In vielen Krankenhäusern läuft ein erheblicher Teil der informellen Kommunikation zwischen Ärzt:innen, Pflegekräften und anderen Berufsgruppen über private Messenger auf privaten Geräten. Der TI‑Messenger der gematik GmbH (bis zur Umfirmierung Gesellschaft für Telematikanwendungen der Gesundheitskarte mbH) wird dabei häufig als sichere Alternative zum „Klinik‑WhatsApp“ gehandelt. Gleichzeitig ist im stationären Bereich BYOD („Bring Your Own Device“) traditionell eine datenschutzrechtlich schwer umsetzbare Thematik. Wie passt das zusammen? Kann ein gematik‑zertifizierter Messenger die Nutzung privater Smartphones im Krankenhaus tatsächlich verantwortbar machen oder verschiebt er nur das Risiko?
Unkontrolliertes Verbreiten sensibler Daten
Es geht dabei längst nicht nur um einen Schichttausch, sondern häufig um Bilder von Wunden oder ganzen Befunden, um Abstimmungen zu Diagnostik und Therapie, sowie Informationen für niedergelassene Kolleg:innen, Pflegeheime und -dienste, Sanitätshäuser oder Apotheken.
Wenn andere Kanäle fehlen oder unpraktisch sind, wird kurz per Messenger geschickt, was für die Anschlussversorgung nötig erscheint. Datenschutzrechtlich ist das problematisch, da oftmals Gesundheitsdaten im Sinne von Art. 9 Abs. 1 DSGVO verarbeitet werden, ggf. auch zu besonders schutzbedürftigen Personen (insb. Kindern). Es geht um das tangierte Berufsgeheimnis (§ 203 StGB) und um Consumer‑Apps, die Bilder regelmäßig zusätzlich in der privaten Fotogalerie und ggf. in Cloud‑Backups speichern.
Wer ein Foto mit solch sensiblen Daten aus der Klinik an eine Praxis oder ein Pflegeheim sendet, erzeugt damit regelmäßig nicht nur eine unzulässige Übermittlung, sondern auch eine unkontrollierte Mehrfachspeicherung (ebenfalls eine Verarbeitung) auf privaten Geräten.
Was der TI‑Messenger ist (und was nicht)
Die gematik beschreibt den TI‑Messenger als Kurznachrichtendienst für das Gesundheitswesen, der „schnelle und sichere Echtzeit-Kommunikation“ von Nachrichten ermöglicht. Der Dienst ist Teil der Telematikinfrastruktur (TI). Institutionen erhalten Zugang über ihre SMC‑B (Security Module Card Typ B).
Ein zentrales Element ist das bundesweite Adressbuch, über das Kontakte von Krankenhäusern, Praxen, Apotheken etc. auffindbar sind. Dies stellt sicher, dass die Kommunikation zwischen registrierten und berechtigten Akteuren erfolgt.
Entwicklung und Ausbau des TI‑Messengers beruhen dabei nicht auf freiwilliger Produktpolitik, sondern fußen auf dem Digitale‑Versorgungs‑und‑Pflege‑Modernisierungs‑Gesetz (DVPMG).
Das DVPMG hat als Änderungsgesetz § 312 SGB V zum Teil neu gefasst bzw. erweitert. In § 312 SGB V (Aufträge an die Gesellschaft für Telematik) werden der gematik konkrete Aufgaben erteilt, wie etwa das (weiter-)entwickeln der TI, wozu auch ein Sofortnachrichtendienst (also der TI-Messenger) zählt, vgl. § 312 Abs. 1 S. 1 Nr. 4 und Nr. 9 SGB V.
Wie sicher ist also der TI-Messenger?
Der TI‑Messenger ist kein „normaler“ Chatdienst, sondern in das TI-Ökosystem eingebettet, in welches sich zunächst mittels eines digitalen Schlüssels (der SMC-B) angemeldet werden muss. Über das Adressbuch sind ebenfalls nur registrierte und berechtigte Akteure auffindbar.
Organisatorisch arbeitet der Dienst mit zugelassenen Messenger-Diensten, die sich gemäß gematik-Spezifikationen gegenseitig vertrauen und einheitliche Protokolle für Server‑/Client‑Kommunikation, Raumverwaltung (also Regeln für die Chaträume und -gruppen) und Userverwaltung (im Sinne der Rechteverteilung), TLS‑Absicherung und Protokollierung einhalten müssen.
Die Kommunikation läuft über verschlüsselte Verbindungen (TLS) und zugelassene Implementierungen müssen auf Anwendungsebene eine Ende‑zu‑Ende‑Verschlüsselung umsetzen.
Sicherheitsversprechen werden durch ein formales Zulassungs‑ und Testregime unterlegt: Die gematik definiert konkrete Produkttypen (z.B. TI‑M_Client_Pro, TI‑M_Fachdienst_ePA) mit Mindest‑Sicherheitsanforderungen. Nach Angaben des Anbieters Element wurde dieser auch einem von der gematik beauftragten Penetrationstest vor der Zulassung unterzogen.
