Rechtsberatung: Darf eine Medikationsanalyse durch ChatGPT laufen?

KI kann bei Medikationsanalysen helfen – etwa beim Check auf Wechselwirkungen oder Auffälligkeiten. Doch dürfen echte Patientendaten in ChatGPT oder in andere KI-Tools eingegeben werden, wenn Name und Geburtsdatum entfernt wurden?
Medikationsdaten sind Gesundheitsdaten und gehören damit zu den besonders geschützten personenbezogenen Daten im Sinne der Datenschutz-Grundverordnung (DSGVO). Für ihre Verarbeitung gelten besonders strenge Voraussetzungen.
Das Entfernen von Patientenname, Geburtsdatum oder Anschrift reicht deshalb nicht automatisch aus, um einen Datensatz zu anonymisieren. Entscheidend ist vielmehr, ob die betreffende Person anhand der verbleibenden Informationen noch identifiziert werden kann.
Name gelöscht – trotzdem personenbezogen?
Das kann bei einer Medikationsanalyse schneller der Fall sein, als man zunächst denkt. Eine seltene Erkrankung, eine ungewöhnliche Kombination verschiedener Arzneimittel, konkrete Dosierungen oder Angaben zu Alter, Geschlecht und Behandlungsverlauf können zusammengenommen einen Patienten möglicherweise identifizierbar machen.
Die DSGVO unterscheidet hier insbesondere zwischen anonymen und pseudonymisierten Daten. Bei einer Pseudonymisierung werden direkte Identifikationsmerkmale zwar entfernt oder ersetzt, eine Zuordnung zu einer Person bleibt mit zusätzlichen Informationen aber möglich. Pseudonymisierte Daten bleiben deshalb personenbezogene Daten und unterliegen weiterhin der DSGVO.
Bei anonymisierten Informationen ist eine Identifizierung dagegen nicht mehr möglich. Erwägungsgrund 26 der DSGVO verlangt dabei eine realistische Betrachtung: Es ist zu berücksichtigen, welche Mittel vernünftigerweise zur Identifizierung einer Person eingesetzt werden könnten.
Gerade bei einem individuellen Medikationsplan kann eine belastbare Anonymisierung daher schwieriger sein, als lediglich Name und Geburtsdatum aus dem Dokument zu löschen.
ChatGPT nicht auf eigene Initiative einsetzen
Für Beschäftigte in Apotheken ergibt sich daraus eine wichtige Konsequenz: Eine reale Medikationsanalyse sollte nicht in einen privaten oder von der Apotheke nicht freigegebenen ChatGPT-Account oder einen anderen externen KI-Dienst eingegeben werden.
Soll ein solcher Dienst beruflich eingesetzt werden, muss die Apotheke vorher klären, ob und auf welcher Rechtsgrundlage personenbezogene Daten verarbeitet werden dürfen. Zu prüfen ist unter anderem, welche Informationen an den Anbieter übermittelt werden, zu welchen Zwecken sie dort verarbeitet werden, welche Einstellungen und Vertragsbedingungen gelten und ob eine Vereinbarung zur Auftragsverarbeitung erforderlich ist.
Auch die konkrete Variante eines KI-Dienstes ist dabei relevant. OpenAI gibt beispielsweise für seine Business-Angebote an, Geschäftsdaten standardmäßig nicht zum Training seiner Modelle zu verwenden. Für Geschäftskunden bietet das Unternehmen zudem ein Data Processing Addendum an. Allein daraus folgt allerdings noch nicht, dass die Eingabe von Patientendaten in einem konkreten Anwendungsfall DSGVO-konform wäre. Die Apotheke muss den vorgesehenen Einsatz und den Umgang mit den Gesundheitsdaten selbst datenschutzrechtlich prüfen und entsprechende Vorgaben für die Beschäftigten machen.
Fazit: Vorsicht bei gut gemeinten technischen Hilfen
Für Angestellte bietet sich deshalb eine einfache Faustregel an: Keine Daten realer Patienten in ChatGPT oder andere externe KI-Dienste eingeben. Möchte eine Apotheke KI beispielsweise bei Medikationsanalysen einsetzen, sollte sie dafür einen klar geregelten, datenschutzrechtlich geprüften Prozess und ein ausdrücklich freigegebenes System vorgeben.
Quellen
- Verordnung (EU) 2016/679 (DSGVO), insbesondere Art. 4 Nr. 1 und Nr. 5 – personenbezogene Daten und Pseudonymisierung.
- Verordnung (EU) 2016/679 (DSGVO), Art. 9 – Verarbeitung besonderer Kategorien personenbezogener Daten, insbesondere Gesundheitsdaten.
- Verordnung (EU) 2016/679 (DSGVO), Erwägungsgrund 26 – Identifizierbarkeit und anonyme Informationen.
- Verordnung (EU) 2016/679 (DSGVO), Art. 28 – Auftragsverarbeitung.
- Bundesbeauftragte für den Datenschutz und die Informationsfreiheit (BfDI): Informationen und Konsultationsverfahren zum datenschutzkonformen Umgang mit personenbezogenen Daten in KI-Modellen.
- OpenAI: Informationen zu Datenschutz und Geschäftsdaten bei ChatGPT Business, ChatGPT Enterprise und der API sowie Data Processing Addendum.

