Ihr Pflegedienst wechselt die Dokumentationssoftware, ein externes Abrechnungsbüro übernimmt die Prüfanfragen der Kassen, oder ein IT-Dienstleister soll den Server aus der Ferne warten. In jedem dieser Fälle bekommt jemand außerhalb des Betriebs Zugriff auf Pflegedokumentation – also auf Gesundheitsdaten, die der Schweigepflicht unterliegen. Die Frage nach § 203 StGB und externen Dienstleistern kommt dabei oft zu kurz, weil man sich auf die DSGVO konzentriert und annimmt, ein Auftragsverarbeitungsvertrag decke schon alles ab. Das tut er nicht. § 203 StGB ist Strafrecht und läuft neben der DSGVO als eigene, getrennte Prüfung.

Kurz zusammengefasst

  • § 203 StGB und DSGVO sind zwei getrennte Rechtsgebiete – eine AVV allein reicht für § 203 nicht aus.
  • Examinierte Pflegefachkräfte und Ärzte sind Berufsgeheimnisträger nach § 203 Abs. 1 StGB.
  • Seit einer Gesetzesreform ist die Einbindung externer „mitwirkender Personen“ ausdrücklich zulässig, wenn erforderlich und ordnungsgemäß verpflichtet.
  • Wer den Dienstleister auswählt, trägt eine eigene Sorgfaltspflicht – nicht nur eine Vertragsunterschrift.
  • Anonymisierung ist überall dort die sauberste Lösung, wo sie praktisch machbar ist.

Wer ist überhaupt Berufsgeheimnisträger?

§ 203 StGB schützt fremde Geheimnisse, die bestimmten Berufsgruppen anvertraut wurden. Ärztinnen und Ärzte fallen darunter, ebenso Angehörige anderer Heilberufe, die eine staatlich geregelte Ausbildung voraussetzen – dazu zählen nach ganz überwiegender Auffassung examinierte Pflegefachkräfte. Wer in einem MVZ, einer Arztpraxis oder einem Pflegedienst als Pflegefachkraft, Praxisleitung oder ärztliche Leitung tätig ist, trägt damit persönlich eine strafbewehrte Schweigepflicht.

Und die übrigen Mitarbeitenden?

Nicht examinierte Pflegehilfskräfte, Verwaltungspersonal oder Auszubildende sind nicht automatisch selbst Geheimnisträger im Sinne des § 203 Abs. 1 StGB. Sie werden über die Person eingebunden, die Geheimnisträger ist – etwa die verantwortliche Pflegefachkraft oder die ärztliche Leitung. Genau dieser Mechanismus, die Einbindung „mitwirkender Personen“, ist auch der Hebel, über den externe Dienstleister überhaupt legal Zugriff bekommen können.

§ 203 StGB und DSGVO: zwei getrennte Prüfungen

Ein häufiger Denkfehler in der Praxis: Wenn eine Auftragsverarbeitungsvereinbarung (AVV) nach Art. 28 DSGVO unterschrieben ist, sei die Weitergabe an einen Dienstleister sauber geregelt. Das stimmt für die DSGVO-Seite – die AVV regelt, wie personenbezogene Daten datenschutzkonform verarbeitet werden dürfen, mit Weisungsbindung, technisch-organisatorischen Maßnahmen und Löschpflichten. Mehr dazu im Artikel zur Auftragsverarbeitung und AVV im Pflegedienst.

§ 203 StGB fragt etwas anderes: Darf der Geheimnisträger dieses konkrete, ihm anvertraute Geheimnis überhaupt gegenüber einem Dritten offenbaren – unabhängig davon, ob die Verarbeitung datenschutzrechtlich zulässig ist? Beide Prüfungen sind unabhängig voneinander zu bestehen. Eine AVV heilt eine fehlende §203-Verpflichtung nicht, und umgekehrt ersetzt eine §203-Vereinbarung keine AVV. In der Praxis braucht ein externer Dienstleister mit Zugriff auf Pflegedokumentation in aller Regel beides.

Die Erweiterung auf „mitwirkende Personen“

Historisch war die Einbindung Dritter in § 203 StGB vor allem für angestellte Hilfspersonen („Gehilfen“) geregelt – also für Personen, die im eigenen Betrieb arbeiten. Mit einer Gesetzesreform wurde das erweitert: § 203 Abs. 3 StGB erlaubt es den in Absatz 1 genannten Geheimnisträgern seither ausdrücklich, Geheimnisse auch gegenüber sonstigen, nicht angestellten mitwirkenden Personen zu offenbaren – also gegenüber externen Dienstleistern –, soweit dies für die Inanspruchnahme von deren Tätigkeit erforderlich ist. Der Gesetzgeber wollte damit reale Praxis absichern: IT-Hosting, Cloud-Software, externe Schreibdienste, Abrechnungsdienstleister und ähnliche Konstellationen, die ohne Outsourcing kaum noch darstellbar sind.

