Datenschutzanforderungen an Messenger-Dienste im Krankenhaus

Whatsapp im Kranken haus

Messenger-Dienste sind auch im Gesundheitswesen zunehmend im Einsatz. Die Datenschutzkonferenz (DSK) hat in diesem Bereich zu beachtendende Apskete bereits vor Jahren erläutert. Diese Vorhaben haben nach wie vor ihre Gültzigkeit. Viele marktübliche Messenger erfüllen nicht die Anforderungen der DS-GVO, insbesondere nicht im Hinblick auf die Verarbeitung besonderer Kategorien personenbezogener Daten gemäß Art. 9 DS-GVO. Daher wurde ein Katalog technischer und organisatorischer Mindestanforderungen für den Einsatz solcher Dienste in Krankenhäusern entwickelt.

Technische und organisatorische Anforderungen

Messenger müssen eine eigene Authentifizierung integrieren, Datenschutzinformationen nach Art. 13 DS-GVO bereitstellen und gewährleisten, dass Kontakte und Nachrichten getrennt vom allgemeinen Adressbuch gespeichert werden. Eine sichere Löschung der Daten sowie automatisierte Löschfunktionen müssen möglich sein. Fehleranalysen durch externe Dritte dürfen nur nach ausdrücklicher Einwilligung erfolgen.

Die Kommunikation muss durch Ende-zu-Ende-Verschlüsselung abgesichert werden. Gleichzeitig ist die Erhebung und Nutzung von Metadaten auf das zwingend erforderliche Maß zu begrenzen und darf ausschließlich dem Zweck der Gesundheitsversorgung dienen.

Für die Sicherheit der Endgeräte sind aktuelle Betriebssysteme sowie regelmäßige Sicherheitsupdates erforderlich. Der Einsatz eines Mobile Device Managements (MDM) wird dringend empfohlen, um Geräte zentral verwalten und absichern zu können.

Auch auf Plattformebene müssen Datenschutzanforderungen konsequent umgesetzt werden. Dazu gehört insbesondere die Durchführung einer Datenschutz-Folgenabschätzung (Art. 35 DSGVO) bei risikobehafteter Verarbeitung sowie der Abschluss von Auftragsverarbeitungsverträgen mit Dienstleistern (Art. 28 DSGVO).

Fazit

Messenger-Dienste im Krankenhaus können nur eingesetzt werden, wenn sie spezifische datenschutzrechtliche Anforderungen erfüllen. Verantwortliche müssen insbesondere für eine datenschutzkonforme Kommunikation, die sichere Verwaltung von Endgeräten und die Einhaltung aller technischen und organisatorischen Schutzmaßnahmen sorgen. Eine sorgfältige Auswahl und Überprüfung der Messenger-Lösungen ist unverzichtbar, um den Schutz sensibler Patientendaten zu gewährleisten.

Dies gilt natürlich auch für andere Bereiche, wie bspw. Pflegedienste. Pflegedienste müssen bei der Übermittlung von personenbezogenen Daten, sei es von Patientinnen und Patienten oder Beschäftigten, geeignete technische wie organisatorische Maßnahmen treffen, um ein dem Risiko angemessenes Schutzniveau für die Rechte und Freiheiten der natürlichen Personen zu gewährleisten. Dies gilt gerade und insbesondere wenn sensible Gesundheitsdaten übermittelt werden sollen. 
Auch die Nutzung von privaten Smartphones stellt eine Gefahr für das Patientengeheimnis dar.

(Foto: DenPhoto – stock.adobe.com)

Letztes Update:26.04.25

  • DataAgenda Podcast Cover Folge 83 mit Stephan Grünewald

    Folge 83: Psychologie im Spiegel der KI

    Die Haltung der Menschen zu KI wandelt sich nach dem Befund des Psychologen Stephan Grünewald. Aus dem Zauberstab des „Allmachts-Boosters“ sei eine Bedrohung geworden. KI sei zwischen „persönlichem Heinzelmann und gefügigem Traumpartner“ gestartet: „Was kann ich noch selbst? Und wer bin ich überhaupt noch?“. Diese Fragen stellen sich für den Menschen. Wie hätte man vor

    Mehr erfahren
  • Folge 86: KI-Daten-Wirtschaft – Der Parlamentarische Abend der GDD im Rückblick

    Im Dezember 2025 hat die GDD zum Parlamentarischen Abend in der Deutschen Parlamentarischen Gesellschaft in Berlin eingeladen. Unter der Schirmherrschaft von MdB Günter Krings haben Thomas Jarzombek, Parlamentarischer Staatssekretär im BMDS, Dr. Daniela Brönstrup, Vizepräsidentin der BNetzA, und DSK-Chef Tobias Keber, VAUNET-Chef Claus Grewenig, der Neuropathologe Felix Sahm und Kristin Benedikt diskutiert, moderiert von Rolf

    Mehr erfahren
  • Compliance-Verstöße: Keine Vorfeststellung natürlicher Personen mehr erforderlich

    EuGH: Banken haften auch ohne Verurteilung ihrer Organmitglieder

    Der Europäische Gerichtshof hat mit Urteil vom 29. Januar 2026 (C-291/24) entschieden, dass die EU-Geldwäscherichtlinie einer nationalen Regelung entgegensteht, die Sanktionen gegen juristische Personen von der förmlichen Feststellung der Schuld natürlicher Personen abhängig macht. Das Urteil stärkt die Durchsetzbarkeit von Compliance-Anforderungen im Finanzsektor. Ausgangssachverhalt aus Österreich Die österreichische Finanzmarktaufsicht (FMA) hatte gegen die Steiermärkische Bank

    Mehr erfahren
WordPress Cookie Hinweis von Real Cookie Banner