Leitfäden›Sicherheit›Deutschland

Deutschland · DSGVO · § 203 StGB · § 630f BGB · NIS2 · SGB V

Deutschland stellt zwei Fragen, die kein anderes Land stellt. Beide haben hier eine Antwort.

Deutsche Praxen unterliegen den europäischen Regeln, die alle kennen, und darüber hinaus einer zweiten, eigens deutschen Schicht. Eine dieser deutschen Regeln ist überhaupt keine Datenschutzregel — sie ist Strafrecht, und sie bringt die Therapeutin bei der Wahl des Softwareanbieters persönlich in Gefahr.

Diese Seite erklärt die deutsche Schicht in gewöhnlichen Worten, sagt, was wir schriftlich zusichern können, und ist ebenso klar über den Teil des deutschen Marktes, den wir nicht bedienen können. Dieser letzte Abschnitt ist kurz, und er ist nicht versteckt.

Praxisinhaberinnen und Praxisinhaber Datenschutzbeauftragte Geschäftsführung von Praxisgruppen Fachanwältinnen und Fachanwälte für Medizinrecht
§ 203die strafbewehrte Regel 10 Jahrenach Ende der Behandlung 0Patientendaten bei uns 50+Beschäftigte, dann gilt NIS2 2Schienen, die wir nicht haben
01 — Zur Orientierung

Zwei Schichten, und die zweite ist die deutsche

Fast jeder Text über Gesundheitsdaten in Deutschland handelt in Wahrheit von der DSGVO. Dieser Teil ist europäisch und gilt in Wien, Amsterdam und Berlin gleichermaßen. Er steht auf der DSGVO-Seite, und alles dort gilt hier unverändert.

Was Deutschland unterscheidet, ist die zweite Schicht darüber: nationales Recht, das weiter geht als die DSGVO — und zwar so, dass sich ändert, was eine Praxis überhaupt kaufen darf. Sie besteht aus vier Teilen, und mit dem ersten rechnet niemand.

Strafgesetzbuch

§ 203 StGB — Schweigepflicht, durchgesetzt mit Strafrecht

Die Schweigepflicht im deutschen Gesundheitswesen ist nicht nur eine Berufspflicht. Sie zu verletzen ist eine Straftat. Und seit einer Reform von 2017 macht sich die Behandlerin auch dann strafbar, wenn sie einen IT-Dienstleister an Patientendaten heranlässt, ohne ihn zuvor schriftlich zur Verschwiegenheit zu verpflichten.

Warum das für eine Softwareentscheidung zählt: Diese Regel entscheidet, ob eine Praxis überhaupt rechtmäßig bei uns kaufen darf. Abschnitt 02.

Bürgerliches Gesetzbuch

§ 630f BGB — wie lange Unterlagen aufbewahrt werden

Patientenakten sind zehn Jahre nach Ende der Behandlung aufzubewahren — nicht zehn Jahre nach Anlage der Akte. Die Berufsordnung für Psychotherapeutinnen sagt dasselbe.

Warum das zählt: Eine Aufbewahrungsregel, die ab dem falschen Datum rechnet, ist jedes Mal falsch. Unsere Aufbewahrung rechnet ab dem Ende der Behandlung, und das ist der richtige Anker. Abschnitt 05.

NIS2UmsuCG · BSI-Gesetz

NIS2 — Cybersicherheitspflichten für größere Organisationen

In Deutschland in Kraft seit Dezember 2025. Das Gesundheitswesen fällt darunter, und die Schwelle liegt ungefähr bei 50 Beschäftigten oder 10 Mio. € Umsatz. Sie bringt ein Risikomanagementprogramm, Meldungen innerhalb von 24 und 72 Stunden, Pflichten in der Lieferkette — und die persönliche Haftung der Geschäftsführung.

Warum das zählt: Eine einzelne Praxis fällt nicht darunter, ein wachsender Verbund schon. Abschnitt 06.

Sozialgesetzbuch V

SGB V und die Telematikinfrastruktur — die vertragsärztliche Schiene

Um über eine Kassenärztliche Vereinigung mit den gesetzlichen Kassen abzurechnen, muss eine Praxis ein System betreiben, das die KOB-Konformitätsbewertung der gematik bestanden hat und an die Telematikinfrastruktur angeschlossen ist.

Warum das zählt: Diese Zulassung haben wir nicht, die vertragsärztliche Abrechnung ist uns also verschlossen. Das ist eine Grenze und kein offener Punkt, und Abschnitt 07 sagt das unverblümt.

Die Kurzfassung, für alle, die entscheiden, ob sie weiterlesen

Wenn Sie eine Privatpraxis führen — Selbstzahlende, private Versicherung oder Beihilfe —, ist alles auf dieser Seite machbar, und § 203 ist das Gespräch, das zu führen ist. Wenn Sie einen Kassensitz haben und mit einer KV abrechnen, brauchen Sie ein KOB-zugelassenes System, und das sind wir nicht; die ehrliche Antwort lautet, dass wir nicht Ihr Praxisverwaltungssystem sind — und Abschnitt 07 erklärt, was wir trotzdem sein könnten.

