Elektronische Patientenakte als Opt-out?

Zuletzt aktualisiert am 1. Juni 2026

Die elektronische Patientenakte (ePA) gibt es schon seit dem 01. Januar 2021. Allerdings bisher nur als Opt-in-Lösung (Antragslösung). Wie in Zukunft eine Opt-out-Lösung (Widerspruchslösung) gestaltet werden kann, wird nun geprüft.

Was ist die elektronische Patientenakte (ePA)?

Bei der elektronische Patientenakte handelt es sich um eine versichertengeführte elektronische Akte. Diese kann die Versicherung dem Versicherten auf Antrag zur Verfügung stellen. So soll der Versicherte Befunde, Diagnosen, Therapiemaßnahmen und Behandlungsberichte elektronisch einsehen können. Außerdem ist es möglich, weitere personenbezogene Daten wie Notfalldaten, Arztbriefe, Bonusheft für Zahnarztbesuche, Untersuchungsheft für Kinder, Mutter- und Impfpass zu integrieren.

Gesetzlich Versicherte können die ePA seit dem 01. Januar 2021 bei ihrer Versicherung beantragen. Für privat Versicherte gibt es diese Möglichkeit seit dem 01. Januar 2022.

Externen Datenschutzbeauftragten beauftragen — bundesweit ab 150 € / Monat

DATUREX GmbH stellt Ihnen einen externen Datenschutzbeauftragten nach Art. 37 DSGVO — inklusive Audit, Schulungen, VVT-Pflege und Datenpannen-Meldung. Kostenlose Ersteinschätzung in 30 Minuten.

→ Leistungen ansehenErsteinschätzung anfragen

Die Krankenversicherung ist nach § 341 IV SGB V Verantwortlicher der Datenverarbeitung (Art. 4 Nr. 7 DSGVO) im Rahmen der elektronischen Patientenakte.

Opt-out statt Opt-in bei der elektronischen Patientenakte?

Bisher läuft die elektronische Patientenakte als Opt-in (Antragslösung). Wer als Versicherter eine elektronische Patientenakte haben möchte, muss sich also aktiv darum bemühen. Dies hat zur Folge, dass bisher erst weniger als 1% der gesetzlich Versicherten eine elektronische Patientenakte beantragt haben. Der Koalitionsvertrag zwischen SPD, FDP und Grünen sieht vor, dass es die ePA in Zukunft als Opt-out (Widerspruchslösung) geben soll. Dann müssen die Versicherungen für jeden Versicherten eine ePA anlegen, es sei denn, dieser widerspricht aktiv. Die Verwendung dieser elektronischen Patientenakte bleibt aber weiterhin freiwillig.

Wie ein Opt-out gestaltet werden kann, prüft nun die gematik Gesellschaft. Im November 2022 hat die gematik festgehalten, dass alle Versicherten eine ePA haben sollen (Opt-out). Alle Leistungserbringer sollen dann im Rahmen der Behandlung Zugriff auf die ePA haben und diese mit Daten füllen können. Zu Forschungszwecken können diese Daten dann pseudonymisiert weitergeleitet werden. Zu dieser Lösung gibt es sowohl aus medizinischer als auch aus datenschutzrechtlicher Sicht verschiedene Meinungen.

Opt-out aus medizinischer Sicht

Die Bundesärztekammer spricht sich klar für ein Opt-out aus. Der Umgang mit der elektronischen Patientenakte müsse aber sorgsam erfolgen. So dürfe die ePA nicht zu einer reinen Ablage für PDF-Dokumente verkommen. Vielmehr brauche es eine KI-basieret Auswertung und einen strukturierten Datenaustausch zwischen den Versorgern, damit das volle Potential ausgeschöpft werden könne.

