DSGVO-konforme Klientenverwaltung heißt: Gesundheitsdaten fallen unter Art. 9 DSGVO, Verstöße meldest du binnen 72 Stunden. Die Checkliste für deinen Dienst.
.png)
● Auf einen Blick
DSGVO-konforme Klientenverwaltung bedeutet für deinen Betreuungsdienst: Du erhebst, speicherst und verarbeitest die Daten deiner Klienten nur mit gültiger Rechtsgrundlage, dokumentierst diese Verarbeitung nachvollziehbar und sicherst sie technisch wie organisatorisch ab. Klingt nach Papierkram, ist in der Praxis aber vor allem eine Frage der Routine – wenn du einmal weißt, welche Punkte wirklich zählen, baust du den Rest in deinen Arbeitsalltag ein, statt ihn bei jeder Prüfung neu zusammenzusuchen.
Die Datenschutz-Grundverordnung (DSGVO) betrifft Betreuungsdienste besonders stark, weil fast jede Angabe, die du über einen Klienten führst, zu den besonderen Kategorien personenbezogener Daten nach Art. 9 DSGVO zählt. Pflegegrad, Medikamentenplan, Mobilitätseinschränkungen oder Hinweise zu einer Demenzerkrankung sind Gesundheitsdaten im Sinne der Verordnung – die allgemeine Rechtsgrundlage aus Art. 6 DSGVO reicht dafür allein nicht aus, du brauchst zusätzlich eine der engeren Ausnahmen aus Art. 9 Abs. 2 DSGVO. Das unterscheidet deinen Dienst von den meisten anderen kleinen Unternehmen, die überwiegend Namen und Adressen verarbeiten.
„Die Verarbeitung personenbezogener Daten, aus denen die rassische und ethnische Herkunft, politische Meinungen, religiöse oder weltanschauliche Überzeugungen oder die Gewerkschaftszugehörigkeit hervorgehen, sowie die Verarbeitung von genetischen Daten, biometrischen Daten zur eindeutigen Identifizierung einer natürlichen Person, Gesundheitsdaten oder Daten zum Sexualleben oder der sexuellen Orientierung einer natürlichen Person ist untersagt.“ – Art. 9 Abs. 1 DSGVO
Art. 9 Abs. 2 DSGVO öffnet von diesem Verbot mehrere Ausnahmen. Für Betreuungsdienste relevant sind vor allem die ausdrückliche Einwilligung des Klienten nach Buchstabe a und die Verarbeitung für Zwecke der Gesundheitsversorgung nach Buchstabe h – ergänzt um §22 Bundesdatenschutzgesetz (BDSG), der zusätzliche Schutzmaßnahmen wie ein Zugriffskonzept oder eine Verschwiegenheitsverpflichtung deiner Mitarbeitenden verlangt.
Die folgende Checkliste bündelt die sieben Punkte, die bei einer Prüfung am häufigsten abgefragt werden.
Punkt Rechtsgrundlage Was du konkret brauchst 1. Rechtsgrundlage klären Art. 6, Art. 9 DSGVO, §22 BDSG Für jede Datenkategorie eine dokumentierte Rechtsgrundlage 2. Klienten informieren Art. 13 DSGVO Datenschutzerklärung, die Klienten bei Vertragsschluss erhalten 3. Auftragsverarbeitung absichern Art. 28 DSGVO AVV mit jedem Software-, Cloud- und IT-Dienstleister 4. Verarbeitungstätigkeiten dokumentieren Art. 30 DSGVO Aktuelles Verzeichnis von Verarbeitungstätigkeiten 5. Daten technisch absichern Art. 32 DSGVO Zugriffskonzept, Verschlüsselung, Berechtigungsstufen 6. Löschroutine festlegen Art. 5 Abs. 1 lit. e DSGVO Klare Fristen, wann welche Daten gelöscht werden 7. Notfallplan für Datenpannen Art. 33, Art. 34 DSGVO Prozess für die 72-Stunden-Meldung an die Aufsichtsbehörde
Für jede Kategorie von Klientendaten brauchst du eine schriftlich festgehaltene Rechtsgrundlage, nicht nur ein allgemeines Gefühl von „das machen wir schon immer so". Für den Pflegevertrag selbst greift meist Art. 6 Abs. 1 lit. b DSGVO, für die Gesundheitsdaten zusätzlich Art. 9 Abs. 2 lit. h DSGVO in Verbindung mit §22 BDSG oder – wenn du dich lieber auf eine ausdrückliche Zustimmung stützt – die Einwilligung nach Art. 9 Abs. 2 lit. a DSGVO. Halte in deinen Unterlagen fest, welche Grundlage für welche Datenkategorie gilt, damit du bei einer Rückfrage nicht erst suchen musst.
