Digitale Praxisverwaltung
Terminvergabe Dienstleister: Datenschutz korrekt umsetzen

Digitale Praxisverwaltung

Bei der Terminvergabe Dienstleister Datenschutz richtig einzuordnen heißt, die einzelnen Verarbeitungsschritte zu trennen. Nach dem Positionspapier der Datenschutzkonferenz vom 16. Juni 2025 kann die reine Terminverwaltung Auftragsverarbeitung nach Art. 28 DSGVO sein; eigene Plattformkonten, eigene Zwecke des Anbieters und Terminerinnerungen sind davon gesondert zu bewerten.
Eine Zahnarztpraxis kann einen externen Dienstleister mit der Terminverwaltung beauftragen, wenn dieser die Daten weisungsgebunden als Auftragsverarbeiter verarbeitet. Für die bloße Einschaltung dieses Auftragsverarbeiters verlangt die Datenschutzkonferenz keine Einwilligung der Patientinnen und Patienten. Übermittelt werden dürfen nur Daten, die für die konkrete Terminverwaltung erforderlich sind; die pauschale Weitergabe des vollständigen Patientenstamms hält die DSK dafür im Regelfall nicht für erforderlich.
Zusatzfunktionen verändern die Bewertung. Für Terminerinnerungen verlangt die DSK eine ausdrückliche Einwilligung. Führt der Plattformbetreiber ein eigenes Nutzerkonto und verarbeitet dabei Gesundheitsdaten für ein eigenes Vertragsverhältnis oder eigene Zwecke, ist er insoweit selbst Verantwortlicher; nach Auffassung der DSK ist dafür im Regelfall eine wirksame Einwilligung erforderlich.
Das DSK-Positionspapier „Datenschutz bei der Terminverwaltung durch Heilberufspraxen“ vom 16. Juni 2025 nennt für die konkrete Terminverwaltung unter anderem Name, Geburtsdatum, behandelnde Ärztin oder behandelnden Arzt, die Art des Termins und eine Kontaktmöglichkeit für kurzfristige Absagen. Bei der Terminart nennt die DSK ausdrücklich „Kontrolle, Röntgen“.
Dem stellt die DSK die pauschale Bereitstellung der Stammdaten aller jemals behandelten Patientinnen und Patienten gegenüber. Für die Terminvergabe besteht dafür nach ihrer Auffassung im Regelfall kein Bedarf. Eine technisch mögliche Vollsynchronisation des Praxisverwaltungssystems ist damit kein eigener Erforderlichkeitsgrund.
| Verarbeitung | Konkreter Inhalt | Bewertung | Fundstelle |
|---|---|---|---|
| Konkrete Terminverwaltung | Name, Geburtsdatum, Behandler, Terminart wie „Kontrolle, Röntgen“, Kontaktmöglichkeit | Kann Auftragsverarbeitung sein; keine Einwilligung allein für die Einschaltung des Auftragsverarbeiters erforderlich | DSK, Positionspapier vom 16.06.2025, Abschnitte 1 und 2 |
| Vollständiger Patientenstamm | Stammdaten aller jemals behandelten Patientinnen und Patienten | Für die Terminvergabe nach Auffassung der DSK im Regelfall nicht erforderlich | DSK, Positionspapier vom 16.06.2025, Abschnitt 2 |
| Terminerinnerung | Zusätzliche Nutzung von Kontaktdaten für Erinnerungsnachrichten | Ausdrückliche Einwilligung erforderlich; ihr Vorliegen muss nachweisbar sein | DSK, Positionspapier vom 16.06.2025, Abschnitt 2 |
| Eigenes Plattformkonto | Verarbeitung für ein Vertragsverhältnis zwischen Patient und Plattformbetreiber | Anbieter ist für diese Verarbeitung selbst Verantwortlicher; bei Gesundheitsdaten laut DSK im Regelfall wirksame Einwilligung erforderlich | DSK, Positionspapier vom 16.06.2025, Abschnitt 3 |
| Vergangener Termin | Kalendereintrag nach Ablauf des Termins | Grundsätzlich „innerhalb einer kurzen Frist“ zu löschen; die DSK nennt keine Tageszahl | DSK, Positionspapier vom 16.06.2025, Abschnitt 2 |
Die entscheidende Grenze verläuft zwischen weisungsgebundener Verarbeitung für die Praxis und eigenen Zwecken des Dienstleisters. Für die Auftragsverarbeitung verlangt die DSK, dass keine Verarbeitung „zu eigenen Zwecken des Terminverwaltungsunternehmens“ erfolgt.
