Recht & DSGVO

DSGVO bei der Online-Terminbuchung: Das müssen Betriebe beachten

8 Min. Lesezeit·Aktualisiert am

Sobald ein Kunde online einen Termin bucht, verarbeiten Sie personenbezogene Daten — Name, Kontaktdaten, oft auch den Grund des Termins. Damit gilt die Datenschutz-Grundverordnung. Das klingt bürokratisch, lässt sich mit wenigen klaren Prinzipien aber gut beherrschen. Dieser Ratgeber ordnet die wichtigsten Punkte ein. Er bietet eine erste Orientierung und ersetzt keine Rechtsberatung; im Zweifel holen Sie fachkundigen Rat ein.

Das Wichtigste in Kürze

  • ✓Termindaten sind personenbezogen — die DSGVO gilt, sobald Kunden online buchen.
  • ✓Erheben Sie nur, was Sie wirklich brauchen: Datensparsamkeit ist kein Nice-to-have, sondern Pflicht.
  • ✓Wer einen Dienstleister für die Buchung nutzt, braucht in der Regel einen Auftragsverarbeitungsvertrag (AVV).
  • ✓Serverstandort und Löschfristen gehören von Anfang an geklärt, nicht erst im Beschwerdefall.

Rechtlicher Hinweis: Dieser Beitrag bietet eine allgemeine Orientierung und ersetzt keine Rechtsberatung. Die konkrete rechtliche Bewertung hängt vom Einzelfall ab — lassen Sie Ihre Prozesse und Vereinbarungen im Zweifel fachkundig prüfen.

Welche Daten fallen bei einer Terminbuchung an?

Bei einer typischen Buchung entstehen Kontakt- und Termindaten: Name, E-Mail-Adresse, häufig eine Telefonnummer sowie die gewünschte Leistung mit Datum und Uhrzeit. Je nach Branche kommen sensiblere Angaben hinzu — bei Gesundheitsleistungen etwa Hinweise, die Rückschlüsse auf den Anlass zulassen. Solche Gesundheitsdaten zählen datenschutzrechtlich zu den besonderen Kategorien und unterliegen strengeren Anforderungen: Für sie genügt die Vertragserfüllung als Rechtsgrundlage in der Regel nicht, meist braucht es eine ausdrückliche Einwilligung oder eine besondere gesetzliche Erlaubnis.

Der Grundsatz der Datensparsamkeit besagt: Fragen Sie nur ab, was Sie für den Termin tatsächlich benötigen. Ein Pflichtfeld für das Geburtsdatum oder die vollständige Anschrift ist nur dann gerechtfertigt, wenn es für die Leistung nötig ist. Weniger abgefragte Daten bedeuten weniger Risiko und mehr Vertrauen bei Ihren Kunden.

Auf welcher Rechtsgrundlage dürfen Sie Daten verarbeiten?

Für die Abwicklung des Termins selbst stützt sich die Verarbeitung häufig auf die Vertragserfüllung — der Kunde möchte einen Termin, und ohne seine Daten kommt dieser nicht zustande. Für darüber hinausgehende Zwecke, etwa Werbung oder einen Newsletter, brauchen Sie in aller Regel eine gesonderte, freiwillige Einwilligung.

Wichtig ist die Trennung dieser Zwecke: Ein Kontrollkästchen für den Newsletter darf nicht vorausgewählt sein und nicht Bedingung für die Buchung. Halten Sie außerdem transparent fest, welche Daten Sie wofür verarbeiten — das gehört in Ihre Datenschutzerklärung, auf die Sie im Buchungsprozess verweisen.

Wann brauchen Sie einen Auftragsverarbeitungsvertrag?

Nutzen Sie für die Terminbuchung einen externen Anbieter, verarbeitet dieser Daten in Ihrem Auftrag. Für diese Konstellation sieht die DSGVO einen Auftragsverarbeitungsvertrag vor, kurz AVV. Er regelt, wie der Anbieter mit den Daten umgeht, welche Schutzmaßnahmen gelten und dass die Daten nur zu den vereinbarten Zwecken verwendet werden.

Achten Sie bei der Anbieterwahl auf den Serverstandort. Eine Verarbeitung innerhalb der EU vereinfacht vieles, weil kein Drittlandtransfer geprüft werden muss. Terminradar betreibt seine Server in Deutschland und ist auf DSGVO-Konformität ausgelegt; einen AVV sollten Sie mit jedem Auftragsverarbeiter abschließen und dokumentieren.

Technische und organisatorische Maßnahmen sowie Löschfristen

Zum Datenschutz gehören technische und organisatorische Maßnahmen, oft als TOMs bezeichnet. Dazu zählen verschlüsselte Übertragung, Zugriffsbeschränkungen und ein sorgsamer Umgang mit Passwörtern. Ebenso wichtig ist ein Löschkonzept: Termindaten sollten nicht unbegrenzt gespeichert werden, sondern nur so lange, wie ein Zweck oder eine Aufbewahrungspflicht besteht.

Hinweis: Dieser Beitrag gibt eine allgemeine Orientierung und ersetzt keine individuelle Rechtsberatung. Datenschutz hängt stark vom Einzelfall ab — etwa von der Branche, den erhobenen Daten und den eingesetzten Werkzeugen. Wenn Sie unsicher sind, lassen Sie Ihre Datenschutzerklärung und Ihre Prozesse von fachkundiger Seite prüfen.

Häufige Fragen

Ist ein Online-Terminkalender DSGVO-konform?▾

Er kann es sein, wenn Anbieter und Betrieb die Vorgaben einhalten: Datensparsamkeit, eine saubere Rechtsgrundlage, ein Auftragsverarbeitungsvertrag und angemessene Schutzmaßnahmen. Entscheidend ist die konkrete Ausgestaltung, nicht das Werkzeug allein.

Muss ich für eine Terminbuchung die Einwilligung des Kunden einholen?▾

Für die reine Terminabwicklung genügt oft die Vertragserfüllung als Grundlage. Eine gesonderte Einwilligung brauchen Sie in der Regel für zusätzliche Zwecke wie Werbung oder einen Newsletter. Diese muss freiwillig und getrennt erteilt werden.

Wie lange darf ich Termindaten speichern?▾

So lange, wie ein Zweck oder eine gesetzliche Aufbewahrungspflicht besteht. Danach sollten die Daten gelöscht oder anonymisiert werden. Ein dokumentiertes Löschkonzept hilft, hier den Überblick zu behalten. Die konkreten Fristen hängen vom Einzelfall ab.

Spielt der Serverstandort für den Datenschutz eine Rolle?▾

Ja. Ein Serverstandort in der EU vereinfacht die Einhaltung der DSGVO, weil kein Datentransfer in ein Drittland geprüft werden muss. Terminradar betreibt seine Server in Deutschland.

Weiterlesen

Termine online buchbar machen — in wenigen Minuten

30 Tage kostenlos testen, danach ab 6 € pro Ressource und Monat. Jederzeit kündbar.