Befunde sicher übermitteln: Was Ambulatorien und Facharztpraxen jetzt wissen müssen

Ulrich Theilmann·
Titelbild: Befunde sicher übermitteln

Medizinische Befunde sicher übermitteln: In Deutschland und Österreich dürfen Befunde nicht unverschlüsselt per E-Mail oder WhatsApp übermittelt werden. Das verstößt gegen Art. 32 DSGVO und ist strafrechtlich relevant (DE: § 203 StGB; AT: § 121 StGB). Die österreichische Datenschutzbehörde hat zudem verbindlich klargestellt, dass eine Patienteneinwilligung in unverschlüsselte Übermittlung rechtsunwirksam ist. Eine konforme Lösung erfordert mindestens Ende-zu-Ende-Verschlüsselung, eine nachvollziehbare Zugangskontrolle und einen AVV mit dem technischen Dienstleister.

Unverschlüsselte E-Mails, WhatsApp, Fax ohne Inhaltsverschlüsselung: All das ist in der Übermittlung medizinischer Befunde entweder DSGVO-widrig, strafrechtsrelevant oder beides.

Das rechtliche Fundament: DSGVO, ÄrzteG, StGB

Die Rechtsgrundlage gilt in Deutschland und Österreich, mit nationalen Besonderheiten

Gesundheitsdaten gehören nach Art. 9 DSGVO zu den besonders schützenswerten Kategorien personenbezogener Daten. Das stellt erhöhte Anforderungen an die technischen und organisatorischen Maßnahmen (TOMs), die Art. 32 DSGVO konkret vorschreibt.

Deutschland: § 203 StGB und MBO-Ä

In Deutschland ist die ärztliche Schweigepflicht in § 9 Abs. 1 MBO-Ä sowie strafrechtlich in § 203 StGB verankert. Ein Fehlversand oder eine unzureichend gesicherte Übermittlung kann als unbefugte Offenbarung von Privatgeheimnissen strafrechtlich verfolgt werden.

Österreich: § 54 ÄrzteG 1998 und DSB-Entscheidung

In Österreich regelt § 54 Abs. 1 Ärztegesetz 1998 die ärztliche Verschwiegenheitspflicht. Ein Verstoß ist nach § 121 StGB strafbar. Die österreichische Datenschutzbehörde (DSB) hat in einer verbindlichen Entscheidung gegen eine Allergie-Tagesklinik (DSB-D213.692/0001-DSB/2018) klargestellt, dass eine Einwilligungserklärung in den unverschlüsselten elektronischen Versand von Patientendaten rechtsunwirksam ist.

Österreich: § 51 ÄrzteG – die Dokumentationspflicht als Datenschutzgrundlage

Gemäß § 51 ÄrzteG 1998 sind Ärztinnen und Ärzte verpflichtet, Aufzeichnungen über jede zur Beratung oder Behandlung übernommene Person zu führen. Diese Dokumentationspflicht ist die datenschutzrechtliche Rechtsgrundlage für die Verarbeitung von Patientendaten.

Standard-E-Mail und WhatsApp: Warum beides nicht als sichere Befundübermittlung ausreicht

Standard-E-Mails ohne zusätzliche Inhaltsverschlüsselung erfüllen die DSGVO-Anforderungen für Gesundheitsdaten nicht. Bei WhatsApp kommen strukturelle Zusatzprobleme hinzu: Der Messenger liest Metadaten aus und verarbeitet Daten über Server des Meta-Konzerns.

Ein Fehlversand ist in beiden Ländern eine meldepflichtige Datenpanne: innerhalb von 72 Stunden an die zuständige Aufsichtsbehörde.

Die Einwilligung löst das Problem nicht

Ein verbreitetes Missverständnis: die Annahme, eine schriftliche Einwilligung des Patienten könne den Einsatz unsicherer Übertragungswege legitimieren. Die Sicherheitsanforderungen nach Art. 32 DSGVO sind nicht disponibel. Die Entscheidung gegen die Allergie-Tagesklinik stellt ohne Einschränkung fest, dass eine Einwilligung kein taugliches Instrument ist, um von Datensicherheitsmaßnahmen zu Ungunsten der Betroffenen abzuweichen.

Was eine rechtskonforme Befundübermittlung technisch leisten muss

  • Verschlüsselung im Ruhezustand: Befunddaten werden AES-256-verschlüsselt gespeichert.
  • Transportverschlüsselung: Alle Datenübertragungen ausschließlich über TLS/HTTPS.
  • Zugangskontrolle: Personalisierter Einmal-Link plus PIN, nicht übertragbar, nicht wiederverwendbar.
  • Zwei-Faktor-Authentifizierung: Zusätzliche Verifikation per SMS-Einmalcode.
  • Automatische Löschung: Befunde werden nach einer definierten Frist systemseitig gelöscht.
  • Protokollierung: Zugriffe werden aufgezeichnet.
  • Auftragsverarbeitungsvertrag (AVV): Der technische Dienstleister muss als Auftragsverarbeiter nach Art. 28 DSGVO vertraglich gebunden sein.

Hosting innerhalb der EU bzw. des EWR ist keine optionale Präferenz, sondern Grundanforderung.

Österreich: DSB-Entscheidung als Praxiswarnung für Ambulatorien

Die DSB-Entscheidung gegen die Wiener Allergie-Tagesklinik ist für österreichische Ambulatorien unmittelbar lehrreich. Die Behörde rügte die Klinik unter anderem wegen fehlendem Datenschutzbeauftragten trotz umfangreicher Gesundheitsdatenverarbeitung, keiner ausreichenden Datenschutz-Folgenabschätzung und unzureichender Einwilligungsdokumentation.

Die österreichische Ärztekammer empfiehlt als Richtwert: Ordinationen, die pro Jahr mehr als 5.000 verschiedene Patientinnen und Patienten betreuen, sollten in Kooperationssettings einen Datenschutzbeauftragten bestellen.

Was das konkret für Ambulatorien und Facharztpraxen bedeutet

Für Ambulatorien – in der Endoskopie, Radiologie oder Gynäkologie – ist das Volumen der Befundübermittlungen strukturell hoch. Die Herausforderung liegt weniger in der Technik als in der Organisation: Welcher Dienstleister verarbeitet die Daten? Liegt ein AVV vor? Wer ist für die Datenschutzdokumentation verantwortlich?

Ein gut implementiertes Patientenportal löst die technischen Anforderungen. Es bleibt die Aufgabe, den Prozess im Team zu verankern und datenschutzrechtlich sauber zu dokumentieren, inklusive Verzeichnis der Verarbeitungstätigkeiten nach Art. 30 DSGVO.

„Datenschutz ist kein Selbstzweck. Aber wenn Befunde über unsichere Kanäle laufen, ist das ein Risiko, das Ärztinnen und Ärzte tragen, nicht der Dienstleister, nicht die Software. Das wollen wir gemeinsam lösen."
Ulrich Theilmann, KOSMAS
Foto von Ulrich Theilmann
Über den Autor

Ulrich Theilmann.

Digital Marketing | eCommerce · KOSMAS

Über 20 Jahre in Digital-Marketing- und E-Commerce-Führungsrollen – von der eigenen Agentur visual.labs über Swarovski bis Peek & Cloppenburg – prägen seinen Blick auf digitale Sichtbarkeit. Bei KOSMAS bringt er dieses Wissen gezielt für Ärzt:innen und Apotheken ein: von klassischer SEO bis zur Auffindbarkeit in KI-Systemen (GEO).

  • 20+Erfahrung
  • 14Fachartikel