IT bei der Praxisübernahme: Patientendaten, Telematikinfrastruktur, Verträge und Technik-Check vor dem Stichtag
Von Beata Gurshal, Softwareentwicklerin
Der Kaufvertrag ist unterschrieben, der Stichtag steht. Ab diesem Tag gehören Ihnen Behandlungsräume und Geräte. Bei der IT ist die Lage weniger eindeutig: Den Aktenbestand dürfen Sie zunächst gar nicht öffnen, der Praxisausweis des Vorgängers ist für Sie wertlos, und ob die Lizenz der Praxissoftware auf Sie übergeht, steht in einem Vertrag, den Sie vermutlich noch nie gesehen haben.
Dieser Leitfaden geht die IT einer Praxisübernahme in der Reihenfolge durch, in der sie Ihnen begegnet: Patientenakten, Datenschutz, IT-Sicherheitsrichtlinie, Telematikinfrastruktur, Verträge, Technik-Check, Datensicherung und Zeitplan. Er gibt den Stand von September 2026 wieder. Berufsrecht und TI-Abläufe sind hier am ärztlichen Bereich belegt (Bundesärztekammer, KBV, KV). Für Zahnarztpraxen gelten § 630f BGB, § 203 StGB, die DSGVO und die IT-Sicherheitsrichtlinie der KZBV ebenso; Berufsordnung und TI-Verfahren klären Sie dort mit Zahnärztekammer und KZV. Rechtliche Aussagen nennen ihre Quelle, und wo wir selbst schlussfolgern, steht das dabei. Der Text ist keine Rechtsberatung; für Kaufvertrag und Verwahrungsvertrag brauchen Sie eine Anwältin oder einen Anwalt, für das Berufsrecht Ihre Kammer.
Patientenakten: Warum Sie den Altbestand nicht einfach öffnen dürfen
Die ärztliche Schweigepflicht nach § 203 StGB gilt auch gegenüber der Nachfolgerin oder dem Nachfolger. Der abgebende Arzt darf Ihnen die Akten seiner Patienten deshalb nicht einfach überlassen, und Sie dürfen sie nicht einfach lesen.
Bundesärztekammer und KBV beschreiben in ihren Hinweisen und Empfehlungen zur ärztlichen Schweigepflicht, Datenschutz und Datenverarbeitung in der Arztpraxis (Stand 1. Oktober 2025) zwei Wege:
- Einwilligung. Die Patienten stimmen der Weitergabe ihrer Akte an Sie zu. Eine pauschale Einwilligung, die irgendwann beim Behandlungsvertrag mit unterschrieben wurde, reicht dafür nicht. Sie muss hinreichend konkret sein und lässt sich jederzeit für die Zukunft widerrufen.
- Verwahrungsvertrag und Zwei-Schrank-Modell. Liegt keine Einwilligung vor, kann der Abgeber Ihnen die Akten in Obhut geben. Sie müssen diesen Bestand getrennt von Ihren eigenen Akten unter Verschluss halten und dürfen eine Akte erst einsehen, wenn der Patient zugestimmt hat. So steht es auch in § 10 Abs. 4 der Muster-Berufsordnung. Verbindlich ist die Berufsordnung Ihrer Landeskammer.
Der Praxistipp zur Praxisübergabe des Landesdatenschutzbeauftragten Rheinland-Pfalz beschreibt den Ablauf so: Eine Akte wandert nur fallbezogen und nach erteilter Zustimmung vom ersten in den zweiten Schrank. Bis dahin bleibt der bisherige Inhaber für den verwahrten Bestand verantwortlich, also auch für Auskunftsansprüche und Löschung. Derselbe Tipp rät, die Patienten frühzeitig zu informieren.
Was das für die Praxissoftware heißt
Für die elektronische Kartei gilt dasselbe. Die Hinweise von Bundesärztekammer und KBV verlangen in einer Fußnote wörtlich, dass die zu verwahrende Kartei „technisch getrennt von der übrigen Patientenkartei und ggf. durch Verschlüsselung gesichert” gespeichert wird.
