E-Mails mit Patienten: Was datenschutzrechtlich erlaubt ist
Dürfen Sie Patienten per E-Mail antworten? Was bei E-Mail-Kommunikation mit Patienten laut DSGVO gilt – und wo die Grenzen liegen.
Lukas Kosman
Gründer & Chief Customer Officer
Mittwochnachmittag, eine Mail flattert rein: Die Patientin möchte wissen, ob ihr Laborwert aus der letzten Blutabnahme „im grünen Bereich" liegt, und bittet um kurze Rückmeldung per E-Mail. Die MFA zögert – und antwortet dann doch, denn die Patientin soll ja nicht extra anrufen müssen. Solche Situationen passieren in nahezu jeder Praxis, meist ohne dass jemand kurz innehält und nachdenkt. Genau in diesem Moment taucht eine Frage auf, die in vielen Praxen nie wirklich geklärt wurde: Was darf per E-Mail raus, und was nicht – und wer in der Praxis entscheidet das eigentlich?
Warum E-Mail mit Patienten überhaupt ein Thema ist
Gesundheitsdaten gehören zu den besonders geschützten Datenkategorien: Art. 9 DSGVO fasst sie unter die „besonderen Kategorien personenbezogener Daten", zu denen auch Angaben zur Gesundheit zählen. Das heißt nicht, dass Sie nie wieder eine E-Mail mit medizinischem Bezug schreiben dürfen – wohl aber, dass für diese Daten ein höheres Schutzniveau gilt als für eine simple Terminbestätigung. Auch scheinbar harmlose Angaben wie ein Medikamentenname oder ein Praxistermin bei einem Facharzt können bereits Rückschlüsse auf die Gesundheit zulassen.
Hinzu kommt die ärztliche Schweigepflicht, die unabhängig vom Übertragungsweg gilt und strafbewehrt ist. Nach Paragraf 203 StGB unterliegen ihr Ärzte, Zahnärzte, Tierärzte, Apotheker und Angehörige anderer Heilberufe, die eine staatlich geregelte Ausbildung voraussetzen. Eine unverschlüsselte E-Mail, die von Unbefugten mitgelesen wird, kann deshalb im Zweifel gleich zwei Rechtsgebiete berühren: Datenschutz- und Strafrecht. Für das Praxisteam bedeutet das: Auch eine gut gemeinte, schnelle Antwort kann im Ernstfall rechtliche Folgen haben, wenn die Mail in falsche Hände gerät.
Verschlüsselt oder unverschlüsselt – was wirklich verlangt wird
Hier herrscht in vielen Praxen Unsicherheit, weil die Antwort nicht schwarz-weiß ausfällt. Der Landesbeauftragte für Datenschutz Rheinland-Pfalz hat sich mit genau dieser Frage für Berufsgeheimnisträger befasst – ausdrücklich auch mit Blick auf Ärzte. Demnach müssen Berufsgeheimnisträger E-Mail-Kommunikation mit personenbezogenen Daten dem Stand der Technik entsprechend datensicher organisieren, um sich keinen Verstoß vorwerfen lassen zu müssen. Im Klartext: Wer sensible Patientendaten per Mail verschickt, sollte zumindest eine Transportverschlüsselung nutzen, bei besonders sensiblen Inhalten idealerweise eine Inhaltsverschlüsselung. In der Praxis heißt Transportverschlüsselung meist, dass die Verbindung zwischen den beteiligten Mailservern per TLS gesichert ist – ein Standard, den die meisten gängigen E-Mail-Anbieter mittlerweile unterstützen, ohne dass Sie dafür zusätzliche Software installieren müssen.
Ganz ohne Verschlüsselung ist trotzdem nicht automatisch alles verboten. Ein Unterschreiten dieser Sicherheitsanforderungen ist datenschutzrechtlich hinnehmbar, sofern eine freiwillige und informierte Einwilligung der betroffenen Person in die unverschlüsselte Kommunikation vorliegt. Diese Einwilligung muss sich an Art. 7 DSGVO messen lassen – sie muss also klar, informiert und nachweisbar sein. Eine solche Einwilligung ersetzt zwar keine technischen Schutzmaßnahmen, verschiebt aber die Verantwortung zumindest teilweise auf eine bewusste Entscheidung des Patienten.
Die Krux mit der „informierten" Einwilligung
Genau hier scheitern viele Praxen, selbst wenn sie es gut meinen. Ein Satz im Kleingedruckten der Website reicht nicht. Auch ein pauschaler Hinweis auf der Homepage über die Unsicherheit unverschlüsselter E-Mail-Kommunikation genügt laut LfDI nicht, weil nicht sichergestellt ist, dass der Kommunikationspartner ihn überhaupt gelesen hat. Die Einwilligung muss sich auf die konkrete Situation beziehen – am besten schriftlich, etwa über ein kurzes Formular bei der Anmeldung oder eine ausdrückliche Rückfrage, bevor sensible Inhalte verschickt werden. Besser ist deshalb ein kurzer, aktiver Hinweis im Gespräch oder eine Rückfrage per Telefon, bevor eine E-Mail mit sensiblem Inhalt überhaupt verschickt wird.
