Zurück zur Übersicht
24.08.2026

Gesundheitsdaten in WhatsApp-Gruppe

Kollegin postet Diagnose im Gruppenchat: Gericht spricht für Gesundheitsdaten Schadensersatz zu

Ein Arzt in Weiterbildung meldet sich krank und bittet seine Kollegen im gemeinsamen WhatsApp-Chat um Vertretung. Eine Kollegin, die den Dienst übernimmt, postet daraufhin Details zu seiner Diagnose und seinen Laborwerten in dieselbe Gruppe, versehen mit einem spöttischen Kommentar. Das Arbeitsgericht Siegburg musste klären, ob darin ein Verstoß gegen die Datenschutz-Grundverordnung liegt und ob dem betroffenen Arzt Schadensersatz zusteht.

Der Fall zeigt, wie schnell aus einer informellen Kollegen-Chatgruppe ein ernsthaftes rechtliches Problem werden kann, sobald Gesundheitsdaten im Spiel sind.

Der Kläger arbeitete bis Ende 2025 als Arzt in Weiterbildung in der Allgemeinchirurgie eines Krankenhauses. Neun Ärztinnen und Ärzte der Abteilung nutzten eine WhatsApp-Gruppe namens „Ärzte-AC“, um Urlaub, Krankmeldungen und Vertretungen zu organisieren. Nach eigenen Angaben der Beklagten liefen dort auch private Themen wie Geburtstage oder gemeinsame Feiern.

Als der Kläger sich wegen einer akuten Erkrankung in der Notaufnahme des eigenen Krankenhauses vorstellte und krankgeschrieben wurde, informierte er die Gruppe kurz über seinen Ausfall und bat um Vertretung. Eine Kollegin aus der Notaufnahme erzählte der Beklagten, die den Dienst übernahm, daraufhin von der Behandlung und teilte ihr Befunde und Diagnosen mit.

Zwei Tage später schrieb die Beklagte in die Gruppe, sie habe wegen der Krankmeldung bereits zum wiederholten Mal einspringen müssen und dafür sogar einen gebuchten Wochenendausflug abgesagt. Anschließend gab sie konkrete Details aus der Behandlung preis: unauffällige Laborwerte bis auf eine Fettleber bei Adipositas, keine Elektrolytstörung trotz angeblichem Durchfall. Dazu der Kommentar, der Kläger meine wohl nur, „höchst krank“ zu sein.

Der Kläger forderte die Kollegin erfolglos zur Unterlassung auf, kündigte im Oktober 2025 sein Arbeitsverhältnis und klagte vor dem Arbeitsgericht Siegburg. Er verlangte, dass die Kollegin die Weitergabe seiner Gesundheitsdaten künftig unterlässt, und forderte 2.000 Euro Schadensersatz.

Die Chatgruppe war kein rein privater Raum

Die Beklagte berief sich darauf, die Gruppe sei überwiegend privat gewesen und falle deshalb gar nicht unter die DSGVO. Das Gericht widersprach. Nach Art. 2 DSGVO ist die Verordnung nur dann nicht anwendbar, wenn eine Verarbeitung ausschließlich persönlichen oder familiären Zwecken dient. Schon der Name „Ärzte-AC“ und die Zusammensetzung aus Kollegen einer Abteilung sprachen dagegen. Hinzu kam, dass mindestens 30 Prozent der Chat-Inhalte dienstlich waren, darunter die konkrete Vertretungsplanung, um die es in der Nachricht der Beklagten ging. Eine gemischte Nutzung reicht nicht aus, um sich auf die private Ausnahme zu berufen.

Die Kollegin handelte als eigene Verantwortliche

Normalerweise werden Beschäftigte nicht selbst zu datenschutzrechtlich Verantwortlichen. Ihre Datenverarbeitung wird dem Arbeitgeber zugerechnet, solange sie im Rahmen ihrer Aufgaben handeln. Das Gericht sah hier jedoch einen sogenannten Exzessfall. Solange die Beklagte über Dienstplan und Vertretung sprach, handelte sie für die Klinik. Sobald sie aber medizinische Details preisgab, die für die Organisation längst nicht mehr nötig waren, verfolgte sie einen eigenen Zweck. Sie wurde damit selbst zur Verantwortlichen im Sinne von Art. 4 Nr. 7 DSGVO.

Gesundheitsdaten sind besonders geschützt

Diagnosen und Laborwerte fallen unter die Gesundheitsdaten nach Art. 4 Nr. 15 DSGVO. Ihre Verarbeitung ist nach Art. 9 DSGVO grundsätzlich verboten, es sei denn, eine der eng gefassten Ausnahmen greift. Keine davon lag hier vor. Der Kläger hatte weder eingewilligt, noch hatte er die Informationen selbst öffentlich gemacht, noch war die Beklagte seine behandelnde Ärztin. Das Gericht bejahte damit einen klaren Verstoß und leitete daraus sowohl einen Unterlassungsanspruch nach § 1004 BGB in Verbindung mit § 823 BGB als auch einen Schadensersatzanspruch nach Art. 82 DSGVO ab.

Schon der Kontrollverlust reicht für Schadensersatz

Für den Schadensersatzanspruch musste der Kläger keinen besonders schweren Schaden nachweisen. Nach ständiger Rechtsprechung des EuGH genügt bereits der Kontrollverlust über die eigenen Daten, wenn unberechtigte Dritte davon Kenntnis erhalten. Das Gericht berücksichtigte zusätzlich, dass der Kläger im Kollegenkreis bloßgestellt wurde und der Vorfall zu seiner Kündigung beitrug. Am Ende sprach es ihm 1.000 Euro zu, die Hälfte der geforderten Summe, weil der Empfängerkreis mit sieben Personen überschaubar blieb und keine vollständigen Krankenunterlagen weitergegeben wurden.

Unsere Empfehlungen

Für Unternehmen und KMU

Informelle Chatgruppen unter Kollegen entstehen fast überall, oft ohne dass die Geschäftsführung davon weiß. Sobald darin auch nur teilweise dienstliche Themen laufen, gilt die DSGVO für alle Inhalte, auch für Gesundheitsdaten. Klare Kommunikationsregeln und Schulungen zum Umgang mit sensiblen Kollegendaten helfen, solche Fälle zu vermeiden. Beschäftigte sollten wissen, dass sie bei eigenmächtiger Weitergabe persönlich haften können, nicht nur der Arbeitgeber.

Für Gesundheitseinrichtungen

In Kliniken und Praxen kursieren Gesundheitsdaten von Kollegen und Patienten oft im selben Umfeld. Krankmeldungen, Diagnosen oder Behandlungsdetails dürfen niemals informell in Gruppenchats landen, auch nicht zur reinen Vertretungsorganisation. Wer als Ärztin oder Arzt Zugriff auf Behandlungsdaten von Kollegen hat, sollte diese ausschließlich für die eigentliche Behandlung nutzen. Ein internes Regelwerk für digitale Kommunikation zwischen Personal ist in diesem Umfeld besonders wichtig.

Quelle: Arbeitsgericht Siegburg, Urteil vom 22.05.2026, Az. 1 Ca 1741/25

Lassen Sie sich unverbindlich von einem Datenschutzbeauftragten beraten.

Kontakt aufnehmen

Weitere unterstützende Hinweise zum Datenschutz finden Sie in diesen Beiträgen:

Dieser Absatz enthält Affiliatelinks/Werbelinks