Klarvus
Alle Beiträge

· Maximilian SchützAktualisiert am

Schweigepflicht und KI in der Arztpraxis: § 203 StGB

Schweigepflicht und KI in der Arztpraxis: Was Sie zu Datenwegen, Dienstleistern und § 203 StGB prüfen sollten. Mit konkreten Prüffragen für Ihre Praxis.

Die ärztliche Schweigepflicht gilt auch beim Einsatz von KI in der Arztpraxis. § 203 StGB schützt anvertraute oder beruflich bekannt gewordene Geheimnisse. Das betrifft etwa Befunde im Posteingang und Inhalte eines Patientengesprächs. Die datenschutzrechtliche Prüfung nach der DSGVO kommt hinzu.

Dienstleister und Geheimhaltung

Nach § 203 Abs. 3 StGB dürfen Berufsgeheimnisträger Geheimnisse gegenüber sonstigen mitwirkenden Personen offenbaren, soweit dies für deren Tätigkeit erforderlich ist. Dazu können IT-Dienstleister gehören. Die Einbindung verlangt eine Prüfung der konkreten Tätigkeit und der benötigten Zugriffe.

§ 203 Abs. 4 StGB erfasst auch die unbefugte Offenbarung durch mitwirkende Personen. Er enthält außerdem Strafbarkeitsregeln für den Fall, dass eine erforderliche Verpflichtung zur Geheimhaltung unterblieben ist und die mitwirkende Person ein Geheimnis unbefugt offenbart. Den Wortlaut finden Sie in § 203 StGB.

Lassen Sie vor der Nutzung klären, welche Geheimhaltungsverpflichtungen und Verträge Ihr Einsatz erfordert. Dieser Beitrag beschreibt Prüfpunkte mit Stand September 2026. Die Bewertung Ihrer konkreten Konstellation gehört zu Ihrer Rechtsberatung oder Ihrem Datenschutzbeauftragten.

Fünf Fragen an Ihren KI-Anbieter

1. Wer erhält welche Inhalte?

Lassen Sie sich den Weg eines Dokuments vom Eingang bis zur Ablage zeigen. Erfassen Sie auch Supportzugriffe, Protokolle und Sicherungen. Verwenden Sie für die Demonstration ein erfundenes Beispieldokument.

2. Wo werden die Daten verarbeitet?

Fragen Sie getrennt nach der Anwendung, der Spracherkennung und dem Sprachmodell. Fordern Sie die Liste der beteiligten Dienstleister einschließlich Unterauftragnehmer an. Ein deutscher Speicherort beschreibt noch nicht den gesamten Verarbeitungsweg.

3. Welche Inhalte bleiben gespeichert?

Klären Sie die Speicherfristen für Audio, Transkripte und technische Protokolle. Lassen Sie sich erklären, worauf sich eine Zusage zur Nicht-Speicherung bezieht. Fragen Sie zusätzlich nach einer Nutzung der Inhalte zum Modelltraining und nach der Löschung bei Vertragsende.

4. Welche Vereinbarungen decken den Einsatz ab?

Bei Auftragsverarbeitung ist Art. 28 DSGVO relevant. Dazu gehören die vertraglichen Regelungen und die Auswahl eines Dienstleisters mit geeigneten Garantien. Die Leitlinien des Europäischen Datenschutzausschusses zu Verantwortlichen und Auftragsverarbeitern erläutern die Rollen. Prüfen Sie die Geheimhaltung nach § 203 StGB zusätzlich.

5. Wer kontrolliert das Ergebnis?

Lassen Sie sich zeigen, wann ein Entwurf in die Akte übernommen oder eine Antwort versendet wird. Legen Sie fest, wer die Inhalte prüft. Eine menschliche Freigabe regelt einen Arbeitsschritt; sie ersetzt keine Prüfung der vorausgehenden Datenverarbeitung.

Namen entfernen reicht nicht immer

Pseudonymisierte Daten können weiterhin einer Person zugeordnet werden, wenn zusätzliche Informationen vorliegen. Sie bleiben dann personenbezogen. Auch Angaben im Freitext können eine Person erkennbar machen. Der Europäische Datenschutzausschuss beschreibt die Voraussetzungen der Pseudonymisierung.

Fordern Sie eine Beschreibung an, welche Angaben das System entfernt und wie verbleibende Risiken behandelt werden. Die Aussage „Namen werden entfernt“ beantwortet diese Fragen noch nicht.

Prüfpunkte für Posteingang und Gesprächsaufnahme

Beim Posteingang sollten Sie neben dem KI-Anbieter die angebundenen E-Mail- und Faxdienste berücksichtigen. Klären Sie, wer einen Befund sehen darf und wie die Zuordnung zur Patientenakte kontrolliert wird. Der Ablauf von Klarvus im Posteingang trennt automatische Sortierung und Freigabe medizinischer Inhalte.

Bei einer Gesprächsaufnahme prüfen Sie vorab die Information und Einwilligung der Beteiligten. Halten Sie fest, wie eine Ablehnung im Praxisablauf behandelt wird und was mit Audio und Transkript geschieht. Die Funktionsseite Diktat und Aufnahme beschreibt den Ablauf in Klarvus.

Lokale KI und Fernwartung

Ein Modell auf dem Praxisserver verarbeitet die KI-Anfrage vor Ort. Externe Wartungszugriffe müssen trotzdem geprüft werden. Fragen Sie, wer Zugriff erhalten kann, wie dieser begrenzt wird und welche Geheimhaltungsvereinbarungen gelten.

Der Beitrag Lokale KI in der Arztpraxis hilft, Anwendung, Modellverarbeitung und weitere Datenwege getrennt zu betrachten.

Wie Klarvus die Abläufe trennt

Klarvus bietet On-Premise, Hybrid und deutsche Cloud. Im On-Premise-Modell läuft die KI-Verarbeitung auf dem Praxisserver. Hybrid nutzt eine lokale Pseudonymisierung vor der KI-Verarbeitung in Deutschland; beim Cloud-Modell läuft zusätzlich die Anwendung in der deutschen Cloud. Die Betriebsmodelle beschreiben diese Wege genauer.

Klarvus sortiert eingehende Post automatisch. Antworten an Patienten und medizinische Inhalte werden vor Versand beziehungsweise Übernahme in die Akte durch Menschen freigegeben. Bei Einrichtung und Wartung sind mögliche Zugriffe des Dienstleisters zusätzlich zu berücksichtigen.

Halten Sie die Antworten Ihres Anbieters zusammen mit den vereinbarten Datenwegen fest. Damit können Ihre Rechtsberatung und Ihr Datenschutzbeauftragter den geplanten Einsatz anhand konkreter Unterlagen prüfen.

20 Minuten, unverbindlich.

Wir zeigen Ihnen, wie Klarvus in Ihrer Praxis aussehen würde. Ohne Verpflichtung.

Oder Aufnahme ins Pilotprogramm anfragen

Praxis-Posteingang-Check

Schritt 1 von 6

Bitte geben Sie keine Patientendaten ein.

01 · Eingangsmenge

Wie viele E-Mails gehen an einem normalen Arbeitstag ungefähr in Ihrer Praxis ein?

Eine Schätzung reicht. Gemeint sind eingehende E-Mails, nicht KIM oder Fax.

Schweigepflicht und KI in der Arztpraxis: § 203 StGB | Klarvus