13.08.2018

Gesundheitsdaten als Handelsware

Das IT-Unternehmen Grapevine World mit Sitz in Wien will seinen Usern ermöglichen, ihre Gesundheitsdaten zu Geld zu machen. Diese werden dabei etwa für Forschungseinrichtungen, Pharmaunternehmen oder Gesundheitsdienstleister zugänglich.
/artikel/gesundheitsdaten-als-handelsware
Gesundheitsdaten
(c) Tiffany Rose: Beim "World Blockchain Summit" in Singapur konnte Grapevine World-Co-Founder Wernhard Berger den Siegerpokal im "ICO Grand Slam" entgegen nehmen. Mit dem Unternehmen will er den sicheren Handel mit Gesundheitsdaten vorantreiben.

Gesundheitsdaten seien heute bereits in einem hohen Ausmaß digitalisiert, erklärt Wernhard Berger, Co-Founder von Grapevine World. Jedoch würden sie „auf proprietären Systemen bei ÄrztInnen oder in Krankenhäusern liegen, ohne dass man nahtlos darauf zugreifen kann“. Zwar spiele Österreich mit seiner „elektronischen Gesundheitsakte“ (ELGA) eine Vorreiterrolle bei der Standardisierung von Daten. Das löse allerdings nicht die Problematik eines übernationalen Datenaustauschs.

Wenn etwa ein britischer Tourist sich im Skiurlaub in Österreich verletzt und Folgebehandlungen in seiner Heimat benötigt, dann wäre es ideal, wenn die britischen MedizinerInnen unkompliziert auf in Österreich angefertigte Röntgenbilder zugreifen könnten. Dies „selbstverständlich nur mit der Erlaubnis und unter vollständiger Kontrolle des Patienten“, so Berger. Und genau das will Grapevine World künftig ermöglichen.

+++ “BRZ Innovation Factory” treibt Digitalisierung der Verwaltung voran +++

Zuverdienst aus Gesundheitsdaten

Dabei könnten sowohl Bilddaten – wie das erwähnte Röntgenbild – als auch z.B. Laborbefunde, Medikamentenlisten, Impfpässe und Entlassungsbriefe, die via ELGA zugänglich sind, weitergegeben werden. Ergänzend will Grapevine World auch via Fitness-Tracker erhobene Daten aus Gesundheits- und Fitness-Apps mit einbeziehen. In der Praxis könnte dann ein Forschungsinstitut, z.B. eine Medizinische Universität, passende TeilnehmerInnen etwa für eine Diabetes-Studie definieren. Deren Eckdaten würden mit einer entsprechenden Anfrage ins Grapevine-System gestellt.

Dort wiederum werden die Daten mit den über die Systemteilnehmer vorhandenen Meta-Informationen abgeglichen und jene, die ins Profil passen – z.B. aufgrund ihres Alters und des Wohnorts -, werden darüber in Kenntnis gesetzt. Sodann können sie sich intensiv mit der Anfrage beschäftigen und dann entscheiden, ob sie ihre Daten – etwa Berichte über Diabetes-relevante Vorerkrankungen und die mittels Gesundheits-App getrackte Gewichtsentwicklung – zur Verfügung stellen möchten, so dass diese in der klinischen Studie ausgewertet werden können.

Blockchain soll Pseudonymisierung gewährleisten

Für das Forschungsunternehmen ist dabei nicht ersichtlich, wer der oder die PatientIn ist, und auch bei Grapevine, über dessen Blockchain-basierte Kanäle die Datenübermittlung erfolgt, wird eine Pseudonymisierung vorgenommen. Der User weiß zu jedem Zeitpunkt, wer auf welche seiner Daten Zugriff hat bzw. hatte. Der Empfänger wiederum hat die Gewissheit, dass es sich um valide Gesundheits- und Personendaten handelt, ohne jedoch die Identität der Studienteilnehmer erfahren zu können. Auch eine Zwischenspeicherung soll es bei Grapevine nicht geben: Die Daten liegen bei den behandelnden Ärzten, auf den Krankenhausservern oder beim Hersteller des bevorzugten Fitness-Trackers. Die Grapevine-Schnittstelle ermöglicht deren unkomplizierte Übermittlung.

