Datenschutz beim Betriebsarzt: Was darf der Betriebsarzt dem Arbeitgeber mitteilen?

Letztes Update:
07.09.2026
Viele Arbeitnehmer machen sich Sorgen, ehrlich gegenüber dem Betriebsarzt zu sein. Welche Informationen darf er an den Arbeitgeber weitergeben? Wir klären auf.
Datenschutz beim Betriebsarzt: Was darf der Betriebsarzt dem Arbeitgeber mitteilen?
Die wichtigsten Erkenntnisse
  • Betriebsärzte unterliegen der Schweigepflicht gemäß § 8 Abs. 1 Satz 3 ASiG – Verstöße sind nach § 203 StGB strafbar.
  • Gesundheitsdaten fallen unter Art. 9 DSGVO – ihre Verarbeitung ist grundsätzlich verboten und nur mit Erlaubnistatbestand zulässig.
  • Arbeitgeber erhalten vom Betriebsarzt nur die Eignungsaussage – keine Diagnosen, keine Befunde.
  • Externe Betriebsärzte sind keine Auftragsverarbeiter nach Art. 28 DSGVO, aber betriebsärztliche Prozesse müssen im VVT dokumentiert werden.
  • Der Impfstatus ist besonders geschützt und darf nur in gesetzlich geregelten Ausnahmefällen abgefragt werden.

Datenschutz-Compliance beim Betriebsarzt: Warum das Thema für Unternehmen relevant ist

Gesundheitsdaten gehören zu den sensibelsten personenbezogenen Daten überhaupt – und der Betriebsarzt verarbeitet sie täglich. Für Unternehmen stellt sich damit eine klare Compliance-Frage: Welche datenschutzrechtlichen Pflichten entstehen, wenn ein Betriebsarzt beauftragt wird? Was darf der Arbeitgeber erfahren – und was nicht? Und wie müssen Prozesse rund um Vorsorgeuntersuchungen, Impfstatus-Abfragen und die neue elektronische Patientenakte (ePA) datenschutzkonform gestaltet werden?

Dieser Beitrag gibt Unternehmen und Datenschutzverantwortlichen einen strukturierten Überblick über Rechtsgrundlagen, Compliance-Pflichten und typische Fallstricke.

Welche Daten verarbeitet der Betriebsarzt – und was bedeutet das für die DSGVO-Compliance?

Sobald ein Betriebsarzt beauftragt wird, berührt das unmittelbar den Datenschutz im Beschäftigungsverhältnis. Die DSGVO definiert Gesundheitsdaten in Art. 4 Nr. 15 DSGVO als personenbezogene Daten, die sich auf die körperliche oder geistige Gesundheit einer Person beziehen und aus denen Informationen über deren Gesundheitszustand hervorgehen.

Als besondere Kategorie personenbezogener Daten ist ihre Verarbeitung nach Art. 9 Abs. 1 DSGVO grundsätzlich verboten – es gilt das Prinzip des Verbots mit Erlaubnisvorbehalt. Eine Verarbeitung ist nur zulässig, wenn ein Erlaubnistatbestand greift:

  • Art. 9 Abs. 2 lit. a DSGVO: Ausdrückliche Einwilligung der betroffenen Person
  • Art. 9 Abs. 2 lit. h DSGVO i.V.m. Art. 88 DSGVO i.V.m. § 22 Abs. 1 Nr. 1 lit. b BDSG: Verarbeitung zum Zweck der Gesundheitsvorsorge oder Beurteilung der Arbeitsfähigkeit

Für Unternehmen bedeutet das: Jede Verarbeitung von Gesundheitsdaten im Zusammenhang mit dem Betriebsarzt muss auf einer klaren Rechtsgrundlage basieren – und diese muss dokumentiert sein.

Was regelt die ArbMedVV – und was darf der Arbeitgeber erfahren?

Die Arbeitsmedizinische Vorsorgeverordnung (ArbMedVV) legt fest, welche Vorsorgeuntersuchungen für welche Tätigkeiten verpflichtend sind, welche angeboten werden müssen und welche auf Wunsch des Beschäftigten stattfinden. Sie definiert damit auch, was der Arbeitgeber im Ergebnis erfahren darf – und was nicht.

