Wie Arztpraxen externe Dienstleister sicher einbinden

In vielen Praxen beginnt der Tag mit einem bekannten Szenario: Die Praxissoftware reagiert langsam, Patientinnen und Patienten warten bereits, und der IT-Dienstleister schaltet sich per Fernwartung auf das System. Was dabei leicht übersehen wird: Sobald ein externer Dienstleister auf Praxis- oder Patientendaten zugreifen kann, steht die Praxis in der Pflicht, diesen Zugriff im Vorfeld geprüft und abgesichert zu haben, nicht erst im Nachhinein.

Genau hier entscheidet sich, ob eine Praxis datenschutzkonform arbeitet: Immer dann, wenn externe Dienstleister auf Systeme oder Daten zugreifen, sei es bei der Fernwartung oder einem Softwareupdate, müssen bestimmte Prüf- und Dokumentationsschritte eingehalten werden. Diese regelmäßige Überprüfung wird häufig als „Auftragskontrolle“ bezeichnet. Gemeint ist damit ein klar strukturierter Alltagstest: Wer greift wann auf welche Daten zu, unter welchen Bedingungen, und ist das ausreichend abgesichert?

Damit Praxen diese Aufgaben nicht mühsam selbst strukturieren müssen, unterstützt die vorliegende Arbeitshilfe mit einem strukturierten Prüfraster für unterschiedliche Arten von Dienstleisterzugriffen: von der Vertragsprüfung über die Kontrolle der technischen Maßnahmen bis zur Dokumentation der Fernwartung. Sie zeigt Schritt für Schritt, wie Praxen Risiken reduzieren, Zugriffe nachvollziehbar dokumentieren und ihre Verantwortung im Praxisalltag zuverlässig wahrnehmen.

Eine Ärztin arbeitet an einem Computer.
Datenzugriffe, die durch externe Dienstleister vollzogen werden, sollten nachvollziehbar dokumentiert werden.

Warum die Überprüfung externer Dienstleister für Praxen unverzichtbar ist

Diese Prüfungen sind wichtig, weil die Verantwortung bei der Praxis bleibt, auch wenn den Auftragsverarbeiter zugleich eigene Datenschutzpflichten treffen. Wenn während einer Fernwartung sensible Informationen sichtbar werden oder Einstellungen fehlerhaft gesetzt werden, muss die Praxis belegen können, nach welchen Kriterien sie den Dienstleister ausgewählt, angewiesen und überprüft hat. Geeignet sind dafür etwa Vertragsunterlagen, aussagekräftige TOM-Nachweise, Zertifikate, Prüfberichte oder gezielte Rückfragen; welche Nachweise ausreichen, hängt vom jeweiligen Risiko ab.

Warnung
Fehlende oder nur formal abgelegte Nachweise erschweren es der Praxis, ihre Auswahl- und Kontrollentscheidungen nachvollziehbar zu machen.

Alltägliche Beispiele zeigen, wie schnell neuer Prüfbedarf entsteht: Kommt beim IT-Dienstleister neues Personal hinzu, muss dessen Geheimhaltung sichergestellt sein; die Praxis kann diese Verpflichtung vertraglich auf das beauftragte Unternehmen übertragen. Wird eine Software in die Cloud verlagert, muss klar sein, wo die Daten gespeichert werden und wer darauf zugreifen darf. Ein systematisches Prüfraster hilft der Praxis, solche Punkte nicht zu übersehen, von technischen Sicherheitsmaßnahmen über eingesetzte Subunternehmen bis hin zu Regeln zur Datenlöschung.

Welche Dienstleister in Arztpraxen als Auftragsverarbeiter gelten

In einer Arztpraxis arbeiten viele externe Stellen mit. Doch nicht jede Zusammenarbeit ist automatisch Auftragsverarbeitung. Entscheidend ist, ob ein Anbieter personenbezogene Daten der Praxis und grundsätzlich nach deren Weisungen verarbeitet. Eine bloße Nebenleistung oder eine eigenverantwortliche fachliche Tätigkeit kann anders einzuordnen sein. Liegt Auftragsverarbeitung vor, muss der Dienstleister entsprechend eingebunden und geprüft werden.

Auftragsverarbeiter
Auftragsverarbeiter sind externe Stellen, die personenbezogene Daten nicht zu eigenen Zwecken nutzen, sondern ausschließlich nach Weisung der Praxis verarbeiten, zum Beispiel IT-Dienstleister bei einer Fernwartung mit Datenzugriff.

