Zehn Jahre nach § 630f BGB sind nur der Anfang. Die vollständige Tabelle, wann die Frist beginnt und warum Löschen eine Pflicht ist.
Die Patientenakte ist nach § 630f Abs. 3 BGB zehn Jahre nach Abschluss der Behandlung aufzubewahren, soweit nicht andere Vorschriften eine längere Frist vorsehen. Das ist aber nur eine von über zwanzig Fristen, die in einer Praxis gleichzeitig laufen — und nach ihrem Ablauf ist das Löschen keine Kür, sondern Pflicht.
Diese Tabelle wird aus derselben Quelle erzeugt, mit der Custodio rechnet. Sie kann deshalb nicht veralten, während das Werkzeug bereits neu rechnet.
| Unterlage | Frist | Rechtsgrundlage | Beginn und Besonderheiten |
|---|---|---|---|
| Patientendaten | |||
| Patientenakte (Anamnese, Diagnosen, Therapien) | 10 Jahre | § 630f Abs. 3 BGB | 10 Jahre nach Abschluss der Behandlung · Beginn der Frist: Datum der letzten Behandlungsdokumentation |
| Röntgenaufnahmen und bildgebende Verfahren | 10 Jahre | § 85 StrlSchG | 10 Jahre nach der letzten Aufnahme (bei Kindern bis 28. Lebensjahr) · Bei Aufnahmen von Minderjährigen: mindestens bis zum 28. Lebensjahr |
| Laborberichte und Befunde | 10 Jahre | § 630f Abs. 3 BGB | 10 Jahre nach Erstellung des Befundes |
| Einwilligungserklärungen (Behandlung) | 10 Jahre | § 630f BGB, Art. 7 Abs. 1 DSGVO | 10 Jahre nach Behandlungsende; bei speziellen Eingriffen ggf. länger |
| Notaufnahmedokumentation | 10 Jahre | § 630f Abs. 3 BGB | 10 Jahre nach Abschluss der Behandlung |
| Abrechnungsdaten | |||
| Kassenärztliche Abrechnungsunterlagen (KVK/eGK-Daten) | 8 Jahre | § 147 Abs. 3 AO (i.d.F. BEG IV) | 8 Jahre ab Ende des Entstehungsjahres (Buchungsbeleg, seit BEG IV; § 304 SGB V gilt nur bei KV/Krankenkasse, nicht in der Praxis) |
| Privatärztliche Rechnungen (GOÄ) | 8 Jahre | § 147 Abs. 3 AO (i.d.F. BEG IV) | 8 Jahre ab Ende des Entstehungsjahres (Buchungsbeleg, seit BEG IV; zuvor 10 Jahre) |
| Buchführungsunterlagen (Einnahmen-Überschuss-Rechnung) | 10 Jahre | § 147 Abs. 1 Nr. 1 AO, § 257 Abs. 1 HGB | 10 Jahre ab Ende des Geschäftsjahres |
| Geschäftsbriefe (inkl. E-Mails mit Abrechnungsbezug) | 6 Jahre | § 147 Abs. 1 Nr. 2 AO | 6 Jahre ab Ende des Entstehungsjahres |
| Mitarbeiterdaten | |||
| Lohn- und Gehaltsunterlagen | 8 Jahre | § 147 Abs. 3 AO (Belege, BEG IV); § 41 Abs. 1 S. 9 EStG (Lohnkonten 6 J.) | Lohnbezogene Buchungsbelege 8 Jahre (§ 147 Abs. 3 AO, seit BEG IV); Lohnkonten 6 Jahre (§ 41 EStG) |
| Personalakten (Stammdaten, Verträge) | 10 Jahre | § 147 AO | 10 Jahre nach Beendigung des Arbeitsverhältnisses · Bewerberakte: 6 Monate nach Abschluss des Verfahrens |
| Arbeitsunfähigkeitsbescheinigungen | 5 Jahre | § 28f SGB IV (Entgeltunterlagen); allg. Verjährung § 195 BGB | Keine feste Einzelfrist; i.d.R. bis Abschluss der SV-Betriebsprüfung, längstens nach allgemeiner Verjährung — im Einzelfall prüfen |
