IT Systeme FloresIT Systeme Flores
← Mehr Artikel für ärzte
Für Ärzte

DSGVO in der Arztpraxis: 12-Punkte-Checkliste für 2026

Patientendaten sind hochsensibel. Diese Checkliste zeigt, wo Praxen die DSGVO am häufigsten verletzen – und wie Sie es in einem halben Tag fixen.

Die meisten Arztpraxen in Deutschland erfüllen die DSGVO auf dem Papier. In der täglichen Praxis öffnen sich aber genau dort Lücken, wo es weh tut: am Empfang, beim E-Mail-Versand und beim Backup.

Warum das Thema 2026 wieder akut wird

Die Aufsichtsbehörden in NRW haben 2025 die Prüfdichte für Heilberufe erhöht. Mit dem Inkrafttreten weiterer Konkretisierungen zur ePA-Anbindung steht 2026 erneut Bewegung an.

Die 12 Schwachstellen, die wir am häufigsten finden

  1. Bildschirme am Empfang sind für wartende Patienten einsehbar.
  2. Rezeptdrucker stehen offen zugänglich, abgelegte Ausdrucke werden nicht eingesammelt.
  3. Praxis-Fax läuft noch über das öffentliche Festnetz statt KIM.
  4. E-Mail-Verkehr mit Patienten ist nicht Ende-zu-Ende verschlüsselt.
  5. WLAN-Gastnetz und Praxisnetz teilen sich denselben Router ohne VLAN.
  6. Backups liegen auf einer USB-Platte im selben Raum wie der Server.
  7. Mitarbeiterzugänge sind als Sammel-Login („Empfang") angelegt.
  8. Smartphones der Ärzte greifen ohne MDM auf Praxisdaten zu.
  9. Verfahrensverzeichnis wurde seit 2018 nicht mehr aktualisiert.
  10. Auftragsverarbeitungs­verträge mit IT-Dienstleistern fehlen oder sind unvollständig.
  11. Löschkonzept existiert nicht – Altdaten von 2008 sind noch aktiv.
  12. TI-Konnektor ist nicht segmentiert, kompromittiert das gesamte Netz.

Was Sie in 4 Stunden umsetzen können

Punkte 1, 2, 5 und 7 sind ohne externe Hilfe machbar: Sichtschutzfolien, einen Tray neben dem Drucker, Gast-WLAN auf einer separaten SSID, individuelle Logins. Das senkt Ihr Risiko bereits um geschätzt 40 %.

Für Punkte 3, 4, 8 und 12 brauchen Sie meistens einen IT-Dienstleister mit Heilberufs­erfahrung. Wir bei IT Systeme Flores haben hier einen festen Praxis-Audit-Prozess, der innerhalb eines Tages durchläuft.

Fazit

DSGVO ist kein Papierkrieg, sondern messbares Risikomanagement. Die obigen 12 Punkte decken über 85 % der Bußgeldfälle ab, die wir bei Mandanten gesehen haben. Beginnen Sie heute mit Punkt 1.