Zum Inhalt springen
Recht & Pflichten

Online-Terminbuchung und Datenschutz: Anbieter richtig prüfen

Online-Terminbuchung und Datenschutz: Was Praxen beim AVV, bei Cookies und beim Serverstandort des Anbieters prüfen sollten.

Porträt von Björn-Christian Müller

Björn-Christian Müller

Gründer & Geschäftsführer

Ein Klick, drei Daten, ein Datenschutzproblem

Mittwochabend, kurz vor Feierabend: Eine Patientin bucht über das Online-Formular Ihrer Praxis einen Termin. Name, Telefonnummer, Wunschtermin – bei manchen Tools kommt noch ein Feld für den Besuchsgrund dazu. Schon sind personenbezogene, mitunter gesundheitsbezogene Daten auf dem Weg zu einem Server, den Sie selbst nie bewusst ausgewählt haben. Er war einfach Teil des Buchungstools.

Genau hier entscheidet sich, ob Online-Terminbuchung ein praktisches Werkzeug bleibt oder zum Datenschutzrisiko wird. Der Unterschied liegt selten im Tool selbst – sondern darin, wie genau der Anbieter vorher geprüft wurde.

Warum Terminbuchung datenschutzrechtlich mehr ist als ein Kalender

Ein Name, eine Telefonnummer, ein Datum – das klingt harmlos. Trotzdem handelt es sich um ein personenbezogenes Datum, für dessen Verarbeitung Sie eine Rechtsgrundlage brauchen. Art. 6 DSGVO regelt, unter welchen Bedingungen die Verarbeitung personenbezogener Daten rechtmäßig ist , etwa weil ein Vertrag oder eine vorvertragliche Maßnahme sie erfordert. Ein Arzttermin fällt in aller Regel genau darunter.

Kritischer wird es, sobald das Formular nach dem Besuchsgrund fragt – oder die Fachrichtung Ihrer Praxis den Anlass ohnehin verrät, etwa bei einer onkologischen oder psychotherapeutischen Praxis. Dann geht es nicht mehr nur um gewöhnliche personenbezogene Daten, sondern um Gesundheitsdaten im Sinne von Artikel 9. Die Verarbeitung von Gesundheitsdaten oder Daten zum Sexualleben oder der sexuellen Orientierung einer natürlichen Person ist grundsätzlich untersagt und braucht eine der im Gesetz benannten Ausnahmen. Für die Behandlung selbst greift meist die Ausnahme der Gesundheitsversorgung – für ein öffentlich zugängliches Buchungsformular ist das weniger eindeutig. Als Faustregel gilt: Je weniger ein Formular über den Anlass des Termins preisgibt, desto entspannter ist die rechtliche Lage.

Auftragsverarbeitungsvertrag: keine Formalie, sondern Pflicht

Sobald ein externer Anbieter – egal ob Terminplattform oder Buchungsformular auf Ihrer Website – Daten in Ihrem Auftrag verarbeitet, braucht es einen Auftragsverarbeitungsvertrag (AVV). Das ist keine Praxis-Besonderheit, sondern gilt für jede Branche, die Dienstleister mit personenbezogenen Daten arbeiten lässt. Erfolgt eine Verarbeitung im Auftrag eines Verantwortlichen, so arbeitet dieser nur mit Auftragsverarbeitern, die hinreichend Garantien dafür bieten, dass geeignete technische und organisatorische Maßnahmen so durchgeführt werden, dass die Verarbeitung im Einklang mit den Anforderungen dieser Verordnung erfolgt, und der Vertrag legt Gegenstand und Dauer der Verarbeitung, Art und Zweck der Verarbeitung sowie die Art der personenbezogenen Daten fest.

Fragen Sie vor Vertragsabschluss konkret nach diesem Dokument. Ein seriöser Anbieter stellt den AVV unaufgefordert zur Verfügung, oft als Download im Kundenbereich. Fehlt er, oder wird er erst auf mehrfache Nachfrage nachgereicht, ist das ein Warnsignal – unabhängig davon, wie gut das Tool sonst aussieht.

Wichtig ist außerdem der Blick auf Subunternehmer. Viele Terminbuchungstools lagern Hosting oder den Versand von Erinnerungs-SMS an weitere Dienstleister aus. Dem Unterauftragsverarbeiter müssen dieselben Datenschutzpflichten auferlegt werden, die auch im Hauptvertrag zwischen Verantwortlichem und Auftragsverarbeiter vereinbart sind. Ein guter Anbieter kann Ihnen auf Nachfrage sagen, wer im Hintergrund mitarbeitet.

