Patientendaten gehören zu den sensibelsten Informationen im Praxisalltag. Deshalb ist Datenschutz in jeder Arztpraxis ein wichtiges Thema. Doch wann muss eine Praxis tatsächlich eine:n Datenschutzbeauftragte:n benennen?
Eine pauschale Antwort gibt es nicht. Entscheidend sind die konkrete Praxisstruktur, die Art der Datenverarbeitung und mögliche Risiken. Die Zahl der Personen im Team ist dabei wichtig, aber nicht das einzige Kriterium.
Wann ist ein:e Datenschutzbeauftragte:r Pflicht?
Für nicht öffentliche Arztpraxen ergeben sich drei wesentliche Konstellationen. Eine Benennung ist erforderlich, wenn:
- mindestens 20 Personen regelmäßig Daten automatisiert – zum Beispiel am Computer – verarbeiten. Dabei werden die in einer Praxis tätigen Ärztinnen und Ärzte ebenso gezählt wie andere Mitarbeitende. (Quelle: KBV – Datenschutz)
- die Kerntätigkeit der Praxis in der umfangreichen Verarbeitung besonderer Kategorien personenbezogener Daten besteht oder
- eine Verarbeitung durchgeführt wird, die eine Datenschutz Folgenabschätzung erfordert.
Die maßgeblichen Regelungen stehen in Art. 37 Datenschutz Grundverordnung, kurz DSGVO, und § 38 Bundesdatenschutzgesetz, kurz BDSG. [1][2]
Gesundheitsdaten sind besonders geschützt
Arztpraxen verarbeiten Gesundheitsdaten. Diese zählen nach Art. 9 DSGVO zu den besonderen Kategorien personenbezogener Daten und genießen deshalb einen erhöhten Schutz. [1]
Allein die Verarbeitung von Gesundheitsdaten führt jedoch nicht automatisch dazu, dass eine Praxis einen Datenschutzbeauftragten benennen muss. Nach Art. 37 Abs. 1 Buchstabe c DSGVO kommt es zusätzlich darauf an, ob:
- die Verarbeitung zur Kerntätigkeit gehört und
- sie umfangreich erfolgt.
Die DSGVO definiert nicht abschließend, wann eine Verarbeitung als umfangreich gilt. Eine einzelne kleine Praxis ist daher nicht ohne Weiteres mit einer großen Praxisstruktur, einem Medizinischen Versorgungszentrum oder einem Forschungsprojekt gleichzusetzen. Umfang, Dauer, Zahl der betroffenen Patient*innen und eingesetzte Systeme müssen im Einzelfall betrachtet werden.
Ob die Verarbeitung in einer konkreten Praxis als umfangreich gilt, lässt sich nicht pauschal bestimmen. Bei Unsicherheiten sollte eine Datenschutz oder Rechtsfachperson die Verarbeitungsvorgänge bewerten.
Wann eine Datenschutz Folgenabschätzung relevant wird
Eine Datenschutz Folgenabschätzung ist erforderlich, wenn eine Verarbeitung voraussichtlich ein hohes Risiko für die Rechte und Freiheiten betroffener Personen verursacht. Die Grundlage hierfür ist Art. 35 DSGVO. [1]
Das kann etwa bei neuen digitalen Anwendungen, einer systematischen umfangreichen Videoüberwachung oder einer umfangreichen Verarbeitung besonderer Kategorien personenbezogener Daten relevant werden.
Für Arztpraxen ist dabei besonders wichtig: Ist eine Datenschutz Folgenabschätzung erforderlich, muss nach § 38 Abs. 1 BDSG unabhängig von der Zahl der mit Datenverarbeitung beschäftigten Personen eine Datenschutzbeauftragter benannt werden. [2]
Ob eine Datenschutz Folgenabschätzung erforderlich ist, lässt sich nicht pauschal beurteilen. Neue Anwendungen und komplexe Datenflüsse sollten daher vor dem Einsatz sorgfältig geprüft werden.
Interne oder externe Lösung?
Ein:e Datenschutzbeauftragte:r kann aus der Praxis kommen oder extern bestellt werden. Art. 37 Abs. 6 DSGVO erlaubt beide Möglichkeiten. [1]
Interne:r Datenschutzbeauftragte:r
Eine interne Lösung kann sinnvoll sein, wenn eine geeignete Person die Praxisabläufe kennt und ausreichend Zeit für die Aufgabe erhält. Sie muss jedoch über die notwendige Fachkunde verfügen und ihre Aufgabe unabhängig ausüben können.
Ein möglicher Interessenkonflikt besteht, wenn die Person selbst maßgeblich über Zwecke und Mittel der Datenverarbeitung entscheidet und diese Entscheidungen anschließend kontrollieren soll. Das kann etwa bei leitenden Funktionen mit Verantwortung für IT, Personal oder Praxisorganisation der Fall sein.
Externe:r Datenschutzbeauftragte:r
Ein:e externe:r Datenschutzbeauftragte:r kann sinnvoll sein, wenn:
- intern keine ausreichende Fachkunde vorhanden ist,
- Interessenkonflikte vermieden werden sollen,
- die Praxis komplexe digitale Systeme nutzt oder
- eine unabhängige externe Perspektive gewünscht ist.
Welche Lösung passt, hängt von Größe, Organisation und Digitalisierung der Praxis ab.
Auch bei einer externen Benennung bleibt die Praxis für die Einhaltung der Datenschutzvorgaben verantwortlich. Zuständigkeiten, Erreichbarkeit und Einbindung sollten klar geregelt sein.
