Produkte
Preise
Partner
Über Myra
Login
Notfall Demo

Aktualisiert am 11.10.2026

Was Datenschutz und § 393 SGB V verlangen, wenn Krankenkassen KI einsetzen

Krankenkassen dürfen KI einsetzen, aber nicht mit jedem Dienst und nicht für jeden Zweck. Sobald Sozialdaten oder Gesundheitsdaten in einen externen KI-Dienst gehen, brauchen Sie eine Befugnis nach dem SGB und eine Anzeige an Ihre Aufsicht nach § 80 SGB X. Bei Cloud-Diensten kommen die Voraussetzungen des § 393 SGB V hinzu, darunter ein aktuelles C5-Typ-2-Testat. Arztpraxen und Kliniken haben außerdem § 203 StGB im Nacken. Stand: Oktober 2026, Normen abgerufen am 11.10.2026.

Erst die Datenarten sortieren

Wer über „KI bei der Kasse“ spricht, wirft oft Dinge zusammen, die rechtlich nichts miteinander zu tun haben. Ein Entwurf für ein Rundschreiben ohne Personenbezug ist etwas völlig anderes als die Zusammenfassung einer Widerspruchsakte. Bevor Sie über Werkzeuge reden, ordnen Sie deshalb Ihre Anwendungsfälle nach der Art der Daten, die in den Prompt gehen:

Was in den Prompt geht Was gilt Typischer Fall
Keine personenbezogenen Daten, keine Betriebs- oder Geschäftsgeheimnisse DSGVO greift nicht; interne Regeln und Informationssicherheit genügen Textbausteine, Formulierungshilfen, Zusammenfassung von Gesetzestexten
Daten von Beschäftigten DSGVO, Beschäftigtendatenschutz, Mitbestimmung Dienstplanentwürfe, interne Kommunikation
Sozialdaten der Versicherten § 35 SGB I, §§ 67 ff. SGB X, § 80 SGB X; in der Cloud § 393 SGB V Antwortschreiben, Aktenzusammenfassung, Telefonnotizen
Gesundheitsdaten zusätzlich Art. 9 DSGVO Diagnosen, Verordnungen, Gutachten
Patientengeheimnisse in Praxis oder Klinik zusätzlich § 203 StGB Arztbriefe, Befundberichte

Die dritte Zeile ist bei einer Kasse der Normalfall. Sozialdaten sind nach § 67 Abs. 2 SGB X alle personenbezogenen Daten, die eine Kasse für ihre Aufgaben nach dem SGB verarbeitet, und das betrifft fast alles, was über den Schreibtisch geht. Betriebs- und Geschäftsgeheimnisse stellt § 35 Abs. 4 SGB I den Sozialdaten ausdrücklich gleich.

Formulierungshilfe oder Datenauswertung?

Nach § 67b Abs. 1 SGB X ist jede Verarbeitung von Sozialdaten nur zulässig, soweit das SGB sie erlaubt oder anordnet. Das gilt ausdrücklich auch für Gesundheitsdaten. Hilft ein KI-Assistent einer Sachbearbeiterin, einen Bescheid zu formulieren, den sie ohnehin schreiben müsste, ändert das nach unserer Lesart den Zweck nicht. Der externe Dienst ist dann aber Auftragsverarbeitung, mit den Folgen, die weiter unten beschrieben sind.

Anders liegt es, wenn KI Versichertendaten systematisch auswertet. Dafür brauchen Sie eine Befugnis, die genau diese Auswertung trägt. Für die Erkennung individueller Gesundheitsrisiken gibt es mit § 25b SGB V eine eigene Grundlage, und die ist eng gefasst. Sie erlaubt nur abschließend aufgezählte Zwecke wie die Erkennung seltener Erkrankungen oder von Arzneimittelrisiken. Versicherte haben ein Widerspruchsrecht, sie müssen mindestens vier Wochen vorher informiert werden, und vor Beginn geht eine Anzeige an die Aufsicht. Eine allgemeine Chat-Lizenz ersetzt keine solche Befugnis.

Die Anzeige nach § 80 SGB X kommt vor dem Vertrag

Verarbeitet ein externer KI-Dienst Sozialdaten, ist das Auftragsverarbeitung, und § 80 SGB X stellt dafür Regeln auf, die über Art. 28 DSGVO hinausgehen.