Technische Sicherheit: mehr als ein Passwort

Neben dem Vertrag zählt, wie der Anbieter die Daten tatsächlich schützt. Das Gesetz spricht hier von technischen und organisatorischen Maßnahmen, kurz TOM. Unter Berücksichtigung des Stands der Technik, der Implementierungskosten und der Art, des Umfangs, der Umstände und der Zwecke der Verarbeitung sowie der unterschiedlichen Eintrittswahrscheinlichkeit und Schwere des Risikos treffen der Verantwortliche und der Auftragsverarbeiter geeignete technische und organisatorische Maßnahmen, um ein dem Risiko angemessenes Schutzniveau zu gewährleisten.

Für den Praxisalltag bedeutet das: Verschlüsselte Übertragung der Formulardaten ist Minimum, nicht Kür. Fragen Sie außerdem, wie der Anbieter mit Datenpannen umgeht, wie lange Termindaten gespeichert bleiben und ob es eine dokumentierte Löschroutine gibt. Ein Anbieter, der diese Fragen klar beantworten kann, hat sich erkennbar schon einmal selbst damit beschäftigt – das zählt mehr als jede Hochglanz-Broschüre.

Cookies und Tracking im Buchungsformular

Nicht jedes Buchungsformular ist nur ein Formular. Manche Tools setzen zusätzlich Cookies, etwa um die Nutzung zu analysieren oder wiederkehrende Besucherinnen zu erkennen. Dafür gilt eine eigene Regel, unabhängig von der DSGVO. § 25 Abs. 1 Satz 1 TDDDG regelt ausdrücklich, dass die Speicherung von Informationen in Endeinrichtungen von Endnutzenden oder der Zugriff auf Informationen, die bereits in Endeinrichtungen gespeichert sind, nur zulässig ist, wenn die Endnutzenden auf der Grundlage von klaren und umfassenden Informationen eingewilligt haben.

Technisch zwingend notwendige Cookies, etwa um den gebuchten Termin während des Buchungsvorgangs zu merken, brauchen keine Einwilligung. Alles, was darüber hinausgeht, schon. Prüfen Sie deshalb, ob das Terminbuchungstool eigene Analyse- oder Marketing-Cookies mitbringt – und ob es sich sauber in Ihr bestehendes Einwilligungsmanagement einfügt, statt eine zweite, separate Cookie-Abfrage zu öffnen. Wer unsicher ist, ob die eigene Website an dieser Stelle sauber aufgestellt ist, kann das im Rahmen des kostenlosen Website-Checks prüfen lassen.

Serverstandort: wo liegen die Daten wirklich?

Gerade bei internationalen Terminplattformen lohnt sich die Frage nach dem Serverstandort. Liegt er außerhalb der EU oder des Europäischen Wirtschaftsraums, handelt es sich um eine Übermittlung in ein sogenanntes Drittland. Jedwede Übermittlung personenbezogener Daten, die bereits verarbeitet werden oder nach ihrer Übermittlung an ein Drittland oder eine internationale Organisation verarbeitet werden sollen, ist nur zulässig, wenn der Verantwortliche und der Auftragsverarbeiter die in diesem Kapitel niedergelegten Bedingungen einhalten und auch die sonstigen Bestimmungen dieser Verordnung eingehalten werden.

Das bedeutet nicht automatisch, dass ein US-Anbieter tabu ist. Es bedeutet, dass zusätzliche Garantien nötig sind, etwa Standardvertragsklauseln oder ein gültiger Angemessenheitsbeschluss. Oft reicht es, den Anbieter direkt zu fragen: Wo stehen die Server, und auf welcher Grundlage erfolgt die Übermittlung, falls sie außerhalb der EU liegen? Wer hier nur ausweichend antwortet, hat die Frage wahrscheinlich selbst noch nicht beantwortet.

Checkliste: Was Sie den Anbieter fragen sollten

Bevor Sie sich für ein Terminbuchungstool entscheiden, lohnt sich ein kurzer, konkreter Fragenkatalog:

  • Gibt es einen Auftragsverarbeitungsvertrag, und ist er ohne Nachfrage einsehbar?
  • Werden Subunternehmer eingesetzt, und sind diese vertraglich an dieselben Pflichten gebunden?
  • Wo stehen die Server, und welche Garantien gelten bei einem Standort außerhalb der EU?
  • Welche Cookies setzt das Tool, und lassen sie sich in ein bestehendes Einwilligungs-Banner integrieren?
  • Wie lange werden Termindaten gespeichert, und gibt es eine nachvollziehbare Löschroutine?

