür verlangen.
Abschnitt 2
Governance für die Primärnutzung
(1)
Jeder Mitgliedstaat benennt mindestens eine Stelle für digitale Gesundheit, die für die Umsetzung und Durchsetzung dieses Kapitels auf nationaler Ebene zuständig ist. Die Mitgliedstaaten unterrichten die Kommission bis zum 26. März 2027 über die Identität der Stellen für digitale Gesundheit. Benennt ein Mitgliedstaat mehr als eine Stelle für digitale Gesundheit oder besteht die Stelle für digitale Gesundheit aus mehreren Organisationen, so übermittelt der betreffende Mitgliedstaat der Kommission eine Beschreibung, aus der die Verteilung der Aufgaben zwischen diesen verschiedenen Behörden oder Einrichtungen hervorgeht. Benennt ein Mitgliedstaat mehrere Stellen für digitale Gesundheit, so muss er eine Stelle für digitale Gesundheit benennen, die als Koordinierungsstelle fungiert. Die Kommission macht diese Informationen öffentlich verfügbar.
Mitteilungsfrist: 26.03.2027
(2)
Die Stellen für digitale Gesundheit werden mit folgenden Aufgaben und Befugnissen betraut:
a)
sicherzustellen, dass die im vorliegenden Kapitel sowie in Kapitel III vorgesehenen Rechte und Pflichten durch die Annahme erforderlicher nationaler, regionaler oder lokaler technischer Lösungen und die Festlegung einschlägiger Vorschriften und Mechanismen umgesetzt werden;
b)
dafür zu sorgen, dass natürlichen Personen, Angehörigen der Gesundheitsberufe und Gesundheitsdienstleistern vollständige und aktuelle Informationen über die Umsetzung der im vorliegenden Kapitel sowie in Kapitel III vorgesehenen Rechte und Pflichten jederzeit zur Verfügung stehen;
c)
bei der in Buchstabe a des vorliegenden Absatzes genannten Umsetzung von technischen Lösungen sicherzustellen, dass diese technischen Lösungen dem vorliegenden Kapitel, Kapitel III und dem Anhang II entsprechen;
d)
auf Unionsebene zur Entwicklung technischer Lösungen beizutragen, die es natürlichen Personen und Angehörigen der Gesundheitsberufe ermöglichen, ihre in diesem Kapitel festgelegten Rechte auszuüben und Pflichten zu erfüllen;
e)
Menschen mit Behinderungen die Ausübung ihrer in diesem Kapitel aufgeführten Rechte im Einklang mit der Richtlinie (EU) 2019/882 des Europäischen Parlaments und des Rates zu erleichtern (³¹) ;
f)
die nationalen Kontaktstellen für digitale Gesundheit zu beaufsichtigen und mit anderen Stellen für digitale Gesundheit sowie der Kommission bei der Weiterentwicklung von MyHealth@EU zusammenzuarbeiten;
g)
die Einführung des europäischen Austauschformats für EHR auf nationaler Ebene in Zusammenarbeit mit den nationalen Behörden und Interessenträgern sicherzustellen;
h)
auf Unionsebene zur Entwicklung des europäischen Austauschformats für EHR, zur Ausarbeitung gemeinsamer Spezifikationen gemäß Artikel 36 zu Qualitäts-, Interoperabilitäts-, Sicherheits-, Benutzerfreundlichkeits-, Zugänglichkeits-, Nichtdiskriminierungs- und Grundrechtsbelangen sowie zur Ausarbeitung der Spezifikationen zur EU-Datenbank für die Registrierung von EHR-Systemen und Wellness-Anwendungen gemäß Artikel 49 beizutragen;
i)
gegebenenfalls Marktüberwachungstätigkeiten gemäß Artikel 43 durchzuführen, wobei Interessenkonflikte zu verhindern sind;
j)
nationale Kapazitäten für die Umsetzung der Anforderungen an die Interoperabilität und Sicherheit elektronischer Gesundheitsdaten für die Primärnutzung aufzubauen und sich am Informationsaustausch und Kapazitätsaufbau auf Unionsebene zu beteiligen;
k)
mit den Marktüberwachungsbehörden zusammenzuarbeiten, sich an den Tätigkeiten zum Umgang mit den Risiken von EHR-Systemen und mit schwerwiegenden Vorkommnissen zu beteiligen und die Durchführung von Korrekturmaßnahmen gemäß Artikel 44 zu überwachen;
l)
mit anderen einschlägigen Einrichtungen und Stellen auf lokaler, regionaler, nationaler oder Unionsebene zusammenzuarbeiten, um die Interoperabilität, Datenübertragbarkeit und Sicherheit elektronischer Gesundheitsdaten sicherzustellen;
m)
mit den Aufsichtsbehörden gemäß den Verordnungen (EU) Nr. 910/2014 und (EU) 2016/679, der Richtlinie (EU) 2022/2555 des Europäischen Parlaments und des Rates (³²) sowie mit anderen einschlägigen Behörden zusammenzuarbeiten, darunter die für Cybersicherheit und elektronische Identifizierung zuständigen Behörden.
(3)
Jeder Mitgliedstaat stellt sicher, dass jede Stelle für digitale Gesundheit mit den personellen, technischen und finanziellen Ressourcen, Räumlichkeiten und Infrastrukturen ausgestattet wird, die sie benötigt, um ihre Aufgaben und Befugnisse effektiv wahrnehmen zu können.
(4)
Jede Stelle für digitale Gesundheit vermeidet jegliche Interessenkonflikte. Das gesamte Personal der Stelle für digitale Gesundheit handelt im öffentlichen Interesse und unabhängig.
(5)
Bei der Wahrnehmung ihrer Aufgaben arbeiten die einschlägigen Stellen für digitale Gesundheit aktiv mit den Vertretern der einschlägigen Interessenträger zusammen und konsultieren diese, einschließlich der Patientenvertreter, der Gesundheitsdienstleister und der Vertreter der Angehörigen der Gesundheitsberufe, einschließlich der Berufsverbände der Angehörigen der Gesundheitsberufe, sowie der Verbraucherorganisationen und der Industrieverbände.
Die gemäß Artikel 19 benannten Stellen für digitale Gesundheit veröffentlichen alle zwei Jahre einen Tätigkeitsbericht, der einen umfassenden Überblick über ihre Tätigkeiten liefert. Benennt ein Mitgliedstaat mehr als eine Stelle für digitale Gesundheit, so ist eine von ihnen für den Bericht verantwortlich und fordert dafür die erforderlichen Informationen von den anderen Stellen für digitale Gesundheit an. Dieser Tätigkeitsbericht folgt einer Struktur, die auf Unionsebene in dem in Artikel 92 genannten Ausschuss für den europäischen Gesundheitsdatenraum (im Folgenden „EHDS-Ausschuss“) vereinbart wird. Dieser Tätigkeitsbericht enthält mindestens Angaben zu
a)
allen zur Durchführung dieser Verordnung getroffenen Maßnahmen;
b)
dem Prozentsatz der natürlichen Personen, die Zugang zu den verschiedenen Datenkategorien ihrer EHR haben;
c)
der Bearbeitung von Ersuchen natürlicher Personen in Bezug auf die Ausübung ihrer Rechte gemäß dieser Verordnung;
d)
der Anzahl der an MyHealth@EU angebundenen Gesundheitsdienstleister unterschiedlicher Art, einschließlich Apotheken, Krankenhäusern und anderen Versorgungsstellen, berechnet:
i)
in absoluten Zahlen;
ii)
als Anteil aller Gesundheitsdienstleister derselben Art; und
iii)
als Anteil der natürlichen Personen, die die Dienstleistungen in Anspruch nehmen können;
e)
den Mengen an elektronischen Gesundheitsdaten verschiedener Kategorien, die über MyHealth@EU grenzüberschreitend ausgetauscht werden;
f)
der Anzahl der Fälle von Nichtkonformität bezüglich der verbindlichen Anforderungen.
(1)
Unbeschadet eines anderweitigen verwaltungsrechtlichen oder justiziellen Rechtsbehelfs haben natürliche und juristische Personen das Recht, einzeln oder, sofern zutreffend, gemeinsam Beschwerde in Bezug auf die Vorschriften dieses Kapitels bei der zuständigen Stelle für digitale Gesundheit im Zusammenhang mit den Bestimmungen dieses Kapitels einzureichen, sofern ihre Rechte oder Interessen negativ betroffen sind.
(2)
Betrifft die Beschwerde die Rechte natürlicher Personen gemäß den Artikeln 3 sowie 5 bis 10 der vorliegenden Verordnung, so leitet die Stelle für digitale Gesundheit die Beschwerde an die zuständigen Aufsichtsbehörden gemäß der Verordnung (EU) 2016/679 weiter. Die Stelle für digitale Gesundheit stellt der zuständigen Aufsichtsbehörde gemäß der Verordnung (EU) 2016/679 die erforderlichen Informationen zur Verfügung, um die Bewertung und Untersuchung der Beschwerde zu erleichtern.
(3)
Die zuständige Stelle für digitale Gesundheit, bei der die Beschwerde eingereicht wurde, unterrichtet den Beschwerdeführer im Einklang mit dem nationalen Recht über den bei der Handhabung der Beschwerde gemachten Fortschritt, über die in Bezug auf die Beschwerde getroffene Entscheidung, über jegliche Weiterleitung der Beschwerde an die zuständige Aufsichtsbehörde gemäß der Verordnung (EU) 2016/679 und — im Fall einer solchen Weiterleitung — darüber, dass diese Aufsichtsbehörde von diesem Zeitpunkt an der einzige Ansprechpartner für den Beschwerdeführer in dieser Angelegenheit ist.
(4)
Die Stellen für digitale Gesundheit in den betroffenen Mitgliedstaaten arbeiten zusammen, um Beschwerden im Zusammenhang mit dem grenzüberschreitenden Austausch von und dem Zugang zu personenbezogenen elektronischen Gesundheitsdaten ohne unangemessene Verzögerung zu bearbeiten und über sie zu entscheiden, einschließlich des Austauschs aller relevanten Informationen auf elektronischem Wege.
(5)
Die Stellen für digitale Gesundheit müssen das Einreichen von Beschwerden erleichtern und leicht zugängliche Instrumente für die Einreichung von Beschwerden vorsehen.
Die für die Überwachung und Durchsetzung der Anwendung der Verordnung (EU) 2016/679 zuständige(n) Aufsichtsbehörde(n) ist bzw. sind auch für die Überwachung und Durchsetzung der Anwendung der Artikel 3 und 5 bis 10 der vorliegenden Verordnung zuständig. Die einschlägigen Bestimmungen der Verordnung (EU) 2016/679 finden sinngemäß Anwendung. Die Aufsichtsbehörden sind befugt, Geldbußen bis zu dem in Artikel 83 Absatz 5 der Verordnung (EU) 2016/679 genannten Betrag zu verhängen.
Die in Unterabsatz 1 des vorliegenden Artikels genannten Aufsichtsbehörden und die in Artikel 19 genannten Stellen für digitale Gesundheit arbeiten gegebenenfalls bei der Durchsetzung der vorliegenden Verordnung im Rahmen ihrer jeweiligen Zuständigkeiten zusammen.
Abschnitt 3
Grenzüberschreitende Infrastruktur für die Primärnutzung Personenbezogener elektronischer Gesundheitsdaten
(1)
Die Kommission richtet eine zentrale Interoperabilitätsplattform für digitale Gesundheit (im Folgenden „MyHealth@EU“) ein, die durch ihre Dienste den Austausch personenbezogener elektronischer Gesundheitsdaten zwischen den nationalen Kontaktstellen für digitale Gesundheit in den Mitgliedstaaten unterstützt und erleichtert.
(2)
Jeder Mitgliedstaat benennt eine nationale Kontaktstelle für digitale Gesundheit als organisatorische und technische Zugangsstelle für die Erbringung von Diensten, die mit dem grenzüberschreitenden Austausch personenbezogener elektronischer Gesundheitsdaten im Zusammenhang mit der Primärnutzung in Verbindung stehen. Jede nationale Kontaktstelle für digitale Gesundheit muss mit allen anderen nationalen Kontaktstellen für digitale Gesundheit in anderen Mitgliedstaaten und mit der zentralen Interoperabilitätsplattform für digitale Gesundheit in der grenzüberschreitenden Infrastruktur MyHealth@EU verbunden sein. Handelt es sich bei der nationalen Kontaktstelle für digitale Gesundheit um eine Einrichtung aus mehreren Organisationen, die für die Durchführung verschiedener Dienste zuständig sind, so übermittelt der betreffende Mitgliedstaat der Kommission eine Beschreibung der Aufgabenverteilung zwischen diesen Organisationen. Die Mitgliedstaaten unterrichten die Kommission bis zum 26. März 2027 über die Identität ihrer nationalen Kontaktstelle für digitale Gesundheit. Die nationale Kontaktstelle für digitale Gesundheit kann innerhalb der in Artikel 19 genannten Stelle für digitale Gesundheit benannt werden. Die Mitgliedstaaten unterrichten die Kommission über alle späteren Änderungen der Identität der benannten nationalen Kontaktstellen für digitale Gesundheit. Die Kommission und die Mitgliedstaaten machen diese Informationen öffentlich verfügbar.
Mitteilungsfrist: 26.03.2027
(3)
Jede nationale Kontaktstelle für digitale Gesundheit ermöglicht den Austausch der in Artikel 14 Absatz 1 genannten personenbezogenen elektronischen Gesundheitsdaten mit nationalen Kontaktstellen für digitale Gesundheit in anderen Mitgliedstaaten über MyHealth@EU. Dieser Austausch erfolgt auf der Grundlage des europäischen Austauschformats für EHR.
Wenn die Mitgliedstaaten im Rahmen von Artikel 14 Absatz 1 Unterabsatz 3 zusätzliche Kategorien personenbezogener elektronischer Gesundheitsdaten vorsehen, ermöglicht die nationale Kontaktstelle für digitale Gesundheit den Austausch der in Artikel 14 Absatz 1 Unterabsatz 3 genannten zusätzlichen Kategorien personenbezogener elektronischer Gesundheitsdaten, soweit der betreffende Mitgliedstaat den Zugang zu diesen zusätzlichen Kategorien personenbezogener elektronischer Gesundheitsdaten und deren Austausch gemäß Artikel 14 Absatz 1 Unterabsatz 3 vorgesehen hat.
(4)
Bis zum 26. März 2027 erlässt die Kommission im Wege von Durchführungsrechtsakten die erforderlichen Maßnahmen für die technische Entwicklung von MyHealth@EU sowie detaillierte Vorschriften über die Sicherheit, Vertraulichkeit sowie den Schutz personenbezogener elektronischer Gesundheitsdaten und legt fest, welche Bedingungen für die Konformitätsüberprüfungen für den Anschluss an und die weitere Anbindung an MyHealth@EU erforderlich sind. Diese Durchführungsrechtsakte werden gemäß dem in Artikel 98 Absatz 2 genannten Prüfverfahren erlassen.
Frist für Durchführungsrechtsakt: 26.03.2027
(5)
Die Mitgliedstaaten sorgen dafür, dass alle Gesundheitsdienstleister mit ihren nationalen Kontaktstellen für digitale Gesundheit verbunden sind. Die Mitgliedstaaten sorgen dafür, dass verbundene Gesundheitsdienstleister in die Lage versetzt werden, elektronische Gesundheitsdaten wechselseitig mit der nationalen Kontaktstelle für digitale Gesundheit auszutauschen.
(6)
Die Mitgliedstaaten stellen sicher, dass die in ihrem Hoheitsgebiet tätigen Apotheken, einschließlich Online-Apotheken, in anderen Mitgliedstaaten ausgestellte elektronische Verschreibungen unter den in Artikel 11 der Richtlinie 2011/24/EU festgelegten Bedingungen einlösen können.
Die Apotheken haben Zugang zu elektronischen Verschreibungen, die ihnen aus anderen Mitgliedstaaten über MyHealth@EU übermittelt werden, und erkennen diese an, sofern die in Artikel 11 der Richtlinie 2011/24/EU festgelegten Anforderungen erfüllt sind.
Geben Apotheken Arzneimittel auf der Grundlage einer elektronischen Verschreibung aus einem anderen Mitgliedstaat ab, so meldet die betreffende Apotheke diese Abgabe der nationalen Kontaktstelle für digitale Gesundheit desjenigen Mitgliedstaats, in dem die Verschreibung ausgestellt wurde, über MyHealth@EU.
(7)
Bei den Verarbeitungsvorgängen, an denen sie beteiligt sind, fungieren die nationalen Kontaktstellen für digitale Gesundheit als gemeinsam Verantwortliche für die über MyHealth@EU übermittelten personenbezogenen elektronischen Gesundheitsdaten. Die Kommission fungiert als Auftragsverarbeiter.
(8)
Die Kommission legt im Einklang mit Kapitel IV der Verordnung (EU) 2016/679 im Wege von Durchführungsrechtsakten die Vorschriften für die Anforderungen an die Cybersicherheit, die technische Interoperabilität, die semantische Interoperabilität, den Betrieb und das Dienstmanagement in Bezug auf die Verarbeitung durch den in Absatz 7 des vorliegenden Artikels genannten Auftragsverarbeiter und seine Verantwortlichkeiten gegenüber den Verantwortlichen fest. Diese Durchführungsrechtsakte werden gemäß dem in Artikel 98 Absatz 2 genannten Prüfverfahren erlassen.
(9)
Die nationalen Kontaktstellen für digitale Gesundheit müssen die Bedingungen für den Anschluss an und die weitere Anbindung an MyHealth@EU erfüllen, die in den in Absatz 4 genannten Durchführungsrechtsakten festgelegt sind. Die Konformität der nationalen Kontaktstellen für digitale Gesundheit mit diesen Anforderungen wird von der Kommission mittels Konformitätskontrollen überprüft.
(1)
Die Mitgliedstaaten können über MyHealth@EU zusätzliche Dienste zur Erleichterung der Telemedizin, der mobilen Gesundheitsfürsorge, des Zugriffs natürlicher Personen auf bestehende Übersetzungen ihrer Gesundheitsdaten und des Austauschs oder der Überprüfung von Bescheinigungen über den Gesundheitszustand, einschließlich Impfausweisdiensten zur Förderung der öffentlichen Gesundheit und der Überwachung der öffentlichen Gesundheit oder zur Förderung digitaler Gesundheitssysteme, Dienste und interoperabler Anwendungen, mit dem Ziel bereitstellen, ein hohes Maß an Vertrauen und Sicherheit zu erreichen, die Kontinuität der Versorgung zu verbessern und den Zugang zu einer sicheren und hochwertigen Gesundheitsversorgung zu gewährleisten. Die Kommission legt im Wege von Durchführungsrechtsakten die technischen Aspekte dieser zusätzlichen Dienste fest. Diese Durchführungsrechtsakte werden gemäß dem in Artikel 98 Absatz 2 genannten Prüfverfahren erlassen.
(2)
Die Kommission und die Mitgliedstaaten können den Austausch personenbezogener elektronischer Gesundheitsdaten mit anderen Infrastrukturen wie dem klinischen Patientenmanagementsystem sowie sonstigen Diensten oder Infrastrukturen in den Bereichen Gesundheit, Pflege oder soziale Sicherheit, die befugte Teilnehmer an MyHealth@EU werden können, erleichtern. Die Kommission legt im Wege von Durchführungsrechtsakten die technischen Aspekte dieses Austauschs fest. Diese Durchführungsrechtsakte werden gemäß dem in Artikel 98 Absatz 2 genannten Prüfverfahren erlassen.
Die Anbindung und Abtrennung einer anderen Infrastruktur an bzw. von der zentralen Plattform für digitale Gesundheit unterliegen einem Beschluss der Kommission, der im Wege von Durchführungsrechtsakten erlassen wird und der auf dem Ergebnis von Konformitätsüberprüfungen der technischen Aspekte eines Austauschs gemäß Unterabsatz 1 des vorliegenden Absatzes beruht. Dieser Durchführungsrechtsakt wird gemäß dem in Artikel 98 Absatz 2 genannten Prüfverfahren erlassen.
(3)
Eine nationale Kontaktstelle für digitale Gesundheit eines Drittlands oder ein auf durch eine internationale Organisation auf internationaler Ebene eingerichtetes System kann ein befugter Teilnehmer von MyHealth@EU werden, sofern sie bzw. es die Anforderungen von MyHealth@EU für die Zwecke des Austauschs personenbezogener elektronischer Gesundheitsdaten gemäß Artikel 23 erfüllt, die sich aus der Anbindung an MyHealth@EU ergebende Übermittlung den Vorschriften in Kapitel V der Verordnung (EU) 2016/679 entspricht und die Anforderungen in Bezug auf rechtliche, organisatorische, operative, semantische, technische und Cybersicherheitsmaßnahmen denjenigen gleichwertig sind, die für die Mitgliedstaaten beim Betrieb der MyHealth@EU-Dienste gelten. Diese Anforderungen werden von der Kommission mittels Konformitätsüberprüfungen überprüft.
Auf der Grundlage des Ergebnisses der in Unterabsatz 1 des vorliegenden Absatzes genannten Konformitätsüberprüfungen kann die Kommission im Wege von Durchführungsrechtsakten beschließen, die nationale Kontaktstelle für digitale Gesundheit des Drittlands oder das durch eine internationale Organisation auf internationaler Ebene eingerichtete System an MyHealth@EU anzubinden bzw. davon abzutrennen, sofern zutreffend. Diese Durchführungsrechtsakte werden gemäß dem in Artikel 98 Absatz 2 genannten Prüfverfahren erlassen.
Die Kommission erstellt und führt die Liste der nationalen Kontaktstellen für digitale Gesundheit von Drittländern oder der durch internationale Organisationen auf internationaler Ebene eingerichteten Systeme, die gemäß diesem Absatz an MyHealth@EU angebunden sind, und macht diese Liste öffentlich verfügbar.
Kapitel III
EHR-SYSTEME UND WELLNESS-ANWENDUNGEN
Abschnitt 1
Anwendungsbereich und allgemeine Bestimmungen für EHR-Systeme
(1)
EHR-Systeme müssen eine „europäische Interoperabilitätssoftwarekomponente für EHR-Systeme“ und eine „europäische Protokollierungssoftwarekomponente für EHR-Systeme“ (im Folgenden „harmonisierte Softwarekomponenten von EHR-Systemen“) gemäß den Bestimmungen dieses Kapitels umfassen.
(2)
Dieses Kapitel gilt nicht für Software für allgemeine Zwecke, die Umfeld der Gesundheitsversorgung verwendet wird.
(1)
EHR-Systeme dürfen nur dann in den Verkehr gebracht oder in Betrieb genommen werden, wenn sie den Bestimmungen dieses Kapitels genügen.
(2)
EHR-Systeme, die innerhalb von in der Union ansässigen Gesundheitseinrichtungen hergestellt und verwendet werden, sowie EHR-Systeme, die einer in der Union ansässigen natürlichen oder juristischen Person als Dienst im Sinne von Artikel 1 Absatz 1 Buchstabe b der Richtlinie (EU) 2015/1535 (³³) des Europäischen Parlaments und des Rates angeboten werden, gelten als in Betrieb genommen.
(3)
Die Mitgliedstaaten dürfen das Inverkehrbringen von EHR-Systemen, die der vorliegenden Verordnung entsprechen, nicht aus Erwägungen im Hinblick auf Aspekte im Zusammenhang mit den harmonisierten Softwarekomponenten von in der vorliegenden Verordnung geregelten EHR-Systemen verbieten oder einschränken.
(1)
Hersteller von Medizinprodukten oder In-vitro-Diagnostika im Sinne von Artikel 2 Nummer 1 der Verordnung (EU) 2017/745 bzw. Artikel 2 Nummer 2 der Verordnung (EU) 2017/746, die behaupten, dass diese Medizinprodukte oder In-vitro-Diagnostika mit den harmonisierten Softwarekomponenten von EHR-Systemen interoperabel sind, müssen die Einhaltung der grundlegenden Anforderungen an die europäische Interoperabilitätssoftwarekomponente für EHR-Systeme und die europäische Protokollierungssoftwarekomponente für EHR-Systeme nachweisen, die in Anhang II Abschnitt 2 der vorliegenden Verordnung festgelegt sind. Für solche Medizinprodukte oder In-vitro-Diagnostika gilt Artikel 36 der vorliegenden Verordnung.
(2)
Anbieter von KI-Systemen, die nach Artikel 6 der Verordnung (EU) 2024/1689 als Hochrisiko-KI-System gelten (im Folgenden „Hochrisiko-KI-Systeme“), und die nicht in den Geltungsbereich der Verordnung (EU) 2017/745 oder der Verordnung (E) 2017/746 fallen, die behaupten, dass diese Hochrisiko-KI-Systeme mit den harmonisierten Softwarekomponenten von EHR-Systemen interoperabel sind, müssen die Einhaltung der grundlegenden Anforderungen an die europäische Interoperabilitätssoftwarekomponente für EHR-Systeme und die europäische Protokollierungssoftwarekomponente für EHR-Systeme gemäß Anhang II Abschnitt 2 der vorliegenden Verordnung nachweisen. Für solche Hochrisiko-KI-Systeme gilt Artikel 36 dieses Kapitels.
In dem Informationsblatt, den Gebrauchsanweisungen oder anderen Begleitinformationen zu EHR-Systemen sowie bei der Bewerbung von EHR-Systemen dürfen keine Texte, Bezeichnungen, Marken, Abbildungen und bildhafte oder andere Zeichen verwendet werden, die den beruflichen Nutzer im Sinne von Artikel 3 Nummer 8 der Verordnung (EU) 2018/1807 des Europäischen Parlaments und des Rates (³⁴) hinsichtlich ihrer Zweckbestimmung, Interoperabilität und Sicherheit des Systems irreführen können, indem sie
a)
dem EHR-System Funktionen und Eigenschaften zuschreiben, die es nicht besitzt;
b)
den beruflichen Nutzer nicht über die zu erwartenden Einschränkungen hinsichtlich der Interoperabilität oder der Sicherheitsfunktionen des EHR-Systems in Bezug auf seine Zweckbestimmung informieren;
c)
andere Verwendungsmöglichkeiten für das EHR-System vorschlagen als diejenigen, die in der technischen Dokumentation als Teil der Zweckbestimmung angegeben sind.
Die Mitgliedstaaten können spezifische Vorschriften für die Beschaffung oder Finanzierung von oder Erstattung für EHR-Systeme(n) im Zusammenhang mit der Organisation, Erbringung oder Finanzierung von erbrachten Gesundheitsdienstleistungen beibehalten oder neue festlegen, sofern diese Vorschriften mit dem Unionsrecht vereinbar sind und die Funktionsweise oder die Konformität der harmonisierten Softwarekomponenten von EHR-Systemen nicht beeinträchtigen.
Abschnitt 2
Pflichten der Wirtschaftsakteure in Bezug auf EHR-systeme
(1)
Die Hersteller von EHR-Systemen
a)
stellen sicher, dass die harmonisierten Softwarekomponenten ihrer EHR-Systeme und die EHR-Systeme selbst, soweit in diesem Kapitel Anforderungen für sie festgelegt sind, den in Anhang II festgelegten grundlegenden Anforderungen und den gemeinsamen Spezifikationen gemäß Artikel 36 genügen;
b)
stellen sicher, dass die harmonisierten Softwarekomponenten ihrer EHR-Systeme keiner negativen Auswirkung durch andere Softwarekomponenten desselben EHR-Systems ausgesetzt sind;
c)
erstellen die technische Dokumentation zu ihren EHR-Systemen gemäß Artikel 37, bevor sie diese EHR-Systeme auf den Markt bringen, und halten sie anschließend auf dem neuesten Stand;
d)
sorgen dafür, dass ihren EHR-Systemen kostenlos für den Nutzer das in Artikel 38 vorgesehene Informationsblatt sowie eine klare und vollständige Gebrauchsanweisung beigefügt werden;
e)
stellen die EU-Konformitätserklärung gemäß Artikel 39 aus;
f)
bringen die CE-Konformitätskennzeichnung gemäß Artikel 41 an;
g)
geben den Namen, den eingetragenen Handelsnamen oder die eingetragene Handelsmarke, die Postanschrift und die Website, E-Mail-Adresse oder sonstige digitale Kontaktdaten, unter denen sie kontaktiert werden können, im EHR-System an; geben in den Kontaktdaten eine zentrale Stelle an, unter der der Hersteller kontaktiert werden kann; die Kontaktdaten müssen so abgefasst sein, dass die Benutzer und Marktüberwachungsbehörden diese leicht verstehen können;
h)
kommen den in Artikel 49 genannten Registrierungspflichten nach;
i)
ergreifen in Bezug auf ihre EHR-Systeme ohne schuldhaftes Zögern alle erforderlichen Korrekturmaßnahmen oder rufen solche Systeme zurück oder nehmen sie vom Markt zurück, wenn sie der Auffassung sind oder Grund zu der Annahme haben, dass diese Systeme nicht oder nicht mehr den grundlegenden Anforderungen gemäß Anhang II genügen; die Hersteller von EHR-Systemen unterrichten daraufhin die nationalen Behörden der Mitgliedstaaten, in denen sie ihre EHR-Systeme bereitgestellt oder in Betrieb genommen haben, über die Nichtkonformität, alle ergriffenen Korrekturmaßnahmen, einschließlich des Zeitplans für die Umsetzung, und den Zeitpunkt, an dem die Konformität der harmonisierten Softwarekomponenten ihrer EHR-Systeme hergestellt worden ist oder wenn sie zurückgerufen oder vom Markt zurückgenommen worden sind;
j)
setzen die Händler ihrer EHR-Systeme und gegebenenfalls den Bevollmächtigten, die Einführer und die Nutzer von der Nichtkonformität sowie von etwaigen Korrekturmaßnahmen, Rückrufen oder Rücknahmen dieses EHR-Systems vom Markt in Kenntnis;
k)
setzen die Händler ihrer EHR-Systeme und gegebenenfalls den Bevollmächtigten, die Einführer und die Nutzer über etwaige vorgeschriebene vorbeugende Wartungen des EHR-Systems und deren Häufigkeit in Kenntnis;
l)
stellen den Marktüberwachungsbehörden in den Mitgliedstaaten auf deren Verlangen alle Informationen und Unterlagen in einer Amtssprache des betreffenden Mitgliedstaats zur Verfügung, die für den Nachweis der Konformität der von ihnen in Verkehr gebrachten oder in Betrieb genommenen EHR-Systemen mit den in Anhang II festgelegten grundlegenden Anforderungen erforderlich sind;
m)
arbeiten in einer Amtssprache des betreffenden Mitgliedstaats mit den Marktüberwachungsbehörden auf deren Verlangen bei allen Maßnahmen zusammen, die ergriffen werden, um die Konformität ihrer EHR-Systeme, die sie in Verkehr gebracht oder in Betrieb genommen haben, mit den in Anhang II festgelegten grundlegenden Anforderungen und jeglichen gemäß Artikel 42 erlassenen grundlegenden Anforderungen herzustellen;
n)
richten Beschwerdewege ein und halten die Händler darüber auf dem Laufenden;
o)
führen ein Beschwerderegister und ein Register für nicht konforme EHR-Systeme und halten die Händler darüber auf dem Laufenden.
(2)
Die Hersteller von EHR-Systemen sorgen dafür, dass sie über Verfahren verfügen, die gewährleisten, dass die Konzeption, Entwicklung und Einsatz der harmonisierten Softwarekomponenten eines EHR-Systems weiterhin den grundlegenden Anforderungen gemäß Anhang II und den gemeinsamen Spezifikationen gemäß Artikel 36 entsprechen. Änderungen an der Konzeption des EHR-Systems oder an den Merkmalen dieser harmonisierten Softwarekomponenten eines EHR-Systems werden angemessen berücksichtigt, und die technische Dokumentation wird entsprechend aktualisiert.