| Bewerberunterlagen (Absage) | 6 Monate | § 61b ArbGG, AGG | 6 Monate nach Ablehnung (Klagefrist nach AGG) |
| Qualitätsmanagement | |||
| Hygienepläne und -nachweise | 10 Jahre | RKI-Empfehlungen, MPDG / MPBetreibV | Mindestens 10 Jahre |
| Sterilisationsnachweise (Autoklav-Protokolle) | 10 Jahre | MPDG / MPBetreibV, DIN EN ISO 17665 | 10 Jahre ab Datum der Sterilisation |
| IT & Datenschutz | |||
| Datenschutzdokumentation (VVT, DSFA, Protokolle) | 3 Jahre | Art. 5 Abs. 2, Art. 24 Abs. 1 DSGVO | Mindestens 3 Jahre (solange DSGVO-Nachweispflicht besteht); empfohlen: dauerhaft · Als Nachweis der Rechenschaftspflicht empfiehlt sich Daueraufbewahrung |
| Audit-Logs / Zugriffsprotokolle IT-Systeme | 1 Jahre | Art. 32 DSGVO, BSI-Grundschutz | Mindestens 1 Jahr; bei Sicherheitsvorfällen bis zum Abschluss der Untersuchung |
| Datenpannen-Dokumentation | 5 Jahre | Art. 33 Abs. 5 DSGVO | 5 Jahre (Nachweis für Aufsichtsbehörde) |
| Telematikinfrastruktur | |||
| ePA-Zugriffsprotokolle | 3 Jahre | § 309 Abs. 1 und Abs. 3 SGB V | 3 Jahre nach dem jeweiligen Zugriff (Verjährungsfrist § 195 BGB) |
| KIM-Kommunikationsnachweise | 10 Jahre | § 630f BGB (wenn Behandlungsbezug) | 10 Jahre wenn Behandlungsdokumentation; sonst 6 Jahre (Geschäftsbrief) |
| Datenschutz-Governance | |||
| Videoüberwachungsaufzeichnungen | so kurz wie möglich | Art. 5 Abs. 1 lit. e DSGVO, § 4 BDSG | In der Regel 48–72 Stunden; unverzüglich löschen, sobald der Zweck entfällt · Orientierung an DSK-Empfehlungen; nur bei konkretem Vorfall länger aufbewahren |
| Auftragsverarbeitungsverträge (AVV, Art. 28 DSGVO) | 3 Jahre | Art. 28 i. V. m. Art. 5 Abs. 2 DSGVO | Für die Dauer der Verarbeitung, danach 3 Jahre (Rechenschafts-/Nachweispflicht) · Nach Vertragsende Lösch-/Rückgabenachweis des Auftragsverarbeiters einholen |
| Betroffenenanfragen / DSAR (Art. 15–22 DSGVO) | 3 Jahre | Art. 5 Abs. 2 DSGVO, § 195 BGB | 3 Jahre (Nachweis der fristgerechten Bearbeitung) · Regelverjährung; danach löschen, sofern kein Rechtsstreit anhängig |
| IT-Notfallplan / Notfallheft / Business-Continuity-Plan | 3 Jahre | Art. 32 Abs. 1 lit. c DSGVO | Laufend aktuell halten; abgelöste Versionen 3 Jahre (Nachweis) · Aktuelle Fassung dauerhaft vorhalten; Vorversionen zu Nachweiszwecken |
| IT-Änderungsmanagement / Change-Protokolle | 3 Jahre | Art. 32 DSGVO (Nachvollziehbarkeit) | 3 Jahre (Revisions-/Nachweiszweck) · Nachvollziehbarkeit sicherheitsrelevanter Änderungen |
Die Übersicht nennt die im Praxisalltag häufigsten Kategorien. Berufsrechtliche Regelungen der Landesärztekammern und vertragliche Pflichten können abweichen; im Zweifel gilt die längere Frist.
