Krankenakten für die Pharmaindustrie: Der stille Deal
Investigativ

Krankenakten für die Pharmaindustrie: Der stille Deal

Seit Oktober 2025 bündelt das Forschungsdatenzentrum Gesundheit Abrechnungsdaten von 73 Millionen Versicherten und öffnet sie für Pharmafirmen. Datenschützer, Chaos Computer Club und Gesellschaft für Freiheitsrechte sehen Grundrechte verletzt und klagen.

Quellen (16)
  1. Bundesgesundheitsministerium: GDNG Gesetzbundesgesundheitsministerium.de
  2. Bundesgesundheitsministerium: FAQ Forschungsdatenzentrumbundesgesundheitsministerium.de
  3. BfDI Kelber: Stellungnahme GDNG (Bundestag)bundestag.de
  4. Datenschutzkonferenz DSK: Stellungnahme GDNG 14.08.2023datenschutzkonferenz-online.de
  5. GFF: Klage gegen FDZ Gesundheitsdaten (73 Mio. Versicherte)freiheitsrechte.org
  6. GFF Pressemitteilung: Klage wird fortgesetzt (Februar 2026)freiheitsrechte.org
  7. netzpolitik.org: GFF-Klage geht weiter (2026)netzpolitik.org
  8. CCC: Zentral gespeicherte Patientendaten unsicherccc.de
  9. Pharmazeutische Zeitung: FDZ 53 Anträge auf Datennutzungpharmazeutische-zeitung.de
  10. Tagesspiegel Background: Sechs Treffen mit Eli Lilly zum MFGbackground.tagesspiegel.de
  11. nd-aktuell: Medizinforschungsgesetz, ein Gesetz nur für Lillynd-aktuell.de
  12. LobbyControl: Lobbyskandal Medizinforschungsgesetzlobbycontrol.de
  13. Transparency International: Aufklärung Causa Lex Lillytransparency.de
  14. Stiftung Datenschutz: Stellungnahme GDNGstiftungdatenschutz.org
  15. heise online: GDNG Datenschutz noch ungenügendheise.de
  16. VZBV: Digitalisierung Gesundheitswesen Verbraucherschutzvzbv.de
31. August 2026, 7:15 Uhr2150 Wörter · 11 Min. Lesezeit

Seit Oktober 2025 ist das Forschungsdatenzentrum Gesundheit in Betrieb: eine staatliche Dateninfrastruktur beim Bundesinstitut für Arzneimittel und Medizinprodukte (BfArM), die pseudonymisierte Abrechnungsdaten von 73 Millionen gesetzlich Versicherten bündelt und für Forschungsanträge zugänglich macht. Universitäten, Behörden und Pharmaunternehmen können seitdem Anträge stellen, die Daten in gesicherten virtuellen Analyseräumen nutzen und ihre Ergebnisse exportieren. Was das Bundesgesundheitsministerium als Meilenstein der medizinischen Forschung feiert, ist für die Gesellschaft für Freiheitsrechte (GFF), den Chaos Computer Club (CCC) und den früheren Bundesdatenschutzbeauftragten Ulrich Kelber ein Grundrechtseingriff, der vor Gericht geklärt werden muss. Im Februar 2026 haben GFF und CCC ihre seit 2022 ruhende Klage gegen das Forschungsdatenzentrum wieder aufgenommen.

Das Gesetz und seine Architektur

Das Gesundheitsdatennutzungsgesetz (GDNG) wurde im Dezember 2023 vom Bundestag verabschiedet, im Februar 2024 vom Bundesrat ratifiziert und trat am 26. März 2024 in Kraft. Sein zentrales Instrument ist das Forschungsdatenzentrum Gesundheit (FDZ), angesiedelt beim BfArM in Bonn. Das FDZ sammelt zunächst Abrechnungsdaten von 73 Millionen gesetzlich Versicherten aus den Jahren 2009 bis 2023: Diagnosen, Medikamentenverschreibungen, Krankenhausaufenthalte, Behandlungspfade. Ab 2026 sollen sukzessive Daten aus der elektronischen Patientenakte (ePA) integriert werden. Was dann im Datenzentrum liegt, sind keine reinen Abrechnungsdaten mehr, sondern vollständige Behandlungsdokumentationen, Laborwerte und Befunde.

