Datenschutzerklärung für die Arztpraxis: Was sie enthalten muss
Arztpraxen verarbeiten besonders sensible Informationen: Namen und Kontaktdaten, Angaben zur Krankenversicherung sowie Befunde, Diagnosen und Behandlungsverläufe. Für diese Gesundheitsdaten gelten strenge Datenschutzanforderungen. Eine verständliche und vollständige Datenschutzerklärung informiert Patientinnen und Patienten darüber, welche Daten die Praxis verarbeitet, zu welchem Zweck dies geschieht und welche Rechte ihnen zustehen.
Warum braucht eine Arztpraxis eine Datenschutzerklärung?
Die Datenschutz-Grundverordnung (DSGVO) verpflichtet Verantwortliche, betroffene Personen transparent über die Verarbeitung ihrer personenbezogenen Daten zu informieren. Für Arztpraxen betrifft das sowohl Daten, die im Rahmen der Behandlung erhoben werden, als auch Informationen, die beispielsweise bei einer Kontaktaufnahme über die Website, am Telefon oder per E-Mail anfallen.
Gesundheitsdaten sind nach der DSGVO besonders geschützte personenbezogene Daten. Ihre Verarbeitung ist grundsätzlich untersagt, sofern keine passende gesetzliche Ausnahme greift. In der medizinischen Versorgung können sich die zulässigen Grundlagen unter anderem aus der Behandlung, gesetzlichen Pflichten und den einschlägigen Vorschriften des Gesundheitsrechts ergeben. Eine Datenschutzerklärung sollte die tatsächlich geltenden Grundlagen der jeweiligen Praxis korrekt abbilden.
Welche Inhalte gehören in die Datenschutzerklärung?
Verantwortliche Stelle und Kontaktmöglichkeiten
Die Erklärung muss benennen, wer für die Datenverarbeitung verantwortlich ist. In der Regel ist das die Praxisinhaberin oder der Praxisinhaber beziehungsweise die entsprechende Berufsausübungsgemeinschaft. Anzugeben sind eine ladungsfähige Anschrift und geeignete Kontaktmöglichkeiten. Ist eine Datenschutzbeauftragte oder ein Datenschutzbeauftragter benannt, gehören auch deren Kontaktdaten in die Erklärung.
Verarbeitete Daten und Zwecke
Die Praxis sollte verständlich erläutern, welche Daten sie verarbeitet und warum. Dazu können gehören:
- Stammdaten und Kontaktdaten, etwa Name, Anschrift, Geburtsdatum, Telefonnummer und E-Mail-Adresse;
- Versicherungs- und Abrechnungsdaten;
- Gesundheitsdaten wie Anamnesen, Untersuchungsergebnisse, Diagnosen, Befunde und Behandlungsverläufe;
- Informationen zu Terminen, Überweisungen und Kommunikation mit anderen Behandelnden;
- bei einem Praxisbesuch auf der Website gegebenenfalls technische Nutzungsdaten.
Die Zwecke können beispielsweise die medizinische Untersuchung und Behandlung, die Dokumentation, die Abrechnung, die Terminorganisation sowie die Erfüllung gesetzlicher Pflichten umfassen. Die Angaben müssen zur tatsächlichen Praxisorganisation passen.
Rechtsgrundlagen
Die Datenschutzerklärung sollte die einschlägigen Rechtsgrundlagen für die jeweiligen Verarbeitungen nennen. Bei Gesundheitsdaten sind neben einer Grundlage nach Artikel 6 DSGVO auch die besonderen Voraussetzungen für die Verarbeitung besonderer Kategorien personenbezogener Daten nach Artikel 9 DSGVO zu berücksichtigen. Welche Vorschriften konkret anwendbar sind, hängt unter anderem von der Art der Praxis und der jeweiligen Verarbeitung ab.
Eine Datenschutzerklärung ist nicht automatisch eine Einwilligungserklärung. Soweit eine Verarbeitung tatsächlich auf einer Einwilligung beruht, muss diese gesondert und freiwillig eingeholt werden. Patientinnen und Patienten sollten darüber informiert werden, dass sie eine Einwilligung grundsätzlich mit Wirkung für die Zukunft widerrufen können.
Empfänger und Dienstleister
Die Praxis sollte erklären, an wen Daten weitergegeben werden können und aus welchem Grund. Je nach Behandlung und Organisation kommen etwa Labore, überweisende oder mitbehandelnde Stellen, Abrechnungsdienstleister, Krankenversicherungen und gesetzliche Stellen als Empfänger infrage. Werden externe Dienstleister eingesetzt, beispielsweise für die Praxissoftware, die IT-Betreuung oder die Website, ist zu prüfen, ob sie personenbezogene Daten im Auftrag verarbeiten und welche vertraglichen Schutzmaßnahmen erforderlich sind.
Daten dürfen nicht allein deshalb weitergegeben werden, weil dies organisatorisch praktisch ist. Maßgeblich sind die jeweilige Rechtsgrundlage, die berufliche Schweigepflicht und die geltenden Anforderungen an Vertraulichkeit und Sicherheit.
