DSGVO-Checkliste für Pflegeheime

Erfahren Sie, wie Pflegeheime die DSGVO einhalten können, von Datenschutzbeauftragten bis hin zu technischen Maßnahmen zum Schutz sensibler Daten.
Organisatorische Anforderungen für die DSGVO-Konformität
Ein gut organisierter Datenschutz ist das Fundament für die Einhaltung der DSGVO in Pflegeheimen. Ohne klare Strukturen und Verantwortlichkeiten bleiben selbst die besten technischen Maßnahmen wirkungslos. Pflegeheime müssen diese Anforderungen gezielt umsetzen. Im Folgenden werden zentrale organisatorische Maßnahmen beschrieben, beginnend mit der Bestellung eines Datenschutzbeauftragten.
Bestellung eines Datenschutzbeauftragten
Pflegeheime müssen in der Regel einen Datenschutzbeauftragten (DSB) benennen. Die Pflicht kann sich aus 2 Regeln ergeben. Nach Art. 37 Abs. 1 lit. c DSGVO besteht sie, wenn die Kerntätigkeit in der umfangreichen Verarbeitung von Gesundheitsdaten besteht. Nach § 38 BDSG besteht sie, wenn in der Regel mindestens 20 Personen ständig mit der automatisierten Verarbeitung personenbezogener Daten beschäftigt sind oder wenn eine Verarbeitung eine Datenschutz-Folgenabschätzung erfordert. Auf die meisten Pflegeheime trifft mindestens eine dieser Bedingungen zu. Mehrere Einrichtungen eines Trägers können einen gemeinsamen DSB benennen, wenn er von jeder Einrichtung aus leicht erreichbar ist (Art. 37 Abs. 2 DSGVO).
Die Wahl zwischen einem internen oder externen DSB hängt von Aspekten wie Fachwissen, Verfügbarkeit und Unabhängigkeit ab. Beide Optionen sind rechtlich gleichgestellt.
Welche Regeln gelten, hängt von der Trägerform der Einrichtung ab. Private und freigemeinnützige Träger wenden die DSGVO und ergänzend das Bundesdatenschutzgesetz (BDSG) an. Für kommunale und andere öffentliche Träger gilt neben der DSGVO das Datenschutzgesetz des jeweiligen Landes. Kirchliche Träger haben eigene Regelwerke (Art. 91 DSGVO): Evangelische Einrichtungen folgen dem Kirchengesetz über den Datenschutz (DSG-EKD), katholische Einrichtungen dem Gesetz über den Kirchlichen Datenschutz (KDG). Der DSB muss mit den jeweiligen Vorschriften vertraut sein.
Die Aufgaben des DSB umfassen die Beratung der Leitung, die Überwachung der DSGVO-Umsetzung, Schulungen für Mitarbeitende und die Kommunikation mit Bewohnern, Angehörigen und Aufsichtsbehörden. Seine Kontaktdaten müssen veröffentlicht und der zuständigen Aufsichtsbehörde mitgeteilt werden (Art. 37 Abs. 7 DSGVO). Wichtig ist, dass der DSB weisungsfrei arbeiten kann und vor Benachteiligung geschützt ist.
| Trägerform | Anwendbare Rechtsgrundlage | Besonderheiten bei DSB-Bestellung |
|---|---|---|
| Öffentlich-rechtlich | DSGVO + Landesdatenschutzgesetz | Pflicht nach Art. 37 DSGVO, ergänzend Landesrecht |
| Privat | DSGVO + BDSG | Zusätzlich § 38 BDSG (20-Personen-Regel, DSFA) |
| Evangelisch | DSG-EKD | Eigene Regeln zum örtlich Beauftragten, kirchliche Aufsicht |
| Katholisch | KDG | Eigene Regeln zum betrieblichen Datenschutzbeauftragten, kirchliche Aufsicht |
Erstellung interner Datenschutzrichtlinien
Interne Datenschutzrichtlinien legen fest, wie mit Bewohnerdaten umgegangen wird: von der Erfassung über die Speicherung und Weitergabe bis hin zur Löschung. Sie regeln auch den Zugang zu Daten: Wer darf sie einsehen oder bearbeiten? Wie werden Zugriffe dokumentiert? Was passiert bei Personalwechseln?
Die Richtlinien sollten klare Prozesse für typische Tätigkeiten beschreiben, wie die Führung von Pflegedokumentationen, die Kommunikation mit Ärzten oder Krankenhäusern und die Weitergabe von Informationen an Angehörige. Jede dieser Aufgaben erfordert spezifische Schutzmaßnahmen und eine klare rechtliche Grundlage.
Ein weiterer wichtiger Punkt ist der Umgang mit Datenschutzvorfällen. Die Richtlinien müssen eindeutig regeln, wie solche Vorfälle gemeldet werden. Alle Mitarbeitenden sollten wissen, an wen sie sich wenden können. In der Regel ist das der DSB. Auch Vorfälle, die nicht meldepflichtig sind, sollten in einem Datenpannen-Tagebuch dokumentiert werden, um Muster zu erkennen und Verbesserungen einzuleiten.
Vertraulichkeitsvereinbarungen sind mit allen Mitarbeitenden abzuschließen, bevor sie Zugang zu personenbezogenen Daten erhalten. Diese Vereinbarungen verpflichten zur Verschwiegenheit, auch nach Beendigung des Arbeitsverhältnisses. Aktualisierte Kopien sollten sicher aufbewahrt und bei internen Audits verfügbar sein.
Die Zusammenarbeit mit externen Dienstleistern erfordert besondere Sorgfalt. Wird etwa eine KI-gestützte Dokumentationslösung genutzt, muss ein Auftragsverarbeitungsvertrag (AVV) nach DSGVO, KDG oder DSG-EKD abgeschlossen werden. Dieser Vertrag regelt den Umgang mit Daten, Sicherheitsmaßnahmen sowie die Rechte und Pflichten beider Seiten. Klären Sie bei digitalen Lösungen, wo die Daten verarbeitet werden und welche Sicherheitsmaßnahmen der Anbieter nachweist.
Ein weiterer zentraler Baustein sind Mitarbeiterschulungen. Alle Beschäftigten müssen regelmäßig im Umgang mit Datenschutz, IT-Sicherheit und der Erkennung von Risiken geschult werden. Die Teilnahme an diesen Schulungen ist zu dokumentieren, um die Einhaltung der gesetzlichen Vorgaben nachweisen zu können.
Verarbeitung und Schutz von Bewohnerdaten
Pflegeheime arbeiten täglich mit äußerst sensiblen Bewohnerdaten, die einem strengen gesetzlichen Schutz unterliegen. Die Datenschutz-Grundverordnung (DSGVO) schreibt vor, dass jede Datenverarbeitung auf einer klaren Rechtsgrundlage basieren muss. Diese Regelungen ergänzen die organisatorischen Maßnahmen, die bereits zur Einhaltung der DSGVO etabliert wurden. Im Folgenden wird beleuchtet, welche Daten betroffen sind und welche rechtlichen Grundlagen für deren Verarbeitung gelten.
Arten sensibler Daten und rechtliche Grundlagen
Zu den besonders geschützten personenbezogenen Daten gemäß Art. 9 DSGVO gehören unter anderem:
- Gesundheitsdaten wie Diagnosen, Medikamentenpläne und ärztliche Berichte
- Biografische Informationen und psychologische Einschätzungen
- Angaben zu rechtlichen Betreuungsverhältnissen
- Finanzielle Details und Sozialversicherungsdaten
- Religiöse Zugehörigkeiten[3][4]
Die Verarbeitung dieser Daten ist nur unter klar definierten Bedingungen zulässig. Zu den wichtigsten rechtlichen Grundlagen zählen:
- Einwilligung der betroffenen Person: Bewohner müssen der Datenverarbeitung freiwillig, informiert und spezifisch zustimmen. Diese Zustimmung ist zu dokumentieren und kann jederzeit widerrufen werden.
