Ratgeber

Datenschutz in der Praxis: Verträge, Einwilligungen, Auskunft

Worauf die Behandlungsdokumentation beruht, wofür wirklich eine Einwilligung nötig ist, wer Auftragsverarbeiter ist und wie ein Auskunftsersuchen läuft.

Veröffentlicht am Zuletzt aktualisiert am 9 Min. Lesezeit

Der Anlass ist meistens eine neue Software oder ein Brief, in dem jemand „Auskunft nach Art. 15 DSGVO" verlangt. Dann stellt sich die Frage, worauf die Verarbeitung in der Praxis eigentlich beruht, mit wem ein Vertrag nötig ist und was innerhalb welcher Frist zu tun ist. Dieser Beitrag beantwortet die vier Fragen, die im Praxisalltag wirklich vorkommen. Rechtsstand: 24. September 2026.

Worauf die Behandlungsdokumentation beruht

Gesundheitsdaten sind eine besondere Kategorie; Art. 9 Abs. 1 DSGVO verbietet ihre Verarbeitung im Grundsatz. Die einschlägige Ausnahme für die Behandlung ist Art. 9 Abs. 2 lit. h DSGVO, getragen von Art. 6 Abs. 1 lit. b DSGVO und § 22 Abs. 1 Nr. 1 lit. b BDSG. Für die Arztpraxis hat das Bayerische Landesamt für Datenschutzaufsicht das eindeutig formuliert: „Eine Einwilligung ist grundsätzlich nicht einzuholen, wenn die Datenverarbeitung auf Grund eines Behandlungsvertrages oder auf Grund vorhandener Rechtsnormen erfolgt."

Für Heilpraktiker ist die Lage einen Schritt komplizierter, und man sollte das nicht glattbügeln. Art. 9 Abs. 3 DSGVO knüpft die Ausnahme daran, dass die Daten von Fachpersonal verarbeitet werden, das „dem Berufsgeheimnis unterliegt". Ob der Heilpraktiker das erfüllt, ist umstritten: Nach ganz überwiegender Auffassung fällt er nicht unter § 203 StGB, weil die Norm eine „staatlich geregelte Ausbildung" voraussetzt und das Heilpraktikergesetz keine vorschreibt. Was bleibt, ist die vertragliche Verschwiegenheitspflicht als Nebenpflicht aus dem Behandlungsvertrag (§ 630a in Verbindung mit § 241 Abs. 2 BGB) sowie die Berufsordnung der Verbände. Eine veröffentlichte Aufsichtsbehörden-Linie speziell zum Heilpraktiker gibt es dazu nicht.

Die Dokumentation deshalb allein auf eine Einwilligung zu stützen, schafft ein neues Problem: Nach Art. 7 Abs. 3 DSGVO ist eine Einwilligung jederzeit widerrufbar — die Aufbewahrungspflicht aus § 630f Abs. 3 BGB läuft aber weiter. Tragfähiger ist, die Dokumentation auf Vertrag und gesetzliche Pflicht zu stützen und die Einwilligung für alles zu verwenden, was darüber hinausgeht.

Wofür eine Einwilligung wirklich nötig ist

Nötig ist sie dort, wo die Verarbeitung nicht zur Erfüllung des Behandlungsvertrags erforderlich ist. Die Aufsichtsbehörde nennt als Beispiel ausdrücklich die externe Abrechnung durch private Abrechnungsstellen. Ebenso liegen die Fälle bei Werbung und Newsletter — hier verlangt zusätzlich § 7 Abs. 2 Nr. 2 UWG eine vorherige ausdrückliche Einwilligung für elektronische Post. Für SMS-Terminerinnerungen, Fotodokumentation über die Behandlung hinaus und den Portalzugang gibt es keine ausdrückliche Fundstelle; in der Praxis wird die Einwilligung dort vorsorglich eingeholt, und das ist der sichere Weg.

