Search

Gesetz für Daten und digitale Innovation im Gesundheitswesen (GeDIG)

Mit dem Entwurf des Gesetzes für Daten und digitale Innovation im Gesundheitswesen (GeDIG) will der deutsche Gesetzgeber die Digitalisierung von Versorgung und Pflege beschleunigen und Gesundheitsdaten besser nutzbar machen. Wir erklären, welche Akteure betroffen sind, welche Anforderungen das GeDIG vorsieht und was Organisationen jetzt vorbereiten sollten.

In aller Kürze

  • Das Gesetz für Daten und digitale Innovation im Gesundheitswesen (GeDIG) dient dazu, den Europäischen Gesundheitsdatenraum (EHDS) in nationales Recht umzusetzen und ändert dafür diverse deutsche Gesetze.
  • Der Gesetzentwurf wurde am 15. Juli 2026 vom Kabinett beschlossen und durchläuft nun das Gesetzgebungsverfahren von Bundestag und Bundesrat.
  • Das GeDIG soll die gemeinsame Nutzung von Gesundheitsdaten vereinfachen und beschleunigen und schafft dafür diverse Vorschriften für alle Akteure im Gesundheitswesen.

Warum ein Gesetz für Daten und digitale Innovation im Gesundheitswesen?

Die Digitalisierung im Gesundheitswesen entscheidet zunehmend darüber, wie schnell, sicher und vollständig medizinische Informationen dort verfügbar sind, wo sie gebraucht werden. Etwa wenn in einer Notfallsituation wichtige Informationen rechtzeitig vorliegen, wenn eine Arzneimitteltherapie sicherer überprüft werden kann oder wenn Termin- und Überweisungsprozesse digital so funktionieren, dass Patienten schneller in die passende Versorgung gelangen.

In der Praxis ist das immer noch keine Selbstverständlichkeit, weil Informationen oft in getrennten Systemen liegen, Prozesse nicht durchgängig digital sind und technische Störungen oder Medienbrüche Zeit kosten.

Das GeDIG soll helfen, diese Hürden zu reduzieren, indem die Grundlagen einer funktionierenden digitalen Versorgung gestärkt werden. Dazu gehören eine stabilere Infrastruktur (Telematikinfrastruktur), weiterentwickelte digitale Anwendungen (ePA) und vor allem mehr Interoperabilität, damit IT‑Systeme im Gesundheitswesen Informationen praxistauglich austauschen können.

Wie hilft das GeDIG den EHDS durchzuführen?

Bisher gab es in Deutschland bereits verschiedene Regelungen zur Digitalisierung und Datennutzung im Gesundheitswesen, etwa zur elektronischen Patientenakte (ePA), zum E‑Rezept oder zur Nutzung von Gesundheitsdaten. Diese Vorgaben sind jedoch überwiegend national geprägt.

Das GeDIG dient nun insbesondere der fristgerechten Durchführung der am 26. März 2025 in Kraft getretenen Verordnung (EU) 2025/327 über den Europäischen Gesundheitsdatenraum (EHDS). Angestrebt wird, dass Patienten ihre elektronischen Gesundheitsdaten EU‑weit besser nutzen und kontrollieren können (Primärnutzung). Zudem sollen bestimmte Daten unter klaren Voraussetzungen für Zwecke des öffentlichen Interesses, der Gesundheitssystemsteuerung und der wissenschaftlichen Forschung weiterverwendet werden können (Sekundärnutzung).

Darüber hinaus verfolgt das GeDIG das Ziel, Deutschland in ein europäisch anschlussfähiges, vernetztes Gesundheitsdatenökosystem zu integrieren.
Insbesondere müssen über die grenzüberschreitende Infrastruktur MyHealth@EU ab dem 26. März 2029 Patientenkurzakten und elektronische Verschreibungen zwischen den EU-Mitgliedstaaten übermittelt werden können. Weitere Datenkategorien wie medizinische Bilder und Laborergebnisse sollen bis 2031 folgen.

Die Fristen ergeben sich unmittelbar aus der EHDS-Verordnung, der GeDIG-Entwurf schafft die erforderlichen nationalen Regelungen und Zuständigkeiten für ihre Durchführung.

