Datenschutz beim Betriebsarzt: Was darf der Betriebsarzt dem Arbeitgeber mitteilen?

- Betriebsärzte unterliegen der Schweigepflicht gemäß § 8 Abs. 1 Satz 3 ASiG – Verstöße sind nach § 203 StGB strafbar.
- Gesundheitsdaten fallen unter Art. 9 DSGVO – ihre Verarbeitung ist grundsätzlich verboten und nur mit Erlaubnistatbestand zulässig.
- Arbeitgeber erhalten vom Betriebsarzt nur die Eignungsaussage – keine Diagnosen, keine Befunde.
- Externe Betriebsärzte sind keine Auftragsverarbeiter nach Art. 28 DSGVO, aber betriebsärztliche Prozesse müssen im VVT dokumentiert werden.
- Der Impfstatus ist besonders geschützt und darf nur in gesetzlich geregelten Ausnahmefällen abgefragt werden.
Datenschutz-Compliance beim Betriebsarzt: Warum das Thema für Unternehmen relevant ist
Gesundheitsdaten gehören zu den sensibelsten personenbezogenen Daten überhaupt – und der Betriebsarzt verarbeitet sie täglich. Für Unternehmen stellt sich damit eine klare Compliance-Frage: Welche datenschutzrechtlichen Pflichten entstehen, wenn ein Betriebsarzt beauftragt wird? Was darf der Arbeitgeber erfahren – und was nicht? Und wie müssen Prozesse rund um Vorsorgeuntersuchungen, Impfstatus-Abfragen und die neue elektronische Patientenakte (ePA) datenschutzkonform gestaltet werden?
Dieser Beitrag gibt Unternehmen und Datenschutzverantwortlichen einen strukturierten Überblick über Rechtsgrundlagen, Compliance-Pflichten und typische Fallstricke.
Welche Daten verarbeitet der Betriebsarzt – und was bedeutet das für die DSGVO-Compliance?
Sobald ein Betriebsarzt beauftragt wird, berührt das unmittelbar den Datenschutz im Beschäftigungsverhältnis. Die DSGVO definiert Gesundheitsdaten in Art. 4 Nr. 15 DSGVO als personenbezogene Daten, die sich auf die körperliche oder geistige Gesundheit einer Person beziehen und aus denen Informationen über deren Gesundheitszustand hervorgehen.
Als besondere Kategorie personenbezogener Daten ist ihre Verarbeitung nach Art. 9 Abs. 1 DSGVO grundsätzlich verboten – es gilt das Prinzip des Verbots mit Erlaubnisvorbehalt. Eine Verarbeitung ist nur zulässig, wenn ein Erlaubnistatbestand greift:
- Art. 9 Abs. 2 lit. a DSGVO: Ausdrückliche Einwilligung der betroffenen Person
- Art. 9 Abs. 2 lit. h DSGVO i.V.m. Art. 88 DSGVO i.V.m. § 22 Abs. 1 Nr. 1 lit. b BDSG: Verarbeitung zum Zweck der Gesundheitsvorsorge oder Beurteilung der Arbeitsfähigkeit
Für Unternehmen bedeutet das: Jede Verarbeitung von Gesundheitsdaten im Zusammenhang mit dem Betriebsarzt muss auf einer klaren Rechtsgrundlage basieren – und diese muss dokumentiert sein.
Was regelt die ArbMedVV – und was darf der Arbeitgeber erfahren?
Die Arbeitsmedizinische Vorsorgeverordnung (ArbMedVV) legt fest, welche Vorsorgeuntersuchungen für welche Tätigkeiten verpflichtend sind, welche angeboten werden müssen und welche auf Wunsch des Beschäftigten stattfinden. Sie definiert damit auch, was der Arbeitgeber im Ergebnis erfahren darf – und was nicht.
Die drei Vorsorgetypen und ihre Compliance-Relevanz
Wichtig: Diagnosen, Befunde oder Krankheitsbilder darf der Betriebsarzt dem Arbeitgeber in keinem Fall mitteilen – unabhängig vom Vorsorgetyp.
Eignungsuntersuchungen: Was Arbeitgeber wissen dürfen
Bei Eignungsuntersuchungen – die z. T. gesetzlich vorgeschrieben oder durch die Fürsorgepflicht des Arbeitgebers begründet sind – ist das Ergebnis auf eine einzige Aussage beschränkt:
- ✅ Geeignet
- ⚠️ Eingeschränkt geeignet (ggf. mit Auflagen)
- ❌ Nicht geeignet
Weitere Informationen darf der Arbeitgeber nur erhalten, wenn der Beschäftigte dem ausdrücklich zugestimmt hat. Eine pauschale Schweigepflichtentbindung im Arbeitsvertrag ist rechtlich nicht zulässig – nur eine auf den Einzelfall bezogene Entbindung durch den Arbeitnehmer ist wirksam.
