Compliance-Erklärartikel
Das EKG aus der Apple Watch im Praxis-Postfach: Zwei Compliance-Fallen für Kardiologie-Websites
Das Smartwatch-EKG landet oft per unverschlüsselter E-Mail im Praxis-Postfach, und Wearable-Werbung verspricht sichere Erkennung von Vorhofflimmern. Beides ist rechtlich riskant: Datenschutz nach Art. 9/32 DSGVO und Werberecht nach § 3 HWG.
Datenschutz & Werberecht
Das Smartwatch-EKG im Postfach wird zur doppelten Compliance-Falle für Kardiologie-Praxen
Immer mehr Patientinnen und Patienten schicken ihr Wearable-EKG per E-Mail an die Praxis. Das berührt gleich zwei Rechtsgebiete: Gesundheitsdaten auf unsicherem Weg, und Werbeaussagen zur Treffsicherheit.

Wenn Patientinnen und Patienten ihr Smartwatch-EKG einfach mailen
Immer mehr Patientinnen und Patienten tragen ein EKG-fähiges Wearable am Handgelenk und exportieren die Aufzeichnung bei Auffälligkeiten als PDF, um sie der Praxis zukommen zu lassen. Der naheliegende Weg ist die E-Mail-Adresse, die auf der Praxis-Website angegeben ist.
Für Kardiologie-Praxen entstehen daraus zwei unterschiedliche Compliance-Risiken: der Umgang mit Gesundheitsdaten auf einem unsicheren Übertragungsweg, und die Art, wie die eigene Website die diagnostischen Fähigkeiten von Wearables kommuniziert.
Die erste Falle: unverschlüsselte E-Mail und Gesundheitsdaten
Standard-E-Mail ist von Haus aus nicht Ende-zu-Ende-verschlüsselt. Für ein EKG-PDF mit Namen, Geburtsdatum und Herzrhythmusdaten bedeutet das ein strukturelles Sicherheitsrisiko.
Der Landesbeauftragte für den Datenschutz Niedersachsen vergleicht eine unverschlüsselte E-Mail mit Gesundheitsdaten mit einer Postkarte, für jeden auf dem Transportweg grundsätzlich einsehbar.
Problematisch ist bereits das Anbieten einer unverschlüsselten E-Mail-Adresse als einzigen Kontaktweg für medizinische Anliegen auf der eigenen Website.
Die Rechtsgrundlage im Detail: Art. 9 und Art. 32 DSGVO, § 203 StGB
Gesundheitsdaten zählen nach Art. 9 DSGVO zu den besonderen Kategorien personenbezogener Daten, mit grundsätzlichem Verarbeitungsverbot und eng begrenzten Ausnahmen.
Art. 32 DSGVO verlangt angemessene technische Maßnahmen. Für EKG-Befunde bedeutet das nach überwiegender Auffassung der Aufsichtsbehörden Verschlüsselung nach dem Stand der Technik, unverschlüsselte Standard-E-Mail genügt dem in der Regel nicht.
Hinzu kommt die ärztliche Schweigepflicht nach § 203 StGB. Wer einen erkennbar unsicheren Übertragungsweg anbietet und nutzt, geht ein Risiko ein, das über die reine DSGVO-Bewertung hinausreicht.
Was das für die eigene Praxis-Website bedeutet
Erster Ansatzpunkt ist die eigene Kontaktseite: Wird dort eine normale E-Mail-Adresse für Befunde oder EKG-Exporte nahegelegt, ohne Hinweis auf eine sichere Alternative?
Sicherere Alternativen sind etwa KIM (Kommunikation im Medizinwesen), ein Patientenportal mit Ende-zu-Ende-Verschlüsselung, oder ein Kontaktformular ohne Gesundheitsdatenabfrage.
Zeitleiste
Wie sich die Lage entwickelt hat
Von der ersten Wearable-EKG-Funktion zur heutigen Doppel-Compliance-Frage.
- 2018
Erste EKG-Funktion in Consumer-Wearables
Smartwatches mit integrierter Einzelkanal-EKG-Funktion kommen in Deutschland auf den Markt.
- 2019
Apple Heart Study veröffentlicht
Die große Studie liefert erstmals belastbare Zahlen zur Treffsicherheit der Puls-Benachrichtigung.
- laufend
Aufsichtsbehörden und Fachgesellschaften mahnen zur Vorsicht
Fachgesellschaften betonen: Wearables ersetzen nicht den Arztbesuch.
Die zweite Falle: Werbeaussagen zur Wearable-Diagnose
Formulierungen wie erkennen Sie Vorhofflimmern sicher mit Ihrer Apple Watch klingen patientenfreundlich, sind wissenschaftlich aber angreifbar.
Die Apple Heart Study ermittelte für die Unregelmäßiger-Puls-Benachrichtigung einen positiven prädiktiven Wert von 0,84, bei Über-65-Jährigen sank er auf 0,60. Nur rund ein Drittel der benachrichtigten Personen hatte im ärztlichen EKG tatsächlich Vorhofflimmern.
Warum sicher erkennen wissenschaftlich nicht haltbar ist
§ 3 HWG verbietet Werbung, die einem Verfahren eine wissenschaftlich nicht hinreichend belegte Wirksamkeit zuschreibt. Eine falsch-positive Rate von bis zu 40 Prozent bei älteren Nutzergruppen verträgt sich nicht mit einer Aussage zu sicherer Erkennung.
Eine rechtlich tragfähigere Formulierung betont die unterstützende Funktion des Wearables, als möglicher Hinweisgeber für ein Arztgespräch, ohne eigenständige diagnostische Sicherheit zu behaupten.
Was Kardiologinnen und Kardiologen jetzt konkret prüfen sollten
Technisch: alle Kontaktwege auf E-Mail-Adressen prüfen, die für Befundübermittlung genutzt werden könnten. Inhaltlich: alle Wearable-Texte auf pauschale Sicherheitszusagen durchsehen, die die Studienlage nicht deckt.
Häufige Fragen aus der Praxis
Dürfen Patientinnen und Patienten selbst entscheiden, ihre Daten unverschlüsselt zu senden? Eine Einwilligung ändert grundsätzlich wenig an der Bewertung des von der Praxis angebotenen Wegs, die Praxis bleibt für die Angemessenheit ihrer eigenen Maßnahmen verantwortlich.
Was jetzt zu tun ist
Erster Schritt: Kontaktseite auf riskante E-Mail-Nutzung prüfen, sicheren Alternativkanal einrichten. Zweiter Schritt: Wearable-Texte auf Sicherheitszusagen durchsehen. Dieser Beitrag ersetzt keine Rechtsberatung im Einzelfall. Für die technische Seite unterstützt der medivendis Audit.
Mehr zu Wearables: InSights, InFocus und InGuide
Alles, was wir zu Datenschutz und Werberecht bereits aufbereitet haben.
medivendis Intelligence Unit
Bietet Ihre Website noch unverschlüsselte E-Mail für Gesundheitsdaten an?
Der medivendis Audit prüft Ihre Website auf sichere Kommunikationswege und riskante Wirkaussagen, zusammen mit den anderen 19 Modulen.