Wissensbasis · Rubrik 04 Der rechtssichere Betrieb von Ferienwohnungen · Unterpunkt 4.11

Datenschutz (DSGVO) bei Gästedaten und Buchungssystemen

Wer eine Ferienwohnung vermietet, verarbeitet personenbezogene Daten — Namen, Adressen, E-Mail-Adressen, Telefonnummern, Zahlungsdaten. Damit gilt die Datenschutz-Grundverordnung, und zwar seit dem 25. Mai 2018 für jeden, der solche Daten verarbeitet, auch für den privaten Vermieter mit nur einer Wohnung. Der Vermieter ist datenschutzrechtlich Verantwortlicher und trägt die Pflichten, die die Verordnung daran knüpft. Datenschutz ist dabei nicht nur eine rechtliche Anforderung, sondern auch ein Vertrauenssignal gegenüber den Gästen.

Dieser Unterpunkt behandelt die DSGVO-Pflichten des Ferienvermieters, die zulässigen Gästedaten und ihre Speicherdauer, die erforderliche Datenschutzerklärung, den Umgang mit Plattformdaten, die Auftragsverarbeitungsverträge mit Dienstleistern, die technische und organisatorische Absicherung, die Betroffenenrechte, die Besonderheiten des E-Mail-Marketings, die drohenden Bußgelder und die Aktualisierung des Datenschutzes bei neuen Tools und KI-Systemen. Die DSGVO gilt EU-weit einheitlich; die zuständige Aufsichtsbehörde richtet sich nach dem Bundesland. Alle Angaben sind eine erste Orientierung mit Rechtsstand Juli 2026 und ersetzen keine Rechtsberatung.

Diese Seite zeigt die 10 Fragen von Unterpunkt 4.11 einzeln und vollständig. Dieselben Antworten stehen auch in der Aufklapp-Fassung der Rubrik 04 „Der rechtssichere Betrieb von Ferienwohnungen“ mit allen 200 Fragen.

Welche DSGVO-Pflichten habe ich als Ferienvermieter?

Zuletzt aktualisiert am 16.07.2026

Als Ferienvermieter sind Sie datenschutzrechtlich Verantwortlicher und müssen die Kernpflichten der DSGVO erfüllen — von der Rechtsgrundlage über die Information der Gäste bis zur Datensicherheit. Die DSGVO gilt seit dem 25. Mai 2018 für jeden, der personenbezogene Daten verarbeitet, auch für private Vermieter mit nur einer Wohnung; die Haushaltsausnahme greift bei der Vermietung nicht. Als Verantwortlicher (Artikel 4 Nummer 7 DSGVO) treffen Sie insbesondere folgende Pflichten: für jede Verarbeitung eine Rechtsgrundlage haben (Artikel 6 DSGVO — die Buchungsabwicklung stützt sich auf den Vertrag); die Gäste bei der Datenerhebung informieren (Datenschutzerklärung); nur notwendige Daten erheben (Datenminimierung) und sie nicht länger als nötig speichern; die Daten technisch und organisatorisch absichern; die Betroffenenrechte erfüllen (Auskunft, Löschung); mit Dienstleistern Auftragsverarbeitungsverträge schließen; ein Verarbeitungsverzeichnis führen; und Datenpannen prüfen und gegebenenfalls melden. Ein spanischer Vermieter wurde bereits mit Bußgeld belegt, weil er einen Mieter nicht informierte. Die Pflichten sind überschaubar, aber verbindlich. Erste Orientierung, keine Rechtsberatung; Stand Juli 2026.

Ausführliche Antwort und Recherche

Die Frage nach den DSGVO-Pflichten ist der Ausgangspunkt jeder datenschutzkonformen Vermietung, weil viele Vermieter unterschätzen, dass die Verordnung auch für sie gilt. Der verbreitete Irrtum, Datenschutz betreffe nur große Unternehmen, ist gefährlich: Die DSGVO gilt für jeden, der personenbezogene Daten verarbeitet.

Der Anwendungsbereich ist weit. Die Datenschutz-Grundverordnung gilt seit dem 25. Mai 2018 für alle Unternehmen und Selbstständigen in der EU, und sie erfasst auch private Ferienwohnungsvermieter. Sobald Sie personenbezogene Daten verarbeiten — und dazu genügen Name, Adresse, E-Mail-Adresse oder Telefonnummer eines Gastes —, unterliegen Sie der DSGVO, und zwar auch dann, wenn Sie nur eine einzige Wohnung vermieten und sich als privat tätig verstehen. Die sogenannte Haushaltsausnahme, die rein persönliche und familiäre Tätigkeiten vom Anwendungsbereich ausnimmt, greift bei der Vermietung nicht, weil diese eine strukturierte, nicht rein private Datenverarbeitung darstellt; bei der Vermietung mehrerer Objekte gilt das erst recht. Datenschutzrechtlich sind Sie damit Verantwortlicher im Sinne des Artikels 4 Nummer 7 DSGVO, also die Stelle, die über Zwecke und Mittel der Verarbeitung entscheidet und die Pflichten der Verordnung trägt.

Die Kernpflichten lassen sich in mehrere Gruppen ordnen. Erstens die Rechtmäßigkeit: Jede Verarbeitung personenbezogener Daten braucht eine Rechtsgrundlage nach Artikel 6 DSGVO. Für die Buchungsabwicklung ist das der Vertrag (Artikel 6 Absatz 1 Buchstabe b), für die Rechnungsstellung die rechtliche Verpflichtung (Buchstabe c in Verbindung mit den steuerlichen Aufbewahrungspflichten), für Werbung die Einwilligung (Buchstabe a). Zweitens die Transparenz: Sie müssen die Gäste zum Zeitpunkt der Datenerhebung darüber informieren, wer die Daten verarbeitet, welche Daten zu welchem Zweck auf welcher Rechtsgrundlage wie lange verarbeitet werden und welche Rechte der Gast hat; das geschieht über die Datenschutzerklärung. Drittens die Grundsätze der Verarbeitung: Datenminimierung — nur die wirklich benötigten Daten erheben —, Zweckbindung und Speicherbegrenzung — die Daten nicht länger aufbewahren als nötig. Viertens die Sicherheit: Sie müssen die Daten durch technische und organisatorische Maßnahmen vor unbefugtem Zugriff, Verlust und Manipulation schützen.

Weitere Pflichten betreffen die Rechte der Betroffenen und die Organisation. Sie müssen die Betroffenenrechte erfüllen, also Auskunft geben, Daten berichtigen und löschen und Widersprüchen nachkommen, jeweils innerhalb eines Monats. Setzen Sie externe Dienstleister ein, die in Ihrem Auftrag Gästedaten verarbeiten — etwa ein Buchungssystem, einen Cloud-Speicher oder ein Newsletter-Tool —, müssen Sie mit ihnen einen Auftragsverarbeitungsvertrag schließen. Sie sollten ein Verzeichnis der Verarbeitungstätigkeiten führen, das dokumentiert, welche Daten Sie zu welchen Zwecken verarbeiten. Und Sie müssen im Fall einer Datenpanne — einer falsch versendeten E-Mail, eines verlorenen Geräts, eines offen liegenden Meldescheins — prüfen, ob personenbezogene Daten betroffen sind und ob ein Risiko für die Gäste besteht, und die Panne gegebenenfalls der Aufsichtsbehörde und den Betroffenen melden. Dass diese Pflichten ernst zu nehmen sind, zeigt der Fall eines spanischen Vermieters, der mit einem Bußgeld belegt wurde, weil er einen Mieter nicht über die Datenverarbeitung informiert hatte. Die einzelnen Pflichten sind für sich genommen überschaubar und mit einem kurzen Datenschutzdokument, einer bewussten Datenauswahl und einer regelmäßigen Bereinigung gut zu erfüllen; unterlassen darf man sie aber nicht.

Fachliches Urteil: Als Ferienvermieter sind Sie Verantwortlicher nach Art. 4 Nr. 7 DSGVO — auch privat und auch bei einer Wohnung, weil die Haushaltsausnahme bei der Vermietung nicht greift. Ihre Kernpflichten: Rechtsgrundlage je Verarbeitung (Art. 6), Information der Gäste, Datenminimierung und Speicherbegrenzung, Datensicherheit, Betroffenenrechte, AVV mit Dienstleistern, Verarbeitungsverzeichnis und Umgang mit Datenpannen. Die DSGVO gilt EU-weit; die Aufsicht richtet sich nach dem Bundesland. Erste Orientierung, keine Rechtsberatung; Stand Juli 2026.

Zahlen, Daten und Fakten

DSGVO-Kernpflichten des Vermieters

Pflicht Grundlage / Verweis
Rechtsgrundlage je Verarbeitung Art. 6 DSGVO (Buchung lit. b)
Information der Gäste Datenschutzerklärung (Art. 13)
Datenminimierung + Speicherbegrenzung Art. 5 DSGVO
Datensicherheit (TOMs) Art. 32 DSGVO
Betroffenenrechte (Frist 1 Monat) Art. 12–22 DSGVO
AVV mit Dienstleistern Art. 28 DSGVO
Verarbeitungsverzeichnis + Datenpannen Art. 30, 33/34 DSGVO

Gilt auch für private Vermieter mit einer Wohnung. Erste Orientierung, keine Rechtsberatung; Stand Juli 2026.

Quellen und Referenzen

  • fewo-tool.de · DSGVO gilt seit 25.05.2018 auch für private Ferienwohnungsvermieter, sobald personenbezogene Daten (Name, Adresse, E-Mail) verarbeitet werden
  • gdprwise.eu · DSGVO gilt für Vermieter bei struktureller Verarbeitung; Haushaltsausnahme nur für rein persönliche Tätigkeiten; spanischer Vermieter mit Bußgeld wegen Nichtinformation
  • Art. 4 Nr. 7, 5, 6, 12–22, 28, 30, 32 DSGVO · Verantwortlicher, Grundsätze, Rechtsgrundlagen, Betroffenenrechte, AVV, Verzeichnis, Sicherheit

Welche Gästedaten darf ich erheben, speichern und wie lange?

