Recht & Datenschutz
Online-Terminbuchung und DSGVO: Was du beachten solltest
Online-Terminbuchung DSGVO-konform: Rechtsgrundlage, Datenminimierung, AVV, Datenschutzhinweis, Löschfristen und Gesundheitsdaten verständlich erklärt.

Wichtiger Hinweis: Dieser Artikel gibt einen allgemeinen Überblick und ist keine Rechtsberatung. Datenschutzfragen hängen immer vom Einzelfall ab. Wenn du unsicher bist, sprich mit deiner oder deinem Datenschutzbeauftragten, einer Anwältin oder einem Anwalt oder deinem Berufsverband.
Wer Termine online vergibt, verarbeitet personenbezogene Daten. Name, E-Mail-Adresse und Uhrzeit des Termins reichen dafür schon aus. Das ist kein Grund zur Sorge, aber ein Grund, sich einmal in Ruhe mit den Grundregeln der Datenschutz-Grundverordnung (DSGVO) zu beschäftigen.
In diesem Artikel erfährst du, auf welcher Rechtsgrundlage eine Terminbuchung typischerweise beruht, welche Daten du wirklich brauchst, warum ein Vertrag zur Auftragsverarbeitung wichtig ist und worauf Praxen bei Gesundheitsdaten besonders achten sollten.
Welche Daten bei einer Online-Buchung anfallen
Bei einer typischen Terminbuchung entstehen diese Daten:
- Kontaktdaten: Name, E-Mail-Adresse, eventuell Telefonnummer
- Termindaten: gebuchte Leistung, Datum, Uhrzeit, Status
- Zusatzangaben: Antworten auf Fragen im Buchungsformular, Anmerkungen
- Technische Daten: etwa Daten, die beim Aufruf der Buchungsseite technisch anfallen
Für all diese Daten bist du als Betrieb verantwortlich, auch wenn sie bei einem Softwareanbieter gespeichert werden.
Die Rechtsgrundlage: Vertrag statt Einwilligung
Jede Verarbeitung personenbezogener Daten braucht eine Rechtsgrundlage. Bei einer Terminbuchung ist das in aller Regel Art. 6 Abs. 1 lit. b DSGVO: Die Verarbeitung ist erforderlich, um einen Vertrag zu erfüllen oder vorvertragliche Maßnahmen auf Anfrage der betroffenen Person durchzuführen. Wer einen Termin bucht, will eine Leistung von dir. Damit du den Termin vergeben, bestätigen und durchführen kannst, brauchst du bestimmte Daten.
Daraus folgt: Für die Buchung selbst ist normalerweise keine zusätzliche Einwilligung per Checkbox nötig. Eine solche Checkbox kann sogar Probleme schaffen, denn eine Einwilligung lässt sich jederzeit widerrufen. Dann stellt sich die Frage, ob du die Daten für den gebuchten Termin noch verwenden darfst.
Anders sieht es bei allem aus, was über den Termin hinausgeht. Willst du Kunden zum Beispiel einen Newsletter schicken, brauchst du dafür eine eigene, freiwillige Einwilligung. Koppel sie nicht an die Buchung.
Datenminimierung: Frag nur, was du brauchst
Art. 5 DSGVO nennt die Grundsätze der Verarbeitung. Einer davon ist die Datenminimierung: Es sollen nur Daten verarbeitet werden, die für den Zweck angemessen und erheblich sind. Für dein Buchungsformular heißt das, jedes Feld muss einen klaren Grund haben.
| Feld | Brauchst du es? | Hinweis |
|---|---|---|
| Name | Ja | Um den Termin zuzuordnen |
| E-Mail-Adresse | Ja | Für Bestätigung, Änderungen und Erinnerungen |
| Telefonnummer | Oft optional | Sinnvoll, wenn du kurzfristig erreichbar sein musst |
| Geburtsdatum | Selten | Nur, wenn es für die Leistung wirklich nötig ist |
| Freitext "Anliegen" | Mit Vorsicht | Kann ungewollt sensible Angaben enthalten |
| Adresse | Selten | Etwa bei Hausbesuchen oder für Rechnungen |
Mit BookBase Pro kannst du eigene Fragen ins Buchungsformular aufnehmen. Nutze das bewusst: Jede zusätzliche Frage sollte sich mit einem Satz begründen lassen.
