Datenschutz und Gesundheitsdaten: Das müssen Unternehmen beachten
FAQs zur DSGVO für Gesundheitsberufe und Unternehmen, die Gesundheitsdaten verarbeiten
Lesedauer: 10 Minuten
Allgemeine Informationen
Gesundheitsdaten zählen nach der Datenschutz-Grundverordnung (DSGVO) zu den besonders schützenswerten personenbezogenen Daten. Sie unterliegen daher strengen rechtlichen Anforderungen. Für viele kleine und mittlere Unternehmen (KMU) im Gesundheits- und gesundheitsnahen Bereich – etwa Orthopädieschuhmacher:innen, Therapeut:innen, Kosmetiker:innen, Fitness- und Wellnessbetriebe, Pflegedienstleister:innen und ähnliche Tätigkeiten – ist der Umgang mit solchen Daten Teil des beruflichen Alltags.
Ziel dieser Seite ist es, einen Überblick über die wichtigsten datenschutzrechtlichen Fragen zu geben und typische Unsicherheiten zu klären.
Häufige gestellte Fragen zum Thema Datenschutz und Gesundheitsdaten verarbeitende Gewerbe und Berufe
Was versteht man unter Gesundheitsdaten im Sinne der DSGVO?
Siehe dazu in unserem Glossar zum Thema Gesundheitsdaten.
Welche Berufsgruppen sind typischerweise betroffen?
Betroffen sein können unter anderem:
- Gesundheitsberufe:
- Medizinische Gesundheitsberufe: Apotheker:innen, (Zahn-)Ärzt:innen, Hebammen, Physiotherapeut:innen, medizinische (Heil-)Masseur:innen, Angehörige der Gesundheits- und Krankenpflege, Psycholog:innen, Psychotherapeut:innen,
- Gewerbliche Gesundheitsberufe: Augen- oder Kontaktlinsenoptiker:innen, Hörakustiker:innen, Orthopädieschuhmacher:innen, Orthopädie- oder Zahntechniker:innen,
- Gewerbebetriebe, die regelmäßig mit Gesundheitsdaten arbeiten, wie gewerbliche Masseur:innen, Fußpfleger:innen, Kosmetiker:innen, Tätowierer:innen,
- Chemische Laboratorien,
- Fitness- und Trainingsbetriebe, die von ihren Kund:innen gesundheitsbezogenen Daten erheben,
- Beratungsangebote mit Bezug zur körperlichen oder psychischen Gesundheit,
- Pflege- oder Betreuungsdienstleistungen,
- Krankenanstalten und Ambulatorien sowie
- sonstige Gewerbe, die systematisch Informationen zum Gesundheitszustand erheben oder dokumentieren.
Welche Unternehmen sind Gesundheitsdiensteanbieter im Sinne des Gesundheitstelematikgesetzes 2012?
Gesundheitsdiensteanbieter nach dem Gesundheitstelematikgesetz 2012 sind Personen oder Organisationen im Gesundheitswesen, die regelmäßig Gesundheitsdaten elektronisch verarbeiten, etwa für die Behandlung von Patient:innen, die Pflege oder die Abrechnung von Gesundheitsleistungen.
Darunter fallen medizinische und gewerbliche Gesundheitsberufe sowie Krankenanstalten, Ambulatorien und Laboratorien.
Werden Gesundheitsdaten verarbeitende Unternehmen als Verantwortliche oder Auftragsverarbeiter betrachtet?
Bei der Abgrenzung zwischen Verantwortlichen und Auftragsverarbeiter ist insbesondere relevant, wer über Zwecke und Mittel der Datenverarbeitung entscheidet. Bei Gesundheitsdaten verarbeitenden Unternehmen wird regelmäßig davon auszugehen sein, dass sie selbst über die Zwecke und Mittel der Datenverarbeitung entscheiden und daher als Verantwortliche einzuordnen sind.