Konkret bedeutet das: Der Altbestand liegt als gesperrter Bereich im Praxisverwaltungssystem (PVS) oder in einer getrennten Datenbank. Kommt ein Patient des Vorgängers zu Ihnen und willigt ein, wird seine Akte freigegeben, und die Einwilligung wird dokumentiert. Wie Ihr PVS das technisch löst, ist Sache des Herstellers. Lassen Sie sich vor dem Stichtag schriftlich bestätigen, dass die Software den Altbestand getrennt führen kann. Eine Datenbank, die am Stichtag einfach weiterläuft wie bisher, erfüllt diese Anforderung nicht.
Wichtig für die Vertragsgestaltung: Die Verwahrung der Kartei ist nach den Hinweisen von Bundesärztekammer und KBV kein Fall der Auftragsverarbeitung. Zwischen Abgeber und Übernehmer wird ein Verwahrungsvertrag geschlossen, kein AV-Vertrag.
Aufbewahrungsfristen: zehn Jahre, bei Strahlenanwendungen teils länger
Mit dem Bestand übernehmen Sie auch die Aufgabe, ihn über Jahre lesbar zu halten.
| Unterlagen | Frist | Quelle |
|---|---|---|
| Behandlungsakte | 10 Jahre nach Abschluss der Behandlung | § 630f Abs. 3 BGB |
| Untersuchungen mit Röntgen- oder anderer ionisierender Strahlung, Volljährige | 10 Jahre | § 85 Abs. 2 StrlSchG |
| dieselben Untersuchungen bei Minderjährigen | bis zur Vollendung des 28. Lebensjahres | § 85 Abs. 2 StrlSchG |
| Aufzeichnungen über Behandlungen mit Strahlung | 30 Jahre | § 85 Abs. 2 StrlSchG |
§ 630f BGB gilt für alle Behandelnden, also auch für Zahnärzte. Die Vorschrift verlangt außerdem, dass bei Änderungen der ursprüngliche Inhalt und der Zeitpunkt der Änderung erkennbar bleiben. Das wird beim Wechsel der Praxissoftware relevant, weil die Änderungshistorie den Umzug überstehen muss.
Bundesärztekammer und KBV formulieren die technische Folge deutlich: Während der Aufbewahrungsfristen müssen Sie nach einem Wechsel des IT-Systems in der Lage sein, die elektronisch dokumentierten Informationen innerhalb angemessener Zeit lesbar und verfügbar zu machen. Ein altes PVS abzuschalten und die Datenbank auf einer Festplatte im Schrank zu lagern, reicht dafür nicht. Entweder werden die Daten in das neue System übernommen, oder das alte bleibt als Archiv mit Lesezugriff lauffähig. Die KV Westfalen-Lippe empfiehlt, die Langzeitarchivierung mit dem PVS-Anbieter zu klären.
Datenschutz: Was Sie als neuer Verantwortlicher brauchen
Für Ihren eigenen Bestand und für jede freigegebene Akte sind Sie ab Stichtag Verantwortlicher im Sinne der DSGVO. Die Unterlagen des Vorgängers können als Vorlage dienen, ersetzen aber Ihre eigenen nicht. Die folgenden Punkte stammen aus den Hinweisen von Bundesärztekammer und KBV.
- Verzeichnis von Verarbeitungstätigkeiten. Praxen müssen es ausnahmslos führen, weil sie Gesundheitsdaten verarbeiten. Es wird nirgends eingereicht, ist der Aufsichtsbehörde aber auf Anfrage vorzulegen.
- Auftragsverarbeitung. Wartung und Fernwartung der Praxis-IT, Akten- und Datenträgervernichtung oder eine externe Terminverwaltung sind typische Fälle. Mit jedem dieser Dienstleister brauchen Sie einen eigenen Vertrag. Die Gesamtverantwortung bleibt bei Ihnen.
- Verpflichtung nach § 203 StGB. Die Auftragsverarbeitung ist keine Befugnis im Sinne der Schweigepflicht. Zusätzlich müssen die mitwirkenden Personen zur Geheimhaltung verpflichtet werden, entweder durch Sie selbst oder indem Sie den Dienstleister verpflichten, seine Mitarbeiter zu verpflichten. Die Hinweise nennen ausdrücklich die Fernwartung von IT-Systemen und weisen darauf hin, dass sich auch der Arzt strafbar macht, wenn er das unterlässt.