Speicherdauer
Patientendaten dürfen nicht unbegrenzt gespeichert werden. Die Erklärung sollte angeben, wie lange Daten aufbewahrt werden oder nach welchen Kriterien sich die Speicherdauer richtet. Dabei sind gesetzliche Aufbewahrungspflichten und mögliche weitere rechtliche Pflichten zu berücksichtigen. Für medizinische Dokumentationen gelten besondere Aufbewahrungsregeln; die konkrete Dauer kann je nach Unterlage und Rechtsgrundlage unterschiedlich sein.
Rechte der Patientinnen und Patienten
Die Datenschutzerklärung muss über die Rechte betroffener Personen informieren. Dazu gehören – jeweils unter den gesetzlichen Voraussetzungen – insbesondere:
- das Recht auf Auskunft über die Verarbeitung und auf Erhalt einer Kopie der personenbezogenen Daten;
- das Recht auf Berichtigung unrichtiger Daten;
- das Recht auf Löschung oder Einschränkung der Verarbeitung, soweit keine gesetzlichen Pflichten oder anderen Gründe entgegenstehen;
- das Recht auf Datenübertragbarkeit, wenn die gesetzlichen Voraussetzungen erfüllt sind;
- das Recht, sich bei einer Datenschutzaufsichtsbehörde zu beschweren;
- das Recht, eine erteilte Einwilligung jederzeit mit Wirkung für die Zukunft zu widerrufen.
Diese Rechte gelten nicht uneingeschränkt. Beispielsweise kann eine Praxis verpflichtet sein, bestimmte Behandlungsunterlagen trotz eines Löschungswunsches weiterhin aufzubewahren.
Website, Kontaktformular und Online-Terminbuchung
Betreibt die Praxis eine Website, sollte die Datenschutzerklärung auch deren Funktionen berücksichtigen. Dazu gehören insbesondere Server-Protokolldaten, Kontaktformulare, Online-Terminbuchungen, eingebundene Karten, Videos, Schriftarten oder Analyse- und Werbedienste. Für jede Funktion ist zu prüfen, welche Daten erhoben werden, wer sie erhält und auf welcher Rechtsgrundlage die Verarbeitung erfolgt.
Bei Kontaktformularen sollte deutlich werden, welche Angaben erforderlich sind und wofür sie genutzt werden. Patientinnen und Patienten sollten zudem darauf hingewiesen werden, sensible medizinische Informationen nicht unbedacht über ungesicherte Kontaktwege zu versenden. Die Datenschutzerklärung ersetzt keine angemessenen technischen und organisatorischen Sicherheitsmaßnahmen.
Datenschutzerklärung und Schweigepflicht
Datenschutzrecht und ärztliche Schweigepflicht schützen vertrauliche Informationen, sind aber nicht dasselbe. Eine Datenschutzerklärung erläutert die Verarbeitung personenbezogener Daten. Die Schweigepflicht verpflichtet Behandelnde und weitere zur Verschwiegenheit verpflichtete Personen, vertrauliche Informationen nicht unbefugt offenzulegen. Beide Anforderungen müssen im Praxisalltag berücksichtigt werden.
Häufige Fehler bei Praxisvorlagen
Eine unverändert übernommene Muster-Datenschutzerklärung ist oft unvollständig oder unzutreffend. Häufige Probleme sind veraltete Angaben, nicht genannte Dienstleister, unklare Speicherfristen und die Beschreibung von Funktionen, die auf der Website gar nicht eingesetzt werden. Ebenso problematisch ist es, tatsächlich verwendete Dienste oder Verarbeitungsvorgänge nicht zu erwähnen.
Die Datenschutzerklärung sollte deshalb regelmäßig überprüft werden – insbesondere bei Änderungen an der Praxissoftware, der Website, den Kommunikationswegen oder der Zusammenarbeit mit externen Dienstleistern. Sie sollte in klarer Sprache verfasst und für Patientinnen und Patienten leicht auffindbar sein.
Fazit
Eine gute Datenschutzerklärung für eine Arztpraxis beschreibt transparent und konkret, wie mit Patienten- und Website-Daten umgegangen wird. Sie muss zur tatsächlichen Praxis passen und sowohl die DSGVO als auch die besonderen Anforderungen an Gesundheitsdaten und Vertraulichkeit berücksichtigen. Da die erforderlichen Angaben vom Einzelfall abhängen, sollte eine Vorlage nicht ungeprüft übernommen werden. Dieser Artikel bietet eine allgemeine Orientierung und ersetzt keine individuelle rechtliche Beratung.
6 Wichtige Tipps zur Datenschutzerklärung in der Arztpraxis
- Stelle die Datenschutzerklärung gut sichtbar auf die Praxiswebsite.
- Erkläre, welche Gesundheitsdaten du zu welchen Zwecken verarbeitest.
- Nenne die Rechtsgrundlagen nach DSGVO für die Datenverarbeitung.
