Zurück zum Blog

Digitale Ordnung27. Juli 2026ca. 11 Min. Lesezeit

European Health Data Space: Was das Gesetz erlaubt

Wie die EU den Zugriff auf deine Gesundheitsdaten neu regelt

european health data spaceehdsgesundheitsdatendigitale ordnungdatenschutzeu regulierungsigmacodex
"Quartier Européen / Boulevard Charlemagne/Rue de la Loi

Der European Health Data Space (EHDS) ist eines der weitreichendsten EU-Gesetze im Bereich Gesundheit und Daten. Es regelt, wer auf deine Gesundheitsdaten zugreifen darf, und unter welchen Bedingungen. Die meisten Menschen wissen nicht, dass dieses Gesetz existiert. Dieser Artikel erklärt, was es erlaubt, und was es bedeutet.

01 / 06

Was der European Health Data Space ist

European Health Data Space: Was das Gesetz erlaubt, Kontextbild
Bildquelle: Wikimedia Commons, Digitale Ordnung

Der EHDS ist eine EU-Verordnung, die 2024 verabschiedet wurde und bis 2036 in mehreren Phasen umgesetzt wird. Er hat zwei Säulen, die grundlegend verschieden sind. Die erste Säule ist die sogenannte primäre Nutzung. Sie besagt, dass Patienten in der gesamten EU auf ihre eigenen Gesundheitsdaten zugreifen können sollen. Elektronische Patientenakten, Rezepte, Befunde, alles digital und grenzüberschreitend. Das ist ein Fortschritt, der längst überfällig war.

Die zweite Säule ist die sogenannte sekundäre Nutzung. Sie besagt, dass Gesundheitsdaten für Forschung, Innovation, Politikgestaltung und Statistik genutzt werden können sollen, über EU-weite Datenräume. Das klingt vernünftig, ist aber der umstrittene Teil des Gesetzes, denn hier geht es nicht mehr um den Zugriff auf die eigenen Daten, sondern um den Zugriff Dritter auf die Daten von Millionen Menschen. Während die erste Säule die Patientenautonomie stärkt, öffnet die zweite Säule die Tür für eine kommerzielle und behördliche Nutzung, die der Einzelne kaum kontrollieren kann.

02 / 06

Die sekundäre Nutzung: Wer zugreifen darf

Unter dem EHDS können verschiedene Akteure Zugang zu Gesundheitsdaten beantragen. Forschungseinrichtungen wie Universitäten, Institute und öffentliche Forschung gehören dazu. Pharma-Unternehmen können Zugang beantragen, etwa für Medikamentenentwicklung und Wirksamkeitsstudien. Medizintechnik-Hersteller können auf Daten zugreifen, um Geräte zu entwickeln oder KI-Modelle zu trainieren. Behörden können Daten für öffentliche Gesundheit, Epidemiologie und Politikgestaltung nutzen. Versicherungen können eingeschränkt Zugang erhalten. Und EU-Institutionen können Daten für Statistik und Regulierung abrufen.

Der Zugriff erfolgt über nationale Gesundheitsdaten-Zugangsstellen, sogenannte Health Data Access Bodies. Diese Stellen prüfen Anträge und gewähren oder verweigern Zugang. Das klingt nach einer Kontrollinstanz, aber die Fragen bleiben: Wer kontrolliert diese Stellen? Wie unabhängig sind sie wirklich? Und was passiert, wenn ein Antrag abgelehnt wird? Gibt es Rechtsmittel für den Bürger, dessen Daten betroffen sind? Die Antwort auf die letzte Frage lautet in den meisten Fällen: nein. Der Bürger erfährt nicht einmal, dass ein Antrag gestellt wurde.

03 / 06

Das Opt-out-Problem

Das EHDS arbeitet mit einem Opt-out-System für die sekundäre Nutzung. Deine Gesundheitsdaten werden standardmäßig also genutzt. Nur wenn du aktiv widersprichst, werden sie nicht weitergegeben. Das Problem dabei ist offensichtlich: Die meisten Menschen wissen nicht, dass sie widersprechen müssen. Sie kennen das Gesetz nicht, sie kennen das Opt-out nicht, und sie wissen nicht, wo und wie sie es beantragen müssen. Das Ergebnis ist, dass die meisten Gesundheitsdaten genutzt werden, ohne dass die Betroffenen bewusst zugestimmt haben.

Das Opt-out-System kehrt das Prinzip der informierten Zustimmung um. Statt „Du musst zustimmen, damit deine Daten genutzt werden" lautet das Prinzip „Du musst widersprechen, sonst werden deine Daten genutzt." Das ist ein fundamentaler Unterschied. Die DSGVO setzt auf Opt-in, das EHDS setzt auf Opt-out. Beide Gesetze kommen von derselben Institution, der EU. Dass hier zwei verschiedene Prinzipien gelten, ist eine bewusste politische Entscheidung, kein redaktioneller Zufall.