Auftragsverarbeitung: Der AVV gehört dazu
Wenn du eine Buchungssoftware nutzt, verarbeitet der Anbieter die Daten deiner Kunden in deinem Auftrag. Dafür schreibt Art. 28 DSGVO einen Vertrag vor, den Vertrag zur Auftragsverarbeitung (AVV). Darin ist unter anderem geregelt, dass der Anbieter die Daten nur nach deiner Weisung verarbeitet, sie angemessen schützt und nach Ende der Zusammenarbeit löscht oder zurückgibt.
BookBase stellt dir einen AVV zur Verfügung. Schließ ihn ab, bevor du die ersten echten Buchungen annimmst, und leg ihn zu deinen Datenschutzunterlagen. Das gilt übrigens für jedes Werkzeug, das Kundendaten für dich verarbeitet, also auch für E-Mail-Programme oder Cloud-Speicher.
Der Datenschutzhinweis im Buchungsformular
Wer Daten bei einer Person erhebt, muss sie dabei informieren. Art. 13 DSGVO listet auf, was dazugehört, unter anderem:
- wer verantwortlich ist und wie man dich erreicht,
- zu welchem Zweck und auf welcher Rechtsgrundlage die Daten verarbeitet werden,
- wer die Daten erhält, etwa Dienstleister,
- wie lange die Daten gespeichert werden oder nach welchen Kriterien sich das richtet,
- welche Rechte die betroffene Person hat, zum Beispiel auf Auskunft, Berichtigung und Löschung, sowie das Beschwerderecht bei einer Aufsichtsbehörde.
In der Praxis bedeutet das: Ergänze deine Datenschutzerklärung um einen Abschnitt zur Online-Terminbuchung und verlinke sie gut sichtbar beim Buchungsformular. Ein kurzer Satz direkt über dem Absende-Button, etwa "Informationen zum Umgang mit deinen Daten findest du in unserer Datenschutzerklärung", erfüllt seinen Zweck, ohne zu stören.
Speicherdauer und Löschung
Daten sollen nur so lange gespeichert werden, wie sie für den Zweck nötig sind. Auch das gehört zu den Grundsätzen in Art. 5 DSGVO. Für Terminbuchungen solltest du dir ein einfaches Löschkonzept überlegen:
- Wie lange brauchst du vergangene Termine? Zum Beispiel für Rückfragen oder um Folgetermine zu planen.
- Gibt es gesetzliche Aufbewahrungspflichten? Rechnungen und Buchhaltungsunterlagen unterliegen steuer- und handelsrechtlichen Fristen. Die gelten für diese Unterlagen, nicht automatisch für jeden Kalendereintrag.
- Gibt es berufsrechtliche Pflichten? In Gesundheitsberufen können Dokumentationspflichten bestehen, die aber meist die Behandlungsdokumentation betreffen und nicht das Buchungssystem.
Leg auf dieser Grundlage fest, wann du alte Buchungen und Kundendaten löschst, und halte dich daran. BookBase unterstützt dich mit Datenexport und Löschung. Wenn ein Kunde Auskunft oder Löschung verlangt, kannst du so reagieren.
Cookies und Tracking
Für Cookies und ähnliche Techniken gilt in Deutschland zusätzlich § 25 TDDDG. Grob gesagt: Informationen auf dem Endgerät zu speichern oder auszulesen, erfordert eine Einwilligung, es sei denn, es ist für den gewünschten Dienst unbedingt erforderlich.
BookBase setzt auf der Buchungsseite und im Widget keine Tracking-Cookies. Eine Buchung ist also ohne Cookie-Banner möglich, soweit es um BookBase geht. Prüfe aber deine eigene Website: Analyse-Tools, eingebettete Videos oder Social-Media-Plugins können eine Einwilligung erfordern, unabhängig von der Terminbuchung.
Wenn du das Buchungswidget auf deiner Website einbindest, erwähne in deiner Datenschutzerklärung, dass ein externer Dienst eingebunden ist, und nenne BookBase als Auftragsverarbeiter.
