Inhalt in Kürze
- Seit dem 1. Oktober 2025 sind Arztpraxen nach § 347 SGB V verpflichtet, Behandlungsdaten wie Arztbriefe und Befunde in die elektronische Patientenakte (ePA) einzustellen, sofern diese elektronisch vorliegen.
- Mit dem Einlesen der Versichertenkarte erhält die Praxis standardmäßig 90 Tage Zugriff auf die ePA – Patienten können diese Frist über die App ihrer Krankenkasse verkürzen oder den Zugriff entziehen.
- Für ihre eigenen Zugriffe ist die Praxis Verantwortliche nach Art. 4 Nr. 7 DSGVO und muss granulare Zugriffsrechte, Protokollierung und Widerspruchsmanagement als technische und organisatorische Maßnahmen (TOM) nach Art. 32 DSGVO nachweisen können.
- Gesundheitsdaten sind besondere Kategorien nach Art. 9 DSGVO – Verstöße können bei den Aufsichtsbehörden empfindliche Bußgelder auslösen.
Die ePA ist da – und mit ihr eine Pflichten-Last, die viele Praxen unterschätzen. Nicht der Patient als Nutzer steht jetzt im Fokus, sondern Sie als Praxis, die verarbeiten, befüllen und nachweisen muss. Wer hier nur an die Technik denkt, übersieht das eigentliche Risiko: den Datenschutz.
ePA-Befüllungspflicht: Was seit Oktober 2025 gilt
Die elektronische Patientenakte startete am 15. Januar 2025 als „ePA für alle” zunächst in Modellregionen, der bundesweite Rollout begann am 29. April 2025. Entscheidend für Praxen ist aber ein anderes Datum: Seit dem 1. Oktober 2025 besteht eine Befüllungspflicht nach § 347 SGB V.
Das heißt konkret: Sie müssen relevante Behandlungsdaten – Arztbriefe, Befunde, Laborwerte – in die ePA einstellen, wenn diese in elektronischer Form vorliegen. Die Kassenärztliche Bundesvereinigung stellt klar, dass Ärzte und Psychotherapeuten gesetzlich verpflichtet sind, eine Reihe von Daten einzustellen, die sie in der aktuellen Behandlung erhoben haben.
01.10.2025
Befüllungspflicht
Eine Definition vorab: Die ePA ist eine versichertengeführte Akte – der Patient bestimmt, welche Daten gespeichert bleiben und wer zugreifen darf. Die ePA folgt dem Opt-out-Prinzip: Jeder gesetzlich Versicherte erhält automatisch eine Akte, es sei denn, er widerspricht aktiv.
Die Praxis als Verantwortliche – nicht nur als Nutzer
Hier liegt der Denkfehler, den wir bei Mandanten im Gesundheitsbereich regelmäßig sehen: Die Praxis betrachtet die ePA als fremde Plattform, für die andere zuständig sind. Das stimmt nur halb.
Die Krankenkassen tragen als Anbieter die Verantwortung für die ePA-Plattform selbst. Für Ihre eigenen Zugriffe und Befüllungen sind aber Sie der Verantwortliche im Sinne von Art. 4 Nr. 7 DSGVO. Gesundheitsdaten gehören zu den besonderen Kategorien nach Art. 9 DSGVO – sie genießen den höchsten Schutz.
Viele Unternehmer denken, ich bin doch zu klein für das ganze Thema Datenschutz. Wir haben Mandanten mit drei, vier, fünf Mitarbeitern – die arbeiten für große Kunden mit enormen Ansprüchen an den Datenschutz.
Nils OehmichenDatenschutzberater bei frag.hugo
Genau dieser Anspruch gilt jetzt für jede Praxis – egal wie klein. Wer eine Versichertenkarte einliest, verarbeitet sensible Gesundheitsdaten und muss diese Verarbeitung sauber begründen, dokumentieren und absichern.