Diese fünf Fragen lassen sich in einem einzigen Gespräch oder einer E-Mail klären. Ein Anbieter, der sie zügig und konkret beantwortet, hat in aller Regel auch im Hintergrund sauber gearbeitet.

Der Aufwand lohnt sich trotzdem

Online-Terminbuchung bleibt für viele Patientinnen und Patienten ein Entscheidungskriterium bei der Arztwahl. Fast der Hälfte der Befragten (45 Prozent) ist bei der Arztwahl außerdem wichtig, dass sich online Termine vereinbaren lassen , so eine repräsentative Bitkom-Befragung. Datenschutz ist also kein Grund, auf das Angebot zu verzichten – sondern ein Grund, es einmal gründlich zu prüfen, bevor es online geht.

Wer die Buchung nicht über ein externes Tool, sondern über eine einfache Rückruf-Anfrage lösen möchte, reduziert damit auch gleich die Zahl der Datenschutzfragen: Weniger automatisch verarbeitete Daten bedeuten weniger Stellen, an denen etwas schiefgehen kann. Mehr dazu finden Sie unter Terminanfragen und Rückruf sowie zu den rechtlichen Grundlagen rund um Website und Praxis unter DSGVO- und HWG-konforme Umsetzung.

Fazit: Womit anfangen?

Fangen Sie nicht beim Cookie-Banner an, sondern beim Vertrag: Ohne AVV ist jedes noch so schicke Buchungstool eine offene Baustelle. Danach folgt der Blick auf Serverstandort und technische Sicherheit, erst zuletzt die Feinarbeit an Cookie-Einstellungen und Formularfeldern. Wer diese Reihenfolge einhält, hat die wichtigsten Risiken schon abgedeckt, bevor der erste Patient online einen Termin bucht.

Stand: Oktober 2026. Dieser Beitrag ersetzt keine Rechtsberatung.

Häufige Fragen

Brauchen wir für ein Online-Terminbuchungstool immer einen Auftragsverarbeitungsvertrag?
Ja, sobald ein externer Anbieter Termindaten Ihrer Patientinnen und Patienten in Ihrem Auftrag verarbeitet. Das gilt für Plattformen genauso wie für ein Buchungsformular, das ein Website-Dienstleister für Sie betreibt.
Dürfen Patienten im Buchungsformular den Behandlungsanlass eingeben?
Rechtlich möglich, aber riskant: Der Anlass kann ein Gesundheitsdatum sein und braucht eine passende Rechtsgrundlage. Praktischer ist ein neutrales Pflichtfeld und ein optionales Freitextfeld, das Patienten bewusst leer lassen können.
Ist ein Cookie-Banner für die Terminbuchung Pflicht?
Nur, wenn das Tool tatsächlich Cookies setzt, die nicht unbedingt für den technischen Betrieb nötig sind, etwa für Analyse oder Wiedererkennung. Rein technische Cookies zur Terminverwaltung brauchen keine Einwilligung.
Was, wenn der Anbieter Server in den USA betreibt?
Dann handelt es sich um eine Datenübermittlung in ein Drittland, die zusätzliche Garantien braucht, etwa Standardvertragsklauseln. Fragen Sie das vor Vertragsschluss aktiv ab, statt es dem Anbieter zu überlassen.
Wer haftet, wenn beim Anbieter Termindaten verloren gehen oder abfließen?
Gegenüber Ihren Patienten bleiben Sie als Praxis die verantwortliche Stelle. Der Auftragsverarbeitungsvertrag regelt zusätzlich, wofür der Anbieter selbst haftet – deshalb lohnt sich ein Blick vor der Unterschrift.

Quellen

  1. Bitkom: Ein Drittel liest Online-Bewertungen vor dem Arztbesuch (2021)
  2. Art. 9 DSGVO — Verarbeitung besonderer Kategorien personenbezogener Daten
  3. Art. 6 DSGVO — Rechtmäßigkeit der Verarbeitung
  4. Art. 28 DSGVO — Auftragsverarbeiter
  5. Art. 32 DSGVO — Sicherheit der Verarbeitung
  6. Art. 44 DSGVO — Allgemeine Grundsätze der Datenübermittlung (Drittländer)
  7. Paragraf 25 TDDDG — Schutz der Privatsphäre bei Endeinrichtungen (Cookie-Einwilligung)

Fragen zur Website Ihrer Praxis?

Im kostenlosen Erstgespräch bekommen Sie in 15 Minuten eine ehrliche Einschätzung — unverbindlich und ohne Fachchinesisch.

Passend zu diesem Thema

Weitere Beiträge