Die Pflegesoftware liegt bei einem externen Anbieter, die Abrechnung läuft über ein Rechenzentrum, die IT wird von einem Systemhaus fernwartet, und die alten Akten holt zweimal im Jahr ein Entsorger ab. In fast jedem Pflegedienst verarbeiten heute mehrere externe Stellen personenbezogene Daten von Patienten und Beschäftigten. Für jede dieser Konstellationen stellt sich dieselbe Frage: Brauchen Sie dafür einen AVV, und wenn ja – reicht der Vertrag, den der Anbieter Ihnen vorgelegt hat? Der AVV Pflegedienst-Alltag ist selten ein juristisches Problem, sondern ein Organisationsproblem: Verträge werden unterschrieben, aber nicht geprüft, und niemand hat einen Überblick, welcher Dienstleister überhaupt einen AVV braucht.

Kurz zusammengefasst

  • Auftragsverarbeitung liegt vor, wenn ein Dienstleister personenbezogene Daten ausschließlich nach Ihren Weisungen verarbeitet, ohne eigene Zwecke zu verfolgen.
  • Der AVV nach Art. 28 Abs. 3 DSGVO muss eine feste Liste an Pflichtinhalten abdecken – von Gegenstand und Dauer bis zu Löschung und Nachweisrechten.
  • Bei Sozial- oder Berufsgeheimnissen reicht der AVV allein nicht aus – die Schweigepflicht braucht eine eigene Absicherung.
  • Der häufigste Praxisfehler: Der AVV des Anbieters wird unterschrieben, ohne TOM-Anlage und Subunternehmerliste zu lesen.
  • Jeder AVV gehört als Verarbeitungstätigkeit ins interne Verzeichnis – das ist keine Kür, sondern eine eigene Pflicht.

AVV Pflegedienst: Wann überhaupt eine Auftragsverarbeitung vorliegt

Nicht jeder externe Dienstleister, der mit Patientendaten in Berührung kommt, ist ein Auftragsverarbeiter. Die Abgrenzung entscheidet darüber, ob ein AVV das richtige Instrument ist oder ob etwas anderes gebraucht wird.

Auftragsverarbeitung, eigene Verantwortlichkeit, gemeinsame Verantwortlichkeit

Eine Auftragsverarbeitung nach Art. 28 DSGVO liegt vor, wenn der Dienstleister Daten ausschließlich nach Ihren Weisungen verarbeitet und dabei keine eigenen Zwecke verfolgt – er entscheidet nicht selbst, wofür die Daten verwendet werden, sondern führt aus, was Sie als Verantwortlicher vorgeben. Typisch dafür: ein Anbieter, der Ihre Pflegedokumentation hostet, oder ein IT-Dienstleister, der Ihre Systeme wartet.

Davon zu unterscheiden ist die eigene Verantwortlichkeit des Dienstleisters: Verfolgt er eigene Zwecke oder unterliegt er eigenen gesetzlichen Pflichten, ist er kein Auftragsverarbeiter, sondern selbst Verantwortlicher für seine Verarbeitung. Ein Steuerberater berät auf Grundlage eigener berufsrechtlicher Pflichten, ein arbeitsmedizinischer Dienst erhebt Daten im Rahmen eigener gesetzlicher Aufgaben. Für beide ist der AVV das falsche Werkzeug.

Seltener, aber relevant: die gemeinsame Verantwortlichkeit nach Art. 26 DSGVO, wenn zwei Stellen gemeinsam über Zwecke und Mittel einer Verarbeitung entscheiden. Im Pflegedienstalltag kommt das eher selten vor, etwa bei gemeinsam betriebenen Versorgungsprojekten mit anderen Leistungserbringern – für die reine Nutzung eines Software- oder IT-Dienstleisters ist es fast nie einschlägig.

Typische Dienstleister im Pflegedienst im Überblick

Die folgende Übersicht ordnet die häufigsten Konstellationen ein:

Dienstleister Auftragsverarbeitung? Was Sie brauchen
Pflegesoftware-Anbieter (Hosting/SaaS der Dokumentation) Ja AVV nach Art. 28 mit ausgefüllter TOM-Anlage
Abrechnungsdienstleister (reine Abrechnungsdurchführung) Ja AVV nach Art. 28, klare Zweckbindung auf Abrechnung
IT-Fernwartung / Systemhaus Ja, sobald Zugriff auf personenbezogene Daten möglich ist AVV, auch wenn nur sporadisch gewartet wird
Aktenvernichtung / Entsorger Ja AVV mit vereinbarter Sicherheitsstufe für die Vernichtung
Steuerberater Nein – eigene Verantwortlichkeit Regulärer Mandatsvertrag, kein AVV nötig
Arbeitsmedizinischer Dienst Nein – eigene gesetzliche Pflichten Vereinbarung zur Schweigepflicht, kein AVV
MD oder Kasse bei einer Prüfanfrage Nein – eigener gesetzlicher Auftrag Keine AVV; Übermittlung erfolgt auf gesetzlicher Grundlage

Die Zeile zur IT-Fernwartung wird in der Praxis am häufigsten falsch eingeschätzt: Auch ein Systemhaus, das nur gelegentlich per Fernzugriff wartet, braucht einen AVV, sobald es dabei theoretisch auf personenbezogene Daten zugreifen könnte – nicht erst, wenn es sie tatsächlich regelmäßig einsieht.