(3)
Die Hersteller von EHR-Systemen bewahren die in Artikel 37 genannte technische Dokumentation sowie die in Artikel 39 genannte EU-Konformitätserklärung ab dem Inverkehrbringen des von der EU-Konformitätserklärung erfassten EHR-Systems noch 10 Jahre lang auf.
Die Hersteller von EHR-Systemen stellen den in den technischen Unterlagen enthaltenen Quellcode oder die darin enthaltene Programmierlogik auf begründetes Verlangen den einschlägigen Behörden zur Verfügung, sofern der Quellcode oder die Programmierlogik erforderlich ist, damit diese Behörden die Einhaltung der in Anhang II festgelegten grundlegenden Anforderungen überprüfen können.
(4)
Ein Hersteller von EHR-Systemen, der außerhalb der Union niedergelassen ist, stellt sicher, dass seinem Bevollmächtigten die erforderliche Dokumentation ohne Weiteres zugänglich ist, um die in Artikel 31 Absatz 2 genannten Aufgaben wahrnehmen zu können.
(5)
Die Hersteller von EHR-Systemen legen der Marktüberwachungsbehörde auf deren begründetes Verlangen alle Informationen und Unterlagen in Papierform oder in elektronischer Form vor, die für den Nachweis der Konformität des EHR-Systems mit den in Anhang II festgelegten grundlegenden Anforderungen und den in Artikel 36 genannten gemeinsamen Spezifikationen erforderlich sind, und zwar in einer Sprache, die von dieser Marktüberwachungsbehörde leicht verstanden werden kann. Die Hersteller von EHR-Systemen arbeiten mit dieser Marktüberwachungsbehörde auf deren Verlangen bei allen Korrekturmaßnahmen zur Abwendung der Risiken zusammen, die mit einem von ihnen in Verkehr gebrachten oder in Betrieb genommenen EHR-System verbunden sind.
(1)
Hersteller von EHR-Systemen, die außerhalb der Union niedergelassen sind, benennen vor der Bereitstellung des EHR-Systems in der Union schriftlich einen in der Union niedergelassenen Bevollmächtigten.
(2)
Ein Bevollmächtigter nimmt die Aufgaben wahr, die in dem mit dem Hersteller vereinbarten Auftrag festgelegt sind. Der Auftrag gestattet dem Bevollmächtigten, mindestens folgende Aufgaben wahrzunehmen:
a)
Bereithaltung der EU-Konformitätserklärung und der in Artikel 37 genannten technischen Dokumentation für die Marktüberwachungsbehörden während des in Artikel 30 Absatz 3 genannten Zeitraums;
b)
auf begründetes Verlangen einer Marktüberwachungsbehörde: Übermittlung einer Kopie des Auftrags sowie aller Informationen und Unterlagen, die für den Nachweis der Konformität des EHR-Systems mit den grundlegenden Anforderungen gemäß Anhang II und den gemeinsamen Spezifikationen gemäß Artikel 36 erforderlich sind, an die Behörden des betroffenen Mitgliedstaats;
c)
unverzügliche Unterrichtung des Herstellers, wenn der Bevollmächtigte Grund zu der Annahme hat, dass ein EHR-System nicht mehr den in Anhang II festgelegten grundlegenden Anforderungen genügt;
d)
unverzügliche Unterrichtung des Herstellers über Beschwerden von Verbrauchern oder beruflichen Nutzern;
e)
auf Verlangen der Marktüberwachungsbehörden: Zusammenarbeit bei allen Korrekturmaßnahmen in Bezug auf EHR-Systeme, die zu ihrem Aufgabenbereich gehören;
f)
Beendigung des Auftrags, falls der Hersteller seinen Pflichten aus der vorliegenden Verordnung nicht nachkommt;
g)
Sicherstellung, dass die in Artikel 37 genannten technischen Unterlagen den einschlägigen Behörden auf Verlangen zur Verfügung gestellt werden können.
(3)
Im Falle eines Wechsels des Bevollmächtigten muss durch die detaillierten Vorkehrungen für diesen Wechsel mindestens Folgendes geregelt werden:
a)
der Zeitpunkt der Beendigung des Auftrags des bisherigen Bevollmächtigten und Zeitpunkt des Beginns des Auftrags des neuen Bevollmächtigten;
b)
die Übergabe von Dokumenten, einschließlich der Vertraulichkeitsaspekte und Eigentumsrechte.
(4)
Ist der Hersteller außerhalb der Union niedergelassen und ist er seinen Verpflichtungen gemäß Artikel 30 nicht nachgekommen, so ist der Bevollmächtigte für die Nichteinhaltung dieser Verordnung auf der gleichen Grundlage wie der Hersteller als Gesamtschuldner rechtlich haftbar.
(1)
Einführer bringen in der Union nur EHR-Systeme in Verkehr, die den in Anhang II festgelegten grundlegenden Anforderungen sowie den gemeinsamen Spezifikationen gemäß Artikel 36 genügen.
(2)
Bevor Einführer ein EHR-System auf dem Markt bereitstellen, stellen sie sicher, dass
a)
der Hersteller die technische Dokumentation erstellt und die EU-Konformitätserklärung ausgestellt hat;
b)
der Hersteller bekannt ist und ein Bevollmächtigter gemäß Artikel 31 benannt wurde;
c)
das EHR-System nach Abschluss des Konformitätsbewertungsverfahrens mit der CE-Konformitätskennzeichnung gemäß Artikel 41 versehen ist;
d)
dem EHR-System das in Artikel 38 genannte Informationsblatt mit klaren und vollständigen Gebrauchsanweisungen, auch für seine Wartung, in barrierefreien Formaten beiliegen.
(3)
Die Einführer geben ihren Namen, ihren eingetragenen Handelsnamen oder ihre eingetragene Handelsmarke, ihre Postanschrift, Website, E-Mail-Adresse oder sonstige digitale Kontaktdaten, unter denen sie erreichbar sind, in einem dem EHR-System beiliegenden Dokument an. In den Kontaktdaten ist eine zentrale Stelle, an der der Hersteller kontaktiert werden kann, anzugeben und sind in einer Sprache zur Verfügung zu stellen, die von den Benutzern und den Marktüberwachungsbehörden leicht verstanden werden kann. Einführer sorgen dafür, dass eine zusätzliche Kennzeichnung keine der vom Hersteller angegebenen Informationen, die auf der ursprünglichen Kennzeichnung für das EHR-System erscheinen, verdeckt oder unkenntlich macht.
(4)
Solange sich ein EHR-System in ihrer Verantwortung befindet, stellen die Einführer sicher, dass das EHR-System nicht derart verändert wird, dass seine Konformität mit den grundlegenden Anforderungen gemäß Anhang II und mit jeglichen gemäß Artikel 42 erlassenen Anforderungen beeinträchtigt wird.
(5)
Ist ein Einführer der Auffassung oder hat er Grund zu der Annahme, dass ein EHR-System nicht oder nicht mehr den in Anhang II festgelegten grundlegenden Anforderungen und jeglichen gemäß Artikel 42 festgelegten grundlegenden Anforderungen genügt, so stellt er dieses System erst dann auf dem Markt bereit bzw. ruft es zurück oder nimmt es vom Markt zurück, falls es bereits auf den Markt gebracht wurde, bis die Konformität des EHR-Systems hergestellt worden ist. Im Falle solcher Rückrufe oder Rücknahmen vom Markt setzt der Einführer den Hersteller des EHR-Systems, die Nutzer und die Marktüberwachungsbehörden des Mitgliedstaats, in dem er das EHR-System auf dem Markt bereitgestellt hat, unverzüglich von einem solchen Rückruf oder einer solchen Rücknahme vom Markt in Kenntnis und macht dabei ausführliche Angaben, insbesondere über die Nichtkonformität und über etwaige vorgenommene Korrekturmaßnahmen.
Ist ein Einführer der Auffassung oder hat er Grund zu der Annahme, dass ein EHR-System ein Risiko für die Gesundheit oder Sicherheit natürlicher Personen darstellt, unterrichtet er unverzüglich die Marktüberwachungsbehörden des Mitgliedstaats, in dem er niedergelassen ist, sowie den Hersteller und gegebenenfalls den Bevollmächtigten.
(6)
Die Einführer halten während des in Artikel 30 Absatz 3 genannten Zeitraums eine Kopie der EU-Konformitätserklärung für die Marktüberwachungsbehörden bereit und stellen sicher, dass die in Artikel 37 genannte technische Dokumentation diesen Behörden auf Verlangen zur Verfügung gestellt werden kann.
(7)
Die Einführer legen den Marktüberwachungsbehörden der betreffenden Mitgliedstaaten auf deren begründetes Verlangen alle Informationen und Unterlagen vor, die für den Nachweis der Konformität eines EHR-Systems erforderlich sind. Die Einführer arbeiten mit diesen Behörden auf deren Verlangen sowie mit dem Hersteller und gegebenenfalls mit dem Bevollmächtigten in einer Amtssprache des Mitgliedstaats, in dem die Marktüberwachungsbehörde ihren Sitz hat, zusammen. Die Einführer arbeiten mit diesen Behörden auf deren Verlangen bei allen Maßnahmen zusammen, die ergriffen werden, um ihre EHR-Systeme mit den grundlegenden Anforderungen in Bezug auf die harmonisierten Softwarekomponenten gemäß Anhang II in Einklang zu bringen oder um sicherzustellen, dass die EHR-Systeme, die mit diesen grundlegenden Anforderungen nicht in Einklang stehen, zurückgerufen oder vom Markt zurückgenommen werden.
(8)
Die Einführer richten Meldewege ein und sorgen dafür, dass sie zugänglich sind, damit die Nutzer Beschwerden einreichen können, und führen ein Register über Beschwerden, nichtkonforme EHR-Systeme sowie Rückrufe und Rücknahmen vom Markt von EHR-Systemen. Die Einführer überprüfen, ob die gemäß Artikel 30 Absatz 1 Buchstabe n genannten eingerichteten Beschwerdekanäle öffentlich verfügbarsind und es Nutzern ermöglichen, Beschwerden einzureichen und Meldungen über Risiken im Zusammenhang mit ihrer Gesundheit und Sicherheit oder mit anderen Aspekten des Schutzes des öffentlichen Interesses sowie über schwerwiegende Vorkommnisse im Zusammenhang mit einem EHR-System informiert zu werden. Wurden solche Beschwerdekanäle nicht eingerichtet, so richten die Einführer sie ein und berücksichtigt die Anforderungen an die Zugänglichkeit für schutzbedürftige Gruppen und Menschen mit Behinderungen.
(9)
Die Einführer gehen Beschwerden und erhaltene Informationen über Vorkommnisse im Zusammenhang mit einem von ihnen auf dem Markt bereitgestellten EHR-System nach. Die Einführer erfassen diese Beschwerden, jegliche Rückrufe oder Rücknahmen vom Markt von EHR-Systemen sowie etwaige Korrekturmaßnahmen, die zur Herstellung der Konformität des EHR-Systems ergriffen wurden, in dem in Artikel 30 Absatz 1 Buchstabe o genannten Register oder in ihrem eigenen internen Register. Die Einführer unterrichten den Hersteller, die Händler und gegebenenfalls die Bevollmächtigten rechtzeitig über die durchgeführte Prüfung und deren Ergebnisse.
(1)
Bevor Händler ein EHR-System auf dem Markt bereitstellen, überprüfen sie, ob
a)
der Hersteller die EU-Konformitätserklärung ausgestellt hat;
b)
das EHR-System mit der CE-Konformitätskennzeichnung versehen ist;
c)
dem EHR-System das in Artikel 38 genannte Informationsblatt mit klaren und vollständigen Gebrauchsanweisungen in zugänglichen Formaten beiliegt;
d)
der Einführer gegebenenfalls die in Artikel 32 Absatz 3 genannten Anforderungen eingehalten hat.
(2)
Solange sich ein EHR-System in ihrer Verantwortung befindet, stellen die Händler sicher, dass das EHR-System nicht derart verändert wird, dass seine Konformität mit den grundlegenden Anforderungen gemäß Anhang II und mit jeglichen gemäß Artikel 42 erlassenen Anforderungen beeinträchtigt wird.
(3)
Ist ein Händler der Auffassung oder hat er Grund zu der Annahme, dass ein EHR-System nicht den grundlegenden Anforderungen gemäß Anhang II und jeglichen gemäß Artikel 42 erlassenen Anforderungen genügt, so stellt er dieses erst dann auf dem Markt bereit, wenn die Konformität des EHR-Systems hergestellt worden ist. Der Händler setzt den Hersteller oder den Einführer sowie die Marktüberwachungsbehörden der Mitgliedstaaten, in denen das EHR-System auf dem Markt bereitgestellt wurde, unverzüglich davon in Kenntnis. Ist ein Händler der Auffassung oder hat er Grund zu der Annahme, dass ein EHR-System ein Risiko für die Gesundheit oder Sicherheit natürlicher Personen darstellt, unterrichtet er die Marktüberwachungsbehörde des Mitgliedstaats, in dem der Händler niedergelassen ist, sowie den Hersteller und den Einführer.
(4)
Die Händler legen einer Marktüberwachungsbehörde auf deren begründetes Verlangen alle Informationen und Unterlagen vor, die für den Nachweis der Konformität eines EHR-Systems erforderlich sind. Sie arbeiten mit dieser Behörde auf deren Verlangen sowie mit dem Hersteller, dem Einführer und gegebenenfalls dem Bevollmächtigten des Herstellers bei allen Maßnahmen zusammen, die ergriffen werden, um die EHR-Systeme mit den in Anhang II festgelegten grundlegenden Anforderungen und mit jeglichen gemäß Artikel 42 erlassenen Anforderungen in Einklang zu bringen oder sie zurückzurufen oder vom Markt zurückzunehmen.
Ein Einführer, Händler oder Nutzer gilt für die Zwecke dieser Verordnung als Hersteller und unterliegt den in Artikel 30 festgelegten Pflichten, wenn er:
a)
ein EHR-System unter seinem eigenen Namen oder seiner eigenen Marke auf dem Markt bereitstellt;
b)
ein bereits auf dem Markt befindliches EHR-System derart verändert, dass die Konformität mit den einschlägigen Anforderungen beeinträchtigt werden könnte;
c)
Änderungen an einem EHR-System vornimmt, die zu einer Änderung der vom Hersteller erklärten Zweckbestimmung führen.
Während eines Zeitraums von 10 Jahren ab dem Tag des Inverkehrbringens des letzten von der EU-Konformitätserklärung erfassten EHR-Systems müssen die Wirtschaftsakteure in der Lage sein, den Marktüberwachungsbehörden gegenüber auf Verlangen Folgendes anzugeben:
a)
sämtliche Wirtschaftsakteure, von denen sie ein EHR-System bezogen haben, und
b)
sämtliche Wirtschaftsakteure, denen sie ein EHR-System zur Verfügung gestellt haben.
Abschnitt 3
Konformität der harmonisierten Softwarekomponenten von EHR-Systemen
(1)
Bis zum 26. März 2027 erlässt die Kommission im Wege von Durchführungsrechtsakten gemeinsame Spezifikationen für die in Anhang II festgelegten grundlegenden Anforderungen, einschließlich eines gemeinsamen Musters und einer Frist für die Umsetzung dieser gemeinsamen Spezifikationen. Gegebenenfalls berücksichtigten diese gemeinsamen Spezifikationen die Besonderheiten der in Artikel 27 Absätze 1 und 2 genannten Medizinprodukte und Hochrisiko-KI-Systemen, einschließlich dem Stand der Technik entsprechenden Standards für IT-Systeme im Gesundheitswesen und des europäischen Austauschformats für EHR. Diese Durchführungsrechtsakte werden gemäß dem in Artikel 98 Absatz 2 genannten Prüfverfahren erlassen.
Frist für Durchführungsrechtsakt: 26.03.2027
(2)
Die in Absatz 1 genannten gemeinsamen Spezifikationen umfassen folgende Angaben:
a)
ihren Anwendungsbereich;
b)
ihre Anwendbarkeit auf verschiedene Kategorien von EHR-Systemen oder deren Funktionen;
c)
ihre Version;
d)
ihre Gültigkeitsdauer;
e)
einen normativen Teil;
f)
einen erläuternden Teil, einschließlich einschlägiger Durchführungsleitlinien.
(3)
Die in Absatz 1 genannten gemeinsamen Spezifikationen können Angaben zu Folgendem umfassen:
a)
Datensätze mit elektronischen Gesundheitsdaten und definierenden Strukturen wie Datenfeldern und Datengruppen für die Darstellung klinischer Inhalte und anderer Bestandteile der elektronischen Gesundheitsdaten;
b)
für Datensätze mit elektronischen Gesundheitsdaten zu verwendende Kodiersysteme und Werte, wobei sowohl die potenzielle künftige Harmonisierung der Terminologie als auch ihre Kompatibilität mit den bestehenden nationalen Terminologien gebührend zu berücksichtigen sind;
c)
sonstige Anforderungen an die Datenqualität, z. B. die Vollständigkeit und Genauigkeit der elektronischen Gesundheitsdaten;
d)
technische Spezifikationen, Standards und Profile für den Austausch elektronischer Gesundheitsdaten;
e)
Anforderungen und Grundsätze in Bezug auf Patientensicherheit und Sicherheit, Vertraulichkeit, Integrität und Schutz elektronischer Gesundheitsdaten;
f)
Spezifikationen und Anforderungen in Bezug auf das Identifizierungsmanagement und die Verwendung der elektronischen Identifizierung.
(4)
EHR-Systeme, Medizinprodukte, In-vitro-Diagnostika und Hochrisiko-KI-Systeme nach Artikel 25 und 27, die den in Absatz 1 des vorliegenden Artikels genannten gemeinsamen Spezifikationen entsprechen, gelten als konform mit den in Anhang II festgelegten grundlegenden Anforderungen, für die diese Spezifikationen oder relevante Teile davon gelten.
(5)
Wenn gemeinsame Spezifikationen zu Interoperabilitäts- und Sicherheitsanforderungen an EHR-Systeme Medizinprodukte, In-vitro-Diagnostika oder Hochrisiko-KI-Systeme betreffen, die unter andere Rechtsakte, wie etwa die Verordnung (EU) 2017/745, (EU) 2017/746 oder (EU) 2024/1689 fallen, so kann vor der Annahme dieser gemeinsamen Spezifikationen eine Konsultation der gemäß Artikel 103 der Verordnung (EU) 2017/745 eingerichteten Koordinierungsgruppe Medizinprodukte oder des gemäß Artikel 65 der Verordnung (EU) 2024/1689 eingerichteten Europäischen Ausschusses für künstliche Intelligenz und des Europäischen Datenschutzausschusses (EDSA) erfolgen.
(6)
Wenn gemeinsame Spezifikationen zu Interoperabilitäts- und Sicherheitsanforderungen an Medizinprodukte, In-vitro-Diagnostika oder Hochrisiko-KI-Systeme, die unter andere Rechtsakte, wie etwa die Verordnung (EU) 2017/745, (EU) 2017/746 oder (EU) 2024/1689 fallen, EHR-Systeme betreffen, so stellt die Kommission sicher, dass vor der Annahme dieser gemeinsamen Spezifikationen eine Konsultation des EHDS-Ausschusses bzw. des EDSA erfolgt.
(1)
Die Hersteller erstellen die technische Dokumentation, bevor das EHR-System in Verkehr gebracht oder in Betrieb genommen wird, und halten diese Dokumentation stets auf dem neuesten Stand.
(2)
Die in Absatz 1 des vorliegenden Artikels genannte technische Dokumentation wird so erstellt, dass aus ihr der Nachweis hervorgeht, dass das EHR-System die in Anhang II festgelegten grundlegenden Anforderungen erfüllt, und dass den Marktüberwachungsbehörden alle Informationen zur Verfügung stehen, die erforderlich sind, um zu prüfen, ob das EHR-System diesen Anforderungen genügt. Diese technische Dokumentation enthält mindestens die in Anhang III aufgeführten Elemente und einen Verweis auf die in einer in Artikel 40 genannten europäischen digitalen Prüfumgebung gewonnenen Ergebnisse.
(3)
Die in Absatz 1 genannte technische Dokumentation wird in einer der Amtssprachen des betreffenden Mitgliedstaats oder in einer in diesem Mitgliedstaat leicht verständlichen Sprache abgefasst. Auf begründetes Verlangen der Marktüberwachungsbehörde eines Mitgliedstaats legt der Hersteller eine Übersetzung der relevanten Teile der technischen Dokumentation in einer der Amtssprachen des jeweiligen Mitgliedstaats vor.
(4)
Wenn eine Marktüberwachungsbehörde die technische Dokumentation oder eine Übersetzung von Teilen davon von einem Hersteller anfordert, so legt der Hersteller diese technische Dokumentation oder Übersetzung innerhalb von 30 Tagen ab dem Tag des Antrags vor, sofern nicht eine kürzere Frist gerechtfertigt ist, weil ein ernstes und unmittelbares Risiko vorliegt. Erfüllt der Hersteller die Anforderungen der Absätze 1, 2 und 3 des vorliegenden Artikels nicht, so kann die Marktüberwachungsbehörde verlangen, dass er innerhalb eines bestimmten Zeitraums eine Prüfung durch eine unabhängige Stelle auf eigene Kosten durchführen lässt, um die Konformität mit den grundlegenden Anforderungen gemäß Anhang II und den gemeinsamen Spezifikationen gemäß Artikel 36 zu überprüfen.
(1)
EHR-Systeme werden mit einem Informationsblatt bereitgestellt, das präzise, vollständige, korrekte und eindeutige Informationen, die für die beruflichen Nutzer relevant, zugänglich und verständlich ist.
(2)
In dem in Absatz 1 genannten Informationsblatt wird Folgendes angegeben:
a)
Identität, eingetragener Handelsname oder eingetragene Marke und Kontaktangaben des Herstellers sowie gegebenenfalls seines Bevollmächtigten;
b)
Bezeichnung und Version des EHR-Systems sowie sein Erscheinungsdatum;
c)
Zweckbestimmung des EHR-Systems;
d)
Kategorien elektronischer Gesundheitsdaten, für deren Verarbeitung das EHR-System ausgelegt ist;
e)
Standards, Formate und Spezifikationen, die vom EHR-System unterstützt werden, sowie deren Versionen.
(3)
Hersteller dürfen die in Absatz 2 des vorliegenden Artikels genannten Informationen alternativ in die in Artikel 49 genannte EU-Datenbank zur Registrierung von EHR-Systemen und Wellness-Anwendungen eingeben, anstatt das in Absatz 1 des vorliegenden Artikels genannte Informationsblatt mit dem EHR-System bereitzustellen.
(1)
Aus der in Artikel 30 Absatz 1 Buchstabe e genannten EU-Konformitätserklärung geht hervor, dass der Hersteller eines EHR-Systems nachgewiesen hat, dass die grundlegenden Anforderungen gemäß Anhang II erfüllt sind.
(2)
Unterliegt ein EHR-System in Bezug auf Aspekte, die nicht unter die vorliegende Verordnung fallen, anderen Rechtsakten der Union, nach denen ebenfalls eine EU-Konformitätserklärung des Herstellers erforderlich ist, in der dargelegt wird, dass die Anforderungen dieser Rechtsakte eingehalten wurden, so wird eine einzige EU-Konformitätserklärung erstellt, die alle für das EHR-System geltenden Rechtsakte der Union erfasst. Diese EU-Konformitätserklärung enthält alle erforderlichen Angaben zur Identifizierung der Rechtsakte der Union, auf die sie sich bezieht.
(3)
Die EU-Konformitätserklärung enthält die in Anhang IV aufgeführten Angaben und wird in eine oder mehrere Amtssprachen der Union übersetzt, die von den Mitgliedstaaten vorgeschrieben wird/werden, in denen das EHR-System bereitgestellt wird.
(4)
Wird eine EU-Konformitätserklärung in digitalem Format erstellt, so werden während der voraussichtlichen Lebensdauer des EHR-Systems und in jedem Fall mindestens zehn Jahre ab dem Inverkehrbringen oder der Inbetriebnahme des EHR-Systems online zugänglich gemacht.
(5)
Mit der Ausstellung der EU-Konformitätserklärung übernimmt der Hersteller die Verantwortung für die Konformität der harmonisierten Softwarekomponenten des EHR-Systems mit den Anforderungen dieser Verordnung, wenn es in Verkehr gebracht oder in Betrieb genommen wird.
(6)
Die Kommission veröffentlicht ein standardisiertes, einheitliches Muster für die EU-Konformitätserklärung und stellt es in digitaler Form in allen Amtssprachen der Union zur Verfügung.
(1)
Die Kommission entwickelt eine europäische digitale Prüfumgebung für die Bewertung der harmonisierten Softwarekomponenten von EHR-Systemen. Die Kommission stellt die Software, die die europäische digitale Prüfumgebung unterstützt, als quelloffene Software zur Verfügung.
(2)
Die Mitgliedstaaten betreiben eine digitale Prüfumgebung für die Bewertung der harmonisierten Softwarekomponenten von EHR-Systemen. Diese digitalen Prüfumgebungen müssen den gemeinsamen Spezifikationen für die europäischen digitalen Prüfumgebungen entsprechen, die in Absatz 4 festgelegt sind. Die Mitgliedstaaten informieren die Kommission über ihre digitalen Prüfumgebungen.
(3)
Vor dem Inverkehrbringen von EHR-Systemen müssen die Hersteller die in den Absätzen 1 und 2 des vorliegenden Artikels genannten digitalen Prüfumgebungen für die Bewertung der harmonisierten Softwarekomponenten von EHR-Systemen verwenden. Die Ergebnisse dieser Bewertung werden in die in Artikel 37 genannte technische Dokumentation aufgenommen. Bei den mit positiven Ergebnissen bewerteten Elementen wird von der Konformität mit der vorliegenden Verordnung ausgegangen.
(4)
Die Kommission erlässt im Wege von Durchführungsrechtsakten die gemeinsamen Spezifikationen für die europäische digitale Prüfumgebung. Diese Durchführungsrechtsakte werden gemäß dem in Artikel 98 Absatz 2 genannten Prüfverfahren erlassen.
(1)
Die CE-Konformitätskennzeichnung wird gut sichtbar, leserlich und dauerhaft auf den Begleitunterlagen zum EHR-System und gegebenenfalls auf der Verpackung des EHR-Systems angebracht.
(2)
Die CE-Konformitätskennzeichnung wird angebracht, bevor das EHR-System in Verkehr gebracht wird.
(3)
Für die CE-Konformitätskennzeichnung gelten die allgemeinen Grundsätze nach Artikel 30 der Verordnung (EG) Nr. 765/2008.
(1)
Die Mitgliedstaaten können nationale Anforderungen für EHR-Systeme und Bestimmungen über deren Konformitätsbewertung in Bezug auf andere Aspekte als die harmonisierten Softwarekomponenten von EHR-Systemen einführen.
(2)
Die in Absatz 1 genannten nationalen Anforderungen oder Bestimmungen zur Konformitätsbewertung dürfen sich nicht negativ auf die harmonisierten Softwarekomponenten von EHR-Systemen auswirken.
(3)
Wenn die Mitgliedstaaten Anforderungen oder Bestimmungen gemäß Absatz 1 erlassen, unterrichten sie die Kommission darüber.
Abschnitt 4
Marktüberwachung von EHR-Systemen
(1)
Die Verordnung (EU) 2019/1020 gilt für EHR-Systeme in Bezug auf die Anforderungen an EHR-Systeme und die Risiken im Zusammenhang mit EHR-Systemen, die unter das vorliegende Kapitel fallen.
(2)
Die Mitgliedstaaten benennen die Marktüberwachungsbehörde oder die für die Umsetzung dieses Kapitels zuständigen Behörden. Die Mitgliedstaaten statten ihre Marktüberwachungsbehörden mit den erforderlichen Befugnissen, personellen, finanziellen und technischen Ressourcen, Ausrüstungen und Kenntnissen zur ordnungsgemäßen Wahrnehmung ihrer sich aus der vorliegenden Verordnung ergebenden Aufgaben aus. Die Marktüberwachungsbehörden sind befugt, die in Artikel 16 der Verordnung (EU) 2019/1020 genannten Marktüberwachungsmaßnahmen zur Durchsetzung der Pflichten dieses Kapitels zu ergreifen. Die Mitgliedstaaten teilen der Kommission die Identität der von ihnen benannten Marktüberwachungsbehörden mit. Die Kommission und die Mitgliedstaaten machen diese Informationen öffentlich verfügbar.
(3)
Die gemäß Absatz 2 des vorliegenden Artikels benannten Marktüberwachungsbehörden können die gemäß Artikel 19 benannten Stellen für digitale Gesundheit sein. Nimmt eine Stelle für digitale Gesundheit Aufgaben einer Marktüberwachungsbehörde wahr, so sorgen die Mitgliedstaaten dafür, dass jegliche Interessenkonflikte verhindert werden.
(4)
Die Marktüberwachungsbehörden erstatten der Kommission jährlich über die Ergebnisse ihrer relevanten Marktüberwachungstätigkeiten Bericht.
(5)
Wenn ein Hersteller oder ein anderer Wirtschaftsakteur nicht mit einer Marktüberwachungsbehörde zusammenarbeitet oder wenn die von ihm bereitgestellten Informationen und Unterlagen unvollständig oder unrichtig sind, können die Marktüberwachungsbehörden alle geeigneten Maßnahmen ergreifen, um die Bereitstellung des einschlägigen EHR-Systems auf dem Markt zu untersagen oder einzuschränken, bis der Hersteller oder der betreffende Wirtschaftsakteur kooperiert oder vollständige und korrekte Informationen bereitstellt, oder um dieses EHR-System zurückzurufen oder vom Markt zurückzunehmen.
(6)
Die Marktüberwachungsbehörden der Mitgliedstaaten kooperieren miteinander und mit der Kommission. Die Kommission ermöglicht den für diese Kooperation erforderlichen Informationsaustausch.
(7)
Bei Medizinprodukten, In-vitro-Diagnostika oder Hochrisiko-KI-Systemen gemäß Artikel 27 Absätze 1 und 2 sind die in Artikel 93 der Verordnung (EU) 2017/745, Artikel 88 der Verordnung (EU) 2017/746 bzw. Artikel 70 der Verordnung (EU) 2024/1689 genannten Behörden für die Marktüberwachung zuständig.
(1)
Hat eine Marktüberwachungsbehörde eines Mitgliedstaats Grund zu der Annahme, dass ein EHR-System ein Risiko für die Gesundheit, die Sicherheit oder die Rechte natürlicher Personen oder für den Schutz personenbezogener Daten darstellt, so führt diese Marktüberwachungsbehörde eine Bewertung des betreffenden EHR-Systems durch, die alle einschlägigen, in der vorliegenden Verordnung festgelegten Anforderungen abdeckt. Der Hersteller, sein Bevollmächtigter und alle anderen einschlägigen Wirtschaftsakteure arbeiten zu diesem Zweck, soweit notwendig, mit den Marktüberwachungsbehörden zusammen und treffen alle geeigneten Maßnahmen, damit das betreffende EHR-System zum Zeitpunkt des Inverkehrbringens dieses Risiko nicht mehr birgt, um das EHR-System innerhalb einer angemessenen Frist zurückzurufen oder vom Markt zurückzunehmen.
(2)
Sind die Marktüberwachungsbehörden eines Mitgliedstaats der Auffassung, dass sich die Nichtkonformität des EHR-Systems nicht auf das Hoheitsgebiet ihres Mitgliedstaats beschränkt, unterrichten sie die Kommission und die Marktüberwachungsbehörden der übrigen Mitgliedstaaten über die Ergebnisse der in Absatz 1 des vorliegenden Artikels genannten Beurteilung und über die Korrekturmaßnahmen, zu denen sie den Wirtschaftsakteur gemäß Artikel 16 Absatz 2 der Verordnung (EU) 2019/1020 aufgefordert haben.
