Dürfen Ärzte ChatGPT nutzen? So setzen Sie KI mit Patientendaten sicher ein
Ärzte, Psychotherapeuten und Praxen nutzen KI bereits für Arztbriefe und Dokumentation. Was die ärztliche Schweigepflicht und die DSGVO für KI-Tools bedeuten und wie Sie KI mit Patientendaten nutzen, ohne diese preiszugeben.
8 Min. LesezeitÄrztinnen und Ärzte verbringen einen großen Teil ihres Tages mit Bürokratie: Überweisungsschreiben, Entlassbriefe, Berichte für Versicherungen, Notizen nach jeder Konsultation. Viele nutzen inzwischen KI-Chatbots, um schneller voranzukommen.
Sollten sie das, und wie geht es, ohne die Vertraulichkeit der Patientinnen und Patienten zu gefährden?
Warum Gesundheitsdaten anders sind
Nach der DSGVO sind Gesundheitsdaten eine besondere Kategorie personenbezogener Daten (Art. 9). Ihre Verarbeitung ist grundsätzlich verboten, außer unter bestimmten Bedingungen, etwa bei der Gesundheitsversorgung durch Berufsgeheimnisträger.
Hinzu kommt die ärztliche Schweigepflicht. In Deutschland stellt § 203 StGB die unbefugte Offenbarung von Patientengeheimnissen unter Strafe. Seit der Reform von 2017 dürfen Berufsgeheimnisträger externe Dienstleister einbinden, allerdings nur, wenn diese zur Verschwiegenheit verpflichtet sind und die Weitergabe für deren Tätigkeit erforderlich ist.
Wer die Krankengeschichte einer Patientin in einen Verbraucher-Chatbot kopiert, sendet diese Informationen an ein Drittunternehmen, auf Server, die er nicht kontrolliert, zu Bedingungen, die er nicht verhandelt hat.
Die Probleme eines Standard-Chatbots
Verbraucher-Chatbots können Gespräche zur Modellverbesserung nutzen, sofern Nutzer dies nicht deaktivieren. Prompts werden im Klartext auf den Servern des Anbieters verarbeitet. Es gibt keinen AVV zwischen Ihrer Praxis und dem KI-Unternehmen, die Daten können außerhalb der EU verarbeitet werden, und Sie entscheiden nicht, wie lange sie gespeichert bleiben.
Den Namen zu entfernen, löst das nicht. Eine Kombination aus Alter, seltener Erkrankung, Daten und Wohnort kann genügen, um eine Person zu identifizieren, und nach der DSGVO bleiben pseudonymisierte Daten personenbezogene Daten.
Praktische Regeln für KI in der Praxis
1. Aufgaben nach Sensibilität trennen
| Aufgabe | Enthält Patientendaten? | Was nutzen |
|---|---|---|
| Eine Erkrankung für eine Patienteninformation verständlich erklären | Nein | Jedes seriöse Tool |
| Veröffentlichte Leitlinien oder Studien zusammenfassen | Nein | Jedes seriöse Tool |
| Einen Arztbrief aus Ihren Notizen entwerfen | Ja | Nur ein Tool mit Ende-zu-Ende-Verschlüsselung ohne Anbieterzugriff |
| Konsultationsnotizen strukturieren | Ja | Nur ein Tool mit Ende-zu-Ende-Verschlüsselung ohne Anbieterzugriff |
| Einen Bericht mit Diagnose und Anamnese erstellen | Ja | Nur ein Tool mit Ende-zu-Ende-Verschlüsselung ohne Anbieterzugriff |
2. Eingaben minimieren
Auch mit einem sicheren Tool sollten Sie nur eingeben, was die Aufgabe erfordert. Nutzen Sie Initialen oder ein Kürzel statt Namen, und lassen Sie Merkmale weg, die das Ergebnis nicht verändern.
3. Die ärztliche Verantwortung bleibt
KI kann plausible, aber falsche medizinische Inhalte erzeugen. Deshalb muss jedes Ergebnis ärztlich geprüft werden, bevor es in die Akte kommt oder an Patienten geht. KI-Tools, die Diagnose- oder Therapieentscheidungen unterstützen, können zudem unter das Medizinprodukterecht und die Hochrisiko-Kategorie des EU AI Act fallen. Nutzen Sie einen Allzweck-Assistenten für Dokumentation und Kommunikation, und behalten Sie klinische Entscheidungen in ärztlicher Hand.
4. Ihre Wahl dokumentieren
Ihre Datenschutz-Folgenabschätzung (DSFA) und Ihr Verzeichnis von Verarbeitungstätigkeiten sollten das KI-Tool abdecken: welche Daten eingegeben werden, wo sie verarbeitet werden, wie lange sie gespeichert bleiben und welche Schutzmaßnahmen gelten.
5. Empfehlungen beachten
Lesen Sie die Hinweise Ihrer Landesdatenschutzbehörde und die Berufsordnung Ihrer Ärztekammer, bevor Sie ein Tool einführen.
Wie ein sicheres Setup aussieht
Bei Patientendaten sollte niemand außer Ihnen die Inhalte lesen können, auch nicht der KI-Anbieter. Das erfordert Ende-zu-Ende-Verschlüsselung, sodass der Prompt auf Ihrem Gerät verschlüsselt und erst dort entschlüsselt wird, wo das Modell läuft. Das Modell sollte in einer hardwaregesicherten Enklave (Trusted Execution Environment) laufen, die weder Anbieter noch Cloud-Betreiber einsehen können. Nach der Antwort darf nichts gespeichert bleiben, eine kryptografische Attestierung sollte die Echtheit der Enklave belegen, und Sie brauchen einen AVV und eine Verarbeitung innerhalb der EU.
So funktioniert ChatLock. Ihr Chatverlauf bleibt verschlüsselt auf Ihrem eigenen Gerät, und die KI-Modelle laufen in sicheren Enklaven, in denen ChatLock nicht sehen kann, was Sie schreiben. Sie sparen Zeit, ohne Patientendaten an Dritte zu geben. Mehr dazu in unserem Artikel über Confidential Computing.
FAQ
Dürfen Ärzte ChatGPT nutzen?
KI zu nutzen ist an sich nicht verboten. Das Problem ist die Eingabe identifizierbarer Patientendaten in ein Tool, das die Anforderungen der Schweigepflicht und der DSGVO nicht erfüllt. Verbraucherkonten von ChatGPT erreichen dieses Niveau in der Regel nicht.
Reicht es, Patientendaten vor der KI-Nutzung zu anonymisieren?
Echte Anonymisierung ist bei klinischen Texten schwer zu erreichen. Den Namen zu entfernen ist meist nur Pseudonymisierung, und pseudonymisierte Gesundheitsdaten bleiben nach der DSGVO personenbezogene Daten.
Dürfen Psychotherapeuten KI für Sitzungsnotizen nutzen?
Es gelten dieselben Regeln, und Daten zur psychischen Gesundheit gehören zu den sensibelsten überhaupt. Nutzen Sie nur Tools, bei denen der Anbieter keinen Zugriff auf die Inhalte hat, und halten Sie die Notizen knapp.
Kann KI bei der Diagnose helfen?
Allzweck-Chatbots sind keine Medizinprodukte und sollten nicht für Diagnose- oder Therapieentscheidungen genutzt werden. Sie können bei Dokumentation, Kommunikation und Recherche helfen, wenn eine Ärztin oder ein Arzt das Ergebnis prüft.