- Patienteninformation. Dienstleister mit Zugriff gehören als Empfänger in die Datenschutzinformation. Beim Inhaberwechsel ist der Aushang folgerichtig neu zu fassen.
- Datenschutz-Folgenabschätzung. Sie ist bei voraussichtlich hohem Risiko Pflicht. Die Verarbeitung durch einen einzelnen Arzt gilt nach den Erwägungsgründen der DSGVO nicht als umfangreich. Das Ergebnis Ihrer Prüfung ist nach den Hinweisen wegen der Nachweispflicht zu dokumentieren, auch wenn es „nicht erforderlich” lautet. Für die Komponenten der Telematikinfrastruktur müssen Praxen keine eigene Folgenabschätzung durchführen.
- Datenschutzbeauftragter. § 38 BDSG verlangt ihn, wenn in der Regel mindestens 20 Personen ständig mit der automatisierten Verarbeitung personenbezogener Daten beschäftigt sind, und unabhängig von der Personenzahl, wenn eine Verarbeitung der Datenschutz-Folgenabschätzung unterliegt. Mitgezählt werden angestellte Ärzte, Auszubildende und freie Mitarbeiter, der Inhaber selbst nicht, und er kann das Amt auch nicht selbst übernehmen. Einige Landesdatenschutzbeauftragte gehen nach den Hinweisen schon bei zehn Personen von einer umfangreichen Verarbeitung von Gesundheitsdaten aus, die ebenfalls zur Benennung verpflichtet; die Hinweise empfehlen deshalb die Nachfrage bei der zuständigen Behörde. Bei der Frage nach dem Umfang rechnen sie die bereits dokumentierten, noch aufbewahrungspflichtigen Datensätze der Praxis hinzu. Ob das auch für einen nur verwahrten Bestand gilt, klären Sie mit der Aufsichtsbehörde.
IT-Sicherheitsrichtlinie nach § 390 SGB V: Was für Ihre Praxisgröße gilt
KBV und KZBV legen nach § 390 SGB V die Anforderungen an die IT-Sicherheit in Praxen fest. Die Richtlinien sind für Vertragsärzte und Vertragszahnärzte verbindlich. Die Richtlinie der KBV hat die frühere Fassung nach § 75b SGB V abgelöst; die neu hinzugekommenen Anforderungen gelten seit dem 1. Oktober 2025. Im zahnärztlichen Bereich gilt die Richtlinie der KZBV in Version 1.1, deren neue Anforderungen seit dem 2. Januar 2026 in Kraft sind.
Beide staffeln nach der Zahl der Personen, die ständig mit der Datenverarbeitung betraut sind:
| Einstufung | Personen | Was gilt (KBV) |
|---|---|---|
| Praxis | bis 5 | Anlage 1 und Anlage 5 |
| Mittlere Praxis | 6 bis 20 | zusätzlich Anlage 2 |
| Großpraxis | über 20 oder Datenverarbeitung in erheblichem Umfang | zusätzlich Anlage 3 |
| Großgeräte | CT, MRT, PET, Linearbeschleuniger, Laboranalysegeräte | zusätzlich Anlage 4 |
Für die Übernahme sind vier Anforderungen aus Anlage 1 und Anlage 5 besonders wichtig:
- Systeme ohne Sicherheitsupdates müssen identifiziert und ausgemustert oder in einem eigenen Netzwerksegment betrieben werden. Ein Praxisrechner ohne Sicherheitsupdates, der unverändert im Praxisnetz weiterläuft, verstößt damit gegen die Richtlinie.
- Das interne Netz ist samt Netzplan zu dokumentieren. Den Netzplan muss der Abgeber also haben; lassen Sie ihn sich zeigen. Fehlt er, wissen Sie etwas über den Zustand der IT.
- Zugangsdaten ausscheidender Personen müssen geändert oder vernichtet werden. Für den Inhaberwechsel heißt das sinngemäß: Am Stichtag werden alle Passwörter des Vorgängers ersetzt, vom Router bis zum PVS-Administrator.
- Administrationsdaten der TI-Komponenten müssen sicher aufbewahrt werden, und zwar so, dass die Praxis sie auch ohne ihren Dienstleister kennt. Fragen Sie den Abgeber, ob er die Administrator-Passwörter von Konnektor und Kartenterminals vorlegen kann.
