Digitale Praxisverwaltung

Terminvergabe Dienstleister: Datenschutz korrekt umsetzen

Arbeitsplatz einer Zahnarztpraxis mit Computer, Kalenderansicht und Smartphone zur digitalen Terminverwaltung.
Digitale Terminverwaltung und Datenschutz in der Zahnarztpraxis. Externe Terminverwaltung kann als Auftragsverarbeitung zulässig sein. Symbolbild, mit KI erstellt.

Bei der Terminvergabe Dienstleister Datenschutz richtig einzuordnen heißt, die einzelnen Verarbeitungsschritte zu trennen. Nach dem Positionspapier der Datenschutzkonferenz vom 16. Juni 2025 kann die reine Terminverwaltung Auftragsverarbeitung nach Art. 28 DSGVO sein; eigene Plattformkonten, eigene Zwecke des Anbieters und Terminerinnerungen sind davon gesondert zu bewerten.

Was gilt bei der Terminvergabe über externe Dienstleister?

Eine Zahnarztpraxis kann einen externen Dienstleister mit der Terminverwaltung beauftragen, wenn dieser die Daten weisungsgebunden als Auftragsverarbeiter verarbeitet. Für die bloße Einschaltung dieses Auftragsverarbeiters verlangt die Datenschutzkonferenz keine Einwilligung der Patientinnen und Patienten. Übermittelt werden dürfen nur Daten, die für die konkrete Terminverwaltung erforderlich sind; die pauschale Weitergabe des vollständigen Patientenstamms hält die DSK dafür im Regelfall nicht für erforderlich.

Zusatzfunktionen verändern die Bewertung. Für Terminerinnerungen verlangt die DSK eine ausdrückliche Einwilligung. Führt der Plattformbetreiber ein eigenes Nutzerkonto und verarbeitet dabei Gesundheitsdaten für ein eigenes Vertragsverhältnis oder eigene Zwecke, ist er insoweit selbst Verantwortlicher; nach Auffassung der DSK ist dafür im Regelfall eine wirksame Einwilligung erforderlich.

Welche Patientendaten darf der Termin-Dienstleister erhalten?

Das DSK-Positionspapier „Datenschutz bei der Terminverwaltung durch Heilberufspraxen“ vom 16. Juni 2025 nennt für die konkrete Terminverwaltung unter anderem Name, Geburtsdatum, behandelnde Ärztin oder behandelnden Arzt, die Art des Termins und eine Kontaktmöglichkeit für kurzfristige Absagen. Bei der Terminart nennt die DSK ausdrücklich „Kontrolle, Röntgen“.

Dem stellt die DSK die pauschale Bereitstellung der Stammdaten aller jemals behandelten Patientinnen und Patienten gegenüber. Für die Terminvergabe besteht dafür nach ihrer Auffassung im Regelfall kein Bedarf. Eine technisch mögliche Vollsynchronisation des Praxisverwaltungssystems ist damit kein eigener Erforderlichkeitsgrund.

Verarbeitung Konkreter Inhalt Bewertung Fundstelle
Konkrete Terminverwaltung Name, Geburtsdatum, Behandler, Terminart wie „Kontrolle, Röntgen“, Kontaktmöglichkeit Kann Auftragsverarbeitung sein; keine Einwilligung allein für die Einschaltung des Auftragsverarbeiters erforderlich DSK, Positionspapier vom 16.06.2025, Abschnitte 1 und 2
Vollständiger Patientenstamm Stammdaten aller jemals behandelten Patientinnen und Patienten Für die Terminvergabe nach Auffassung der DSK im Regelfall nicht erforderlich DSK, Positionspapier vom 16.06.2025, Abschnitt 2
Terminerinnerung Zusätzliche Nutzung von Kontaktdaten für Erinnerungsnachrichten Ausdrückliche Einwilligung erforderlich; ihr Vorliegen muss nachweisbar sein DSK, Positionspapier vom 16.06.2025, Abschnitt 2
Eigenes Plattformkonto Verarbeitung für ein Vertragsverhältnis zwischen Patient und Plattformbetreiber Anbieter ist für diese Verarbeitung selbst Verantwortlicher; bei Gesundheitsdaten laut DSK im Regelfall wirksame Einwilligung erforderlich DSK, Positionspapier vom 16.06.2025, Abschnitt 3
Vergangener Termin Kalendereintrag nach Ablauf des Termins Grundsätzlich „innerhalb einer kurzen Frist“ zu löschen; die DSK nennt keine Tageszahl DSK, Positionspapier vom 16.06.2025, Abschnitt 2

Wo verläuft beim Terminvergabe-Dienstleister die Datenschutz-Grenze?

