Gesundheitswesen: Patientenakten für Lehre, Forschung und Zweitmeinung de-identifizieren
Arztbrief, Labor- und Radiologiebefund: Was schwärzen? Die 18 HIPAA-Merkmale (USA), der DSGVO-Risikotest, Freitext, Datumsangaben, Scans, seltene Fälle.
Um eine Patientenakte zu de-identifizieren, entfernen Sie alles, was auf die Person zeigt: Namen, Nummern, Adressen, genaue Datumsangaben, Gesichter und Hinweise im Freitext. In den USA nennt das Gesetz HIPAA eine feste Liste mit 18 Merkmalen. In der EU kennt die DSGVO keine Liste. Sie müssen selbst prüfen, ob jemand die Person noch erkennen könnte. Bei einem seltenen Fall reicht Schwärzen allein nicht.
Warum ist eine Patientenakte so schwer weiterzugeben?
Zwei Regelebenen gelten. Zuerst die DSGVO. Artikel 9 verbietet die Verarbeitung von Gesundheitsdaten, außer es greift eine Ausnahme wie die ausdrückliche Einwilligung, die Behandlung oder Forschung mit Garantien. Artikel 4 Nr. 15 fasst den Begriff weit. Gemeint sind personenbezogene Daten zur körperlichen oder geistigen Gesundheit, aus denen Informationen über den Gesundheitszustand hervorgehen.
Dann die ärztliche Schweigepflicht. In Deutschland bestraft § 203 StGB das unbefugte Offenbaren eines Patientengeheimnisses mit Freiheitsstrafe bis zu einem Jahr oder Geldstrafe. § 9 der (Muster-)Berufsordnung der Bundesärztekammer zählt auch Röntgenaufnahmen und Untersuchungsbefunde dazu, über den Tod hinaus. Verbindlich ist die Berufsordnung Ihrer Landesärztekammer.
Was unterscheidet HIPAA Safe Harbor von der DSGVO?
HIPAA ist ein US-Gesetz. Es bindet US-Einrichtungen des Gesundheitswesens und ihre Dienstleister. Seine Datenschutzregel (45 CFR 164.514) kennt zwei Wege. Entweder belegt ein Experte, dass das Risiko einer Identifizierung sehr gering ist. Oder Sie folgen Safe Harbor. Sie entfernen 18 gelistete Merkmale und dürfen nicht wissen, dass der Rest die Person erkennbar macht.
| Frage | HIPAA Safe Harbor (USA) | DSGVO (EU) |
|---|---|---|
| Der Test | 18 gelistete Merkmale und kein tatsächliches Wissen um ein Restrisiko. | Keine Liste. Erwägungsgrund 26 fragt, ob die Person mit Mitteln identifizierbar ist, die nach allgemeinem Ermessen wahrscheinlich genutzt werden. |
| Datumsangaben und Orte | Nur das Jahr. Alter über 89 wird zu 90 oder älter. Kein Ort kleiner als ein Bundesstaat, außer drei ZIP-Ziffern bei Gebieten mit mehr als 20 000 Menschen. | Keine feste Regel. Nur so genau, wie der Zweck es braucht. |
| Ergebnis | Keine geschützten Gesundheitsinformationen mehr. | Nur anonyme Daten fallen aus der DSGVO. Daten mit Schlüssel sind pseudonymisiert und bleiben personenbezogen. |
Der Test der DSGVO fragt nach dem Risiko. Bundesärztekammer und KBV schreiben: Das Schwärzen einzelner Angaben in der Patientenakte genügt nicht, solange die Person identifizierbar bleibt. Auch der Leitfaden des US-Gesundheitsministeriums (HHS) räumt ein, dass ein sehr kleines Restrisiko bleibt. Wer Safe Harbor besteht, hat damit noch keine anonyme Akte im Sinne der DSGVO.
Welche 18 Merkmale nennt die Safe-Harbor-Liste?
- 1Namen
- 2Orte kleiner als ein Bundesstaat (Straße, Stadt, Landkreis, Postleitzahl)
- 3Datumsangaben außer dem Jahr sowie Alter über 89
- 4Telefonnummern
- 5Faxnummern
- 6E-Mail-Adressen
- 7Sozialversicherungsnummern
- 8Patientenaktennummern
- 9Krankenversichertennummern
- 10Kontonummern
- 11Zertifikats- und Lizenznummern
- 12Fahrzeugkennungen und Kfz-Kennzeichen
- 13Gerätekennungen und Seriennummern
- 14Webadressen (URLs)
- 15IP-Adressen
- 16Biometrische Merkmale (Finger- und Stimmabdrücke)
- 17Fotos des ganzen Gesichts und vergleichbare Bilder
- 18Jede andere eindeutige Nummer, Eigenschaft oder Kennung
Die Liste gilt auch für Angehörige, Arbeitgeber und Haushaltsmitglieder. Selbst Initialen lassen Safe Harbor scheitern, so der HHS-Leitfaden. Nehmen Sie eine erfundene Patientin: Erika Mustermann, die einzige Leuchtturmwärterin an ihrer Küste. Ihr Beruf allein verrät sie.
