Ja, eine Arztpraxis darf Anschreiben, Anträge und Formulierungen von einer KI entwerfen lassen, unter zwei Bedingungen: In das Werkzeug gelangen keine Angaben, die eine Patientin oder einen Patienten erkennbar machen, und kein Schreiben verlässt die Praxis, bevor ein Mensch es geprüft und verantwortet hat. Der belastbare Arbeitsmodus dafür ist die Platzhalter-Methode: Die KI baut die Vorlage, die Personalisierung passiert erst danach im Praxissystem. Stand: August 2026.
Was kostet das Schreiben von Hand heute?
Der Schreibkram einer Praxis ist ein stiller Zeitfresser, weil er nie im Stück kommt, sondern zwischen den Patienten: die Bescheinigung für den Arbeitgeber, der Widerspruch an die Krankenkasse, der Antrag auf ein Hilfsmittel, die Patienteninformation vor einem Eingriff, das Anschreiben an ein Amt, die Terminabsage mit Fingerspitzengefühl. Fast jedes dieser Schreiben ist im Kern eine Wiederholung, und trotzdem wird es jedes Mal neu getippt, oft von der Person, die gerade am wenigsten Zeit hat. Genau diese Sorte Arbeit erledigen KI-Textwerkzeuge in Minuten: Sie formulieren aus Stichworten einen vollständigen, höflichen, sachlich richtigen Entwurf, passen den Ton an den Empfänger an und liefern auf Wunsch drei Varianten. Die Frage ist nicht, ob die Werkzeuge das können. Die Frage ist, was dabei mit den Daten passiert.
Welche Werkzeuge gibt es, und was sagen ihre eigenen Unterlagen?
Für alle fünf Abschnitte gilt: Die Angaben stammen ausschließlich aus der Dokumentation der Anbieter selbst, jeweils abgerufen am 25.08.2026. Anbieter ändern Bedingungen, Standorte und Voreinstellungen; jede dieser Angaben ist eine datierte Tatsache.
ChatGPT (OpenAI) (Stand: August 2026)
Vertragspartner für Nutzer im Europäischen Wirtschaftsraum ist laut den europäischen Nutzungsbedingungen (Fassung vom 16.01.2026) die OpenAI Ireland Ltd in Dublin. Bei den Datenflüssen trennt OpenAIs Dokumentation scharf zwischen Privat- und Geschäftskonten. Für die Privatkonten (Free, Plus, Pro) gilt laut OpenAI-Hilfeseite: Die Unterhaltungen werden zum Training der Modelle genutzt, sofern man dem nicht in den Einstellungen widerspricht („unless you opt out“). Die europäische Datenschutzerklärung (Fassung vom 04.06.2026) nennt als Verarbeitungsort Server außerhalb des EWR, insbesondere in den USA. Einen Auftragsverarbeitungsvertrag bietet OpenAI laut seiner Enterprise-Privacy-Seite für ChatGPT Business, ChatGPT Enterprise und die API an; für Privatkonten nennt die Dokumentation keinen. Für die Geschäftsprodukte gilt umgekehrt: standardmäßig kein Training, und für Enterprise, Edu und die API bietet OpenAI seit Februar 2025 eine europäische Datenresidenz an (Ankündigung vom 05.02.2025, mit Beitrag vom 25.11.2025 auf weitere Regionen ausgeweitet). Für die ChatGPT-Geschäftsprodukte bezieht sich die Zusage auf die ruhende Speicherung („at rest“); für API-Anfragen über entsprechend eingerichtete Projekte dokumentiert OpenAI eine Bearbeitung in der Region („handled in-region“).
Eine Randnotiz, die zeigt, wie belastbar Löschzusagen sind: OpenAIs 30-Tage-Löschfristen stehen, wie bei praktisch allen Anbietern, unter dem Vorbehalt gesetzlicher Aufbewahrungspflichten. Nach OpenAIs eigenen Veröffentlichungen war das 2025 keine theoretische Klausel: In einem US-Gerichtsverfahren bestand eine Anordnung, auch gelöschte Chats aufzubewahren; sie erfasste laut OpenAI-Beitrag vom 05.06.2025 Privatkonten, das damalige Team-Abo und API-Kunden ohne Zero-Data-Retention-Vereinbarung, nicht aber Enterprise- und Edu-Kunden, und endete laut Update vom 22.10.2025 am 26.09.2025. Laut OpenAI-Beitrag vom 12.11.2025 liegt eine Stichprobe von Privatnutzer-Unterhaltungen weiterhin in einem gesonderten System unter „legal hold“. Wer wissen will, warum der Verarbeitungsort ein Auswahlkriterium ist, hat hier ein dokumentiertes Beispiel.