02 — § 203 StGB

Die Regel, die die Therapeutin in Gefahr bringt und nicht den Anbieter

Das ist der wichtigste Abschnitt dieser Seite, und er lohnt sich auch dann, wenn Sie jede andere Compliance-Frage abgeben. Er ist kurz, er ist ungewöhnlich, und er entscheidet, ob ein Kauf rechtmäßig ist.

Der Ausgangspunkt

Die Schweigepflicht ist hier Strafrecht

Eine deutsche Psychotherapeutin, die die falsche Person in eine Patientenakte sehen lässt, verletzt nicht bloß eine Berufsregel. Sie begeht eine Straftat.

Das war immer schon so. Was sich 2017 geändert hat, ist, wie es auf den ganz gewöhnlichen Umstand anzuwenden ist, dass irgendjemand die Software warten muss.

Die Reform von 2017

Hilfe von außen wurde rechtmäßig — unter einer Bedingung

Das Gesetz schuf eine Kategorie namens sonstige mitwirkende Personen . Ein IT-Dienstleister darf in den Kreis der Schweigepflicht hineingelassen werden, soweit es für die Tätigkeit erforderlich ist, und nicht weiter. Das Wort des Gesetzes lautet erforderlich.

Dass ein Dienstleister bei einer Supportsitzung Patientendaten sieht, ist also nicht automatisch eine Verletzung. Es ist rechtmäßig — wenn die folgende Bedingung erfüllt ist.

Die Bedingung

Die Praxis muss den Dienstleister vorher verpflichten

Die Behandlerin muss den Dienstleister schriftlich zur Verschwiegenheit verpflichten und ihn ausdrücklich über die strafrechtlichen Folgen einer Verletzung belehren, und zwar bevor der Zugriff gewährt wird.

Tut sie das nicht, hat die Behandlerin die Straftat begangen — bis zu einem Jahr Freiheitsstrafe oder Geldstrafe. Nicht der Dienstleister. Die Behandlerin.

Die Folge

Die Straftat liegt vor, auch wenn nichts nach außen dringt

Das ist der Teil, der die Menschen überrascht. Das Unrecht ist das Unterlassen der Verpflichtung, nicht der Abfluss von Daten. Eine Praxis, die einem Dienstleister ohne Verpflichtungserklärung Zugriff gegeben hat, hat die Straftat bereits begangen — an einem Tag, an dem überhaupt nichts schiefgegangen ist.

Deshalb verlangt die Anwältin einer deutschen Praxis dieses Dokument vor der Unterschrift und stoppt den Kauf, wenn es nicht existiert.

Ein Beispiel, weil die abstrakte Fassung in die Irre führt

Ohne Verpflichtungserklärung

Dr. Weber, Praxis mit vier Therapeutinnen, München

  1. An einem Dienstag streikt ein BerichtSie schreibt dem Anbieter eine E-Mail und bittet um Hilfe.
  2. Ein Techniker schaltet sich auf, um nachzusehenUm die Fehlermeldung zu lesen, sieht er Klientennamen auf dem Bildschirm.
  3. Hier ist die Straftat vollendetSie hat einen Dienstleister hinzugezogen, ohne ihn vorher zu verpflichten. Nichts ist nach außen gedrungen. Das ändert nichts.
  4. Der Fehler ist behoben und alle sind zufriedenZwei Jahre lang.
  5. Dann eine Beschwerde, eine Prüfung oder ein StreitJemand fragt, wer Zugriff auf Patientenakten hatte und auf welcher vertraglichen Grundlage. Es gibt keine Antwort, und sie ist es, die im Feuer steht.

Mit Verpflichtungserklärung

Dieselbe Praxis, derselbe Dienstag

  1. Die Verpflichtungserklärung wurde beim Kauf unterzeichnetBeim Vertrag abgelegt. Zwei Seiten.
  2. Sie gewährt den Support-Zugriff und entzieht ihn wiederKein dauerhafter Zugriff — Zugriff für diesen einen Auftrag.
  3. Das System hält fest, wer was geöffnet hatIn einem Protokoll, das niemand ändern kann — auch ihre eigene Verwaltung nicht und auch wir nicht.
  4. Der Fehler ist behobenDasselbe Ergebnis, derselbe Dienstag.
  5. Zwei Jahre später dieselbe FrageSie hat die Verpflichtungserklärung, den Zugriffsnachweis und die Zeiten. Die Antwort dauert eine Minute, und sie steht nicht im Feuer.
Zwei Dokumente, nicht eines — und der Unterschied zählt

Der Auftragsverarbeitungsvertrag (AVV) ist der Verarbeitungsvertrag nach der DSGVO. Jeder Dienstleister hat einen, und er schützt vor Bußgeldern der Aufsichtsbehörde. Die

Der § 203-Verpflichtungserklärung ist ein eigenes Dokument des Strafrechts. Sie schützt die Behandlerin vor Strafverfolgung. Ein AVV genügt § 203 nicht, und ein Anbieter, der nur einen AVV vorlegt, hat die Frage nicht beantwortet. Es braucht beides.

