BlogIT-Sicherheit

Patientendaten per E-Mail verschicken: Ist das erlaubt?

3 Minuten LesezeitStand: Oktober 2026

Kurz gesagt

Gesundheitsdaten gehören zu den besonders geschützten Daten der DSGVO und unterliegen der Schweigepflicht. Eine normale E-Mail ist dafür nur in engen Grenzen geeignet: Transportverschlüsselung ist das Minimum, für Befunde und Arztbriefe braucht es Ende-zu-Ende-Verschlüsselung oder einen Fachdienst wie KIM. Liegt das Postfach in der Cloud, verlangt § 393 SGB V für Kassenpraxen zusätzlich ein C5-Testat des Anbieters.

Warum normale E-Mail heikel ist

Eine E-Mail ist auf ihrem Weg zwischen den Servern meist per TLS verschlüsselt, aber nicht immer und nicht auf jedem Abschnitt. Auf den Servern selbst liegt sie im Klartext, bei Ihrem Anbieter und beim Anbieter des Empfängers. Wer dort Zugriff hat, kann mitlesen. Für einen Termin ist das vertretbar, für einen Befund nicht.

Die Datenschutzkonferenz hat in ihrer Orientierungshilfe zur E-Mail-Verschlüsselung beschrieben, dass bei Daten mit hohem Risiko, und dazu gehören Gesundheitsdaten, die Transportverschlüsselung in der Regel nicht ausreicht. Dann braucht es eine Verschlüsselung des Inhalts selbst.

Was in der Regel geht

  • Terminbestätigungen ohne medizinische Inhalte, wenn die Patientin per E-Mail kommunizieren möchte.
  • Allgemeine Informationen, etwa Öffnungszeiten, Urlaubsvertretung oder Hinweise zu Impfaktionen.
  • Verwaltungspost ohne Patientenbezug: Bewerbungen, Lieferanten, Personal, Dienstleister.

Was nicht in eine normale E-Mail gehört

  • Befunde, Arztbriefe, Laborwerte. Dafür gibt es in der Telematikinfrastruktur KIM, die Kommunikation im Medizinwesen.
  • Diagnosen und Medikationspläne an Patientinnen und Patienten, solange der Inhalt nicht Ende-zu-Ende verschlüsselt ist.
  • Patientenlisten an Dienstleister, Abrechnungsstellen oder das eigene private Postfach.

Die Cloud-Frage: Wo liegt das Postfach?

Seit Juli 2025 dürfen Kassen-Leistungserbringer Gesundheitsdaten nur in Cloud-Diensten verarbeiten, deren Anbieter ein aktuelles C5-Testat hat (§ 393 SGB V). Ein gehostetes Postfach ist ein solcher Cloud-Dienst. Wer Befunde per Mail empfängt oder verschickt, verarbeitet sie dort.

Unser Dienst Shield Mail hat kein C5-Testat. Wir empfehlen Praxen deshalb, ihn für die Verwaltungspost zu nutzen und Patientendaten über KIM oder das Praxisverwaltungssystem laufen zu lassen. Mehr dazu auf der Seite für Arztpraxen.

Was Sie heute tun können

  1. Festlegen, welche Inhalte per E-Mail gehen dürfen und welche nicht, und das im Team aufschreiben.
  2. Für die medizinische Kommunikation KIM nutzen, wenn Ihre Praxis angeschlossen ist.
  3. Die Verwaltungspost mit einem Filter gegen Phishing und Schadanhänge schützen. Woran man Phishing erkennt, steht in Phishing-Mails erkennen.
  4. Patientinnen, die per Mail schreiben, einen Hinweis geben, dass medizinische Inhalte besser auf anderem Weg kommen.

Diese Übersicht ersetzt keine Rechtsberatung. Für Einzelfälle sind Ihre Kammer, Ihre KV und Ihre Datenschutzberatung die richtigen Ansprechpartner.

Häufige Fragen

Darf ich einer Patientin einen Befund mailen, wenn sie das ausdrücklich möchte?
Ob eine Einwilligung die Anforderungen an die Sicherheit ersetzen kann, ist umstritten. Sicherer ist ein Weg mit Ende-zu-Ende-Verschlüsselung oder ein Patientenportal. Im Einzelfall hilft Ihre Datenschutzberatung.
Was ist KIM?
KIM steht für Kommunikation im Medizinwesen. Es ist ein E-Mail-Dienst innerhalb der Telematikinfrastruktur, über den Praxen, Kliniken und Apotheken Arztbriefe und Befunde verschlüsselt austauschen.
Reicht ein Passwort im ZIP-Anhang?
Ein verschlüsseltes ZIP ist besser als nichts, wenn eine starke Verschlüsselung genutzt und das Passwort auf anderem Weg übermittelt wird. Viele Mailfilter blockieren verschlüsselte ZIP-Dateien allerdings, weil sie nicht hineinsehen können.
Gehört zum BereichIT-Sicherheit

Weitere Fragen

Ihre Frage warnicht dabei?

Dann stellen Sie sie uns direkt. Wir antworten persönlich, und häufige Fragen landen später auch hier.

Frage stellen