Zuletzt aktualisiert am 16.07.2026

Sie dürfen nur die Gästedaten erheben, die Sie für Buchung, Aufenthalt, Abrechnung und gesetzliche Pflichten wirklich benötigen — und Sie müssen sie nach Zweckfortfall löschen. Der Grundsatz ist die Datenminimierung: Zulässig sind die für die Vermietung nötigen Daten wie Name, Adresse, E-Mail-Adresse, Telefonnummer, Buchungszeitraum, Personenzahl und Zahlungsdaten. Nicht erlaubt ist, alles vorsichtshalber anzufordern, was praktisch erscheint. Die Rechtsgrundlage ist für die Buchungsabwicklung der Vertrag (Artikel 6 Absatz 1 Buchstabe b DSGVO — hierfür brauchen Sie keine Einwilligung), für die Rechnung die gesetzliche Pflicht (Buchstabe c). Bei der Speicherdauer gilt Zweckbindung: Buchungs- und Rechnungsdaten bewahren Sie wegen der steuerlichen Aufbewahrungspflicht (§ 147 AO) zehn Jahre auf; den Meldeschein ausländischer Gäste ein Jahr, danach ist er binnen drei Monaten zu vernichten (§ 30 Absatz 4 BMG); Anfragen ohne Buchung und Daten abgelehnter Interessenten löschen Sie zeitnah, spätestens nach etwa sechs Monaten. Nach Ablauf der jeweiligen Frist sind die Daten zu löschen oder zu anonymisieren. Wichtig: Der Meldeschein unterliegt einer eigenen Zweckbindung und darf nicht für Marketing genutzt werden. Erste Orientierung, keine Rechtsberatung; Stand Juli 2026.

Ausführliche Antwort und Recherche

Die Frage, welche Daten in welchem Umfang und wie lange gespeichert werden dürfen, wird von zwei Grundsätzen der DSGVO beherrscht: der Datenminimierung und der Speicherbegrenzung. Beide zielen darauf, nur so viele Daten zu verarbeiten wie nötig und sie nur so lange aufzubewahren wie erforderlich.

Bei der Datenerhebung gilt die Datenminimierung. Zulässig sind nur die Daten, die für die Buchung, den Aufenthalt, die Abrechnung oder eine gesetzliche Pflicht wirklich benötigt werden. Im normalen Vermietungsalltag sind das die Kontaktdaten und die buchungsbezogenen Daten: Name und Vorname, Anschrift, E-Mail-Adresse, Telefonnummer, der Buchungszeitraum, die Anzahl der Personen und die Zahlungsinformationen. Diese Daten sind erforderlich, um die Buchung abzuwickeln, Rückfragen zu klären, Unterlagen zu versenden, die Gäste bei Änderungen zu erreichen und die Zahlung abzuwickeln. Nicht zulässig ist es, darüber hinaus alles anzufordern, was praktisch erscheinen mag; jede Datenkategorie muss durch einen konkreten Zweck gerechtfertigt sein. Für die Buchungsabwicklung selbst brauchen Sie keine Einwilligung des Gastes, weil die Verarbeitung zur Erfüllung des Vertrags erforderlich ist (Artikel 6 Absatz 1 Buchstabe b DSGVO); die Einwilligung ist nur für Zwecke jenseits der Vertragserfüllung nötig, etwa für Werbung. Ein Sonderfall ist der Meldeschein: Er ist seit dem 1. Januar 2025 nur noch für ausländische Gäste erforderlich und unterliegt eigenen Regeln.

Bei der Speicherdauer gilt die Speicherbegrenzung: Daten dürfen nur so lange aufbewahrt werden, wie sie für den jeweiligen Zweck erforderlich sind, danach sind sie zu löschen oder zu anonymisieren. Konkret ergeben sich unterschiedliche Fristen. Buchungs- und Rechnungsdaten unterliegen der steuerlichen Aufbewahrungspflicht und sind deshalb zehn Jahre aufzubewahren (§ 147 Abgabenordnung); während dieser Frist dürfen und müssen sie gespeichert bleiben, dienen dann aber ausschließlich dem Aufbewahrungszweck. Der Meldeschein ausländischer Gäste ist ein Jahr aufzubewahren und danach innerhalb von drei Monaten zu vernichten (§ 30 Absatz 4 Bundesmeldegesetz); diese kurze Frist mit fester Obergrenze ist ein typischer Prüfpunkt der Aufsichtsbehörden, und eine längere Aufbewahrung oder eine Nutzung für Marketing ist unzulässig. Reine Kontaktdaten ohne Aufbewahrungspflicht sind zu löschen, sobald der Zweck entfällt, spätestens auf Widerruf. Anfragen ohne Buchung und Daten abgelehnter Interessenten sind zeitnah zu löschen: Wenn ein Interessent per E-Mail anfragt und sich dann gegen die Buchung entscheidet, sind seine Daten zu löschen; für Interessentendaten wird eine Löschung spätestens nach etwa sechs Monaten empfohlen.

Für die Praxis bedeutet das ein bewusstes Datenmanagement mit einem klaren Löschkonzept. Weil unterschiedliche Datenkategorien unterschiedlichen Fristen unterliegen, empfiehlt es sich, sie getrennt zu halten und Löschroutinen einzurichten, die die Daten nach Ablauf der jeweiligen Frist automatisch löschen oder anonymisieren. Besonders wichtig ist die Trennung des Meldescheins von den Marketingdaten, weil der Meldeschein einer eigenen, engen Zweckbindung unterliegt und nicht für andere Zwecke verwendet werden darf. Eine regelmäßige, etwa jährliche Bereinigung der Datenbestände stellt sicher, dass keine Daten länger als nötig gespeichert bleiben; das Aufbewahren alter Gästedaten über die Fristen hinaus ist ein häufiger und vermeidbarer Verstoß. Wer nur die nötigen Daten erhebt, sie zweckgebunden und getrennt speichert, die jeweiligen Fristen beachtet und ein Löschkonzept umsetzt, erfüllt die Grundsätze der Datenminimierung und der Speicherbegrenzung und minimiert das Risiko von Beanstandungen.

Fachliches Urteil: Erheben Sie nur die für Buchung, Aufenthalt, Abrechnung und gesetzliche Pflichten nötigen Daten (Name, Adresse, E-Mail, Telefon, Buchungszeitraum, Personenzahl, Zahlungsdaten) — Datenminimierung. Rechtsgrundlage der Buchung ist der Vertrag (Art. 6 Abs. 1 lit. b, keine Einwilligung nötig). Speicherdauer: Buchungs-/Rechnungsdaten 10 Jahre (§ 147 AO), Meldeschein ausländischer Gäste 1 Jahr dann Vernichtung binnen 3 Monaten (§ 30 Abs. 4 BMG), Anfragen ohne Buchung zeitnah (spätestens ~6 Monate) löschen. Meldeschein getrennt halten, nicht für Marketing nutzen. Erste Orientierung, keine Rechtsberatung; Stand Juli 2026.

Zahlen, Daten und Fakten

Zulässige Daten und Speicherfristen

Datenkategorie Frist / Grundlage
Buchungs- und Rechnungsdaten 10 Jahre (§ 147 AO)
Meldeschein (ausländische Gäste) 1 Jahr, dann Vernichtung binnen 3 Monaten (§ 30 Abs. 4 BMG)
reine Kontaktdaten bis Zweckfortfall / Widerruf
Anfragen ohne Buchung / abgelehnte Interessenten zeitnah, spätestens ~6 Monate

Rechtsgrundlagen (Art. 6 DSGVO)

Zweck Grundlage
Buchungsabwicklung Vertrag (Art. 6 Abs. 1 lit. b) – keine Einwilligung nötig
Rechnung/Aufbewahrung rechtliche Pflicht (lit. c) + § 147 AO
Werbung/Newsletter Einwilligung (lit. a)

Datenminimierung: nichts „vorsichtshalber“ erheben. Löschkonzept + Löschroutinen; Meldeschein getrennt halten. Erste Orientierung, keine Rechtsberatung; Stand Juli 2026.

Quellen und Referenzen

  • fewo-tool.de · zulässige Daten (Name, Adresse, E-Mail, Telefon, Buchungszeitraum, Personenzahl); Buchungsabwicklung ohne Einwilligung (Art. 6 Abs. 1 lit. b); Buchungsdaten 10 Jahre (§ 147 AO)
  • deutschland-monteurzimmer.de · nur wirklich benötigte Daten erheben; zweckgebundene, nicht zu lange Speicherung; danach löschen oder anonymisieren
  • legiscope.com / erfolgreicher-vermieten.de · Meldeschein 1 Jahr (§ 30 Abs. 4 BMG), getrennt von Marketingdaten; Anfragen ohne Buchung löschen

Welche Datenschutzerklärung brauche ich auf Webseite und Buchungssystem?

Zuletzt aktualisiert am 16.07.2026

Sie brauchen eine individuelle, aktuelle Datenschutzerklärung, die den Gast vollständig über die Verarbeitung seiner Daten informiert — auf der Website und im Buchungssystem. Die Datenschutzerklärung erfüllt die Informationspflicht nach Artikel 13 DSGVO und muss dem Gast zum Zeitpunkt der Datenerhebung zugänglich sein. Sie muss inhaltlich mindestens angeben: den Verantwortlichen (Ihr Name und Ihre Anschrift); die erhobenen Daten (Name, Adresse, E-Mail, Telefon, Buchungszeitraum, Personenzahl); den Zweck (Buchungsabwicklung, Rechnungserstellung); die Rechtsgrundlage (Artikel 6 DSGVO); die Speicherdauer (etwa zehn Jahre wegen § 147 AO); gegebenenfalls die Empfänger der Daten (Dienstleister) und einen Drittlandtransfer; sowie die Rechte des Gastes (Auskunft, Berichtigung, Löschung, Widerspruch). Wichtig ist, dass die Erklärung individuell und aktuell ist — ein pauschales, nicht auf Ihr Angebot zugeschnittenes Muster genügt nicht — und dem Gast an geeigneter Stelle bereitgestellt wird: auf der Website, im Buchungsprozess und in der Buchungsbestätigung. Eine offene, verständliche Datenschutzerklärung ist zugleich ein Vertrauensfaktor. Erste Orientierung, keine Rechtsberatung; Stand Juli 2026.

Ausführliche Antwort und Recherche

Die Datenschutzerklärung ist das zentrale Instrument, mit dem der Vermieter seine Informationspflicht erfüllt. Sie ist nicht bloß eine lästige Formalität, sondern die Umsetzung eines Kernprinzips der DSGVO — der Transparenz — und zugleich ein Signal von Professionalität gegenüber den Gästen.