03 — Was wir schriftlich zusichern können

Die § 203-Verpflichtungserklärung, Klausel für Klausel

Eine § 203-Verpflichtungserklärung ist kurz — zwei bis drei Seiten. Unten steht, was darin steht, und neben jeder Klausel, was wir dazu ehrlich zusagen können. Einiges davon fällt bei uns stärker aus als bei einem Cloud-Anbieter, und eines ist ein glattes Eingeständnis.

Lesen Sie die Spalte mit dem Stand genau. Die Architektur, die diese Zusagen glaubwürdig macht, gibt es heute. Das Dokument selbst gibt es noch nicht, und diese Seite tut nicht so, als wäre es anders.

✓Heute schon soDie Plattform arbeitet bereits so, und es lässt sich vorführen. ⚙Ihre EntscheidungUnterstützt, und wie streng es gehandhabt wird, legt Ihre Praxis fest. —Noch nicht geschriebenHier ausdrücklich genannt statt angedeutet. Siehe die Anmerkung unter der Tabelle.
Klausel der VerpflichtungserklärungStandWas sie besagt, und was wir zusagen können
1 · Wer und was — Benennt beide Parteien und sagt, welchen Dienstleistungsvertrag sie ergänzt. Sie ist ein Zusatz zum Hauptvertrag und nie ein eigenständiges Dokument, und sie steht neben dem AVV statt darin.
2 · Anerkennung der Stellung — Wir bestätigen schriftlich, dass wir als sonstige mitwirkende Person im Sinne des § 203 Abs. 3 handeln — wir akzeptieren also, im Kreis der Schweigepflicht zu stehen statt Außenstehende mit einem Vertrag zu sein. Erst diese Anerkennung macht es rechtmäßig, dass die Praxis uns hinzuzieht.
3 · Das Verschwiegenheitsversprechen — Wir bewahren Stillschweigen über alles, was wir erfahren: Namen, Termine, Sitzungsinhalte — und die bloße Tatsache, dass eine namentlich genannte Person überhaupt Patientin ist. In der Psychotherapie ist gerade Letzteres oft das ganze Geheimnis, und eine Klausel, die es ausspart, hat den Punkt verfehlt.
4 · Zugriff nur, soweit erforderlich ✓ Der Maßstab des Gesetzes lautet erforderlich — erforderlich. Hier verdient sich unsere Architektur ihren Platz. Wir halten keine Kopie Ihrer Daten: Das System läuft auf Ihrem Server. Wir haben keinen dauerhaften Zugriff. Support-Zugriff wird erbeten, für einen Auftrag gewährt und wieder entzogen. Das ist keine Richtlinie, der Sie glauben sollen; das ist es, was Eigenbetrieb bedeutet.
5 · Die Belehrung über die strafrechtlichen Folgen — Das Dokument muss ausdrücklich sagen, dass eine Verletzung nach § 203 Abs. 4 Satz 1 StGB mit Freiheitsstrafe bis zu einem Jahr oder mit Geldstrafe bedroht ist. Eine Verschwiegenheitsklausel ohne diese Belehrung genügt dem Gesetz nicht — und das ist der mit Abstand häufigste Mangel in den Unterlagen von Anbietern, weil gewöhnliche Geheimhaltungsvereinbarungen sie nie enthalten.
6 · Unsere eigenen Leute, einzeln verpflichtet — Es genügt nicht, dass ein Unternehmen etwas verspricht. Jede Technikerin, die Ihr System erreichen könnte, muss persönlich und schriftlich verpflichtet sein. Die Erklärung verpflichtet uns dazu — und dazu, die Nachweise aufzubewahren.
7 · Unterauftragnehmer ⚙ Wen immer wir hinzuziehen — Hosting, Sicherung, eine externe Entwicklerin — muss vorab mit Ihnen abgestimmt und gleichermaßen verpflichtet sein bevor , bevor irgendetwas berührt wird. Die Kette muss lückenlos sein, und Sie müssen wissen, wer darin steht. Weil Sie das System selbst betreiben, ist diese Kette in der Regel sehr kurz oder leer — und das Hosting-Ende davon steuern Sie.
8 · Die Pflicht überdauert den Vertrag — Nicht fünf Jahre. Unbefristet. Eine Technikerin, die uns verlässt, ist 2040 noch gebunden, und wir sind es auch, wenn Sie längst nicht mehr Kundin sind.
9 · Rückgabe oder Vernichtung am Ende ✓ Wird beim Ende der Zusammenarbeit schriftlich bestätigt. Für uns leichter als für die meisten: Auf unserer Seite ist in der Regel nichts zurückzugeben, weil die Daten Ihren Server nie verlassen haben. Wurde für einen Supportfall ein Diagnose-Export gezogen, wird dessen Vernichtung bestätigt.
10 · Fristlose Kündigung — Sie dürfen den Vertrag sofort beenden, wenn die Einhaltung nicht mehr gewährleistet ist. Das ist Ihr Schutz, nicht unserer, und es gehört in das Dokument.
11 · Form — Textform genügt — ein unterschriebenes PDF per E-Mail reicht für Heilberufe. Nur Notare verlangen die volle Schriftform. Ein Kauf aus der Ferne scheitert daran also nicht.
12 · Nachweis, dass die Klauseln eingehalten wurden ✓ Keine Standardklausel, und dennoch lohnend. Jedes Öffnen einer Behandlungsakte wird in ein Protokoll geschrieben, bevor der Inhalt erscheint — auch unseres beim Support. Das Protokoll wächst nur und ist verkettet, Einträge lassen sich also weder ändern noch entfernen, weder von Ihrer Verwaltung noch von uns. Fragt jemals jemand, wer wann eine Akte gesehen hat, steht hinter der Erklärung ein Nachweis statt einer Beteuerung.
Wie es damit heute wirklich steht

