Öffnet in einem neuen Tab

Sicheres Patientenportal

24 Sep. 2026

Ulrich Theilmann

Autor

Alle Artikel
sichere Befundübermittlung mit dem Patientenportal von KOSMAS

Datenschutzkonforme Befundübermittlung nach dem Fax-Aus

Kurzantwort: Seit 1. Jänner 2025 dürfen Gesundheitsdaten in Österreich nicht mehr per Fax übermittelt werden, unverschlüsselte E-Mail war bereits zuvor rechtlich unzulässig. Ein sicheres Patientenportal mit Ende-zu-Ende-Verschlüsselung, Einmal-Link und Zwei-Faktor-Authentifizierung ist für Ambulatorien und Facharztpraxen aktuell der praxistauglichste Weg zu datenschutzkonformer Befundübermittlung.

Ambulatorien und Facharztpraxen mit hohem Patientenaufkommen kennen das Problem: Befunde müssen schnell, aber auch rechtssicher zum Patienten. Genau diese Gleichzeitigkeit ist zum 1. Jänner 2025 enger geworden. Mit dem Wegfall der Fax-Ausnahme im österreichischen Gesundheitstelematikgesetz (GTelG) ist eine der letzten „einfachen” Übermittlungswege endgültig weggefallen (Ärztekammer Niederösterreich, 2025). Wer jetzt noch auf Fax oder unverschlüsselte E-Mail setzt, bewegt sich außerhalb des gesetzlichen Rahmens – unabhängig davon, ob der Patient dem zugestimmt hat.

Warum Zustimmung des Patienten nicht mehr ausreicht

Ein verbreiteter Irrtum in Ordinationen und Ambulatorien: Wenn der Patient der unverschlüsselten Übermittlung ausdrücklich zustimmt, sei man rechtlich abgesichert. Die österreichische Datenschutzbehörde hat das 2018 in einer Entscheidung gegen eine Wiener Tagesklinik verbindlich widerlegt: Eine Einwilligung in den unverschlüsselten Versand von Gesundheitsdaten ist rechtsunwirksam (DSB-D213.692/0001-DSB/2018). Die Ärztekammer Wien zog daraufhin ihr eigenes Einwilligungsformular für unverschlüsselte E-Mails zurück – ein deutliches Signal, wie eng der rechtliche Spielraum inzwischen ist. Unser ausführlicher Ärzteratgeber-Beitrag zur Befundübermittlung geht auf die Rechtslage in Deutschland und Österreich im Detail ein.

Auch WhatsApp bleibt aus denselben Gründen problematisch: Der Messenger verarbeitet Metadaten wie Namen, Telefonnummern und Kommunikationszeitpunkte über Server des Meta-Konzerns, und Autovervollständigung sowie Gruppenchats erhöhen strukturell das Risiko von Fehlversendungen an die falsche Person.

Betroffen ist dabei nicht nur der klassische Arztbrief: Laborbefunde, Bildbefunde aus der Radiologie oder Endoskopie und OP-Berichte fallen alle unter dieselbe Regel. Gerade bei Bildbefunden mit hohem Datenvolumen greifen Praxen im Alltag noch häufig zu unsicheren Behelfslösungen wie USB-Sticks oder privaten Cloud-Links – beides ohne Protokollierung und ohne Löschfrist, also ebenfalls nicht DSGVO-konform.

Was ein sicheres Patientenportal technisch leisten muss

Sichere Patientenkommunikation ist kein Nice-to-have mehr, sondern die praktische Antwort auf eine enger gewordene Rechtslage. Ein sicheres Patientenportal, das den Anforderungen von Art. 32 DSGVO standhält, sollte folgende Merkmale erfüllen:

  • Verschlüsselung im Ruhezustand (AES-256) und während der Übertragung (TLS/HTTPS)
  • Personalisierter Einmal-Link mit PIN, nicht übertragbar und nicht wiederverwendbar
  • Zwei-Faktor-Authentifizierung, etwa per SMS-Einmalcode
  • Automatische Löschung der Befunde nach einer definierten Frist (in der Praxis häufig 60 Tage)
  • Protokollierung der Zugriffe, mit regelmäßiger Rotation der Logs
  • Hosting innerhalb der EU/EWR, nicht in Drittländern
  • Ein Auftragsverarbeitungsvertrag (AVV) mit dem Anbieter nach Art. 28 DSGVO – in Österreich zusätzlich nach § 54 Abs. 3 ÄrzteG 1998

Diese Anforderungen gelten unabhängig davon, ob es sich um einen Laborbefund, einen Bildbefund oder einen OP-Bericht handelt. Ein Portal, das nur „verschlüsselt” wirbt, ohne diese Punkte konkret zu benennen, hält einer Prüfung durch die Datenschutzbehörde in der Regel nicht stand.

Reicht nicht die kostenlose Lösung von Kammer oder Sozialversicherung?

Seit der Faxablöse empfiehlt die Bundeskurie Niedergelassene Ärzte kostenlose Alternativen: das SV-Direkt Gesundheitspartnerportal der Sozialversicherung, gerichtete Befundsysteme wie DaMe oder Medical Net, sowie perspektivisch eine ELGA-Faxalternative, deren Umsetzung bis Mitte 2026 geplant ist. Diese Lösungen sind ein legitimer erster Schritt und lösen das rechtliche Problem der unverschlüsselten Übertragung.

