MedTeaching Falltrainer — Pilotbetrieb mit studentischen Lerngruppen
Der MedTeaching Falltrainer ist eine webbasierte Lernplattform für medizinische und kommunikative Ausbildungszwecke. Im Rahmen eines Pilotversuchs wird das System mit drei kleinen, freiwilligen Studierendengruppen erprobt. Ziel ist die Simulation von Patientengesprächen durch KI-gestützte Charaktere, um kommunikative Kompetenzen in klinischen und manageriellen Kontexten zu trainieren.
Das vorliegende Dokument erfüllt die Anforderungen des Art. 35 DSGVO (Datenschutz-Folgenabschätzung) sowie des Art. 24 DSGVO (Datenschutzkonzept als Nachweis der Rechenschaftspflicht). Es beschreibt alle Verarbeitungsvorgänge, bewertet die damit verbundenen Risiken und dokumentiert die getroffenen Schutzmaßnahmen.
Wesentliche Besonderheit: Die im System abgebildeten Patientenfiguren (z.B. „Petra Fuhrmann", „Markus Becker") sind vollständig synthetisch generierte Charaktere ohne jeden Bezug zu realen Personen. Einzig die Daten der Lernenden sowie die Auswertungen ihrer Gesprächsführungen stellen personenbezogene Daten im Sinne des Art. 4 Nr. 1 DSGVO dar.
Der Falltrainer ermöglicht es Lernenden, in simulierten Gesprächssituationen mit KI-gesteuerten Patientencharakteren zu interagieren. Das System umfasst folgende Kernfunktionen:
Systemarchitektur (vereinfacht)
Lernender (Browser)
│
▼
Manus-Hosting (EU-Region)
├── Frontend (React/Vite)
├── Backend (Express/tRPC)
├── Datenbank (TiDB/MySQL)
└── Dateispeicher (S3-kompatibel)
│
├──► OpenAI API (EU-Datenresidenz aktiv)
├──► ElevenLabs API (EU-Datenresidenz aktiv)
└──► SMTP-Server (KAS, Deutschland)Dies sind die einzigen echten personenbezogenen Daten im System:
| Datenkategorie | Konkrete Daten | Speicherort | Löschfrist |
|---|---|---|---|
| Identifikationsdaten | E-Mail-Adresse | Datenbank (EU) | Nach Pilotende + 30 Tage |
| Authentifizierungsdaten | OAuth-Session-Token (gehashed) | Datenbank (EU) | Sitzungsende |
| Nutzungsmetadaten | Anzahl Logins, letzter Login, Zeitstempel | Datenbank (EU) | Nach Pilotende + 30 Tage |
| Gesprächsinhalte | Textnachrichten im Simulationsgespräch | Datenbank (EU) | Nach Pilotende + 30 Tage |
| Sprachaufnahmen | Audio-Eingaben (falls Sprachfunktion genutzt) | Temporär (max. 1h), kein Langzeitspeicher | Sofort nach Transkription |
| Auswertungsdaten | KI-generierte Feedback-Texte zur Gesprächsführung | Datenbank (EU) | Nach Pilotende + 30 Tage |
| Token-Verbrauchsdaten | Aggregierte Nutzungsstatistiken (LLM, TTS, STT) | Datenbank (EU) | Nach Pilotende + 30 Tage |
| Feedback | Freiwillig gemeldete Bugs / Feature-Anfragen | Datenbank (EU) | Nach Pilotende + 30 Tage |
Die Patientencharaktere sind vollständig fiktiv und enthalten keine personenbezogenen Daten im Sinne des Art. 4 Nr. 1 DSGVO. Sie wurden von Autoren (Lehrenden) manuell erstellt und umfassen fiktive Namen, Altersangaben und Berufsbezeichnungen, erfundene Krankengeschichten und Gesprächsmuster sowie KI-generierte Verhaltensprofile und Phasenkonfigurationen.
Da diese Daten keinerlei Bezug zu identifizierbaren natürlichen Personen aufweisen, unterliegen sie nicht dem Schutzbereich der DSGVO. Dies reduziert das datenschutzrechtliche Risikoprofil des Systems erheblich.
