In einer Arztpraxis ist ein Datenschutzbeauftragter in aller Regel Pflicht – unabhängig davon, wie viele Personen dort arbeiten. Der Grund liegt nicht in der Mitarbeiterzahl, sondern in der Art der Daten: Gesundheitsdaten sind besondere Kategorien nach Art. 9 DSGVO, und ihre umfangreiche Verarbeitung löst die Benennungspflicht eigenständig aus.
Warum die 20-Personen-Regel hier nicht weiterhilft
Die bekannte Schwelle steht in § 38 Abs. 1 BDSG: Ein Datenschutzbeauftragter ist zu benennen, sobald in der Regel mindestens 20 Personen ständig mit der automatisierten Verarbeitung personenbezogener Daten befasst sind. Viele kleinere Praxen schließen daraus, sie seien nicht betroffen.
Das greift zu kurz. Art. 37 Abs. 1 lit. c DSGVO verlangt die Benennung unabhängig von der Personenzahl, wenn die Kerntätigkeit in der umfangreichen Verarbeitung besonderer Datenkategorien nach Art. 9 besteht. Gesundheitsdaten gehören ausdrücklich dazu. Und die Behandlung von Patienten ist für eine Praxis nicht irgendeine Nebentätigkeit, sondern ihre Kerntätigkeit.
§ 38 Abs. 1 S. 2 BDSG nennt zusätzlich den Fall der Pflicht zur Datenschutz-Folgenabschätzung – auch der kommt in medizinischen Einrichtungen regelmäßig in Betracht.
Was bedeutet „umfangreich“?
Der Begriff ist nicht scharf definiert. Erwägungsgrund 91 der DSGVO nennt als Anhaltspunkte die Zahl betroffener Personen, das Datenvolumen, die Dauer und die geografische Reichweite – und stellt zugleich klar, dass die Verarbeitung durch einen einzelnen Arzt in seiner Praxis nicht als umfangreich gelten soll. Zwischen der Einzelpraxis und dem medizinischen Versorgungszentrum liegt also ein Beurteilungsspielraum, der im Einzelfall geprüft werden muss.
Die Schweigepflicht kommt obendrauf
Für Heilberufe gilt § 203 StGB. Die ärztliche Schweigepflicht ist strafbewehrt und steht neben dem Datenschutzrecht, nicht darin. Relevant wird das überall dort, wo Dritte mit Patientendaten in Berührung kommen: bei der IT-Fernwartung, beim Anbieter des Praxisverwaltungssystems, bei der Abrechnungsstelle, beim Aktenvernichter.
§ 203 Abs. 3 StGB erlaubt die Offenbarung gegenüber mitwirkenden Personen, verlangt dafür aber, dass diese zur Verschwiegenheit verpflichtet werden. Ein Auftragsverarbeitungsvertrag nach Art. 28 DSGVO allein genügt dafür nicht – die strafrechtliche Verpflichtung muss zusätzlich erfolgen.
Wo es in Praxen typischerweise klemmt
Das Wartezimmer
Namensaufrufe, einsehbare Bildschirme am Empfang, Gespräche über den Tresen hinweg. Das sind keine exotischen Sonderfälle, sondern die häufigsten Beanstandungen – und sie fallen unter Art. 32 DSGVO, also die technischen und organisatorischen Maßnahmen.
Auftragsverarbeiter, an die niemand denkt
Das Praxisverwaltungssystem in der Cloud, der IT-Dienstleister mit Fernzugriff, das Labor, die Abrechnungsstelle, der Terminbuchungsdienst, der Aktenvernichter. Für jeden dieser Dienstleister braucht es einen Vertrag nach Art. 28 DSGVO.
Auskunftsersuchen von Patienten
Nach Art. 15 DSGVO haben Patienten Anspruch auf Auskunft und eine Kopie ihrer Daten. Die Frist nach Art. 12 Abs. 3 DSGVO beträgt einen Monat. In der Praxis kollidiert das regelmäßig mit der Frage, was aus der Behandlungsdokumentation herausgegeben werden muss – eine Einordnung, die vorbereitet sein will, bevor das erste Schreiben kommt.