(3)
Kommt eine Marktüberwachungsbehörde zu dem Schluss, dass ein EHR-System der Gesundheit oder Sicherheit natürlicher Personen oder bestimmten Aspekten des Schutzes öffentlicher Interessen schadet, so stellt der Hersteller der betroffenen natürlichen Person oder dem betroffenen Nutzer und gegebenenfalls anderen Dritten, die von diesem Schaden betroffen sind, unbeschadet der Datenschutzvorschriften unverzüglich Informationen und gegebenenfalls Unterlagen zur Verfügung.
(4)
Der in Absatz 1 genannte betroffene Wirtschaftsakteur sorgt dafür, dass Korrekturmaßnahmen in Bezug auf die betreffenden EHR-Systeme, die er in der Union in Verkehr gebracht hat, getroffen werden.
(5)
Die Marktüberwachungsbehörde unterrichtet die Kommission sowie die Marktüberwachungsbehörden — bzw. gegebenenfalls die Aufsichtsbehörden nach der Verordnung (EU) 2016/679 — anderer Mitgliedstaaten ohne schuldhaftes Zögern über die in Absatz 2 genannten Korrekturmaßnahmen. Diese Unterrichtung enthält alle vorliegenden Angaben, insbesondere die für die Identifizierung des betreffenden EHR-Systems notwendigen Daten, den Ursprung und die Lieferkette des EHR-Systems, die Art des sich daraus ergebenden Risikos sowie die Art und Dauer der ergriffenen nationalen Maßnahmen.
(6)
Betrifft eine Feststellung einer Marktüberwachungsbehörde oder ein schwerwiegendes Vorkommnis, über das sie informiert wird, den Schutz personenbezogener Daten, so unterrichtet diese Marktüberwachungsbehörde ohne schuldhaftes Zögern die einschlägigen Aufsichtsbehörden gemäß der Verordnung (EU) 2016/679 und arbeitet mit ihnen zusammen.
(7)
Hersteller von EHR-Systemen, die in Verkehr gebracht oder in Betrieb genommen werden, melden jedes schwerwiegende Vorkommnis im Zusammenhang mit einem EHR-System den Marktüberwachungsbehörden derjenigen Mitgliedstaaten, in denen ein solches schwerwiegendes Vorkommnis aufgetreten ist, sowie derjenigen Mitgliedstaaten in denen solche EHR-Systeme in Verkehr gebracht oder in Betrieb genommen werden. Diese Meldung enthält auch eine Beschreibung der vom Hersteller ergriffenen oder geplanten Korrekturmaßnahmen. Die Mitgliedstaaten können vorsehen, dass Nutzer von EHR-Systemen, die in Verkehr gebracht oder in Betrieb genommen werden, derartige Vorkommnisse melden können.
Die nach Unterabsatz 1 des vorliegenden Absatzes erforderliche Meldung erfolgt unbeschadet der Pflicht zur Meldung von Sicherheitsvorfällen gemäß der Richtlinie (EU) 2022/2555 und unverzüglich nachdem der Hersteller den kausalen Zusammenhang zwischen dem EHR-System und dem schwerwiegenden Vorkommnis oder die hinreichende Wahrscheinlichkeit eines solchen Zusammenhangs festgestellt hat, oder auf jeden Fall spätestens drei Tage, nachdem der Hersteller Kenntnis von diesem schwerwiegenden Vorkommnis im Zusammenhang mit dem EHR-System erlangt hat.
(8)
Die in Absatz 7 genannten Marktüberwachungsbehörden unterrichten die anderen Marktüberwachungsbehörden unverzüglich über das schwerwiegende Vorkommnis und die Korrekturmaßnahmen, die der Hersteller ergriffen hat oder plant oder die von ihm verlangt werden, um das Risiko eines Wiederauftretens des schwerwiegenden Vorkommnisses zu minimieren.
(9)
Werden ihre Aufgaben nicht von der Stelle für digitale Gesundheit wahrgenommen, so arbeitet die Marktüberwachungsbehörde mit der Stelle für digitale Gesundheit zusammen. Die Marktüberwachungsbehörde informiert die Stelle für digitale Gesundheit über alle schwerwiegenden Vorkommnisse bei den EHR-Systemen, die ein Risiko etwa in Bezug auf Interoperabilität, Sicherheit und Patientensicherheit bergen, über alle Korrekturmaßnahmen, sowie Rückrufe oder Rücknahmen solcher EHR-Systeme vom Markt.
(10)
Im Falle eines Risikos für die Sicherheit der Patienten oder die Informationssicherheit können die Marktüberwachungsbehörden sofortige Maßnahmen ergreifen und von dem Hersteller des betreffenden EHR-Systems, seinem Bevollmächtigten und gegebenenfalls anderen Wirtschaftsakteuren verlangen, sofortige Korrekturmaßnahmen zu ergreifen.
(1)
Stellt eine Marktüberwachungsbehörde in Bezug auf die folgenden Punkte eine Nichtkonformität fest, so fordert sie den Hersteller des betreffenden EHR-Systems, seinen Bevollmächtigten und alle anderen einschlägigen Wirtschaftsakteure auf, innerhalb einer bestimmten Frist angemessene Korrekturmaßnahmen zu ergreifen, um die Konformität des EHR-Systems herzustellen. Derartige Feststellungen der Nichtkonformität beinhalten Folgendes, sind aber nicht darauf begrenzt:
a)
das EHR-System genügt nicht den in Anhang II festgelegten grundlegenden Anforderungen oder den gemeinsamen Spezifikationen gemäß Artikel 36;
b)
die technische Dokumentation ist nicht verfügbar, nicht vollständig oder entspricht nicht Artikel 37;
c)
die EU-Konformitätserklärung wurde nicht oder nicht ordnungsgemäß gemäß Artikel 39 ausgestellt;
d)
die CE-Konformitätskennzeichnung wurde nicht oder nicht im Einklang mit Artikel 41 angebracht;
e)
den in Artikel 49 genannten Registrierungspflichten wurde nicht nachgekommen.
(2)
Ergreift der Hersteller des betreffenden EHR-Systems, sein Bevollmächtigter oder ein anderer einschlägiger Wirtschaftsakteur innerhalb einer angemessenen Frist keine angemessenen Korrekturmaßnahmen, so treffen die Marktüberwachungsbehörden alle geeigneten vorläufigen Maßnahmen, um die Bereitstellung des EHR-Systems auf dem Markt ihres Mitgliedstaats zu untersagen oder einzuschränken, das EHR-System zurückzurufen oder es vom Markt zurückzunehmen.
Die Marktüberwachungsbehörden unterrichten die Kommission und die Marktüberwachungsbehörden der übrigen Mitgliedstaaten unverzüglich über diese vorläufigen Maßnahmen. Diese Informationen müssen alle verfügbaren Angaben enthalten, insbesondere Angaben zur Identifizierung des nichtkonformen EHR-Systems, zu seinem Ursprung, zur Art der mutmaßlichen Nichtkonformität und zu dem mit ihm verbundenen Risiko; ferner sind die Art und Dauer der von den Marktüberwachungsbehörden ergriffenen Maßnahmen und die von dem einschlägigen Wirtschaftsakteur vorgebrachten Argumente anzugeben. Die Marktüberwachungsbehörden geben insbesondere an, ob die Nichtkonformität auf eine der folgenden Ursachen zurückzuführen ist:
a)
Nichterfüllung der grundlegenden Anforderungen gemäß Anhang II durch das EHR-System.
b)
Die gemeinsamen Spezifikationen gemäß Artikel 36 sind mangelhaft.
(3)
Marktüberwachungsbehörden bei denen es sich nicht um diejenigen Marktüberwachungsbehörden handelt, die das Verfahren nach diesem Artikel eingeleitet haben, unterrichten die Kommission und die Marktüberwachungsbehörden der übrigen Mitgliedstaaten unverzüglich über alle erlassenen Maßnahmen und jede weitere ihnen vorliegende Information über die Nichtkonformität des betreffenden EHR-Systems sowie, falls sie der erlassenen nationalen Maßnahme nicht zustimmen, über ihre Einwände.
(4)
Erhebt weder eine Marktüberwachungsbehörde eines anderen Mitgliedstaats noch die Kommission innerhalb von drei Monaten nach Erhalt der in Absatz 2 Unterabsatz 2 genannten Informationen einen Einwand gegen eine vorläufige Maßnahme einer Marktüberwachungsbehörde, gilt diese Maßnahme als gerechtfertigt.
(5)
Besteht die Nichtkonformität nach Absatz 1 weiter, so ergreift die Marktüberwachungsbehörde alle geeigneten Maßnahmen, um die Bereitstellung des EHR-Systems auf dem Markt zu untersagen oder zu beschränken oder um dafür zu sorgen, dass es zurückgerufen oder vom Markt zurückgenommen wird.
(1)
Wurden gemäß Artikel 44 Absatz 2 und Artikel 45 Absatz 3 Einwände gegen eine von einer Marktüberwachungsbehörde ergriffene nationale Maßnahme erhoben oder ist die Kommission der Auffassung, dass eine nationale Maßnahme gegen das Unionsrecht verstößt, so konsultiert die Kommission unverzüglich diese Marktüberwachungsbehörde und die einschlägigen Wirtschaftsakteure und nimmt eine Beurteilung der betreffenden nationalen Maßnahme vor. Anhand der Ergebnisse dieser Beurteilung erlässt die Kommission einen Durchführungsrechtsakt in Form eines Beschlusses, in dem sie festlegt, ob die nationale Maßnahme gerechtfertigt ist. Dieser Durchführungsbeschluss wird gemäß dem in Artikel 98 Absatz 2 genannten Prüfungsverfahren erlassen. Die Kommission richtet ihren Durchführungsbeschluss an alle Mitgliedstaaten und teilt ihn diesen und den einschlägigen Wirtschaftsakteuren unverzüglich mit.
(2)
Wenn die Kommission die in Absatz 1 genannte nationale Maßnahme als gerechtfertigt erachtet, so ergreifen alle betreffenden Mitgliedstaaten die erforderlichen Maßnahmen, um sicherzustellen, dass das nicht konforme EHR-System von ihrem Markt zurückgenommen wird, und unterrichten die Kommission darüber.
Wenn die Kommission die in Absatz 1 genannte nationale Maßnahme nicht als gerechtfertigt erachtet, so muss der betreffende Mitgliedstaat sie aufheben.
Abschnitt 5
Sonstige Bestimmungen über die Interoperabilität
(1)
Behauptet der Hersteller einer Wellness-Anwendung, dass sie mit einem EHR-System in Bezug auf die harmonisierten Softwarekomponenten von EHR-Systemen interoperabel ist und damit den gemeinsamen Spezifikationen gemäß Artikel 36 und den grundlegenden Anforderungen gemäß Anhang II entspricht, muss diese Wellness-Anwendung mit einer Kennzeichnung versehen werden, die deutlich auf die Konformität mit diesen Spezifikationen und Anforderungen hinweist. Diese Kennzeichnung wird vom Hersteller der Wellness-Anwendung ausgestellt.
(2)
Die in Absatz 1 genannte Kennzeichnung enthält die folgenden Angaben:
a)
die Kategorien elektronischer Gesundheitsdaten, für die die Einhaltung der grundlegenden Anforderungen gemäß Anhang II bestätigt wurde;
b)
einen Verweis auf gemeinsame Spezifikationen zum Nachweis der Konformität;
c)
die Gültigkeitsdauer der Kennzeichnung.
(3)
Die Kommission legt im Wege von Durchführungsrechtsakten das Format und den Inhalt der in Absatz 1 genannten Kennzeichnung fest. Diese Durchführungsrechtsakte werden gemäß dem in Artikel 98 Absatz 2 genannten Prüfverfahren erlassen.
(4)
Die Kennzeichnung wird in mindestens einer Amtssprache der Union oder mindestens einer leicht verständlichen Sprache erstellt, die von demjenigen Mitgliedstaat festgelegt werden, in dem die Wellness-Anwendung in Verkehr gebracht oder in Betrieb genommen wird.
(5)
Die Gültigkeitsdauer der Kennzeichnung darf drei Jahre nicht überschreiten.
(6)
Ist die Wellness-Anwendung integraler Bestandteil eines Geräts oder in ein Gerät eingebettet, nachdem es in Betrieb genommen wurde, so ist die zugehörige Kennzeichnung in der Anwendung selbst oder auf diesem Gerät anzubringen. Besteht die Wellness-Anwendung ausschließlich aus einer Software, so muss die Kennzeichnung ein digitales Format haben und in der Anwendung selbst gezeigt werden. Zur Anzeige der Kennzeichnung können auch zweidimensionale (2D) Barcodes verwendet werden.
(7)
Die Marktüberwachungsbehörden prüfen, ob die Wellness-Anwendungen die in Anhang II festgelegten grundlegenden Anforderungen erfüllen.
(8)
Die Anbieter von Wellness-Anwendungen, für die eine Kennzeichnung ausgestellt wurde, stellen sicher, dass jeder einzelnen in Verkehr gebrachten oder in Betrieb genommenen Wellness-Anwendung die Kennzeichnung kostenlos beigefügt ist.
(9)
Die Händler von Wellness-Anwendungen, für die eine Kennzeichnung ausgestellt wurde, stellen Kunden in der Verkaufsstelle die Kennzeichnung in elektronischer Form bereit.
(1)
Hersteller von Wellness-Anwendungen können behaupten, dass diese mit einem EHR-System interoperabel sind, sofern die einschlägigen in Artikel 36 bzw. Anhang II genannten gemeinsamen Vorgaben und grundlegenden Anforderungen erfüllt sind. Im Fall einer solchen Behauptung unterrichten diese Hersteller ordnungsgemäß die Nutzer von der Interoperabilität dieser Wellness-Anwendungen und den Auswirkungen dieser Interoperabilität.
(2)
Die Interoperabilität von Wellness-Anwendungen mit EHR-Systemen umfasst nicht die automatische Weitergabe oder Übermittlung aller oder eines Teils der Gesundheitsdaten aus der Wellness-Anwendung an das EHR-System. Die gemeinsame Nutzung oder Übermittlung solcher Daten ist nur möglich wenn sie im Einklang mit Artikel 5 erfolgt und die betreffende natürliche Person zugestimmt hat; die Interoperabilität ist ausschließlich auf diese Zwecke beschränkt. Die Hersteller von Wellness-Anwendungen, die Interoperabilität mit einem EHR-System behaupten, müssen sicherstellen, dass die betreffende natürliche Person wählen kann, welche Kategorien von Gesundheitsdaten aus der Wellness-Anwendung in das EHR-System eingespeist werden sollen und unter welchen Umständen diese gemeinsame Nutzung oder Übermittlung der Datenkategorien erfolgt.
Abschnitt 6
Registrierung von EHR-Systemen und Wellness-Anwendungen
(1)
Die Kommission erstellt und pflegt eine öffentlich verfügbare EU-Datenbank mit Daten zu EHR-Systemen, für die eine EU-Konformitätserklärung gemäß Artikel 39 ausgestellt wurde, sowie zu Wellness-Anwendungen, für die ein Kennzeichen gemäß Artikel 47 ausgestellt wurde (im Folgenden „EU-Datenbank für die Registrierung von EHR-Systemen und Wellness-Anwendungen“).
(2)
Vor dem Inverkehrbringen oder der Inbetriebnahme eines EHR-Systems gemäß Artikel 26 oder einer Wellness-Anwendung gemäß Artikel 47 muss der Hersteller eines solchen EHR-Systems bzw. einer Wellness-Anwendung oder gegebenenfalls sein Bevollmächtigter die erforderlichen Daten entsprechend Absatz 4 des vorliegenden Artikels, einschließlich — im Fall von EHR-Systemen — den Ergebnissen der in Artikel 40 genannten Bewertung, in die EU-Datenbank für die Registrierung von EHR-Systemen und Wellness-Anwendungen eingeben
(3)
Medizinprodukte, In-vitro-Diagnostika oder Hochrisiko-KI-Systeme gemäß Artikel 27 Absätze 1 und 2 dieser Verordnung werden zudem in die gemäß den Verordnungen (EU) 2017/745, (EU) 2017/746 bzw. (EU) 2024/1689 eingerichteten Datenbanken erfasst. In diesen Fällen müssen die einzugebenden Daten auch an die EU-Datenbank für die Registrierung von EHR-Systemen und Wellness-Anwendungen weitergeleitet werden.
(4)
Der Kommission wird die Befugnis übertragen, gemäß Artikel 97 zur Ergänzung dieser Verordnung delegierte Rechtsakte zur Festlegung der Liste der erforderlichen Daten, die von den Herstellern von EHR-Systemen und Wellness-Anwendungen gemäß Absatz 2 des vorliegenden Absatzes in die EU-Datenbank für die Registrierung von EHR-Systemen und Wellness-Anwendungen eingegeben werden müssen, erlassen.
Kapitel IV
SEKUNDÄRNUTZUNG
Abschnitt 1
Allgemeine Bedingungen für die Sekundärnutzung
(1)
Die folgenden Kategorien von Gesundheitsdateninhabern sind von den in diesem Kapitel festgelegten Pflichten der Gesundheitsdateninhaber befreit:
juristische Personen, die als Kleinstunternehmen im Sinne von Artikel 2 Absatz 3 des Anhangs der Empfehlung 2003/361/EG der Kommission gelten.
(2)
Die Mitgliedstaaten können in ihrem nationalen Recht vorsehen, dass die in diesem Kapitel festgelegten Pflichten der Gesundheitsdateninhaber für die in Absatz 1 genannten Gesundheitsdateninhaber gelten, die in ihre Zuständigkeit fallen.
(3)
Die Mitgliedstaaten können in ihrem nationalen Recht vorsehen, dass die Pflichten bestimmter Kategorien von Gesundheitsdateninhabern von Vermittlungsstellen für Gesundheitsdaten erfüllt werden. In diesem Fall gelten die Daten dennoch als von mehreren Gesundheitsdateninhabern zur Verfügung gestellt.
(4)
Die Mitgliedstaaten teilen der Kommission das nach den Absätzen 2 und 3 festgelegte nationale Recht bis zum 26. März 2029 mit. Jede spätere Rechtsvorschrift oder jede Änderung, die sich auf sie auswirkt, ist der Kommission unverzüglich mitzuteilen.
Mitteilungsfrist: 26.03.2029
(1)
Die Gesundheitsdateninhaber stellen die folgenden Kategorien elektronischer Gesundheitsdaten für die Sekundärnutzung gemäß diesem Kapitel zur Verfügung:
Gilt ab: 26.03.2027
a)
elektronische Gesundheitsdaten aus EHR;
b)
Daten zu Faktoren, die sich auf die Gesundheit auswirken, einschließlich sozioökonomischer, umweltbedingter und verhaltensbezogener Gesundheitsfaktoren;
c)
aggregierte Daten über den Bedarf an Gesundheitsversorgung, die für die Gesundheitsversorgung bereitgestellten Ressourcen, die Bereitstellung von und den Zugang zur Gesundheitsversorgung, die Ausgaben für die Gesundheitsversorgung und die Finanzierung;
d)
Daten zu Erregern mit Auswirkungen auf die menschliche Gesundheit;
e)
Verwaltungsdaten zur Gesundheitsversorgung, einschließlich Daten zur Abgabe von Arzneimitteln, Erstattungsforderungen und Erstattungen;
f)
menschliche genetische, epigenomische und genomische Daten;
g)
weitere menschliche molekulare Daten wie proteomische, transkriptomische, metabolomische, lipidomische und andere Omik-Daten;
h)
automatisch durch Medizinprodukte generierte personenbezogene elektronische Gesundheitsdaten;
i)
Daten aus Wellness-Anwendungen;
j)
Daten über den beruflichen Status sowie über die Spezialisierung und die Einrichtung von Angehörigen der Gesundheitsberufe, die an der Behandlung einer natürlichen Person beteiligt sind;
k)
Daten aus bevölkerungsbezogenen Gesundheitsdatenregistern, wie etwa Registern zur öffentlichen Gesundheit;
l)
Daten aus medizinischen Registern und Mortalitätsregistern;
m)
Daten aus klinischen Prüfungen, klinischen Studien und Leistungsstudien, die der Verordnung (EU) Nr. 536/2014, der Verordnung (EU) 2024/1938 des Europäischen Parlaments und des Rates (³⁵) , der Verordnung (EU) 2017/745 und der Verordnung (EU) 2017/746 unterliegen;
n)
weitere Gesundheitsdaten von Medizinprodukten;
o)
Daten aus Registern für Arzneimittel und Medizinprodukte;
p)
gesundheitsbezogene Daten aus Forschungskohorten, Fragebögen und Erhebungen, nach der ersten Veröffentlichung der entsprechenden Ergebnisse;
q)
Gesundheitsdaten aus Biobanken und zugehörigen Datenbanken.
(2)
Die Mitgliedstaaten können in ihrem nationalen Recht vorsehen, dass zusätzliche Kategorien elektronischer Gesundheitsdaten für die Sekundärnutzung gemäß dieser Verordnung zur Verfügung zu stellen sind.
(3)
Die Mitgliedstaaten können Vorschriften für die Verarbeitung und Verwendung elektronischer Gesundheitsdaten festlegen, die Verbesserungen im Zusammenhang mit der Verarbeitung dieser Daten, wie etwa Korrekturen, Anmerkungen und Anreicherungen, auf der Grundlage einer Datengenehmigung gemäß Artikel 68 enthalten.
(4)
Die Mitgliedstaaten können auf nationaler Ebene strengere Maßnahmen und zusätzliche Schutzmaßnahmen einführen, um die Sensibilität und den Wert der Daten, die unter Absatz 1 Buchstaben f, g, i und q fallen, zu schützen. Die Mitgliedstaaten teilen der Kommission diese Maßnahmen und Schutzmaßnahmen sowie unverzüglich alle diesbezüglichen Änderungen mit.
(1)
Elektronische Gesundheitsdaten, die durch Rechte am geistigen Eigentum oder Geschäftsgeheimnisse geschützt sind oder unter das gesetzliche Datenschutzrecht gemäß Artikel 10 Absatz 1 der Richtlinie 2001/83/EG des Europäischen Parlaments und des Rates (³⁶) oder Artikel 14 Absatz 11 der Verordnung (EG) Nr. 726/2004 des Europäischen Parlaments und des Rates (³⁷) fallen, werden im Einklang mit den in der vorliegenden Verordnung festgelegten Regeln für die Sekundärnutzung zur Verfügung gestellt.
(2)
Die Gesundheitsdateninhaber unterrichten die Zugangsstelle für Gesundheitsdaten über alle elektronischen Gesundheitsdaten, die Inhalte oder Informationen enthalten, die durch Rechte am geistigen Eigentum oder als Geschäftsgeheimnisse geschützt sind oder die unter das gesetzliche Datenschutzrecht gemäß Artikel 10 Absatz 1 der Richtlinie 2001/83/EG oder Artikel 14 Absatz 11 der Verordnung (EG) Nr. 726/2004 fallen. Die Gesundheitsdateninhaber identifizieren, welche Teile der Datensätze betroffen sind, und begründen, weshalb der spezifische Schutz der Daten notwendig ist. Die Gesundheitsdateninhaber stellen diese Informationen bei der Übermittlung der Beschreibungen des sich in ihrem Besitz befindlichen Datensatzes gemäß Artikel 60 Absatz 3 der vorliegenden Verordnung an die Zugangsstellen für Gesundheitsdaten oder spätestens nach Erhalt einer Anfrage der Zugangsstellen für Gesundheitsdaten bereit.
(3)
Die Zugangsstellen für Gesundheitsdaten ergreifen alle spezifischen geeigneten und verhältnismäßigen Maßnahmen, einschließlich rechtlicher, organisatorischer und technischer Art, die sie für erforderlich halten, um die Rechte am geistigen Eigentum, Geschäftsgeheimnisse oder das gesetzliche Datenschutzrecht gemäß Artikel 10 Absatz 1 der Richtlinie 2001/83/EG oder Artikel 14 Absatz 11 der Verordnung (EG) Nr. 726/2004 zu schützen. Die Zugangsstellen für Gesundheitsdaten bleiben für die Entscheidung über die Notwendigkeit und Angemessenheit solcher Maßnahmen verantwortlich.
(4)
Bei der Erteilung von Datengenehmigungen gemäß Artikel 68 können die Zugangsstellen für Gesundheitsdaten den Zugang zu bestimmten elektronischen Gesundheitsdaten von rechtlichen, organisatorischen und technischen Maßnahmen abhängig machen, wozu vertragliche Vereinbarungen zwischen Gesundheitsdateninhabern und Gesundheitsdatennutzern über den Austausch von Daten gehören können, die Informationen oder Inhalte enthalten, die durch Rechte am geistigen Eigentum oder Geschäftsgeheimnisse geschützt sind. Die Kommission arbeitet unverbindliche Muster von Vertragsbedingungen für solche Vereinbarungen aus und empfiehlt diese.
(5)
Wenn die Gewährung des Zugangs zu elektronischen Gesundheitsdaten für die Sekundärnutzung ein ernstes Risiko dahingehend birgt, dass die Rechte am geistigen Eigentum, Geschäftsgeheimnisse oder das gesetzliche Datenschutzrecht gemäß Artikel 10 Absatz 1 der Richtlinie 2001/83/EG oder Artikel 14 Absatz 11 der Verordnung (EG) Nr. 726/2004 verletzt werden, das nicht auf zufriedenstellende Weise beseitigt werden kann, verweigert die Zugangsstelle für Gesundheitsdaten dem Antragsteller für Gesundheitsdaten den Zugang zu diesen Daten. Die Zugangsstelle für Gesundheitsdaten unterrichtet den Antragsteller für Gesundheitsdate über diese Verweigerung und legt dem Antragsteller für Gesundheitsdaten eine Begründung vor. Gesundheitsdateninhaber und Antragsteller für Gesundheitsdaten haben das Recht, eine Beschwerde gemäß Artikel 81 der vorliegenden Verordnung einzureichen.
(1)
Die Zugangsstellen für Gesundheitsdaten gewähren einem Gesundheitsdatennutzer nur dann Zugang zu den in Artikel 51 genannten elektronischen Gesundheitsdaten für die Sekundärnutzung, wenn die Verarbeitung der Daten durch diesen Gesundheitsdatennutzer für einen der folgenden Zwecke erforderlich ist:
a)
das öffentliche Interesse im Bereich der öffentlichen Gesundheit oder der Gesundheit am Arbeitsplatz, wie etwa bei Tätigkeiten zum Schutz vor schwerwiegenden grenzüberschreitenden Gesundheitsgefahren für die Gesundheit, der Überwachung der öffentlichen Gesundheit oder Tätigkeiten zur Sicherstellung hoher Qualitäts- und Sicherheitsstandards der Gesundheitsversorgung, einschließlich der Patientensicherheit, sowie von Arzneimitteln oder Medizinprodukten;
b)
Politikgestaltung und Regulierungstätigkeiten zur Unterstützung von öffentlichen Stellen oder Organen, Einrichtungen und sonstigen Stellen der Union, einschließlich Regulierungsbehörden, im Gesundheitswesen oder im Pflegesektor bei der Wahrnehmung ihrer in ihren Aufträgen festgelegten Aufgaben;
c)
Statistiken im Sinne von Artikel 3 Nummer 1 der Verordnung (EG) Nr. 223/2009, wie etwa nationale, multinationale und unionsweite amtliche Statistiken, im Bereich des Gesundheitswesens oder des Pflegesektors;
d)
Bildungs- oder Lehrtätigkeiten im Gesundheitswesen oder im Pflegesektor auf der Ebene der Berufs- oder Hochschulbildung;
e)
wissenschaftliche Forschung im Bereich des Gesundheitswesens oder des Pflegesektors, die zur öffentlichen Gesundheit oder zur Bewertung von Gesundheitstechnologien beiträgt oder ein hohes Maß an Qualität und Sicherheit der Gesundheitsversorgung, von Arzneimitteln oder Medizinprodukten sicherstellt, mit dem Ziel, Endnutzern wie Patienten, Angehörigen der Gesundheitsberufe und Gesundheitsverwaltungen zugutezukommen, einschließlich
i)
Entwicklungs- und Innovationstätigkeiten für Produkte oder Dienstleistungen;
ii)
Trainieren, Testen und Bewerten von Algorithmen, auch in Medizinprodukten, In-vitro-Diagnostika, KI-Systemen und digitalen Gesundheitsanwendungen;
f)
die Verbesserung der Pflege, der Optimierung der Behandlung und der Gesundheitsversorgung auf der Grundlage der elektronischen Gesundheitsdaten anderer natürlicher Personen.
(2)
Der Zugang zu elektronischen Gesundheitsdaten für die in Absatz 1 Buchstaben a, b und c genannten Zwecke ist öffentlichen Stellen sowie Organen, Einrichtungen und sonstigen Stellen der Union vorbehalten, die die ihnen durch das Unionsrecht oder das nationale Recht übertragenen Aufgaben wahrnehmen, auch wenn die Datenverarbeitung zur Erfüllung dieser Aufgaben durch einen Dritten im Auftrag dieser öffentlichen Stellen oder im Auftrag von Organen, Einrichtungen und sonstigen Stellen der Union erfolgt.
Gesundheitsdatennutzer dürfen elektronische Gesundheitsdaten für die Sekundärnutzung nur auf der Grundlage und im Einklang mit den in einer gemäß Artikel 68 erteilten Datengenehmigung, in gemäß Artikel 69 genehmigten Gesundheitsdatenanfragen oder — in Artikel 67 Absatz 3 genannten Fällen — in einer Zugangserlaubnis des einschlägigen befugten Teilnehmers an der in Artikel 75 genannten HealthData@EU genannten Zwecken verarbeiten.
Insbesondere ist es verboten, für die folgenden Zwecke auf elektronische Gesundheitsdaten, die mittels einer gemäß Artikel 68 erteilten Datengenehmigung oder einer nach Artikel 69 genehmigten Gesundheitsdatenanfrage erlangt wurden, zuzugreifen und diese zu verarbeiten:
a)
Treffen von Entscheidungen zum Schaden einer natürlichen Person oder einer Gruppe natürlicher Personen auf der Grundlage ihrer elektronischen Gesundheitsdaten; für die Zwecke dieses Buchstabens sind unter „Entscheidungen“ solche zu verstehen, die rechtliche, soziale oder wirtschaftliche Auswirkungen haben oder die natürliche Person in ähnlich erheblicher Weise betreffen;
b)
Treffen von Entscheidungen in Bezug auf eine natürliche Person oder eine Gruppe natürlicher Personen in Bezug auf Stellenangebote, das Anbieten ungünstigerer Bedingungen bei der Bereitstellung von Waren oder Dienstleistungen, einschließlich des Ausschlusses dieser Personen oder Personengruppen von den Vorteilen eines Versicherungs- oder Kreditvertrags, der Änderung ihrer Beiträge und Versicherungsprämien oder Darlehensbedingungen oder Treffen von sonstigen Entscheidungen in Bezug auf eine natürliche Person oder eine Gruppe natürlicher Personen, die sie aufgrund der erhobenen Gesundheitsdaten diskriminieren;
c)
Durchführung von Werbe- oder Vermarktungstätigkeiten;
d)
Entwicklung von Produkten oder Diensten, die Einzelpersonen, der öffentlichen Gesundheit oder der Gesellschaft insgesamt schaden können, darunter illegale Drogen, alkoholische Getränke, Tabak- und Nikotinerzeugnisse, Waffen oder Produkte oder Dienstleistungen, die so konzipiert sind oder verändert werden, dass sie zur Abhängigkeit verleiten, gegen die öffentliche Ordnung verstoßen oder ein Risiko für die menschliche Gesundheit darstellen;
e)
Vornahme von Tätigkeiten, die im Widerspruch zu im nationalen Recht festgelegten ethischen Bestimmungen stehen.