Die Zeilen mit der Kennzeichnung ✓ beschreiben, wie die Plattform heute arbeitet, und lassen sich Ihnen vorführen. Das Dokument ist nicht entworfen. Es muss geschrieben und von einer deutschen Fachanwältin für Medizinrecht geprüft werden, bevor es an eine Praxis geht — denn die Haftung, um die es geht, ist strafrechtlich, und eine im Netz gefundene Vorlage genügt dafür nicht.

Wenn Sie uns prüfen und dieses Dokument auf Ihrer Liste steht, sagen Sie es früh. Es ist ein kurzes Stück Arbeit und hängt an keiner Technik — aber es sollte nicht in der Woche der Unterschrift improvisiert werden.

Warum ein selbst betriebenes System hier mehr sagen kann als eine Cloud

Ein Cloud-Praxisverwaltungsdienst hält Ihre Patientenakten auf eigener Infrastruktur, und seine Leute können sie konstruktionsbedingt erreichen. Sein § 203-Risiko ist dauerhaft und breit, und daran ändert keine Formulierung etwas.

Unsere Antwort auf „Wie weit muss der Anbieter sehen?“ lautet im Regelfall gar nicht — und wenn die Antwort „für die nächste Stunde“ lautet, wird der Zugriff von Ihnen gewährt, festgehalten und wieder entzogen. Der gesetzliche Maßstab ist die Erforderlichkeit, und das ist eine Frage der Architektur, bevor es eine Frage der Vertragsgestaltung ist.

04 — In der Praxis

Was tatsächlich geschieht, wenn wir Ihnen bei einem Problem helfen

§ 203 hängt an einer Frage: Wie viel musste der Dienstleister sehen, und können Sie es belegen? Hier also der Ablauf, Schritt für Schritt, für den gewöhnlichen Fall, dass etwas kaputtgeht und Sie uns bitten nachzusehen.

1 das erledigt die Software von selbst 1 ein Mensch entscheidet oder tut etwas ✕ die Software verweigert
§ 203 Abs. 3 StGB · der Maßstab der Erforderlichkeit Eine Supportanfrage, von der ersten E-Mail bis zum geschlossenen Ticket Der Sinn dieses Ablaufs: Auf jedem Schritt gibt es entweder keinen Zugriff — oder einen Zugriff, den jemand gewährt hat und den etwas festgehalten hat.
  1. An einem gewöhnlichen Tag sehen wir nichts

    Das System läuft auf Ihrem Server, in Ihrem Haus oder Ihrem Rechenzentrum. Es gibt keine dauerhafte Verbindung von uns dorthin und keine Kopie Ihrer Daten bei uns. In diesem Zustand befindet sich das System fast die ganze Zeit.

  2. Sie melden ein Problem

    Meist mit einer Beschreibung und einem Bildschirmfoto, und oft genügt das schon für sich.

  3. Sie entscheiden, ob wir überhaupt hinein müssen

    Viele Fälle klären sich aus Protokollen und Fehlermeldungen, ganz ohne Zugriff auf Patientendaten. Das ist unter § 203 die billigste Antwort — und zugleich die schnellste.

  4. Wenn doch, gewähren Sie Zugriff für diesen Auftrag

    Kein dauerhaftes Konto. Ein Konto für dieses eine Stück Arbeit, das Sie jederzeit beenden können.