Aufbewahrung und Löschung
§ 630f Abs. 3 BGB verlangt die Aufbewahrung der Patientenakte für zehn Jahre nach Abschluss der Behandlung, soweit nicht andere Vorschriften längere Fristen vorsehen. Danach greift der Grundsatz der Speicherbegrenzung aus Art. 5 Abs. 1 lit. e DSGVO. Beides muss in einem Löschkonzept zusammengeführt werden.
Was passiert, wenn niemand benannt ist?
Die unterlassene Benennung ist nach Art. 83 Abs. 4 DSGVO bußgeldbewehrt – mit bis zu 10 Millionen Euro oder 2 Prozent des weltweiten Jahresumsatzes, je nachdem, welcher Betrag höher ist. Für eine Praxis ist der praktisch relevantere Punkt ein anderer: Die fehlende Benennung fällt spätestens dann auf, wenn eine Patientenbeschwerde oder eine Datenpanne die Aufsichtsbehörde auf den Plan ruft. Was dann geprüft wird, haben wir unter Was prüft die Aufsichtsbehörde zusammengestellt.
Darf jemand aus der Praxis die Rolle übernehmen?
Die Praxisleitung nicht. Nach Art. 38 Abs. 6 DSGVO darf die Rolle nicht ausüben, wer über Zwecke und Mittel der Verarbeitung mitentscheidet – das schließt Inhaber und Geschäftsführung faktisch aus. Auch die IT-Verantwortung und die Personalleitung sind kritisch. Bleibt eine Mitarbeiterin ohne diese Funktionen, braucht sie die Fachkunde nach Art. 37 Abs. 5 DSGVO, laufende Fortbildung und die notwendige Zeit – und erhält den besonderen Abberufungsschutz nach § 6 Abs. 4 in Verbindung mit § 38 Abs. 2 BDSG.
Das ist der Punkt, an dem sich die meisten Praxen für die externe Lösung entscheiden. Was dabei übernommen wird, steht unter Externer Datenschutzbeauftragter, die Preisfaktoren unter Kosten.
Für eine Einordnung Ihrer konkreten Situation genügt ein kurzes Gespräch: 05406 500 4210 oder über das Kontaktformular.
Häufige Fragen
Ist ein Datenschutzbeauftragter in einer Arztpraxis verpflichtend?
In aller Regel ja. Nicht wegen der Mitarbeiterzahl, sondern weil Gesundheitsdaten besondere Kategorien nach Art. 9 DSGVO sind und ihre umfangreiche Verarbeitung die Pflicht nach Art. 37 Abs. 1 lit. c DSGVO eigenständig auslöst.
Gilt das auch für eine Einzelpraxis?
Erwägungsgrund 91 der DSGVO nennt die Verarbeitung durch einen einzelnen Arzt als Beispiel für eine nicht umfangreiche Verarbeitung. Ob das im konkreten Fall trägt, hängt von Patientenzahl, eingesetzten Systemen und Praxisstruktur ab und sollte geprüft werden.
Reicht ein Auftragsverarbeitungsvertrag für den IT-Dienstleister?
Datenschutzrechtlich ja, strafrechtlich nicht. Neben dem Vertrag nach Art. 28 DSGVO ist eine Verpflichtung zur Verschwiegenheit nach § 203 Abs. 4 StGB erforderlich.
Wie lange müssen Patientenakten aufbewahrt werden?
Nach § 630f Abs. 3 BGB zehn Jahre nach Abschluss der Behandlung, soweit keine anderen Vorschriften längere Fristen vorsehen. Danach gilt der Grundsatz der Speicherbegrenzung nach Art. 5 Abs. 1 lit. e DSGVO.
Darf die Praxisinhaberin selbst Datenschutzbeauftragte sein?
Nein. Art. 38 Abs. 6 DSGVO schließt aus, wer über Zwecke und Mittel der Verarbeitung mitentscheidet – das trifft auf die Praxisleitung zu.