Claude (Anthropic) (Stand: August 2026)
Für Geschäftskunden im EWR ist laut den kommerziellen Nutzungsbedingungen die Anthropic Ireland, Limited Vertragspartnerin; die Datenschutzerklärung (Fassung vom 08.07.2026) benennt sie auch für Privatnutzer in Europa als datenschutzrechtlich Verantwortliche. Bei den Privatplänen (Free, Pro, Max) gilt seit der Änderung der Verbraucherbedingungen zum 08.10.2025 ein Wahlmodell: Chats werden zum Training genutzt, sofern man nicht in den Einstellungen widerspricht; wer das Training zulässt, akzeptiert laut Anthropic-Hilfeseite eine Aufbewahrung in de-identifizierter Form von bis zu fünf Jahren, andernfalls werden gelöschte Chats binnen 30 Tagen entfernt; Feedback und sicherheitsgeflaggte Inhalte kann Anthropic laut Verbraucherbedingungen auch bei Widerspruch für das Training nutzen. Für die Geschäftsprodukte (Claude for Work, API) schließen die kommerziellen Bedingungen das Training aus („Anthropic may not train models on Customer Content from Services“), und der Auftragsverarbeitungsvertrag ist automatisch Bestandteil des Vertrags. Beim Verarbeitungsort ist die Dokumentation zweistimmig, und das gehört benannt: Das eigene Privacy Center hält fest, dass die Daten in den USA gespeichert werden („Note that data is stored in the US.“), und die technische Dokumentation der Anthropic-API kennt als Inferenzregionen nur „us“ und „global“. Die Marketing-Seite zur regionalen Compliance wirbt zugleich mit EU-Verarbeitung; sie meint damit den Bezug der Modelle über Partner-Clouds (AWS Bedrock, Google Vertex AI, für Europa teils erst angekündigt Microsoft Foundry), nicht Anthropics eigene Schnittstelle. Wer „Claude mit EU-Verarbeitung“ will, bekommt das also nach Anbieterdokumentation nur über Dritte, und muss die Prüfung dann bei diesem Dritten führen.
Microsoft Copilot (Stand: August 2026)
Zuerst eine Übersetzungshilfe, weil Microsoft umbenannt hat: Was bisher Microsoft 365 Copilot hieß, heißt laut Microsofts Dokumentation (Doku-Stand 18.08.2026) jetzt Microsoft Copilot; die Übergangszeit kennt beide Namen. Für die kommerzielle Variante mit Organisationskonto (Entra ID) dokumentiert Microsoft die für Praxen wichtigste Zusage klar: „Prompts, responses, and data accessed through Microsoft Graph aren’t used to train foundation LLMs, including those used by Microsoft Copilot.“ Es gelten der Auftragsverarbeitungsvertrag (Data Protection Addendum) und die Product Terms, Microsoft agiert als Auftragsverarbeiter. Für EU-Nutzer verspricht Microsoft die Verarbeitung innerhalb der EU Data Boundary, und dokumentiert die Ausnahmen gleich mit: Websuchanfragen aus Copilot fallen nicht darunter, und die als Subunternehmer eingebundenen Anthropic-Modelle sind laut Microsoft-Doku derzeit von der EU Data Boundary ausgenommen. Ganz anders das kostenlose Copilot mit privatem Microsoft-Konto: Dort nutzt Microsoft Unterhaltungen laut eigener Datenschutz-FAQ standardmäßig für das KI-Training (mit Opt-out), und einzelne Unterhaltungen können von Menschen geprüft werden. Gleiche Oberfläche, anderes Konto, andere Regeln: Die Unterscheidung läuft über die Anmeldung.
Gemini (Google Workspace) (Stand: August 2026)
Auch Google trennt nach Konto. Für Gemini in den kommerziellen Workspace-Editionen sagt der Privacy Hub für generative KI (Stand 14.08.2026): Inhalte werden ohne Erlaubnis weder von Menschen geprüft noch außerhalb der eigenen Domain für das Training generativer Modelle genutzt; vertraglich gilt das Cloud Data Processing Addendum. Die private Gemini-App (gemini.google.com) folgt anderen Regeln: Dort werden Chats laut Googles Privacy Hub standardmäßig für das Training genutzt (steuerbar über die Aktivitätseinstellung), menschliche Prüfer sehen einen Teil der Unterhaltungen, und geprüfte Chats werden bis zu drei Jahre aufbewahrt; Google selbst warnt dort: „Please don’t enter confidential information …“ Beim Verarbeitungsort dokumentiert Google, dass die wählbaren Datenregionen (EU oder USA) inzwischen auch Gemini-Eingaben und -Antworten abdecken, sowohl gespeichert als auch in der Verarbeitung; der Umfang hängt allerdings von der gebuchten Edition beziehungsweise einem Zusatzpaket ab. Ohne solche Buchung macht die abgerufene Dokumentation keine Ortszusage für Gemini-Anfragen.
