News

Neuer Referentenentwurf des BMJ: Gesetz zur Änderung des Bürgerlichen Gesetzbuchs – Einsichtnahme in die Patientenakte

Hinsichtlich des Anspruchs auf Erhalt von Informationen und Dokumenten aus einer Patientenakte ist eine Änderung des Bürgerlichen Gesetzbuches geplant. Diese Änderungen schlägt des Bundesjustizministerium in einem aktuellen Referentenentwurf als Reaktion auf das EuGH-Urteil in der C‑307/22 vom 26. Oktober 2023 vor.  

Zum Hintergrund der geplanten Regelungen

Der EuGH hatte auf Vorlage des Bundesgerichtshofs das Verhältnis von § 630g BGB zur DSGVO u.a. in Bezug auf die Kostentragung und den Umfang des Kopie-Anspruchs im Arzt-Patienten-Verhältnis beurteilt. Demnach steht einem Patienten das Recht zu, eine vollständige erste kostenfreie Kopie der Dokumente zu erhalten, die sich in seiner/ihrer Patientenakte befinden, da dies laut dem EuGH zum Verständnis der in dieser Akte enthaltenen personenbezogenen Daten erforderlich ist. Weil bislang in § 630g Abs. 2 BGB eine Kostenpflicht für solche Kopien normiert ist und dies im Widerspruch zu der Kostenfreiheit im Rahmen der DSGVO steht, ist eine Gesetzesänderung geboten.

Der Inhalt der geplanten Regelungen

Der Referentenentwurf für die Neufassung des § 630g BGB umfasst insbesondere folgende Themenpunkte:

  • Mit § 630g BGB-E soll ein zu Art. 15 Abs. 1 und 3 DSGVO ergänzendes Recht auf Einsichtnahme betreffend der Patientenakte geschaffen werden.
  • § 630g BGB-E regelt, dass Art. 12 Abs. 3 und 5 DSGVO auch für den Anspruch aus § 630g Abs. 1 BGB gelten. Wichtig: demnach soll zur Bearbeitung des behandlungsvertraglichen Anspruchs grundsätzlich die Monatsfrist gelten, die bei Komplexität um zwei Monate verlängert werden kann, aber gegenüber dem Anspruchssteller zu begründen ist. Auch soll bei elektronischem Antrag nach § 630g die Auskunftserteilung elektronisch erfolgen, soweit kein gegenteiliger Wunsch seitens des Patienten geäußert wird. Zudem könnte sich der Arzt / das Krankenhaus bei offenkundig unbegründeten oder exzessiven Anträgen weigern, den Antrag nach dem BGB zu beantworten.
  • § 630g BGB-E enthält auch einen Verweis auf Art. 15 Abs. 3 DSGVO, der ebenfalls für den BGB-Anspruch gelten soll. Die Sätze 2 und 3 dieser Vorschrift fordern, dass für die Beauskunftung im entsprechenden Fall ein gängiges elektronisches Format verwendet werden soll und die erste Kopie der Patientenakte unentgeltlich zu erfolgen hat. Für weitere Kopien kann der Verantwortliche ein angemessenes Entgelt verlangen.
  • Nach § 630g Abs. 2 BGB-E kann der Auskunftsanspruch aus dem BGB eingeschränkt werden, wenn erhebliche therapeutische Gründe oder sonstige erhebliche Rechte Dritter entgegenstehen. Rechte Dritter können zudem betroffen sein, da gewisse Patientenakten auch Informationen über andere Personen enthalten, die durch die Offenlegung dieser Informationen in ihren Rechten verletzt werden könnten.
  • Neben dem Erhalt einer Abschrift soll es auch weiterhin möglich bleiben, dass vor Ort eine Einsichtnahme in die Patientenakte erfolgt. Für den Fall soll jedoch weiterhin die Kostenregelung aus § 811 Abs. 2 BGB gelten.

 

Einordnung der geplanten neuen Regelungen

Es ist gut, dass der deutsche Gesetzgeber nach dem EuGH-Urteil aktiv wird. Gleichzeitig stellt sich die Frage, ob ein separater zivilrechtlicher Anspruch für das Arzt-Patienten-Verhältnis wirklich benötigt wird. Aus Sicht eines Patienten ist es schließlich weiterhin möglich, den Art. 15 DSGVO anstelle von § 630g BGB als Anspruchsgrundlage zu verwenden. Aus Perspektive eines Arztes / Krankenhauses ist es auch im Anwendungsbereich der DSGVO möglich, die Ausnahmen aus Art. 12 Abs. 5 DSGVO oder aus Art. 15 Abs. 4 DSGVO anzuwenden. Auch hierfür wäre die Regelung im BGB nicht notwendig.

Weil zumindest der Europäische Datenschutzausschuss davon ausgeht, dass eine Auskunft und Kopie gemäß Art. 15 Abs. 3 DSGVO auch mitunter durch Einsichtnahme vor Ort bereitgestellt werden können (siehe hier bspw. in Rn. 133), ist zumindest zweifelhaft, ob für die erste Einsichtnahme unter dem § 630g BGB-E überhaupt Kosten verlangt werden könnten. Für die Einsichtnahme könnten nur dann Kosten verlangt werden, wenn die Ansprüche aus Art. 15 Abs. 1 bis 3 DSGVO nicht auch durch Einsichtnahme vor Ort erfüllt werden könnten. Andernfalls muss der Grundsatz der Kostenfreiheit weiterhin gelten.