Am wichtigsten ist die Anzeige nach Abs. 1. Rechtzeitig vor der Auftragserteilung erhält Ihre Rechts- oder Fachaufsicht Angaben zum Auftragsverarbeiter, zu den technischen und organisatorischen Maßnahmen, zu Datenarten und Betroffenenkreis, zur Aufgabe und zu „etwaigen Unterauftragsverhältnissen“. Bei bundesunmittelbaren Kassen ist das Bundesamt für Soziale Sicherung zuständig, sonst die Landesbehörde (§ 90 SGB IV).

Abs. 2 regelt den Ort. Erlaubt sind das Inland, die EU, gleichgestellte Staaten wie EWR und Schweiz (§ 35 Abs. 7 SGB I) oder ein Drittstaat mit Angemessenheitsbeschluss nach Art. 45 DSGVO. Standardvertragsklauseln nennt die Vorschrift nicht.

Abs. 3 betrifft private Anbieter. „Die Erteilung eines Auftrags zur Verarbeitung von Sozialdaten durch nicht-öffentliche Stellen“ ist nur zulässig, wenn sonst Störungen im Betriebsablauf drohen oder die Arbeit dort „erheblich kostengünstiger“ erledigt wird. Nach verbreiteter Lesart sind damit private Auftragsverarbeiter gemeint. Diese Begründung sollte Ihr Justiziariat prüfen, und sie gehört in die Akte.

Heikel wird es bei KI an der Stelle mit den Unterauftragsverhältnissen. Hinter vielen KI-Oberflächen steht ein Modellanbieter, oft mit eigenem Cloud-Betreiber. Bekommt einer von ihnen Sozialdaten zu sehen, gehört er in die Anzeige.

Die Cloud-Hürde in § 393 SGB V

§ 393 SGB V regelt, wann Leistungserbringer, Kranken- und Pflegekassen und ihre Auftragsverarbeiter Sozial- und Gesundheitsdaten in der Cloud verarbeiten dürfen. Ein gehosteter KI-Dienst wird nach unserer Lesart regelmäßig unter den Begriff des Cloud-Computing-Dienstes in § 384 Nr. 5 SGB V fallen. Vier Voraussetzungen müssen dann zusammenkommen.

Die erste betrifft Ort und Niederlassung (Abs. 2). Verarbeitet werden darf im Inland, in der EU, in einem gleichgestellten Staat oder in einem Drittstaat mit Angemessenheitsbeschluss, „und sofern die datenverarbeitende Stelle über eine Niederlassung im Inland verfügt“. Bei einer Kette vom Oberflächenanbieter über das Rechenzentrum bis zum Modellanbieter bleibt offen, wer „datenverarbeitende Stelle“ ist. Die Vorschrift sagt es nicht. Klären Sie das für jede beteiligte Stelle mit Ihrem Justiziariat oder Ihrer Aufsicht.

Zweitens verlangt Abs. 3 Nr. 1 technische und organisatorische Maßnahmen nach dem Stand der Technik. Für Kassen gelten sie als angemessen, wenn der Branchenspezifische Sicherheitsstandard B3S-GKV/PV eingehalten ist (Abs. 5 Nr. 3). Für Praxen gilt § 390, für Krankenhäuser § 391 SGB V.

Drittens braucht es ein aktuelles C5-Testat (Abs. 3 Nr. 2, Abs. 4), und zwar ein Testat „der datenverarbeitenden Stelle“ zu den C5-Basiskriterien „für die im Rahmen des Cloud-Computing-Dienstes eingesetzten Cloud-Systeme und die eingesetzte Technik“. Seit dem 1. Juli 2025 muss es im Regelfall ein Typ-2-Testat sein. Für Systeme, die nach dem 30.06.2025 neu in Verkehr gebracht wurden, reicht in den ersten 18 Monaten Typ 1.

Die vierte Voraussetzung liegt bei Ihnen selbst (Abs. 3 Nr. 3). Der Prüfbericht enthält Kriterien, die Sie als Kunde erfüllen müssen. Setzen Sie die nicht um, hilft Ihnen das Testat des Anbieters nichts.

Was Sie beim C5-Testat konkret prüfenWer ist die testierte Stelle, und ist es dieselbe, die Ihre Daten verarbeitet? Welche Systeme stehen im Scope: Rechenzentrum, Infrastruktur oder die Anwendung selbst? Typ 1 oder Typ 2, und welcher Prüfzeitraum? Gilt Gleiches für jeden Unterauftragnehmer, insbesondere den Modellanbieter? Und welche Kundenkriterien müssen Sie selbst umsetzen?

