Cloud und § 393 SGB V: Wen die Vorschrift trifft — und welcher Teil bei Ihnen liegt
Wer wissen will, ob er Patientendaten einem Dienstleister anvertrauen darf, landet oft bei § 203 des Strafgesetzbuchs und beim Datenschutzrecht. Beides ist richtig und beides reicht nicht — jedenfalls dann nicht, wenn man an der vertragsärztlichen Versorgung teilnimmt.
Denn dann kommt eine dritte Vorschrift hinzu, die in Ratgebertexten zur Schweigepflicht leicht untergeht, obwohl sie die konkretesten Anforderungen von allen enthält: § 393 SGB V.
Wen sie betrifft — und was sie erfasst
Die Norm richtet sich an Leistungserbringer im Sinne des Vierten Kapitels des SGB V, an Kranken- und Pflegekassen und an deren Auftragsdatenverarbeiter.
Für die Abgrenzung spricht der Wortlaut dafür, auf den Status des Behandlers abzustellen — nicht darauf, wie der einzelne Patient versichert ist. Diese akteursbezogene Lesart ist eine Auslegung; eine Entscheidung speziell zu § 393 ist uns nicht bekannt. An dieser Stelle werden Kurzfassungen häufig ungenau. § 393 Absatz 1 spricht von „Sozialdaten und Gesundheitsdaten", nicht von Gesundheitsdaten gesetzlich Versicherter.
Der bekannteste Weg in diesen Kreis ist die Zulassung, und er ist nicht der einzige. Nach § 95 Absatz 1 Satz 1 SGB V nehmen an der vertragsärztlichen Versorgung „zugelassene Ärzte und zugelassene medizinische Versorgungszentren sowie ermächtigte Ärzte und ermächtigte Einrichtungen" teil; § 72 Absatz 1 Satz 2 erstreckt die Vorschriften dieses Kapitels entsprechend auf Psychotherapeuten. Dazu kommt ein weiterer Fall: § 140a Absatz 3b Satz 2 lässt Verträge zur besonderen Versorgung ausdrücklich auch „mit nicht zur vertragsärztlichen Versorgung zugelassenen Leistungserbringern" zu — und § 140a steht im Vierten Kapitel.
Eine fehlende Zulassung allein reicht zur Abgrenzung also nicht aus. Vier Fragen führen weiter:
- Besteht eine Zulassung?
- Besteht eine Ermächtigung?
- Erfolgt die Arbeit für eine Kassenpraxis, ein MVZ oder eine ermächtigte Einrichtung? Dann kommt es nicht auf den persönlichen Status des Einzelnen an, sondern darauf, für wen die Daten verarbeitet werden — wer dort angestellt behandelt, steht nicht schon deshalb außerhalb, weil er keinen eigenen Sitz hat.
- Besteht ein Versorgungsvertrag mit einer gesetzlichen Krankenkasse, aufgrund dessen Sie als Leistungserbringer im Rahmen des Vierten Kapitels tätig werden — etwa ein Vertrag zur besonderen Versorgung nach § 140a?
Die Folge, die am meisten überrascht: Gehört der Behandler dazu, spricht der Wortlaut dafür, dass § 393 die Cloud-Verarbeitung seiner Behandlungsdaten insgesamt erfasst — auch die seiner Privatpatienten und Selbstzahler. Die Norm knüpft am Akteur an, nicht am einzelnen Behandlungsverhältnis. Eine Entscheidung, die das ausdrücklich klärt, ist uns nicht bekannt. Wir halten diese Lesart für die näherliegende und benennen sie als das, was sie ist: eine Auslegung, keine gesicherte Rechtslage.
