Was Kliniken vor dem Einsatz wissen wollen
Bevor eine Einrichtung enlivio einsetzt, prüfen IT, Datenschutz und Einkauf. Die Fragen auf dieser Seite stammen aus den Sicherheits-, IT- und Datenschutz-Fragebögen, die wir für Kliniken und Reha-Einrichtungen beantwortet haben – hier in Kurzform, ausführlich auf Anfrage.
Medizinprodukt nach MDR
enlivio ist Software mit medizinischer Zweckbestimmung und unterliegt deshalb der europäischen Medizinprodukte-Verordnung (EU) 2017/745.
Klasse I, CE-gekennzeichnet
enlivio ist ein Medizinprodukt der Klasse I nach Regel 11 der MDR. Die EG-Konformitätserklärung wurde am 9. April 2026 ausgestellt.
In EUDAMED registriert
Hersteller und Produkt sind in der europäischen Datenbank EUDAMED eingetragen. Die Basic-UDI-DI lautet 912014377ENLIVIOBASEX2.
Klar umrissene Zweckbestimmung
Teletherapeutische Begleitung und personalisierte Bewegungstherapie zuhause – für Orthopädie und Traumatologie, Neurologie sowie Innere Medizin. enlivio trifft keine medizinischen Entscheidungen; die liegen beim Fachpersonal.
Angewandte Normen
Software-Lebenszyklus nach IEC 62304, Gesundheitssoftware nach IEC 82304-1 und Risikomanagement nach ISO 14971, das mit jedem Release überprüft wird.
Wo die Daten liegen
Die häufigste Frage in jedem Fragebogen – und die erste, die wir beantworten.
Die Anwendung läuft auf einem Kubernetes-Cluster bei Hetzner in Nürnberg (Deutschland), betrieben von einem österreichischen Dienstleister. Die Fachdatenbank liegt bei MongoDB Atlas in Frankfurt am Main, einschließlich aller Sicherungen. Anmeldung, Videotermine und E-Mail-Versand laufen in den EU-Regionen der jeweiligen Anbieter.
Die direkten Identifikationsdaten – Name, E-Mail-Adresse, Sozialversicherungsnummer – liegen getrennt von den Therapiedaten im Anmeldedienst. Die Fachdatenbank führt nur Geburtsdatum, Geschlecht und die Trainingsdaten. Zusammengeführt wird beides erst im Leistungsnachweis.
Zwei Dienste zur technischen Fehler- und Absturzdiagnose verarbeiten Daten auch außerhalb der EU. Sie sind auf technische Diagnosedaten ausgelegt, eine Filterung personenbezogener Inhalte ist serverseitig aktiv. Welcher Dienstleister was wo verarbeitet, steht vollständig in Anlage 4 des Auftragsverarbeitungsvertrags.
Technische Sicherheit
- Übertragung ausschließlich verschlüsselt über HTTPS mit TLS 1.2 oder höher; ältere Protokollversionen sind abgeschaltet.
- Gespeicherte Daten sind verschlüsselt, auch in den Sicherungen.
- Individuelle Benutzerkonten, zentrale Anmeldung, Rechte rollen- und mandantenbezogen; Passwörter liegen bei uns zu keinem Zeitpunkt im Klartext vor, ein Schutz gegen das Durchprobieren von Passwörtern ist aktiv.
- Die Datenbank wird mehrfach täglich gesichert und lässt sich auf einen beliebigen Zeitpunkt zurücksetzen; die Daten liegen dreifach redundant.
- Reiner Cloudbetrieb: keine Server-, Datenbank- oder Hardware-Installation im Netz Ihrer Einrichtung.
- Unsere Infrastruktur-Anbieter Hetzner, MongoDB (Atlas) und AWS sind nach ISO/IEC 27001 zertifiziert.
