Skip to content

DSGVO & Datenschutz

DUKTUS PRO wurde von Grund auf für DSGVO-Konformität entwickelt.

StandardDetails
DSGVO-konformArt. 25, 32 (Privacy by Design)
EU-ServerAWS EU (Frankfurt)
EU AI ActHochrisiko-System (Annex III, Healthcare)

Automatische Anonymisierung

DUKTUS PRO anonymisiert alle persönlichen Daten automatisch, bevor sie an die KI gesendet werden.

Was wird anonymisiert:

DatentypBeispielAnonymisiert zu
NamenMax Mustermann[PERSON_TK0001]
AdressenBerliner Str. 123[ADRESSE_TK0002]
Telefon030-12345678[TELEFON_TK0003]
E-Mailsmax@email.de[EMAIL_TK0004]
Versichertennr.A123456789[VERSICHERT_TK0005]
Alter45 Jahre45-50 Jahre (Bereich)

Was wird NICHT anonymisiert:

Geschützte klinische Fachbegriffe

Klinische Fachbegriffe bleiben erhalten, z.B.: F32.1, PHQ-9, GAD-7, KVT, EMDR, DBT, ACT, C-SSRS, ICD-10, Anamnese

Beispiel der Anonymisierung:

EINGABE:

"Max Mustermann, 45 Jahre, wohnt in Berlin, max@email.de,
Diagnose F32.1 (mittelgradige depressive Episode), PHQ-9: 15"

ANONYMISIERT:

"[PERSON_TK0001], 45-50 Jahre, wohnt in [ORT_TK0002], [EMAIL_TK0003],
Diagnose F32.1 (mittelgradige depressive Episode), PHQ-9: 15"

Klinische Begriffe wie F32.1 und PHQ-9: 15 bleiben dabei vollständig erhalten.


Verschlüsselung & Sicherheit

TechnologieEinsatz
Fernet (AES-128-CBC)Alle sensiblen Datenfelder verschlüsselt
HMAC-SHA256Patienten-ID-Transformation
PBKDF2310.000 Iterationen (NIST SP 800-132)
Multi-MandantenIsolierte Datenbereiche pro Praxis
JWT + OAuth2 (PKCE)AWS Cognito Authentifizierung
Audit-LoggingDSGVO Art. 30 konform

DSGVO-Rechte Ihrer Patient:innen

RechtArtikelUmsetzung
Recht auf AuskunftArt. 15Export aller Patientendaten als verschlüsselte ZIP-Datei
Recht auf LöschungArt. 17Vollständige Löschung aller Daten (Soft-Delete mit 90-Tage-Frist, danach unwiderruflich)
DatenübertragungArt. 20JSON-Export für Übertragung an andere Systeme

Aufbewahrungsfristen

DatentypFristRechtsgrundlage
Patientenakten10 Jahre§ 630f BGB
Audit-Logs7 JahreDSGVO Art. 30
Temporäre Dateien24 StundenAutomatische Löschung

EU AI Act Konformität

DUKTUS PRO ist als Hochrisiko-KI-System gemäß EU AI Act Annex III (Abschnitt 5: Healthcare) klassifiziert.

WICHTIG

DUKTUS PRO ist ein Unterstützungswerkzeug und ersetzt nicht die klinische Expertise. Alle KI-Ausgaben müssen von qualifizierten Fachpersonen geprüft werden.

Menschliche Aufsicht (Human-in-the-Loop)

  • Alle KI-Ausgaben müssen von approbierten Therapeut:innen geprüft werden
  • Keine autonomen Entscheidungen — die KI schlägt vor, der Mensch entscheidet
  • Manuelle Freigabe vor jeder Dokumentenerstellung
  • Alle KI-Vorschläge sind jederzeit überschreibbar

Bekannte Grenzen

  • Keine Echtzeit-Krisenintervention (C-SSRS manuell bei Verdacht einsetzen)
  • Keine Medikamentenberatung (psychiatrische Konsultation empfohlen)
  • Text-, Sprach- und PDF-Eingabe unterstützt (keine Bildanalyse)

Technische Infrastruktur

AspektDetails
KIDUKTUS KI, gehostet auf AWS Bedrock (EU Frankfurt)
HostingAWS (EU Frankfurt, DSGVO-konform)
DatenbankPostgreSQL mit pgvector (AWS RDS Frankfurt)
BackendPython/Flask auf AWS ECS
VerschlüsselungAES-128-CBC (Fernet), HMAC-SHA256

TRANSPARENZHINWEIS

Die KI-Modelle wurden NICHT mit Patientendaten aus DUKTUS PRO trainiert. Die Personalisierung erfolgt ausschließlich über Kontext-Injection zur Laufzeit.


Kontakt

InformationDetails
Entwicklerduktus AI
Kontaktkontakt@duktus-pro.de
StandMärz 2026

Dokumentationsversion 2.0