Was eine wirksame Einwilligung ausmacht, steht in Art. 7 DSGVO: Der Verantwortliche muss sie nachweisen können (Abs. 1), sie muss von anderen Sachverhalten klar zu unterscheiden sein (Abs. 2), der Widerruf muss „so einfach wie die Erteilung" sein (Abs. 3), und eine Kopplung an die Vertragserfüllung ist kritisch (Abs. 4). Für Gesundheitsdaten verlangt Art. 9 Abs. 2 lit. a DSGVO zusätzlich eine ausdrückliche Einwilligung — ein vorangekreuztes Kästchen genügt nicht.

Wer Auftragsverarbeiter ist — und wer nicht

Auftragsverarbeiter ist, wer weisungsgebunden für die Praxis verarbeitet: Praxissoftware und Hosting, E-Mail- und SMS-Versand, Online-Terminbuchung, Backup, IT-Wartung, Aktenvernichtung. Mit jedem von ihnen ist ein Vertrag nach Art. 28 DSGVO zu schließen.

Kein Auftragsverarbeiter ist, wer kraft eigenen Berufsrechts weisungsfrei arbeitet. Die Datenschutzkonferenz nennt dafür Steuerberater, Rechtsanwälte, externe Betriebsärzte und Wirtschaftsprüfer: Sie sind eigenständig Verantwortliche, ein Auftragsverarbeitungsvertrag wäre hier der falsche Vertragstyp. Das gilt auch dann, wenn der Steuerberater nur die Lohnbuchhaltung macht.

Art. 28 Abs. 3 DSGVO schreibt vor, was im Vertrag stehen muss: Gegenstand und Dauer, Art und Zweck, Art der Daten, Kategorien betroffener Personen, Rechte und Pflichten des Verantwortlichen — dazu die acht Pflichten von der Weisungsbindung über die Vertraulichkeitsverpflichtung der Beschäftigten, die Maßnahmen nach Art. 32, die Regeln für Unterauftragnehmer und die Unterstützung bei Betroffenenrechten bis zur Löschung oder Rückgabe am Ende und den Nachweispflichten.

Verzeichnis ja, Datenschutzbeauftragter meist nein

Das Verzeichnis von Verarbeitungstätigkeiten nach Art. 30 DSGVO muss jede Praxis führen. Die Ausnahme für Stellen unter 250 Beschäftigten (Art. 30 Abs. 5) greift nämlich nicht, sobald besondere Datenkategorien nach Art. 9 Abs. 1 verarbeitet werden oder die Verarbeitung nicht nur gelegentlich erfolgt — in einer Praxis ist beides erfüllt, und eine der Rückausnahmen genügt.

Beim Datenschutzbeauftragten liegt die Sache anders, und hier steht in vielen Ratgebern eine falsche Zahl. § 38 Abs. 1 Satz 1 BDSG verlangt eine Benennung ab 20 Personen, die ständig mit automatisierter Verarbeitung beschäftigt sind; die früher genannten zehn sind seit 2019 überholt. Unabhängig von jeder Personenzahl greift die Pflicht nach § 38 Abs. 1 Satz 2 BDSG, wenn eine Datenschutz-Folgenabschätzung nach Art. 35 DSGVO erforderlich ist — für eine normale Praxis in der Regel nicht.

Bleibt Art. 37 Abs. 1 lit. c DSGVO, die „umfangreiche Verarbeitung besonderer Kategorien". Dazu ist Erwägungsgrund 91 eindeutig, und die Datenschutzkonferenz hat ihn übernommen: „Erfolgt eine Verarbeitung von Patienten- oder Mandantendaten durch einen einzelnen Arzt, sonstigen Angehörigen eines Gesundheitsberufs oder Rechtsanwalt, handelt es sich regelmäßig nicht um eine die Benennungspflicht auslösende umfangreiche Datenverarbeitung." Die typische Einzelpraxis braucht also keinen Datenschutzbeauftragten — nicht weil sie klein ist, sondern weil schon keine umfangreiche Verarbeitung vorliegt.