Zugleich macht der Entwurf von den in Art. 23 f. EHDS eröffneten Möglichkeiten Gebrauch, den Austausch über die EU-Mitgliedstaaten hinaus auch auf EWR- und Drittstaaten zu erstrecken, sofern deren Kontaktstellen von der Kommission gelistet sind.

Was regelt das GeDIG konkret?

Das GeDIG ist kein eigenständiges Einzelgesetz. Der Entwurf ist vielmehr als Artikelgesetz ausgestaltet. Er ändert unter anderem das Fünfte Buch Sozialgesetzbuch (SGB V), das Gesundheitsdatennutzungsgesetz (GDNG), das Arzneimittelgesetz (AMG) sowie das Gesetz über das Bundesamt für Sicherheit in der Informationstechnik und über die Sicherheit in der Informationstechnik von Einrichtungen (BSIG).

Die wichtigsten Änderungen des GeDIG sind:

Der Anwendungsbereich des GeDIG ist weit gefasst. Betroffen sind insbesondere Arztpraxen, Krankenhäuser, Apotheken, Pflegeeinrichtungen, Kranken- und Pflegekassen sowie Hersteller und Anbieter informationstechnischer Systeme. Auch Forschungseinrichtungen und weitere Stellen, die Gesundheitsdaten für wissenschaftliche oder gemeinwohlorientierte Zwecke nutzen möchten, müssen die vorgesehenen Regeln beachten.

Vom Anwendungsbereich werden damit nicht nur Gesundheitsdaten selbst erfasst. Im Mittelpunkt stehen auch die Systeme und Prozesse, in denen diese Daten gespeichert, ausgetauscht und weiterverwendet werden. Dazu gehören insbesondere die elektronische Patientenakte (ePA), die Telematikinfrastruktur, elektronische Überweisungen, sichere Kommunikationsverfahren und geregelte Datenzugänge.

Bei der Primärnutzung werden elektronische Gesundheitsdaten für die unmittelbare Versorgung von Patienten verwendet. Dazu gehören u.a. Befunde, Medikationsdaten, Entlassberichte und Überweisungen.

Das GeDIG soll dafür die technischen und organisatorischen Voraussetzungen verbessern. Leistungserbringer wie Arztpraxen, Krankenhäuser, Apotheken und Pflegeeinrichtungen sollen Gesundheitsdaten in interoperablen Formaten vorhalten und sicher austauschen können. Hersteller der eingesetzten IT-Systeme müssen die dafür notwendigen Funktionen bereitstellen.

Zu den geplanten Anwendungen gehören insbesondere die elektronische Überweisung, der digitale Versorgungseinstieg über die ePA und eine standardisierte Ersteinschätzung. In einem weiteren Schritt soll eine umfassendere digitale Bedarfseinschätzung ermöglichen, die Dringlichkeit einer Behandlung zu bewerten und Patienten der passenden Versorgungsebene zuzuordnen.

Auch die digitale Terminvermittlung ist weiterzuentwickeln, wobei private Anbieter diskriminierungsfrei eingebunden werden sollen. Vorgesehen ist außerdem die Einführung einer digitalen Impfdokumentation. Sie soll zunächst auf Grundlage vorhandener Abrechnungsdaten einen Überblick über dokumentierte Impfungen ermöglichen und als Vorstufe eines künftig vollständig digitalisierten Impfprozesses dienen.

Bei der Sekundärnutzung werden Gesundheitsdaten nicht unmittelbar für die Behandlung einer einzelnen Person verwendet. Sie können vielmehr für wissenschaftliche Forschung, medizinische Innovation, gesundheitspolitische Maßnahmen und die Verbesserung des Gesundheitssystems weiterverwendet werden.