  5. Der Zugriff folgt denselben Regeln wie bei Ihren eigenen Leuten

    Es gibt keine Hintertür für den Anbieter und keinen Wartungsschlüssel. Ein Supportkonto unterliegt denselben Prüfungen wie das Konto einer Behandlerin.

    einen allgemeinen Generalschlüssel gibt es nicht
  6. Behandlungsunterlagen bleiben verschlossen, solange Sie sie nicht bewusst öffnen

    Verschlüsselte Akten öffnen sich nur für jemanden mit einem festgehaltenen Behandlungsverhältnis zu dieser Klientin. Eine Supporttechnikerin hat keines, die gewöhnliche Antwort ist also die Verweigerung — und der gewöhnliche Supportfall braucht sie ohnehin nie.

  7. Was auch immer geöffnet wird, steht zuerst im Protokoll

    Bevor der Inhalt erscheint. Nur wachsend und verkettet, ein Eintrag lässt sich also hinterher nicht stillschweigend entfernen — von uns nicht und von Ihrer eigenen Verwaltung auch nicht.

  8. Sie entziehen den Zugriff, wenn das Ticket schließt

    Und der Nachweis darüber, was erreichbar war und wie lange, bleibt.

  9. Sie können die ganze Historie später vorlegen

    Wer sich aufgeschaltet hat, wann, was geöffnet wurde. Das ist der Nachweis, dass der Maßstab der Erforderlichkeit eingehalten wurde — und genau danach fragen eine Anwältin, eine Prüferin oder eine sich beschwerende Patientin.

Der Vergleich, der sich im Wettbewerbsgespräch lohnt: Bei einem Cloud-Praxisverwaltungssystem gibt es die Schritte 1, 4 und 8 nicht. Der Zugriff des Anbieters ist dauerhaft und baulich angelegt, und die ehrliche Antwort auf „Wie viel können die sehen?“ lautet „alles, wann immer sie wollen“. Das ist kein Vorwurf an einen bestimmten Anbieter — das ist es, was es heißt, fremde Akten zu beherbergen.
05 — Aufbewahrung

Zehn Jahre, gerechnet ab dem richtigen Tag

§ 630f Abs. 3 BGB verlangt, Patientenakten zehn Jahre nach dem Ende der Behandlung aufzubewahren. Die Berufsordnung der Psychotherapeutinnen sagt dasselbe. Das klingt einfach, und es ist die Stelle, an der überraschend viele Systeme still danebenliegen.

Was die Regel verlangtStandWie es hier läuft
Zehn Jahre ab dem Ende der Behandlung§ 630f Abs. 3 BGB ✓ Die Frist läuft ab einem gespeicherten Datum — dem Ende des Behandlungsverhältnisses — und nicht ab dem Tag, an dem ein Dokument zufällig entstanden ist. Eine Notiz aus der ersten Sitzung und eine aus der letzten werden bis zum selben Tag aufbewahrt, und genau das meint die Regel, nicht das, was eine Regel nach Dateialter ergäbe.
Die deutsche Frist, einsatzbereit ⚙ Der Mechanismus ist gebaut, und die deutsche Zehnjahresfrist wird als Einstellung hinterlegt. Für britische Kundinnen liefern wir den NHS-Plan fertig mit, ein deutsches Gegenstück noch nicht — das ist also eine Zeile Konfiguration bei der Installation und nichts bereits Ausgefülltes. Wir sagen das lieber, als dass Sie es selbst herausfinden.
Eine Vernichtung, die sich belegen lässt ✓ Läuft die Frist ab, wird der Schlüssel vernichtet und nicht die Zeile. Der Inhalt wird dauerhaft unlesbar, während eine leere Hülle und der Prüfpfad bleiben — Sie können also zeigen, dass eine Akte bestand und fristgerecht vernichtet wurde, und genau das kann eine gelöschte Zeile nicht.
Nichts wird vernichtet, solange eine Sperre besteht ✓ Eine rechtliche Sperre setzt die Vernichtung aus. Ein Rechtsstreit, eine Beschwerde oder eine Auseinandersetzung mit einer Versicherung hält die Frist an, ohne dass jemand daran denken müsste einzugreifen.
Längere Fristen, wo sie gelten ⚙ Manches wird nach anderen Vorschriften dreißig Jahre aufbewahrt — für die Psychotherapie meist nicht einschlägig, aber falls Ihre Praxis solches Material führt, wird die Frist je Dokumentart gesetzt und nicht für die ganze Akte.
06 — NIS2

Das Sicherheitsgesetz, das kommt, wenn aus einer Praxis ein Verbund wird

NIS2 ist die europäische Cybersicherheitsrichtlinie. Deutschland hat sie in Kraft gesetzt im Dezember 2025, und das Gesundheitswesen ist einer der erfassten Sektoren. Die Schwelle liegt ungefähr bei 50 Beschäftigten oder 10 Millionen € Umsatz.