Die rechtliche Grundlage ist die Informationspflicht nach Artikel 13 DSGVO. Danach muss der Verantwortliche die betroffene Person zum Zeitpunkt der Erhebung ihrer Daten über eine Reihe von Punkten informieren. Diese Information geschieht in der Praxis durch die Datenschutzerklärung, die dem Gast dort zugänglich sein muss, wo seine Daten erhoben werden — auf der Website, im Buchungssystem und gegebenenfalls in der Buchungsbestätigung. Der maßgebliche Zeitpunkt ist die Erhebung der Daten: Der Gast muss informiert sein, bevor oder wenn er seine Daten angibt, nicht erst später. Der Fall des spanischen Vermieters, der wegen unterlassener Information mit einem Bußgeld belegt wurde, zeigt, dass diese Pflicht ernst genommen wird.

Inhaltlich muss die Datenschutzerklärung mehrere Pflichtangaben enthalten. Sie muss den Verantwortlichen benennen, also den Namen und die Anschrift des Vermieters sowie eine Kontaktmöglichkeit. Sie muss angeben, welche personenbezogenen Daten erhoben werden — typischerweise Name und Vorname, Anschrift, E-Mail-Adresse, Telefonnummer, Buchungszeitraum und Personenzahl. Sie muss den Zweck der Verarbeitung nennen, also insbesondere die Buchungsabwicklung und die Rechnungserstellung, und die zugehörige Rechtsgrundlage angeben, etwa den Vertrag für die Buchung und die rechtliche Verpflichtung für die Rechnung. Sie muss die Speicherdauer angeben, etwa die zehnjährige Aufbewahrung der Buchungsdaten aufgrund der steuerlichen Aufbewahrungspflicht. Werden Daten an Dritte weitergegeben — etwa an einen Zahlungsdienstleister, ein Reinigungsunternehmen oder ein Buchungssystem —, sind diese Empfänger und der Zweck der Weitergabe zu nennen; erfolgt eine Übermittlung in ein Drittland außerhalb der EU, ist auch darüber und über die zugehörigen Garantien zu informieren. Schließlich muss die Erklärung die Rechte des Gastes aufführen, also das Recht auf Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit und Widerspruch sowie das Beschwerderecht bei der Aufsichtsbehörde.

Für die praktische Gestaltung sind zwei Punkte entscheidend. Erstens muss die Datenschutzerklärung individuell und aktuell sein. Ein pauschales Muster, das nicht auf das konkrete Angebot, die tatsächlich erhobenen Daten und die eingesetzten Dienstleister zugeschnitten ist, genügt nicht und kann sogar irreführend sein; die Erklärung muss die tatsächliche Datenverarbeitung zutreffend abbilden und bei Änderungen — etwa dem Einsatz eines neuen Tools — aktualisiert werden. Zweitens muss sie verständlich und vollständig sein, damit der Gast die Datenverarbeitung nachvollziehen kann; sie muss nicht kompliziert formuliert sein, aber klar. Bereitgestellt wird sie an mehreren Stellen: als eigene, verlinkte Seite auf der Website, sichtbar im Buchungsprozess und gegebenenfalls als Hinweis in der Buchungsbestätigung. Diese offene Handhabung erfüllt nicht nur die rechtliche Pflicht, sondern wirkt auch als Vertrauensfaktor: Wer transparent mit dem Datenschutz umgeht, wirkt professioneller und reduziert Rückfragen der Gäste. Wer die Datenschutzerklärung individuell, aktuell und vollständig gestaltet und an den richtigen Stellen bereitstellt, erfüllt die Informationspflicht und schafft zugleich Vertrauen.

Fachliches Urteil: Sie brauchen eine individuelle, aktuelle Datenschutzerklärung nach Art. 13 DSGVO auf Website und im Buchungssystem, zugänglich bei der Datenerhebung. Pflichtangaben: Verantwortlicher, erhobene Daten, Zweck, Rechtsgrundlage (Art. 6), Speicherdauer, ggf. Empfänger und Drittlandtransfer, Betroffenenrechte. Kein pauschales Muster — die Erklärung muss die tatsächliche Verarbeitung abbilden und bei Änderungen aktualisiert werden. Transparenz wirkt zugleich als Vertrauensfaktor. Erste Orientierung, keine Rechtsberatung; Stand Juli 2026.

Zahlen, Daten und Fakten

Pflichtangaben der Datenschutzerklärung (Art. 13 DSGVO)

Angabe Inhalt
Verantwortlicher Name, Anschrift, Kontakt des Vermieters
erhobene Daten Name, Adresse, E-Mail, Telefon, Buchungszeitraum, Personenzahl
Zweck + Rechtsgrundlage Buchung/Rechnung; Art. 6 DSGVO
Speicherdauer z. B. 10 Jahre (§ 147 AO)
Empfänger / Drittland Dienstleister, Zahlungsdienstleister; Transfer
Betroffenenrechte Auskunft, Berichtigung, Löschung, Widerspruch, Beschwerde

Individuell und aktuell (kein pauschales Muster); auf Website, im Buchungsprozess und in der Bestätigung bereitstellen. Erste Orientierung, keine Rechtsberatung; Stand Juli 2026.

Quellen und Referenzen

  • fewo-tool.de · Aufbau der Datenschutzerklärung: Verantwortlicher, erhobene Daten, Zweck, Rechtsgrundlage (Art. 6), Speicherdauer, Rechte des Gastes
  • two-towers.eu · Datenschutzerklärung auf der Website individuell und aktuell; kein pauschales Muster
  • deutschland-monteurzimmer.de · verständliche, vollständige Information bei Buchung, in der Bestätigung oder auf der Website; Datenschutz als Vertrauensfaktor

Wie verarbeite ich Gästedaten aus Plattformen datenschutzkonform?

Zuletzt aktualisiert am 16.07.2026

Gästedaten aus Plattformen verarbeiten Sie datenschutzkonform, indem Sie nur die für die Buchung nötigen Daten übernehmen, sie ausschließlich für die Buchungsabwicklung nutzen und den Gast darüber informieren. Wichtig für die Einordnung: Buchungsportale wie Airbnb, Booking.com und FeWo-direkt sind in der Regel eigene datenschutzrechtlich Verantwortliche und keine Auftragsverarbeiter — sie regeln ihren Teil der Verarbeitung selbst und schließen keinen AVV mit Ihnen. Sobald Sie die Daten des Gastes von der Plattform übernehmen, werden Sie für diese Verarbeitung selbst verantwortlich. Für Sie gelten dann dieselben Grundsätze wie bei der Direktbuchung: Übernehmen Sie nur die notwendigen Daten (Datenminimierung), stützen Sie die Verarbeitung auf die Buchungsabwicklung (Vertrag, Artikel 6 Absatz 1 Buchstabe b DSGVO), informieren Sie den Gast über die weitere Verarbeitung (Datenschutzerklärung) und nutzen Sie die Daten nicht für andere Zwecke wie Werbung ohne Einwilligung. Die von der Plattform übernommenen Daten unterliegen denselben Speicher- und Löschregeln wie sonst. So bleibt die Verarbeitung auch bei Plattformbuchungen datenschutzkonform. Erste Orientierung, keine Rechtsberatung; Stand Juli 2026.

Ausführliche Antwort und Recherche

Die Verarbeitung von Gästedaten aus Plattformen wirft eine besondere Frage auf, weil hier mehrere Beteiligte Daten verarbeiten: die Plattform und der Vermieter. Die datenschutzrechtliche Einordnung dieser Rollen entscheidet darüber, welche Pflichten wen treffen und ob ein Vertrag zwischen ihnen nötig ist.

Die zentrale Rollenklärung ist, dass Buchungsportale in der Regel als eigene datenschutzrechtlich Verantwortliche einzuordnen sind und nicht als Auftragsverarbeiter des Vermieters. Ein Auftragsverarbeiter verarbeitet Daten ausschließlich nach Weisung des Verantwortlichen und in dessen Auftrag; eine Plattform wie Airbnb oder Booking.com entscheidet dagegen selbst über Zwecke und Mittel ihrer eigenen Datenverarbeitung und ist deshalb selbst Verantwortliche für den Teil, den sie verarbeitet. Das hat zwei Folgen. Erstens schließen Sie mit der Plattform in der Regel keinen Auftragsverarbeitungsvertrag, weil das Verhältnis kein Auftragsverhältnis ist. Zweitens verarbeitet die Plattform die Daten des Gastes auf eigener Grundlage und mit eigener Datenschutzerklärung, für die sie selbst verantwortlich ist. Sobald Sie jedoch die Daten des Gastes von der Plattform übernehmen — etwa den Namen, die Kontaktdaten und die Buchungsdaten, die Ihnen die Plattform übermittelt —, werden Sie für diese übernommene Verarbeitung selbst verantwortlich und müssen die DSGVO-Pflichten erfüllen.

Für Ihre eigene Verarbeitung gelten dann dieselben Grundsätze wie bei der Direktbuchung. Erstens die Datenminimierung: Übernehmen und speichern Sie nur die Daten, die Sie für die Buchungsabwicklung und den Aufenthalt tatsächlich benötigen, nicht mehr, als die Plattform Ihnen ohnehin bereitstellt oder als erforderlich ist. Zweitens die Rechtsgrundlage: Die Verarbeitung der übernommenen Daten zur Abwicklung der Buchung stützt sich auf die Vertragserfüllung (Artikel 6 Absatz 1 Buchstabe b DSGVO), sodass Sie hierfür keine gesonderte Einwilligung des Gastes brauchen. Drittens die Information: Sie müssen den Gast über die weitere Verarbeitung durch Sie informieren, also darüber, dass und wie Sie die von der Plattform erhaltenen Daten verarbeiten; das geschieht über Ihre Datenschutzerklärung, die dem Gast zugänglich sein muss. Viertens die Zweckbindung: Sie dürfen die übernommenen Daten nur für den Zweck verwenden, für den Sie sie erhalten haben, also die Buchungsabwicklung und den Aufenthalt. Eine Nutzung für andere Zwecke, insbesondere für Werbung, ist ohne gesonderte Einwilligung des Gastes unzulässig.

In der Praxis bedeutet das einen sorgfältigen Umgang mit den Plattformdaten. Die von der Plattform erhaltenen Daten sind wie eigene Gästedaten zu behandeln: sicher zu speichern, zweckgebunden zu verwenden, nach den geltenden Fristen zu löschen und nur nach den Regeln der Betroffenenrechte herauszugeben oder zu löschen. Ein häufiger Fehler ist, die über eine Plattform gewonnenen Kontaktdaten anschließend für Marketing zu nutzen — etwa für Bewertungsanfragen oder Newsletter — ohne die dafür nötige Einwilligung; das ist unzulässig und ein typischer Prüfbefund. Wer die Plattformdaten nur für die Buchung nutzt, den Gast transparent informiert, die Daten sicher und zweckgebunden verwaltet und für weitergehende Zwecke eine Einwilligung einholt, verarbeitet auch Plattformbuchungen datenschutzkonform. Die klare Rollenverteilung — die Plattform als eigene Verantwortliche, der Vermieter als Verantwortlicher für seine übernommene Verarbeitung — ist dabei der Ausgangspunkt jeder korrekten Handhabung.

