
Neue Leitlinie MDCG 2025-4: Anforderungen an Software-Apps für Medizinprodukte auf Online-Plattformen
Medical devices regulation
Softwareanwendungen im Gesundheitswesen haben unser Verhältnis zur Gesundheitsfürsorge grundlegend verändert. Ob es darum geht, den Blutzuckerspiegel zu überwachen, ein MRT zu interpretieren oder eine Hautverletzung aufzuspüren, diese Software ist heute über die großen Online-Plattformen wie den App Store oder Google Play direkt auf unseren Telefonen verfügbar.
Doch eine Frage tauchte bei den Herstellern von Medizinprodukten immer wieder auf: Was genau sind meine regulatorischen Verpflichtungen, wenn ich eine als Medizinprodukt eingestufte Softwareanwendung auf einer Plattform zur Verfügung stelle? Und vor allem: Welche sind die der Plattform selbst?
Der MDCG 2025-4, der am 16. Juni 2025 veröffentlicht wurde, bringt endlich Licht ins Dunkel. Dieser neue Leitfaden klärt die Verteilung der Verantwortlichkeiten zwischen Herstellern und Plattformen, indem er die Anforderungen der Verordnung (EU) 2017/745 (MDR) und des Digital Services Act (DSA) artikuliert.
Wir fassen hier das Wichtigste zusammen, ohne unnötigen Fachjargon - aber mit den wirklich kritischen Punkten, die man verstehen muss.
1. Wozu dient dieser Leitfaden? Welches Problem adressiert er?
Seit Inkrafttreten des MDR wird Software, die für medizinische Zwecke verwendet wird - unabhängig davon, ob sie eigenständig oder mit einem physischen Gerät verbunden ist - als vollwertiges Medizinprodukt betrachtet. Diese Einstufung bedeutet, dass die Anforderungen der Verordnung strikt eingehalten werden müssen, auch für Apps, die auf digitalen Plattformen verfügbar sind.
Bisher war jedoch die genaue Rolle von Plattformen (wie Apple, Google oder anderen Vermittlern) in der Vertriebskette nicht klar definiert. Sind sie Vertriebshändler? Sind sie einfache Hosting-Anbieter? Importeure, wenn der Hersteller außerhalb der EU ansässig ist? Die Antworten waren oft unklar ... mit dem Risiko der Nichteinhaltung von Vorschriften für die Hersteller.
Der MDCG-Leitfaden 2025-4 ist eine Antwort auf drei wichtige Herausforderungen:
- Klärung der Verantwortlichkeiten der einzelnen Akteure, wenn als MDR eingestufte Software-Apps über Plattformen auf dem europäischen Markt bereitgestellt werden.
- Die Anforderungen der MDR/IVDR mit denen des Digital Services Act (DSA), der seit Februar 2024 in Kraft ist und für Online-Vermittlungsdienste gilt, artikulieren.
- Vermeidung einer unbeabsichtigten Umgehung der Vorschriften aufgrund von Unkenntnis der tatsächlichen rechtlichen Rolle, die die Plattform innehat (passives Hosting vs. aktive Vertriebsrolle).
Kurz gesagt, dieser Leitfaden sichert eine von vielen Herstellern gefürchtete Grauzone ab, indem er eine lang erwartete MDR × DSA Cross-Reading-Funktion bietet.
2. Zwei Fälle für Plattformen: Hosting-Anbieter oder Wirtschaftsakteur?
Der Kern des MDCG-Leitfadens 2025-4 beruht auf einer wesentlichen Unterscheidung: der tatsächlichen Rolle, die die Plattform bei der Bereitstellung der Software-App spielt. Es werden zwei Szenarien betrachtet, die jeweils sehr unterschiedliche regulatorische Auswirkungen haben.
Fall 1 - Die Plattform agiert als Vermittlungsdienstleister (DSA)
In dieser Konfiguration spielt die Plattform eine technische und passive Rolle. Sie hostet eine von einem Hersteller bereitgestellte Anwendung, ohne in den Vertrieb einzugreifen oder das Produkt aktiv zu verändern oder zu bewerben. Sie verhält sich wie ein "digitales Schaufenster".