Ebenfalls wichtig: Schreibt der Patient selbst zuerst unverschlüsselt, ist das noch keine wirksame Einwilligung. Beginnt die betroffene Person die unverschlüsselte Kommunikation, lässt sich daraus laut LfDI keine informierte Einwilligung ableiten. Übertragen auf die Praxis heißt das: Fragt eine Patientin von sich aus per Mail nach ihrem Befund, dürfen Sie nicht automatisch annehmen, dass sie mit einer unverschlüsselten Antwort einverstanden ist. Dokumentieren Sie deshalb lieber einmal zu viel als einmal zu wenig, etwa mit einem kurzen Vermerk in der Patientenakte.
Was das für den Praxisalltag bedeutet
Drei Kategorien helfen, die Übersicht zu behalten.
- Organisatorische E-Mails ohne Gesundheitsbezug, etwa Terminbestätigungen oder allgemeine Praxisinformationen, sind unkritisch – solange eine Rechtsgrundlage vorliegt, in der Regel die Erfüllung des Behandlungsvertrags.
- E-Mails mit Gesundheitsdaten, bei denen eine dokumentierte, informierte Einwilligung zur unverschlüsselten Kommunikation vorliegt, sind möglich, bleiben aber ein Kompromiss.
- E-Mails mit sensiblen Befunden ohne jede Einwilligung und ohne Verschlüsselung sollten Sie grundsätzlich vermeiden. Hier ist ein Anruf oder ein gesichertes Patientenportal die sauberere Lösung.
Für die technische Seite gilt zusätzlich Art. 32 DSGVO: Verantwortliche müssen angemessene Sicherheitsmaßnahmen treffen, abgestuft nach dem Risiko der Verarbeitung. Eine Praxis, die regelmäßig Befunde per Mail verschickt, braucht andere Schutzmaßnahmen als eine, die ausschließlich Terminerinnerungen versendet. Nutzen Sie einen externen E-Mail-Anbieter oder ein cloudbasiertes System, kommt eine weitere Pflicht hinzu: ein Vertrag zur Auftragsverarbeitung nach Art. 28 DSGVO, sofern der Anbieter dabei Zugriff auf personenbezogene Daten hat.
Typische Stolperfallen im Alltag
Neben der Grundsatzfrage Verschlüsselung oder nicht gibt es im Alltag einige kleinere Fehlerquellen, die genauso häufig zu Problemen führen. Ein gemeinsames Teampostfach, auf das mehrere Mitarbeitende zugreifen, ist praktisch – aber nur dann unproblematisch, wenn klar geregelt ist, wer welche Mails lesen darf und wie lange sie gespeichert bleiben. Automatische Weiterleitungen an private E-Mail-Adressen von Mitarbeitenden sollten Sie grundsätzlich vermeiden, auch wenn sie im Alltag bequem erscheinen. Ebenso leicht passiert es, dass ein Anhang mit der kompletten Patientenakte verschickt wird, obwohl nur ein einzelner Befund gemeint war – ein Blick auf den Anhang vor dem Versenden kostet wenig Zeit und verhindert viel Ärger. Auch die automatische Vervollständigung von E-Mail-Adressen im Programm birgt Risiken: Wer schnell tippt, landet schneller als gedacht beim falschen Empfänger mit ähnlichem Namen. Kleine Routinen wie eine kurze Sichtkontrolle vor dem Klick auf „Senden" helfen, genau solche Fehler zu vermeiden.
Praktische Schritte, die sich lohnen
Ein paar Maßnahmen lassen sich ohne großen Aufwand umsetzen und schaffen spürbar mehr Sicherheit.
Legen Sie fest, welche Inhalte grundsätzlich nicht per unverschlüsselter Mail rausgehen dürfen – zum Beispiel konkrete Diagnosen, Laborwerte oder psychotherapeutische Inhalte. Schulen Sie Ihr Team kurz dazu, damit nicht jede MFA im Zweifel selbst entscheiden muss. Und wenn Patienten ausdrücklich eine schnelle Antwort per Mail wünschen, holen Sie die Einwilligung aktiv ein, statt sie stillschweigend vorauszusetzen. Ein kurzer Satz am Telefon oder ein Kästchen im Anmeldeformular reicht oft schon.
Sinnvoll ist außerdem ein Blick auf die eigene Datenschutzerklärung: Dort gehört laut Art. 13 DSGVO transparent erklärt, wie Patientendaten verarbeitet werden – auch wenn E-Mail-Kommunikation davon nur ein Baustein ist. Wer ohnehin prüfen möchte, ob die eigene Website an dieser Stelle sauber aufgestellt ist, kann das über den kostenlosen Website-Check tun. Wer mag, kann zusätzlich eine kurze interne Checkliste erstellen, die neue Mitarbeitende direkt bei der Einarbeitung durchgehen – das spart späteres Nachfragen und sorgt für einheitliche Standards im Team.