Aus der Sicht der medizinischen Forschung ist ein Opt-out besonders spannend, wenn es wie von der gematik vorgesehen mit einer Verwendung pseudonymisierter Daten zu Forschungszwecken einher geht. Momentan müssen Forscher dafür eine sogenannte „breite Einwilligung“ einholen (Ausnahmeregelung wenn konkrete Zweckbestimmung nicht möglich ist). Wenn Forscher Zugriff auf pseudonymisierte Daten aus den elektronischen Patientenakten hätten, würde das der Forschung eine enorme Menge an Daten zur Verfügung stellen. Auch bei einem Opt-out wäre es natürlich möglich, einer Weitergabe der Daten zu Forschungszwecken zu widersprechen.

Einwendungen der Datenschützer

Datenschützer befürchten hierbei, dass datenschutzrechtliche Aspekte auf der Strecke bleiben. Schließlich beinhalte die ePA immer noch Gesundheitsdaten und damit personenbezogene Daten der besonderen Kategorie, die für einen langen Zeitraum gespeichert werden.

Auch die Weitergabe pseudonymisierter Daten an die Forschung wirft datenschutzrechtliche Fragen auf. Vor allem geht es dabei um die Regelung des Zugriffs auf diese Datensätze. Aus Sicht der Datenschützer wäre hier einmal mehr ein Forschungsdatengesetz notwendig.

Ob es deshalb zwangsweise zu einem Vorrang des Opt-in gegenüber dem Opt-out kommen muss oder ob nicht der Opt-out schon ausreichend datenschutzkonform gestaltet werden kann, wird unterschiedlich beurteilt.

Ob und inwieweit der Opt-out für die elektronische Patientenakte als datenschutzkonform angesehen wird, bleibt also mangels Angaben zur konkreten Ausgestaltung abzuwarten.

Aktuelle Umsetzung: Die ePA seit 2025

Seit dem 15. Januar 2025 wird die elektronische Patientenakte tatsächlich als Opt-out-Modell umgesetzt. Das bedeutet: Alle gesetzlich Versicherten erhalten automatisch eine ePA, sofern sie nicht aktiv widersprechen. Die Einführung erfolgte zunächst in ausgewählten Modellregionen und wird schrittweise auf ganz Deutschland ausgeweitet. Laut Bundesgesundheitsministerium haben bisher weniger als 5 Prozent der Versicherten von ihrem Widerspruchsrecht Gebrauch gemacht.

Das Widerspruchsverfahren in der Praxis

Versicherte können dem Anlegen einer ePA über verschiedene Wege widersprechen: über die App der jeweiligen Krankenkasse, schriftlich bei der Krankenkasse oder über die Ombudsstelle. Der Widerspruch kann jederzeit erklärt und auch wieder zurückgenommen werden. Wichtig ist, dass der Widerspruch keine Auswirkungen auf den Versicherungsschutz hat. Ärzte dürfen Patienten wegen eines Widerspruchs gegen die ePA nicht benachteiligen.

Aus datenschutzrechtlicher Sicht ist die Gestaltung des Widerspruchsverfahrens wichtig. Es muss ebenso einfach sein, der ePA zu widersprechen, wie es ist, sie zu nutzen. Das Gebot der Freiwilligkeit nach Art. 7 DSGVO muss gewahrt bleiben, auch wenn formal keine Einwilligung, sondern ein gesetzlicher Erlaubnistatbestand die Rechtsgrundlage bildet.

Zugriffsrechte und Berechtigungskonzept

Ein zentraler Aspekt der ePA ist das differenzierte Zugriffskonzept. Versicherte können granular steuern, welche Leistungserbringer auf welche Dokumente zugreifen dürfen. Grundsätzlich erhalten behandelnde Ärzte einen zeitlich begrenzten Zugriff auf die ePA, der standardmäßig 90 Tage beträgt. Apotheken erhalten nur für drei Tage Zugriff.

