← DSGVO Checker

DSGVO Check für Zahnarztpraxen: Patientenakten und Praxisbetrieb absichern

Web-Skyline · April 2026 · 12 Min. Lesezeit · Für Zahnarztpraxen in 50 Staedten

Zahnarztpraxen sind 2025 einer der Top-Zielgruppen für Abmahnkanzleien. Grund: die Branche verarbeitet Kostenvoranschläge, Befunde — ein juristisches Feld aus Art. 9(2)(h), dazu Muster-Berufsordnung ZÄK §7. Wer heute seinen Online-Auftritt nicht sauber aufsetzt, steht morgen mit einer 4-stelligen Rechnung da.

Zahnarzt-Praxis-Website jetzt prüfen

DSGVO-Check in 60 Sekunden mit zahnmedizinischem Branchenfokus.

DSGVO-Check starten →

Warum DSGVO für Zahnarztpraxen besonders kritisch ist

Abmahn-Tracker 2025: Platz 1 bei Zahnarztpraxen ist Patientenaufnahmen ohne signierte Bild-Einwilligung (52 %). Platz 2: Online-Terminbuchung ohne abgeschlossenen AVV (47 %). Platz 3: Fehlendes Verzeichnis von Verarbeitungstätigkeiten (39 %). Abmahnkanzleien (SM LAW, IDO, ABAG) scannen inzwischen automatisiert hunderte Zahnarztpraxen-Domains pro Woche.

Branchen-Software im Überblick: CHARLY Dampsoft (AVV Standard) (AVV-Status prüfen), Z1 Pro (AVV geprüft) (oft Basic ohne AVV, Enterprise mit), Doctolib (AVV, Server EU) (EU-Server meist vorhanden). Für Zahnarztpraxen ist der AVV-Nachweis aller eingesetzten Tools nicht optional — Art. 9(2)(h) verlangt ihn schriftlich.

Typisch verarbeitete Daten: Kostenvoranschläge, Befunde, Medikation. Zentral: Medikation — hier ist die Rechtsgrundlage in 80% der Fälle Art. 9(2)(h). Die dokumentierte Einwilligung bleibt der Dreh- und Angelpunkt jeder Prüfung.

Foto-Risiken: Intraorale Aufnahmen sind Gesundheitsdaten — Nutzung auf Website immer nur mit Art.-9-Einwilligung. Das gilt auch für Archivbilder, die 2015–2018 ohne heutige Einwilligungsstandards entstanden. Empfehlung: Alt-Galerien auditieren und entweder Einwilligung nachholen oder Bilder entfernen.

Die 10 haeufigsten DSGVO-Verstoesse bei Zahnaerzten

1. Unverschluesselte Roentgen-Uebermittlung

Zusätzlich zum DSGVO-Kanon greifen für Zahnarztpraxen: Muster-Berufsordnung ZÄK §7, BDSG §22, §27. Diese Regeln überlagern die DSGVO an manchen Stellen (z. B. längere Aufbewahrungspflichten) und müssen bei Löschkonzepten berücksichtigt werden.

2. Fehlender AVV mit Dentallabor

Realität 2025: Jede Woche meldet ein Zahnarztpraxis in Deutschland einen Abmahn-Vorfall. Häufigste Ursache: Patientenaufnahmen ohne signierte Bild-Einwilligung (52 %). Der Fall aus LG Hamburg 324 O 469/21 (Online-Terminbuchung ohne AVV) ist inzwischen Standardreferenz.

3. PVS ohne AVV

Checkliste für Zahnarztpraxen: (1) DSE Art. 13/14 aktualisiert. (2) Consent-Banner Opt-In. (3) Google Fonts lokal. (4) SSL/TLS 1.3 aktiv. (5) Impressum vollständig. (6) AVV mit CHARLY Dampsoft (AVV Standard), Z1 Pro (AVV geprüft), Doctolib (AVV, Server EU). (7) VVT Art. 30. (8) TOMs Art. 32 dokumentiert. (9) Mitarbeiter geschult. (10) Einwilligungs-Doku Medikation.

4. Online-Terminbuchung ohne Einwilligung für Beschwerdeangabe

Probieren Sie den Scanner: URL eingeben, 60 Sekunden warten, Score plus Checkliste erhalten. Für Zahnarztpraxen mit typischem Tech-Stack optimiert.

5. Veraltete Datenschutzerklärung auf Praxis-Website

Viele Praxis-Websites haben noch 2018-Texte ohne TI-Anbindung, ePA, Online-Buchung oder Videosprechstunde.