Dies gilt auch dann, wenn Sie als Gesundheitsdaten verarbeitendes Unternehmen Gesundheitsdaten von Ärzt:innen, Krankenanstalten oder anderen Einrichtungen erhalten. Die Tätigkeit eines Auftragsverarbeiters muss sich nämlich schwerpunktmäßig auf die Verarbeitung von personenbezogenen Daten beziehen und darf nur auf Anweisung des Verantwortlichen vorgenommen werden. Handelt ein Dritter bloß im Auftrag des Verantwortlichen, und verarbeitet zur Durchführung des Auftrags unter anderem auch personenbezogene Daten, wird er nicht automatisch zum Auftragsverarbeiter.
Beispiele
- Kosmetiker:innen, Fitnessbetriebe oder Tätowierer:innen erheben Gesundheitsdaten, um ihre Leistungen zu erbringen, und entscheiden selbst über deren Verarbeitung. Sie sind daher Verantwortliche.
- Ein Zahntechniker erhält Patientendaten zur Anfertigung eines Zahnersatzes. Der Schwerpunkt der Tätigkeit liegt in der zahntechnischen Leistung und nicht in der Verarbeitung personenbezogener Daten. Der Zahntechniker verarbeitet die Daten daher regelmäßig als Verantwortlicher.
- Ein Orthopädietechnikbetrieb erhält Gesundheitsdaten, um orthopädische Hilfsmittel anzufertigen. Auch hier steht die fachliche Leistungserbringung im Vordergrund, sodass regelmäßig eine Verantwortlichkeit vorliegt.
Ob eine Verantwortlichkeit oder eine Auftragsverarbeitung vorliegt, ist jedoch stets anhand der konkreten Umstände des Einzelfalls zu beurteilen.
Wann ist die Verarbeitung von Gesundheitsdaten als datenschutzrechtlich Verantwortlicher erlaubt?
Gesundheitsdaten gehören zur Gruppe der sensiblen Daten. Aus diesem Grund gelten für ihre Verwendung strengere Anforderungen.
Hinsichtlich der rechtlichen Erlaubnis ist zwischen den einzelnen Berufsgruppen zu unterscheiden:
- Für die oben dargestellten Gesundheitsberufe kommt regelmäßig die Vertragserfüllung im Gesundheits- und Sozialbereich als rechtliche Erlaubnis in Betracht. Werden die Voraussetzungen dieser Bestimmung jedoch nicht erfüllt, kann insbesondere die ausdrückliche Einwilligung der betroffenen Person als alternative Form der rechtlichen Erlaubnis herangezogen werden.
- Gewerbebetriebe, die zwar regelmäßig mit Gesundheitsdaten arbeiten, aber selbst nicht zu den Gesundheitsberufen zählen (z. B. gewerbliche Masseur:innen, Fußpfleger:innen, Tätowierer:innen, sportwissenschaftliche Berater:innen) können sich aufgrund der fehlenden Voraussetzungen nicht auf die Vertragserfüllung im Gesundheits- und Sozialbereich stützen. Als alternative Form der rechtlichen Erlaubnis ist daher die ausdrückliche Einwilligung heranzuziehen.
Beispiel
Die Ausübungsregeln für das Piercen und Tätowieren sehen vor, dass diese Tätigkeiten nur vorgenommen werden dürfen, wenn keine Hinweise auf entgegenstehende Kontraindikationen vorliegen. Mögliche Kontraindikationen sind z. B. Hämophilie, Diabetes, HIV, Hautkrankheiten, Allergien, Autoimmunerkrankungen, Geschlechtskrankheiten, fieberhafte Infekte usw. Über diese ist aufzuklären und eine schriftliche Bestätigung der erfolgten Aufklärung seitens der zu piercenden oder tätowierenden Person bzw. erforderlichenfalls des:der Erziehungsberechtigten der minderjährigen Person einzuholen.
Da in diesem Zusammenhang Gesundheitsdaten verarbeitet werden, ist hierfür aus datenschutzrechtlicher Sicht eine ausdrückliche Einwilligung der betroffenen Person erforderlich.
Ein Verstoß gegen diese Ausübungsregel kann dazu führen, dass die Gewerbetreibenden die für die Berufsausübung erforderliche Zuverlässigkeit verlieren.