Fachliches Urteil: Buchungsportale sind in der Regel eigene Verantwortliche, keine Auftragsverarbeiter — mit ihnen schließen Sie keinen AVV. Für die von der Plattform übernommenen Daten sind Sie selbst verantwortlich: nur notwendige Daten übernehmen (Datenminimierung), Verarbeitung auf die Buchungsabwicklung stützen (Art. 6 Abs. 1 lit. b), den Gast informieren und die Daten nicht ohne Einwilligung für Werbung nutzen. Sichern und löschen Sie die Daten wie eigene Gästedaten. Erste Orientierung, keine Rechtsberatung; Stand Juli 2026.

Zahlen, Daten und Fakten

Plattformdaten datenschutzkonform verarbeiten

Aspekt Regelung
Rolle der Plattform eigene Verantwortliche, kein Auftragsverarbeiter → kein AVV
Ihre Rolle Verantwortlicher für übernommene Daten
Umfang nur notwendige Daten übernehmen (Datenminimierung)
Rechtsgrundlage Buchungsabwicklung (Art. 6 Abs. 1 lit. b)
Information + Zweckbindung Gast informieren; keine Werbung ohne Einwilligung

Plattformdaten wie eigene Gästedaten sichern und löschen. Erste Orientierung, keine Rechtsberatung; Stand Juli 2026.

Quellen und Referenzen

  • legiscope.com · Buchungsportale als eigene Verantwortliche einordnen; AVV mit PMS, Channel-Manager und Cloud, nicht mit dem Portal
  • deutschland-monteurzimmer.de · Weitergabe/Nutzung nur zur Vertragserfüllung; für andere Zwecke Einwilligung nötig; nur notwendige Daten
  • legiscope.com · Bewertungsanfragen ohne Einwilligung an alle Gäste unzulässig; Marketing-Nutzung von Buchungsdaten nur mit Einwilligung

Welche Auftragsverarbeitungsverträge (AVV) brauche ich mit Dienstleistern und Tools?

Zuletzt aktualisiert am 16.07.2026

Sie brauchen einen Auftragsverarbeitungsvertrag mit jedem Dienstleister, der in Ihrem Auftrag Gästedaten verarbeitet — insbesondere mit Ihrem Buchungssystem, Cloud-Speicher und Newsletter-Tool. Der AVV ist nach Artikel 28 DSGVO gesetzlich vorgeschrieben, sobald ein externer Dienstleister personenbezogene Daten weisungsgebunden für Sie verarbeitet. Typische Auftragsverarbeiter, mit denen Sie einen AVV schließen müssen, sind: das Property-Management-System (PMS) und der Channel-Manager, Cloud-Dienste und Hosting, das Newsletter-Tool, IT-Dienstleister und gegebenenfalls ein Reinigungsservice, wenn er Zugriff auf Gästedaten erhält. Keinen AVV brauchen Sie mit Buchungsportalen (eigene Verantwortliche), mit Berufsgeheimnisträgern wie Steuerberater und Anwalt und in der Regel mit Handwerkern, die keine personenbezogenen Daten verarbeiten. Der AVV muss die Pflichtinhalte des Artikels 28 Absatz 3 enthalten (Gegenstand, Dauer, Art und Zweck der Verarbeitung, Datenarten, Kategorien Betroffener, Weisungsgebundenheit). Bei US-Anbietern kommt die Prüfung des Drittlandtransfers hinzu. Prüfen Sie, ob der Anbieter den AVV bereits bereitstellt, und kontrollieren Sie ihn. Ohne AVV drohen Bußgelder. Erste Orientierung, keine Rechtsberatung; Stand Juli 2026.

Ausführliche Antwort und Recherche

Der Auftragsverarbeitungsvertrag ist eines der am häufigsten übersehenen, aber verbindlichsten Instrumente des Datenschutzes. Weil kaum ein Vermieter seine Gästedaten vollständig allein verwaltet, sondern Buchungssysteme, Cloud-Speicher und weitere Werkzeuge einsetzt, ist der AVV in der Praxis fast immer relevant.

Die rechtliche Grundlage ist Artikel 28 DSGVO. Danach muss die Verarbeitung personenbezogener Daten durch einen Auftragsverarbeiter auf der Grundlage eines Vertrags erfolgen. Ein Auftragsverarbeiter ist ein externer Dienstleister, der personenbezogene Daten weisungsgebunden im Auftrag des Verantwortlichen verarbeitet. Der Verantwortliche — also der Vermieter — entscheidet über Zwecke und Mittel, der Auftragsverarbeiter führt die Verarbeitung nach dessen Weisungen aus. Immer wenn ein externes Unternehmen Zugang zu den Gästedaten erhält und diese im Auftrag des Vermieters verarbeitet, wird ein AVV zur gesetzlichen Pflicht. Abzugrenzen ist dies von der gemeinsamen Verantwortlichkeit und von der eigenständigen Verantwortlichkeit: Buchungsportale etwa entscheiden selbst über ihre Verarbeitung und sind deshalb eigene Verantwortliche, mit denen kein AVV geschlossen wird.

Für die Praxis ist entscheidend, mit wem ein AVV nötig ist und mit wem nicht. Typische Auftragsverarbeiter, mit denen ein AVV geschlossen werden muss, sind das Property-Management-System und der Channel-Manager, über die Buchungen und Gästedaten verwaltet werden, Cloud-Dienste und Hosting-Anbieter, auf deren Servern die Daten gespeichert werden, das Newsletter- oder E-Mail-Marketing-Tool, über das E-Mail-Adressen verarbeitet werden, sowie IT-Dienstleister mit Zugriff auf die Systeme. Auch ein Reinigungsservice oder ein Lieferdienst kann Auftragsverarbeiter sein, wenn ihm zur Auftragsausführung Gästedaten weitergegeben werden; dann ist ein AVV zu schließen, und der Gast ist über die Weitergabe zu informieren. Keinen AVV brauchen Sie dagegen in mehreren Konstellationen: mit Buchungsportalen, weil sie eigene Verantwortliche sind; mit Berufsgeheimnisträgern wie Steuerberatern und Rechtsanwälten, die generell keine Auftragsverarbeiter sind, sodass für eine Datenweitergabe an sie eine eigene Rechtsgrundlage nötig ist; und in der Regel mit Handwerkern, die keine personenbezogenen Daten verarbeiten, wobei bei der Weitergabe einer Telefonnummer zur Terminvereinbarung eine gesonderte Grundlage erforderlich sein kann.

Der AVV muss die Pflichtinhalte des Artikels 28 Absatz 3 DSGVO enthalten, damit er wirksam ist. Dazu gehören der Gegenstand und die Dauer der Verarbeitung, die Art und der Zweck der Verarbeitung, die Art der personenbezogenen Daten, die Kategorien der betroffenen Personen sowie die Pflichten und Rechte des Verantwortlichen. Insbesondere muss der Vertrag festlegen, dass der Auftragsverarbeiter die Daten nur nach den dokumentierten Weisungen des Verantwortlichen verarbeitet, und eine Reihe weiterer Pflichten des Auftragsverarbeiters regeln, etwa zur Vertraulichkeit, zur Datensicherheit, zum Einsatz von Unterauftragsverarbeitern und zur Unterstützung des Verantwortlichen. In der Praxis stellen viele Anbieter — insbesondere professionelle Buchungssysteme und Cloud-Dienste — einen fertigen AVV bereit, den der Vermieter nur abschließen und prüfen muss; es lohnt sich, gezielt danach zu fragen und den Vertrag auf die Pflichtinhalte zu kontrollieren. Ein besonderes Augenmerk verdienen Anbieter mit Servern außerhalb der EU, insbesondere in den USA: Hier kommt zur AVV-Pflicht die Prüfung des Drittlandtransfers hinzu, für den zusätzliche Garantien und eine Risikobewertung erforderlich sind. Wichtig ist schließlich, dass der Verantwortliche den Auftragsverarbeiter nicht blind auf dessen Zusagen vertrauen darf, sondern dessen Pflichterfüllung aktiv kontrollieren muss; andernfalls kann er selbst haften. Fehlt ein erforderlicher AVV, drohen Bußgelder. Wer alle Dienstleister mit Datenzugriff erfasst, mit ihnen wirksame AVV schließt, die Pflichtinhalte prüft und die Einhaltung kontrolliert, erfüllt eine der zentralen DSGVO-Pflichten.

Fachliches Urteil: Sie brauchen einen AVV nach Art. 28 DSGVO mit jedem Dienstleister, der in Ihrem Auftrag Gästedaten verarbeitet: PMS, Channel-Manager, Cloud/Hosting, Newsletter-Tool, IT-Dienstleister und ggf. Reinigungsservice mit Datenzugriff. Keinen AVV mit Buchungsportalen (eigene Verantwortliche), Berufsgeheimnisträgern und Handwerkern ohne Datenverarbeitung. Der AVV muss die Pflichtinhalte des Art. 28 Abs. 3 enthalten; bei US-Anbietern kommt der Drittlandtransfer hinzu. Prüfen und kontrollieren Sie den AVV aktiv; ohne AVV drohen Bußgelder. Erste Orientierung, keine Rechtsberatung; Stand Juli 2026.

Zahlen, Daten und Fakten

AVV nötig — ja oder nein

AVV nötig (Art. 28) kein AVV
PMS / Channel-Manager Buchungsportale (eigene Verantwortliche)
Cloud / Hosting Steuerberater, Anwalt (Berufsgeheimnisträger)
Newsletter-Tool, IT-Dienstleister Handwerker ohne Datenverarbeitung
Reinigungsservice mit Datenzugriff —

Pflichtinhalte nach Art. 28 Abs. 3 DSGVO; bei US-Anbietern Drittlandtransfer prüfen; Auftragsverarbeiter aktiv kontrollieren. Erste Orientierung, keine Rechtsberatung; Stand Juli 2026.

