Eine Auskunftsanfrage trifft ein – was in der Arztpraxis jetzt in 30 Tagen passieren muss
Inhaltsverzeichnis
Veröffentlicht: 02. Oktober 2026 · Lesezeit: ca. 13 Minuten
Stellen Sie sich vor: Eine ehemalige Mitarbeiterin Ihrer Praxis schickt heute ein förmliches Schreiben – sie verlangt vollständige Auskunft über alle personenbezogenen Daten, die Ihre Praxis über sie gespeichert hat. Gleichzeitig läuft noch ein arbeitsrechtlicher Streit. Antworten Sie gar nicht, riskieren Sie eine Beschwerde bei der Aufsichtsbehörde. Antworten Sie unvollständig, droht dasselbe. Und wenn Sie antworten wollen, stellt sich sofort die nächste Frage: Was gehört eigentlich dazu – nur die Stammdaten in Ihrem Praxisverwaltungssystem, oder auch interne Gesprächsnotizen und E-Mails?
Viele Praxisinhaber und MVZ-Geschäftsführer stehen in genau dieser Situation unvorbereitet da: nicht weil sie die DSGVO ignoriert hätten, sondern weil niemand je einen dokumentierten Ablauf für diesen Fall aufgestellt hat. Der Antrag ist da – und die 30-Tage-Frist läuft bereits.
Ein Auskunftsersuchen DSGVO nach Art. 15 der Datenschutz-Grundverordnung ist kein seltenes Ereignis mehr – weder in der Industrie noch im Gesundheitswesen. Patienten, ehemalige Mitarbeiter oder Dienstleister können jederzeit verlangen zu erfahren, welche Daten Ihre Praxis über sie verarbeitet, zu welchem Zweck und wie lange. Arztpraxen und MVZ sind dabei in einer besonderen Lage: Sie verarbeiten Patientendaten als besondere Kategorie im Sinne des Art. 9 DSGVO – mit entsprechend höheren Sorgfaltspflichten.
Erschwerend kommt hinzu, dass ein Auskunftsersuchen auch taktisch eingesetzt werden kann – etwa von ehemaligen Mitarbeitern im laufenden Kündigungsschutzverfahren. Aktuelle Gerichtsentscheidungen zeigen: Selbst Anträge, die auf Missbrauch hindeuten, müssen innerhalb der Monatsfrist bearbeitet oder begründet abgelehnt werden. Schweigen ist keine Option mehr.
Dieser Ratgeber erklärt, was im Ernstfall konkret zu tun ist, welche Fehler Praxen am häufigsten machen, wie Sie auch schwierige Fälle rechtssicher meistern – und warum ein strukturierter Prozess jetzt wichtiger ist als je zuvor.
| Kennzahl | Wert | Quelle |
|---|---|---|
| Häufigster Mangel bei DSGVO-Prüfungen (30 Aufsichtsbehörden, 1.185 Verantwortliche) | Fehlende dokumentierte Abläufe für Auskunftsanfragen | EDPB 2024 |
| Unternehmen mit 20–99 Beschäftigten, die Datenschutzaufwand als „sehr hoch“ bezeichnen | 45 % | Bitkom, September 2025 |
| Unternehmen, die von gestiegenem Datenschutzaufwand berichten | 63 % | Bitkom 2024 |
| Unternehmen, die die DSGVO vollständig umgesetzt haben | Nur 24 % | Bitkom 2024 |
Was passiert, wenn Ihre Praxis ein Auskunftsersuchen einfach liegenlässt?

Die Monatsfrist nach Art. 12 DSGVO beginnt mit dem Tag des Eingangs – nicht mit dem Tag, an dem Sie das Schreiben öffnen, nicht mit dem nächsten regulären Praxistag. Wer die Frist verstreichen lässt, riskiert eine förmliche Beschwerde bei der zuständigen Datenschutzaufsichtsbehörde. Diese kann Bußgelder verhängen, aber auch öffentlich berichten – beides ist für eine Arztpraxis mit sensiblem Vertrauensverhältnis zu Patienten besonders heikel.
