Das Wichtigste in Kürze
- In einer Therapiepraxis fallen Gesundheitsdaten an. Dazu kommt die berufliche Schweigepflicht.
- Die meisten Pannen passieren im Alltag: am Empfang, im Postfach, auf dem Handy.
- Je weniger Kanäle sensible Angaben durchlaufen, desto leichter lässt sich Datenschutz einhalten.
Eine Mutter erzählt im Erstgespräch, warum ihr Sohn seit Monaten kaum spricht. Ein Mann bittet nach einem Schlaganfall darum, dass seine Kinder nichts von seinen Wortfindungsstörungen erfahren. Was Menschen einer Therapiepraxis anvertrauen, erzählen sie oft sonst niemandem.
Datenschutz klingt nach Formularen und Bußgeldern. Im Kern geht es darum, dass diese Menschen sich auf euch verlassen können.
Warum Datenschutz hier besonders zählt
Es sind Gesundheitsdaten. Diagnose, Verordnung, Therapieverlauf, oft schon die Tatsache, dass jemand bei euch in Behandlung ist: Die DSGVO zählt solche Angaben zu den besonders geschützten Daten. Art. 4 Nr. 15 und Art. 9 DSGVO Das betrifft nicht nur die Akte, sondern auch die Warteliste mit dem Anlass der Anfrage oder den Notizzettel am Empfang.
Es gilt die Schweigepflicht. Logopädie und Ergotherapie sind Heilberufe mit staatlich geregelter Ausbildung. Wer ein anvertrautes Geheimnis unbefugt offenbart, kann sich nach § 203 StGB strafbar machen. § 203 StGB
Vertrauen ist Teil der Therapie. Ihr arbeitet oft über Monate mit denselben Menschen, mit Kindern und ihren Eltern, mit Menschen nach schweren Erkrankungen. Wer befürchtet, dass Details die Runde machen, erzählt weniger.
Geht etwas schief, drohen Bußgelder und Schadensersatzforderungen. Art. 82 und 83 DSGVO Für eine kleine Praxis wiegt oft schwerer, wenn sich herumspricht, dass mit Daten nachlässig umgegangen wird.
Die sechs wichtigsten Punkte im Alltag
- Nichts Sensibles im Blickfeld. Bildschirme sind vom Wartebereich aus nicht lesbar, auf dem Tresen liegen keine Verordnungen, Befunde besprecht ihr nicht vor anderen.
- Sensible Inhalte nicht per normaler Mail oder Messenger. Eine Mail geht schnell an die falsche Adresse, und Absprachen auf privaten Handys sieht sonst niemand im Team.
- Eigene Zugänge für alle. Jede Person hat ein eigenes Konto. Wer die Praxis verlässt, verliert am letzten Arbeitstag alle Zugänge.
- Die nötigen Unterlagen. Ein Verzeichnis eurer Verarbeitungstätigkeiten ist auch für kleine Praxen Pflicht, weil ihr regelmäßig Gesundheitsdaten verarbeitet. DSK-Kurzpapier 1 Mit Dienstleistern, die Daten in eurem Auftrag verarbeiten, braucht ihr einen Vertrag zur Auftragsverarbeitung. DSK-Kurzpapier 13
- Wissen, was im Ernstfall zu tun ist. Auf Auskunftsanfragen antwortet ihr grundsätzlich innerhalb eines Monats. EDSA Eine Datenpanne meldet ihr möglichst binnen 72 Stunden der Aufsichtsbehörde, außer sie führt voraussichtlich zu keinem Risiko für die Betroffenen. EDSA
- Nur erfassen, was ihr braucht. Wer für eine erste Anfrage nicht gleich die ganze Krankengeschichte aufnimmt, muss später auch weniger schützen und löschen.
Die Checkliste für eure Teambesprechung
Unsere Datenschutz-Checkliste für die Therapiepraxis macht aus diesen Punkten 25 konkrete Fragen zum Abhaken, vom Empfang bis zur Datenpanne. Druckt sie aus, geht sie im Team durch und notiert, was noch offen ist. Mit dieser Liste habt ihr eine gute Grundlage für das Gespräch mit eurer Datenschutzberatung.
Wie Flurin dabei hilft
Viele Datenschutzrisiken entstehen dort, wo sensible Angaben über viele Wege laufen: Telefonnotizen, private Handys, Mails mit Anhängen, Listen auf dem Tresen. Flurin bündelt Aufnahme, Warteliste und Kommunikation mit Patient:innen an einem Ort.
- Aufnahme ohne Zettel und Mail. Neue Patient:innen tragen ihre Angaben selbst über euer Aufnahmeformular ein, ohne Konto und ohne App. Die Angaben landen direkt in eurer Warteliste.
- Sensible Inhalte bleiben geschützt. Diagnosen, Verordnungen und Behandlungsinhalte stehen nie im Text einer E-Mail, SMS oder WhatsApp-Nachricht. Die Nachricht verweist auf einen geschützten Bereich in Flurin. Flurin TOMs
- Verordnungen ohne Mailanhang. Patient:innen fotografieren ihre Verordnung und laden sie über einen Link hoch. Die Fotos liegen in einem privaten Speicher und werden spätestens nach 60 Tagen gelöscht. Flurin TOMs
- Daten in Deutschland. Die wichtigen Patientendaten liegen auf Servern in Deutschland, Sicherungen werden verschlüsselt. Flurin TOMs
- Klare Zugänge. Zugänge sind unbegrenzt und im Preis enthalten. Euer Team arbeitet mit eigenen Konten und Rollen statt mit geteilten Passwörtern.
Eure Praxissoftware für Dokumentation und Abrechnung bleibt, wie sie ist. Und eure eigenen Abläufe am Empfang oder am Telefon nimmt euch keine Software ab. Flurin sorgt aber dafür, dass Aufnahme und Kommunikation nicht mehr über Kanäle laufen, die nie für Gesundheitsdaten gedacht waren.
Quellen und Einordnung
Quellenstand: 9. Oktober 2026. Dieser Beitrag ist eine Orientierung für Praxen in Deutschland. Flurin bietet keine verbindliche Rechtsberatung, im Zweifel klärt ihr Einzelfragen mit eurer Datenschutzberatung.
- Datenschutz-Grundverordnung (EU) 2016/679 – Gesetz; Art. 4 Nr. 15, Art. 9, Art. 82, Art. 83.
- § 203 StGB – Verletzung von Privatgeheimnissen – Gesetz; Abs. 1 Nr. 1.
- DSK: Kurzpapier Nr. 1 – Verzeichnis von Verarbeitungstätigkeiten – Aufsichtsbehördliche Orientierung; Ausnahme für Unternehmen unter 250 Beschäftigten. Dokumentstand: 2018-12-17.
- DSK: Kurzpapier Nr. 13 – Auftragsverarbeitung – Aufsichtsbehördliche Orientierung. Dokumentstand: 2018-12-17.
- EDSA: Rechte des Einzelnen respektieren – Aufsichtsbehördliche Orientierung; Antwort innerhalb eines Monats.
- EDSA: Datenschutzverletzungen – Aufsichtsbehördliche Orientierung; Meldung und Dokumentation.
- Flurin: Technische und organisatorische Maßnahmen – Angaben von Flurin zu Kommunikationskanälen, Datei-Uploads, Speicherort und Sicherungen.