Vibe, früher Le Chat (Mistral AI): Sitz und Hosting in der EU (Stand: August 2026)
Mistral AI ist eine französische Gesellschaft mit Sitz in Paris (laut eigenen AGB und Datenschutzerklärung, Fassungen vom 07.08.2026 und 27.07.2026). Das Endkundenprodukt hieß bis Mitte 2026 Le Chat und firmiert inzwischen als Vibe: Die Produktseite führt „formerly Le Chat“ als Übergangshinweis, die Rechtstexte und Hilfeseiten verwenden nur noch den neuen Namen (abgerufen am 25.08.2026); die Planstruktur (Free, Pro, Team, Enterprise) ist unverändert. Beim Standort ist die Hilfeseite eindeutig: „By default, your data is hosted in the European Union.“ Ein Auftragsverarbeitungsvertrag für Geschäftskunden existiert (Fassung vom 27.07.2026). Der Punkt, der im Reflex „europäisch gleich unkritisch“ untergeht: Bei den Free- und Pro-Plänen werden Ein- und Ausgaben laut Mistrals Hilfeseite standardmäßig zum Training genutzt, sofern man nicht widerspricht; erst für die Team- und Enterprise-Pläne dokumentiert Mistral, dass Kundendaten nicht zum Training genutzt werden. Der europäische Standort löst also die Transferfrage, nicht die Trainingsfrage. Beides sind getrennte Prüfpunkte, bei jedem Anbieter.
Was alle fünf gemeinsam haben
Quer durch die Dokumentation wiederholt sich ein Muster, und es trägt die Kernaussage dieses Artikels. Erstens: Die belastbaren Zusagen (kein Training, Auftragsverarbeitungsvertrag, Standortwahl) gelten für Geschäftskonten, nicht für die kostenlosen Privatversionen, mit denen viele Teams still anfangen. Zweitens: Auf Patientendaten sind die Standardverträge nicht zugeschnitten. In den Auftragsverarbeitungsverträgen von Anthropic und Mistral ist bei den besonderen Kategorien personenbezogener Daten ausdrücklich „None“ vermerkt, OpenAIs Vertrag erklärt sensible Daten zur unbeabsichtigten Ausnahme („No sensitive data is intended to be transferred unless the user includes it unexpectedly in unstructured data“), und nur Googles Cloud Data Processing Addendum schließt besondere Kategorien in seine Definition der Kundendaten ein (alle abgerufen am 25.08.2026). OpenAI führt seit dem 08.01.2026 mit „ChatGPT for Healthcare“ ein eigenes Gesundheitsprodukt, adressiert damit laut eigener Ankündigung aber Kliniken und Gesundheitssysteme, und die dort angebotene Vertragsform (Business Associate Agreement) stammt aus dem US-Recht, nicht aus der DSGVO. Für den Praxisalltag heißt beides zusammen: Die Werkzeuge sind für das Formulieren gebaut, nicht für den Fall. Genau so sollte man sie einsetzen.
Wo bremst das Gesetz, Norm für Norm?
Drei Details machen einen Patienten erkennbar (Art. 9 DSGVO)
Der häufigste Denkfehler beim KI-Schreiben lautet: „Ich lasse den Namen weg, dann ist es anonym.“ Die DSGVO misst Anonymität nicht am Namen, sondern an der Identifizierbarkeit: Nach Erwägungsgrund 26 zählen alle Mittel, die nach allgemeinem Ermessen wahrscheinlich genutzt werden, um eine Person direkt oder indirekt zu identifizieren. Ein Widerspruch an die Krankenkasse für „unseren 84-jährigen Patienten mit Morbus Parkinson aus [Kleinstadt]“ nennt keinen Namen und ist trotzdem kein anonymer Text: Diagnose, Alter und Ort genügen in einer Kleinstadt, um die Person zu erkennen, und dann ist die Eingabe eine Verarbeitung von Gesundheitsdaten nach Art. 9 DSGVO, mit allem, was daran hängt. Die Datenschutzkonferenz hält in ihrer Orientierungshilfe „Künstliche Intelligenz und Datenschutz“ (Version 1.0 vom 06.05.2024) entsprechend fest, dass eine bloß oberflächliche Entfernung von Identifikationsmerkmalen regelmäßig nicht genügt, um den Personenbezug zu beseitigen. Die Konsequenz ist keine Verbotsregel, sondern eine Arbeitsregel: In das KI-Werkzeug gehört die Struktur des Falls, nie seine Details. Wie das praktisch geht, steht unten im Lösungsweg. Der Nebeneffekt dieser Arbeitsweise ist erheblich: Wo kein Personenbezug entsteht, entfallen auch die Folgepflichten, von der Datenschutz-Folgenabschätzung (Art. 35 DSGVO) über die Anpassung der Datenschutzhinweise (Art. 13 DSGVO) bis zum Eintrag des Dienstes als Empfänger; sinnvoll bleibt allein, den KI-Einsatz samt Platzhalter-Regel im Verzeichnis von Verarbeitungstätigkeiten und den internen Regeln zu dokumentieren. Wer dagegen mit Personenbezug arbeiten will, muss alle diese Pflichten mitdenken.
