Slotara Logo Slotara
DE
Slotara / Ratgeber / DSGVO & Datenschutz
🛡️ Datenschutz 2026

DSGVO-konforme Buchungssoftware:
7 Pflichten und was wirklich zählt.

Buchungssoftware verarbeitet personenbezogene Daten (Name, E-Mail, Termin) und unterliegt damit vollständig der DSGVO. Die 7 wichtigsten Pflichten: Hosting in Deutschland/EU, Auftragsverarbeitungsvertrag (AVV) nach Art. 28 DSGVO, Datenschutzhinweis auf der Buchungsseite, minimale Pflichtfelder, Löschkonzept, verschlüsselte Übertragung (TLS/HTTPS) und keine US-Tracking-Tools ohne Einwilligung. Von den bekannten Systemen erfüllt nur Slotara alle 7 Punkte ohne Einschränkungen.

Aktualisiert: 2026-04-12 | Lesezeit: 9 Minuten | Von Marcus Mayer, intellimSystems
7-Punkte-Checkliste AVV-Pflicht erklärt Hosting-Check Branchenrisiken Praxen & Salons
Grundlagen

Warum Buchungssoftware immer DSGVO-relevant ist.

📋

Personenbezogene Daten

Name, E-Mail-Adresse und Buchungshistorie sind personenbezogene Daten nach Art. 4 DSGVO — ohne Ausnahme.

🔗

Auftragsverarbeitung

Du übergibst Kundendaten an einen Softwareanbieter — das ist Auftragsverarbeitung und erfordert einen AVV nach Art. 28 DSGVO.

⚕️

Gesundheitsbezug möglich

Bei Praxen, Therapeuten und Coaches können Buchungsdaten einen Gesundheitsbezug haben — Art. 9 DSGVO, höchste Schutzklasse.

🌍

Drittlands-Übermittlung

US-Server ohne SCCs (Standard Contractual Clauses) sind eine unzulässige Drittlandsübermittlung nach Art. 44 ff. DSGVO.

Definition

Auftragsverarbeitung (Art. 28 DSGVO) liegt vor, wenn ein Unternehmen personenbezogene Daten im Auftrag eines anderen Unternehmens verarbeitet. Als Dienstleister bist du Verantwortlicher — dein Buchungssystem-Anbieter ist Auftragsverarbeiter. Dieser Unterschied begründet die AVV-Pflicht und die Haftungsverteilung.

DSGVO-Checkliste

Die 7 Pflichten für DSGVO-konforme Buchungssoftware.

Geh diese Punkte für dein aktuelles System durch. Jeder offene Punkt ist ein potenzielles Bußgeld-Risiko.

1

Hosting-Standort: Server in Deutschland oder EU?

Risiko: Hoch

Buchungsdaten sind personenbezogene Daten (Name, E-Mail, Termin, oft auch Gesundheitsbezug). US-Server ohne SCCs (Standard Contractual Clauses) sind nach DSGVO unzulässig.

✓ So prüfst du es

Frage: Wo werden Kundendaten gespeichert? → Nur "EU" oder "Deutschland" ist ausreichend — "US-Server mit SCC" ist Grauzone.

Slotara: ✅ Serverstandort des Anwendungsbetriebs: Deutschland. Abo-Abrechnung über Mollie B.V. (Niederlande, EU); optionale KI-Funktionen mit Standardvertragsklauseln.

2

Auftragsverarbeitungsvertrag (AVV) abschließen

Risiko: Kritisch

Jedes Unternehmen, das Kundendaten an einen Software-Anbieter übergibt, braucht einen AVV gemäß Art. 28 DSGVO. Ohne AVV drohen Bußgelder bis 10 Mio. € oder 2 % des Jahresumsatzes.

✓ So prüfst du es

Frage: Stellt der Anbieter einen AVV zur Verfügung? → Muss schriftlich und rechtsverbindlich sein, keine "Allgemeinen Geschäftsbedingungen" als Ersatz.

Slotara: ✅ Slotara stellt einen AVV nach Art. 28 DSGVO bereit; er gilt ab Vertragsbeginn.

3

Datenschutzerklärung auf der Buchungsseite

Risiko: Hoch

Kunden müssen vor der Buchung über die Datenverarbeitung informiert werden — Art. 13 DSGVO. Ein Link auf die Datenschutzerklärung reicht nur wenn die relevanten Informationen dort vorhanden sind.