Ausnahmen von der Schweigepflicht: Wann darf der Betriebsarzt Informationen weitergeben?
Der Betriebsarzt hat gegenüber einem „normalen" Arzt besondere Pflichten – und damit auch spezifische Ausnahmen von der Schweigepflicht. Diese greifen, wenn:
- … er den begründeten Verdacht auf eine Berufskrankheit hat. In diesem Fall muss er es dem Unfallversicherungsträger mitteilen – nicht dem Arbeitgeber.
- … der Arbeitnehmer unter einer meldepflichtigen Krankheit leidet. Dann darf und muss er diese Information wie jeder Arzt an das Gesundheitsamt weiterleiten.
- … eine Gefahr für Leib und Leben Dritter am Arbeitsplatz die Geheimhaltungsinteressen des Arbeitnehmers überwiegt.
- … er von einer geplanten Straftat erfährt, welche die Gesundheit oder das Leben Dritter gefährdet.
Darf der Arbeitgeber den Impfstatus abfragen?
Der Impfstatus gilt als Gesundheitsdatum und ist damit nach Art. 9 Abs. 1 DSGVO besonders geschützt. Eine Abfrage durch den Arbeitgeber ist nur unter engen Voraussetzungen zulässig:
- Im Beschäftigungsverhältnis erlaubt § 22 Abs. 1 Nr. 1 lit. b BDSG i.V.m. Art. 9 Abs. 2 lit. h DSGVO die Verarbeitung besonderer Kategorien personenbezogener Daten, wenn dies zum Zweck der Gesundheitsvorsorge oder der Beurteilung der Arbeitsfähigkeit erforderlich ist. Eine darüber hinausgehende Abfrage des Impfstatus bedarf einer gesonderten gesetzlichen Grundlage.
- Nur in bestimmten Einrichtungen – etwa Gemeinschaftseinrichtungen wie Kitas, Schulen sowie bestimmten Gesundheits- und Pflegeeinrichtungen – ist die Abfrage unter bestimmten Umständen zulässig, wenn dies gesetzlich vorgeschrieben ist (z. B. § 20 Abs. 8 ff. IfSG i.V.m. dem Masernschutzgesetz).
- In allen anderen Branchen ist eine pauschale Abfrage des Impfstatus datenschutzwidrig.
Proliance Compliance-Hinweis für Unternehmen: Wer den Impfstatus ohne Rechtsgrundlage erhebt oder speichert, riskiert Bußgelder nach Art. 83 DSGVO. Die Rechtsgrundlage muss vor der Abfrage geprüft und dokumentiert sein.
Was müssen Unternehmen datenschutzrechtlich beim Betriebsarzt beachten?
Externer Betriebsarzt: Kein Auftragsverarbeiter – aber trotzdem Compliance-relevant
Ein häufiger Irrtum: Die Beauftragung eines externen Betriebsarztes stellt keine Auftragsverarbeitung nach Art. 28 DSGVO dar. Der externe Betriebsarzt ist ein eigenständiger Verantwortlicher – ein AV-Vertrag ist weder erforderlich noch zulässig.
Compliance-Konsequenzen:
- Die Akten des Betriebsarztes sind keine Unterlagen des Arbeitgebers und gehören nicht zur Personalakte.
- Bei einem Arztwechsel müssen die Unterlagen sicher übergeben werden – ohne Einsichtsmöglichkeit des Arbeitgebers.
- Auch der neue Betriebsarzt darf Akten des Vorgängers nur mit Einwilligung des Betroffenen einsehen.
Verarbeitungsverzeichnis und TOMs: Was Unternehmen dokumentieren müssen
Auch wenn der Betriebsarzt eigenständiger Verantwortlicher ist, entstehen auf Unternehmensseite eigene Verarbeitungstätigkeiten – etwa die Übermittlung von Beschäftigtendaten zur Terminorganisation oder die Entgegennahme von Vorsorgebescheinigungen. Diese müssen im Verzeichnis der Verarbeitungstätigkeiten (VVT) nach Art. 30 DSGVO dokumentiert werden.
Zudem sind angemessene technische und organisatorische Maßnahmen (TOMs) sicherzustellen – insbesondere beim Umgang mit Vorsorgebescheinigungen, die personenbezogene Daten enthalten.