Wichtig ist dabei eine Unterscheidung, die in der Praxis oft durcheinandergeht: ELGA ist in erster Linie ein System zum Austausch von Befunden zwischen Gesundheitsdiensteanbietern und zur Einsicht durch den Patienten in seinem eigenen ELGA-Konto – keine automatische, direkte Zustellung an den Patienten durch die Praxis. Angebunden sind vor allem Krankenanstalten sowie niedergelassene Fachärzte für Labordiagnostik oder Radiologie, sofern sie mit ELGA arbeiten; Wahlärzte und Wahlambulatorien sind erst ab 2026 zur lesenden Nutzung von eBefund und eMedikation verpflichtet, mit einer Ausnahme für weniger als 300 Patientinnen und Patienten pro Jahr (Ärztekammer Wien, FAQ Digitalisierungsverpflichtungen). Wer als Ambulatorium oder Wahlarztpraxis nicht an ELGA angebunden ist oder Patienten den Befund unmittelbar nach der Untersuchung zustellen will, statt auf eine spätere Einsicht im ELGA-Konto zu warten, braucht dafür weiterhin eine eigene Lösung.

Genau hier unterscheidet sich ein in die eigene Praxis- oder Ambulatoriums-Website integriertes Patientenportal von den öffentlichen Basislösungen: sofortige Zustellung direkt nach der Befunderstellung, eigenes Branding statt eines generischen Behördenportals, und Anbindung an die bestehenden Abläufe der Praxis statt eines zusätzlichen Systems, in das sich Team und Patienten separat einloggen müssen.

Patientenportal vs. Insellösung: Worauf es bei der Anbieterwahl ankommt

Wer aktiv nach einem Patientenportal sucht, vergleicht meist einzelne Zusatztools für die sichere Befundübermittlung – oft losgelöst von der eigenen Website und der übrigen Patientenkommunikation. Das funktioniert kurzfristig, erzeugt aber langfristig eine weitere Insellösung: ein zusätzliches Login für das Team, eine zusätzliche Domain für Patienten, eine zusätzliche Rechnung.

Sinnvoller ist ein Patientenportal, das:

  • in die bestehende Praxis- oder Ambulatoriums-Website eingebunden ist, statt auf einer fremden Domain zu laufen,
  • vom bestehenden Praxisteam ohne zusätzliche Schulung bedient werden kann,
  • die technischen Pflichtanforderungen (AES-256, TLS, 2FA, AVV, EU-Hosting) nicht als Feature bewirbt, sondern als Grundlage versteht,
  • den Status jedes einzelnen Befundes nachvollziehbar macht – ob der Link versendet, der SMS-Code bestätigt und der Befund heruntergeladen wurde.

Beispiel aus der Praxis: AEC – Ambulatorium für Endoskopie und Chirurgie Dr. Mach GmbH

Wie das konkret aussieht, zeigt das Patientenportal des Ambulatorium für Endoskopie und Chirurgie Dr. Mach GmbH (AEC) in Wien. Nach endoskopischen und chirurgischen Untersuchungen fallen dort laufend Befunde an, die zuverlässig und nachvollziehbar an Patientinnen und Patienten sowie an weiterbehandelnde Ärzte gehen müssen.

Das Praxisteam legt neue Patientinnen und Patienten direkt im Portal an – mit den notwendigen Kontaktdaten, ohne Medienbruch zu einer separaten Verwaltungssoftware:

KOSMAS | Patienten anlegen Patientenportal

Der Zugang für das Ärzteteam erfolgt über einen eigenen, passwortgeschützten Arztbereich, getrennt vom Zugang der Patientinnen und Patienten:

sicheres Patientenportal mit verschlüsseltem Arzt Login

In der Patientenübersicht sieht das Team pro Person auf einen Blick, in welchem Status sich die Befundzustellung befindet: ob der Einmal-Link generiert, der SMS-Code an den Patienten verschickt, die Identität bestätigt und der Befund heruntergeladen wurde. Genau diese Nachvollziehbarkeit ist es, die im Ernstfall – etwa bei einer Anfrage der Datenschutzbehörde – den Unterschied zwischen einer dokumentierten und einer bloß behaupteten datenschutzkonformen Befundübermittlung macht.

Fazit

Der Wegfall der Fax-Ausnahme zum 1. Jänner 2025 hat eine Frage, die viele Praxen bisher aufgeschoben haben, zu einer akuten gemacht: Wie kommt ein Befund sicher und nachweisbar zum Patienten? Ein sicheres Patientenportal beantwortet diese Frage technisch und organisatorisch zugleich – und ersetzt eine Grauzone durch einen dokumentierten, DSGVO-konformen Prozess. KOSMAS unterstützt Ambulatorien und Facharztpraxen dabei, sichere Patientenkommunikation in die bestehende Praxiswebsite und die täglichen Abläufe zu integrieren. Mehr zu den technischen Voraussetzungen finden Sie unter IT-Dienstleistungen für Ärzte, weitere Beiträge im Ärzteratgeber. Für ein unverbindliches Erstgespräch steht das KOSMAS-Team über die Kontaktseite zur Verfügung.

QUELLEN

Häufig gestellte Fragen zu diesem Thema

Wissen

Das könnte Sie interessieren