Die drei Vorsorgetypen und ihre Compliance-Relevanz

| Vorsorgetyp | Pflicht für Arbeitgeber | Einwilligung erforderlich? | Was darf der Arbeitgeber erfahren? | | :--- | :--- | :--- | :--- | | Pflichtvorsorge | Ja – Voraussetzung für bestimmte Tätigkeiten | Nein | Nur: Vorsorge hat stattgefunden | | Angebotsvorsorge | Anbieten ist Pflicht, Teilnahme freiwillig | Ja | Nur: Datum, Anlass, nächste Vorsorge | | Wunschvorsorge | Auf Anfrage des Beschäftigten | Ja | Nur: Datum, Anlass, nächste Vorsorge |

Wichtig: Diagnosen, Befunde oder Krankheitsbilder darf der Betriebsarzt dem Arbeitgeber in keinem Fall mitteilen – unabhängig vom Vorsorgetyp.

Eignungsuntersuchungen: Was Arbeitgeber wissen dürfen

Bei Eignungsuntersuchungen – die z. T. gesetzlich vorgeschrieben oder durch die Fürsorgepflicht des Arbeitgebers begründet sind – ist das Ergebnis auf eine einzige Aussage beschränkt:

  • ✅ Geeignet
  • ⚠️ Eingeschränkt geeignet (ggf. mit Auflagen)
  • ❌ Nicht geeignet

Weitere Informationen darf der Arbeitgeber nur erhalten, wenn der Beschäftigte dem ausdrücklich zugestimmt hat. Eine pauschale Schweigepflichtentbindung im Arbeitsvertrag ist rechtlich nicht zulässig – nur eine auf den Einzelfall bezogene Entbindung durch den Arbeitnehmer ist wirksam.

Ausnahmen von der Schweigepflicht: Wann darf der Betriebsarzt Informationen weitergeben?

Der Betriebsarzt hat gegenüber einem „normalen" Arzt besondere Pflichten – und damit auch spezifische Ausnahmen von der Schweigepflicht. Diese greifen, wenn:

  • … er den begründeten Verdacht auf eine Berufskrankheit hat. In diesem Fall muss er es dem Unfallversicherungsträger mitteilen – nicht dem Arbeitgeber.
  • … der Arbeitnehmer unter einer meldepflichtigen Krankheit leidet. Dann darf und muss er diese Information wie jeder Arzt an das Gesundheitsamt weiterleiten.
  • … eine Gefahr für Leib und Leben Dritter am Arbeitsplatz die Geheimhaltungsinteressen des Arbeitnehmers überwiegt.
  • … er von einer geplanten Straftat erfährt, welche die Gesundheit oder das Leben Dritter gefährdet.

Darf der Arbeitgeber den Impfstatus abfragen?

Der Impfstatus gilt als Gesundheitsdatum und ist damit nach Art. 9 Abs. 1 DSGVO besonders geschützt. Eine Abfrage durch den Arbeitgeber ist nur unter engen Voraussetzungen zulässig:

  • Im Beschäftigungsverhältnis erlaubt § 22 Abs. 1 Nr. 1 lit. b BDSG i.V.m. Art. 9 Abs. 2 lit. h DSGVO die Verarbeitung besonderer Kategorien personenbezogener Daten, wenn dies zum Zweck der Gesundheitsvorsorge oder der Beurteilung der Arbeitsfähigkeit erforderlich ist. Eine darüber hinausgehende Abfrage des Impfstatus bedarf einer gesonderten gesetzlichen Grundlage.
  • Nur in bestimmten Einrichtungen – etwa Gemeinschaftseinrichtungen wie Kitas, Schulen sowie bestimmten Gesundheits- und Pflegeeinrichtungen – ist die Abfrage unter bestimmten Umständen zulässig, wenn dies gesetzlich vorgeschrieben ist (z. B. § 20 Abs. 8 ff. IfSG i.V.m. dem Masernschutzgesetz).
  • In allen anderen Branchen ist eine pauschale Abfrage des Impfstatus datenschutzwidrig.

Proliance Compliance-Hinweis für Unternehmen: Wer den Impfstatus ohne Rechtsgrundlage erhebt oder speichert, riskiert Bußgelder nach Art. 83 DSGVO. Die Rechtsgrundlage muss vor der Abfrage geprüft und dokumentiert sein.

Was müssen Unternehmen datenschutzrechtlich beim Betriebsarzt beachten?

Externer Betriebsarzt: Kein Auftragsverarbeiter – aber trotzdem Compliance-relevant

Ein häufiger Irrtum: Die Beauftragung eines externen Betriebsarztes stellt keine Auftragsverarbeitung nach Art. 28 DSGVO dar. Der externe Betriebsarzt ist ein eigenständiger Verantwortlicher – ein AV-Vertrag ist weder erforderlich noch zulässig.