In diesem Fall:
- Die Plattform wird nicht als Wirtschaftsakteur im Sinne des MDR/IVDR angesehen (also weder Händler noch Importeur).
- Sie fällt unter den Digital Services Act (DSA), der vorschreibt :
- Mechanismen zur Meldung illegaler Inhalte,
- Transparenzanforderungen in Bezug auf die Herkunft und die Merkmale der angebotenen Produkte,
- Mindestüberprüfungen der Identität der Händler (hier: der Hersteller der DM-Software-App).
Diese Situation ist für den Hersteller relativ günstig, setzt aber voraus, dass er alle vorgeschriebenen regulatorischen Informationen sichtbar und strukturiert bereitstellt.
Fall 2 - Die Plattform ist ein Händler oder Importeur (MDR/IVDR)
Wenn die Plattform über eine einfache Hosting-Rolle hinausgeht - z. B.:
- sie die App vom Hersteller erhält und sie in seinem Namen online stellt,
- oder sie hat ihren Sitz in der EU und arbeitet mit einem Hersteller zusammen, der außerhalb der EU ansässig ist,
dann tritt sie voll in die regulatorische Vertriebskette ein.
Konsequenzen:
- Sie wird zum Händler oder Importeur mit allen Verpflichtungen aus den Artikeln 13 und 14 MDR/IVDR.
- Sie muss insbesondere:
- die CE-Konformität und die Dokumentation des Herstellers überprüfen,
- mit den zuständigen Behörden zusammenarbeiten,
- nicht konforme Apps zurückziehen oder aussetzen.
Beachten Sie: In diesem Fall treten MDR/IVDR-Pflichten als Händler/Importeur in den Vordergrund; DSA-Pflichten können daneben weiterhin relevant sein.
3. Welche Pflichten haben Hersteller von Medizinprodukt-software?
Der MDCG-Leitfaden 2025-4 erinnert daran, dass die Online-Plattform zwar eigene Verantwortlichkeiten hat, der Hersteller aber weiterhin voll verantwortlich für die Einhaltung der Vorschriften durch seine MDSW (Medical Device Software) ist. Dies beinhaltet eine Reihe präziser Pflichten, insbesondere in Bezug auf Informationen und Präsentation.
Informationen, die der Plattform (und damit den Nutzern) zur Verfügung gestellt werden müssen Der Hersteller muss alle regulatorischen Daten übermitteln, die erforderlich sind, um die Rückverfolgbarkeit, Identifizierung und Transparenz der App zu gewährleisten. Diese Informationen müssen direkt auf der Plattform verfügbar sein, nicht nur in der eIFU oder auf einer Website eines Drittanbieters.
Zu den Pflichtfeldern gehören:
- Name oder Handelsname der App
- Name, Adresse und SRN des Herstellers
- UDI-DI-Nummer (eindeutige Identifikation des Geräts)
- Klare Beschreibung des Verwendungszwecks
- Regulatorische Symbole (MD oder IVD)
- Warnungen oder Vorsichtsmaßnahmen, die Sie kennen sollten
- Link zur eIFU
- Nummer des CE-Zertifikats und Name der Benannten Stelle (falls zutreffend)
- Name und Adresse des Bevollmächtigten (falls außerhalb der EU)
- Technische Anforderungen für die Nutzung (kompatible Hardware, Verbindungen, Sicherheit...)
Klare Kategorisierung auf der Plattform
Der Hersteller muss außerdem ausdrücklich darauf hinweisen, dass es sich bei seiner App um ein Medizinprodukt handelt. Der Leitfaden empfiehlt, dass die Plattformen differenzierte Kategorien integrieren:
- Medizinisches Gerät
- Gesundheits-App (ohne medizinischen Zweck)
- Wellness / Lifestyle
Dies ermöglicht es den Nutzern (und den Behörden), eine App zur Behandlung einer Krankheit nicht mit einer Meditations- oder Bewegungsüberwachungs-App zu verwechseln.