Tätowierer:innen und Piercer:innen sind daher rechtlich verpflichtet, vor Vertragsschluss abzuklären, ob Kontraindikationen vorliegen. Ohne Abfrage und Verarbeitung dieser Gesundheitsdaten darf der Vertrag über ein Tattoo oder Piercing nicht abgeschlossen werden.
Die Einwilligung zur Verarbeitung der Gesundheitsdaten ist somit erforderlich, um die Dienstleistung rechtmäßig erbringen zu können. Da die Leistung ohne diese Daten nicht möglich ist, liegt kein Verstoß gegen das Koppelungsverbot vor.
Wie muss eine wirksame Einwilligung gestaltet sein?
Die Einwilligung muss bestimmte Voraussetzungen erfüllen. Nähere Informationen dazu finden Sie unter Allgemeine Informationen zur Einwilligung betroffener Personen.
Download: Muster für eine EinwilligungserklärungWann ist die Weitergabe personenbezogener Gesundheitsdaten durch Gesundheitsdaten verarbeitende Unternehmen erlaubt?
Eine Weitergabe von Gesundheitsdaten ist im Zusammenhang mit der direkten Verrechnung mit den Krankenkassen sowie bei der Einholung einer chefärztlichen Bewilligung denkbar.
Als rechtliche Erlaubnis wird hierfür die ausdrückliche Einwilligung der betroffenen Person herangezogen.
Beispiel
ein Orthopädieschuhmacher oder Orthopädietechniker rechnet im Interesse der Kundin direkt mit der Krankenkasse ab bzw. holt für die Kundin die chefärztliche Bewilligung für einen Heilbehelf ein. Die Kundin hat vorab ihre ausdrückliche Einwilligung dazu gegeben.
Welche Informationspflichten haben Gesundheitsdaten verarbeitende Unternehmen?
Es gibt keine speziellen Informationspflichten für Gesundheitsdaten verarbeitende Unternehmen. Für diese Berufsgruppen gelten die Informationspflichten wie unter Datenschutzerklärung laut DSGVO: Informationspflichten für Unternehmen dargestellt. Insbesondere benötigt daher auch ein Gesundheitsdaten verarbeitendes Unternehmen eine Datenschutzerklärung.
Wie lange dürfen Gesundheitsdaten aufbewahrt werden?
Es gibt keine pauschalen Aufbewahrungsfristen für alle Gesundheitsdaten. Die zulässige Speicherdauer hängt stets vom konkreten Zweck der Verarbeitung sowie von allfälligen gesetzlichen Aufbewahrungspflichten ab. Unternehmen sollten daher für jede Datenkategorie prüfen, ob gesetzliche Aufbewahrungsfristen bestehen.
Beispiel
Die Behandlungsdokumentation von medizinischen Masseur:innen und Heilmasseur:innen muss gemäß § 3 MMHmG mindestens 10 Jahre aufbewahrt werden.
Eine übersichtliche Darstellung der maßgeblichen Kriterien finden Sie unter $LINK Speicher-, Verjährungs- und Aufbewahrungsfristen_Wenn Ihr Unternehmen in den Bereichen Medizin oder medizinische Dienstleistungen tätig ist.
Sind für Gesundheitsdaten verarbeitende Gewerbe und Berufe besondere technische und organisatorische Maßnahmen (TOM) erforderlich?
Grundsätzlich gelten für Gesundheitsdaten verarbeitende Gewerbe und Berufe keine besonderen TOMs über die allgemeinen Anforderungen hinaus. In Bezug auf das Schutzniveau für personenbezogene Daten verfolgt die DSGVO einen risikobasierten Ansatz. Je höher das Risiko für die Rechte und Freiheiten der Betroffenen, desto strengere Schutzmaßnahmen muss der Verantwortliche ergreifen.