Der Entwurf sieht hierfür insbesondere folgende Regelungen vor:

  • Geregelter Datenzugang: Der Zugang zu Gesundheitsdaten soll über ein dezentrales System mit einer koordinierenden Zugangsstelle und weiteren fachbezogenen Zugangsstellen organisiert werden. Dadurch sollen Anträge einheitlich und nach nachvollziehbaren Kriterien bearbeitet werden.
  • Weiterentwicklung des Forschungsdatenzentrums: Das Forschungsdatenzentrum Gesundheit beim Bundesinstitut für Arzneimittel und Medizinprodukte (BfArM) soll erweiterte Datenzugänge ermöglichen. So kann in bestimmten Fällen auch die Identifizierung einzelner Leistungserbringer zulässig sein, etwa um einen fachlichen Austausch über vergleichbare Fälle zu ermöglichen.
  • Reallabore für Krankenkassen und Pflegekassen: Krankenkassen und Pflegekassen sollen innovative Formen der Datennutzung in zeitlich begrenzten Reallaboren erproben können. Voraussetzung ist, dass das Vorhaben im öffentlichen Interesse liegt, einem gesetzlichen Aufgabenbereich dient und die verwendeten Daten für den jeweiligen Zweck geeignet und erforderlich sind.
  • Verringerung des Gender Data Gap: Eine möglichst vollständige und geschlechterdifferenzierte Datenbasis soll helfen, Unterschiede in Versorgung, Diagnostik und Therapie besser zu erkennen. Auf dieser Weise können die gesundheitlichen Bedürfnisse von Frauen und Männern in Forschung und Versorgung besser berücksichtigt werden.

Das GeDIG soll die digitale Kommunikation zwischen den Akteuren im Gesundheitswesen vereinfachen und sicherer machen. Dafür werden folgende Anwendungen weiterentwickelt:

  • Kommunikation im Medizinwesen (KIM): KIM soll von den an die Telematikinfrastruktur angeschlossenen Leistungserbringern für die medizinische, pflegerische und administrative Kommunikation genutzt werden.
  • TI-Messenger: Der TI-Messenger ermöglicht den schnellen Austausch von Nachrichten und Dateien.
  • Telematikinfrastruktur: Die Gesellschaft für Telematik (gematik) soll eine stärkere Rolle beim Betrieb und bei der Stabilität der Telematikinfrastruktur erhalten.

Dadurch sollen Fax, papierbasierte Abläufe und manuelle Weiterleitungen schrittweise zurückgedrängt werden. Das Ziel ist ein sicherer und verlässlicher Informationsaustausch zwischen Arztpraxen, Krankenhäusern, Apotheken, Pflegeeinrichtungen und weiteren Akteuren im Gesundheitswesen.

Mit der zunehmenden Nutzung von Gesundheitsdaten gewinnen Datenschutz und Betroffenenrechte an Bedeutung. Aus diesem Grund sind folgende Regelungen vorgesehen:

  • Widerspruch, Berichtigung und Löschung: Versicherte sollen der Verarbeitung bestimmter Daten widersprechen sowie Daten in der elektronischen Patientenakte berichtigen oder löschen lassen können. Bei einem Widerspruch sollen die betroffenen Datensätze grundsätzlich unverzüglich gelöscht werden.
  • Register für Betroffenenrechte: Ein Register soll die Ausübung und Umsetzung der vorgesehenen Rechte unterstützen. Dazu gehört insbesondere die Möglichkeit, bestimmte Entscheidungen zur Nutzung von Gesundheitsdaten nachvollziehbar zu hinterlegen.
  • Transparenz: Betroffene sollen besser nachvollziehen können, zu welchen Zwecken ihre Gesundheitsdaten genutzt werden und welche Stellen daran beteiligt sind.
  • Ombudsstellen: Die Ombudsstellen der Krankenkassen sollen insbesondere Menschen mit geringen Digitalkompetenzen, ältere Menschen und Menschen mit Behinderungen bei der Nutzung der elektronischen Patientenakte und der Wahrnehmung ihrer Rechte unterstützen.
  • Unterstützung durch Apotheken: Apotheken sollen im Rahmen der assistierten Telemedizin bei der Einsichtnahme in die elektronische Patientenakte sowie bei der Löschung von Daten unterstützen können.

Für die Verknüpfung von Gesundheitsdaten im Rahmen der Sekundärnutzung ist außerdem eine eindeutige Forschungskennziffer vorgesehen. Sie soll die Zuordnung von Daten erleichtern und dazu beitragen, Widersprüche der betroffenen Personen technisch umzusetzen.