6. Google Fonts extern

Abmahnfaehig. Praxis-Websites mit Baukasten-Systemen besonders betroffen.

7. Fehlendes Cookie-Banner

Seiten mit Bewertungs-Widgets, Google Maps und Analytics brauchen echte Opt-In-Funktion.

8. WhatsApp für Patienten-Kommunikation

Bei Gesundheitsdaten grundsaetzlich unzulaessig wegen Meta-USA-Uebertragung.

9. Fehlende Schulungsdokumentation

Personal, ZFAs, Praktikanten müssen regelmaessig auf Datenschutz und Schweigepflicht geschult werden — schriftlich dokumentiert.

10. Patientenakten offen einsehbar

Bildschirme, Akten oder Karteikarten im Sichtfeld anderer Patienten oder Wartender sind ein haeufiger Verstoss.

Echte Bußgeld-Faelle aus der Zahnmedizin

Fall 1 — Muenchen 2024: Gemeinschaftspraxis mit 3 Zahnaerzten. Bußgeld 28.000 Euro für fehlende AVVs mit drei Laboratorien und unverschluesselte Roentgen-Versendung.
Fall 2 — Koeln 2023: Implantologie-Zentrum. Bußgeld 45.000 Euro für systematische Verstoesse inklusive Cloud-PVS ohne Schrems-II-Massnahmen.
Fall 3 — Hamburg 2024: Einzelpraxis. Abmahnung 4.200 Euro für Google Fonts extern, fehlendes Cookie-Banner und veraltete Datenschutzerklärung.
Fall 4 — Berlin 2025: Kieferorthopaedie-Praxis. Bußgeld 12.500 Euro für WhatsApp-Kommunikation mit Patientenbildern und fehlende Mitarbeiter-Schulungsdoku.
Fall 5 — Stuttgart 2024: Aesthetische Zahnarzt-Praxis. Bußgeld 18.000 Euro für Vorher-Nachher-Bilder auf Instagram ohne schriftliche Einwilligung.

DSGVO-Checkliste für Zahnarztpraxen

  1. Datenschutzerklärung aktuell? Inkl. TI, ePA, Online-Buchung, Video-Sprechstunde.
  2. Impressum mit Zahnaerztekammer? Berufsbezeichnung, Verleihungsstaat, Berufsordnung.
  3. SSL-Zertifikat?.
  4. Cookie-Banner mit Opt-In?.
  5. Google Fonts lokal?.
  6. AVV mit PVS?.
  7. AVV mit Dentallabor?.
  8. AVV mit Roentgen-System?.
  9. AVV mit Online-Terminbuchung?.
  10. AVV mit Cloud-Backup?.
  11. Roentgen-Versand verschluesselt?.
  12. Patientenakten sichtgeschuetzt?.
  13. Bildschirme vor Einblick geschuetzt?.
  14. TI korrekt konfiguriert?.
  15. Mitarbeiter schriftlich verpflichtet? Inkl. ZFA, Azubis, Reinigung.
  16. Schulungsdoku vorhanden?.
  17. Datenschutzbeauftragter? Intern oder extern, gemeldet.
  18. Verarbeitungsverzeichnis? Typisch 25-40 Prozesse.
  19. Datenpanne-Prozess? 72-Stunden-Meldung.
  20. Loeschkonzept? 10 Jahre PKK, Roentgen bis 28. Lebensjahr.

Roentgenbilder und besondere Anforderungen

Roentgenbilder in der Zahnmedizin unterliegen einer doppelten Regelung: Die DSGVO sieht sie als besondere Gesundheitsdaten, die Roentgenverordnung (RoeV) legt zusaetzliche Aufbewahrungs- und Schutzanforderungen fest. Konkret bedeutet das: Roentgenbilder müssen mindestens 10 Jahre aufbewahrt werden, bei Minderjaehrigen bis zum 28. Lebensjahr. Die Speicherung muss zugriffsgesichert sein (passwort-geschuetzte PACS-Systeme), Backups ebenfalls verschluesselt. Der Versand an Kollegen (MKG, Kieferorthopaede, Implantologe) darf nur verschluesselt erfolgen — Upload-Portale des PVS-Anbieters sind hier die Standardloesung. Unverschluesselte E-Mail-Anhaenge sind ein typischer Pruef-Punkt. Bei Patientenwechsel muss der Vorbehandler Kopien an den neuen Zahnarzt bereitstellen, was wiederum sichere Uebertragung erfordert. Nach Ablauf der Aufbewahrungsfrist muss die Vernichtung dokumentiert werden — für digitale Bilder heisst das sicheres Loeschen mit Bestätigung, für analoge Bilder die Vernichtung durch einen zertifizierten Dienstleister.

