Compliancebook.de
Gesundheitsdaten·12 Min. Lesezeit

EHDS 2026: Was Gesundheitseinrichtungen zum European Health Data Space wissen müssen

European Health Data Space – Verordnung (EU) 2025/327 in Kraft seit 26. März 2025, gestaffelte Anwendung 2026–2029. Was Krankenhäuser, Arztpraxen, Versicherer und Health-Tech ab 2026 wissen müssen: primäre und sekundäre Datennutzung, Pflichten und Schnittstellen zu DSGVO und NIS2.

Von Lena Menke, Compliance-Beraterin aus Hannover

Editorial Hero: EHDS 2026 – Knoten-Netzwerk als Symbol für die Vernetzung von Gesundheitsdaten zwischen Krankenhäusern, Forschung und Behörden

Die EU baut einen europäischen Gesundheitsdatenraum – vergleichbar mit dem Banken- oder Energiebinnenmarkt. Die Verordnung (EU) 2025/327 (EHDS) ist seit dem 26. März 2025 in Kraft, die Anwendung erfolgt gestaffelt zwischen 2026 und 2029. Für Krankenhäuser, Arztpraxen, Versicherer und Health-Tech-Anbieter bedeutet das: neue Pflichten bei Patientendaten, Interoperabilität und Sekundärnutzung.

Dieser Leitfaden ordnet die EHDS-Verordnung, die Pflichten für Dateninhaber, die Schnittstellen zur DSGVO und NIS2-Sicherheitsanforderungen und die Sanktionen bei Verstößen. Stand: 21. September 2026.

EHDS-Architektur: 3 Säulen – Primärnutzung (grenzüberschreitende Versorgung), Sekundärnutzung (Forschung/Politik), Health Data Access Bodies (nationale Aufsicht) – mit Datenflüssen und Anwendungsbeispielen
EHDS-Architektur: drei Säulen – Primärnutzung, Sekundärnutzung, Health Data Access Bodies. Quelle: Verordnung (EU) 2025/327, eigene Aufbereitung, Stand: 21. September 2026.

Was ist der EHDS?

Der EHDS ist ein EU-weiter Rechtsrahmen für Gesundheitsdaten, geregelt in Verordnung (EU) 2025/327. Drei Kernbereiche:

  1. Primärnutzung: elektronische Patientendaten für die medizinische Versorgung, grenzüberschreitend.
  2. Sekundärnutzung: dieselben Daten für Forschung, Statistik und Gesundheitspolitik.
  3. Governance: Health Data Access Bodies (HDABs) als nationale Aufsicht.

Die Anwendung erfolgt gestaffelt: erste Pflichten ab 2026, primäre Nutzung verpflichtend ab 2029.

Anwendungsbereich: Wer ist betroffen?

Drei Akteursgruppen:

  • Dateninhaber: Krankenhäuser, Arztpraxen, Labore, Versicherer – wer Gesundheitsdaten erhebt oder speichert.
  • Health-Tech-Anbieter: Anbieter elektronischer Patientenakten (EPA), Praxissoftware, Krankenhausinformationssysteme.
  • Datenraum-Anbieter: Anbieter, die Sekundärnutzung ermöglichen oder selbst Forschung betreiben.

Primäre Datennutzung: Patientenakte für die Versorgung

Primärnutzung bedeutet: ein Patient in Rom zeigt seine elektronische Patientenakte in Berlin. Dafür braucht es:

  • Interoperable Formate (EEHRxF, FHIR-Profile).
  • Identitätsprüfung des Patienten (eIDAS-konform).
  • Zugriffsrechte mit fein-granularer Einwilligung.

Anwendung verpflichtend ab März 2029 – Krankenhäuser und Software-Hersteller haben 3 Jahre Vorlauf.