Besondere Aufmerksamkeit verdienen folgende Punkte:

Genetische und Omik-Daten

Nach Artikel 50 Absatz 4 und Artikel 51 Absatz 4 der EHDS- Verordnung können die Mitgliedstaaten für besonders sensible Datenkategorien strengere Anforderungen vorsehen. Der Gesetzentwurf macht hiervon zugunsten der Betroffenen Gebrauch. Für genetische und genomische Daten sowie für bestimmte Omik-Daten soll nicht ein Widerspruchsrecht gelten. Ihre Verarbeitung zur Sekundärnutzung soll vielmehr eine ausdrückliche Einwilligung der betroffenen Person voraussetzen.

Damit kehrt Deutschland für diese Datenkategorien das EHDS-Grundprinzip der Sekundärnutzung mit Widerspruchsmöglichkeit um. Das ist der einzige Punkt, an dem der Entwurf über den Schutzstandard der EHDS-Verordnung hinausgeht.

Forschungskennziffer und Widerspruchsrecht

Nach Artikel 71 Absatz 8 der EHDS-Verordnung kann die Durchsetzung des Widerspruchsrechts eingeschränkt sein, wenn hierfür zusätzliche Identifizierungsinformationen erforderlich wären, die der Gesundheitsdateninhaber nicht oder nicht mehr vorhalten muss. Der Gesetzentwurf knüpft die technische Umsetzung des Widerspruchs maßgeblich an die Verfügbarkeit der Forschungskennziffer, die aus der Krankenversichertennummer (KVNR) erzeugt werden soll.

Bei Alt- und sonstigen Datenbeständen, für die keine KVNR vorliegt und deshalb keine Forschungskennziffer gebildet werden kann, ist eine Zuordnung des Widerspruchs möglicherweise nicht möglich. Das Widerspruchsrecht kann in diesen Fällen daher faktisch ins Leere laufen. Diese Einschränkung ist vom EHDS gedeckt, stellt aber praktisch die relevanteste Lücke im Betroffenenschutz dar.

Informationspflichten bei Altdaten

Ergänzend sieht § 15 Absatz 2 GeDIG vor, dass die Informationspflichten nach Artikel 13 Absatz 3 und Artikel 14 Absatz 4 Datenschutz-Grundverordnung (DSGVO) für bereits erhobene elektronische Gesundheitsdaten entfallen. Diese Einschränkung beruht nicht auf einer EHDS-Regelung, sondern auf der Öffnungsklausel des Artikels 23 Absatz 1 Buchstabe e DSGVO. Sie betrifft damit eine eigenständige Einschränkung von Betroffenenrechten außerhalb des EHDS und soll insbesondere den Aufwand für die Rückverfolgung und erneute Information der betroffenen Personen bei bestehenden Datenbeständen vermeiden.

Juristische Einschätzung des GeDIG

Die konkrete Umsetzung bleibt in wesentlichen Punkten offen. Insbesondere müssen die Zuständigkeiten der beteiligten Stellen, Zugriffsrechte, Sicherheitsanforderungen und technischen Schnittstellen teilweise noch durch technische Standards, Rechtsverordnungen und weitere Vorgaben konkretisiert werden. Eine einheitliche Verantwortlichkeit besteht dabei nicht:

  • Das Bundesministerium für Gesundheit soll zentrale Einzelheiten durch Rechtsverordnungen regeln.
  • Die koordinierende Zugangsstelle für Gesundheitsdaten beim Bundesinstitut für Arzneimittel und Medizinprodukte ist unter anderem für die Festlegung des technischen Verfahrens zur Erzeugung der Forschungskennziffer sowie für weitere Verfahren im Zusammenhang mit dem Register zuständig.
  • Für technische Festlegungen im Bereich der Telematikinfrastruktur und der elektronischen Patientenakte ist in verschiedenen Bereichen die Gesellschaft für Telematik vorgesehen.
  • Je nach Regelungsgegenstand wirken außerdem das Bundesamt für Sicherheit in der Informationstechnik und die oder der Bundesbeauftragte für den Datenschutz und die Informationsfreiheit beratend oder im Benehmen mit.

Es bestehen deshalb noch Unsicherheiten hinsichtlich der konkreten technischen und organisatorischen Anforderungen.

Da es sich um einen Gesetzentwurf handelt, können sich Regelungen im weiteren Gesetzgebungsverfahren noch ändern. Die praktische Bedeutung des GeDIG wird daher von der endgültigen Gesetzesfassung sowie den nachgelagerten technischen und rechtlichen Vorgaben abhängen.

