Eine falsch adressierte E-Mail, ein offen stehender Bildschirm am Empfang oder ein fehlendes Backup können in einer Arztpraxis weitreichende Folgen haben. Denn Behandlungsdaten gehören zu den besonders schutzwürdigen personenbezogenen Daten. Dieser Arztpraxis Datenschutz Leitfaden zeigt, worauf es im laufenden Praxisbetrieb ankommt – praxisnah, nachvollziehbar und mit Blick auf die technische Umsetzung.
Datenschutz in der Praxis ist keine einzelne Softwarefunktion und keine Aufgabe, die sich mit einer unterschriebenen Verpflichtungserklärung erledigt. Er entsteht aus klaren Zuständigkeiten, sicheren Arbeitsabläufen, passenden IT-Systemen und Mitarbeitenden, die wissen, was in kritischen Situationen zu tun ist. Gleichzeitig muss die Praxis handlungsfähig bleiben: Anmeldung, Behandlung, Abrechnung und Kommunikation dürfen nicht unnötig kompliziert werden.
Warum Datenschutz in Arztpraxen besonders anspruchsvoll ist
Arztpraxen verarbeiten täglich Gesundheitsdaten, Kontaktdaten, Befunde, Überweisungen, Abrechnungsinformationen und häufig auch Daten von Angehörigen. Für diese Daten gelten neben der DSGVO weitere berufsrechtliche und sozialrechtliche Anforderungen. Die ärztliche Schweigepflicht bleibt dabei ein zentraler Maßstab.
Hinzu kommt die hohe Zahl an Schnittstellen. Praxisverwaltungssystem, Telematikinfrastruktur, Labor, Radiologie, KIM-Kommunikation, Kartenleser, E-Mail, Telefonie und gegebenenfalls ein Patientenportal müssen zuverlässig zusammenspielen. Jede Schnittstelle kann sinnvoll und notwendig sein. Sie erweitert aber auch die Angriffsfläche und verlangt eine saubere Regelung von Zugriffsrechten, Verantwortlichkeiten und Verträgen.
Für vertragsärztliche Praxen sind außerdem die IT-Sicherheitsanforderungen nach § 75b SGB V und die darauf bezogenen KBV-Vorgaben relevant. Datenschutz und IT-Sicherheit sind nicht dasselbe, greifen aber unmittelbar ineinander: Ohne geschützte Systeme lässt sich Vertraulichkeit nicht gewährleisten. Ohne klar geregelte Datenverarbeitung reicht auch die beste Firewall nicht aus.
Arztpraxis Datenschutz Leitfaden: Die organisatorische Basis
Der erste Schritt ist eine realistische Bestandsaufnahme. Welche Daten werden verarbeitet, an welchen Orten liegen sie, wer darf darauf zugreifen und an welche Stellen werden sie übermittelt? Das Verzeichnis von Verarbeitungstätigkeiten bildet diese Abläufe ab. Es sollte nicht als Ablagepflicht verstanden werden, sondern als Arbeitsgrundlage für Veränderungen in der Praxis.
Typische Verarbeitungstätigkeiten sind die Patientenaufnahme, Behandlung und Dokumentation, Abrechnung, Terminverwaltung, Personalverwaltung, Kommunikation mit Laboren sowie die Nutzung von Online-Diensten. Zu jeder Tätigkeit gehören Zweck, Datenkategorien, zugriffsberechtigte Personen, Empfänger, Löschfristen und technische Schutzmaßnahmen. Sobald ein neues Tool eingeführt wird, etwa für Online-Termine oder digitale Anamnesebögen, muss diese Dokumentation angepasst werden.
Zuständigkeiten klar festlegen
Die Praxisleitung bleibt für den Datenschutz verantwortlich, auch wenn ein externer Datenschutzbeauftragter oder IT-Dienstleister unterstützt. Deshalb braucht es eine intern benannte Ansprechperson, die Änderungen aufnimmt, Schulungen organisiert und bei Auffälligkeiten den richtigen Prozess anstößt.
Ob ein Datenschutzbeauftragter bestellt werden muss, hängt unter anderem von Umfang und Art der Verarbeitung ab. Da Arztpraxen Gesundheitsdaten regelmäßig und systematisch verarbeiten, ist eine fachliche Prüfung ratsam. Unabhängig von der formalen Bestellung profitieren Praxen von kompetenter Beratung, die Datenschutz nicht isoliert betrachtet, sondern mit IT-Betrieb und Praxisprozessen verbindet.
