cituro und Datenschutz: Das Widget lädt extern – und du brauchst mehr als nur einen AVV
cituro ist ein Terminbuchungssystem, das du per Widget in deine WordPress-Website einbindest. Aus Datenschutzsicht bringt das einige konkrete Aufgaben mit sich: Du musst einen Vertrag mit cituro abschließen, cituro in deine Datenschutzerklärung aufnehmen und das Widget in deinem Cookie-Banner berücksichtigen. Wenn du außerdem die optionale Bezahlfunktion aktivierst, kommen Drittanbieter mit Servern außerhalb der EU hinzu.
Überblick
Was ist cituro?
cituro ist ein deutsches Online-Terminbuchungssystem der cituro GmbH aus Augsburg. Du bindest es als Widget in deine Website ein, sodass Besucher dort direkt Termine buchen können. Die Buchungsdaten werden auf Servern in Deutschland gespeichert und verwaltet.
| cituro – DSGVO-Risiko | ||
|---|---|---|
| Cookies | 🟢 | cituro setzt im Widget nur ein technisch notwendiges Session-Cookie, das keine Zustimmung im Cookie-Banner braucht. |
| Externe Verbindungen | 🔴 | Das Widget lädt JavaScript von externen cituro-Servern – Datenschutzquellen empfehlen, diese Verbindung im Cookie-Banner zu berücksichtigen. |
| Datenschutzerklärung | 🔴 | cituro muss namentlich in deiner Datenschutzerklärung stehen, weil Buchungsdaten deiner Besucher an cituro übertragen werden. |
| Drittlandtransfer | 🟡 | cituro selbst speichert in Deutschland – nur wenn du die Bezahlfunktion (Stripe) oder Conversion-Tracking aktivierst, fließen Daten in die USA. |
| Auftragsverarbeitung | 🔴 | cituro verarbeitet Buchungsdaten in deinem Auftrag – du musst mit cituro einen Auftragsverarbeitungsvertrag abschließen. |
| Benutzereingaben | 🔴 | Das Buchungsformular erfasst Name, E-Mail und Telefonnummer deiner Besucher – direkt beim Formular muss ein Hinweis auf deine Datenschutzerklärung stehen. |
Was lädt deine Website, bevor jemand zustimmt?
Kostenlos. Ohne Anmeldung. Ergebnis in 60 Sekunden.
Datenverarbeitung
Welche Daten verarbeitet cituro auf deiner Website?
Wenn ein Besucher über das cituro-Widget einen Termin bucht, gibt er seine persönlichen Kontaktdaten ein: Vor- und Nachname, E-Mail-Adresse und Telefonnummer. Diese Daten landen direkt bei cituro, werden dort auf Servern in Deutschland gespeichert und genutzt, um den Termin zu bestätigen, Erinnerungen zu verschicken und den gebuchten Termin in deinem Kalender einzutragen.
Schon beim Öffnen des Widgets – also bevor jemand etwas bucht – wird die IP-Adresse des Besuchers für zwei Tage im technischen Protokoll gespeichert. Dazu kommt, dass das Widget beim Laden der Seite eine Verbindung zu externen cituro-Servern aufbaut, um das Buchungsformular zu laden. Diese Verbindung entsteht nicht erst bei der Buchung, sondern bereits beim Seitenaufruf.

Cookies
Setzt cituro Cookies, für die ich eine Zustimmung brauche?
Das cituro-Buchungswidget setzt beim Öffnen ein technisch notwendiges Session-Cookie. Dieses Cookie sorgt dafür, dass die Buchungssitzung funktioniert – vergleichbar mit einem Warenkorb-Cookie in einem Online-Shop. Es speichert keine Tracking-Daten und dient keinen Werbezwecken. Dieses Cookie gehört zur Klasse der technisch notwendigen Cookies und braucht keine Zustimmung im Cookie-Banner.
Nachdem jemand einen Termin gebucht hat, speichert cituro die eingegebenen Formulardaten im lokalen Speicher des Browsers, damit das Formular beim nächsten Besuch vorausgefüllt ist. Auch das ist eine technisch-funktionale Funktion, kein Tracking.
