Datenschutz für Arztpraxen und Gesundheitswesen

◆ Gesundheitsdaten · Schweigepflicht · TI

Datenschutz für Arztpraxen und Gesundheits­einrichtungen

In kaum einer Branche sind die Daten sensibler – und kaum irgendwo ist der Alltag so wenig dafür gemacht, ständig daran zu denken. Wir übernehmen den Datenschutz für Praxen, MVZ, Kliniken und Pflegeeinrichtungen, damit Ihr Team sich um Patienten kümmern kann.

Typische Themen in der Praxis

  • Benennungspflicht realistisch prüfen
  • Schweigepflicht und Dienstleister
  • Sichere Kommunikation und TI
  • Patientenauskunft und Aktenherausgabe
  • Aufbewahrung und Löschkonzept

Kurz beantwortet: Arztpraxen verarbeiten Gesundheitsdaten – besondere Kategorien personenbezogener Daten nach Art. 9 DSGVO. Ein Datenschutzbeauftragter ist in Deutschland ab 20 Personen mit ständigem automatisiertem Datenzugriff verpflichtend (§ 38 BDSG) sowie immer dann, wenn eine Datenschutz-Folgenabschätzung erforderlich ist. Zusätzlich gilt die strafbewehrte ärztliche Schweigepflicht nach § 203 StGB, die beim Einsatz externer Dienstleister eigene Anforderungen stellt.

Was Gesundheitsdaten besonders macht

Gesundheitsdaten fallen unter Artikel 9 DSGVO. Ihre Verarbeitung ist grundsätzlich untersagt und nur über eine ausdrückliche Ausnahme zulässig – im Behandlungskontext regelmäßig über Art. 9 Abs. 2 lit. h DSGVO. Das klingt akademisch, hat aber handfeste Folgen:

  • Höhere Anforderungen an technische und organisatorische Maßnahmen
  • Datenschutz-Folgenabschätzung bei umfangreichen oder neuen Verarbeitungen
  • Strengere Bewertung bei Datenpannen – meldepflichtig wird schneller relevant
  • Zusätzlich die strafbewehrte Schweigepflicht nach § 203 StGB

Der Unterschied in der Praxis: Ein verlorener USB-Stick mit Adressdaten ist ärgerlich. Ein verlorener USB-Stick mit Befunden ist ein meldepflichtiger Vorfall mit hohem Risiko – und muss zusätzlich den Betroffenen mitgeteilt werden.

Brauchen Sie einen Datenschutzbeauftragten?

Hier kursieren viele Halbwahrheiten. Die saubere Prüfung erfolgt in drei Schritten:

Prüfschritt Ergebnis
Mindestens 20 Personen mit ständigem automatisiertem Datenzugriff? Ja → Benennung Pflicht (§ 38 Abs. 1 S. 1 BDSG)
Ist eine Datenschutz-Folgenabschätzung erforderlich? Ja → Benennung Pflicht, unabhängig von der Personenzahl
Umfangreiche Verarbeitung besonderer Kategorien als Kerntätigkeit? Bei Einzelpraxen laut Erwägungsgrund 91 regelmäßig nicht erfüllt

Für eine Einzelpraxis mit fünf Mitarbeitenden entfällt die Pflicht damit häufig. Für ein MVZ, eine große Gemeinschaftspraxis, ein Labor oder eine Klinik sieht es anders aus – und selbst ohne Pflicht bleiben sämtliche inhaltlichen Anforderungen der DSGVO bestehen. Die Pflicht zur Benennung ist nicht die Pflicht zum Datenschutz.

Schweigepflicht und externe Dienstleister

Der in der Praxis am häufigsten übersehene Punkt: Wer als externer Dienstleister Zugang zu Patientendaten bekommt, fällt unter § 203 Abs. 3 StGB. Das betrifft weit mehr Fälle, als die meisten vermuten:

💻

IT-Betreuung

Fernwartung am Praxisverwaltungssystem genügt bereits – die Zugriffsmöglichkeit ist entscheidend, nicht die tatsächliche Einsicht.

🧾

Abrechnung

Privatärztliche Verrechnungsstellen benötigen zusätzlich eine wirksame Einwilligung der Patienten.

🗑️

Aktenvernichtung

Auch die Entsorgung von Papierunterlagen ist eine Offenbarung im Sinne der Norm.

☁️

Cloud und Backup

Wo liegen die Daten, wer kann technisch zugreifen, welche Garantien bestehen bei Drittlandbezug?

Neben dem AV-Vertrag nach Art. 28 DSGVO braucht es hier eine Verschwiegenheitsverpflichtung und eine dokumentierte sorgfältige Auswahl des Dienstleisters. Fehlt sie, steht nicht nur ein Bußgeld im Raum, sondern eine Strafbarkeit.

Was wir für Sie übernehmen

  1. Bestandsaufnahme in der Praxis

    Wir schauen uns Abläufe am Empfang, in der Behandlung und in der Abrechnung an – dort entstehen die realen Risiken, nicht im Aktenordner.

  2. Benennungspflicht klären

    Dokumentierte Prüfung, ob und ab wann ein Datenschutzbeauftragter erforderlich ist.

  3. Dienstleister ordnen

    AV-Verträge, Verschwiegenheitsverpflichtungen und Prüfung der Drittlandbezüge.

  4. Verzeichnis und Löschkonzept

    Aufbewahrungsfristen und Löschpflichten sauber zusammenführen – inklusive der langen Fristen im medizinischen Bereich.

  5. Team schulen

    Kurz, praxisnah und an echten Situationen aus dem Praxisalltag – vom Telefonat bis zur Aktenweitergabe.

🩺
Externer Datenschutzbeauftragter ab 190 € / MonatFür Praxen, MVZ und Pflegeeinrichtungen – inklusive Audit, Verzeichnis, Dienstleisterprüfung, Schulung und Datenpannen-Support.

Angebot anfordern

Praxisalltag statt Paragrafen.

Im kostenlosen Erstgespräch klären wir, ob Sie benennungspflichtig sind und wo in Ihren Abläufen die tatsächlichen Risiken liegen.