Es gibt zudem Ausnahmen vom Opt-out. In einigen Fällen kann die Nutzung auch ohne die Möglichkeit des Widerspruchs erfolgen, etwa für öffentliche Gesundheit, Notfallvorsorge oder wenn die Daten als „anonymisiert" gelten. Was „anonymisiert" in der Praxis bedeutet, ist umstritten. Gesundheitsdaten sind hochidentifizierend, und Re-Identifizierung ist technisch möglich. Wer genug Datenpunkte hat, kann eine Person auch ohne Namen identifizieren. Diese Schwachstelle aller Anonymisierungsverfahren ist in der Datensicherheitsforschung seit Jahren bekannt und dokumentiert.

04 / 06

Was das Gesetz erlaubt: konkrete Szenarien

Um zu verstehen, was das EHDS in der Praxis bedeutet, helfen konkrete Szenarien. Ein Pharma-Unternehmen kann Zugang zu Gesundheitsdaten von fünf Millionen EU-Bürgern beantragen, um Nebenwirkungen eines Medikaments zu untersuchen. Die Zugangsstelle genehmigt, die Daten werden genutzt, und du wirst nicht gefragt. Dieser Anwendungsfall ist nicht hypothetisch, sondern genau der Fall, für den das Gesetz geschrieben wurde.

Eine KI-Firma kann Zugang zu Radiologie-Bildern beantragen, um einen Algorithmus zu trainieren. Die Zugangsstelle genehmigt, und deine Röntgenbilder werden Teil des Trainingsdatensatzes. Du wirst nicht gefragt, und du erfährst nicht, dass deine Bilder verwendet wurden. Der Algorithmus, der mit deinen Daten trainiert wurde, wird später vielleicht kommerziell vertrieben. Du hast keinen Anteil am Gewinn, aber deine Daten haben dazu beigetragen.

Eine Regierung kann Zugang zu Impfdaten beantragen, um die Impfquote zu analysieren. Die Zugangsstelle genehmigt, und deine Impfdaten werden genutzt. In diesem Fall kannst du nicht widersprechen, weil es sich um öffentliche Gesundheit handelt. Das ist genau die Ausnahme, die das Opt-out außer Kraft setzt.

Ein Versicherer kann Zugang zu Gesundheitsdaten beantragen, um Risikoprofile zu erstellen. Die Zugangsstelle prüft und entscheidet. Ob sie genehmigt, hängt von der nationalen Umsetzung ab. In einigen Mitgliedsstaaten könnten Versicherer Zugang erhalten, in anderen nicht. Dein Datenschutzniveau hängt also davon ab, in welchem Land du lebst. Das ist nicht das Prinzip eines einheitlichen Europas, sondern das Prinzip eines Flickenteppichs.

05 / 06

Die Risiken

Die Risiken des EHDS lassen sich in mehreren Bereichen benennen. Das erste Risiko ist die Re-Identifizierung. Gesundheitsdaten sind hochidentifizierend, und auch „anonymisierte" Daten können mit anderen Datenquellen verknüpft werden, um Personen zu identifizieren. Wer Gesundheitsdaten mit Bewegungsdaten, Kaufdaten oder Social-Media-Daten kombiniert, kann eine Person eindeutig identifizieren. Anonymisierung ist keine Garantie, sondern eine Wahrscheinlichkeit.

Das zweite Risiko ist die Kommerzialisierung. Gesundheitsdaten werden durch das EHDS zu einem Wirtschaftsgut. Pharmaunternehmen, Tech-Firmen und Versicherer profitieren davon, nicht der Patient. Der Patient liefert die Daten, aber er hat keinen Anteil am Wert, der aus diesen Daten entsteht. Das ist ein asymmetrisches Verhältnis, das durch das Gesetz institutionalisiert wird.

Das dritte Risiko ist die fehlende Transparenz. Du erfährst nicht, wer deine Daten nutzt, wofür und mit welchem Ergebnis. Es gibt keine Benachrichtigungspflicht, keine Meldepflicht, keine Rückmeldung an den Einzelnen. Du bist die Datenquelle, aber du bist nicht Teil des Prozesses. Das widerspricht jedem modernen Verständnis von Datenhoheit.

Das vierte Risiko ist die Opt-out-Hürde. Das Opt-out muss aktiv beantragt werden. Wie und wo das geschieht, ist in vielen Mitgliedsstaaten noch unklar. Wenn der Prozess kompliziert ist, werden die meisten Menschen ihn nicht durchlaufen. Genau darauf setzt das System. Ein Opt-out, das niemand beantragt, ist kein Opt-out.