Typische Beispiele sind IT-Wartung und Fernwartung, Praxissoftware, Hosting-Dienstleister, Anbieter von Online-Terminsystemen oder Archivierungsdienste. Medizinische Labore und private Verrechnungsstellen gelten dagegen grundsätzlich nicht als Auftragsverarbeiter, hier sind Rolle und Rechtsgrundlage gesondert zu prüfen. Auch wenn Auftragsverarbeitung oft „im Hintergrund“ läuft, werden dabei Patientendaten sichtbar oder verarbeitet. Daher müssen für diese Dienstleister bestimmte Unterlagen vorliegen: ein Vertrag zur Auftragsverarbeitung, eine Beschreibung der technischen und organisatorischen Maßnahmen und, falls vorhanden, eine Liste weiterer Subunternehmer.

Unsicherheiten entstehen oft bei Dienstleistern, die selbst selten auf Daten zugreifen, aber Zugriffsmöglichkeiten besitzen, etwa Systemhäuser mit Notfallzugang oder Cloud-Anbieter, die Speicherplätze bereitstellen. Auch hier gilt: Maßgeblich ist die tatsächliche Leistung, eine rein theoretische Zugriffsmöglichkeit genügt nicht in jedem Fall für die Einordnung als Auftragsverarbeiter. Liegt Auftragsverarbeitung vor, muss der Dienstleister im Verzeichnis der Verarbeitungstätigkeiten angemessen abgebildet werden; eine zusätzliche Dienstleisterübersicht erleichtert dabei die Organisation. Die Arbeitshilfe unterstützt bei der Einordnung mit einem strukturierten Prüfraster.

Das Fundament: Welche Verträge und Dokumente notwendig sind

Damit eine Praxis externe Dienstleister sicher einbinden kann, braucht es einen nachvollziehbaren Satz an Unterlagen. Die Arbeitshilfe zeigt übersichtlich, was für jeden Dienstleister vorliegenmuss : der Vertrag zur Auftragsverarbeitung mit einer so konkreten Beschreibung der technischen und organisatorischen Maßnahmen (TOM), dass die Praxis deren Angemessenheit beurteilen kann, sowie, falls der Dienstleister weitere Firmen einsetzt, eine aktuelle Liste seiner Subunternehmer. Ein stets eigenständiges TOM-Dokument ist dafür nicht vorgeschrieben, die Beschreibung kann auch als Anlage zum Vertrag erfolgen. Fehlt eine dieser Angaben, ist die Prüfung nicht abgeschlossen.

Damit ein AV-Vertrag wirklich brauchbar ist, muss er bestimmte Kernpunkte nachvollziehbar regeln: Was der Dienstleister genau macht, welche Daten und betroffenen Personen verarbeitet werden, wie lange der Auftrag läuft, welche Weisungs- und sonstigen Rechte der Praxis gelten und welche Sicherheitsmaßnahmen zugesichert sind. Hinzu kommen die Pflichten des Dienstleisters, etwa zu Vertraulichkeit, Unterstützung, Unterauftragnehmern, Kontrolle und Vertragsende. In der Arbeitshilfe ist hierfür eine übersichtliche Prüftabelle enthalten. Dort wird für jeden Dienstleister festgehalten, an welcher Stelle im Vertrag die jeweiligen Angaben zu finden sind. So entsteht eine klare Dokumentation, mit der sich später nachweisen lässt, dass alle Anforderungen berücksichtigt wurden.

Häufig entstehen Probleme, weil zwar Unterlagen vorhanden sind, diese aber nie inhaltlich geprüft wurden. Typische Beispiele: In TOM-Beschreibungen fehlen Angaben zur Wiederherstellbarkeit nach einem Systemausfall oder Subunternehmerlisten enthalten nur Namen, aber keine Informationen zu Standort oder Aufgaben. Die Arbeitshilfe ermöglicht, Prüfergebnis und Fundstelle festzuhalten, etwa mit einem Verweis wie „TOM-Anlage, Abschnitt 2“. Das spart Zeit und zeigt, welche Aussage geprüft wurde. Eine Fundstelle ist dabei ein Organisationsmittel und keine eigene gesetzliche Formvorgabe, sie hilft daher nur, wenn zusätzlich bewertet wird, ob der Nachweis inhaltlich passt.

Tipp
Halten Sie neben der Fundstelle kurz fest, ob der Nachweis zur konkreten Leistung und zum Risiko Ihrer Praxis passt.

