Skip to main content

Dieser Beitrag ist nur für Mitglieder verfügbar!

Allgemein- & Innere Medizin, Dermatologie, Gefäßmedizin, Gynäkologie, Neurologie, Orthopädie, Pädiatrie, Urologie, Praxis Digital Allgemein- & Innere Medizin, Dermatologie, Gefäßmedizin, Gynäkologie, Neurologie, Orthopädie, Pädiatrie, Urologie Praxis Digital
Datenmanagement

Tipps zum sicheren Löschen von Patientendaten

In der Serie „IT-Sicherheit" veröffentlicht die Kassenärztliche Bundesvereinigung seit Juni 2025 regelmäßig Tipps für einen achtsamen Umgang mit Gesundheitsdaten, der vor Cyberkriminalität schützen soll. Dieses Mal geht es um das sichere Löschen sensibler Daten.


03.03.2026
Redaktion
Teilen auf:
drucken Gefällt mir merken

Niedergelassene Ärztinnen und Ärzte verarbeiten täglich hochsensible Daten wie Diagnosen, Befunde und Behandlungsverläufe. Dass diese im laufenden Praxisbetrieb geschützt werden müssen, ist allen Beteiligten bewusst. Doch was passiert, wenn Daten nicht mehr benötigt werden? Die Aufbewahrungsfrist ist abgelaufen, ein Praxiscomputer hat ausgedient, oder die Praxis schließt: Solche und ähnliche Fälle bergen ein Risiko, denn Daten, die nicht vollständig gelöscht wurden, lassen sich mit einfachen Mitteln wiederherstellen. 

Aufbewahrungsfristen: Wann darf überhaupt gelöscht werden?

Bevor Daten gelöscht werden, muss eine zentrale Frage geklärt sein: Ist die gesetzliche Aufbewahrungsfrist bereits abgelaufen? Denn Praxen sind verpflichtet, Behandlungsunterlagen über einen definierten Zeitraum aufzubewahren. Erst danach darf und muss gelöscht werden, sofern kein anderer legitimer Zweck für die weitere Speicherung besteht. Die Standardfrist beträgt zehn Jahre nach Abschluss der Behandlung. Es gibt jedoch Ausnahmen zu beachten. 

Eine Übersicht über die Fristen können Sie hier finden: „Hinweise und Empfehlungen zur ärztlichen Schweigepflicht, Datenschutz und Datenverarbeitung in der Arztpraxis" (Tabelle auf Seite 22), herausgegeben von der Bundesärztekammer und der KBV.
 

Der „Papierkorb“ ist nicht geeignet

Ein weit verbreiteter Irrtum: Viele Anwender glauben, dass das Verschieben einer Datei in den digitalen Papierkorb einer Löschung gleichkommt. Das ist nicht der Fall. Der Papierkorb ist lediglich ein weiterer Speicherort.

Technisch passiert beim Verschieben in den Papierkorb Folgendes: Der Rechner entfernt nicht den Inhalt der Datei, sondern verschiebt lediglich den Verweis darauf – also Dateinamen und Speicherort. Die eigentlichen Daten, etwa sensible Patienteninformationen, bleiben vollständig auf dem Datenträger gespeichert.

Selbst das Leeren des Papierkorbs schafft keine Sicherheit: Auch danach lassen sich die Dateien mit handelsüblichen Datenrettungsprogrammen wiederherstellen – ein Datenschutzrisiko. 

Speicherorte im Blick behalten

Daten befinden sich in der Praxis häufig nicht nur an einem einzigen Ort. Wer sicher löschen will, muss alle Speicherorte berücksichtigen. Patientendaten können sich gleichzeitig an folgenden Orten befinden:

  • Praxisverwaltungssystem (PVS)
  • Cloud-Speicher
  • Kommunikationsdienstes KIM oder anderen E-Mail-Programm
  • Terminkalender
  • externe Festplatte oder USB-Stick
  • ausrangierter Praxiscomputer

Methoden zum sicheren Löschen

Die KBV beschreibt Beispielmethoden, mit denen Praxen Daten tatsächlich unwiederbringlich entfernen können:

Überschreiben

Beim Überschreiben werden an der Stelle, an der die alten Daten gespeichert waren, neue Daten geschrieben. Bildlich gesprochen: Eine Zeichnung wird nicht wegradiert, sondern so lange übermalt, bis sie nicht mehr im Ursprungszustand erkennbar ist. 

Verschlüsselung und Schlüssel vernichten

Hat die Praxis sensible Daten auf einem Datenträger verschlüsselt gespeichert, gibt es einen eleganten Weg: Der Schlüssel, mit dem der Zugriff bisher möglich war, wird vernichtet. Ohne Schlüssel sind die Daten technisch nicht mehr zugänglich. 

Wichtig dabei: Der Schlüssel muss mit einer geeigneten, vollständigen Methode gelöscht werden. 