- Erfüllung gesetzlicher Vorgaben: Pflegeheime sind oft verpflichtet, Daten im Rahmen gesetzlicher Vorschriften wie dem Pflegeversicherungsgesetz zu verarbeiten, ohne dass eine gesonderte Einwilligung erforderlich ist.
- Schutz lebenswichtiger Interessen: In Notfällen, etwa zur Sicherung der Gesundheit oder des Lebens eines Bewohners, ist die Verarbeitung auch ohne Einwilligung zulässig.
- Berechtigtes Interesse: In bestimmten Fällen kann die Verarbeitung auf einem berechtigten Interesse basieren, sofern die Interessen der Betroffenen nicht überwiegen[4].
Praxisbeispiele:
- Fotoveröffentlichungen: Für die Nutzung von Bewohnerfotos auf der Website ist eine schriftliche Einwilligung erforderlich, die den genauen Zweck beschreibt.
- Kontaktaufnahme: Beim Versenden von E-Mails oder SMS an Angehörige, etwa zur Information über Medikamentengaben, ist eine informierte Einwilligung notwendig.
- Videokameras: Der Einsatz von Überwachungskameras in Gemeinschaftsbereichen erfordert eine sorgfältige Abwägung zwischen Sicherheitsinteressen und den Persönlichkeitsrechten der Bewohner[2].
Für digitale Dokumentationssysteme und KI-gestützte Lösungen gelten dieselben Rechtsgrundlagen. Zusätzlich braucht es einen Vertrag zur Auftragsverarbeitung mit dem Anbieter. dexter schließt ihn je nach Träger nach DSGVO, KDG oder DSG-EKD ab.
Zusätzlich sind Pflegeheime verpflichtet, transparent darzulegen, welche personenbezogenen Daten sie erheben, speichern und verarbeiten. Diese Informationen müssen so aufbereitet sein, dass sie für Bewohner und Angehörige leicht verständlich sind.
Verwaltung von Bewohnereinwilligungen
Die Verwaltung von Einwilligungen ist ein zentraler Bestandteil der DSGVO-Konformität. Einwilligungen müssen freiwillig, informiert, spezifisch und nachweisbar dokumentiert werden[2][3][4]. Folgende Ansätze haben sich in der Praxis bewährt:
-
Schriftliche Einwilligungsformulare: Diese sollten klar strukturiert sein und folgende Punkte abdecken:
- Welche Daten werden erhoben?
- Wofür werden sie genutzt?
- Wer hat Zugriff auf die Daten?
- Wie lange werden sie gespeichert?
- Wie kann die Einwilligung widerrufen werden?
- Einfache Sprache: Formulare sollten verständlich formuliert sein, insbesondere wenn Bewohner auf Unterstützung durch gesetzliche Vertreter angewiesen sind.
- Sichere Archivierung: Alle Einwilligungen sollten systematisch dokumentiert werden, digital oder in Papierform, um bei Anfragen von Aufsichtsbehörden oder Bewohnern schnell reagieren zu können.
Ein weiterer wichtiger Aspekt ist das Widerrufsrecht. Bewohner können ihre Einwilligung jederzeit und ohne Angabe von Gründen widerrufen. Pflegeheime müssen sicherstellen, dass der Widerruf unkompliziert möglich ist, etwa durch ein kurzes Formular oder eine mündliche Erklärung, die anschließend schriftlich festgehalten wird. Nach einem Widerruf dürfen die entsprechenden Daten nicht mehr für den ursprünglichen Zweck genutzt werden, es sei denn, es liegt eine andere rechtliche Grundlage vor. Regelmäßige Überprüfungen der Einwilligungen helfen, diese aktuell und gültig zu halten.
Technische und organisatorische Maßnahmen zur Datensicherheit
Pflegeheime sind verpflichtet, technische und organisatorische Maßnahmen (TOMs) umzusetzen, um die sensiblen Gesundheitsdaten der Bewohner zu schützen. Artikel 32 der DSGVO schreibt vor, dass ein angemessenes Schutzniveau gewährleistet sein muss[2]. Diese Maßnahmen müssen dokumentiert, regelmäßig überprüft und bei Änderungen in der Technik umgehend angepasst werden.
IT-Sicherheit und Zugriffskontrollen
Eine datenschutzkonforme IT-Infrastruktur basiert auf einem klaren Zugriffskonzept, das sich am „Need-to-Know“-Prinzip orientiert. Das bedeutet: Pflegekräfte sollen nur auf die Daten zugreifen können, die sie für die Betreuung ihrer Bewohner benötigen. Verwaltungsmitarbeiter hingegen sollten keinen Zugang zu sensiblen Gesundheitsdaten haben[2].
In der Praxis wird dies durch eine rollenbasierte Zugriffskontrolle (Role-Based Access Control, RBAC) umgesetzt. Unterschiedliche Benutzerprofile erhalten spezifische Rechte: Pflegekräfte können auf Pflegepläne und Medikationsdaten ihrer zugeordneten Bewohner zugreifen, Ärzte auf medizinische Historien und Behandlungsnotizen, und die Geschäftsführung auf aggregierte Qualitätsdaten, jedoch ohne Einsicht in individuelle Bewohnerdetails[2].
Ein weiterer zentraler Punkt ist die Verschlüsselung. Daten müssen sowohl im Ruhezustand als auch bei der Übertragung geschützt sein. Dazu gehört die Verschlüsselung von Festplatten, Servern und Backups sowie die Nutzung sicherer Protokolle wie TLS/SSL, insbesondere bei cloudbasierten Systemen oder beim Austausch mit externen Dienstleistern[2].
Zusätzlich sollte die Zwei-Faktor-Authentifizierung (2FA) in Online-Dokumentationssystemen Standard sein. Mobile Geräte, die Pflegekräfte nutzen, wie Tablets oder Smartphones, müssen ebenfalls verschlüsselt und durch starke Authentifizierungsmechanismen geschützt werden[2].
Bei der Auswahl eines digitalen Dokumentationssystems sollten folgende Fragen geklärt werden:
- Wo werden die Daten gespeichert, und erfolgt die Speicherung innerhalb der EU?
- Welche Verschlüsselungsstandards werden für gespeicherte und übertragene Daten verwendet?
- Gibt es rollenbasierte Zugriffskontrollmechanismen?
- Werden Audit-Trails und Protokollierungsfunktionen bereitgestellt, um Zugriffe nachvollziehen zu können?
- Verfügt der Anbieter über Sicherheitszertifizierungen wie ISO 27001?
- Wird ein Auftragsverarbeitungsvertrag (AVV) nach DSGVO abgeschlossen?
Regelmäßige Updates und Sicherheitspatches sind nötig, um bekannte Schwachstellen zu schließen. Ein strukturierter Patch-Management-Prozess sorgt dafür, dass alle Maßnahmen dokumentiert werden[2].
Neben der Technik spielt auch das geschulte Personal eine entscheidende Rolle im Schutz sensibler Daten.
