Ratgeber · Branchen

Datenschutz in der Arztpraxis: Patientendaten richtig schützen

Rechtsgrundlagen, Schweigepflicht, Behandlungsakte, Verträge mit IT-Dienstleistern und die Frage nach dem Datenschutzbeauftragten: Was Arztpraxen nach der DSGVO beachten müssen.

· Aktualisiert am · 6 Min. Lesezeit

Warum die Arztpraxis ein Sonderfall ist

Eine Praxis verarbeitet täglich Gesundheitsdaten, also besondere Kategorien nach Art. 9. Dazu kommt die ärztliche Schweigepflicht. Die gute Nachricht: Für die Behandlung selbst brauchen Sie keine Einwilligung der Patienten.

Rechtsgrundlagen für die Behandlung

Art. 9 Abs. 2 Buchstabe h DSGVO erlaubt die Verarbeitung für Zwecke der Gesundheitsvorsorge, der Arbeitsmedizin, der medizinischen Diagnostik, der Versorgung oder Behandlung im Gesundheits- oder Sozialbereich, wenn sie auf dem Recht der Union oder eines Mitgliedstaats oder auf einem Vertrag mit einem Angehörigen eines Gesundheitsberufs beruht und unter den Bedingungen des Abs. 3 erfolgt: Die Daten werden von Fachpersonal oder unter dessen Verantwortung verarbeitet, das dem Berufsgeheimnis oder einer Geheimhaltungspflicht unterliegt. § 22 Abs. 1 Nr. 1 Buchstabe b Bundesdatenschutzgesetz regelt das ergänzend für nichtöffentliche Stellen.

Nach der Kassenärztlichen Bundesvereinigung ist eine Einwilligung nur in besonderen Fällen nötig, zum Beispiel bei der Weitergabe von Daten an eine private Verrechnungsstelle. Anfragen von Krankenkassen und Ämtern beantworten Sie nur, wenn eine Rechtsgrundlage oder eine Entbindung von der Schweigepflicht vorliegt.

Schweigepflicht nach § 203 StGB

§ 203 Abs. 1 Nr. 1 Strafgesetzbuch bedroht unter anderem Ärzte, Zahnärzte, Apotheker und Angehörige anderer Heilberufe mit staatlich geregelter Ausbildung mit Strafe, wenn sie ein fremdes Geheimnis unbefugt offenbaren. Beschäftigte, die in der Praxis mitarbeiten, sind als Gehilfen einbezogen: Das Zugänglichmachen von Geheimnissen für sie ist kein Offenbaren (Abs. 3 Satz 1). Sonstige mitwirkende Personen, zum Beispiel externe IT-Dienstleister, dürfen Geheimnisse nur erfahren, soweit das für ihre Tätigkeit erforderlich ist (Abs. 3 Satz 2). Verpflichten Sie sie schriftlich zur Verschwiegenheit, denn auch sie sind nach Abs. 4 strafbar, wenn sie Geheimnisse unbefugt offenbaren.

Behandlungsakte: Aufbewahrung und Einsicht

Nach § 630f Abs. 1 BGB führen Sie die Behandlungsakte in Papierform oder elektronisch. Änderungen sind nur zulässig, wenn der ursprüngliche Inhalt erkennbar bleibt. Sie bewahren die Akte „für die Dauer von zehn Jahren nach Abschluss der Behandlung“ auf, soweit keine anderen Vorschriften andere Fristen vorsehen (Abs. 3). Das Bayerische Landesamt für Datenschutzaufsicht nennt als Löschzeitpunkt deshalb in der Regel zehn Jahre nach Behandlungsabschluss. Löschen Sie danach, und legen Sie das in Ihrem Löschkonzept fest.

Nach § 630g BGB gewähren Sie dem Patienten auf Verlangen unverzüglich Einsicht in die vollständige Akte. Er kann auch Abschriften verlangen, die erste ist unentgeltlich. Das Recht besteht nicht, soweit erhebliche therapeutische Gründe oder erhebliche Rechte Dritter entgegenstehen, die Ablehnung ist zu begründen. Datenschutzrechtliche Rechte bleiben unberührt, siehe Auskunftsrecht nach Art. 15.