Die technische Umsetzung erfolgt über die Telematikinfrastruktur (TI), die als geschlossenes Netzwerk für das Gesundheitswesen fungiert. Jeder Zugriff wird protokolliert und ist für den Versicherten über die ePA-App einsehbar. Versicherte können einzelne Dokumente oder ganze Kategorien für bestimmte Leistungserbringer sperren. Diese Granularität der Zugriffssteuerung ist aus Sicht des Datenschutzes ein wichtiger Fortschritt gegenüber früheren Entwürfen.

Datenschutzrechtliche Bewertung des Opt-out-Modells

Die Rechtsgrundlage für die ePA im Opt-out-Modell ergibt sich aus den §§ 341 ff. SGB V in Verbindung mit dem Digital-Gesetz (DigiG). Es handelt sich nicht um eine einwilligungsbasierte Verarbeitung, sondern um eine gesetzlich angeordnete Datenverarbeitung, der widersprochen werden kann.

Der Bundesbeauftragte für den Datenschutz hat das Opt-out-Modell unter bestimmten Bedingungen als datenschutzkonform bewertet. Wichtig seien die technische Sicherheit der Telematikinfrastruktur, die effektive Möglichkeit des Widerspruchs und die transparente Information der Versicherten. Gleichzeitig hat er Nachbesserungen gefordert, insbesondere bei der Pseudonymisierung der Daten für Forschungszwecke und bei der Protokollierung von Zugriffen.

Kritiker verweisen darauf, dass Gesundheitsdaten nach Art. 9 DSGVO zu den besonders schützenswerten Datenkategorien gehören. Ein Opt-out-Modell bei derart sensiblen Daten sei ein Paradigmenwechsel, der besonders hohe Anforderungen an die Sicherheit und Transparenz stelle. Die europäische Datenschutzrechtsprechung zu diesem Thema bleibt abzuwarten.

ePA und Forschungsdatennutzung

Das Gesundheitsdatennutzungsgesetz (GDNG) regelt die Verwendung von ePA-Daten zu Forschungszwecken. Daten aus der ePA können pseudonymisiert an das Forschungsdatenzentrum Gesundheit beim Bundesinstitut für Arzneimittel und Medizinprodukte (BfArM) übermittelt werden. Versicherte haben ein separates Widerspruchsrecht gegen diese Forschungsdatennutzung, unabhängig von ihrem Widerspruch gegen die ePA selbst.

Für Unternehmen im Gesundheitswesen ergeben sich aus der ePA neue Anforderungen an den Beschäftigtendatenschutz. Mitarbeiter, die mit der ePA arbeiten, müssen geschult werden. Die Zugriffsberechtigungen müssen dokumentiert und regelmäßig überprüft werden. Datenschutzvorfälle im Zusammenhang mit der ePA unterliegen der Meldepflicht nach Art. 33 DSGVO.

Die ePA als Motor der Digitalisierung im Gesundheitswesen

Die elektronische Patientenakte ist nur ein Baustein einer vollständigen Digitalisierungsstrategie im Gesundheitswesen. Weitere Komponenten wie das E-Rezept, die elektronische Arbeitsunfähigkeitsbescheinigung (eAU) und die digitale Kommunikation zwischen Leistungserbringern über den KIM-Dienst (Kommunikation im Medizinwesen) ergänzen das Gesamtbild. Für alle diese Dienste gilt: Die Telematikinfrastruktur bildet das technische Fundament, und der Datenschutz muss von Anfang an mitgedacht werden.

Für Arztpraxen und Krankenhäuser bedeutet die ePA zusätzliche Anforderungen an die IT-Sicherheit und den Datenschutz. Die Praxis-IT muss regelmäßig aktualisiert werden, Mitarbeiter müssen geschult werden und die Zugriffsberechtigungen müssen sorgfältig verwaltet werden. Die Kassenärztliche Bundesvereinigung hat hierzu eine IT-Sicherheitsrichtlinie veröffentlicht, die konkrete Anforderungen an Praxen formuliert.