Da im Zusammenhang mit Gesundheitsdaten im Falle z. B. einer unzulässigen Veröffentlichung ein höheres Risiko für die Rechte und Freiheiten betroffener Personen möglich ist, muss ein Unternehmen in diesem Bereich strengere Datensicherheitsmaßnahmen umsetzen als ein Unternehmen, das nicht mit sensiblen Daten arbeitet.
Zu den Maßnahmen zählen beispielsweise Verschlüsselung, Zugriffskontrollen, regelmäßige Datensicherungen, Schulungen der Mitarbeitenden und die Einrichtung von Notfallpläne für den Fall von Datenpannen.
Weitere Informationen zum Thema Datensicherheit finden Sie unter Datensicherheit nach DSGVO: Personenbezogene Daten schützen.
Besondere Bestimmungen enthält das Gesundheitstelematikgesetz 2012 für Gesundheitsdiensteanbieter.
Müssen Mitarbeiter:innen im Zusammenhang mit dem Datenschutz besonders geschult werden?
Nähere Informationen erhalten Sie dazu auf unserer Infoseite Datensicherheit und Datengeheimnis im Unternehmen.
Dürfen Gesundheitsdaten durch einen Gesundheitsdiensteanbieter per E-Mail versendet werden?
Die elektronische Übermittlung von Gesundheitsdaten durch Gesundheitsdiensteanbieter ist im Gesundheitstelematikgesetz 2012 geregelt. Das Gesetz schreibt vor, dass Gesundheitsdaten bei der elektronischen Übermittlung mit Verfahren und Protokollen geschützt werden müssen, die dem Stand der Technik entsprechen und eine vollständige Verschlüsselung sicherstellen. Der Versand von Gesundheitsdaten per unverschlüsselter E-Mail ist daher nicht zulässig.
Als Alternativen zu E-Mail kommen folgende Übermittlungsformen in Betracht:
- Übermittlung über verschlüsselte Cloud-Systeme (sofern die Anforderungen des GtelG 2012 erfüllt sind), Postalischer Versand über die österreichische Post,
- ELDA für die Kommunikation mit Sozialversicherungsträgern.
Dürfen Gesundheitsdaten durch einen Gesundheitsdiensteanbieter in einer Cloud gespeichert werden?
Auch hier ist das Gesundheitstelematikgesetz 2012 relevant: Gesundheitsdiensteanbieter haben sicherzustellen, dass die Speicherung von Gesundheitsdaten in einer Cloud nur dann erfolgt, wenn die Daten mit einem dem aktuellen Stand der Technik entsprechenden Verfahren abgesichert sind. Darüber hinaus wäre zu prüfen, ob bei einem Clouddiensteanbieter, der seinen Sitz außerhalb des EWR hat, eine Drittlandsübermittlung vorliegt, die eine gesonderte zusätzliche Rechtsgrundlage („Transferinstrument“) erfordert.
Was müssen Sie bei Online-Terminbuchungssystemen beachten?
Anbieter von Online-Terminbuchungssystem sind im Regelfall als Auftragsverarbeiter einzustufen. Daher ist mit dem jeweiligen Anbieter ein Auftragsverarbeitungsvertrag abzuschließen.
Dürfen Sie Erinnerungen an Termine per SMS oder E-Mail versenden?
Ja, bezüglich Terminerinnerungen können Sie sich auf Ihr berechtigtes Interesse als rechtliche Erlaubnis stützen, da bei einer bloßen Erinnerung – sowohl durch Gesundheitsberufe als auch für Gewerbebetriebe, die regelmäßig mit Gesundheitsdaten arbeiten – keine sensiblen personenbezogenen Daten verarbeitet werden.
Unser Tipp für mehr Datenschutz:
Lassen Sie die Kund:innen bei der Terminbuchung selbst entscheiden, ob eine Terminerinnerungen per SMS oder Mail gewünscht ist, z. B. durch eine separate Checkbox.
Was müssen Sie bei einer Datenschutzverletzungen („Data Breach“) tun?
Es gibt keine Besonderheiten für Gesundheitsdaten verarbeitende Berufe hinsichtlich der Meldung von Datenschutzverletzungen.