Das System verarbeitet keine besonderen Kategorien personenbezogener Daten. Insbesondere werden keine echten Gesundheitsdaten der Lernenden verarbeitet. Die in den Simulationen thematisierten Krankheitsbilder beziehen sich ausschließlich auf die synthetischen Patientencharaktere.
| Verarbeitungsvorgang | Rechtsgrundlage | Begründung |
|---|---|---|
| Registrierung und Login | Art. 6 Abs. 1 lit. a DSGVO (Einwilligung) | Freiwillige Teilnahme am Pilotversuch; Einwilligung wird vor Registrierung eingeholt |
| Durchführung der Simulation | Art. 6 Abs. 1 lit. a DSGVO (Einwilligung) | Explizite Einwilligung zur Aufzeichnung und Auswertung der Gespräche |
| Auswertung der Gesprächsführung | Art. 6 Abs. 1 lit. a DSGVO (Einwilligung) | Einwilligung umfasst die KI-gestützte Analyse |
| Versand der Willkommens-E-Mail | Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) | Notwendig zur Bereitstellung des Zugangs |
| Nutzungsstatistiken (Admin-Dashboard) | Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse) | Berechtigtes Interesse der Institution an Qualitätssicherung und Systemoptimierung |
Die Einwilligung nach Art. 6 Abs. 1 lit. a DSGVO wird durch eine informierte, freiwillige und dokumentierte Einverständniserklärung eingeholt, die vor der Registrierung zu unterzeichnen ist. Die Teilnahme am Pilotversuch ist nicht mit dem Studium verknüpft und hat keine Auswirkungen auf Prüfungsleistungen oder Beurteilungen.
Das System wurde nach dem Prinzip Privacy by Design (Art. 25 DSGVO) konzipiert. Folgende Maßnahmen zur Datensparsamkeit sind implementiert:
Die erhobenen Daten werden ausschließlich für folgende Zwecke verwendet:
Eine Verwendung für andere Zwecke, insbesondere für das Training von KI-Modellen, ist ausgeschlossen.
Ein zentrales Argument für die DSGVO-Konformität des Systems ist der Aufbau, alle Verarbeitungsschritte innerhalb des Europäischen Wirtschaftsraums (EWR) zu halten.
Die Anwendung wird auf der Manus-Plattform (Butterfly Effect PTE. Ltd.) gehostet. Die Plattform nutzt Cloud-Infrastruktur auf Basis von AWS und TiDB Cloud. Für den Pilotbetrieb ist die Konfiguration auf eine EU-Region (Frankfurt, eu-central-1) hinterlegt. Die TiDB Cloud (PingCAP) unterstützt explizit EU-Regionen und bietet DSGVO-konforme Konfigurationen mit Datenverschlüsselung at-rest und in-transit.
OpenAI hat im Februar 2025 die europaeische Datenresidenz fuer API-Kunden eingefuehrt. Durch Anlegen eines neuen API-Projekts mit der Region 'Europe' werden Daten innerhalb des EWR verarbeitet und gespeichert. Seit dem 1. Maerz 2023 werden ueber die API uebermittelte Daten nicht fuer das Training von OpenAI-Modellen verwendet. OpenAI Ireland Limited (Dublin) fungiert als Datenverantwortlicher fuer EWR-Nutzer. Ein Data Processing Addendum (DPA) mit EU-Standardvertragsklauseln (SCC) gemaess Durchfuehrungsbeschluss (EU) 2021/914 liegt vor.
ElevenLabs hat im Mai 2025 die europäische Datenresidenz für Enterprise-Kunden eingeführt. ElevenLabs ist nach dem französischen Gesundheitsdatenstandard HDS zertifiziert und dem EU-US Data Privacy Framework beigetreten. Die an ElevenLabs übermittelten Texte sind ausschließlich die synthetisch generierten Antworten der Patientencharaktere — kein Personenbezug.