Besonderheiten nach Zahnarzt-Fachrichtung

Allgemeine Zahnarztpraxen haben die breiteste Datenverarbeitung mit Kassen- und Privatpatienten. Kieferorthopaedie arbeitet mit langjaehrigen Behandlungen (oft 2-4 Jahre) und umfangreicher Foto-Dokumentation. Implantologie hat zusaetzliche 3D-Scans, Plannungssoftware (z.B. SimPlant, CoDiagnostix) und komplexe Laborvertraege. Parodontologie mit langwierigen Behandlungen und engmaschiger Doku. Kinderzahnheilkunde mit Doppeleinwilligung der Erziehungsberechtigten und besonderer Sensibilitaet bei Angstpatienten. Oralchirurgie und MKG mit OP-Dokumentationen und Kooperationen zu Krankenhaeusern. Aesthetische Zahnmedizin mit Vorher-Nachher-Bildern und Marketing-Fokus, besonders anfaellig für Abmahnungen. Praxen mit Narkose-Angeboten benoetigen zusaetzliche Kooperationsvertraege mit Anaesthesisten. Mobile Zahnaerzte in Heimen haben mobile Geraete mit Patientendaten und entsprechend hohe Verschluesselungsanforderungen.

Tools und Software für DSGVO-konforme Zahnarztpraxen

Für die Praxisverwaltung sind CHARLY by Solutio, Dampsoft (DS-Win-Plus), SOLUTIO (Charly), Z1 by Computer-Forum und evident etablierte Systeme mit deutschen Servern und AVV. Roentgen-Systeme: Orangedental, Byzz Nxt, Sirona Sidexis oder VistaSoft. TI-Konnektoren: Secunet, RISE, KoCoBox. Online-Terminbuchung: Doctolib, Dr. Flex, jameda, term-in.app. Video-Sprechstunde: Red Connect, Clickdoc, arztkonsultation.de. Kommunikation mit Laboren über sichere Upload-Portale, nicht per E-Mail. Für die Patienten-Kommunikation abseits WhatsApp: Threema Work, Signal, SMS-Dienste oder eigene Praxis-App. Website-Hosting über deutsche Anbieter. Eine typische Zahnarztpraxis benoetigt etwa 25 Stunden einmaligen DSGVO-Einrichtungsaufwand plus 2-4 Stunden monatliche Pflege. Die Investition liegt bei 500-1.500 Euro einmalig plus laufende DSB-Kosten.

Sofort-Massnahmen mit hoher Wirkung

Wer schnell die kritischsten Risiken eliminieren will: Schliessen Sie AVVs mit allen Laboratorien, dem PVS-Anbieter und dem Roentgen-System schriftlich ab. Stellen Sie den Roentgen-Versand auf verschluesselte Uebertragung um (beispielsweise über die Labor-eigenen Upload-Portale oder Dentaltec-EzCollaborate). Aktualisieren Sie Ihre Datenschutzerklärung mit einem zahnmedizinischen Generator oder der Vorlage der BZAEK. Ersetzen Sie Google Fonts durch lokales Hosting. Installieren Sie ein Cookie-Banner mit echter Opt-In-Funktion. Verpflichten Sie alle Mitarbeiter schriftlich auf Datenschutz und Schweigepflicht. Dokumentieren Sie Schulungen (auch retrospective). Beauftragen Sie einen externen Datenschutzbeauftragten, wenn Sie mehr als 10 Mitarbeiter haben. Diese Massnahmen schliessen etwa 85 Prozent der typischen Risiken.

Ihre Zahnarztpraxis in Ihrer Stadt prüfen

Lokale Analysen für 50 deutsche Staedte mit zustaendiger Aufsichtsbehoerde.

