Ratgeber

Sozialdaten im Auftrag verarbeiten: § 80 SGB X für Krankenkassen

Was § 80 SGB X zusätzlich zu Art. 28 DSGVO verlangt: Anzeige an die Aufsicht, zulässige Verarbeitungsorte, Voraussetzungen und Praxis-Checkliste.

6 MIN. LESEZEITaLIVE SUPPORT TEAM
Porträt eines Mannes mit Brille vor grauem Hintergrund.

Krankenkassen lagern Telefonie, Posteingang oder Sachbearbeitung aus, um Spitzen abzufangen oder Servicezeiten zu erweitern. Datenschutzrechtlich ist das in der Regel eine Auftragsverarbeitung nach Art. 28 DSGVO. Für Sozialdaten reicht das allein aber nicht: § 80 SGB X stellt zusätzliche Anforderungen, die vor der Auftragserteilung erfüllt sein müssen. Dieser Beitrag erklärt, was die Vorschrift verlangt, wie Sie die Anzeige an die Aufsichtsbehörde vorbereiten und welche Punkte in Vertrag und Leistungsbeschreibung gehören. Er ersetzt keine Rechtsberatung.

Sozialdaten stehen unter dem Schutz des Sozialgeheimnisses.

Sozialdaten sind personenbezogene Daten, die eine Stelle wie eine Krankenkasse im Hinblick auf ihre Aufgaben nach dem Sozialgesetzbuch verarbeitet (§ 67 Abs. 2 SGB X). Dazu gehören im Kundenservice fast alle Informationen aus einem Versichertengespräch: Versichertennummer, Leistungsanträge, Bescheide, Beitragsfragen, oft auch Gesundheitsdaten.

Jede versicherte Person hat nach § 35 SGB I Anspruch darauf, dass ihre Sozialdaten nicht unbefugt verarbeitet werden. Die Krankenkasse bleibt dafür Verantwortliche, auch wenn ein Dienstleister die Gespräche führt. Deshalb verlangt das Gesetz, dass sie vor der Beauftragung prüft und dokumentiert, wem sie welche Daten anvertraut.

§ 80 SGB X ergänzt Art. 28 DSGVO um vier zusätzliche Anforderungen.

Der Auftragsverarbeitungsvertrag nach Art. 28 DSGVO mit Weisungsbindung, TOMs, Unterauftragsregeln und Prüfrechten ist die Grundlage. § 80 SGB X kommt hinzu:

AnforderungWas das Gesetz verlangtWas Sie praktisch tun
Anzeige (Abs. 1)Rechtzeitig vor der Auftragserteilung schriftlich oder elektronisch an die Rechts- oder Fachaufsichtsbehörde: Auftragsverarbeiter und dessen TOMs, Art der Daten und Kreis der Betroffenen, Aufgabe, etwaige UnterauftragsverhältnisseAnzeige in den Zeitplan der Vergabe einplanen, Angaben vom Dienstleister schon mit dem Angebot anfordern
Verarbeitungsort (Abs. 2)Verarbeitung nur im Inland, in einem anderen EU-Mitgliedstaat, in einem gleichgestellten Staat (EWR, Schweiz, § 35 Abs. 7 SGB I) oder in einem Drittstaat mit AngemessenheitsbeschlussAlle Orte erfragen, an denen Daten gespeichert oder eingesehen werden, auch von Unterauftragnehmern und Homeoffice-Arbeitsplätzen
Nicht-öffentliche Dienstleister (Abs. 3)Nur zulässig, wenn beim Verantwortlichen sonst Störungen im Betriebsablauf auftreten können oder die Arbeiten beim Dienstleister erheblich kostengünstiger erledigt werdenBegründung vor der Vergabe dokumentieren, etwa Personalengpässe, Spitzenlast oder einen Wirtschaftlichkeitsvergleich
Aufsicht (Abs. 4)Ein nicht-öffentlicher Auftragsverarbeiter unterliegt der Datenschutzaufsicht der nach § 40 BDSG zuständigen BehördeIm Vertrag festhalten, dass der Dienstleister mit Aufsichtsbehörden kooperiert und Sie über Anfragen informiert

Die Voraussetzungen nach Abs. 3 werden in der Praxis oft übersehen, weil sie im allgemeinen Datenschutzrecht kein Gegenstück haben. Eine kurze, belastbare Begründung in der Vergabeakte schafft hier Klarheit. Wie Sie die Voraussetzungen im konkreten Fall auslegen und belegen, sollten Sie mit Ihrem Datenschutzbeauftragten abstimmen.