Die KBV bietet eine Zertifizierung für IT-Dienstleister an. Sie in Anspruch zu nehmen, ist für Praxen freiwillig.
Telematikinfrastruktur: Was neu beantragt werden muss
Die TI ist der Teil der Übernahme, bei dem Lieferzeiten den Zeitplan bestimmen. Die Grundlagen erklärt unser Ratgeber zur Telematikinfrastruktur in der Arztpraxis. Die KV Westfalen-Lippe hat den Ablauf für Praxisabgabe und -übernahme zusammengestellt. Die Details regelt jede KV selbst (für Zahnärzte die KZV), in Düsseldorf also die KV Nordrhein.
Praxisausweis, KIM und Heilberufsausweis
- SMC-B. Ändert sich mit dem Inhaberwechsel die Betriebsstättennummer, was laut KV Westfalen-Lippe der Regelfall ist, wird eine neue SMC-B benötigt. Die Karte des Vorgängers darf nicht weitergegeben werden; er lässt sie sperren und vernichtet sie. Ohne gültige Praxisidentität lässt sich die TI nicht nutzen. Beantragt wird sie bei einem zugelassenen Kartenhersteller. Die KBV nennt etwa zwei Wochen von der Antragstellung bis zum Eintreffen von Karte und PIN, die getrennt per Post kommen. Die Karte gilt fünf Jahre.
- KIM. Der Abgeber ruft seine letzten Nachrichten ab, sichert, was aufbewahrt werden muss, und kündigt. Sie beantragen eine neue KIM-Adresse.
- eHBA. Der elektronische Heilberufsausweis hängt an Ihrer Person. Er gilt höchstens fünf Jahre, die Auslieferung dauert laut KBV mehrere Wochen. Ohne aktivierten eHBA gibt es keine qualifizierte Signatur und damit kein E-Rezept, denn die KBV-Praxisinfo zum E-Rezept stellt klar, dass die Signatur nur mit dem eHBA möglich ist und nicht mit der SMC-B. Wer aus der Anstellung in die Niederlassung wechselt, sollte Gültigkeit und Kammerzuordnung seines Ausweises früh prüfen.
Konnektor übernehmen oder zum TI-Gateway wechseln
Ein übernommener Konnektor muss laut KV Westfalen-Lippe auf Werkseinstellungen zurückgesetzt und neu installiert werden. Der Abgeber deregistriert ihn vorher beim Zugangsdienst und hebt das Pairing der Kartenterminals auf. Die KV empfiehlt, die Komponenten mit Seriennummern in den Übernahmevertrag zu schreiben und die Kündigungsfristen der bestehenden Verträge zu prüfen.
Ob sich die Übernahme lohnt, entscheidet das Alter der Geräte:
- Konnektor-Zertifikate laufen nach Angaben der gematik nach fünf Jahren ab. Bei Konnektoren mit ECC-Zertifikaten aus den Baujahren 2020 bis 2022 werden die Zertifikate laut gematik einmalig um drei Jahre verlängert; danach ist bei acht Jahren Schluss.
- Konnektoren, die nur RSA beherrschen, sind seit dem 1. Januar 2026 nicht mehr einsetzbar. Das hat die gematik laut einer KBV-Praxisnachricht vom November 2025 bekräftigt.
- eHBA und SMC-B der Generation 2.0 mussten bis zum 30. Juni 2026 getauscht sein.
- Die Gerätekarten der stationären Kartenterminals (gSMC-KT) müssen bis zum 31. Dezember 2026 getauscht werden. Dieser Termin liegt noch vor Ihnen und gehört bei übernommenen Terminals auf die Liste.
Die Alternative ist das TI-Gateway. Die Praxis verbindet sich per VPN mit dem Rechenzentrum eines zugelassenen Anbieters, ein eigener Konnektor vor Ort entfällt. Kartenterminals, VPN-Zugang und ein sauberes Netzwerk brauchen Sie weiterhin. Manche Anbieter verwalten dabei auch die Praxisidentität im Rechenzentrum (HSM-B), dann entfällt die SMC-B-Karte im Terminal. Nach Darstellung der gematik soll das TI-Gateway den hardwarebasierten Anschluss perspektivisch ersetzen. Unsere Einschätzung: Eine Übernahme ist ein guter Zeitpunkt für diesen Wechsel, weil die TI ohnehin neu eingerichtet wird.
