Warum unterliegt das Verbandbuch dem Datenschutz?

Eine kleine Verletzung ist kein datenschutzfreier Vorgang. Sobald ein Eintrag eine Person mit einer Verletzung oder Erkrankung verbindet, enthält er Gesundheitsinformationen. Dass nur ein Pflaster benötigt wurde, macht die Angaben nicht zur frei lesbaren Betriebsinformation. Das gilt für Papierunterlagen ebenso wie für elektronische Dateien.

Die DGUV verlangt, auch kleine Erste-Hilfe-Ereignisse festzuhalten, die Nachweise mindestens fünf Jahre aufzubewahren und vor unbefugtem Zugriff zu schützen. Sie lässt geeignete elektronische Verfahren ebenso zu wie Meldeblock und Dokumentationsbogen. Quelle: DGUV-Fachbereich Erste Hilfe, Dokumentation.

Ein funktionierender Ablauf trennt deshalb zwei Bedürfnisse: Beschäftigte erreichen das leere Formular; befugte Personen erreichen die abgeschlossenen Nachweise. Beides über ein frei durchblätterbares Sammelbuch zu lösen, legt mehr Daten offen, als für einen neuen Eintrag gebraucht werden.

Die allgemeinen Pflichten und Dokumentationsformen erklärt die Übersicht Verbandbuch im Betrieb. Hier steht der Schutz der Einträge während ihres gesamten betrieblichen Datenwegs im Mittelpunkt.

Rechtsgrundlage: Dokumentationspflicht ist keine unbegrenzte Erlaubnis

Für erforderliche Aufzeichnungen sind die Dokumentationspflicht aus § 24 Absatz 6 DGUV Vorschrift 1 und die datenschutzrechtliche Erlaubnis zusammen zu betrachten. Die Erfüllung einer rechtlichen Verpflichtung kann die Verarbeitung nach Artikel 6 Absatz 1 Buchstabe c DSGVO tragen. Bei Gesundheitsdaten muss zusätzlich eine Ausnahme vom Verarbeitungsverbot des Artikels 9 greifen. Im Beschäftigungskontext sind insbesondere Artikel 9 Absatz 2 Buchstabe b für arbeits- und sozialrechtliche Pflichten sowie § 26 Absatz 3 BDSG relevant. Die Erforderlichkeit und die jeweiligen Schutzvoraussetzungen bleiben zu prüfen. Quellen: DSGVO, Artikel 6 und 9, § 26 BDSG.

Eine Einwilligung ist daher kein sinnvoller Ersatz für die Begründung einer verpflichtenden Dokumentation. Sie ist auch kein Freibrief, die Aufzeichnungen für andere Zwecke zu sammeln oder im Kollegenkreis zu verteilen. Halten Sie die für Ihren Betrieb geltende Rechtsgrundlage und den konkreten Zweck nachvollziehbar fest.

Die nachfolgenden Arbeitshilfen richten sich an die Organisation in deutschen Betrieben. Bei Behörden, kirchlichen Einrichtungen, Kindern oder anderen externen Personen sind die jeweils anwendbaren Vorschriften gesondert zu prüfen. Übernehmen Sie eine Beschäftigtendatenschutz-Begründung nicht ungeprüft für jede Personengruppe.

Wer darf das Verbandbuch einsehen?

Berechtigung folgt aus einer notwendigen Aufgabe, nicht allein aus einer Stellenbezeichnung. Wer einen Vorfall erfasst, muss deswegen nicht alle früheren Verletzungen kennen. Wer Material nachbestellt, benötigt normalerweise Mengen und Artikelbezeichnungen statt Namen verletzter Personen. Definieren Sie getrennt, wer erfassen, lesen, berichtigen, exportieren und löschen darf.

Die folgende Rollenaufteilung ist ein organisatorisches Beispiel. Sie ersetzt weder die Prüfung gesetzlicher Befugnisse noch eine betriebliche Berechtigungsentscheidung.

