CRM & TERMINE 6 Min. Lesezeit

Kundendaten & DSGVO: Was Dienstleister speichern dürfen

Kontaktdaten, Allergien, Newsletter: Welche Kundendaten Salons, Studios und Praxen speichern dürfen, wie lange und was bei Auskunft und Hosting gilt.

Kundendaten & DSGVO: Was Dienstleister speichern dürfen
Teil 5 von 6 im Leitfaden CRM für Dienstleister: Der Praxis-Leitfaden für kleine Betriebe →
Inhalt dieses Artikels
  1. Welche Kundendaten du nach der DSGVO speichern darfst
  2. Gesundheitsdaten: Allergien, Anamnese, Hautbild
  3. Aufbewahren, löschen, anonymisieren
  4. Auskunft, Löschung, Export: die Rechte deiner Kund:innen
  5. Newsletter und Werbung per E-Mail
  6. Hosting, Sicherheit und Verarbeitungsverzeichnis
  7. Fazit

In deiner Kundenkartei stehen Telefonnummern, Termine, Notizen zur Behandlung, vielleicht Allergien oder Fotos vom Ergebnis. Irgendwann taucht die Frage auf: Darf ich das alles überhaupt speichern, und wie lange? Bei Kundendaten macht die DSGVO kleinen Betrieben oft mehr Sorgen als nötig.

Die kurze Antwort: Was du für Termin, Leistung und Rechnung brauchst, darfst du speichern. Gesundheitsangaben wie Allergien brauchen eine ausdrückliche Einwilligung, Werbe-Mails eine eigene Zustimmung. Dazu kommen klare Löschregeln, ein Verarbeitungsverzeichnis und ein Vertrag mit deinem Hosting- oder Softwareanbieter.

Das Wichtigste in Kürze

  • Kontaktdaten, Termine und Rechnungen darfst du für die Vertragsabwicklung ohne Einwilligung speichern.
  • Allergien, Anamnese und Beschwerden sind Gesundheitsdaten: Dafür brauchst du in der Regel eine ausdrückliche Einwilligung.
  • Werbe-Mails und Newsletter brauchen nach § 174 TKG 2021 grundsätzlich eine vorherige Einwilligung.
  • Auskunftsanfragen musst du innerhalb eines Monats beantworten, Rechnungen sieben Jahre aufbewahren.

Welche Kundendaten du nach der DSGVO speichern darfst

Die DSGVO erlaubt jede Verarbeitung nur auf einer Rechtsgrundlage. Für einen Dienstleistungsbetrieb sind vor allem drei wichtig: die Erfüllung des Vertrags, gesetzliche Pflichten und die Einwilligung. Die Grundfrage lautet immer: Brauche ich diese Angabe wirklich für die Leistung?

Daten Wofür Rechtsgrundlage
Name, Telefon, E-Mail Termin vereinbaren, bestätigen, erinnern Vertrag (Art. 6 Abs. 1 lit. b DSGVO)
Termine, Leistungen, Notizen wie Farbrezeptur Leistung erbringen, beim nächsten Mal daran anknüpfen Vertrag
Rechnungen und Zahlungen Abrechnung und steuerliche Aufbewahrung gesetzliche Pflicht (lit. c)
Allergien, Anamnese, Beschwerden sichere Behandlung ausdrückliche Einwilligung (Art. 9 Abs. 2 lit. a)
Newsletter, Geburtstagsgrüße, Vorher-nachher-Fotos Werbung, Kundenpflege, Präsentation Einwilligung (lit. a)

Das Geburtsdatum „für alle Fälle“, den Beruf oder die Zahl der Kinder brauchst du für einen Haarschnitt nicht. Je schlanker das Formular, desto weniger musst du schützen, erklären und löschen. Welche Rolle die Kartei im gesamten System spielt, beschreibt unser Leitfaden zum CRM für Dienstleister.

Außerdem musst du beim Erheben der Daten informieren, was du wofür speicherst und wie lange (Art. 13 DSGVO). Im Geschäft reicht dafür ein kurzer Text auf dem Anmeldeformular mit Verweis auf die ausführliche Datenschutzerklärung.

Gesundheitsdaten: Allergien, Anamnese, Hautbild

Angaben zur körperlichen oder geistigen Gesundheit gehören zu den besonderen Kategorien nach Art. 9 DSGVO. Dazu zählen im Salon etwa eine Allergie gegen Färbemittel, im Kosmetikstudio Hauterkrankungen und Medikamente, in der Massagepraxis Bandscheibenprobleme oder eine Schwangerschaft.

