Psychotherapeutinnen und Psychotherapeuten verarbeiten über ihre Website besonders schützenswerte Daten: Bereits die Anfrage nach einem Therapieplatz offenbart Gesundheitsinformationen im Sinne von Artikel 9 DSGVO. Wer Kontaktformulare, E-Mail-Adressen oder Online-Terminbuchung anbietet, muss daher höhere Anforderungen erfüllen als ein gewöhnliches Dienstleistungsunternehmen — und zugleich die strafbewehrte Schweigepflicht nach § 203 StGB wahren. Dieser Beitrag zeigt, wie niedergelassene Praxen ihre Patientenkommunikation über die Website rechtssicher gestalten, ohne den niedrigschwelligen Erstkontakt zu erschweren.
Warum Patientendaten auf Therapie-Websites besonders geschützt sind
Die DSGVO unterscheidet zwischen „normalen" personenbezogenen Daten und besonderen Kategorien. Gesundheitsdaten gehören zur zweiten Gruppe und genießen einen verschärften Schutz. Für Psychotherapeuten ist die Lage besonders heikel, weil schon der bloße Kontakt einen Rückschluss auf eine psychische Belastung zulässt.
Gesundheitsdaten nach Artikel 9 DSGVO
Sobald eine Person über das Kontaktformular schreibt, dass sie unter Ängsten leidet oder einen Therapieplatz sucht, liegen Gesundheitsdaten vor. Deren Verarbeitung ist grundsätzlich untersagt und nur unter engen Ausnahmen erlaubt — etwa mit ausdrücklicher Einwilligung der betroffenen Person. Praxen müssen deshalb sicherstellen, dass solche Angaben verschlüsselt übertragen und nur von befugten Personen eingesehen werden.
Schweigepflicht und Berufsrecht
Über die DSGVO hinaus gilt die berufsrechtliche Schweigepflicht. Ein Verstoß ist nach § 203 StGB strafbar. Das betrifft auch technische Dienstleister: Wer Zugriff auf den Server oder das E-Mail-Postfach hat, könnte theoretisch Patientendaten einsehen. Aus diesem Grund sind Auftragsverarbeitungsverträge und eine durchdachte Rechtevergabe keine Formalie, sondern Pflicht. Weiterführende Hinweise bietet die Bundespsychotherapeutenkammer unter bptk.de.
Das Kontaktformular DSGVO-konform gestalten
Das Kontaktformular ist der häufigste Einstiegspunkt für Patientenanfragen — und gleichzeitig die größte Schwachstelle. Wenige technische und organisatorische Maßnahmen genügen, um es rechtssicher zu betreiben.
Datensparsamkeit und Pflichtfelder
Erheben Sie nur, was für die Kontaktaufnahme zwingend nötig ist: Name, eine Rückmeldemöglichkeit und ein kurzes Anliegen. Verzichten Sie auf Pflichtfelder für Diagnosen, Versichertennummern oder Geburtsdatum. Je weniger sensible Daten ungeschützt durch das Formular fließen, desto geringer das Risiko. Ein ergänzender Hinweis kann Ratsuchende bitten, keine Details zur Erkrankung einzutragen, sondern diese erst im persönlichen Gespräch zu nennen.
TLS-Verschlüsselung und Einwilligung
Jede Datenübertragung muss per HTTPS (TLS) verschlüsselt erfolgen — ein gültiges SSL-Zertifikat ist daher Grundvoraussetzung. Ergänzend gehört eine aktive Einwilligungs-Checkbox unter das Formular, die auf die Datenschutzerklärung verweist. Vorausgewählte Häkchen sind unzulässig; die Einwilligung muss bewusst gesetzt werden. Speichern Sie zudem, wann und mit welchem Text eingewilligt wurde.
Spam-Schutz ohne US-Dienste
Viele Praxen binden Captcha-Lösungen oder Tracking-Skripte ein, die Daten in die USA übertragen. Für Gesundheitsdaten ist das problematisch. Setzen Sie stattdessen auf serverseitige Spam-Filter, Honeypot-Felder oder europäische Anbieter, die keine personenbezogenen Daten an Dritte weitergeben.