Abschnitt 2
Governance der Sekundärnutzung und ihre Mechanismen
(1)
Die Mitgliedstaaten benennen eine oder mehrere Zugangsstellen für Gesundheitsdaten, die für die Erfüllung der in den Artikeln 57, 58 und 59 genannten Aufgaben und Pflichten zuständig sind. Die Mitgliedstaaten können entweder eine oder mehrere neue öffentliche Stellen einrichten oder sich bestehender öffentlicher Stellen oder interner Dienststellen innerhalb öffentlicher Stellen bedienen, die die Bedingungen des vorliegenden Artikels erfüllen. Die Aufgaben nach Artikel 57 können auf verschiedene Zugangsstellen für Gesundheitsdaten aufgeteilt werden. Benennt ein Mitgliedstaat mehrere Zugangsstellen für Gesundheitsdaten, so benennt er eine Zugangsstelle für Gesundheitsdaten, die als Koordinierungsstelle fungiert für die Koordinierung der Aufgaben mit den anderen Zugangsstellen für Gesundheitsdaten sowohl innerhalb des Hoheitsgebiets des Mitgliedstaats als auch in anderen Mitgliedstaaten zuständig ist.
Jede Zugangsstelle für Gesundheitsdaten muss einen Beitrag zur einheitlichen Anwendung dieser Verordnung in der gesamten Union leisten. Zu diesem Zweck arbeiten die Zugangsstellen für Gesundheitsdaten untereinander, mit der Kommission sowie — in Fragen des Datenschutzes — mit den einschlägigen Aufsichtsbehörden zusammen.
(2)
Um die wirksame Wahrnehmung der Aufgaben und die Ausübung der Befugnisse der Zugangsstellen für Gesundheitsdaten zu unterstützen, stellen die Mitgliedstaaten sicher, dass jede Zugangsstelle für Gesundheitsdaten mit Folgendem ausgestattet wird:
a)
den personellen, finanziellen und technischen Ressourcen;
b)
dem erforderlichen Fachwissen; und
c)
den erforderlichen Räumlichkeiten und der erforderlichen Infrastruktur.
Ist nach nationalem Recht eine Bewertung durch Ethikgremien erforderlich, stellen diese Gremien der Zugangsstelle für Gesundheitsdaten Fachwissen zur Verfügung. Alternativ können die Mitgliedstaaten Ethikgremien vorsehen, die Teil der Zugangsstelle für Gesundheitsdaten sind.
(3)
Die Mitgliedstaaten stellen sicher, dass jegliche Interessenkonflikte zwischen den organisatorischen Teilen von Zugangsstellen für Gesundheitsdaten, die die verschiedenen Aufgaben dieser Stellen wahrnehmen, vermieden werden, beispielsweise durch organisatorische Schutzmaßnahmen wie die Trennung zwischen den verschiedenen Aufgaben der Zugangsstellen für Gesundheitsdaten, einschließlich der Bewertung von Anträgen, des Empfangs und der Aufbereitung von Datensätzen, beispielsweise durch Pseudonymisierung und Anonymisierung von Datensätzen, sowie die Bereitstellung von Daten in sicheren Verarbeitungsumgebungen.
(4)
Bei der Wahrnehmung ihrer Aufgaben arbeiten die Zugangsstellen für Gesundheitsdaten aktiv mit Vertretern der einschlägigen Interessenträger zusammen, insbesondere mit Patientenvertretern, der Gesundheitsdateninhaber und der Gesundheitsdatennutzer, und vermeiden dabei jegliche Interessenkonflikte.
(5)
Bei der Wahrnehmung ihrer Aufgaben und Befugnisse vermeiden die Zugangsstellen für Gesundheitsdaten jegliche Interessenkonflikte. Das Personal der Zugangsstellen für Gesundheitsdaten muss im öffentlichen Interesse und unabhängig handeln.
(6)
Die Mitgliedstaaten unterrichten die Kommission bis zum 26. März 2027 über die Identität der nach Absatz 1 benannten Zugangsstellen für Gesundheitsdaten. Sie teilen der Kommission auch alle späteren diesbezüglichen Änderungen mit. Die Kommission und die Mitgliedstaaten machen diese Informationen öffentlich verfügbar.
Mitteilungsfrist: 26.03.2027
(1)
Die Kommission nimmt die in den Artikeln 57 und 59 festgelegten Aufgaben in Bezug auf Gesundheitsdateninhaber wahr, bei denen es sich um Organe, Einrichtungen oder sonstige Stellen der Union handelt.
(2)
Die Kommission stellt sicher, dass die erforderlichen personellen, technischen und finanziellen Ressourcen, Räumlichkeiten und Infrastrukturen für die wirksame Wahrnehmung der in den Artikel 57 und 59 festgelegten Aufgaben und die Erfüllung ihrer Pflichten bereitgestellt werden.
(3)
Sofern kein ausdrücklicher Ausschluss vorliegt, gelten Verweise auf die Zugangsstellen für Gesundheitsdaten in dieser Verordnung im Zusammenhang mit der Wahrnehmung von Aufgaben und die Ausübung ihrer Pflichten auch für die Kommission, wenn Gesundheitsdateninhaber, bei denen es sich um Organe, Einrichtungen oder sonstige Stellen der Union handelt, betroffen sind.
(1)
Die Zugangsstellen für Gesundheitsdaten nehmen folgende Aufgaben wahr:
a)
Entscheidung über Anträge auf Zugang zu Gesundheitsdaten gemäß Artikel 67 der vorliegenden Verordnung, Erteilung und Ausstellung von Datengenehmigungen gemäß Artikel 68 der vorliegenden Verordnung für den Zugang zu elektronischen Gesundheitsdaten, die in ihren Zuständigkeitsbereich für die Sekundärnutzung fallen, und Entscheidung über Gesundheitsdatenanfragen gemäß Artikel 69 im Einklang mit diesem Kapitel und Kapitel II der Verordnung (EU) 2022/868, auch in Bezug auf Folgendes:
i)
Gewährung von Zugang zu elektronischen Gesundheitsdaten in einer sicheren Verarbeitungsumgebung im Einklang mit Artikel 73 an Gesundheitsdatennutzer aufgrund einer Datengenehmigung;
ii)
Beobachtung und Beaufsichtigung der Einhaltung der in der vorliegenden Verordnung festgelegten Anforderungen durch Gesundheitsdatennutzer und Gesundheitsdateninhaber;
iii)
Anforderung von elektronischen Gesundheitsdaten gemäß Artikel 51 von einschlägigen Gesundheitsdateninhabern aufgrund einer erteilten Datengenehmigung oder einer genehmigten Gesundheitsdatenanfrage, an;
b)
Verarbeitung von in Artikel 51 genannten elektronischen Gesundheitsdaten, beispielsweise durch Empfang, Kombination, Aufbereitung und Zusammenstellung dieser Daten, wenn sie von Gesundheitsdateninhabern angefordert wurden, und Pseudonymisierung oder Anonymisierung dieser Daten;
c)
Ergreifung aller erforderlichen Maßnahmen, um die Vertraulichkeit von Rechten am geistigen Eigentum und den gesetzlichen Datenschutz sowie die Vertraulichkeit von Geschäftsgeheimnissen gemäß Artikel 52 zu wahren, wobei die einschlägigen Rechte sowohl des Gesundheitsdateninhabers als auch des Gesundheitsdatennutzers gewahrt werden;
d)
Zusammenarbeit mit und Beaufsichtigung von den Gesundheitsdateninhabern, um die kohärente und präzise Umsetzung der Vorschriften zu Datenqualitäts- und -nutzbarkeitskennzeichnungen in Artikel 78 sicherzustellen;
e)
Unterhaltung eines Managementsystems zur Aufzeichnung und Verarbeitung von Anträgen auf Zugang zu Gesundheitsdaten, Gesundheitsdatenanfragen, der Entscheidungen über diese Anträge und Anfragen sowie der erteilten Datengenehmigungen und der bearbeiteten Gesundheitsdatenanfragen, das mindestens Informationen über den Namen des Antragstellers für Gesundheitsdaten, den Zweck des Zugangs, das Ausstellungsdatum, die Dauer der Datengenehmigung und eine Beschreibung des Antrags auf Zugang zu Gesundheitsdaten oder der Gesundheitsdatenanfrage enthält;
f)
Unterhaltung eines öffentlichen Informationssystems, um den Verpflichtungen nach Artikel 58 nachzukommen;
g)
Zusammenarbeit auf Unionsebene und auf nationaler Ebene bei der Festlegung gemeinsamer Standards, technischer Anforderungen und geeigneter Maßnahmen für den Zugang zu elektronischen Gesundheitsdaten in einer sicheren Verarbeitungsumgebung;
h)
Zusammenarbeit auf Unionsebene und nationaler Ebene und Beratung der Kommission in Bezug auf Techniken und bewährte Verfahren für Sekundärnutzung und Verwaltung elektronischer Gesundheitsdaten;
i)
Erleichterung des grenzüberschreitenden Zugangs zu elektronischen Gesundheitsdaten für die Sekundärnutzung, die in anderen Mitgliedstaaten gehostet werden, mithilfe der in Artikel 75 genannten HealthData@EU und enge Zusammenarbeit miteinander und mit der Kommission;
j)
Veröffentlichung auf elektronischem Wege
i)
eines nationalen Datensatzkatalogs, der genaue Angaben über die Quelle und die Art der elektronischen Gesundheitsdaten gemäß den Artikeln 77, 78 und 80 sowie die Bedingungen für die Bereitstellung elektronischer Gesundheitsdaten enthält;
ii)
aller Anträge auf Zugang zu Gesundheitsdaten und Gesundheitsdatenanfragen ohne unangemessene Verzögerung nach dem ersten Empfang;
iii)
aller erteilten Datengenehmigungen oder genehmigten Gesundheitsdatenanfragen sowie Verweigerungsentscheidungen, einschließlich ihrer Begründung, innerhalb von 30 Arbeitstagen nach der Erteilung, Genehmigung oder Verweigerung;
iv)
Maßnahmen im Zusammenhang mit Nichtkonformität gemäß Artikel 63;
v)
die von den Gesundheitsdatennutzern gemäß Artikel 61 Absatz 4 mitgeteilten Ergebnisse;
vi)
ein Informationssystem, um den Verpflichtungen des Artikels 58 nachzukommen;
vii)
Informationen, zumindest auf einer leicht zugänglichen Website oder einem Webportal, über die Anbindung nationaler Kontaktstellen für die Sekundärnutzung eines Drittlands oder eines auf internationaler Ebene von einer internationalen Organisation eingerichteten Systems an HealthData@EU, sobald das Drittland oder die internationale Organisation ein befugter Teilnehmer der HealthData@EU wird.
k)
Erfüllung der Verpflichtungen gegenüber natürlichen Personen gemäß Artikel 58;
l)
Erfüllung aller weiteren Aufgaben im Zusammenhang mit der Ermöglichung der Sekundärnutzung elektronischer Gesundheitsdaten im Rahmen dieser Verordnung.
Der unter Buchstabe j Ziffer i genannte nationale Datensatzkatalog wird auch den zentralen Informationsstellen gemäß Artikel 8 der Verordnung (EU) 2022/868 zur Verfügung gestellt.
(2)
Bei der Wahrnehmung ihrer Aufgaben gehen die Zugangsstellen für Gesundheitsdaten wie folgt vor:
a)
sie arbeiten mit den Aufsichtsbehörden gemäß der Verordnung (EU) 2016/679 in Bezug auf personenbezogene elektronische Gesundheitsdaten und mit dem EHDS-Ausschuss zusammen;
b)
sie arbeiten mit allen einschlägigen Interessenträgern, einschließlich Patientenorganisationen, mit Vertretern natürlicher Personen, mit Angehörigen der Gesundheitsberufe, Forschern und Ethikausschüssen — gegebenenfalls im Einklang mit dem Unionsrecht oder dem nationalen Recht — zusammen;
c)
sie arbeiten mit anderen zuständigen nationalen Stellen, einschließlich der nationalen zuständigen Behörden für die Beaufsichtigung der datenaltruistischen Organisationen gemäß der Verordnung (EU) 2022/868, der zuständigen Behörden gemäß der Verordnung (EU) 2023/2854 und der zuständigen nationalen Behörden gemäß den Verordnungen (EU) 2017/745, (EU) 2017/746 und (EU) 2024/1689 zusammen, soweit dies relevant ist.
(3)
Die Zugangsstellen für Gesundheitsdaten können öffentliche Stellen unterstützen, wenn diese gemäß Artikel 14 der Verordnung (EU) 2023/2854 auf elektronische Gesundheitsdaten zugreifen.
(4)
Erlangt eine öffentliche Stelle Daten unter den in Artikel 15 Buchstabe a oder b der Verordnung (EU) 2023/2854 genannten Umständen, so können die Zugangsstellen für Gesundheitsdaten gemäß den Bestimmungen der genannten Verordnung technische Unterstützung bei der Verarbeitung dieser Daten oder bei deren Kombination mit anderen Daten zur gemeinsamen Analyse leisten.
(1)
Die Zugangsstellen für Gesundheitsdaten machen Informationen über die Bedingungen, unter denen elektronische Gesundheitsdaten für die Sekundärnutzung zur Verfügung gestellt werden, öffentlich verfügbar, auf elektronischem Wege leicht durchsuchbar und für natürliche Personen zugänglich. Diese Informationen enthalten Angaben
a)
über die Rechtsgrundlage für die Gewährung des Zugangs zu elektronischen Gesundheitsdaten für den Gesundheitsdatennutzer;
b)
über die technischen und organisatorischen Maßnahmen, die zum Schutz der Rechte natürlicher Personen ergriffen werden;
c)
über die geltenden Rechte natürlicher Personen hinsichtlich der Sekundärnutzung;
d)
über die Modalitäten, unter denen natürliche Personen ihre Rechte gemäß Kapitel III der Verordnung (EU) 2016/679 wahrnehmen können;
e)
über die Identität und die Kontaktdaten der Zugangsstelle für Gesundheitsdaten;
f)
darüber, wer Zugang zu elektronischen Gesundheitsdatensätzen erhalten hat und zu welchen Datensätzen sie Zugang erhalten haben, sowie zu Einzelheiten der Datengenehmigung bezüglich der Zwecke der Verarbeitung dieser Daten gemäß Artikel 53 Absatz 1;
g)
die Ergebnisse oder Resultate der Projekte, für die die elektronischen Gesundheitsdaten verwendet wurden.
(2)
Hat ein Mitgliedstaat vorgesehen, dass das Recht zum Widerspruch im Sinne von Artikel 71 über die Zugangsstellen für Gesundheitsdaten ausgeübt werden kann, so stellen die einschlägigen Zugangsstellen für Gesundheitsdaten öffentliche Informationen über das Verfahren des Widerspruchs bereit und erleichtern die Ausübung dieses Rechts.
(3)
Wird eine Zugangsstelle für Gesundheitsdaten von einem Gesundheitsdatennutzer über einen wesentlichen Befund in Bezug auf die Gesundheit einer natürlichen Person gemäß Artikel 61 Absatz 5 informiert, so unterrichtet die Zugangsstelle für Gesundheitsdaten den Gesundheitsdateninhaber über diesen Befund. Der Gesundheitsdateninhaber unterrichtet die natürliche Person oder die die betreffende natürliche Person behandelnden Angehörigen der Gesundheitsberufe unter den im nationalen Recht festgelegten Bedingungen. Natürliche Personen haben das Recht, zu verlangen, nicht über solche Erkenntnisse informiert zu werden.
(4)
Die Mitgliedstaaten unterrichten die breite Öffentlichkeit über die Aufgaben und den Nutzen der Zugangsstellen für Gesundheitsdaten.
(1)
Jede Zugangsstelle für Gesundheitsdaten veröffentlicht alle zwei Jahre einen Tätigkeitsbericht und macht ihn auf ihrer Website öffentlich verfügbar. Benennt ein Mitgliedstaat mehr als eine Zugangsstelle für Gesundheitsdaten, so ist die in Artikel 55 Absatz 1 genannte Koordinierungsstelle für den Tätigkeitsbericht verantwortlich und fordert die erforderlichen Informationen von den anderen Zugangsstellen für Gesundheitsdaten an. Dieser Tätigkeitsbericht folgt einer im EHDS-Ausschuss vereinbarten Struktur gemäß Artikel 94 Absatz 2 Buchstabe d und enthält mindestens die folgenden Kategorien von Informationen:
a)
Informationen über die eingereichten Anträge auf Zugang zu Gesundheitsdaten und Gesundheitsdatenanfragen, wie die Art der Antragsteller für Gesundheitsdaten, die Anzahl der erteilten oder verweigerten Datengenehmigungen, die Kategorien der Zugangszwecke und die Kategorien der elektronischen Gesundheitsdaten, auf die zugegriffen wurde, sowie gegebenenfalls eine Zusammenfassung der Ergebnisse der Nutzung elektronischer Gesundheitsdaten;
b)
Informationen über die Erfüllung rechtlicher und vertraglicher Verpflichtungen durch Gesundheitsdatennutzer und Gesundheitsdateninhaber sowie über die Anzahl und Höhe der von den Zugangsstellen für Gesundheitsdaten verhängten Geldbußen;
c)
Informationen über Audits, die bei Gesundheitsdatennutzern durchgeführt wurden, um sicherzustellen, dass die Verarbeitung, die sie in der sicheren Verarbeitungsumgebung durchführen, ordnungsgemäß erfolgte, gemäß Artikel 73 Absatz 1 Buchstabe e;
d)
Informationen über die in Artikel 73 Absatz 3 genannten internen Audits und Audits durch Dritte hinsichtlich der Übereinstimmung der sicheren Verarbeitungsumgebungen mit den festgelegten Standards, Spezifikationen und Anforderungen;
e)
Informationen über die Bearbeitung von Anfragen natürlicher Personen im Zusammenhang mit der Wahrnehmung ihrer Datenschutzrechte;
f)
eine Beschreibung der Tätigkeiten der Zugangsstelle für Gesundheitsdaten im Zusammenhang mit der Einbeziehung und Konsultation einschlägiger Interessenträger;
g)
Einnahmen aus Datengenehmigungen und Gesundheitsdatenanfragen;
h)
die durchschnittliche Anzahl der zwischen der Stellung von Änträgen auf Zugang zu Gesundheitsdaten oder Gesundheitsdatenanfragen und dem Datenzugang verstrichenen Tage;
i)
die Anzahl der von Gesundheitsdateninhabern ausgegebenen Datenqualitätskennzeichnungen, aufgeschlüsselt nach Qualitätskategorie;
j)
die Anzahl der einer Peer-Review unterzogenen Forschungsveröffentlichungen, politischen Papiere und Regulierungsverfahren, für die Daten verwendet wurden, auf die über den EHDS zugegriffen wurde;
k)
die Anzahl der digitalen Gesundheitsprodukte und -dienste, einschließlich KI-Anwendungen, die mithilfe von Daten entwickelt wurden, auf die über den EHDS zugegriffen wurde.
(2)
Der in Absatz 1 genannte Tätigkeitsbericht wird der Kommission und dem EHDS-Ausschuss innerhalb von sechs Monaten nach Ablauf des zweiten Jahres des einschlägigen Berichtszeitraums übermittelt. Der Tätigkeitsbericht wird über die Website der Kommission zugänglich gemacht.
(1)
Gesundheitsdateninhaber stellen der Zugangsstelle für Gesundheitsdaten im Einklang mit einer gemäß Artikel 68 erteilten Datengenehmigung oder einer gemäß Artikel 69 genehmigten Gesundheitsdatenanfrage auf Anfrage die in Artikel 51 genannten einschlägigen elektronischen Gesundheitsdaten zur Verfügung.
(2)
Die Gesundheitsdateninhaber stellen der Zugangsstelle für Gesundheitsdaten die angeforderten elektronischen Gesundheitsdaten gemäß Absatz 1 innerhalb eines angemessenen Zeitraums zur Verfügung, und zwar spätestens drei Monate nach Erhalt der Anfrage der Zugangsstelle für Gesundheitsdaten. In begründeten Fällen kann die Zugangsstelle für Gesundheitsdaten diese Frist um höchstens drei Monate verlängern.
(3)
Der Gesundheitsdateninhaber übermittelt der Zugangsstelle für Gesundheitsdaten eine Beschreibung des Datensatzes, über den er verfügt, gemäß Artikel 77. Der Gesundheitsdateninhaber muss mindestens einmal jährlich überprüfen, ob seine Beschreibung des Datensatzes im nationalen Datensatzkatalog korrekt und aktuell ist.
(4)
Ist dem Datensatz eine Datenqualitäts- und -nutzbarkeitskennzeichnung gemäß Artikel 78 beigefügt, so stellt der Gesundheitsdateninhaber der Zugangsstelle für Gesundheitsdaten eine ausreichende Dokumentation zur Verfügung, damit diese die Richtigkeit der Kennzeichnung überprüfen kann.
(5)
Die Gesundheitsdateninhaber nicht personenbezogener elektronischer Gesundheitsdaten gewähren den Datenzugang mithilfe vertrauenswürdiger offener Datenbanken, um den uneingeschränkten Zugang für alle Nutzer sowie die Speicherung und elektronische Archivierung der Daten zu gewährleisten. Vertrauenswürdige, offene, öffentlich zugängliche Datenbanken führen eine solide, transparente und nachhaltige Governance und ein transparentes Modell für den Zugang der Nutzer ein.
(1)
Die Gesundheitsdatennutzer dürfen für die Sekundärnutzung auf die in Artikel 51 genannten elektronischen Gesundheitsdaten nur im Einklang mit einer gemäß Artikel 68 erteilten Datengenehmigung, einer gemäß Artikel 69 genehmigten Gesundheitsdatenanfrage oder — in den in Artikel 67 Absatz 3 genannten Fällen — einer Zugangserlaubnis des einschlägigen befugten Teilnehmers der in Artikel 75 genannten HealthData@EU zugreifen und diese verarbeiten.
(2)
Bei der Verarbeitung elektronischer Gesundheitsdaten in den in Artikel 73 genannten sicheren Verarbeitungsumgebungen ist es den Gesundheitsdatennutzern untersagt, Dritten, die nicht in der Datengenehmigung genannt sind, Zugang zu den elektronischen Gesundheitsdaten zu gewähren oder diese Daten verfügbar zu machen.
(3)
Gesundheitsdatennutzer dürfen natürliche Personen, auf die sich die elektronischen Gesundheitsdaten beziehen, die der Gesundheitsdatennutzer aufgrund einer Datengenehmigung, einer Gesundheitsdatenanfrage oder der Zugangserlaubnis eines befugten Teilnehmers der HealthData@EU erhalten hat, nicht re-identifizieren oder versuchen, sie zu re-identifizieren.
(4)
Die Gesundheitsdatennutzer veröffentlichen innerhalb von 18 Monaten nach Abschluss der Verarbeitung der elektronischen Gesundheitsdaten in der sicheren Verarbeitungsumgebung oder nach Erhalt der Antwort auf die Gesundheitsdatenanfrage gemäß Artikel 69 die Resultate oder Ergebnisse der Sekundärnutzung, einschließlich der für die Gesundheitsversorgung relevanten Informationen.
In begründeten Fällen im Zusammenhang mit den zulässigen Zwecken der Verarbeitung elektronischer Gesundheitsdaten kann die in Unterabsatz 1 genannte Frist durch die Zugangsstelle für Gesundheitsdaten verlängert werden, insbesondere in Fällen, in denen das Ergebnis in einer wissenschaftlichen Zeitschrift oder einer anderen wissenschaftlichen Veröffentlichung veröffentlicht wird.
Diese Resultate oder Ergebnisse der Sekundärnutzung dürfen nur anonyme Daten enthalten.
Die Gesundheitsdatennutzer informieren die Zugangsstellen für Gesundheitsdaten, von denen sie eine Datengenehmigung erhalten haben, über die Resultate oder Ergebnisse der Sekundärnutzung und unterstützen sie dabei, diese Informationen auch auf den Websites der Zugangsstellen für Gesundheitsdaten zu veröffentlichen. Diese Veröffentlichung erfolgt unbeschadet der Veröffentlichungsrechte in wissenschaftlichen Zeitschriften oder anderen wissenschaftlichen Veröffentlichungen.
Wenn die Gesundheitsdatennutzer elektronische Gesundheitsdaten in Übereinstimmung mit diesem Kapitel verwenden, müssen sie die Quellen der elektronischen Gesundheitsdaten und die Tatsache, dass die elektronischen Gesundheitsdaten im Rahmen des EHDS gewonnen wurden, offenlegen.
(5)
Unbeschadet des Absatzes 2 unterrichten die Gesundheitsdatennutzer die Zugangsstelle für Gesundheitsdaten über alle wesentlichen Befunde in Bezug auf die Gesundheit der natürlichen Person, deren Daten in dem Datensatz enthalten sind.
(6)
Die Gesundheitsdatennutzer arbeiten mit den Zugangsstellen für Gesundheitsdaten zusammen, wenn diese ihre Aufgaben wahrnehmen.
(1)
Zugangsstellen für Gesundheitsdaten, einschließlich des Zugangsdiensts der Union für Gesundheitsdaten oder vertrauenswürdigen Gesundheitsdateninhabern im Sinne von Artikel 72, können Gebühren für die Bereitstellung elektronischer Gesundheitsdaten für die Sekundärnutzung erheben.
Die Gebühren müssen in einem angemessenen Verhältnis zu den Kosten für die Bereitstellung der Daten stehen und dürfen den Wettbewerb nicht einschränken.
Die Gebühren müssen die Gesamtheit oder einen Teil der Kosten im Zusammenhang mit dem Verfahren zur Bewertung eines Antrags auf Zugang zu Gesundheitsdaten oder einer Gesundheitsdatenanfrage, zur Erteilung, Verweigerung oder Änderung einer Datengenehmigung gemäß den Artikeln 67 und 68 oder zur Antwort auf eine Gesundheitsdatenanfrage gemäß Artikel 69, einschließlich der Kosten im Zusammenhang mit der Konsolidierung, Aufbereitung, Pseudonymisierung, Anonymisierung und Bereitstellung der elektronischen Gesundheitsdaten, decken.
Die Mitgliedstaaten können für bestimmte Arten von Gesundheitsdatennutzern mit Sitz in der Union, wie öffentliche Stellen oder Organe, Einrichtungen und sonstige Stellen der Union und Einrichtungen mit einem gesetzlichen Auftrag im Bereich der öffentlichen Gesundheit, Forscher an Universitäten oder Kleinstunternehmen, ermäßigte Gebühren festlegen.
(2)
Die in Absatz 1 des vorliegenden Artikels genannten Gebühren können einen Ausgleich für die Kosten umfassen, die dem Gesundheitsdateninhaber für die Zusammenstellung und Aufbereitung der elektronischen Gesundheitsdaten entstehen, die für die Sekundärnutzung zur Verfügung gestellt werden sollen. In diesen Fällen muss der Gesundheitsdateninhaber der Zugangsstelle für Gesundheitsdaten eine Schätzung dieser Kosten vorlegen. Handelt es sich bei dem Gesundheitsdateninhaber um eine öffentliche Stelle, findet Artikel 6 der Verordnung (EU) 2022/868 keine Anwendung. Der Teil der Gebühren, der mit den Kosten des Gesundheitsdateninhabers zusammenhängt, wird dem Gesundheitsdateninhaber ausgezahlt.
(3)
Alle Gebühren, die Gesundheitsdatennutzern gemäß diesem Artikel in Rechnung gestellt werden, müssen transparent und diskriminierungsfrei sein.
(4)
Einigen sich Gesundheitsdateninhaber und Gesundheitsdatennutzer nicht innerhalb eines Monats nach Erteilung der Datengenehmigung auf die Höhe der Gebühren, so kann die Zugangsstelle für Gesundheitsdaten die Gebühren proportional zu den Kosten der Bereitstellung elektronischer Gesundheitsdaten für die Sekundärnutzung festsetzen. Sind Gesundheitsdateninhaber oder Gesundheitsdatennutzer mit der von der Zugangsstelle für Gesundheitsdaten festgesetzten Gebühr nicht einverstanden, so haben sie Zugang zu den Streitbeilegungsstellen gemäß Artikel 10 der Verordnung (EU) 2023/2854.
(5)
Bevor die Zugangsstelle für Gesundheitsdaten eine Datengenehmigung gemäß Artikel 68 erteilt oder eine Datenanfrage gemäß Artikel 69 beantwortet, informiert sie den Antragsteller für Gesundheitsdaten über die geschätzten Gebühren. Der Antragsteller für Gesundheitsdaten wird über die Möglichkeit informiert, den Antrag auf Zugang zu Gesundheitsdaten oder die Gesundheitsdatenanfrage zurückzuziehen. Zieht der Antragsteller für Gesundheitsdaten seinen Antrag oder seine Anfrage zurück, so werden ihm nur die bereits angefallenen Kosten in Rechnung gestellt.
(6)
Die Kommission legt im Wege von Durchführungsrechtsakten Grundsätze für die Gebührenpolitik und die Gebührenstrukturen, einschließlich der Abzüge für die in Absatz 1 Unterabsatz 4 des vorliegenden Artikels genannten Stellen, fest, um die Kohärenz und Transparenz zwischen den Mitgliedstaaten bezüglich dieser Gebührenpolitik und Gebührenstrukturen zu fördern. Diese Durchführungsrechtsakte werden gemäß dem in Artikel 98 Absatz 2 genannten Prüfverfahren erlassen.
(1)
Bei der Wahrnehmung ihrer Beobachtungs- und Aufsichtsaufgaben gemäß Artikel 57 Absatz 1 Buchstabe a Ziffer ii haben die Zugangsstellen für Gesundheitsdaten das Recht, von den Gesundheitsdatennutzern und Gesundheitsdateninhabern alle erforderlichen Informationen anzufordern und zu erhalten, um die Einhaltung dieses Kapitels zu überprüfen.
(2)
Stellen die Zugangsstellen für Gesundheitsdaten fest, dass ein Gesundheitsdatennutzer oder ein Gesundheitsdateninhaber die Anforderungen dieses Kapitels nicht erfüllt, so teilen sie dies dem Gesundheitsdatennutzer oder Gesundheitsdateninhaber unverzüglich mit und ergreifen geeignete Maßnahmen. Die betreffende Zugangsstelle für Gesundheitsdaten gibt dem betreffenden Gesundheitsdatennutzer oder Gesundheitsdateninhaber Gelegenheit, innerhalb einer angemessenen Frist, die vier Wochen nicht überschreiten darf, Stellung zu nehmen.
Betrifft die Feststellung der Nichtkonformität einen möglichen Verstoß gegen die Verordnung (EU) 2016/679, so unterrichtet die betreffende Zugangsstelle für Gesundheitsdaten unverzüglich die Aufsichtsbehörden gemäß jener Verordnung und übermittelt ihnen alle relevanten Informationen zu dieser Feststellung.
(3)
Im Hinblick auf die Nichtkonformität eines Gesundheitsdatennutzers sind die Zugangsstellen für Gesundheitsdaten befugt, die gemäß Artikel 68 erteilte Datengenehmigung zu widerrufen und die betroffene Verarbeitung von elektronischen Gesundheitsdaten durch den Gesundheitsdatennutzer unverzüglich zu stoppen, und sie ergreifen geeignete und verhältnismäßige Maßnahmen, um eine konforme Verarbeitung durch die Gesundheitsdatennutzer sicherzustellen.
Im Rahmen solcher Durchsetzungsmaßnahmen können die Zugangsstellen für Gesundheitsdaten gegebenenfalls auch den betreffenden Gesundheitsdatennutzer im Einklang mit dem nationalen Recht von jeglichem Zugang zu elektronischen Gesundheitsdaten im Rahmen des EHDS im Zusammenhang mit der Sekundärnutzung für einen Zeitraum von bis zu fünf Jahren ausschließen oder Verfahren für einen solchen Ausschluss einleiten.
