»

DSGVO-Auskunft

DSGVO Auskunft Compliance

DSGVO-Auskunft

Expertenstimmen

4 MIN

Verspätung ist noch kein Schaden

Das Bundesarbeitsgericht hat mit Urteil vom 20. Februar 2025 (8 AZR 61/24) eine für Krankenhäuser wichtige Linie bestätigt: Wer eine Auskunft nach Art. 15 DSGVO verspätet oder zunächst unvollständig erteilt, schuldet nicht automatisch Geldentschädigung. Der Anspruch auf immateriellen Schadensersatz nach Art. 82 DSGVO hat drei Voraussetzungen: einen Verstoß, einen tatsächlich eingetretenen Schaden und einen ursächlichen Zusammenhang. Diese Voraussetzungen müssen kumulativ vorliegen.

Im entschiedenen Fall hatte ein ehemaliger Arbeitnehmer erneut Auskunft über die Verarbeitung seiner Daten verlangt. Die Arbeitgeberin antwortete zunächst nach Fristablauf und ergänzte ihre Angaben später. Der Kläger verlangte mindestens 2.000 Euro und berief sich auf einen wochenlangen Kontrollverlust, Sorgen über den Umgang mit seinen Daten sowie Ärger über den Aufwand. Das BAG wies die Klage ab. Schon ein Schaden war nicht hinreichend dargelegt.

Die Entscheidung ist keine Entwarnung für Datenschutzverantwortliche. Eine Verzögerung kann aufsichtsrechtliche Folgen haben und Konflikte verschärfen. Sie ersetzt nicht den erforderlichen Schadensvortrag. Ein Kontrollverlust kann zwar auch ohne nachgewiesenen Missbrauch einen immateriellen Schaden darstellen. Erforderlich ist dann jedoch eine begründete Befürchtung, dass personenbezogene Daten missbräuchlich verwendet werden. Abstrakte Sorgen oder pauschaler Frust reichen nicht.

Für Krankenhäuser ist diese Differenzierung besonders relevant. Sie verarbeiten in großer Zahl Beschäftigten-, Patienten- und Bewerberdaten, darunter häufig Gesundheitsdaten. Kommt es zu einem Datenleck, einer unbefugten Einsichtnahme oder einer sonstigen konkreten Gefährdung, können begründete Befürchtungen deutlich näherliegen als bei einer bloß verspäteten Antwort. Gerade bei sensiblen Daten sind die möglichen Folgen ernst zu nehmen. Deshalb darf die Entscheidung nicht dazu verleiten, Fristen als nachrangig zu behandeln.

Belastbare Organisation ist wichtig

Die Compliance-Aufgabe liegt vor allem in einer belastbaren Organisation. Zunächst muss eindeutig feststehen, wer Auskunftsersuchen entgegennimmt, rechtlich bewertet und fristgerecht beantwortet. Personalabteilung, Datenschutzbeauftragte, IT, Medizincontrolling und betroffene Fachbereiche brauchen einen abgestimmten Ablauf. Ein zentrales Register mit Eingang, Frist, Verantwortlichkeit, Zwischenschritten und Versand schafft Transparenz. Bei komplexen Vorgängen sollte frühzeitig entschieden werden, ob eine Verlängerung nach Art. 12 Abs. 3 DSGVO erforderlich und gut begründet ist.

Ebenso wichtig ist die Qualität der Antwort. Unvollständige Angaben zu Speicherdauer, Empfängern oder Datenkopien führen häufig zu Nachfragen und erhöhen das Eskalationsrisiko. Vor Versand sollte daher eine Plausibilitätsprüfung erfolgen: Sind alle relevanten Systeme einbezogen? Wurden Zugriffsrechte und Empfängerkreise berücksichtigt? Ist die Auskunft verständlich und nachvollziehbar dokumentiert? Eine reine Formalantwort hilft weder der betroffenen Person noch dem Krankenhaus.

Hinweis für Geschäftsleitung und Compliance-Verantwortliche

Geschäftsleitung und Compliance-Verantwortliche sollten die Entscheidung deshalb zweifach lesen. Erstens: Nicht jeder Fehler führt zwangsläufig zu einem Geldanspruch. Zweitens: Der sicherste Schutz liegt nicht in der späteren Prozessverteidigung, sondern in einem funktionierenden Auskunftsprozess. Klare Zuständigkeiten, dokumentierte Prüfungen und eine verlässliche Fristenkontrolle vermeiden nicht nur Rechtsrisiken. Sie stärken auch das Vertrauen von Beschäftigten und Patienten in den verantwortungsvollen Umgang mit ihren Daten. Kommt es zu einer arbeitsgerichtlichen Auseinandersetzung, sollten Krankenhäuser im Falle eines Vergleichs darauf achten, dass auch vereinbart wird, dass mit dem Vergleichsschluss alle Auskunftsansprüche nach DSGVO erledigt sind und Rechtsverletzungen insoweit nicht entstanden sind.

Fazit

Das BAG trennt konsequent zwischen Datenschutzverstoß und ersatzfähigem Schaden. Für die Krankenhauspraxis bleibt die Botschaft eindeutig: Auskunftsersuchen müssen ernst genommen, strukturiert bearbeitet und vollständig beantwortet werden. Compliance zeigt sich gerade dort, wo ein einzelner Vorgang zuverlässig, transparent und ohne unnötige Eskalation erledigt wird.

Autor: Rechtsanwalt Volker Ettwig, Certified Compliance Expert, Tsambikakis & Partner Rechtsanwälte mbB, ettwig@tsambikakis.com

Der Artikel ist in der Ausgabe 10/2026 der KU Gesundheitsmanagement erschienen. Lesen Sie alle Ausgaben in unserem KU-Archiv.

Weitere Aktuelle Meldungen erhalten Sie über unseren KU Newsletter: Jetzt Anmelden!

Weitere Beiträge zu diesem Thema

Ambulantisierung

Ambulantisierung strategisch gestalten: Warum der Behandlungspfad entscheidend ist

Die Ambulantisierung des Gesundheitswesens stellt Krankenhäuser vor eine strategische Aufgabe. Wenn Leistungen aus dem stationären in den ambulanten Bereich verlagert werden, verändert sich auch die Organisation der Versorgung.

Expertenstimmen

Beitrag lesen
MD-Prüfungen 2027 Prüfquote Krankenhaus Strategie

Vom Prüfquotenmodell zum Risikokreislauf

Die Reform der Krankenhausabrechnungsprüfung wird häufig in Einzeländerungen zerlegt. Gerade darin liegt die Gefahr. Ab 2027 steigen nicht nur die zulässigen Prüfquoten und die Aufschläge.

Expertenstimmen

Beitrag lesen
Patienten Gewalt Krankenhauspersonal

Patienten außer Rand und Band

Leider ist zu beobachten, dass Gewalt gegen Ärzte, Pflege- und Funktionspersonal immer wieder vorkommt. Gefühlt häufen sich die Fälle, möglicherweise verzerrt häufigere Berichterstattung auch ein Stück weit die Wahrnehmung.

Expertenstimmen

Beitrag lesen