Das Auskunftsersuchen

Die Frist steht in Art. 12 Abs. 3 DSGVO: „unverzüglich, in jedem Fall aber innerhalb eines Monats nach Eingang des Antrags", verlängerbar um zwei Monate bei Komplexität, wobei der Antragsteller darüber innerhalb des ersten Monats zu unterrichten ist. Nach Art. 12 Abs. 5 DSGVO ist die Auskunft unentgeltlich; ein Entgelt kommt nur bei offenkundig unbegründeten oder exzessiven Anträgen in Betracht, und die Beweislast dafür liegt bei der Praxis.

Der Europäische Gerichtshof hat das am 26. Oktober 2023 in der Rechtssache C-307/22 für die Patientenakte bestätigt: Die erste Kopie ist kostenlos, auch wenn sie zur Prüfung von Behandlungsfehler-Ansprüchen verlangt wird; eine Begründung muss der Patient nicht geben, und wirtschaftliche Interessen des Behandelnden rechtfertigen keine Verweigerung. Geschuldet ist eine originalgetreue, verständliche Reproduktion.

Vor der Herausgabe steht die Identitätsprüfung — aber Art. 12 Abs. 6 DSGVO erlaubt zusätzliche Angaben nur bei „begründeten Zweifeln" an der Identität. Routinemäßig eine Ausweiskopie zu verlangen, ist danach angreifbar.

Wenn etwas schiefgeht

Eine Verletzung des Schutzes personenbezogener Daten ist nach Art. 33 Abs. 1 DSGVO „unverzüglich und möglichst binnen 72 Stunden" der Aufsichtsbehörde zu melden, es sei denn, sie führt voraussichtlich nicht zu einem Risiko. Wichtig und oft übersehen: Nach Art. 33 Abs. 5 DSGVO sind alle Verletzungen zu dokumentieren, auch die nicht meldepflichtigen. Bei voraussichtlich hohem Risiko kommt nach Art. 34 DSGVO die Benachrichtigung der Betroffenen hinzu; wirksame Verschlüsselung kann sie entbehrlich machen.

Der Bußgeldrahmen liegt nach Art. 83 Abs. 4 DSGVO bei bis zu 10 Millionen Euro oder 2 Prozent des Jahresumsatzes, nach Art. 83 Abs. 5 DSGVO bei bis zu 20 Millionen Euro oder 4 Prozent — und Verstöße gegen Art. 9 und gegen die Betroffenenrechte fallen in den höheren Rahmen. Öffentlich dokumentierte Bußgelder gegen Heilpraktikerpraxen sind allerdings nicht bekannt; im Umlauf befindliche Fallzahlen sind meist nicht nachprüfbar.

Was die Aufsichtsbehörde technisch erwartet

Art. 32 DSGVO verlangt geeignete Maßnahmen und nennt Pseudonymisierung und Verschlüsselung, Vertraulichkeit, Integrität, Verfügbarkeit und Belastbarkeit, rasche Wiederherstellbarkeit und ein Verfahren zur regelmäßigen Überprüfung. Konkret verlangt die Aufsichtsbehörde von einer kleinen Praxis: aktuelle Betriebssysteme, Passwortschutz, regelmäßige Backups und Virenscanner, die Trennung des Praxisverwaltungssystems vom Recherche-Rechner, ein Zugriffs- und Berechtigungskonzept, das Patientendaten nur denen zeigt, die sie für ihre Arbeit brauchen, und ein verschlüsseltes Online-Terminbuchungsformular.

So hilft HeilpraxisOS

Der DSGVO-Export gibt die vollständigen Daten einer Patientin als Datei heraus, die Löschung nach Art. 17 DSGVO greift über alle Patiententabellen samt hochgeladener Dateien und wird bestätigt und protokolliert. Das Audit-Log hält jede kritische Aktion mit Zeitpunkt, Nutzer und Adresse fest — das ist die Nachweisebene, die Art. 5 Abs. 2 DSGVO verlangt. Die Teamverwaltung setzt das Berechtigungskonzept mit fünf Rollen um, und das Patientenportal ersetzt den unverschlüsselten E-Mail-Anhang.

Dieser Beitrag ersetzt keine Rechts- oder Steuerberatung. Die Rechtsgrundlage der Verarbeitung in Ihrer Praxis und die Formulierung Ihrer Einwilligungen sollten Sie anwaltlich prüfen lassen.