(4)
Bei Nichtkonformität von Gesundheitsdateninhabern in Fällen, in denen ein Gesundheitsdateninhaber den Zugangsstellen für Gesundheitsdaten elektronische Gesundheitsdaten mit der eindeutigen Absicht vorenthält, die Nutzung elektronischer Gesundheitsdaten zu behindern, oder die in Artikel 60 Absatz 2 festgelegten Fristen nicht einhält, ist die Zugangsstelle für Gesundheitsdaten befugt, gegen den Gesundheitsdateninhaber für jeden Tag des Verzugs ein Zwangsgeld zu verhängen, das transparent und verhältnismäßig sein muss. Die Höhe der Geldbußen wird von der Zugangsstelle für Gesundheitsdaten im Einklang mit dem nationalen Recht festgelegt. Bei wiederholten Verstößen des Gesundheitsdateninhabers gegen die Verpflichtung zur Zusammenarbeit mit der Zugangsstelle für Gesundheitsdaten kann diese Stelle den betreffenden Gesundheitsdateninhaber für einen Zeitraum von bis zu fünf Jahren von der Einreichung von Anträgen auf Zugang zu Gesundheitsdaten gemäß diesem Kapitel ausschließen oder ein Verfahren zu dessen Ausschluss nach nationalem Recht einleiten. Während des Ausschlusszeitraums ist der Gesundheitsdateninhaber gegebenenfalls weiterhin verpflichtet, Daten gemäß diesem Kapitel zugänglich zu machen.
(5)
Die Zugangsstellen für Gesundheitsdaten teilen dem betroffenen Gesundheitsdatennutzer oder Gesundheitsdateninhaber unverzüglich die gemäß den Absätzen 3 und 4 ergriffenen Durchsetzungsmaßnahmen und die Gründe dafür mit und setzen dem Gesundheitsdatennutzer oder Gesundheitsdateninhaber eine angemessene Frist, damit er den Maßnahmen nachkommen kann.
(6)
Alle Durchsetzungsmaßnahmen, die von der Zugangsstelle für Gesundheitsdaten gemäß Absatz 3 ergriffen werden, werden den anderen Zugangsstellen für Gesundheitsdaten über das in Absatz 7 genannte IT-Instrument mitgeteilt. Die Zugangsstellen für Gesundheitsdaten können diese Informationen auf ihren Websites öffentlich verfügbar machen.
(7)
Die Kommission legt im Wege von Durchführungsrechtsakten die Architektur eines IT-Instruments als Teil der in Artikel 75 genannten HealthData@EU-Infrastruktur fest, das darauf abzielt, die in diesem Artikel genannten Durchsetzungsmaßnahmen, insbesondere Zwangsgelder, den Widerruf von Datengenehmigungen und Ausschlüsse zu unterstützen und gegenüber anderen Zugangsstellen für Gesundheitsdaten transparent zu machen. Diese Durchführungsrechtsakte werden gemäß dem in Artikel 98 Absatz 2 genannten Prüfverfahren erlassen.
(8)
Die Kommission gibt bis zum 26. März 2032 in enger Zusammenarbeit mit dem EHDS-Ausschuss Leitlinien zu Durchsetzungsmaßnahmen heraus, einschließlich Zwangsgeldern und anderen Maßnahmen, die von den Zugangsstellen für Gesundheitsdaten zu ergreifen sind.
Frist für Leitlinien: 26.03.2032
(1)
Jede Zugangsstelle für Gesundheitsdaten stellt sicher, dass die Verhängung von Geldbußen gemäß diesem Artikel in Bezug auf Verstöße nach den Absätzen 4 und 5 in jedem Einzelfall wirksam, verhältnismäßig und abschreckend ist.
(2)
Die Geldbußen werden je nach den Umständen des Einzelfalls zusätzlich zu den in Artikel 63 Absätze 3 und 4 genannten Durchsetzungsmaßnahmen oder anstelle dieser Maßnahmen verhängt. Die Zugangsstellen für Gesundheitsdaten entscheiden über die Verhängung einer Geldbuße und über deren Höhe und berücksichtigen in jedem Einzelfall Folgendes:
a)
Art, Schwere und Dauer des Verstoßes;
b)
ob von anderen zuständigen Behörden wegen desselben Verstoßes bereits Sanktionen oder Bußgelder ergriffen wurden;
c)
Vorsätzlichkeit oder Fahrlässigkeit des Verstoßes;
d)
etwaige Maßnahmen des Gesundheitsdateninhabers oder Gesundheitsdatennutzers, um den verursachten Schaden zu mindern;
e)
den Grad der Verantwortung des Gesundheitsdatennutzers unter Berücksichtigung der von dem Gesundheitsdatennutzer gemäß Artikel 67 Absatz 2 Buchstabe g und Artikel 67 Absatz 4 getroffenen technischen und organisatorischen Maßnahmen;
f)
etwaige einschlägige frühere Verstöße des Gesundheitsdateninhabers oder Gesundheitsdatennutzers;
g)
das Ausmaß der Zusammenarbeit des Gesundheitsdateninhabers oder des Gesundheitsdatennutzers mit der Zugangsstelle für Gesundheitsdaten im Hinblick auf das Abstellen des Verstoßes und das Abmildern seiner möglichen nachteiligen Auswirkungen;
h)
die Art und Weise, wie die Zugangsstelle für Gesundheitsdaten auf den Verstoß aufmerksam wurde, insbesondere ob und in welchem Umfang der Gesundheitsdatennutzer ihr den Verstoß gemeldet hat;
i)
die Einhaltung jeglicher in Artikel 63 Absätze 3 und 4 genannter Durchsetzungsmaßnahmen, die gegen den Verantwortlichen oder den Auftragsverarbeiter in Bezug auf denselben Gegenstand bereits angeordnet wurden;
j)
jegliche anderen erschwerenden oder mildernden Umstände im jeweiligen Fall, wie etwa unmittelbar oder mittelbar durch den Verstoß erlangte finanzielle Vorteile oder vermiedene Verluste.
(3)
Verstößt ein Gesundheitsdateninhaber oder ein Gesundheitsdatennutzer vorsätzlich oder fahrlässig bei der gleichen oder einer verbundenen Datengenehmigung oder Gesundheitsdatenanfrage gegen mehrere Bestimmungen dieser Verordnung, so darf der Gesamtbetrag der Geldbuße den für den schwersten Verstoß festgelegten Betrag nicht übersteigen.
(4)
Im Einklang mit Absatz 2 des vorliegenden Artikels werden Verstöße gegen die Pflichten des Gesundheitsdateninhabers oder Gesundheitsdatennutzers gemäß Artikel 60 und Artikel 61 Absätze 1, 5 und 6 mit Geldbußen von höchstens 10 000 000 EUR oder im Falle eines Unternehmens von höchstens 2 % seines gesamten weltweiten Jahresumsatzes des vorangegangenen Geschäftsjahres geahndet, je nachdem, welcher Betrag höher ist.
(5)
Im Einklang mit Absatz 2 werden bei den folgenden Verstößen Geldbußen von höchstens 20 000 000 EUR oder, im Fall eines Unternehmens, von höchstens 4 % seines gesamten weltweit erzielten Jahresumsatzes des vorangegangenen Geschäftsjahrs verhängt, je nachdem, welcher der Beträge höher ist:
a)
Gesundheitsdatennutzer, die aufgrund einer gemäß Artikel 68 erteilten Datengenehmigung erhaltene elektronische Gesundheitsdaten für die in Artikel 54 genannten Zwecke verarbeiten;
b)
Gesundheitsdatennutzer, die personenbezogene elektronische Gesundheitsdaten aus sicheren Verarbeitungsumgebungen extrahieren;
c)
Re-Identifizierungoder Versuch der Re-Identifizierung von natürlichen Personen, auf die sich die personenbezogenen elektronischen Gesundheitsdaten beziehen, die der Gesundheitsdatennutzer auf der Grundlage einer Datengenehmigung oder einer Gesundheitsdatenanfrage gemäß Artikel 61 Absatz 3 erhalten haben;
d)
die Nichtkonformität mit ergriffenen Durchsetzungsmaßnahmen der Zugangsstelle für Gesundheitsdaten im Sinne von Artikel 63 Absätze 3 und 4.
(6)
Unbeschadet der Befugnisse der Zugangsstellen für Gesundheitsdaten gemäß Artikel 63 kann jeder Mitgliedstaat festlegen, ob und inwieweit gegen Behörden und öffentliche Einrichtungen mit Sitz in diesem Mitgliedstaat Geldbußen verhängt werden können.
(7)
Die Ausübung der Befugnisse einer Zugangsstelle für Gesundheitsdaten nach diesem Artikel unterliegt angemessenen Verfahrensgarantien im Einklang mit dem Unionsrecht und dem nationalen Recht, einschließlich wirksamer Rechtsbehelfe und ordnungsgemäßer Verfahren.
(8)
Sieht die Rechtsordnung eines Mitgliedstaats keine Geldbußen vor, kann dieser Artikel in einer Weise angewandt werden, die im Einklang mit seinem nationalen Rechtsrahmen sicherstellt, dass diese Rechtsbehelfe wirksam sind und die gleiche Wirkung haben, wie die von den Zugangsstellen für Gesundheitsdaten verhängten Geldbußen. In jedem Fall müssen die verhängten Geldbußen wirksam, verhältnismäßig und abschreckend sein. Der betreffende Mitgliedstaat unterrichtet die Kommission über die Bestimmungen der Rechtsakte, die er gemäß diesem Absatz erlässt, bis zum 26. März 2029 sowie unverzüglich über jeden späteren Rechtsakt, der eine solche Bestimmung ändert, oder jede spätere Änderung, die sie betrifft.
Sonstige Frist: 26.03.2029
Die für die Überwachung und Durchsetzung der Anwendung der Verordnung (EU) 2016/679 zuständige(n) Aufsichtsbehörde(n) ist bzw. sind auch für die Überwachung und Durchsetzung der Anwendung des Rechts zum Widerspruch gegen die Verarbeitung personenbezogener elektronischer Gesundheitsdaten für die Sekundärnutzung gemäß Artikel 71 zuständig. Diese Aufsichtsbehörden sind befugt, Geldbußen bis zu der in Artikel 83 der Verordnung (EU) 2016/679 genannten Höhe zu verhängen.
Die in Absatz 1 des vorliegenden Artikels genannten Aufsichtsbehörden und die in Artikel 55 der vorliegenden Verordnung genannten Zugangsstellen für Gesundheitsdaten arbeiten gegebenenfalls bei der Durchsetzung der vorliegenden Verordnung im Rahmen ihrer jeweiligen Zuständigkeiten zusammen. Die einschlägigen Bestimmungen der Verordnung (EU) 2016/679 finden sinngemäß Anwendung.
Abschnitt 3
Zugang zu elektronischen Gesundheitsdaten für die Sekundärnutzung
(1)
Wenn Zugangsstellen für Gesundheitsdaten einen Antrag auf Zugang zu Gesundheitsdaten erhalten, stellen sie sicher, dass der Zugang nur zu denjenigen elektronischen Gesundheitsdaten gewährt wird, die angemessen, erheblich und auf das für denjenigen Verarbeitungszweck notwendige Maß beschränkt sind, den der Gesundheitsdatennutzer im Antrag auf Zugang zu Gesundheitsdatenzugang angegeben hat und der mit der gemäß Artikel 68 erteilten Datengenehmigung übereinstimmt.
(2)
Die Zugangsstellen für Gesundheitsdaten stellen elektronische Gesundheitsdaten in einem anonymisierten Format zur Verfügung, wenn der Zweck der Verarbeitung durch den Gesundheitsdatennutzer mit diesen Daten erreicht werden kann, wobei die vom Gesundheitsdatennutzer angegebenen Informationen berücksichtigt werden.
(3)
Hat der Gesundheitsdatennutzer gemäß Artikel 68 Absatz 1 Buchstabe c hinreichend begründet, dass der Zweck der Verarbeitung nicht mit anonymisierten Daten erreicht werden kann, so gewähren die Zugangsstellen für Gesundheitsdaten Zugang zu elektronischen Gesundheitsdaten in einem pseudonymisierten Format. Die Informationen, die erforderlich sind, um die Pseudonymisierung rückgängig zu machen, stehen nur der Zugangsstelle für Gesundheitsdaten oder einer Stelle zur Verfügung, die nach nationalem Recht als vertrauenswürdiger Dritter fungiert.
(1)
Eine natürliche oder juristische Person kann bei einer Zugangsstelle für Gesundheitsdaten einen Antrag auf Zugang zu Gesundheitsdaten zu den in Artikel 53 Absatz 1 genannten Zwecken stellen.
(2)
Der Antrag auf Zugang zu Gesundheitsdaten muss Folgendes enthalten:
a)
die Identität des Antragstellers für Gesundheitsdaten, eine Beschreibung der beruflichen Funktionen und Tätigkeiten des Antragstellers für Gesundheitsdaten, einschließlich der Identität der natürlichen Personen, die Zugang zu elektronischen Gesundheitsdaten hätten, würde eine Datengenehmigung erteilt; der Antragsteller für Gesundheitsdaten teilt der Zugangsstelle für Gesundheitsdaten jegliche Aktualisierung der Liste der natürlichen Personen mit;
b)
die in Artikel 53 Absatz 1 genannten Zwecke, für die der Datenzugang beantragt wird;
c)
eine ausführliche Erläuterung der beabsichtigten Nutzung der elektronischen Gesundheitsdaten und des erwarteten Nutzens im Zusammenhang mit dieser Nutzung und wie dieser Nutzen zu den in Artikel 53 Absatz 1 genannten Zwecken beitragen würde;
d)
eine Beschreibung der angeforderten elektronischen Gesundheitsdaten, einschließlich ihres Umfangs und des von ihnen umfassten Zeitraums, ihres Formats, ihrer Quellen, und, wenn möglich, der geografischen Abdeckung, wenn solche Daten von Gesundheitsdateninhabern in mehreren Mitgliedstaaten oder von befugten Teilnehmern der in Artikel 75 genannten HealthData@EU angefordert werden;
e)
eine Beschreibung, die erklärt, ob die elektronischen Gesundheitsdaten in pseudonymisierter oder anonymisierter Form zur Verfügung gestellt werden müssen; im Falle einer pseudonymisierten Form eine Begründung, warum die Verarbeitung nicht mit anonymisierten Daten erfolgen kann;
f)
wenn der Antragsteller für Gesundheitsdaten beabsichtigt, bereits im Besitz dieses Antragstellers für Gesundheitsdaten befindliche Datensätze in die sichere Verarbeitungsumgebung zu überführen, eine Beschreibung dieser Datensätze;
g)
eine Beschreibung der Schutzmaßnahmen, die in einem angemessenen Verhältnis zu den Risiken stehen müssen und vorgesehen sind, um jeglichen Missbrauch der elektronischen Gesundheitsdaten zu verhindern sowie die Rechte und Interessen des Gesundheitsdateninhabers und der betroffenen natürlichen Personen zu schützen, einschließlich der Verhinderung einer Re-Identifizierung natürlicher Personen aus dem Datensatz;
h)
eine begründete Angabe des Zeitraums, in dem die elektronischen Gesundheitsdaten für die Verarbeitung in einer sicheren Verarbeitungsumgebung benötigt werden;
i)
eine Beschreibung der für eine sichere Verarbeitungsumgebung erforderlichen Instrumente und Rechenressourcen;
j)
gegebenenfalls Informationen über jegliche nach nationalem Recht erforderliche Bewertung der ethischen Aspekte der Verarbeitung, die an die Stelle einer eigenen Ethikbewertung durch den Antragsteller für Gesundheitsdaten treten kann;
k)
wenn der Antragsteller für Gesundheitsdaten eine Ausnahme nach Artikel 71 Absatz 4 in Anspruch nehmen möchte, die nach nationalem Recht erforderliche Begründung gemäß dem genannten Artikel.
(3)
Beantragt ein Antragsteller für Gesundheitsdaten Zugang zu elektronischen Gesundheitsdaten von Gesundheitsdateninhabern, die in mehr als einem Mitgliedstaat niedergelassen sind, oder von den einschlägigen befugten Teilnehmern der Artikel 75 genannten HealthData@EU, so stellt er einen einzigen Antrag auf Zugang zu Gesundheitsdaten über die Zugangsstelle für Gesundheitsdaten des Mitgliedstaats, in dem sich die Hauptniederlassung des Antragsteller für Gesundheitsdaten befindet, über die Zugangsstelle für Gesundheitsdaten des Mitgliedstaats, in dem einer dieser Gesundheitsdateninhaber niedergelassen ist, oder über die von der Kommission in der in Artikel 75 genannten HealthData@EU bereitgestellten Dienste. Der Antrag auf Zugang zu Gesundheitsdaten wird automatisch an die einschlägigen befugten Teilnehmer von HealthData@EU und die Zugangsstellen für Gesundheitsdaten der Mitgliedstaaten weitergeleitet, in denen die im Antrag auf Zugang zu Gesundheitsdaten genannten Gesundheitsdateninhaber niedergelassen sind.
(4)
Beantragt der Antragsteller für Gesundheitsdaten Zugang zu personenbezogenen elektronischen Gesundheitsdaten in einem pseudonymisierten Format, so hat er zusammen mit dem Antrag auf Zugang zu Gesundheitsdaten eine Beschreibung, wie bei der Verarbeitung das geltende Unionsrecht und das nationale Recht zum Datenschutz und zum Schutz der Privatsphäre, insbesondere die Verordnung (EU) 2016/679 und insbesondere Artikel 6 Absatz 1, befolgt würden, vorzulegen.
(5)
Die öffentlichen Stellen und die Organe, Einrichtungen und sonstigen Stellen der Union stellen dieselben Informationen zur Verfügung, wie nach den Absätzen 2 und 4 vorgesehen — mit Ausnahme von Absatz 2 Buchstabe h, an deren Stelle sie Informationen über den Zeitraum übermitteln, in dem der Zugang zu den elektronischen Gesundheitsdaten erfolgen kann, die Häufigkeit dieses Zugangs oder die Häufigkeit der Datenaktualisierungen.
(1)
Für die Gewährung des Zugangs zu elektronischen Gesundheitsdaten prüfen die Zugangsstellen für Gesundheitsdaten, ob alle folgenden Kriterien erfüllt sind:
a)
die im Antrag auf Zugang zu Gesundheitsdaten beschriebenen Zwecke entsprechen einem oder mehreren der in Artikel 53 Absatz 1 bestimmten Zwecke;
b)
die angeforderten Daten sind in Bezug auf die im Antrag auf Zugang zu Gesundheitsdaten beschriebenen Zwecke erforderlich, angemessen und verhältnismäßig, wobei die Anforderungen an Datenminimierung und Zweckbindung nach Artikel 66 berücksichtigt werden;
c)
die Verarbeitung steht im Einklang mit Artikel 6 Absatz 1 der Verordnung (EU) 2016/679, und es ist — im Falle pseudonymisierter Daten — hinreichend begründet, dass der Zweck nicht mit anonymisierten Daten erreicht werden kann;
d)
der Antragsteller für Gesundheitsdaten ist im Hinblick auf die Zweckbestimmungen der Datennutzung qualifiziert und verfügt über angemessenes Fachwissen, einschließlich beruflicher Qualifikationen in den Bereichen Gesundheitsversorgung, Pflege, öffentliche Gesundheit oder Forschung, im Einklang mit ethischen Standards und den geltenden Rechts- und Verwaltungsvorschriften;
e)
der Antragsteller für Gesundheitsdaten weist ausreichende technische und organisatorische Maßnahmen nach, um den Missbrauch der elektronischen Gesundheitsdaten zu verhindern und die Rechte und Interessen des Gesundheitsdateninhabers und der betroffenen natürlichen Personen zu schützen;
f)
die Informationen über die in Artikel 67 Absatz 2 Buchstabe j genannte Bewertung der ethischen Aspekte der Verarbeitung stehen — soweit zutreffend — im Einklang mit dem nationalen Recht;
g)
wenn der Antragsteller für Gesundheitsdaten von einer Ausnahme nach Artikel 71 Absatz 4 Gebrauch machen möchte: die dafür nach dem nationalen Recht gemäß diesem Artikel erforderliche Begründung wurde gegeben;
h)
alle anderen Anforderungen dieses Kapitels werden vom Antragsteller für Gesundheitsdaten für Gesundheitsdaten erfüllt.
(2)
Die Zugangsstelle für Gesundheitsdaten berücksichtigt ferner Folgendes:
a)
Risiken für die nationale Verteidigung, die Sicherheit, die öffentliche Sicherheit und die öffentliche Ordnung;
b)
das Risiko der Untergrabung der Vertraulichkeit der Daten in staatlichen Datenbanken von Regulierungsbehörden;
(3)
Kommt die Zugangsstelle für Gesundheitsdaten zu dem Schluss, dass die Anforderungen in Absatz 1 erfüllt sind und die in Absatz 2 genannten Risiken hinreichend gemindert sind, gewährt die Zugangsstelle für Gesundheitsdaten Zugang zu elektronischen Gesundheitsdaten, indem sie eine Datengenehmigung erteilt. Die Zugangsstellen für Gesundheitsdaten lehnen jeden Antrag auf Zugang zu Gesundheitsdaten ab, wenn die Anforderungen dieses Kapitels nicht erfüllt sind.
Wenn die Anforderungen für die Erteilung einer Datengenehmigung nicht erfüllt sind, aber die Anforderungen für die Übermittlung einer Antwort in einem anonymisierten statistischen Format gemäß Artikel 69 erfüllt sind, kann die Zugangsstelle für Gesundheitsdaten beschließen, diese Antwort zu übermitteln, vorausgesetzt dass diese Antwort die Risiken mindern würde und, wenn der Zweck des Antrags auf Zugang zu Gesundheitsdaten auf diese Weise erfüllt werden kann, dass der Antragsteller für Gesundheitsdaten zustimmt, eine Antwort in einem anonymisierten statistischen Format nach Artikel 69 zu erhalten.
(4)
Abweichend von der Verordnung (EU) 2022/868 erteilt oder verweigert die Zugangsstelle für Gesundheitsdaten eine Datengenehmigung innerhalb von drei Monaten nach Eingang eines vollständigen Antrags auf Zugang zu Gesundheitsdaten. Stellt die Zugangsstelle für Gesundheitsdaten fest, dass der Antrag auf Zugang zu Gesundheitsdaten unvollständig ist, so teilt sie dies dem Antragsteller für Gesundheitsdaten mit und gibt ihm die Möglichkeit, diesen Antrag zu vervollständigen. Vervollständigt der Antragsteller für Gesundheitsdaten den Antrag auf Zugang zu Gesundheitsdaten nicht innerhalb von vier Wochen, so wird keine Datengenehmigung erteilt.
Die Zugangsstelle für Gesundheitsdaten kann die Frist für die Antwort auf einen Antrag auf Zugang zu Gesundheitsdatenzugang erforderlichenfalls um drei weitere Monate verlängern, wobei sie die Dringlichkeit und Komplexität des Antrags auf Zugang zu Gesundheitsdaten und den Umfang der zur Entscheidung vorgelegten Anträge berücksichtigt. In diesem Fall teilt die Zugangsstelle für Gesundheitsdaten dem Antragsteller für Gesundheitsdaten so rasch wie möglich mit, dass für die Prüfung des Antrags auf Zugang zu Gesundheitsdaten mehr Zeit benötigt wird, und begründet die Verzögerung.
(5)
Bei der Bearbeitung eines Antrags auf Zugang zu Gesundheitsdaten für den grenzüberschreitenden Zugang zu elektronischen Gesundheitsdaten gemäß Artikel 67 Absatz 3 bleiben Zugangsstellen für Gesundheitsdaten und die einschlägigen befugten Teilnehmer der in Artikel 75 genannten HealthData@EU für Entscheidungen über die Gewährung oder Verweigerung des Zugangs zu elektronischen Gesundheitsdaten in ihrem Zuständigkeitsbereich im Einklang mit diesem Kapitels verantwortlich.
Die betreffenden Zugangsstellen für Gesundheitsdaten und befugten Teilnehmer an HealthData@EU unterrichten einander über ihre Entscheidungen und können diese Informationen bei der Entscheidung über die Gewährung oder Verweigerung des Zugangs zu elektronischen Gesundheitsdaten berücksichtigen.
Eine von einer betroffenen Zugangsstelle für Gesundheitsdaten erteilte Datengenehmigung kann mittels gegenseitiger Anerkennung von den anderen betroffenen Zugangsstellen für Gesundheitsdaten übernommen werden.
(6)
Die Mitgliedstaaten sehen ein beschleunigtes Verfahren für Anträge auf Zugang zu Gesundheitsdaten für öffentliche Stellen und Organe, Einrichtungen und sonstige Stellen der Union mit einem gesetzlichen Auftrag im Bereich der öffentlichen Gesundheit vor, wenn die Verarbeitung der elektronischen Gesundheitsdaten für die in Artikel 53 Absatz 1 Buchstaben a, b und c festgelegten Zwecke erfolgen soll.
Im Rahmen dieses beschleunigten Verfahrens erteilt oder verweigert die Zugangsstelle für Gesundheitsdaten eine Datengenehmigung innerhalb von zwei Monaten nach Eingang eines vollständigen Antrags auf Zugang zu Gesundheitsdaten. Die Zugangsstelle für Gesundheitsdaten kann die Frist für die Antwort auf einen Antrag auf Zugang zu Gesundheitsdaten erforderlichenfalls um einen weiteren Monat verlängern.
(7)
Nach Erteilung der Datengenehmigung fordert die Zugangsstelle für Gesundheitsdaten die elektronischen Gesundheitsdaten unverzüglich beim Gesundheitsdateninhaber an. Die Zugangsstelle für Gesundheitsdaten stellt dem Gesundheitsdatennutzer die elektronischen Gesundheitsdaten innerhalb von zwei Monaten nach Erhalt von den Gesundheitsdateninhabern bereit, es sei denn, die Zugangsstelle für Gesundheitsdaten gibt an, dass die Daten innerhalb eines längeren angegebenen Zeitrahmens bereitzustellen sind.
(8)
In den in Absatz 5 Unterabsatz 1 des vorliegenden Artikels genannten Fällen können die betroffenen Zugangsstellen für Gesundheitsdaten und befugten Teilnehmer von HealthData@EU, die eine Datengenehmigung bzw. eine Zugangserlaubnis erteilt haben, beschließen, den Zugang zu den elektronischen Gesundheitsdaten in der von der Kommission bereitgestellten sicheren Verarbeitungsumgebung gemäß Artikel 75 Absatz 9 zu ermöglichen.
(9)
Verweigert die Zugangsstelle für Gesundheitsdaten die Erteilung einer Datengenehmigung, so begründet sie dies gegenüber dem Antragsteller für Gesundheitsdaten.
(10)
Erteilt die Zugangsstelle für Gesundheitsdaten eine Datengenehmigung, so legt sie in dieser Datengenehmigung die für den Gesundheitsdatennutzer geltenden allgemeinen Bedingungen fest. Die Datengenehmigung muss Folgendes enthalten:
a)
die Kategorien, die Spezifikation und das Format der von der Datengenehmigung erfassten elektronischen Gesundheitsdaten, auf die zugegriffen werden soll, einschließlich ihrer Quellen, sowie die Angabe, ob auf die elektronischen Gesundheitsdaten in einem pseudonymisierten Format in der sicheren Verarbeitungsumgebung zugegriffen wird;
b)
eine ausführliche Beschreibung des Zwecks, für den die elektronischen Gesundheitsdaten bereitgestellt werden;
c)
wenn ein Mechanismus zur Umsetzung einer Ausnahme nach Artikel 71 Absatz 4 vorgesehen und anwendbar ist, Angaben dazu, ob die Ausnahme angewendet wurde, sowie den Grund für die entsprechende Entscheidung;
d)
die Identität der befugten Personen, insbesondere des Hauptprüfers mit Recht auf Zugang zu den elektronischen Gesundheitsdaten in der sicheren Verarbeitungsumgebung;
e)
die Gültigkeitsdauer der Datengenehmigung;
f)
Informationen über die technischen Merkmale und Instrumente, die dem Gesundheitsdatennutzer in der sicheren Verarbeitungsumgebung zur Verfügung stehen;
g)
die vom Gesundheitsdatennutzer zu entrichtenden Gebühren;
h)
etwaige besondere Bedingungen.
(11)
Gesundheitsdatennutzer haben das Recht, auf die elektronischen Gesundheitsdaten entsprechend der ihnen auf der Grundlage dieser Verordnung erteilten Datengenehmigung in einer sicheren Verarbeitungsumgebung zuzugreifen und sie zu verarbeiten.
(12)
Eine Datengenehmigung wird so lange erteilt, wie es für die beantragten Zwecke erforderlich ist, längstens jedoch für zehn Jahre. Diese Frist kann auf Antrag des Gesundheitsdatennutzers auf der Grundlage von Argumenten und Unterlagen zur Rechtfertigung dieser Verlängerung, die einen Monat vor Ablauf der Datengenehmigung vorzulegen sind, einmalig um einen Zeitraum von höchstens zehn Jahren verlängert werden. Die Zugangsstelle für Gesundheitsdaten kann, steigende Gebühren erheben, um den Kosten und Risiken einer Speicherung der elektronischen Gesundheitsdaten über einen längeren Zeitraum als den ursprünglichen Zeitraum Rechnung zu tragen. Um diese Kosten und Gebühren zu senken, kann die Zugangsstelle für Gesundheitsdaten dem Gesundheitsdatennutzer auch vorschlagen, den Datensatz in einem Speichersystem mit verringerter Kapazität zu speichern. Solche reduzierten Kapazitäten dürfen die Sicherheit des verarbeiteten Datensatzes nicht beeinträchtigen. Die in der sicheren Verarbeitungsumgebung befindlichen elektronischen Gesundheitsdaten werden innerhalb von sechs Monaten nach Ablauf der Datengenehmigung gelöscht. Auf Antrag des Gesundheitsdatennutzers kann die Formel für die Erstellung des angeforderten Datensatzes von der Zugangsstelle für Gesundheitsdaten gespeichert werden.
(13)
Muss die Datengenehmigung aktualisiert werden, stellt der Gesundheitsdatennutzer einen Antrag auf Änderung der Datengenehmigung.
(14)
Die Kommission kann im Wege eines Durchführungsrechtsakts ein Logo zur Bekanntmachung des Beitrags des EHDS entwickeln. Dieser Durchführungsrechtsakt wird gemäß dem in Artikel 98 Absatz 2 genannten Prüfverfahren erlassen.
(1)
Der Antragsteller für Gesundheitsdaten kann eine Gesundheitsdatenanfrage für die in Artikel 53 genannten Zwecke vorlegen, und zwar ausschließlich um eine Antwort in einem anonymisierten statistischen Format zu erhalten. Eine Zugangsstelle für Gesundheitsdaten darf eine Gesundheitsdatenanfrage in keinem anderen Format beantworten, und der Gesundheitsdatennutzer darf keinen Zugang zu den elektronischen Gesundheitsdaten erhalten, die für diese Antwort verwendet wurden.
(2)
Eine Gesundheitsdatenanfrage gemäß Absatz 1 enthält folgende Angaben:
a)
die Identität und eine Beschreibung der beruflichen Funktionen und der Tätigkeiten des Antragstellers für Gesundheitsdaten;
b)
eine ausführliche Erläuterung der beabsichtigten Verwendung der elektronischen Gesundheitsdaten, einschließlich der in Artikel 53 Absatz 1 genannten Zwecke, zu denen die Gesundheitsdatenanfrage gestellt wird;
c)
nach Möglichkeit eine Beschreibung der angeforderten elektronischen Gesundheitsdaten, ihres Formats und der Quellen dieser Daten;
d)
eine Beschreibung des statistischen Inhalts;
e)
eine Beschreibung der Schutzmaßnahmen, die zur Verhinderung eines etwaigen Missbrauchs der angeforderten elektronischen Gesundheitsdaten vorgesehen sind;
f)
eine Beschreibung, wie Artikel 6 Absatz 1 der Verordnung (EU) 2016/679 oder Artikel 5 Absatz 1 und Artikel 10 Absatz 2 der Verordnung (EU) 2018/1725 bei der Verarbeitung befolgt würden;
g)
wenn der Antragsteller für Gesundheitsdaten von einer Ausnahme nach Artikel 71 Absatz 4 Gebrauch machen möchte, die nach dem nationalen Recht erforderliche Begründung gemäß dem genannten Artikel.