Dabei komme die so genannte „Integrating The Healthcare-Enterprise-Methodologie“ (IHE) zum Einsatz – ein Normenwerk, „das gleichsam für Akteure, Transaktionen und Inhalte gilt und weltweit in diversen staatlichen Projekten Anwendung findet“. Grapevine World will Interoperabilität garantieren, indem es ausschließlich IHE-konforme Anbieter, Anwendungen und Architekturen in sein System aufnehme. Zugang erhalten die User über eine App, die sich gerade im Prototyp-Stadium befinde. Darüber würde dann die Anknüpfung aller relevanten Datenquellen laufen.

Pilotphase bis zum Jahresbeginn 2019

Doch wie sieht es nun mit der Entlohnung der User aus? Grapevine World legt die Basis dafür mit einem ICO, über den ein eigener Token als künftiges Tauschmittel erworben werden kann. Wer nach dem tatsächlichen Start des Systems – die Pilotphase dauert noch bis zumindest Anfang 2019 – seine Gesundheitsdaten zur Verfügung stellt, wird mit einem bestimmten Honorar entlohnt, das in Token des entsprechenden Werts ausgezahlt wird. Wenn ein Forschungsinstitut z.B. 60 Euro pro Datensatz verspricht, werden diese nach Freigabe der eigenen Daten auf das Grapevine-Konto gutgeschrieben. Sollten die User zu diesem Preis noch mit ihren Daten geizen und sich zu wenige Studienteilnehmer melden, kann das Institut die Anfrage erneut ins System stellen und z.B. auf 75 oder 100 Euro erhöhen.

Die vom User eingesammelten Token können schließlich in Kryptowährungen wie z.B. Bitcoin gewechselt werden, um sie in der Folge auch in echtes Geld zu wandeln. Oder man lässt sie im System und kauft dort Gesundheitsdienstleistungen zu. Berger erklärt, dass es z.B. sinnvoll sein könnte, zu gewissen Diagnosen eine zweite Meinung aus dem internationalen Grapevine-Netzwerk einzuholen. Dafür stelle man die erhaltene Fachmeinung zur Verfügung und kaufe sich eine Expertenmeinung um Token im Wert des entsprechenden Honorars zu. Da der Token idealer Weise bei wachsender Userzahl eine höhere Nachfrage und damit eine Preissteigerung erfahren soll, könnten diese Leistungen mittelfristig günstiger werden.

Ein Pilotprojekt dazu läuft bereits mit dem medizinischen Service-Center Austrian Health: „Registrierte Teilnehmer können über das Portal eine medizinische Anfrage stellen und ihre Befunddaten digital verfügbar machen. Das Expertennetzwerk von Austrian Health findet den richtigen Spezialisten und betraut ihn mit dem Anliegen“, wie Grapevine World in einer Aussendung erläutert. Der Experte bekomme nach Freigabe durch den Patienten die Möglichkeit, die nötigen Gesundheitsdaten einzusehen und, unabhängig von seinem geografischen Standort, eine Fachmeinung an ihn zu adressieren. Ein weiteres Pilotprojekt zum Austausch klinischer Daten läuft derzeit in Kooperation mit der University of Southampton an.

⇒ Zur Page

Deine ungelesenen Artikel:
02.06.2026

Cybersecurity: Was tun, wenn die KI angreift?

Gastbeitrag: Während große Konzerne aufgrund des regulatorischen Drucks ihr Cybersicherheits-Level hochschrauben, werden kleine Unternehmen für Angreifer immer interessanter. Mithilfe von Künstlicher Intelligenz erreichen Hacker ganz neue Umsatz-Dimensionen.
/artikel/cybersecurity-was-tun-wenn-die-ki-angreift
02.06.2026

Cybersecurity: Was tun, wenn die KI angreift?