Quellen und Referenzen

  • Art. 28 DSGVO · AVV-Pflicht bei weisungsgebundener Verarbeitung durch externe Dienstleister; Pflichtinhalte nach Art. 28 Abs. 3
  • legiscope.com · PMS, Channel-Manager und Cloud als typische Auftragsverarbeiter; bei US-Anbietern Transfer-Impact-Assessment; Buchungsportale als eigene Verantwortliche
  • rtskg.de / windweiss.de · Berufsgeheimnisträger und Handwerker in der Regel keine Auftragsverarbeiter; BGH: aktive Kontrolle des Auftragsverarbeiters; Bußgeld bis 10 Mio./2 % ohne AVV

Wie sichere ich Gästedaten technisch und organisatorisch ab?

Zuletzt aktualisiert am 16.07.2026

Gästedaten sichern Sie durch technische und organisatorische Maßnahmen (TOMs) ab, die dem Schutzniveau der Daten angemessen sind — das verlangt Artikel 32 DSGVO. Technisch gehören dazu: die SSL-/TLS-Verschlüsselung bei der Datenübertragung (HTTPS), die verschlüsselte Speicherung in einer geschützten Datenbank, ein Passwortschutz mit starken Passwörtern und Zwei-Faktor-Authentifizierung sowie regelmäßige Backups. Organisatorisch gehören dazu: ein Berechtigungskonzept mit eingeschränkten Zugriffsrechten (nur berechtigte Personen), die sichere Ablage von Papierunterlagen in einem abschließbaren Schrank (keine offen liegenden Meldescheine), Schulungen und die regelmäßige Kontrolle alter Dateien. Ein wichtiger Punkt ist der Serverstandort: Hosting in Deutschland oder der EU ist vorzuziehen; Cloud-Dienste mit Servern in den USA (etwa Google Drive, Dropbox) sind nur mit AVV und zusätzlichen Garantien zulässig. Ein Vermieter, der Gästedaten in einer Excel-Tabelle auf einem US-Server speicherte, erhielt ein Bußgeld von 50.000 Euro wegen Drittlandübermittlung ohne Garantien. Die TOMs sind zu dokumentieren. Wichtig: Eine falsch versendete E-Mail oder ein verlorenes Gerät ist eine meldepflichtige Datenpanne. Erste Orientierung, keine Rechtsberatung; Stand Juli 2026.

Ausführliche Antwort und Recherche

Die technische und organisatorische Absicherung der Gästedaten ist eine der praktisch wichtigsten und zugleich am häufigsten vernachlässigten DSGVO-Pflichten. Sie schützt nicht nur vor Bußgeldern, sondern auch vor dem realen Schaden, den eine Datenpanne für die Gäste und für den Ruf des Vermieters bedeutet.

Die rechtliche Grundlage ist Artikel 32 DSGVO. Danach müssen der Verantwortliche und der Auftragsverarbeiter unter Berücksichtigung des Stands der Technik, der Kosten, der Art, des Umfangs und der Zwecke der Verarbeitung sowie der Wahrscheinlichkeit und Schwere des Risikos geeignete technische und organisatorische Maßnahmen treffen, um ein dem Risiko angemessenes Schutzniveau zu gewährleisten. Das bedeutet, dass die Maßnahmen zum Schutzbedarf der Daten passen müssen: Je sensibler und umfangreicher die Daten, desto höher die Anforderungen. Für die Gästedaten einer Ferienwohnung ist ein solides Grundschutzniveau erforderlich, das die Daten vor unbefugtem Zugriff, Verlust und Manipulation schützt.

Die technischen Maßnahmen betreffen die Systeme, in denen die Daten verarbeitet werden. Grundlegend ist die Verschlüsselung der Datenübertragung durch SSL- beziehungsweise TLS-Verschlüsselung, erkennbar am HTTPS in der Adresszeile, damit Daten bei der Übertragung nicht abgefangen werden können. Ebenso wichtig ist die verschlüsselte Speicherung der Daten in einer geschützten Datenbank, damit sie auch bei einem unbefugten Zugriff nicht ohne Weiteres lesbar sind. Der Zugang zu den Systemen ist durch starke Passwörter und möglichst durch eine Zwei-Faktor-Authentifizierung zu sichern. Regelmäßige Backups schützen vor Datenverlust. Ein häufig unterschätzter technischer Punkt ist der Serverstandort: Werden die Daten auf Servern außerhalb der EU gespeichert, insbesondere in den USA, liegt eine Drittlandübermittlung vor, die besondere Garantien erfordert. Cloud-Dienste wie Google Drive oder Dropbox mit US-Servern sind deshalb nur mit einem Auftragsverarbeitungsvertrag und den nötigen Garantien datenschutzkonform nutzbar. Der Fall eines Vermieters, der Gästedaten in einer Excel-Tabelle auf einem US-Server speicherte und nach einer Beschwerde ein Bußgeld von 50.000 Euro wegen Drittlandübermittlung ohne Garantien erhielt, zeigt die Bedeutung dieses Punkts. Ein Hosting in Deutschland oder der EU ist deshalb vorzuziehen.

Die organisatorischen Maßnahmen betreffen die Abläufe und den Umgang mit den Daten. Zentral ist ein Berechtigungskonzept mit eingeschränkten Zugriffsrechten: Nur berechtigte Personen dürfen auf Buchungslisten, Rechnungen, E-Mails und Gästedaten zugreifen. Papierunterlagen — Ausdrucke, Meldescheine, Buchungsnotizen — sollten nicht offen an der Rezeption, im Büro oder in der Unterkunft liegen, sondern in einem abschließbaren Schrank an einem festen Ablageort, damit weder Gäste noch Reinigungskräfte noch Unbefugte Einsicht nehmen können. Hinzu kommen die Schulung der beteiligten Personen, die regelmäßige Kontrolle und Bereinigung alter Dateien und ein klarer Ablauf für den Fall einer Datenpanne. Denn eine Datenpanne entsteht schneller als gedacht: Eine falsch versendete E-Mail, ein offen liegender Meldeschein oder ein verlorenes Gerät mit Gästedaten kann eine meldepflichtige Datenpanne sein. Es empfiehlt sich, vorab festzulegen, wer eine mögliche Datenpanne prüft, welche Unterlagen gesichert werden und wer bei Bedarf die Aufsichtsbehörde oder die betroffenen Personen informiert. Schließlich sind die getroffenen TOMs zu dokumentieren, weil die Dokumentation sowohl von Artikel 32 erwartet wird als auch im AVV mit Dienstleistern eine Rolle spielt. Wer die technischen und organisatorischen Maßnahmen angemessen umsetzt, dokumentiert und regelmäßig überprüft, schützt die Gästedaten wirksam und erfüllt eine Kernpflicht der DSGVO.

Fachliches Urteil: Sichern Sie Gästedaten mit angemessenen TOMs nach Art. 32 DSGVO. Technisch: SSL-/TLS-Verschlüsselung (HTTPS), verschlüsselte Speicherung, starke Passwörter und Zwei-Faktor-Authentifizierung, Backups; Hosting in DE/EU statt auf US-Servern ohne Garantien. Organisatorisch: Berechtigungskonzept mit eingeschränktem Zugriff, abschließbare Ablage von Papierunterlagen, Schulungen, Kontrolle alter Dateien, Ablauf für Datenpannen. Dokumentieren Sie die TOMs. Eine falsch versendete E-Mail oder ein verlorenes Gerät kann eine meldepflichtige Panne sein. Erste Orientierung, keine Rechtsberatung; Stand Juli 2026.

Zahlen, Daten und Fakten

Technische und organisatorische Maßnahmen (Art. 32 DSGVO)

technisch organisatorisch
SSL-/TLS-Verschlüsselung (HTTPS) Berechtigungskonzept, eingeschränkter Zugriff
verschlüsselte Speicherung abschließbare Ablage von Papierunterlagen
starke Passwörter + 2-Faktor-Authentifizierung Schulungen, Kontrolle alter Dateien
Backups; Hosting in DE/EU Ablauf für Datenpannen (wer prüft, wer meldet)

US-Server nur mit AVV + Garantien; Beispiel: Excel auf US-Server → 50.000 € Bußgeld. TOMs dokumentieren. Erste Orientierung, keine Rechtsberatung; Stand Juli 2026.

Quellen und Referenzen

  • fewo-tool.de · SSL-Verschlüsselung, verschlüsselte Speicherung, Passwortschutz und 2-Faktor-Authentifizierung; Beispiel Excel auf US-Server mit 50.000 € Bußgeld
  • Art. 32 DSGVO · angemessene technische und organisatorische Maßnahmen nach Stand der Technik und Risiko
  • deutschland-monteurzimmer.de / two-towers.eu · Berechtigungskonzepte, abschließbare Ablage von Papierunterlagen, Schulungen; TOMs dokumentieren; Ablauf für Datenpannen

Wie erfülle ich Auskunfts-, Lösch- und Betroffenenrechte?

Zuletzt aktualisiert am 16.07.2026

Betroffenenrechte erfüllen Sie, indem Sie Anfragen der Gäste zu ihren Daten innerhalb eines Monats vollständig und kostenlos bearbeiten. Gäste haben nach der DSGVO das Recht auf Auskunft (Artikel 15), Berichtigung (Artikel 16), Löschung (Artikel 17), Einschränkung der Verarbeitung (Artikel 18), Datenübertragbarkeit (Artikel 20) und Widerspruch (Artikel 21). Die Frist beträgt einen Monat ab Eingang der Anfrage (Artikel 12 Absatz 3 DSGVO), und die Bearbeitung ist grundsätzlich kostenlos. Beim Auskunftsrecht müssen Sie dem Gast eine Kopie aller zu ihm gespeicherten Daten geben — dazu führen Sie die Daten aus allen Quellen zusammen (Buchungssystem, E-Mail, Newsletter-Tool). Beim Löschrecht löschen Sie die Daten, sofern keine gesetzliche Aufbewahrungspflicht entgegensteht — Buchungs- und Rechnungsdaten müssen wegen § 147 AO zehn Jahre aufbewahrt werden und dürfen erst danach gelöscht werden. Der Meldeschein unterliegt seiner eigenen Zweckbindung. Praktisch sollten Sie einen festen Prozess für Betroffenenanfragen etablieren, damit Sie fristgerecht reagieren. Eine Export- oder Zusammenführungsfunktion erleichtert die Auskunft. Erste Orientierung, keine Rechtsberatung; Stand Juli 2026.

Ausführliche Antwort und Recherche

Die Betroffenenrechte sind das Herzstück der DSGVO aus Sicht der Gäste: Sie geben ihnen die Kontrolle über ihre Daten. Für den Vermieter bedeuten sie die Pflicht, auf Anfragen der Gäste angemessen und fristgerecht zu reagieren. Ein etablierter Prozess macht diese Pflicht beherrschbar.