Die Pflichtinhalte eines AVV nach Art. 28 Abs. 3 DSGVO

Ein AVV ist kein Formalitätspapier, sondern muss eine feste Liste an Inhalten regeln. Fehlt einer dieser Punkte oder ist er nur pauschal formuliert, ist der Vertrag lückenhaft – unabhängig davon, wie professionell er aussieht.

Was geregelt sein muss

  • Gegenstand und Dauer der Verarbeitung
  • Art und Zweck der Verarbeitung
  • die Art der verarbeiteten personenbezogenen Daten
  • die Kategorien betroffener Personen
  • die Pflichten und Rechte des Verantwortlichen
  • die Bindung des Dienstleisters an Ihre Weisungen
  • die Verpflichtung der eingesetzten Personen auf Vertraulichkeit
  • die technischen und organisatorischen Maßnahmen (TOM) nach Art. 32 DSGVO
  • die Bedingungen für den Einsatz von Unterauftragsverarbeitern
  • die Unterstützung bei der Erfüllung von Betroffenenrechten
  • die Unterstützung bei Meldepflichten, etwa bei einer Datenschutzverletzung
  • die Löschung oder Rückgabe der Daten nach Ende der Vertragslaufzeit
  • Nachweis- und Kontrollrechte, damit Sie die Einhaltung der Vereinbarung überprüfen können

Was in der Praxis am häufigsten fehlt

Zwei Punkte fallen in der Praxis regelmäßig durch: die TOM-Anlage und die Subunternehmerliste. Viele Standard-AVVs verweisen pauschal auf „angemessene technische und organisatorische Maßnahmen“, ohne sie konkret zu benennen – Verschlüsselung, Zugriffskonzept, Backup-Strategie, Standort der Server. Eine solche Anlage muss lesbar und überprüfbar sein, nicht nur ein Textbaustein. Ähnlich bei Unterauftragsverarbeitern: Der AVV muss regeln, ob und wie Sie über neue Subunternehmer informiert werden – und in der Praxis wird diese Liste selten aktiv geprüft, obwohl sie sich bei größeren Anbietern durchaus ändert.

Für Betriebe, die noch keinen eigenen AVV-Standard haben, liegt in der kostenlosen Starthilfe eine Muster-AVV bereit, die sich als Ausgangspunkt für den Abgleich mit dem Vertrag eines Anbieters eignet.

Warum die AVV nicht ausreicht, wenn Berufsgeheimnisse betroffen sind

Pflegefachkräfte unterliegen als Angehörige eines Heilberufs der Schweigepflicht nach § 203 StGB. Das ist eine strafrechtliche Regelung, keine datenschutzrechtliche – und der AVV deckt sie nicht ab. Ein AVV regelt, wie ein Dienstleister mit personenbezogenen Daten im Sinne der DSGVO umgeht. Er sagt nichts darüber aus, ob die Weitergabe dieser Daten an den Dienstleister überhaupt eine strafbewehrte Offenbarung eines Geheimnisses ist.

In der Praxis bedeutet das: Ein Softwareanbieter, dessen Support-Mitarbeiter im Zweifel auf Klardaten in der Pflegedokumentation zugreifen kann, braucht neben dem AVV eine gesonderte Absicherung der Schweigepflicht. Wie diese Konstellation im Detail zu handhaben ist und welche Dienstleister überhaupt unter § 203 StGB fallen, beschreibt der Artikel zur Schweigepflicht gegenüber Dienstleistern ausführlicher. Wer einen AVV unterschreibt und glaubt, damit sei auch die Schweigepflicht erledigt, verwechselt zwei unabhängige Rechtsmaterien.

Cloud-Dienste und Drittlandtransfer kurz eingeordnet

Viele Pflegesoftware- und IT-Anbieter setzen inzwischen Cloud-Infrastruktur ein, teils mit Rechenzentren oder Support-Standorten außerhalb der EU oder des EWR. Das ändert nichts an der Notwendigkeit eines AVV, kommt aber zusätzlich hinzu: Findet eine Verarbeitung in einem Drittland statt, braucht es eine zusätzliche Absicherung des Transfers, etwa über Standardvertragsklauseln oder einen Angemessenheitsbeschluss der EU-Kommission für das betreffende Land. Fragen Sie bei jedem neuen Anbieter aktiv nach, wo die Daten tatsächlich verarbeitet werden – „europäischer Anbieter“ heißt nicht automatisch, dass auch Server und Support in der EU sitzen.

