Verarbeitungstätigkeiten für eine Arztpraxis

Hier ist ein Beispiel für ein Verzeichnis von Verarbeitungstätigkeiten (VVT) für eine Arztpraxis, das die Anforderungen aus Art. 30 DSGVO erfüllt. Es ist vereinfacht dargestellt, aber inhaltlich vollständig genug für die meisten kleineren oder mittelgroßen Praxen.

Verantwortlicher:

Praxis Dr. med. Anna Mustermann
Musterstraße 1
12345 Musterstadt
Tel.: 01234 / 567890
E-Mail: info(at)praxis-mustermann.de

1. Verarbeitungstätigkeit: Patientenverwaltung

KategorieInhalt
Zweck der VerarbeitungVerwaltung von Patientendaten zur Durchführung der ärztlichen Behandlung, Terminplanung, Abrechnung
Kategorien betroffener PersonenPatienten
Kategorien personenbezogener DatenName, Anschrift, Geburtsdatum, Versichertendaten, Kontaktdaten, Gesundheitsdaten (Diagnosen, Befunde, Anamnesen)
Kategorien von EmpfängernKrankenkassen, Abrechnungsstellen, ggf. andere behandelnde Ärzte, Labore
Übermittlung in DrittlandNein
Löschfristen10 Jahre nach Abschluss der Behandlung gemäß § 630f BGB, steuerlich relevante Daten nach AO/HGB
Technische und organisatorische Maßnahmen (TOM)Zugangskontrolle, Verschlüsselung, Firewalls, Schulungen, regelmäßige Backups, Dokumentationspflichten

2. Verarbeitungstätigkeit: E-Mail-Kommunikation mit Patienten

KategorieInhalt
Zweck der VerarbeitungTerminbestätigungen, Rückfragen zu Behandlungen (sofern Einwilligung vorliegt)
Kategorien betroffener PersonenPatienten
Kategorien personenbezogener DatenName, E-Mail-Adresse, ggf. Gesundheitsdaten
Kategorien von EmpfängernKeine externen Empfänger ohne ausdrückliche Einwilligung
Übermittlung in DrittlandNein
Löschfristen6 Monate nach Abschluss der Kommunikation, sofern keine Behandlung mehr besteht
TOMSSL-Verschlüsselung, Zugriffsschutz, Einwilligungserklärung, keine sensiblen Inhalte ohne Absicherung

3. Verarbeitungstätigkeit: Personalverwaltung

KategorieInhalt
Zweck der VerarbeitungVerwaltung von Arbeitsverhältnissen
Kategorien betroffener PersonenMitarbeitende
Kategorien personenbezogener DatenName, Adresse, Bankdaten, Sozialversicherungsnummer, Arbeitsvertrag, Lohnabrechnungen
Kategorien von EmpfängernSteuerberater, Finanzamt, Sozialversicherungsträger
Übermittlung in DrittlandNein
Löschfristen10 Jahre nach Ende des Beschäftigungsverhältnisses (nach AO, HGB)
TOMAktenzugriff nur für befugtes Personal, elektronische Daten passwortgeschützt, Dokumentation, Datenschutzschulungen

4. Verarbeitungstätigkeit: Einsatz von Praxissoftware

KategorieInhalt
Zweck der VerarbeitungVerwaltung und Speicherung von Patientendaten, Diagnosen, Rezeptausstellung
Kategorien betroffener PersonenPatienten, Praxispersonal
Kategorien personenbezogener DatenGesundheitsdaten, personenbezogene Daten
Kategorien von EmpfängernSoftwareanbieter (Auftragsverarbeiter), ggf. Cloud-Dienstleister
Übermittlung in DrittlandNein (es sei denn, Cloud-Server im Drittland – prüfen!)
LöschfristenWie bei Patientenverwaltung
TOMVertrag zur Auftragsverarbeitung (AVV), regelmäßige Updates, Zugriffsmanagement, Verschlüsselung

Hinweis:

  • Dieses Verzeichnis muss intern dokumentiert und aktuell gehalten werden.
  • Es muss nicht veröffentlicht, aber auf Anfrage der Datenschutzbehörde vorgelegt werden können.
  • Falls externe Dienstleister (z. B. IT-Betreuung, Cloudanbieter) verwendet werden, ist ein Auftragsverarbeitungsvertrag (AVV) nach Art. 28 DSGVO erforderlich.