In einer koordinierten Prüfaktion des Europäischen Datenschutzausschusses (EDPB) wurde bei 1.185 überprüften Verantwortlichen festgestellt: Der häufigste Mangel war das vollständige Fehlen dokumentierter Abläufe zur Bearbeitung von Auskunftsanfragen. Das betrifft Arztpraxen genauso wie Industriebetriebe – mit dem Unterschied, dass Patientendaten besonderes Gewicht haben.
Für Praxen in Eschwege und der gesamten Region gilt dasselbe wie überall: Aufsichtsbehörden prüfen zunehmend gezielt, ob Verantwortliche überhaupt handlungsfähig sind, wenn ein Ersuchen eintrifft. Als ISO/IEC 27001 zertifiziertes IT-Systemhaus – TTG GmbH begleiten wir Praxen genau bei diesem Aufbau strukturierter Prozesse.
Was droht konkret bei Untätigkeit?
- Beschwerde bei der Landesbeauftragten für Datenschutz – mit Untersuchungs- und Sanktionspflicht der Behörde
- Bußgelder, deren Höhe sich am Umsatz des Verantwortlichen orientiert
- Reputationsschaden durch behördliche Öffentlichkeitsarbeit
- Im schlimmsten Fall zivilrechtliche Schadensersatzansprüche nach Art. 82 DSGVO
- Beweisnachteil in laufenden Arbeits- oder Zivilrechtsstreitigkeiten, wenn die Anfrage taktisch motiviert war
Kurzum: Eine unbearbeitete Anfrage kostet mehr als die Zeit, die ein geregelter Prozess einmal aufzubauen erfordert.
Die häufigsten Fehler und gefährlichen Missverständnisse beim Umgang mit Auskunftsanfragen
Viele Praxisinhaber unterschätzen, wie weit ein Auskunftsersuchen DSGVO tatsächlich reicht. Die verbreitetste Fehlvorstellung: Auskunftspflichtig sind nur die klassischen Stammdaten – Name, Adresse, Versicherungsnummer. Weit gefehlt. Das Verwaltungsgericht Berlin hat im September 2026 klargestellt, dass auch interne Aktenvermerke, Bearbeitungsnotizen und interne E-Mails Gegenstand eines Auskunftsersuchens sein können, sofern sie personenbezogene Daten der anfragenden Person enthalten.
Für eine Arztpraxis bedeutet das: Wenn Sie über eine ehemalige Mitarbeiterin interne Notizen geführt haben – etwa zu Krankmeldungen, Feedbackgesprächen oder Arbeitszeiten –, können diese Dokumente auskunftspflichtig sein. Das Praxisverwaltungssystem (PVS) ist dabei nur ein Teil des Bildes; hinzu kommen Postfächer, Ablageordner und der KIM-Dienst, über den heute auch praxisinterne Kommunikation läuft.
Weitere typische Fehler, die wir in der Praxis beobachten:
- Frist falsch berechnet: Die 30-Tage-Frist beginnt ab Eingang, nicht ab Bearbeitung. Wer das Schreiben eine Woche liegen lässt, hat bereits eine Woche verloren.
- Verlängerung stillschweigend angenommen: Eine Verlängerung um bis zu zwei weitere Monate ist möglich – aber sie muss aktiv und begründet kommuniziert werden, bevor die erste Frist abläuft.
- „Exzessive“ Anfragen ignoriert: Auch wenn ein Antrag taktisch motiviert wirkt, darf er nicht einfach liegenbleiben. Er muss entweder bearbeitet oder begründet und fristgerecht abgelehnt werden – so das VG Osnabrück (Az. 7 A 170/24).
- Kein Anfrageregister geführt: Ohne schriftliche Dokumentation – Eingangsdatum, Bearbeitungsstand, Antwortdatum – fehlt der Nachweis gegenüber der Aufsichtsbehörde.