Mitarbeiterschulungen und Sensibilisierung
Zur Datensicherheit gehören auch Schulungen der Mitarbeitenden. Alle Beschäftigten, nicht nur IT-Fachkräfte, sollten regelmäßig zu folgenden Themen geschult werden[2]:
- Grundlagen der DSGVO und der Umgang mit sensiblen Daten in Pflegeeinrichtungen
- Rechtsgrundlagen der Datenverarbeitung von Bewohnerdaten
- Rechte der Bewohner, wie Auskunft, Löschung und Widerspruch
- Sicherer Umgang mit physischen und digitalen Dokumenten
- Passwortsicherheit und Zwei-Faktor-Authentifizierung
- Meldeverfahren bei Datenpannen und Sicherheitsvorfällen
Die Teilnahme an Schulungen sollte dokumentiert werden, mit Aufzeichnungen zu Datum, Teilnehmern und Inhalten.
Schulungsinhalte sollten auf die jeweilige Rolle der Mitarbeitenden abgestimmt sein. Pflegekräfte benötigen beispielsweise andere Inhalte als Verwaltungsangestellte oder IT-Spezialisten. Sie müssen wissen, wie sie Vertraulichkeit im Umgang mit Bewohnern und Angehörigen wahren, Pflegedokumentationen korrekt führen und Informationen sicher an externe Stellen weitergeben[4].
Neue Mitarbeitende sollten direkt nach ihrem Eintritt geschult werden. Regelmäßige Auffrischungen sind mindestens einmal im Jahr oder bei Änderungen der Richtlinien erforderlich[2].
Einrichtungen sollten zudem klare interne Meldewege schaffen, damit Mitarbeitende wissen, wie und an wen sie vermutete Datenpannen melden können. Dazu gehören interne Meldeformulare und eine benannte Kontaktperson für Datenschutzfragen[2].
Physische Sicherheit von Akten
Auch physische Dokumente enthalten oft sensible Informationen und erfordern daher besondere Sicherheitsvorkehrungen. Akten sollten in abschließbaren Schränken oder gesicherten Räumen aufbewahrt werden, zu denen nur berechtigte Personen Zugang haben. Zugriffe können durch Schlüsselverwaltungssysteme oder Zutrittsprotokolle dokumentiert werden. Sensible Unterlagen dürfen niemals unbeaufsichtigt auf Schreibtischen oder in öffentlich zugänglichen Bereichen liegen.
Die Entsorgung von Papierdokumenten erfordert ebenfalls Sorgfalt. Aktenvernichter mit mindestens Sicherheitsstufe P-4 (nach DIN 66399) sollten verwendet werden, um eine Rekonstruktion der Daten zu verhindern. Externe Dienstleister für die Entsorgung müssen einen Auftragsverarbeitungsvertrag vorweisen und entsprechende Sicherheitszertifikate besitzen.
Beim Transport von Akten, sei es innerhalb oder außerhalb der Einrichtung, sollten verschließbare Transportbehälter genutzt und die Übergabe der Dokumente dokumentiert werden.
Rechte der Bewohner und Transparenzpflichten
Die DSGVO stellt sicher, dass Bewohner in Pflegeheimen umfassende Rechte in Bezug auf ihre persönlichen Daten haben. Diese Rechte sind ein Ausdruck von Respekt und Würde im Gesundheitswesen. Neben den organisatorischen und technischen Maßnahmen ist es entscheidend, dass Bewohner über ihre Rechte informiert sind und diese auch ausüben können.
Bewohnerrechte: Auskunft, Löschung und Widerspruch
Laut Art. 15 bis 21 DSGVO stehen Bewohnern mehrere grundlegende Rechte zu, die Pflegeheime aktiv umsetzen müssen[2][3]:
- Auskunftsrecht (Art. 15 DSGVO): Bewohner können Informationen darüber anfordern, welche Daten über sie gespeichert sind, zu welchem Zweck diese genutzt werden und wer darauf zugreift. Pflegeheime müssen unverzüglich antworten, spätestens innerhalb eines Monats. In begründeten Fällen kann die Frist um 2 Monate verlängert werden (Art. 12 Abs. 3 DSGVO).
- Recht auf Berichtigung (Art. 16 DSGVO): Fehlerhafte oder unvollständige Daten, wie z. B. Medikationspläne oder biografische Angaben, können auf Wunsch der Bewohner korrigiert werden.
- Recht auf Löschung (Art. 17 DSGVO): Bewohner können verlangen, dass ihre Daten gelöscht werden. Allerdings müssen Pflegeheime dabei gesetzliche Aufbewahrungspflichten berücksichtigen[2][4]. Die Fristen für Pflegedokumentation und Abrechnungsunterlagen ergeben sich aus dem Heimrecht der Länder, aus den Verträgen mit den Pflegekassen sowie aus Handels- und Steuerrecht. Sie sind nicht bundeseinheitlich. Wird ein Löschungsantrag abgelehnt, ist dies schriftlich zu begründen. Daten ohne Aufbewahrungspflicht, etwa Fotos, müssen gelöscht werden, wenn kein anderer Grund für die Speicherung besteht.
- Widerspruchsrecht (Art. 21 DSGVO): Bewohner können der Verarbeitung ihrer Daten widersprechen, sofern diese nicht zwingend erforderlich ist[2][3]. Beispielsweise muss die Nutzung von Fotos in Werbematerialien bei einem Widerspruch sofort eingestellt werden. Wenn die Verarbeitung jedoch für die Pflege notwendig ist, sollte nachvollziehbar erklärt werden, warum eine Unterbrechung die Pflege beeinträchtigen würde.
- Recht auf Datenübertragbarkeit (Art. 20 DSGVO): Bewohner können ihre Daten in einem strukturierten Format erhalten, was besonders bei einem Wechsel der Einrichtung hilfreich ist[3].
Um diese Rechte effektiv umzusetzen, sollte jedes Pflegeheim ein zentrales Register führen, in dem Anfragen, Maßnahmen und Antworten dokumentiert werden[2]. Bei Anfragen von Bewohnern mit eingeschränkter Geschäftsfähigkeit ist zwischen direkten Anfragen und denen von gesetzlichen Vertretern zu unterscheiden. Familienangehörige ohne Vollmacht benötigen eine schriftliche Zustimmung[2][3].
- Meldepflicht bei Datenpannen (Art. 33 und 34 DSGVO): Im Falle eines Sicherheitsvorfalls, wie dem Diebstahl eines unverschlüsselten Laptops, muss die zuständige Aufsichtsbehörde innerhalb von 72 Stunden informiert werden, es sei denn, die Panne führt voraussichtlich zu keinem Risiko. Bei kirchlichen Trägern ist das die kirchliche Datenschutzaufsicht[2][4]. Bewohner, deren Daten betroffen sind, müssen unverzüglich benachrichtigt werden, falls ein hohes Risiko besteht. Die Mitteilung sollte eine Beschreibung des Vorfalls, mögliche Folgen, ergriffene Gegenmaßnahmen und die Kontaktdaten des Datenschutzbeauftragten enthalten.
Im nächsten Abschnitt wird erklärt, wie Pflegeheime diese Rechte transparent kommunizieren können.
Bewohner über Datenverarbeitung informieren
Pflegeheime sind verpflichtet, Bewohner gemäß Art. 13 und 14 DSGVO bereits bei der Datenerhebung umfassend zu informieren[3][4]. Diese Informationspflicht sollte spätestens bei der Aufnahme erfolgen[2].
Wichtige Punkte, die dabei angesprochen werden sollten:
- Verantwortlicher und Verarbeitungszwecke: Das Pflegeheim muss sich identifizieren und die Zwecke der Datenverarbeitung (z. B. Pflegeleistungen, Abrechnung, Qualitätssicherung) sowie die rechtlichen Grundlagen darlegen.
- Datenkategorien und Empfänger: Es sollte offengelegt werden, welche Daten (z. B. Gesundheitsinformationen, biografische Daten, Medikationspläne) verarbeitet werden und wer darauf zugreifen kann (z. B. Personal, Dienstleister, Krankenkassen, Ärzte).