Aufgabe Passender Zugriff im Beispiel Grenze, die festzulegen ist
Neue Hilfeleistung erfassen Angaben zum aktuellen Vorgang eingeben keine fremden Altvorgänge durchblättern oder automatisch anzeigen
Nachweise verwahren zugeordnete Einträge ablegen, finden und berechtigt ausgeben Zugriff auf den notwendigen Standort oder Bestand begrenzen
Vertretung übernehmen erforderliche Befugnisse für die übernommene Aufgabe Beginn, Ende und Rückgabe von Schlüsseln oder Rechten klären
Prävention bearbeiten erforderliche Informationen zu Ursachen und Schutzmaßnahmen zunächst prüfen, ob Angaben ohne Personenbezug genügen
Eigene Daten anfordern Auskunft und Kopie der eigenen personenbezogenen Daten erhalten keine Herausgabe des vollständigen Sammelbestands
Technischen Betrieb unterstützen notwendige administrative Funktionen ausführen Inhaltszugriff, Support und Exporte getrennt absichern

Auch Geschäftsführung, Personalabteilung und externe Beratung erhalten nicht automatisch den gesamten Bestand. Umgekehrt ist eine Person aus der Personalverwaltung nicht allein wegen ihrer Abteilungszugehörigkeit ausgeschlossen, wenn ihr eine zulässige, erforderliche Dokumentationsaufgabe zugewiesen wurde. Die Aufgabe und der Umfang müssen stimmen. Befugnisse von Interessenvertretungen sind gesondert zu berücksichtigen.

Personalakte und Erste-Hilfe-Ablage nicht ungeprüft zusammenlegen

Eine abgeschlossene Personalakte kann trotzdem den falschen Leserkreis haben. Die Unfallkasse NRW empfiehlt in ihrer DGUV-Erläuterung eine gesonderte Ablage, weil die Zuständigkeiten für Personalakten und Erste-Hilfe-Daten auseinanderfallen können. Quelle: KinderKinder, „Daten unter Verschluss“, Datenschutzbeauftragte der Unfallkasse NRW.

Prüfen Sie bei einer gemeinsamen technischen Plattform deshalb die tatsächliche Trennung: Kann die Lohnabrechnung den Verletzungsverlauf sehen? Kann ein Ersthelfer über denselben Ordner auf Personalunterlagen zugreifen? Ein neutral benannter Ordner verhindert solche Zugriffe nicht; die Berechtigungen müssen es tun.

Papierprozess: Vom leeren Meldeblock zur geschützten Ablage

Ein gebundenes Verbandbuch ist nicht generell verboten. Sobald es ausgefüllte Seiten enthält, muss aber das gesamte Buch gegen unbefugte Einsicht geschützt werden. Ein Meldeblock erleichtert die getrennte Aufbewahrung ausgefüllter Blätter. Quelle: DGUV, Arbeit & Gesundheit, Erläuterung von Dr. Isabella Marx.

Ein möglicher Ablauf lässt sich in sechs Schritten festlegen:

  1. Bereitstellen: Leere Formulare liegen am bekannten Erste-Hilfe-Ort. Ein kurzer Hinweis nennt Abgabeort und zuständige Funktion.
  2. Erfassen: Die beteiligte Person dokumentiert den Vorgang, ohne Zugriff auf abgeschlossene Einträge zu benötigen. Erste Hilfe selbst hat Vorrang.
  3. Übergeben: Das ausgefüllte Blatt geht direkt an die zuständige Person oder in einen dafür eingerichteten geschützten Einwurf.
  4. Zuordnen: Die Verwahrung erhält eine eindeutige Kennung und eine auffindbare Ablagestruktur. Namen oder Verletzungen gehören nicht auf einen frei sichtbaren Ordnerrücken.
  5. Bereithalten: Berechtigte Nachfragen können auch bei Abwesenheit der gewöhnlich zuständigen Person bearbeitet werden.
  6. Aussondern: Der Fristenplan führt zu einer dokumentierten Löschprüfung und anschließend zur sicheren Vernichtung, soweit kein zulässiger Aufbewahrungsgrund bleibt.

Ein verschließbarer Einwurf funktioniert nur, wenn die Blätter nicht durch den Schlitz wieder herausgezogen werden können und jemand ihn zuverlässig leert. „Beim Meister abgeben“ reicht nicht, wenn die Spätschicht den Meister nie erreicht. Legen Sie eine erreichbare Alternative fest, ohne die Formulare offen auf dessen Schreibtisch zu sammeln.

