Rezepte online einreichen: So wird der Upload auf deiner Praxis-Website DSGVO-konform
· Webdesign · Online-Marketing · 16 Min. Lesezeit
Das Szenario kennt jede Praxis: Ein Patient hat eine frische Verordnung in der Hand und will schnell einen Termin. Also zückt er das Handy, fotografiert das Rezept und schickt es per WhatsApp oder E-Mail an die Praxis. Für die Anmeldung ist das praktisch. Sie sieht vorab, was verordnet wurde, kann die Verordnung prüfen und den passenden Termin vergeben, bevor der Patient überhaupt im Empfang steht.
Der Wunsch dahinter ist völlig legitim und betriebswirtschaftlich sinnvoll. Das Problem ist nur: So, wie das heute in den meisten Praxen läuft, ist es rechtswidrig. Nicht ein bisschen grenzwertig, sondern klar. In diesem Beitrag zeige ich dir, warum das so ist, was Datenschutz-Experten stattdessen empfehlen und wie eine saubere Lösung in der Praxis aussieht. Am Ende findest du eine Checkliste und die häufigsten Fragen. Und für Entwickler gibt es einen eigenen Technik-Abschnitt, den du als Praxisinhaber getrost überspringen kannst.
Warum ein Rezept kein normales Dokument ist
Eine Heilmittelverordnung sieht harmlos aus. Ein Zettel mit ein paar Feldern. Tatsächlich steht darauf so ziemlich alles, was das Datenschutzrecht als besonders schützenswert einstuft: der Name des Patienten, sein Geburtsdatum, die Diagnose samt ICD-Code, der verordnende Arzt und die verordnete Therapie.
Damit ist ein Rezept-Foto kein normales Dokument, sondern es enthält Gesundheitsdaten nach Artikel 9 der DSGVO. Das ist die strengste Kategorie personenbezogener Daten, in einer Reihe mit Daten zu Religion, Sexualleben oder politischer Überzeugung. Für diese Kategorie gilt eine Besonderheit, die viele überrascht: Die Verarbeitung ist grundsätzlich verboten. Erlaubt ist sie nur in eng definierten Ausnahmen, und die für den Website-Upload relevante Ausnahme ist die ausdrückliche Einwilligung des Patienten.
Das ist das Fundament, auf dem alles Weitere aufbaut: Sobald ein Rezept digital bei dir eingereicht wird, verarbeitest du Gesundheitsdaten. Nicht erst, wenn du sie in deine Praxissoftware einträgst. Schon der Empfang zählt.
Die drei üblichen Wege, und warum sie alle ein Risiko sind
In der Praxis begegnen mir immer wieder dieselben drei Wege, auf denen Rezepte digital eingereicht werden. Alle drei haben ein Problem.
Weg 1: der E-Mail-Anhang
Das Rezept-Foto liegt unverschlüsselt in mehreren Postfächern und auf den Servern der Mail-Anbieter, oft außerhalb der EU. Du hast keine Kontrolle über Speicherorte und Kopien, in der Regel keine wirksame Einwilligung und keine definierte Löschung. Greift ein Dritter zu, ist das eine meldepflichtige Datenpanne, mit Bußgeld und Löschansprüchen, die du gar nicht erfüllen kannst.
Weg 2: WhatsApp
Der Messenger gleicht das Adressbuch des Praxis-Handys ab und verarbeitet Metadaten in den USA, das Rezept liegt auf privaten Geräten. Gesundheitsdaten fließen an einen Konzern ab, der dafür nie beauftragt wurde, und ein Auftragsverarbeitungsvertrag ist mit diesem Kanal gar nicht möglich. Der Verstoß ist dauerhaft dokumentiert und bei jeder Prüfung leicht nachweisbar.
Weg 3: das offene Upload-Formular
Ein für jedermann sichtbares Feld auf der Website nimmt Dateien entgegen, oft über ein Formular-Plugin mit unbekanntem Speicherort. Das ist eine öffentlich einsehbare Aufforderung zur Übermittlung von Gesundheitsdaten ohne sicheren Prozess dahinter. Jeder Wettbewerber, jeder unzufriedene Patient und jede Aufsichtsbehörde kann den Verstoß von außen sehen.
Ein Punkt dabei wird gern verdrängt: Die Haftung liegt beim Inhaber, nicht beim Mitarbeiter, der die WhatsApp-Nummer herausgegeben hat. Und je nach Rechtsform ist das keine abstrakte Drohung. Wer als Einzelfirma oder GbR unterwegs ist, haftet privat. Ein ernsthafter Datenschutzvorfall mit Gesundheitsdaten ist dann im Zweifel existenzbedrohend.
