Deine Kundin führt eine kleine Physiotherapie-Praxis. Sie möchte, dass Patienten Termine online buchen können, statt ständig anzurufen. Im Netz findet sie ein kostenloses Tool, das in fünf Minuten eingebunden ist, hübsch aussieht und sofort funktioniert. Sie fragt dich nur noch schnell, ob du den Buchungslink in die Website einbaust. Genau hier lohnt sich ein kurzer Moment des Innehaltens – denn das bequemste Tool ist bei Termindaten oft das riskanteste.
Online-Terminbuchung ist für lokale Dienstleister ein echter Mehrwert: weniger Telefon, weniger No-Shows, rund um die Uhr buchbar. Doch sobald personenbezogene Daten im Spiel sind – und das sind sie bei jeder Buchung – wird aus dem netten Zusatzfeature eine datenschutzrechtliche Entscheidung. Für dich als Agentur ist die Tool-Wahl deshalb kein Detail am Rande, sondern Teil deiner Verantwortung.
DSGVO-konforme Terminbuchung: worum es wirklich geht
Eine DSGVO-konforme Terminbuchung fängt bei der Frage an, welche Daten überhaupt anfallen. Selbst der simpelste Buchungsvorgang verarbeitet Name, E-Mail-Adresse und oft Telefonnummer – und in vielen Fällen zusätzlich den Grund des Termins. Damit sind sofort mehrere DSGVO-Prinzipien berührt: Rechtsgrundlage, Datenminimierung, Speicherort und die Frage, wer sonst noch Zugriff bekommt.
Der kritischste Punkt bei den beliebten Tools ist der Serverstandort. Viele bekannte Anbieter wie Calendly speichern die Daten auf US-Servern. Diese unterliegen dem US CLOUD Act, wodurch US-Behörden unter bestimmten Umständen Zugriff erhalten können – so beschreibt es der DSGVO-Vergleich von Zeeg. Dass ein Anbieter nach dem EU-US Data Privacy Framework zertifiziert ist, ändert daran wenig: Die Zertifizierung bedeutet nicht automatisch, dass du das Tool sorgenfrei einsetzen darfst. Warum das transatlantische Datenschutzniveau grundsätzlich wackelig ist, haben wir im Beitrag zum US-Cloud-Risiko für Agenturen ausführlich beleuchtet.
Der teure Reflex: „Nimm einfach Calendly"
Angenommen, du bindest das US-Tool trotzdem ein. Dann ist es mit dem Einbetten eines Skripts nicht getan. Du müsstest mit dem Anbieter einen Auftragsverarbeitungsvertrag nach Art. 28 DSGVO abschließen, die Datenschutzerklärung deines Kunden anpassen und – weil Daten in die USA fließen – eine aktive, informierte Einwilligung der Nutzer einholen, bevor überhaupt Daten übertragen werden.
Das ist genau der bürokratische Aufwand, der bei kleinen Kunden Zeit und Ressourcen bindet, die anderswo fehlen. Und es ist fragil: Jede erneute Diskussion um das Data Privacy Framework kann die Rechtsgrundlage ins Wanken bringen. Der vermeintlich schnelle Weg wird so zur Dauerbaustelle. Dasselbe Muster kennst du vom Einbinden anderer externer Dienste – die Systematik dahinter erklärt der Beitrag externe Dienste DSGVO-konform einbinden.
Wenn Termine zu Gesundheitsdaten werden
Bei manchen Kunden ist der US-Weg schlicht keine Option. Bucht ein Patient einen Termin bei einem Kardiologen oder Psychotherapeuten, ist bereits die Information, dass jemand diese Praxis aufsucht, ein Gesundheitsdatum im Sinne von Art. 9 DSGVO – und damit besonders geschützt. Verstöße gegen diese strengste Schutzklasse können empfindliche Bußgelder nach sich ziehen.
