24. Juli 2026
DSGVO in der Heilpraktiker-Praxis: Pflichten-Checkliste
Gesundheitsdaten gehören zu den besonders geschützten Datenkategorien der DSGVO (Art. 9) — und Heilpraktiker-Praxen verarbeiten sie täglich: in der Patientenakte, im Terminkalender, in der Abrechnung. Die Pflichten daraus sind überschaubarer, als viele befürchten, aber sie wollen erledigt und nachweisbar sein. Diese Checkliste fasst zusammen, was in jeder Praxis geregelt sein sollte.
1. Verzeichnis von Verarbeitungstätigkeiten
Auch kleine Praxen brauchen ein Verarbeitungsverzeichnis (Art. 30 DSGVO): Welche Daten werden zu welchem Zweck verarbeitet, wer hat Zugriff, wann wird gelöscht? Typische Einträge sind Patientenverwaltung, Terminplanung, Behandlungsdokumentation, Abrechnung und ggf. Terminerinnerungen. Einmal sauber aufgesetzt, ist die jährliche Pflege eine Sache von Minuten.
2. Patienteninformation nach Art. 13
Patienten müssen bei Aufnahme der Behandlung informiert werden, wer ihre Daten wofür verarbeitet — üblicherweise als Informationsblatt im Anmeldebogen. Wichtig: Die Behandlungsdokumentation selbst braucht keine Einwilligung (sie ist Vertragserfüllung und gesetzliche Pflicht); Einwilligungen sind nur für Zusätzliches nötig, etwa Erinnerungs-SMS oder besondere Verarbeitungen.
3. Schriftliche Einwilligungen, wo sie nötig sind
Für alles jenseits der Kernbehandlung gilt: dokumentierte Einwilligung. Das betrifft z. B. Terminerinnerungen per SMS/E-Mail, die Weitergabe von Unterlagen an Dritte — und, wenn Sie moderne Werkzeuge nutzen, KI-gestützte Dokumentationsvorschläge. Gute Praxissoftware bringt für solche Fälle eigene Einwilligungs-Typen mit, damit der Nachweis pro Patient dokumentiert ist.
4. Auftragsverarbeitungsverträge mit allen Dienstleistern
Wer Patientendaten durch Dritte verarbeiten lässt — Praxissoftware in der Cloud, E-Mail-Provider, SMS-Versand — braucht mit jedem dieser dienste einen Auftragsverarbeitungsvertrag (Art. 28 DSGVO). Prüfen Sie dabei zwei Dinge: Wo werden die Daten verarbeitet (idealerweise ausschließlich Deutschland/EU), und listet der Anbieter seine Subunternehmer transparent auf?
5. Technische Schutzmaßnahmen: Verschlüsselung, Zugriffe, Protokoll
Art. 32 DSGVO verlangt „geeignete technische und organisatorische Maßnahmen". Für die Praxis heißt das konkret: verschlüsselte Speicherung der Patientendaten (nicht nur verschlüsselte Übertragung), Zwei-Faktor-Anmeldung, Rollen- und Rechtevergabe je Mitarbeiter und ein Protokoll, wer wann was geändert hat. Papierakten gehören in den abschließbaren Schrank — digitale Akten in ein System, das Datenschutz als Bauweise versteht, nicht als Einstellung.
6. Betroffenenrechte bedienen können
Auskunft (Art. 15), Berichtigung, Löschung, Datenübertragbarkeit: Wenn eine Patientin ihre vollständige Akte anfordert, sollte das keinen Nachmittag kosten. Ein DSGVO-Export auf Knopfdruck — maschinenlesbar und vollständig — verwandelt eine gefürchtete Pflicht in einen Fünf-Minuten-Vorgang. Beachten Sie die Grenze: Die Behandlungsdoku unterliegt der Aufbewahrungspflicht und wird auf Löschverlangen nicht einfach vernichtet.
7. Aufbewahrungs- und Löschfristen
Behandlungsdokumentation: mindestens 10 Jahre (§ 630f BGB analog, teils länger). Rechnungen: 10 Jahre (steuerrechtlich). Danach müssen Daten gelöscht werden — auch aus Backups. Ein dokumentiertes Löschkonzept mit Fristen je Datenart gehört ins Verarbeitungsverzeichnis.
8. Datenpannen: Meldeweg kennen
Geht ein Laptop verloren oder verschickt die Praxis eine Akte an die falsche Adresse, läuft die 72-Stunden-Frist für die Meldung an die Aufsichtsbehörde (Art. 33). Vorbereitet sein heißt: wissen, wer meldet, und einen Dienstleister haben, der Vorfälle seinerseits unverzüglich anzeigt — vertraglich zugesichert im AV-Vertrag.
Fazit
DSGVO in der Heilpraxis ist kein Hexenwerk: ein Verzeichnis, saubere Information und Einwilligungen, AV-Verträge, echte technische Schutzmaßnahmen und gelebte Betroffenenrechte. praxifun nimmt Ihnen den technischen Teil ab — Feldverschlüsselung nach Art. 9, Hosting in Deutschland, Zwei-Faktor-Login, revisionssicheres Protokoll und DSGVO-Export inklusive, AV-Vertrag liegt bei. Demo anfragen — 30 Minuten online, unverbindlich und kostenlos.