Tipps zum sicheren Löschen von Patientendaten
In der Serie „IT-Sicherheit" veröffentlicht die Kassenärztliche Bundesvereinigung seit Juni 2025 regelmäßig Tipps für einen achtsamen Umgang mit Gesundheitsdaten, der vor Cyberkriminalität schützen soll. Dieses Mal geht es um das sichere Löschen sensibler Daten.
Niedergelassene Ärztinnen und Ärzte verarbeiten täglich hochsensible Daten wie Diagnosen, Befunde und Behandlungsverläufe. Dass diese im laufenden Praxisbetrieb geschützt werden müssen, ist allen Beteiligten bewusst. Doch was passiert, wenn Daten nicht mehr benötigt werden? Die Aufbewahrungsfrist ist abgelaufen, ein Praxiscomputer hat ausgedient, oder die Praxis schließt: Solche und ähnliche Fälle bergen ein Risiko, denn Daten, die nicht vollständig gelöscht wurden, lassen sich mit einfachen Mitteln wiederherstellen.
Aufbewahrungsfristen: Wann darf überhaupt gelöscht werden?
Bevor Daten gelöscht werden, muss eine zentrale Frage geklärt sein: Ist die gesetzliche Aufbewahrungsfrist bereits abgelaufen? Denn Praxen sind verpflichtet, Behandlungsunterlagen über einen definierten Zeitraum aufzubewahren. Erst danach darf und muss gelöscht werden, sofern kein anderer legitimer Zweck für die weitere Speicherung besteht. Die Standardfrist beträgt zehn Jahre nach Abschluss der Behandlung. Es gibt jedoch Ausnahmen zu beachten.
Eine Übersicht über die Fristen können Sie hier finden: „Hinweise und Empfehlungen zur ärztlichen Schweigepflicht, Datenschutz und Datenverarbeitung in der Arztpraxis" (Tabelle auf Seite 22), herausgegeben von der Bundesärztekammer und der KBV.
Der „Papierkorb“ ist nicht geeignet
Ein weit verbreiteter Irrtum: Viele Anwender glauben, dass das Verschieben einer Datei in den digitalen Papierkorb einer Löschung gleichkommt. Das ist nicht der Fall. Der Papierkorb ist lediglich ein weiterer Speicherort.
Technisch passiert beim Verschieben in den Papierkorb Folgendes: Der Rechner entfernt nicht den Inhalt der Datei, sondern verschiebt lediglich den Verweis darauf – also Dateinamen und Speicherort. Die eigentlichen Daten, etwa sensible Patienteninformationen, bleiben vollständig auf dem Datenträger gespeichert.
Selbst das Leeren des Papierkorbs schafft keine Sicherheit: Auch danach lassen sich die Dateien mit handelsüblichen Datenrettungsprogrammen wiederherstellen – ein Datenschutzrisiko.
Methoden zum sicheren Löschen
Die KBV beschreibt Beispielmethoden, mit denen Praxen Daten tatsächlich unwiederbringlich entfernen können:
Überschreiben
Beim Überschreiben werden an der Stelle, an der die alten Daten gespeichert waren, neue Daten geschrieben. Bildlich gesprochen: Eine Zeichnung wird nicht wegradiert, sondern so lange übermalt, bis sie nicht mehr im Ursprungszustand erkennbar ist.
Verschlüsselung und Schlüssel vernichten
Hat die Praxis sensible Daten auf einem Datenträger verschlüsselt gespeichert, gibt es einen eleganten Weg: Der Schlüssel, mit dem der Zugriff bisher möglich war, wird vernichtet. Ohne Schlüssel sind die Daten technisch nicht mehr zugänglich.
Wichtig dabei: Der Schlüssel muss mit einer geeigneten, vollständigen Methode gelöscht werden.
Integrierte Löschfunktionen im PVS
Manche Praxisverwaltungssysteme haben die Funktion des sicheren Löschens bereits integriert. Dazu zählen das datenschutzkonforme Löschen einzelner Patientenakten, die vollständige Datenbereinigung bei einem Systemwechsel oder das revisionssichere Löschen. Im Idealfall sollte die Praxis prüfen, ob ihr PVS solche Funktionen bietet.
Physische Vernichtung
Wenn Technik ausgewechselt wird oder eine Praxis aufhört, ist die Vernichtung des Datenträgers die sicherste Methode. Dabei wird das Speichermedium zerkleinert, zerteilt oder anderweitig zerstört, bis die enthaltenen Speicherchips oder Magnetscheiben nicht mehr wiederherstellbar sind. Auch die physikalische Zerstörung durch Hitze oder starke Magnetfelder ist möglich.
Professionelle Entsorgung
Zertifizierte Fachbetriebe bieten eine professionelle Entsorgung von Datenträgern an – und auch von analogen, papiergebundenen Unterlagen. Dies zählt zu den sichersten Methoden, besonders für ausgemusterte Hardware. Praxen sollten dabei auf eine Zertifizierung nach der Norm ISO/IEC 21964 achten.
Wichtig: Die Übergabe von Geräten beziehungsweise der darauf befindlichen personenbezogenen Daten an einen Dienstleister darf nur mit einem Vertrag zur Auftragsverarbeitung (AV-Vertrag) erfolgen. Ohne einen solchen Vertrag liegt ein Datenschutzverstoß vor.
Sonderfall Praxisübergabe: Das Zwei-Schrank-Modell
Bei einem Praxisverkauf können Patientendaten nicht ohne Einwilligung jedes einzelnen Patienten an den Nachfolger übergeben werden (§ 630g BGB, DSGVO).
Für die Übergabe hat sich das sogenannte „Zwei-Schrank-Modell" etabliert: Der Nachfolger erhält erst nach ausdrücklicher Zustimmung der Patienten Zugriff auf deren Daten und kann sie in seinen eigenen „Schrank" übertragen. Ohne Zustimmung bleibt der Zugriff auf die Daten im ersten „Schrank" verwehrt. Daten von Patienten, die der Übertragung nicht zustimmen, verbleiben vollständig beim bisherigen Arzt. Dieser darf sie erst nach Ablauf der gesetzlichen Aufbewahrungsfristen löschen. Auch bei einer Praxisschließung ohne Nachfolger sind diese Fristen einzuhalten.
Informationen des BSI: Daten auf Festplatten, Datenträgern und Smartphones sicher löschen https://www.bsi.bund.de/DE/Themen/Verbraucherinnen-und-Verbraucher/Informationen-und-Empfehlungen/Cyber-Sicherheitsempfehlungen/Daten-sichern-verschluesseln-und-loeschen/Daten-endgueltig-loeschen/daten-endgueltig-loeschen_node.html
„Hinweise und Empfehlungen zur ärztlichen Schweigepflicht, Datenschutz und Datenverarbeitung in der Arztpraxis", herausgegeben von der Bundesärztekammer und der KBV.
Quelle: KBV
Redaktion, der-niedergelassene-arzt.de