Für Außenarbeit kann ein verschlossener Umschlag mit geregelter Rückgabe ein Baustein sein. Regeln Sie Transport, Übergabe und Bestätigung des Eingangs. Eine lose Sammlung im Fahrzeug oder das Foto auf einem privaten Telefon schafft dagegen zusätzliche, schwer kontrollierbare Kopien.

Ein fiktiver Übergabevermerk könnte lauten: „Zwei verschlossene Umschläge an die benannte Vertretung übergeben; Eingang bestätigt.“ Verletzungsangaben müssen darin nicht nochmals stehen. Testen Sie die Übergabe mit einem leeren Musterumschlag, bevor Sie sensible Originale auf diesen Weg schicken. So lässt sich etwa eine ungeklärte Zwischenablage erkennen, ohne echte Gesundheitsdaten dafür zu verwenden.

Welche Angaben sind nötig, welche nicht?

Datensparsamkeit bedeutet nicht, den Nachweis unbrauchbar zu machen. Der offizielle DGUV-Dokumentationsbogen sieht unter anderem betroffene Person, Zeit, Ort, Hergang, Verletzung beziehungsweise Erkrankung, Zeugen sowie die geleistete Hilfe und die helfende Person vor. Das Formular ist ein fachlicher Ausgangspunkt, keine Aufforderung zur vollständigen Krankengeschichte.

Beschreiben Sie beobachtete Tatsachen und die erbrachte Hilfe sachlich. Vermutungen über private Erkrankungen, Charakterbewertungen und Informationen aus anderen Personalvorgängen gehören nicht beiläufig in das Freitextfeld. Unbekannte Angaben werden als unbekannt behandelt und gegebenenfalls geklärt, statt sie passend zum Formular zu erfinden.

Ein redaktionelles Gegenbeispiel: Für die Reparatur einer scharfkantigen Ablage benötigt die zuständige Instandhaltung die betroffene Stelle, den Mangel und den Arbeitsauftrag. Sie braucht dafür nicht automatisch einen Scan des Erste-Hilfe-Bogens. Die Fallakte bleibt geschützt; die technische Aufgabe erhält nur die dafür erforderlichen Informationen.

Digitale Ablage: Berechtigungen praktisch testen

Eine passwortgeschützte Datei ist nicht automatisch ausreichend geschützt. Wenn zwanzig Personen dasselbe Kennwort kennen, bleibt die Reichweite der Einsicht groß. Artikel 32 DSGVO fordert ein risikogerechtes Schutzkonzept einschließlich Vertraulichkeit, Verfügbarkeit und Wirksamkeitskontrolle. Welche Maßnahmen erforderlich sind, ist anhand der konkreten Verarbeitung zu bestimmen. Quelle: DSGVO, Artikel 32.

Die folgenden Tests sind praktische Kontrollvorschläge, keine Produktzertifizierung. Verwenden Sie ausschließlich erfundene Testdaten:

  • Normales Konto: Ein neuer Eintrag lässt sich anlegen, ohne dass die Suche fremde Vorgänge, Vorschaubilder oder Dateinamen offenlegt.
  • Abmeldung: Nach dem Verlassen eines gemeinsam genutzten Geräts sieht die nächste Person keine offenen Formulare oder heruntergeladenen Nachweise.
  • Vertretung: Vorübergehend benötigte Rechte lassen sich gezielt erteilen und anschließend wieder entziehen, ohne einen gemeinsamen Dauerzugang zu schaffen.
  • Export: Eine berechtigte Person kann den passenden Einzelnachweis ausgeben. Der Export landet nicht automatisch in einem allgemein zugänglichen Ordner.
  • Wiederherstellung: Eine Sicherung stellt die benötigten Nachweise und passende Berechtigungen wieder her. Sie wird nicht zum frei lesbaren Parallelarchiv.

Benachrichtigungen sollten beispielsweise nur auf einen neuen zu bearbeitenden Vorgang hinweisen; Verletzungsdetails im E-Mail-Betreff verbreiten sich unnötig. Prüfen Sie mobile Zwischenspeicher, Versionshistorien, Druckausgaben und Supportzugänge mit. Diese Datenwege bleiben relevant, auch wenn das eigentliche Eingabeformular sauber gestaltet ist.

