Welche Daten fallen bei einer Terminbuchung an?
Bei einer typischen Buchung entstehen Kontakt- und Termindaten: Name, E-Mail-Adresse, häufig eine Telefonnummer sowie die gewünschte Leistung mit Datum und Uhrzeit. Je nach Branche kommen sensiblere Angaben hinzu — bei Gesundheitsleistungen etwa Hinweise, die Rückschlüsse auf den Anlass zulassen. Solche Gesundheitsdaten zählen datenschutzrechtlich zu den besonderen Kategorien und unterliegen strengeren Anforderungen: Für sie genügt die Vertragserfüllung als Rechtsgrundlage in der Regel nicht, meist braucht es eine ausdrückliche Einwilligung oder eine besondere gesetzliche Erlaubnis.
Der Grundsatz der Datensparsamkeit besagt: Fragen Sie nur ab, was Sie für den Termin tatsächlich benötigen. Ein Pflichtfeld für das Geburtsdatum oder die vollständige Anschrift ist nur dann gerechtfertigt, wenn es für die Leistung nötig ist. Weniger abgefragte Daten bedeuten weniger Risiko und mehr Vertrauen bei Ihren Kunden.
Auf welcher Rechtsgrundlage dürfen Sie Daten verarbeiten?
Für die Abwicklung des Termins selbst stützt sich die Verarbeitung häufig auf die Vertragserfüllung — der Kunde möchte einen Termin, und ohne seine Daten kommt dieser nicht zustande. Für darüber hinausgehende Zwecke, etwa Werbung oder einen Newsletter, brauchen Sie in aller Regel eine gesonderte, freiwillige Einwilligung.
Wichtig ist die Trennung dieser Zwecke: Ein Kontrollkästchen für den Newsletter darf nicht vorausgewählt sein und nicht Bedingung für die Buchung. Halten Sie außerdem transparent fest, welche Daten Sie wofür verarbeiten — das gehört in Ihre Datenschutzerklärung, auf die Sie im Buchungsprozess verweisen.
Wann brauchen Sie einen Auftragsverarbeitungsvertrag?
Nutzen Sie für die Terminbuchung einen externen Anbieter, verarbeitet dieser Daten in Ihrem Auftrag. Für diese Konstellation sieht die DSGVO einen Auftragsverarbeitungsvertrag vor, kurz AVV. Er regelt, wie der Anbieter mit den Daten umgeht, welche Schutzmaßnahmen gelten und dass die Daten nur zu den vereinbarten Zwecken verwendet werden.
Achten Sie bei der Anbieterwahl auf den Serverstandort. Eine Verarbeitung innerhalb der EU vereinfacht vieles, weil kein Drittlandtransfer geprüft werden muss. Terminradar betreibt seine Server in Deutschland und ist auf DSGVO-Konformität ausgelegt; einen AVV sollten Sie mit jedem Auftragsverarbeiter abschließen und dokumentieren.
Technische und organisatorische Maßnahmen sowie Löschfristen
Zum Datenschutz gehören technische und organisatorische Maßnahmen, oft als TOMs bezeichnet. Dazu zählen verschlüsselte Übertragung, Zugriffsbeschränkungen und ein sorgsamer Umgang mit Passwörtern. Ebenso wichtig ist ein Löschkonzept: Termindaten sollten nicht unbegrenzt gespeichert werden, sondern nur so lange, wie ein Zweck oder eine Aufbewahrungspflicht besteht.
Hinweis: Dieser Beitrag gibt eine allgemeine Orientierung und ersetzt keine individuelle Rechtsberatung. Datenschutz hängt stark vom Einzelfall ab — etwa von der Branche, den erhobenen Daten und den eingesetzten Werkzeugen. Wenn Sie unsicher sind, lassen Sie Ihre Datenschutzerklärung und Ihre Prozesse von fachkundiger Seite prüfen.