Der 90-Tage-Zugriff: Sensibler, als er klingt
Sobald die Versichertenkarte eingelesen wird, erhält die Praxis nach den Vorgaben der Gematik standardmäßig 90 Tage Zugriff auf die ePA des Patienten. In diesem Fenster können Sie Daten lesen und einstellen.
Das ist bequem – und heikel. Denn der Zugriff umfasst grundsätzlich die gesamte Akte, nicht nur die für Ihre Behandlung relevanten Dokumente. Patienten können die Frist über die App ihrer Krankenkasse verkürzen, verlängern oder einzelne Zugriffe entziehen.
Achtung:
Der 90-Tage-Zugriff ist kein Freibrief. Datenschutzrechtlich gilt weiter der Grundsatz der Datenminimierung: Greifen Sie nur auf das zu, was für die konkrete Behandlung erforderlich ist – auch wenn technisch mehr sichtbar wäre.
Widerspruchsmanagement und Protokollierung als TOM
Zwei Pflichten entscheiden 2026 über sauberen oder riskanten ePA-Betrieb in Ihrer Praxis.
TOM (technische und organisatorische Maßnahmen) sind die Schutzvorkehrungen, mit denen Sie nach Art. 32 DSGVO die Sicherheit der Verarbeitung gewährleisten – und nachweisen.
- Widerspruch dokumentieren. Widerspricht ein Patient der ePA oder schränkt er Zugriffe ein, halten Sie das nachvollziehbar fest. So können Sie belegen, warum Sie bestimmte Daten nicht eingestellt haben.
- Zugriffsrechte granular vergeben. Nicht jede Mitarbeiterin braucht ePA-Zugriff. Vergeben Sie Rechte rollenbasiert – wer welche Akte sehen darf, muss begründbar sein.
- Protokollierung sicherstellen. Jeder ePA-Zugriff wird protokolliert, und Patienten können diese Protokolle in ihrer App einsehen. Ihre internen Logs sollten ebenfalls zeigen, wer wann zugegriffen hat.
- Verarbeitungsverzeichnis ergänzen. Die ePA-Verarbeitung gehört ins Verzeichnis von Verarbeitungstätigkeiten nach Art. 30 DSGVO.
Das Wichtigste: Die ePA macht aus jeder Praxis eine Verantwortliche für hochsensible Gesundheitsdaten. Wer Zugriffsrechte, Protokollierung und Widersprüche nicht dokumentiert, kann im Prüffall die Rechtmäßigkeit nicht nachweisen – und genau das ist der teure Fehler.
Aus der Praxis: Wenn der Patient nach seinen Daten fragt
Mit der ePA häufen sich Anfragen nach Art. 15 DSGVO – dem Auskunftsrecht. Patienten wollen wissen: Wer aus Ihrer Praxis hat wann auf meine Akte zugegriffen? Was haben Sie eingestellt?
Beobachtung aus der Beratung:
Praxen, die ihre internen Zugriffe nicht sauber geregelt haben, geraten bei solchen Anfragen ins Schwimmen. Wer dagegen rollenbasierte Rechte und ein Protokoll vorweisen kann, beantwortet die Auskunft in Minuten – statt tagelang Logs zu rekonstruieren. Genau das prüfen wir im Erstgespräch mit Praxen.
Eine schlecht beantwortete Auskunft ist nicht nur Aufwand. Sie ist ein Einfallstor für Beschwerden bei der Aufsichtsbehörde – und bei Gesundheitsdaten schauen die Behörden genau hin.
Welches Risiko wirklich auf dem Tisch liegt
Datenschutzverstöße im Gesundheitswesen werden regelmäßig geahndet. Aufsichtsbehörden verhängen Bußgelder gegen Arztpraxen, die Gesundheitsdaten unzureichend schützen. Der Rahmen der DSGVO reicht bei schweren Verstößen bis zu 20 Millionen Euro oder 4 Prozent des Jahresumsatzes (Art. 83 Abs. 5 DSGVO).