Pflichtanwendungen und TI-Pauschale
Das E-Rezept ist seit dem 1. Januar 2024 Pflicht. Die elektronische Patientenakte wird seit dem 29. April 2025 in den Praxen eingeführt und ist seit dem 1. Oktober 2025 verpflichtend zu nutzen. Beides muss am Stichtag funktionieren, nicht erst im Folgequartal.
Das hat auch eine finanzielle Seite. Die TI-Pauschale der KBV beträgt 2026 monatlich 263,62 Euro für Praxen mit bis zu drei Ärzten oder Psychotherapeuten, 313,52 Euro bei vier bis sechs und 359,10 Euro bei sieben bis neun. Fehlt der Nachweis für eine der von der KBV verlangten Anwendungen (Notfalldaten und Medikationsplan, ePA, eAU, eArztbrief, E-Rezept), wird die Pauschale um die Hälfte gekürzt; fehlen mehrere, entfällt sie. Diese Beträge gelten für den vertragsärztlichen Bereich.
Verträge, Lizenzen, Domain, Telefon und Microsoft 365
Bei Verträgen gilt eine einfache Regel: Nichts geht von selbst auf Sie über. Lassen Sie sich vom Abgeber eine Liste aller IT-Verträge mit Laufzeiten und Kündigungsfristen geben.
- Praxissoftware. Ob Lizenz und Wartungsvertrag übertragbar sind, regelt der Vertrag des Herstellers. Klären Sie das vor dem Kauf schriftlich. Wenn Sie das System wechseln wollen: Die KBV beschreibt den PVS-Wechsel über ihre Archiv- und Wechselschnittstelle oder einen xBDT-Export. Übertragen werden in der Regel Patientenakten, Dokumentationen, Termine und Adressen. Der Wechsel muss nicht zum Quartalsende stattfinden. Die KBV rät, früh zu klären, welche Schnittstellen beide Anbieter unterstützen und ob ein Testlauf möglich ist.
- Telefon und Internet. Der Inhaberwechsel eines Anschlusses ist Vertragssache des Anbieters und braucht die Mitwirkung des Abgebers. Beantragen Sie ihn früh, denn die Rufnummer ist für eine Praxis das wichtigste Stück Infrastruktur. Wer ohnehin modernisiert, kann den Wechsel mit einer Cloud-Telefonanlage verbinden und die Nummern dorthin portieren.
- Domain und E-Mail. Auch die Domain hat einen Inhaber, und das ist bisher der Abgeber. Der Inhaberwechsel wird beim Provider beantragt.
- Microsoft 365. Microsoft lässt eine Domain nur in einem einzigen Tenant verifizieren. Wenn Sie mit einem neuen Tenant starten, muss die Praxis-Domain zuerst aus dem alten entfernt werden, und dafür müssen dort alle Adressen umgestellt sein. Eine Postfachmigration zwischen zwei Tenants braucht je Benutzer eine eigene Migrationslizenz, und Microsoft macht davon nach eigener Aussage keine Ausnahmen. Das ist ein eigenes kleines Projekt mit Vorlauf.
Beim letzten Punkt greift wieder die Schweigepflicht. Die Postfächer des Vorgängers enthalten Patientendaten. Für sie gilt nach unserer Einschätzung dasselbe wie für die Kartei: kein Zugriff ohne Rechtsgrundlage. Ein neuer, sauberer Tenant mit der umgezogenen Domain ist deshalb meist der klarere Weg, und die alten Postfächer bleiben beim Abgeber.
Technik-Check vor dem Kauf
Den Zustand der IT sollten Sie kennen, bevor der Kaufpreis feststeht. Diese Unterlagen können Sie vom Abgeber anfordern:
- Netzplan (nach Anlage 1 der IT-Sicherheitsrichtlinie ohnehin Pflicht).
- Geräteliste mit Betriebssystemständen.
- Festlegung zur Datensicherung: was gesichert wird, wie und durch wen, dazu der Nachweis eines Wiederherstellungstests.
- TI: Konnektor-Typ oder TI-Gateway-Vertrag, Ablaufdaten der Zertifikate von Konnektor und Kartenterminals, Administrator-Zugangsdaten. Die gematik stellt Anleitungen bereit, wie sich die Ablaufdaten auslesen lassen.