- Keine dedizierte Eingangsadresse: Wer Auskunftsersuchen über die allgemeine Praxis-E-Mail empfängt, riskiert, dass Anfragen übersehen oder verspätet erkannt werden.
Die IT-Sicherheitslösungen der TTG GmbH umfassen auch die technische Seite dieses Prozesses – etwa die sichere Ablage von Dokumenten und die strukturierte Kommunikation über geschützte Kanäle.
Schritt für Schritt: So bearbeiten Sie ein Auskunftsersuchen systematisch
Ein Auskunftsersuchen DSGVO ist kein juristisches Abenteuer, wenn der Ablauf vorab festgelegt ist. Der entscheidende Punkt: Der Prozess muss vor dem ersten Eingang dokumentiert sein – nicht nach dem Schock des ersten Briefes.
Folgende Schritte haben sich in der Praxis bewährt:
- Eingang erfassen (Tag 1): Datum und Identität des Antragstellers schriftlich festhalten. Antrag im Anfrageregister eintragen. Fristablauf berechnen und im Kalender markieren.
- Identität prüfen (Tag 1–3): Bei Unklarheit können Sie eine Identitätsbestätigung anfordern – das hemmt die Frist nicht, muss aber zügig erfolgen. Keine unnötige Verzögerung.
- Alle Systeme durchsuchen (Tag 3–15): PVS, E-Mail-Postfächer, KIM-Dienst, Papierdokumente, interne Ablagestrukturen, Protokolldateien, Gesprächsnotizen. Nur wer sein Verarbeitungsverzeichnis vollständig gepflegt hat, weiß, wo er suchen muss.
- Interne Dokumente sichten (Tag 10–18): Prüfen Sie Vermerke, Notizen und interne Kommunikation auf personenbezogene Inhalte der betroffenen Person – gemäß VG Berlin (09/2026) sind diese auskunftspflichtig.
- Antwort vorbereiten und freigeben (Tag 18–25): Entwurf erstellen, intern freigeben (Vier-Augen-Prinzip), rechtlich absichern lassen. Keine vorschnelle Selbstauskunft ohne Kontrolle.
- Versand und Dokumentation (bis Tag 30): Antwort nachweisbar versenden – per KIM oder Einschreiben. Versanddatum und Inhalt im Anfrageregister festhalten.
Für die Sichere IT-Infrastruktur für KMU – TTG GmbH ist das Verarbeitungsverzeichnis der technische Ausgangspunkt: Wer nicht dokumentiert hat, in welchen Systemen personenbezogene Daten liegen, kann keine vollständige Auskunft geben. Das BSI empfiehlt Praxen, ihren IT-Grundschutz und ihre Datenhaltung regelmäßig zu überprüfen – beides ist Voraussetzung für eine handlungsfähige Auskunft.
Welche Systeme in der Praxis auskunftspflichtig sind – und warum das mehr ist, als die meisten ahnen

Ein Auskunftsersuchen DSGVO zieht sich durch alle Systeme, in denen personenbezogene Daten gespeichert sind. In einer Arztpraxis oder einem MVZ sind das deutlich mehr Stellen, als auf den ersten Blick sichtbar ist.
