Gästedaten und DSGVO: Was du beim Reservierungssystem beachten musst
Mit jeder Reservierung entstehen personenbezogene Daten. Das ist kein Grund zur Panik, aber ein Grund für klare Regeln. Wer die Grundlagen kennt, schützt seine Gäste – und sich selbst vor unangenehmen Nachfragen.
Welche Daten anfallen
Ein Reservierungssystem speichert typischerweise Name, E-Mail-Adresse, Telefonnummer, Datum und Uhrzeit des Besuchs, Personenzahl sowie optionale Angaben wie Anlass, Allergien oder Sitzplatzwünsche. Über die Zeit entsteht eine Besuchshistorie. Angaben zu Allergien oder Unverträglichkeiten gelten als Gesundheitsdaten und sind besonders schützenswert.
Rechtsgrundlagen: Was du ohne Einwilligung darfst
Für die Durchführung der Reservierung selbst brauchst du keine gesonderte Einwilligung – die Verarbeitung ist zur Vertragserfüllung erforderlich. Dazu gehören Bestätigung, Erinnerung und Tischzuweisung. Anders sieht es aus bei:
- Werblicher Nutzung (Newsletter, Angebote): Hier brauchst du eine ausdrückliche Einwilligung, idealerweise per Double-Opt-In.
- Gesundheitsdaten (Allergien): Freiwillige Angabe des Gastes mit klarem Hinweis, wofür sie genutzt wird.
- Langfristigen Gästeprofilen: Zulässig im Rahmen der Kundenbeziehung, aber mit Löschkonzept und Auskunftsmöglichkeit.
Auftragsverarbeitung mit dem Anbieter
Der Anbieter deines Reservierungssystems verarbeitet die Daten in deinem Auftrag. Dafür ist ein Auftragsverarbeitungsvertrag (AVV) Pflicht. Seriöse Anbieter stellen ihn standardmäßig zur Verfügung. Prüfe außerdem den Serverstandort (EU bevorzugt) und ob der Anbieter Daten für eigene Zwecke nutzt – bei Portalen ist das häufig der Fall, weil der Gast dort auch Kunde des Portals ist.
Speicherfristen und Löschkonzept
Daten dürfen nur so lange gespeichert werden, wie sie benötigt werden. Für die reine Reservierung sind das wenige Wochen nach dem Besuch. Gästeprofile für Stammgäste kannst du länger führen, solltest aber eine Regel festlegen – etwa Löschung nach zwei Jahren ohne Besuch. Viele Systeme bieten automatische Löschroutinen.
Checkliste für den rechtssicheren Betrieb
- 1AVV mit dem Anbieter abgeschlossen und abgelegt
- 2Datenschutzerklärung auf der Website um das Reservierungssystem ergänzt
- 3Buchungsformular: Nur notwendige Pflichtfelder, Allergien als freiwillige Angabe
- 4Newsletter-Einwilligung getrennt von der Reservierung, mit Double-Opt-In
- 5Löschkonzept festgelegt und im System eingerichtet
- 6Mitarbeiterzugriffe nach Rolle beschränkt, Passwörter individuell
- 7Prozess für Auskunfts- und Löschanfragen von Gästen definiert
Hinweis: Dieser Artikel dient der Orientierung und ersetzt keine Rechtsberatung. Bei Unsicherheit lohnt sich ein kurzer Abgleich mit einem Datenschutzberater.
