Spezifikationen, die sich weiterentwickeln
Die Vorgaben der gematik werden versioniert und fortgeschrieben. Software, die mit der TI arbeitet, muss solche Änderungen aufnehmen können, ohne dass jedes Release zum Umbau wird.
Softwareentwicklung für das Gesundheitswesen
Im Team von IBM Deutschland entwickeln wir C++-Backend-Komponenten der elektronischen Patientenakte (ePA) nach den Spezifikationen der gematik; diese ePA dient 73 Millionen Versicherten. Mit dieser Erfahrung bauen wir für Praxen, Praxisnetze und Unternehmen im Gesundheitswesen Software, die Gesundheitsdaten so behandelt, wie Datenschutz und Sozialrecht es verlangen.
Hintergrund
Seit dem 15. Januar 2025 müssen die Krankenkassen allen Versicherten, die nicht widersprochen haben, eine elektronische Patientenakte bereitstellen (§ 342 SGB V). Nach der Einführungsphase in Modellregionen begann am 29. April 2025 der bundesweite Rollout, seit dem 1. Oktober 2025 sind alle Leistungserbringer verpflichtet, die ePA zu nutzen. Vertragsärztliche Praxen müssen unter anderem Laborbefunde, Befundberichte aus bildgebender Diagnostik und elektronische Arztbriefe aus der aktuellen Behandlung in die ePA übertragen, soweit die Versicherten nicht widersprochen haben (§ 347 SGB V).
Die ePA läuft über die Telematikinfrastruktur (TI), die interoperable Informations-, Kommunikations- und Sicherheitsinfrastruktur, die Leistungserbringer, Kostenträger und Versicherte vernetzt (§ 306 SGB V). Die Gesellschaft für Telematik (gematik) erstellt dafür die funktionalen und technischen Vorgaben und lässt Komponenten und Dienste der TI zu, wenn sie funktionsfähig, interoperabel und sicher sind; die Sicherheitsvorgaben entstehen im Benehmen mit dem BSI (§§ 311, 325 SGB V).
Gesundheitsdaten gehören zu den besonderen Kategorien personenbezogener Daten: Ihre Verarbeitung ist nach Art. 9 DSGVO grundsätzlich untersagt und nur mit einer der dort genannten Ausnahmen zulässig, etwa für die Versorgung oder Behandlung im Gesundheitsbereich. Bei umfangreicher Verarbeitung ist eine Datenschutz-Folgenabschätzung erforderlich (Art. 35 Abs. 3 lit. b DSGVO). Leistungserbringer, Kranken- und Pflegekassen und ihre Auftragsverarbeiter dürfen Gesundheitsdaten in der Cloud nur unter den Bedingungen des § 393 SGB V verarbeiten:
Typische Ausgangslagen
Die Fachlogik ist selten das größte Problem. Schwierig wird es dort, wo Regulierung, Datenschutz und der Praxisalltag aufeinandertreffen.
Die Vorgaben der gematik werden versioniert und fortgeschrieben. Software, die mit der TI arbeitet, muss solche Änderungen aufnehmen können, ohne dass jedes Release zum Umbau wird.
Wer welche Daten sehen darf, hängt von Rolle, Behandlungskontext und Widerspruch oder Einwilligung ab. Diese Regeln gehören in Datenmodell und Serverlogik, nicht nur in die Oberfläche.
Beim Cloud-Einsatz schreibt § 393 SGB V Leistungserbringern und Kassen Standort, C5-Testat und umgesetzte Kundenkriterien vor. Eine Architektur, die das nicht von Beginn an berücksichtigt, muss später migriert werden.
Freie Termine werden zwischen Praxen oft telefonisch oder über persönliche Kontakte abgestimmt. Eine Plattform muss im Praxisalltag schneller sein als der Anruf, sonst nutzt sie niemand.
Was wir entwickeln
Wir übernehmen Neuentwicklungen ebenso wie die Mitarbeit in bestehenden Teams, wenn dort systemnahe Erfahrung gebraucht wird.
Terminvermittlung, Mitgliederverwaltung und Abrechnung zwischen Praxen, MVZ und Kliniken, mit Freigabeprozessen und rollenbasierten Rechten. Bei der Plattform für das Praxisnetz Nürnberg Süd sehen Patientennamen nur die beiden an einem Termin beteiligten Praxen.
Systemnahe Komponenten in C++, Schnittstellen über REST und SOAP, Code-Reviews und Performance-Analysen innerhalb bestehender Teams, so wie in unserer Mitarbeit an der ePA bei IBM.
Datensparsame Datenmodelle, serverseitig geprüfte Berechtigungen, nachvollziehbare Zugriffe und verschlüsselte Übertragung. Betriebs-Logs erfassen technische Eckdaten wie Pfad, Status und Antwortzeit, aber keine Anfrageinhalte.
Auswahl von Region und Diensten, Umsetzung der Kundenkriterien aus dem C5-Prüfbericht in der Anwendung und technische Zuarbeit für Ihre Datenschutz-Folgenabschätzung.
Anbindung vorhandener Systeme, automatisch erzeugte Dokumente wie PDF-Rechnungen und Exporte für Abrechnung und Verwaltung, damit weniger zwischen Telefon, E-Mail und Tabellen hin und her läuft.
Vorgehen
Datenschutz und Regulierung klären wir vor der ersten Zeile Code, nicht kurz vor dem Go-live.
Welche Daten fallen an, wer ist Verantwortlicher, greift § 393 SGB V, ist die TI berührt? Wir zeichnen die Datenflüsse auf und klären offene Fragen gemeinsam mit Ihrem Datenschutzbeauftragten.