Handlungsempfehlung für Unternehmen und Organisationen

Unternehmen und Organisationen sollten das weitere Gesetzgebungsverfahren aufmerksam verfolgen. Solange das GeDIG noch nicht verabschiedet und in Kraft getreten ist, müssen sie die geplanten Anforderungen grundsätzlich noch nicht vollständig umsetzen.

  • Leistungserbringer wie Arztpraxen, Krankenhäuser, Apotheken und Pflegeeinrichtungen müssen ihre digitalen Systeme und Prozesse auf interoperable Datenformate und sichere Kommunikationsverfahren ausrichten.
  • Hersteller und Anbieter von IT-Systemen müssen sicherstellen, dass ihre Systeme den Austausch und die praktische Nutzung von Gesundheitsdaten ermöglichen. Dies kann Anpassungen an Schnittstellen, Datenformaten und Systemfunktionen erforderlich machen.
  • Kranken- und Pflegekassen erhalten zusätzliche Möglichkeiten, Gesundheitsdaten für datengestützte Auswertungen, innovative Versorgungsmodelle und Reallabore zu nutzen. Gleichzeitig müssen sie einheitliche Verfahren für Transparenz, Widersprüche, Berichtigungen und Löschungen in der elektronischen Patientenakte gewährleisten.
  • Forschungseinrichtungen und andere datenverarbeitende Stellen können Gesundheitsdaten über geregelte Zugangsverfahren für Forschung, Innovation und die Verbesserung der Versorgung nutzen. Dafür müssen sie den vorgesehenen Zweck, die Erforderlichkeit der Daten und die Anforderungen an Datenschutz und Datensicherheit nachweisen.

Für die zeitliche Planung ist zwischen den unmittelbar an der EHDS- Verordnung gekoppelten Anforderungen und den eigenständigen nationalen Vorgaben zu unterscheiden. Die zentralen EHDS-bezogenen Regelungen sollen nach dem Entwurf ab dem 26. März 2029 zur Anwendung kommen. Einzelne nationale Umsetzungsschritte sind zudem erst für den 1. Januar 2030 und den 26. März 2031 vorgesehen.

Daneben enthält der Entwurf einzelne nationale Fristen für Vorgaben der Kassenärztlichen Bundesvereinigung (KBV) nach dem Fünften Buch Sozialgesetzbuch. Das KBV-Verfahren zur Bestätigung der Terminservice-Schnittstelle soll ab dem 1. März 2027 beginnen und bis zum 30. Juni 2027 soll die KBV über den Stand der Verfahren berichten. Ab dem 1. Januar 2028 dürfen Vertragsärztinnen und Vertragsärzte für die Terminvermittlung grundsätzlich nur noch zugelassene informationstechnische Systeme einsetzen. Für die verpflichtende Nutzung elektronischer Überweisungen ist der 1. September 2029 vorgesehen.

Eine strukturierte Bestandsaufnahme schafft eine gute Grundlage, um auf die endgültigen gesetzlichen und technischen Anforderungen zeitnah reagieren zu können.

Es empfiehlt sich deswegen zu klären, welche Gesundheitsdaten verarbeitet werden, für welche Zwecke dies geschieht und welche internen oder externen Stellen daran beteiligt sind. Ebenso sollte geprüft werden, ob die eingesetzten IT-Systeme einen strukturierten und sicheren Datenaustausch unterstützen. Auch bestehende Datenschutzprozesse und Sicherheitsvorkehrungen sollten auf möglichen Anpassungsbedarf untersucht werden.

Wer jetzt Transparenz über Daten, Systeme und Verantwortlichkeiten schafft, kann die weitere Entwicklung besser einschätzen und die späteren Anforderungen gezielt umsetzen.

Compliance-Management-System

Schaffen Sie Vertrauen bei Geschäftspartnern, Mitarbeitenden und Kunden - durch nachgewiesene Compliance in allen Bereichen!

Kontaktieren Sie uns!

Haben Sie die Entgelttransparenz­richtlinie schon umgesetzt?

Online-Training
mit Praxistipps 

10. Juni 2026 (10-12 Uhr)

Sichern Sie sich das Wissen unserer Experten!

Abonnieren Sie unseren Newsletter: