Ratgeber · Branchen

Datenschutz in der Pflege: Gesundheitsdaten sicher verarbeiten

Pflegedokumentation, Schweigepflicht, Fotos von Bewohnern und der Datenschutzbeauftragte: Was Pflegedienste und Heime nach der DSGVO beachten müssen.

· Aktualisiert am · 5 Min. Lesezeit

Warum Pflege besonders sensibel ist

Pflegedienste, Heime und Tagespflegen kennen Diagnosen, Medikation, Pflegegrade, Lebensumstände und Angehörige ihrer Klienten. Gesundheitsdaten gehören nach Art. 9 Abs. 1 zu den besonderen Kategorien. Die Folgen einer Datenpanne sind für Betroffene oft gravierend, ein falsch versandter Pflegebericht ist mehr als ein Ärgernis.

Rechtsgrundlagen: Wann Sie keine Einwilligung brauchen

Art. 9 Abs. 2 Buchstabe h erlaubt die Verarbeitung für Zwecke der Gesundheitsvorsorge, die medizinische Diagnostik, die Versorgung oder Behandlung im Gesundheits- oder Sozialbereich oder die Verwaltung entsprechender Dienste, auf Grundlage des Unionsrechts, des Rechts eines Mitgliedstaats oder eines Vertrags mit einem Angehörigen eines Gesundheitsberufs, wenn die Daten von Fachpersonal oder unter dessen Verantwortung verarbeitet werden und dieses dem Berufsgeheimnis oder einer Geheimhaltungspflicht unterliegt (Art. 9 Abs. 3). Das Bundesdatenschutzgesetz ergänzt das in § 22 Abs. 1 Nr. 1 Buchstabe b für nichtöffentliche Stellen.

Nach Angaben des Landesbeauftragten für den Datenschutz Baden-Württemberg (Pflege-FAQ, Stand 2019) stützen Einrichtungen die Verarbeitung zur Durchführung des Behandlungs- oder Pflegevertrags auf Art. 6 Abs. 1 Buchstabe b in Verbindung mit Art. 9 Abs. 2 Buchstabe h, die Erfüllung rechtlicher Pflichten auf Buchstabe c, Notfälle auf Art. 6 Abs. 1 Buchstabe d und Art. 9 Abs. 2 Buchstabe c. Für alles, was nicht gesetzlich gedeckt ist, brauchen Sie eine Einwilligung.

Wann Sie eine Einwilligung brauchen

Die Einwilligung muss freiwillig, informiert und nachweisbar sein, den Zweck und die Empfänger nennen und auf das Widerrufsrecht hinweisen (Art. 7). Besonders wichtig sind drei Fälle:

  • Fotos von Bewohnern in Heimzeitung, auf der Website oder im Netz: nach Ansicht des Landesbeauftragten nur mit Einwilligung, getrennt je Medium.
  • Zusätzliche biografische Daten, zum Beispiel Beruf oder Konfession, die für die Pflege nicht erforderlich sind: nicht ohne Einwilligung erheben, und die Freiwilligkeit deutlich machen.
  • Einwilligung in besondere Kategorien muss sich ausdrücklich auf die Gesundheitsdaten beziehen (Art. 9 Abs. 2 Buchstabe a).

Schweigepflicht: Zusätzlich zur DSGVO

§ 203 Strafgesetzbuch stellt die unbefugte Offenbarung fremder Geheimnisse unter Strafe, unter anderem durch Ärzte und Angehörige anderer Heilberufe, für die eine staatlich geregelte Ausbildung erforderlich ist (Abs. 1 Nr. 1), sowie staatlich anerkannte Sozialarbeiter und Sozialpädagogen (Nr. 6). Ob einzelne Pflegeberufe in Ihrer Einrichtung darunter fallen, hängt von der Berufsgruppe ab und sollte für Ihre Einrichtung geklärt werden. Unabhängig davon gilt vertragliche und berufsrechtliche Vertraulichkeit.

Gehilfen und mitwirkende Personen sind in § 203 Abs. 3 und 4 geregelt: Das Zugänglichmachen von Geheimnissen für berufsmäßig tätige Gehilfen ist kein Offenbaren. Sonstige mitwirkende Personen, etwa externe IT-Dienstleister, dürfen Geheimnisse nur erfahren, soweit das für ihre Tätigkeit erforderlich ist. Verpflichten Sie Dienstleister deshalb zusätzlich schriftlich zur Verschwiegenheit, neben dem Auftragsverarbeitungsvertrag.

