Fallstudie · SHCA Health Providers

Aufbau eines HIPAA-konformen, einrichtungsübergreifenden Patientenmanagement-SaaS für eine US-Seniorenpflegegruppe — Next.js + Django + PostgreSQL auf AWS

Wie UnlockLive in 5 Pflegeeinrichtungen für Senioren ein Sammelsurium aus Tabellen, Papiernotizen und unverbundenen EMR-Tools durch eine einzige HIPAA-konforme, mandantenfähige Next.js + Django + PostgreSQL-Plattform auf AWS ersetzt hat – die Zeit für klinische Notizen sank um 70 %, die Aufnahme wurde dreimal so schnell, und der Betreiber hatte vom ersten Tag an eine einzige, auditfähige Datenbasis.

  • BrancheGesundheitswesen / Seniorenpflege-SaaS
  • Jahr2024
  • LandUSA
  • Dauer6 Monate
Building a HIPAA-Aligned Multi-Facility Patient Management SaaS for a US Senior-Care Group — Next.js + Django + PostgreSQL on AWS hero screenshot

Ergebnisse auf einen Blick

  • 70%Reduktion der durchschnittlichen Zeit für klinische Notizen (18+ Min. → unter 5)
  • 3xSchnellere Patientenaufnahme in allen 5 Einrichtungen
  • 100%Audit-bereit: jeder Lese-/Schreib-/Exportvorgang in einem Append-only-Protokoll erfasst
  • 5Seniorenpflegeeinrichtungen am ersten Tag des Produktivstarts live

Die Herausforderung

SHCA betrieb Dutzende Pflegeeinrichtungen für Senioren mit einem Sammelsurium aus Excel-Tabellen, Schichtnotizen auf Papier und drei unverbundenen EMR-artigen Tools – ohne eine zentrale Datenbasis für irgendeinen Patienten. Pflegekräfte erfassten Aktualisierungen in jeder Schicht über mehrere Systeme hinweg neu, Angehörige hatten keinen Einblick, Administratoren konnten nicht belegen, wer was gesehen hatte, und die Einführung einer neuen Einrichtung bedeutete, dieselbe brüchige Excel-Vorlage erneut anzulegen.

Die Anforderung war kompromisslos: eine HIPAA-konforme, einrichtungsübergreifende Patientenverwaltungs-SaaS zu liefern, in die sich jede Pflegekraft, jeder Arzt, Administrator oder Angehörige am ersten Tag sicher einloggen kann – mit vorlagenbasierten klinischen Notizen, rollenbasiertem Zugriff auf Akten, vollständigen Audit-Trails und der Möglichkeit, eine ganz neue Einrichtung in Minuten statt Wochen anzubinden. Alles unterhalb von „eine Akte, ein Protokoll, eine zentrale Datenbasis“ hätte dasselbe Fragmentierungsproblem nur in schönerer Verpackung ausgeliefert.

Unsere Lösung

Wir haben eine mandantenfähige Next.js- + Django- + PostgreSQL-SaaS auf AWS gebaut, in der jeder Patient in genau einer Akte lebt und jede Aktion beobachtbar, auditierbar und rollenbasiert abgesichert ist.

Das Django-Backend stellt eine Django-REST-Framework-API mit strikter Mandantentrennung bereit – jede Abfrage wird auf ORM-Ebene nach `facility_id` gefiltert, sodass eine Pflegekraft aus Einrichtung A selbst mit einer gefälschten URL keinen Patienten aus Einrichtung B per SELECT abrufen kann. Die JWT-basierte Authentifizierung bildet vier Rollen (Arzt, Pflegekraft, Admin, Angehörige) auf Berechtigungen pro Endpunkt und pro Feld ab, und ein einziges, nur anfügbares 'audit_event'-Protokoll erfasst jeden Lese-, Schreib- und Exportvorgang mit `(user_id, role, facility_id, patient_id, action, timestamp, ip)`, sodass für jeden Patienten über jeden Zeitraum in Sekunden ein HIPAA-konformes Audit erstellt werden kann.