Was, wenn mal etwas schiefgeht
Trotz aller Vorsicht kann eine Mail an die falsche Adresse gehen oder ein Anhang vertauscht werden. Ärgerlich, aber nicht automatisch eine Katastrophe. Entscheidend ist die Reaktion: Dokumentieren Sie den Vorfall, informieren Sie betroffene Patienten, wenn für sie ein Risiko besteht, und prüfen Sie, ob eine Meldung an die Aufsichtsbehörde nötig ist. Halten Sie außerdem fest, welche Maßnahmen Sie ergriffen haben, um einen ähnlichen Fehler künftig zu vermeiden – das zeigt im Zweifel auch gegenüber der Aufsichtsbehörde, dass Sie das Thema ernst nehmen. Eine Praxis, die ihre E-Mail-Kommunikation grundsätzlich durchdacht hat, steht in so einem Fall deutlich besser da als eine, die sich nie damit befasst hat.
Fazit: Womit anfangen?
Fangen Sie nicht bei der Technik an, sondern bei der Frage, was überhaupt per Mail raus muss. Vieles lässt sich auch telefonisch oder über ein Patientenportal klären, ohne dass Sie sich mit Verschlüsselung und Einwilligungen beschäftigen müssen. Für den Rest gilt: lieber eine kurze, aktiv eingeholte Einwilligung als ein stiller Hinweis im Kleingedruckten. Wer zusätzlich die technischen Grundlagen – Transportverschlüsselung, Verträge mit dem E-Mail-Anbieter – einmal sauber aufsetzt, muss sich damit lange nicht mehr neu beschäftigen. Am Ende profitieren davon nicht nur Sie als Praxisinhaber, sondern auch das Vertrauen der Patienten in einen sorgsamen Umgang mit ihren Daten. Weitere Praxis-Themen rund um Datenschutz und Werberecht finden Sie im Ratgeber, eine Einordnung speziell zu DSGVO und HWG bei den Leistungen zu DSGVO und HWG.
Stand: Oktober 2026. Dieser Beitrag ersetzt keine Rechtsberatung.
Häufige Fragen
- Darf ich Laborwerte oder Befunde per E-Mail an Patienten schicken?
- Rechtlich möglich, aber riskant. Gesundheitsdaten zählen zu den besonderen Kategorien personenbezogener Daten nach Art. 9 DSGVO und brauchen ein entsprechend hohes Schutzniveau. Ohne Verschlüsselung oder eine informierte Einwilligung des Patienten sollten Sie auf den Versand verzichten und stattdessen anrufen oder die Werte im Praxisportal bereitstellen.
- Reicht ein Hinweis auf der Praxis-Website, dass E-Mails unverschlüsselt sind?
- Nein. Ein pauschaler Hinweis auf der Homepage genügt laut LfDI Rheinland-Pfalz nicht als informierte Einwilligung, weil nicht sichergestellt ist, dass der Patient ihn tatsächlich gelesen hat. Die Einwilligung muss sich konkret auf die jeweilige Kommunikation beziehen.
- Macht sich mein Praxisteam strafbar, wenn eine E-Mail mit Patientendaten abgefangen wird?
- Eine Strafbarkeit nach Paragraf 203 StGB setzt ein unbefugtes Offenbaren voraus, also in der Regel ein Verschulden der Praxis, etwa durch grob unsichere Technik oder eine falsch adressierte Mail. Wer angemessene Sicherheitsmaßnahmen trifft und die Einwilligung des Patienten dokumentiert, reduziert dieses Risiko erheblich.
- Was ist mit Terminbestätigungen oder Erinnerungen per E-Mail?
- Das ist in der Regel unkritischer als der Versand von Befunden, weil hier kaum Gesundheitsdaten im eigentlichen Sinn übertragen werden. Dennoch brauchen Sie eine Rechtsgrundlage nach Art. 6 DSGVO, meist die Erfüllung des Behandlungsvertrags, und sollten Absenderadresse sowie Betreffzeile so gestalten, dass keine Rückschlüsse auf die Behandlung möglich sind.
- Brauche ich für meinen E-Mail-Anbieter einen Auftragsverarbeitungsvertrag?
- Wenn ein externer Anbieter die E-Mails Ihrer Praxis technisch verarbeitet und dabei Zugriff auf personenbezogene Daten hat, benötigen Sie einen Vertrag zur Auftragsverarbeitung nach Art. 28 DSGVO. Das betrifft viele gängige E-Mail-Hoster und auch cloudbasierte Praxisverwaltungssysteme mit Mail-Funktion.
Quellen
- LfDI Rheinland-Pfalz: E-Mail und Berufsgeheimnisträger
- Paragraf 203 StGB — Verletzung von Privatgeheimnissen
- Art. 9 DSGVO — Verarbeitung besonderer Kategorien personenbezogener Daten
- Art. 7 DSGVO — Bedingungen für die Einwilligung
- Art. 32 DSGVO — Sicherheit der Verarbeitung
- Art. 28 DSGVO — Auftragsverarbeiter
Fragen zur Website Ihrer Praxis?
Im kostenlosen Erstgespräch bekommen Sie in 15 Minuten eine ehrliche Einschätzung — unverbindlich und ohne Fachchinesisch.
