Sieben Schritte in der Reihenfolge, in der sie sich gegenseitig tragen — und die drei Fristen, die ab dem ersten Behandlungstag laufen.
Vier Dinge müssen vor dem ersten Patienten fertig sein: die Information nach Art. 13 DSGVO, das Verzeichnis von Verarbeitungstätigkeiten, die Verträge mit den Dienstleistern, die Patientendaten sehen, und die Verpflichtungserklärungen des Teams. Alles Weitere kann nachwachsen — diese vier nicht, weil sie sich rückwirkend nicht herstellen lassen.
Es klingt nach Bürokratie und ist in Wahrheit die Arbeitsgrundlage für alles danach. Erst wenn aufgeschrieben ist, welche Daten wofür verarbeitet werden, lässt sich sagen, welche Verträge fehlen, welche Fristen gelten und welche Maßnahmen angemessen sind. Wer hier anfängt, macht den Rest einmal statt dreimal. Eine Vorlage steht auf /vvt-vorlage.
Aus dem Verzeichnis fällt fast von selbst heraus, wer von außen Daten sieht: Praxissoftware, Abrechnung, Labor, IT-Betreuung, Aktenvernichtung, Terminerinnerung, Website-Betreuung. Jeder davon braucht einen Auftragsverarbeitungsvertrag nach Art. 28 DSGVO — und wenn er Zugang zu Patientendaten hat, zusätzlich eine Verpflichtung nach § 203 StGB.
Art. 32 DSGVO verlangt Maßnahmen, die dem Risiko angemessen sind. Bei einer Neugründung ist das der günstigste Zeitpunkt, den es je geben wird: Zugriffsrechte, getrennte Konten statt eines Sammelkontos, Netzplan und Sicherungskonzept lassen sich vorher festlegen statt später nachrüsten.
Jede Person mit Zugang zu Patientendaten wird vor Aufnahme der Tätigkeit auf die Vertraulichkeit verpflichtet und nach § 203 StGB belehrt — einschließlich Aushilfen, Praktikanten und Reinigungskräften mit Zutritt zu Räumen mit Akten.
Patientinnen und Patienten sind bei der Erhebung ihrer Daten zu informieren: wer verantwortlich ist, wozu die Daten verarbeitet werden, auf welcher Rechtsgrundlage, wie lange sie gespeichert werden, welche Rechte bestehen und wie die Aufsichtsbehörde erreichbar ist. In der Praxis ist das ein Aushang oder ein Merkblatt bei der Anmeldung.
Impressum und Datenschutzerklärung gehören dazu, bevor die Seite online geht. Beides lässt sich mit unseren kostenlosen Werkzeugen erstellen: Impressum-Generator und Datenschutzerklärung-Generator.
Siehe den nächsten Abschnitt — bei einer Neugründung ist die Antwort meistens, aber nicht immer „nein“.
Nach § 38 Abs. 1 BDSG ist die Bestellung verpflichtend, wenn in der Regel mindestens 20 Personen ständig mit der automatisierten Verarbeitung personenbezogener Daten beschäftigt sind. Eine Neugründung liegt darunter fast immer.
Unabhängig von dieser Zahl kann eine Pflicht bestehen, wenn die Kerntätigkeit in der umfangreichen Verarbeitung besonderer Datenkategorien nach Art. 9 DSGVO besteht (Art. 37 Abs. 1 lit. c DSGVO). Für eine einzelne Praxis wird die Verarbeitung nach Erwägungsgrund 91 regelmäßig nicht als umfangreich angesehen; praktisch maßgeblich ist deshalb meist die 20-Personen-Schwelle.
Auch unterhalb der Schwelle ist eine freiwillige Bestellung möglich und oft sinnvoll — sie ist dann aber genauso zu behandeln wie eine pflichtige.
Drei Uhren fangen sofort an zu ticken, und zwei davon bemerkt man erst, wenn es zu spät ist:
Das Sammelkonto. Ein gemeinsames Konto am Empfang ist am Anfang bequem und macht jede spätere Protokollauswertung wertlos: es lässt sich nicht mehr zuordnen, wer etwas getan hat. Getrennte Konten kosten bei der Einrichtung Minuten und später Tage.
Die fehlende Verpflichtungserklärung. Sie muss vor Aufnahme der Tätigkeit unterschrieben sein. Wer sie zwei Jahre später nachholt, hat für zwei Jahre keinen Nachweis — und der Nachweis ist das, worauf es nach Art. 5 Abs. 2 DSGVO ankommt.
Custodio führt Fristen, Nachweise und Meldewege für Arztpraxen an einer Stelle — mit Erinnerung, bevor etwas abläuft.
Kostenlos beraten lassen Zur Checkliste📞 Oder rufen Sie an: 030 - 91 74 77 13Datenschutz-Hotline · kostenlose Erstberatung · Mo–Fr 8–15 Uhr
Die Information der Patienten nach Art. 13 DSGVO, das Verzeichnis von Verarbeitungstätigkeiten nach Art. 30, die Auftragsverarbeitungsverträge mit allen Dienstleistern, die Patientendaten sehen, und die Verpflichtungserklärungen des Teams. Diese vier lassen sich rückwirkend nicht herstellen.
Meist nicht. Nach § 38 Abs. 1 BDSG greift die Pflicht ab in der Regel 20 Personen, die ständig mit der automatisierten Verarbeitung beschäftigt sind. Unabhängig davon ist Art. 37 Abs. 1 lit. c DSGVO zu prüfen; für eine einzelne Praxis gilt die Verarbeitung nach Erwägungsgrund 91 regelmäßig nicht als umfangreich.
Mit dem Verzeichnis von Verarbeitungstätigkeiten. Erst wenn aufgeschrieben ist, welche Daten wofür verarbeitet werden, lässt sich sagen, welche Verträge fehlen, welche Fristen gelten und welche Maßnahmen angemessen sind.
Vor Aufnahme der Tätigkeit — einschließlich Aushilfen, Praktikanten und Reinigungskräften mit Zutritt zu Räumen mit Akten. Eine später nachgeholte Erklärung deckt die Zeit davor nicht ab.
Stand: September 2026. Dieser Beitrag gibt den Rechtsstand wieder und ersetzt keine Rechtsberatung im Einzelfall.