Wo verstecken sich Merkmale im Arztbrief, Labor- oder Radiologiebefund?
Vor allem im Freitext. Laut HHS-Leitfaden unterscheidet die Regel nicht zwischen Formularfeldern und Freitext. Ein gelistetes Merkmal muss weg, egal wo es steht. Klinische Berichte über Vorgeschichte und Lebensweise sind reich an Kontext, der eine Person erkennbar macht. Prüfen Sie diese Stellen.
- Kopf- und Fußzeile (Patientenetikett, Fallnummer, Station, Durchwahl).
- Anrede (Sehr geehrte Frau Kollegin, danke für die Überweisung von Frau Mustermann).
- Umfeld und Leben (Hausärztin, Ehemann, Arbeitgeber, Beruf, Sportverein).
- Laborbefunde (Probennummer, Uhrzeit der Entnahme, anfordernder Arzt).
- Radiologiebefunde (Untersuchungsnummer und Datum, Voruntersuchungen mit Datum).
- Verteiler am Ende. Jeder Empfänger ist ein Hinweis.
Safe Harbor lässt nur das Jahr stehen, auch beim Datum eines Laborwerts, so der HHS-Leitfaden. Europa kennt keine feste Regel. Doch ein Aufnahmedatum und ein Ort grenzen die Suche schnell ein. Für die Lehre behalten Sie die Abfolge, nicht den Kalender (Tag 1, Tag 3, Woche 6). Nennen Sie eine Altersspanne statt des Geburtsdatums.
Was gilt für Scans, Stempel, Barcodes und handschriftliche Notizen?
Ein Scan ist ein Bild. Software muss ihn erst per OCR lesen, und OCR liest Druckschrift weit besser als Handschrift. Verlassen Sie sich nicht darauf, dass sie Randnotizen, Unterschriften oder Praxisstempel findet. Schwärzen Sie diese von Hand. Auch Barcodes zählen: Laut HHS-Leitfaden sind sie oft für jeden Patienten eindeutig.
Ultraschallbilder sind eine Falle. Der Bildstandard DICOM hält fest, dass sie regelmäßig eingebrannten Text tragen. Solche Pixel müssen geschwärzt werden, eine darübergelegte Grafik reicht nicht. PDFs bergen dieselbe Falle: Ein schwarzer Kasten über dem Text kann den Text darunter stehen lassen, sodass er sich kopieren lässt.
Wie schwärzen Sie ein medizinisches Dokument Schritt für Schritt?
- 1Legen Sie den Zweck fest. Eine Folie braucht weniger als eine Forschungsakte.
- 2Arbeiten Sie an einer Kopie. Das Original bleibt in der Patientenakte.
- 3Schwärzen Sie direkte Merkmale (Namen, Adressen, Nummern, Barcodes, Unterschriften, Stempel, Gesichter).
- 4Vergröbern Sie den Rest. Aus dem Datum wird ein Tageszähler, aus dem Alter eine Spanne, aus dem Ort eine Region, aus dem Beruf eine Branche.
- 5Lesen Sie den Freitext Zeile für Zeile. Suchen Sie Angehörige, Arbeitgeber, Orte und Ereignisse.
- 6Exportieren Sie eine flache Datei ohne Textebene. Suchen Sie darin den Nachnamen und versuchen Sie, Text zu kopieren.
- 7Lassen Sie eine Kollegin lesen, die die Person nicht kennt. Errät sie die Person, gehen Sie zurück zu Schritt 4.
Software beschleunigt Schritt 3, denn sie findet Namen, Datumsangaben und Nummern schneller als das Auge. ONYRI Sanitize etwa arbeitet im Browser. Die Datei wird nicht hochgeladen, und der Export ist ein flaches PDF ohne Text unter den Balken. Es hat aber keinen Detektor für medizinische Begriffe und liest keine Handschrift. Kein Werkzeug weiß, dass „Leuchtturmwärterin“ auf Erika zeigt. Die Schritte 4, 5 und 7 bleiben Handarbeit.
Wann reicht De-Identifizierung nicht aus?