Was Ihre Praxis dokumentieren und organisieren muss

  • Verzeichnis von Verarbeitungstätigkeiten: mit Zwecken, Personengruppen, Datenkategorien, Empfängern und Löschfristen, siehe Verzeichnis von Verarbeitungstätigkeiten.
  • Technische und organisatorische Maßnahmen: nach den Hinweisen der Kassenärztlichen Bundesvereinigung zum Beispiel keine unverschlüsselte E-Mail mit Patientendaten, Zugriffsrechte, Diskretion an der Anmeldung, verschlossene Akten, Bildschirmsperre, Identitätsprüfung am Telefon und Vernichtungsregeln. Mehr: technische und organisatorische Maßnahmen.
  • Patienteninformation: per Aushang, Infoblatt oder auf der Website mit Zweck, Rechtsgrundlage und Kontakt (Art. 13). Eine Unterschrift der Patienten ist nicht nötig.
  • Auftragsverarbeitung: Ein Vertrag ist nötig, wenn Externe auf Patientendaten zugreifen können, etwa Wartung der Praxissoftware, Aktenvernichtung, Cloud oder externe Terminvergabe. Siehe Auftragsverarbeitungsvertrag.
  • Datenpanne: Typisch ist der Fehlversand eines Arztbriefes. Meldung an die Aufsichtsbehörde binnen 72 Stunden, wenn ein Risiko besteht, siehe Datenpanne melden.

Braucht die Praxis einen Datenschutzbeauftragten?

Das Bayerische Landesamt und die Kassenärztliche Bundesvereinigung gehen davon aus, dass eine durchschnittliche Praxis nicht allein deshalb benennen muss, weil sie Gesundheitsdaten verarbeitet, da keine „umfangreiche“ Verarbeitung im Sinne des Art. 37 Abs. 1 Buchstabe c vorliege. Maßgeblich ist daher die 20-Personen-Regel: Ärzte, Teilzeitkräfte und Auszubildende zählen mit, wenn sie ständig mit automatisierter Verarbeitung beschäftigt sind (§ 38 Abs. 1 BDSG). Ältere Hinweise nennen teils zehn Personen, das ist überholt. Eine Pflicht besteht außerdem bei Verarbeitungen, die eine Datenschutz-Folgenabschätzung erfordern. Nach der Kassenärztlichen Bundesvereinigung ist das nur in seltenen Fällen so, etwa bei systematischer Videoüberwachung. Der Praxisinhaber selbst kann nicht Datenschutzbeauftragter sein. Mehr dazu: Datenschutzbeauftragter: ab wann Pflicht?

Unterstützung für Arztpraxen

Ein externer Datenschutzbeauftragter bringt Verzeichnis, Verträge und Maßnahmen in Ordnung und steht bei Fragen und Vorfällen zur Seite. Die Kosten finden Sie unter Preise.

Häufige Fragen

Kurz beantwortet

Brauche ich für die Behandlung eine Einwilligung des Patienten zur Datenverarbeitung?

In der Regel nicht. Die Verarbeitung zur Behandlung ist nach Art. 9 Abs. 2 Buchstabe h DSGVO und § 22 BDSG zulässig, wenn das Fachpersonal der Schweigepflicht unterliegt. Eine Einwilligung ist nur in besonderen Fällen nötig, zum Beispiel bei der Weitergabe an eine private Verrechnungsstelle.

Wie lange muss ich die Behandlungsakte aufbewahren?

Zehn Jahre nach Abschluss der Behandlung, soweit nicht andere Vorschriften andere Fristen vorsehen (§ 630f Abs. 3 BGB).

Haben Patienten Anspruch auf eine Kopie ihrer Akte?

Ja. Nach § 630g BGB gewähren Sie auf Verlangen Einsicht in die vollständige Akte und stellen Abschriften zur Verfügung. Die erste Abschrift ist unentgeltlich. Das Recht kann bei erheblichen therapeutischen Gründen oder erheblichen Rechten Dritter eingeschränkt sein.

Brauche ich einen Datenschutzbeauftragten in der Praxis?

Wenn in der Regel mindestens 20 Personen ständig mit automatisierter Verarbeitung beschäftigt sind (§ 38 Abs. 1 BDSG) oder die Verarbeitung eine Datenschutz-Folgenabschätzung erfordert. Eine durchschnittliche Praxis muss nach Ansicht der Aufsichtsbehörden nicht allein wegen der Gesundheitsdaten benennen.

Brauche ich einen Vertrag mit meinem IT-Dienstleister?

Ja, wenn der Dienstleister auf Patientendaten zugreifen kann, zum Beispiel bei Wartung der Praxissoftware, Cloud oder Aktenvernichtung. Dann ist ein Auftragsverarbeitungsvertrag nach Art. 28 DSGVO nötig, ergänzt um die Verschwiegenheitsverpflichtung nach § 203 StGB.

Für Arztpraxen

Datenschutz in Ihrer Praxis, ohne dass der Praxisalltag leidet.

Wir bringen Verzeichnis, Verträge und Maßnahmen in Ordnung und stehen bei Fragen zur Seite.