Was empfehlen Datenschutz-Experten für Praxen?
Genau zu dieser Frage gibt es eine hörenswerte Folge im Podcast Physio Business: Folge 27, „Namen weglassen reicht nicht: KI in der Physiotherapie richtig nutzen”, erschienen im März 2026. Zu Gast ist der Datenschutz- und KI-Experte Markus Sobau von der Consularis, die nach eigener Angabe über 2.500 Praxen im Datenschutz betreut. Mehrere Kernaussagen aus dem Gespräch treffen exakt das Thema dieses Beitrags.
Erstens bestätigt Sobau das Fundament: Die Verarbeitung von Gesundheitsdaten ist per se untersagt, außer der Patient willigt ausdrücklich ein. Und diese Einwilligung braucht eine juristisch saubere Form, inklusive Belehrung über das Widerrufsrecht. Ein Kreuzchen irgendwo reicht nicht.
Zweitens benennt er das Website-Problem präzise: Ein unsicherer Upload-Bereich plus fehlende Einwilligung macht die Praxis angreifbar. Wer Patienten aktiv zum Hochladen auffordert, ohne dass der Prozess dahinter sicher ist, verschärft die Lage noch. Die Aufforderung steht ja öffentlich sichtbar auf der Website.
Drittens, und das ist der konstruktive Teil, beschreibt er den empfohlenen Weg: kein offenes Upload-Feld, sondern ein geschützter Bereich, zu dem der Patient einen individuellen, passwortgeschützten Link erhält. Dazu gehören ein Auftragsverarbeitungsvertrag mit dem Dienstleister, der als Haftungsfreistellung der Praxis wirkt, und ein gelebtes Recht auf Vergessenwerden: Die Löschung muss dem Patienten schon in der Einwilligung angeboten werden.
Interessant ist auch die Einordnung zum Hosting: Websites bei europäischen Hostern sind unkritisch, solange dort keine sensiblen Daten eingegeben werden. Kritisch wird es genau an dem Punkt, um den es hier geht, nämlich beim Upload. Und für die Organisation dahinter gilt: Im Gesundheitswesen ist ein Datenschutzbeauftragter schon ab zehn mit Datenverarbeitung befassten Personen Pflicht, Teilzeitkräfte zählen mit.
Kurz gesagt: Was die Branche selbst empfiehlt, ist exakt das Verfahren, das ich dir jetzt zeige.
Die Lösung: das Link-Verfahren Schritt für Schritt
Die Grundidee ist einfach. Das Rezept wandert nie durch öffentliche Kanäle und nie als E-Mail-Anhang. Es geht auf direktem Weg in einen geschützten Bereich, zu dem nur der einzelne Patient für kurze Zeit eine Tür bekommt.
Aus Patientensicht sieht das so aus:
- Auf der Website trägt der Patient nur Name, E-Mail-Adresse und Telefonnummer ein. Kein Upload-Feld, kein Foto, keine Gesundheitsdaten.
- Per E-Mail kommt ein persönlicher Upload-Link: passwortgeschützt und sieben Tage gültig.
- Über diesen Link lädt der Patient sein Rezept als Foto oder PDF hoch.
- Das Original bringt er zum ersten Termin mit.
Aus Praxissicht:
- Die Anmeldung wird benachrichtigt, sobald ein Rezept eingegangen ist.
- Der Abruf funktioniert nur nach Login im geschützten Bereich, nicht per Mail-Weiterleitung.
- Nach vier Wochen wird die Datei automatisch gelöscht. Niemand muss daran denken.
Hinter diesem Ablauf stehen ein paar Prinzipien, die den Unterschied zwischen Fassade und Substanz ausmachen:
- Datenminimierung: Website und Versandservice verarbeiten ausschließlich Kontaktdaten. Das Rezept selbst berührt sie nie. Es geht direkt in den geschützten Bereich.
- Kein öffentlicher Upload-Endpunkt: Hochladen geht nur über den individuellen, ablaufenden Link. Und der Link ist eine Einbahnstraße: Wer hochlädt, sieht keine Dateien, nicht einmal die eigenen.
- Server in Deutschland, durchgehend verschlüsselte Übertragung.
- Etablierte Software statt Eigenbau für den sicherheitskritischen Teil.
- Automatisches Löschkonzept statt „wir löschen dann irgendwann”.
- Saubere Organisation: ausdrückliche Einwilligung nach Artikel 9 als Pflicht-Checkbox mit Widerrufshinweis im Formular, ein Auftragsverarbeitungsvertrag zwischen Praxis und Dienstleister und eine dokumentierte Risikoanalyse.