§ 203 StGB: die Eingabe ist ein Offenbaren
Was Patientinnen und Patienten der Praxis anvertrauen, ist ein Berufsgeheimnis. Wer es unbefugt offenbart, macht sich strafbar (§ 203 Abs. 1 StGB), und die Eingabe in ein Cloud-Werkzeug ist nach ganz überwiegendem Verständnis ein Offenbaren gegenüber dem Anbieter. Ohne Einwilligung der Patientin oder des Patienten bleibt die Weitergabe an Dienstleister nur in der Konstruktion der „sonstigen mitwirkenden Person“ straffrei: Die Praxis darf Geheimnisse gegenüber Personen offenbaren, die an ihrer beruflichen Tätigkeit mitwirken, soweit das für deren Tätigkeit erforderlich ist (§ 203 Abs. 3 Satz 2 StGB), und sie muss diese Person zur Geheimhaltung verpflichten. Unterbleibt die Verpflichtung und offenbart der Dienstleister später unbefugt ein Geheimnis, macht sich auch die Praxisinhaberin strafbar (§ 203 Abs. 4 Satz 2 Nr. 1 StGB). Ob ein KI-Anbieter, dessen Standardvertrag Gesundheitsdaten gar nicht vorsieht, überhaupt als mitwirkende Person eingebunden werden kann, ist bislang weder höchstrichterlich entschieden noch von einer Aufsichtsbehörde ausdrücklich beantwortet (Stand August 2026); die Bundesärztekammer und die Kassenärztliche Bundesvereinigung stellen in ihren gemeinsamen Hinweisen zur Schweigepflicht (Stand 01.10.2025) lediglich klar, dass Schweigepflicht und Datenschutz „uneingeschränkt auch beim Einsatz von Künstlicher Intelligenz“ gelten. Eine Einwilligung im Einzelfall wäre der zweite Weg, taugt aber nicht als Betriebsmodell für den Praxisalltag: einzelfallbezogen, jederzeit widerruflich, dokumentationsintensiv. Bei einem Privatkonto ohne jeden Vertrag stellt sich die Mitwirkenden-Frage erst gar nicht: Dort fehlt jede Verpflichtung, und die Eingabe realer Falldaten ist strafrechtlich nicht zu verantworten. Der sichere Weg führt auch hier über die Platzhalter-Methode: Wo kein Geheimnis eingegeben wird, wird keines offenbart.
Ohne Vertrag kein Datenfluss: Art. 28 DSGVO und die Trainingsfrage
Sobald personenbezogene Daten in ein KI-Werkzeug fließen, braucht die Praxis mindestens einen Auftragsverarbeitungsvertrag nach Art. 28 DSGVO; er trägt allerdings nur, solange der Anbieter tatsächlich weisungsgebunden für die Praxis verarbeitet. Die Anbieterdokumentation ist hier einheitlich: Solche Verträge gibt es für die Geschäftsprodukte, für die kostenlosen Privatversionen ist keiner dokumentiert. Dazu kommt die Trainingsfrage. Nutzt der Anbieter Eingaben für das Training eigener Modelle, verarbeitet er sie für eigene Zwecke und verlässt insoweit die Rolle des weisungsgebundenen Auftragsverarbeiters (Art. 28 Abs. 10 DSGVO); die Datenschutzkonferenz wertet die Weiterverwendung von Ein- und Ausgaben zum Training in ihrer Orientierungshilfe zu technischen und organisatorischen Maßnahmen bei KI-Systemen (Version 1.0 vom 17.06.2025) als zweckändernde Weiterverarbeitung. Für Gesundheitsdaten fehlt dafür regelmäßig jede Grundlage. Deshalb gehört bei jedem Werkzeug geprüft und dokumentiert: Welche Kontoart ist im Einsatz, ist das Training deaktiviert beziehungsweise vertraglich ausgeschlossen, und gilt beides auch für die Konten, mit denen das Team tatsächlich arbeitet, nicht nur für das eine offizielle.