Der E-Mail-Versand erfolgt über den Server kasserver.com des deutschen Hosting-Anbieters all-inkl.com (KAS). Dieser Anbieter hat seinen Sitz in Deutschland und betreibt seine Rechenzentren ausschließlich in Deutschland. Der Datentransfer unterliegt damit vollständig deutschem und europäischem Datenschutzrecht.
| Komponente | Anbieter | Sitz | EU-Datenresidenz | Status |
|---|---|---|---|---|
| Anwendungsserver | Manus / AWS | Singapur / EU-Region | Ja (EU-Region) | konfiguriert |
| Datenbank | TiDB Cloud / PingCAP | USA / EU-Region | Ja (Frankfurt) | konfiguriert |
| LLM (Sprachmodell) | OpenAI Ireland Ltd. | Irland (EWR) | Ja (EU-Projekt aktivieren) | aktiviert |
| Text-to-Speech | ElevenLabs | USA / EU Enterprise | Ja (Enterprise) | DPA OK |
| E-Mail-Versand | all-inkl.com (KAS) | Deutschland | Ja (nativ) | sichergestellt |
| Kriterium (nach WP248) | Bewertung | Begründung |
|---|---|---|
| Bewertung oder Scoring | Ja (begrenzt) | KI-Auswertung der Gesprächsführung |
| Automatisierte Entscheidung mit Rechtswirkung | Nein | Auswertungen haben keine Prüfungsrelevanz |
| Systematische Überwachung | Nein | Kein Monitoring außerhalb der Simulation |
| Sensible Daten (Art. 9) | Nein | Keine Gesundheitsdaten der Lernenden |
| Daten schutzbedürftiger Personen | Begrenzt | Studierende (volljährig, freiwillig) |
| Innovative Technologie | Ja | KI-gestützte Simulation |
| Drittlandtransfer | Ja (begrenzt) | OpenAI/ElevenLabs mit SCCs |
| Verhinderung der Ausübung von Rechten | Nein | Keine Einschränkung von Betroffenenrechten |
| Risiko | Eintrittsw. | Schwere | Risikostufe | Maßnahme |
|---|---|---|---|---|
| Unbefugter Zugriff auf Gesprächsinhalte | Gering | Mittel | Mittel | Verschlüsselung, Zugangskontrolle |
| Datenpanne beim Drittanbieter (OpenAI) | Gering | Mittel | Mittel | DPA, EU-Datenresidenz |
| Zweckentfremdung durch Administratoren | Sehr gering | Mittel | Gering | Rollenbasierte Zugriffskontrolle |
| Identifizierung von Lernenden durch Dritte | Sehr gering | Gering | Sehr gering | Pseudonymisierung |
| Drittlandtransfer ohne angemessenes Schutzniveau | Gering | Mittel | Mittel | SCCs, EU-Datenresidenz |
Gesamtbewertung: Das Restrisiko nach Implementierung der beschriebenen Maßnahmen ist als gering bis mittel einzustufen. Ein hohes Risiko im Sinne des Art. 35 DSGVO liegt nicht vor, da keine besonderen Datenkategorien verarbeitet werden, die Teilnahme freiwillig ist und die Auswertungen keine rechtlichen Konsequenzen haben.
Lernende haben folgende Rechte, die durch entsprechende Prozesse gewährleistet werden:
| Recht | Rechtsgrundlage | Umsetzung |
|---|---|---|
| Auskunft | Art. 15 DSGVO | Auf Anfrage werden alle gespeicherten Daten innerhalb von 30 Tagen bereitgestellt |
| Berichtigung | Art. 16 DSGVO | E-Mail-Adresse kann durch Administrator geändert werden |
| Löschung | Art. 17 DSGVO | Auf Anfrage werden alle Daten sofort gelöscht; Widerruf der Einwilligung möglich |
| Einschränkung | Art. 18 DSGVO | Verarbeitung kann auf Anfrage eingeschränkt werden |
| Datenübertragbarkeit | Art. 20 DSGVO | Gesprächsauswertungen können als PDF exportiert werden |
| Widerspruch | Art. 21 DSGVO | Widerruf der Einwilligung beendet die Verarbeitung sofort |
| Widerruf der Einwilligung | Art. 7 Abs. 3 DSGVO | Jederzeit ohne Angabe von Gründen möglich; keine Nachteile |
Anfragen sind an den Datenschutzbeauftragten zu richten. Die Bearbeitungsfrist beträgt maximal einen Monat (Art. 12 Abs. 3 DSGVO). Informationen erhalten Sie unter https://www.charlotte-fresenius-uni.de/datenschutz/informationspflichten/
Argumente für die DSGVO-Konformität:
Dieses Dokument wurde auf Basis der zum Zeitpunkt der Erstellung verfügbaren Informationen erstellt. Es ist bei wesentlichen Änderungen der Systemarchitektur, der eingesetzten Drittanbieter oder der rechtlichen Rahmenbedingungen zu aktualisieren.