Sekundärnutzung: Daten für Forschung und Politik

Sekundärnutzung erlaubt die Nutzung von Gesundheitsdaten für:

  • Wissenschaftliche Forschung (z. B. Krebsforschung, Pharmakovigilanz).
  • Gesundheitspolitik (z. B. Versorgungsplanung, Pandemie-Vorhersage).
  • Innovation (Trainingsdaten für KI-Modelle im KI-VO-Sinne).

Anträge auf Sekundärnutzung gehen an die nationalen HDABs – kostenpflichtig, mit strenger Datenschutzprüfung.

Health Data Access Bodies

Jeder Mitgliedstaat richtet mindestens ein Health Data Access Body (HDAB) ein. Aufgaben:

  • Antragsprüfung für Sekundärnutzung.
  • Sicherheit der Datenräume.
  • Datenschutz-Konformität (Zusammenarbeit mit Datenschutzbehörden).

In Deutschland: das BFARM (Bundesinstitut für Arzneimittel und Medizinprodukte) übernimmt die Rolle.

Pflichten für Dateninhaber

Dateninhaber (Krankenhäuser, Praxen, Labore) müssen:

  • EEHRxF-konforme EPA bereitstellen (Format, Struktur, Zugriff).
  • Datenqualität sichern (Vollständigkeit, Aktualität).
  • Patientenrechte garantieren (Auskunft, Sperrung, Übertragbarkeit).

Pflichten für Health-Tech-Anbieter

Anbieter von EPA-Systemen, Praxissoftware und Krankenhaus-IT müssen:

  • EEHRxF implementieren – einheitliche EU-Standards für elektronische Gesundheitsdaten.
  • FHIR-Profile nutzen (HL7-Standard für Datenaustausch).
  • Zertifizierung nach EU-Konformitätsbewertung – Pflicht für Inverkehrbringen.
  • Interoperabilitätstests mit nationalen Testumgebungen.

EHR-Systeme und Interoperabilität

Der EHDS setzt auf den European Electronic Health Record Exchange Format (EEHRxF) – ein technischer Standard für grenzüberschreitenden Datenaustausch. Wer nationale Systeme in EEHRxF überführen muss, plant am besten jetzt.

Patienteneinwilligung und Datenschutz

Der EHDS ergänzt die DSGVO, ersetzt sie aber nicht. Patienten haben weiterhin:

  • Auskunftsrecht (Art. 15 DSGVO).
  • Widerspruchsrecht gegen Sekundärnutzung (Opt-out).
  • Einwilligung für bestimmte Sekundärnutzungen (z. B. KI-Training).

Wer Patientendaten an HDABs weitergibt, braucht ein klares Opt-out-Verfahren.

Sekundärnutzung: Antragsverfahren

Wer Sekundärnutzung betreiben will, geht so vor:

  1. Antrag beim HDAB stellen.
  2. Datenschutz-Folgenabschätzung vorlegen (DSFA nach DSGVO).
  3. Gebühr bezahlen (variiert je nach Land).
  4. Datenzugang in sicherer Verarbeitungsumgebung (kein Download der Rohdaten).
  5. Ergebnisse veröffentlichen – im Sinne der EU-Transparenz.

Sanktionen bei Verstößen

Bei Verstößen drohen:

  • Bußgelder nach DSGVO bis 20 Mio. Euro oder 4 Prozent Weltumsatz.
  • Sektorspezifische Strafen für Health-Tech-Anbieter.
  • Marktzugangsverbot für nicht-konforme EPA-Systeme.

Im Bußgeld-Vergleich ist die EHDS-Sanktion typischerweise additiv zu DSGVO- und NIS2-Sanktionen.