Und der Fall, nach dem am häufigsten gefragt wird: Behandelt ein nicht zugelassener Psychotherapeut einen gesetzlich Versicherten im Kostenerstattungsverfahren, spricht nach unserer Auslegung einiges dafür, dass er dadurch nicht selbst zum Leistungserbringer des Vierten Kapitels wird — Behandlungs- und Zahlungsanspruch bestehen dann zwischen ihm und dem Patienten. § 13 Absatz 2 zeigt, dass das Gesetz auch nicht im Vierten Kapitel genannte Leistungserbringer kennt; das ist die vom Versicherten gewählte Kostenerstattung. Die hier gemeinte Konstellation — selbstbeschaffte Leistung bei einem Versorgungsdefizit — ist Absatz 3 zuzuordnen, sofern dessen Voraussetzungen vorliegen; dort verlangt das Gesetz für die Psychotherapie, dass der Behandler die Voraussetzungen des § 95c erfüllt — eine Anforderung an die Qualifikation, nicht an die Zulassung. Das Landessozialgericht Berlin-Brandenburg stützt diese Einordnung mittelbar, entschied aber nicht über § 393. Auch das ist näherliegend, nicht entschieden.
Erfasst ist die Verarbeitung im Wege eines Cloud-Computing-Dienstes. Dieser Begriff ist gesetzlich definiert — als digitaler Dienst, der auf Abruf die Verwaltung und den umfassenden Fernzugang zu einem skalierbaren und elastischen Pool gemeinsam nutzbarer Rechenressourcen ermöglicht.
Das ist keine Formalie: Nicht jede externe IT-Dienstleistung ist ein Cloud-Computing-Dienst. Wer eine Software auf eigener Hardware betreibt und nur Wartung einkauft, ist woanders. Wer eine Anwendung als Dienst über das Netz nutzt, ist häufig hier — entscheidend ist aber, ob der Dienst die gesetzlichen Merkmale erfüllt, nicht die Tatsache, dass er über das Netz läuft.
Vier Stufen, von denen keine eine andere ersetzt
Die Vorschrift wird meist auf einen Satz verkürzt — „der Anbieter braucht ein C5-Testat". Das ist eine von vier Anforderungen, und es ist nicht einmal die letzte.
Stufe 1: Wo verarbeitet wird, und wer eine Niederlassung braucht
Verarbeitet werden darf in Deutschland, in einem Mitgliedstaat der Europäischen Union, in einem nach § 35 Absatz 7 SGB I gleichgestellten Staat oder in einem Drittstaat, für den ein Angemessenheitsbeschluss vorliegt.
Zusätzlich — und das wird häufiger übersehen als der Verarbeitungsort — muss die datenverarbeitende Stelle über eine Niederlassung im Inland verfügen.
Damit ist die Frage nach den Verarbeitungsorten im Anwendungsbereich des § 393 nicht bloß datenschutzrechtlich interessant — das Gesetz stellt auf den Ort der Verarbeitung ab, nicht allein darauf, wo Server stehen. Sie ist sozialrechtlich vorgegeben, und sie hat eine zweite Hälfte, nach der selten gefragt wird.
Stufe 2: Aus „Stand der Technik" wird ein Prüfpfad
Verlangt sind technische und organisatorische Maßnahmen, die nach dem Stand der Technik angemessen sind. Das klingt zunächst so unbestimmt wie überall.
Für die vertragsärztliche und vertragszahnärztliche Versorgung wird es aber konkret: Die Anforderungen gelten als angemessen, wenn die Voraussetzungen des § 390 SGB V erfüllt sind. Und § 390 verpflichtet die Kassenärztliche Bundesvereinigung dazu, eine IT-Sicherheitsrichtlinie festzulegen — und erklärt sie anschließend für die teilnehmenden Leistungserbringer für verbindlich.
Diese Richtlinie ist kein Ratgeber. Sie ist für die an der vertragsärztlichen und vertragszahnärztlichen Versorgung teilnehmenden Leistungserbringer verbindlich, sie ist nach Gefährdungspotential abgestuft, sie schützt Verfügbarkeit, Integrität und Vertraulichkeit — und sie ist jährlich inhaltlich zu überprüfen und zu korrigieren sowie spätestens alle zwei Jahre an den Stand der Technik und an das Gefährdungspotential anzupassen.
Für die Praxis ist das eher eine gute Nachricht: Ein unbestimmter Rechtsbegriff wird zu einem Dokument, das man aufschlagen kann.
