Ratgeber · Datenschutz

DSGVO für Kursanbieter: Das Wichtigste im Überblick

Namen, Adressen, Bankdaten, manchmal Gesundheitsangaben und Fotos von Kindern: Kursanbieter verarbeiten mehr personenbezogene Daten, als man denkt. Diese sechs Themen solltest du kennen.

Stand: 22. September 2026 · Lesezeit etwa 7 Minuten

Die Grundsätze in drei Sätzen

Für eine Kursbuchung darfst du die Daten verarbeiten, die du für den Vertrag brauchst – Name, Kontaktdaten, Zahlungsdaten, die Teilnahme selbst (Art. 6 Abs. 1 Buchst. b DSGVO). Erhebe nur, was du wirklich brauchst, und lösche es, wenn der Zweck entfällt (Art. 5 Abs. 1 DSGVO). Alles, was darüber hinausgeht – Newsletter, Fotos, Gesundheitsfragen –, braucht in der Regel eine eigene Rechtsgrundlage, meist eine Einwilligung.

Software-Anbieter und Auftragsverarbeitung

Nutzt du eine Kursverwaltung, ein Newsletter-Tool oder einen Webhoster, verarbeitet der Anbieter die Daten deiner Teilnehmenden in deinem Auftrag. Dafür brauchst du einen Vertrag zur Auftragsverarbeitung mit den Pflichtinhalten aus Art. 28 Abs. 3 DSGVO – etwa Gegenstand und Dauer, Art der Daten, Weisungsrecht und technische Schutzmaßnahmen. Der Vertrag muss schriftlich vorliegen; die elektronische Form genügt (Art. 28 Abs. 9 DSGVO).

Kinder und Jugendliche

  • Altersgrenze 16 Jahre: Bei Einwilligungen in Online-Dienste gilt in Deutschland die Grenze der DSGVO von 16 Jahren (Art. 8 DSGVO); eine abweichende deutsche Regel gibt es nicht. Darunter willigen die Eltern ein.
  • Nur für Einwilligungen: Die Altersgrenze betrifft Einwilligungen, nicht den Vertrag selbst. Ob Minderjährige einen Kurs wirksam buchen können, richtet sich nach dem Vertragsrecht (§§ 106 ff. BGB). Bei Kinderkursen buchen deshalb meist die Eltern.

Gesundheitsangaben

Fragst du Vorerkrankungen, Allergien oder Einschränkungen ab – etwa für Yoga, Rückenkurse oder Schwimmen –, verarbeitest du Gesundheitsdaten. Die sind besonders geschützt (Art. 9 DSGVO) und brauchen grundsätzlich eine ausdrückliche Einwilligung. Frag nur, was für die Sicherheit im Kurs wirklich nötig ist, beschränke den Zugriff auf die Kursleitung und notiere Abwesenheitsgründe allgemein („entschuldigt“) statt mit Diagnose.

Fotos aus dem Kurs

Wer Fotos von Teilnehmenden veröffentlichen will – auf der Website oder in sozialen Netzwerken –, braucht nach dem Kunsturhebergesetz eine Einwilligung, von gesetzlichen Ausnahmen abgesehen (§§ 22, 23 KUG). Schon das Fotografieren selbst fällt unter die DSGVO; wie beide Gesetze zusammenspielen, ist umstritten. In der Praxis holst du deshalb vorher eine Einwilligung ein, bei Kindern die der Eltern, und machst deutlich, dass sie widerrufen werden kann.

Newsletter

  • Einwilligung vorher: Werbung per E-Mail braucht eine vorherige ausdrückliche Einwilligung (§ 7 Abs. 2 UWG). Eine Ausnahme gibt es unter engen Voraussetzungen für Bestandskunden (§ 7 Abs. 3 UWG).
  • Nachweisbar: Du musst belegen können, dass die Einwilligung vorliegt (Art. 7 Abs. 1 DSGVO).
  • Double-Opt-in: Das Bestätigen per Link in einer E-Mail steht nicht im Gesetz, ist aber der übliche Nachweis und vom BGH für E-Mail-Werbung anerkannt.
  • Getrennt fragen: Die Newsletter-Einwilligung gehört nicht versteckt in die Buchung und nicht als vorangekreuztes Kästchen ins Formular.

Aufbewahren und löschen

Seit dem 1. Januar 2025 gelten verkürzte Fristen für Belege. Das betrifft alle Unterlagen, deren alte Frist Ende 2024 noch lief.

UnterlagenFrist
Rechnungen und Buchungsbelege8 Jahre (§ 147 Abs. 3 AO, § 257 Abs. 4 HGB, § 14b UStG)
Bücher, Aufzeichnungen, Jahresabschlüsse, Inventare10 Jahre
Geschäftsbriefe und sonstige steuerlich relevante Unterlagen6 Jahre

Die Fristen beginnen mit dem Ende des Kalenderjahres, und solange die steuerliche Festsetzungsfrist läuft, endet keine Aufbewahrungsfrist. Ob etwa SEPA-Mandate oder Anmeldungen als Buchungsbeleg oder als sonstige Unterlage zählen, klärst du am besten mit deiner Steuerberatung. Alles, was keiner Aufbewahrungspflicht unterliegt, löschst du, sobald du es nicht mehr brauchst – zum Beispiel die Kontaktdaten ehemaliger Teilnehmender nach einer festen Frist.

Keine Rechtsberatung. Dieser Artikel gibt einen allgemeinen Überblick nach dem Stand vom 22. September 2026. Für deinen Einzelfall wende dich an eine Datenschutzberatung, deine Steuerberatung oder die Datenschutzaufsicht deines Bundeslandes.

Datenschutz in Kursimple

  • Hosting in Deutschland mit täglicher Sicherung und einem Vertrag zur Auftragsverarbeitung.
  • Eigene Logins und Rollen für dein Team statt einem geteilten Passwort.
  • Löschfristen für Kunden, Teilnehmende und Referenten zwischen sechs Monaten und drei Jahren; danach entfernt Kursimple die Personendaten.
  • Dokumentierte Einwilligungen, etwa wie ein Lastschriftmandat zustande kam.
  • Newsletter mit Double-Opt-in (ab Tarif Plus).
  • Zusatzformulare nach der Buchung (ab Tarif Plus), wenn du Angaben wie Gesundheitsfragen nur von den Teilnehmenden eines bestimmten Kurses brauchst.

Mehr zu Sicherheit & Datenschutz

Quellen

Weiterlesen: Anwesenheitsliste führen · Checkliste Online-Anmeldung

Lieber sehen als lesen?

In 30 Minuten zeigen wir dir Kursimple an deinem echten Kursprogramm. Oder du legst in 30 Sekunden dein eigenes Testsystem an – beides kostenlos und unverbindlich.

Fragen? +49 5931 990 99 10 · Mo–Do 08:30–17:30, Fr 08:00–14:00
Kostenlos testen