Die wichtigsten Systeme im Überblick:
| System | Typische personenbezogene Daten | Besonderheit |
|---|---|---|
| Praxisverwaltungssystem (PVS) | Patientenstammdaten, Diagnosen, Behandlungshistorie | Besondere Kategorie Art. 9 DSGVO; vollständige Auskunft nur nach Identitätsprüfung |
| KIM-Dienst / eArztbrief | Kommunikationsinhalte, Arztbriefe, Befunde | Auch interne Weiterleitungen können auskunftspflichtig sein |
| E-Mail-Postfächer | Anfragen, Terminabsprachen, interne Notizen | VG Berlin (09/2026): interne Vermerke einbeziehen |
| Elektronische Patientenakte (ePA) | Medizinische Dokumentation | Zugriffs- und Auskunftspflichten nach gematik-Vorgaben |
| Personalverwaltung / Lohnbuchhaltung | Mitarbeiterdaten, Arbeitszeiten, Gehaltsabrechnungen | Häufig Ausgangspunkt taktisch motivierter Ersuchen |
| Protokolldateien / Zugriffslogs | Zugriffshistorien auf Patientenakten | Technisch vorhanden, aber selten im Verarbeitungsverzeichnis erfasst |
Hinzu kommt eine branchenspezifische Besonderheit: Die IT-Sicherheitsrichtlinie der KBV nach § 75b SGB V schreibt Praxen bestimmte technische Schutzmaßnahmen vor. Diese betreffen auch, wie Daten gespeichert, zugegriffen und nachverfolgt werden. Wer diese Anforderungen erfüllt, ist gleichzeitig besser in der Lage, ein Auskunftsersuchen DSGVO vollständig zu beantworten – weil er seine Datenströme kennt.
Konkreter Handlungsbedarf:
- Verarbeitungsverzeichnis auf alle oben genannten Systeme prüfen und lückenlos ergänzen
- PVS-Hersteller anfragen, welche Exportfunktionen für Datenauskünfte bereitstehen
- KIM-Postfach und eArztbrief-Archiv in die Auskunftsstrecke einbeziehen
- Protokolldateien als eigene Datenkategorie im Verzeichnis aufführen
Wer heute nicht weiß, wo alle personenbezogenen Daten liegen, kann morgen keine vollständige Auskunft geben. Nutzen Sie die IT-Dienstleistungen der TTG GmbH, um Ihr Verarbeitungsverzeichnis technisch zu untermauern.
Was ein ungeregelter Prozess wirklich kostet – und was ein strukturierter Ablauf spart
Manchmal lohnt sich der direkte Vergleich. Ein Auskunftsersuchen DSGVO ohne definierten Prozess kostet in der Regel drei- bis fünfmal mehr Zeitaufwand als mit einer vorbereiteten Standardprozedur (SOP) – das ist keine Hochrechnung, sondern eine Beobachtung aus der Praxis. Denn wer sich erst beim ersten Antrag fragt, welche Systeme eigentlich betroffen sind, verliert Stunden mit der Suche, nicht mit der Antwort.
Hinzu kommen externe Kosten: Eine anwaltliche Unterstützung für die Erstellung einer datenschutzkonformen Auskunft kostet erfahrungsgemäß zwischen 300 und 800 Euro pro Fall – ohne Bußgeldrisiko. Ein Bußgeld bei schuldhafter Nichtbearbeitung kann sich nach Art. 83 DSGVO auf bis zu 20 Millionen Euro oder 4 % des weltweiten Jahresumsatzes belaufen; in der Praxis liegen Bescheide gegen kleine Betriebe häufig zwischen 5.000 und 50.000 Euro.
Für eine Arztpraxis kommt ein weiterer Faktor hinzu: Der Sprechstundenbetrieb lässt keine langen Ausfallzeiten zu. Wenn das PVS-Team während der Patientenversorgung stundenlang Daten zusammensucht, leidet die Versorgungsqualität – und das Praxispersonal trägt die Last.
Was kostet es, den Prozess jetzt aufzubauen?
- Verarbeitungsverzeichnis aktualisieren: 4–8 Stunden einmalig, dann laufende Pflege
- SOP dokumentieren und Zuständigkeiten klären: 2–4 Stunden, einmalig
- Anfrageregister anlegen: 30 Minuten, danach Routine
- Mitarbeiterinformation: eine kurze interne Schulung
Das klingt nach einem Nachmittag – tatsächlich ist es einer. Der Aufwand fällt einmalig an. Der Nutzen gilt für jedes weitere Ersuchen. Wer auf diesen Nachmittag verzichtet, zahlt ihn im Ernstfall mehrfach nach.