Damit kann derselbe Anbieter je nach Funktion unterschiedliche Rollen haben. Verarbeitet er Termindaten ausschließlich nach Weisung der Praxis, kommt Art. 28 DSGVO in Betracht. Bestimmt er für einen anderen Verarbeitungsschritt selbst Zwecke und Mittel, behandelt Art. 28 Abs. 10 DSGVO ihn für diesen Vorgang als Verantwortlichen. Diese funktionsbezogene Einordnung entspricht den Leitlinien 07/2020 des Europäischen Datenschutzausschusses.
Für die Terminvergabe Dienstleister Datenschutz belastbar zu prüfen bedeutet deshalb, nicht den Anbieter als Ganzes zu etikettieren. Entscheidend ist, welche Daten für den Praxisauftrag verarbeitet werden und welche Daten der Anbieter für ein eigenes Konto oder andere eigene Zwecke nutzt.
Externe Terminverwaltung kann als Auftragsverarbeitung zulässig sein. Entscheidend sind Datenumfang, konkrete Funktion des Dienstleisters und zusätzliche Zwecke wie Nutzerkonto oder Terminerinnerung.
Art. 28 Abs. 1 bis 3 DSGVO regelt Auswahl, Weisungsbindung, Vertrag und den Einsatz weiterer Auftragsverarbeiter. Diese Anforderungen setzen aber voraus, dass der konkrete Verarbeitungsvorgang tatsächlich Auftragsverarbeitung ist.
Der EuGH hat im Urteil vom 29. Juli 2019, C-40/17 – Fashion ID, für bestimmte Erhebungs- und Übermittlungsvorgänge eine gemeinsame Verantwortlichkeit des Websitebetreibers angenommen. Maßgeblich waren dessen Beteiligung an diesen Verarbeitungsvorgängen und der eigene wirtschaftliche Vorteil. Das Urteil betrifft kein Terminportal, zeigt aber, dass die technische Einbindung eines fremden Dienstes dessen Verarbeitung nicht automatisch vollständig aus der Verantwortlichkeit des Websitebetreibers herauslöst.
Im Urteil vom 5. Juni 2018, C-210/16 – Wirtschaftsakademie Schleswig-Holstein, nahm der EuGH ebenfalls eine gemeinsame Verantwortlichkeit für bestimmte Verarbeitungsvorgänge an. Auch daraus folgt keine pauschale gemeinsame Verantwortlichkeit bei Terminplattformen. Die Entscheidungen stützen vielmehr die Prüfung nach dem tatsächlichen Einfluss auf Zwecke und Mittel.
| Gericht | Datum | Aktenzeichen | Gegenstand | Bewertung | Tragender Abgrenzungspunkt |
|---|---|---|---|---|---|
| EuGH | 29.07.2019 | C-40/17 | Einbindung eines Facebook-Plug-ins | Gemeinsame Verantwortlichkeit für bestimmte Erhebungs- und Übermittlungsvorgänge | Beteiligung an den Verarbeitungsvorgängen und eigener wirtschaftlicher Vorteil |
| EuGH | 05.06.2018 | C-210/16 | Betrieb einer Facebook-Fanpage | Gemeinsame Verantwortlichkeit für relevante Verarbeitungsvorgänge | Mitwirkung an den Bedingungen der Datenverarbeitung |
| EuGH | 04.10.2024 | C-21/23 | Onlinebestellung apothekenpflichtiger Arzneimittel | Bestelldaten können Gesundheitsdaten sein | Aus den Daten lassen sich Informationen über den Gesundheitszustand ableiten |
Die DSK trennt die Terminvereinbarung von der späteren Erinnerung. Sie überschreibt den einschlägigen Abschnitt ausdrücklich mit „Terminnachrichten nur mit ausdrücklicher Einwilligung“. Eine Erinnerung ist nach ihrer Auffassung für die Wahrnehmung des bereits vereinbarten Termins nicht erforderlich.
Damit kann dieselbe Kontaktangabe zwei unterschiedlichen Verarbeitungsschritten dienen: einer kurzfristigen Absage im Rahmen der Terminverwaltung und einer zusätzlichen Erinnerungsnachricht. Für die zweite Nutzung verlangt die DSK eine ausdrückliche und nachweisbare Einwilligung.
Führt der Plattformbetreiber ein eigenes Nutzerkonto für ein unmittelbares Vertragsverhältnis mit dem Patienten, verarbeitet er diese Daten nicht ausschließlich im Auftrag der Zahnarztpraxis. Nach dem DSK-Positionspapier ist er für diesen Verarbeitungskomplex selbst Verantwortlicher.
Art. 9 Abs. 1 DSGVO schützt Gesundheitsdaten als besondere Kategorie personenbezogener Daten. Art. 9 Abs. 2 lit. a erlaubt ihre Verarbeitung bei ausdrücklicher Einwilligung; Art. 9 Abs. 2 lit. h enthält eine Ausnahme unter anderem für erforderliche Verarbeitungen im Zusammenhang mit Gesundheitsversorgung und Behandlung, verbunden mit Art. 9 Abs. 3.