- Liste aller Verträge mit Kündigungsfristen: PVS, TI-Zugang, KIM, IT-Dienstleister, Telefon, Internet, Domain, Microsoft 365.
- Die bestehenden AV-Verträge und § 203-Verpflichtungen als Muster für Ihre eigenen.
- Den geplanten Weg für den Aktenbestand: Einwilligungen oder Verwahrungsvertrag.
Supportenden, die den Kaufpreis betreffen
| System | Ende des Supports | Quelle |
|---|---|---|
| Windows 10 | 14. Oktober 2025 | Microsoft Lifecycle |
| Windows Server 2016 | 12. Januar 2027 | Microsoft Lifecycle |
Für Windows 10 verkauft Microsoft erweiterte Sicherheitsupdates (ESU), für Organisationen höchstens drei Jahre lang. Das erste ESU-Jahr endet am 13. Oktober 2026, das dritte am 10. Oktober 2028. Das Programm ist kumulativ: Wer im zweiten Jahr einsteigt, zahlt das erste mit. Für eine Praxis ist ESU eine Brücke, bis die neuen Rechner stehen. Ein Praxisserver mit Windows Server 2016 hat zum Stichtag nur noch wenige Monate Support vor sich. Mehr dazu steht in unseren Ratgebern zum Support-Ende von Windows 10 und zum Support-Ende von Windows Server 2016.
Betriebssystemstände selbst auslesen
Wenn der Abgeber keine Geräteliste hat, lässt sie sich in wenigen Minuten erzeugen. Auf einem einzelnen Rechner genügt in der PowerShell:
Get-CimInstance Win32_OperatingSystem |
Select-Object CSName, Caption, Version, BuildNumber, InstallDate
Hat die Praxis eine Windows-Domäne, liefert der Server die Liste aller Rechner samt letzter Anmeldung. Der Befehl braucht das Active-Directory-Modul, das auf einem Domänencontroller vorhanden ist:
Get-ADComputer -Filter * -Properties OperatingSystem, OperatingSystemVersion, LastLogonDate |
Sort-Object OperatingSystem, Name |
Select-Object Name, OperatingSystem, OperatingSystemVersion, LastLogonDate |
Export-Csv -Path "$env:USERPROFILE\Desktop\praxis-geraete.csv" -NoTypeInformation -Encoding UTF8
In der Ausgabe suchen Sie nach drei Dingen: Rechner mit „Windows 10” in der Spalte OperatingSystem, Server mit „Windows Server 2016” oder älter und Geräte, deren LastLogonDate Monate zurückliegt. Die letzte Gruppe sind meist vergessene Rechner, die niemand mehr wartet, die aber noch im Netz hängen. Beide Befehle ändern nichts an den Systemen; der zweite legt lediglich eine CSV-Datei auf dem Desktop an. Unter PowerShell 7 schreiben Sie -Encoding utf8BOM, damit Excel die Datei richtig öffnet. Ausführen sollte die Befehle der Abgeber oder sein Dienstleister, denn vor dem Stichtag ist es noch nicht Ihr Netz.
Medizingeräte mit eigenem Steuerrechner gehören ebenfalls auf die Liste. Für Großgeräte verlangt Anlage 4 der KBV-Richtlinie, herstellerseitig gesetzte Passwörter zu wechseln; ferngewartete Großgeräte sollen nach der Richtlinie in einem eigenen Netzwerksegment stehen. Bei allen anderen Geräten klären Sie mit dem Hersteller, welches Betriebssystem freigegeben ist, bevor jemand ein Upgrade anstößt.
Datensicherung und Archiv
Die IT-Sicherheitsrichtlinie der KBV verlangt in Anlage 1, dass sämtliche relevanten Daten regelmäßig gesichert werden, dass die Sicherung vor unbefugtem Zugriff geschützt ist und dass festgelegt wird, wie gesichert wird und wer zuständig ist. Außerdem sollte getestet werden, ob die gesicherten Daten vollständig und funktionsfähig sind. Ein Intervall nennt die Richtlinie nicht.
