Wichtige Erkenntnisse:
Für ein HIPAA-konformes Tracking kann Google Analytics nur dann Teil des Messkonzepts sein, wenn Google keine geschützten Gesundheitsinformationen (PHI) erhält. Gesundheitsteams müssen daher entscheiden, welche Seiten Google Analytics verwenden dürfen und welche Informationen jede Tracking-Anfrage übermittelt.
Eine Möglichkeit, den Datenfluss zu Google Analytics zu kontrollieren, besteht darin, freigegebene Tracking-Anfragen über den serverseitigen Google Tag Manager (server GTM) zu leiten. Sie können Ihren serverseitigen GTM-Container auf Stape hosten und Regeln dafür festlegen, welche Daten an Google Analytics gesendet werden.
Dieser Leitfaden erklärt, wie browserbasiertes Tracking Gesundheitsdaten offenlegen kann, wie Sie einen kontrollierteren Datenfluss aufbauen und wie Stape das technische Setup unterstützt. Außerdem wird erläutert, welche Entscheidungen weiterhin eine Prüfung durch Datenschutz- oder Rechtsteams erfordern.
Dieser Artikel stellt keine Rechtsberatung dar. Lassen Sie von Ihrem Datenschutz- oder Rechtsteam freigeben, welche Daten geteilt werden dürfen, welche Rollen die Anbieter haben und welche Methode zur De-Identifizierung für Ihr Setup verwendet wird.
HIPAA (Health Insurance Portability and Accountability Act) ist ein US-amerikanisches Gesetz zum Schutz der Privatsphäre und Sicherheit von Patienten in Bezug auf medizinische Informationen und Gesundheitsdaten. Es gilt für zwei Gruppen:
Geschützte Gesundheitsinformationen, kurz PHI, sind personenbezogene Informationen über die Gesundheit, Behandlung oder Bezahlung einer Behandlung, die von einer Covered Entity oder einem Business Associate gespeichert oder übermittelt werden. Bei elektronischen Informationen spricht man von elektronischen geschützten Gesundheitsinformationen (ePHI). Ein Name, eine E-Mail-Adresse, eine medizinische Aktennummer, IP-Adresse, Gerätekennung, vollständige URL, ein Termin oder ein eindeutiger Code können Teil von PHI werden, wenn sie mit Gesundheits- oder Behandlungsinformationen verknüpft sind.
Wenn ein Anbieter im Rahmen seiner Services PHI für eine Covered Entity verarbeitet, gilt er in der Regel als Business Associate und benötigt ein Business Associate Agreement (BAA), bevor er die Daten erhält. Ein BAA legt fest, wie der Anbieter PHI verwenden und schützen darf.
Im Rahmen eines Custom Plans können Sie auch ein Business Associate Agreement (BAA) mit Stape für abgedeckte Services unterzeichnen. Das BAA definiert die Verantwortlichkeiten von Stape bei der Verarbeitung von PHI im Auftrag Ihres Unternehmens.
Eine öffentlich zugängliche Seite fällt nicht automatisch unter HIPAA, nur weil sie einen Gesundheitszustand thematisiert. Der Kontext ist entscheidend. Das Risiko verändert sich, wenn ein Besucher sich anmeldet, eine Behandlung bucht, Symptome eingibt, ein Konto erstellt oder andere Informationen teilt, die die Person mit einer Gesundheitsversorgung in Verbindung bringen.
Viele kanadische Unternehmen befolgen PIPEDA, das kanadische Bundesgesetz zum Schutz personenbezogener Daten. Statt PIPEDA oder zusätzlich dazu können auch Provinzgesetze gelten; einige Provinzen haben zusätzliche Vorschriften für Gesundheitsinformationen. Ein kanadisches Unternehmen kann außerdem Teile von HIPAA einhalten müssen, wenn es als Business Associate PHI für eine US-amerikanische Covered Entity verarbeitet.
Clientseitige Pixel können Gesundheitsdaten offenlegen, da sie Tracking-Anfragen direkt vom Browser eines Besuchers an Google, Meta oder eine andere Plattform senden. Ihrem Unternehmen fehlt dabei ein kontrollierter serverseitiger Schritt, in dem sensible Felder geprüft oder entfernt werden können, bevor die Plattform sie erhält. Je nach Tag und dessen Einstellungen kann die Anfrage die Seiten-URL, den Seitentitel, Referrer, IP-Adresse, Cookies, Geräte-IDs, Formularwerte und Ereignisdetails enthalten.