Gastbeitrag: Während große Konzerne aufgrund des regulatorischen Drucks ihr Cybersicherheits-Level hochschrauben, werden kleine Unternehmen für Angreifer immer interessanter. Mithilfe von Künstlicher Intelligenz erreichen Hacker ganz neue Umsatz-Dimensionen.
/artikel/cybersecurity-was-tun-wenn-die-ki-angreift
KI, Cybersecurity
@ Tina Schön/schoenfotografiert Wien/Canva - Carolin Desirée Töpfer.

Carolin Desirée Töpfer ist externe Chief Information Security Officer, Cybersecurity-Strategin und Gründerin von Cyttraction mit Fokus auf kosteneffizientes Risikomanagement, sichere KI-Nutzung und Cybersecurity-Zertifizierungen. Mit praxisnahen Lernformaten und strategischer Expertise unterstützt sie regulierte Unternehmen dabei, Sicherheitsanforderungen effizient umzusetzen und nachhaltige digitale Resilienz aufzubauen. In ihrem Beitrag warnt sie vor KI-Cyberangriffen und rät Startups und kleinen Unternehmen Cybersicherheit frühzeitig strategisch zu verankern.


„Wir konzentrieren uns jetzt erst mal auf Produkt, Teamaufbau und Sales – Cybersicherheit machen wir dann später.“ Ein Satz, den ich so oder ähnlich häufig von Gründer:innen höre – und der einige Unternehmen schon Multi-Millionen gekostet hat.

Identität stehlen

Cyberkriminelle haben seit KI ihr Repertoire erweitert und finden Milliarden von bereits geleakten Datasets, mit denen sie arbeiten können. Das Ergebnis sind nicht nur technische Attacken, die es in die Headlines internationaler Medien schaffen. Viel schmerzhafter ist es für Unternehmen, wenn es Angreifer zwischen Arbeitsprozesse schaffen, E-Mails und Nachrichten zwischen Team-Mitgliedern, Geschäftspartnern und mit Kunden manipulieren. Anweisungen versenden, die zweifellos echt aussehen und dann mit ganzen Sammlungen an sensiblen Daten verschwinden. Die Identität des CxO stehlen oder Entführungen von Führungskräften vortäuschen, um dem Unternehmen zu schaden.

Neben dem Zeitverlust, der Budget-Verschwendung und den Aufräum-Kosten, kommt dann auch noch der Vertrauensverlust am Markt hinzu, gegenüber Kunden und Investoren. Dinge, auf die Gründer:innen oft erst kommen, wenn es bereits zu spät ist.

„Gesunder Menschenverstand“ oder „Hausverstand“ existiert nicht in der Cybersicherheit!

Aufgrund der oft vernachlässigten digitalen Bildung in Schulen und da viele Arbeitgeber immer noch nicht in effektive Trainings investieren, kommen in jedem Unternehmen Menschen mit ganz unterschiedlichen digitalen Fähigkeiten zusammen. Das gilt für Startup-Teams, Kunden und Investoren gleichermaßen. Hinzu kommen volle ToDo-Listen, Stress-Situationen und die eigene Scham.

Angreifer lieben gestresste, beschämte Arbeitstiere!

Ob jemand in so einem Umfeld eine gefälschte KI-Mail erkennt, die im schlimmsten Fall noch aus dem echten Postfach eines gehackten Geschäftspartners kommt, ist nur noch Glücksfall.

Trotzdem gibt es Teams, die tägliche Angriffe auf allen Ebenen erfolgreich abwehren – weil sie eine holistische Cybersicherheits-Strategie implementiert haben. Diese besteht je nach Geschäftsmodell und Branche aus einem präzisen Projektmanagement und zwischen 60 und 90 Einzelmaßnahmen. Zweck ist in erster Linie der umfassende Schutz der eigenen Arbeit. Gleichzeitig erfüllt das Unternehmen damit Anforderungen von Kunden sowie regulatorische Vorgaben, von denen Gründer:innen oft nicht einmal wissen.