Datenschutz: wer wofür verantwortlich ist
Rollen nach DSGVO
Ihre Einrichtung ist Verantwortliche, room4 verarbeitet die Behandlungsdaten als Auftragsverarbeiterin. Der Auftragsverarbeitungsvertrag ist Teil der AGB, mit den Anlagen zu Datenarten, technischen und organisatorischen Maßnahmen und Unterauftragsverarbeitern.
Datenschutz-Folgenabschätzung
Die Folgenabschätzung führt die Einrichtung durch. Wir liefern dafür eine fertige Unterlage zu: Verarbeitungsbeschreibung, Datenflüsse, Schutzmaßnahmen und eine sachliche Risikoeinschätzung – dazu eine Vorlage für die Information der Patient:innen.
Löschung
Während der Vertragslaufzeit steuert Ihre Einrichtung die Löschung selbst. Nach Vertragsende werden die Produktivdaten binnen 30 Tagen zurückgegeben oder gelöscht; Sicherungen laufen spätestens nach zwölf Monaten aus.
Bewegungsanalyse und KI
Die kamerabasierte Bewegungsanalyse ist standardmäßig ausgeschaltet, wird je Einrichtung freigeschaltet und kann bei jedem Training abgelehnt werden. Keine KI-Funktion bewertet Patient:innen oder trifft Entscheidungen über sie.
Externer Datenschutzbeauftragter von room4 ist die dataGAP GmbH. Für die App und die Web-Anwendung gibt es jeweils eine eigene Datenschutzinformation.
NIS-2: Unterlagen für Ihre Lieferkettenprüfung
Seit 1. Oktober 2026 gilt in Österreich das NISG 2026. Gesundheitseinrichtungen ab einer bestimmten Größe müssen dabei auch die Sicherheit ihrer Lieferanten berücksichtigen. Dafür stellen wir Ihnen zur Verfügung:
- unseren beantworteten Fragenkatalog nach IEC 80001-1 (Einbindung von Medizinprodukten in IT-Netzwerke)
- den Katalog der technischen und organisatorischen Maßnahmen (Anlage 3 des Auftragsverarbeitungsvertrags)
- die Liste der Unterauftragsverarbeiter mit Funktion und Verarbeitungsort (Anlage 4)
- die ISO/IEC-27001-Zertifikate unserer Infrastruktur-Anbieter
- die EG-Konformitätserklärung und die Angaben zur EUDAMED-Registrierung
- unser Service-Level-Agreement mit Reaktionszeiten nach Prioritätsstufen
- eine geregelte Stelle für Sicherheitshinweise mit koordinierter Offenlegung (security.txt)
Häufige Fragen aus Fragebögen
Müssen wir etwas in unserem Netzwerk installieren?
Nein. enlivio läuft vollständig in der Cloud; Therapeut:innen arbeiten im Browser, Patient:innen in der App für iOS oder Android. Für Updates ist keine technische Freigabe durch Ihre IT nötig.
Bekommen wir die ausführlichen Antworten schriftlich?
Ja. Unsere Antworten auf IT-Sicherheits- und Datenschutz-Fragebögen, die Unterlage zur Folgenabschätzung und die Vertragsanlagen schicken wir Ihnen gern zu. Ihren eigenen Fragebogen beantworten wir ebenfalls.
Gilt das alles auch für enlivio to go?
Nein. enlivio to go ist ein eigenes Produkt, gibt Übungspläne per QR-Code aus und ist kein Medizinprodukt. Die Angaben auf dieser Seite betreffen enlivio.
Wo stehen die verbindlichen Angaben?
In der Zweckbestimmung, der Gebrauchsanweisung und den Vertragsunterlagen. Diese Seite fasst zusammen und ersetzt sie nicht.
Weiterlesen
Ihr Fragebogen liegt schon bereit?
Schicken Sie ihn uns. Wir beantworten ihn auf Basis unserer geprüften Unterlagen – und sagen offen, wo etwas nicht zutrifft.

