Wir lassen in Hamburg eine mobile App für Privatkliniken und Patienten zur Terminvereinbarung und Gesundheitsüberwachung entwickeln. Für das Projekt auf hybrider Basis für iOS und Android haben wir uns mit einer lokalen Softwareagentur auf ein Budget von 22.000 EUR und 5 Monate Entwicklungszeit geeinigt. Wir sind jetzt im letzten Entwicklungsmonat, und die Agentur möchte das Projekt nächste Woche übergeben und live schalten.
Wenn ich frage, wie die Daten geschützt werden, kommen nur sehr vage Antworten wie „Keine Sorge, die gesamte Kommunikation ist SSL-verschlüsselt und die Datenbank liegt auf einem sicheren Cloud-Server“. In der App werden allerdings persönliche Daten der Patienten, Terminhistorien und Arztnotizen gespeichert. Mir ist bewusst, dass die straf- und zivilrechtliche Verantwortung bei Datenpannen im Gesundheitsbereich in Deutschland direkt bei uns liegt. Ich bin kein technischer Gründer, ich kann also nicht in den Quellcode schauen und prüfen, ob es SQL-Lücken gibt oder ob die Autorisierung sauber sitzt.
Welche konkreten Sicherheitsnachweise sollte ich vom Entwickler einfordern, bevor ich die letzte Teilzahlung freigebe und die App in die Stores schicke? Was ist der sinnvollste Weg, die Arbeit einer Agentur unabhängig überprüfen zu lassen?