🇩🇪 Dieser Beitrag betrifft Deutschland. In Österreich und der Schweiz gelten andere Gesetze (NISG bzw. ISG/DSG).

Von Frank Becker, Externer ISB / DSB, BPC GmbH
Aktualisiert am 09.10.2026

Aus Beratungssicht gehören Videokonferenzen für viele Einrichtungen im Gesundheitswesen längst zum Arbeitsalltag. Welche datenschutzrechtlichen Fragen dabei entstehen, hat Episode 169 des c't-Datenschutz-Podcasts «Auslegungssache» aufgezeigt — moderiert von c't-Redakteur Holger Bleich und heise-Verlagsjustiziar Joerg Heidrich, mit Rechtsanwalt Nikolaus Bertermann als Gesprächsgast. Der Beitrag liefert eine Einordnung zu Verantwortlichkeit, Einwilligung, Betriebsrat und Aufzeichnungen, die sich unmittelbar auf den Klinikbetrieb übertragen lässt.

Betrifft mich das?

Die datenschutzrechtliche Einordnung von Bertermann gilt für alle Verantwortlichen im Sinne der DSGVO, die Videokonferenzdienste wie Microsoft Teams oder Zoom einsetzen. Das Prinzip: Wer einen solchen Dienst einsetzt und zur Konferenz einlädt, trägt nach Bertermanns Einschätzung die Verantwortung im Sinne der DSGVO — der Anbieter des Dienstes verarbeitet die Daten lediglich im Auftrag des Einladenden (Auftragsverarbeitung).

Für Kliniken und Krankenhäuser gilt dasselbe Prinzip: Die Einrichtung selbst ist Verantwortliche, nicht der Softwareanbieter. Aus Beratungssicht ist das eine der zentralen organisatorischen Konsequenzen, die sich aus dieser Einordnung ergibt.

Besondere Aufmerksamkeit verdient der Einsatz von Kameras in klinischen Räumen. Eine österreichische Privatklinik übertrug Bilder aus ihren Operationssälen dauerhaft per Kamera, ohne die Patienten zu informieren oder um Erlaubnis zu fragen. Die österreichische Datenschutzbehörde verhängte dafür ein Bußgeld von 63.800 Euro. Rechtsanwalt Bertermann hält die Strafe wegen der fehlenden Information für richtig.

Bertermann verweist in diesem Zusammenhang auf Artikel 9 DSGVO: Die Regelung verbiete Verarbeitungen besonderer Datenkategorien — zu denen Gesundheitsdaten gehören — so pauschal, dass Verantwortliche gar nicht erst abwägen könnten, sondern in jedem Fall eine Einwilligung benötigten. Bertermann äußert dabei ausdrücklich Kritik an dieser Pauschalität der Norm. Artikel 9 Abs. 2 DSGVO kennt daneben weitere Erlaubnistatbestände, etwa für die Gesundheitsversorgung — deren Anwendbarkeit im Einzelfall ist rechtlich zu prüfen.

Die DSGVO ist als EU-Verordnung in allen Mitgliedstaaten unmittelbar anwendbar. Das österreichische Bußgeldverfahren illustriert nach Bertermanns Einschätzung, welche Konsequenzen fehlende Patienteninformation haben kann.

Ob und in welchem Umfang weitere Rechtsrahmen — etwa NIS2-Anforderungen für kritische Einrichtungen — zusätzliche Pflichten begründen, ist davon unabhängig zu beurteilen. Einen Überblick über die Anforderungen für Krankenhäuser im NIS2-Kontext bietet das B3S-NIS2-Mapping für Krankenhäuser.

Was ist zu tun?

Verantwortlichkeit klären

Wer Videokonferenzdienste einsetzt und zur Konferenz einlädt, ist nach Bertermanns Einschätzung Verantwortlicher im Sinne der DSGVO. Prüfen Sie daher, ob mit dem Videokonferenzanbieter ein Auftragsverarbeitungsvertrag abzuschließen ist — die Auftragsverarbeitungsbeziehung ist durch Bertermanns Einordnung belegt; Art. 28 DSGVO regelt die vertragliche Ausgestaltung.

Beschäftigte: Einwilligung nicht erforderlich

Für eine gewöhnliche Videokonferenz mit Beschäftigten benötigen Arbeitgeber nach Bertermanns Einschätzung keine Einwilligung der Beschäftigten. Sie können sich auf den Arbeitsvertrag oder berechtigtes Interesse stützen.