Compliance-Konsequenzen:

  • Die Akten des Betriebsarztes sind keine Unterlagen des Arbeitgebers und gehören nicht zur Personalakte.
  • Bei einem Arztwechsel müssen die Unterlagen sicher übergeben werden – ohne Einsichtsmöglichkeit des Arbeitgebers.
  • Auch der neue Betriebsarzt darf Akten des Vorgängers nur mit Einwilligung des Betroffenen einsehen.

Verarbeitungsverzeichnis und TOMs: Was Unternehmen dokumentieren müssen

Auch wenn der Betriebsarzt eigenständiger Verantwortlicher ist, entstehen auf Unternehmensseite eigene Verarbeitungstätigkeiten – etwa die Übermittlung von Beschäftigtendaten zur Terminorganisation oder die Entgegennahme von Vorsorgebescheinigungen. Diese müssen im Verzeichnis der Verarbeitungstätigkeiten (VVT) nach Art. 30 DSGVO dokumentiert werden.

Zudem sind angemessene technische und organisatorische Maßnahmen (TOMs) sicherzustellen – insbesondere beim Umgang mit Vorsorgebescheinigungen, die personenbezogene Daten enthalten.

Datenschutzbeauftragten und ggf. DSFA einbeziehen

Bei der Einführung oder Umgestaltung betriebsärztlicher Prozesse sollte der Datenschutzbeauftragte frühzeitig eingebunden werden. Er prüft, ob eine Datenschutz-Folgenabschätzung (DSFA) nach Art. 35 DSGVO erforderlich ist – etwa wenn Gesundheitsdaten in größerem Umfang verarbeitet werden – und welche Rechtsgrundlagen greifen.

Neu ab 2026: Betriebsarzt und die elektronische Patientenakte (ePA)

Hinweis zum Rechtsstand: Die nachfolgenden Informationen entsprechen dem Stand September 2026. Das Gesetzgebungsverfahren zum Gesetz für Daten und digitale Innovation im Gesundheitswesen (GeDIG) ist derzeit noch nicht abgeschlossen. Compliance-Verantwortliche sollten die weitere Entwicklung aktiv beobachten.

Betriebsärzte haben seit 2026 grundsätzlich Zugriff auf die elektronische Patientenakte (ePA). Aktuell (Stand: September 2026) ist dieser Zugriff noch an die ausdrückliche Einwilligung der Beschäftigten geknüpft (Opt-in-Regelung). Ein Referentenentwurf zum GeDIG (Mai/Juli 2026) sieht jedoch vor, dieses Einwilligungserfordernis zu streichen und auf ein Opt-out-Verfahren umzustellen – d. h. Betriebsärzte könnten künftig ohne vorherige Zustimmung auf die ePA zugreifen, sofern die betroffene Person nicht aktiv widerspricht. Ob und in welcher Form diese Neuregelung in Kraft tritt, ist zum Zeitpunkt der Veröffentlichung dieses Beitrags noch offen.

Unabhängig vom Zugriffsmodell gelten folgende datenschutzrechtliche Grundsätze unverändert (Quelle: vertinex.de):

  • Zweckbindung: ePA-Daten dürfen ausschließlich für die arbeitsmedizinische Vorsorge genutzt werden – nicht für Eignungsbeurteilungen.
  • Datensparsamkeit: Nur die für die konkrete Vorsorge relevanten Daten dürfen abgerufen werden.
  • Dokumentationspflichten bleiben bestehen: Die ePA ersetzt keine Vorsorgebescheinigung.

Fazit: Datenschutz-Compliance beim Betriebsarzt – die Checkliste für Unternehmen

| Compliance-Thema | Anforderung | | :--- | :--- | | Rechtsgrundlage Gesundheitsdaten | Art. 9 Abs. 2 DSGVO / § 22 BDSG prüfen und dokumentieren | | Vorsorgebescheinigung | Nur Datum, Anlass, nächste Vorsorge – keine Diagnosen | | Eignungsuntersuchung | Nur Eignungsaussage weitergeben – keine Details ohne Einwilligung | | Impfstatus-Abfrage | Nur mit gesetzlicher Grundlage (z. B. § 20 Abs. 8 ff. IfSG / Masernschutzgesetz) | | Externer Betriebsarzt | Kein AV-Vertrag – eigenständiger Verantwortlicher | | Verarbeitungsverzeichnis | Eigene Verarbeitungstätigkeiten nach Art. 30 DSGVO erfassen | | TOMs | Angemessene Schutzmaßnahmen für Vorsorgebescheinigungen | | DSFA | Prüfen, ob Art. 35 DSGVO greift | | ePA ab 2026 | Schweigepflicht und Zweckbindung gelten unverändert; GeDIG-Entwicklung beobachten |