Maskierung oder Pseudonymisierung ändert an dieser Prüfung nach unserer Lesart wenig. Pseudonymisierte Daten bleiben personenbezogen. Die DSK schreibt in ihrer Orientierungshilfe KI (Ziff. 3.1), dass das Entfernen von Namen und Anschriften „regelmäßig nicht“ reicht. Für Sozialdaten halten wir deshalb ein Modell, dessen gesamte Kette die Anforderungen erfüllt, für den saubereren Weg. Ein externes Modell mit vorgeschalteter Maskierung bleibt dahinter zurück.

In Praxis und Klinik gilt zusätzlich § 203 StGB

Für Ärztinnen und Zahnärzte, für Apotheker und andere Heilberufe gilt § 203 Abs. 1 Nr. 1 StGB, für Angehörige privater Krankenversicherer Nr. 7. Ein KI-Dienstleister darf als „sonstige mitwirkende Person“ Patientengeheimnisse erhalten, allerdings nur, soweit das erforderlich ist (§ 203 Abs. 3 S. 2 StGB). Gefährlich wird es, wenn er ein Geheimnis offenbart. Haben Sie ihn vorher nicht zur Geheimhaltung verpflichtet, machen Sie sich selbst strafbar (§ 203 Abs. 4 S. 2 Nr. 1 StGB). Für Versorgung und Behandlung verlangt Art. 9 Abs. 3 DSGVO obendrein, dass Gesundheitsdaten nur von Personen verarbeitet werden, die einer Geheimhaltungspflicht unterliegen. Wie § 203 StGB bei externen KI-Dienstleistern im Detail funktioniert, zeigt die Seite KI in der Kanzlei und § 203 StGB. Für Heilberufe funktioniert die Mechanik genauso.

Was die BfDI bisher dazu sagt

Zu KI-Assistenten bei Krankenkassen hat die BfDI bislang nicht eigens Stellung genommen. Am nächsten kommt ein Fall aus ihrem 34. Tätigkeitsbericht (Ziff. 6.4). Dort geht es um die Beratung der Bundesagentur für Arbeit zu KI- und Cloud-Anwendungen, also ebenfalls um einen Sozialleistungsträger. Bei einer Cloud-Anwendung wurde erreicht, dass die Daten ausschließlich im EWR und in der Schweiz verarbeitet werden. Hyperscaler als Unterauftragsverarbeiter auszuschließen nennt die BfDI als Mittel gegen ein bestimmtes Risiko: dass Sicherheitsbehörden aus Drittstaaten trotz zugesicherter EWR-Verarbeitung die Herausgabe von Daten erreichen. Bei einem Sprachmodell für Antwortschreiben auf allgemein gehaltene Anfragen drehte sich die Beratung um die Rechtsgrundlage für Training sowie um Anonymisierung und Pseudonymisierung.

Verbindlich für Kassen ist das nicht. Man sieht daran aber, worauf eine Datenschutzaufsicht bei einem Sozialleistungsträger schaut.

Im Gesundheitswesen ist Datenschutz Berufsethik. Die KI muss sich danach richten, nicht umgekehrt. Sascha Schumann, CEO Myra Security

Was Myra AI Workspace beitragen kann und was bei Ihnen bleibt

Myra Security ist ein Sicherheitsanbieter mit Sitz in München. AI Workspace läuft auf BSI-C5-Typ-2-testierter Myra-Infrastruktur. Das Testat deckt diese Infrastruktur ab; die Anwendung AI Workspace selbst ist nicht Gegenstand des Testats. Ob das in Ihrem Anwendungsfall die Voraussetzung des § 393 Abs. 3 Nr. 2 SGB V erfüllt, prüfen Sie anhand des Prüfberichts und im Zweifel mit Ihrer Aufsicht. Pauschal behaupten wir das nicht.

Für die Trennung der Datenarten aus der Tabelle oben ist die Projekteinstellung „Nur lokal“ gedacht. In einem solchen Projekt stehen nur Myra-Modelle zur Wahl. Gesperrt sind Cloud-Modelle und Websuche, ebenso externe Tools. Myra-Modelle laufen auf Myras eigener EU-Infrastruktur. Für die Modelle, die Myra selbst hostet, ist in den bezahlten Self-Serve-Tarifen das Zusatzpaket „EU-Gov“ nötig.

