Sicherheit · Datenschutz · Compliance

Unabhängig testierte Sicherheit für Ihre Praxisdaten.

Praxishub verarbeitet Gesundheitsdaten – die nach DSGVO am strengsten geschützte Datenkategorie. Diese Sicherheit weisen wir nach: testiert nach BSI C5 (Typ 1 und Typ 2), DSGVO-konform und gehostet bei Hetzner in Nürnberg (ISO 27001:2022).

Warum BSI C5 zählt

Deutsche Rechtsordnung · Europäische Datenverarbeitung · Kein US-Cloud-Zugriff

BSI C5 · Typ 2Wirksamkeit über Zeitraum testiert
BSI C5 · Typ 1Ausgestaltung der Kontrollen geprüft
DSGVO
DSGVO-konformAVV nach Art. 28 inklusive
Hosting in DeutschlandNürnberg · ISO 27001
Verschlüsselt – in Übertragung & Speicher Zugriffe protokolliert & rollenbasiert Tägliche, geprüfte Backups Datenverarbeitung in der EU
Geprüft & testiert

Zertifikate und Testate im Überblick.

Unabhängige Stellen prüfen die Sicherheit von Praxishub und der eingesetzten Infrastruktur. Die Nachweise stellen wir Ihrer Praxis und Ihrem Datenschutzbeauftragten zur Verfügung.

Bundesamt für Sicherheit i. d. IT

BSI C5 – Typ 1 & Typ 2

Der Cloud Computing Compliance Criteria Catalogue des BSI ist der deutsche Maßstab für Cloud-Sicherheit. Typ 1 prüft die Ausgestaltung der Sicherheitskontrollen, Typ 2 deren nachgewiesene Wirksamkeit über einen Zeitraum. Praxishub ist nach beiden testiert.

Testat liegt vor
Verordnung (EU) 2016/679

DSGVO & AVV

Vollständig konform zur Datenschutz-Grundverordnung und zum BDSG. Den Auftragsverarbeitungsvertrag (AVV) nach Art. 28 DSGVO schließen wir mit jeder Praxis – inklusive technisch-organisatorischer Maßnahmen (TOM) und definierter Löschkonzepte.

AVV für jede Praxis
Hetzner · Rechenzentrum Nürnberg

ISO/IEC 27001:2022

Praxishub läuft bei der Hetzner Online GmbH in Nürnberg. Deren Informationssicherheits-Management ist nach ISO/IEC 27001:2022 zertifiziert (Prüfstelle SOCOTEC), die Rechenzentren zusätzlich nach BSI C5 Typ 2. Hetzner ist ein deutsches Unternehmen ohne US-Mutterkonzern.

Standort Deutschland
BSI C5

Der anerkannte Sicherheitsstandard für Cloud-Dienste.

Der Cloud Computing Compliance Criteria Catalogue (C5) wurde vom Bundesamt für Sicherheit in der Informationstechnik (BSI) als Mindeststandard für Cloud-Dienste entwickelt. Für die Verarbeitung von Gesundheitsdaten gilt er als der maßgebliche Nachweis gegenüber Aufsichtsbehörden.

Was BSI C5 bedeutet

Rund 120 Kriterien, von einem Wirtschaftsprüfer testiert.

Der C5-Katalog stellt rund 120 Anforderungen an Cloud-Dienste: Verschlüsselung, Zugriffskontrolle, Notfallmanagement und die Nachvollziehbarkeit jeder Verarbeitung. Geprüft wird nicht von uns selbst, sondern von einem unabhängigen Wirtschaftsprüfer.

Typ 1 bescheinigt die Ausgestaltung der Sicherheitskontrollen zu einem Stichtag.
Typ 2 bescheinigt deren Wirksamkeit über einen Prüfzeitraum von mehreren Monaten.
Wählt eine Praxis einen Auftragsverarbeiter ohne anerkannten Nachweis, haftet sie nach Art. 28 DSGVO selbst für dessen Eignung.
Einzig im Markt
Praxishub ist die einzige Praxis-Software für Zahnarztpraxen mit einem BSI-C5-Testat.

Andere Anbieter werben mit „sicher“ und „DSGVO-konform“, ohne einen unabhängigen Nachweis vorzulegen. Praxishub belegt beide C5-Stufen – Typ 1 und Typ 2.

Typ 1Ausgestaltung
Typ 2Wirksamkeit
120+Kriterien

Was das rechtlich für Ihre Praxis bedeutet

Lässt eine Praxis Gesundheitsdaten durch einen Dienstleister verarbeiten, haftet sie für dessen Auswahl. Fehlt ein belastbarer Sicherheitsnachweis, drohen Bußgelder nach Art. 83 DSGVO (bis zu 20 Mio. € oder 4 % des weltweiten Jahresumsatzes), Strafbarkeit nach § 203 StGB sowie Sanktionen nach der IT-Sicherheitsrichtlinie gemäß § 75b SGB V. Ein BSI-C5-Testat ist der anerkannte Nachweis, dass diese Sorgfaltspflicht erfüllt ist.