Wo die Daten liegen
Für viele Betriebe ist der Speicherort ein wichtiges Kriterium. Bei BookBase liegt die Datenbank in Deutschland, das Hosting erfolgt in Frankfurt am Main innerhalb der EU. Das erleichtert die Dokumentation und beantwortet eine Frage, die Kunden immer häufiger stellen.
Besondere Vorsicht bei Gesundheitsdaten
Für Praxen, etwa in der Physiotherapie, Osteopathie oder in psychosozialen Berufen, kommt ein weiterer Punkt hinzu. Gesundheitsdaten gehören zu den besonderen Kategorien personenbezogener Daten nach Art. 9 DSGVO. Ihre Verarbeitung ist grundsätzlich untersagt, es sei denn, eine der dort genannten Ausnahmen greift. Dazu gehören zum Beispiel Ausnahmen für die Gesundheitsversorgung.
Ob schon die bloße Terminbuchung bei einer Praxis Rückschlüsse auf die Gesundheit zulässt, ist eine Frage, die du mit deiner Datenschutzberatung klären solltest. Unabhängig davon helfen diese Grundsätze:
- Keine Diagnosen im Buchungsformular: Frag nicht nach Beschwerden, Befunden oder Medikamenten. Das klärst du im persönlichen Gespräch.
- Neutrale Leistungsnamen: "Termin 30 Minuten" oder "Erstbefund" verraten weniger als ein Name, der eine Erkrankung enthält.
- Freitextfelder sparsam: Ein offenes Feld lädt dazu ein, sensible Details einzutragen. Verzichte darauf, oder formuliere klar, was dort hingehört und was nicht.
- E-Mails nüchtern halten: Bestätigungen und Erinnerungen sollten nur das Nötigste enthalten. Weil der Leistungsname darin erscheint, helfen neutrale Bezeichnungen auch hier.
- Schweigepflicht mitdenken: Berufliche Schweigepflichten gelten auch für digitale Abläufe. Prüfe, wer im Team Zugriff auf die Buchungsdaten hat.
Mehr zur Organisation in Praxen findest du im Artikel Terminvergabe in der Praxis digitalisieren.
Österreich und Schweiz
In Österreich gilt die DSGVO ebenso wie in Deutschland, ergänzt um nationale Regelungen. Die Schweiz ist nicht Teil der EU und hat ein eigenes Datenschutzgesetz, das in vielen Grundsätzen ähnlich ist, sich aber im Detail unterscheidet. Wenn du in der Schweiz arbeitest, lass die Anforderungen für deinen Betrieb gezielt prüfen.
Checkliste: Datenschutz bei der Online-Terminbuchung
- Rechtsgrundlage geklärt, keine unnötige Einwilligungs-Checkbox für die Buchung
- Buchungsformular auf notwendige Felder reduziert
- AVV mit dem Anbieter der Buchungssoftware abgeschlossen
- Datenschutzerklärung um die Online-Terminbuchung ergänzt und beim Formular verlinkt
- Löschkonzept für alte Buchungen festgelegt
- Eigene Website auf Cookies und Tracking geprüft
- In Praxen: keine Gesundheitsangaben im Formular, neutrale Leistungsnamen
- Zugriffe im Team geregelt
Welche Datenschutzfunktionen BookBase im Einzelnen bietet, findest du auf der Funktionsseite.
Fazit
Online-Terminbuchung und DSGVO passen gut zusammen, wenn du ein paar Grundregeln beachtest. Die Buchung beruht in der Regel auf dem Vertragsverhältnis mit deinen Kunden, du fragst nur ab, was du wirklich brauchst, du schließt einen AVV ab und informierst transparent. Wer mit Gesundheitsdaten arbeitet, ist zusätzlich gut beraten, Formulare und Texte besonders zurückhaltend zu gestalten.
Noch einmal zur Sicherheit: Dieser Artikel ersetzt keine Rechtsberatung. Er soll dir helfen, die richtigen Fragen zu stellen, wenn du deinen Betrieb datenschutzfreundlich aufstellst.
Online-Termine in fünf Minuten
Buchungsseite, Widget, Erinnerungen und API. Kostenlos starten, ohne Kreditkarte.
Kostenlos starten

