DSGVO & Kundendaten im Salon: der praktische Leitfaden
Eine Kundin verschiebt ihren Termin und erwähnt nebenbei, dass sie seit Kurzem allergisch auf ein Färbemittel reagiert. Du notierst es — auf dem Terminzettel, im Handy oder in der Buchungssoftware. Mit dieser einen Notiz verarbeitest du Gesundheitsdaten, die am strengsten geschützte Datenkategorie der DSGVO. Die meisten Salons, Studios und Praxen haben dafür keine Rechtsabteilung. Brauchen sie auch nicht: Mit einer Handvoll klarer Regeln lässt sich der Datenschutz im Alltag gut beherrschen.
Hinweis: Dieser Beitrag bietet allgemeine Orientierung und ist keine Rechtsberatung. Für deinen konkreten Fall hole bitte fachlichen Rat ein. Die Paragraphen verlinken auf den offiziellen Gesetzestext.
Kundendaten sind alle Angaben, mit denen sich eine Person identifizieren lässt — vom Namen über die Telefonnummer bis zur Terminhistorie. Sobald du sie erfasst, speicherst oder versendest, gilt die Datenschutz-Grundverordnung (DSGVO) — egal, ob du allein arbeitest oder ein Team führst.
Welche Kundendaten fallen im Salon an?
Schon eine einfache Terminbuchung erzeugt personenbezogene Daten: Name, Telefonnummer, E-Mail-Adresse, gebuchte Leistung und Terminhistorie. Dazu kommen je nach Betrieb Notizen zur Behandlung, Verträglichkeiten, Fotos vom Ergebnis oder Zahlungsdaten. All das fällt unter die DSGVO — unabhängig von der Betriebsgröße.
Besonders sensibel sind Behandlungsnotizen, Allergien und Unverträglichkeiten: Das sind Gesundheitsdaten und damit „besondere Kategorien personenbezogener Daten“ nach Art. 9 DSGVO. Sie darfst du in der Regel nur mit ausdrücklicher Einwilligung des Kunden verarbeiten (Art. 9 Abs. 2 lit. a DSGVO) — und nur so viel, wie für die Behandlung wirklich nötig ist. Notiere also „Allergie gegen Inhaltsstoff X“ statt einer ausführlichen Krankengeschichte.
Weil du die Einwilligung nachweisen können musst (Art. 7 Abs. 1 DSGVO), hol sie aktiv ein, bevor du die Notiz anlegst — etwa mit einem kurzen, unterschriebenen Satz auf dem Beratungsbogen. Ein stillschweigendes „Die Kundin hat es ja selbst erzählt“ reicht dafür nicht.
Welche Grundregeln gelten für Kundendaten?
Die Grundsätze aus Art. 5 DSGVO lassen sich für den Salonalltag auf fünf Regeln herunterbrechen. Wer sie einhält, hat den Großteil der Pflichten bereits erfüllt:
- Zweckbindung: Erhebe nur Daten, die du für Terminvergabe und Betreuung wirklich brauchst — nicht „auf Vorrat“.
- Datenminimierung: So wenig wie möglich. Ein optionales Feld im Buchungsformular muss kein Pflichtfeld sein.
- Transparenz: Kunden müssen wissen, welche Daten du wofür speicherst. Das regelt deine Datenschutzerklärung (Informationspflicht nach Art. 13 DSGVO).
- Sicherheit: Daten gehören in ein zugriffsgeschütztes System, nicht in eine offene Excel-Liste oder ein Terminbuch, das an der Theke liegt.
- Speicherbegrenzung: Was keinem Zweck und keiner gesetzlichen Frist mehr dient, wird gelöscht.
Brauchst du eine Einwilligung für Terminerinnerungen und Werbung?
Für die Erinnerung an einen gebuchten Termin in der Regel nicht — für Werbung in der Regel schon. Die Terminerinnerung dient der Durchführung des Vertrags (Art. 6 Abs. 1 lit. b DSGVO). Angebote, Newsletter oder Rückgewinnungs-Nachrichten wie „Zeit für den nächsten Schnitt?“ sind dagegen Werbung, auch wenn sie freundlich formuliert sind. Trenne deshalb die reine Terminerinnerung klar von Marketing-Nachrichten.
Eine enge Ausnahme gilt für Werbung per E-Mail an Bestandskunden (§ 7 Abs. 3 UWG): Sie ist ohne Einwilligung möglich, wenn du die E-Mail-Adresse im Zusammenhang mit einem Kauf bzw. einer Leistung erhalten hast, nur für eigene ähnliche Leistungen wirbst, der Kunde der Nutzung nicht widersprochen hat und du ihn bei der Erhebung und in jeder Werbe-E-Mail klar darauf hinweist, dass er jederzeit widersprechen kann. Greift eine dieser Bedingungen nicht, brauchst du eine Einwilligung.
Was muss ein Auftragsverarbeitungsvertrag (AVV) regeln?
