Wie lange müssen Praxen Patientendaten speichern?

Wie lange müssen Praxen Patientendaten speichern?

26. September 2026 0 Comments

Ein Patient wechselt die Praxis, eine ehemalige Patientin fordert Einsicht in ihre Unterlagen oder die Software wird erneuert: Spätestens dann stellt sich im Praxisalltag die entscheidende Frage: Wie lange Patientendaten speichern? Die Antwort lautet meist zehn Jahre – aber diese Faustregel reicht für eine rechtssichere Löschentscheidung nicht aus. Je nach Behandlung, Alter des Patienten und Art der Dokumentation gelten längere Fristen. Gleichzeitig dürfen Daten nicht einfach unbegrenzt im System verbleiben.

Für Praxisinhaber bedeutet das: Aufbewahrung, Archivierung und Löschung brauchen einen klaren, technisch umsetzbaren Prozess. Nur so bleiben Behandlungsunterlagen verfügbar, vertraulich und bei einer Prüfung nachvollziehbar – ohne dass sich Altbestände unkontrolliert ansammeln.

Wie lange Patientendaten speichern? Die Grundfrist

Die wichtigste Grundlage ist § 630f BGB. Danach müssen Behandelnde die Patientenakte grundsätzlich zehn Jahre nach Abschluss der Behandlung aufbewahren. Die Frist gilt für die vollständige Dokumentation, also nicht nur für Arztbriefe oder Befunde. Auch Anamnesen, Diagnosen, Aufklärungen, Einwilligungen, Therapien, Verordnungen, Verlaufsdokumentationen und relevante Kommunikationsinhalte gehören dazu.

Entscheidend ist der Abschluss der Behandlung, nicht der Tag, an dem ein einzelner Befund abgelegt wurde. Bei länger laufenden Behandlungsverhältnissen kann das die Fristberechnung anspruchsvoll machen. Eine fortgesetzte Betreuung, etwa bei chronischen Erkrankungen oder in der Psychotherapie, verschiebt den Beginn der Aufbewahrungsfrist. Die Praxis sollte deshalb nachvollziehbar festlegen, wann ein Behandlungsfall tatsächlich beendet ist.

Die zehn Jahre sind keine Empfehlung, sondern die gesetzliche Mindestfrist. Berufsrechtliche Regelungen der jeweiligen Landesärztekammer, Landeszahnärztekammer oder Psychotherapeutenkammer können ergänzende Vorgaben enthalten. Im Zweifel gilt die längere einschlägige Frist.

Sonderfälle mit längeren Aufbewahrungsfristen

Wer pauschal nach zehn Jahren löscht, kann relevante Sonderregelungen übersehen. Besonders wichtig ist die Dokumentation bei Anwendungen ionisierender Strahlung. Nach den Vorgaben des Strahlenschutzrechts sind entsprechende Aufzeichnungen in der Regel zehn Jahre aufzubewahren. Wurde die behandelte Person vor dem 18. Lebensjahr untersucht oder behandelt, müssen die Unterlagen mindestens bis zur Vollendung des 28. Lebensjahres verfügbar bleiben.

Auch bei Bluttransfusionen gelten deutlich längere Zeiten. Die zur Rückverfolgung erforderliche Dokumentation ist nach dem Transfusionsgesetz 30 Jahre aufzubewahren. Das betrifft nicht jede Praxis, zeigt aber, warum ein einheitlicher Löschlauf für sämtliche Dokumente riskant ist.

Daneben können sich längere Fristen aus besonderen Leistungsbereichen, Verträgen, Qualitätssicherungsanforderungen oder berufsrechtlichen Vorgaben ergeben. Abrechnungs-, Buchhaltungs- und Steuerunterlagen folgen ebenfalls eigenen Aufbewahrungsregeln. Sie sind nicht automatisch mit der Patientenakte gleichzusetzen und dürfen nicht allein deshalb gelöscht werden, weil die medizinische Dokumentationsfrist endet.