Für Praxen, Therapeuten und ähnliche Gesundheitsdienstleister gelten deshalb schärfere Regeln, die die Fachinformationen zur Terminbuchung für Ärzte gut zusammenfassen. Der Serverstandort muss in Deutschland oder der EU/EWR liegen, die Übertragung TLS-verschlüsselt erfolgen, und es braucht zwingend einen Auftragsverarbeitungsvertrag. Bei den Daten gilt strikte Minimierung: In der Regel reichen Name, Kontaktmöglichkeit, behandelnder Bereich und Art des Termins – der konkrete Beschwerdegrund gehört nicht ins offene Buchungsformular.
Ein Detail, das viele übersehen: Seit dem 1. Juli 2025 müssen Cloud-Anbieter, die Gesundheitsdaten verarbeiten, ein C5-Typ-2-Testat des BSI vorweisen. Diese Anforderung aus dem Umfeld des § 393 SGB V ordnet die activeMind AG rechtlich ein. Für dich heißt das konkret: Bei einem Praxis-Kunden ist die Frage nach dem C5-Testat des Buchungsanbieters kein Nice-to-have, sondern ein hartes Auswahlkriterium.
Welche Rechtsgrundlage die Buchung trägt
Ein Punkt sorgt regelmäßig für Verwirrung: Brauchst du für die Buchung selbst eine Einwilligung? In der Regel nicht. Die Verarbeitung der Daten, die für den gewünschten Termin nötig sind, lässt sich meist auf die Vertragsanbahnung stützen – der Kunde will einen Termin, und dafür sind Name und Kontaktdaten schlicht erforderlich. Diese Daten fließen also nicht über einen Cookie-Banner, sondern über die Erfüllung des Buchungswunsches.
Sauber getrennt davon sind alle Verarbeitungen, die über den reinen Termin hinausgehen. Eine Terminerinnerung per SMS oder E-Mail, ein Newsletter-Häkchen im Buchungsformular oder das Speichern von Buchungshistorien für Marketingzwecke brauchen eine eigene, informierte Einwilligung – und die darf nicht heimlich mit dem Buchen-Button mitrutschen. Wer hier sauber trennt, spart sich später unangenehme Diskussionen mit dem Kunden und mit dessen Kundschaft.
EU-Alternativen, die den Aufwand sparen
Die gute Nachricht: Du musst das Rad nicht neu erfinden und auch nichts selbst hosten. Es gibt eine wachsende Zahl an Buchungstools mit EU-Hosting, die viele der Hürden von vornherein umgehen. Der Zeeg-Vergleich nennt unter anderem Zeeg (Deutschland, Open Telekom Cloud), eTermin (Deutschland, Frankfurt), Calenso (Schweiz) und Doodle (Schweiz) als Lösungen, die DSGVO-Konformität ohne die zusätzlichen US-Transfer-Schritte ermöglichen. Auch der EU-Anbieter Brevo aus Frankreich taucht in solchen Vergleichslisten auf.
Der Punkt ist nicht, dass ein bestimmtes Tool „das beste" ist – das hängt vom Kunden ab. Der Punkt ist, dass ein EU-gehostetes Tool dir den kompletten Block „Einwilligung für US-Transfer" erspart und die Datenschutzerklärung deutlich schlanker macht. Dasselbe Prinzip gilt übrigens auch bei anderen Diensten; welche Kriterien eine gute EU-Alternative ausmachen, zeigt der Beitrag zum DSGVO-konformen Newsletter-Tool.
Wenn der Kunde ohnehin auf WordPress läuft, gibt es noch einen dritten Weg: ein Buchungs-Plugin, das die Daten in der eigenen Datenbank des Kunden speichert, statt sie an einen externen Dienst zu schicken. Das kann datenschutzrechtlich attraktiv sein, verlagert aber die Verantwortung: Jetzt müssen Hosting, Backups und Zugriffsrechte auf dem eigenen Server sitzen. Prüfe bei solchen Plugins genau, wohin Bestätigungsmails laufen, ob externe Kalender-Dienste angebunden werden und ob das Plugin gepflegt wird – ein verwaistes Buchungs-Plugin mit Sicherheitslücke ist das schlechteste aller Szenarien. Für einfache Fälle ist die eigene Datenbank elegant, für Praxen mit Gesundheitsbezug erhöht sie eher deine Sorgfaltspflicht.
