Alle Artikel

Ende-zu-Ende-Verschlüsselung bei Praxissoftware: Welche Daten geschützt sind und wer sie lesen kann

Transport-, Server- und Ende-zu-Ende-Verschlüsselung im Vergleich, der Weg einer Dokumentationsnotiz durch das System, und eine Tabelle, welche Daten CuraDesk verschlüsselt und welche der Server lesen kann.

Von Christian Glatz · Veröffentlicht: Mai 2026

Grafische Darstellung eines Schlosses mit Schlüssel als Symbol für Ende-zu-Ende-Verschlüsselung

Praktisch jede Praxissoftware schreibt „verschlüsselt" auf ihre Website. Das hilft wenig, weil die Frage nicht ist, ob verschlüsselt wird, sondern wo, und wer den Schlüssel hat. Dieser Artikel erklärt die drei Arten der Verschlüsselung, verfolgt eine Dokumentationsnotiz auf ihrem Weg durch das System und legt für CuraDesk offen, welche Daten geschützt sind und welche der Server lesen kann. Die allgemeinen Erklärungen gelten für jede Software; was sich auf CuraDesk bezieht, ist als solches gekennzeichnet.

Drei Arten von Verschlüsselung

Transportverschlüsselung (TLS) schützt die Strecke zwischen Browser und Server. Sie ist Standard und erkennbar am Schloss in der Adressleiste. Auf dem Server liegen die Daten danach im Klartext vor.

Serververschlüsselung (Verschlüsselung im Ruhezustand) heißt: Die Daten liegen verschlüsselt auf der Festplatte des Servers. Das schützt gegen den Diebstahl der Hardware. Gegen Zugriffe auf den laufenden Server schützt es nicht, weil der Anbieter den Schlüssel besitzt und die Anwendung die Daten bei jedem Zugriff entschlüsselt. Mitarbeiter:innen mit Serverzugang können lesen, eine Sicherheitslücke in der Anwendung legt Klartext frei, und behördliche Anfragen sind bedienbar.

Ende-zu-Ende-Verschlüsselung verlagert die Verschlüsselung in den Browser. Die Daten werden verschlüsselt, bevor sie den Server erreichen, und erst wieder entschlüsselt, wenn sie zurück im Browser sind. Der Server speichert nur Ciphertext und hat keinen Schlüssel. Wer den Server kompromittiert, bekommt Ciphertext und die Daten, die aus betrieblichen Gründen lesbar bleiben müssen (dazu unten).

Transport (TLS)Server (im Ruhezustand)Ende-zu-Ende
Wo wird verschlüsseltzwischen Browser und Serverauf der Festplatte des Serversim Browser
Wer hat den SchlüsselServerAnbieternur Sie
Schützt gegenMitlesen auf dem WegDiebstahl der HardwareZugriff auf dem Server, auch durch den Anbieter
Schützt nicht gegenZugriff auf dem ServerZugriff auf dem laufenden ServerManipulation des ausgelieferten Codes, Verlust des Passworts

Der Weg einer Dokumentationsnotiz

So läuft es in CuraDesk, und bei jeder anderen Software mit Ende-zu-Ende-Verschlüsselung ähnlich:

SchrittWoWas vorliegt
1. Sie schreiben die NotizIhr BrowserKlartext, nur auf Ihrem Gerät
2. Der Browser verschlüsselt sie mit dem PraxisschlüsselIhr BrowserCiphertext (AES-256-GCM, für jede Notiz ein neuer Zufallswert als Startvektor)
3. ÜbertragungNetzCiphertext, zusätzlich in TLS verpackt
4. SpeicherungServer in DeutschlandCiphertext, ohne Schlüssel
5. Sie öffnen die Akte, auch auf einem anderen GerätIhr BrowserAus dem Passwort wird mit Argon2id ein Schlüssel abgeleitet, der den Praxisschlüssel entpackt; die Notiz wird lokal entschlüsselt

Der Praxisschlüssel ist ein zufälliger 256-Bit-Schlüssel, der bei der Registrierung im Browser erzeugt wird. Der Server bekommt ihn nur in verpackter Form, verschlüsselt mit einem aus Ihrem Passwort abgeleiteten Schlüssel. Deshalb kann der Server weder Ihre Notizen noch Ihr Passwort lesen, und Sicherungen des Servers enthalten nur Ciphertext.

Akteninhalte und Betriebsdaten

Ende-zu-Ende-Verschlüsselung hat eine systembedingte Grenze: Damit ein Kalender Termine sortieren, eine Buchhaltung Summen bilden und ein Server E-Mails verschicken kann, muss er bestimmte Daten lesen. Jeder Anbieter zieht diese Linie anders. Die Frage „was genau liegt lesbar auf dem Server" ist die wichtigste, die Sie einem Anbieter stellen können. Für CuraDesk lautet die Antwort, Stand September 2026:

