Praxissoftware und Datenschutz — was die Software leistet und was nicht

Die Praxis bleibt verantwortlich, auch bei zertifizierter Software. Was die KBV-Zertifizierung abdeckt, was im Vertrag mit dem Hersteller stehen muss und was offen bleibt.

Die kurze Antwort

Eine Praxisverwaltungssoftware ist ein Werkzeug, kein Verantwortlicher. Datenschutzrechtlich verantwortlich für die Patientendaten bleibt die Praxis — auch dann, wenn die Software zertifiziert ist und alles technisch richtig macht.

Was die KBV-Zertifizierung abdeckt — und was nicht

Für die vertragsärztliche Abrechnung muss eine Praxissoftware von der KBV zertifiziert sein. Diese Zertifizierung betrifft die Software und ihre Funktionen.

Die IT-Sicherheitsrichtlinie nach § 390 SGB V richtet sich dagegen an die Praxis. Eine zertifizierte Praxissoftware allein erfüllt sie nicht: Netzplan, Backup-Konzept, Passwortrichtlinie, Regelungen zur Fernwartung und Schulungsnachweise sind Aufgaben der Praxis, nicht des Herstellers.

Der Unterschied ist im Alltag folgenreich, weil er regelmäßig verwechselt wird: „Unsere Software ist zertifiziert“ ist eine Aussage über die Software und keine über die Praxis.

Was im Vertrag mit dem Hersteller stehen muss

Hat der Hersteller Zugang zu Patientendaten — durch Fernwartung, Hosting oder Support-Zugriff —, dann ist er Auftragsverarbeiter. Dafür braucht es zwei Dokumente, nicht eines:

Beides gilt genauso für den Abrechnungsdienstleister, das Labor mit Datenanbindung und den IT-Betreuer.

Drei Pflichten, die keine Praxissoftware für Sie erledigt

1. Das Verzeichnis von Verarbeitungstätigkeiten

Art. 30 DSGVO verlangt eine Übersicht aller Verarbeitungen — auch derer, die außerhalb der Software stattfinden: Terminvereinbarung am Telefon, Bewerbungen, Videoüberwachung, die Website. Die Software kennt nur ihren eigenen Teil.

2. Die Verträge mit allen anderen Dienstleistern

Die Praxissoftware regelt das Verhältnis zu ihrem Hersteller. Aktenvernichtung, Reinigungsdienst mit Zutritt, Terminerinnerungsdienst, Website-Betreuung und Cloud-Speicher bleiben offen.

3. Die Nachweise

Art. 5 Abs. 2 DSGVO verlangt, die Einhaltung nicht nur zu erreichen, sondern nachweisen zu können. Schulungsnachweise, Verpflichtungserklärungen, Löschprotokolle und die Dokumentation von Datenpannen entstehen nicht in der Abrechnungssoftware.

Zugriffsrechte: nicht jeder sieht alles

Art. 32 DSGVO verlangt Maßnahmen, die dem Risiko angemessen sind; die IT-Sicherheitsrichtlinie führt ein Berechtigungskonzept ausdrücklich als Anforderung. In der Praxis heißt das: Der Empfang braucht Termine und Stammdaten, nicht zwingend jede Diagnose; eine Aushilfe braucht weniger als eine langjährige Fachangestellte.

Zwei Dinge sind dabei häufig unerledigt: das Konto einer ausgeschiedenen Person, das noch aktiv ist, und ein Sammelkonto, an dem mehrere Personen arbeiten. Beides macht jede spätere Protokollauswertung wertlos, weil sich nicht mehr zuordnen lässt, wer etwas getan hat.

Löschen im Praxisverwaltungssystem

Abgelaufene Aufbewahrungsfristen bedeuten Löschpflicht (Art. 5 Abs. 1 lit. e DSGVO). In einem Praxisverwaltungssystem ist das aus zwei Gründen schwieriger, als es klingt:

Fragen Sie den Hersteller, wie eine Löschung technisch abläuft und wie sie sich belegen lässt. Die Antwort gehört in Ihr Löschkonzept.

Diese Pflichten nachhalten statt im Kopf behalten

Custodio führt Fristen, Nachweise und Meldewege für Arztpraxen an einer Stelle — mit Erinnerung, bevor etwas abläuft.

Kostenlos beraten lassen Zur Checkliste

📞 Oder rufen Sie an: 030 - 91 74 77 13Datenschutz-Hotline · kostenlose Erstberatung · Mo–Fr 8–15 Uhr

Häufige Fragen zu praxissoftware und datenschutz

Ist meine Praxis auch bei zertifizierter Software verantwortlich?

Ja. Datenschutzrechtlich verantwortlich für die Patientendaten ist die Praxis. Die Zertifizierung betrifft die Software und ihre Funktionen; die Pflichten aus DSGVO und IT-Sicherheitsrichtlinie richten sich an die Praxis.

Brauche ich mit dem Hersteller der Praxissoftware einen Vertrag?

Wenn er Zugang zu Patientendaten hat — etwa durch Fernwartung, Hosting oder Support —, ist er Auftragsverarbeiter. Dann braucht es einen Auftragsverarbeitungsvertrag nach Art. 28 DSGVO und zusätzlich eine Verpflichtung nach § 203 StGB.

Erfüllt eine KBV-zertifizierte Software die IT-Sicherheitsrichtlinie?

Nein. Die Richtlinie nach § 390 SGB V richtet sich an die Praxis. Netzplan, Backup-Konzept, Passwortrichtlinie, Fernwartungsregelungen und Schulungsnachweise bleiben Aufgabe der Praxis.

Reicht es, Patientendaten im System zu archivieren?

Nein, wenn die Aufbewahrungsfrist abgelaufen ist. Archivieren oder Sperren ist keine Löschung, solange der Personenbezug wiederherstellbar bleibt — und die Sicherungskopien gehören dazu.

Weiterführende Themen

Stand: September 2026. Dieser Beitrag gibt den Rechtsstand wieder und ersetzt keine Rechtsberatung im Einzelfall.