Betriebsrat einbeziehen

Weil technisch fast jeder Videokonferenzdienst Teilnahme und Verhalten kontrollieren könnte, muss ein vorhandener Betriebsrat mitbestimmen — so Bertermann. Einrichtungen mit Betriebsrat sollten die Einführung von Videokonferenzlösungen daher mit der Mitarbeitervertretung abstimmen.

Kameraübertragungen aus Operationssälen

Werden Bilder aus Operationssälen übertragen und dabei Patienten erfasst, greift nach Bertermanns Einordnung Artikel 9 DSGVO. Patienten müssen vorab informiert werden; eine Einwilligung ist nach Bertermanns Einschätzung in diesem Kontext erforderlich. Ob im Einzelfall ein anderer Erlaubnistatbestand nach Art. 9 Abs. 2 DSGVO einschlägig ist, bedarf rechtlicher Prüfung.

Kameraeinschaltpflicht: Zweck entscheidet

Bertermann lehnt sowohl einen generellen Zwang zur Kameraeinschaltung als auch ein grundsätzliches Recht auf schwarze Kacheln ab. Es komme auf Zweck und Rahmen an. Aus Beratungssicht ist diese Frage im Einzelfall zu beurteilen, unter Berücksichtigung des Konferenzzwecks und der Mitbestimmungsrechte.

Aufzeichnungen: Keine stillschweigende Einwilligung

Der Hinweis «Wer drinbleibt, willigt ein» ist nach Bertermann keine wirksame Einwilligung. Er empfiehlt, die Interessen sauber abzuwägen, das schriftlich festzuhalten und die Teilnehmer vorab offen zu informieren. Geeignete Mittel sind laut Bertermann: die Einladung, anpassbare Pop-up-Texte und verlinkte Datenschutzhinweise.

Wer heimlich Screenshots macht und teilt, haftet selbst für mögliche Rechtsverletzungen. Wer ohne Wissen der anderen ein Mikrofon danebenlegt, macht sich nach Bertermann womöglich strafbar.

Zum Thema Datenschutz bei der Verarbeitung sensibler Gesundheitsdaten in digitalen Systemen lesen Sie auch: ePA Datenschutz: Dürfen Krankenkassen mitlesen?

Checkliste

Verantwortlichkeit und Vertrag - Klären Sie, wer in Ihrer Einrichtung als Verantwortlicher im Sinne der DSGVO für den Einsatz des Videokonferenzdienstes gilt (Bertermann: der Einladende, nicht der Anbieter). - Prüfen Sie, ob mit dem Videokonferenzanbieter ein Auftragsverarbeitungsvertrag abzuschließen ist (Art. 28 DSGVO).

Betriebsrat - Ist ein Betriebsrat vorhanden, muss dieser bei der Einführung von Videokonferenzlösungen mitbestimmen (Bertermann).

Kameraübertragungen aus Operationssälen - Übertragen Sie keine Bilder aus Operationssälen, ohne Patienten vorab zu informieren. - Prüfen Sie, ob Artikel 9 DSGVO greift, und holen Sie — soweit kein anderer Erlaubnistatbestand nach Art. 9 Abs. 2 DSGVO einschlägig ist — die ausdrückliche Einwilligung der betroffenen Patienten ein. Diese Prüfung erfordert rechtliche Beratung im Einzelfall.

Aufzeichnungen - Verzichten Sie auf den Hinweis «Wer drinbleibt, willigt ein» — er ist nach Bertermann keine wirksame Einwilligung. - Bertermann empfiehlt: Interessen sauber abwägen und das schriftlich festhalten; Teilnehmer vorab über die Aufzeichnung informieren (Einladung, Pop-up-Texte, verlinkte Datenschutzhinweise).

Screenshots und verdecktes Aufzeichnen - Weisen Sie Mitarbeitende darauf hin, dass heimliche Screenshots und deren Weitergabe eigene Haftung auslösen können. - Weisen Sie darauf hin, dass das verdeckte Aufzeichnen von Gesprächen — etwa durch ein danebengelegtes Mikrofon — nach Bertermann womöglich strafbar ist.

Mitbestimmung und Kameraeinschaltpflicht - Beurteilen Sie die Frage einer Kameraeinschaltpflicht im Einzelfall anhand von Zweck und Rahmen der Konferenz (Bertermann).

Quellen


Dieser Artikel stellt keine Rechtsberatung dar. Für rechtliche Beratung wenden Sie sich an einen Anwalt.