(3)
Die Zugangsstelle für Gesundheitsdaten prüft, ob die Gesundheitsdatenanfrage vollständig ist, und berücksichtigt die in Artikel 68 Absatz 2 genannten Risiken.
(4)
Die Zugangsstelle für Gesundheitsdaten prüft die Gesundheitsdatenanfrage innerhalb von drei Monaten nach ihrem Eingang und, wenn möglich, übermittelt danach dem Gesundheitsdatennutzer die Antwortinnerhalb von weiteren drei Monaten.
Bis zum 26. März 2027 legt die Kommission im Wege von Durchführungsrechtsakten die Muster für den Antrag auf Zugang zu Gesundheitsdaten, die Datengenehmigung und die Gesundheitsdatenanfrage gemäß Artikel 67, 68 bzw. 69 fest. Diese Durchführungsrechtsakte werden gemäß dem in Artikel 98 Absatz 2 genannten Prüfungsverfahren erlassen.
(1)
Natürliche Personen haben jederzeit und ohne Angabe von Gründen das Recht zum Widerspruch gegen die Verarbeitung der sie betreffenden personenbezogenen elektronischen Gesundheitsdaten für die Sekundärnutzung im Rahmen dieser Verordnung. Die Ausübung dieses Rechts ist reversibel.
(2)
Die Mitgliedstaaten sehen für die Ausübung des Rechts gemäß Absatz 1 einen barrierefreien und leicht verständlichen Mechanismus zum Widerspruch vor, sodass natürliche Personen ausdrücklich ihren Wunsch äußern können, dass ihre personenbezogenen elektronischen Gesundheitsdaten nicht für die Sekundärnutzung verarbeitet werden.
(3)
Sobald natürliche Personen vom Recht zum Widerspruch Gebrauch gemacht haben und wenn sie betreffende personenbezogene elektronische Gesundheitsdaten in einem Datensatz identifiziert werden können, dürfen die diese natürlichen Personen betreffenden personenbezogenen elektronischen Gesundheitsdaten nicht aufgrund von Datengenehmigungen oder Datenanfragen, die gemäß Artikel 68 erteilt bzw. gemäß Artikel 69 genehmigt wurden, nachdem die natürliche Person das Recht zum Widerspruch ausgeübt hat, zur Verfügung gestellt oder anderweitig verarbeitet werden.
Die Verarbeitung personenbezogener elektronischer Gesundheitsdaten dieser natürlichen Person für die Sekundärnutzung aufgrund von Datengenehmigungen oder Gesundheitsdatenanfragen, die erteilt oder genehmigt wurden, bevor die natürlichen Personen vor dem Recht zum Widerspruch Gebrauch gemacht haben, bleibt von Unterabsatz 1 des vorliegenden Absatzes unberührt.
(4)
Abweichend vom Recht zum Widerspruch gemäß Absatz 1 kann ein Mitgliedstaat nach seinem nationalen Recht einen Mechanismus vorsehen, um Daten, für die das Recht zum Widerspruch in Anspruch genommen wurde, zur Verfügung zu stellen, sofern alle folgenden Bedingungen erfüllt sind:
a)
Der Antrag auf Zugang zu Gesundheitsdaten oder die Gesundheitsdatenanfrage wird von einer öffentlichen Stelle oder einem Organ, einer Einrichtung oder einer sonstigen Stelle der Union, die mit der Wahrnehmung von Aufgaben im Bereich der öffentlichen Gesundheit betraut ist, oder von einer anderen Organisation gestellt, die mit der Wahrnehmung von öffentlichen Aufgaben im Bereich der öffentlichen Gesundheit betraut ist oder im Namen oder im Auftrag einer Behörde handelt, und die Verarbeitung dieser Daten ist für einen der folgenden Zwecke erforderlich:
i)
für die in Artikel 53 Absatz 1 Buchstaben a, b und c aufgeführten Zwecke;
ii)
für wissenschaftliche Forschung aus wichtigen Gründen des öffentlichen Interesses.
b)
Diese Daten können nicht rechtzeitig und wirksam unter gleichwertigen Bedingungen auf anderem Wege erhalten werden.
c)
Der Antragsteller für Gesundheitsdaten hat die Begründung gemäß Artikel 68 Absatz 1 Buchstabe g oder Artikel 69 Absatz 2 Buchstabe g vorgelegt.
Das nationale Recht, das einen solchen Mechanismus vorsieht, hat spezifische und geeignete Maßnahmen zum Schutz der Grundrechte und der personenbezogenen Daten natürlicher Personen vorzusehen.
Hat ein Mitgliedstaat in seinem nationalen Recht die Möglichkeit vorgesehen, Datenzugang zu beantragen, bei denen ein Recht zum Widerspruch ausgeübt wurde, und sind die in Unterabsatz 1 des vorliegenden Absatzes genannten Kriterien erfüllt, so können diese Daten bei der Wahrnehmung von Aufgaben gemäß Artikel 57 Absatz 1 Buchstabe a, Ziffern i und iii, und Buchstabe b eingeschlossen werden.
(5)
Die Vorschriften zu jeglichem in Absatz 4 vorgesehenen Mechanismus zur Umsetzung von Ausnahmen haben den Wesensgehalt der Grundrechte und Grundfreiheiten zu achten und in einer demokratischen Gesellschaft eine notwendige und verhältnismäßige Maßnahme darzustellen, um das öffentliche Interesse im Bereich rechtmäßiger wissenschaftlicher und gesellschaftlicher Ziele zu verwirklichen.
(6)
Jede Verarbeitung, die nach einem in Absatz 4 des vorliegenden Artikels vorgesehenen Mechanismus zur Umsetzung von Ausnahmen vorgenommen wird, hat den Anforderungen dieses Kapitels, insbesondere dem Verbot der Re-Identifizierung oder des Versuchs der Re-Identifizierung natürlicher Personen gemäß Artikel 61 Absatz 3, zu entsprechen. Jede gesetzgeberische Maßnahme, die einen in Absatz 4 des vorliegenden Artikels genannten Mechanismus im nationalen Recht vorsieht, hat besondere Bestimmungen über die Sicherheit und den Schutz der Rechte natürlicher Personen zu enthalten.
(7)
Die Mitgliedstaaten teilen der Kommission die Bestimmungen ihres nationalen Rechts, die sie gemäß Absatz 4 erlassen, sowie alle späteren diesbezüglichen Änderungen unverzüglich mit.
(8)
Erfordern die Zwecke der Verarbeitung personenbezogener elektronischer Gesundheitsdaten durch einen Gesundheitsdateninhaber die Identifizierung einer betroffenen Person durch den Verantwortlichen nicht oder nicht mehr, so darf dieser Gesundheitsdateninhaber nicht verpflichtet werden, zusätzliche Informationen zur Identifizierung der betroffenen Person ausschließlich zum Zweck der Einhaltung des Rechts zum Widerspruch nach diesem Artikel aufzubewahren, zu erwerben oder zu verarbeiten.
(1)
Erhält eine Zugangsstelle für Gesundheitsdaten einen Antrag auf Gesundheitsdatenzugang gemäß Artikel 67 oder eine Gesundheitsdatenanfrage gemäß Artikel 69, der bzw. die sich nur auf elektronische Gesundheitsdaten erstreckt, die von einem gemäß Absatz 2 des vorliegenden Artikels benannten vertrauenswürdigen Gesundheitsdateninhabers gehalten werden, so findet das Verfahren gemäß den Absätze 4 bis 6 des vorliegenden Artikels Anwendung.
(2)
Die Mitgliedstaaten können ein Verfahren festlegen, nach dem Gesundheitsdateninhaber die Benennung als vertrauenswürdige Gesundheitsdateninhaber beantragen können, sofern die Gesundheitsdateninhaber folgende Bedingungen erfüllen:
a)
sie können über eine sichere Verarbeitungsumgebung, die den Anforderungen von Artikel 73 entspricht, Zugang zu Gesundheitsdaten gewähren;
b)
sie verfügen über das erforderliche Fachwissen, um Anträge auf Zugang zu Gesundheitsdaten und Gesundheitsdatenanfragen zu prüfen;
c)
sie bieten die erforderlichen Garantien, um die Einhaltung dieser Verordnung zu gewährleisten.
Die Mitgliedstaaten benennen nach einer Prüfung der Erfüllung dieser Bedingungen durch die einschlägigen Zugangsstelle für Gesundheitsdaten vertrauenswürdige Gesundheitsdateninhaber.
Die Mitgliedstaaten richten ein Verfahren ein, mit dem regelmäßig überprüft wird, ob der vertrauenswürdige Gesundheitsdateninhaber diese Bedingungen weiterhin erfüllt.
Die Zugangsstellen für Gesundheitsdaten geben die vertrauenswürdigen Gesundheitsdateninhaber in dem in Artikel 77 genannten Datensatzkatalog an.
(3)
Anträge auf Zugang zu Gesundheitsdaten und Gesundheitsdatenanfragen gemäß Absatz 1 werden bei der Zugangsstelle für Gesundheitsdaten eingereicht, die sie an den einschlägigen vertrauenswürdigen Gesundheitsdateninhaber weiterleiten kann.
(4)
Nach Eingang eines Antrags auf Zugang zu Gesundheitsdaten oder einer Gesundheitsdatenanfrage gemäß Absatz 3 des vorliegenden Artikels prüft der vertrauenswürdige Gesundheitsdateninhaber den Antrag auf Zugang zu Gesundheitsdaten bzw. die Gesundheitsdatenanfrage anhand der in Artikel 68 Absätze 1 und 2 bzw. der in Artikel 69 Absätze 2 und 3 aufgeführten Kriterien.
(5)
Der vertrauenswürdige Gesundheitsdateninhaber übermittelt die von ihm gemäß Absatz 4 durchgeführte Prüfung einhergehend mit einem Vorschlag für eine Entscheidung an die Zugangsstelle für Gesundheitsdaten innerhalb von zwei Monaten nach Erhalt des Antrags auf Zugang zu Gesundheitsdaten oder der Gesundheitsdatenanfrage von der Zugangsstelle für Gesundheitsdaten. Innerhalb von zwei Monaten nach Erhalt der Prüfung entscheidet die Zugangsstelle für Gesundheitsdaten über den Antrag auf Zugang zu Gesundheitsdaten oder die Gesundheitsdatenanfrage. Die Zugangsstelle für Gesundheitsdaten ist nicht an den Vorschlag des vertrauenswürdigen Gesundheitsdateninhabers gebunden.
(6)
Nach der Entscheidung der Zugangsstelle für Gesundheitsdaten, die Datengenehmigung zu erteilen oder der Gesundheitsdatenanfrage zu genehmigen, nimmt der vertrauenswürdige Gesundheitsdateninhaber die in Artikel 57 Absatz 1 Buchstabe a Ziffer i und Buchstabe b genannten Aufgaben wahr.
(7)
Der in Artikel 56 genannte Zugangsdienst der Union für Gesundheitsdaten kann Gesundheitsdateninhaber, bei denen es sich um Organe, Einrichtungen oder sonstige Stellen der Union handelt, die die in Absatz 2 Unterabsatz 1 Buchstaben a, b und c des vorliegenden Artikels genannten Bedingungen erfüllen, als vertrauenswürdige Gesundheitsdateninhaber benennen. In diesem Fall finden Absatz 2 Unterabsätze 3 und 4 und die Absätze 3 bis 6 des vorliegenden Artikels entsprechend Anwendung.
(1)
Die Zugangsstellen für Gesundheitsdaten gewähren den Zugang zu elektronischen Gesundheitsdaten aufgrund einer Datengenehmigung nur über eine sichere Verarbeitungsumgebung, die technischen und organisatorischen Maßnahmen sowie Sicherheits- und Interoperabilitätsanforderungen unterliegt. Bei einer sicheren Verarbeitungsumgebung werden insbesondere die folgenden Sicherheitsmaßnahmen eingehalten:
a)
Begrenzung des Zugangs zur sicheren Verarbeitungsumgebung auf befugte natürliche Personen, die in der gemäß Artikel 68 erteilten Datengenehmigung aufgeführt sind;
b)
Minimisierung des Risikos unbefugten Lesens, Kopierens, Änderns oder Entfernens elektronischer Gesundheitsdaten, die in der sicheren Verarbeitungsumgebung gehostet werden, durch dem Stand der Technik entsprechende technische und organisatorische Maßnahmen;
c)
Beschränkung der Eingabe elektronischer Gesundheitsdaten und der Inspektion, Änderung oder Löschung elektronischer Gesundheitsdaten in der sicheren Verarbeitungsumgebung auf eine begrenzte Zahl befugter identifizierbarer Personen;
d)
Sicherstellung, mittels einer persönlichen und eindeutigen Nutzerkennung und vertraulicher Zugriffsverfahren, dass Gesundheitsdatennutzer ausschließlich auf die von ihrer Datengenehmigung erfassten Daten zugreifen können;
e)
Führung identifizierbarer Protokolle über den Zugang zur und die Tätigkeiten in der sicheren Verarbeitungsumgebung für den Zeitraum, der für die Verifizierung und Überprüfung aller Verarbeitungsvorgänge in dieser Umgebung erforderlich ist; die Protokolle über den Zugang werden mindestens ein Jahr lang aufbewahrt;
f)
Sicherstellung der Befolgung und Überwachung der in diesem Absatz genannten Sicherheitsmaßnahmen, um potenzielle Sicherheitsbedrohungen zu mindern.
(2)
Die Zugangsstellen für Gesundheitsdaten stellen sicher, dass elektronische Gesundheitsdaten von Gesundheitsdateninhabern in dem durch die Datengenehmigung festgelegten Format von diesen Gesundheitsdateninhabern hochgeladen und vom Gesundheitsdatennutzer in einer sicheren Verarbeitungsumgebung abgerufen werden können.
Die Zugangsstellen für Gesundheitsdaten überprüfen die in einer Download-Anfrage enthaltenen elektronischen Gesundheitsdaten, um sicherzustellen, dass die Gesundheitsdatennutzer nur in der Lage sind, nicht personenbezogene elektronische Gesundheitsdaten, einschließlich elektronischer Gesundheitsdaten in einem anonymisierten statistischen Format, aus der sicheren Verarbeitungsumgebung herunterzuladen.
(3)
Die Zugangsstellen für Gesundheitsdaten sorgen dafür, dass regelmäßig Audits der sicheren Verarbeitungsumgebungen durchgeführt werden, auch durch Dritte, und ergreifen Abhilfemaßnahmen für alle durch diese Audits in den sicheren Verarbeitungsumgebungen festgestellten Mängel, Risiken oder Schwachstellen.
(4)
Werden von anerkannten datenaltruistischen Organisationen gemäß Kapitel IV der Verordnung (EU) 2022/868 personenbezogene elektronische Gesundheitsdaten unter Verwendung einer sicheren Verarbeitungsumgebung verarbeitet, erfüllen diese Umgebungen auch die in Absatz 1 Buchstaben a bis f des vorliegenden Artikels festgelegten Sicherheitsmaßnahmen.
(5)
Bis zum 26. März 2027 legt die Kommission im Wege von Durchführungsrechtsakten die technischen und organisatorischen Anforderungen sowie die Anforderungen an die Informationssicherheit, die Vertraulichkeit, den Datenschutz und die Interoperabilität der sicheren Verarbeitungsumgebungen fest, auch in Bezug auf die technischen Merkmale und Instrumente, die dem Gesundheitsdatennutzer in den sicheren Verarbeitungsumgebungen zur Verfügung stehen. Diese Durchführungsrechtsakte werden gemäß dem in Artikel 98 Absatz 2 genannten Prüfverfahren erlassen.
Frist für Durchführungsrechtsakt: 26.03.2027Gilt ab: 26.03.2029
(1)
Der Gesundheitsdateninhaber gilt als Verantwortlicher für die Bereitstellung der gemäß Artikel 60 Absatz 1 angeforderten personenbezogenen elektronischen Gesundheitsdaten an die Zugangsstelle für Gesundheitsdaten.
Die Zugangsstelle für Gesundheitsdaten gilt als Verantwortliche für die Verarbeitung der personenbezogenen elektronischen Gesundheitsdaten, wenn sie ihre Aufgaben gemäß dieser Verordnung erfüllt.
Ungeachtet Unterabsatz 2 des vorliegenden Absatzes gilt die Zugangsstelle für Gesundheitsdaten als Auftragsverarbeiter für den Gesundheitsdatennutzer, der als Verantwortlicher handelt, für die Verarbeitung von elektronischen Gesundheitsdaten in der sicheren Verarbeitungsumgebung aufgrund einer gemäß Artikel 68 erteilten Datengenehmigung, wenn sie Daten über diese Umgebung bereitstellt, oder für die Verarbeitung solcher Daten im Rahmen der Generierung einer Antwort aufgrund einer gemäß Artikel 69 genehmigten Gesundheitsdatenanfrage.
(2)
In den in Artikel 72 Absatz 6 genannten Fällen gilt der vertrauenswürdige Gesundheitsdateninhaber als Verantwortlicher für die Verarbeitung personenbezogener elektronischer Gesundheitsdaten im Zusammenhang mit der Bereitstellung elektronischer Gesundheitsdaten für den Gesundheitsdatennutzer aufgrund einer Datengenehmigung oder einer Gesundheitsdatenanfrage. Der vertrauenswürdige Gesundheitsdateninhaber gilt als Auftragsverarbeiter für den Gesundheitsdatennutzer, wenn er Daten über eine sichere Verarbeitungsumgebung bereitstellt.
(3)
Die Kommission kann im Wege von Durchführungsrechtsakten ein Muster für Vereinbarungen zwischen Verantwortlichen und Auftragsverarbeitern gemäß den Absätzen 1 und 2 des vorliegenden Artikels festlegen. Diese Durchführungsrechtsakte werden gemäß dem in Artikel 98 Absatz 2 genannten Prüfverfahren erlassen.
Abschnitt 4
Grenzüberschreitende Infrastruktur für die Sekundärnutzung
(1)
Jeder Mitgliedstaat benennt eine nationale Kontaktstelle für die Sekundärnutzung. Diese nationale Kontaktstelle für die Sekundärnutzung fungiert als organisatorisches und technisches Zugangstor, das es ermöglicht und dafür zuständig ist, elektronische Gesundheitsdaten für die grenzüberschreitende Sekundärnutzung bereitzustellen. Bei der nationalen Kontaktstelle für die Sekundärnutzung kann es sich um die in Artikel 55 Absatz 1 genannte als Koordinierungsstelle fungierende Zugangsstelle für Gesundheitsdaten handeln. Jeder Mitgliedstaat unterrichtet die Kommission bis zum 26. März 2027 über den Namen und die Kontaktdaten der nationalen Kontaktstelle für die Sekundärnutzung. Die Kommission und die Mitgliedstaaten machen diese Informationen öffentlich verfügbar.
(2)
Der Zugangsdienst der Union für Gesundheitsdaten fungiert als Kontaktstelle der Organe, Einrichtungen und sonstigen Stellen der Union für die Sekundärnutzung und ist für die Bereitstellung elektronischer Gesundheitsdaten für die Sekundärnutzung zuständig.
(3)
Die in Absatz 1 genannten nationalen Kontaktstellen für die Sekundärnutzung und der in Absatz 2 genannte Zugangsdienst der Union für Gesundheitsdaten binden sich an diese grenzüberschreitende Infrastruktur für die Sekundärnutzung an, namentlich mit HealthData@EU. Die nationalen Kontaktstellen für die Sekundärnutzung und der Zugangsdienst der Union für Gesundheitsdaten erleichtern den grenzüberschreitenden Zugang zu elektronischen Gesundheitsdaten zur Sekundärnutzung für unterschiedliche befugte Teilnehmer von HealthData@EU. Die nationalen Kontaktstellen für die Sekundärnutzung arbeiten eng untereinander und mit der Kommission zusammen.
(4)
Gesundheitsbezogene Forschungsinfrastrukturen oder ähnliche Infrastrukturen, deren Arbeit auf dem Unionsrecht beruht und die die Nutzung elektronischer Gesundheitsdaten für Zwecke der Forschung, Politikgestaltung, Statistik, Patientensicherheit oder Regulierung fördern, können befugte Teilnehmer von HealthData@EU werden und sich daran anbinden.
(5)
Drittländer oder internationale Organisationen können befugte Teilnehmer von HealthData@EU werden, sofern sie die Vorschriften des vorliegenden Kapitels einhalten und in der Union ansässigen Gesundheitsdatennutzern unter gleichwertigen Bedingungen Zugang zu den elektronischen Gesundheitsdaten gewähren, die ihren Zugangsstellen für Gesundheitsdaten zur Verfügung stehen, und Kapitel V der Verordnung (EU) 2016/679 einhalten.
Die Kommission kann im Wege von Durchführungsrechtsakten feststellen, dass eine nationale Kontaktstelle für die Sekundärnutzung eines Drittlands oder ein durch eine internationale Organisation auf internationaler Ebene eingerichtetes System die Anforderungen von HealthData@EU für die Zwecke der Sekundärnutzung von Gesundheitsdaten erfüllt, dem vorliegenden Kapitel entspricht und in der Union ansässigen Gesundheitsdatennutzern zu gleichwertigen Bedingungen wie bei HealthData@EU Zugang zu den elektronischen Gesundheitsdaten gewährt, zu denen sie/es Zugang hat. Die Einhaltung dieser rechtlichen, organisatorischen, technischen und sicherheitsrelevanten Anforderungen, einschließlich der in Artikel 73 vorgesehenen Anforderungen an sichere Verarbeitungsumgebungen, wird unter der Kontrolle der Kommission überprüft. Diese Durchführungsrechtsakte werden gemäß dem in Artikel 98 Absatz 2 genannten Prüfverfahren erlassen. Die Kommission macht die Liste der gemäß diesem Absatz erlassenen Durchführungsrechtsakte öffentlich verfügbar.
(6)
Jede nationale Kontaktstelle für die Sekundärnutzung und jeder befugte Teilnehmer der HealthData@EU erwirbt die für die Anbindung und die Teilnahme an HealthData@EU erforderlichen technischen Fähigkeiten. Sie erfüllen die Anforderungen und technischen Spezifikationen, die erforderlich sind, damit HealthData@EU betrieben werden kann und sie sich daran anbinden können.
(7)
Die Mitgliedstaaten und die Kommission richten HealthData@EU ein, um den grenzüberschreitenden Zugang zu elektronischen Gesundheitsdaten für die Sekundärnutzung zu fördern und zu erleichtern, indem sie die nationalen Kontaktstellen für die Sekundärnutzung und die befugten Teilnehmer von HealthData@EU sowie die in Absatz 8 genannte zentrale Plattform miteinander vernetzen.
(8)
Die Kommission entwickelt, errichtet und betreibt eine zentrale Plattform für HealthData@EU, indem sie IT-Dienste bereitstellt, die erforderlich sind, um den Informationsaustausch zwischen den Zugangsstellen für Gesundheitsdaten als Teil von HealthData@EU zu unterstützen und zu erleichtern. Die Kommission verarbeitet elektronische Gesundheitsdaten nur als Auftragsverarbeiterin für die Verantwortlichen.
(9)
Auf Anfrage von zwei oder mehr nationalen Kontaktstellen für die Sekundärnutzung kann die Kommission eine sichere Verarbeitungsumgebung, die den Anforderungen der Artikels 73 entspricht, für Daten aus mehr als einem Mitgliedstaat bereitstellen. Stellen zwei oder mehr nationale Kontaktstellen für die Sekundärnutzung oder befugte Teilnehmer von HealthData@EU elektronische Gesundheitsdaten in die von der Kommission verwaltete sichere Verarbeitungsumgebung ein, so gelten sie für die Zwecke der Datenverarbeitung in dieser Umgebung als gemeinsam Verantwortliche und die Kommission als Auftragsverarbeiterin.
(10)
Die nationalen Kontaktstellen für die Sekundärnutzung fungieren als gemeinsam Verantwortliche für die Verarbeitungsvorgänge, die in HealthData@EU abgewickelt werden und an denen sie beteiligt sind, und die Kommission fungiert als Auftragsverarbeiterin für diese nationalen Kontaktstellen, ohne dass die Aufgaben der Zugangsstellen für Gesundheitsdaten vor und nach diesen Verarbeitungsvorgängen beeinträchtigt werden.
(11)
Die Mitgliedstaaten und die Kommission wirken darauf hin, sicherzustellen, dass HealthData@EU mit anderen einschlägigen, gemeinsamen europäischen Datenräumen gemäß den Verordnungen (EU) 2022/868 und (EU) 2023/2854 interoperabel ist.
(12)
Bis zum 26. März 2027 legt die Kommission im Wege von Durchführungsrechtsakten Folgendes fest:
Frist für Durchführungsrechtsakt: 26.03.2027Gilt ab: 26.03.2029
a)
Anforderungen, technische Spezifikationen und die IT-Architektur von HealthData@EU, durch die dem Stand der Technik entsprechende Datensicherheit, Vertraulichkeit und Schutz elektronischer Gesundheitsdaten in HealthData@EU sichergestellt werden;
b)
Bedingungen und Konformitätsprüfungen, die erforderlich sind, um sich HealthData@EU anzuschließen und daran angeschlossen zu bleiben, sowie Bedingungen für die vorübergehende Abtrennung oder den endgültigen Ausschluss von HealthData@EU, einschließlich besonderer Bestimmungen für Fälle von schwerem Fehlverhalten oder wiederholten Verstößen;
c)
die Mindestkriterien, die die nationalen Kontaktstellen für die Sekundärnutzung und die befugten Teilnehmer von HealthData@EU erfüllen müssen;
d)
die Zuständigkeiten der an HealthData@EU beteiligten Verantwortlichen und Auftragsverarbeiter;
e)
die Zuständigkeiten der Verantwortlichen und der Auftragsverarbeiter für die sichere Verarbeitungsumgebung, die von der Kommission verwaltet wird;
f)
gemeinsame Spezifikationen für die Architektur von HealthData@EU und deren Interoperabilität mit anderen gemeinsamen europäischen Datenräumen.
Die in Unterabsatz 1 des vorliegenden Absatzes genannten Durchführungsrechtsakte werden gemäß dem in Artikel 98 Absatz 2 genannten Prüfverfahren erlassen.
(13)
Nach einem positiven Ergebnis der in Absatz 5 des vorliegenden Artikels genannten Konformitätsüberprüfung kann die Kommission im Wege von Durchführungsrechtsakten Beschlüsse darüber fassen, ob sich einzelne befugte Teilnehmer an HealthData@EU anschließen können. Diese Durchführungsrechtsakte werden gemäß dem in Artikel 98 Absatz 2 genannten Prüfverfahren erlassen.
(1)
Bei grenzüberschreitenden Registern und Datenbanken ist die Zugangsstelle für Gesundheitsdaten, bei der der Gesundheitsdateninhaber für das jeweilige Register oder die jeweilige Datenbank registriert ist, dafür zuständig, über Anträge auf Zugang zu Gesundheitsdaten zu entscheiden und den Zugang zu elektronischen Gesundheitsdaten aufgrund einer Datengenehmigung zu gewähren. Haben solche Register oder Datenbanken gemeinsam Verantwortliche, so handelt es sich bei der Zugangsstelle für Gesundheitsdaten, die über Anträge auf Zugang zu Gesundheitsdaten entscheidet, um den Zugang zu elektronischen Gesundheitsdaten zu gewähren, um die Zugangsstelle für Gesundheitsdaten des Mitgliedstaats, in dem einer der gemeinsam Verantwortlichen ansässig ist.
(2)
Schließen sich Register oder Datenbanken aus mehreren Mitgliedstaaten auf Unionsebene zu einem einzigen Netz von Registern oder Datenbanken zusammen, können die zugehörigen Register oder Datenbanken eine Koordinierungsstelle benennen, um die Bereitstellung von Daten aus dem Register- oder Datenbankennetz für die Sekundärnutzung sicherzustellen. Die Zugangsstelle für Gesundheitsdaten des Mitgliedstaats, in dem die Koordinierungsstelle des Netzes ansässig ist, ist dafür zuständig, über die Anträge auf Zugang zu Gesundheitsdaten zu entscheiden, die dazu verwendet werden, dem Netz von Registern oder Datenbanken Zugang zu elektronischen Gesundheitsdaten zu gewähren.
Abschnitt 5
Qualität und Nutzbarkeit von Gesundheitsdaten für die Sekundärnutzung
(1)
Die Zugangsstellen für Gesundheitsdaten stellen über einen öffentlich verfügbaren und standardisierten maschinenlesbaren Datensatzkatalog eine Beschreibung in Form von Metadaten über die verfügbaren Datensätze und deren Merkmale bereit. Die Beschreibung jedes Datensatzes enthält Informationen über die Quelle, den Umfang, die Hauptmerkmale und die Art der elektronischen Gesundheitsdaten in dem Datensatz sowie die Bedingungen für die Bereitstellung dieser Daten.
(2)
Die Beschreibungen der Datensätze im nationalen Datensatzkatalog müssen zumindest in einer Amtssprache der Union verfügbar sein. Der vom Zugangsdienst der Union für Gesundheitsdaten bereitgestellte Datensatzkatalog für die Organe, Einrichtungen und sonstigen Stellen der Union ist in allen Amtssprachen der Union verfügbar.
(3)
Der Datensatzkatalog wird den gemäß Artikel 8 der Verordnung (EU) 2022/868 eingerichteten oder benannten zentralen Informationsstellen zur Verfügung gestellt.
(4)
Bis zum 26. März 2027 legt die Kommission im Wege von Durchführungsrechtsakten die Mindestelemente fest, die die Gesundheitsdateninhaber über Datensätze bereitstellen müssen sowie die Eigenschaften dieser Mindestelemente. Diese Durchführungsrechtsakte werden gemäß dem in Artikel 98 Absatz 2 genannten Prüfverfahren erlassen.
Frist für Durchführungsrechtsakt: 26.03.2027Gilt ab: 26.03.2029
(1)
Datensätze, die über die Zugangsstellen für Gesundheitsdaten bereitgestellt werden, können von den Gesundheitsdateninhabern mit einer Datenqualitäts- und -nutzbarkeitskennzeichnung der Union versehen werden.
(2)
Datensätze mit elektronischen Gesundheitsdaten, die mit Unterstützung aus öffentlichen Mitteln der Union oder der Mitgliedstaaten erhoben und verarbeitet wurden, tragen eine Datenqualitäts- und -nutzbarkeitskennzeichnung, welches die gemäß Absatz 3 festgelegten Elemente umfasst.
(3)
Die Datenqualitäts- und -nutzbarkeitskennzeichnung umfasst, soweit einschlägig, folgende Elemente:
a)
für die Datendokumentation: Metadaten, Supportdokumentation, das Datenverzeichnis, das verwendete Format und die verwendeten Standards, die Datenquelle sowie gegebenenfalls das Datenmodell;
b)
für die Bewertung der technischen Qualität: die Vollständigkeit, Eindeutigkeit, Genauigkeit, Validität, Aktualität und Kohärenz der Daten;
c)
für die Prozesse des Datenqualitätsmanagements: die Ausgereiftheit der Prozesse des Datenqualitätsmanagements, einschließlich Überprüfungs- und Auditverfahren sowie Prüfung von Verzerrungen;
d)
für die Bewertung des Erfassungsbereichs: der Zeitraum, der Bevölkerungsanteil und gegebenenfalls die Repräsentativität der Stichprobenpopulation sowie die durchschnittliche Zeitspanne, in der eine natürliche Person in einem Datensatz erscheint;
e)
für die Informationen über Zugang und Bereitstellung: die Zeit zwischen der Erhebung der elektronischen Gesundheitsdaten und ihrer Aufnahme in den Datensatz und die im Anschluss an die Erteilung einer Datengenehmigung oder einer Genehmigung einer Datenanfrage für die Bereitstellung elektronischer Gesundheitsdaten benötigte Zeit;
f)
für die Informationen über Datenänderungen: Zusammenführung von Daten und Hinzufügung zu einem bestehenden Datensatz, einschließlich Verknüpfungen mit anderen Datensätzen.