Konkreter werden die Hinweise von Bundesärztekammer und KBV: Patientendaten sind täglich auf geeigneten externen Medien zu sichern, und die Sicherungen sind regelmäßig auf ihre Funktion zu prüfen. Eine zusätzliche Kopie außerhalb der Praxis wird empfohlen, etwa für den Brandfall, ist aber nur unter den Regeln der Auftragsverarbeitung zulässig. Die Hinweise nennen als abschreckendes Beispiel eine Datensicherung als Freundschaftsdienst, die mit einem Bußgeld endete.
Für den Übernahmetag ergibt sich daraus eine klare Reihenfolge. Vor jeder Umstellung wird vollständig gesichert und die Rücksicherung getestet. Nach der Umstellung läuft die erste Sicherung unter Ihrer Verantwortung, wieder mit Test. „Vor unbefugtem Zugriff geschützt” heißt nach unserer Empfehlung konkret: verschlüsselt, und zwar auch die Kopie außer Haus. Wie ein Sicherungskonzept mit mehreren Kopien aufgebaut ist, beschreibt unser Ratgeber zur 3-2-1-Backup-Strategie.
Zeitplan: von zwölf Wochen vorher bis zum Stichtag
Die Wochenangaben sind unser Planungsvorschlag und keine Fristen. Belegt sind nur die Lieferzeiten, die KBV und KV nennen.
| Zeitpunkt | Schritte |
|---|---|
| etwa 12 Wochen vorher | Technik-Check, Entscheidung über PVS (behalten oder wechseln) und TI-Anschluss (Konnektor oder TI-Gateway), Patienteninformation gemeinsam mit dem Abgeber starten |
| etwa 8 Wochen vorher | eHBA prüfen oder beantragen, Inhaberwechsel für Telefon, Internet und Domain anstoßen, Weg für Microsoft 365 festlegen, AV-Verträge und § 203-Verpflichtungen vorbereiten |
| etwa 4 bis 6 Wochen | sobald die neue Betriebsstättennummer vorliegt: SMC-B und KIM-Adresse beantragen, Ersatz für Systeme ohne Sicherheitsupdates bestellen |
| etwa 2 Wochen vorher | eigenes Verarbeitungsverzeichnis, Datenschutzinformation, dokumentierte Prüfung zu Folgenabschätzung und Datenschutzbeauftragtem, Sicherungskonzept, Verwahrungsvertrag, Trennung des Altbestands im PVS |
| Stichtag | Konnektor zurücksetzen und neu einrichten oder TI-Gateway aktivieren, neue SMC-B freischalten, Kartenterminals koppeln, alle Passwörter des Vorgängers ersetzen, Testlauf für Versichertenstammdaten, eAU, E-Rezept, ePA und KIM, erste Sicherung mit Rücksicherungstest |
| Wochen danach | Einwilligungen nachhalten und Akten fallweise freigeben, Tausch der gSMC-KT bis 31. Dezember 2026 prüfen, Nachweise der Pflichtanwendungen für die TI-Pauschale |
Nach unserer Einschätzung ist die kritische Kette Betriebsstättennummer, SMC-B, TI: Der Kartenantrag setzt in der Regel die neue Nummer voraus, ohne Praxisidentität gibt es keinen TI-Zugang, und ohne TI kein E-Rezept am ersten Tag. Fragen Sie Ihre KV früh nach dem Ablauf. Planen Sie für die Karte mehr Puffer ein als die zwei Wochen, die die KBV als Richtwert nennt.
Fazit
Bei einer Praxisübernahme wird die IT oft als Inventar behandelt, das mit den Möbeln übergeht. Tatsächlich müssen drei Dinge neu entstehen: ein rechtlich sauberer Zugang zum Aktenbestand, eine eigene Identität in der Telematikinfrastruktur und ein eigener Satz an Verträgen und Datenschutzunterlagen. Dazu kommt die Frage, welche der übernommenen Geräte nach den Sicherheitsrichtlinien überhaupt weiterlaufen dürfen. Wer das zwölf Wochen vor dem Stichtag angeht, hat am Stichtag eine Praxis, in der Karten gelesen und Rezepte signiert werden.