Pflegedokumentation und Einsicht

Die Pflegedokumentation dürfen Sie führen. Klienten und Bewohner können nach dem Landesbeauftragten grundsätzlich Einsicht in die sie betreffende Pflegedokumentation verlangen, gestützt auf das Auskunftsrecht und den Behandlungsvertrag. Die Pflegekasse darf nur die Abrechnungsunterlagen einsehen, nicht die gesamte Dokumentation. Beachten Sie bei der Übermittlung an Kranken- und Pflegekassen zusätzlich das Sozialdatenschutzrecht.

Datenschutzbeauftragter in der Pflege

Öffentliche Träger müssen immer einen Datenschutzbeauftragten benennen (Art. 37 Abs. 1 Buchstabe a). Private Einrichtungen müssen es, wenn ihre Kerntätigkeit in der umfangreichen Verarbeitung besonderer Kategorien von Daten besteht (Art. 37 Abs. 1 Buchstabe c), außerdem ab in der Regel 20 Personen, die ständig mit automatisierter Verarbeitung beschäftigt sind, oder bei Folgenabschätzungspflicht (§ 38 Abs. 1 BDSG). Der Landesbeauftragte hält die Pflicht bei privaten Pflegeeinrichtungen für fast immer erfüllt. Die Geschäftsführung eignet sich wegen des Interessenkonflikts nicht als Datenschutzbeauftragte. Mehr dazu: Datenschutzbeauftragter: ab wann Pflicht?

Kirchliche und diakonische Träger

Nach dem Landesbeauftragten gelten für Einrichtungen in kirchlicher Trägerschaft eigene kirchliche Datenschutzregelungen und kirchliche Datenschutzbeauftragte, ausdrücklich nicht dieselben Aufsichtsbehörden. Klären Sie bei kirchlicher oder diakonischer Trägerschaft, welche Regeln für Sie gelten.

Praxis im Pflegealltag

  • Dokumentation und Zugriff: Nur die Pflegekräfte, die einen Klienten betreuen, dürfen auf dessen Daten zugreifen. Technische und organisatorische Maßnahmen: Pflicht und Beispiele.
  • Kommunikation: Keine Pflegeberichte per unverschlüsselter E-Mail oder privatem Messenger.
  • Mitarbeiter: Regelmäßig schulen, besonders Aushilfen und neue Kräfte.
  • Datenpanne: Notfallplan und Meldeweg festlegen, siehe Datenpanne melden.
  • Folgenabschätzung: Bei umfangreicher Verarbeitung besonderer Kategorien kann eine Datenschutz-Folgenabschätzung nötig sein.

Unterstützung für Pflegeeinrichtungen

Ein externer Datenschutzbeauftragter kennt die Besonderheiten sensibler Gesundheitsdaten. Unsere Datenschutzschulung bereitet Ihr Team auf den Alltag vor.

Häufige Fragen

Kurz beantwortet

Brauche ich für die Pflegedokumentation eine Einwilligung?

In der Regel nicht. Die Verarbeitung zur Versorgung und Behandlung im Gesundheits- und Sozialbereich ist nach Art. 9 Abs. 2 Buchstabe h DSGVO in Verbindung mit dem Pflege- oder Behandlungsvertrag zulässig, wenn das Fachpersonal der Geheimhaltung unterliegt. Eine Einwilligung brauchen Sie für Verarbeitungen, die nicht gesetzlich gedeckt sind.

Darf ich Fotos von Bewohnern veröffentlichen?

Nach Auffassung des Landesbeauftragten für den Datenschutz Baden-Württemberg nur mit Einwilligung, getrennt je Medium, etwa Heimzeitung oder Internet.

Haben Bewohner ein Recht auf Einsicht in die Pflegedokumentation?

Grundsätzlich ja, gestützt auf das Auskunftsrecht nach Art. 15 DSGVO und den Behandlungsvertrag.

Braucht ein Pflegedienst einen Datenschutzbeauftragten?

Wenn die Kerntätigkeit in der umfangreichen Verarbeitung besonderer Kategorien von Daten besteht (Art. 37 Abs. 1 Buchstabe c DSGVO), außerdem ab in der Regel 20 Personen, die ständig mit automatisierter Verarbeitung beschäftigt sind (§ 38 BDSG). Bei privaten Pflegeeinrichtungen ist die Pflicht nach Ansicht des Landesbeauftragten für den Datenschutz Baden-Württemberg fast immer erfüllt.

Gelten für kirchliche Pflegeeinrichtungen andere Regeln?

Nach den Angaben des Landesbeauftragten für den Datenschutz Baden-Württemberg gelten für Einrichtungen in kirchlicher Trägerschaft eigene kirchliche Datenschutzregelungen und kirchliche Datenschutzbeauftragte. Klären Sie das mit Ihrem Träger.

Für Pflegeeinrichtungen

Ein externer Datenschutzbeauftragter, der Pflegealltag und Gesundheitsdaten kennt.

Wir betreuen Ihre Einrichtung und schulen Ihr Team.