Klinische Notizen – der wertvollste Workflow des Produkts – sind vorlagengesteuert. Statt eine 20-minütige SOAP-Notiz frei zu tippen, wählt eine Pflegekraft eine Vorlage, ergänzt nur die Änderungen, und das System erzeugt eine strukturierte Notiz samt menschenlesbarer Zusammenfassung. Sprachfreundliche Texteingaben, Autosave alle 5 Sekunden und anfügbare Medikations- und Vitalwert-Snapshots senken die durchschnittliche Dokumentationszeit von über 18 Minuten auf unter 5.

Das Next.js-Frontend bietet für jede Rolle eine einheitliche SPA-ähnliche Nutzererfahrung mit rollenabhängiger Navigation, optimistischen Patientenupdates und einem internen Einrichtungswechsler für Admins, die mehrere Standorte verwalten. Angehörige erhalten ein eng begrenztes Portal – sie sehen nur den Patienten, mit dem sie verknüpft sind, und nur die Felder, die der Arzt zur Freigabe genehmigt hat.

Auf der Infrastrukturseite: PostgreSQL auf RDS mit automatisierter Point-in-Time-Wiederherstellung, S3 mit KMS-verschlüsselten Anhängen und signierten, zeitlich begrenzten URLs (keine rohen S3-URLs im Umlauf), CloudWatch + Sentry an jedem Endpunkt, automatisierte nächtliche Backup-Verifizierung sowie Infrastructure as Code, sodass eine zweite Region ohne Ticket an das Cloud-Team hochgefahren werden kann.

  • Mandantenfähige Patientenakten mit strikter `facility_id`-Grenze, die auf Django-ORM-Ebene durchgesetzt wird (einrichtungsübergreifender Zugriff ist nicht nur unwahrscheinlich, sondern unmöglich)
  • Rollenbasierter Zugriff für Arzt, Pflegekraft, Admin und Angehörige – abgesichert auf Endpunkt- und Feldebene
  • Vorlagengesteuerte klinische Notizen mit Autosave, anfügbaren Vitalwerten/Medikamenten und einer menschenlesbaren Zusammenfassung, die neben strukturiertem JSON gespeichert wird
  • Nur anfügbares `audit_event`-Protokoll für jeden Lese-, Schreib- und Exportvorgang, pro Patient über jeden Zeitraum abfragbar – sofort HIPAA-konform
  • Angehörigenportal mit vom Arzt genehmigter feldgenauer Freigabe, zeitlich begrenzten Anhängen über signierte URLs und patientenbezogener Zugriffsbegrenzung
  • Admin-Konsole für mehrere Einrichtungen: neue Einrichtung anlegen, Rollen bereitstellen und Patienten ohne Codeänderung neu zuordnen
  • AWS-gehärtete Infrastruktur: RDS-Point-in-Time-Wiederherstellung, S3 + KMS-Verschlüsselung, CloudWatch + Sentry, nächtliche Backup-Verifizierung, Infrastructure as Code

Wie wir es gebaut haben

  1. 01

    Discovery, Bedrohungsmodell, Datendesign für mehrere Einrichtungen

    Wir begannen damit, Pflegekräften bei einer realen Schicht über die Schulter zu schauen und jede Stelle zu erfassen, an der Patientendaten fließen – Papier, Excel, EMR, Gruppenchat, Fax. Darauf aufbauend führten wir ein HIPAA-orientiertes Bedrohungsmodell für die vier risikoreichsten Fehlerszenarien durch: einrichtungsübergreifende Datenlecks, nicht nachverfolgte Exporte, übermäßige Weitergabe an Angehörige und nicht signierte Anhangs-URLs. Daraus entstanden die drei Architekturpfeiler, auf denen der Rest der Lösung ruht: mandantenbezogene Abfragen, die auf ORM-Ebene erzwungen werden, ein append-only audit_event-Log für jede Aktion und signierte S3-URLs ohne direkten Objektzugriff.