Der US-Transfer steht auf unsicherem Boden (Kapitel V DSGVO)
Vier der fünf Werkzeuge kommen von US-Anbietern, und bei den Privatversionen dokumentieren OpenAI und Anthropic die Verarbeitung beziehungsweise Speicherung in den USA ausdrücklich. Rechtsgrundlage solcher Transfers ist derzeit meist der EU-US-Angemessenheitsbeschluss (Data Privacy Framework). Der ist, Stand 25.08.2026, formal in Kraft, steht aber unter verschärfter Beobachtung: Nach dem Urteil des US Supreme Court vom 29.06.2026 zur Abberufbarkeit der Mitglieder der Aufsichtsbehörde FTC hat der Europäische Datenschutzausschuss die EU-Kommission mit Schreiben vom 31.07.2026 gebeten, die Grundlagen des Beschlusses zu überprüfen. Was daraus folgt, ist offen; planbar ist es nicht. Für die Werkzeugwahl heißt das: Verarbeitung in der EU ist ein Auswahlkriterium, und die Platzhalter-Methode nimmt dem Thema unabhängig davon den größten Druck, weil personenbezogene Daten den Transfer gar nicht erst antreten.
§ 393 SGB V: die Cloud-Regel, die kaum jemand auf Schreibwerkzeuge bezieht
Aus Teil 3 dieser Serie bekannt, hier in der Kurzfassung: Vertragsarzt- und Vertragszahnarztpraxen dürfen als Leistungserbringer Sozial- und Gesundheitsdaten per Cloud-Dienst nur verarbeiten lassen, wenn die Verarbeitung im Inland, in einem EU-Mitgliedstaat, einem gleichgestellten Staat oder einem Drittstaat mit Angemessenheitsbeschluss stattfindet, die datenverarbeitende Stelle eine inländische Niederlassung hat, Sicherheitsmaßnahmen nach dem Stand der Technik getroffen sind und ein aktuelles C5-Testat nach dem Kriterienkatalog des Bundesamts für Sicherheit in der Informationstechnik oder ein gleichwertiger Nachweis vorliegt; die im Prüfbericht enthaltenen korrespondierenden Kriterien für Kunden muss die Praxis selbst umsetzen (§ 393 SGB V). Ein allgemeines KI-Textwerkzeug aus der Cloud, in das reale Patientendaten eingegeben werden, ist nach dem Wortlaut der Norm genau so ein Fall; eine behördliche Klarstellung speziell für generative KI-Werkzeuge gibt es bislang nicht (Stand August 2026). Praktisch heißt das: Wer mit realen Falldaten in einem Cloud-Werkzeug arbeiten will, müsste dem Anbieter auch die C5-Frage stellen, und die öffentliche Dokumentation der hier besprochenen Schreibwerkzeuge gibt darauf keine produktbezogene Antwort. Die Platzhalter-Methode umgeht auch diese Hürde vollständig: Ohne Sozial- und Gesundheitsdaten im Werkzeug ist die Norm nicht berührt.
KI-Verordnung: der einzelne Brief braucht kein KI-Etikett
Die naheliegende Sorge, jedes KI-formulierte Anschreiben müsse künftig gekennzeichnet werden, gibt der Gesetzestext nicht her. Die Offenlegungspflicht für KI-Texte in Art. 50 Abs. 4 Unterabsatz 2 der KI-Verordnung betrifft nach ihrem Wortlaut nur Text, der veröffentlicht wird, um die Öffentlichkeit über Angelegenheiten von öffentlichem Interesse zu informieren. Ein Anschreiben an einen einzelnen Empfänger wird nicht veröffentlicht und erfüllt schon dieses Merkmal nicht; die Leitlinien der EU-Kommission zu den Transparenzpflichten (Juli 2026) stellen ergänzend klar, dass private Nachrichten nicht erfasst sind und als veröffentlicht nur gilt, was einer unbestimmten Vielzahl von Lesern zugänglich ist. Das Anschreiben an die Kasse, der Antrag, die Terminabsage: keine Kennzeichnungspflicht. Anders kann es liegen, wenn die Praxis KI-erzeugte Texte zu Gesundheitsthemen auf ihrer Website veröffentlicht; selbst dann entfällt die Pflicht, wenn ein Mensch den Inhalt inhaltlich geprüft hat und eine natürliche oder juristische Person die redaktionelle Verantwortung trägt, was in einer Praxis ohnehin der Arbeitsstandard sein sollte. Die maschinenlesbare Kennzeichnung KI-erzeugter Inhalte nach Art. 50 Abs. 2 ist demgegenüber Sache der Anbieter, nicht der Praxis; für Systeme, die vor dem 02.08.2026 auf dem Markt waren, gilt dafür die Übergangsfrist bis zum 02.12.2026 aus der Änderungsverordnung (EU) 2026/1744. Und unabhängig von allen Kennzeichnungsfragen verlangt Artikel 4 der KI-Verordnung Maßnahmen zur KI-Kompetenz des Teams: Verbinden Sie die Einführung der Schreibwerkzeuge mit einer kurzen, schriftlich festgehaltenen Schulung, das dokumentiert Ihre KI-Kompetenz-Maßnahmen nach Artikel 4 gleich mit.