Was das konkret ermöglicht

Ein Pflegedienst darf demnach Dokumentation an einen externen IT-Dienstleister, ein Abrechnungsbüro oder ein Schreibbüro weitergeben, wenn zwei Bedingungen erfüllt sind: Die Weitergabe ist für die konkret in Anspruch genommene Leistung erforderlich, und die mitwirkende Person wurde ordnungsgemäß zur Geheimhaltung verpflichtet. Fehlt eine der beiden Voraussetzungen, bleibt es bei einem unbefugten Offenbaren – auch wenn der Dienstleister technisch sauber arbeitet und die AVV vorbildlich formuliert ist.

Sorgfaltspflicht bei Auswahl und Verpflichtung

Die Erlaubnis aus § 203 Abs. 3 StGB ist keine Blankovollmacht. Der Geheimnisträger bleibt in der Verantwortung, den Dienstleister sorgfältig auszuwählen und tatsächlich zu verpflichten – nicht nur formal einen Vertrag abzulegen. Dazu gehört in der Praxis, dass Sie wissen, welche konkreten Personen beim Dienstleister Zugriff erhalten, dass diese Personen nachweisbar zur Geheimhaltung verpflichtet wurden, und dass der Zugriffsumfang auf das für die Leistung Erforderliche begrenzt ist. Ein Cloud-Anbieter, bei dem Sie nicht wissen, welche Mitarbeitenden oder Subunternehmer auf die Datenbank zugreifen können, erfüllt diese Sorgfaltspflicht nicht automatisch, nur weil er DSGVO-konform zertifiziert ist.

Subunternehmer in der Kette

Viele Dienstleister setzen selbst wieder Subunternehmer ein – etwa ein Cloud-Anbieter, der Hosting an einen weiteren Rechenzentrumsbetreiber auslagert. Auch diese weiteren Glieder der Kette müssen erfasst sein: entweder durch eine eigene Verpflichtung oder durch eine vertragliche Zusicherung des Hauptdienstleisters, dass er seine Subunternehmer entsprechend bindet. Eine Weitergabe an unbekannte oder nicht verpflichtete Subunternehmer ist der häufigste Punkt, an dem eine an sich saubere Konstruktion in der Praxis bricht.

Was in eine §203-Vereinbarung gehört

Eine §203-Vereinbarung ist ein eigenständiges Dokument, keine Klausel, die man einer AVV anhängt. In der Praxis sollte sie mindestens enthalten: die namentliche oder funktionale Bezeichnung der verpflichteten Person oder Stelle, eine klare Beschreibung, welche Art von Geheimnissen erfasst ist, die ausdrückliche Verpflichtung zur Geheimhaltung auch nach Vertragsende, einen Hinweis auf die strafrechtliche Relevanz eines Verstoßes, sowie eine Regelung zu Subunternehmern und zur Rückgabe oder Löschung der Unterlagen nach Abschluss der Leistung. Wer hier unsicher ist, wie so ein Dokument aufgebaut sein sollte, findet eine kostenlose §203-Mustervereinbarung in der Starthilfe als Ausgangspunkt für die eigene Fassung.

Konstellationen im Überblick

Nicht jede Zusammenarbeit mit Externen berührt § 203 StGB gleich stark. Die folgende Übersicht zeigt typische Fälle aus dem Pflegealltag:

Konstellation § 203-relevant? Was zusätzlich nötig ist
Externer IT-Dienstleister mit Zugriff auf Dokumentationssoftware Ja §203-Verpflichtung + AVV nach Art. 28 DSGVO
Cloud-Anbieter für Dokumentation oder Abrechnung Ja §203-Verpflichtung, AVV, Subunternehmer-Kette prüfen
Externes Schreibbüro für Pflegeberichte Ja §203-Verpflichtung; Erforderlichkeit prüfen, ggf. Anonymisierung
Externe Abrechnungsstelle / Factoring-Dienstleister Ja §203-Verpflichtung + AVV
Steuerberatung mit Einsicht in einzelfallbezogene Daten Meist ja, oft eigener Geheimnisträgerstatus Prüfen, ob eigene Schweigepflicht greift oder gesonderte Verpflichtung nötig ist
Reinigungs- oder Hausmeisterdienst ohne Aktenzugriff Nein, sofern kein Zugriff besteht Organisatorisch sicherstellen, dass tatsächlich kein Zugriff möglich ist
Fernwartung mit Vollzugriff auf den Dokumentationsserver Ja §203-Verpflichtung + technische Zugriffsbeschränkung, Protokollierung
Anonymisierte Falldaten an externe Auswertung oder KI-Tool Nein, sofern Anonymisierung wirksam ist Anonymisierung dokumentieren, Rückidentifizierbarkeit ausschließen

Gerade bei KI-gestützten Auswertungswerkzeugen lohnt sich ein zweiter Blick, weil dort oft unklar bleibt, wo Daten verarbeitet und gespeichert werden – dazu mehr im Artikel zu KI in der Pflegedokumentation, AI Act und DSGVO.

