Warum die Arztpraxis ein Sonderfall ist
Eine Praxis verarbeitet täglich Gesundheitsdaten, also besondere Kategorien nach Art. 9. Dazu kommt die ärztliche Schweigepflicht. Die gute Nachricht: Für die Behandlung selbst brauchen Sie keine Einwilligung der Patienten.
Rechtsgrundlagen für die Behandlung
Art. 9 Abs. 2 Buchstabe h DSGVO erlaubt die Verarbeitung für Zwecke der Gesundheitsvorsorge, der Arbeitsmedizin, der medizinischen Diagnostik, der Versorgung oder Behandlung im Gesundheits- oder Sozialbereich, wenn sie auf dem Recht der Union oder eines Mitgliedstaats oder auf einem Vertrag mit einem Angehörigen eines Gesundheitsberufs beruht und unter den Bedingungen des Abs. 3 erfolgt: Die Daten werden von Fachpersonal oder unter dessen Verantwortung verarbeitet, das dem Berufsgeheimnis oder einer Geheimhaltungspflicht unterliegt. § 22 Abs. 1 Nr. 1 Buchstabe b Bundesdatenschutzgesetz regelt das ergänzend für nichtöffentliche Stellen.
Nach der Kassenärztlichen Bundesvereinigung ist eine Einwilligung nur in besonderen Fällen nötig, zum Beispiel bei der Weitergabe von Daten an eine private Verrechnungsstelle. Anfragen von Krankenkassen und Ämtern beantworten Sie nur, wenn eine Rechtsgrundlage oder eine Entbindung von der Schweigepflicht vorliegt.
Schweigepflicht nach § 203 StGB
§ 203 Abs. 1 Nr. 1 Strafgesetzbuch bedroht unter anderem Ärzte, Zahnärzte, Apotheker und Angehörige anderer Heilberufe mit staatlich geregelter Ausbildung mit Strafe, wenn sie ein fremdes Geheimnis unbefugt offenbaren. Beschäftigte, die in der Praxis mitarbeiten, sind als Gehilfen einbezogen: Das Zugänglichmachen von Geheimnissen für sie ist kein Offenbaren (Abs. 3 Satz 1). Sonstige mitwirkende Personen, zum Beispiel externe IT-Dienstleister, dürfen Geheimnisse nur erfahren, soweit das für ihre Tätigkeit erforderlich ist (Abs. 3 Satz 2). Verpflichten Sie sie schriftlich zur Verschwiegenheit, denn auch sie sind nach Abs. 4 strafbar, wenn sie Geheimnisse unbefugt offenbaren.
Behandlungsakte: Aufbewahrung und Einsicht
Nach § 630f Abs. 1 BGB führen Sie die Behandlungsakte in Papierform oder elektronisch. Änderungen sind nur zulässig, wenn der ursprüngliche Inhalt erkennbar bleibt. Sie bewahren die Akte „für die Dauer von zehn Jahren nach Abschluss der Behandlung“ auf, soweit keine anderen Vorschriften andere Fristen vorsehen (Abs. 3). Das Bayerische Landesamt für Datenschutzaufsicht nennt als Löschzeitpunkt deshalb in der Regel zehn Jahre nach Behandlungsabschluss. Löschen Sie danach, und legen Sie das in Ihrem Löschkonzept fest.
Nach § 630g BGB gewähren Sie dem Patienten auf Verlangen unverzüglich Einsicht in die vollständige Akte. Er kann auch Abschriften verlangen, die erste ist unentgeltlich. Das Recht besteht nicht, soweit erhebliche therapeutische Gründe oder erhebliche Rechte Dritter entgegenstehen, die Ablehnung ist zu begründen. Datenschutzrechtliche Rechte bleiben unberührt, siehe Auskunftsrecht nach Art. 15.
Was Ihre Praxis dokumentieren und organisieren muss
- Verzeichnis von Verarbeitungstätigkeiten: mit Zwecken, Personengruppen, Datenkategorien, Empfängern und Löschfristen, siehe Verzeichnis von Verarbeitungstätigkeiten.
- Technische und organisatorische Maßnahmen: nach den Hinweisen der Kassenärztlichen Bundesvereinigung zum Beispiel keine unverschlüsselte E-Mail mit Patientendaten, Zugriffsrechte, Diskretion an der Anmeldung, verschlossene Akten, Bildschirmsperre, Identitätsprüfung am Telefon und Vernichtungsregeln. Mehr: technische und organisatorische Maßnahmen.
- Patienteninformation: per Aushang, Infoblatt oder auf der Website mit Zweck, Rechtsgrundlage und Kontakt (Art. 13). Eine Unterschrift der Patienten ist nicht nötig.
- Auftragsverarbeitung: Ein Vertrag ist nötig, wenn Externe auf Patientendaten zugreifen können, etwa Wartung der Praxissoftware, Aktenvernichtung, Cloud oder externe Terminvergabe. Siehe Auftragsverarbeitungsvertrag.
- Datenpanne: Typisch ist der Fehlversand eines Arztbriefes. Meldung an die Aufsichtsbehörde binnen 72 Stunden, wenn ein Risiko besteht, siehe Datenpanne melden.
Braucht die Praxis einen Datenschutzbeauftragten?
Das Bayerische Landesamt und die Kassenärztliche Bundesvereinigung gehen davon aus, dass eine durchschnittliche Praxis nicht allein deshalb benennen muss, weil sie Gesundheitsdaten verarbeitet, da keine „umfangreiche“ Verarbeitung im Sinne des Art. 37 Abs. 1 Buchstabe c vorliege. Maßgeblich ist daher die 20-Personen-Regel: Ärzte, Teilzeitkräfte und Auszubildende zählen mit, wenn sie ständig mit automatisierter Verarbeitung beschäftigt sind (§ 38 Abs. 1 BDSG). Ältere Hinweise nennen teils zehn Personen, das ist überholt. Eine Pflicht besteht außerdem bei Verarbeitungen, die eine Datenschutz-Folgenabschätzung erfordern. Nach der Kassenärztlichen Bundesvereinigung ist das nur in seltenen Fällen so, etwa bei systematischer Videoüberwachung. Der Praxisinhaber selbst kann nicht Datenschutzbeauftragter sein. Mehr dazu: Datenschutzbeauftragter: ab wann Pflicht?
Unterstützung für Arztpraxen
Ein externer Datenschutzbeauftragter bringt Verzeichnis, Verträge und Maßnahmen in Ordnung und steht bei Fragen und Vorfällen zur Seite. Die Kosten finden Sie unter Preise.