Eine einzelne Praxis fällt nicht darunter und kann hier aufhören zu lesen. Ein Verbund mit sechs Standorten und sechzig Beschäftigten fällt sehr wohl darunter — und die Pflichten sind ernst: ein dokumentiertes Risikomanagementprogramm, eine Frühmeldung binnen 24 Stunden und eine ausführlichere binnen 72, Prüfungen der eigenen Lieferanten — und die persönliche Haftung der Geschäftsführung.

Die meisten Praxisverwaltungssysteme haben dazu nichts zu sagen, weil es keine Aktenfunktion ist. Wir schon — die gleiche Maschinerie war bereits für die US-amerikanischen Gesundheitsvorschriften gebaut, und die beiden Listen decken sich fast vollständig.

Was NIS2 von Ihnen verlangtStandWas die Plattform bereits vorhält
Ein Risikomanagementprogramm, schriftlich ✓ Ein Risikoverzeichnis: jedes Risiko mit Gegenstand, Bedrohung, Schwachstelle, Eintrittswahrscheinlichkeit, Auswirkung, der bereits bestehenden Kontrolle, dem verbleibenden Risiko, einer zuständigen Person und einem Prüfdatum. Eine Bewertung lässt sich nicht freigeben, solange ein Risiko unbewertet ist, und eine ohne jedes Risiko darin überhaupt nicht — ein leeres Verzeichnis ist ein Befund und kein Gesundheitszeugnis.
Umgang mit Vorfällen ✓ Ein Vorfallsdatensatz mit dem Moment der Kenntnis, dem Betroffenen, den betroffenen Personen und den getroffenen Entscheidungen. Die 24- und die 72-Stunden-Frist haben dieselbe Form wie die bereits gebaute 72-Stunden-Frist der DSGVO und laufen ab der Kenntnis, nicht ab dem Ereignis.
Fortführung des Betriebs und Datensicherung ✓ Ein Notfallplan, seine Tests mit ihren Ergebnissen, und eine Analyse, welche Systeme und Daten am wichtigsten sind. Nach den Testnachweisen fragen Prüferinnen, denn eine Sicherung, die nie jemand zurückgespielt hat, ist eine Hoffnung und keine Kontrolle.
Sicherheit in der Lieferkette ✓ Ein Lieferantenverzeichnis mit Verträgen und deren Daten — und eine Offenlegung an einen Lieferanten wird verweigert, wenn der Vertrag abgelaufen ist. Es hilft zudem, dass Ihr heikelster Lieferant, der Softwareanbieter, keine Ihrer Daten hält.
Zugriffssteuerung, Ein- und Austritte ✓ Ein Berechtigungsverzeichnis, das sagt, wem was gewährt wurde und wann es zuletzt geprüft wurde, und ein Austrittsvermerk — der Nachweis, dass der Zugriff an dem Tag endete, an dem jemand ging, und nicht drei Monate später.
Schulung und Sensibilisierung ✓ Schulungsnachweise je Person, neben den Qualifikationen und Ablaufdaten, die die Praxis ohnehin führt.
Verschlüsselung und Datenzugriff ✓ Behandlungsunterlagen einzeln verschlüsselt, unter Schlüsseln außerhalb der Datenbank, und jedes Öffnen wird festgehalten. Siehe die Seite zu sicheren Dokumenten dazu, wie das funktioniert und wo seine Grenzen liegen.
Wirksamkeitsprüfung ✓ Ein regelmäßiger Bewertungsvermerk mit Datum, damit „Wann haben Sie zuletzt geprüft, ob das alles noch funktioniert?“ eine Antwort hat.
Registrierung beim BSI — Ihre Aufgabe, nicht unsere. Das deutsche Registrierungsfenster öffnete mit dem Gesetz und schloss im März 2026; wenn Sie darunterfallen und nicht registriert sind, gehört das zu Ihrer Rechtsberatung und nicht zu einem Softwareanbieter.
Die ehrliche Grenze von alledem

Jede Zeile oben ist ein Ort, an dem etwas festgehalten werden kann. Ein leeres Risikoverzeichnis belegt gar nichts, und eine Prüferin sieht sich die Nachweise an und nicht, ob die Software einen Platz dafür hat. Was die Plattform beseitigt, ist die Ausrede, es habe keinen Ort zum Aufschreiben gegeben — und die Kosten eines eigenen Governance-Werkzeugs dafür.

07 — Was wir nicht können

Die deutsche vertragsärztliche Schiene, und warum wir nicht darauf fahren

Diesen Abschnitt gibt es, weil Sie es ohnehin herausfinden werden — und es spät herauszufinden ist für beide Seiten schlechter. Er ist kurz.