Orientierung zur IT-Sicherheitslage bietet der aktuelle BSI Lagebericht Cybersicherheit – er verdeutlicht, warum geregelte Datenprozesse nicht nur Compliance, sondern auch Risikominimierung bedeuten. Beachten Sie außerdem: Über Über TTG GmbH – Ihr regionaler IT-Partner erfahren Sie, wie wir Praxen beim Aufbau dieser Strukturen begleiten.
Was in der Praxis wirklich funktioniert: Erfahrungen aus dem Praxisalltag
Typisch ist folgende Konstellation: Eine Arztpraxis erhält ein Auskunftsersuchen DSGVO von einer ehemaligen Mitarbeiterin – zeitgleich mit der Zustellung einer Kündigungsschutzklage. Das Ersuchen bezieht sich nicht nur auf Stammdaten, sondern ausdrücklich auf „alle internen Kommunikationen und Vermerke“ zur Person. Die Praxis reagiert zunächst nicht, weil man annimmt, der Antrag sei rechtsmissbräuchlich und müsse daher nicht bearbeitet werden.
Das ist ein kostspieliger Irrtum. Denn das VG Osnabrück hat im August 2026 (Az. 7 A 170/24) klargestellt: Auch ein als „exzessiv“ eingestufter Antrag muss förmlich beschieden werden – entweder mit einer vollständigen Auskunft oder mit einer begründeten Ablehnung innerhalb der Monatsfrist. Stillschweigende Nichtbearbeitung ist unzulässig und begründet eine selbstständige Pflichtverletzung.
Was in solchen Situationen hilft: Ein vollständiges Verarbeitungsverzeichnis, das auch die Personalverwaltung und interne Ablageordner erfasst. Ein dokumentierter Eskalationsweg, der klärt, wer in einem solchen Streitfall die rechtliche Einschätzung übernimmt. Und eine dedizierte Kontaktstelle für Auskunftsersuchen, damit das Schreiben nicht in der allgemeinen Praxispost untergeht.
Praxen in der Region – darunter auch solche in Eschwege –, die diese Strukturen aufgebaut haben, berichten übereinstimmend: Das erste Ersuchen war der Anlass, der zweite und dritte wurden zur Routine. Der initiale Aufbau dauerte einen halben Tag; seitdem läuft der Prozess.
Die TTG GmbH begleitet Arztpraxen und MVZ bei genau diesen Aufgaben – von der technischen Bestandsaufnahme bis zur Prozessdokumentation. Mit über 25 Jahren Erfahrung im Gesundheits-IT-Umfeld wissen wir, wo die typischen Datenlücken liegen. Für Fragen zu Ihrer konkreten Situation können Sie jetzt unverbindlich Kontakt aufnehmen.
Weiterführende Orientierung bietet auch Bitkom zur Datenschutzbelastung in Unternehmen – die aktuellen Zahlen zeigen, dass der Aufwand wächst, aber auch, dass strukturierte Betriebe ihn deutlich besser beherrschen.
Drei erste Schritte, die Sie noch diese Woche umsetzen können
Ein Auskunftsersuchen DSGVO kann morgen eintreffen. Wer heute mit drei konkreten Schritten beginnt, ist in einer Woche handlungsfähig – ohne externe Berater, ohne langen Vorlauf.
Schritt 1: Verarbeitungsverzeichnis auf Vollständigkeit prüfen
Öffnen Sie Ihr Verzeichnis der Verarbeitungstätigkeiten und prüfen Sie: Sind alle Systeme erfasst, in denen personenbezogene Daten liegen? PVS, KIM-Dienst, E-Mail-Postfächer, ePA, Personalverwaltung, Protokolldateien? Fehlt ein System, ist Ihre Auskunft im Ernstfall unvollständig – mit allen Konsequenzen. Dieser Schritt kostet zwei Stunden und schafft Klarheit.