Die DSGVO gewährt den betroffenen Personen mehrere Rechte. Das Auskunftsrecht (Artikel 15) gibt dem Gast das Recht zu erfahren, ob und welche Daten der Vermieter über ihn verarbeitet, und eine Kopie dieser Daten zu erhalten. Das Recht auf Berichtigung (Artikel 16) erlaubt dem Gast, unrichtige Daten korrigieren zu lassen, etwa falsch erfasste Stammdaten. Das Recht auf Löschung (Artikel 17), oft als Recht auf Vergessenwerden bezeichnet, gibt dem Gast das Recht, die Löschung seiner Daten zu verlangen, wenn kein Grund für die weitere Speicherung besteht. Das Recht auf Einschränkung der Verarbeitung (Artikel 18) erlaubt es, die Verarbeitung vorübergehend einzufrieren. Das Recht auf Datenübertragbarkeit (Artikel 20) gibt dem Gast das Recht, seine Daten in einem strukturierten Format zu erhalten. Und das Widerspruchsrecht (Artikel 21) erlaubt es, der Verarbeitung aus bestimmten Gründen zu widersprechen, insbesondere der Verarbeitung zu Werbezwecken.

Für die Erfüllung dieser Rechte gelten einheitliche Rahmenbedingungen. Der Vermieter muss als Verantwortlicher innerhalb eines Monats ab Eingang der Anfrage reagieren (Artikel 12 Absatz 3 DSGVO); diese Frist kann in komplexen Fällen verlängert werden, was dem Gast aber mitzuteilen ist. Die Bearbeitung ist grundsätzlich kostenlos; nur bei offenkundig unbegründeten oder exzessiven Anfragen kommt eine Gebühr oder eine Ablehnung in Betracht. Beim Auskunftsrecht ist zu beachten, dass die Auskunft vollständig sein muss: Der Vermieter muss die Daten aus allen Quellen zusammenführen, also aus dem Buchungssystem, dem E-Mail-Postfach, dem Newsletter-Tool und etwaigen weiteren Systemen, und dem Gast eine Kopie geben. Auch Hinweisdaten Dritter, etwa Beschwerden anderer Gäste über die betreffende Person, können nach der Rechtsprechung unter das Auskunftsrecht fallen. Beim Löschrecht ist die wichtigste Einschränkung die gesetzliche Aufbewahrungspflicht: Buchungs- und Rechnungsdaten dürfen und müssen wegen der steuerlichen Aufbewahrungspflicht des § 147 AO zehn Jahre aufbewahrt werden und können erst danach gelöscht werden; ein Löschverlangen des Gastes ändert daran nichts, solange die Aufbewahrungspflicht besteht. Der Meldeschein unterliegt seiner eigenen gesetzlichen Zweckbindung und Frist. Für andere Daten, die keiner Aufbewahrungspflicht unterliegen, ist dem Löschverlangen dagegen nachzukommen.

Für die Praxis empfiehlt sich ein fest etablierter Prozess für Betroffenenanfragen. Weil die Monatsfrist knapp sein kann, wenn die Daten erst mühsam aus verschiedenen Systemen zusammengesucht werden müssen, lohnt es sich, die Datenhaltung so zu organisieren, dass eine Auskunft schnell erstellt werden kann; eine Export- oder Zusammenführungsfunktion des Buchungssystems erleichtert das erheblich. Der Prozess sollte festlegen, wer eine Anfrage entgegennimmt, wie die Identität des Anfragenden geprüft wird, wie die Daten zusammengeführt und geprüft werden und wie die Frist überwacht wird. Ebenso gehört dazu ein Löschkonzept, das die unterschiedlichen Fristen berücksichtigt und Löschungen dokumentiert. Ein solcher Prozess stellt sicher, dass der Vermieter fristgerecht und vollständig reagieren kann, und vermeidet die Situation, dass eine berechtigte Anfrage mangels Vorbereitung nicht rechtzeitig bearbeitet wird. Wer die Betroffenenrechte kennt, die Fristen einhält, die Daten zusammenführen kann und die Aufbewahrungspflichten beachtet, erfüllt diese zentrale DSGVO-Pflicht zuverlässig.

Fachliches Urteil: Erfüllen Sie Betroffenenrechte — Auskunft (Art. 15), Berichtigung (16), Löschung (17), Einschränkung (18), Übertragbarkeit (20), Widerspruch (21) — innerhalb eines Monats (Art. 12 Abs. 3) und kostenlos. Bei der Auskunft die Daten aus allen Quellen zusammenführen; bei der Löschung die gesetzliche Aufbewahrungspflicht beachten (Buchungs-/Rechnungsdaten 10 Jahre, § 147 AO; Meldeschein eigene Zweckbindung). Etablieren Sie einen festen Prozess und nutzen Sie eine Export-/Zusammenführungsfunktion. Erste Orientierung, keine Rechtsberatung; Stand Juli 2026.

Zahlen, Daten und Fakten

Betroffenenrechte und ihre Erfüllung

Recht Umsetzung
Auskunft (Art. 15) Kopie aller Daten; aus allen Quellen zusammenführen
Berichtigung (Art. 16) unrichtige Stammdaten korrigieren
Löschung (Art. 17) löschen, außer Aufbewahrungspflicht (10 J., § 147 AO)
Einschränkung / Übertragbarkeit / Widerspruch (Art. 18, 20, 21) je nach Anfrage; Widerspruch v. a. gegen Werbung

Frist 1 Monat (Art. 12 Abs. 3), kostenlos; fester Prozess + Export-/Zusammenführungsfunktion. Meldeschein eigene Zweckbindung. Erste Orientierung, keine Rechtsberatung; Stand Juli 2026.

Quellen und Referenzen

  • Art. 12–21 DSGVO · Betroffenenrechte (Auskunft, Berichtigung, Löschung, Einschränkung, Übertragbarkeit, Widerspruch); Monatsfrist nach Art. 12 Abs. 3
  • two-towers.eu · Verantwortlicher grundsätzlich innerhalb eines Monats zur Auskunft verpflichtet; auch Hinweisdaten Dritter können unter das Auskunftsrecht fallen (BGH)
  • legiscope.com / deutschland-monteurzimmer.de · Auskunft durch Zusammenführung aus PMS und Newsletter-Tool; Löschung außer bei Aufbewahrungspflicht; fester Prozess für Anfragen

Welche Besonderheiten gelten bei E-Mail-Marketing an frühere Gäste?

Zuletzt aktualisiert am 16.07.2026

Bei E-Mail-Marketing an frühere Gäste gilt der Grundsatz: Werbe-E-Mails sind nur mit ausdrücklicher, nachweisbarer Einwilligung des Empfängers zulässig. Anders als die Buchungsabwicklung, die sich auf den Vertrag stützt, braucht Werbung eine Einwilligung nach Artikel 6 Absatz 1 Buchstabe a DSGVO und nach dem Wettbewerbsrecht (§ 7 UWG). Diese Einwilligung muss ausdrücklich erteilt, nachweisbar dokumentiert (in der Praxis über ein Double-Opt-In-Verfahren) und jederzeit widerrufbar sein; jede Werbe-E-Mail braucht einen funktionierenden Abmeldelink. Es gibt eine enge Ausnahme (§ 7 Absatz 3 UWG) für Bestandskunden: Werbung für eigene, ähnliche Angebote an einen früheren Gast kann auch ohne gesonderte Einwilligung zulässig sein, wenn die E-Mail-Adresse im Zusammenhang mit einer Buchung erlangt wurde, der Gast bei der Erhebung und in jeder Mail auf das Widerspruchsrecht hingewiesen wird und nicht widersprochen hat — diese Ausnahme ist aber eng und sollte sorgfältig geprüft werden. Ein häufiger Fehler: Bewertungsanfragen an alle Gäste ohne Einwilligung sind unzulässig. Nutzen Sie die aus einer Buchung gewonnenen Kontaktdaten also nicht ohne Weiteres für Marketing. Erste Orientierung, keine Rechtsberatung; Stand Juli 2026.

Ausführliche Antwort und Recherche

Das E-Mail-Marketing an frühere Gäste ist ein verlockendes Instrument der Kundenbindung, aber ein rechtlich heikles Feld, weil hier Datenschutzrecht und Wettbewerbsrecht zusammentreffen. Der Grundsatz ist streng, und die Ausnahmen sind eng, sodass ein sorgfältiges Vorgehen nötig ist.

Der Grundsatz lautet, dass Werbe-E-Mails nur mit ausdrücklicher Einwilligung des Empfängers versendet werden dürfen. Das ergibt sich aus zwei Rechtsgebieten: aus der DSGVO, die für die Verarbeitung der E-Mail-Adresse zu Werbezwecken eine Rechtsgrundlage verlangt, hier die Einwilligung nach Artikel 6 Absatz 1 Buchstabe a, und aus dem Wettbewerbsrecht, das die Versendung von Werbe-E-Mails ohne vorherige ausdrückliche Einwilligung nach § 7 des Gesetzes gegen den unlauteren Wettbewerb als unzumutbare Belästigung untersagt. Diese Einwilligung muss drei Anforderungen erfüllen: Sie muss ausdrücklich erteilt werden, sie muss nachweisbar sein, und sie muss jederzeit widerrufbar sein. In der Praxis wird die Nachweisbarkeit durch ein Double-Opt-In-Verfahren sichergestellt, bei dem der Empfänger seine Anmeldung über einen Bestätigungslink noch einmal bestätigt, sodass die Einwilligung dokumentiert ist. Jede einzelne Werbe-E-Mail muss zudem einen funktionierenden Abmeldelink enthalten, über den der Empfänger die Einwilligung jederzeit widerrufen kann.

Von diesem strengen Grundsatz gibt es eine enge Ausnahme für Bestandskunden. Nach § 7 Absatz 3 UWG kann Werbung per E-Mail auch ohne gesonderte Einwilligung zulässig sein, wenn mehrere Voraussetzungen zusammentreffen: Der Unternehmer hat die E-Mail-Adresse im Zusammenhang mit dem Verkauf einer Ware oder Dienstleistung — hier also einer Buchung — vom Kunden erhalten; er verwendet die Adresse zur Direktwerbung für eigene, ähnliche Waren oder Dienstleistungen; der Kunde hat der Verwendung nicht widersprochen; und der Kunde wird bei der Erhebung der Adresse und bei jeder Verwendung klar und deutlich darauf hingewiesen, dass er der Verwendung jederzeit widersprechen kann. Diese Ausnahme erlaubt es also, einem früheren Gast unter engen Bedingungen Werbung für die eigene Ferienwohnung oder ähnliche eigene Angebote zu senden. Sie ist jedoch eng auszulegen und an alle genannten Voraussetzungen gebunden; insbesondere muss es sich um eigene, ähnliche Angebote handeln, und der Hinweis auf das Widerspruchsrecht muss bei der Erhebung und in jeder Mail erfolgen. Wegen der Enge der Ausnahme und der Abgrenzungsschwierigkeiten ist im Zweifel die ausdrückliche Einwilligung der sichere Weg.