Die Prüfprotokolle richtig einsetzen: So behalten Praxen den Überblick

Damit Praxen ihre Dienstleister zuverlässig überwachen können, enthält die Arbeitshilfe ein übersichtliches Prüfprotokoll. Jede Zeile steht für einen Dienstleister, jede Spalte für einen Prüfpunkt, vom Vertragsgegenstand bis hin zu den technischen und organisatorischen Maßnahmen (TOM). Diese Struktur sorgt dafür, dass Sie jederzeit erkennen, welche Prüfungen abgeschlossen sind und wo noch Handlungsbedarf besteht. Auch neue Teammitglieder können den Stand auf einen Blick nachvollziehen.

Besonders hilfreich ist die systematische Erfassung der relevanten Sicherheitsmaßnahmen. Die Spalten für Vertraulichkeit, Integrität, Verfügbarkeit und Belastbarkeit sowie Wiederherstellbarkeit und Wirksamkeit werden jeweils soweit betrachtet, wie sie für die konkrete Leistung relevant sind. Entscheidend ist: Sie tragen nicht nur ein „erfüllt“ ein, sondern vermerken auch genau, wo im TOM-Nachweis die jeweilige Aussage zu finden ist. Ein pauschales „vorhanden“ reicht für die Bewertung regelmäßig nicht aus.

Darüber hinaus dokumentiert das Protokoll, ob Unterauftragnehmer beteiligt sind, wie Datenschutzvorfälle gemeldet werden und ob Regelungen zur Datenrückgabe oder Löschung vorliegen. Ein festgelegter Wiedervorlagetermin oder ein anlassbezogener Prüfhaken hilft, Änderungen nicht zu übersehen, etwa wenn sich technische Lösungen, Dienstleisterstrukturen oder TOM-Nachweise verändern. Automatisch erinnert das Protokoll nur dann, wenn die verwendete Lösung entsprechend eingerichtet ist. So entsteht eine verlässliche Dokumentation, die die Nachweisführung unterstützt, ohne sie allein „vollständig“ oder „jederzeit prüffähig“ zu machen.

Praxisbeispiel
Ein externer IT-Dienstleister betreut den Praxisserver. Im Prüfprotokoll ist unter „TOM: Verfügbarkeit“ der Verweis „TOM-Anlage, Abschnitt 4, Backupkonzept“ eingetragen. Die Praxis hält zusätzlich fest, ob Aktualität und Wiederherstellungsanforderungen für den Praxisbetrieb plausibel sind.

In der Praxis stellt sich nun die Frage, wie Sie diese Vorgaben so prüfen und dokumentieren, dass Nachweise nachvollziehbar und belastbar sind. Genau an diesem Punkt wird die tägliche Arbeit oft anspruchsvoll: Dokumente liegen verstreut vor, Angaben sind unvollständig oder technisch formuliert. Unsere Arbeitshilfe führt Sie durch die Prüfung Schritt für Schritt und sichert alle Ergebnisse nachvollziehbar ab. Im nächsten Abschnitt zeigen wir Ihnen, wie Sie damit die Kontrolle der technischen und organisatorischen Maßnahmen strukturiert durchführen.

Auftragskontrolle

  • Übersichtliche Checkliste
  • Optimiert für den Praxisalltag
  • Geeignet zur Nachweisführung

Jetzt bestellen

Checkliste: „Auftragskontrolle“

Die Arbeitshilfe „Grundsätze der Verarbeitung prüfen“ unterstützt Sie gezielt bei der praktischen Umsetzung.

  • Klarer Überblick: Sie behalten alle Dienstleister im Blick, damit kein Vertrag untergeht.
  • Alltagssichere Struktur: Sie prüfen jeden Anbieter Schritt für Schritt, damit nichts Wichtiges fehlt.
  • Verlässliche Dokumentation: Sie halten Entscheidungen sauber fest, damit Prüfungen gelassen bleiben.
  • Kontrollierte Fernwartung: Sie regeln Zugriffe eindeutig, damit vertrauliche Daten geschützt sind.
  • Weniger Risiko: Sie erkennen Lücken früh, damit Bußgeldthemen gar nicht erst entstehen.
Vorschaubild der Arbeitshilfe „Auftragskontrolle“

Kompletten Artikel & Vorlage jetzt freischalten –
für Datenschutz, der in der Praxis funktioniert

  • Vollzugriff auf den gesamten Fachartikel inklusive konkreter Umsetzungstipps
  • Download der passenden Arbeitshilfe zur direkten Nutzung in Ihrer Praxis
  • Zugang zu allen praxiserprobten Vorlagen – Checklisten, Formulare, Anleitungen
Jetzt freischalten & Vorlage herunterladen