Nicht verhindern kann er allein menschliche Fehler (falsche Empfängerperson, falscher Inhalt), Screenshots oder organisatorische Defizite wie fehlende Policies, Schulungen oder Löschkonzepte. Ob die Gesamtverarbeitung also tatsächlich sicher ist, hängt weiterhin maßgeblich davon ab, wie ein Krankenhaus den TI‑Messenger in Prozesse, Endgeräte‑Strategie (BYOD vs. Dienstgeräte) und technische und organisatorische Maßnahmen (TOM) integriert.
BYOD + TI‑Messenger: Datenschutzrechtlicher Dammbruch oder notwendiger Realismus?
Technisch bietet der TI‑Messenger gegenüber WhatsApp & Co. also einen klaren Sicherheitsgewinn. Für die Rechtmäßigkeit bleiben aber die bekannten Fragen:
- Art und Umfang der Daten, welche rglm. Gesundheitsdaten (Art. 9 DSGVO) sein werden, die in großem Umfang und in Echtzeit verarbeitet werden,
- Rechtsgrundlagen, die sich typischerweise auf Art. 6 Abs. 1 S. 1 lit. b, c, f DSGVO i. V. m. Art. 9 Abs. 2 lit. h DSGVO und § 22 Abs. 1 Nr. 1 lit. b BDSG verorten lassen. Dabei geht es um die Versorgung, Diagnostik, Therapie etc. oder
- Grundsätze nach Art. 5 DSGVO, also insb. Zweckbindung, Datenminimierung, Speicherbegrenzung, Integrität und Vertraulichkeit müssen auch im Messenger eingehalten werden.
BYOD ist dabei eine kritische Variable: Unkontrollierte private Geräte lassen sich mit diesen Anforderungen kaum vereinbaren. Es ist stets der Blick auf die Gesamtverarbeitung zu richten. Der TI‑Messenger kann BYOD nicht automatisch entschärfen, wenn es z. B. um unsichere, bereits vorinstallierte Apps, ein veraltetes Betriebssystem, Malware-Risiken, Drittzugriffe oder die Sicherstellung des Berufsgeheimnisses geht. Der Dienst kann aber zum Baustein eines kontrollierten Modells werden.
Wie BYOD mit TI‑Messenger gestaltbar wird
Damit der TI‑Messenger auf Privatgeräten verantwortbar wird, braucht es mehr als eine App-Einführung:
1. Technische Kontrolle
- Einsatz von MDM/App‑Containern, klare Trennung von beruflichen und privaten Daten, Remote‑Wipe
- Verhinderung, dass Chat‑Bilder in die private Galerie oder andere Apps exportiert werden
- Nutzung ausschließlich zugelassener TI‑Messenger‑Server innerhalb der TI, mit definierten Speicher‑ und Löschkonzepten
2. Klare Governance
- Dokumentation der Verarbeitung im Verzeichnis der Verarbeitungstätigkeiten (Art. 30 DSGVO)
- Rollen‑ und Berechtigungskonzept nach dem Need‑to‑know-Prinzip
- Regelung, wie behandlungsrelevante Inhalte aus dem Messenger ggf. in die Patientenakte überführt werden oder bewusste Beschränkung auf organisatorische Inhalte
3. Rechtliche Rahmung
- Dienst-/Betriebsvereinbarung zu BYOD und TI‑Messenger unter Beteiligung von Geschäftsführung, Betriebsrat, Datenschutz und Informationssicherheit.
- Auftragsverarbeitungsverträge mit TI‑Messenger‑Anbietern, inkl. Subunternehmern und TOM.
4. Risikobewertung / DSFA
Je nach Umfang und Intensität der Nutzung ist eine Risikobewertung (Schwellwertanalyse) oder eine Datenschutz-Folgenabschätzung (DSFA nach Art. 35 DSGVO) angezeigt, insb. bei flächendeckendem Einsatz im stationären Bereich mit Art.‑9‑Daten und BYOD.
TI-Messenger als Chance – aber nur mit Datenschutzkonzept
Als regulierter TI‑Fachdienst mit klarer Sicherheitsarchitektur ist der TI‑Messenger keine bloße Chat‑App, sondern Teil einer durchdachten Möglichkeit der Echtzeitkommunikation im Gesundheitswesen. Für Krankenhäuser eröffnet sich damit eine realistische Option, die faktisch bereits stattfindende Messenger‑Kommunikation auf ein höheres rechtliches und technisches Niveau zu heben, auch auf mobilen Endgeräten. Ob diese Chance genutzt wird, hängt jedoch davon ab, ob Einrichtungen BYOD, DSFA, Rollen‑ und Löschkonzepte sowie technische Kontrolle tatsächlich gestalten und nicht nur auf die App selbst vertrauen.