(4)
Hat eine Zugangsstelle für Gesundheitsdaten Grund zu der Annahme, dass eine Datenqualitäts- und -nutzbarkeitskennzeichnung möglicherweise unzutreffend ist, so prüft sie, ob der von der Kennzeichnung erfasste Datensatz die Qualitätsanforderungen erfüllt, die Teil der Elemente der Datenqualitäts- und nutzbarkeitskennzeichnungen nach Absatz 3 des vorliegenden Artikels sind, und hebt die Kennzeichnung auf, wenn die Daten nicht die Qualitätsanforderungen aufweisen.
(5)
Der Kommission wird die Befugnis übertragen, gemäß Artikel 97 delegierte Rechtsakte zur Änderung dieser Verordnung zu erlassen, indem Elemente, die von der in Absatz 3 vorgesehenen Datenqualitäts- und -nutzbarkeitskennzeichnung umfasst sein sollen, ändert, hinzufügt oder streicht.
(6)
Bis zum 26. März 2027 legt die Kommission auf der Grundlage der in Absatz 3 des vorliegenden Artikels genannten Elemente im Wege von Durchführungsrechtsakten die visuellen Merkmale und technischen Spezifikationen der Datenqualitäts- und -nutzbarkeitskennzeichnung fest. Diese Durchführungsrechtsakte werden gemäß dem in Artikel 98 Absatz 2 der vorliegenden Verordnung genannten Prüfverfahren erlassen. Diese Durchführungsrechtsakte berücksichtigen die Anforderungen des Artikels 10 der Verordnung (EU) 2024/1689 und gegebenenfalls etwaige angenommene gemeinsame Spezifikationen oder harmonisierte Standards zur Unterstützung dieser Anforderungen.
Frist für Durchführungsrechtsakt: 26.03.2027Gilt ab: 26.03.2029
(1)
Die Kommission erstellt einen EU-Datensatzkatalog, der die nationalen Datensatzkataloge, die von den Zugangsstellen für Gesundheitsdaten in allen Mitgliedstaaten erstellt wurden, und die Datensatzkataloge der befugten Teilnehmer von HealthData@EU verbindet.
(2)
Der EU-Datensatzkatalog, die nationalen Datensatzkataloge sowie die Datensatzkataloge der befugten Teilnehmer von HealthData@EU werden öffentlich verfügbar gemacht.
Die Kommission kann im Wege von Durchführungsrechtsakten Mindestspezifikationen für Datensätze mit großer Wirkung für die Sekundärnutzung festlegen, wobei sie bestehende Infrastrukturen, Standards, Leitlinien und Empfehlungen der Union berücksichtigt. Diese Durchführungsrechtsakte werden gemäß dem in Artikel 98 Absatz 2 genannten Prüfverfahren erlassen.
Abschnitt 6
Beschwerden
(1)
Unbeschadet eines anderen verwaltungsrechtlichen oder gerichtlichen Rechtsbehelfs haben natürliche und juristische Personen das Recht, einzeln oder, sofern zutreffend, gemeinschaftlich bei einer Zugangstelle für Gesundheitsdaten Beschwerde in Bezug auf die im vorliegenden Kapitel enthaltenen Vorschriften einzureichen, sofern ihre Rechte oder Interessen beeinträchtigt werden.
(2)
Die Zugangstelle für Gesundheitsdaten, bei der die Beschwerde eingereicht wurde, unterrichtet den Beschwerdeführer über den bei der Handhabung der Beschwerde gemachten Fortschritt und über die Entscheidung über die Beschwerde.
(3)
Die Zugangsstellen für Gesundheitsdaten stellen leicht zugängliche Instrumente für die Einreichung von Beschwerden bereit.
(4)
Betrifft die Beschwerde die Rechte natürlicher Personen gemäß Artikel 71 der vorliegenden Verordnung, wird die Beschwerde an die zuständige Aufsichtsbehörde gemäß der Verordnung (EU) 2016/679 übermittelt. Die einschlägige Zugangsstelle für Gesundheitsdaten stellt dieser Aufsichtsbehörde gemäß der Verordnung (EU) 2016/679 die erforderlichen Informationen zur Verfügung, um die Bewertung und Untersuchung der Beschwerde zu erleichtern.
Kapitel V
ZUSÄTZLICHE MAẞNAHMEN
Die Kommission fördert den Austausch von bewährten Verfahren und Fachwissen, um die Kapazitäten in den Mitgliedstaaten zur Stärkung der digitalen Gesundheitssysteme für die Primär- und Sekundärnutzung unter Berücksichtigung der jeweiligen Umstände der unterschiedlichen Kategorien der beteiligten Interessenträger aufzubauen. Als Unterstützung dieses Kapazitätsaufbaus legt die Kommission in enger Zusammenarbeit und im Benehmen mit den Mitgliedstaaten Indikatoren für die Selbstbewertung bei der Primär- und Sekundärnutzung fest.
(1)
Die Mitgliedstaaten entwickeln Schulungsprogramme für Angehörige der Gesundheitsberufe und führen sie durch oder gewähren ihnen Zugang dazu und gewähren ihnen Zugang zu Information, sodass sie ihre Rolle bei der Primärnutzung elektronischer Gesundheitsdaten und beim Zugang zu diesen Daten verstehen und wirksam wahrnehmen können, auch in Bezug auf die Artikel 11, 13 und 16. Die Kommission unterstützt die Mitgliedstaaten in dieser Hinsicht.
(2)
Die Schulungsprogramme und Informationen sind für alle Angehörigen der Gesundheitsberufe zugänglich und bezahlbar, unbeschadet der Organisation der Gesundheitssysteme auf nationaler Ebene.
(1)
Die Mitgliedstaaten fördern und unterstützen die digitale Gesundheitskompetenz und die Entwicklung einschlägiger Kompetenzen und Fähigkeiten von Patienten. Die Kommission unterstützt die Mitgliedstaaten in dieser Hinsicht. Sensibilisierungskampagnen oder -programme zielen insbesondere darauf ab, Patienten und die breite Öffentlichkeit über die Primär- und Sekundärnutzung im Rahmen des EHDS, einschließlich der sich daraus ergebenden Rechte, sowie über die Vorteile, Risiken und den potenziellen Nutzen der Primär- und Sekundärnutzung für Wissenschaft und Gesellschaft zu informieren.
(2)
Die in Absatz 1 genannten Sensibilisierungskampagnen und -programme sind auf die Bedürfnisse spezifischer Gruppen zugeschnitten und werden entwickelt, überprüft und bei Bedarf aktualisiert.
(3)
Die Mitgliedstaaten fördern den Zugang zur Infrastruktur, die für die wirksame Verwaltung der elektronischen Gesundheitsdaten von natürlichen Personen sowohl bei der Primär- als auch bei der Sekundärnutzung erforderlich ist.
(1)
Öffentliche Auftraggeber, einschließlich Stellen für digitale Gesundheit und Zugangsstellen für Gesundheitsdaten, sowie die Organe, Einrichtungen und sonstigen Stellen der Union verweisen auf die anwendbaren technischen Spezifikationen, Standards und Profile gemäß den Artikeln 15, 23, 36, 73, 75 und 78 für die Vergabeverfahren öffentlicher Aufträge und bei der Erstellung ihrer Ausschreibungsunterlagen oder Aufforderungen zur Einreichung von Vorschlägen sowie bei der Festlegung der Bedingungen für eine Unionsfinanzierung im Zusammenhang mit dieser Verordnung, einschließlich der grundlegenden Voraussetzungen für die Struktur- und Kohäsionsfonds.
(2)
Bei den Kriterien für den Erhalt von Finanzmitteln aus der Union werden die in den Kapiteln II, III und IV dargelegten Anforderungen berücksichtigt.
Im Einklang mit den allgemeinen Grundsätzen des Unionsrechts, zu denen die in Artikel 7 und 8 der Charta der Grundrechte der Europäischen Union verankerten Grundrechte gehören, gewährleisten die Mitgliedstaaten durch geeignete technische und organisatorische Maßnahmen bei der Verarbeitung personenbezogener elektronischer Gesundheitsdaten für die Primärnutzung ein besonders hohes Maß an Schutz und Sicherheit. In diesem Zusammenhang steht die vorliegende Verordnung einer Anforderung nach nationalem Recht unter Berücksichtigung des nationalen Kontextes nicht entgegen, wonach in Fällen, in denen personenbezogene elektronische Gesundheitsdaten von Gesundheitsdienstleistern zum Zweck der Gesundheitsversorgung oder von der an MyHealth@EU angeschlossenen nationalen Kontaktstelle für digitale Gesundheit verarbeitet werden, die Speicherung der personenbezogenen elektronischen Gesundheitsdaten gemäß Artikel 14 dieser Verordnung zum Zwecke der Primärnutzung im Einklang mit dem Unionsrecht und den internationalen Verpflichtungen in der Union erfolgt.
(1)
Die Zugangsstellen für Gesundheitsdaten, vertrauenswürdige Gesundheitsdateninhaber und der Datenzugangsdienst der Union speichern und verarbeiten personenbezogene elektronische Gesundheitsdaten in der Union bei der Pseudonymisierung, Anonymisierung und anderen Vorgängen bei der Verarbeitung personenbezogener Daten gemäß den Artikeln 67 bis 72 über sichere Verarbeitungsumgebungen im Sinne von Artikel 73 und Artikels 75 Absatz 9 oder über HealthData@EU. Diese Anforderung gilt für jede Stelle, die diese Aufgaben im Namen solcher Stellen, Inhaber oder Dienste wahrnimmt.
(2)
Abweichend von Absatz 1 des vorliegenden Artikels dürfen die in jenem Absatz genannten Daten in einem Drittland, oder in einem Gebiet oder einem oder mehreren spezifischen Sektoren in diesem Drittland gespeichert und verarbeitet werden, wenn für dieses Land, Gebiet oder diesen Sektor ein Angemessenheitsbeschluss gemäß Artikel 45 der Verordnung (EU) 2016/679 gilt.
(1)
Von Zugangsstellen für Gesundheitsdaten bereitgestellte, nicht personenbezogene elektronische Gesundheitsdaten, die für Gesundheitsdatennutzer in einem Drittland aufgrund einer gemäß Artikel 68 der vorliegenden Verordnung erteilten Datengenehmigung oder einer gemäß Artikel 69 der vorliegenden Verordnung genehmigten Gesundheitsdatenanfrage oder für befugte Teilnehmer in einem Drittland oder einer internationalen Organisation zur Verfügung gestellt werden und auf elektronischen Gesundheitsdaten einer natürlichen Person beruhen und unter eine der in Artikel 51 der vorliegenden Verordnung genannten Kategorien fallen, gelten als hochsensibel im Sinne von Artikel 5 Absatz 13 der Verordnung (EU) 2022/868, wenn die Übermittlung solcher nicht personenbezogener elektronischer Daten in Drittländer, insbesondere angesichts der begrenzten Zahl der natürlichen Personen, auf die sich diese Daten beziehen, der geografischen Streuung oder der in naher Zukunft zu erwartenden technologischen Entwicklungen, das Risiko einer Re-Identifizierung durch Mittel birgt, die über diejenigen hinausgehen, die nach vernünftigem Ermessen zum Einsatz kommen können.
(2)
Die Maßnahmen zum Schutz der in Absatz 1 des vorliegenden Artikels genannten Datenkategorien werden in dem in Artikel 5 Absatz 13 der Verordnung (EU) 2022/868 genannten delegierten Rechtsakt näher ausgeführt.
(1)
Die Stellen für digitale Gesundheit, die Zugangsstellen für Gesundheitsdaten, die befugten Teilnehmer der grenzüberschreitenden Infrastrukturen gemäß den Artikeln 23 und 75 und die Gesundheitsdatennutzer treffen alle angemessenen technischen, rechtlichen und organisatorischen Maßnahmen, einschließlich vertraglicher Vereinbarungen, um eine Übermittlung von in der Union gespeicherten, nicht personenbezogenen elektronischen Gesundheitsdaten in ein Drittland oder an eine internationale Organisation, auch zum Zweck eines staatlichen Zugriffs in Drittländern, zu verhindern, wenn eine solche Übermittlung im Widerspruch zum Unionsrecht oder zum nationalen Recht des einschlägigen Mitgliedstaats stünde.
(2)
Jegliches Urteil eines Gerichts eines Drittlands und jegliche Entscheidung einer Verwaltungsbehörde eines Drittlands, das bzw. die von einer Stelle für digitale Gesundheit, von einer Zugangsstelle für Gesundheitsdaten oder von Gesundheitsdatennutzern die Gewährung eines Zugangs zu im Rahmen dieser Verordnung in der Union gespeicherten nicht personenbezogenen elektronischen Gesundheitsdaten verlangt, sind nur dann anerkannt oder vollstreckbar, wenn sie auf eine in Kraft befindliche internationale Übereinkunft wie etwa ein Rechtshilfeabkommen zwischen dem antragstellenden Drittland und der Union oder eine solche Übereinkunft zwischen dem antragstellenden Drittland und einem Mitgliedstaat gestützt sind.
(3)
Besteht keine in Absatz 2 genannte internationale Übereinkunft und ergeht an eine Stelle für digitale Gesundheit, eine Zugangsstelle für Gesundheitsdaten oder einen Gesundheitsdatennutzer ein Urteil eines Gerichts eines Drittlands oder eine Entscheidung einer Verwaltungsbehörde eines Drittlands, das bzw. die sie bzw. ihn dazu verpflichten, im Rahmen dieser Verordnung in der Union gespeicherte nicht personenbezogene Daten zu übertragen oder Zugang dazu zu gewähren, und würde die Befolgung einer solchen Entscheidung oder eines solchen Urteils den Adressaten in Widerspruch zum Unionsrecht oder zum nationalen Recht des einschlägigen Mitgliedstaats bringen, so erfolgt die Übermittlung dieser Daten an oder der Zugang zu diesen Daten durch das Gericht oder die Verwaltungsbehörde des Drittlands nur dann,
a)
wenn das Rechtssystem des Drittlands vorschreibt, dass eine solche Entscheidung oder ein solches Urteil zu begründen ist und verhältnismäßig sein muss, und weiter vorsieht, dass eine solche Entscheidung oder ein solches Urteil eine hinreichende Bestimmtheit aufweisen muss, indem z. B. darin eine hinreichende Bezugnahme auf bestimmte verdächtige Personen oder Rechtsverletzungen erfolgt,
b)
wenn der begründete Einwand des Adressaten von einem zuständigen Gericht des Drittlands überprüft wird und
c)
wenn das zuständige Gericht des Drittlands, das die Entscheidung oder das Urteil erlässt oder die Entscheidung einer Verwaltungsbehörde überprüft, nach dem nationalen Recht des Drittlandes befugt ist, die einschlägigen rechtlichen Interessen des Bereitstellers der durch das Unionsrecht oder das nationale Recht des einschlägigen Mitgliedstaats geschützten Daten gebührend zu berücksichtigen.
(4)
Sind die Voraussetzungen des Absatzes 2 oder 3 erfüllt, stellt eine Stelle für digitale Gesundheit, eine Zugangsstelle für Gesundheitsdaten oder eine datenaltruistische Organisation aufgrund einer angemessenen Auslegung der Anfrage die zulässige Mindestmenge der darin verlangten Daten bereit.
(5)
Die Stellen für digitale Gesundheit, Zugangsstellen für Gesundheitsdaten oder Gesundheitsdatennutzer teilen dem Gesundheitsdateninhaber mit, dass ein Antrag einer Verwaltungsbehörde eines Drittlands auf Zugang zu seinen Daten vorliegt, bevor sie dem Antrag nachkommen, außer wenn der Antrag Strafverfolgungszwecken dient und solange es zur Wahrung der Wirksamkeit der Strafverfolgungsmaßnahmen erforderlich ist, dem Antrag nachzukommen.
Die Übermittlung personenbezogener elektronischer Gesundheitsdaten an ein Drittland oder eine internationale Organisation wird im Einklang mit Kapitel V der Verordnung (EU) 2016/679 gewährt. Die Mitgliedstaaten können über die in Artikel 24 Absatz 3 und Artikel 75 Absatz 5 der vorliegenden Verordnung und in Kapitel V der Verordnung (EU) 2016/679 festgelegten Anforderungen hinaus im Einklang mit Artikel 9 Absatz 4 der Verordnung (EU) 2016/679 weitere Bedingungen für den internationalen Zugang zu und die Übermittlung von personenbezogenen elektronischen Gesundheitsdaten, einschließlich Beschränkungen, beibehalten oder einführen.
(1)
Unbeschadet der Artikel 67, 68 und 69 sind Anträge auf Zugang zu Gesundheitsdaten und Gesundheitsdatenanfragen, die von einem in einem Drittland niedergelassenen Antragsteller für Gesundheitsdaten eingereicht werden, von Zugangsstellen für Gesundheitsdaten und vom Zugangsdienst der Union für Gesundheitsdaten als zulässig zu erachten, wenn das betreffende Drittland
a)
auf der Grundlage des Vorhandenseins einer von einem in Artikel 75 Absatz 5 genannten Durchführungsrechtsakt erfassten nationalen Kontaktstelle für Sekundärnutzung ein befugter Teilnehmer ist oder
b)
Antragstellern für Gesundheitsdaten aus der Union in diesem Drittland Zugang zu elektronischen Gesundheitsdaten unter Bedingungen gewährt, die nicht restriktiver sind als jene, die in dieser Verordnung vorgesehen sind, und dieser Zugang daher unter einen in Absatz 2 des vorliegenden Artikels genannten Durchführungsrechtsakt fällt.
(2)
Die Kommission kann im Wege von Durchführungsrechtsakten feststellen, dass ein Drittland die in Absatz 1 Buchstabe b des vorliegenden Artikels festgelegte Anforderung erfüllt. Diese Durchführungsrechtsakte werden gemäß dem in Artikel 98 Absatz 2 genannten Prüfverfahren erlassen. Die Kommission macht die Liste der gemäß diesem Absatz erlassenen Durchführungsrechtsakte öffentlich verfügbar.
(3)
Die Kommission überwacht die Entwicklungen in Drittländern und internationalen Organisationen, die sich auf die Anwendung der gemäß Absatz 2 erlassenen Durchführungsrechtsakte auswirken könnten, und sorgt für eine regelmäßige Überprüfung der Anwendung des vorliegenden Artikels.
Ist die Kommission der Auffassung, dass ein Drittland die in Absatz 1 Buchstabe b des vorliegenden Artikels festgelegte Anforderung nicht länger erfüllt, so erlässt sie einen Durchführungsrechtsakt, mit dem der in Absatz 2 des vorliegenden Artikels genannte Durchführungsrechtsakt in Bezug auf dasjenige Drittland, dem der Zugang gewährt wird, aufgehoben wird. Dieser Durchführungsrechtsakt wird gemäß dem in Artikel 98 Absatz 2 genannten Prüfungsverfahren erlassen.
Kapitel VI
EUROPÄISCHE GOVERNANCE UND KOORDINIERUNG
(1)
Es wird ein Ausschuss für den europäischen Gesundheitsdatenraum (im Folgenden „EHDS-Ausschuss“) eingerichtet, der die Zusammenarbeit und den Informationsaustausch zwischen den Mitgliedstaaten und der Kommission erleichtern soll. Der EHDS-Ausschuss setzt sich aus zwei Vertretern je Mitgliedstaat zusammen, namentlich einem Vertreter für Zwecke der Primärnutzung und einem Vertreter für Zwecke der Sekundärnutzung, die von jedem Mitgliedstaat jeweils benannt werden. Jeder Mitgliedstaat verfügt über eine Stimme. Die Mitglieder des EHDS-Ausschusses verpflichten sich, im öffentlichen Interesse und unabhängig zu handeln.
(2)
Ein Vertreter der Kommission und einer der in Absatz 1 genannten Vertreter der Mitgliedstaten führen gemeinsam den Vorsitz in den Sitzungen des EHDS-Ausschusses.
(3)
Die in Artikel 43 genannten Marktüberwachungsbehörden, der EDSA, der Europäische Datenschutzbeauftragte, die Europäische Arzneimittel-Agentur, das Europäische Zentrum für die Prävention und die Kontrolle von Krankheiten und die Agentur der Europäischen Union für Cybersicherheit (ENISA) werden zu den nach Ansicht des EHDS-Ausschusses relevanten Sitzungen des EHDS-Ausschusses eingeladen.
(4)
Der EHDS-Ausschuss kann nationale Behörden, Sachverständige und Beobachter sowie Organe, Einrichtungen und sonstige Stellen der Union über die in Absatz 3 genannten hinaus sowie Forschungsinfrastrukturen und andere ähnliche Infrastrukturen zu seinen Sitzungen einladen.
(5)
Der EHDS-Ausschuss kann gegebenenfalls mit externen Sachverständigen zusammenarbeiten.
(6)
Je nach den Funktionen betreffend die Nutzung elektronischer Gesundheitsdaten kann der EHDS-Ausschuss in Untergruppen für bestimmte Themen arbeiten, in denen Stellen für digitale Gesundheit oder Zugangsstellen zu Gesundheitsdaten vertreten sind. Diese Untergruppen unterstützen den EHDS-Ausschuss mit spezifischem Fachwissen und können bei Bedarf gemeinsame Sitzungen abhalten.
(7)
Der EHDS-Ausschuss gibt sich auf Vorschlag der Kommission eine Geschäftsordnung und einen Verhaltenskodex. In dieser Geschäftsordnung werden die Zusammensetzung, die Organisation, die Arbeitsweise und die Zusammenarbeit der in Absatz 6 des vorliegenden Artikels genannten Untergruppen sowie die Zusammenarbeit des EHDS-Ausschusses mit dem in Artikel 93 genannten Forum der Interessenträger geregelt.
Der EHDS-Ausschuss fasst Beschlüsse, soweit möglich, einvernehmlich. Wenn kein Einvernehmen erzielt werden kann, fasst der EHDS-Ausschuss Beschlüsse mit einer Mehrheit von zwei Dritteln der Mitgliedstaaten.
(8)
Der EHDS-Ausschuss arbeitet mit anderen einschlägigen Gremien, Stellen und Sachverständigen zusammen, wie etwa dem mit Artikel 29 der Verordnung (EU) 2022/868 eingesetzten Europäischen Dateninnovationsrat, den gemäß Artikel 37 der Verordnung (EU) 2023/2854 benannten zuständigen Behörden, den gemäß Artikel 46b der Verordnung (EU) Nr. 910/2014 benannten Aufsichtsbehörden, dem mit Artikel 68 der Verordnung (EU) 2016/679 eingesetzten EDSA, den Cybersicherheitsstellen, einschließlich der ENISA, und der Europäischen Cloud für offene Wissenschaft, um fortschrittliche Lösungen für eine auffindbare, zugängliche, interoperable und wiederverwendbare (FAIR) Datennutzung in Forschung und Innovation zu erreichen.
(9)
Der EHDS-Ausschuss wird von einem Sekretariat unterstützt, das von der Kommission gestellt wird.
(10)
Der EHDS-Ausschuss veröffentlicht seine Sitzungstermine und die Protokolle seiner Beratungen und gibt alle zwei Jahre einen Bericht über seine Tätigkeit heraus.
(11)
Die Kommission erlässt im Wege von Durchführungsrechtsakten die erforderlichen Maßnahmen für die Einrichtung und den Betrieb des EHDS-Ausschusses. Diese Durchführungsrechtsakte werden gemäß dem in Artikel 98 Absatz 2 genannten Prüfverfahren erlassen.
(1)
Hiermit wird ein Forum der Interessenträger eingerichtet, um den Informationsaustausch zu erleichtern und die Zusammenarbeit unter Interessenträgern bei der Durchführung dieser Verordnung zu fördern.
(2)
Das Forum der Interessenträger muss ausgewogen zusammengesetzt sein und sich aus den einschlägigen Interessenträgern zusammensetzen, einschließlich Vertretern von Patientenorganisationen, Angehörigen der Gesundheitsberufe, der Industrie, Verbraucherorganisationen, Wissenschaftlern und Hochschulen, und deren Ansichten vertreten. Wenn gewerbliche Interessen im Forum der Interessenträger vertreten sind, muss die Vertretung dieser Interessen auf der Grundlage einer ausgewogenen Kombination von Großunternehmen, kleinen und mittleren Unternehmen und Start-up-Unternehmen stattfinden. Die Aufgaben des Forums der Interessenträger muss die Primär- und Sekundärnutzung gleichermaßen berücksichtigen.
(3)
Die Mitglieder des Forums der Interessenträger werden von der Kommission im Anschluss an einen öffentlichen Aufruf zur Interessenbekundung und ein transparentes Auswahlverfahren ernannt. Die Mitglieder des Forums der Interessenträger geben jährlich eine Interessenerklärung ab, die öffentlich verfügbargemacht und bei Bedarf aktualisiert wird.
(4)
Das Forum der Interessenträger kann gegebenenfalls ständige oder zeitweilige Untergruppen einsetzen, um spezifische Fragen im Zusammenhang mit den Zielen dieser Verordnung zu prüfen. Das Forum der Interessenträger gibt sich eine Geschäftsordnung.
(5)
Das Forum der Interessenträger hält regelmäßige Sitzungen unter dem Vorsitz eines Vertreters der Kommission ab.
(6)
Das Forum der Interessenträger erstellt jährlich einen Bericht über seine Tätigkeit. Dieser Bericht wird öffentlich verfügbar gemacht.
(1)
Der EHDS-Ausschuss hat in Bezug auf die Primärnutzung gemäß den Kapiteln II und III folgende Aufgaben:
a)
Unterstützung der Mitgliedstaaten bei der Koordinierung der Praktiken der Stellen für digitale Gesundheit;
b)
Verfassen schriftlicher Beiträge und Austausch einschlägiger bewährter Verfahren betreffend Fragen der Koordinierung der Durchführung dieser Verordnung und der auf ihrer Grundlage erlassenen delegierten Rechtsakte und Durchführungsrechtsakte auf Ebene der Mitgliedstaaten, unter Berücksichtigung der regionalen und der lokalen Ebene insbesondere in Bezug auf:
i)
die Bestimmungen der Kapitel II und III;
ii)
die Entwicklung von Online-Diensten, die Angehörigen der Gesundheitsberufe und natürlichen Personen den sicheren Zugang, samt einer sicheren elektronischen Identifizierung, zu elektronischen Gesundheitsdaten erleichtern;
iii)
sonstige Aspekte im Zusammenhang mit der Primärnutzung.
c)
Erleichterung der Zusammenarbeit zwischen den Stellen für digitale Gesundheit durch Kapazitätsaufbau, Einrichtung des in Artikel 20 genannten Rahmens für die Tätigkeitsberichterstattung und den Informationsaustausch;
d)
Austausch von Informationen zwischen ihren Mitgliedern über Risiken, die mit EHR-Systemen verbunden sind, und über schwerwiegende Vorkommnisse sowie die Handhabung dieser Risiken und Vorkommnisse;
e)
Erleichterung des Meinungsaustauschs über die Primärnutzung mit dem in Artikel 93 genannten Forum der Interessenträger sowie mit Regulierungsbehörden und politischen Entscheidungsträgern im Gesundheitswesen.
(2)
Der EHDS-Ausschuss hat in Bezug auf die Sekundärnutzung gemäß Kapitel IV folgende Aufgaben:
a)
Unterstützung der Mitgliedstaaten bei der Koordinierung der Praktiken der Zugangsstellen für Gesundheitsdaten bei der Umsetzung der Bestimmungen des Kapitels IV, um eine einheitliche Anwendung dieser Verordnung zu gewährleisten;
b)
Verfassung schriftlicher Beiträge und Austausch bewährter Verfahren betreffend Fragen der Koordinierung der Durchführung dieser Verordnung und der auf ihrer Grundlage erlassenen delegierten Rechtsakte und Durchführungsrechtsakte auf Ebene der Mitgliedstaaten, insbesondere in Bezug auf
i)
Durchführung der Vorschriften für den Zugang zu elektronischen Gesundheitsdaten;
ii)
technische Spezifikationen oder bestehende Standards in Bezug auf die Anforderungen des Kapitels IV;
iii)
Anreize zur Förderung der Datenqualität und Verbesserung der Interoperabilität;
iv)
Maßnahmen zu den Gebühren, die durch die Zugangsstellen für Gesundheitsdaten und die Gesundheitsdateninhaber zu erheben sind;
v)
Maßnahmen zum Schutz der personenbezogenen Daten von Angehörigen der Gesundheitsberufe, die an der Behandlung natürlicher Personen beteiligt sind;
vi)
sonstige Aspekte der Sekundärnutzung.
c)
Erstellung von Leitlinien in Konsultation und Zusammenarbeit mit einschlägigen Interessenträgern, einschließlich Patientenvertretern, Angehörigen der Gesundheitsberufe und Forschern, um Gesundheitsdatennutzern zu helfen, ihre Pflichten gemäß Artikel 61 Absatz 5 zu erfüllen, und insbesondere um zu bestimmen, ob ihre Befunde klinisch wesentlich sind;
d)
Erleichterung der Zusammenarbeit zwischen den Zugangsstellen für Gesundheitsdaten durch Kapazitätsaufbau, Einrichtung des in Artikel 59 Absatz 1 genannten Rahmens für die Tätigkeitsberichterstattung und Informationsaustausch;
e)
Informationsaustausch über Risiken und Vorkommnisse betreffend die Sekundärnutzung und die Handhabung solcher Risiken und Vorkommnisse;
f)
Erleichterung des Meinungsaustauschs über die Sekundärnutzung mit dem in Artikel 93 genannten Forum der Interessenträger sowie mit Gesundheitsdateninhabern, Gesundheitsdatennutzern, Regulierungsbehörden und politischen Entscheidungsträgern im Gesundheitswesen.
(1)
Die Lenkungsgruppe MyHealth@EU und die Lenkungsgruppe HealthData@EU (im Folgenden „Lenkungsgruppen“) werden hiermit für die grenzüberschreitenden Infrastrukturen gemäß den Artikeln 23 und 75 eingerichtet. Jede Lenkungsgruppe setzt sich aus einem Vertreter pro Mitgliedstaat zusammen, der von den einschlägigen nationalen Kontaktstellen benannt wird.
(2)
Die Lenkungsgruppen treffen operative Entscheidungen über die Entwicklung und den Betrieb von MyHealth@EU und HealthData@EU.
(3)
Die Lenkungsgruppen fassen Beschlüsse einvernehmlich. Kann kein Einvernehmen erzielt werden, so wird ein Beschluss mit einer Mehrheit von zwei Dritteln der Mitglieder gefasst. Für den Erlass des Beschlusses verfügt jeder Mitgliedstaat über eine Stimme.
(4)
Die Lenkungsgruppen geben sich eine Geschäftsordnung, in der die Zusammensetzung, die Organisation, die Arbeitsweise und die Zusammenarbeit festgelegt wird.
(5)
Andere befugte Teilnehmer können aufgefordert werden, Informationen und Meinungen zu relevanten Fragen im Zusammenhang mit MyHealth@EU und HealthData@EU. Wenn diese befugten Teilnehmer eingeladen werden, haben sie eine Beobachterrolle.
(6)
Interessenträger und einschlägige Dritte, einschließlich Patientenvertreter, Vertreter von Angehörigen der Gesundheitsberufe, Verbraucher- und Industrievertreter, können zur Teilnahme an den Sitzungen der Lenkungsgruppen als Beobachter eingeladen werden.
(7)
Die Lenkungsgruppen wählen den Vorsitz für ihre Sitzungen.
(8)
Die Lenkungsgruppen werden von einem Sekretariat unterstützt, das von der Kommission gestellt wird.