Aufbewahrungsfristen auf einem Blatt
Alle Fristen dieser Seite als PDF zum Ausdrucken — mit Rechtsgrundlage und Fristbeginn. Darf frei kopiert und weitergegeben werden.
PDF laden · alle drei Blätter ansehenBei der Patientenakte beginnt die Frist mit dem Abschluss der Behandlung, nicht mit dem Datum des einzelnen Eintrags. Bei einer chronischen Erkrankung mit wiederkehrenden Terminen ist das oft viel später, als die Praxis annimmt.
Bei steuerlichen Unterlagen läuft die Frist dagegen ab dem Ende des Kalenderjahres, in dem die letzte Eintragung erfolgt ist. Zwei verschiedene Startpunkte im selben Aktenschrank — das ist der häufigste Grund, warum Fristen von Hand falsch berechnet werden.
Nach Art. 5 Abs. 1 lit. e DSGVO dürfen Daten nur so lange in einer Form gespeichert werden, die die Identifizierung ermöglicht, wie es für die Zwecke erforderlich ist. Ist die Aufbewahrungsfrist abgelaufen und besteht kein anderer Grund, ist zu löschen — auch ohne dass jemand danach fragt.
Das wird in Praxen regelmäßig übersehen, weil ein voller Aktenschrank niemanden stört. Eine Aufsichtsbehörde sieht das anders: übermäßig lange Speicherung ist ein eigener Verstoß, unabhängig davon, ob etwas passiert ist.
Papier: Vernichtung nach DIN 66399, für Gesundheitsdaten mindestens Sicherheitsstufe P-4, praktisch üblich P-5. Der Papierkorb und der Hausmüll sind keine Löschung.
Software: Entscheidend ist, dass der Personenbezug tatsächlich entfällt — auch in Sicherungskopien, Protokollen und Nebenablagen. Ein Datensatz, der im Praxisverwaltungssystem als gelöscht markiert, im Backup aber vorhanden ist, ist nicht gelöscht.
In beiden Fällen gilt: Die Löschung ist zu dokumentieren. Ein Löschprotokoll mit Kategorie, Menge, Datum und Verfahren ist der Nachweis nach Art. 5 Abs. 2 DSGVO — und der einzige, den Sie im Nachhinein noch führen können.
Custodio führt Fristen, Nachweise und Meldewege für Arztpraxen an einer Stelle — mit Erinnerung, bevor etwas abläuft.
Kostenlos beraten lassen Zur Checkliste📞 Oder rufen Sie an: 030 - 91 74 77 13Datenschutz-Hotline · kostenlose Erstberatung · Mo–Fr 8–15 Uhr
Nach § 630f Abs. 3 BGB zehn Jahre nach Abschluss der Behandlung, soweit nicht andere Vorschriften eine längere Aufbewahrung vorsehen. Für Röntgenaufnahmen gilt § 85 StrlSchG.
Mit dem Abschluss der Behandlung, nicht mit dem Datum des einzelnen Eintrags. Bei chronischen Erkrankungen mit wiederkehrenden Terminen liegt dieser Zeitpunkt oft deutlich später, als die Praxis annimmt.
Ja. Nach Art. 5 Abs. 1 lit. e DSGVO dürfen Daten nicht länger identifizierbar gespeichert werden, als es für den Zweck erforderlich ist. Eine abgelaufene Aufbewahrungsfrist ohne anderen Aufbewahrungsgrund bedeutet Löschpflicht — auch ohne Antrag einer betroffenen Person.
Durch ein Löschprotokoll mit Datenkategorie, Umfang, Datum und Verfahren. Das ist der Nachweis nach Art. 5 Abs. 2 DSGVO. Bei Papier ist die Vernichtung nach DIN 66399 zu dokumentieren, für Gesundheitsdaten mindestens Sicherheitsstufe P-4.
Stand: September 2026. Dieser Beitrag gibt den Rechtsstand wieder und ersetzt keine Rechtsberatung im Einzelfall.