Die WKO nennt für Kosmetik-, Fußpflege- und Massagebetriebe als Grundlage die ausdrückliche Einwilligung. Sie muss freiwillig, für einen bestimmten Zweck, informiert und unmissverständlich erteilt werden. Empfohlen wird die schriftliche Form, etwa unterschrieben auf dem Anamnesebogen.

  • Zugriff nur für Personen, die tatsächlich behandeln, nicht für die ganze Rezeption.
  • Gesundheitsangaben getrennt von allgemeinen Notizen und verschlüsselt ablegen.
  • Den Anamnesebogen regelmäßig aktualisieren lassen und alte Stände nicht ewig mitschleppen.
  • Vorher-nachher-Fotos für Website oder Instagram nur mit einer eigenen Einwilligung, getrennt von der Behandlung.

Wie das in einer Praxis mit mehreren Räumen organisiert werden kann, beschreibt der Beitrag zur Massagepraxis-Software.

Aufbewahren, löschen, anonymisieren

Für Rechnungen und Belege gilt die Aufbewahrungspflicht nach § 132 BAO: sieben Jahre, gerechnet ab dem Ende des Kalenderjahres. Eine Rechnung vom März 2026 bewahrst du also bis Ende 2033 auf. Diese Frist gilt für Buchhaltungsunterlagen, nicht automatisch für deine gesamte Kundenkartei. Für Gesundheitsberufe können eigene Dokumentationsfristen gelten.

Für alles andere gilt: nur so lange, wie du es brauchst. Leg dir deshalb ein einfaches Löschkonzept fest, zum Beispiel:

  • Einmal im Jahr prüfst du Kund:innen, die seit einer von dir festgelegten Zeit nicht mehr da waren.
  • Kontaktdaten und Notizen werden gelöscht oder anonymisiert, Rechnungen bleiben bis zum Ende der Frist.
  • Daten, die nur auf einer Einwilligung beruhen, löschst du nach einem Widerruf umgehend.

Anonymisieren heißt: Name und Kontakt verschwinden, Umsatz und Leistungen bleiben für deine Statistik erhalten, ohne dass man auf die Person schließen kann.

Auskunft, Löschung, Export: die Rechte deiner Kund:innen

Fragt eine Kundin, was du über sie gespeichert hast, musst du laut Datenschutzbehörde innerhalb eines Monats reagieren, in Ausnahmefällen verlängert sich die Frist auf höchstens drei Monate. Die Auskunft umfasst alles, also auch Notizen. Formuliere diese daher immer sachlich.

  1. Identität prüfen, etwa über die hinterlegte E-Mail-Adresse.
  2. Alle Daten zusammenstellen, am besten per Export aus dem System statt aus fünf Quellen.
  3. Antworten und die Anfrage mit Datum dokumentieren.
  4. Bei einem Löschwunsch alles löschen, was keiner Aufbewahrungspflicht unterliegt.

Newsletter und Werbung per E-Mail

Werbe-Mails sind nach § 174 Abs. 3 TKG 2021 ohne vorherige Einwilligung unzulässig. Eine Ausnahme gibt es für eigene Kund:innen, wenn vier Bedingungen gleichzeitig erfüllt sind: Du hast die Adresse im Zusammenhang mit einem Verkauf oder einer Dienstleistung bekommen, du bewirbst ähnliche eigene Leistungen, die Kundin konnte schon bei der Erhebung und kann bei jeder Mail kostenlos ablehnen, und sie hat nicht vorab widersprochen, etwa über die ECG-Liste.

Laut WKO muss die Einwilligung aktiv erteilt werden, also ohne vorausgewähltes Häkchen, und darf keine Bedingung für eine andere Leistung sein. Halte fest, wann und wie sie erteilt wurde. Ein Double-Opt-in mit Bestätigungsmail ist nicht ausdrücklich vorgeschrieben, hilft aber beim Nachweis. Was dazu in deine Datenschutzerklärung gehört, steht im Beitrag über Impressum, Datenschutz und Cookies.

Hosting, Sicherheit und Verarbeitungsverzeichnis

Speichert ein externer Anbieter deine Kundendaten, ist er Auftragsverarbeiter, und du brauchst mit ihm einen Vertrag zur Auftragsverarbeitung nach Art. 28 DSGVO. Die DSGVO schreibt keinen Serverstandort in Österreich vor. Innerhalb der EU gilt aber dasselbe Recht, bei Anbietern außerhalb der EU kommen zusätzliche Voraussetzungen für die Übermittlung dazu.