(1)
Zusätzlich zu ihrer Rolle gemäß Artikel 55, Artikel 56 und Artikel 75 Absatz 2 bei der Bereitstellung elektronischer Gesundheitsdaten, die sich im Besitz der Organe, Einrichtungen oder sonstigen Stellen der Union befinden, und zu ihren Aufgaben gemäß Kapitel III, insbesondere Artikel 40, entwickelt, wartet, hostet und betreibt die Kommission für alle einschlägigen verbundenen Stellen die Infrastrukturen und zentralen Dienste, die für das Funktionieren des EHDS erforderlich sind, mittels:
a)
eines interoperablen, grenzüberschreitenden Identifizierungs- und Authentifizierungsmechanismuses für natürliche Personen und Angehörige der Gesundheitsberufe gemäß Artikel 16 Absätze 3 und 4,
b)
der zentralen Dienste und Infrastrukturen für die digitale Gesundheit von MyHealth@EU gemäß Artikel 23 Absatz 1,
c)
Konformitätsprüfungen für die Anbindung berechtigter Teilnehmer an MyHealth@EU gemäß Artikel 23 Absatz 9,
d)
der in Artikel 24 Absatz 1 genannten zusätzlichen grenzüberschreitenden digitalen Gesundheitsdienste und -infrastrukturen,
e)
eines Dienstes im Rahmen von HealthData@EU, mit dem gemäß Artikel 67 Absatz 3 Anträge auf Zugang zu elektronischen Gesundheitsdaten, mit denen Zugang zu von Dateninhabern in mehr als einem Mitgliedstaat gehaltenen elektronischen Gesundheitsdaten oder zu von anderen befugten Teilnehmern von HealthData@EU gehaltenen Gesundheitsdaten begehrt wird, gestellt und die Anträge auf Zugang zu Gesundheitsdaten automatisch an die einschlägigen Kontaktstellen weitergeleitet werden,
f)
der zentralen Dienste und Infrastrukturen von HealthData@EU gemäß Artikel 75 Absätze 7 und 8,
g)
einer sicheren Verarbeitungsumgebung gemäß Artikel 75 Absatz 9, in der die Zugangsstellen für Gesundheitsdaten beschließen können, Daten gemäß Artikel 68 Absatz 8 bereitzustellen,
h)
Konformitätsprüfungen für die Anbindung berechtigter Teilnehmer an HealthData@EU gemäß Artikel 75 Absatz 5,
i)
eines föderierten EU-Datensatzkatalogs, der die nationalen Datensatzkataloge gemäß Artikel 79 miteinander verbindet,
j)
eines Sekretariats für den EHDS-Ausschuss gemäß Artikel 92 Absatz 9,
k)
eines Sekretariats für die Lenkungsgruppen gemäß Artikel 95 Absatz 8.
(2)
Die in Absatz 1 des vorliegenden Artikels genannten Dienste müssen ausreichende Qualitätsstandards in Bezug auf Verfügbarkeit, Sicherheit, Kapazität, Interoperabilität, Wartung, Überwachung und Entwicklung erfüllen, um ein wirksames Funktionieren des EDHS sicherzustellen. Die Kommission stellt diese Dienste im Einklang mit den operativen Beschlüssen der mit Artikel 95 eingerichteten einschlägigen Lenkungsgruppen zur Verfügung.
(3)
Die Kommission erstellt alle zwei Jahre einen Bericht über die Infrastrukturen und Dienste zur Unterstützung des EDHS gemäß Absatz 1 und macht diesen öffentlich verfügbar.
Kapitel VII
BEFUGNISÜBERTRAGUNG UND AUSSCHUSSVERFAHREN
(1)
Die Befugnis zum Erlass delegierter Rechtsakte wird der Kommission unter den in diesem Artikel festgelegten Bedingungen übertragen.
(2)
Die Befugnis zum Erlass delegierter Rechtsakte gemäß Artikel 14 Absatz 2, Artikel 49 Absatz 4 und Artikel 78 Absatz 5 wird der Kommission auf unbestimmte Zeit ab dem 25. März 2025 übertragen.
(3)
Die Befugnisübertragung gemäß Artikel 14 Absatz 2, Artikel 49 Absatz 4 und Artikel 78 Absatz 5 kann vom Europäischen Parlament oder vom Rat jederzeit aufgehoben werden. Der Beschluss über die Aufhebung beendet die Übertragung der in dem jeweiligen Beschluss angegebenen Befugnis. Er wird am Tag nach seiner Veröffentlichung im Amtsblatt der Europäischen Union oder zu einem im Beschluss über den Widerruf angegebenen späteren Zeitpunkt wirksam. Die Gültigkeit von delegierten Rechtsakten, die bereits in Kraft sind, wird von dem Beschluss über den Widerruf nicht berührt.
(4)
Vor dem Erlass eines delegierten Rechtsakts konsultiert die Kommission die von den einzelnen Mitgliedstaaten benannten Sachverständigen im Einklang mit den in der Interinstitutionellen Vereinbarung vom 13. April 2016 über bessere Rechtsetzung enthaltenen Grundsätzen.
(5)
Sobald die Kommission einen delegierten Rechtsakt erlässt, übermittelt sie ihn gleichzeitig dem Europäischen Parlament und dem Rat.
(6)
Ein delegierter Rechtsakt, der gemäß Artikel 14 Absatz 2, Artikel 49 Absatz 4 und Artikel 78 Absatz 5 erlassen wurde, tritt nur in Kraft, wenn weder das Europäische Parlament noch der Rat innerhalb einer Frist von drei Monaten nach Übermittlung dieses Rechtsakts an das Europäische Parlament und den Rat Einwände erhoben haben oder wenn vor Ablauf dieser Frist das Europäische Parlament und der Rat beide der Kommission mitgeteilt haben, dass sie keine Einwände erheben werden. Auf Initiative des Europäischen Parlaments oder des Rates wird diese Frist um drei Monate verlängert.
(1)
Die Kommission wird von einem Ausschuss unterstützt. Dieser Ausschuss ist ein Ausschuss im Sinne der Verordnung (EU) Nr. 182/2011.
(2)
Wird auf diesen Absatz Bezug genommen, so gilt Artikel 5 der Verordnung (EU) Nr. 182/2011.
Kapitel VIII
VERSCHIEDENES
Die Mitgliedstaaten erlassen Vorschriften über Sanktionen, die bei Verstößen gegen die vorliegende Verordnung zu verhängen sind, insbesondere für Verstöße, die nicht mit Geldbußen nach Artikel 63 und 64 geahndet werden, und treffen alle für die Anwendung der Sanktionen erforderlichen Maßnahmen. Die vorgesehenen Sanktionen müssen wirksam, verhältnismäßig und abschreckend sein. Die Mitgliedstaaten teilen der Kommission diese Vorschriften und Maßnahmen bis zum 26. März 2027 mit und melden ihr unverzüglich alle diesbezüglichen Änderungen.
Die Mitgliedstaaten berücksichtigen gegebenenfalls die folgenden nicht erschöpfenden und indikativen Kriterien für die Verhängung von Sanktionen bei Verstößen gegen die vorliegende Verordnung:
a)
Art, Schwere, Umfang und Dauer des Verstoßes,
b)
Maßnahmen, die derjenige, der dieser Verordnung zuwider handelt, ergriffen hat, um den durch den Verstoß verursachten Schaden zu mindern oder zu beheben,
c)
etwaige frühere Verstöße desjenigen, der dieser Verordnung zuwider handelt,
d)
die finanziellen Vorteile, die derjenige, der dieser Verordnung zuwider handelt, durch den Verstoß erzielt hat, oder die Verluste, die er durch ihn vermieden hat, sofern diese Vorteile oder Verluste zuverlässig festgestellt werden können,
e)
etwaige andere erschwerende oder mildernde Umstände im jeweiligen Fall,
f)
den Jahresumsatz desjenigen, der dieser Verordnung zuwider handelt, in der Union im vorangegangenen Geschäftsjahr.
Jede natürliche oder juristische Person, der infolge eines Verstoßes gegen die vorliegende Verordnung ein materieller oder immaterieller Schaden entstanden ist, hat, nach Maßgabe des Unionsrechts oder des nationalen Rechts, einen Anspruch auf Schadenersatz.
Ist eine natürliche Person der Ansicht, dass die ihr nach dieser Verordnung zustehenden Rechte verletzt wurden, so hat sie das Recht, eine gemeinnützige Einrichtung, Organisation oder Vereinigung, die nach nationalem Recht gegründet wurde, satzungsgemäße, im öffentlichen Interesse liegende Ziele verfolgt und auf dem Gebiet des Schutzes personenbezogener Daten tätig ist, zu beauftragen, in ihrem Namen eine Beschwerde einzureichen oder die in Artikel 21 und 81 genannten Rechte wahrzunehmen.
(1)
Bis zum 26. März 2033 nimmt die Kommission eine gezielte Bewertung dieser Verordnung vor und legt dem Europäischen Parlament, dem Rat, dem Europäischen Wirtschafts- und Sozialausschuss und dem Ausschuss der Regionen einen Bericht über ihre wichtigsten Erkenntnisse vor, dem gegebenenfalls ein Vorschlag für eine Änderung dieser Verordnung beigefügt ist. Diese Bewertung umfasst Folgendes:
die Möglichkeiten, die Interoperabilität zwischen EHR-Systemen und anderen als den von den Mitgliedstaaten eingerichteten Zugangsdiensten für elektronische Gesundheitsdaten weiter auszubauen,
b)
die Notwendigkeit, die in Artikel 51 genannten Datenkategorien und die in Artikel 53 Absatz 1 aufgeführten Zwecke zu aktualisieren,
c)
die Umsetzung und Nutzung der in Artikel 71 genannten Mechanismen zum Widerspruch gegen die Sekundärnutzung durch natürliche Personen, insbesondere hinsichtlich der Auswirkungen dieser Mechanismen auf die öffentliche Gesundheit, die wissenschaftliche Forschung und die Grundrechte,
d)
die Anwendung und Durchführung jeglicher strengerer gemäß Artikel 51 Absatz 4 eingeführter Maßnahmen,
e)
die Ausübung und Umsetzung des in Artikel 8 genannten Rechts,
f)
eine Bewertung des in Kapitel III eingerichteten Zertifizierungsrahmens für EHR-Systeme und die Notwendigkeit, weitere Instrumente für die Konformitätsbewertung einzuführen,
g)
eine Bewertung des Funktionierens des Binnenmarkts für die EHR-Systeme,
h)
eine Bewertung der Kosten und des Nutzens der Umsetzung der Bestimmungen über die Sekundärnutzung gemäß Kapitel IV,
i)
die Erhebung der in Artikel 62 genannten Gebühren;
(2)
Bis zum 26. März 2035 nimmt die Kommission eine Gesamtbewertung dieser Verordnung vor und legt dem Europäischen Parlament, dem Rat, dem Europäischen Wirtschafts- und Sozialausschuss und dem Ausschuss der Regionen einen Bericht über ihre wichtigsten Erkenntnisse vor, dem gegebenenfalls ein Vorschlag für eine Änderung dieser Verordnung oder andere geeignete Maßnahmen beigefügt sind. Diese Bewertung umfasst eine Überprüfung der Effizienz und Funktionsweise der Systeme für den Zugang zu elektronischen Gesundheitsdaten zwecks Weiterverarbeitung, die auf der Grundlage des in Artikel 1 Absatz 7 genannten Unionsrechts oder nationalen Rechts durchgeführt wird, im Hinblick auf ihre Auswirkungen auf die Durchführung dieser Verordnung.
Berichtsfrist: 26.03.2035
(3)
Die Mitgliedstaaten übermitteln der Kommission alle zur Ausarbeitung der in den Absätzen 1 und 2 genannten Berichte erforderlichen Informationen und die Kommission berücksichtigt diese Informationen in diesen Berichten gebührend.
(4)
Gemäß Artikel 105 legt die Kommission dem Rat ab dem 25. März 2025 und bis zum Ende des Jahres, in dem alle Bestimmungen dieser Verordnung gemäß Artikel 105 Anwendung finden, jedes Jahr einen Fortschrittsbericht über die Vorbereitungen für die vollständige Durchführung dieser Verordnung vor. Dieser Fortschrittsbericht enthält Angaben über den Grad der Fortschritte und die Einsatzbereitschaft der Mitgliedstaaten im Zusammenhang mit der Durchführung der vorliegenden Verordnung, einschließlich einer Bewertung, ob die in Artikel 105 festgelegten Fristen erreicht werden können, und kann auch Empfehlungen dahingehend an die Mitgliedstaaten enthalten, wie der Stand der Vorbereitung auf die Anwendung dieser Verordnung verbessert werden kann.
Artikel 14 der Richtlinie 2011/24/EU wird mit Wirkung vom 26. März 2031 gestrichen.
Die Verordnung (EU) 2024/2847 wird wie folgt geändert:
1.
Artikel 13 Absatz 4 erhält folgende Fassung:
„(4) Wenn er ein Produkt mit digitalen Elementen in den Verkehr bringt, nimmt der Hersteller die Bewertung der Cybersicherheitsrisiken gemäß Absatz 3 in die gemäß Artikel 31 und Anhang VII vorgeschriebene technische Dokumentation auf. Bei Produkten mit digitalen Elementen gemäß Artikel 12 und Artikel 32 Absatz 5a, die auch anderen Unionsrechtsvorschriften unterliegen, kann die Bewertung der Cybersicherheitsrisiken auch Teil der in den betreffenden Unionsrechtsvorschriften geforderten Risikobewertungen sein. Sind bestimmte grundlegende Cybersicherheitsanforderungen nicht auf das Produkt mit digitalen Elementen anwendbar, so nimmt der Hersteller eine klare Begründung hierfür in diese technische Dokumentation auf.“
2.
Artikel 31 Absatz 3 erhält folgende Fassung:
„(3) Bei Produkten mit digitalen Elementen gemäß Artikel 12 und Artikel 32 Absatz 5a, die auch anderen Rechtsakten der Union unterliegen, in denen eine technische Dokumentation vorgesehen ist, wird eine einzige technische Dokumentation erstellt, die die in Anhang VII genannten Informationen sowie die nach den anderen Rechtsakten der Union erforderlichen Informationen enthält.“
3.
In Artikel 32 wird folgender Absatz eingefügt:
„(5a) Hersteller von Produkten mit digitalen Elementen, die gemäß der Verordnung (EU) 2025/327 des Europäischen Parlaments und des Rates (*¹) als EHR-Systeme eingestuft sind, weisen die Konformität mit den in Anhang I dieser Verordnung aufgeführten grundlegenden Anforderungen nach, indem sie das einschlägige Konformitätsbewertungsverfahren gemäß Kapitel III der Verordnung (EU) 2025/327 anwenden.
(*¹) Verordnung (EU) 2025/327 des Europäischen Parlaments und des Rates vom 11. Februar 2025 über den europäischen Gesundheitsdatenraum sowie zur Änderung der Richtlinie 2011/24/EU und der Verordnung (EU) 2024/2847 ( ABl. L, 2025/327, 5.3.2025, ELI: http://data.europa.eu/eli/reg/2025/327/oj ).“ "
Kapitel IX
SPÄTERER GELTUNGSBEGINN SOWIE ÜBERGANGS- UND SCHLUSSBESTIMMUNGEN
Die vorliegende Verordnung tritt am zwanzigsten Tag nach ihrer Veröffentlichung im Amtsblatt der Europäischen Union in Kraft.
Die vorliegende Verordnung gilt ab dem 26. März 2027.
Die Artikel 3 bis 15, Artikel 23 Absätze 2 bis 6, die Artikel 25, 26, 27 47, 48 und 49 gelten jedoch wie folgt:
a)
ab dem 26. März 2029 für die in Artikel 14 Absatz 1 Buchstaben a, b und c genannten prioritären Kategorien personenbezogener elektronischer Gesundheitsdaten und für EHR-Systeme, die vom Hersteller zur Verarbeitung solcher Datenkategorien bestimmt sind;
b)
ab dem 26. März 2031 für die in Artikel 14 Absatz 1 Buchstaben d, e und f genannten prioritären Kategorien personenbezogener elektronischer Gesundheitsdaten sowie für EHR-Systeme, die vom Hersteller zur Verarbeitung solcher Datenkategorien bestimmt sind;
c)
ab einem Jahr nach dem in einem gemäß Artikel 14 Absatz 2 zu erlassenden delegierten Rechtsakt festgelegten Tag für jede Änderung der Hauptmerkmale personenbezogener elektronischer Gesundheitsdaten in Anhang I, sofern dieser Tag nach dem Tag des Geltungsbeginns gemäß den Buchstaben a und b des vorliegenden Unterabsatzes für die betreffenden Kategorien personenbezogener elektronischer Gesundheitsdaten liegt.
Kapitel III gilt für EHR-Systeme, die gemäß Artikel 26 Absatz 2 in der Union in Betrieb genommen werden, ab dem 26. März 2031.
Kapitel IV gilt ab dem 26. März 2029. Jedoch gelten Artikel 55 Absatz 6, Artikel 70, Artikel 73 Absatz 5, Artikel 75 Absätze 1 und 12, Artikel 77 Absatz 4 und Artikel 78 Absatz 6 ab dem 26. März 2027, Artikel 51 Absatz 1 Buchstaben b, f, g, m und p, ab dem 26. März 2031 und Artikel 75 Absatz 5, ab dem 26. März 2035.
Die in Artikel 13 Absatz 4, Artikel 15 Absatz 1, Artikel 23 Absatz 4 und Artikel 36 Absatz 1 genannten Durchführungsrechtsakte gelten ab den in Unterabsatz 3 des vorliegenden Artikels genannten Tagen abhängig von den in Artikel 14 Absatz 1 Buchstaben a, b bzw. c oder in Artikel 14 Absatz 1 Buchstaben d, e bzw. f genannten Kategorien personenbezogener Gesundheitsdaten.
Die in Artikel 70, Artikel 73 Absatz 5, Artikel 75 Absatz 12, Artikel 77 Absatz 4 und Artikel 78 Absatz 6 genannten Durchführungsrechtsakte gelten ab dem 26. März 2029.
Diese Verordnung ist in allen ihren Teilen verbindlich und gilt unmittelbar in jedem Mitgliedstaat.
Kategorie elektronischer Gesundheitsdaten
Hauptmerkmale der in die Kategorie fallenden elektronischen Gesundheitsdaten
1.
Patientenkurzakten
Elektronische Gesundheitsdaten, die wichtige klinische Fakten in Bezug auf eine bestimmte natürliche Person enthalten und für eine sichere und effiziente Gesundheitsversorgung dieser Person unerlässlich sind. Eine Patientenkurzakte enthält folgende Informationen:
1.
Angaben zur Person
2.
Kontaktdaten
3.
Angaben zur Versicherung
4.
Allergien
5.
Medizinische Warnungen
6.
Informationen über Impfungen/Prophylaxen, gegebenenfalls in Form eines Impfausweises
7.
Aktuelle, gelöste, abgeschlossene oder inaktive Probleme, auch in einer internationalen Kodierung zur Klassifizierung
8.
Informationen in Textform zur medizinischen Vorgeschichte
9.
Medizinprodukte und Implantate
10.
Medizinische oder Pflegeverfahren
11.
Funktionszustand
12.
Derzeitige und relevante frühere Medikation
13.
Gesundheitsrelevante Beobachtungen zum sozialen Hintergrund
14.
Schwangerschaftshistorie
15.
Vom Patienten zur Verfügung gestellte Daten
16.
Beobachteter Gesundheitszustand
17.
Versorgungsplan
18.
Angaben zu seltenen Krankheiten, z. B. Einzelheiten über die Auswirkungen oder Merkmale der Krankheit
2.
Elektronische Verschreibung
Elektronische Gesundheitsdaten, die eine Verschreibung für ein Arzneimittel im Sinne von Artikel 3 Buchstabe k der Richtlinie 2011/24/EU darstellen.
3.
Elektronische Abgabe von Arzneimitteln
Informationen über die Abgabe eines Arzneimittels an eine natürliche Person durch eine Apotheke auf der Grundlage einer elektronischen Verschreibung.
4.
Medizinische Bildgebung und damit zusammenhängende, auf Bildgebung gestützte Befunde
Elektronische Gesundheitsdaten, die mit der Verwendung von Technologien zusammenhängen oder mithilfe von Technologien generiert wurden und dazu dienen, den menschlichen Körper zu betrachten, um Krankheiten vorzubeugen, zu diagnostizieren, zu überwachen oder zu behandeln.
5.
Ergebnisse medizinischer Untersuchungen, einschließlich Labor- und anderer diagnostischer Ergebnisse und damit zusammenhängender Berichte;
Elektronische Gesundheitsdaten, die Ergebnisse von Untersuchungen darstellen, die insbesondere im Rahmen von In-Vitro-Diagnostik durchgeführt wurden, wie etwa in der klinischen Biochemie, der Hämatologie, der Transfusionsmedizin, der Mikrobiologie, der Immunologie und anderer, gegebenenfalls einschließlich Berichten, die die Auswertung der Ergebnisse unterstützen.
6.
Entlassungsberichte
Elektronische Gesundheitsdaten, die sich auf einen medizinischen oder pflegerischen Behandlungs- bzw. Versorgungsfall oder eine Behandlungsphase beziehen und wesentliche Informationen über Aufnahme, Behandlung und Entlassung einer natürlichen Person enthalten.
Die in diesem Anhang festgelegten grundlegenden Anforderungen gelten sinngemäß auch für Medizinprodukte, In-vitro-Diagnostika, KI-Systeme und Wellness-Anwendungen, für die Interoperabilität mit EHR-Systemen behauptet wird.
1.
Allgemeine Anforderungen
1.1.
Die harmonisierten Softwarekomponenten eines EHR-Systems müssen die von seinem Hersteller vorgesehene Leistung erbringen und so konzipiert und hergestellt sein, dass sie unter üblichen Einsatzbedingungen für den vorgesehenen Zweck geeignet sind und ihre Verwendung die Patientensicherheit nicht gefährdet.
1.2.
Die harmonisierten Softwarekomponenten des EHR-Systems müssen so konzipiert und ausgestaltet sein, dass das EHR-System unter Berücksichtigung der vom Hersteller bereitgestellten Anweisungen und Informationen geliefert und installiert werden kann, ohne dass seine Merkmale und seine Leistung während der vorgesehenen Nutzung beeinträchtigt werden.
1.3.
Ein EHR-System muss so konzipiert und ausgestaltet sein, dass mit seinen Interoperabilitäts-, Sicherheits- und Schutzfunktionen die Rechte natürlicher Personen im Einklang mit dem beabsichtigten Zweck des EHR-Systems, wie in Kapitel II dargelegt, gewahrt werden.
1.4.
Die harmonisierten Softwarekomponenten eines EHR-Systems, das dazu bestimmt ist, zusammen mit anderen Produkten, einschließlich Medizinprodukten, betrieben zu werden, muss so konzipiert und hergestellt sein, dass Interoperabilität und Kompatibilität zuverlässig und sicher sind und personenbezogene elektronische Gesundheitsdaten zwischen dem Produkt und dem EHR-System in Bezug auf diese harmonisierten Softwarekomponenten eines EHR-Systems ausgetauscht werden können.
2.
Anforderungen an die Interoperabilität
2.1.
Wenn ein EHR-System für die Speicherung oder Zwischenspeicherung personenbezogener elektronischer Gesundheitsdaten ausgelegt ist, muss es über die europäische Interoperabilitätssoftwarekomponente für EHR-Systeme eine Schnittstelle bieten, die den Zugang zu den von ihm im europäischen elektronischen Austauschformat für Gesundheitsaufzeichnungen verarbeiteten personenbezogenen elektronischen Gesundheitsdaten ermöglicht.
2.2.
Wenn ein EHR-System für die Speicherung oder Zwischenspeicherung personenbezogener elektronischer Gesundheitsdaten ausgelegt ist, muss es in der Lage sein, personenbezogene elektronische Gesundheitsdaten im europäischen elektronischen Austauschformat für Gesundheitsaufzeichnungen über die europäische Interoperabilitätssoftwarekomponente für EHR-Systeme zu empfangen.
2.3.
Wenn ein EHR-System so ausgelegt ist, dass es Zugang zu personenbezogenen elektronischen Gesundheitsdaten gewährt, muss es in der Lage sein, personenbezogene elektronische Gesundheitsdaten im europäischen elektronischen Austauschformat für Gesundheitsaufzeichnungen über die europäische Interoperabilitätssoftwarekomponente für EHR-Systeme zu empfangen.
2.4.
Ein EHR-System, das eine Funktion für die Eingabe strukturierter personenbezogener elektronischer Gesundheitsdaten enthält, muss die Eingabe von Daten mit ausreichender Granularität ermöglichen, damit die eingegebenen personenbezogenen elektronischen Gesundheitsdaten im europäischen Austauschformat für Gesundheitsaufzeichnungen bereitgestellt werden können.
2.5.
Die harmonisierten Softwarekomponenten eines EHR-Systems dürfen keine Funktionen enthalten, die den autorisierten Zugang, die gemeinsame Nutzung personenbezogener elektronischer Gesundheitsdaten oder die Verwendung personenbezogener elektronischer Gesundheitsdaten für zulässige Zwecke verbieten, einschränken oder unangemessen erschweren.
2.6.
Die harmonisierten Softwarekomponenten eines EHR-Systems dürfen keine Funktionen enthalten, die das autorisierte Exportieren personenbezogener elektronischer Gesundheitsdaten zwecks Ersetzung des EHR-Systems durch ein anderes Produkt verbieten, einschränken oder unangemessen erschweren.
3.
Sicherheitsanforderungen und Anforderungen an die Protokollierung
3.1.
Ein EHR-System, das für die Nutzung durch Angehörige der Gesundheitsberufe konzipiert ist, muss zuverlässige Mechanismen zur Identifizierung und Authentifizierung der Angehörigen der Gesundheitsberufe bieten.
3.2.
Die europäische Protokollierungssoftwarekomponente eines EHR-Systems, die so konzipiert sind, dass sie Gesundheitsdienstleistern oder anderen Personen den Zugriff auf personenbezogene elektronische Gesundheitsdaten ermöglichen, müssen über ausreichende Protokollierungsmechanismen verfügen, die zumindest die folgenden Informationen über jedes Zugriffsereignis oder jede Gruppe von Ereignissen aufzeichnen:
a)
Identifizierung des Gesundheitsdienstleisters oder anderer Personen, die auf die personenbezogenen elektronischen Gesundheitsdaten zugegriffen haben;
b)
Identifizierung der konkreten natürlichen Person bzw. Personen, die auf die personenbezogenen elektronischen Gesundheitsdaten zugegriffen hat bzw. haben;
c)
die Kategorien der Daten, auf die zugegriffen wurde;
d)
die Uhrzeit und das Datum des Zugriffs;
e)
die Herkunft der Daten.
3.3.
Die harmonisierten Softwarekomponenten eines EHR-Systems müssen Instrumente oder Mechanismen zur Überprüfung und Analyse der Protokolldaten enthalten, oder sie müssen den Anschluss und die Verwendung externer Software für diese Zwecke unterstützen.
3.4.
Die harmonisierten Softwarekomponenten eines EHR-Systems, die personenbezogene elektronische Gesundheitsdaten speichern, müssen unterschiedliche Aufbewahrungsfristen und Zugriffsrechte unterstützen, die die Herkunft und die Kategorien der elektronischen Gesundheitsdaten berücksichtigen.
Die in Artikel 37 genannte technische Dokumentation muss mindestens die folgenden Informationen enthalten, soweit sie für die harmonisierten Softwarekomponenten von EHR-Systemen in dem einschlägigen EHR-System von Belang sind:
1.
ausführliche Beschreibung des EHR-Systems einschließlich
a)
Verwendungszweck sowie Datum und Version des EHR-Systems;
b)
Kategorien personenbezogener elektronischer Gesundheitsdaten, für deren Verarbeitung das EHR-System ausgelegt ist;
c)
Interaktion oder Verwendung des EHR-Systems mit Hardware oder Software, die nicht Teil des EHR-Systems selbst sind;
d)
Versionen der einschlägigen Software oder Firmware und etwaige Anforderungen in Bezug auf die Aktualisierung der Versionen;
e)
Beschreibung aller Formen, in denen das EHR-System in Verkehr gebracht oder in Betrieb genommen wird;
f)
Beschreibung der Hardware, auf der das EHR-System betrieben werden soll;
g)
Beschreibung der Systemarchitektur, aus der hervorgeht, wie die Softwarekomponenten aufeinander aufbauen oder ineinandergreifen und in den Gesamtprozess integriert sind, gegebenenfalls einschließlich beschrifteter bildlicher Darstellungen (z. B. Schaubilder und Zeichnungen) mit eindeutiger Benennung der wichtigsten Teile oder Softwarekomponenten und ausreichenden Erläuterungen zum Verständnis der Zeichnungen und Schaubilder;
h)
der technischen Spezifikationen, wie etwa Funktionen, Abmessungen und Leistungsmerkmale des EHR-Systems sowie etwaige Varianten/Konfigurationen und Zubehörteile, die üblicherweise in der dem Anwender — beispielsweise in Form von Broschüren, Katalogen und ähnlichen Publikationen — verfügbar gemachten Produktspezifikation erscheinen, einschließlich einer ausführlichen Beschreibung der Datenstrukturen und Einzelheiten zur Speicherung und zur Daten ein- und -ausgabe;
i)
Beschreibung aller an dem System während seines Lebenszyklus vorgenommenen Änderungen;
j)
Gebrauchsanweisungen für die Nutzer und gegebenenfalls Installationsanweisungen;
2.
ausführliche Beschreibung eines etwaigen bestehenden Systems zur Bewertung der Leistung des EHR-Systems;
3.
Verweise auf etwaige gemeinsame Spezifikationen, die im Einklang mit Artikel 36 angewandt werden und deren Einhaltung beansprucht wird;
4.
die Ergebnisse und kritischen Analysen aller Überprüfungs- und Validierungstests, die durchgeführt wurden, um die Konformität des EHR-Systems mit den in Kapitel III festgelegten Anforderungen, insbesondere mit den geltenden grundlegenden Anforderungen, nachzuweisen;
5.
eine Kopie des in Artikel 38 genannten Informationsblatts;
6.
eine Kopie der EU-Konformitätserklärung.
Die EU-Konformitätserklärung für die harmonisierten Softwarekomponenten eines EHR-Systems enthält alle folgenden Angaben:
1.
Bezeichnung des EHR-Systems, die Version und jede weitere eindeutige Angabe zur Identifizierung des EHR-Systems;
2.
Name und Anschrift des Herstellers und gegebenenfalls seines Bevollmächtigten;
3.
eine Erklärung darüber, dass der Hersteller die alleinige Verantwortung für die Ausstellung der EU-Konformitätserklärung trägt;
4.
eine Versicherung, dass das betreffende EHR-System den Bestimmungen in Kapitel III sowie gegebenenfalls weiterem einschlägigen Unionsrecht, in dem die Ausstellung einer EU-Konformitätserklärung vorgesehen ist, entspricht, ergänzt durch das Ergebnis der in Artikel 40 genannten Prüfumgebung.
5.
Verweise auf einschlägige harmonisierte Standards, die angewandt werden und deren Einhaltung beansprucht wird;
6.
Verweise auf gemeinsame Spezifikationen, die angewandt werden und deren Einhaltung beansprucht wird;
7.
Ort und Datum der Ausstellung der Erklärung, Unterschrift sowie Name und Funktion des Unterzeichners und gegebenenfalls Angabe der Person, in deren Namen die Erklärung unterzeichnet wurde;
8.
gegebenenfalls zusätzliche Informationen.
ELI: http://data.europa.eu/eli/reg/2025/327/oj
ISSN 1977-0642 (electronic edition)
Keine Fundstellen für Ihre Suche.
Amtlicher Gesetzeswortlaut (konsolidierte Fassung) – keine vereinfachte Zusammenfassung und keine Rechtsberatung.