Tipps für Versicherte zum Umgang mit der ePA

Als Versicherter haben Sie verschiedene Möglichkeiten, Ihre Daten in der ePA zu schützen und zu verwalten. Informieren Sie sich zunächst bei Ihrer Krankenkasse über die konkrete Ausgestaltung der ePA und die verfügbare App. Prüfen Sie regelmäßig die Zugriffshistorie Ihrer ePA, um nachzuvollziehen, wer wann auf Ihre Daten zugegriffen hat. Nutzen Sie die Möglichkeit, einzelne Dokumente für bestimmte Leistungserbringer zu sperren, wenn Sie eine Weitergabe nicht wünschen. Und informieren Sie sich über Ihr Widerspruchsrecht, sowohl gegen die ePA insgesamt als auch gegen die Forschungsdatennutzung.

Die elektronische Patientenakte wird das deutsche Gesundheitswesen nachhaltig verändern. Die Balance zwischen den Vorteilen einer vernetzten Gesundheitsversorgung und dem Schutz sensibler Gesundheitsdaten bleibt eine Daueraufgabe, die kontinuierliche Aufmerksamkeit von Patienten, Ärzten, Krankenkassen und Datenschützern erfordert. Wenn Sie Fragen zur datenschutzkonformen Verarbeitung von Gesundheitsdaten in Ihrem Unternehmen haben, steht Ihnen unser Team für eine individuelle DSGVO-Beratung zur Verfügung.

Auch der Aspekt der Barrierefreiheit spielt bei der ePA eine wichtige Rolle. Die Opt-out-Regelung setzt voraus, dass alle Versicherten in der Lage sind, ihr Widerspruchsrecht auszuüben. Dies betrifft insbesondere ältere Menschen, Menschen mit Behinderungen und Menschen mit eingeschränkten Deutschkenntnissen. Die Krankenkassen sind verpflichtet, den Widerspruch so einfach wie möglich zu gestalten und barrierefreie Kommunikationswege anzubieten. Verbraucherschutzorganisationen haben in diesem Zusammenhang kritisiert, dass die digitalen Zugangswege für viele Versicherte eine Hürde darstellen und dass analoge Widerspruchsmöglichkeiten stärker beworben werden müssten. Die DSGVO verlangt nach Art. 12, dass Informationen in präziser, transparenter, verständlicher und leicht zugänglicher Form übermittelt werden, was auch für den Widerspruchsprozess bei der ePA gilt.

Außerdem stellt die ePA auch für Apotheken, Therapeuten und Pflegeeinrichtungen neue Anforderungen an den technischen und organisatorischen Datenschutz. Diese Leistungserbringer müssen an die Telematikinfrastruktur angebunden sein, ihre Mitarbeiter im Umgang mit der ePA schulen und die datenschutzrechtlichen Vorgaben für den Zugriff auf die Patientendaten strikt einhalten. Ein vollständiges Datenschutzkonzept ist für diese Einrichtungen nötig.

Sie benötigen Unterstützung rund um die Themen Datenschutz und Datensicherheit? Unser Team an Experten berät Sie gerne. Kontaktieren Sie uns ganz unverbindlich hier!

Professionelle Datenschutz-Unterstützung für Ihr Unternehmen

Als erfahrene Datenschutzexperten unterstützen wir Sie bei allen Anforderungen der DSGVO. Unsere Leistungen im Überblick:

→ Jetzt unverbindlich beraten lassen

Professioneller Datenschutz für Ihr Unternehmen

Die DATUREX GmbH ist Ihr zertifizierter externer Datenschutzbeauftragter — bundesweit, persönlich und DSGVO-konform. Ab 150 €/Monat.

Kostenlose Erstberatung anfragen

Über den Autor: Marcel Kießlich ist Geschäftsführer der DATUREX GmbH und TÜV-, BSI- und IHK-zertifizierter externer Datenschutzbeauftragter. Seit 2012 betreut er mit seinem Team über 500 Mandate bundesweit — von der DSGVO-Compliance bis zur KI-Verordnung. Kostenlose Erstberatung anfragen