In der Praxis ist der häufigste Fehler, die aus einer Buchung gewonnenen Kontaktdaten ohne Weiteres für Marketing zu nutzen. Ein typischer und unzulässiger Fall sind Bewertungsanfragen, die ohne Einwilligung an alle Gäste versandt werden; auch sie sind eine Form der Werbung und bedürfen einer Rechtsgrundlage. Ebenso unzulässig ist es, die Gästekartei ohne Einwilligung für Newsletter zu verwenden oder eine Marketing-Einwilligung mit anderen Vorgängen zu koppeln, etwa mit der Buchung oder der WLAN-Nutzung. Der sichere Weg besteht darin, die Marketing-Einwilligung getrennt und ausdrücklich einzuholen — etwa durch ein separates, nicht vorausgefülltes Anmeldefeld mit Double-Opt-In —, sie zu dokumentieren, in jeder Werbe-E-Mail einen Abmeldelink anzubieten und Widersprüchen sofort nachzukommen. Die Marketingdaten sind getrennt von den gesetzlich zweckgebundenen Daten wie dem Meldeschein zu halten. Wer die Einwilligung sauber einholt und dokumentiert, die enge Bestandskundenausnahme nur bei sicherer Erfüllung ihrer Voraussetzungen nutzt und Widersprüche beachtet, kann E-Mail-Marketing an frühere Gäste rechtssicher betreiben.

Fachliches Urteil: Werbe-E-Mails an frühere Gäste sind nur mit ausdrücklicher, nachweisbarer und widerrufbarer Einwilligung zulässig (Art. 6 Abs. 1 lit. a DSGVO, § 7 UWG) — praktisch per Double-Opt-In, mit Abmeldelink in jeder Mail. Die enge Bestandskundenausnahme (§ 7 Abs. 3 UWG) erlaubt Werbung für eigene, ähnliche Angebote nur, wenn die Adresse bei der Buchung erlangt wurde, auf das Widerspruchsrecht bei Erhebung und in jeder Mail hingewiesen wird und kein Widerspruch vorliegt. Bewertungsanfragen an alle Gäste ohne Einwilligung sind unzulässig. Erste Orientierung, keine Rechtsberatung; Stand Juli 2026.

Zahlen, Daten und Fakten

E-Mail-Marketing an frühere Gäste

Aspekt Regelung
Grundsatz nur mit ausdrücklicher, nachweisbarer Einwilligung (Art. 6 Abs. 1 lit. a; § 7 UWG)
Nachweis Double-Opt-In; Abmeldelink in jeder Mail; jederzeit widerrufbar
Bestandskundenausnahme § 7 Abs. 3 UWG: eigene ähnliche Angebote, Adresse aus Buchung, Hinweis + kein Widerspruch (eng)
unzulässig Bewertungsanfragen an alle ohne Einwilligung; Kopplung an Buchung/WLAN

Marketingdaten getrennt von zweckgebundenen Daten (Meldeschein) halten. Erste Orientierung, keine Rechtsberatung; Stand Juli 2026.

Quellen und Referenzen

  • deutschland-monteurzimmer.de · Marketing-E-Mails nur mit ausdrücklicher, nachweisbarer und jederzeit widerrufbarer Zustimmung des Empfängers
  • § 7 UWG · Werbe-E-Mails nur mit vorheriger ausdrücklicher Einwilligung; enge Bestandskundenausnahme (§ 7 Abs. 3) für eigene ähnliche Angebote mit Widerspruchshinweis
  • legiscope.com · Bewertungsanfragen ohne Einwilligung an alle Gäste unzulässig; keine Kopplung von Marketing-Einwilligung an andere Vorgänge

Welche Bußgelder drohen bei DSGVO-Verstößen?

Zuletzt aktualisiert am 16.07.2026

Bei DSGVO-Verstößen drohen empfindliche Bußgelder in zwei Stufen — bis zu 20 Millionen Euro oder 4 Prozent des weltweiten Jahresumsatzes, bei bestimmten Verstößen bis zu 10 Millionen Euro oder 2 Prozent. Die höhere Stufe (Artikel 83 Absatz 5 DSGVO) — bis 20 Millionen Euro oder 4 Prozent des weltweiten Jahresumsatzes, je nachdem, was höher ist — gilt für schwere Verstöße gegen die Grundsätze der Verarbeitung, die Rechtsgrundlagen und die Betroffenenrechte. Die niedrigere Stufe (Artikel 83 Absatz 4) — bis 10 Millionen Euro oder 2 Prozent — gilt etwa für einen fehlenden Auftragsverarbeitungsvertrag oder unzureichende technische Maßnahmen. Diese Bußgelder treffen auch kleine Vermieter. Praxisbeispiele: Ein spanischer Vermieter erhielt 1.200 Euro, weil er einen Mieter nicht informierte; ein Vermieter, der Gästedaten auf einem US-Server speicherte, wurde mit 50.000 Euro belegt; im Gastgewerbe zeigt der Marriott-Fall mit Millionen betroffener Gäste, wie teuer eine ungesicherte Datenbank wird. Hinzu kommen Schadensersatzansprüche betroffener Personen. Die Höhe im Einzelfall richtet sich nach Schwere, Dauer und Art des Verstoßes. Die gute Nachricht: Die typischen Fehler — fehlende Information, fehlender AVV, unsichere Speicherung — sind leicht vermeidbar. Erste Orientierung, keine Rechtsberatung; Stand Juli 2026.

Ausführliche Antwort und Recherche

Die Bußgeldandrohung der DSGVO ist der Grund, aus dem der Datenschutz auch für kleine Vermieter kein bloßes Formalthema ist. Die Höhe der möglichen Bußgelder ist beträchtlich, und die Aufsichtsbehörden verhängen sie auch gegen kleine Akteure. Zugleich sind die typischen Verstöße gut bekannt und leicht vermeidbar.

Das Bußgeldsystem der DSGVO kennt zwei Stufen, die in Artikel 83 geregelt sind. Die höhere Stufe nach Artikel 83 Absatz 5 sieht Bußgelder von bis zu 20 Millionen Euro oder, im Fall eines Unternehmens, von bis zu 4 Prozent des gesamten weltweiten Jahresumsatzes des vorangegangenen Geschäftsjahrs vor, je nachdem, welcher Betrag höher ist. Diese Stufe gilt für die schwersten Verstöße, insbesondere gegen die Grundsätze der Verarbeitung, die Rechtmäßigkeit und die Rechtsgrundlagen sowie gegen die Rechte der betroffenen Personen. Die niedrigere Stufe nach Artikel 83 Absatz 4 sieht Bußgelder von bis zu 10 Millionen Euro oder 2 Prozent des weltweiten Jahresumsatzes vor und gilt für bestimmte Verstöße, etwa gegen die Pflichten des Verantwortlichen und des Auftragsverarbeiters. Das Fehlen eines erforderlichen Auftragsverarbeitungsvertrags oder unzureichende technische und organisatorische Maßnahmen fallen in diese Kategorie. Wichtig ist, dass die Prozentgrenzen als Obergrenzen neben den absoluten Beträgen stehen und der jeweils höhere Wert gilt; für den einzelnen Vermieter sind in der Regel die absoluten Beträge und die konkrete Zumessung maßgeblich.

Für die Einordnung in die Praxis sind die tatsächlich verhängten Bußgelder aufschlussreich, weil sie zeigen, dass auch kleine Vermieter betroffen sind und dass schon einfache Versäumnisse geahndet werden. Ein spanischer Vermieter wurde mit 1.200 Euro belegt, weil er einen Mieter nicht über die Datenverarbeitung informiert hatte — ein Verstoß gegen die Informationspflicht. Ein Vermieter, der Gästedaten in einer Excel-Tabelle auf einem US-Server speicherte, wurde nach einer Beschwerde mit 50.000 Euro belegt, weil darin eine Drittlandübermittlung ohne die erforderlichen Garantien lag. Im größeren Maßstab zeigt der Marriott-Fall, bei dem eine ungesicherte Buchungsdatenbank mit Millionen betroffener Gäste eine Datenpanne verursachte, wie teuer eine ungesicherte Gästedatenbank werden kann. Diese Beispiele verdeutlichen die typischen Risikofelder: die unterlassene Information der Gäste, die unsichere Speicherung insbesondere auf Servern außerhalb der EU, das Fehlen eines AVV, die zu lange Aufbewahrung oder die zweckwidrige Nutzung von Daten wie dem Meldeschein und die Versendung von Werbung ohne Einwilligung.

Neben den Bußgeldern drohen weitere Folgen. Betroffene Personen haben nach der DSGVO einen Anspruch auf Schadensersatz, wenn ihnen durch einen Verstoß ein materieller oder immaterieller Schaden entsteht; dieser Anspruch tritt neben das Bußgeld und kann zusätzlich geltend gemacht werden. Hinzu kommen der Reputationsschaden und der Vertrauensverlust bei den Gästen, die eine Datenpanne oder ein Bußgeldverfahren nach sich ziehen können. Die Höhe eines Bußgelds im Einzelfall richtet sich nach einer Reihe von Kriterien, insbesondere nach der Art, der Schwere und der Dauer des Verstoßes, der Zahl der betroffenen Personen, dem Grad des Verschuldens, den getroffenen Maßnahmen zur Minderung des Schadens und der Kooperation mit der Aufsichtsbehörde. Die ermutigende Nachricht ist, dass die typischen Fehler, die zu Bußgeldern führen, keine schwer vermeidbaren sind: Eine korrekte Information der Gäste, der Abschluss der nötigen AVV, eine sichere Speicherung, ein Löschkonzept und die Einholung von Einwilligungen für Werbung genügen, um die Grundlagen in Ordnung zu bringen. Wer diese Grundlagen umsetzt, senkt sein Bußgeldrisiko erheblich. Die zuständige Aufsichtsbehörde richtet sich dabei nach dem Bundesland des Vermieters.