Das Attest bleibt Ihre Unterschrift
Bei Attesten, Bescheinigungen und Arztbriefen verschiebt sich die Frage vom Datenschutz zur Verantwortung. Berufsrechtlich gilt: Ärztliche Gutachten und Zeugnisse sind mit der notwendigen Sorgfalt auszustellen, nach bestem Wissen und als eigene ärztliche Überzeugung (§ 25 der Musterberufsordnung in der Fassung vom 13.05.2026, verbindlich über die inhaltsgleichen Berufsordnungen der Landesärztekammern). Strafrechtlich setzt § 278 StGB die Grenze: Wer als Arzt zur Täuschung im Rechtsverkehr ein unrichtiges Gesundheitszeugnis ausstellt, riskiert Freiheitsstrafe bis zu zwei Jahren. Eine KI darf den Entwurf liefern, aber die Unterschrift macht den Inhalt zur eigenen Erklärung: Eine übersehene Halluzination, ein erfundenes Detail, eine Diagnose, die so nicht in der Behandlungsakte steht, all das wird mit der Unterschrift zum eigenen Fehler. Die Bundesärztekammer formuliert es in ihrem Thesenpapier zur KI in der Gesundheitsversorgung (März 2025) grundsätzlich: KI kann als Werkzeug gewisse Teile ärztlicher Tätigkeiten ersetzen, die ärztliche Letztentscheidung und Verantwortung aber nicht übernehmen. Datenschutzrechtlich liegt darin zugleich die Antwort auf Art. 22 DSGVO: Solange ein Mensch den Entwurf wirklich prüft, ändern kann und entscheidet, gibt es keine ausschließlich automatisierte Entscheidung; die Prüfung muss allerdings echt sein und darf nicht zum Durchwinken verkommen. Und was medizinisch relevant ist, gehört in die Behandlungsakte (so heißt die Dokumentation nach § 630f BGB seit Februar 2026, zuvor Patientenakte), nicht in den Chatverlauf eines Werkzeugs.
Wie arbeiten Sie richtig mit KI-Textwerkzeugen? Der Weg in sechs Schritten
- Werkzeuge festlegen, Privatkonten aussperren. Eine kurze schriftliche Freigabeliste: Welche Werkzeuge sind erlaubt, mit welcher Kontoart, für welche Aufgaben. Berufliche Konten statt privater; der Hamburgische Datenschutzbeauftragte empfiehlt in seiner Checkliste zu LLM-Chatbots (13.11.2023) ausdrücklich, dass Beschäftigte nicht eigenständig private Konten für dienstliche Aufgaben anlegen sollen. Ohne Liste entsteht Schatten-KI: Jeder nutzt, was er kennt, niemand weiß es.
- Platzhalter-Regel vereinbaren. In das Werkzeug gehen Struktur und Anliegen, nie der Fall: „Formuliere einen Widerspruch an eine Krankenkasse gegen die Ablehnung von [HILFSMITTEL]. Argumente: [ARGUMENT 1], [ARGUMENT 2]. Ton: sachlich, bestimmt.“ Name, Geburtsdatum, Adresse, Versichertennummer, konkrete Befunde und alles, was in Kombination erkennbar macht (Diagnose plus Alter plus Ort), bleiben draußen. Die Regel ist leicht zu merken: Die KI darf wissen, was für eine Sorte Brief es wird, aber nicht, für wen.
- Personalisierung erst im Praxissystem. Der Entwurf wird in die Praxisverwaltung oder Textverarbeitung übernommen, und erst dort kommen die echten Daten in die Platzhalter. Dieses Zwei-Schritt-Verfahren trennt sauber: Das Formulieren passiert im Werkzeug, der Personenbezug entsteht erst in der eigenen, ohnehin geschützten Umgebung.