Diese Kategorisierung kann nur dann validiert werden, wenn der Hersteller alle regulatorischen Informationen bereitgestellt hat.
4. Welche Verpflichtungen bestehen für App-Plattformen?
MDCG 2025-4 erinnert nicht nur an die Anforderungen für Hersteller, sondern legt auch die genauen Verantwortlichkeiten fest, die Plattformanbieter (Google, Apple usw.) haben, wenn sie den Zugang zu als Medizinprodukte qualifizierter Software ermöglichen.
4.1 Vorherige Überprüfung der Informationen
Plattformen, die es Nutzern ermöglichen, einen Fernabsatzvertrag mit einem Hersteller abzuschließen (Verkauf, kostenloser Download usw.), müssen:
- Sich vor der Veröffentlichung der Appvergewissern, dass der Hersteller alle geforderten Angaben (Kontaktdaten, Regulierungsstatus, Kennzeichnung usw.) gemacht hat.
- Stichprobenartige Überprüfungen in offiziellen Datenbanken (z. B. EUDAMED, nationale Datenbanken)durchführen, um sicherzustellen, dass die angebotenen Apps nicht als nicht konform oder illegal gemeldet sind.
Diese Verpflichtungen sind Teil von Artikel 31 des DSA, der gilt, solange die Plattform ein technischer Hoster bleibt.
4.2 Gestaltung einer transparenten Schnittstelle
Die Plattformen müssen ihre Schnittstelle so strukturieren, dass die von den Herstellern bereitgestellten Informationen:
- Für Nutzer (Patienten und Fachpersonal) sichtbar und verständlich sind, einschließlich rechtlicher Hinweise, Warnhinweise und Links zu Beipackzetteln.
- Vor dem Herunterladen leicht zugänglich sind, ohne sich durch ein Untermenü wühlen oder eine externe Website besuchen zu müssen.
4.3 Pflicht zur klaren Kategorisierung
Wie bereits erwähnt, müssen die Plattformen den Herstellern die Möglichkeit bieten, ihre App als Medizinprodukt zu deklarieren, und diese Kategorie für den Endbenutzer deutlich anzeigen.
Ziel ist es, Missverständnisse zu vermeiden (z. B. eine nicht zertifizierte App, die sich als Diagnoseinstrument ausgibt) und vollständige Transparenz über den regulatorischen Status zu gewährleisten.
4.4 Besondere Verantwortlichkeiten von großen Plattformen
Für Plattformen, die von der Europäischen Kommission als sehr große Online-Plattformen (Very Large Online Platforms, VLOP) eingestuft werden, gelten zusätzliche Pflichten:
- Jährliche Analyse der systemischen Risiken, einschließlich des Risikos der Verbreitung illegaler oder nicht konformer Apps.
- Umsetzung von Maßnahmen zur Risikominderung, die verhältnismäßig und dokumentiert sind.
- Überwachung der Auswirkungen ihrer algorithmischen Systeme, einschließlich derer, die bestimmte Apps bevorzugen.
5. Kurz gesagt: Worauf müssen sich die Hersteller einstellen?
Der MDCG-Leitfaden 2025-4 schafft keine neuen Verpflichtungen ... aber er verdeutlicht eine regulatorische Artikulation, die für jeden Hersteller von MD-Software unumgänglich geworden ist.
Hier sind die wichtigsten Punkte, die Sie sich merken sollten:
- Sie verbreiten eine MDSW-App auf einer Plattform? Sie sind dafür verantwortlich, alle von der MDR geforderten Informationen bereitzustellen (Identifizierung, Kennzeichnung, UDI, eIFU-Link usw.).
- Die Plattform hostet die App nur? Sie unterliegt der DSA und muss :
- die Transparenz der Informationen gewährleisten,
- die Identität des Herstellers überprüfen,
- sicherstellen, dass die App korrekt kategorisiert ist.