Ein AVV nach Art. 28 DSGVO legt fest, dass ein Dienstleister deine Kundendaten nur nach deiner Weisung verarbeitet und angemessen schützt. Du brauchst ihn, sobald du Kundendaten in einer externen Software verwaltest — Buchungssystem, Newsletter-Tool, Zahlungsdienst. Achte bei der Auswahl darauf, dass der Anbieter:
- einen AVV bereitstellt, den du ohne Verhandlung abschließen kannst,
- offenlegt, wo die Daten liegen und welche Unterauftragsverarbeiter beteiligt sind,
- technische und organisatorische Maßnahmen (TOM) zum Schutz der Daten dokumentiert,
- regelt, was nach Vertragsende passiert: Rückgabe oder Löschung der Daten nach deiner Wahl (Art. 28 Abs. 3 lit. g DSGVO).
So ist es bei GrabTheSlot
Der AVV ist Teil des Angebots und online einsehbar. Die Datenbank läuft in der EU (Supabase, AWS-Region eu-west-1, Irland), der Anwendungsserver ebenfalls (Hetzner, Helsinki, Finnland). Einige Unterauftragsverarbeiter haben ihren Sitz in den USA — etwa Resend für den E-Mail-Versand und Twilio für SMS-Erinnerungen, Letzterer nur, wenn du das SMS-Add-on nutzt. Die Übermittlung ist über den EU-US-Datenschutzrahmen bzw. Standardvertragsklauseln abgesichert. Die vollständige Liste steht im AVV, die Schutzmaßnahmen beschreibt die Seite Sicherheit.
Wie lange darfst du Kundendaten aufbewahren — und wann löschst du?
Nur so lange, wie der Zweck es erfordert, es sei denn, ein Gesetz schreibt eine längere Aufbewahrung vor. Rechnungen und Buchungsbelege unterliegen steuerlichen Aufbewahrungspflichten (§ 147 AO) — welche Frist für welches Dokument gilt, klärst du am besten mit deiner Steuerberatung. Für alles andere gilt: Was nicht mehr gebraucht wird, wird gelöscht.
In der Praxis hilft ein fester Rhythmus. Leg dir einmal im Jahr einen Termin, an dem du alte Karteikarten, inaktive Kundenprofile und nicht mehr benötigte Fotos durchgehst. Widerruft jemand seine Werbe-Einwilligung, stoppst du die Werbung sofort — die Kontaktdaten für bereits gebuchte Termine darfst du weiter nutzen.
Fragt ein Kunde, welche Daten du über ihn gespeichert hast (Art. 15 DSGVO), oder verlangt er die Löschung (Art. 17 DSGVO), musst du ohne unangemessene Verzögerung reagieren, spätestens innerhalb eines Monats (Art. 12 Abs. 3 DSGVO). Löschen musst du nicht, was einer gesetzlichen Aufbewahrungspflicht unterliegt — das teilst du dem Kunden dann mit.
Häufige Fehler
- Gesundheitsnotizen ohne Einwilligung. Allergien und Befunde sind Art.-9-Daten. Ohne ausdrückliche, nachweisbare Einwilligung sind sie in der Kundenkartei ein Risiko — frag vorher und notiere knapp.
- Den Newsletter an die ganze Kundenliste schicken. Wer Terminkontakte ungefragt für Werbung nutzt, verlässt die Vertragserfüllung. Prüfe die Voraussetzungen von § 7 Abs. 3 UWG oder hol eine Einwilligung ein.
- Kundendaten in privaten Chats. Terminlisten in Messenger-Gruppen oder Fotos von Kundenkarten auf dem Privathandy entziehen sich jeder Zugriffskontrolle. Kundendaten gehören ins Buchungssystem.
- Kein AVV mit Dienstleistern. Buchungssoftware, Newsletter-Tool und Zahlungsdienst verarbeiten in deinem Auftrag — ohne AVV fehlt die Grundlage.
- Eine Datenpanne aussitzen. Geht ein Tablet mit Kundendaten verloren oder wird ein Konto gehackt, musst du das in der Regel binnen 72 Stunden der Aufsichtsbehörde melden (Art. 33 DSGVO).
Wann reicht dieser Leitfaden nicht aus?
Sobald du heilkundlich arbeitest oder deutlich mehr als Terminverwaltung betreibst, brauchst du fachliche Beratung. Für Heilpraktiker, Physiotherapeuten und ärztliche Leistungen gelten zusätzlich Berufsgeheimnis und Dokumentationspflichten — dort kann schon die Tatsache eines Besuchs geschützt sein. Auch Videoüberwachung im Salon, Beschäftigtendaten deines Teams oder Tracking auf deiner Website sind eigene Themen mit eigenen Regeln, die dieser Beitrag nicht abdeckt.
Und wenn du bereits eine Anfrage der Aufsichtsbehörde, eine Abmahnung oder eine Datenpanne auf dem Tisch hast, ersetzt kein Ratgeber den Anruf bei einer Fachanwältin oder einem Datenschutzberater.
Häufig gefragt.
Brauche ich als kleiner Salon überhaupt einen Auftragsverarbeitungsvertrag (AVV)?
Muss ich für eine Terminerinnerung per SMS oder E-Mail eine Einwilligung einholen?
Wie lange darf ich Kundendaten aufbewahren?
Wo werden die Daten bei GrabTheSlot gespeichert?
Brauche ich einen Datenschutzbeauftragten?
Muss ich ein Verzeichnis von Verarbeitungstätigkeiten führen?
Weniger No-Shows, mehr Umsatz. Kostenlos testen.
Eigene Buchungsseite, automatische Erinnerungen, QR-Buchung — 14 Tage kostenlos, ohne Kreditkarte.
Konto erstellen