- Speicherdauer und Rechte der Bewohner: Die Aufbewahrungsfristen sowie die Rechte auf Auskunft, Löschung und Widerspruch müssen klar kommuniziert werden.
Die Informationen sollten in einfacher und verständlicher Sprache bereitgestellt werden, ohne komplizierte Fachbegriffe. Bei Bewohnern mit kognitiven Einschränkungen sollten auch gesetzliche Vertreter oder Familienangehörige informiert werden[2][4].
Besondere Transparenz bei digitalen Systemen: Bewohner müssen wissen, welche Systeme zur Datenverarbeitung eingesetzt werden, ob die Daten lokal oder in der Cloud gespeichert werden und welche Dienstleister Zugriff darauf haben[2][3][4]. Werden Daten in Länder außerhalb der EU übermittelt, müssen Sie darüber informieren (Art. 13 Abs. 1 lit. f DSGVO). Mit allen Dienstleistern, die Daten im Auftrag verarbeiten, braucht es einen Vertrag zur Auftragsverarbeitung (AVV).
Diese Transparenzpflichten sind ein wichtiger Bestandteil der bereits erwähnten Dokumentationspflichten und schaffen die Grundlage für ein vertrauensvolles Verhältnis zwischen Pflegeheimen, Bewohnern und deren Angehörigen.
sbb-itb-929f354
Dokumentation und Compliance-Nachweise
Die DSGVO verlangt, dass Pflegeheime alle Datenschutzmaßnahmen umfassend dokumentieren. Diese Dokumentation brauchen Sie bei behördlichen Prüfungen und nach Datenpannen. Sie zeigt, dass die Einrichtung systematisch und regelkonform vorgeht. Solche Aufzeichnungen sind ein Kernstück der DSGVO-Compliance und unterstützen dabei, den Datenschutz kontinuierlich zu optimieren.
Verzeichnis von Verarbeitungstätigkeiten (VVT)
Das Verzeichnis von Verarbeitungstätigkeiten (VVT), wie es in Artikel 30 der DSGVO vorgeschrieben ist, listet alle Datenverarbeitungen innerhalb der Einrichtung auf und bildet die Grundlage für eine datenschutzkonforme Organisation in Pflegeheimen[2].
Typische Einträge im VVT für Pflegeheime umfassen Aktivitäten wie das Veröffentlichen von Bewohnerfotos, die Kommunikation mit Angehörigen oder die Nutzung digitaler Pflegeplattformen[2]. Dabei müssen folgende Informationen enthalten sein:
- Zweck der Verarbeitung: Wofür werden die Daten genutzt? (z. B. Pflegedokumentation, Abrechnung, Qualitätskontrolle)
- Kategorien betroffener Personen: Wer ist betroffen? (z. B. Bewohner, Angehörige, Mitarbeitende)
- Kategorien personenbezogener Daten: Welche Daten werden verarbeitet? (z. B. Gesundheitsdaten, biografische Informationen, Medikationspläne)
- Empfänger der Daten: Wer hat Zugriff? (z. B. Personal, Ärzte, Krankenkassen, externe Dienstleister)
- Löschfristen: Wie lange werden die Daten gespeichert? (z. B. Frist für die Pflegedokumentation nach Landesrecht und Vertrag mit den Pflegekassen)
- Schutzmaßnahmen: Wie werden die Daten gesichert? (z. B. Verschlüsselung, Zugriffskontrollen)
Das VVT sollte regelmäßig aktualisiert werden, insbesondere bei Änderungen in Arbeitsprozessen oder der Einführung neuer Technologien. Werden beispielsweise KI-Lösungen für Sprachdokumentationen oder als SIS-Assistenten eingesetzt, müssen diese ebenfalls im VVT aufgeführt werden. Nach der Erfassung aller relevanten Verarbeitungen folgt eine Bewertung der Risiken, etwa durch Datenschutz-Folgenabschätzungen.
Datenschutz-Folgenabschätzungen (DSFA)
Eine Datenschutz-Folgenabschätzung ist erforderlich, wenn eine Verarbeitung ein hohes Risiko für die Rechte und Freiheiten der Betroffenen birgt[2]. In Pflegeheimen sind vor allem zwei Szenarien relevant:
Videokameras in Gemeinschaftsbereichen:
Hierbei wird geprüft, ob der Nutzen der Überwachung die potenziellen Eingriffe in die Privatsphäre rechtfertigt. Die DSFA dokumentiert, welche Bereiche überwacht werden, ob alternative Maßnahmen in Betracht gezogen wurden und wie die Daten gespeichert und gelöscht werden.
Cloudbasierte Pflegeplattformen oder Online-Dokumentationssysteme:
Der Einsatz solcher Systeme kann zu Risiken wie unbefugtem Zugriff oder Datenverlust führen. Die DSFA analysiert den Speicherort, die verwendete Verschlüsselung und die umgesetzten technischen Sicherheitsmaßnahmen.
Eine DSFA muss schriftlich festgehalten und bei Bedarf vorgelegt werden[2]. Sie umfasst:
- Eine Beschreibung der Verarbeitung und ihrer Zwecke
- Eine Bewertung der Notwendigkeit und Verhältnismäßigkeit der Verarbeitung
- Eine Analyse der Risiken für die Rechte und Freiheiten der Betroffenen
- Maßnahmen zur Risikominderung
Dieser Prozess hilft, potenzielle Probleme frühzeitig zu erkennen und zu beheben, bevor neue Technologien oder Methoden implementiert werden.
Prüfpfade und regelmäßige Überprüfungen
Pflegeheime müssen Mechanismen einrichten, um Datenzugriffe nachvollziehbar zu dokumentieren und die Wirksamkeit ihrer Datenschutzmaßnahmen regelmäßig zu überprüfen.
Protokollierung von Datenzugriffen:
Moderne Pflegesoftware sollte automatisch festhalten, wer wann auf welche Daten zugegriffen hat. Solche Protokolle sind hilfreich, um Sicherheitsvorfälle aufzuklären und nachzuweisen, dass das Prinzip der minimalen Datenverarbeitung eingehalten wird[3].
Überprüfung technischer und organisatorischer Maßnahmen (TOMs):
Diese Maßnahmen sollten mindestens einmal jährlich überprüft und bei technischen Änderungen sofort angepasst werden[2]. Zu den Prüfpunkten gehören:
- Sind Passwörter sicher und wird eine Zwei-Faktor-Authentifizierung verwendet?
- Werden Software-Updates und Virenscanner regelmäßig aktualisiert?
- Funktionieren Backups wie vorgesehen und entsprechen sie aktuellen Standards?
- Sind die Zugriffsrechte aktuell, insbesondere nach Personalwechseln?
Datenpannen-Tagebuch:
Ein Register für Datenschutzvorfälle sollte geführt werden, auch für Vorfälle, die nicht meldepflichtig sind[2]. Dieses Tagebuch zeigt den Aufsichtsbehörden, dass Vorfälle analysiert und daraus Maßnahmen abgeleitet werden. Für jeden Vorfall sollten folgende Informationen festgehalten werden: Datum und Art des Vorfalls, betroffene Daten und Personen, ergriffene Sofortmaßnahmen, Bewertung der Meldepflicht sowie langfristige Verbesserungen.
So halten Sie den Datenschutz ein und entwickeln ihn laufend weiter.
Wer haftet bei Datenverlust im Pflegeheim?