Das Schöne daran: Einmal richtig aufgesetzt, läuft dieses Verfahren dauerhaft. Datenschutz ist hier kein Verhinderer, sondern ein lösbares Handwerksproblem.
Aus der Praxis: ST | PHYSIO & SPORT
Dass das kein Konzeptpapier ist, sondern gelebter Alltag, zeigt ein aktuelles Projekt von mir. ST | PHYSIO & SPORT ist der gemeinsame Markenauftritt der Jaderberger Therapiezentrum GbR und der Medizinisches Training GbR mit drei Standorten in Jaderberg, Rastede und Varel-Obenstrohe.
Die Ausgangslage: eine neue Website und der Wunsch, Termine schneller zu vergeben, indem Patienten ihre Rezepte vorab einreichen. Bemerkenswert war, dass der Kunde die Datenschutz-Frage selbst mitbrachte. Er hatte sie aus einem Branchen-Podcast im Ohr und wollte es von Anfang an richtig machen.
Seit Anfang September 2026 ist www.st-physio.de online, das Rezept-Link-Verfahren läuft seit dem 6. September. Die Löschfrist von vier Wochen hat der Kunde festgelegt. Und der Datenschutz blieb nicht auf das Rezept-Formular beschränkt, sondern wurde zum Architekturprinzip der gesamten Website: Im Grundzustand ist sie cookiefrei und trackingfrei, die Standortkarten laden erst nach einem Klick, Webanalyse startet nur nach ausdrücklicher Einwilligung über einen eigenen, schlanken Consent-Banner. Gehostet wird in Deutschland. Auch das Termin-Formular nutzt denselben geschützten Weg: Wer dort „Rezept vorab einreichen” auswählt, bekommt den Upload-Link automatisch dazu.
Datenschutz war in diesem Projekt keine Bremse. Er wurde zum Qualitätsmerkmal, mit dem sich die Praxis von anderen abhebt.
Für die, die es selbst umsetzen wollen: die Technik dahinter
Dieser Abschnitt richtet sich an Entwickler und Agenturen. Als Praxisinhaber kannst du ihn getrost überspringen und direkt zur Checkliste springen.
Die Architektur folgt einem Grundsatz: Den sicherheitskritischen Teil nicht selbst bauen, sondern etablierte Software ansteuern. So sieht der Ablauf aus:
Die Website selbst ist Astro 6 als rein statischer Build ohne Server-Rendering, mit Tailwind CSS 4 und MDX, derselbe Werkzeugkasten, mit dem ich heute auch sonst Webseiten baue. Das ist mehr als eine Geschmacksfrage: Wo keine Serverlogik läuft, gibt es keine Angriffsfläche und keine Datenverarbeitung auf dem Website-Host. Die Schrift Carlito liegt self-hosted im Projekt, die Standortkarten (Leaflet mit OpenStreetMap) laden erst nach aktivem Klick. Im Grundzustand geht kein einziger Request an Drittserver. Der Consent-Banner ist selbst gebaut statt über ein CMP: gleichwertige Buttons für Ablehnen und Akzeptieren, der Analytics-Loader wird erst nach Zustimmung dynamisch injiziert, der Widerruf im Footer löscht die Cookies wieder.
Der Rezept-Service ist bewusst klein: ein Node-Service mit genau zwei Laufzeit-Dependencies (Express und Nodemailer), ohne Datenbank. Er speichert keine personenbezogenen Daten über die Laufzeit einer Anfrage hinaus, und in den Logs stehen weder Namen noch E-Mail-Adressen. Seine einzige Aufgabe: Er legt per WebDAV in einer Nextcloud einen Ordner an und erzeugt über die OCS-Share-API einen File-Drop-Link, also eine Freigabe, die ausschließlich Hochladen erlaubt. Das Passwort hat 12 kryptografisch zufällige Zeichen, der Link läuft nach 7 Tagen ab. Ein Detail mit Praxiswert: Der Service prüft nach dem Anlegen die tatsächlich gesetzten Rechte der Freigabe und verwirft sie bei Abweichung, weil Nextcloud hier einen bekannten Bug hat. Die Ordnernamen bestehen aus Datum und Zufallswert, bewusst ohne Patientenname. Datenminimierung gilt bis in die Ablagestruktur.