Und es wird noch konkreter, denn die Richtlinie ist abgestuft — maßgeblich ist die Zahl der ständig mit der Datenverarbeitung betrauten Personen. Bis zu fünf Personen gilt Anlage 1, dazu Anlage 5, soweit dezentrale Komponenten der Telematikinfrastruktur eingesetzt werden. Bei sechs bis zwanzig Personen kommt Anlage 2 hinzu, darüber — oder bei Datenverarbeitung erheblichen Umfangs — zusätzlich Anlage 3. Medizinische Großgeräte lösen ergänzend Anlage 4 aus. Umzusetzen ist nur, was zu den tatsächlich vorhandenen Zielobjekten gehört. Für die typische psychotherapeutische Einzel- oder Gemeinschaftspraxis heißt das in der Regel: Anlage 1, und Anlage 5, soweit Telematik-Komponenten vorhanden sind.
Stufe 3: C5 — und die Alternative, die kaum jemand kennt
Grundsätzlich verlangt das Gesetz ein aktuelles C5-Testat der datenverarbeitenden Stelle, also eine Prüfung nach dem Cloud Computing Compliance Criteria Catalogue des Bundesamts für Sicherheit in der Informationstechnik.
Dabei ist zwischen zwei Testatstypen zu unterscheiden. Bis zum 30. Juni 2025 genügte ein Testat vom Typ 1; seit dem 1. Juli 2025 ist Typ 2 maßgeblich. Für IT-Systeme, die erstmals nach dem 30. Juni 2025 in Verkehr gebracht werden, genügt in den ersten 18 Monaten ein Typ-1-Testat.
Und nun der Teil, der leicht übersehen wird: Das Gesetz lässt gleichwertige Sicherheitsnachweise zu, bestimmt durch Rechtsverordnung. Diese Verordnung wurde am 19. März 2025 ausgefertigt und gilt mit Wirkung vom 1. Juli 2024. Sie erkennt an:
- ISO/IEC 27001 in der jeweils gültigen Fassung
- ISO 27001 auf Basis von IT-Grundschutz
- die Cloud Controls Matrix in der Version 4.0 in der jeweils gültigen Fassung
Wer daraus schließt, eine ISO-Zertifizierung genüge, hat die Hälfte gelesen. Die Alternative ist an einen Maßnahmenplan gebunden, und der ist präzise terminiert: Er muss die materiellen Lücken zum C5-Kriterienkatalog dokumentieren, die Vorkehrungen zu ihrer Behebung beschreiben und eine Meilensteinplanung enthalten. Von deren Erstellung an laufen die Fristen: Schließung der Lücken binnen zwölf Monaten, Maßnahmen zur Erlangung eines C5-Testats vom Typ 1 binnen 18 Monaten und vom Typ 2 binnen 24 Monaten. Vorzulegen sind auf Verlangen unverzüglich der Plan und das bestehende Testat oder Zertifikat — gegenüber den beauftragenden Leistungserbringern und Kassen ebenso wie gegenüber den Aufsichtsbehörden.
Eine Feinheit, die in einem Anbietergespräch mehr wert ist als die meisten Zertifikatslogos: Die Verordnung spricht von der Testierung oder Zertifizierung eines Cloud-Computing-Dienstes. Ein ISO-27001-Zertifikat, das dem Unternehmen ausgestellt ist, aber den genutzten Dienst nicht abdeckt, genügt hierfür nicht.
Die Gleichwertigkeit ist damit kein bloßes Ersatz-Zertifikat, sondern an einen zeitlich gebundenen Maßnahmenplan mit dem Ziel einer C5-Testierung geknüpft.
Und eine Stelle, an der das Gesetz eine Frage offen lässt, die gleich noch wichtig wird: Der gleichwertige Nachweis tritt nur an die Stelle des C5-Testats — § 393 Absatz 4 Satz 4 spricht ausdrücklich von einer Verarbeitung „nach Absatz 3 Nummer 2". Die vierte Anforderung, Nummer 3, bleibt daneben stehen. Sie knüpft aber an „die im Prüfbericht des Testats enthaltenen" Kundenkriterien an — und ein ISO- oder CCM-Bericht führt solche Kriterien nicht notwendig in derselben Form. Wie das zusammengeht, sagen weder das Gesetz noch die Verordnung ausdrücklich. Das ist keine akademische Lücke, sondern die Frage, die man einem Anbieter mit gleichwertigem Nachweis stellen muss.