E-Mail-Kommunikation und sichere Übertragungswege
Die klassische E-Mail ist bequem, aber für Gesundheitsdaten nur eingeschränkt geeignet. Praxen sollten die Kanäle bewusst wählen und Patientinnen und Patienten transparent informieren.
Transport- versus Ende-zu-Ende-Verschlüsselung
Eine reine Transportverschlüsselung schützt die E-Mail nur auf dem Weg zwischen den Servern. Auf den Mailservern selbst liegt sie im Klartext. Für sensible Inhalte empfiehlt sich daher eine Ende-zu-Ende-Verschlüsselung oder die Verlagerung sensibler Details in geschützte Kanäle. Mindestens sollte der E-Mail-Anbieter seinen Serverstandort in der EU haben und einen Auftragsverarbeitungsvertrag anbieten.
Vergleich gängiger Kommunikationskanäle
| Kanal | Verschlüsselung | AVV nötig | Eignung für Gesundheitsdaten |
|---|---|---|---|
| Kontaktformular (HTTPS) | Transport (TLS) | Ja (Hosting) | Gut, bei Datensparsamkeit |
| Standard-E-Mail | Meist nur Transport | Ja (Mail-Provider) | Eingeschränkt |
| Verschlüsselte E-Mail (S/MIME, PGP) | Ende-zu-Ende | Ja | Sehr gut |
| Telefon / Rückruf | Keine digitale Speicherung | Nein | Sehr gut für Erstkontakt |
| Online-Terminbuchung (EU-Anbieter) | Transport (TLS) | Ja | Gut, bei sparsamer Datenabfrage |
Hinweis auf den Übertragungsweg
Informieren Sie auf der Kontaktseite kurz darüber, dass eine unverschlüsselte E-Mail Risiken birgt, und bieten Sie alternativ Telefon oder ein gesichertes Formular an. So überlassen Sie Ratsuchenden die Wahl und dokumentieren zugleich Ihre Sorgfalt.
Online-Terminbuchung und Auftragsverarbeitung
Ein Online-Terminbuchungssystem entlastet die Praxis und reduziert das Wartelisten-Chaos. Datenschutzrechtlich ist es jedoch ein eigener Verarbeitungsvorgang, der sauber geregelt werden muss.
Auswahl des richtigen Anbieters
Achten Sie auf einen Serverstandort in der EU, einen abgeschlossenen Auftragsverarbeitungsvertrag (AVV) und sparsame Datenfelder. Ein Buchungstool, das nur Name, Kontaktdaten und einen freien Wunschtermin erfasst, ist deutlich unkritischer als eines, das nach Beschwerden oder Diagnosen fragt. Wie sich Terminbuchung in eine professionelle Praxis-Website einbinden lässt, ohne Datenschutz zu vernachlässigen, sollte bereits in der Konzeptionsphase berücksichtigt werden.
Auftragsverarbeitungsvertrag als Pflicht
Sobald ein externer Dienstleister personenbezogene Daten in Ihrem Auftrag verarbeitet — Hosting, Mailprovider, Buchungstool —, brauchen Sie einen AVV nach Artikel 28 DSGVO. Er regelt Weisungsrechte, Löschfristen und technische Schutzmaßnahmen. Fehlt er, haftet die Praxis. Mustertexte und Orientierung bietet auch das Gesetzesportal unter gesetze-im-internet.de.
Vertrauen schaffen durch transparenten Datenschutz
Datenschutz ist nicht nur Pflicht, sondern auch ein Vertrauenssignal. Gerade Menschen in psychischer Belastung wählen ihre Praxis sorgfältig — eine erkennbar sichere Website senkt die Hemmschwelle zur Kontaktaufnahme.
Verständliche Datenschutzhinweise
Formulieren Sie zentrale Aussagen in klarer Sprache: Wer sieht meine Daten? Wie lange werden sie gespeichert? An wen kann ich mich wenden? Solche Hinweise direkt am Formular wirken oft stärker als eine seitenlange juristische Erklärung. Eine gut strukturierte Website unterstützt zudem die lokale Auffindbarkeit, wenn Ratsuchende nach einem Therapieplatz in der Nähe suchen.