Gelöscht wird automatisch: Ein täglicher Lauf entfernt Ordner, die älter als 28 Tage sind, und fehlgeschlagene Anfragen räumen ihren Ordner sofort wieder ab. Gegen Missbrauch stehen ein Honeypot-Feld, ein Rate-Limit von 5 Anfragen pro IP und Stunde, ein Body-Limit von 10 kB, kurze Timeouts und striktes CORS auf die Website-Domains. Ein zweiter Endpoint bedient das Termin-Formular und erzeugt bei Bedarf denselben Rezept-Link gleich mit. Fällt die Nextcloud einmal aus, geht die Terminanfrage trotzdem raus.
Betrieben wird alles auf einem eigenen Server in Deutschland unter Coolify, als drei Apps aus einem Monorepo: die statische Website, der Rezept-Service unter einer eigenen API-Subdomain und die Nextcloud unter einer eigenen Rezept-Subdomain. Security-Header wie HSTS und eine Content-Security-Policy kommen über den Proxy, die CSP zunächst im Report-Only-Modus und dann scharf. Der Service greift über einen eigenen technischen Nextcloud-Benutzer mit App-Passwort zu, der Mailversand läuft über ein eigenes Postfach mit SPF und DKIM. Der Zugriff auf eingegangene Rezepte funktioniert ausschließlich über authentifizierte Praxis-Konten.
Bleibt die Frage: Warum nicht einfach ein fertiger Formular-SaaS? Weil jede zusätzliche Firma in der Kette ein weiterer Auftragsverarbeitungsvertrag und ein weiterer unbekannter Sub-Dienstleister ist. Auf dem eigenen Server bleibt die Kette kurz. Und warum Nextcloud statt Eigenbau-Upload? Weil Ablage, Zugriff und Freigaben der sicherheitskritische Teil sind, und der ist hier millionenfach eingesetzte Open-Source-Software. Der Eigenanteil bleibt ein dünner Vermittler, den man vollständig überblicken kann.
Checkliste: Ist dein Rezept-Upload sauber?
Acht Punkte zur Selbstprüfung. Wenn du bei einem ins Grübeln kommst, weißt du, wo du ansetzen musst.
- Kein öffentliches Upload-Feld: Auf deiner Website kann niemand ohne persönlichen Zugang Dateien hochladen.
- Individueller Link: Patienten laden nur über einen persönlichen Link mit Passwort und Ablaufdatum hoch.
- Ausdrückliche Einwilligung: Das Formular enthält eine Pflicht-Checkbox nach Artikel 9 DSGVO, inklusive Widerrufshinweis.
- Keine E-Mail, kein Messenger: Das Rezept wird nie per Mail oder WhatsApp übertragen, auch nicht intern weitergeleitet.
- Ablage in Deutschland oder der EU: Und mit deinem Dienstleister besteht ein Auftragsverarbeitungsvertrag.
- Definierte Löschfrist: Die Löschung passiert automatisch, nicht irgendwann.
- Zugriff nur nach Login: Eingegangene Rezepte liegen nicht in Mail-Postfächern herum.
- Team eingewiesen: Per WhatsApp eingehende Rezepte werden nicht beantwortet, sondern freundlich auf den sicheren Weg umgeleitet.
Häufige Fragen
Dürfen Patienten mir Rezepte per WhatsApp schicken?
Verhindern kannst du nicht, was Patienten von sich aus tun. Aber du darfst diesen Kanal nicht anbieten, nicht bewerben und die Daten dort nicht weiterverarbeiten. Der saubere Umgang: freundlich auf den geschützten Weg verweisen, das Bild im Chat löschen und den WhatsApp-Kanal gar nicht erst als Einreichungsweg etablieren.
Reicht es, wenn der Patient das Rezept von sich aus per E-Mail schickt?
Nein. Sobald du die Mail empfängst und damit arbeitest, verarbeitest du Gesundheitsdaten, und zwar ohne die dafür nötige Grundlage und ohne sicheren Kanal. Dass die Initiative vom Patienten ausging, entbindet dich nicht von deinen Pflichten als Verantwortlicher.
Brauche ich als Praxis einen Datenschutzbeauftragten?
Im Gesundheitswesen gilt eine niedrigere Schwelle als anderswo: Ein Datenschutzbeauftragter ist Pflicht, sobald in der Regel mindestens zehn Personen ständig mit der Verarbeitung personenbezogener Daten befasst sind, Teilzeitkräfte zählen mit. Außerhalb besonders sensibler Bereiche liegt die Schwelle bei zwanzig. In einer Praxis mit Anmeldung, Abrechnung und Therapeuten ist die Zehn schneller erreicht, als viele denken.
Was muss in der Einwilligung stehen?