Das Gesetz definiert den Zugangskreis bewusst weit. Anträge können laut Bundesgesundheitsministerium Universitäten, Forschungsinstitute, Behörden stellen. Und Pharmaunternehmen. Voraussetzung: ein konkretes Forschungsvorhaben mit wissenschaftlichem oder versorgungsbezogenem Mehrwert. Eine Antragsprüfung durch das BfArM entscheidet, ob der Zugang gewährt wird. Seit der Eröffnung im Oktober 2025 sind beim FDZ 53 Anträge auf Datennutzung eingegangen. Bis Ende 2026 sollen nach Plänen des Ministeriums mindestens 300 Forschungsprojekte mit FDZ-Daten initiiert worden sein.

Wer Zugang erhält, arbeitet in einem gesicherten virtuellen Analyseraum. Rohdaten werden nicht heruntergeladen. Das klingt nach robuster Kontrolle. Das Grundproblem liegt tiefer: weder bei der Frage, wer Zugang bekommt, noch bei der Frage, ob die betroffenen Versicherten überhaupt wissen, was mit ihren Daten passiert.

Was Pseudonymisierung wirklich bedeutet

Der Begriff Pseudonymisierung suggeriert starken Datenschutz. Was das GDNG tatsächlich vorsieht, ist technisch bescheidener: Aus den Datensätzen werden lediglich Namen sowie Tag und Monat des Geburtsdatums entfernt. Das Geburtsjahr, die Diagnosen, die Medikamente, die stationären Aufenthalte bleiben erhalten, verknüpft unter einem persistenten Pseudonym, das einem Versicherten über seine gesamte Behandlungsgeschichte hinweg zugeordnet ist.

Die GFF und CCC-Sprecherin Constanze Kurz legen in ihrer Klage dar, dass diese Pseudonymisierung keinen ausreichenden Schutz biete: Wer das Pseudonym mit anderen Datensätzen kreuze, zum Beispiel Adressregistern, Arbeitgeberdatenbanken oder öffentlich zugänglichen Quellen, könne Versicherte re-identifizieren. Die Methoden dafür sind nicht exotisch. Die digitale Werbeindustrie nutzt täglich Verfahren, mit denen aus pseudonymen Datenspuren durch Zusammenführung mit anderen Quellen präzise Profile erstellt werden. Der CCC hatte bereits 2022 in einer Stellungnahme zu zentraler Patientendatenspeicherung gewarnt: Diese Methoden seien auf medizinische Daten direkt anwendbar und würden das Schutzversprechen der Pseudonymisierung faktisch aufheben.

Datenschutzrechtliche Experten sehen laut Berichten in Fachmedien konkrete Anzeichen für eine verfassungswidrige Datenspeicherung: Die im FDZ verwendeten Pseudonyme seien faktisch personenbezogene Daten, weil sie konsistent mit einem Profil verknüpft seien, das Rückschlüsse auf die Person ermögliche.

Bereits vor der Verabschiedung des Gesetzes hatten Behörden Alarm geschlagen. Ulrich Kelber, damaliger Bundesdatenschutzbeauftragter, äußerte in seiner Stellungnahme vom September 2023 erhebliche Datenschutzbedenken: Das Gesetz ermögliche Krankenkassen, versichertenbezogene Auswertungen ohne Einwilligung der Betroffenen durchzuführen, schaffe ein erhebliches Diskriminierungspotenzial und verstoße gegen den Trennungsgrundsatz des Sozialdatenschutzes. Kelber stellte fest, dass seine früheren Stellungnahmen zum Referentenentwurf nur unvollständig in die Kabinettsvorlage eingegangen seien.