Warum zehn Jahre nicht bedeuten, alles zehn Jahre zu löschen

Die Mindestfrist beantwortet nur einen Teil der Frage. Die Datenschutz-Grundverordnung verlangt, personenbezogene Daten nicht länger als erforderlich zu speichern. Gleichzeitig erlaubt sie eine weitere Speicherung, wenn eine rechtliche Aufbewahrungspflicht besteht. Für die Patientenakte besteht diese Pflicht regelmäßig während der gesetzlichen Frist.

Nach Ablauf der jeweiligen Frist braucht die Praxis jedoch eine dokumentierte Entscheidung: Gibt es noch einen konkreten gesetzlichen, vertraglichen oder rechtlichen Grund für die weitere Speicherung? Oder sind die Daten datenschutzkonform zu löschen beziehungsweise dauerhaft zu anonymisieren? Ein bloßes “Das könnte irgendwann noch nützlich sein” ist kein ausreichender Zweck.

Dabei ist Augenmaß gefragt. Bestehen konkrete Auseinandersetzungen, offene Ansprüche oder gesetzliche Sonderpflichten, kann eine weitere Aufbewahrung geboten sein. Ohne solchen Anlass wird aus dem Sicherheitsgefühl schnell ein Datenschutzrisiko. Große, ungeprüfte Datenarchive sind für Cyberangriffe besonders attraktiv und erschweren der Praxis den Überblick.

Aufbewahren heißt: lesbar, vollständig und geschützt archivieren

Eine Akte erfüllt ihre Funktion nicht, wenn sie zwar irgendwo gespeichert, im Bedarfsfall aber nicht mehr lesbar ist. Die Dokumentation muss während der gesamten Frist verfügbar bleiben. Bei digitalen Patientenakten betrifft das nicht nur die Datenbank selbst, sondern auch gescannte Dokumente, Bilder, Anhänge, Signaturen und die Informationen, die ihre Zuordnung verständlich machen.

Änderungen in der Patientenakte müssen nachvollziehbar bleiben. Einträge dürfen nicht unbemerkt überschrieben werden. Gute Praxissoftware unterstützt diese Anforderung durch Protokollierung, Rollen- und Rechtekonzepte sowie nachvollziehbare Korrekturen. Gerade bei einem Systemwechsel sollte vorab geklärt werden, ob alle Altdaten vollständig exportiert, strukturiert archiviert und später wieder lesbar gemacht werden können.

Ein PDF-Export allein ist nicht immer die richtige Antwort. Er kann Unterlagen sichern, bildet aber je nach System nicht alle Zusammenhänge, Protokolle oder Bilddaten ab. Deshalb braucht jede Praxis ein Archivkonzept, das medizinische, rechtliche und technische Anforderungen zusammenführt.

Das Archivkonzept der Praxis sollte diese Fragen beantworten

Für einen belastbaren Prozess muss klar sein, welche Dokumentarten wo gespeichert werden, welche Frist jeweils gilt und wer die Verantwortung trägt. Ebenso wichtig sind Zugriffsrechte: Mitarbeitende benötigen nur die Daten, die sie für ihre Aufgaben brauchen. Ehemalige Mitarbeitende dürfen nach dem Ausscheiden keinen Zugang zu Archivbeständen behalten.

Mindestens genauso entscheidend ist die technische Absicherung. Verschlüsselung, aktuelle Zugriffsschutzmechanismen, regelmäßige Datensicherungen und getestete Wiederherstellungen schützen die Verfügbarkeit der Daten. Ein Backup ist nur dann ein Backup, wenn die Praxis es im Ernstfall auch zurückspielen kann.

Bei externen IT-Dienstleistern oder Cloud-Angeboten müssen Zuständigkeiten schriftlich geregelt sein. Dazu gehören insbesondere Auftragsverarbeitung, Berechtigungskonzepte, Speicherorte, Supportzugriffe und der Umgang mit Sicherheitsvorfällen. Für Praxisinhaber ist nicht entscheidend, ob die Technik besonders kompliziert klingt. Entscheidend ist, dass sie nachweisbar funktioniert und im Alltag verständlich verwaltet wird.