- Informiere über Empfänger, Auftragsverarbeiter und Übermittlungen.
- Beschreibe Speicherfristen und wann Daten gelöscht werden.
- Erkläre Betroffenenrechte und nenne eine Kontaktstelle für Datenschutzanfragen.
Stelle die Datenschutzerklärung gut sichtbar auf die Praxiswebsite.
Stelle die Datenschutzerklärung auf der Praxiswebsite gut sichtbar und von jeder Seite aus leicht erreichbar bereit – zum Beispiel über einen Link im Footer oder im Hauptmenü. So können Patientinnen und Patienten schnell nachlesen, welche personenbezogenen Daten die Praxis erhebt, wie sie verarbeitet werden und welche Rechte ihnen zustehen. Achte außerdem darauf, dass der Link eindeutig mit „Datenschutzerklärung“ bezeichnet ist und die Seite auch auf mobilen Geräten problemlos aufgerufen werden kann.
Erkläre, welche Gesundheitsdaten du zu welchen Zwecken verarbeitest.
Erklären Sie in Ihrer Datenschutzerklärung klar und verständlich, welche Gesundheitsdaten Ihre Arztpraxis verarbeitet und zu welchen Zwecken. Dazu können etwa Angaben zur Krankengeschichte, Diagnosen, Untersuchungsergebnisse, Befunde und Behandlungsverläufe gehören. Beschreiben Sie, ob diese Informationen für die medizinische Behandlung, die Dokumentation, die Abrechnung oder gesetzliche Pflichten benötigt werden. So können Patientinnen und Patienten nachvollziehen, wie ihre besonders sensiblen Daten verwendet werden.
Nenne die Rechtsgrundlagen nach DSGVO für die Datenverarbeitung.
Nennen Sie in der Datenschutzerklärung die konkreten Rechtsgrundlagen für die jeweiligen Verarbeitungsvorgänge. Bei Gesundheitsdaten reicht ein Verweis auf Artikel 6 DSGVO allein nicht aus: Neben einer passenden Grundlage nach Artikel 6, etwa zur Durchführung des Behandlungsvertrags oder zur Erfüllung gesetzlicher Pflichten, muss auch eine Ausnahme nach Artikel 9 Absatz 2 DSGVO greifen. Für die medizinische Versorgung kommt häufig Artikel 9 Absatz 2 Buchstabe h in Verbindung mit den einschlägigen nationalen Vorschriften infrage. Welche Grundlagen gelten, hängt vom jeweiligen Zweck ab und sollte für die Praxis individuell geprüft werden.
Informiere über Empfänger, Auftragsverarbeiter und Übermittlungen.
Informieren Sie in der Datenschutzerklärung transparent darüber, wer Patientendaten erhalten kann und warum. Dazu zählen beispielsweise Labore, mitbehandelnde Ärztinnen und Ärzte, Abrechnungsstellen oder Krankenversicherungen. Auch externe Dienstleister wie Praxissoftware-Anbieter oder IT-Betreuer sollten berücksichtigt werden, wenn sie Daten im Auftrag der Praxis verarbeiten. Werden Daten in Länder außerhalb des Europäischen Wirtschaftsraums übermittelt, erläutern Sie außerdem, in welche Länder dies geschieht und welche geeigneten Schutzmaßnahmen gelten. Beschreiben Sie nur tatsächlich stattfindende Übermittlungen und prüfen Sie regelmäßig, ob die Angaben noch aktuell sind.
Beschreibe Speicherfristen und wann Daten gelöscht werden.
Eine Datenschutzerklärung für die Arztpraxis sollte klar erläutern, wie lange personenbezogene Daten aufbewahrt werden und wann sie gelöscht werden. Nennen Sie nach Möglichkeit konkrete Speicherfristen oder die Kriterien, anhand derer sich diese bestimmen, etwa gesetzliche Aufbewahrungspflichten oder die Dauer einer Behandlung. Machen Sie außerdem deutlich, dass Daten nach Ablauf der jeweiligen Frist gelöscht werden, sofern keine andere rechtliche Pflicht oder ein berechtigter Grund für eine längere Speicherung besteht.
Erkläre Betroffenenrechte und nenne eine Kontaktstelle für Datenschutzanfragen.
Informieren Sie Patientinnen und Patienten in der Datenschutzerklärung verständlich über ihre Rechte. Dazu zählen – jeweils im Rahmen der gesetzlichen Voraussetzungen – das Recht auf Auskunft, Berichtigung, Löschung oder Einschränkung der Verarbeitung sowie das Recht, sich bei einer Datenschutzaufsichtsbehörde zu beschweren. Nennen Sie außerdem eine konkrete Kontaktstelle für Datenschutzanfragen, zum Beispiel die Praxisadresse und eine dafür vorgesehene E-Mail-Adresse. So wissen Betroffene, an wen sie sich wenden können, wenn sie ihre Rechte ausüben oder Fragen zur Verarbeitung ihrer Daten stellen möchten.