Wohin die nächste Nachricht geht, zeigt eine farbige Anzeige neben der Modellauswahl. Grün mit „Lokales Modell“ oder „Lokal + Maskierung“ heißt, sie bleibt bei Myra. Bei Gelb („Datenschutz an“) geht sie an einen externen Anbieter, die personenbezogenen Daten darin sind maskiert. Rot („Datenschutz aus“) bedeutet unmaskiert an einen Drittanbieter. Für Sozialdaten kommt aus unserer Sicht nur Grün in Frage. Absichern sollten Sie das über ein Projekt auf „Nur lokal“. Auf die Aufmerksamkeit einzelner Nutzer würden wir uns dabei nicht verlassen.

Für Arbeiten ohne Sozialdaten können Sie externe Modelle nutzen. Personenbezogene Daten werden dann vor dem Modell durch Platzhalter ersetzt und in der Antwort wiederhergestellt; die Maskierung ist in allen Tarifen verfügbar. EU-Datenresidenz lässt sich als Untergrenze einstellen, standardmäßig ist sie aus. Myra verwendet Kundendaten nicht zum Training von KI-Modellen. Für Praxen und Kliniken wichtig: Myra bietet eine Verschwiegenheitsverpflichtung nach § 203 StGB an.

Die Anzeige nach § 80 SGB X, die DSFA und die Umsetzung der C5-Kundenkriterien nimmt Ihnen kein Anbieter ab. Was Beschäftigte bis dahin dürfen, regeln Sie am besten in einer KI-Richtlinie für Mitarbeitende. Warum ein Verbot allein nicht trägt, steht im Beitrag Shadow AI überflüssig machen statt verbieten. Zum Produkt geht es hier: AI Workspace.

Häufige Fragen

Darf eine Krankenkasse einen KI-Assistenten eines US-Anbieters nutzen?

Für Texte ohne Sozialdaten gelten die allgemeinen Regeln. Sobald Sozialdaten hineingehen, verlangen § 80 Abs. 2 SGB X und § 393 Abs. 2 SGB V eine Verarbeitung im Inland, in der EU, im EWR, in der Schweiz oder in einem Drittstaat mit Angemessenheitsbeschluss. Für die USA kommt nach unserer Lesart nur der Angemessenheitsbeschluss zum EU-US Data Privacy Framework in Betracht, und der gilt nur für dort zertifizierte Empfänger. Bei Cloud-Diensten verlangt § 393 SGB V zusätzlich ein aktuelles C5-Testat „der datenverarbeitenden Stelle“, die „über eine Niederlassung im Inland verfügt“. Ob das für jeden Anbieter in der Kette gilt, auch für den Modellanbieter, sagt das Gesetz nicht ausdrücklich. Wir würden es für jede Stelle belegen, die Sozialdaten sieht, und das mit der Aufsicht abstimmen.

Reicht das C5-Testat des Rechenzentrums für § 393 SGB V?

Nicht automatisch. § 393 Abs. 3 Nr. 2 SGB V verlangt ein Testat der datenverarbeitenden Stelle für die eingesetzten Cloud-Systeme und die eingesetzte Technik. Lesen Sie im Prüfbericht, was im Scope ist, und klären Sie im Zweifel mit Ihrer Aufsicht, ob ein Infrastruktur-Testat Ihren konkreten Dienst abdeckt.

Muss die Aufsicht vorher informiert werden?

Ja, wenn ein externer Dienstleister Sozialdaten im Auftrag verarbeitet. § 80 Abs. 1 SGB X verlangt die Anzeige rechtzeitig vor der Auftragserteilung, mit Auftragsverarbeiter, technischen und organisatorischen Maßnahmen, Datenarten, Aufgabe und Unterauftragsverhältnissen. Bei bundesunmittelbaren Kassen ist das Bundesamt für Soziale Sicherung zuständig, bei landesunmittelbaren die zuständige Landesbehörde (§ 90 SGB IV).

Sind maskierte oder pseudonymisierte Texte noch Sozialdaten?

In der Regel ja. Pseudonymisierte Daten bleiben personenbezogen, und die DSK weist darauf hin, dass das Entfernen von Namen und Anschriften regelmäßig nicht reicht, weil sich der Bezug aus dem Zusammenhang ergeben kann. Maskierung senkt das Risiko, ersetzt aber nicht die Prüfung nach § 80 SGB X und § 393 SGB V.

Quellen

Dieser Beitrag gibt einen Überblick (Stand: Oktober 2026) und ersetzt keine Rechtsberatung im Einzelfall.