- Wer mehr will, braucht Verträge, und bleibt trotzdem bei Platzhaltern. Wenn die Praxis Geschäftsversionen einführt (Copilot im Microsoft-Tenant, Gemini in Workspace, ChatGPT Business, Claude for Work, Vibe Team): Auftragsverarbeitungsvertrag abschließen, Trainingsnutzung prüfen und deaktivieren, EU-Einstellungen wählen, Einstellungen dokumentieren. Der Vertrag ist das Sicherheitsnetz für den Alltag, nicht die Einladung, Falldaten hochzuladen: Für reale Patientendaten bleiben die offenen Fragen aus § 203 StGB und § 393 SGB V, und mehrere der Standardverträge sehen Gesundheitsdaten gar nicht erst vor. Die Platzhalter-Regel gilt deshalb auch mit Vertrag.
- Endkontrolle als Pflichtschritt. Jeder Entwurf wird fachlich gelesen und bei Bedarf geändert, bevor er die Praxis verlässt; bei Attesten und allem, was rechtliche Wirkung hat, prüft die Ärztin oder der Arzt persönlich gegen die Behandlungsakte. KI-Texte klingen auch dann souverän, wenn sie falsch sind; genau deshalb ist die Kontrolle keine Formalie, sondern der Schritt, der aus einem Entwurf ein verantwortetes Schreiben macht.
- Team schulen, Regeln schriftlich machen, quartalsweise nachprüfen. Eine kurze Schulung zu Platzhalter-Regel, Freigabeliste und Endkontrolle, schriftlich festgehalten: Das dokumentiert Ihre KI-Kompetenz-Maßnahmen nach Artikel 4. Und weil Anbieter Bedingungen, Voreinstellungen und Standorte ändern, gehören die Angaben aus diesem Artikel quartalsweise nachgeprüft; jede ist eine datierte Tatsache.
Wann geht es nicht?
Offen gesagt: Es geht nicht mit realen Falldaten in kostenlosen Privatversionen, denn dort fehlen Auftragsverarbeitungsvertrag und Geheimhaltungsverpflichtung, und die Trainingsnutzung ist bei mehreren Anbietern die dokumentierte Voreinstellung. Es geht nicht als Attest-Automat: Ein Zeugnis, das ungelesen unterschrieben wird, ist mit oder ohne KI ein Sorgfaltsverstoß, mit KI nur ein schneller produzierter. Es geht nicht anonym durch bloßes Weglassen des Namens, wenn der Rest des Textes die Person erkennbar macht. Und es geht nicht nebenbei ohne Regeln: Ohne Freigabeliste und Platzhalter-Regel entsteht in der Praxis binnen Wochen ein Flickenteppich aus Privatkonten, in dem niemand mehr weiß, welche Patientendaten wo gelandet sind. Wer das vermeidet, hat mit KI-Textwerkzeugen dagegen eines der dankbarsten und risikoärmsten KI-Einsatzfelder der Praxis überhaupt.
KI-Schreibwerkzeuge einführen, ohne dass Patientendaten abfließen?
physicon legt mit Ihnen die Freigabeliste an, formuliert die Platzhalter-Regel für Ihr Team, prüft Kontoart, Vertrag und Einstellungen der Werkzeuge, die bei Ihnen tatsächlich im Einsatz sind, nimmt den KI-Einsatz ins Verzeichnis von Verarbeitungstätigkeiten auf und dokumentiert die Schulung nach Artikel 4. Schreiben Sie uns, womit Ihr Team heute schon schreibt.
Grundlagen zum Pflichtenkreis: KI-Kompetenz nach Art. 4 umsetzen und nachweisen. Und wenn die Frage lautet, was überhaupt mit Patientendaten in KI-Werkzeugen geht: Patientendaten und KI.
Nächster Teil dieser Serie: Übersetzen ohne Missverständnis, was DeepL, der Google Übersetzer, die Übersetzung in ChatGPT und spezialisierte Aufklärungsdienste im Praxisalltag dürfen.