Die Verantwortung für sicheren Datenschutz in einer Pflegeeinrichtung trägt der Träger der Einrichtung. Er ist "Verantwortlicher" im Sinne der DSGVO, weil er über Zweck und Mittel der Datenverarbeitung entscheidet (Art. 4 Nr. 7 DSGVO). Er muss die Einhaltung der Datenschutzregeln nachweisen können (Art. 5 Abs. 2 und Art. 24 DSGVO). Gegenüber Bewohnern und Angehörigen haftet deshalb in erster Linie die Einrichtung. Daneben haben Leitung, Datenschutzbeauftragte, Mitarbeitende und Dienstleister jeweils eigene Pflichten.
Dieser Abschnitt gibt einen Überblick. Er ersetzt keine Rechtsberatung. Ob und in welcher Höhe gehaftet wird, entscheidet sich immer im Einzelfall.
| Rolle | Pflichten | Haftung (Grundsatz) |
|---|---|---|
| Träger und Einrichtung (Verantwortlicher) | Rechtsgrundlagen, TOMs, VVT, AVV, Meldung von Datenpannen, Nachweis | Schadensersatz nach Art. 82 DSGVO, Bußgeld nach Art. 83 DSGVO |
| Einrichtungsleitung und Geschäftsführung | Datenschutzorganisation aufbauen und überwachen | Bußgeld trifft den Träger. Persönliche Haftung im Innenverhältnis möglich. |
| Datenschutzbeauftragte | Beraten, überwachen, schulen, Ansprechperson für Aufsicht | Keine Verantwortung für die Verarbeitung selbst. Haftung für eigene Beratungsfehler nach Vertrag oder Arbeitsrecht. |
| Mitarbeitende | Weisungen und Schweigepflicht einhalten | Gegenüber Bewohnern in der Regel keine eigene Haftung nach DSGVO. Arbeitsrechtliche und strafrechtliche Folgen möglich. |
| Auftragsverarbeiter (z. B. Softwareanbieter) | Nur nach Weisung verarbeiten, Daten sichern | Haftet bei Verstoß gegen eigene Pflichten oder Weisungen (Art. 82 Abs. 2 DSGVO) |
Träger und Einrichtung als Verantwortliche
Der Träger muss geeignete technische und organisatorische Maßnahmen treffen (Art. 32 DSGVO). Kommt es zu einem Datenverlust, etwa durch einen gestohlenen Laptop, einen Hackerangriff oder eine fehlgeleitete E-Mail, prüft die Aufsichtsbehörde, ob diese Maßnahmen angemessen waren.
Der Europäische Gerichtshof hat dazu im Dezember 2023 entschieden: Eine Datenpanne allein beweist noch nicht, dass die Schutzmaßnahmen ungeeignet waren. Der Verantwortliche muss aber nachweisen, dass seine Maßnahmen geeignet waren (EuGH, Urteil vom 14.12.2023, C-340/21). Eine aktuelle Dokumentation der TOMs, Schulungsnachweise und das Verzeichnis von Verarbeitungstätigkeiten sind deshalb im Haftungsfall Ihre wichtigsten Belege.
Von der Haftung befreit ist der Verantwortliche nur, wenn er nachweist, dass er für den Umstand, der den Schaden verursacht hat, in keinerlei Hinsicht verantwortlich ist (Art. 82 Abs. 3 DSGVO).
Einrichtungsleitung und Geschäftsführung
Die Leitung muss den Datenschutz organisieren: Zuständigkeiten festlegen, einen Datenschutzbeauftragten benennen, Schulungen anordnen und deren Umsetzung kontrollieren. Ein Bußgeld der Aufsichtsbehörde richtet sich gegen den Träger. Laut EuGH muss die Behörde dafür keinen Verstoß einer bestimmten Leitungsperson nachweisen. Es genügt, dass der Verstoß vorsätzlich oder fahrlässig begangen wurde (EuGH, Urteil vom 05.12.2023, C-807/21).
Geschäftsführende können gegenüber dem eigenen Träger haften, wenn sie ihre Organisationspflichten verletzen und dem Träger dadurch ein Schaden entsteht, zum Beispiel durch ein Bußgeld. Bei einer GmbH richtet sich das nach § 43 GmbHG.
Datenschutzbeauftragte
Der Datenschutzbeauftragte berät die Leitung und die Beschäftigten und überwacht die Einhaltung der Datenschutzregeln (Art. 39 DSGVO). Die Verantwortung für die Verarbeitung trägt er nicht. Die bleibt beim Träger. Der Datenschutzbeauftragte ist weisungsfrei und darf wegen der Erfüllung seiner Aufgaben nicht benachteiligt werden (Art. 38 Abs. 3 DSGVO). Berät ein externer Datenschutzbeauftragter fehlerhaft, kommt eine Haftung aus dem Beratungsvertrag in Betracht.
Mitarbeitende
Pflegekräfte und Verwaltungsmitarbeitende, die im Rahmen ihrer Aufgaben und nach Weisung handeln, sind keine eigenen Verantwortlichen. Ansprüche aus Art. 82 DSGVO richten sich dann gegen die Einrichtung. Im Verhältnis zum Arbeitgeber gelten die Grundsätze der Arbeitnehmerhaftung aus der Rechtsprechung des Bundesarbeitsgerichts: Bei leichter Fahrlässigkeit haften Beschäftigte in der Regel nicht. Bei mittlerer Fahrlässigkeit wird der Schaden geteilt. Bei grober Fahrlässigkeit und Vorsatz haften sie in der Regel voll.
Anders ist es, wenn Mitarbeitende Daten eigenmächtig für eigene Zwecke nutzen, etwa Fotos von Bewohnern privat teilen oder Akten ohne Anlass einsehen. Dann können sie selbst haften und arbeitsrechtliche Folgen bis zur Kündigung drohen. Pflegefachkräfte unterliegen außerdem der Schweigepflicht nach § 203 StGB. Wer ein anvertrautes Geheimnis unbefugt offenbart, macht sich strafbar.
Softwareanbieter und andere Auftragsverarbeiter
Dienstleister, die Daten im Auftrag verarbeiten, etwa Anbieter von Pflegesoftware, IT-Dienstleister oder Aktenvernichter, sind Auftragsverarbeiter (Art. 28 DSGVO). Sie haften gegenüber Betroffenen nur, wenn sie ihre eigenen Pflichten aus der DSGVO verletzt oder gegen rechtmäßige Weisungen der Einrichtung gehandelt haben (Art. 82 Abs. 2 DSGVO). Sind Einrichtung und Dienstleister beide verantwortlich, haften sie gegenüber dem Betroffenen gemeinsam. Intern wird der Schaden nach dem jeweiligen Anteil verteilt (Art. 82 Abs. 4 und 5 DSGVO).
Ein Dienstleister, der selbst über Zweck und Mittel der Verarbeitung entscheidet, gilt insoweit als Verantwortlicher (Art. 28 Abs. 10 DSGVO). Für Unterauftragsverarbeiter haftet der Auftragsverarbeiter gegenüber der Einrichtung (Art. 28 Abs. 4 DSGVO). Achten Sie im AVV deshalb auf klare Regeln zu Weisungen, Unterauftragsverarbeitern, Meldung von Vorfällen und Löschung nach Vertragsende.