Aus Sicht von Ärzten / Krankenhäusern ist es sicher positiv, dass der deutsche Gesetzgeber die Chance nutzen möchte hat, eine Ausnahme vom Auskunftsrecht auf Basis von Art. 23 Abs. 1 lit. i DSGVO zu regeln, die nicht auf rein administrativen oder wirtschaftlichen Erwägungen basiert. Denn dazu hatte sich der EuGH bereits kritisch geäußert (siehe Rn. 64 bis 68 des Urteils).

Bei Rückfragen zur geplanten Gesetzesänderung oder dem EuGH-Urteil, können Sie sich jederzeit an uns wenden.

Zurück

News

Werbung mit „DSGVO-konform“: Wo liegen die Grenzen des Zulässigen?

Zahlreiche Anbieter von Software und Cloud-Diensten werben mit dem Versprechen, ihre Lösung erfülle die Anforderungen der DSGVO. Auch im KI-Bereich bezeichnen insbesondere kleinere Anbieter ihre Produkte in Werbematerialien nicht selten als „100 % DSGVO-konform". Was hinter solchen Aussagen steht, lässt sich oft nur schwer nachvollziehen. Das Zertifizierungsregime der DSGVO ist bis heute kaum praxistauglich und der Markt behilft sich mit freien Siegeln und eigenen Prüfstandards. Wer als Anbieter mit Datenschutz-Compliance wirbt, muss daher nicht nur die Grenzen der jeweiligen Zertifizierungen kennen, sondern auch die wettbewerbsrechtlichen Folgen pauschaler oder inhaltlich nicht gedeckter Aussagen im Blick behalten.

Kontaktformular nur mit Einwilligung?

Kontaktformulare sind auf nahezu jeder Website zu finden und datenschutzrechtlich in mehrfacher Hinsicht relevant. Im Mittelpunkt steht regelmäßig die Frage nach einer tragfähigen Rechtsgrundlage für die Verarbeitung der übermittelten personenbezogenen Daten. Häufig wird hierfür eine Einwilligung angenommen und per Checkbox eingeholt. Ähnlich stellt sich die Situation bei der Kontaktaufnahme per E-Mail dar. Auch hier stützen Verantwortliche die Verarbeitung nicht selten auf eine (vermeintlich konkludente) Einwilligung des Betroffenen. Rechtlich kommen aber neben der Einwilligung auch andere Rechtsgrundlagen in Betracht, die in der Praxis vorzugswürdig erscheinen.

Entwurf der Europäischen Kommission für die Leitlinien zum CRA

Der Cyber Resilience Act (CRA) ist am 10. Dezember 2024 in Kraft getreten. Vollständig gilt der CRA allerdings erst ab dem 11. Dezember 2027. Nachdem bereits im Dezember 2025 ein FAQ einer Dienststelle der Kommission veröffentlicht wurde, hat die Europäische Kommission nun einen Entwurf für die offiziellen Leitlinien zum CRA nach Art. 26 CRA veröffentlicht.

Außerdienstliche Straftaten unter Nutzung betrieblicher Mittel: Zur Reichweite des § 26 Abs. 1 Satz 2 BDSG

§ 26 Abs. 1 Satz 1 BDSG erlaubt Verantwortlichen, personenbezogene Daten von Beschäftigten zu verarbeiten, so weit dies zur Aufdeckung einer „im Beschäftigungsverhältnis begangenen“ Straftat erforderlich ist. Die Reichweite dieser Rechtsgrundlage wurde in der Rechtsprechung bislang aber kaum behandelt. Insbesondere ist unklar, wann eine Straftat als „im Beschäftigungsverhältnis begangen“ gilt. In der Praxis können Straftaten auch außerhalb der Arbeitszeit begangen werden, wobei zugleich betriebliche Mittel (etwa Laptop oder Mobiltelefon) zum Einsatz kommen. Hier stellt sich die Frage, ob sich interne Untersuchungen in solchen Konstellationen auf § 26 Abs. 1 Satz 2 BDSG stützen lassen oder ob hierfür eine Einwilligung der betroffenen Person erforderlich ist.

Mit dieser Frage befasst sich der aktuelle Beitrag von Carlo Piltz und Ilia Kukin im Datenschutz-Berater (03/2026).

LAG Rheinland-Pfalz: Datenschutzverstoß als Kündigungsgrund?

Mit Urteil vom 30. Juli 2025 hat das Landesarbeitsgericht Rheinland-Pfalz (Az. 7 SLa 293/24) entschieden, dass ein Jobcenter-Mitarbeiter nach einem Datenschutzverstoß unrechtmäßig gekündigt wurde.

GDNG in der Praxis: Zuständigkeiten und Anzeigeverfahren bei länderübergreifender Gesundheitsforschung

Auch wenn verschiedene Fragen rund um das Gesetz noch nicht geklärt sind (wie z. B. die Frage des Verhältnisses zu anderen relevanten Regelungen – insbesondere § 27 BDSG, Datenschutz- und ggf. Krankenhausgesetze der Länder - oder aber ob das GDNG selbst die Anforderungen des Art. 89 DSGVO erfüllt) kommt das Gesetz immer mehr in der Praxis des Gesundheitswesens an. So hat etwa die Datenschutzbehörde des Landes Nordrhein-Westfalen bereits vor über einem Jahr im Rahmen einer Sitzung der Datenschutzkonferenz (DSK) zu Protokoll gegeben, dass zahlreiche Anträge nach dem GDNG erwartet werden (siehe TOP 12, S. 9).