Externe Verbindungen
Baut cituro eine Verbindung zu externen Servern auf – und was muss ich dafür tun?
Sobald das cituro-Widget auf einer Seite deiner Website eingebunden ist, lädt es beim Seitenaufruf JavaScript von app.cituro.com nach. Diese Verbindung entsteht automatisch – ohne dass ein Besucher etwas tippt oder klickt. Die Server stehen in Deutschland, es gibt kein Tracking.
Datenschutzberatungen empfehlen trotzdem, externe Buchungswidgets dieser Art im Cookie-Banner zu berücksichtigen: Das Widget sollte blockiert sein, bis der Besucher zugestimmt hat – und an seiner Stelle erscheint ein kurzer Hinweistext. Diese Einstellung nimmst du in deinem Cookie-Banner-Plugin vor, nicht in cituro selbst. In deiner Datenschutzerklärung musst du diese Verbindung ebenfalls erwähnen.
Benutzereingaben
Welche Daten geben Besucher beim Buchen ein – und wohin gehen sie?
Beim Abschluss einer Buchung über das cituro-Widget gibt der Besucher seine Kontaktdaten ein: Standardmäßig Anrede, Vor- und Nachname, Telefonnummer und E-Mail-Adresse. Je nach deinen Einstellungen können weitere Felder hinzukommen, die du selbst im cituro-Konto festlegst.
Diese Daten werden direkt an cituro übertragen und dort gespeichert. Direkt beim Buchungsformular – also an der Stelle, wo der Besucher die Daten eingibt – muss ein sichtbarer Hinweis auf deine Datenschutzerklärung stehen. Ein Cookie-Banner hilft hier nicht, weil die Datenübertragung erst durch das aktive Absenden der Buchung entsteht. Den Hinweistext kannst du in den Einstellungen von cituro unter Onlinebuchung → Buchungsformular direkt beim Formular platzieren.
Drittlandtransfer
Werden Daten durch cituro in Länder außerhalb der EU übertragen?
cituro selbst speichert alle Buchungsdaten auf Servern in Deutschland – es gibt keinen Transfer in Länder außerhalb der EU.
Das ändert sich, wenn du bestimmte optionale Funktionen aktivierst. Aktivierst du die Online-Bezahlfunktion mit Stripe, werden Zahlungsdaten deiner Kunden an Stripe Inc. in die USA übertragen. Aktivierst du Conversion-Tracking über Google Analytics oder das Facebook-Pixel, fließen ebenfalls Daten in die USA. Diese Funktionen sind standardmäßig nicht aktiv – du aktivierst sie selbst in deinen cituro-Einstellungen. Stripe und Google Analytics benötigen dann eigene Einträge in deiner Datenschutzerklärung.
Auftragsverarbeitung
Muss ich mit cituro einen Vertrag abschließen?
cituro verarbeitet die Buchungsdaten deiner Website-Besucher – also Name, E-Mail-Adresse und Telefonnummer – in deinem Auftrag. Das macht einen Auftragsverarbeitungsvertrag erforderlich.
cituro stellt diesen Vertrag bereit: Während der kostenlosen Testphase gilt automatisch der allgemeine Auftragsverarbeitungsvertrag, den du unter cituro.com/agb-av einsehen kannst. Sobald du ein bezahltes Abo abschließt, steht dir in deinem cituro-Konto unter Menü → Einstellungen ein personalisierter Vertrag zum Herunterladen zur Verfügung. Diesen Vertrag musst du nicht separat unterschreiben – er gilt mit dem Vertragsabschluss. Bewahre ihn aber auf.