Ein Verzeichnis der Verarbeitungstätigkeiten brauchst du praktisch immer. Die Ausnahme für Betriebe unter 250 Mitarbeiter:innen greift laut WKO nicht, wenn du Kundendateien führst, weil diese Verarbeitung nicht nur gelegentlich erfolgt. Darin stehen unter anderem Zweck, Datenkategorien, Empfänger, Löschfristen und Schutzmaßnahmen wie Zugriffsrechte, Zwei-Faktor-Anmeldung und Sicherungen.

Geht trotzdem etwas schief, etwa weil ein Laptop mit der Kundenliste gestohlen wird, musst du die Datenpanne der Datenschutzbehörde melden, sofern ein Risiko für die Betroffenen besteht, und zwar möglichst binnen 72 Stunden (Art. 33 DSGVO). Bei hohem Risiko informierst du auch die Kund:innen selbst.

Stand: Oktober 2026. Dieser Artikel ist eine praktische Orientierung und ersetzt keine Rechtsberatung.

Fazit

Datenschutz in der Kundenkartei ist vor allem Ordnung: nur Nötiges erfassen, Gesundheitsdaten mit Einwilligung und eingeschränktem Zugriff führen, Löschregeln festlegen und Anfragen fristgerecht beantworten. Wer das einmal sauber aufsetzt, hat im Alltag kaum Mehraufwand.

BigCRM läuft auf einem Server in Österreich oder auf deinem eigenen, mit Rechten je Bereich, Zwei-Faktor-Anmeldung, verschlüsselter Ablage sensibler Daten, Änderungsprotokoll sowie Werkzeugen für Auskunft, Export, Löschung und Anonymisierung. Du willst wissen, wie deine Kundendaten dort konkret geschützt sind? Frag uns einfach im Erstgespräch.

Häufige Fragen

Darf ich die Allergie einer Kundin ohne Einwilligung notieren?

Eine Allergie ist eine Gesundheitsangabe und gehört zu den besonders geschützten Daten nach Art. 9 DSGVO. Die WKO empfiehlt Kosmetik-, Fußpflege- und Massagebetrieben dafür eine ausdrückliche, am besten schriftliche Einwilligung. Erklär der Kundin kurz, wozu du die Angabe brauchst, nämlich für eine sichere Behandlung, und lass sie auf dem Anamnesebogen unterschreiben.

Muss ich Kundendaten löschen, wenn jemand nicht mehr kommt?

Nicht sofort, aber irgendwann. Die DSGVO verlangt, Daten nur so lange zu speichern, wie du sie brauchst. Rechnungen musst du nach § 132 BAO sieben Jahre aufbewahren. Kontaktdaten und Notizen von Kund:innen, die lange nicht mehr da waren, solltest du nach einer selbst festgelegten Frist löschen oder anonymisieren. Schreib diese Regel in dein Verarbeitungsverzeichnis.

Darf ich Kund:innen zum Geburtstag eine E-Mail mit Gutschein schicken?

Eine Geburtstagsmail mit Angebot ist Werbung. Dafür brauchst du grundsätzlich eine Einwilligung nach § 174 TKG 2021. Die Ausnahme für Bestandskund:innen greift nur, wenn alle vier Bedingungen erfüllt sind, darunter die Möglichkeit zur Ablehnung schon bei der Erhebung der Adresse. Am sichersten fragst du bei der Anmeldung per eigener Checkbox, ob Geburtstagsgrüße erwünscht sind.

Brauche ich als kleiner Betrieb einen Datenschutzbeauftragten?

Meist nicht. Eine Pflicht besteht vor allem, wenn deine Kerntätigkeit in einer umfangreichen Verarbeitung besonders geschützter Daten oder in einer umfangreichen Überwachung von Personen besteht. Ein Salon oder eine kleine Praxis erfüllt das in der Regel nicht. Die WKO empfiehlt aber, die Frage bewusst zu prüfen und das Ergebnis festzuhalten.

PR
GESCHRIEBEN VON
Philip Reisinger-Frantes alias BigP

Problemlöser · Dipl. Mediendesign · Dipl. Social Media Manager. Baut Systeme, die ganze Kundenprozesse abbilden — von der Website bis zum CRM.

Mehr über mich →