Deine Auswahl-Checkliste für Kundenprojekte
Damit die Tool-Wahl nicht zum Bauchgefühl wird, arbeite jedes Buchungsprojekt an denselben Fragen ab. Wo liegen die Server – Deutschland, EU/EWR oder USA? Stellt der Anbieter einen Auftragsverarbeitungsvertrag bereit, und was steht drin? Welche Daten erhebt das Formular standardmäßig, und lassen sich unnötige Felder abschalten? Ist die Verbindung durchgängig verschlüsselt? Werden Terminerinnerungen per SMS oder E-Mail verschickt – und ist dafür eine separate Einwilligung eingeholt, die nicht automatisch mit der Buchung mitläuft?
Bei Kunden mit Gesundheitsbezug kommen die harten Kriterien dazu: ausschließlich EU-Hosting, C5-Typ-2-Testat, minimale Datenfelder. Und für alle Kunden gilt: Buchungsdaten müssen irgendwann wieder gelöscht werden. Ein Termin von vor drei Jahren hat in keiner Datenbank etwas verloren – wie du Löschfristen sauber definierst, beschreibt der Beitrag zum Löschkonzept nach DSGVO.
Vom Pflichtthema zum Angebot
Für kleine Agenturen ist die DSGVO-konforme Terminbuchung mehr als eine Fußnote im Pflichtenheft. Sie ist ein konkreter, verkaufbarer Baustein: Du berätst den Kunden bei der Tool-Wahl, richtest das Buchungssystem sauber ein, bindest es datenschutzkonform in die Website ein und pflegst die passenden Textbausteine in die Datenschutzerklärung. Bei einem Praxis- oder Kanzlei-Kunden ist das eine Leistung, für die er dankbar zahlt – weil er die rechtlichen Fallstricke selbst nie überblicken würde.
Und wenn Interessenten auf der Seite immer wieder dieselben Fragen zum Buchungsablauf stellen, kann ein belegbasierter Chatbot wie Ragnova diese aus den geprüften Inhalten der Website beantworten, ohne dabei selbst personenbezogene Termindaten anzufassen – die Buchung bleibt im dafür vorgesehenen, datenschutzkonformen Tool.
Dieser Beitrag ersetzt keine Rechtsberatung. Weil bei Gesundheits- und anderen sensiblen Daten konkrete Pflichten und hohe Bußgelder im Raum stehen, solltest du die finale Datenschutz-Konfiguration bei solchen Kunden mit einem Datenschutzbeauftragten oder einer Fachkanzlei abstimmen. Der technische Teil aber – Tool-Auswahl, saubere Einbindung, Datenminimierung – liegt genau in deiner Hand.
- Jede Online-Buchung verarbeitet personenbezogene Daten wie Name, E-Mail und Telefonnummer – die Tool-Wahl ist damit eine datenschutzrechtliche Entscheidung, kein Detail.
- US-Tools wie Calendly speichern Daten auf US-Servern und erfordern AVV, angepasste Datenschutzerklärung und aktive Einwilligung für den US-Transfer – die DPF-Zertifizierung allein reicht nicht.
- Bei Ärzten, Therapeuten und Kanzleien sind Termine oft Gesundheits- oder sonstige sensible Daten nach Art. 9 DSGVO; hier sind EU-Hosting und seit 1. Juli 2025 ein C5-Typ-2-Testat des BSI Pflichtkriterien.
- EU-gehostete Alternativen ersparen den kompletten US-Transfer-Block und machen die Datenschutzerklärung schlanker.
- Datenminimierung und ein Löschkonzept gehören dazu: Nur nötige Felder abfragen und Buchungsdaten nach Fristablauf löschen.