Bei einem externen Dienstleister ist dessen datenschutzrechtliche Rolle zu klären; bei Auftragsverarbeitung gehört eine Vereinbarung nach Artikel 28 DSGVO dazu. Ein Hostingstandort oder ein Werbeversprechen allein ersetzt diese Prüfung nicht. Für die Auswahl einer Lösung passt die Vertiefung Verbandbuch Software; die allgemeine elektronische Organisation behandelt Digitales Verbandbuch.

Fünf Jahre verfügbar halten und anschließend gezielt löschen

Aufbewahrung und Löschung sind zwei aufeinanderfolgende Aufgaben. Während der erforderlichen Verfügbarkeit müssen Nachweise auffindbar und lesbar bleiben. Danach darf der Bestand nicht einfach unbegrenzt weiterwachsen. Die Datenschutzaufsicht erläutert, dass eine bestehende Aufbewahrungspflicht der Löschung entgegensteht und unrichtige Angaben trotzdem berichtigt werden können. Quelle: Sächsische Datenschutz- und Transparenzbeauftragte, Betroffenenrechte.

Organisieren Sie den Fristenplan je Nachweis. Bei einem fortlaufenden Papierbuch darf die Vernichtung des Bandes nicht jüngere Einträge erfassen, deren fünfjährige Verfügbarkeit noch läuft. Einzelblätter oder einzeln verwaltete Datensätze lassen sich gezielter aussondern. Der bloße Austritt einer beschäftigten Person beendet die Dokumentationspflicht nicht.

Vor der Löschung ist zu prüfen, ob ein konkreter zulässiger Grund für längere Speicherung besteht, etwa die erforderliche Sicherung eines laufenden Anspruchsverfahrens. Halten Sie den Grund, den begrenzten Datenumfang und einen erneuten Prüftermin fest. Ein unbestimmtes „könnte irgendwann gebraucht werden“ ersetzt diese Prüfung nicht.

Der Löschauftrag muss auch verwaltete Kopien, Exporte und Sicherungskonzepte erfassen. Lassen Sie mit der IT festlegen, wie abgelaufene Daten aus Sicherungen auslaufen und bei einer Wiederherstellung nicht erneut produktiv verfügbar werden. Welche sichere Löschmethode passt, hängt vom Datenträger und System ab; ein pauschaler Überschreibungsbefehl ist dafür keine universelle Lösung.

Information und Auskunft ohne fremde Einträge offenzulegen

Beschäftigte sollten vorab erfahren, wer die Dokumentation verantwortet, wofür sie genutzt wird, wer Daten erhält, wie lange sie gespeichert werden und wohin sie sich mit Datenschutzanliegen wenden. Stellen Sie die erforderlichen Hinweise gut erreichbar bereit, etwa beim Formular und im vorgesehenen internen Informationskanal. Quelle: Datenschutzaufsicht Sachsen, Informationspflichten nach Artikel 13 und 14 DSGVO.

Bei einem Auskunftsersuchen reicht „Das Buch ist vertraulich“ nicht als Ablehnung. Die betroffene Person hat eigene Rechte. Dazu können neben einer Datenkopie Informationen über Verarbeitung, Empfänger, Herkunft und Speicherdauer gehören. Rechte anderer Personen bleiben zu beachten. Quelle: Datenschutzaufsicht Sachsen, Auskunftsrecht nach Artikel 15 DSGVO.

Ein interner Bearbeitungsweg sollte Eingang, Zuständigkeit, sichere Identifizierung, Zusammenstellung und sichere Ausgabe abdecken. Planen Sie die regelmäßige Monatsfrist ab Antragseingang ein. Recherchieren Sie auch in zugeordneten Papierbeständen und Exportablagen, statt nur die aktuelle Softwareansicht auszudrucken.

Prüfen Sie bei einer Kopie, ob Angaben anderer Personen geschützt werden müssen; pauschales Schwärzen sämtlicher Zeugenangaben ist ebenso wenig eine Einzelfallprüfung wie die Ausgabe aller Namen. Bei einem Berichtigungswunsch wird die Richtigkeit geklärt und eine nötige Korrektur nachvollziehbar vorgenommen. Aufbewahrung rechtfertigt keine dauerhaft falschen Angaben.