Die entscheidende Grenze verläuft zwischen weisungsgebundener Verarbeitung für die Praxis und eigenen Zwecken des Dienstleisters. Für die Auftragsverarbeitung verlangt die DSK, dass keine Verarbeitung „zu eigenen Zwecken des Terminverwaltungsunternehmens“ erfolgt.

Damit kann derselbe Anbieter je nach Funktion unterschiedliche Rollen haben. Verarbeitet er Termindaten ausschließlich nach Weisung der Praxis, kommt Art. 28 DSGVO in Betracht. Bestimmt er für einen anderen Verarbeitungsschritt selbst Zwecke und Mittel, behandelt Art. 28 Abs. 10 DSGVO ihn für diesen Vorgang als Verantwortlichen. Diese funktionsbezogene Einordnung entspricht den Leitlinien 07/2020 des Europäischen Datenschutzausschusses.

Für die Terminvergabe Dienstleister Datenschutz belastbar zu prüfen bedeutet deshalb, nicht den Anbieter als Ganzes zu etikettieren. Entscheidend ist, welche Daten für den Praxisauftrag verarbeitet werden und welche Daten der Anbieter für ein eigenes Konto oder andere eigene Zwecke nutzt.

Das Wichtigste in Kürze

Externe Terminverwaltung kann als Auftragsverarbeitung zulässig sein. Entscheidend sind Datenumfang, konkrete Funktion des Dienstleisters und zusätzliche Zwecke wie Nutzerkonto oder Terminerinnerung.

Was gilt konkret?
Eine Zahnarztpraxis kann einen externen Dienstleister mit der Terminverwaltung beauftragen, wenn dieser die Daten weisungsgebunden als Auftragsverarbeiter verarbeitet.
Wer ist betroffen?
Für die bloße Einschaltung dieses Auftragsverarbeiters verlangt die Datenschutzkonferenz keine Einwilligung der Patientinnen und Patienten.
Was ist bestätigt?
Bei der Terminart nennt die DSK ausdrücklich „Kontrolle, Röntgen“.
Was bedeutet das?
Dem stellt die DSK die pauschale Bereitstellung der Stammdaten aller jemals behandelten Patientinnen und Patienten gegenüber.

Stand:

Warum reicht ein Auftragsverarbeitungsvertrag allein nicht?

Art. 28 Abs. 1 bis 3 DSGVO regelt Auswahl, Weisungsbindung, Vertrag und den Einsatz weiterer Auftragsverarbeiter. Diese Anforderungen setzen aber voraus, dass der konkrete Verarbeitungsvorgang tatsächlich Auftragsverarbeitung ist.

Der EuGH hat im Urteil vom 29. Juli 2019, C-40/17 – Fashion ID, für bestimmte Erhebungs- und Übermittlungsvorgänge eine gemeinsame Verantwortlichkeit des Websitebetreibers angenommen. Maßgeblich waren dessen Beteiligung an diesen Verarbeitungsvorgängen und der eigene wirtschaftliche Vorteil. Das Urteil betrifft kein Terminportal, zeigt aber, dass die technische Einbindung eines fremden Dienstes dessen Verarbeitung nicht automatisch vollständig aus der Verantwortlichkeit des Websitebetreibers herauslöst.

Im Urteil vom 5. Juni 2018, C-210/16 – Wirtschaftsakademie Schleswig-Holstein, nahm der EuGH ebenfalls eine gemeinsame Verantwortlichkeit für bestimmte Verarbeitungsvorgänge an. Auch daraus folgt keine pauschale gemeinsame Verantwortlichkeit bei Terminplattformen. Die Entscheidungen stützen vielmehr die Prüfung nach dem tatsächlichen Einfluss auf Zwecke und Mittel.