Gesundheitsberufe und andere Gesundheitsdaten verarbeitende Berufe verarbeiten jedoch im Regelfall sensible Daten, insbesondere Gesundheitsdaten. Daher kann bei Datenschutzverletzungen rascher ein hohes Risiko für die betroffenen Personen vorliegen, sodass zusätzlich zur Meldung an die Behörde auch eine Information der Betroffenen erforderlich sein kann.
Beispiel
Bei einem Rettungsdienst ging ein Suchtgiftbuch verloren, das Namen und Gesundheitsdaten von Patient:innen enthielt. Da dabei sensible personenbezogene Daten betroffen waren und ein Missbrauch nicht ausgeschlossen werden konnte, wurde die Datenschutzverletzung der Datenschutzbehörde gemeldet. Zusätzlich mussten auch die betroffenen Personen informiert werden, weil für sie ein hohes Risiko bestand.
Nähere Informationen finden Sie auf unserer Infoseite Meldepflichten bei Datenschutzverletzungen (Data-Breach-Meldung).
Müssen Sie als Gesundheitsdaten verarbeitendes Unternehmen eine:n Datenschutzbeauftragte:n bestellen?
Wenn die Kerntätigkeit des Unternehmens in der umfangreichen Verarbeitung sensibler Daten besteht, dann ist für das Unternehmen ein:e Datenschutzbeauftragte:r zu bestellen.
Beispiele:
- In einem Tattoo- und Piercingstudio werden nach Maßgabe der Ausübungsregeln für das Piercen und Tätowieren Gesundheitsdaten verarbeitet, um mögliche Kontraindikationen auszuschließen. Die Verarbeitung der sensiblen Daten stellt in diesen Branchen aber keine Kerntätigkeit des Unternehmens dar. Selbst wenn es sich daher um eine umfangreiche Verarbeitung sensibler Daten handeln würde, benötigt ein Tattoo- und Piercingstudio keine:n Datenschutzbeauftragte:n.
- In einem Krankenhaus als auch bei einzelnen Ärzt:innen oder sonstigen Angehörigen eines Gesundheitsberufes liegt die Kerntätigkeit in der Verarbeitung von Gesundheitsdaten.
Die Verarbeitung von Gesundheitsdaten durch ein Krankenhaus stellt aufgrund der hohen Anzahl betroffener Personen sowie der Menge der verarbeiteten Daten eine umfangreiche Verarbeitung im Sinne der DSGVO dar. Ein Krankenhaus muss daher eine:n Datenschutzbeauftragte:n bestellen.
Demgegenüber ist die Verarbeitung von Gesundheitsdaten durch einzelne Ärzt:innen oder sonstige Angehörige eines Gesundheitsberufes keine umfangreiche Verarbeitung. Einzelne Ärzt:innen oder sonstige Angehörige eines Gesundheitsberufes benötigen daher keine:n Datenschutzbeauftragte:n.
Nähere Informationen zu Datenschutzbeauftragten finden Sie auf unserer Infoseite Datenschutzbeauftragte im Sinne der DSGVO.
Müssen Sie als Gesundheitsdaten verarbeitendes Unternehmen eine Datenschutz-Folgenabschätzung (DSFA) durchführen?
Auch wenn Ihr Unternehmen nicht rechtlich verpflichtet ist, eine DSFA zu erstellen, ist eine solche bei der Verarbeitung von Gesundheitsdaten in der Praxis zu empfehlen.
Nähere Informationen dazu finden Sie auf unserer Infoseite Datenschutz-Folgenabschätzung und vorherige Konsultation nach der DSGVO.
Müssen Gesundheitsdaten verarbeitende Unternehmen ein Verarbeitungsverzeichnis erstellen?
Nähere Informationen finden Sie auf unserer Infoseite Verzeichnis von Verarbeitungstätigkeiten (VVT).
Zum Nachschlagen: Gesetzliche Bestimmungen zum Thema
Kontakt für Rückfragen
Sie haben weitere Fragen zum Datenschutz oder zu DSGVO4KMU? Wir unterstützen Sie gerne.