Lota Engineering betreut Arztpraxen, Zahnarztpraxen, MVZ und Kliniken in Düsseldorf und im Rheinland. Wir übernehmen den Technik-Check vor dem Kauf, planen den Übergang mit Ihnen und dem Abgeber und richten Netzwerk, IT-Sicherheit, Datensicherung und laufenden IT-Support ein. Die TI-Anbindung richten wir ein; bei Praxissoftware und TI-Zugangsdiensten stimmen wir uns mit den jeweiligen Anbietern ab. Schreiben Sie uns, wenn Ihr Stichtag feststeht.
Häufige Fragen.
Darf ich nach der Praxisübernahme sofort auf alle Patientenakten zugreifen?
Nein. Akten, die Ihnen ohne Einwilligung der Patienten in Obhut gegeben werden, müssen Sie unter Verschluss halten und dürfen sie nur mit Einwilligung einsehen oder weitergeben (für Ärzte: § 10 Abs. 4 der Muster-Berufsordnung). Bei elektronischer Kartei verlangen Bundesärztekammer und KBV, dass der verwahrte Bestand technisch getrennt und gegebenenfalls verschlüsselt gespeichert wird.
Was ist das Zwei-Schrank-Modell?
Der abgebende Arzt übergibt die Akten per Verwahrungsvertrag. Sie bleiben getrennt und verschlossen im sogenannten ersten Schrank. Erst wenn ein Patient zustimmt, wandert seine Akte fallbezogen in Ihren eigenen Bestand. Bis dahin bleibt laut dem Landesdatenschutzbeauftragten Rheinland-Pfalz der bisherige Inhaber für diesen Bestand verantwortlich.
Kann ich den Praxisausweis (SMC-B) des Vorgängers weiterverwenden?
Nein. Nach Angaben der KV Westfalen-Lippe wird für die mit dem Inhaberwechsel neu vergebene Betriebsstättennummer eine neue SMC-B benötigt; die alte Karte wird gesperrt und vernichtet. Die KBV nennt etwa zwei Wochen von der Antragstellung bis zum Eintreffen von Karte und PIN. Maßgeblich ist das Verfahren Ihrer eigenen KV.
Kann ich den Konnektor des Vorgängers übernehmen?
Grundsätzlich ja, er muss aber auf Werkseinstellungen zurückgesetzt und neu installiert werden, und die Restlaufzeit seiner Zertifikate gehört vor dem Kauf geprüft. Konnektoren, die nur das RSA-Verfahren beherrschen, sind seit dem 1. Januar 2026 nicht mehr einsetzbar. Die Alternative ist das TI-Gateway, bei dem kein Konnektor mehr in der Praxis steht.
Brauche ich mit meinem IT-Dienstleister einen Vertrag zur Auftragsverarbeitung?
Ja, sobald er auf Patientendaten zugreifen kann, etwa bei der Fernwartung. Zusätzlich muss die Geheimhaltung nach § 203 Abs. 4 StGB sichergestellt sein, denn die Auftragsverarbeitung allein ist nach den Hinweisen von Bundesärztekammer und KBV keine Befugnis im Sinne der Schweigepflicht. Sie brauchen also beides.
Dürfen die Windows-10-Rechner der übernommenen Praxis weiterlaufen?
Der Support für Windows 10 endete am 14. Oktober 2025. Die IT-Sicherheitsrichtlinien von KBV und KZBV verlangen, dass Systeme ohne Sicherheitsupdates identifiziert und ausgemustert oder in einem eigenen Netzwerksegment betrieben werden. Microsoft bietet kostenpflichtige erweiterte Sicherheitsupdates für höchstens drei Jahre an, als Übergang, nicht als Dauerlösung.
Passende Leistungen.
Ratgeber zum Thema.
DSGVO in der IT: Checkliste für Unternehmen
Von den technischen und organisatorischen Maßnahmen bis zum Löschkonzept: eine praxisnahe Checkliste, mit der Sie den Da…
Lesen CloudMicrosoft 365 im Mittelstand: so gelingt der Umstieg
Von den Lizenzmodellen über die Migration bis zur DSGVO: Wie mittelständische Unternehmen den Wechsel zu Microsoft 365 p…
Lesen IT-SicherheitIT-Sicherheit für KMU: die wichtigsten Grundlagen
Phishing, Ransomware, schwache Passwörter: Womit kleine Unternehmen wirklich rechnen müssen — und mit welchen Basis-Maßn…
Lesen