DSGVO für Kursanbieter: Das Wichtigste im Überblick
Namen, Adressen, Bankdaten, manchmal Gesundheitsangaben und Fotos von Kindern: Kursanbieter verarbeiten mehr personenbezogene Daten, als man denkt. Diese sechs Themen solltest du kennen.
Stand: 22. September 2026 · Lesezeit etwa 7 Minuten
Die Grundsätze in drei Sätzen
Für eine Kursbuchung darfst du die Daten verarbeiten, die du für den Vertrag brauchst – Name, Kontaktdaten, Zahlungsdaten, die Teilnahme selbst (Art. 6 Abs. 1 Buchst. b DSGVO). Erhebe nur, was du wirklich brauchst, und lösche es, wenn der Zweck entfällt (Art. 5 Abs. 1 DSGVO). Alles, was darüber hinausgeht – Newsletter, Fotos, Gesundheitsfragen –, braucht in der Regel eine eigene Rechtsgrundlage, meist eine Einwilligung.
Software-Anbieter und Auftragsverarbeitung
Nutzt du eine Kursverwaltung, ein Newsletter-Tool oder einen Webhoster, verarbeitet der Anbieter die Daten deiner Teilnehmenden in deinem Auftrag. Dafür brauchst du einen Vertrag zur Auftragsverarbeitung mit den Pflichtinhalten aus Art. 28 Abs. 3 DSGVO – etwa Gegenstand und Dauer, Art der Daten, Weisungsrecht und technische Schutzmaßnahmen. Der Vertrag muss schriftlich vorliegen; die elektronische Form genügt (Art. 28 Abs. 9 DSGVO).
Kinder und Jugendliche
- Altersgrenze 16 Jahre: Bei Einwilligungen in Online-Dienste gilt in Deutschland die Grenze der DSGVO von 16 Jahren (Art. 8 DSGVO); eine abweichende deutsche Regel gibt es nicht. Darunter willigen die Eltern ein.
- Nur für Einwilligungen: Die Altersgrenze betrifft Einwilligungen, nicht den Vertrag selbst. Ob Minderjährige einen Kurs wirksam buchen können, richtet sich nach dem Vertragsrecht (§§ 106 ff. BGB). Bei Kinderkursen buchen deshalb meist die Eltern.
Gesundheitsangaben
Fragst du Vorerkrankungen, Allergien oder Einschränkungen ab – etwa für Yoga, Rückenkurse oder Schwimmen –, verarbeitest du Gesundheitsdaten. Die sind besonders geschützt (Art. 9 DSGVO) und brauchen grundsätzlich eine ausdrückliche Einwilligung. Frag nur, was für die Sicherheit im Kurs wirklich nötig ist, beschränke den Zugriff auf die Kursleitung und notiere Abwesenheitsgründe allgemein („entschuldigt“) statt mit Diagnose.
Fotos aus dem Kurs
Wer Fotos von Teilnehmenden veröffentlichen will – auf der Website oder in sozialen Netzwerken –, braucht nach dem Kunsturhebergesetz eine Einwilligung, von gesetzlichen Ausnahmen abgesehen (§§ 22, 23 KUG). Schon das Fotografieren selbst fällt unter die DSGVO; wie beide Gesetze zusammenspielen, ist umstritten. In der Praxis holst du deshalb vorher eine Einwilligung ein, bei Kindern die der Eltern, und machst deutlich, dass sie widerrufen werden kann.
Newsletter
- Einwilligung vorher: Werbung per E-Mail braucht eine vorherige ausdrückliche Einwilligung (§ 7 Abs. 2 UWG). Eine Ausnahme gibt es unter engen Voraussetzungen für Bestandskunden (§ 7 Abs. 3 UWG).
- Nachweisbar: Du musst belegen können, dass die Einwilligung vorliegt (Art. 7 Abs. 1 DSGVO).
- Double-Opt-in: Das Bestätigen per Link in einer E-Mail steht nicht im Gesetz, ist aber der übliche Nachweis und vom BGH für E-Mail-Werbung anerkannt.
- Getrennt fragen: Die Newsletter-Einwilligung gehört nicht versteckt in die Buchung und nicht als vorangekreuztes Kästchen ins Formular.
Aufbewahren und löschen
Seit dem 1. Januar 2025 gelten verkürzte Fristen für Belege. Das betrifft alle Unterlagen, deren alte Frist Ende 2024 noch lief.
| Unterlagen | Frist |
|---|---|
| Rechnungen und Buchungsbelege | 8 Jahre (§ 147 Abs. 3 AO, § 257 Abs. 4 HGB, § 14b UStG) |
| Bücher, Aufzeichnungen, Jahresabschlüsse, Inventare | 10 Jahre |
| Geschäftsbriefe und sonstige steuerlich relevante Unterlagen | 6 Jahre |
Die Fristen beginnen mit dem Ende des Kalenderjahres, und solange die steuerliche Festsetzungsfrist läuft, endet keine Aufbewahrungsfrist. Ob etwa SEPA-Mandate oder Anmeldungen als Buchungsbeleg oder als sonstige Unterlage zählen, klärst du am besten mit deiner Steuerberatung. Alles, was keiner Aufbewahrungspflicht unterliegt, löschst du, sobald du es nicht mehr brauchst – zum Beispiel die Kontaktdaten ehemaliger Teilnehmender nach einer festen Frist.
Datenschutz in Kursimple
- Hosting in Deutschland mit täglicher Sicherung und einem Vertrag zur Auftragsverarbeitung.
- Eigene Logins und Rollen für dein Team statt einem geteilten Passwort.
- Löschfristen für Kunden, Teilnehmende und Referenten zwischen sechs Monaten und drei Jahren; danach entfernt Kursimple die Personendaten.
- Dokumentierte Einwilligungen, etwa wie ein Lastschriftmandat zustande kam.
- Newsletter mit Double-Opt-in (ab Tarif Plus).
- Zusatzformulare nach der Buchung (ab Tarif Plus), wenn du Angaben wie Gesundheitsfragen nur von den Teilnehmenden eines bestimmten Kurses brauchst.
Mehr zu Sicherheit & Datenschutz
Quellen
- Datenschutz-Grundverordnung (DSGVO)
- § 22 Kunsturhebergesetz
- § 7 UWG – unzumutbare Belästigungen
- BGH, Urteil vom 10.02.2011, I ZR 164/09 (Double-Opt-in)
- § 147 AO · § 257 HGB · § 14b UStG · Art. 97 § 19a EGAO
Weiterlesen: Anwesenheitsliste führen · Checkliste Online-Anmeldung
Lieber sehen als lesen?
In 30 Minuten zeigen wir dir Kursimple an deinem echten Kursprogramm. Oder du legst in 30 Sekunden dein eigenes Testsystem an – beides kostenlos und unverbindlich.
Fragen? +49 5931 990 99 10 · Mo–Do 08:30–17:30, Fr 08:00–14:00