Nicht vorhanden und auf keiner Planung

  • KOB-Konformitätsbewertung der gematik. Seit dem 1. Januar 2026muss ein System, mit dem gegenüber einer Kassenärztlichen Vereinigung abgerechnet wird, sie bestanden haben. Wir haben das nicht, also ist die vertragsärztliche Abrechnung für uns verschlossen. Das ist ein Zulassungsverfahren und keine Funktion, zu der wir noch nicht gekommen sind.
  • Telematikinfrastruktur — Konnektor, VSDM, KIM, ePA, eRezept, eAU. Die gesetzlichen Schienen für Nachrichten und Akten. Mit Kassensitz erforderlich, sonst nicht.
  • KBV-PVS-Zulassung. Die Zulassung des Praxisverwaltungssystems selbst.
  • EBM- und KVDT-Abrechnung. Die Kataloge und Dateiformate für die KV-Abrechnung.
  • Zertifizierter Videodienstanbieter nach Anlage 31b BMV-Ä. Erforderlich, um eine Videosprechstunde gegenüber einer KV abzurechnen. Unsere Videofunktion arbeitet einwandfrei; dieses Zertifikat trägt sie nicht.
  • Antrags- und Gutachterverfahren. Das gesetzliche Antrags- und Begutachtungsverfahren der Psychotherapie.
Was das übrig lässt — und das ist nicht wenig

Die Privatpraxis steht uns wirklich offen. Privatpraxis, Selbstzahlende, private Versicherung und Beihilfe brauchen nichts davon, und die Wartezeiten im gesetzlichen System haben die selbst gezahlte Psychotherapie zu einem großen und wachsenden Teil des Marktes gemacht.

Und eine Praxis mit Kassensitz ist damit nicht zwangsläufig aus dem Gespräch. Die vertragsärztliche Schiene ist ein Teil dessen, was eine Praxis ausmacht. Mehrere Standorte, Dienstplanung, Honorare der Behandlerinnen, Verträge, sichere Behandlungsunterlagen und das Governance-Programm aus Abschnitt 06 sind die Teile, die die zugelassenen deutschen Systeme am schlechtesten beherrschen, weil sie für Praxen mit einer bis fünf Personen gebaut wurden. Manche Verbünde betreiben uns neben einem zugelassenen PVS statt an dessen Stelle. Das ist eine reale Aufstellung, und darüber offen zu sprechen ist besser, als so zu tun, als spiele die Zulassung keine Rolle.

08 — Wo wir stärker sind

Neun Dinge, die im deutschen Markt ungewöhnlich sind

Keine Funktionsliste — an Funktionen mangelt es den deutschen Systemen nicht. Es sind die Stellen, an denen die Bauweise dieser Plattform eine Antwort erzeugt, die die Etablierten baulich nicht geben können.

01Ihre Daten verlassen Ihr Haus nie

Selbst betrieben auf Ihrem eigenen Server. Wir halten keine Kopie. Das ist die kürzestmögliche Antwort auf den Erforderlichkeitsmaßstab des § 203, und kein Cloud-Dienst kann sie geben.

Beantwortet„Wo liegen unsere Patientendaten?“
02Eine Löschung, die wirklich löscht

Ein Löschverlangen vernichtet den Schlüssel und nicht bloß die Zeile. Der Inhalt wird dauerhaft unlesbar, während der Nachweis der Vernichtung bestehen bleibt. Eine gelöschte Datenbankzeile lässt sich aus einer Sicherung zurückholen; das hier nicht.

Beantwortet„Wie setzen Sie Art. 17 DSGVO wirklich um?“
03Ein Zugriffsprotokoll, das niemand ändern kann

Jedes Öffnen einer Behandlungsakte, geschrieben bevor der Inhalt erscheint, in einer Kette, in der ein entfernter Eintrag auffällt. Nicht einmal Ihre eigene Verwaltung kann daran stillschweigend etwas ändern.

Beantwortet„Wer hat diese Akte gesehen?“
04Der Zugriff folgt dem Behandlungsverhältnis

Nicht der Berufsbezeichnung. Eine Therapeutin erreicht ihre eigenen Klientinnen, nicht die der Praxis, und der Zugriff endet mit dem Verhältnis. Das ist der Grundsatz der Erforderlichkeit, in den Speicher gebaut statt in eine Richtlinie geschrieben.

Beantwortet„Kann jede Therapeutin jede Akte öffnen?“
05Keine Hintertür für den Anbieter

Es gibt keinen Wartungsschlüssel und kein Supportkonto mit Sonderrechten. Auch ein Verwaltungskonto öffnet für sich genommen keine fachlichen Inhalte.

Beantwortet„Was kann Ihr Support sehen?“
06Für mehr als einen Standort gebaut

Terminplanung über Standorte hinweg, Honorare der Behandlerinnen, Verträge und Auswertungen für den Verbund. Die deutschen Etablierten wurden für Praxen mit einer bis fünf Personen gebaut, und man merkt es, sobald ein Verbund wächst.