Bevor Oberflächen entstehen, legen wir fest, welche Rolle welche Daten in welchem Kontext sehen und ändern darf. Diese Regeln setzen wir serverseitig durch und testen sie automatisiert.
Eine erste nutzbare Version entsteht typischerweise in 3 bis 6 Wochen. Rückmeldungen von Ärztinnen, Ärzten und Praxisteams fließen direkt in die nächste Iteration.
Deployment, Datenbankmigrationen und Backups richten wir nachvollziehbar und dokumentiert ein. Sie erhalten den vollständigen Quellcode und eine Dokumentation, mit der auch ein anderes Team weiterarbeiten kann.
Technologie
Für performancekritische Backend-Komponenten arbeiten wir mit C++, CMake und Boost, mit Schnittstellen über REST und SOAP, Containern in Docker und Kubernetes und statischer Codeanalyse mit SonarQube. Mit genau diesen Werkzeugen arbeiten wir in der ePA-Entwicklung.
Webplattformen wie die Terminvermittlung für das Praxisnetz Nürnberg Süd bauen wir mit React, TypeScript, Express und PostgreSQL, betrieben in Docker-Containern hinter Nginx. Den Stack wählen wir nach Anforderungen und vorhandener Infrastruktur.
Referenzen
An der ePA arbeiten wir im bestehenden Entwicklungsteam von IBM Deutschland mit. Die Plattform für das Praxisnetz Nürnberg Süd haben wir als Gesamtsystem entwickelt, ebenso wie Ride-Guard, eine Web-App, über die medizinisches Personal nach dem Scan eines NFC-Chips oder QR-Codes hinterlegte Notfallangaben abruft.
GesundheitswesenIBM Deutschland GmbH
C++-basierte Backend-Entwicklung für die Elektronische Patientenakte nach Gematik-Standards
GesundheitswesenPraxisnetz Nürnberg Süd e.V.
Regionale Terminvermittlung für Arztpraxen mit fachbezogener Suche, sicherer Buchung und automatisierter Abrechnung
GesundheitswesenRide-Guard
Next.js-basierte Notfall-Plattform für Motorradfahrer und Abenteurer mit NFC-Chip und QR-Code-Integration
Insights
Häufige Fragen
Nein. Zulassungen der gematik gelten für Komponenten und Dienste der Telematikinfrastruktur und deren Hersteller oder Anbieter, und eine solche Zulassung haben wir nicht. Unsere Erfahrung mit gematik-Spezifikationen stammt aus der Backend-Entwicklung für die ePA bei IBM Deutschland. Erfordert Ihr Vorhaben eine Zulassung, klären wir früh, welche Teile betroffen sind und wer dafür verantwortlich ist.
Nein, wir entwickeln keine zertifizierten Medizinprodukte. Ob Ihr Vorhaben unter das Medizinprodukterecht fällt, sollte vor Projektbeginn regulatorisch geklärt werden. Unser Schwerpunkt liegt auf Software für Organisation, Kommunikation und Datenaustausch, etwa Terminplattformen, Portale und Backend-Dienste.
Für Leistungserbringer, Kranken- und Pflegekassen und deren Auftragsverarbeiter gilt § 393 SGB V: Zulässig ist die Verarbeitung, wenn Standort, technische und organisatorische Maßnahmen, ein aktuelles C5-Testat und die umgesetzten Kundenkriterien stimmen. Wir planen Architektur und Anbieterwahl entsprechend und setzen die Kundenkriterien in der Anwendung um. Die datenschutzrechtliche Bewertung bleibt bei Ihnen und Ihrem Datenschutzbeauftragten.
Ja, so arbeiten wir auch bei IBM: Wir setzen Entwicklungsaufgaben in C++-Backend-Komponenten um, prüfen Pull Requests im Code-Review und achten auf Performance und Sicherheit. In Ihrem Projekt arbeiten wir genauso in Ihren Prozessen, Ihrem Ticketsystem und nach Ihren Review-Regeln, statt eigene mitzubringen.
Das hängt von Funktionsumfang, Schnittstellen, Sicherheits- und Datenschutzanforderungen und den vorhandenen Systemen ab, Vorgaben wie § 393 SGB V oder eine TI-Anbindung eingeschlossen. Im kostenlosen 30-minütigen Erstgespräch ordnen wir Machbarkeit und Größenordnung ein. Anschließend erhalten Sie einen transparenten Vorschlag für Vorgehen, Meilensteine und Abrechnung.
Erstgespräch
Beschreiben Sie kurz, welche Daten Ihre Software verarbeitet und wer sie nutzt. Im kostenlosen 30-Minuten-Gespräch klären wir, welche Vorgaben greifen und wie ein erster Schritt aussehen kann. Auf Anfragen antworten wir innerhalb von 24 Stunden.
Weitere Leistungen
Interne Tools, Dashboards und SaaS-Produkte, die Ihre Prozesse abbilden, statt sie zu verbiegen. Konzipiert und programmiert von den Gründern selbst.
Mehr erfahrenGeschützte Portale für Kunden, Händler und Mitglieder: Bestellungen, Buchungen und Dokumente im Self-Service, mit klaren Rollen und Freigaben.
Mehr erfahrenAPI-Integrationen, ERP- und Buchhaltungsanbindungen, PDF-Importe und automatische Jobs, die Daten zuverlässig zwischen Ihren Systemen bewegen.
Mehr erfahrenAudit nach WCAG 2.2 AA, Korrekturen im Quellcode und automatische Prüfungen in der CI für Webanwendungen, Portale und Onlineshops, die unter das BFSG fallen.
Mehr erfahren