Fax und DSGVO
Faxen und Datenschutz: was die Aufsicht sagt und was stattdessen geht
Bei Gerichten, Behörden, Anwälten und im Gesundheitswesen ist das Fax nach Beobachtung der hessischen Datenschutzaufsicht noch weit verbreitet. Mehrere Aufsichtsbehörden halten es trotzdem nicht mehr für einen sicheren Weg, um personenbezogene Daten zu verschicken.
Wie streng das gilt, hängt an den Daten und an der Behörde, die man liest.
Stand: 30.09.2026
Darf ein Betrieb personenbezogene Daten noch faxen?
Die DSGVO nennt das Fax nicht. Nach Ansicht mehrerer Datenschutzaufsichten ist ein Fax heute aber so sicher wie eine unverschlüsselte Mail. Für Gesundheitsdaten und andere besonders geschützte Daten raten sie deshalb davon ab, Bremen hält es dafür sogar für unzulässig. Für andere personenbezogene Daten hält Bremen das Fax in der Regel für ungeeignet. Bei weniger heiklen Inhalten müssen Faxgeräte nach Ansicht der Aufsicht in Rheinland-Pfalz nicht abgeschaltet werden, sie rät aber auch dort zu anderen Wegen.
Ihre Begründung leiten die Behörden aus Art. 5 und Art. 32 DSGVO ab. Danach muss jede Verarbeitung „eine angemessene Sicherheit der personenbezogenen Daten“ gewährleisten, und was angemessen ist, richtet sich nach dem Risiko.
Warum die Aufsicht das Fax wie eine offene Mail behandelt
Früher lief ein Fax über eine eigene Leitung von Gerät zu Gerät, bis einschließlich ISDN. Heute wird es nach der Beschreibung der hessischen Aufsicht in Datenpakete zerlegt und über viele Zwischenstellen geschickt, in der Regel ohne Verschlüsselung. Laut BfDI hängt seine Sicherheit damit an den beteiligten Netzbetreibern.
Den Kern des Problems sieht Bremen auf der Gegenseite. Beim Empfänger steht heute meist ein Kopierer mit Faxfunktion oder ein Faxserver, der das Fax als Mail weiterleitet. Ob diese Mail verschlüsselt ist, kann der Absender nicht feststellen.
Deshalb hat ein Fax nach Bremer Ansicht beim Schutz vor Mitlesen „das gleiche Sicherheitsniveau wie eine unverschlüsselte E-Mail“. Für die Aufsicht in NRW ist der Faxversand „nicht mehr als uneingeschränkt sicheres Kommunikationsmittel anzusehen“.
Eine falsch gewählte Nummer oder eine falsch gespeicherte Kurzwahl schickt das Fax laut BSI zu Leuten, die es nicht lesen dürfen. Wie Sie vorgehen, wenn etwas beim falschen Empfänger landet, steht unter Datenpanne im Betrieb.
Was daraus für Ihre Daten folgt
Wie vorsichtig Sie sein müssen, richtet sich nach dem Inhalt. Je sensibler die Daten, desto höher ist nach der hessischen Handreichung der Schutzbedarf. Das gilt vor allem für Gesundheitsdaten und die anderen Daten, die Art. 9 DSGVO besonders schützt, und für alles, was Berufsgeheimnisträger verarbeiten.
Die Aufsicht in NRW nennt dafür die Rechts- und Steuerberatung, Arztpraxen und Apotheken. Diese Berufe müssen nach ihrer Ansicht vor dem Versand bestimmen, wie heikel die Daten sind, und danach den Weg wählen.
Ein Fax mit heiklen Daten ist aber nicht nach jeder Aufsicht in jedem Fall ausgeschlossen. Nach Hessen kann es in Ausnahmen rechtmäßig sein, etwa wenn es eilt und das Fax sicher beim richtigen Empfänger ankommt. Das gilt dort nur, solange kein anderer sicherer Weg zur Verfügung steht.
Wie das für Ihre eigenen Faxe aussieht, klären Sie mit Ihrem Datenschutzbeauftragten oder einem Anwalt.
Welche Wege die Aufsicht stattdessen nennt
Am häufigsten nennen die Behörden die verschlüsselte Mail. Fünf der Aufsichten nennen dabei die Ende-zu-Ende-Verschlüsselung, Rheinland-Pfalz und NRW auch die Transportverschlüsselung. Welche Stufe die Aufsicht wann erwartet, steht unter E-Mail-Verschlüsselung. Hessen und NRW nennen außerdem Portale, über die beide Seiten Dokumente verschlüsselt ablegen und abholen. Bremen nennt im Zweifel auch die Post, Niedersachsen für Gesundheitsdaten den Brief und die persönliche Übergabe.
Im Gesundheitswesen nennen Hessen und Niedersachsen KIM, die Kommunikation im Medizinwesen über die Telematikinfrastruktur. Für Anwälte nennt Hessen das beA und den elektronischen Rechtsverkehr dahinter. Das Sicherheitsniveau dort sieht Hessen als „deutlich höher“ an als beim Fax.