Datenschutzerklärung
Muss cituro in meiner Datenschutzerklärung stehen?
cituro muss in deiner Datenschutzerklärung stehen. Sobald Besucher über das Widget Termine buchen, überträgst du ihre persönlichen Daten an cituro – das musst du transparent machen. Der Datenschutzerklärungsgenerator von eRecht24 führt cituro ausdrücklich als Pflichtbaustein. Die nötigen Angaben für deinen Eintrag sind:
- Zweck: Online-Terminbuchung und Terminverwaltung
- Rechtsgrundlage: Vertragsanbahnung oder Vertragserfüllung
- Empfänger: cituro GmbH, Peter-Dörfler-Straße 30, 86199 Augsburg
- Drittlandtransfer: keiner – Serverstandort Deutschland
- Speicherdauer: für die Dauer des Vertragsverhältnisses, danach nach gesetzlichen Fristen
Stripe und Google Analytics benötigen eigene Einträge in deiner Datenschutzerklärung, falls du diese Funktionen aktivierst.
Wir nutzen cituro für Buchungssysteme.
cituro stellt beim Laden der Website eine Verbindung zu Servern von cituro GmbH her, die nicht technisch notwendig ist und für die deine Einwilligung erforderlich ist. Rechtsgrundlage ist Art. 6 Abs. 1 lit. a DSGVO (Einwilligung). Dabei können unter anderem die IP-Adresse sowie Browser- und Geräteinformationen verarbeitet werden.
Wenn du über ein Formular von cituro deine Daten eingibst, werden diese an cituro GmbH übermittelt. Soweit cituro GmbH die Daten in unserem Auftrag verarbeitet, besteht ein Vertrag zur Auftragsverarbeitung gemäß Art. 28 DSGVO.
Drittanbieter
Mit welchen Diensten lässt sich cituro verbinden?
cituro bietet eine Reihe optionaler Funktionen, mit denen du externe Dienste einbinden kannst. Für die Online-Bezahlung direkt bei der Buchung kannst du zwischen Stripe und Mollie wählen – beides sind zertifizierte Zahlungsdienstleister. Für Kalender-Synchronisierung unterstützt cituro Outlook und Google Kalender, sodass Termine automatisch in dein bestehendes System übertragen werden.
Für Online-Meetings lassen sich Zoom, Microsoft Teams, Webex und GoTo Meeting einbinden. Darüber hinaus kannst du Conversion-Tracking über Google Analytics und das Facebook-Pixel aktivieren, um zu messen, wie viele Besucher über Werbeanzeigen auf dein Buchungswidget gelangt sind. Für Automatisierungen stehen Zapier und Make zur Verfügung, mit denen du cituro an tausende weitere Apps anschließen kannst.
Alle diese Verbindungen sind optional und werden von dir selbst in deinen cituro-Einstellungen aktiviert.
Alternative
Gibt es datenschutzfreundlichere Alternativen zu cituro?
Hier siehst du, wo cituro im DSGVO-Vergleich zu anderen Buchungssysteme steht – sortiert nach Datenschutzarbeit. So erkennst du auf einen Blick, ob es Alternativen mit weniger Datenschutzaufwand gibt oder cituro in Sachen Datenschutz bereits gut aufgestellt ist.
Fehler
Welche Fehler kommen bei cituro in unseren DSGVO-Checks am häufigsten vor?
cituro taucht bei 1 % der Websites auf, die unser DSGVO-Scanner bisher geprüft hat. Dabei wurden folgende Fehler festgestellt:
Prozentangaben beziehen sich auf Websites, bei denen cituro gefunden wurde.
DSGVO-Check
So prüfst du, ob cituro auf deiner Website aktiv ist
cituro baut beim Laden des Buchungswidgets eine Verbindung zu externen Servern auf. Du kannst direkt prüfen, ob diese Verbindung auf deiner Website entsteht: Öffne deine Website in einem Browser, klicke mit der rechten Maustaste auf eine freie Stelle und wähle „Untersuchen“ oder „Seitenquelltext anzeigen“. Im Netzwerk-Tab des Browsers siehst du alle geladenen Verbindungen. Suche dort nach app.cituro.com – erscheint diese Domain, ist das Widget aktiv und baut beim Seitenaufruf eine externe Verbindung auf.
Einen schnelleren und vollständigeren Überblick bekommst du mit einem automatischen Datenschutz-Scan deiner Website. Ein Scan zeigt dir nicht nur cituro, sondern alle externen Verbindungen auf einen Blick – inklusive Hinweise darauf, welche davon im Cookie-Banner berücksichtigt werden sollten.