Die Konferenz der Datenschutzaufsichtsbehörden (DSK) benannte in ihrer gemeinsamen Stellungnahme vom 14. August 2023 konkrete Regulierungslücken: keine Speicherhöchstfristen für die gesammelten Daten, unzureichende Betroffenenrechte und fehlende gesetzliche Schutzmaßnahmen, die über allgemeine DSGVO-Verweise hinausgingen. Die Behörden forderten ein strafbewehrtes Forschungsgeheimnis und echte Opt-Out-Möglichkeiten für Versicherte. Beides fehlt bis heute.

Kritikpunkte am GDNG im Überblick
Kritikpunkt Kritiker Forderung
Pseudonymisierung unzureichend (nur Name + Geburtstag entfernt) CCC, GFF Dezentrale Abfrage-Schnittstelle statt zentraler Datenspeicherung
Diskriminierungspotenzial durch Krankenkassenauswertungen BfDI Kelber Verbot versichertenbezogener Auswertungen ohne Einwilligung
Keine Speicherhöchstfristen, schwache Betroffenenrechte DSK (alle Datenschutzbehörden) Strafbewehrtes Forschungsgeheimnis, echtes Widerspruchsrecht
Kein Widerspruchsrecht gegen Datenweitergabe an FDZ GFF, Patientenverbände Opt-In statt impliziter Einwilligung aller Versicherten

Zwei Gesetze, eine Lobby-Erfolgsgeschichte

Das GDNG war nicht das einzige Gesetz der Legislatur, das der Pharmaindustrie weitreichende Zugeständnisse machte. In der gleichen Legislaturperiode verabschiedete die Ampelkoalition das Medizinforschungsgesetz (MFG), das im Gesundheitswesen schnell als "Lex Lilly" bekannt wurde.

Eine gemeinsame Recherche von NDR, WDR, Süddeutscher Zeitung und Investigate Europe belegte mit internen Dokumenten des Bundesgesundheitsministeriums: Eli Lilly, der US-amerikanische Pharmahersteller des Abnehmmedikaments Mounjaro, führte sechs Treffen mit BMG-Fachleuten zum Medizinforschungsgesetz. Der Hintergrund: Eli Lilly plante eine Investition in einstelliger Milliardenhöhe am Standort Alzey in Rheinland-Pfalz und knüpfte diese an politische Bedingungen. Eine davon: Das MFG sollte Pharmaunternehmen erlauben, die Erstattungspreise, die sie von Krankenkassen erhalten, geheim zu halten. Das Ergebnis ist bekannt: Das MFG enthält genau diese Regelung. Eli Lilly war das erste Unternehmen, das sie für Mounjaro nutzte.

LobbyControl bezeichnete das als Lobbuskandal und forderte Aufklärung. Der GKV-Spitzenverband warnte, allein durch die Geheimhaltung des Mounjaro-Preises könnten dem System Mehrkosten von bis zu 840 Millionen Euro im ersten Jahr entstehen. Transparency International forderte parlamentarische Untersuchung der Causa "Lex Lilly".

GDNG und MFG sind rechtlich verschiedene Instrumente. Aber sie entstanden in derselben politischen Atmosphäre: Pharmaunternehmen hatten frühzeitig und intensiv Einfluss auf Gesetzesformulierungen. Datenschutzbehörden, Patientenverbände und Verbraucherorganisationen reichten umfangreiche Stellungnahmen ein, blieben aber in den entscheidenden Punkten ohne Wirkung. Die Stiftung Datenschutz stellte in ihrer Stellungnahme zum GDNG fest, dass das Gesetz den Anforderungen an eine ausgewogene Interessenabwägung nicht gerecht werde.

Was in anderen Ländern funktioniert

Ein Vergleich mit europäischen Nachbarstaaten zeigt, dass der Datenzugang für Pharmaforschung nicht automatisch schwache Schutzstandards bedeutet. Schweden und Dänemark nutzen Gesundheitsdaten seit Jahrzehnten erfolgreich für Forschung, verankern aber unabhängige Ethikkommissionen mit Patientenvertretern als obligatorische Hürde. Kommerzielle Pharmaanträge werden unter strengerer Auflage genehmigt als akademische. Eine pauschale Öffnung ohne Einzelfallbewertung, wie sie das GDNG für alle akkreditierten Antragsteller ermöglicht, ist in Skandinavien unbekannt.