Rechtlicher Rahmen

Wozu Zahnarztpraxen gesetzlich verpflichtet sind.

Der Schutz von Patientendaten ist keine freiwillige Leistung, sondern in mehreren Gesetzen geregelt. Die folgenden Vorschriften betreffen jede Praxis, die digitale Daten verarbeitet oder verarbeiten lässt.

§ 75b SGB V

IT-Sicherheitsrichtlinie

Verpflichtend für alle rund 38.000 vertragszahnärztlichen Praxen. Die von KZBV und KBV erlassene Richtlinie wurde zum 1. Juli 2025 aktualisiert; die verschärften Anforderungen gelten nach Übergangsfrist seit dem 2. Januar 2026. Bei Verstößen drohen Bußgelder, Regressforderungen und die Sperrung des Zugangs zur Telematikinfrastruktur.

Art. 9 & 28 DSGVO

Gesundheitsdaten & Auftragsverarbeitung

Gesundheitsdaten sind nach Art. 9 DSGVO eine besondere Kategorie mit erhöhtem Schutzniveau. Wer sie durch Dritte verarbeiten lässt, muss nach Art. 28 DSGVO einen Auftragsverarbeitungsvertrag (AVV) schließen und den Dienstleister sorgfältig auswählen – für diese Auswahl haftet die Praxis.

§ 203 StGB

Ärztliche Schweigepflicht

Die Schweigepflicht erstreckt sich seit der Reform 2017 ausdrücklich auch auf mitwirkende Dienstleister. Wird Geheimnisschutz verletzt, droht eine Freiheitsstrafe bis zu einem Jahr oder Geldstrafe. Voraussetzung für die zulässige Einbindung eines IT-Dienstleisters ist dessen vertragliche und technische Verpflichtung.

Art. 83 DSGVO

Bußgeldrahmen

Datenschutzverstöße können mit Bußgeldern von bis zu 20 Mio. € oder 4 % des weltweiten Jahresumsatzes geahndet werden (untere Stufe: bis 10 Mio. € bzw. 2 %). Aufsichtsbehörden haben gegen Einrichtungen im Gesundheitswesen bereits wiederholt Bußgelder verhängt.

Beispiele verhängter Bußgelder im Gesundheitswesen
3.600 €Arztpraxis (Hessen) – unzureichend vernichtete Patientenunterlagen in einem frei zugänglichen Abfallbehälter.
2.500 €Einzelpraxis (Brandenburg) – Bußgeld der Landesdatenschutzbehörde wegen Datenschutzverstoßes.
400.000–460.000 €Krankenhäuser – Bußgelder wegen unzureichenden Schutzes bzw. unbefugter Weitergabe von Patientendaten.

Quellen u. a.: KZBV zur IT-Sicherheitsrichtlinie nach § 75b SGB V; anwalt.de, datenschutz-recht-medizin.de zu verhängten DSGVO-Bußgeldern. Beispiele dienen der Veranschaulichung der Aufsichtspraxis; die Höhe richtet sich stets nach dem Einzelfall.

Im Vergleich

Praxishub neben üblicher Praxis-Software.

Was viele Anbieter als Selbstverständlichkeit beschreiben, lassen wir prüfen und legen es offen.

Sicherheits-Kriterium
Praxishub
Übliche Software
BSI C5 Typ 1 testiert
BSI C5 Typ 2 (Wirksamkeit über Zeit)
Unabhängiges Testat einsehbar
selten
Hosting ausschließlich in Deutschland
teils
KI-Verarbeitung in der EU, kein US-Cloud-Zugriff
AVV nach Art. 28 DSGVO inklusive

Darstellung typischer Marktstandards zum Vergleich; einzelne Anbieter können abweichen. „Übliche Software“ steht stellvertretend für gängige Praxis- und Patientenkommunikations-Lösungen.

Hetzner · Nürnberg, Deutschland

Gehostet bei Hetzner in Nürnberg.

Praxishub läuft in den Rechenzentren der Hetzner Online GmbH in Nürnberg – einem deutschen Unternehmen ohne US-Mutterkonzern. Anders als bei AWS oder Azure besteht damit keine Zugriffsmöglichkeit über den US CLOUD Act: Ihre Daten unterliegen ausschließlich deutschem und europäischem Recht.