Die saubere Alternative: Anonymisierung statt Weitergabe

Wo es praktikabel ist, ist Anonymisierung oder Schwärzung der einfachste Weg, § 203-Fragen von vornherein zu vermeiden. Wenn ein externer Dienstleister die Daten nicht mehr einer konkreten Person zuordnen kann – etwa weil Name, Geburtsdatum und andere identifizierende Angaben entfernt oder geschwärzt wurden –, liegt schon kein Offenbaren eines Geheimnisses mehr vor. Das funktioniert gut für statistische Auswertungen, für Testumgebungen neuer Software oder für Fälle, in denen ein externer Blick auf eine Dokumentation nötig ist, ohne dass der Personenbezug eine Rolle spielt.

Für die laufende operative Zusammenarbeit – etwa eine Software, die aktuelle Pflegeverläufe verwaltet – ist vollständige Anonymisierung meist nicht praktikabel, weil der Dienstleister mit echten, zuordenbaren Daten arbeiten muss, damit das Werkzeug funktioniert. Dann führt kein Weg an einer ordentlichen §203-Verpflichtung vorbei.

Typische Fehler in der Praxis

Ein paar Muster tauchen immer wieder auf, wenn eine an sich zulässige Zusammenarbeit doch zum Problem wird.

Cloud-Tool ohne Verpflichtung eingeführt

Ein neues Dokumentations- oder Kommunikationstool wird eingeführt, weil es praktisch ist – ohne dass vorher geklärt wurde, ob der Anbieter überhaupt zur Geheimhaltung verpflichtet ist. Häufig existiert dann eine AVV, aber keine §203-Vereinbarung, weil niemand den Unterschied auf dem Schirm hatte.

Weitergabe an Subunternehmer ohne Kenntnis

Der Hauptdienstleister ist ordentlich verpflichtet, setzt aber einen Subunternehmer ein, von dem der Pflegedienst nichts weiß. Sobald dieser Subunternehmer Zugriff auf Klardaten hat, ohne selbst gebunden zu sein, ist die Kette unterbrochen.

Fernwartung mit Vollzugriff

Ein IT-Dienstleister erhält für die Fernwartung uneingeschränkten Zugriff auf den gesamten Server, obwohl für die konkrete Wartungsaufgabe ein eingeschränkter Zugriff gereicht hätte. Das verletzt das Erforderlichkeitsprinzip, selbst wenn eine Verpflichtung vorliegt.

Dokumentationsfotos über private Messenger

Mitarbeitende fotografieren Pflegeberichte oder Wundprotokolle und schicken sie über einen privaten Messenger an Kolleginnen, Vertretungen oder externe Berater – meist aus Zeitdruck. Der Messenger-Anbieter ist in dieser Konstellation nicht verpflichtet, oft nicht einmal bekannt, und die Übermittlung läuft komplett außerhalb jeder Vereinbarung. Das ist einer der Fälle, in denen die Beweiskraft der Dokumentation gleich mit betroffen ist – siehe dazu auch Beweiskraft der Pflegedokumentation.

Checkliste: Bevor Sie einen Dienstleister anbinden

  • Ist bekannt, welche konkreten Personen beim Dienstleister Zugriff auf Pflegedokumentation erhalten?
  • Liegt eine schriftliche §203-Verpflichtungserklärung vor – nicht nur eine AVV?
  • Ist die Weitergabe für die konkrete Leistung tatsächlich erforderlich, oder reicht ein eingeschränkter oder anonymisierter Datenumfang?
  • Ist zusätzlich zur §203-Vereinbarung eine AVV nach Art. 28 DSGVO geschlossen, parallel und nicht als Ersatz?
  • Sind Subunternehmer des Dienstleisters bekannt und ebenfalls verpflichtet?
  • Ist der technische Zugriff auf das Erforderliche begrenzt, mit Rollen- und Rechtekonzept und Protokollierung?
  • Gibt es eine klare Regelung für Fernwartungszugänge, inklusive zeitlicher Begrenzung und Nachvollziehbarkeit?
  • Ist ausgeschlossen, dass Mitarbeitende private Messenger oder nicht genehmigte Cloud-Tools nutzen, um Dokumentation weiterzugeben?

Was das für Ihren Betrieb heißt

§ 203 StGB steht der Zusammenarbeit mit externen IT-, Schreib- und Abrechnungsdienstleistern nicht im Weg – im Gegenteil, der Gesetzgeber hat diese Zusammenarbeit ausdrücklich ermöglicht. Die Voraussetzung ist, dass Erforderlichkeit und Verpflichtung tatsächlich geprüft und dokumentiert werden, nicht nur behauptet. Wer eine AVV unterschreibt und glaubt, damit sei die Schweigepflicht mit erledigt, hat eine Lücke offen, die im Streitfall relevant werden kann.

In der Praxis lohnt es sich, bei jedem neuen Dienstleister zwei getrennte Fragen zu stellen: Ist die DSGVO-Seite über eine AVV abgedeckt, und ist die strafrechtliche Seite über eine eigene §203-Verpflichtung abgedeckt? Beide Antworten müssen unabhängig voneinander „ja“ lauten. Für Konstellationen, in denen echte Personenbezüge gar nicht nötig sind, bleibt Anonymisierung die robusteste Lösung – sie macht die gesamte Prüfung in vielen Fällen überflüssig, weil erst gar kein Geheimnis im Sinne des § 203 StGB offenbart wird.