✓ So prüfst du es

Frage: Zeigt die Buchungsseite einen Datenschutzhinweis mit Link? → Muss beim ersten Dateneingabe-Schritt sichtbar sein.

Slotara: ✅ Slotara zeigt Datenschutzhinweis + konfigurierbaren Link zur eigenen Datenschutzerklärung.

4

Minimale Datenerhebung (Datensparsamkeit)

Risiko: Mittel

DSGVO Art. 5 fordert Datensparsamkeit: Nur Daten erheben, die für den Buchungszweck tatsächlich notwendig sind. Pflicht-Felder wie "Geburtsdatum" oder "Adresse" bei einer Massage-Buchung sind unzulässig.

✓ So prüfst du es

Frage: Welche Pflichtfelder fordert das Buchungsformular? → Nur Name + E-Mail + Terminwahl sind typischerweise begründbar.

Slotara: ✅ Pflichtfelder in Slotara konfigurierbar — Standard: Name + E-Mail.

5

Datenlöschung und Aufbewahrungsfristen

Risiko: Mittel

Kundendaten dürfen nicht unbegrenzt gespeichert werden — DSGVO Art. 5 (e). Ausnahme: steuerliche Aufbewahrungspflicht (10 Jahre für Rechnungsdaten). Termin-Daten ohne Rechnungsbezug müssen nach einer definierten Frist gelöscht werden.

✓ So prüfst du es

Frage: Gibt es eine automatische Datenlöschung oder manuelle Löschfunktion im System?

Slotara: ✅ Slotara ermöglicht manuelle Datenlöschung — automatische Löschfristen auf Roadmap.

6

Verschlüsselung (TLS/HTTPS) und sichere Übertragung

Risiko: Hoch

Alle Buchungsdaten müssen verschlüsselt übertragen werden. HTTP statt HTTPS ist ein DSGVO-Verstoß — auch für eingebettete Widgets.

✓ So prüfst du es

Frage: Verwendet die Buchungsseite HTTPS? Prüfe Widget-URL und direkte Buchungsseite.

Slotara: ✅ Alle Slotara-Endpunkte nutzen TLS 1.3, HTTPS erzwungen.

7

Keine unerlaubten Drittanbieter (Tracking, Analytics)

Risiko: Hoch

US-Tracking-Tools (Google Analytics, Meta Pixel) auf der Buchungsseite ohne explizite Einwilligung verstoßen gegen DSGVO. Buchungsseiten sind besonders sensibel — Kunden hinterlassen dort bewusst personenbezogene Daten.

✓ So prüfst du es

Frage: Welche Drittanbieter-Skripte lädt die Buchungsseite? → Über den Browser-Inspektor (Network-Tab) prüfbar.

Slotara: ✅ Keine US-Tracking-Skripte auf Slotara-Buchungsseiten.

Risikoklassen

DSGVO-Risiko nach Branche.

Nicht jede Branche trägt das gleiche Risiko — aber alle müssen handeln.

🏥

Praxen & Gesundheitsbereich

Risiko: Sehr hoch

Gesundheitsdaten sind nach Art. 9 DSGVO "besondere Kategorien" personenbezogener Daten — höchste Schutzklasse. Für Praxen ist deshalb besonders wichtig, wo die Daten liegen und wer darauf zugreifen kann.

Empfehlung

Nur Software mit Hosting in Deutschland/EU und spezifischem Gesundheitsdaten-Schutz einsetzen.

✂️

Friseursalons & Beauty

Risiko: Hoch

Kundendaten (Name, Buchungshistorie, bevorzugte Services) unterliegen der DSGVO. Bei Marktplatz-Plattformen kommt hinzu, dass ein Teil der Kundenbeziehung auf der Plattform liegt.

Empfehlung

AVV prüfen, Hosting-Standort und Unterauftragnehmer beim Anbieter erfragen.

🎯

Coaches & Berater

Risiko: Hoch

Coaching-Themen können sensibel sein (Beziehungen, Karriere, mentale Gesundheit). Auch wenn es formal keine Gesundheitsdaten sind: Buchungsnotizen verraten oft mehr, als der Termintitel vermuten lässt.