Das fünfte Risiko ist die EU-weite Vernetzung. Daten, die in einem Land erfasst werden, können in einem anderen genutzt werden, mit unterschiedlichen Datenschutzstandards. Was in Deutschland als sensibel gilt, kann in einem anderen Mitgliedsstaat anders behandelt werden. Die EU-weite Vernetzung erhöht die Reichweite des Zugriffs, aber sie verringert die Kontrolle des Einzelnen.

European Health Data Space: Was das Gesetz erlaubt, Abschlussbild
Bildquelle: Wikimedia Commons, Digitale Ordnung

06 / 06

Die Bilanz des EHDS

Der EHDS ist nicht schlecht. Der Patientenzugang zu eigenen Daten ist ein Fortschritt, der die Patientenautonomie stärkt. Aber die sekundäre Nutzung ohne informierte Zustimmung ist ein Eingriff in die informationelle Selbstbestimmung, verpackt als Fortschritt. Wer das Gesetz liest, findet viele Schutzvorkehrungen auf dem Papier. Wer fragt, wie diese in der Praxis durchgesetzt werden, findet wenige Antworten.

Die Pandemie-Governance-Analyse zeigt, wie Gesundheitsdaten im Krisenfall genutzt wurden. Der EHDS institutionalisiert diesen Zugriff, nicht für Krisen, sondern für den Normalbetrieb. Was während der Pandemie eine Ausnahme war, wird durch dieses Gesetz zur Regel, und diese Entwicklung verdient Aufmerksamkeit.

Ein Sigma fragt: „Wer profitiert?" Die Antwort ist nüchtern: Pharma, Tech, Forschung und Behörden profitieren, während der Einzelne, der seine Daten nicht kontrolliert, den Preis zahlt. Diese Asymmetrie ist keine Paranoia, sondern das logische Ergebnis einer Anreizstruktur, die das Gesetz geschaffen hat.

→ Zurück zum Hub: Die Covid-Jahre: Vorbereitung, Durchführung, Profit

Der Kodex sagt: Was du nicht kontrollierst, kontrolliert dich. Deine Gesundheitsdaten sind die intimsten Daten, die du hast. Wer sie ohne deine Zustimmung nutzt, nutzt dich. Das EHDS ist ein Gesetz, das die Nutzung reguliert, aber nicht verhindert. Wer das versteht, kann entscheiden. Wer es nicht versteht, hat bereits zugestimmt.

Vertiefung in der Chronik

Zitat-DatenbankPersonen-Profile
Σ

Sigma

Systemanalyse, Quellenprüfung und Einordnung. Keine Auftragsarbeit. Keine institutionelle Bindung. Der #SIGMACODE verbindet biografische Erfahrung mit disziplinierter Recherche.

Über den AutorRedaktionsrichtlinien

Als Nächstes lesen

European Health Data Space: Gesundheitsdaten als Infrastruktur

Der European Health Data Space soll Gesundheitsdaten besser nutzbar machen. Das kann Versorgung verbessern, wirft aber harte Fragen zu Kontrolle, Forschung, Industrie und Zugriff auf.

Weiter

Verwandte und ähnliche Artikel

Mehr zum Thema

Weitere Texte, die denselben Gedanken vertiefen oder aus einer anderen Richtung beleuchten.

Alle Artikel
Belgium - Brussels - Schuman - Berlaymont - Seat of the European Commission

European Health Data Space: Gesundheitsdaten als Infrastruktur

Dein Körper bekommt einen Datenraum

Lesen
Countries where more than 50 percent of population owned a smartphone

EU Digitalordnung 2026: Regulierung, Infrastruktur und souveräne Ordnung

Die Ordnung wird digital. Wer sie liest, verliert nicht die Übersicht.

Lesen
This file shows some example code from a low level programming project.

Civic Tech: Wenn Demokratie zur App-Infrastruktur wird

Demokratie bekommt Schnittstellen.

Lesen
Navigational compass. This is a special type of Dividers used to work on the chart. Notice how the design allows to use the instrument with a single h

Cyber Resilience Act: Smarte Geräte werden meldepflichtig

Wenn dein Gerät zur Sicherheitsakte wird

Lesen

Zum Weiterdenken

Was bleibt offen?

Wenn deine Gesundheitsdaten für 'Forschungszwecke' genutzt werden dürfen – wer definiert, was Forschung ist?

Wenn du eine gute Gegenposition, Quelle oder Ergänzung hast, passt sie unten in die Diskussion.

Diskussion

0 Kommentare

Noch keine Kommentare. Sei der Erste.

Mitlesen ist öffentlich. Mitreden geht jetzt auch mit TikTok.

Verbinde deinen TikTok-Account für schnelle Kommentare. Die Kauf-E-Mail kannst du später ergänzen.

Login Kit · user.info.basic