Beantwortet„Funktioniert das mit sechs Standorten?“
07Das NIS2-Programm ist mit dabei

Risikoverzeichnis, Vorfallsvermerke, Notfalltests, Schulungen, Zugriffsprüfungen. Kein eigenes Werkzeug und keine Beratertabelle.

Beantwortet„Wie erfüllen wir NIS2 ohne zusätzliche Software?“
08Quelloffen und lesbar

Gebaut auf Odoo Community. Ihre eigenen Sicherheitsleute oder von Ihnen beauftragte Prüferinnen können jede Zeile lesen, statt einem Anbieter zu glauben.

Beantwortet„Können wir das selbst prüfen lassen?“
09Kein Signaturanbieter mit Preis je Platz

Einwilligungen und Behandlungsverträge werden auf Ihrem eigenen System unterschrieben, mit eigenem Prüfpfad. Nichts wird zum Gegenzeichnen an einen fremden Signaturdienst geschickt.

Beantwortet„Wer sieht unsere unterschriebenen Dokumente?“
09 — Ihre Seite der Linie

Was bei der Praxis bleibt

Das deutsche Recht legt seine Pflichten der Behandlerin und der Praxis auf, nicht der Software. Ein Anbieter kann die Nachweise vorhalten und den Ablauf wirklich machen. Berufsgeheimnisträger kann er nicht sein.

Keine Rechtsberatung, und für all das ist kein Produkt zertifiziert

Nichts hier ist Rechtsberatung, und keine Software ist „DSGVO-zertifiziert“ oder „§ 203-konform“ — diese Zertifikate gibt es für Produkte nicht. Alles Folgende liegt bei Ihnen, und jede Aussage auf dieser Seite sollte von einer deutschen Fachanwältin für Medizinrecht bestätigt werden, bevor sie in einen Vertrag gelangt. Für § 203 gilt das mit besonderem Nachdruck, denn die Haftung ist dort strafrechtlich.

  • Die Verträge unterschreiben. Der AVV nach der DSGVO und die § 203-Verpflichtungserklärung sind Dokumente, die Sie unterschreiben und aufbewahren. Wir müssen sie liefern; ablegen können nur Sie sie.
  • Entscheiden, wer ein Behandlungsverhältnis bekommt. Das System setzt den Zugriff über Behandlungsverhältnisse durch. Wer eines haben soll, entscheidet es nicht.
  • Ihre Aufbewahrungsregel. Zehn Jahre sind die gesetzliche Untergrenze. Ob in Ihrer Praxis etwas länger aufbewahrt werden muss, entscheiden Sie mit Ihrer Rechtsberatung.
  • Die Verpflichtung Ihrer eigenen Leute. Jede beschäftigte Person, die Patientendaten berührt, muss schriftlich zur Verschwiegenheit verpflichtet sein — das ist Ihre Pflicht gegenüber Ihren eigenen Leuten, getrennt von unserer.
  • Die körperliche Seite. Wo der Server steht, wer an ihn herantreten kann, wie Sicherungen verschlüsselt und aufbewahrt werden und wer die Schlüssel zum Raum hat.
  • Der Schlüssel selbst. Das ist der Punkt, der eigene Lektüre verdient. Siehe die Seite zu sicheren Dokumenten — diesen Schlüssel zu verlieren heißt, jedes Behandlungsdokument dauerhaft zu verlieren, und das ist so gewollt; einen Wiederherstellungsweg könnten wir nicht bauen, ohne genau den Schutz zu zerstören, den er bietet.
  • Die NIS2-Registrierung, falls Sie darunterfallen, und die Entscheidung darüber, ob Sie es tun.
  • Die geplanten Läufe im Blick behalten. Aufbewahrung und Vernichtung laufen automatisch. Ein Lauf, der still stehen bleibt, ist ein Compliance-Problem, das erst in einer Prüfung auffällt.
Die deutsche Zusammenfassung, in einem Absatz

Die europäischen Regeln gelten hier wie überall und stehen auf der DSGVO-Seite. Darüber legt Deutschland die strafbewehrte Schweigepflicht, die aus der Wahl des Anbieters eine Rechtsfrage der Behandlerin macht statt einer Beschaffungsfrage — und der Eigenbetrieb ist die stärkste Antwort darauf, die es gibt. Unterlagen werden zehn Jahre ab dem Ende der Behandlung aufbewahrt, und unsere Aufbewahrungsanker rechnen das richtig. Größere Verbünde fallen nun unter NIS2, und das Governance-Programm, das die Plattform ohnehin trägt, deckt das meiste davon ab. Was wir nicht haben, ist die vertragsärztliche Schiene: keine KOB-Zulassung, keine Telematikinfrastruktur, keine KV-Abrechnung, keinen zertifizierten Videodienst. Die Privatpraxis steht uns offen; ein Kassensitz braucht ein zugelassenes System, ob neben uns oder an unserer Stelle.