Bußgeld und Schadensersatz: Art. 82 und 83 DSGVO
Bußgeld (Art. 83 DSGVO): Die DSGVO kennt 2 Obergrenzen. Bei Verstößen gegen Pflichten wie TOMs, VVT, AVV oder Meldung von Datenpannen sind bis zu 10 Mio. Euro oder 2 % des weltweiten Jahresumsatzes möglich. Bei Verstößen gegen die Grundsätze der Verarbeitung, die Rechtsgrundlagen (auch Art. 9 für Gesundheitsdaten) und die Rechte der Betroffenen sind es bis zu 20 Mio. Euro oder 4 %. Maßgeblich ist jeweils der höhere Betrag. Die konkrete Höhe richtet sich nach den Kriterien in Art. 83 Abs. 2, etwa Art, Schwere und Dauer des Verstoßes, Zahl der Betroffenen, Verschulden und getroffene Gegenmaßnahmen. Für öffentliche Stellen gelten Sonderregeln (§ 43 Abs. 3 BDSG und Landesrecht).
Schadensersatz (Art. 82 DSGVO): Bewohner, Angehörige und Beschäftigte können Ersatz für materielle und immaterielle Schäden verlangen. Der EuGH hat entschieden, dass ein bloßer Verstoß gegen die DSGVO noch keinen Anspruch begründet. Der Betroffene muss einen Schaden nachweisen. Eine Erheblichkeitsschwelle gibt es aber nicht (EuGH, Urteil vom 04.05.2023, C-300/21). Schon der kurzzeitige Verlust der Kontrolle über eigene Daten kann ein immaterieller Schaden sein (BGH, Urteil vom 18.11.2024, VI ZR 10/24). Feste Beträge für bestimmte Verstöße gibt es nicht. Die Gerichte bemessen die Höhe im Einzelfall.
Kirchliche Träger: KDG und DSG-EKD
Für Einrichtungen der katholischen Kirche und der Caritas gilt das Gesetz über den Kirchlichen Datenschutz (KDG), für Einrichtungen der evangelischen Kirche und der Diakonie das Datenschutzgesetz der EKD (DSG-EKD). Beide Gesetze regeln Schadensersatz und Geldbußen selbst. Zuständig ist die kirchliche Datenschutzaufsicht. Das KDG sieht Geldbußen bis 500.000 Euro vor (§ 51 KDG). Nach § 45 DSG-EKD können Geldbußen gegen kirchliche Stellen verhängt werden, die als Unternehmen am Wettbewerb teilnehmen. Die Grundstruktur der Verantwortung entspricht der DSGVO: Der Träger ist verantwortlich, Dienstleister arbeiten auf Basis eines Vertrags zur Auftragsverarbeitung nach KDG oder DSG-EKD.
Wenn Daten von Beschäftigten betroffen sind
Ein Datenverlust betrifft oft auch Dienstpläne, Personalakten oder Gesundheitsdaten von Mitarbeitenden. Für die Verarbeitung von Beschäftigtendaten gilt neben der DSGVO § 26 BDSG. Beschäftigte haben bei einem Verstoß dieselben Rechte wie Bewohner, einschließlich Schadensersatz nach Art. 82 DSGVO. Melden Sie eine Datenpanne deshalb auch dann, wenn nur Mitarbeiterdaten betroffen sind und ein Risiko besteht.
Erste Schritte nach einer Datenpanne
- Intern melden: Mitarbeitende informieren sofort die Leitung und den Datenschutzbeauftragten.
- Schaden begrenzen: Zugänge sperren, Passwörter ändern, Geräte orten oder sperren lassen, fehlgeleitete Unterlagen zurückfordern.
- Risiko bewerten: Welche Daten sind betroffen, wie viele Personen, welche Folgen sind möglich?
- Aufsicht informieren: Innerhalb von 72 Stunden nach Bekanntwerden an die zuständige Aufsichtsbehörde, es sei denn, die Panne führt voraussichtlich zu keinem Risiko (Art. 33 DSGVO). Bei kirchlichen Trägern ist die kirchliche Datenschutzaufsicht zuständig.
- Betroffene benachrichtigen: Bei voraussichtlich hohem Risiko unverzüglich (Art. 34 DSGVO).
- Dokumentieren: Jede Panne mit Sachverhalt, Folgen und Maßnahmen festhalten, auch wenn keine Meldung nötig war (Art. 33 Abs. 5 DSGVO).
KI-Lösungen und der EU AI Act
Der Einsatz von KI in der Pflegedokumentation bringt zahlreiche Vorteile mit sich, stellt aber auch neue rechtliche Anforderungen. Neben der DSGVO gilt die EU-KI-Verordnung (AI Act). Sie ist seit August 2024 in Kraft und seit 2. August 2026 weitgehend anwendbar. Diese Verordnung regelt den Einsatz von KI-Systemen und legt besonderen Wert auf Transparenz und Sicherheit.
KI in der Dokumentation und Datenverarbeitung
Die Integration von KI in die Pflegedokumentation eröffnet neue Möglichkeiten, indem sie technische Entwicklungen mit Datenschutzvorgaben kombiniert. Ein Beispiel ist die Sprachdokumentation, die präzise Daten erfasst, ohne dabei die Datenschutzrichtlinien zu verletzen.
Ein großer Vorteil liegt in der Automatisierung und Strukturierung der Dokumentation. Pflegekräfte können Beobachtungen direkt nach dem Kontakt mit den Bewohnern einsprechen, ohne auf unsichere Notizzettel oder private Geräte zurückzugreifen. Die KI verarbeitet diese Informationen automatisch, reduziert manuelle Fehler und minimiert das Risiko von Datenschutzverletzungen.
Sie sollten nur die Daten erfassen, die für den Zweck nötig sind (Datenminimierung, Art. 5 DSGVO).
Pflegeheime sollten bei der Wahl einer KI-Lösung auf folgende Datenschutzaspekte achten:
- Datenspeicherung und Serverstandort: Klären Sie, ob die Verarbeitung in der EU erfolgt. Für Übermittlungen in Drittländer braucht es geeignete Garantien (Art. 44 ff. DSGVO).
- Verschlüsselung und Zugriffskontrollen: Daten müssen verschlüsselt übertragen und durch rollenbasierte Zugriffskontrollen geschützt werden.
- Auftragsverarbeitungsvertrag (AVV): Anbieter müssen einen AVV gemäß Art. 28 DSGVO abschließen. Je nach Trägerschaft der Einrichtung kann auch ein Vertrag nach KDG (Katholisches Datenschutzgesetz) oder DSG-EKD (Datenschutzgesetz der Evangelischen Kirche in Deutschland) erforderlich sein.
Die Risiken beim Einsatz von KI variieren je nach Anwendung. Systeme, die Pflegekräfte bei der Strukturierung von Daten unterstützen, sind weniger risikobehaftet als solche, die automatisierte Entscheidungen über Pflegeleistungen treffen. Letztere fallen unter Art. 22 DSGVO, da Bewohner das Recht haben, nicht ausschließlich automatisierten Entscheidungen ausgesetzt zu sein. Entsprechend sind zusätzliche Schutzmaßnahmen notwendig.
Transparenz und Rechenschaftspflicht bei KI-Tools
Der EU AI Act führt eine risikobasierte Klassifizierung von KI-Systemen ein: Anwendungen werden in die Kategorien verboten, hochriskant, begrenzt riskant oder minimal riskant eingestuft. Ob ein System als hochriskant gilt, hängt vom Einsatzzweck ab (Art. 6 und Anhang III KI-Verordnung). Die Verarbeitung von Gesundheitsdaten allein macht ein System noch nicht hochriskant. Die Pflichten für Hochrisiko-Systeme nach Anhang III gelten nach der Verschiebung durch den Digital Omnibus ab 2. Dezember 2027, für KI in Medizinprodukten (Anhang I) ab 2. August 2028.
Für hochriskante Systeme gelten unter anderem diese Anforderungen. Als Orientierung helfen sie auch bei anderen KI-Lösungen:
- Transparenz über den KI-Einsatz: Bewohner müssen klar und verständlich darüber informiert werden, dass ihre Daten durch ein KI-System verarbeitet werden. Es sollte erläutert werden, wie die KI funktioniert und welche Rolle sie im Dokumentationsprozess spielt.