Beispiel (synthetisch): Die „Musterkasse Nord“ erwartet nach einer Beitragsänderung für mehrere Wochen deutlich mehr Anrufe, als ihr eigenes Team annehmen kann. In der Vergabeakte hält sie fest, wie sich Wartezeiten und Rückrufstau ohne Unterstützung entwickeln würden, warum befristete Einstellungen den Engpass nicht rechtzeitig schließen und welche Aufgaben der Dienstleister übernimmt: Auskunft zu Bearbeitungsständen und Anlage von Rückrufen im System der Kasse. Damit ist die Störung im Betriebsablauf nach Abs. 3 Nr. 1 nachvollziehbar begründet. Die Angaben fließen direkt in die Anzeige nach Abs. 1 ein.

Auftragsverarbeitung und Aufgabenübertragung sollten Sie sauber trennen.

Nicht jede Auslagerung ist automatisch eine Auftragsverarbeitung. Nach § 197b SGB V können Krankenkassen ihnen obliegende Aufgaben auch durch Dritte wahrnehmen lassen, wenn das wirtschaftlicher ist, im Interesse der Betroffenen liegt und deren Rechte nicht beeinträchtigt. Wesentliche Aufgaben zur Versorgung der Versicherten dürfen danach nicht in Auftrag gegeben werden.

Die Abgrenzung hängt vom Zuschnitt ab. Als Faustregel gilt: Arbeitet der Dienstleister streng nach Weisung, im System der Krankenkasse, mit freigegebenem Wissen und ohne eigenen Entscheidungsspielraum über Leistungen, spricht vieles für eine Auftragsverarbeitung. Trifft er eigene Entscheidungen in der Sache, kann eine Aufgabenübertragung vorliegen. Klären Sie die Einordnung vor der Ausschreibung mit Rechtsabteilung und Datenschutzbeauftragtem, denn sie bestimmt, welche Vorschriften und Anzeigewege gelten.

Diese Angaben sollten für die Anzeige vorliegen, bevor Sie beauftragen.

Die Anzeige ist Pflicht der Krankenkasse, die Inhalte kommen zu einem großen Teil vom Dienstleister. Fordern Sie sie deshalb schon mit dem Angebot an:

  • Name, Rechtsform und Sitz des Auftragsverarbeiters sowie aller Standorte, an denen gearbeitet wird
  • Beschreibung der technischen und organisatorischen Maßnahmen, möglichst mit Nachweisen wie einem ISO/IEC-27001-Zertifikat und dessen Geltungsbereich
  • Ergänzende Weisungen der Krankenkasse, etwa zur Identifikation von Anrufenden oder zur Dokumentation
  • Art der Daten (Stammdaten, Leistungsdaten, Gesundheitsdaten) und Kreis der Betroffenen (Versicherte, Angehörige, Arbeitgeber, Leistungserbringer)
  • Aufgabe, für die verarbeitet wird, zum Beispiel telefonische Auskunft zu Bearbeitungsständen oder Erfassung von Posteingängen
  • Unterauftragnehmer mit Leistung und Ort, einschließlich Telefonie, Hosting und gegebenenfalls freier Mitarbeitender

Planen Sie ausreichend Zeit zwischen Anzeige und Auftragserteilung ein. Das Gesetz spricht von „rechtzeitig“ und nennt keine feste Frist. Stimmen Sie den Vorlauf deshalb mit Ihrer Aufsichtsbehörde ab.

Diese Punkte gehören zusätzlich in AVV und Leistungsbeschreibung.