Das Verzeichnis von Verarbeitungstätigkeiten als Nebenpflicht

Jeder AVV, den Sie abschließen, gehört als eigener Eintrag in das Verzeichnis von Verarbeitungstätigkeiten. Diese Pflicht wird in der Praxis oft getrennt von der AVV-Verwaltung gedacht, gehört aber zusammen: Ohne aktuelles Verzeichnis verlieren Sie den Überblick, welcher Dienstleister mit welchen Daten zu welchem Zweck arbeitet – genau die Angaben, die im Ernstfall auch für den AVV selbst gebraucht werden. Das gilt ausdrücklich auch für KI-gestützte Dokumentationswerkzeuge: Wird ein solches Tool im Betrieb eingesetzt, gehört es ebenfalls ins Verzeichnis und braucht in der Regel einen eigenen AVV. Die Einordnung solcher Systeme zwischen Datenschutz- und Medizinprodukterecht beschreibt der Artikel zu KI in der Pflegedokumentation.

AVV Pflegedienst in der Praxis: typische Fehler bei der Verwaltung

  • Der vom Anbieter vorgelegte AVV wird unterschrieben, ohne ihn inhaltlich zu lesen.
  • Die Subunternehmerliste wird bei Vertragsschluss einmal zur Kenntnis genommen und danach nie wieder geprüft.
  • Die TOM-Anlage besteht nur aus einem allgemeinen Textbaustein ohne konkrete Angaben.
  • Für IT-Fernwartung und Aktenvernichtung existiert gar kein AVV, obwohl beide Dienstleister Zugriff auf personenbezogene Daten haben.
  • Es gibt keinen internen Prozess dafür, was mit den Daten nach Vertragsende mit einem Anbieter passiert – Löschung oder Rückgabe wird dem Anbieter überlassen, statt aktiv nachzuhalten.

Checkliste: AVV-Prüfung in zehn Minuten

  • Ist der Dienstleister tatsächlich Auftragsverarbeiter oder eigenverantwortlich tätig?
  • Liegt überhaupt ein unterschriebener, aktueller AVV vor?
  • Sind Gegenstand, Dauer, Art und Zweck konkret benannt – nicht nur „Pflegedokumentation“?
  • Ist die TOM-Anlage ausgefüllt und nicht nur ein allgemeiner Textbaustein?
  • Ist die Subunternehmerliste aktuell, und werden Sie über neue Subunternehmer informiert?
  • Regelt der Vertrag Löschung oder Rückgabe der Daten nach Vertragsende konkret?
  • Sind Nachweis- und Kontrollrechte vereinbart, die Sie im Zweifel auch nutzen könnten?
  • Ist bei Berufsgeheimnissen die Schweigepflicht zusätzlich zum AVV abgesichert?
  • Steht der Dienstleister im Verzeichnis von Verarbeitungstätigkeiten?
  • Wissen Sie, ob und wo Daten außerhalb der EU oder des EWR verarbeitet werden?

Was das für Ihren Betrieb heißt

Ein AVV ist kein Papier, das man einmal unterschreibt und dann vergisst. Er ist Teil der laufenden Betriebsorganisation, genau wie Dienstpläne oder die Pflegedokumentation selbst – mit dem Unterschied, dass er selten Aufmerksamkeit bekommt, solange nichts passiert. Das ändert sich schlagartig, wenn eine Aufsichtsbehörde nachfragt oder ein Dienstleister von einem Sicherheitsvorfall betroffen ist: Dann zeigt sich, ob die AVV-Anlagen tatsächlich gelesen und aktuell gehalten wurden, oder ob nur eine Unterschrift ohne Substanz existiert.

Praktisch lohnt sich ein einfacher interner Ablauf: eine Liste aller Dienstleister mit Zugriff auf personenbezogene Daten, ein AVV pro Dienstleister mit vollständig ausgefüllter TOM-Anlage, und eine feste Zuständigkeit dafür, wer neue Verträge vor der Unterschrift prüft. Das muss nicht die Geschäftsführung selbst sein, aber es muss geklärt sein – sonst unterschreibt am Ende, wer gerade Zeit hat, und niemand hat den Vertrag wirklich gelesen.

Am belastbarsten ist die Situation für einen Betrieb, der zwischen den unterschiedlichen Rechtsmaterien sauber trennt: Der AVV regelt die datenschutzrechtliche Auftragsverarbeitung, eine gesonderte Vereinbarung sichert die Schweigepflicht bei Berufsgeheimnissen ab, und beide zusammen ergeben erst ein vollständiges Bild – nicht, weil es die Bürokratie verlangt, sondern weil im Ernstfall genau diese Unterscheidung darüber entscheidet, ob eine Weitergabe von Daten gedeckt war oder nicht.