  2. 02

    Django-REST-API + mandantenfähiges PostgreSQL-Datenmodell

    Wir haben Einrichtungen, Patienten, Rollen und klinische Notizen in einem einzigen PostgreSQL-Schema modelliert, mit einer festen `facility_id`-Grenze, die über einen mandantenbezogenen Manager in jedes QuerySet eingebaut ist. Rollen (Arzt, Pflegekraft, Admin, Angehörige) steuern sowohl Endpunkte als auch Felder – ein Angehörigen-Nutzer kann nicht einmal sehen, dass in der Antwort ein Feld „medications“ existiert, solange der Arzt keinen Freigabeschalter aktiviert hat. Klinische Notizen sind vorlagengesteuert und werden als strukturiertes JSON plus eine gerenderte, menschenlesbare Zusammenfassung gespeichert, sodass Berichte und Exporte sauber bleiben.

  3. 03

    Next.js-SPA-UX, rollenbasierte Navigation, Angehörigenportal

    Wir haben eine einzige Next.js-SPA geliefert, die sich beim Login rollenspezifisch anpasst: Eine Pflegekraft sieht die Schichtwarteschlange und den schnellen Notiz-Ablauf; ein Administrator sieht den Einrichtungswechsel und die Audit-Suche; ein Familienangehöriger sieht nur den verknüpften Patienten mit der vom Arzt freigegebenen Teilmenge der Felder. Optimistische Updates, automatisches Speichern von Notizentwürfen und eine reibungsarme Vorlagenauswahl haben den häufigen Ablauf „Notiz hinzufügen“ von über 18 Minuten auf unter 5 gesenkt.

  4. 04

    AWS-Härtung, Audit, Observability, Übergabe

    Wir haben die Plattform auf AWS bereitgestellt – EC2 + RDS PostgreSQL + S3 + KMS – mit CloudWatch + Sentry an jedem Endpunkt, nächtlicher Backup-Verifizierung und Infrastructure as Code. Jeder Lese-, Schreib- und Exportvorgang landet in einem append-only audit_event-Log, sodass einem Prüfer in Sekunden ein Aktivitätsbericht pro Patient bereitgestellt werden kann. Wir haben dem Betreiber ein Runbook für Einrichtungs-Onboarding, Rollenvergabe und Incident Response übergeben und sind für monatliche Weiterentwicklungen im Retainer geblieben.

Tech-Stack

  • Next.js (React)
  • Django
  • Django REST Framework
  • PostgreSQL
  • Celery + Redis (Hintergrundjobs)
  • AWS (EC2, RDS, S3, CloudWatch)
  • AWS KMS (Verschlüsselung im Ruhezustand)
  • Auth0-/JWT-rollenbasierter Zugriff
  • Sentry + CloudWatch (Observability)
  • Docker
  • Individuelle Softwareentwicklung
  • Healthcare-SaaS-Engineering
  • UI/UX-Design
  • Cloud-Architektur
  • DevOps und Observability
  • Cybersecurity
“Wir hatten ein großes, komplexes Projekt, bei dem mehrere Datenbanken miteinander kommunizieren mussten. Das UnlockLive-Team stellte die richtigen Rückfragen, hielt den Zeitplan ehrlich ein und lieferte etwas, das unser klinisches Personal tatsächlich jeden Tag nutzt.”
Sofia Abdelkafi · Berater für Gesundheit & Wellness

Häufig gestellte Fragen

Wie bauen Sie ein mandantenfähiges Healthcare-SaaS, ohne Patientendaten zwischen Einrichtungen preiszugeben?