Wenn der Fall selbst das Merkmal ist. Der HHS-Leitfaden nennt ein seltenes klinisches Ereignis, über das die Presse berichtet hat. Die 18 Merkmale zu entfernen hilft dann nicht, denn die Fakten allein verraten die Patientin. Das gilt ebenso für sehr seltene Krankheiten, kleine Gemeinden und Personen des öffentlichen Lebens. Bundesärztekammer und KBV raten für den kollegialen Austausch: Ist trotz Pseudonymisierung eine Zuordnung möglich, unterbleibt er.
Dann brauchen Sie klare Regeln. Nach § 27 BDSG ist Forschung mit Gesundheitsdaten ohne Einwilligung nur zulässig, wenn sie erforderlich ist und das Forschungsinteresse erheblich überwiegt. Die Daten sind zu anonymisieren, sobald der Zweck es erlaubt. Die Datenschutzkonferenz betont in ihrer Petersberger Erklärung hohe Anforderungen an diese Anonymisierung. Im Krankenhaus gilt teils eigenes Landesrecht. Für eine förmliche Zweitmeinung braucht die zweite Ärztin die Identität. Das setzt nach § 9 Abs. 5 der (Muster-)Berufsordnung das Einverständnis der Patientin voraus, zumindest ein mutmaßliches. Schwärzen passt zur informellen Frage unter Kollegen.
Häufige Fragen
- Ist eine Patientenakte ohne Namen nach der DSGVO anonym?
- Nicht automatisch. Erwägungsgrund 26 fragt, ob die Person mit Mitteln identifiziert werden kann, die nach allgemeinem Ermessen wahrscheinlich genutzt werden. Gibt es einen Schlüssel zur Person, sind die Daten pseudonymisiert und bleiben personenbezogen.
- Gilt HIPAA Safe Harbor in Europa?
- Nein. HIPAA ist US-Recht für US-Einrichtungen und ihre Dienstleister. In Deutschland gelten die DSGVO, das BDSG, zum Teil Landesrecht und die Schweigepflicht. Die 18 Merkmale bleiben eine praktische Checkliste, mehr nicht.
- Brauche ich die Einwilligung des Patienten, um einen Fall vorzustellen?
- Kann niemand die Person erkennen, wird nach den Hinweisen von Bundesärztekammer und KBV kein Geheimnis offenbart. Bleibt eine Zuordnung möglich, brauchen Sie die Einwilligung. Personenbezogene Forschungsdaten dürfen nach § 27 Abs. 4 BDSG grundsätzlich nur mit Einwilligung veröffentlicht werden.
- Findet Software jedes Merkmal in einer Patientenakte?
- Nein. Die automatische Erkennung findet Muster wie Namen, Datumsangaben und Nummern. Sie übersieht Handschrift, Stempel und Kontext, etwa einen seltenen Beruf. Nutzen Sie sie für das Tempo und lesen Sie danach jede Seite selbst.
Quellen und Verweise
- Verordnung (EU) 2016/679 (DSGVO), Artikel 4 Nr. 15, Artikel 9 und 89, Erwägungsgrund 26 — EUR-Lex
- § 203 Strafgesetzbuch: Verletzung von Privatgeheimnissen — Bundesministerium der Justiz, gesetze-im-internet.de
- § 27 Bundesdatenschutzgesetz: Datenverarbeitung zu Forschungszwecken — Bundesministerium der Justiz, gesetze-im-internet.de
- Hinweise und Empfehlungen zur ärztlichen Schweigepflicht, Datenschutz und Datenverarbeitung in der Arztpraxis (Stand: 01.10.2025) — Bundesärztekammer und Kassenärztliche Bundesvereinigung
- (Muster-)Berufsordnung für die in Deutschland tätigen Ärztinnen und Ärzte, § 9 Schweigepflicht (Fassung vom 13. Mai 2026) — Bundesärztekammer
- Petersberger Erklärung zur datenschutzkonformen Verarbeitung von Gesundheitsdaten in der wissenschaftlichen Forschung (24.11.2022) — Datenschutzkonferenz (DSK)
- Guidance Regarding Methods for De-identification of Protected Health Information, 26. November 2012 (englisch) — U.S. Department of Health and Human Services, Office for Civil Rights
- 45 CFR 164.514: De-Identifizierungsstandard und die 18 Safe-Harbor-Merkmale (englisch) — Electronic Code of Federal Regulations (eCFR)
- DICOM PS3.15, Abschnitt E.3.1: Clean Pixel Data Option, eingebrannter Text (englisch) — NEMA, DICOM-Standard
Maskieren Sie ein Dokument, ohne es hochzuladen
ONYRI Sanitize findet Namen, Kennungen, Bankdaten und Geheimnisse in einer PDF, einer Word-Datei oder einem Scan und maskiert sie in Ihrem Browser. Sie prüfen die Vorschau und laden dann eine reduzierte Bildkopie herunter.