Wunddokumentation DSGVO-Checkliste für Pflegedienste
AVV, Löschfristen und Einwilligung — die wichtigsten Punkte für eine DSGVO-konforme Wunddokumentation.
Stand: September 2026
Wunddokumentation verarbeitet Gesundheitsdaten — eine besondere Kategorie personenbezogener Daten nach Art. 9 DSGVO. Für Pflegedienste bedeutet das zusätzliche Sorgfaltspflichten, unabhängig davon, ob auf Papier oder digital dokumentiert wird. Diese Checkliste fasst die wichtigsten Punkte zusammen, die bei der Auswahl und Nutzung einer Wunddokumentations-Software zu prüfen sind.
1. Auftragsverarbeitungsvertrag (AVV) abschließen
Nutzt Ihr Pflegedienst eine Cloud-Software zur Wunddokumentation, sind Sie in aller Regel datenschutzrechtlich Verantwortlicher nach Art. 4 Nr. 7 DSGVO — der Softwareanbieter verarbeitet die Daten als Auftragsverarbeiter nach Art. 28 DSGVO. Prüfen Sie:
- Liegt ein AVV vor, der Gegenstand, Dauer, Art und Zweck der Verarbeitung sowie die Kategorien betroffener Personen konkret benennt?
- Sind die technischen und organisatorischen Maßnahmen (TOM) nach Art. 32 DSGVO im AVV oder einer Anlage dokumentiert (Verschlüsselung, Zugriffskontrolle, Backups)?
- Werden Unterauftragsverarbeiter (z. B. Hosting-Provider, KI-Dienstleister) namentlich benannt, inklusive Sitz und Transfergrundlage bei Drittlandbezug?
- Gibt es eine Meldefrist bei Datenschutzverletzungen (typisch: unverzüglich, spätestens innerhalb von 48 Stunden), damit Sie Ihrer eigenen Meldepflicht nach Art. 33 DSGVO nachkommen können?
2. Rechtsgrundlage für die Verarbeitung sicherstellen
Die Rechtsgrundlage für die Verarbeitung von Patientendaten liegt beim Pflegedienst als Verantwortlichem — nicht beim Softwareanbieter. In der Regel stützt sich die Verarbeitung auf:
- Art. 9 Abs. 2 lit. h DSGVO (Verarbeitung für Zwecke der Gesundheitsversorgung, Pflege) in Verbindung mit dem Behandlungs- bzw. Pflegevertrag, und/oder
- eine dokumentierte Einwilligung der betroffenen Person bzw. ihrer gesetzlichen Vertretung, insbesondere für die Fotodokumentation.
3. Einwilligung zur Fotodokumentation einholen und dokumentieren
Wundfotos sind Gesundheitsdaten im Sinne von Art. 9 DSGVO. Halten Sie fest:
- Wer hat eingewilligt (Patient:in selbst oder gesetzliche Vertretung)?
- Wann wurde die Einwilligung erteilt — idealerweise mit Datum und Unterschrift, digital oder auf Papier?
- Wofür genau gilt die Einwilligung (Fotodokumentation zum Zweck der Wundverlaufskontrolle, ggf. Weitergabe an behandelnde Ärzt:innen)?
Softwarelösungen mit signierbaren Einwilligungsdokumenten direkt in der Patientenakte erleichtern den Nachweis erheblich gegenüber verstreuten Papierformularen. Details zur Fotodokumentation selbst finden Sie im Leitfaden zur Wundfotografie.
4. Löschfristen und Aufbewahrungspflichten kennen
Zwei Fristenarten müssen zusammenpassen:
- Aufbewahrungspflichten aus dem Berufsrecht: In Österreich sind bei freiberuflicher Berufsausübung Pflegedokumentationen mindestens zehn Jahre aufzubewahren (§ 5 Abs. 4 GuKG). Für abrechnungsrelevante Unterlagen gelten zusätzlich steuer- und unternehmensrechtliche Fristen (in Österreich in der Regel sieben Jahre gemäß § 132 BAO bzw. § 212 UGB).
- Löschfristen des Softwareanbieters: Prüfen Sie in der Datenschutzerklärung des Anbieters, wie lange Daten nach Vertragsende gespeichert bleiben (üblich sind kurze Übergangsfristen von z. B. 30 Tagen für einen möglichen Datenexport) und ob ein vollständiger Export vor der endgültigen Löschung möglich ist.