Jeder Klient hat nach Art. 13 DSGVO das Recht, bei der Erhebung seiner Daten zu erfahren, wer sie verarbeitet, wofür und wie lange. In der Praxis heißt das: eine verständliche Datenschutzerklärung, die du zusammen mit dem Pflegevertrag aushändigst und die auch benennt, welche Rechte der Klient hat – etwa auf Auskunft nach Art. 15 DSGVO, Berichtigung nach Art. 16 DSGVO oder Löschung nach Art. 17 DSGVO.
Sobald ein externer Anbieter Klientendaten in deinem Auftrag verarbeitet – etwa eine Software für die Klientenverwaltung, ein Cloud-Hosting-Anbieter oder ein externer IT-Support mit Fernzugriff –, brauchst du mit ihm einen Auftragsverarbeitungsvertrag (AVV) nach Art. 28 DSGVO. Ohne diesen Vertrag verarbeitest du die Daten deiner Klienten über den Dienstleister ohne gültige Rechtsgrundlage, selbst wenn die Verarbeitung bei dir selbst rechtmäßig wäre. Seriöse Anbieter von Software für die Alltags- und Betreuungspflege stellen den AVV standardmäßig zum Vertragsabschluss bereit.
Ein Verzeichnis von Verarbeitungstätigkeiten nach Art. 30 DSGVO ist für Betreuungsdienste praktisch immer Pflicht: Die Ausnahme für Unternehmen mit weniger als 250 Mitarbeitenden nach Art. 30 Abs. 5 DSGVO greift nicht, sobald die Verarbeitung nicht nur gelegentlich erfolgt oder besondere Kategorien personenbezogener Daten betrifft – beides trifft auf die laufende Dokumentation von Pflege- und Betreuungseinsätzen zu. Das Verzeichnis listet für jede Verarbeitungstätigkeit auf, welche Daten du zu welchem Zweck, auf welcher Rechtsgrundlage und wie lange verarbeitest.
Art. 32 DSGVO verlangt technische und organisatorische Maßnahmen (TOM), die dem Risiko der Verarbeitung angemessen sind – bei Gesundheitsdaten ist die Latte entsprechend hoch. Dazu zählen ein Berechtigungskonzept, das jedem Mitarbeitenden nur Zugriff auf tatsächlich betreute Klienten gibt, eine verschlüsselte Übertragung und Speicherung der Daten sowie ein Passwortkonzept für Diensthandys und Tablets. Auch Papierunterlagen gehören dazu: Ein Aktenordner im unverschlossenen Büro ist ebenso ein Verstoß wie eine ungesicherte Cloud-Ablage.
Der Grundsatz der Speicherbegrenzung nach Art. 5 Abs. 1 lit. e DSGVO verpflichtet dich, Klientendaten nur so lange aufzubewahren, wie es für den jeweiligen Zweck oder eine gesetzliche Aufbewahrungspflicht nötig ist – danach musst du sie löschen. Für einzelne Belege gibt es feste Fristen: Ein Leistungsnachweis etwa gilt als Buchungsbeleg und unterliegt der Aufbewahrungspflicht nach §147 Abgabenordnung, die seit dem 01.01.2025 acht Jahre beträgt.
