Praxen verarbeiten täglich einige der sensibelsten Daten überhaupt. Entsprechend streng sind die Anforderungen – sie ergeben sich aus der DSGVO, dem Bundesdatenschutzgesetz und der ärztlichen Schweigepflicht. Die wichtigsten Pflichten im Überblick.
Gesundheitsdaten sind „besondere Kategorien“
Gesundheitsdaten gehören nach Art. 9 DSGVO zu den besonders geschützten Datenkategorien. Ihre Verarbeitung ist grundsätzlich verboten – es sei denn, eine Ausnahme greift. Für die medizinische Behandlung ist das Art. 9 Abs. 2 lit. h DSGVO. Für die Behandlung selbst ist daher keine gesonderte Einwilligung nötig; für andere Zwecke, etwa Newsletter oder Fotos auf der Website, dagegen schon.
Schweigepflicht und externe Dienstleister
Neben dem Datenschutz gilt die ärztliche Schweigepflicht (§ 203 StGB). Seit 2017 dürfen Praxen externe Dienstleister – etwa für IT, Abrechnung oder Telefonservice – als „mitwirkende Personen“ einbeziehen (§ 203 Abs. 3 StGB). Voraussetzung ist, dass diese zur Verschwiegenheit verpflichtet werden. Datenschutzrechtlich braucht es zusätzlich einen Auftragsverarbeitungsvertrag nach Art. 28 DSGVO.
Die Pflichtdokumente
- Verzeichnis von Verarbeitungstätigkeiten (Art. 30 DSGVO): Die Ausnahme für kleine Unternehmen greift nicht, wenn Gesundheitsdaten verarbeitet werden – jede Praxis braucht ein solches Verzeichnis.
- Datenschutzinformation für Patienten (Art. 13 DSGVO): etwa als Aushang oder Handout am Empfang.
- Technische und organisatorische Maßnahmen (Art. 32 DSGVO): Zugriffsrechte, Verschlüsselung, Backups, Bildschirmsperren, Diskretion am Empfang.
- Auftragsverarbeitungsverträge mit allen Dienstleistern, die Zugriff auf Patientendaten haben.
Braucht meine Praxis einen Datenschutzbeauftragten?
Nach § 38 BDSG ist ein Datenschutzbeauftragter zu benennen, wenn in der Regel mindestens 20 Personen ständig mit der automatisierten Verarbeitung personenbezogener Daten beschäftigt sind. Unabhängig davon besteht die Pflicht, wenn die Kerntätigkeit in einer umfangreichen Verarbeitung von Gesundheitsdaten besteht (Art. 37 DSGVO) – das wird bei größeren Einrichtungen wie MVZ oder Kliniken regelmäßig angenommen, bei der einzelnen Arztpraxis dagegen nach Erwägungsgrund 91 DSGVO in der Regel nicht.
Wenn etwas schiefgeht
Eine Datenschutzverletzung – etwa ein falsch versendeter Befund oder ein gestohlener Laptop – ist grundsätzlich innerhalb von 72 Stunden der zuständigen Aufsichtsbehörde zu melden (Art. 33 DSGVO). Bei hohem Risiko müssen auch die Betroffenen informiert werden. Ein vorbereiteter Ablaufplan spart im Ernstfall wertvolle Zeit.
Dieser Beitrag dient der allgemeinen Information und ersetzt keine Rechts- oder Steuerberatung. Gesetzliche Regelungen können sich ändern – maßgeblich ist immer die aktuelle Rechtslage. Stand: September 2026.