Dies schafft mehrere typische Risikopunkte für Websites und Apps im Gesundheitsbereich:
Das Wort „Pixel“ kann den Eindruck erwecken, dass es sich um etwas Kleines handelt, während die dahinterstehende Netzwerkanfrage eine detaillierte Datenübertragung enthalten kann.
Organisationen, die HIPAA unterliegen, müssen PHI von Google Analytics fernhalten. Google bietet kein BAA für Google Analytics an und stellt den Dienst nicht als HIPAA-konform dar.
Die HIPAA-Konformität von Google Analytics ist dennoch auf Seiten möglich, die nicht unter HIPAA fallen, sofern eine rechtliche und technische Prüfung bestätigt, dass Google keine PHI erhält. Prüfen Sie jedes Feld der Anfrage, einschließlich IDs, URLs, Ereignisnamen, Nutzereigenschaften, Kampagnenparameter und Freitextwerte.
Auch die HIPAA-Konformität von GA4 hängt davon ab, welche Daten tatsächlich an Google übermittelt werden. GA4 kann auf Seiten eingesetzt werden, die nicht unter HIPAA fallen, wenn die Prüfung bestätigt, dass keine PHI an Google gesendet werden.
Meta und andere Werbeplattformen haben eigene Datenbeschränkungen. Die Business Tools Terms von Meta untersagen Unternehmen, Gesundheitsinformationen und andere sensible Daten über Tools wie Meta Pixel zu senden. Prüfen Sie jedes Analyse- und Werbeziel separat.
Beim Thema HIPAA und Google Analytics sollte Ihr Datenschutz- oder Rechtsteam festlegen, welche Daten jede Plattform erhalten darf. Das technische Team kann anschließend das Tracking-Setup anhand dieser Vorgaben aufbauen und testen.
Aktuelle Datenschutzfälle im Gesundheitsbereich zeigen, dass Tracking-Fehler zu behördlichen Maßnahmen oder privaten Klagen führen können. HHS setzt HIPAA durch. Die FTC und staatliche Behörden können auf Grundlage anderer Datenschutz- und Verbraucherschutzgesetze tätig werden.
Sie können eine HIPAA-konforme Tracking-Architektur aufbauen, indem Sie Ihren serverseitigen GTM-Container auf Stape hosten und nur von Ihrem Datenschutz- oder Rechtsteam freigegebene Ereignisse über ihn leiten, bevor sie Analyseplattformen erreichen.
Sie können mit Stape ein Business Associate Agreement (BAA) unterzeichnen. Kontaktieren Sie unser Sales-Team unter sales@stape.io, um das BAA anzufordern und zu bestätigen, welche Services es abdeckt.
Stape bietet die folgenden technischen Möglichkeiten:
Diese Funktionen helfen Ihrem Team dabei, einen freigegebenen Datenplan umzusetzen. Sie ersetzen weder die rechtliche Freigabe noch das Testen des vollständigen Datenflusses.
Die HIPAA-Konformität hängt stark vom jeweiligen Kontext ab. Die Anforderungen können je nach Kunde, Datenfluss und Anwendungsfall unterschiedlich sein.

Gesundheitsteams benötigen weiterhin aussagekräftige Analysen, nachdem sensible Daten aus Werbe- und Analyse-Payloads entfernt wurden. Die folgenden Stape-Fallstudien zeigen Messergebnisse aus kontrollierten serverseitigen Implementierungen.
Hellenic Technologies hat das Messkonzept von OMRON Healthcare EMEA mit länderspezifischen Google Tag Manager-Containern, serverseitigem GA4-Tagging, erweiterten Conversions und einem Consent-Framework neu aufgebaut. Das Projekt meldete:
Sehen Sie sich die vollständige Fallstudie zur Tracking-Genauigkeit von OMRON Healthcare EMEA an.
Stape Care hat ein bestehendes serverseitiges Setup mit einer strukturierten Data Layer, Consent Mode-Integration, stabilen Event-Triggern, Custom Loader und Cookie Keeper neu aufgebaut. Das Projekt meldete:
Erfahren Sie, wie das Team eine Attributionswiederherstellung von 38 % für einen Gesundheitskunden erreicht hat.
Ihr Team kann ein HIPAA-konformes Tracking-Setup implementieren, indem es die freigegebenen Datenregeln in einen getesteten Datenfluss überführt.
Kommentare