Mitarbeitende sind Teil des Sicherheitskonzepts
Die meisten Datenschutzprobleme entstehen nicht durch spektakuläre Angriffe, sondern durch Routinefehler: ein Gespräch am zu vollen Empfang, ein Ausdruck im Druckerfach, ein falscher E-Mail-Anhang oder ein zu großzügig vergebener Zugang. Neue Mitarbeitende sollten daher vor dem ersten Arbeitstag auf Vertraulichkeit, sichere Passwörter, den Umgang mit Auskünften und die Meldewege bei Fehlern verpflichtet und eingewiesen werden.
Eine jährliche Schulung ist sinnvoll, bei Änderungen im Ablauf auch früher. Entscheidend ist die Praxisnähe. Mitarbeitende müssen beispielsweise wissen, wann Angehörige Auskunft erhalten dürfen, wie mit Anrufen angeblicher Dienstleister umzugehen ist und warum Passwörter nicht weitergegeben werden dürfen. Eine kurze Unterweisung mit konkreten Beispielen wirkt meist besser als allgemeine Regelwerke ohne Bezug zum Empfang oder Behandlungszimmer.
Zugriffe nach Aufgaben steuern
Nicht jede Person in der Praxis benötigt denselben Zugriff auf alle Informationen. Das Prinzip lautet: so viele Rechte wie nötig, so wenige wie möglich. Empfang, medizinische Fachangestellte, Ärztinnen und Ärzte sowie externe Betreuung benötigen unterschiedliche Berechtigungen. Besonders bei temporären Aushilfen, Auszubildenden und ausgeschiedenen Mitarbeitenden wird diese Regel oft übersehen.
Jeder Nutzer sollte ein eigenes Konto verwenden. Gemeinsame Anmeldungen verhindern eine nachvollziehbare Protokollierung und erschweren die Ursachenanalyse im Ernstfall. Starke Passwörter und Mehrfaktor-Authentifizierung sind dort einzusetzen, wo die eingesetzte Anwendung dies unterstützt – insbesondere für Fernzugriffe, Microsoft-365-Konten und administrative Zugänge.
Auch räumliche Sicherheit gehört dazu. Bildschirme am Empfang sollten vor Einsicht geschützt sein, Geräte beim Verlassen des Arbeitsplatzes gesperrt werden und Papierakten oder Ausdrucke nicht frei zugänglich liegen. Bei der Anmeldung ist Diskretion keine Frage der Höflichkeit allein, sondern Teil des Datenschutzes.
IT-Sicherheit: Schutz muss im Betrieb funktionieren
Eine Praxis-IT braucht verlässliche Grundlagen: aktuelle Betriebssysteme und Anwendungen, zentral verwalteten Virenschutz, Firewall, sichere Netzwerke, regelmäßige Updates und überprüfbare Datensicherungen. Gerade ältere Arbeitsplätze oder Spezialsoftware machen die Umsetzung manchmal anspruchsvoll. Dann ist eine abgestimmte Planung erforderlich, damit ein Sicherheitsupdate nicht den Praxisbetrieb stört oder Fachanwendungen beeinträchtigt.
Backups verdienen besondere Aufmerksamkeit. Sie sind kein Ersatz für Schutzmaßnahmen, begrenzen aber den Schaden nach Ransomware, Hardwaredefekten oder Fehlbedienung. Eine Sicherung ist erst dann wertvoll, wenn ihre Wiederherstellung getestet wurde. Empfehlenswert ist eine Trennung zwischen Produktivsystem und Sicherung sowie mindestens eine Kopie, die nicht dauerhaft mit dem Praxisnetz verbunden ist.
Fernwartung durch IT-Partner ist im Alltag effizient, muss aber kontrolliert erfolgen. Zugänge sollten personalisiert, zeitlich oder technisch begrenzt und nachvollziehbar sein. Ein Dienstleister benötigt zudem nur die Rechte, die für seine konkrete Aufgabe erforderlich sind. Das gilt ebenso für Cloud-Dienste und externe Rechenzentren.