Datenschutzbeauftragten und ggf. DSFA einbeziehen
Bei der Einführung oder Umgestaltung betriebsärztlicher Prozesse sollte der Datenschutzbeauftragte frühzeitig eingebunden werden. Er prüft, ob eine Datenschutz-Folgenabschätzung (DSFA) nach Art. 35 DSGVO erforderlich ist – etwa wenn Gesundheitsdaten in größerem Umfang verarbeitet werden – und welche Rechtsgrundlagen greifen.
Neu ab 2026: Betriebsarzt und die elektronische Patientenakte (ePA)
Hinweis zum Rechtsstand: Die nachfolgenden Informationen entsprechen dem Stand September 2026. Das Gesetzgebungsverfahren zum Gesetz für Daten und digitale Innovation im Gesundheitswesen (GeDIG) ist derzeit noch nicht abgeschlossen. Compliance-Verantwortliche sollten die weitere Entwicklung aktiv beobachten.
Betriebsärzte haben seit 2026 grundsätzlich Zugriff auf die elektronische Patientenakte (ePA). Aktuell (Stand: September 2026) ist dieser Zugriff noch an die ausdrückliche Einwilligung der Beschäftigten geknüpft (Opt-in-Regelung). Ein Referentenentwurf zum GeDIG (Mai/Juli 2026) sieht jedoch vor, dieses Einwilligungserfordernis zu streichen und auf ein Opt-out-Verfahren umzustellen – d. h. Betriebsärzte könnten künftig ohne vorherige Zustimmung auf die ePA zugreifen, sofern die betroffene Person nicht aktiv widerspricht. Ob und in welcher Form diese Neuregelung in Kraft tritt, ist zum Zeitpunkt der Veröffentlichung dieses Beitrags noch offen.
Unabhängig vom Zugriffsmodell gelten folgende datenschutzrechtliche Grundsätze unverändert (Quelle: vertinex.de):
- Schweigepflicht bleibt unverändert: Erkenntnisse aus der ePA dürfen nicht an den Arbeitgeber weitergegeben werden.
- Zweckbindung: ePA-Daten dürfen ausschließlich für die arbeitsmedizinische Vorsorge genutzt werden – nicht für Eignungsbeurteilungen.
- Datensparsamkeit: Nur die für die konkrete Vorsorge relevanten Daten dürfen abgerufen werden.
- Dokumentationspflichten bleiben bestehen: Die ePA ersetzt keine Vorsorgebescheinigung.
Fazit: Datenschutz-Compliance beim Betriebsarzt – die Checkliste für Unternehmen
Datenschutz-Compliance beim Betriebsarzt ist kein Selbstläufer – aber mit den richtigen Prozessen und einer klaren Dokumentation gut handhabbar. Wenn Sie sicherstellen möchten, dass Ihre betriebsärztlichen Abläufe DSGVO-konform gestaltet sind, unterstützen unsere über 50 zertifizierten Compliance-Expert:innen Sie gerne – pragmatisch und ohne unnötigen Aufwand.
Sie haben noch Fragen? Wir haben die Antworten
Nein. Ein externer Betriebsarzt gilt datenschutzrechtlich als eigenständiger Verantwortlicher – nicht als Auftragsverarbeiter nach Art. 28 DSGVO. Ein AV-Vertrag ist weder erforderlich noch zulässig. Dennoch müssen Unternehmen eigene Verarbeitungstätigkeiten im Zusammenhang mit dem Betriebsarzt im Verarbeitungsverzeichnis (VVT) dokumentieren.
Unternehmen müssen eigene Verarbeitungstätigkeiten im VVT nach Art. 30 DSGVO erfassen, angemessene TOMs sicherstellen und den Datenschutzbeauftragten einbinden. Bei umfangreicher Verarbeitung von Gesundheitsdaten kann zudem eine Datenschutz-Folgenabschätzung (DSFA) nach Art. 35 DSGVO erforderlich sein.
Nur in gesetzlich geregelten Ausnahmefällen – etwa in Gemeinschaftseinrichtungen (Kitas, Schulen) sowie bestimmten Gesundheits- und Pflegeeinrichtungen nach § 20 Abs. 8 ff. IfSG (Masernschutzgesetz). Der Impfstatus gilt als Gesundheitsdatum nach Art. 9 DSGVO und ist besonders geschützt. Eine pauschale Abfrage ohne Rechtsgrundlage ist datenschutzwidrig und kann Bußgelder nach Art. 83 DSGVO nach sich ziehen. Die Rechtsgrundlage muss vorab geprüft und dokumentiert sein.
Sie haben noch Fragen? Lassen Sie sich jetzt kostenlos von unseren Compliance Expert:innen beraten.





Zu unseren mehr als 3.000 Kunden zählen Start-ups, mittlere Unternehmen und Unternehmensgruppen aus nahezu allen Branchen.