- Menschliche Aufsicht: Pflegekräfte müssen die Kontrolle über KI-generierte Vorschläge behalten. Automatisch erstellte Empfehlungen sollten von qualifiziertem Personal überprüft und bei Bedarf angepasst werden können.
- Datenqualität und Fairness: Die Trainingsdaten der KI müssen regelmäßig auf Verzerrungen und Diskriminierung geprüft werden, um sicherzustellen, dass keine Bewohnergruppen benachteiligt werden.
- Nachvollziehbarkeit der KI-Entscheidungen: Pflegeheime müssen nachvollziehen können, wie die KI zu ihren Empfehlungen kommt. Diese Erklärbarkeit ist sowohl für interne Prüfungen als auch für Aufsichtsbehörden wichtig.
Vor der Einführung einer KI-Lösung sollten Pflegeheime dem Anbieter wichtige Fragen stellen:
- Wie funktioniert die KI und welche Trainingsdaten wurden verwendet?
- Werden regelmäßige Fairness-Tests dokumentiert?
- Wie können Pflegekräfte KI-Vorschläge anpassen?
- Sind Compliance-Dokumentationen zum EU AI Act verfügbar?
- Gibt es Vorlagen für Informationsschreiben an Bewohner?
- Wie werden Daten bei Beendigung des Dienstes sicher gelöscht oder übertragen?
Zusätzlich zur klassischen Datenschutz-Folgenabschätzung (DSFA) müssen bei KI-Systemen spezifische Risiken berücksichtigt werden. Dazu gehören die Gefahr diskriminierender Ergebnisse durch fehlerhafte Trainingsdaten, das Risiko falscher Empfehlungen, die den Bewohnern schaden könnten, und mögliche Verletzungen von Bewohnerrechten durch automatisierte Entscheidungen.
Diese Anforderungen an KI-Systeme ergänzen die DSGVO-Compliance und tragen dazu bei, den Datenschutz in der Pflege weiter zu stärken.
Checkliste Zusammenfassung und Handlungsschritte
Mit einer klaren Struktur lässt sich die DSGVO-Compliance in Pflegeheimen effizient umsetzen. Die nachfolgende Übersicht bietet einen praktischen Leitfaden für die wichtigsten Schritte.
Schritt-für-Schritt DSGVO-Checkliste
Basierend auf organisatorischen, technischen und rechtlichen Maßnahmen werden hier die zentralen Aufgaben zusammengefasst. Eine kluge Priorisierung hilft, rasch eine solide Basis zu schaffen und Risiken zu minimieren. Datenschutz ist „Chefsache“ und betrifft alle Ebenen, von der Rezeption über die IT bis zur Heimleitung [2].
Phase 1: Grundlagen schaffen (Priorität: Sofort)
- Bestimmen Sie unverzüglich einen Datenschutzbeauftragten, der die Einhaltung der DSGVO überwacht [6]. Diese Person ist die zentrale Anlaufstelle für alle Datenschutzfragen.
- Erstellen Sie ein Verzeichnis von Verarbeitungstätigkeiten (VVT) gemäß Art. 30 DSGVO [2]. Dieses Dokument ist der Kern Ihrer Datenschutz-Dokumentation und sollte regelmäßig aktualisiert werden.
- Setzen Sie technische und organisatorische Maßnahmen (TOMs) um, wie rollenbasierte Zugriffsrechte, starke Passwortrichtlinien und Zwei-Faktor-Authentifizierung für digitale Systeme [2].
Nachdem diese Basis geschaffen wurde, sollten die weiteren Prozesse zügig eingeführt werden.
Phase 2: Prozesse etablieren (Priorität: Innerhalb der ersten 3 Monate)
- Entwickeln Sie Einwilligungsprozesse und erstellen Sie DSGVO-konforme Datenschutzrichtlinien [6]. Archivieren Sie Einwilligungserklärungen zentral und halten Sie sie jederzeit abrufbereit [2].
- Schließen Sie Auftragsverarbeitungsverträge mit allen Dienstleistern ab [2]. Je nach Trägerschaft kann ein Vertrag nach KDG oder DSG-EKD erforderlich sein.
- Richten Sie ein Datenschutz-Notfallformular ein, damit Mitarbeitende Vorfälle melden können [2]. Klären Sie, wer die Meldepflicht prüft und welche Verantwortlichkeiten bestehen.
Phase 3: Schulung und Dokumentation (Priorität: Laufend)
- Organisieren Sie regelmäßige DSGVO-Schulungen und dokumentieren Sie Teilnehmer, Inhalte und Termine [2]. Passen Sie die Schulungen an die jeweiligen Rollen der Mitarbeitenden an und aktualisieren Sie sie bei neuen Systemen.
- Führen Sie ein Datenpannen-Tagebuch, um auch nicht meldepflichtige Vorfälle zu dokumentieren [2].
Phase 4: Überprüfung und Optimierung (Priorität: Mindestens jährlich)
- Überprüfen Sie die TOMs mindestens einmal pro Jahr und passen Sie sie bei technischen Änderungen sofort an [2].
- Bei hochriskanten Datenverarbeitungen, wie etwa bei KI-Systemen, führen Sie eine Datenschutz-Folgenabschätzung (DSFA) durch.
Besondere Anforderungen bei KI-Lösungen
Für KI-gestützte Systeme sind zusätzliche Maßnahmen notwendig. Prüfen Sie, wo der Anbieter die Daten verarbeitet und welche Sicherheitsmaßnahmen er nachweist. Zudem muss ein Auftragsverarbeitungsvertrag gemäß Art. 28 DSGVO oder nach KDG bzw. DSG-EKD abgeschlossen werden.
Eine reibungslose Integration in bestehende Systeme hilft, doppelte Datenhaltung zu vermeiden und die Konsistenz der Daten sicherzustellen. Umfassende Unterstützung bei der Implementierung und strukturierte Schulungen sind entscheidend, damit Mitarbeitende die neuen Tools effektiv und DSGVO-konform einsetzen können.
Wo findet man Unterstützung und Beratung?
Die Umsetzung der DSGVO ist komplex und erfordert oft externe Expertise. Diese Anlaufstellen können Pflegeheime unterstützen:
- Externe Datenschutzbeauftragte: Sie bringen spezialisiertes Wissen mit und übernehmen die kontinuierliche Überwachung der DSGVO-Compliance.
- Datenschutzberater: Sie bieten praxisorientierte Unterstützung und entwickeln Lösungen, die auf die spezifischen Bedürfnisse Ihrer Einrichtung zugeschnitten sind.
- Landesdatenschutzbehörden: Sie stellen Orientierungshilfen, Online-Ressourcen und in vielen Bundesländern auch Meldeportale für Datenpannen bereit [2].
- Branchenverbände und Berufsorganisationen: Hier finden Sie Checklisten, Schulungsmaterialien und weitere Ressourcen, die speziell auf Pflegeheime abgestimmt sind. Der Austausch mit anderen Einrichtungen innerhalb dieser Netzwerke liefert oft wertvolle praktische Einblicke.
Fazit: DSGVO-Compliance im Pflegeheim erfolgreich managen
Die Umsetzung der DSGVO ist ein fortlaufender Prozess. Datenschutz ist eine Führungsaufgabe und betrifft alle Bereiche, von der Rezeption über die IT bis zur Pflegeleitung. Die Verantwortung liegt beim Träger. Er haftet bei Datenverlust in erster Linie und muss nachweisen, dass seine Schutzmaßnahmen angemessen waren.