Verlierst du die Kontrolle über Klientendaten – etwa durch ein gestohlenes Diensttablet, einen Hackerangriff oder eine falsch adressierte E-Mail –, greift die Meldepflicht nach Art. 33 DSGVO. Du musst die Aufsichtsbehörde grundsätzlich innerhalb von 72 Stunden nach Bekanntwerden informieren, es sei denn, ein Risiko für die Rechte und Freiheiten der betroffenen Klienten ist unwahrscheinlich. Besteht ein hohes Risiko, kommt nach Art. 34 DSGVO zusätzlich die Pflicht hinzu, die Klienten selbst zu benachrichtigen. Ein kurzer, vorab festgelegter Ablauf – wer meldet, wer dokumentiert, wer informiert die Klienten – erspart dir wertvolle Zeit.
Einen Datenschutzbeauftragten musst du nach §38 Abs. 1 Satz 1 BDSG bestellen, sobald in der Regel mindestens 20 Personen ständig mit der automatisierten Verarbeitung personenbezogener Daten beschäftigt sind – dazu zählen bei einem Betreuungsdienst auch Betreuungskräfte, die über eine App auf Klientendaten zugreifen, nicht nur das Büropersonal. Unabhängig von dieser Zahl kann eine Bestellung sinnvoll sein, wenn deine Kerntätigkeit in der umfangreichen Verarbeitung von Gesundheitsdaten besteht. Politisch diskutiert wird derzeit eine Anhebung der Schwelle auf 50 Personen, beschlossen ist das nach aktuellem Stand aber noch nicht. TODO: Reformstand von §38 BDSG zum Zeitpunkt der Veröffentlichung erneut prüfen, falls sich die Schwelle geändert hat.
Bei einem Verstoß gegen die DSGVO drohen Bußgelder von bis zu 20.000.000,00 € oder bis zu 4 Prozent des weltweiten Jahresumsatzes des vorangegangenen Geschäftsjahres, je nachdem, welcher Betrag höher ist – das legt Art. 83 Abs. 5 DSGVO fest. In der Praxis fallen Bußgelder gegen kleine Betreuungsdienste deutlich niedriger aus als dieser Höchstrahmen, richten sich aber nach Schwere des Verstoßes, Anzahl der betroffenen Klienten und danach, ob du vorher schon angemessene Maßnahmen getroffen hattest. Daneben drohen zivilrechtliche Schadensersatzansprüche nach Art. 82 DSGVO sowie ein Vertrauensverlust, der sich schwer beziffern lässt, im Alltag aber genauso schwer wiegt.
Für deinen Betreuungsdienst zahlt sich eine DSGVO-konforme Klientenverwaltung am meisten aus, wenn du sie nicht als einmaliges Projekt behandelst, sondern als festen Bestandteil deiner Abläufe: eine dokumentierte Rechtsgrundlage für jede Datenkategorie, ein aktueller AVV mit jedem Dienstleister, ein gepflegtes Verzeichnis von Verarbeitungstätigkeiten, ein Zugriffskonzept, eine klare Löschroutine und ein eingeübter Notfallplan. Eine Software wie HeyCarla, die Zugriffsrechte je Mitarbeitenden abbildet und Klientendaten verschlüsselt speichert, nimmt dir einen Teil der technischen Absicherung ab – Datenschutzerklärung, AVV und Löschroutine bleiben trotzdem deine Aufgabe als Betreiber:in.
Rechtsstand dieses Artikels: 28.08.2026. Er ersetzt keine Rechtsberatung im Einzelfall – bei konkreten Fragen zur DSGVO-konformen Klientenverwaltung in deinem Betreuungsdienst hilft dir ein Fachanwalt für Datenschutzrecht oder die zuständige Landesdatenschutzbehörde weiter.
● Weiterlesen
● HeyCarla kennenlernen
Der Abschluss ist auf jeder Artikelseite identisch und wird im Template einmal gepflegt, nicht pro Artikel.