Empfehlung

Vor der Auswahl klären, wo die Daten liegen und welche Unterauftragnehmer der Anbieter einsetzt.

🏢

B2B-Dienstleister

Risiko: Mittel

Auch juristische Personen sind bei personenbezogenen Ansprechpartnern betroffen. Achte auf einen sauberen AVV und DSGVO-konforme Datenverarbeitung deines Buchungssystems.

Empfehlung

AVV abschließen und Datenverarbeitung dokumentieren.

AVV nach Art. 28 DSGVO

Was ein rechtsgültiger AVV enthalten muss.

Kein AVV = Bußgeld-Risiko. Das sind die Pflichtinhalte.

  • Gegenstand und Dauer der Verarbeitung
  • Art und Zweck der Verarbeitung
  • Art der personenbezogenen Daten (Name, E-Mail, Buchungsdaten)
  • Kategorien betroffener Personen (Kunden)
  • Rechte und Pflichten des Verantwortlichen
  • Technische und organisatorische Maßnahmen (TOMs)
  • Weisungsbindung des Auftragsverarbeiters
  • Unterauftragnehmer (z.B. Hosting-Provider)
  • Rückgabe oder Löschung nach Vertragsende

⚠️ Achtung

AGB-Verweise ersetzen keinen AVV. Ein Link auf "Terms of Service" oder "Privacy Policy" ist kein gültiger Auftragsverarbeitungsvertrag. Prüfe ob dein Anbieter einen echten, unterschreibbaren AVV-Dokument bereitstellt.

Fakt

Bußgelder für fehlende AVVs oder unzulässige Drittlandsübermittlungen: bis zu 10 Millionen Euro oder 2 % des weltweiten Jahresumsatzes (Art. 83 Abs. 4 DSGVO). Bei schwerem Verstoß bis 20 Millionen oder 4 % des Jahresumsatzes.

Auswahlkriterien

Vier Fragen, die du jedem Anbieter stellen solltest

Lass dir die Antworten schriftlich geben — im AVV, in der Unterauftragnehmerliste oder per E-Mail vom Support. Was mündlich zugesagt wurde, hilft dir bei einer Prüfung nicht.

Wo werden die Daten gespeichert?

Der Serverstandort entscheidet mit darüber, ob eine Drittlandsübermittlung nach Kapitel V DSGVO vorliegt — und ob du dafür zusätzliche Garantien brauchst. Frage nach dem konkreten Rechenzentrum, nicht nach dem Firmensitz: beides kann auseinanderfallen.

Slotara: Serverstandort Deutschland.

Gibt es einen AVV nach Art. 28 DSGVO — und ab wann gilt er?

Ein Auftragsverarbeitungsvertrag, den du erst anfordern und unterschreiben musst, schützt dich in der Zwischenzeit nicht. Kläre, ob er automatisch Teil des Vertrags ist oder ein separater Schritt.

Slotara: AVV nach Art. 28 DSGVO, gültig ab Vertragsbeginn.

Welche Unterauftragnehmer sind benannt?

Hosting, E-Mail-Versand, Zahlungsabwicklung, Support-Tools — jeder dieser Dienste kann ein weiterer Auftragsverarbeiter sein. Die Liste gehört in den AVV und sollte aktuell gehalten werden.

Slotara: Unterauftragnehmer sind im AVV benannt.

Lädt die Buchungsseite Skripte von Dritten?

Alles, was auf deiner Buchungsseite mitlädt, kann einwilligungspflichtig sein — und deine Kunden geben dort gerade personenbezogene Daten ein. Prüfbar ist das mit den Entwicklertools deines Browsers im Netzwerk-Tab.

Slotara: keine Drittanbieter-Tracker im Dashboard und im eingebetteten Buchungs-Widget.

Buchungen annehmen, ohne beim Datenschutz nachbessern zu müssen.

Slotara: Serverstandort Deutschland, AVV nach Art. 28 DSGVO ab Vertragsbeginn, keine Drittanbieter-Tracker im Dashboard und im Buchungs-Widget, konfigurierbare Datenschutzhinweise auf der Buchungsseite. 14 Tage testen — ohne Kreditkarte.