BerlinHamburgMuenchenKoelnFrankfurtStuttgartDuesseldorfDortmundEssenLeipzigBremenDresdenHannoverNuernbergDuisburgBochumWuppertalBielefeldBonnMuensterKarlsruheMannheimAugsburgWiesbadenFreiburg AachenBraunschweigChemnitzErfurtGelsenkirchenHalleHeidelbergIngolstadtKielKrefeldLuebeckMagdeburgMainzMoenchengladbachOberhausenOldenburgOsnabrueckPotsdamRegensburgRostockSaarbrueckenSolingenUlmWolfsburgWuerzburg

Telematikinfrastruktur (TI) und DSGVO

Die TI ist der sichere Kommunikationskanal für die vernetzte Medizin und inzwischen Pflicht für Zahnarztpraxen. Die Anbindung erfolgt über einen TI-Konnektor (Secunet, RISE, KoCoBox), der die sichere Uebertragung zur gematik gewaehrleistet. Patienten können über die elektronische Patientenakte (ePA) ihre Daten praxis-uebergreifend verwalten. DSGVO-relevant ist vor allem die korrekte Konfiguration: wer in der Praxis hat Zugriff auf welche Daten, wie werden Zugriffe protokolliert, wie wird das TI-System gewartet. Fehler in der Konfiguration können die gesetzliche Rechtsgrundlage der TI untergraben. Die KZV stellt Leitfaeden für die Praxis-Anbindung bereit, die regelmaessig aktualisiert werden. Empfehlung: Jaehrliche Prüfung der TI-Konfiguration durch den IT-Dienstleister mit schriftlicher Dokumentation.

Kooperationen mit MKG-Chirurgie und Kieferorthopaedie

Ueberweisungen zwischen Allgemeinzahnaerzten, MKG-Chirurgen, Kieferorthopaeden und Implantologen gehoeren zur taeglichen Praxis. Bei jeder Ueberweisung werden Patientendaten weitergegeben: Befund, Roentgenbilder, Behandlungsplaene, Anamnese. Die Rechtsgrundlage ist in der Regel die Einwilligung des Patienten, die im Rahmen der Erstkonsultation erteilt wurde. Eine klare Dokumentation ist wichtig: Welche Daten wurden weitergegeben, an wen, wann, auf welcher Rechtsgrundlage. Bei langfristigen Kooperationen (z.B. Allgemeinzahnarzt mit bestimmter Implantologie-Praxis) empfiehlt sich ein Kooperationsvertrag mit klaren Datenschutzbestimmungen. Die Uebertragung sollte über verschluesselte Kanaele laufen — Upload-Portale, Labor-Netzwerke oder spezialisierte Ueberweisungsplattformen. Unverschluesselte E-Mail mit Patientendaten ist bei Kooperationen der Klassiker der Bussgeldverfahren. Einmal eingerichtet, sparen sichere Ueberweisungssysteme langfristig viel Zeit und eliminieren das DSGVO-Risiko.

Haeufige Fragen zu DSGVO für Zahnaerzte

Wie lange Patientenakten aufbewahren?

10 Jahre nach Berufsordnung, Roentgenbilder bei Minderjaehrigen bis 28. Lebensjahr, Privatliquidationen 3 Jahre nach GOZ.

PVS DSGVO-konform?

CHARLY, Dampsoft, SOLUTIO, Z1 EU-basiert mit AVV. Cloud-Versionen Schrems-II prüfen.

Welche AVV?

PVS, Labor, Roentgen, IT, Cloud, Terminbuchung, Newsletter. Typisch 8-12.

DSB Pflicht?

Bei umfangreicher Gesundheitsdaten-Verarbeitung oder ab 20 Personen. Ab 10 Mitarbeitern empfohlen.

Roentgen per E-Mail?

Nur verschluesselt. TLS plus S/MIME oder Upload-Portal.

Online-Termin erlaubt?

Ja mit EU, AVV, Verschluesselung. Beschwerde-Angabe mit Einwilligung.

WhatsApp für Patienten?

Grundsaetzlich unzulaessig bei Gesundheitsdaten. Alternativen: Threema, SMS.

ePA und Telematikinfrastruktur DSGVO-konform?

Gesetzlich geregelt und grundsaetzlich konform. Die Praxis muss die TI-Anbindung korrekt konfigurieren, Zugriffsrechte festlegen und das Personal regelmaessig schulen.

Zahnarzt-Praxis-Website prüfen

Kostenloser DSGVO-Check mit zahnmedizinischem Fokus.

DSGVO-Check starten →
Praxis-Inhaber? term-in.app Terminbuchung → · Enterprise: Praxis-Website + DSGVO ab 499 Euro →

Hinweis: Die auf dieser Website bereitgestellten Informationen und Tools dienen ausschliesslich zu Informationszwecken und stellen keine Rechts-, Steuer- oder Finanzberatung dar. Alle Angaben ohne Gewaehr.

Web-Skyline
Am Deutschhof 13, 97422 Schweinfurt, Deutschland
web-skyline.com