- Handelt die Plattform in Ihrem Namen oder sind Sie außerhalb der EU? Sie wird zum Händler oder Importeur im Sinne des MDR/IVDR mit allen damit verbundenen Verantwortlichkeiten (Artikel 13 und 14).
- Für sehr große Plattformen (wie Apple oder Google) gelten verschärfte Risikomanagement- und Kontrollpflichten.
Schlussfolgerung
Dieser Leitfaden füllt eine Lücke, die viele Akteure der Branche empfunden haben: die der gemeinsamen Verantwortung von Hersteller und Plattform an der Schnittstelle zwischen Medizinproduktevorschriften und digitalem Recht.
Wenn Sie eine Softwareanwendung für ein Medizinprodukt herausgeben oder planen, ist die Lektüre von MDCG 2025-4 keine Option. Es handelt sich um ein strategisches Rahmendokument für alle Maßnahmen zur Einhaltung der Vorschriften, zur Markteinführung und zur Verbreitung über digitale Kanäle.
❓ Mini FAQ - MDCG 2025-4 und Software-Apps für Medizinprodukte
Was ist der Unterschied zwischen "Inverkehrbringen" und "Bereitstellung" einer App?
Das Inverkehrbringen entspricht dem Zeitpunkt, zu dem der Hersteller seine App auf eine Plattform hochlädt. Die Bereitstellung dauert so lange, wie die App für die Nutzer auf dieser Plattform zugänglich ist.
Wird die Plattform automatisch zum Vertreiber?
Nein. Wenn sie die App lediglich hostet (wie ein Schaufenster), wird sie als technischer Dienstleister (DSA) betrachtet. Sie wird nur dann zum Distributor oder Importeur, wenn sie eine aktive Rolle bei der Verbreitung spielt.
Gilt die DSA für alle medizinischen Apps?
Ja, sobald die Plattform als digitaler Vermittler agiert. Wenn sie jedoch Händler/Importeur im Sinne der MDR ist, stehen MDR/IVDR-Pflichten als Händler/Importeur im Vordergrund; DSA-Pflichten können daneben weiterhin einschlägig sein, sondern die MDR ist maßgeblich.
Kann sich ein Hersteller außerhalb der EU auf die Plattform als Importeur verlassen?
Nicht ohne Vorsichtsmaßnahmen. Wenn sich die Plattform in der EU befindet und diese Rolle akzeptiert, wird sie zum Importeur. Dies entbindet den Nicht-EU-Hersteller jedoch nicht davon , einen Bevollmächtigten in der Union zu benennen.
Welche Elemente müssen zwingend mit der App angezeigt werden?
Name des Herstellers, UDI, CE-Kennzeichnung, Verwendungszweck, Warnhinweise, Link zur eIFU, SRN und andere regulatorische Hinweise, die von der MDR/IVDR festgelegt werden.
Benötigen Sie weitere Hilfe?
Sie entwickeln oder vermarkten eine Softwareanwendung, die als Medizinprodukt eingestuft ist? Sie sind sich nicht sicher, wie Ihre regulatorische Position gegenüber Plattformen aussieht? Oder Sie fragen sich, ob Ihre Schnittstelle wirklich die Anforderungen der MDR und des IVD erfüllt?
Bei CSDmed begleiten wir die Hersteller von Medizinprodukten bei:
- der Einhaltung der Vorschriften für MDSW (MDR, IVDR, FDA),
- der Einrichtung eines an die Software angepassten QMS (ISO 13485, IEC 62304),
- die Strategie, Apps über die Stores auf den Markt zu bringen (App Store, Google Play),
- die Beziehungen zu Plattformen, Bevollmächtigten und zuständigen Behörden.
Weil Sie Besseres zu tun haben, als Texte unter der Lupe zu interpretieren, machen wir das für Sie.
Kontaktieren Sie uns, um Ihre Projekte zu besprechen.