Für das Anbietergespräch folgt daraus eine bessere Frage als „Haben Sie C5?". Sie lautet: Welchen Nachweis führen Sie — und wenn es ein gleichwertiger ist: seit wann, und was steht im Maßnahmenplan?
Stufe 4: Was in Ihre Verantwortung fällt
Die vierte Anforderung ist die am leichtesten zu übersehende, und sie macht sichtbar, dass die Verantwortung geteilt ist.
§ 393 verlangt zusätzlich die Umsetzung der im Prüfbericht des Testats enthaltenen, korrespondierenden Kriterien für Kunden.
Soweit der Prüfbericht korrespondierende Kundenkriterien enthält, beschreibt er damit nicht nur, was der Anbieter tut, sondern auch Maßnahmen, die der Kunde umzusetzen hat, damit das Sicherheitsniveau überhaupt zustande kommt. Der C5-Katalog führt solche Kriterien etwa bei den Authentisierungsmechanismen: Der Kunde hat die vom Anbieter bereitgestellten Mechanismen nach seinen eigenen Vorgaben zur Identitäts- und Zugriffsverwaltung tatsächlich zu nutzen.
Damit ist eine Fehlannahme benannt, die sich hartnäckig hält: „Der Anbieter hat ein Testat, also sind wir fertig." Soweit die korrespondierenden Kundenkriterien die Praxis betreffen, muss sie diese selbst umsetzen.
Welche das sind, hängt vom Dienstmodell ab. Bei einem Infrastrukturdienst liegen typischerweise mehr Aufgaben beim Kunden; bei einer fertigen Anwendung kann dieselbe Verantwortung typischerweise beim Anbieter liegen. Die Kundenkriterien sind genau die Stelle, an der diese Abgrenzung sichtbar wird.
Ist für das testierte System eine Kontrollliste veröffentlicht, muss die Praxis die Kundenkriterien nicht selbst aus dem vollständigen Prüfbericht herausarbeiten. Das Gesetz sieht eine solche Kontrollliste zu den korrespondierenden Kriterien für Kunden vor: Wer die Veröffentlichung eines testierten Cloud-Systems beantragt, muss sie dem Antrag beifügen (§ 393 Absatz 7). Nach ihr zu fragen ist deshalb der kürzere Weg — verlassen sollte man sich aber nicht darauf, dass es sie zu jedem Dienst gibt, denn die Veröffentlichung setzt einen Antrag voraus.
Was man den Anbieter fragt
Fünf Fragen, die sich aus den vier Stufen ergeben und die sich ohne Vorwissen stellen lassen:
1. An welchen Orten wird verarbeitet — einschließlich Wartung, Support und Sicherung —, und verfügt die datenverarbeitende Stelle über eine Niederlassung in Deutschland?
2. Welcher Sicherheitsnachweis liegt vor: ein C5-Testat, und von welchem Typ? Oder ein gleichwertiger Nachweis?
3. Falls gleichwertig: Erfasst der Geltungsbereich des Nachweises konkret den von uns genutzten Dienst? Gibt es den zugehörigen Maßnahmenplan, seit wann läuft die Meilensteinplanung, und welche Fristen nennt sie?
4. Bei einem C5-Testat: Welche korrespondierenden Kundenkriterien betreffen uns konkret, und stellen Sie uns die zugehörige Kontrollliste zur Verfügung? Bei einem gleichwertigen Nachweis: Wie bilden Sie die Anforderung aus § 393 Absatz 3 Nummer 3 dann ab?
5. Wie unterstützen Sie uns bei der Einhaltung der IT-Sicherheitsrichtlinie nach § 390?
Die vierte Frage ist die aufschlussreichste, weil ihre Antwort Arbeit in der Praxis auslöst. Eine konkrete Kontrollliste macht die Verantwortungsabgrenzung für die Praxis unmittelbar überprüfbar.
Und wer kontrolliert das?
Eine Frage, die sich beim Lesen aufdrängt — und deren Antwort überrascht: § 393 nennt weder eine eigene Kontrollbehörde noch eine eigene Bußgeld- oder Strafvorschrift. Die Strafvorschriften des § 399 SGB V erfassen andere Datenverarbeitungsverstöße, nicht diesen.