Für eine Praxis sind weniger die Maximalbeträge das Problem als die Kombination: sensible Art.-9-Daten, viele Zugriffe, schwache Dokumentation. Das ist die Konstellation, in der aus einer Patientenbeschwerde ein Verfahren wird. Kommt ein unberechtigter Zugriff oder eine fehlerhafte Befüllung dazu, kann schnell eine meldepflichtige Datenpanne entstehen – mit 72-Stunden-Frist gegenüber der Aufsichtsbehörde. Ein vorgezogener DSGVO-Audit deckt genau diese Lücken auf, bevor es eine Aufsichtsbehörde tut – und lässt sich für eine Praxis schlank umsetzen.
Fazit: Ihr nächster Schritt
Die ePA ist keine reine IT-Aufgabe. Sie ist eine Datenschutz-Aufgabe, die in der Verantwortung der Praxisleitung liegt. Wer Befüllung, Zugriffsrechte, Widersprüche und Protokollierung jetzt sauber aufsetzt, ist auf der sicheren Seite – und spart sich Stress bei der nächsten Patientenanfrage oder Prüfung.
Ein externer Datenschutzbeauftragter bringt genau diese Struktur in Ihre Praxis: ein Verarbeitungsverzeichnis, das die ePA abbildet, ein Zugriffskonzept, das jeder Prüfung standhält, und Vorlagen für die Auskunft nach Art. 15 DSGVO. Unsere Datenschutz-Beratung für Arztpraxen in Hamburg und unsere Plattform Hugo DSB decken das pragmatisch ab – ohne dass Ihr Praxisbetrieb stillsteht.
ePA-Datenschutz in Ihrer Praxis prüfen lassen
Wir gehen mit Ihnen Befüllung, Zugriffsrechte und Protokollierung durch und zeigen, wo Ihre Praxis bei der ePA nachweispflichtig ist.
15-Minuten-Erstgespräch sichern →
Häufige Fragen (FAQ)
Seit wann müssen Arztpraxen die ePA befüllen?
Seit dem 1. Oktober 2025 sind Vertragsärzte und Psychotherapeuten nach § 347 SGB V verpflichtet, bestimmte Behandlungsdaten wie Arztbriefe und Befunde in die elektronische Patientenakte einzustellen. Die Pflicht gilt für Daten, die elektronisch vorliegen.
Wie lange hat eine Praxis Zugriff auf die ePA eines Patienten?
Mit dem Einlesen der Versichertenkarte erhält die Praxis standardmäßig 90 Tage Zugriff auf die ePA. Patienten können diese Frist über die ePA-App ihrer Krankenkasse verkürzen, verlängern oder den Zugriff ganz entziehen.
Ist die Arztpraxis bei der ePA Verantwortliche im Sinne der DSGVO?
Für die eigenen Zugriffe und Befüllungen ist die Praxis datenschutzrechtlich Verantwortliche nach Art. 4 Nr. 7 DSGVO. Sie muss diese Verarbeitung dokumentieren und durch technische und organisatorische Maßnahmen nach Art. 32 DSGVO absichern. Die Krankenkassen tragen die Verantwortung für die ePA-Plattform selbst.
Was passiert, wenn ein Patient der ePA widerspricht?
Die ePA folgt dem Opt-out-Prinzip: Versicherte erhalten automatisch eine Akte, sofern sie nicht widersprechen. Widerspricht ein Patient oder schränkt er Zugriffe ein, darf die Praxis insoweit keine Daten einstellen oder abrufen. Diese Entscheidung sollte nachvollziehbar dokumentiert werden.
Muss eine Arztpraxis ePA-Zugriffe protokollieren?
Ja. Jeder Zugriff auf die ePA wird protokolliert, und Patienten können diese Protokolldaten über ihre App einsehen. Die Praxis sollte ihre internen Zugriffsrechte granular vergeben und nachweisen können, wer wann auf welche Akte zugegriffen hat – das ist Teil der TOM nach Art. 32 DSGVO.