Fachliches Urteil: Es drohen Bußgelder in zwei Stufen: bis 20 Mio. Euro oder 4 % des weltweiten Jahresumsatzes für schwere Verstöße (Art. 83 Abs. 5, etwa gegen Grundsätze und Betroffenenrechte) und bis 10 Mio. Euro oder 2 % für bestimmte Verstöße (Art. 83 Abs. 4, etwa fehlender AVV, unzureichende TOMs) — auch gegen kleine Vermieter. Beispiele: 1.200 € (Nichtinformation), 50.000 € (US-Server ohne Garantien). Hinzu kommen Schadensersatzansprüche. Die typischen Fehler sind leicht vermeidbar. Erste Orientierung, keine Rechtsberatung; Stand Juli 2026.

Zahlen, Daten und Fakten

Bußgeldstufen (Art. 83 DSGVO)

Stufe Höhe / Anlass
Art. 83 Abs. 5 bis 20 Mio. € oder 4 % Jahresumsatz; Grundsätze, Rechtsgrundlagen, Betroffenenrechte
Art. 83 Abs. 4 bis 10 Mio. € oder 2 %; fehlender AVV, unzureichende TOMs

Praxisbeispiele

Fall Folge
Mieter nicht informiert (Spanien) 1.200 €
Gästedaten auf US-Server (Excel) 50.000 €
ungesicherte Datenbank (Marriott) Datenpanne, Millionen Betroffene

Zusätzlich Schadensersatzansprüche Betroffener; typische Fehler leicht vermeidbar. Erste Orientierung, keine Rechtsberatung; Stand Juli 2026.

Quellen und Referenzen

  • Art. 83 Abs. 4 und 5 DSGVO · Bußgelder bis 20 Mio. €/4 % bzw. 10 Mio. €/2 % des weltweiten Jahresumsatzes; zusätzlich Schadensersatzansprüche
  • fewo-tool.de / gdprwise.eu · Bußgelder auch für kleine Vermieter; spanischer Vermieter 1.200 € (Nichtinformation); Excel auf US-Server 50.000 €
  • legiscope.com · Marriott-Fall als Blaupause für teure, ungesicherte Gästedatenbanken im Gastgewerbe

Wie halte ich meinen Datenschutz bei neuen Tools und KI-Systemen aktuell?

Zuletzt aktualisiert am 16.07.2026

Ihren Datenschutz halten Sie aktuell, indem Sie jedes neue Tool vor dem Einsatz datenschutzrechtlich prüfen und Ihre Dokumentation laufend nachführen — bei KI-Systemen mit besonderer Vorsicht. Vor der Einführung eines neuen Werkzeugs — Buchungssoftware, Cloud-Dienst, Newsletter-Tool, KI-Assistent — sollten Sie eine feste Prüfroutine durchlaufen: Gibt es eine Rechtsgrundlage für die Verarbeitung? Ist ein Auftragsverarbeitungsvertrag nötig und vorhanden? Erfüllt der Anbieter die technischen Anforderungen (Verschlüsselung, Serverstandort)? Liegt ein Drittlandtransfer vor, etwa bei US-Anbietern, der zusätzliche Garantien erfordert? Muss die Datenschutzerklärung angepasst und das Verarbeitungsverzeichnis ergänzt werden? Bei KI-Systemen gilt besondere Vorsicht: Geben Sie keine personenbezogenen Gästedaten in KI-Tools ein, deren Datenverarbeitung Sie nicht kontrollieren; prüfen Sie Rechtsgrundlage, Transparenz und Serverstandort besonders sorgfältig, weil viele KI-Dienste Daten außerhalb der EU verarbeiten. Etablieren Sie eine regelmäßige Überprüfung und eine etwa jährliche Bereinigung. So bleibt der Datenschutz mit Ihren Werkzeugen Schritt haltend aktuell. Erste Orientierung, keine Rechtsberatung; Stand Juli 2026.

Ausführliche Antwort und Recherche

Datenschutz ist kein Zustand, der einmal hergestellt und dann abgehakt wird, sondern ein fortlaufender Prozess. Weil sich die eingesetzten Werkzeuge ständig ändern und insbesondere KI-Systeme neue Fragen aufwerfen, muss der Datenschutz mit den Werkzeugen Schritt halten. Eine feste Prüfroutine für neue Tools und ein regelmäßiger Überprüfungszyklus sind dafür die wirksamsten Instrumente.

Der Kern ist eine Prüfroutine vor der Einführung jedes neuen Werkzeugs. Bevor ein neues Tool — eine Buchungssoftware, ein Cloud-Dienst, ein Newsletter-Tool, ein Zahlungsdienstleister oder ein KI-Assistent — Gästedaten verarbeitet, sollten mehrere Punkte geprüft werden. Erstens die Rechtsgrundlage: Auf welcher Grundlage nach Artikel 6 DSGVO werden die Daten in dem Tool verarbeitet? Zweitens der Auftragsverarbeitungsvertrag: Handelt es sich um einen Auftragsverarbeiter, mit dem ein AVV nach Artikel 28 zu schließen ist, und stellt der Anbieter einen wirksamen AVV bereit? Drittens die technischen Anforderungen: Erfüllt der Anbieter die nötigen technischen und organisatorischen Maßnahmen, insbesondere die Verschlüsselung und einen sicheren Serverstandort? Viertens der Drittlandtransfer: Werden die Daten außerhalb der EU verarbeitet, insbesondere in den USA, sodass zusätzliche Garantien und eine Risikobewertung erforderlich sind? Fünftens die Dokumentation: Muss die Datenschutzerklärung angepasst und das Verzeichnis der Verarbeitungstätigkeiten um die neue Verarbeitung ergänzt werden? Diese Prüfung vor der Einführung verhindert, dass ein Tool unbemerkt datenschutzwidrig eingesetzt wird.

Bei KI-Systemen ist besondere Vorsicht geboten, weil sie mehrere datenschutzrechtliche Fragen zugleich aufwerfen. Viele KI-Dienste verarbeiten die eingegebenen Daten auf Servern außerhalb der EU, häufig in den USA, sodass ein Drittlandtransfer vorliegt. Zudem ist bei manchen Diensten unklar oder nicht kontrollierbar, ob und wie die eingegebenen Daten weiterverwendet werden, etwa zum Training der Modelle. Daraus folgt eine klare Vorsichtsregel: Personenbezogene Gästedaten sollten nicht in KI-Tools eingegeben werden, deren Datenverarbeitung der Vermieter nicht kontrollieren kann und für die keine geeignete Rechtsgrundlage, kein AVV und keine ausreichenden Garantien vorliegen. Wer KI-Werkzeuge einsetzen möchte, sollte solche wählen, die eine datenschutzkonforme Nutzung ermöglichen — mit EU-Serverstandort, AVV und klaren Zusagen zur Datenverwendung —, und sie so einsetzen, dass möglichst keine oder nur anonymisierte personenbezogene Daten verarbeitet werden. Die Prüfung von Rechtsgrundlage, Transparenz gegenüber den Gästen und Serverstandort ist bei KI-Systemen besonders sorgfältig vorzunehmen.

Neben der Prüfung neuer Tools gehört zum aktuellen Datenschutz die laufende Pflege. Es empfiehlt sich, den Datenschutz regelmäßig zu überprüfen — etwa im Rahmen einer jährlichen Bereinigung —, bei der die Datenbestände auf abgelaufene Löschfristen geprüft, die eingesetzten Tools und die zugehörigen AVV kontrolliert, die Datenschutzerklärung auf Aktualität geprüft und das Verarbeitungsverzeichnis auf Vollständigkeit überprüft werden. Diese regelmäßige Überprüfung stellt sicher, dass der Datenschutz nicht mit der Zeit veraltet, während sich die tatsächliche Verarbeitung ändert. Ein gepflegtes Verzeichnis der Verarbeitungstätigkeiten ist dabei das zentrale Steuerungsinstrument, weil es dokumentiert, welche Daten mit welchen Tools zu welchen Zwecken verarbeitet werden, und so Lücken sichtbar macht. Wer eine feste Prüfroutine für neue Tools etabliert, bei KI-Systemen besondere Vorsicht walten lässt und den Datenschutz regelmäßig überprüft und dokumentiert, hält seinen Datenschutz dauerhaft aktuell und vermeidet, dass neue Werkzeuge unbemerkt zu Datenschutzrisiken werden.

Fachliches Urteil: Prüfen Sie jedes neue Tool vor dem Einsatz nach einer festen Routine: Rechtsgrundlage (Art. 6), AVV nötig und vorhanden, technische Anforderungen und Serverstandort, Drittlandtransfer, Anpassung von Datenschutzerklärung und Verarbeitungsverzeichnis. Bei KI-Systemen besondere Vorsicht: keine unkontrollierten personenbezogenen Gästedaten eingeben; Rechtsgrundlage, Transparenz und Serverstandort besonders prüfen, weil viele KI-Dienste außerhalb der EU verarbeiten. Etablieren Sie eine regelmäßige, etwa jährliche Überprüfung und pflegen Sie das Verarbeitungsverzeichnis. Erste Orientierung, keine Rechtsberatung; Stand Juli 2026.

Zahlen, Daten und Fakten

Prüfroutine für neue Tools

Prüfpunkt Frage
Rechtsgrundlage Grundlage nach Art. 6 DSGVO vorhanden?
AVV Auftragsverarbeiter? AVV vorhanden?
technische Anforderungen Verschlüsselung, Serverstandort?
Drittlandtransfer Verarbeitung außerhalb der EU? Garantien?
Dokumentation Datenschutzerklärung + Verzeichnis anpassen?

KI-Systeme: keine unkontrollierten Gästedaten eingeben; Serverstandort/Transparenz besonders prüfen. Regelmäßige (jährliche) Überprüfung + Verarbeitungsverzeichnis pflegen. Erste Orientierung, keine Rechtsberatung; Stand Juli 2026.

Quellen und Referenzen

  • gdprwise.eu · Verarbeitungsverzeichnis, Datenschutzerklärung und Aufbewahrungsfristen einrichten und pflegen; jährliche Bereinigung als Grundlage der Konformität
  • legiscope.com / windweiss.de · AVV mit neuen Cloud-/PMS-Diensten; bei US-Anbietern Transfer-Impact-Assessment; TOM und Serverstandort prüfen
  • Art. 6, 28, 30, 32, 44 ff. DSGVO · Rechtsgrundlage, AVV, Verarbeitungsverzeichnis, Sicherheit, Drittlandtransfer als Prüfmaßstab für neue Tools und KI

Alle 21 Rubriken der Favorent-Wissensbasis

Accessibility compliance badge