Schritt 2: Zuständigkeit und Eingangsadresse festlegen
Legen Sie fest, wer in Ihrer Praxis für eingehende Auskunftsersuchen zuständig ist. Richten Sie eine dedizierte E-Mail-Adresse ein (z. B. datenschutz@ihre-praxis.de) und informieren Sie das Team. Notieren Sie den Ablauf schriftlich – eine halbe Seite reicht für den Anfang. Entscheidend ist, dass der Prozess dokumentiert ist, bevor der erste Antrag ankommt.
Schritt 3: Musterantwort und Anfrageregister vorbereiten
Erstellen Sie eine Vorlage für die Eingangsbestätigung und eine zweite für die eigentliche Auskunft. Legen Sie eine einfache Liste an – Tabelle oder Datei –, in der Sie jede eingehende Anfrage mit Datum, Bearbeitungsstand und Antwortdatum erfassen. Diese Dokumentation ist Ihr einziger Nachweis gegenüber der Aufsichtsbehörde, wenn es zu einer Beschwerde kommt.
Diese drei Schritte verlangen keine IT-Kenntnisse und kein juristische Ausbildung. Sie verlangen nur einen halben Tag und die Entscheidung, es jetzt anzugehen – bevor das erste Ersuchen den Ablauf vorgibt.
Wer darüber hinaus Unterstützung bei der technischen Seite benötigt – etwa beim Aufbau eines sicheren Dokumentenarchivs oder bei der Einbindung des KIM-Dienstes in die Auskunftsstrecke – findet bei der TTG GmbH einen verlässlichen Ansprechpartner. Informationen zu aktuellen Sicherheitsthemen, die auch die Datenhaltung betreffen, liefert regelmäßig heise Security zu aktuellen Sicherheitslücken in gängiger Praxissoftware – zum Beispiel wurden kürzlich Schwachstellen in TeamViewer bekannt, das viele Praxen für Fernwartung und Support einsetzen. Auch solche Lücken können den Schutz personenbezogener Daten betreffen und sollten zeitnah durch Updates geschlossen werden.
Ihre Checkliste: So starten Sie jetzt
- Prüfen Sie Ihr Verarbeitungsverzeichnis auf Vollständigkeit – alle Systeme erfassen: PVS, KIM-Dienst, E-Mail, ePA, Personalverwaltung, Protokolldateien.
- Legen Sie eine dedizierte E-Mail-Adresse für Datenschutzanfragen an und kommunizieren Sie diese intern.
- Bestimmen Sie eine verantwortliche Person für eingehende Auskunftsersuchen und dokumentieren Sie Zuständigkeit und Eskalationsweg schriftlich.
- Erstellen Sie eine Mustervorlage für die Eingangsbestätigung (Fristbeginn bestätigen) und für die eigentliche Auskunft.
- Richten Sie ein Anfrageregister ein – Tabelle oder einfaches Dokument mit Felder für Eingangsdatum, Bearbeitungsstand und Antwortdatum.
- Klären Sie mit Ihrem PVS-Hersteller, welche Exportfunktionen für Datenauskünfte verfügbar sind – und ob die Herstellerfreigabe für aktuelle Systemversionen vorliegt.
- Informieren Sie Ihr Praxisteam kurz darüber, was ein Auskunftsersuchen ist und an wen es intern weitergegeben werden muss.
- Sprechen Sie mit Ihrem Datenschutzbeauftragten oder einem IT-Dienstleister über den Aufbau eines vollständigen Dokumentationsrahmens – vor dem nächsten Ersuchen.
Häufig gestellte Fragen
Muss ich auch dann antworten, wenn ich den Antrag für taktisch motiviert oder missbräuchlich halte?
Ja – das ist die klare Aussage des VG Osnabrück (Az. 7 A 170/24, August 2026). Auch Anträge, die offensichtlich im Rahmen eines Arbeitsrechtsstreits gestellt werden oder exzessiv erscheinen, müssen innerhalb der Monatsfrist entweder vollständig bearbeitet oder mit einer begründeten, schriftlichen Ablehnung beschieden werden. Stillschweigen oder Nichtreagieren gilt als eigenständige Pflichtverletzung und kann zu einem Bußgeld führen – unabhängig vom Ausgang des eigentlichen Streits.