Über die Pflichtinhalte des Art. 28 DSGVO hinaus haben sich für Sozialdaten folgende Regelungen bewährt:

  1. Identifikation vor Dateneinsicht: Festes Verfahren, wie Anrufende identifiziert werden, bevor Auskünfte erteilt werden.
  2. Arbeit im System der Krankenkasse: Dokumentation dort, wo die Kasse Zugriffe steuern und protokollieren kann, keine Schattenablagen.
  3. Rollen und Rechte: Zugriff nur auf die Daten, die für die Aufgabe nötig sind, mit regelmäßiger Überprüfung.
  4. Verpflichtung der Mitarbeitenden: Verpflichtung auf Vertraulichkeit vor dem ersten Einsatz. Klären Sie, ob Sie zusätzlich eine ausdrückliche Verpflichtung auf das Sozialgeheimnis verlangen.
  5. Freigabe vor Einsatz: Nachweis, dass Mitarbeitende fachlich, technisch und datenschutzrechtlich geschult sind, bevor sie produktiv arbeiten.
  6. Verarbeitungsorte abschließend: Liste aller zulässigen Orte, Änderungen nur mit Zustimmung, auch bei Homeoffice.
  7. Meldung von Datenschutzverletzungen: Kurze Meldefristen an die Krankenkasse, damit diese ihre eigenen Fristen einhalten kann.
  8. Rückgabe und Löschung: Regeln für Vertragsende und für Unterlagen, die beim Dienstleister entstehen.

Wie Sie den Datenschutz im Kundenservice insgesamt prüfen, beschreibt der Beitrag DSGVO im Kundenservice.

Typische Stolpersteine lassen sich mit etwas Vorlauf vermeiden.

  • Anzeige zu spät: Die Anzeige muss vor der Auftragserteilung erfolgen. Wer sie erst nach dem Zuschlag vorbereitet, verschiebt den Start.
  • Unvollständige Ortsangaben: Wird nur der Hauptsitz genannt, fehlen Standorte, Hosting oder Homeoffice-Arbeitsplätze. Das kann die Anzeige angreifbar machen.
  • Unterauftragnehmer vergessen: Telefonie- oder Hostinganbieter sind oft Unterauftragsverarbeiter und gehören in die Anzeige.
  • Keine Begründung nach Abs. 3: Fehlt die Dokumentation, warum ein privater Dienstleister beauftragt wird, entsteht eine vermeidbare Lücke.
  • Änderungen ohne Nachmeldung: Neue Standorte oder Unterauftragnehmer während der Laufzeit können eine erneute Anzeige erfordern. Vereinbaren Sie, dass der Dienstleister solche Änderungen vorab ankündigt.

So arbeitet aLIVE Support mit Sozialdaten.

aLIVE Support ist seit über zehn Jahren für Krankenkassen, Kassenärztliche Vereinigungen, Kliniken und Pflegeeinrichtungen tätig und bietet telefonische Versichertenberatung für Krankenkassen seit 2018 an. Wir verarbeiten im Auftrag nach Art. 28 DSGVO, die TOMs sind Teil des AVV, die Projektdaten liegen auf Servern in Deutschland. Die Teams der aLIVE Support S.R.L. arbeiten in Rumänien, also in der EU, was § 80 Abs. 2 SGB X ausdrücklich zulässt. Ob freiberufliche Kräfte eingesetzt werden, richtet sich nach den Vorgaben des Auftraggebers.

Niemand arbeitet produktiv ohne dokumentierte fachliche, technische und datenschutzrechtliche Freigabe. Anrufende werden identifiziert, bevor Daten eingesehen werden. Für die Anzeige an Ihre Aufsichtsbehörde stellen wir die nötigen Angaben zusammen. Weitere Details finden Sie unter Datenschutz.

Fazit: Die Zusatzanforderungen sind planbar, wenn Sie früh beginnen.

§ 80 SGB X macht die Auslagerung für Krankenkassen nicht unmöglich, verlangt aber Vorarbeit: Einordnung als Auftragsverarbeitung, Begründung nach Abs. 3, vollständige Angaben zu Orten und Unterauftragnehmern und eine rechtzeitige Anzeige. Wer diese Punkte schon in die Ausschreibung aufnimmt, bekommt die nötigen Informationen mit den Angeboten und vermeidet Verzögerungen vor dem Start.

aLIVE Support Team

Wir betreiben Kundenservice für Unternehmen aus regulierten Branchen – von Magdeburg, Quedlinburg, Sibiu und Arad aus. Hier teilen wir, was wir im Tagesgeschäft lernen.