Die Einwilligung muss ausdrücklich sein und sich konkret auf die Verarbeitung der Gesundheitsdaten zum genannten Zweck beziehen, etwa die Terminvorbereitung. Dazu gehören der Hinweis auf die Freiwilligkeit, die Speicherdauer, der Empfängerkreis und die Belehrung über das jederzeitige Widerrufsrecht. Ein vorangekreuztes Kästchen oder ein pauschaler Satz in der Datenschutzerklärung genügt nicht.
Wie lange darf ich eingereichte Rezepte speichern?
So lange, wie es der Zweck erfordert, und keinen Tag länger. Für die Terminvorbereitung reicht ein kurzer Zeitraum. Im beschriebenen Verfahren sind es vier Wochen, danach wird automatisch gelöscht. Das Original bringt der Patient ohnehin zum Termin mit, ab dann gelten die normalen Aufbewahrungsregeln für Verordnungen in der Praxis.
Gilt das auch für Ergotherapie, Logopädie, Podologie und Sanitätshäuser?
Ja, vollständig. Entscheidend ist nicht die Berufsgruppe, sondern die Art der Daten. Eine ergotherapeutische Verordnung, ein logopädisches Rezept oder eine Versorgungsanzeige im Sanitätshaus enthalten genauso Gesundheitsdaten nach Artikel 9 wie die Heilmittelverordnung in der Physiotherapie. Auch MVZ und andere Einrichtungen, bei denen Patienten Verordnungen einreichen, stehen vor exakt derselben Aufgabe.
Was ist mit dem E-Rezept, erledigt sich das Thema nicht bald von selbst?
Nein. Das E-Rezept gilt seit 2024 für apothekenpflichtige Arzneimittel. Heilmittelverordnungen sind davon nicht erfasst. Die elektronische Heilmittelverordnung ist mehrfach verschoben worden, nach aktuellem Stand beginnen frühestens 2027 Pilotphasen, verpflichtend wird sie danach. Das Papierrezept bleibt also auf absehbare Zeit der Alltag in den Praxen, und damit bleibt auch die Frage aktuell, wie es sicher digital eingereicht werden kann.
Was kostet so eine Lösung?
Das hängt vom Ausgangspunkt ab: Gibt es schon eine moderne Website oder entsteht sie neu, gibt es bereits einen eigenen Server oder Hosting, das mitgenutzt werden kann? Der Rezept-Prozess selbst ist überschaubar, wenn er als Teil eines sauberen Website-Projekts mitgedacht wird. Teuer wird es erfahrungsgemäß dann, wenn nachträglich repariert werden muss, oder wenn gar nichts passiert und der erste Vorfall die Rechnung schreibt. Für eine konkrete Zahl braucht es ein kurzes Gespräch über deine Ausgangslage.
Sauber einreichen lassen statt hoffen, dass nichts passiert
Es gibt bei diesem Thema keine Grauzone. Entweder der Prozess hinter deinem Rezept-Upload ist sauber aufgesetzt, oder er ist es nicht. Die gute Nachricht: Er ist lösbar, mit überschaubarem Aufwand, und einmal eingerichtet läuft er dauerhaft. Bei ST | PHYSIO & SPORT kannst du dir das Ergebnis live ansehen.
Wenn du für deine Praxis, dein Sanitätshaus oder dein MVZ einen DSGVO-konformen Weg für eingereichte Verordnungen willst, oder wenn du unsicher bist, wie sauber dein heutiger Weg ist: Melde dich gern. Ich schaue mir deine Ausgangslage an und setze den Prozess so auf, dass er zu deiner Praxis passt.
Hinweis: Dieser Beitrag gibt Erfahrungen aus der Umsetzung wieder und ersetzt keine Rechtsberatung im Einzelfall.
Du willst Marketing, das dich sichtbar macht? Lass uns sprechen.
Kontakt aufnehmenPraxis-Impulse fürs Postfach
Ab und zu ein Impuls, der dein Marketing weiterbringt – konkret, ohne Fülltext. Kostenlos, jederzeit abbestellbar.
Mit dem Eintragen erhältst du eine Bestätigungsmail (Double-Opt-in). Wie wir deine Daten verarbeiten, steht in den Datenschutzhinweisen.
Fast geschafft – bitte bestätigen.
Ich habe dir eine E-Mail geschickt. Klick auf den Bestätigungslink darin, dann bist du dabei.
Manuel von Heugel
Geschäftsführer, von Heugel Marketing GmbH
Seit über 20 Jahren im Marketing zu Hause: als Berater, Ausbilder, Dozent, Grafiker und Programmierer. Hier schreibe ich über das, was Marketing wirklich erfolgreich macht – konkret, fundiert und ohne Umschweife.
Mehr über mich