Quellen
- Art. 9, 28 (inkl. Abs. 10), 22 DSGVO und Erwägungsgrund 26 (abgerufen am 25.08.2026)
- § 203 StGB (Verletzung von Privatgeheimnissen) (abgerufen am 25.08.2026)
- § 278 StGB (Ausstellen unrichtiger Gesundheitszeugnisse) (abgerufen am 25.08.2026)
- § 393 SGB V (Cloud-Einsatz im Gesundheitswesen) (abgerufen am 25.08.2026)
- § 630f BGB (Dokumentation der Behandlung) (abgerufen am 25.08.2026)
- Verordnung (EU) 2024/1689 (KI-Verordnung), Artikel 4 und 50 (abgerufen am 25.08.2026)
- Verordnung (EU) 2026/1744 (Änderungsverordnung zur KI-VO) (abgerufen am 25.08.2026)
- EU-Kommission, Leitlinien zur Umsetzung der Transparenzpflichten nach Artikel 50 KI-VO vom 20.07.2026 (abgerufen am 25.08.2026)
- EU-Kommission, FAQ zu den Transparenzpflichten nach Art. 50 KI-VO (Stand 24.07.2026) (abgerufen am 25.08.2026)
- EDPB, Schreiben an die EU-Kommission zum US-Supreme-Court-Urteil, 31.07.2026 (abgerufen am 25.08.2026)
- DSK, Orientierungshilfe „Künstliche Intelligenz und Datenschutz“, Version 1.0 vom 06.05.2024 (abgerufen am 25.08.2026)
- DSK, Orientierungshilfe „Empfohlene technische und organisatorische Maßnahmen bei der Entwicklung und dem Betrieb von KI-Systemen“, Version 1.0 vom 17.06.2025 (abgerufen am 25.08.2026)
- HmbBfDI, Checkliste zum Einsatz LLM-basierter Chatbots, 13.11.2023 (abgerufen am 25.08.2026)
- BÄK/KBV, Hinweise und Empfehlungen zur ärztlichen Schweigepflicht, Datenschutz und Datenverarbeitung in der Arztpraxis, Stand 01.10.2025 (abgerufen am 25.08.2026)
- BÄK, (Muster-)Berufsordnung in der Fassung vom 13.05.2026 (§ 25) (abgerufen am 25.08.2026)
- BÄK, Thesenpapier „KI in der Gesundheitsversorgung“, März 2025 (abgerufen am 25.08.2026)
- OpenAI, Hilfeartikel zur Datennutzung („How your data is used to improve model performance“) (abgerufen am 25.08.2026); Enterprise Privacy (abgerufen am 25.08.2026); EU-Nutzungsbedingungen (16.01.2026) (abgerufen am 25.08.2026); EU-Datenschutzerklärung (04.06.2026) (abgerufen am 25.08.2026); Einführung der Datenresidenz in Europa (05.02.2025) (abgerufen am 25.08.2026); Ausweitung der Datenresidenz (25.11.2025) (abgerufen am 25.08.2026); Auftragsverarbeitungsvertrag (abgerufen am 25.08.2026); Beiträge zur US-Aufbewahrungsanordnung (05.06.2025/22.10.2025 und 12.11.2025): Beitrag 1 und Beitrag 2 (abgerufen am 25.08.2026); OpenAI for Healthcare (08.01.2026) (abgerufen am 25.08.2026)
- Anthropic, Verbraucherbedingungen (08.10.2025) (abgerufen am 25.08.2026); Datenschutzerklärung (08.07.2026) (abgerufen am 25.08.2026); kommerzielle Bedingungen (abgerufen am 25.08.2026); Auftragsverarbeitungsvertrag (abgerufen am 25.08.2026); Privacy Center zu Serverstandorten (abgerufen am 25.08.2026); API-Dokumentation Datenresidenz (abgerufen am 25.08.2026); Seite „Regional Compliance“ (abgerufen am 25.08.2026); Aufbewahrungsfristen (abgerufen am 25.08.2026)
- Microsoft, „Data, Privacy, and Security for Microsoft Copilot“ (Doku-Stand 18.08.2026) (abgerufen am 25.08.2026); Enterprise Data Protection (abgerufen am 25.08.2026); Datenschutz-FAQ zum Consumer-Copilot (abgerufen am 25.08.2026); EU Data Boundary (abgerufen am 25.08.2026)
- Google, Privacy Hub für generative KI in Workspace (abgerufen am 25.08.2026); Gemini-Apps-Datenschutzhinweise (abgerufen am 25.08.2026); Datenregionen (abgerufen am 25.08.2026); Cloud Data Processing Addendum (abgerufen am 25.08.2026)
- Mistral AI, Hilfeartikel zur Trainingsnutzung (abgerufen am 25.08.2026); Hilfeartikel zum Datenstandort (abgerufen am 25.08.2026); Datenschutzerklärung (27.07.2026) (abgerufen am 25.08.2026); Auftragsverarbeitungsvertrag (27.07.2026) (abgerufen am 25.08.2026); EWR-Verbraucher-AGB (07.08.2026) (abgerufen am 25.08.2026); Produktseite Vibe (abgerufen am 25.08.2026)
Dieser Artikel gibt den Rechtsstand von August 2026 wieder und ersetzt keine Rechtsberatung im Einzelfall.