Erste Basis-Maßnahmen sind auch für Startups mit kleinem Budget machbar!

Jede/ r hat heutzutage Angst, gehackt zu werden, Geld zu verlieren und seine eigenen sensiblen Informationen öffentlich im Internet zu finden. Das sehe ich nicht nur an den Fragen, die ich über meine „Social Media“-Kanäle bekomme. Dabei können schon 30-Minuten-Team-Meetings einen enormen Unterschied machen. Offen über Angriffsszenarien und Ängste sprechen, gleichzeitig die aktuellen Sicherheits-Maßnahmen ins Gedächtnis rufen, erhöhen die Aufmerksamkeit für Cyber-Themen sofort!

Auch um Ruhe reinzubringen. Denn wer sowieso immer gleich springt, wenn eine neue Aufgabe um die Ecke kommt, wird wahrscheinlich auch die Aufgaben von Hackern erfüllen. Klare Arbeitsprozesse, 4-Augen-Prinzip und die allgemeine Erlaubnis im Team, Dinge kritisch zu durchdenken, noch zweimal nachzufragen, oder einfach mal kurz durchzuatmen, hat schon so einige teure Fehler verhindert.

Verantwortlichkeiten in ruhigen Zeiten klären

Den größten Hebel haben dabei Gründer und Entscheider. „Founder Mode“ bedeutet oft auch, vieles selbst zu machen. IT Systeme und Sicherheits-Lösungen sind mittlerweile aber so komplex, dass sich das Investment in einen seriösen IT-Dienstleister lohnt. Viele bieten auch eine Hotline für Notfälle an.

Wesentlich günstiger ist es allerdings, diese Notfälle zu verhindern. Denn nach meiner Erfahrung brauchen selbst schnelle kleine Unternehmen sechs bis zwölf Monate, um eine funktionierende Cybersicherheits-Strategie mit allen Maßnahmen aufzubauen. Neben den technischen Upgrades, müssen dabei auch die organisatorischen Strukturen sitzen.

Wo klar ist, wer was wann macht und auch, wer sich um die Cybersecurity Maßnahmen kümmert, Aufräum-Aktionen, Updates und Backups organisiert, geht weniger schief. Bei kleinen Unternehmen muss die Person nicht einmal einen IT-Hintergrund mitbringen. Es beginnt mit Interesse am Thema, Projektmanagement-Skills und der Bereitschaft, das Team regelmäßig mit aktuellen Informationen zu versorgen.

Konflikte eingehen, um sichere Lösungen zu finden

Und auch darum, Konfliktsituationen smart zu lösen. Zum Beispiel beim Thema „Zugriff und Zutritt„: Nicht jeder sollte Zugriff auf alles haben. Dabei geht es nicht darum, Team-Mitglieder zu degradieren, sondern eine saubere Segmentierung zu schaffen. Am stärksten trenne ich hier zwischen Marketing und Kern-Business.

Alles, was sowieso für die Öffentlichkeit und mit verschiedenen Partnern produziert wird, findet bei mir selbst sogar in einer anderen Firma statt. Für Kunden richten wir technische Lösungen und Prozesse ein, die kreatives Marketing erlauben, Kunden-Kommunikation klar strukturiert und gleichzeitig das eigentliche Geschäftsmodell und die damit verbundenen Daten auf einem hohen Level schützt. Wer mit besonders sensiblen Informationen arbeitet, seine Patente aus Forschung und Entwicklung schützen will oder an einer einzigartigen Datenbasis für KI-Modelle arbeitet, kann über Segmentierung kosteneffizient Datenintegrität dort gewährleisten, wo sie wirklich notwendig ist.

Solche Konzepte stehen und fallen mit sicheren Login-Lösungen und der Bereitschaft aller Nutzer, diese auch zu nutzen. Die Aktivierung von 2 Faktor- oder Multi-Faktor-Authentifizierung führt dabei immer wieder zu Diskussionen.