Wir erzwingen die Mandantengrenze auf der Ebene des Django-ORM, nicht in Route-Handlern. Jedes Modell, das PHI berührt, wird durch einen mandantenbezogenen QuerySet-Manager abgesichert, der vor allen anderen Filtern nach der `facility_id` aus dem JWT filtert. Das Ergebnis: Eine gefälschte URL, ein vergessenes `if` in einer View oder ein Fehler in einem Serializer kann keine einrichtungsübergreifenden Datensätze zurückgeben – das SQL, das die Datenbank sieht, ist bereits gefiltert. Zusätzlich setzen wir Berechtigungen auf Feldebene ein, sodass ein Familienangehöriger nicht einmal erkennen kann, dass ein sensibles Feld in der Antwort existiert.

Ist die SHCA-Plattform HIPAA-konform?

Wir haben die Anwendung mit HIPAA-orientierten Kontrollen konzipiert – rollenbasierter Zugriff, Verschlüsselung im Ruhezustand (RDS + S3 + KMS) und bei der Übertragung (TLS 1.2+), ein append-only `audit_event`-Log für jeden PHI-Lese-, Schreib- und Exportvorgang, signierte, zeitlich befristete URLs für jeden Anhang und nächtliche Backup-Verifizierung. HIPAA-Konformität ist letztlich ein Business Associate Agreement und ein organisatorisches Programm – das führt der Betreiber –, aber die Plattform wurde so gebaut, dass ein HIPAA-Audit mit einer Abfrage beantwortet werden kann, nicht mit einer Neuarchitektur.

Wie lange dauerte der Aufbau von SHCA, und wie war der Zeitplan strukturiert?

Sechs Monate von Anfang bis Ende. Grob: 3 Wochen Discovery, Bedrohungsmodell und Datendesign; 14 Wochen für den Aufbau von Django-REST-API + Next.js-SPA in zweiwöchigen Sprints, mit automatisierten Tests bei jedem PR und Security-Review vor der Übernahme in die Produktion; 4 Wochen für AWS-Härtung, Observability, Audit-Log-Arbeit und Schulung des klinischen Personals; 4 Wochen Pilot mit einer Einrichtung, gefolgt von einem Rollout in derselben Woche in den übrigen 4 Einrichtungen.

Welcher Technologie-Stack treibt die Patientenverwaltungsplattform SHCA an?

Ein Next.js-(React-)SPA-Frontend, eine Django- + Django-REST-Framework-API, PostgreSQL auf Amazon RDS, S3 + KMS für verschlüsselte Anhänge, Celery + Redis für Hintergrundjobs, JWT-basierte Authentifizierung mit Rollenberechtigungen pro Endpunkt und pro Feld sowie CloudWatch + Sentry für Observability – alles mit Docker containerisiert und per Infrastructure as Code auf AWS bereitgestellt.

Kann die Plattform auf Dutzende Einrichtungen skaliert oder für einen anderen Betreiber der Seniorenpflege neu gestaltet werden?

Ja – das Datenmodell und das Berechtigungssystem sind von Grund auf einrichtungsunabhängig. Eine neue Einrichtung hinzuzufügen ist eine Admin-Aktion, keine Code-Änderung; ein neuer Betreiber kann das Frontend neu gestalten und dasselbe mandantenfähige Backend wiederverwenden. Dieselbe Architektur (`facility_id`-Grenze + audit_event-Log + Anhänge über signierte URLs) ist für jedes HIPAA-nahe mandantenfähige SaaS wiederverwendbar – Kliniken, Gruppen für Verhaltensmedizin, ambulante Pflegedienste und Ähnliches.

Möchten Sie ein solches Ergebnis?

Sprechen Sie mit demselben Team, das gebaut hat Aufbau eines HIPAA-konformen, einrichtungsübergreifenden Patientenmanagement-SaaS für eine US-Seniorenpflegegruppe — Next.js + Django + PostgreSQL auf AWS. Wir grenzen Ihr Projekt ein, erstellen ein Festpreisangebot und zeigen Ihnen das passendste Beispiel aus unserem Portfolio.

Strategiegespräch buchen