Das Fax selbst zu verschlüsseln, klappt nach Angaben der Aufsicht in Rheinland-Pfalz nur mit festen Partnern und nicht mit wechselnden Empfängern. Beim Umstieg erinnert sie daran, dass manche Schriftstücke eine bestimmte Form brauchen.
Wenn das Faxgerät bleibt
Für diesen Fall hat das BSI einen eigenen Baustein im IT-Grundschutz, und nach dem BSI sollten seine Anforderungen auch beim Fax über das Internet umgesetzt werden. Als Basis-Anforderung sieht er vor, dass Unbefugte eingehende Faxe am Gerät weder lesen noch mitnehmen können.
Andere Anforderungen kommen ohne neue Technik aus. Gespeicherte Kurzwahlziele sollen regelmäßig geprüft werden, Sendungen ein Deckblatt tragen und Sende- und Empfangsprotokolle eingeschaltet sein. Wer weiter faxt, bekommt von Hessen Prüffragen mit, etwa ob sich das Faxen auf einzelne Beschäftigte und Vorgänge begrenzen lässt.
Ein Faxserver stellt eingehende Faxe laut BSI häufig per Mail zu. Dann liest mit, wer in dieses Postfach schaut. Wer bei Ihnen in ein gemeinsames Postfach darf, steht unter freigegebenes Postfach.
Wenn Sie das Fax ablösen wollen
Wir sind die externe IT-Abteilung für Betriebe und Vereine im Raum Köln, die keine eigene haben.
Wir kümmern uns um den IT-technischen Teil, die rechtlichen Dinge laufen über einen Datenschutzpartner.
Telefonanlage und Drucker gehören zu dem, was wir machen. Manche unserer Kunden faxen noch. Bei ihnen richten wir es in der Regel so ein, dass Faxe als Mail ankommen und aus dem Postfach rausgehen. Für heikle Daten ersetzt das die Wege der Aufsicht nicht.
Bei KIM und beA erledigen wir alles drumherum am Arbeitsplatz. Mit den jeweiligen Stellen und Anbietern stimmen wir uns ab, bis es läuft.
Welche Faxe bei Ihnen noch rausgehen und welcher Weg sie ersetzen kann, schauen wir uns im Erstgespräch gemeinsam an.
Wie wir abrechnen, lesen Sie unter So rechnen wir ab.
Auf Google: 4,8 von 5 Sternen bei 26 Bewertungen.
Quellen
- Der Landesbeauftragte für Datenschutz und Informationsfreiheit Bremen, Telefax ist nicht Datenschutz konform, Stand Mai 2021. Daraus die Empfängerseite, der Vergleich mit der unverschlüsselten Mail und die Einstufung für personenbezogene Daten und für Daten nach Art. 9 DSGVO.
- Handreichung des Hessischen Beauftragten für Datenschutz und Informationsfreiheit Übermittlung personenbezogener Daten per Fax mit Stand 22.02.2022. Daraus Technik und Schutzbedarf. Dazu die Ausnahmen, die Prüffragen und die Wege mit KIM und beA.
- Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-Westfalen, Übermittlung personenbezogener Daten per Fax-Nachrichten. Daraus die Einschätzung zum Faxversand, die genannten Berufe, die verschlüsselte Mail und die Portale.
- Der Landesbeauftragte für den Datenschutz und die Informationsfreiheit Rheinland-Pfalz, Telefax. Daraus der Hinweis, dass Faxgeräte nicht abgeschaltet werden müssen, und der Rat zu anderen Wegen. Dazu die Verschlüsselung mit festen Partnern und die Form.
- Der Landesbeauftragte für den Datenschutz Niedersachsen, FAQ Gesundheitsbereich und Datenschutz, Stand Januar 2024. Daraus die Wege für Gesundheitsdaten.
- Broschüre Info 5 der BfDI Datenschutz und Telekommunikation mit Stand Januar 2024. Daraus Abschnitt 3.4.5 zum Telefax.
- Das IT-Grundschutz-Kompendium des BSI in der Edition 2023 mit dem Baustein NET.4.3 Faxgeräte und Faxserver. Daraus die Geltung für das Fax über das Internet und die Fehlwahl. Dazu die Zustellung per Mail und die Anforderungen A1, A7, A9 und A10.
- Art. 5, 9 und 32 DSGVO im Wortlaut aus der Textausgabe der BfDI, Stand März 2026. Das Wort Fax kommt darin nicht vor.
Stand dieser Angaben: 30.09.2026. Zusammengefasst ist hier, was Aufsichtsbehörden und BSI zum Fax schreiben, jede Quelle mit ihrem eigenen Stand. Für Ihren Betrieb ist das keine Rechtsberatung und keine Aussage darüber, ob ein bestimmtes Fax zulässig ist.