Passwörter reichen schon lange nicht mehr aus, um Accounts zu schützen. Häufig bekommen Nutzer nur über die Abfrage des 2. Faktors mit, dass gerade ein Angreifer versucht, in ihren Account zu kommen.

Keine Schatten-IT, keine Schatten-KI

Wesentlich einfacher wird es, wenn alle im Team wirklich nur die Accounts nutzen, die sie wirklich für ihre tägliche Arbeit brauchen – und die sichere Funktion dieser über regelmäßige Tests oder technisches Tracking sicherstellen. So lässt sich auch vermeiden, dass das eigene Unternehmen zehn Tage offline und per E-Mail nicht erreichbar ist. Wie es zuletzt einer Wiener Geschäftsinhaberin passiert ist.

Auch aus wirtschaftlichen Gründen, kaufen Unternehmen kaum noch komplette Enterprise-Lizenzen für alle Mitarbeiter. Und auch bei Startups lohnt es sich, Lizenzen mindestens einmal im Jahr auszumisten und den jeweiligen Support zu bitten, vorhandene Daten EU DSGVO-konform zu löschen. Denn Accounts die ordentlich gelöscht wurden, können auch nicht zu Datenlecks führen.

Das gleiche gilt für alle KI Tools. Wer ein klares Prüfschema verfolgt, sich nicht vom Hype treiben lässt, unkontrolliertes Vibe Coding verhindert und auch hier ungenutzte Accounts wieder ordnungsgemäß löscht, kann von KI Effizienz profitieren, ohne seine eigene Arbeit oder gleich das ganze Unternehmen zu zerstören.

Toll dass du so interessiert bist!
Hinterlasse uns bitte ein Feedback über den Button am linken Bildschirmrand.
Und klicke hier um die ganze Welt von der brutkasten zu entdecken.

brutkasten Newsletter

Aktuelle Nachrichten zu Startups, den neuesten Innovationen und politischen Entscheidungen zur Digitalisierung direkt in dein Postfach. Wähle aus unserer breiten Palette an Newslettern den passenden für dich.

Montag, Mittwoch und Freitag

AI Summaries

Gesundheitsdaten als Handelsware

AI Kontextualisierung

Welche gesellschaftspolitischen Auswirkungen hat der Inhalt dieses Artikels?

Leider hat die AI für diese Frage in diesem Artikel keine Antwort …

Gesundheitsdaten als Handelsware

AI Kontextualisierung

Welche wirtschaftlichen Auswirkungen hat der Inhalt dieses Artikels?

Leider hat die AI für diese Frage in diesem Artikel keine Antwort …

Gesundheitsdaten als Handelsware

AI Kontextualisierung

Welche Relevanz hat der Inhalt dieses Artikels für mich als Innovationsmanager:in?

Leider hat die AI für diese Frage in diesem Artikel keine Antwort …

Gesundheitsdaten als Handelsware

AI Kontextualisierung

Welche Relevanz hat der Inhalt dieses Artikels für mich als Investor:in?

Leider hat die AI für diese Frage in diesem Artikel keine Antwort …

Gesundheitsdaten als Handelsware

AI Kontextualisierung

Welche Relevanz hat der Inhalt dieses Artikels für mich als Politiker:in?

Leider hat die AI für diese Frage in diesem Artikel keine Antwort …

Gesundheitsdaten als Handelsware

AI Kontextualisierung

Was könnte das Bigger Picture von den Inhalten dieses Artikels sein?

Leider hat die AI für diese Frage in diesem Artikel keine Antwort …

Gesundheitsdaten als Handelsware

AI Kontextualisierung

Wer sind die relevantesten Personen in diesem Artikel?

Leider hat die AI für diese Frage in diesem Artikel keine Antwort …

Gesundheitsdaten als Handelsware

AI Kontextualisierung

Wer sind die relevantesten Organisationen in diesem Artikel?

Leider hat die AI für diese Frage in diesem Artikel keine Antwort …

Gesundheitsdaten als Handelsware