Online-Terminbuchung in der Arztpraxis: 20.000 Anfragen offen im Netz
Eine Arztpraxis ließ Patienten über ein Formular auf ihrer Website Termine anfragen. Das Formular fragte auch nach den Beschwerden, wegen derer jemand kommen wollte. Ein Dienstleister legte die Anfragen in einem frei verfügbaren Online-Werkzeug ab, schwach gesichert und über Jahre: rund 20.000 Datensätze mit Namen, Kontaktdaten und Symptomen. Dann ging der Link zur Datenbank versehentlich per E-Mail an einen Patienten, und der konnte alles sehen. So steht es im Tätigkeitsbericht 2025 des Landesbeauftragten für den Datenschutz Baden-Württemberg. Die Praxis musste die Liste sofort aus dem Netz nehmen, die Panne melden und die Patienten benachrichtigen. Die Prüfung läuft noch.
Der Maßstab: das Positionspapier der Datenschutzkonferenz
Wie Praxen Buchungstools datenschutzgerecht einsetzen, hat die Konferenz der Datenschutzaufsichtsbehörden am 16. Juni 2025 in einem Positionspapier zur Terminverwaltung durch Heilberufspraxen festgelegt. Es ist ausdrücklich der Maßstab für aufsichtsrechtliche Verfahren, gilt also auch für den Landesbeauftragten in Baden-Württemberg, der daran mitgearbeitet hat. Für Praxen beginnt es mit einer Entlastung. Ein externer Dienstleister darf die Terminverwaltung übernehmen, als Auftragsverarbeiter nach Art. 28 DSGVO. Eine Einwilligung der Patienten braucht es dafür nicht. Informieren muss die Praxis die Patienten aber und den Dienstleister dabei mit Namen nennen.
Die Grenzen zieht das Papier eng. In den Kalender gehört, was für den konkreten Termin nötig ist: Name, Geburtsdatum, behandelnde Ärztin oder behandelnder Arzt, Art des Termins und eine Kontaktmöglichkeit für kurzfristige Absagen. Symptome gehören nicht dazu. Genau daran ist das Formular aus dem Fall gescheitert. Die Praxis darf dem Dienstleister auch nicht vorab die Stammdaten aller Patienten überlassen, und der Dienstleister darf die Daten nicht für eigene Zwecke nutzen. Erfährt die Praxis davon, muss sie einschreiten. Außerdem soll es neben der Online-Buchung immer auch einen anderen Weg zum Termin geben.
Termineinträge gehören nicht zur Behandlungsdokumentation. Sobald der Termin vorbei ist, sind sie im Regelfall innerhalb kurzer Zeit aus dem Kalender zu löschen. Was dokumentiert werden muss, gehört in die Patientenakte. Der Landesbeauftragte schreibt dazu, der Zweck entfalle bei Terminvergabetools „meist nach einigen Wochen“ (S. 101). In dem geschilderten Fall lagen die Anfragen dagegen über Jahre in der Datenbank, teils von Menschen, die längst nicht mehr Patienten der Praxis waren.
Terminerinnerung per SMS oder E-Mail nur mit Einwilligung
Viele Praxen schicken am Vortag eine Erinnerung. Das ist praktisch und senkt die Zahl verpasster Termine. Rechtlich ist es aber etwas anderes als die Terminvergabe selbst. Nach dem Positionspapier ist eine Terminnachricht für die Wahrnehmung des Termins nicht erforderlich und braucht deshalb eine ausdrückliche Einwilligung. Das Bayerische Landesamt für Datenschutzaufsicht sagt es noch kürzer: Für Terminerinnerungen sei „immer eine Einwilligung nötig“ (Tätigkeitsbericht 2025, S. 50). Ich teile diese Einschätzung. Die Praxis muss die Einwilligung nachweisen können, also festhalten, wer wann für welchen Kanal zugestimmt hat. Ein vorausgefülltes Kästchen im Buchungsformular reicht dafür nicht, das hat der EuGH schon für Cookies entschieden (C-673/17, Planet49).
Buchung über eine Plattform: Wer ist verantwortlich?
Nicht jede Online-Buchung läuft über die Praxis. Legen Patienten ein eigenes Nutzerkonto bei einem Terminportal an, ist für dieses Konto das Portal selbst verantwortlich und nicht die Praxis. Werden dabei Gesundheitsdaten verarbeitet, braucht das Portal in der Regel eine Einwilligung. Das Positionspapier verlangt, dass Patienten bei jedem Schritt erkennen können, wer gerade für ihre Daten verantwortlich ist. Für die Praxis heißt das: Den Termin in ihrem Kalender verantwortet weiter sie selbst, das Nutzerkonto beim Portal nicht. Beides muss in der Datenschutzinformation sauber getrennt sein.
Fehlversand: der häufigste Fehler im Alltag
Der häufigste Fehler im Alltag hat mit Software wenig zu tun. Befunde und Arztbriefe beim falschen Empfänger waren 2025 ein Schwerpunkt der Datenpannen, die beim Landesbeauftragten gemeldet wurden. Als Ursache nannten die Praxen meist „menschliches Versagen“ und beließen es bei einer Ermahnung. Der Landesbeauftragte hält das für zu wenig, weil die Abläufe dahinter kaum je untersucht wurden. Namen allein reichen zur Zuordnung nicht, es braucht ein weiteres Merkmal wie Geburtsdatum oder Patienten-ID. Software kann bei gleichen Namen warnen, und eine Checkliste vor dem Versand fängt viele Fehler ab. Datenträger wie USB-Sticks oder CDs sind nach dem Stand der Technik zu verschlüsseln. Geeignete Verfahren nennt die Technische Richtlinie TR-02102 des BSI. Bei sensiblen Sendungen empfiehlt der Landesbeauftragte außerdem eine Sendungsverfolgung (S. 89 f.).
Geht doch etwas schief, reicht bei Gesundheitsdaten die Meldung an die Aufsicht meist nicht. Der Landesbeauftragte geht bei solchen Datenpannen regelmäßig davon aus, dass auch die betroffenen Patienten nach Art. 34 DSGVO zu benachrichtigen sind (S. 103). Wie die Meldung in den ersten 72 Stunden abläuft, beschreibt der Beitrag Datenpanne nach DSGVO.
Was Praxen jetzt prüfen sollten
- Das Buchungsformular: Fragt es nach Beschwerden oder Symptomen? Dann diese Felder entfernen.
- Den Vertrag mit dem Dienstleister: Gibt es einen Auftragsverarbeitungsvertrag, ist eine Nutzung für eigene Zwecke ausgeschlossen, und finden Support oder Wartung außerhalb der EU statt?
- Die Löschung: Werden Kalendereinträge nach dem Termin automatisch gelöscht, und gilt das auch für Anfragen, aus denen nie ein Termin wurde?
- Die Erinnerungen: Liegt für jede SMS oder E-Mail eine nachweisbare Einwilligung vor?
- Die Datenschutzinformation: Nennt sie den Dienstleister mit Namen und trennt sie zwischen Praxis und Portal?
- Den Versand: Gibt es für Befunde und Datenträger einen festen Ablauf mit einem zweiten Merkmal zur Zuordnung, einer Checkliste, Verschlüsselung und Sendungsverfolgung?
Datenschutz in Ihrer Praxis prüfen lassen?
Ich prüfe mit Ihnen Buchungstool, Verträge mit Dienstleistern, Einwilligungen und Versandabläufe und begleite Sie, wenn eine Datenpanne gemeldet werden muss.
Datenschutz-Check AVV prüfen