Dienstleister und Cloud-Dienste sauber einbinden
Sobald ein Anbieter Daten im Auftrag der Praxis verarbeitet, etwa beim Hosting, bei digitalen Terminservices, bei Datensicherung oder bei E-Mail-Archivierung, ist regelmäßig ein Vertrag zur Auftragsverarbeitung erforderlich. Dieser Vertrag allein genügt jedoch nicht. Die Praxis sollte auch prüfen, welche Daten verarbeitet werden, wo sie gespeichert sind, welche Sicherheitsmaßnahmen gelten und ob Unterauftragnehmer eingesetzt werden.
Bei Cloud-Angeboten kommt es auf den konkreten Einsatzzweck an. Eine allgemeine Dateiablage kann für interne, unkritische Unterlagen geeignet sein, ist aber nicht automatisch der richtige Ort für Patientenakten oder Befunde. Entscheidend sind Konfiguration, Berechtigungen, Verschlüsselung, Protokollierung und die vertragliche Grundlage. Komfort darf nicht dazu führen, dass sensible Daten über private Konten oder nicht freigegebene Anwendungen ausgetauscht werden.
Für die Kommunikation mit Patientinnen und Patienten braucht die Praxis klare Regeln. Normale E-Mail ist für medizinische Inhalte nur eingeschränkt geeignet. Je nach Inhalt, Einwilligung und eingesetztem Verfahren kann ein geschützter Übermittlungsweg notwendig sein. Sensible Befunde gehören nicht in unverschlüsselte Nachrichten, nur weil der Versand schnell geht.
Löschfristen und Auskunftsanfragen im Griff behalten
Datenschutz bedeutet nicht, Daten möglichst früh zu löschen. Medizinische Dokumentationen unterliegen gesetzlichen Aufbewahrungspflichten. Die Praxis muss deshalb zwischen erforderlicher Aufbewahrung und nicht mehr benötigten Daten unterscheiden. Bewerbungsunterlagen, alte Nutzerkonten, doppelte Kontaktlisten oder nicht mehr benötigte Exporte sollten nicht unbegrenzt bestehen bleiben.
Auch Anfragen von Betroffenen müssen geregelt sein. Patientinnen und Patienten können Auskunft über ihre gespeicherten Daten verlangen. Ein definierter Prozess verhindert, dass Informationen vorschnell an die falsche Person herausgegeben oder Fristen versäumt werden. Dazu gehören Identitätsprüfung, Zuständigkeit, Fristenkontrolle und eine sichere Übergabe der Unterlagen.
Was bei einer Datenschutzpanne zu tun ist
Trotz guter Vorbereitung kann ein Vorfall eintreten. Ein verlorenes Notebook, ein falsch versendeter Befund oder ein Schadprogramm sind nicht automatisch gleich zu bewerten. Entscheidend ist, den Vorfall sofort zu dokumentieren, einzudämmen und fachlich zu bewerten. Unter Umständen besteht eine Meldepflicht gegenüber der Aufsichtsbehörde innerhalb von 72 Stunden; bei hohem Risiko müssen auch Betroffene informiert werden.
Für den Ernstfall sollte die Praxis vorab festlegen, wen Mitarbeitende informieren, wer IT-Maßnahmen koordiniert und wer die Datenschutzbewertung vornimmt. Diese vier Punkte gehören in einen kurzen, erreichbaren Notfallplan:
- Vorfall mit Zeitpunkt, betroffenen Systemen und möglichen Daten dokumentieren.
- Zugang sperren, Gerät vom Netz trennen oder Versand stoppen, ohne Beweise zu löschen.
- IT-Verantwortliche und Datenschutzberatung unverzüglich einbeziehen.
- Risiko, Meldepflichten und notwendige Information von Betroffenen bewerten.
Ein Notfallplan ersetzt keine Einzelfallprüfung. Er verhindert aber, dass wertvolle Zeit verloren geht, weil niemand weiß, wer handeln darf.
Datenschutz wird dann beherrschbar, wenn er in feste Praxisabläufe übersetzt wird: beim Einrichten eines neuen Benutzerkontos, beim Wechsel eines Dienstleisters, bei der Einführung digitaler Prozesse und bei jeder Veränderung der IT. Eine gut betreute Praxis-IT schafft dafür die technische Grundlage. Die regelmäßige Überprüfung der eigenen Abläufe sorgt dafür, dass Datenschutz nicht nur auf Papier besteht, sondern Patientendaten im Alltag wirksam schützt.