Leitfaden
KI in der Praxis: Was erlaubt ist – und was nicht
16. September 2026 · 6 Min. Lesezeit · Autor: Dentalagenten · fachlich geprüft am 16. September 2026
Die Frage ist nicht, ob KI in Praxen kommt. Sie ist da – auf den Handys der Mitarbeitenden. Die Frage ist, welche Anwendungen erlaubt, welche riskant und welche verboten sind. Keine Rechtsberatung, aber eine belastbare Einordnung.
Drei Regeln, die alles ordnen
- Regel 1 – Schweigepflicht (§ 203 StGB): Patientendaten in ein KI-System einzugeben, das nicht unter deiner Kontrolle oder ohne Auftragsverarbeitung nach § 203 Abs. 3 StGB betrieben wird, ist regelmäßig eine Offenbarung. Consumer-Versionen von ChatGPT, Gemini oder Copilot scheiden damit für Patientendaten aus.
- Regel 2 – Gesundheitsdaten (Art. 9 DSGVO): Sie brauchen eine Rechtsgrundlage, Auftragsverarbeitungsvertrag, technische und organisatorische Maßnahmen, dokumentierte Datenflüsse. Ein AV-Vertrag allein heilt § 203 nicht – beide Ebenen müssen passen.
- Regel 3 – Kennzeichnung und Aufsicht (KI-Verordnung, KBV): Kommuniziert eine KI mit Patienten (z. B. Telefonassistent), muss das zu Beginn erkennbar sein. Medizinische Entscheidungen trifft die KI nicht; die Verantwortung bleibt beim Behandler. Software für medizinische Zwecke ist Medizinprodukt – und damit Hochrisiko-KI.
Was heute gut geht
Der sicherste und wirtschaftlichste Anwendungsfall liegt im Inneren der Praxis – ohne Patientendaten: interne Wissensdatenbank (Abläufe, Abrechnungsfragen, Materialien), SOP- und QM-Assistent, Onboarding neuer Mitarbeitender, interne Suche, Auswertung von Kennzahlen aus Exporten, Vorbereitung von Inhalten für Website und Social. Wenn die Daten das Praxisnetz nicht verlassen oder auf EU-Infrastruktur mit AV-Vertrag und ohne Training liegen, entfallen die größten Risiken.
Was unter Bedingungen geht
KI-Telefonassistenten für Terminwünsche, Rezeptanfragen und Anliegen-Sortierung – mit Hinweis zu Gesprächsbeginn, Übergabe an Menschen bei Notfällen, AV-Vertrag, ohne Training mit euren Daten. Sprachgestützte Dokumentation – wenn der Behandler prüft und verantwortet, die Ausgabe als KI-generiert markiert ist und das Hosting geklärt ist. Die KBV nennt in ihren Hinweisen genau diese administrativen Anwendungen als sinnvoll.
Was nicht geht
Patientendaten in Consumer-KI. Diagnosen, Triage oder Therapieentscheidungen durch KI ohne zertifiziertes Medizinprodukt. Training von KI-Modellen mit Patientendaten ohne Einwilligung. Verdeckte KI-Kommunikation. Und jedes Versprechen von „100 % Rechtssicherheit“ – die Verantwortung bleibt bei der Praxis.
Wie du anfängst
Erst der Use Case ohne Patientendaten mit der größten Zeitersparnis. Dann die Architektur mit dem Datenschutzbeauftragten. Dann ein Pilot mit Messung: Stunden, Antwortzeit, Nutzung. So wird KI vom Risiko zum Werkzeug.
Quellen
- [1] § 203 StGB
- [2] Art. 9 DSGVO
- [3] KBV, Praxiswissen KI