Gericht Datum Aktenzeichen Gegenstand Bewertung Tragender Abgrenzungspunkt
EuGH 29.07.2019 C-40/17 Einbindung eines Facebook-Plug-ins Gemeinsame Verantwortlichkeit für bestimmte Erhebungs- und Übermittlungsvorgänge Beteiligung an den Verarbeitungsvorgängen und eigener wirtschaftlicher Vorteil
EuGH 05.06.2018 C-210/16 Betrieb einer Facebook-Fanpage Gemeinsame Verantwortlichkeit für relevante Verarbeitungsvorgänge Mitwirkung an den Bedingungen der Datenverarbeitung
EuGH 04.10.2024 C-21/23 Onlinebestellung apothekenpflichtiger Arzneimittel Bestelldaten können Gesundheitsdaten sein Aus den Daten lassen sich Informationen über den Gesundheitszustand ableiten

Wann braucht die Praxis für Terminerinnerungen eine Einwilligung?

Die DSK trennt die Terminvereinbarung von der späteren Erinnerung. Sie überschreibt den einschlägigen Abschnitt ausdrücklich mit „Terminnachrichten nur mit ausdrücklicher Einwilligung“. Eine Erinnerung ist nach ihrer Auffassung für die Wahrnehmung des bereits vereinbarten Termins nicht erforderlich.

Damit kann dieselbe Kontaktangabe zwei unterschiedlichen Verarbeitungsschritten dienen: einer kurzfristigen Absage im Rahmen der Terminverwaltung und einer zusätzlichen Erinnerungsnachricht. Für die zweite Nutzung verlangt die DSK eine ausdrückliche und nachweisbare Einwilligung.

Wann wird ein Nutzerkonto beim Terminportal zum eigenen Verarbeitungsvorgang?

Führt der Plattformbetreiber ein eigenes Nutzerkonto für ein unmittelbares Vertragsverhältnis mit dem Patienten, verarbeitet er diese Daten nicht ausschließlich im Auftrag der Zahnarztpraxis. Nach dem DSK-Positionspapier ist er für diesen Verarbeitungskomplex selbst Verantwortlicher.

Art. 9 Abs. 1 DSGVO schützt Gesundheitsdaten als besondere Kategorie personenbezogener Daten. Art. 9 Abs. 2 lit. a erlaubt ihre Verarbeitung bei ausdrücklicher Einwilligung; Art. 9 Abs. 2 lit. h enthält eine Ausnahme unter anderem für erforderliche Verarbeitungen im Zusammenhang mit Gesundheitsversorgung und Behandlung, verbunden mit Art. 9 Abs. 3.

Wie weit der Begriff der Gesundheitsdaten reichen kann, zeigt EuGH, Urteil vom 4. Oktober 2024, C-21/23 – Lindenapotheke. Der Gerichtshof wertete Angaben im Zusammenhang mit der Onlinebestellung apothekenpflichtiger Arzneimittel als Gesundheitsdaten, obwohl die Arzneimittel nicht verschreibungspflichtig waren. Das Urteil betrifft keine zahnärztliche Terminbuchung. Es trägt deshalb keine pauschale Aussage, dass jeder Kalendereintrag einer Zahnarztpraxis automatisch Gesundheitsdatum ist.

Wie lange dürfen vergangene Termine im externen Kalender gespeichert bleiben?

Nach der DSK ist der Terminkalender als solcher nicht Teil der Behandlungsdokumentation. Dokumentationspflichtige Informationen sind gegebenenfalls in die eigentliche Behandlungsdokumentation zu übernehmen.

Für den Kalendereintrag selbst verwendet die DSK die Formulierung, die Daten seien grundsätzlich „innerhalb einer kurzen Frist“ zu löschen. Eine feste Zahl nennt sie nicht. Aus dem Positionspapier lässt sich daher keine Löschfrist von sieben, 14, 30 oder einer anderen Zahl ableiten.

Was muss die Praxis vor dem Einsatz eines Termin-Dienstleisters prüfen?