Schnittstellen zu DSGVO und NIS2

Der EHDS verzahnt sich mit drei EU-Regulierungen:

  • DSGVO: EHDS ergänzt DSGVO um sektorspezifische Regeln, ersetzt sie aber nicht. Datenschutzbeauftragte bleiben zuständig.
  • NIS2: Health-Tech-Anbieter sind oft NIS2-pflichtig. EHDS-Datenräume brauchen verschlüsselte Übertragung und 24h-Vorfallsmeldung.
  • KI-VO: Sekundärnutzung von Gesundheitsdaten für KI-Training erfordert ggf. Hochrisiko-Klassifikation.
EHDS-Zeitplan 2024-2029: Verordnung erlassen 2025 März, primäre Nutzung 2026-2029 schrittweise verpflichtend, sekundäre Nutzung 2026 start, Antragsverfahren ab 2027, volle Anwendung 2029
EHDS-Zeitplan: schrittweise Anwendung 2026–2029. Quelle: Verordnung (EU) 2025/327, eigene Aufbereitung, Stand: 21. September 2026.

Praktische Schritte 2026

Wer betroffen ist, sollte jetzt starten. Pragmatischer 3-Schritte-Plan:

  1. Q1: Bestandsaufnahme: welche EPA-Systeme, welche Datenflüsse, welche DSGVO-Prozesse bestehen.
  2. Q2: EEHRxF-Mapping: welche Felder müssen interoperabel werden?
  3. Q3: HDAB-Kontakt aufnehmen und Sicherheits-Assessment parallel starten.

Häufige Fragen

Die wichtigsten Antworten zum EHDS.

Was ist der European Health Data Space (EHDS)?

EU-weiter Rechtsrahmen für Gesundheitsdaten, Verordnung 2025/327, gestaffelte Anwendung 2026–2029, primäre und sekundäre Datennutzung.

Wann gilt der EHDS für mein Krankenhaus?

Erste Pflichten ab 2026 (Datenqualität, Interoperabilität), primäre Nutzung verpflichtend ab März 2029.

Welche Daten sind von der Sekundärnutzung betroffen?

Grundsätzlich alle elektronischen Gesundheitsdaten: Behandlungen, Bildgebung, Laborwerte, Genomdaten, Register. Ausnahmen für sensible Daten ohne Einwilligung.

Was kostet die EHDS-Compliance?

Krankenhäuser 50.000–500.000 Euro für Interoperabilität, laufend 20.000–100.000 Euro pro Jahr. Health-Tech 100.000+ Euro für Standards-Update.

Gilt der EHDS auch für Health-Tech-Startups?

Ja, jeder Anbieter elektronischer Patientenakten fällt unter die EHDS-Standards. Auch Datenraum-Anbieter für Sekundärnutzung.

Einordnung

Der EHDS ist Teil des EU-Compliance-Pflichtenkanons 2026. Er verzahnt sich eng mit DSGVO, NIS2, KI-VO und eIDAS 2.0. Wer alle Pflichten im Kalender bündelt, reduziert die operative Last.

Fazit

Der EHDS ist seit März 2025 in Kraft und ab 2026 greifen erste Pflichten. Wer in Healthcare, Versicherung oder Health-Tech tätig ist, sollte jetzt mit der EEHRxF-Umstellung beginnen – drei Jahre Vorlauf sind knapp kalkuliert. Mein wichtigster Rat: starten Sie Q1 2026 mit einer Bestandsaufnahme, bevor Sie 2027 unter Zeitdruck geraten.

Quellen und weiterführende Links:

Stand: 21. September 2026. Alle externen Links wurden zuletzt an diesem Tag geprüft.

Weiterlesen

Editorial Hero: PPWR Anmeldung LUCID – Schild-Symbol als Metapher für die Registrierungspflicht im Verpackungsregister
Verpackung & Nachhaltigkeit

PPWR Anmeldung und Registrierung im LUCID-System 2026

PPWR Anmeldung 2026 – wie und wo sich Hersteller, Importeure und Erstinverkehrbringer von Verpackungen bei LUCID und der EU-Packaging-Registry registrieren, welche Daten erforderlich sind, welche Fristen gelten und welche Sanktionen drohen.