Dieser Ratgeber bietet eine allgemeine Orientierung zur technischen Planung und ersetzt keine rechtliche Prüfung Ihrer Buchungsstrecke.

Ein Buchungsformular verarbeitet personenbezogene Daten. Welche Pflichten daraus folgen, hängt von den abgefragten Angaben, dem Zweck und den beteiligten Diensten ab. Die Entscheidung für eine eigene Website oder ein fertiges Buchungstool beantwortet diese Fragen noch nicht.

Welche Daten fallen bei einer Online-Terminbuchung an?

Erfassen Sie zunächst Formularfelder, technische Protokolle und alle weiteren Stationen: Datenbank, Kalender, E-Mail-Versand und gegebenenfalls SMS. Auch Angaben zu einem Fahrzeug oder Tier können im verknüpften Datensatz einer Person zugeordnet werden. Eine Datenflussübersicht macht sichtbar, wer welche Angaben wofür erhält.

Braucht die Buchung eine Einwilligung?

Für jeden Verarbeitungszweck ist eine passende Rechtsgrundlage festzulegen. Soweit Angaben für eine vom Kunden angefragte vorvertragliche Maßnahme oder einen Vertrag erforderlich sind, kommt Art. 6 Abs. 1 Buchstabe b DSGVO in Betracht. Das rechtfertigt nicht automatisch jedes zusätzliche Feld, jeden Empfänger oder jede spätere Nutzung.

Trennen Sie Terminabwicklung und Werbung. Eine Newsletter-Anmeldung sollte eigenständig, freiwillig und ohne Vorauswahl erfolgen. Ob für eine konkrete Werbemaßnahme eine Ausnahme zulässig ist, muss gesondert geprüft werden; neben Datenschutzrecht können weitere Vorgaben gelten. Eine Kenntnisnahme der Datenschutzhinweise ist keine pauschale Einwilligung in jede Verarbeitung.

Nur die benötigten Angaben abfragen

Prüfen Sie pro Feld, warum es benötigt wird. Für einen gewöhnlichen Termin können Name, passender Kontaktweg, Leistung und Zeitpunkt genügen. Eine Anschrift ist sinnvoll, wenn jemand zum Kunden fährt; bei einem Termin im Salon ist das anders. Kennzeichnen Sie optionale Angaben. Vermeiden Sie offene Aufforderungen, vertrauliche Unterlagen oder Diagnosen einzutragen.

Den tatsächlichen Ablauf verständlich erklären

Verlinken Sie die Datenschutzhinweise unmittelbar am Formular. Die Informationen müssen zur Umsetzung passen: Verantwortlicher, Zwecke, Rechtsgrundlagen, Empfänger, Speicherdauer beziehungsweise deren Kriterien und Betroffenenrechte. Prüfen Sie auch externe Kalender, E-Mail-Dienste und technische Protokolle. Ein Textbaustein allein beschreibt diese Datenflüsse nicht.

Die Rollen der Dienstleister prüfen

Verarbeitet ein Anbieter personenbezogene Daten weisungsgebunden in Ihrem Auftrag, ist die Auftragsverarbeitung nach Art. 28 DSGVO zu regeln. Ein Vertrag zur Auftragsverarbeitung ersetzt weder die Anbieterauswahl noch die Prüfung von Unterauftragnehmern und Schutzmaßnahmen. Nicht jeder Empfänger ist automatisch Auftragsverarbeiter: Eigene Zwecke oder gemeinsame Entscheidungen können eine andere Rollenverteilung bedeuten.

Speicherung, Zugriff und Löschung festlegen

Definieren Sie zweckbezogene Löschregeln statt einer willkürlichen Einheitsfrist. Prüfen Sie Aufbewahrungspflichten getrennt von der Frage, wie lange das vollständige Buchungsformular erforderlich ist. Berücksichtigen Sie Kalenderkopien, Protokolle und Sicherungen.

Zur technischen Planung gehören verschlüsselte Übertragung, begrenzte Zugriffsrechte, geschützte Konten, Updates und überprüfbare Sicherungen. Welche Maßnahmen angemessen sind, richtet sich nach dem Risiko der Verarbeitung. Ein funktionierender Wiederherstellungstest gehört ebenso zum Betrieb wie das Erstellen eines Backups.

Übermittlungen in Drittländer gesondert prüfen

Der Sitz des Anbieters und die gewählte Hosting-Region erzählen nicht die ganze Geschichte. Prüfen Sie tatsächliche Verarbeitungsorte, Unterauftragnehmer und mögliche Zugriffe. Für Übermittlungen außerhalb des Europäischen Wirtschaftsraums gelten zusätzlich die Anforderungen des Kapitels V DSGVO. Welche Grundlage aktuell trägt, muss für den jeweiligen Anbieter und Datenfluss geklärt werden.

Bei gesundheitsnahen Terminen besonders sparsam sein

Schon die Art einer Behandlung kann Informationen über die Gesundheit erkennen lassen. Für solche Daten ist neben Art. 6 auch eine passende Ausnahme nach Art. 9 DSGVO zu prüfen. „Nur ein Termin“ ist deshalb keine ausreichende Einordnung. Fragen Sie für die Vergabe möglichst keine Beschwerden, Diagnosen oder Befunde ab und stimmen Sie den Ablauf fachlich ab.

Was eine eigene Buchungsstrecke tatsächlich verändert

Eine eigene Oberfläche gibt Ihnen Gestaltungsspielraum bei Feldern und Abläufen. Sie bedeutet aber nicht, dass Daten ausschließlich auf Ihrem Server bleiben. Hosting, E-Mail-Versand und Kalenderanbindung können weitere Anbieter einbeziehen.

Beim Buchungskalender für Insektenschutz Gera gehört die Google-Kalender-Anbindung zum beschriebenen Ablauf. Das Projekt ist ein Beispiel für eine individuell entwickelte Buchungsstrecke, kein Beleg für einen Betrieb ohne externe Datenflüsse.

Checkliste für die technische und rechtliche Abstimmung

  • Formularfelder und alle Empfänger dokumentieren.
  • Zwecke, Rechtsgrundlagen und besondere Datenkategorien prüfen.
  • Pflichtfelder begrenzen und Hinweise am Formular bereitstellen.
  • Dienstleisterrollen, Verträge und Drittlandübermittlungen klären.
  • Zugriffe, Löschung, Sicherungen und Betroffenenanfragen praktisch vorbereiten.
  • Bei Änderungen an Tools oder Abläufen erneut prüfen.

Als Primärquelle dient die Datenschutz-Grundverordnung, insbesondere Art. 5, 6, 9, 13, 28, 32 und Kapitel V. Die BfDI-Broschüre zum Datenschutzrecht bietet ergänzende Erläuterungen.

Weiterführende Informationen