Verschlüsselt im Browser, für den Server unlesbarLesbar auf dem Server (Betriebsdaten)
Alle Angaben zur Person: Name, Kontaktdaten, Geburtsdatum, Versicherungsnummer, Diagnosen, Anamnese, Medikation, KontakteTerminzeitpunkte, Dauer und Preis je Termin, ohne Personenbezug
Sitzungsdokumentation und private NotizenRechnungsnummer, Datum, Beträge, Umsatzsteuer und die Bezeichnung der Leistung („Psychotherapie, Einzelsitzung")
Notizen zu TerminenZahlungsdatum, Betrag und die Zahlungsnotiz
Empfänger:in und Adressblock der HonorarnoteAusgaben mit Bezeichnung, Betrag und Beleg
Dokumente in der Akte samt DateinameIhr Name, Ihre E-Mail-Adresse, Praxisname und Praxisdaten
Zweck und Strecke im FahrtenbuchBuchungsanfragen (Name, E-Mail, Nachricht der anfragenden Person), bis sie in die Akte übernommen sind
Kassenanträge und deren AngabenLogin-Zeitpunkte und das Zugriffsprotokoll ohne Namen

Zwei praktische Folgen: Schreiben Sie keine Namen in Zahlungsnotizen oder Ausgabenbezeichnungen, denn diese Felder sind Betriebsdaten. Und Termine sind zwar ohne Namen gespeichert, ergeben aber zusammen ein Bewegungsprofil der Praxis. Das ist der Grund, warum auch für eine Ende-zu-Ende-verschlüsselte Software ein Auftragsverarbeitungsvertrag nötig ist.

Eine zweite Grenze gilt für jede browserbasierte Lösung: Der Verschlüsselungscode kommt bei jedem Aufruf vom Server. Ein kompromittierter Server könnte manipulierten Code ausliefern, der den Schlüssel mitsendet. Dagegen helfen ein gehärteter Server, Integritätsprüfungen und unabhängige Prüfungen des Codes, aber kein Anbieter kann dieses Restrisiko auf null bringen. Wer das verschweigt, beschreibt seine Verschlüsselung unvollständig.

Wiederherstellung

Weil der Anbieter den Schlüssel nicht hat, kann er das Passwort nicht zurücksetzen. Ein vergessenes Passwort ohne Vorsorge bedeutet: Die Daten sind dauerhaft verloren, für alle. Deshalb ist ein Wiederherstellungsweg keine Komfortfunktion, sondern Voraussetzung.

In CuraDesk wird direkt nach der Registrierung ein Wiederherstellungscode eingerichtet, eine zufällige Zeichenfolge von rund 44 Zeichen, mit der der Praxisschlüssel ein zweites Mal verpackt wird. Mit dem Code setzen Sie selbst ein neues Passwort, ohne Datenverlust. Der Code gehört ausgedruckt an einen sicheren Ort oder in den Passwortmanager, und in die Ablage, die im Fall Ihres Ausfalls erreichbar ist; wie sich das regeln lässt, steht im Artikel zur Praxisaufgabe und zum unerwarteten Ausfall. Ohne Passwort und ohne Code sind die Daten auch für CuraDesk nicht mehr lesbar. Das ist kein Mangel, sondern die Eigenschaft, die den Schutz ausmacht.

Dazu kommen funktionale Grenzen: Eine Volltextsuche über verschlüsselte Inhalte auf dem Server ist unmöglich; die Namenssuche läuft über einen Suchschlüssel (HMAC), der den Namen nicht verrät. Und der Support kann nicht „kurz nachsehen", wenn etwas hakt.

Fragen an jeden Anbieter

  1. Wo liegt der Schlüssel? Beim Anbieter, auf dem Server oder ausschließlich auf meinem Gerät?
  2. Welche Felder sind verschlüsselt, welche nicht? Eine Tabelle wie oben, nicht der Satz „alle Daten sind verschlüsselt".
  3. Was passiert bei Passwortverlust? Gibt es einen Wiederherstellungscode, oder kann der Anbieter zurücksetzen, und was heißt das für die Verschlüsselung?
  4. Gibt es einen Auftragsverarbeitungsvertrag nach Art. 28 DSGVO, und welche Subunternehmer sind genannt?
  5. Wo stehen die Server, und wer betreibt sie?

Klare, konkrete Antworten sind ein gutes Zeichen. Ausweichende Antworten oder Hinweise auf „militärische Verschlüsselung" ohne Angaben sind ein schlechtes.

Quellen

  • NIST Special Publication 800-38D, Galois/Counter Mode (AES-GCM): nist.gov
  • RFC 9106, Argon2 Memory-Hard Function for Password Hashing: rfc-editor.org
  • W3C Web Cryptography API: w3.org
  • BSI TR-02102-1, Kryptographische Verfahren, Empfehlungen und Schlüssellängen: bsi.bund.de
  • Art. 28, 32 und 34 DSGVO: eur-lex.europa.eu

Stand: 10. September 2026. Die Angaben zu CuraDesk entsprechen dem Datenmodell zu diesem Datum.

Die Verschlüsselung von CuraDesk im Detail

Welche Inhalte CuraDesk verschlüsselt, wo der Server steht, wie Videositzungen abgesichert sind und wie die Wiederherstellung funktioniert, steht auf der Seite Datensicherheit.

Ähnliche Artikel

Wie CuraDesk Datenschutz technisch garantiert

Praxisverwaltung, die Datenschutz technisch garantiert

CuraDesk übernimmt Termine, Honorarnoten und Buchhaltung. Sensible Inhalte werden im Browser verschlüsselt, gehostet wird in Deutschland.