ISO 27001:2022Zertifiziert durch SOCOTEC (Nürnberg, Falkenstein, Helsinki)
BSI C5 Typ 2Rechenzentren seit Februar 2026 testiert
Kein US CLOUD ActDeutsches Unternehmen, kein ausländischer Konzern
100 % ÖkostromBetrieb der Rechenzentren mit Grünstrom
Datensouveränität

KI-Verarbeitung ausschließlich in der EU.

Wo Praxishub KI einsetzt, geschieht das innerhalb der EU – auf Infrastruktur europäischer bzw. in der EU betriebener Anbieter, im Einklang mit DSGVO und EU AI Act. Patientendaten werden nicht zum Training fremder Modelle verwendet und verlassen den europäischen Rechtsraum nicht.

Verarbeitung in der EU – kein Transfer in Drittländer
Kein Modell-Training mit Ihren Patientendaten
EU AI Act als Rahmen für den Einsatz von KI
Technisch-organisatorische Maßnahmen

Konkrete Maßnahmen im laufenden Betrieb.

Ein Auszug der Maßnahmen, die wir technisch umsetzen und im Auftragsverarbeitungsvertrag dokumentieren.

Verschlüsselung

Alle Daten sind in der Übertragung (TLS) und im Speicher (AES-256) verschlüsselt – durchgehend, nicht nur an der Oberfläche.

Rollen & Zugriff

Rollenbasierte Rechte, Zwei-Faktor-Authentifizierung und das Prinzip der minimalen Berechtigung – jeder sieht nur, was er braucht.

Backups & Wiederherstellung

Tägliche, verschlüsselte Backups mit regelmäßig getesteter Wiederherstellung und definierten Wiederanlaufzeiten.

Protokollierung

Zugriffe und sicherheitsrelevante Ereignisse werden nachvollziehbar protokolliert – Grundlage jeder belastbaren Prüfung.

Prüfungen & Tests

Regelmäßige Sicherheitsüberprüfungen und Penetrationstests halten den Schutz auf dem aktuellen Stand der Technik.

Löschkonzept

Klare Aufbewahrungs- und Löschfristen. Auf Wunsch werden Daten nach Vertragsende dokumentiert und vollständig gelöscht.

Zusammengefasst
Gesundheitsdaten unterliegen der ärztlichen Schweigepflicht und der DSGVO. Praxishub erfüllt diese Anforderungen technisch und vertraglich – nachgewiesen durch BSI C5, ISO 27001 und einen AVV nach Art. 28 DSGVO.
Häufige Fragen

Sicherheit & Datenschutz im Detail.

Was ist BSI C5 und warum ist es relevant?
Der BSI C5 (Cloud Computing Compliance Criteria Catalogue) ist der vom Bundesamt für Sicherheit in der Informationstechnik definierte Kriterienkatalog für Cloud-Sicherheit. Ein Wirtschaftsprüfer testiert, dass ein Anbieter die geforderten Kontrollen umsetzt (Typ 1) und über einen Zeitraum wirksam betreibt (Typ 2). Für die Verarbeitung von Gesundheitsdaten gilt er als anerkannter Sicherheitsmaßstab.
Erhalte ich die Nachweise und einen AVV?
Ja. Den Auftragsverarbeitungsvertrag nach Art. 28 DSGVO inklusive technisch-organisatorischer Maßnahmen schließen wir mit jeder Praxis. Die relevanten Sicherheitsnachweise und Zusammenfassungen der Testate stellen wir Ihnen auf Anfrage zur Verfügung – .
Wo werden meine Daten gespeichert?
Bei der Hetzner Online GmbH in Nürnberg – einem deutschen Unternehmen, dessen Rechenzentren nach ISO/IEC 27001:2022 zertifiziert und nach BSI C5 Typ 2 testiert sind. Es findet kein Transfer in Drittländer statt; ein Zugriff über den US CLOUD Act ist ausgeschlossen.
Werden Patientendaten für KI-Training genutzt?
Nein. Wo Praxishub KI einsetzt, geschieht das innerhalb der EU und ohne dass Ihre Patientendaten zum Training fremder Modelle verwendet werden. Der Einsatz orientiert sich an DSGVO und EU AI Act.
Wie passt das zur PVS-Anbindung?
Die Synchronisation mit Ihrem PVS läuft verschlüsselt und im definierten Feldumfang – es wird keine Datenbank „auf Vorrat“ kopiert. Mehr dazu auf der Seite PVS-Synchronisation.

Sicherheitsunterlagen für Ihren Datenschutzbeauftragten.

Wir stellen Ihnen die Testate, den AVV und die technisch-organisatorischen Maßnahmen zur Verfügung und beantworten jede Rückfrage.

PVS-Synchronisation ansehen