Integrierte Löschfunktionen im PVS

Manche Praxisverwaltungssysteme haben die Funktion des sicheren Löschens bereits integriert. Dazu zählen das datenschutzkonforme Löschen einzelner Patientenakten, die vollständige Datenbereinigung bei einem Systemwechsel oder das revisionssichere Löschen. Im Idealfall sollte die Praxis prüfen, ob ihr PVS solche Funktionen bietet.

Physische Vernichtung

Wenn Technik ausgewechselt wird oder eine Praxis aufhört, ist die Vernichtung des Datenträgers die sicherste Methode. Dabei wird das Speichermedium zerkleinert, zerteilt oder anderweitig zerstört, bis die enthaltenen Speicherchips oder Magnetscheiben nicht mehr wiederherstellbar sind. Auch die physikalische Zerstörung durch Hitze oder starke Magnetfelder ist möglich.

Professionelle Entsorgung 

Zertifizierte Fachbetriebe bieten eine professionelle Entsorgung von Datenträgern an – und auch von analogen, papiergebundenen Unterlagen. Dies zählt zu den sichersten Methoden, besonders für ausgemusterte Hardware. Praxen sollten dabei auf eine Zertifizierung nach der Norm ISO/IEC 21964 achten.

Wichtig: Die Übergabe von Geräten beziehungsweise der darauf befindlichen personenbezogenen Daten an einen Dienstleister darf nur mit einem Vertrag zur Auftragsverarbeitung (AV-Vertrag) erfolgen. Ohne einen solchen Vertrag liegt ein Datenschutzverstoß vor.

4 Schritte zur Routine: 
Sicheres Löschen von Patientendaten
 

  1. Teambesprechung: Das gesamte Praxisteam sollte wissen, dass sensible Daten nach Ablauf der Aufbewahrungsfrist sicher zu löschen sind – und wie das funktioniert. Eine Teambesprechung bringt alle auf den gleichen Stand, klärt Zuständigkeiten und hilft, Fehler zu vermeiden.
     
  2. Dateninventur: Regelmäßig prüfen, welche Daten gelöscht werden können. Das hilft, Datenberge zu vermeiden, Speicherplatz freizugeben, Löschfristen einzuhalten und Risiken durch vergessene Altdaten oder Altgeräte zu reduzieren.
     
  3. Datenlöschplan: Eine Übersicht die zeigt, wer wann welche Daten löschen darf. Als Grundlage kann das Verzeichnis von Verarbeitungstätigkeiten dienen.
     
  4. Löschung dokumentieren: Praxen sollten festhalten, wann die Daten gelöscht wurden und wer für die Löschung verantwortlich war. Die Lösch- oder Vernichtungszertifikate sollten aufbewahrt werden. Wie lange diese Dokumentation aufzubewahren ist, richtet sich nach der gesetzlichen Aufbewahrungsfrist – in der Regel sind es zehn Jahre. Die Dokumentation dient als Nachweis gegenüber Aufsichtsbehörden und schützt die Praxis im Streitfall.

Sonderfall Praxisübergabe: Das Zwei-Schrank-Modell

Bei einem Praxisverkauf können Patientendaten nicht ohne Einwilligung jedes einzelnen Patienten an den Nachfolger übergeben werden (§ 630g BGB, DSGVO).

Für die Übergabe hat sich das sogenannte „Zwei-Schrank-Modell" etabliert: Der Nachfolger erhält erst nach ausdrücklicher Zustimmung der Patienten Zugriff auf deren Daten und kann sie in seinen eigenen „Schrank" übertragen. Ohne Zustimmung bleibt der Zugriff auf die Daten im ersten „Schrank" verwehrt. Daten von Patienten, die der Übertragung nicht zustimmen, verbleiben vollständig beim bisherigen Arzt. Dieser darf sie erst nach Ablauf der gesetzlichen Aufbewahrungsfristen löschen. Auch bei einer Praxisschließung ohne Nachfolger sind diese Fristen einzuhalten.

Fazit: Richtig Löschen ist Datenschutz

Das sichere Löschen von Patientendaten ist keine optionale Maßnahme, sondern eine datenschutzrechtliche Pflicht. Wer sensible Gesundheitsdaten nur in den Papierkorb verschiebt oder Altgeräte ungelöscht entsorgt, riskiert nicht nur Bußgelder, sondern auch einen Vertrauensverlust bei den Patienten und einen Verstoß gegen die ärztliche Schweigepflicht. Mit einem klaren Löschkonzept, den richtigen Werkzeugen und einem geschulten Team lässt sich das sichere Löschen von Daten im Praxisalltag jedoch gut umsetzen. 

Redaktion, der-niedergelassene-arzt.de

Welche Bewertung würden Sie dem Beitrag im Allgemeinen geben?
Bitte Bewerten Sie die Umfrage.