Welche Aufgaben haben Datenschutzbeauftragte?
Die Aufgaben ergeben sich aus Art. 39 DSGVO. Datenschutzbeauftragte informieren und beraten die Praxisleitung sowie die Personen, die Daten verarbeiten. Sie überwachen die Einhaltung der Datenschutzvorgaben, unterstützen bei Schulungen und beraten bei Datenschutz Folgenabschätzungen. Außerdem arbeiten sie mit der zuständigen Aufsichtsbehörde zusammen und sind Anlaufstelle für Datenschutzfragen. [1]
Wichtig: Die Verantwortung für die Einhaltung der Datenschutzvorgaben bleibt bei der Praxis. Datenschutzbeauftragte beraten und überwachen. Sie übernehmen nicht die Verantwortung der Praxisinhaber:innen.
Welche Pflichten hat die Praxis?
Die Praxis muss Datenschutzbeauftragte frühzeitig in relevante Vorhaben einbinden. Sie muss ihnen ausreichend Zeit, Ressourcen und Zugang zu den notwendigen Informationen geben. Zudem dürfen Datenschutzbeauftragte bei der Ausübung ihrer Aufgaben keine Weisungen erhalten. Sie berichten unmittelbar an die höchste Leitungsebene. [1]
Die Kontaktdaten der benannten Person müssen veröffentlicht und der zuständigen Datenschutzaufsicht mitgeteilt werden. Der Name muss aus Art. 37 Abs. 7 DSGVO nicht zwingend hervorgehen. Veröffentlicht werden müssen jedoch erreichbare Kontaktdaten. [1]
Das konkrete Verfahren für die Mitteilung an die Aufsichtsbehörde kann je nach Bundesland unterschiedlich ausgestaltet sein. Prüfen Sie die Vorgaben der zuständigen Landesdatenschutzbehörde vor der Meldung.
Was passiert ohne Benennung?
Besteht eine Pflicht zur Benennung und die Praxis kommt ihr nicht nach, kann die Aufsichtsbehörde Maßnahmen anordnen. Auch Geldbußen sind möglich. Verstöße gegen die Pflichten aus Art. 37 DSGVO fallen grundsätzlich unter Art. 83 Abs. 4 DSGVO. [1]
Die konkrete Bewertung richtet sich immer nach dem Einzelfall. Die gesetzlichen Höchstbeträge sind keine Regelbußgelder. Sie zeigen jedoch, dass die Benennungspflicht ernst genommen werden sollte.
Häufige Irrtümer im Praxisalltag
„Unter 20 Personen brauchen wir keine:n Datenschutzbeauftragte:n.“
Nicht unbedingt. Eine Pflicht kann auch wegen einer erforderlichen Datenschutz Folgenabschätzung oder einer umfangreichen Verarbeitung von Gesundheitsdaten bestehen.
„Gesundheitsdaten bedeuten immer automatisch Benennungspflicht.“
Nicht automatisch. Zusätzlich müssen die Voraussetzungen des Art. 37 DSGVO erfüllt sein.
„Datenschutzbeauftragte tragen die Verantwortung für den Datenschutz.“
Nein. Verantwortlich bleibt die Praxis.
„Jede Person aus dem Team kann diese Aufgabe übernehmen.“
Nein. Erforderlich sind Fachkunde, Zuverlässigkeit, Unabhängigkeit und die Vermeidung von Interessenkonflikten.
Fazit
Die Frage, ob eine Arztpraxis einen Datenschutzbeauftragten benötigt, lässt sich nicht allein anhand der Praxisgröße beantworten. Prüfen Sie die Zahl der regelmäßig mit automatisierter Datenverarbeitung beschäftigten Personen, Ihre Verarbeitungstätigkeiten und mögliche hohe Risiken.
Gerade bei neuen digitalen Anwendungen, komplexen Praxisstrukturen oder Unsicherheiten zur Datenschutz Folgenabschätzung empfiehlt sich eine fachliche Prüfung. Eine Datenschutz oder Rechtsfachperson kann die konkreten Verarbeitungsvorgänge Ihrer Praxis bewerten. So schaffen Sie klare Prozesse, schützen Patientendaten und gewinnen mehr Sicherheit im Praxisalltag.
Hinweis: Dieser Beitrag bietet allgemeine Informationen und ersetzt keine Datenschutz oder Rechtsberatung.
Weitere Informationen zum Datenschutz in der Arztpraxis
Datenschutz betrifft viele Bereiche des Praxisalltags. In unserem Beitrag „Datenschutz in der Arztpraxis“ haben wir weitere wichtige Informationen für Sie zusammengestellt.
Bei Fragen rund um die privatärztliche Abrechnung und die Leistungen der PVS Westfalen-Nord sind wir gerne für Sie da. Unsere Kontaktmöglichkeiten finden Sie hier.
Quellen
[1] EUR-Lex — Datenschutz Grundverordnung, insbesondere Art. 9, 35, 37 bis 39 und 83 (27.04.2016) — https://eur-lex.europa.eu/legal-content/DE/TXT/HTML/?uri=CELEX:32016R0679
[2] Bundesministerium der Justiz und Bundesamt für Justiz — § 38 BDSG, Datenschutzbeauftragte nichtöffentlicher Stellen (abgerufen am 25.08.2026) — https://www.gesetze-im-internet.de/bdsg_2018/__38.html
Hinweis: Dieses Beitragsbild wurde mithilfe Künstlicher Intelligenz (KI) erstellt.