Da die berufsrechtliche Aufbewahrungspflicht in der Regel deutlich länger läuft als eine kurze Übergangsfrist beim Softwareanbieter, sollten Sie rechtzeitig vor Vertragsende einen vollständigen Export aller Patientenakten anfordern und archivieren.
5. Technische Schutzmaßnahmen prüfen
Fragen Sie beim Anbieter konkret nach:
- Verschlüsselung bei Übertragung (TLS/HTTPS) und Speicherung (at rest)
- Mandantentrennung, damit ausschließlich Ihr Konto Zugriff auf Ihre Patientendaten hat
- Serverstandort — Verarbeitung innerhalb der EU/des EWR ist datenschutzrechtlich unkomplizierter als Drittlandtransfers
- Umgang mit KI-Funktionen: Werden Bilddaten für eine KI-gestützte Analyse an Dritte übermittelt, und wenn ja, ohne Patientenbezug (keine Namen, keine Identifikatoren) und auf welcher Transfergrundlage (z. B. EU-Standardvertragsklauseln)?
Checkliste zum Abhaken
- AVV mit dem Softwareanbieter liegt unterschrieben vor
- Unterauftragsverarbeiter sind bekannt und dokumentiert
- Rechtsgrundlage für Patientendaten ist geklärt (Behandlungsvertrag und/oder Einwilligung)
- Einwilligung zur Fotodokumentation wird dokumentiert eingeholt
- Aufbewahrungsfristen nach Berufsrecht sind bekannt und mit den Löschfristen des Anbieters abgeglichen
- Serverstandort und Verschlüsselung sind geprüft
- KI-Funktionen (falls genutzt) verarbeiten Bilddaten ohne direkten Patientenbezug
Wie WundBüro diese Anforderungen umsetzt
WundBüro verarbeitet Daten auf Servern innerhalb der EU, bietet einen AVV nach Art. 28 DSGVO inklusive Auflistung der Unterauftragsverarbeiter, signierbare Einwilligungsdokumente direkt in der Patientenakte und einen vollständigen PDF-Export aller Patientendaten jederzeit. Details finden Sie in der Datenschutzerklärung und im Auftragsverarbeitungsvertrag.
Jetzt kostenlos testen — ohne Kreditkarte, monatlich kündbar.
Hinweis: Dieser Artikel dient der allgemeinen Information und ersetzt keine Rechtsberatung. Maßgeblich sind die jeweils geltenden gesetzlichen Bestimmungen und die individuelle Einschätzung Ihrer Datenschutzbeauftragten bzw. Ihres Datenschutzberaters.
Häufige Fragen
Braucht mein Pflegedienst einen AVV mit dem Softwareanbieter?
Ja. Sobald ein externer Anbieter (z. B. eine Cloud-Software) personenbezogene Daten in Ihrem Auftrag verarbeitet, sind Sie als Pflegedienst datenschutzrechtlich Verantwortlicher und benötigen einen Auftragsverarbeitungsvertrag (AVV) nach Art. 28 DSGVO mit dem Anbieter. Ohne AVV drohen bei einer Prüfung Beanstandungen unabhängig davon, wie gut die Software selbst abgesichert ist.
Wer ist bei der Wunddokumentation datenschutzrechtlich verantwortlich — der Pflegedienst oder der Softwareanbieter?
In der Regel der Pflegedienst bzw. die Pflegekraft als datenschutzrechtlich Verantwortlicher. Der Softwareanbieter agiert meist als Auftragsverarbeiter (Art. 28 DSGVO) und verarbeitet die Daten ausschließlich nach Weisung. Die Rechtsgrundlage für die Verarbeitung von Patientendaten (z. B. Einwilligung oder Behandlungsvertrag) muss der Pflegedienst selbst sicherstellen.
Wie lange dürfen Wundfotos gespeichert werden?
Es gibt keine einheitliche gesetzliche Frist speziell für Wundfotos. Maßgeblich sind die für die Pflegedokumentation insgesamt geltenden Aufbewahrungspflichten (in Österreich z. B. mindestens zehn Jahre bei freiberuflicher Berufsausübung gemäß § 5 Abs. 4 GuKG) sowie die Löschfristen, die Ihr Softwareanbieter in seiner Datenschutzerklärung und im AVV zusichert. Nach Vertragsende sollten Sie einen vollständigen Datenexport anfordern, bevor Daten beim Anbieter gelöscht werden.