Eine Entwarnung ist das nicht. Für Vertragspsychotherapeuten bestehen die allgemeinen Aufsichts- und Disziplinarstrukturen weiter; § 81 Absatz 5 SGB V kennt bei Verletzungen vertragsärztlicher Pflichten Verwarnung, Verweis, Geldbuße und im äußersten Fall das Ruhen der Zulassung. Ob ein isolierter Verstoß gegen § 393 darüber sanktioniert würde, ist nicht ausdrücklich geregelt. Unabhängig davon bleiben derselbe Sachverhalt betreffend Datenschutzrecht, Berufsrecht, Haftung und § 203 StGB anwendbar.
Wer daraus schließt, es passiere ohnehin nichts, verwechselt eine fehlende Spezialvorschrift mit fehlender Verantwortung.
Was § 393 nicht ersetzt
Eine Einordnung, die zum Schluss gehört, weil sie sonst untergeht: § 393 SGB V steht neben den anderen Regelwerken, nicht an ihrer Stelle.
Die strafrechtliche Schweigepflicht bleibt unberührt. § 203 StGB lässt die Weitergabe an mitwirkende Personen zu, aber nur soweit sie für die Inanspruchnahme ihrer Tätigkeit erforderlich ist — und verlangt, dass diese Personen zur Geheimhaltung verpflichtet werden — eine Pflicht, die den Behandler persönlich trifft und die kein Sicherheitstestat erfüllt.
Das Datenschutzrecht bleibt ebenfalls unberührt. Ist der Anbieter Auftragsverarbeiter, braucht es einen Auftragsverarbeitungsvertrag mit dem Mindestinhalt aus Artikel 28 DSGVO; ein C5-Testat ersetzt ihn nicht, und umgekehrt ersetzt ein Auftragsverarbeitungsvertrag keinen Sicherheitsnachweis. Die Datenschutz-Grundverordnung gilt unabhängig daneben. § 393 Absatz 8 stellt zusätzlich ausdrücklich klar, dass die Vorschriften des Zehnten Buches Sozialgesetzbuch und des Bundesdatenschutzgesetzes unberührt.
Und das Berufsrecht ist landesrechtlich geprägt — verbindlich ist die Berufsordnung Ihrer zuständigen Landespsychotherapeutenkammer, nicht die Muster-Berufsordnung.
Vier Regelungsebenen mit unterschiedlichen Voraussetzungen. Sie lassen sich nicht gegeneinander aufrechnen, und keine ersetzt die andere. Die Erfüllung des § 393 ersetzt daher weder die Anforderungen des § 203 StGB noch die der Datenschutz-Grundverordnung oder des Berufsrechts.
Zum Stand dieses Textes
Dieser Beitrag gibt den Stand vom 2. September 2026 wieder. Er bietet Orientierung, keine Rechtsberatung, und er beurteilt keinen Anbieter — auch keinen bestimmten Nachweis im Einzelfall.
§ 393 nimmt im Übrigen beide in die Pflicht: die Praxis und — soweit er Auftragsdatenverarbeiter ist — den Anbieter. Absatz 1 nennt Leistungserbringer, Kranken- und Pflegekassen „sowie ihre jeweiligen Auftragsdatenverarbeiter" ausdrücklich nebeneinander. Ein Testat des Anbieters erledigt die Pflichten der Praxis aber nicht: Sie muss insbesondere die für sie vorgesehenen korrespondierenden Kundenkriterien umsetzen. Das ist der Grund, warum die vierte Stufe existiert.
Weil die Gleichwertigkeitsverordnung noch jung ist und die IT-Sicherheitsrichtlinie jährlich überprüft und mindestens alle zwei Jahre angepasst wird, prüfen wir diesen Text vierteljährlich — achten Sie auf das Stand-Datum.
Hinweis in eigener Sache: Dieser Text stammt von Psymira, einem Anbieter von Dokumentationssoftware für psychotherapeutische Praxen. Er stuft bewusst keinen Anbieter ein, auch nicht den eigenen. Welchen Nachweis wir führen, beantworten wir auf Nachfrage konkret — die Frage gehört in jedes Anbietergespräch, und ein Anbieter, der ihr ausweicht, hat sie beantwortet.