Datenschutz-Compliance beim Betriebsarzt ist kein Selbstläufer – aber mit den richtigen Prozessen und einer klaren Dokumentation gut handhabbar. Wenn Sie sicherstellen möchten, dass Ihre betriebsärztlichen Abläufe DSGVO-konform gestaltet sind, unterstützen unsere über 50 zertifizierten Compliance-Expert:innen Sie gerne – pragmatisch und ohne unnötigen Aufwand.

Häufige Fragen

Sie haben noch Fragen? Wir haben die Antworten

Muss ich mit dem externen Betriebsarzt einen Auftragsverarbeitungsvertrag abschließen?

Nein. Ein externer Betriebsarzt gilt datenschutzrechtlich als eigenständiger Verantwortlicher – nicht als Auftragsverarbeiter nach Art. 28 DSGVO. Ein AV-Vertrag ist weder erforderlich noch zulässig. Dennoch müssen Unternehmen eigene Verarbeitungstätigkeiten im Zusammenhang mit dem Betriebsarzt im Verarbeitungsverzeichnis (VVT) dokumentieren.

Welche DSGVO-Pflichten entstehen für Unternehmen beim Einsatz eines Betriebsarztes?

Unternehmen müssen eigene Verarbeitungstätigkeiten im VVT nach Art. 30 DSGVO erfassen, angemessene TOMs sicherstellen und den Datenschutzbeauftragten einbinden. Bei umfangreicher Verarbeitung von Gesundheitsdaten kann zudem eine Datenschutz-Folgenabschätzung (DSFA) nach Art. 35 DSGVO erforderlich sein.

Darf mein Unternehmen den Impfstatus von Mitarbeitenden abfragen?

Nur in gesetzlich geregelten Ausnahmefällen – etwa in Gemeinschaftseinrichtungen (Kitas, Schulen) sowie bestimmten Gesundheits- und Pflegeeinrichtungen nach § 20 Abs. 8 ff. IfSG (Masernschutzgesetz). Der Impfstatus gilt als Gesundheitsdatum nach Art. 9 DSGVO und ist besonders geschützt. Eine pauschale Abfrage ohne Rechtsgrundlage ist datenschutzwidrig und kann Bußgelder nach Art. 83 DSGVO nach sich ziehen. Die Rechtsgrundlage muss vorab geprüft und dokumentiert sein.

Sie haben noch Fragen? Lassen Sie sich jetzt kostenlos von unseren Compliance Expert:innen beraten.

Wenn Sie auf der Suche nach einem Partner sind, der Sie auf dem Weg zu Datenschutz, Informationssicherheit & KI-Governance unterstützt, wenden Sie sich gern an unser Team aus erfahrenen Proliance Expert:innen.
50+ TÜV- & DEKRA-zertifizierte Expert:innen
Jetzt beraten lassen
Themen
Redaktion
Ivona Simic
Content & Social Media Manager
Ivona Simic ist Content & Social Media Managerin bei Proliance. Sie verantwortet die redaktionellen Inhalte im CMS und unterstützt SEO & Content Marketing und steigert die Sichtbarkeit. Ihre operativen Stärken liegen in der Organisation und Umsetzung von Online- und Offline-Events, der Steuerung von Kooperationen sowie der Entwicklung und Optimierung von Content für verschiedene digitale Kanäle. Mit einem hands-on Ansatz sorgt sie für effiziente Prozesse und erfolgreiche Kampagnen.
Zum Autorenprofil
Zum Expertenprofil
Über Proliance
Proliance steht für Professional Compliance für Unternehmen. Wir sind ein digital getriebenes Legal Tech Unternehmen mit Sitz in München - seit 2017 bestehend aus über 100+ Privacy Enthusiasten.
Zu unseren mehr als 3.000 Kunden zählen Start-ups, mittlere Unternehmen und Unternehmensgruppen aus nahezu allen Branchen.
Über uns
Neueste Artikel

Brandheiße Themen, die Sie interessieren könnten

Newsletter

Nichts mehr verpassen – Jetzt Ihren exklusiven Compliance-Newsletter abonnieren!