Graf der GrafikerGraf der Grafiker
Wissen / Psychotherapie

Schweigepflicht und Kontaktformular auf Praxiswebsites

Was bei Kontaktformularen psychotherapeutischer Praxen zu Datenminimierung, Gesundheitsdaten, Dienstleistern und sicherer Verarbeitung zu beachten ist.

Veröffentlicht am 15. September 2026

Bei psychotherapeutischen Praxen treffen Datenschutz, Datensicherheit und berufliche Verschwiegenheit aufeinander. Ein Kontaktformular sollte deshalb nicht einfach aus einer allgemeinen Website-Vorlage übernommen werden.

Dieser Beitrag beschreibt Gestaltungs- und Technikfragen. Er ersetzt keine Prüfung des konkreten Falls.

Wann besondere Daten betroffen sind

Psychotherapeutinnen und Psychotherapeuten unterliegen berufsrechtlicher Verschwiegenheit. Je nach Berufsstatus kann außerdem § 203 StGB einschlägig sein.

Sobald eine anfragende Person im Formular Angaben zu Beschwerden, Diagnosen oder ihrem gesundheitlichen Zustand macht, können Gesundheitsdaten im Sinne von Art. 9 DSGVO verarbeitet werden.

Daraus folgt nicht, dass jede Information auf einer Praxiswebsite automatisch Gesundheitsdatum ist. Entscheidend ist, welche personenbezogenen Daten tatsächlich erhoben und verarbeitet werden.

Das Formular auf den Zweck begrenzen

Für einen ersten organisatorischen Kontakt reichen häufig wenige Angaben:

  • Name
  • Kontaktmöglichkeit
  • gegebenenfalls gewünschtes Rückruffenster

Ein offenes Freitextfeld sollte nur eingesetzt werden, wenn es wirklich gebraucht wird.

Wenn es ein Freitextfeld gibt, kann ein sichtbarer Hinweis unmittelbar am Feld helfen, unnötige Gesundheitsangaben zu vermeiden. Zum Beispiel:

Bitte beschreiben Sie hier keine Diagnosen, Beschwerden oder ausführlichen persönlichen Hintergründe. Inhaltliches besprechen wir im persönlichen Kontakt.

Datenschutzinformationen zum Zeitpunkt der Erhebung

Die Informationen nach Art. 13 DSGVO müssen bei der Erhebung personenbezogener Daten bereitgestellt werden.

Auf einer Website kann das beispielsweise durch einen gut sichtbaren direkten Link am Formular erfolgen. Die vollständige Datenschutzerklärung muss nicht zwangsläufig in das Formular hineinkopiert werden.

HTTPS ist Grundlage, aber nicht die ganze Lösung

Eine verschlüsselte HTTPS-Verbindung schützt die Übertragung zwischen Browser und Website.

Zusätzlich sollte geklärt werden:

  • wo die Anfrage gespeichert wird,
  • wer darauf zugreifen kann,
  • ob sie zusätzlich per E-Mail versendet wird,
  • wie lange sie gespeichert bleibt,
  • wie eine Löschung organisiert ist,
  • welche Dienstleister beteiligt sind.

Bei E-Mail-Weiterleitungen ist eine risikogerechte technische und organisatorische Lösung erforderlich. Die DSGVO schreibt nicht pauschal für jede Nachricht ein bestimmtes Verschlüsselungsverfahren vor, verlangt aber ein dem Risiko angemessenes Schutzniveau.

Dienstleister und Auftragsverarbeitung

Ein Auftragsverarbeitungsvertrag nach Art. 28 DSGVO ist erforderlich, wenn ein Dienstleister personenbezogene Daten als Auftragsverarbeiter verarbeitet.

Nicht jeder eingebundene Anbieter ist automatisch Auftragsverarbeiter. Je nach Dienst kann auch eine eigene oder gemeinsame Verantwortlichkeit vorliegen. Deshalb muss die Rolle konkret geprüft werden.

Auch ein Serverstandort außerhalb der EU oder des EWR ist nicht automatisch verboten. Bei Drittlandübermittlungen müssen jedoch die Voraussetzungen des Datenschutzrechts eingehalten werden.

Externe Dienste reduzieren

Gerade bei einer sensiblen Praxiswebsite ist eine technisch schlanke Lösung sinnvoll.

Typische Prüfpunkte sind:

  • lokal ausgelieferte Schriften,
  • Karten nur dann einbinden, wenn sie gebraucht werden,
  • keine unnötigen Social-Media-Widgets,
  • Analyse nur mit klarer Rechtsgrundlage und passender Konfiguration,
  • externe Buchungssysteme vorab datenschutzrechtlich prüfen.

Je weniger unnötige Drittanbieter beteiligt sind, desto einfacher lassen sich Datenflüsse nachvollziehen.

Cookie-Banner nicht nach Bauchgefühl einsetzen

Ein Cookie- oder Consent-Banner ist nicht allein deshalb notwendig, weil eine Website existiert.

§ 25 TDDDG verlangt grundsätzlich eine Einwilligung für bestimmte Speicherungen oder Zugriffe auf Informationen im Endgerät. Davon gibt es Ausnahmen, unter anderem für Vorgänge, die unbedingt erforderlich sind, um einen vom Nutzer ausdrücklich gewünschten digitalen Dienst bereitzustellen.

Ob ein Banner benötigt wird, hängt deshalb von den tatsächlich eingesetzten Technologien ab.

Termin- und Buchungssysteme

Bei einem externen Buchungssystem sollten insbesondere geprüft werden:

  • datenschutzrechtliche Rolle des Anbieters,
  • verarbeitete Daten,
  • Speicherort,
  • Löschung,
  • Unterauftragnehmer,
  • gegebenenfalls Drittlandübermittlungen,
  • notwendige Verträge und Hinweise.

Ob eine direkte Online-Buchung fachlich und organisatorisch zur Praxis passt, ist eine davon getrennte Frage.

Berufsrechtliche Angaben

Psychotherapeutische Internetpräsenzen müssen außerdem die für die jeweilige Praxis geltenden gesetzlichen und berufsrechtlichen Vorgaben beachten.

Die aktuelle Muster-Berufsordnung der Bundespsychotherapeutenkammer erlaubt werbende Hinweise auf die berufliche Tätigkeit, verlangt aber eine sachliche Darstellung und untersagt insbesondere anpreisende, irreführende oder vergleichende Werbung. Maßgeblich ist die Berufsordnung der zuständigen Landespsychotherapeutenkammer.

Eine sinnvolle Reihenfolge

  1. Daten und Zweck des Formulars festlegen
  2. unnötige Felder streichen
  3. technische Übertragung und Speicherung klären
  4. beteiligte Dienstleister und Rollen prüfen
  5. Datenschutzhinweise an die tatsächliche Verarbeitung anpassen
  6. nicht benötigte externe Dienste entfernen
  7. bei Unsicherheit fachlich oder rechtlich prüfen lassen

Weiterlesen: Der erste Kontakt · Kassensitz, Privatpraxis und Kosten

Zum Bereich: Wissen für Psychotherapie und Beratung · Website für Psychotherapie und Beratung

Mehr Wissen

Alle Beiträge im Bereich Psychotherapie im Überblick.

Zum Themenbereich