Die erste Prüfung betrifft den Datenumfang: Erhält der Anbieter nur die für konkrete Termine erforderlichen Daten oder wird der gesamte Patientenbestand übertragen? Anschließend ist jede Zusatzfunktion einer eigenen Rolle und Rechtsgrundlage zuzuordnen. Ein Plattformkonto, eine Erinnerungsfunktion und eine Eigennutzung von Daten dürfen nicht pauschal unter „Terminverwaltung“ fallen.

Bei Auftragsverarbeitung gelten die Anforderungen des Art. 28 DSGVO. Das DSK-Positionspapier nennt darüber hinaus die Webanwendung, die Anbindung an das Praxisverwaltungssystem, die Mandantentrennung sowie mögliche Drittstaatenzugriffe durch Support, Wartung oder Administration als relevante Prüfpunkte. Art. 32 Abs. 1 und 2 DSGVO verlangt ein dem Risiko angemessenes Schutzniveau.

Auch die Information der Patientinnen und Patienten bleibt relevant. Art. 13 Abs. 1 und 2 DSGVO verlangt unter anderem Angaben zu Verantwortlichem, Zweck, Rechtsgrundlage, Empfängern beziehungsweise Empfängerkategorien und gegebenenfalls Drittlandübermittlungen. Die Datenschutzkonferenz verlangt für das Terminmanagement zudem, das tatsächlich eingesetzte Terminverwaltungsunternehmen namentlich zu benennen.

§ 203 Abs. 1 Nr. 1, Abs. 3 und 4 StGB bleibt neben der DSGVO zu beachten. Zahnärztinnen und Zahnärzte sind Berufsgeheimnisträger; gegenüber sonstigen mitwirkenden Personen dürfen Geheimnisse nur offengelegt werden, soweit dies für deren Tätigkeit erforderlich ist. Daraus folgt keine pauschale Pflicht, für jeden externen Dienstleister eine Schweigepflichtentbindung einzuholen.

Welche Grenzen sind für Terminplattformen noch offen?

Eine veröffentlichte Gerichtsentscheidung, die unmittelbar den Einsatz eines externen Terminverwaltungsdienstes durch eine deutsche Zahnarzt- oder Heilberufspraxis bewertet, enthält die Recherchegrundlage nicht. Die terminvergabespezifische Abgrenzung stützt sich deshalb vor allem auf das Positionspapier der Datenschutzkonferenz vom 16. Juni 2025 als gemeinsame Rechtsauffassung der deutschen Datenschutzaufsichtsbehörden.

Auch die EuGH-Urteile C-40/17 und C-210/16 erlauben keine automatische Übertragung auf jeden Buchungsbutton oder jedes Terminportal. Ob für einzelne Verarbeitungsschritte eine gemeinsame Verantwortlichkeit entsteht, hängt vom tatsächlichen Einfluss auf Zwecke und Mittel der jeweiligen Verarbeitung ab.

Ebenso bleibt die konkrete Löschdauer offen. Belegt ist nur die DSK-Vorgabe „innerhalb einer kurzen Frist“. Die belastbare Trennlinie verläuft damit bei jedem Dienst entlang der tatsächlichen Funktion: weisungsgebundene Terminverwaltung für die Praxis oder Verarbeitung zu einem weiteren, eigenständigen Zweck.

Quellen

  1. Datenschutz bei der Terminverwaltung durch Heilberufspraxen – Positionspapier zum datenschutzkonformen Einsatz von Dienstleistern für Online-Terminbuchungen und das TerminmanagementDatenschutzkonferenz
  2. Verordnung (EU) 2016/679 – Datenschutz-GrundverordnungEuropäische Union
  3. Guidelines 07/2020 on the concepts of controller and processor in the GDPREuropäischer Datenschutzausschuss
Redaktioneller Hinweis
Verantwortlich

Veröffentlicht

Hinweise zu Fehlern, Ergänzungen oder wichtigen Aktualisierungen können über die im Impressum genannten Kontaktwege eingereicht werden. Bitte nennen Sie dabei nach Möglichkeit die betroffene Beitrags-URL.