Google-Kalender-Integration

Datenschutzhinweise zur Google Calendar API – Stand: Juli 2026

Diese Seite ergänzt unsere allgemeine Datenschutzerklärung um Informationen zur Nutzung der Google Calendar API im Rahmen unserer digitalen Praxisanwendungen. Die nachfolgenden Hinweise gelten für alle Anwendungen der Praxis Dr. Stockburger, die eine Verbindung zu Google Kalender herstellen – sowohl für die Online-Terminbuchung durch Patientinnen und Patienten als auch für die interne Terminverwaltung durch das Praxispersonal. Es gelten ergänzend die Datenschutzbestimmungen von Google.

Zweck der Verarbeitung

Die Google Calendar API wird ausschließlich zur Terminplanung und -koordination eingesetzt. Das System liest verfügbare Zeiten aus den mit der Anwendung verbundenen Google-Kalendern, um freie Termine zu ermitteln, und erstellt bzw. aktualisiert Termine, die über unsere Buchungssysteme vereinbart werden. Eine darüber hinausgehende Nutzung der Kalenderdaten findet nicht statt.

Betroffene Nutzergruppen

Die Integration betrifft zwei Nutzergruppen:

  • Behandlerinnen und Behandler (Praxispersonal): Sie verbinden freiwillig ihr eigenes Google-Konto mit der Anwendung, um ihre Verfügbarkeiten für das Buchungssystem bereitzustellen.
  • Patientinnen und Patienten: Im Zuge der Online-Terminbuchung wird ein Termin in den Kalender des jeweiligen Behandlers eingetragen. Dabei werden die für den Termin erforderlichen Angaben (Name, Terminzeit, ggf. Terminart) übermittelt.

Rechtsgrundlage

Die Verbindung des Google-Kontos durch Behandlerinnen und Behandler erfolgt auf Grundlage ihrer Einwilligung (Art. 6 Abs. 1 lit. a DSGVO). Die Einwilligung kann jederzeit mit Wirkung für die Zukunft widerrufen werden.

Die Verarbeitung von Patientendaten im Rahmen der Terminbuchung erfolgt zur Erfüllung eines Vertrages bzw. zur Durchführung vorvertraglicher Maßnahmen (Art. 6 Abs. 1 lit. b DSGVO) sowie, soweit Gesundheitsdaten betroffen sind, auf Grundlage von Art. 9 Abs. 2 lit. h DSGVO (medizinische Versorgung).

Umfang der verarbeiteten Daten

  • Lesen von Kalenderinformationen zur Ermittlung freier und gebuchter Zeiten
  • Erstellen und Aktualisieren von Terminen, die über unsere Systeme gebucht werden
  • Terminbezogene Angaben (z. B. Name, Terminzeit, Terminart)

Es findet keine weitergehende Auswertung der Kalenderinhalte statt. Kalenderdaten werden nicht an Dritte weitergegeben.

Technische Umsetzung

Die Verbindung erfolgt über die Google Calendar API (Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland). Für Authentifizierung und Autorisierung wird der OAuth 2.0-Standard verwendet. Zugriffstoken werden serverseitig ausschließlich zum Zweck der Termin-Synchronisierung gespeichert.

Es gelten ergänzend die Datenschutzbestimmungen von Google.

Angeforderte Google-Berechtigungen (OAuth-Scopes)

  • https://www.googleapis.com/auth/calendar.events – Erstellen und Aktualisieren von Terminen, die über unsere Systeme gebucht werden.
  • https://www.googleapis.com/auth/calendar.readonly – Lesen von Belegungszeiten zur Ermittlung freier Slots.

Wir fordern keine weitergehenden Zugriffe an.

Datensicherheit

Zum Schutz der über die Google Calendar API verarbeiteten Daten sind folgende technische und organisatorische Sicherheitsmaßnahmen gemäß Art. 32 DSGVO implementiert:

  • Verschlüsselte Speicherung: OAuth-Zugriffstoken werden verschlüsselt auf dem Server gespeichert und sind für Unbefugte nicht auslesbar.
  • Transportverschlüsselung: Sämtliche Datenübertragungen zwischen unseren Systemen und der Google API erfolgen ausschließlich über TLS/HTTPS.
  • Zugriffsbeschränkung: Der Zugriff auf gespeicherte Token und Kalenderinhalte ist auf autorisierte Systemprozesse und befugtes Personal beschränkt.
  • Minimalprinzip: Token werden ausschließlich für den definierten Zweck der Kalender-Synchronisierung verwendet; eine darüber hinausgehende Verarbeitung findet nicht statt.
  • Löschung bei Widerruf: Bei Trennung der Verbindung oder Widerruf der Einwilligung werden die Zugriffstoken unverzüglich gelöscht.

Sicherheitsrelevante Vorfälle werden gemäß Art. 33 f. DSGVO der zuständigen Aufsichtsbehörde und ggf. den betroffenen Personen gemeldet.

Freiwilligkeit & Widerruf

Die Verbindung eines Google-Kontos durch Behandlerinnen und Behandler ist freiwillig und kann jederzeit beendet werden. Die Verbindung kann direkt in der jeweiligen Anwendung oder über das Google-Konto unter Drittanbieter-Zugriffe getrennt werden; bereits erteilte Berechtigungen werden damit widerrufen.

Speicherdauer

Zugriffstoken werden nur solange vorgehalten, wie die Verbindung aktiv ist. Bei Widerruf oder Trennung der Verbindung werden die Tokens unverzüglich gelöscht. Terminbezogene Daten werden nach den gesetzlichen Aufbewahrungsfristen gelöscht.

Kontakt

Bitte nutzen Sie für Datenschutzanfragen unser Kontaktformular.