14 Tage testen Sicherheitsarchitektur ansehen

Hosting Deutschland · AVV verfügbar · Keine US-Tracker

Häufige Fragen

FAQ: DSGVO & Buchungssoftware

Ja. Buchungssoftware verarbeitet personenbezogene Daten (Name, E-Mail, Termin) im Auftrag des Dienstleisters — das begründet eine Auftragsverarbeitung nach Art. 28 DSGVO. Der Dienstleister bleibt Verantwortlicher, der Softwareanbieter wird zum Auftragsverarbeiter. Ein AVV (Auftragsverarbeitungsvertrag) ist Pflicht.

Gesundheitsdaten fallen unter Art. 9 DSGVO — besondere Kategorien mit erhöhten Anforderungen. Kläre vor der Auswahl drei Dinge schriftlich: Wo liegen die Daten? Welche Unterauftragnehmer setzt der Anbieter ein? Und gibt es einen AVV nach Art. 28 DSGVO? Ob ein konkretes Produkt für deinen Anwendungsfall zulässig ist, gehört in die Prüfung mit deinem Datenschutzbeauftragten — pauschal beantworten lässt sich das nicht. Slotara hostet in Deutschland und stellt einen AVV nach Art. 28 DSGVO bereit.

Ein Auftragsverarbeitungsvertrag (AVV) ist ein Vertrag zwischen dir (Verantwortlicher) und dem Software-Anbieter (Auftragsverarbeiter), der regelt, wie deine Kundendaten verarbeitet werden. Er ist nach Art. 28 DSGVO zwingend erforderlich, wenn du einem Dienstleister personenbezogene Daten zur Verarbeitung übergibst. Ohne AVV kann ein Bußgeld bis 10 Mio. € oder 2 % des Jahresumsatzes drohen.

Nicht ohne explizite Einwilligung. Google Analytics überträgt Daten in die USA. Auf Buchungsseiten, wo Kunden aktiv personenbezogene Daten eingeben, ist das besonders heikel. Entweder: Cookie-Consent mit GA nur nach Einwilligung laden, oder auf ein DSGVO-konformes Analytics-Tool wechseln (z.B. Matomo mit eigenem Hosting).

DSGVO-Konformität ist kein Siegel, das ein Produkt trägt — sie ergibt sich aus dem Zusammenspiel von Anbieter, Konfiguration und deinen eigenen Prozessen. Konkret prüfbar sind aber: Gibt es einen AVV nach Art. 28 DSGVO, und ab wann gilt er? Wo liegen die Daten? Welche Unterauftragnehmer sind benannt? Lädt die Buchungsseite Skripte von Dritten? Wie viele Pflichtfelder verlangt das Buchungsformular? Slotara hostet in Deutschland, stellt den AVV ab Vertragsbeginn bereit, lädt keine Drittanbieter-Tracker in Dashboard und Buchungs-Widget und kommt mit wenigen Pflichtfeldern aus.

Rechnungsdaten müssen nach §147 AO 10 Jahre aufbewahrt werden. Reine Terminbuchungen ohne Rechnungsbezug sollten spätestens nach 2–3 Jahren gelöscht werden — es gibt keine einheitliche Frist, aber das Prinzip der Datensparsamkeit (Art. 5 DSGVO) verlangt eine begründete Speicherdauer. Praxistipp: Löschkonzept dokumentieren und im AVV festhalten.

MM

Marcus Mayer

Gründer, intellimSystems

Entwickler von Slotara. Hat Slotara für den deutschen Markt gebaut: Serverstandort Deutschland, AVV ab Vertragsbeginn, keine Drittanbieter-Tracker im Dashboard und im Buchungs-Widget. Kein Rechtsanwalt — dieser Artikel ersetzt keine Rechtsberatung.

⚠️ Dieser Artikel dient der allgemeinen Information und ersetzt keine Rechtsberatung. Bei konkreten DSGVO-Fragen empfehlen wir einen Datenschutzbeauftragten oder Rechtsanwalt zu konsultieren.

Weiterlesen

Sicherheit & DSGVO

Technische Schutzmaßnahmen, Serverstandort, Verschlüsselung

Software-Vergleich 2026

Fünf Systeme nach Einsatzbereich eingeordnet — plus Auswahlkriterien

Slotara vs. Calendly

Wo Calendly für Dienstleistungsbetriebe an Grenzen stößt

Jetzt kostenlos testen Alle Ratgeber Für Praxen Für Coaches Preise