Wie weit der Begriff der Gesundheitsdaten reichen kann, zeigt EuGH, Urteil vom 4. Oktober 2024, C-21/23 – Lindenapotheke. Der Gerichtshof wertete Angaben im Zusammenhang mit der Onlinebestellung apothekenpflichtiger Arzneimittel als Gesundheitsdaten, obwohl die Arzneimittel nicht verschreibungspflichtig waren. Das Urteil betrifft keine zahnärztliche Terminbuchung. Es trägt deshalb keine pauschale Aussage, dass jeder Kalendereintrag einer Zahnarztpraxis automatisch Gesundheitsdatum ist.
Nach der DSK ist der Terminkalender als solcher nicht Teil der Behandlungsdokumentation. Dokumentationspflichtige Informationen sind gegebenenfalls in die eigentliche Behandlungsdokumentation zu übernehmen.
Für den Kalendereintrag selbst verwendet die DSK die Formulierung, die Daten seien grundsätzlich „innerhalb einer kurzen Frist“ zu löschen. Eine feste Zahl nennt sie nicht. Aus dem Positionspapier lässt sich daher keine Löschfrist von sieben, 14, 30 oder einer anderen Zahl ableiten.
Die erste Prüfung betrifft den Datenumfang: Erhält der Anbieter nur die für konkrete Termine erforderlichen Daten oder wird der gesamte Patientenbestand übertragen? Anschließend ist jede Zusatzfunktion einer eigenen Rolle und Rechtsgrundlage zuzuordnen. Ein Plattformkonto, eine Erinnerungsfunktion und eine Eigennutzung von Daten dürfen nicht pauschal unter „Terminverwaltung“ fallen.
Bei Auftragsverarbeitung gelten die Anforderungen des Art. 28 DSGVO. Das DSK-Positionspapier nennt darüber hinaus die Webanwendung, die Anbindung an das Praxisverwaltungssystem, die Mandantentrennung sowie mögliche Drittstaatenzugriffe durch Support, Wartung oder Administration als relevante Prüfpunkte. Art. 32 Abs. 1 und 2 DSGVO verlangt ein dem Risiko angemessenes Schutzniveau.
Auch die Information der Patientinnen und Patienten bleibt relevant. Art. 13 Abs. 1 und 2 DSGVO verlangt unter anderem Angaben zu Verantwortlichem, Zweck, Rechtsgrundlage, Empfängern beziehungsweise Empfängerkategorien und gegebenenfalls Drittlandübermittlungen. Die Datenschutzkonferenz verlangt für das Terminmanagement zudem, das tatsächlich eingesetzte Terminverwaltungsunternehmen namentlich zu benennen.
§ 203 Abs. 1 Nr. 1, Abs. 3 und 4 StGB bleibt neben der DSGVO zu beachten. Zahnärztinnen und Zahnärzte sind Berufsgeheimnisträger; gegenüber sonstigen mitwirkenden Personen dürfen Geheimnisse nur offengelegt werden, soweit dies für deren Tätigkeit erforderlich ist. Daraus folgt keine pauschale Pflicht, für jeden externen Dienstleister eine Schweigepflichtentbindung einzuholen.
Eine veröffentlichte Gerichtsentscheidung, die unmittelbar den Einsatz eines externen Terminverwaltungsdienstes durch eine deutsche Zahnarzt- oder Heilberufspraxis bewertet, enthält die Recherchegrundlage nicht. Die terminvergabespezifische Abgrenzung stützt sich deshalb vor allem auf das Positionspapier der Datenschutzkonferenz vom 16. Juni 2025 als gemeinsame Rechtsauffassung der deutschen Datenschutzaufsichtsbehörden.
Auch die EuGH-Urteile C-40/17 und C-210/16 erlauben keine automatische Übertragung auf jeden Buchungsbutton oder jedes Terminportal. Ob für einzelne Verarbeitungsschritte eine gemeinsame Verantwortlichkeit entsteht, hängt vom tatsächlichen Einfluss auf Zwecke und Mittel der jeweiligen Verarbeitung ab.
Ebenso bleibt die konkrete Löschdauer offen. Belegt ist nur die DSK-Vorgabe „innerhalb einer kurzen Frist“. Die belastbare Trennlinie verläuft damit bei jedem Dienst entlang der tatsächlichen Funktion: weisungsgebundene Terminverwaltung für die Praxis oder Verarbeitung zu einem weiteren, eigenständigen Zweck.
Hinweise zu Fehlern, Ergänzungen oder wichtigen Aktualisierungen können über die im Impressum genannten Kontaktwege eingereicht werden. Bitte nennen Sie dabei nach Möglichkeit die betroffene Beitrags-URL.