Ein aktuelles VVT, dokumentierte TOMs, Verträge zur Auftragsverarbeitung, Schulungsnachweise und ein Datenpannen-Register sind deshalb Ihre wichtigsten Belege gegenüber Aufsichtsbehörden und Gerichten. Prüfen Sie diese Unterlagen mindestens einmal im Jahr.
Bei digitalen und KI-gestützten Systemen gehört die Auswahl des Anbieters zum Datenschutz. dexter verarbeitet Daten in EU-Rechenzentren und schließt den AVV nach DSGVO, KDG oder DSG-EKD ab. Mit dexter.mobile dokumentieren Pflegekräfte per Sprache, dexter.sis erstellt einen SIS-Entwurf aus dem Bewohnergespräch. Die Pflegefachkraft prüft die Einträge, bevor sie in die Pflegesoftware gehen.
Externe Datenschutzbeauftragte oder Berater helfen gerade zu Beginn. Viele Aufsichtsbehörden bieten Orientierungshilfen und Online-Meldeportale für Datenpannen an.
FAQs
Welche Aufgaben hat ein Datenschutzbeauftragter in Pflegeheimen und wie wird er ernannt?
In Pflegeheimen werden täglich Gesundheitsdaten und persönliche Angaben der Bewohner verarbeitet. Der Datenschutzbeauftragte achtet darauf, dass der Umgang mit diesen Daten den Vorgaben der Datenschutz-Grundverordnung (DSGVO) entspricht.
Zu seinen zentralen Aufgaben zählen:
- Überwachung der DSGVO-Compliance: Der Datenschutzbeauftragte sorgt dafür, dass alle datenschutzrechtlichen Bestimmungen eingehalten werden.
- Schulung der Mitarbeitenden: Er vermittelt dem Team das nötige Wissen, um sicher und verantwortungsvoll mit personenbezogenen Daten umzugehen.
- Beratung der Leitung: Die Heimleitung wird in datenschutzrechtlichen Fragen unterstützt und bei der Umsetzung entsprechender Maßnahmen beraten.
- Ansprechpartner für Betroffene und Behörden: Der Datenschutzbeauftragte steht sowohl Bewohnern und deren Angehörigen als auch den Datenschutzbehörden bei Fragen oder Beschwerden zur Verfügung.
Gesetzliche Pflicht zur Bestellung
Die Bestellung eines Datenschutzbeauftragten ist für die meisten Pflegeheime Pflicht (Art. 37 DSGVO, § 38 BDSG). Dabei gibt es zwei Möglichkeiten:
- Interne Lösung: Eine geeignete Person aus dem bestehenden Team wird entsprechend geschult und übernimmt die Aufgabe.
- Externe Beauftragung: Ein spezialisiertes Unternehmen oder eine Fachkraft wird mit dieser Rolle betraut.
Wichtig ist, dass der Datenschutzbeauftragte über fundierte Kenntnisse im Datenschutzrecht und praktische Erfahrung verfügt. Nur so können die hohen Anforderungen der DSGVO erfüllt und die Daten der Bewohner wirksam geschützt werden.
Wie können Pflegeheime sicherstellen, dass die Einwilligungen der Bewohner DSGVO-konform dokumentiert und verwaltet werden?
Pflegeheime sollten darauf achten, dass die Einwilligungen der Bewohner immer schriftlich oder digital festgehalten werden. Dabei muss die Zustimmung eindeutig, freiwillig und jederzeit widerrufbar sein. Wichtig ist außerdem, dass die Einwilligung speziell für den jeweiligen Zweck eingeholt wird und die betroffene Person umfassend über die geplante Datenverarbeitung informiert wird.
Digitale Dokumentationssysteme können hierbei eine große Hilfe sein. Sie ermöglichen eine strukturierte und sichere Erfassung der Einwilligungen. Solche Systeme sollten Funktionen wie automatische Erinnerungen zur Aktualisierung der Einwilligungen und eine lückenlose Protokollierung enthalten, um den rechtlichen Vorgaben gerecht zu werden.
Darüber hinaus ist es sinnvoll, die Mitarbeiter regelmäßig zu schulen. So wird sichergestellt, dass alle Beteiligten die Anforderungen der DSGVO verstehen und in der Praxis korrekt umsetzen.
Wie können Pflegeheime KI-gestützte Dokumentationssysteme datenschutzkonform einsetzen?
Pflegeheime müssen darauf achten, dass KI-gestützte Dokumentationssysteme die Vorgaben der DSGVO einhalten. Ein zentraler Schritt dabei ist der Abschluss eines Auftragsverarbeitungsvertrags (AVV) mit dem Anbieter. Dieser Vertrag sorgt dafür, dass die Verarbeitung personenbezogener Daten rechtlich abgesichert ist.
Darüber hinaus sollten Pflegeheime sicherstellen, dass die eingesetzten Systeme über geeignete technische und organisatorische Maßnahmen (TOMs) verfügen. Dazu gehören unter anderem Verschlüsselung, Zugriffskontrollen und regelmäßige Sicherheitsupdates, um die Datensicherheit zu gewährleisten. Ebenso wichtig ist es, die Datenverarbeitung transparent zu dokumentieren. Mitarbeitende sollten zudem gezielt geschult werden, damit der Datenschutz im Arbeitsalltag konsequent umgesetzt werden kann.
Wer trägt die Verantwortung für sicheren Datenschutz in einer pflegerischen Einrichtung?
Die Verantwortung trägt der Träger der Einrichtung als Verantwortlicher im Sinne der DSGVO (Art. 4 Nr. 7 und Art. 24 DSGVO). Die Einrichtungsleitung muss den Datenschutz organisieren. Der Datenschutzbeauftragte berät und überwacht, trägt die Verantwortung aber nicht selbst. Mitarbeitende müssen die Weisungen und die Schweigepflicht einhalten. Dienstleister wie Softwareanbieter verarbeiten Daten auf Grundlage eines Vertrags zur Auftragsverarbeitung.
Wer haftet bei Datenverlust im Pflegeheim?
Gegenüber Bewohnern haftet in erster Linie die Einrichtung (Art. 82 DSGVO). Sie muss nachweisen, dass ihre Schutzmaßnahmen geeignet waren. Auftragsverarbeiter haften, wenn sie ihre eigenen Pflichten oder die Weisungen der Einrichtung verletzt haben. Mitarbeitende, die nach Weisung handeln, haften gegenüber Bewohnern in der Regel nicht selbst. Bußgelder nach Art. 83 DSGVO richten sich gegen den Träger. Für kirchliche Träger gelten KDG und DSG-EKD.
Was muss ein Pflegeheim in den ersten 72 Stunden nach einer Datenpanne tun?
Melden Sie den Vorfall intern an Leitung und Datenschutzbeauftragten, begrenzen Sie den Schaden und bewerten Sie das Risiko für die Betroffenen. Besteht ein Risiko, melden Sie die Panne innerhalb von 72 Stunden der zuständigen Aufsichtsbehörde (Art. 33 DSGVO). Bei hohem Risiko benachrichtigen Sie auch die Betroffenen (Art. 34 DSGVO). Dokumentieren Sie jeden Vorfall.
Verwandte Blogbeiträge
- Pflegedokumentation mit KI: So nutzen Pflegeheime Spracherkennung richtig
- Bessere Pflegedokumentation, weniger Stress: KI-Sprachdokumentation im Pflegeheim erklärt
- Pflegedokumentationssoftware im Vergleich 2026: Was Pflegeheime für SIS und Spracherkennung brauchen
- Leitfaden zur Auswahl der besten Pflegedokumentationssoftware






