Die Praxis bleibt verantwortlich, auch bei zertifizierter Software. Was die KBV-Zertifizierung abdeckt, was im Vertrag mit dem Hersteller stehen muss und was offen bleibt.
Eine Praxisverwaltungssoftware ist ein Werkzeug, kein Verantwortlicher. Datenschutzrechtlich verantwortlich für die Patientendaten bleibt die Praxis — auch dann, wenn die Software zertifiziert ist und alles technisch richtig macht.
Für die vertragsärztliche Abrechnung muss eine Praxissoftware von der KBV zertifiziert sein. Diese Zertifizierung betrifft die Software und ihre Funktionen.
Die IT-Sicherheitsrichtlinie nach § 390 SGB V richtet sich dagegen an die Praxis. Eine zertifizierte Praxissoftware allein erfüllt sie nicht: Netzplan, Backup-Konzept, Passwortrichtlinie, Regelungen zur Fernwartung und Schulungsnachweise sind Aufgaben der Praxis, nicht des Herstellers.
Der Unterschied ist im Alltag folgenreich, weil er regelmäßig verwechselt wird: „Unsere Software ist zertifiziert“ ist eine Aussage über die Software und keine über die Praxis.
Hat der Hersteller Zugang zu Patientendaten — durch Fernwartung, Hosting oder Support-Zugriff —, dann ist er Auftragsverarbeiter. Dafür braucht es zwei Dokumente, nicht eines:
Beides gilt genauso für den Abrechnungsdienstleister, das Labor mit Datenanbindung und den IT-Betreuer.
Art. 30 DSGVO verlangt eine Übersicht aller Verarbeitungen — auch derer, die außerhalb der Software stattfinden: Terminvereinbarung am Telefon, Bewerbungen, Videoüberwachung, die Website. Die Software kennt nur ihren eigenen Teil.
Die Praxissoftware regelt das Verhältnis zu ihrem Hersteller. Aktenvernichtung, Reinigungsdienst mit Zutritt, Terminerinnerungsdienst, Website-Betreuung und Cloud-Speicher bleiben offen.
Art. 5 Abs. 2 DSGVO verlangt, die Einhaltung nicht nur zu erreichen, sondern nachweisen zu können. Schulungsnachweise, Verpflichtungserklärungen, Löschprotokolle und die Dokumentation von Datenpannen entstehen nicht in der Abrechnungssoftware.
Art. 32 DSGVO verlangt Maßnahmen, die dem Risiko angemessen sind; die IT-Sicherheitsrichtlinie führt ein Berechtigungskonzept ausdrücklich als Anforderung. In der Praxis heißt das: Der Empfang braucht Termine und Stammdaten, nicht zwingend jede Diagnose; eine Aushilfe braucht weniger als eine langjährige Fachangestellte.
Zwei Dinge sind dabei häufig unerledigt: das Konto einer ausgeschiedenen Person, das noch aktiv ist, und ein Sammelkonto, an dem mehrere Personen arbeiten. Beides macht jede spätere Protokollauswertung wertlos, weil sich nicht mehr zuordnen lässt, wer etwas getan hat.
Abgelaufene Aufbewahrungsfristen bedeuten Löschpflicht (Art. 5 Abs. 1 lit. e DSGVO). In einem Praxisverwaltungssystem ist das aus zwei Gründen schwieriger, als es klingt:
Fragen Sie den Hersteller, wie eine Löschung technisch abläuft und wie sie sich belegen lässt. Die Antwort gehört in Ihr Löschkonzept.
Custodio führt Fristen, Nachweise und Meldewege für Arztpraxen an einer Stelle — mit Erinnerung, bevor etwas abläuft.
Kostenlos beraten lassen Zur Checkliste📞 Oder rufen Sie an: 030 - 91 74 77 13Datenschutz-Hotline · kostenlose Erstberatung · Mo–Fr 8–15 Uhr
Ja. Datenschutzrechtlich verantwortlich für die Patientendaten ist die Praxis. Die Zertifizierung betrifft die Software und ihre Funktionen; die Pflichten aus DSGVO und IT-Sicherheitsrichtlinie richten sich an die Praxis.
Wenn er Zugang zu Patientendaten hat — etwa durch Fernwartung, Hosting oder Support —, ist er Auftragsverarbeiter. Dann braucht es einen Auftragsverarbeitungsvertrag nach Art. 28 DSGVO und zusätzlich eine Verpflichtung nach § 203 StGB.
Nein. Die Richtlinie nach § 390 SGB V richtet sich an die Praxis. Netzplan, Backup-Konzept, Passwortrichtlinie, Fernwartungsregelungen und Schulungsnachweise bleiben Aufgabe der Praxis.
Nein, wenn die Aufbewahrungsfrist abgelaufen ist. Archivieren oder Sperren ist keine Löschung, solange der Personenbezug wiederherstellbar bleibt — und die Sicherungskopien gehören dazu.
Stand: September 2026. Dieser Beitrag gibt den Rechtsstand wieder und ersetzt keine Rechtsberatung im Einzelfall.