Löschfristen aktiv steuern statt Altakten vergessen

Viele Praxen haben ein digitales Archiv, aber keinen geregelten Löschprozess. Die Folge: Daten bleiben über Jahrzehnte im System, oft auch in alten Laufwerken, E-Mail-Postfächern oder stillgelegten Programmen. Das erhöht nicht nur den Speicherbedarf. Jede zusätzliche Kopie vergrößert die Angriffsfläche und macht Auskunfts- sowie Löschanfragen aufwendiger.

Sinnvoll ist ein Löschkonzept mit festen Prüfroutinen. Es sollte unterscheiden zwischen laufenden Behandlungsakten, fristgebundenen Archivakten, Unterlagen mit Sonderfristen und Daten, die nach Ablauf aller Pflichten gelöscht werden können. Die Löschung muss nachvollziehbar dokumentiert werden, ohne dabei die gelöschten Gesundheitsdaten erneut unnötig festzuhalten.

Besondere Aufmerksamkeit verdienen Sicherungskopien. Daten müssen nicht zwingend in jeder historischen Sicherung sofort technisch einzeln entfernt werden, wenn dies unverhältnismäßig wäre. Sie dürfen aber nicht aus einem Backup wieder produktiv verfügbar gemacht werden, ohne die fällige Löschung danach erneut umzusetzen. Auch hierfür braucht es eine schriftliche Regelung mit klaren Verantwortlichkeiten.

Papierakten gehören in denselben Prozess. Nach Ablauf der Frist reicht es nicht, sie über den normalen Papiermüll zu entsorgen. Erforderlich ist eine datenschutzgerechte Vernichtung, etwa durch geeignete Sicherheitsbehälter und einen verlässlichen Aktenvernichter oder zertifizierten Entsorgungsdienst. Das Vernichtungsdatum und der Vorgang sollten dokumentiert sein.

Patientenrechte und Auskünfte zuverlässig ermöglichen

Patientinnen und Patienten haben grundsätzlich Anspruch auf Einsicht in ihre vollständige Patientenakte. Eine geordnete Archivierung hilft daher nicht nur bei Prüfungen oder Haftungsfragen, sondern auch dann, wenn eine Kopie angefordert wird. Liegen Daten verteilt in E-Mails, alten Serverfreigaben und verschiedenen Praxisprogrammen, kostet jede Anfrage unnötig Zeit und schafft Fehlerquellen.

Die Praxis sollte intern festlegen, wer Auskunftsersuchen entgegennimmt, wer die Identität prüft und wie Unterlagen sicher bereitgestellt werden. Bei Gesundheitsdaten ist ein ungeschützter Versand per E-Mail häufig keine gute Lösung. Der Übertragungsweg muss zum Schutzbedarf passen.

Technik und Fristen gemeinsam verantworten

Aufbewahrungsfristen lassen sich nicht allein mit einer Excel-Liste beherrschen. Sie müssen in Praxissoftware, Archiv, Backup-Konzept, Berechtigungen und Arbeitsabläufen abgebildet sein. Genau hier entsteht oft die größte Entlastung durch eine medizinisch spezialisierte IT-Betreuung: Fristen werden nicht nur erklärt, sondern technisch sauber umgesetzt und regelmäßig überprüft.

Ein klarer Blick auf Ihre Bestände schafft Sicherheit: Welche Daten liegen wo? Welche Fristen gelten? Kann Ihr Team im Ernstfall auf vollständige Akten zugreifen – und werden abgelaufene Daten zuverlässig entfernt? Wer diese Fragen heute strukturiert beantwortet, schützt morgen Patienten, Praxis und Arbeitsfähigkeit gleichermaßen.

leave a comment