Technische Sorgfalt sichtbar machen
Ein sichtbares Schloss-Symbol im Browser, ein dezenter Hinweis auf den EU-Serverstandort und der Verzicht auf aufdringliche Tracking-Banner signalisieren Professionalität. Patientinnen und Patienten merken, wenn eine Praxis ihre Daten ernst nimmt.
Datenschutz und Marketing zusammendenken
Viele Praxen befürchten, dass strenger Datenschutz die Auffindbarkeit oder die Conversion-Rate verschlechtert. Das Gegenteil ist der Fall: Eine schlanke, einwilligungsbasierte Website lädt schneller, wird von Suchmaschinen bevorzugt und schreckt keine datensensiblen Ratsuchenden ab. Wer sein Praxis-Marketing von Anfang an datenschutzkonform plant, vermeidet teure Nachbesserungen und baut nachhaltig Vertrauen auf. Cookie-Banner, Analyse-Tools und Einbindungen externer Dienste sollten dabei immer mit Blick auf die besondere Sensibilität der Zielgruppe ausgewählt werden.
Barrierearme und klare Erstansprache
Menschen, die einen Therapieplatz suchen, befinden sich oft in einer belastenden Lebenslage. Eine verständliche, gut lesbare Kontaktseite mit klaren Hinweisen zum Datenschutz reduziert Unsicherheit und erleichtert den ersten Schritt. Kurze Sätze, eindeutige Handlungsaufforderungen und ein gut erreichbarer Rückruf-Button sind hier wertvoller als technische Spielereien.
Eine rechtssichere und zugleich vertrauensbildende Patientenkommunikation ist machbar — sie erfordert jedoch eine durchdachte technische Umsetzung und die passende Konzeption von der ersten Seite an. Bei webentwickler.io entwickelt Nina Benfer DSGVO-konforme Websites speziell für Psychotherapeutinnen und Psychotherapeuten: von verschlüsselten Kontaktformularen über sichere Terminbuchung bis zur klar verständlichen Datenschutzerklärung. Eine vollständige Praxis-Website ist ab 3.000–5.000 € realisierbar, die laufende Wartung inklusive Sicherheitsupdates liegt zwischen 25 und 42,50 € im Monat. Schreiben Sie an info@webentwickler.io und vereinbaren Sie ein unverbindliches Erstgespräch.
Häufige Fragen
Darf ich Patientenanfragen per normaler E-Mail beantworten?
Grundsätzlich ja, sofern keine sensiblen Gesundheitsdetails enthalten sind und der Mailprovider einen Auftragsverarbeitungsvertrag bietet. Für inhaltlich sensible Antworten empfiehlt sich ein verschlüsselter Kanal oder ein telefonischer Rückruf.
Brauche ich für mein Kontaktformular eine Einwilligungs-Checkbox?
Ja. Eine aktive, nicht vorausgewählte Checkbox mit Verweis auf die Datenschutzerklärung ist Standard. Dokumentieren Sie Zeitpunkt und Wortlaut der Einwilligung.
Ist eine Online-Terminbuchung datenschutzrechtlich erlaubt?
Ja, wenn Sie einen Anbieter mit EU-Serverstandort und Auftragsverarbeitungsvertrag wählen und nur sparsame Daten abfragen. Verzichten Sie auf Felder, die Diagnosen oder Beschwerden erfassen.
Wie lange darf ich Anfragen über das Formular speichern?
Nur so lange, wie es für die Bearbeitung erforderlich ist. Führt eine Anfrage nicht zu einer Behandlung, sollten die Daten zeitnah gelöscht werden. Definieren Sie feste Löschroutinen.
Muss ich einen Auftragsverarbeitungsvertrag mit meinem Webhoster abschließen?
Ja. Sobald der Hoster Zugriff auf personenbezogene Daten haben könnte, ist ein AVV nach Artikel 28 DSGVO erforderlich. Seriöse deutsche Hoster stellen ihn standardmäßig bereit.