Was tun bei offenem Buch, Fehlversand oder verlorenen Blättern?

Beenden Sie zunächst den unbefugten Zugang und melden Sie den Vorfall intern unverzüglich. Dokumentieren Sie sachlich, welche Unterlagen betroffen sind, seit wann sie zugänglich waren, wer sie möglicherweise erhalten hat und welche Sicherungsmaßnahmen bereits erfolgten. Verteilen Sie die fraglichen Gesundheitsdaten nicht zur Veranschaulichung nochmals an einen großen Personenkreis.

Der Verantwortliche bewertet die Datenschutzverletzung und das Risiko. Eine Meldung an die zuständige Aufsichtsbehörde ist unverzüglich und möglichst binnen 72 Stunden nach Bekanntwerden erforderlich, sofern die Verletzung voraussichtlich ein Risiko für die Rechte und Freiheiten natürlicher Personen verursacht. Nicht jeder Vorfall ist automatisch meldepflichtig; die Bewertung darf aber nicht auf den nächsten Routinebesprechungstermin verschoben werden. Quelle: Datenschutzaufsicht Sachsen, Meldung einer Datenpanne.

Bei voraussichtlich hohem Risiko ist zusätzlich die Benachrichtigung der Betroffenen nach Artikel 34 DSGVO zu prüfen. Quelle: BayLDA, Übersicht zu Datenschutzverletzungen. Eine Datenschutzmeldung ist ein anderer Vorgang als die Anzeige eines Arbeitsunfalls; beide Prozesse können nebeneinander erforderlich sein.

Kontrollliste für Verantwortliche und Vertretung

Gehen Sie den tatsächlichen Weg eines erfundenen Eintrags gemeinsam durch. Die folgenden Fragen helfen, Lücken zwischen schriftlicher Regel und Alltag zu erkennen:

  1. Kann die Spätschicht dokumentieren, ohne alte Gesundheitsangaben zu sehen?
  2. Ist auch bei Urlaub klar, wer den geschützten Einwurf leert und Anfragen bearbeitet?
  3. Gibt es eine nachvollziehbare Freigabe für jede Rolle mit Lese- oder Exportrecht?
  4. Enthalten allgemeine Reparaturaufträge oder Materialbestellungen unnötige Personendaten?
  5. Bleiben Einträge nach einem Geräte- oder Anbieterwechsel vollständig erreichbar?
  6. Werden ausgetretene Personen aus den Zugriffsberechtigungen entfernt, ohne noch aufzubewahrende Nachweise zu verlieren?
  7. Kann eine einzelne Auskunft beantwortet werden, ohne einen gesamten Jahrgang herauszugeben?
  8. Führt der Fristenplan tatsächlich zu Löschentscheidungen und deren Umsetzung?
  9. Weiß die Vertretung, wie ein Fehlversand sofort intern gemeldet wird?

Nehmen Sie den Verarbeitungsvorgang in das Verzeichnis von Verarbeitungstätigkeiten auf. Die Ausnahme für Unternehmen mit weniger als 250 Beschäftigten greift bei der Verarbeitung besonderer Datenkategorien nicht allein wegen der Betriebsgröße. Quelle: Datenschutzkonferenz, Kurzpapier 1 zu Artikel 30 DSGVO.

Quellenstand und fachliche Grenzen

Der Quellenabgleich erfolgte am 2. September 2026. Die Rollenaufteilung, Testfälle und Kontrollfragen sind redaktionelle Umsetzungshilfen, keine durchgeführte Datenschutzprüfung Ihres Betriebs. Sie begründen keine behauptete Zertifizierung einer Ablage oder Software.

Für die konkrete Rechtsgrundlage, strittige Einsichtsrechte, besondere Personengruppen und Vorfälle mit Gesundheitsdaten sind die zuständige Datenschutzfunktion und bei Bedarf fachkundige rechtliche Beratung einzubeziehen. Vorlagen finden Sie im gesonderten Beitrag Verbandbuch PDF. Die Auswahl eines Formulars ersetzt die hier beschriebenen betrieblichen Festlegungen nicht.