DSGVO in der Kita: Gesundheitsdaten rechtssicher führen
Kaum eine Einrichtung verarbeitet sensiblere Daten als eine Kita: Allergien, Diagnosen, Medikamente, Entwicklungsberichte, dazu Fotos und Familiendaten. Gleichzeitig ist der Alltag schnell und personalknapp. Dieser Beitrag ordnet, was rechtlich gilt und wie Sie es praktisch umsetzen, ohne dass der Datenschutz die Betreuung lähmt.
Warum Gesundheitsdaten besonders sind
Gesundheitsdaten gehören zu den besonderen Kategorien personenbezogener Daten nach Art. 9 DSGVO. Ihre Verarbeitung ist grundsätzlich untersagt und nur mit besonderer Rechtsgrundlage erlaubt. In der Kita-Praxis ist das in aller Regel die ausdrückliche Einwilligung der Sorgeberechtigten (Art. 9 Abs. 2 lit. a DSGVO); daneben können landesrechtliche Regelungen und der Betreuungsvertrag eine Rolle spielen. Bei Kindern gilt erhöhte Schutzbedürftigkeit, Verstöße sind keine Bagatellen.
Für die Praxis heißt das: Sie dürfen erheben, was Sie für Sicherheit und Betreuung brauchen. Aber gezielt, dokumentiert und geschützt.
Die fünf Grundregeln für den Alltag
1. Datensparsamkeit: nur erheben, was gebraucht wird. Der Aufnahmebogen fragt nach betreuungsrelevanten Angaben, nicht nach der Krankengeschichte. Faustregel: Jede Angabe muss eine Handlung Ihres Teams verändern können. Wie ein schlanker Bogen aussieht, zeigt unsere Übergabebogen-Vorlage.
2. Einwilligung sauber einholen. Ausdrücklich, informiert, je Zweck: Wofür werden die Angaben genutzt, wer sieht sie, wie lange werden sie aufbewahrt, Widerruf jederzeit möglich. Pauschale Blanko-Einwilligungen im Betreuungsvertrag genügen für Gesundheitsdaten nicht.
3. Zugriff begrenzen. Nicht jede Information gehört dem ganzen Haus. Bewährt: Sicherheitsrelevantes (Allergien, Notfallmaßnahmen) kennt jede Aufsichtsperson, sensible Details bleiben beim Gruppenteam und der Leitung. Unterlagen liegen unzugänglich für Dritte, nicht im offenen Elternbereich.
4. Weitergabe nur mit Einwilligung. Austausch mit Frühförderstelle, SPZ oder Schule ist wertvoll, braucht aber die dokumentierte Zustimmung der Eltern (gegebenenfalls mit Schweigepflichtentbindung auf der Gegenseite). Auch beim Übergang in die Schule entscheiden die Eltern, was wandert.
5. Löschen mit System. Wenn ein Kind die Einrichtung verlässt, endet der Zweck. Gesundheitsbezogene Unterlagen werden vernichtet beziehungsweise gelöscht, soweit keine gesetzliche Aufbewahrungspflicht besteht. Ein einfaches Löschkonzept (was, wann, wer) schützt vor dem Aktenkeller voller Altdaten.
Der unterschätzte Punkt: Aktualität als Datenschutzproblem
Veraltete Gesundheitsdaten sind doppelt riskant: Sie gefährden das Kind (alte Notfallpläne) und verletzen den Grundsatz der Richtigkeit (Art. 5 DSGVO). Papierprozesse machen Aktualität teuer: Eltern melden Änderungen mündlich, Zettel werden kopiert, alte Versionen kursieren.
Ein alternatives Modell dreht die Datenhaltung um: Die Eltern pflegen die Gesundheitsinformationen selbst in einem geschützten System und geben Ihrer Einrichtung Lesezugriff. So arbeitet InkluCard: Ihr Team ruft nach Freigabe durch die Eltern per QR-Code den jeweils aktuellen Stand ab, ohne eigene Datenhaltung, ohne Pflegeaufwand und mit protokollierten Zugriffen. Die Einrichtung liest nur; Verantwortung und Kontrolle über die Inhalte bleiben bei den Sorgeberechtigten. Details zur technischen und rechtlichen Ausgestaltung: inklucard.de/vertrauen.
Kurz-Checkliste für Träger
- Verzeichnis von Verarbeitungstätigkeiten deckt Gesundheitsdaten ab
- Einwilligungstexte je Zweck, verständlich formuliert
- Zugriffskonzept: wer sieht was, wo liegt was
- Regelung zur Medikamentengabe mit Dokumentation
- Löschkonzept beim Ausscheiden von Kindern
- Team jährlich sensibilisiert (kurze Inhouse-Einheit genügt oft)
Quellen
- Art. 9 DSGVO (Verarbeitung besonderer Kategorien personenbezogener Daten)
- Art. 5 DSGVO (Grundsätze, u. a. Datenminimierung und Richtigkeit)
- Datenschutzkonferenz (DSK) (Orientierungshilfen der Aufsichtsbehörden)
- BayLDA (Aufsichtsbehörde mit Praxishinweisen, auch für Vereine und Einrichtungen)
Häufige Fragen
Dürfen wir Allergien und Diagnosen der Kinder überhaupt speichern?
Ja, soweit Sie die Angaben für Betreuung und Sicherheit brauchen und eine Rechtsgrundlage haben, in der Praxis meist die ausdrückliche Einwilligung der Sorgeberechtigten nach Art. 9 Abs. 2 lit. a DSGVO. Entscheidend sind Zweckbindung und Datensparsamkeit.
Darf die Allergieliste in der Küche hängen?
Eine offen einsehbare Liste mit Namen und Gesundheitsangaben ist problematisch, sobald Dritte (Eltern, Besucher, Handwerker) sie sehen können. Besser: für Unbefugte nicht einsehbar aufbewahren und den Kreis der Informierten bewusst festlegen.
Wie lange dürfen wir Gesundheitsangaben aufbewahren?
Nur so lange, wie der Zweck besteht. Verlässt ein Kind die Einrichtung, sind gesundheitsbezogene Unterlagen zu löschen beziehungsweise zu vernichten, soweit keine gesetzlichen Aufbewahrungspflichten bestehen. Ein Löschkonzept gehört zur Grundausstattung.
Brauchen wir einen Datenschutzbeauftragten?
Das hängt von Größe und Struktur des Trägers ab; kirchliche Träger haben eigene Datenschutzregelungen mit eigener Aufsicht. Klären Sie die Frage mit Ihrem Träger. Unabhängig davon gelten die Grundpflichten der DSGVO für jede Einrichtung.
Das könnte euch auch helfen
Der perfekte Übergabebogen fürs Aufnahmegespräch (Vorlage)
Übergabebogen für das Aufnahmegespräch in der Kita: Vorlage mit allen Feldern, DSGVO-Hinweisen und Praxistipps für Träger und Teams.
Für EinrichtungenInklusion in der Kita organisieren: ein Leitfaden für Träger
Inklusion in der Kita organisieren: Haltung, Personal, Räume, Elternpartnerschaft und Informationsflüsse. Ein Leitfaden für Träger.
Notfall & SicherheitMedikamentengabe in der Kita: Wer darf, wer haftet, was gilt
Medikamentengabe in der Kita rechtlich geklärt: Freiwilligkeit, ärztliche Anordnung, schriftliche Vereinbarung und Haftung über die Unfallversicherung.