Welche Daten aus unserem Praxisverwaltungssystem sind auskunftspflichtig?
Grundsätzlich alle personenbezogenen Daten, die Sie über die anfragende Person verarbeiten – also nicht nur Stammdaten, sondern auch Diagnosen, Behandlungsverläufe, Zugriffsprotokolle und interne Vermerke. Patientendaten gelten nach Art. 9 DSGVO als besondere Kategorie und unterliegen erhöhten Schutzpflichten. Beachten Sie: Die Auskunft darf keine Daten Dritter preisgeben. Bei Fragen zur Abgrenzung empfiehlt sich die Einbindung Ihres Datenschutzbeauftragten vor dem Versand.
Gilt die Monatsfrist auch während Praxisferien oder bei Krankheit des Inhabers?
Ja. Die Frist läuft ab Eingang des Ersuchens – unabhängig von internen Abwesenheiten. Wenn Sie wissen, dass eine Praxisschließung ansteht, sollten Sie in dieser Zeit eingehende Auskunftsersuchen über eine Vertretungsregelung abdecken. Alternativ ist eine begründete Verlängerung um bis zu zwei Monate möglich – diese muss jedoch aktiv und innerhalb der ersten 30 Tage kommuniziert werden. Wer das versäumt, hat keine Verlängerung.
Kann ich ein Auskunftsersuchen DSGVO auch über den KIM-Dienst beantworten?
Der KIM-Dienst (Kommunikation im Medizinwesen) ist ein verschlüsselter und sicherer Kommunikationskanal, der in der Praxis zunehmend auch für datenschutzkonforme Korrespondenz genutzt wird. Ob er für Datenauskünfte an Patienten oder ehemalige Mitarbeiter rechtssicher geeignet ist, hängt von der Zulassung und dem Einzelfall ab. In der Praxis erfolgen Auskünfte häufig noch per Einschreiben oder über gesicherte Portale. Lassen Sie das mit Ihrem Datenschutzbeauftragten klären.
Was passiert, wenn in unserem PVS eine neue Version freigegeben wird – müssen wir das Verarbeitungsverzeichnis dann aktualisieren?
Ja – und das ist in Arztpraxen eine häufig unterschätzte Pflicht. PVS-Hersteller geben neue Versionen oft verzögert frei; die Herstellerfreigabe ist der tatsächliche Taktgeber für Updates. Gleichzeitig kann eine neue Version neue Datenfelder, Protokollfunktionen oder Schnittstellen einführen. Jede relevante Änderung im System sollte im Verarbeitungsverzeichnis nachgezogen werden – sonst klafft beim nächsten Auskunftsersuchen DSGVO eine Lücke zwischen Verzeichnis und Wirklichkeit.
Martin Trappe ist Geschäftsführer der TTG Daten- und Bürosysteme GmbH in Dingelstädt. Mit über 25 Jahren Erfahrung im IT-Mittelstand betreut er kleine und mittelständische Unternehmen in Nordthüringen, Eichsfeld und Südniedersachsen. Die TTG GmbH ist ISO/IEC 27001 zertifiziert – dem höchsten Standard für Informationssicherheit.
Kontakt aufnehmen · Über TTG GmbH
Wissen Sie heute, in welchen Systemen Ihrer Praxis personenbezogene Daten liegen – und könnten Sie morgen fristgerecht Auskunft geben?
Ihre IT-Sicherheit jetzt stärken
Schützen Sie Ihr Unternehmen vor Cyberangriffen und Datenverlust. Die TTG GmbH berät KMU in Nordthüringen und Eichsfeld – ISO/IEC 27001 zertifiziert, persönlich vor Ort.