In Frankreich verfügt die Datenschutzbehörde CNIL über ein faktisches Vetorecht bei der Nutzung von Gesundheitsdaten, das auch gegenüber Pharmaunternehmen angewendet wird. Ein obligatorisches Transparenzregister macht öffentlich, welches Unternehmen auf welche Datensätze zugegriffen hat. Damit gibt es für Versicherte nicht nur theoretisch, sondern praktisch die Möglichkeit nachzuverfolgen, wer ihre Daten nutzt.

Das FDZ Gesundheit betreibt seit Januar 2026 ebenfalls ein öffentliches Antragsregister. Was fehlt, ist ein effektives Widerspruchsrecht: Das GDNG sieht keinen formalen Opt-Out für die Grunddatenerhebung beim FDZ vor. Wer nicht will, dass seine Abrechnungsdaten im Datenzentrum verfügbar sind, hat keinen klar definierten Rechtsbehelf. Das unterscheidet Deutschland von Systemen, die auf informierter Einwilligung oder wenigstens einfach ausübbarem Widerspruch aufbauen.

Der Verbraucherzentrale Bundesverband (VZBV) kritisiert, dass viele Versicherte die Reichweite des Gesetzes nicht kennen: In einer Erhebung gaben 46 Prozent der Befragten an, nicht zu wissen, dass ihre Kassendaten für Forschungszwecke genutzt werden dürfen. Krankenkassen seien gesetzlich nicht ausreichend verpflichtet, proaktiv und verständlich über die FDZ-Nutzung zu informieren.

Sozialgericht Berlin entscheidet über das Grundsatzproblem

Die GFF hatte ihre Klage gegen das FDZ im Mai 2022 eingereicht, zusammen mit CCC-Sprecherin Constanze Kurz und einem weiteren anonymen Kläger. Das Verfahren ruhte, weil das FDZ jahrelang nicht in Betrieb ging und kein IT-Sicherheitskonzept vorlegte. Nach der Eröffnung im Oktober 2025 nahm die GFF die Verfahren im Februar 2026 wieder auf und reichte ergänzende Schriftsätze ein. Die Klagen sind beim Sozialgericht Berlin und beim Sozialgericht Frankfurt anhängig und betreffen die Frage, ob die zentrale Speicherung von Gesundheitsdaten das Recht auf informationelle Selbstbestimmung und EU-Datenschutzrecht verletzt. Vertreten werden die Kläger vom Rechtswissenschaftler Matthias Bäcker.

Das Urteil wird in der zweiten Hälfte 2026 erwartet. Es wird eine Grundsatzentscheidung: Wenn die Sozialgerichte den Klagen stattgeben, muss das FDZ entweder umgebaut oder rechtlich neu justiert werden. Wenn sie abweisen, ist das Signal klar: Die Bundesregierung durfte das Forschungsdatenzentrum so errichten und betreiben, wie sie es getan hat. Für 73 Millionen Versicherte, die niemand gefragt hat, bedeutet das, dass ihre Behandlungshistorien weiterhin in einem System liegen, das ein Gericht als verfassungsgemäß bewertet hat. Oder eben nicht.

Parallel läuft die Uhr für die nächste Eskalationsstufe: Die geplante Integration von ePA-Daten ab 2026 wird den Datenschatz des FDZ qualitativ deutlich ausweiten. Ob das unter den bestehenden Bedingungen oder unter reformierten Schutzregeln geschieht, hängt auch davon ab, wie die Sozialgerichte im laufenden Jahr entscheiden. Was bereits jetzt feststeht: Das Forschungsdatenzentrum Gesundheit ist in Betrieb. 53 Anträge sind gestellt. Und 73 Millionen Menschen haben nicht gefragt, ob ihre Daten dabei sein sollen.

Kommentare