Mönchengladbach & Stadland +49 2166 998809-0
★★★★★ 4,7 Google Schnellhilfe
Sicherheit

„Wir löschen nie etwas“ — warum das teuer werden kann

In den meisten Betrieben liegt jede Datei für immer. Das fühlt sich sicher an, ist aber zweifach riskant: Es verstößt gegen die DSGVO, und es vergrößert bei jedem Angriff den Schaden. Was ein Löschkonzept leisten muss — und warum es kürzer ist, als alle befürchten.

„Wir löschen nie etwas“ — warum das teuer werden kannHinweis: KI-generiertes Bild.
Sofort-Antwort

Ein Löschkonzept legt fest, welche Daten wie lange aufbewahrt und wann sie gelöscht werden. Die DSGVO verlangt es über den Grundsatz der Speicherbegrenzung (Art. 5 Abs. 1 lit. e) und die Rechenschaftspflicht; ein förmliches Dokument namens „Löschkonzept“ nennt sie nicht, verlangt aber, dass Sie die Fristen belegen können. Der Konflikt mit steuerlichen Aufbewahrungspflichten ist dabei scheinbar: Handels- und steuerrechtliche Fristen sind Mindest-, keine Höchstfristen. Praktisch beginnt man nicht mit einer Tabelle aller Datenarten, sondern mit den drei Ablagen, in denen erfahrungsgemäß am meisten Altlast liegt: Bewerbungen, E-Mail-Postfächer und Projektablagen.

Warum ist „alles aufheben“ ein Problem?

Aus zwei Gründen, und der zweite wiegt im Alltag schwerer als der erste.

Rechtlich: Die DSGVO kennt den Grundsatz der Speicherbegrenzung. Personenbezogene Daten dürfen nur so lange in einer Form aufbewahrt werden, die eine Identifizierung erlaubt, wie es für den Zweck nötig ist. Eine Bewerbung von 2019 hat keinen Zweck mehr. Sie liegt trotzdem in fast jedem Betrieb noch im Ordner Bewerbungen_alt.

Praktisch: Jede Datei, die Sie nicht mehr brauchen, ist im Ernstfall trotzdem Teil des Schadens. Wer nie löscht, vergrößert bei jedem Datenabfluss die Menge dessen, was abgeflossen ist — und damit den Umfang der Benachrichtigungen, der Meldung und des Ärgers. Genau das war beim Vorfall bei der Zertifizierungsgesellschaft GUTcert zu sehen: Dort lagen Kundenunterlagen in der internen Projektablage, weil sie nach Projektende nie herausgenommen wurden (640 GB beim Zertifizierer).

Löschen ist also keine Pflichtübung für den Datenschutz, sondern Schadensbegrenzung auf Vorrat.

Aber wir müssen doch zehn Jahre aufbewahren?

Das ist der Einwand, der fast jedes Gespräch dazu beendet — und er beruht auf einem Missverständnis. Handels- und steuerrechtliche Aufbewahrungsfristen sind Mindestfristen, keine Höchstfristen. Sie sagen: So lange müssen Sie das aufheben. Sie sagen nicht: So lange dürfen Sie alles aufheben.

Und sie gelten nur für bestimmte Unterlagen — Rechnungen, Buchungsbelege, Jahresabschlüsse, Handelsbriefe. Nicht für den Bewerbungsordner, nicht für E-Mail-Verteiler, nicht für die Fotos der Weihnachtsfeier 2017 und nicht für die Besucherliste vom letzten Jahr.

Der scheinbare Widerspruch löst sich auf, sobald man die beiden Fragen trennt: Muss das aufbewahrt werden? Und: Darf das darüber hinaus aufbewahrt werden? Für den weitaus größten Teil der Daten in einem Mittelstandsnetz lautet die Antwort auf die erste Frage schlicht nein.

Was muss ein Löschkonzept enthalten?

Weniger, als der Name vermuten lässt. Die DSGVO verlangt nirgends ein Dokument mit dieser Überschrift. Sie verlangt, dass Sie die Speicherbegrenzung einhalten und das im Rahmen der Rechenschaftspflicht belegen können.

Was dafür trägt:

  • Datenarten statt Dateien. Nicht jede Datei einzeln, sondern Gruppen: Bewerbungen, Personalakten, Kundenstammdaten, Angebote, Rechnungen, Protokolle, Zutrittsbuchungen, Videoaufnahmen.
  • Je Datenart: Zweck, Rechtsgrundlage, Frist, Auslöser. Der Auslöser ist der Punkt, der meist fehlt — läuft die Frist ab Erstellung, ab Vertragsende oder ab der letzten Bestellung?
  • Wer löscht, und wie wird es festgehalten? Ein Konzept ohne benannte Person wird nicht umgesetzt.
  • Die Ausnahmen. Laufende Rechtsstreitigkeiten, steuerliche Prüfungen, offene Gewährleistung — dort wird nicht gelöscht, und das gehört dokumentiert.

Für einen Betrieb mit 30 Beschäftigten passt das erfahrungsgemäß auf zwei bis drei Seiten. Wer bei zwanzig Seiten landet, hat Dateien statt Datenarten aufgeschrieben.

Wo die Altlast wirklich liegt

Bevor man eine Tabelle baut, lohnt der Blick in die drei Ablagen, in denen sich in fast jedem Betrieb dasselbe angesammelt hat:

  • Bewerbungen. Die klassische Fundstelle. Übliche Praxis ist die Löschung einige Monate nach Abschluss des Verfahrens — in der Realität liegen die Ordner seit Jahren da, oft mit Lebenslauf, Foto und Zeugnissen.
  • E-Mail-Postfächer. Das größte unsortierte Personendaten-Archiv des Unternehmens, meist mit Postfächern ausgeschiedener Beschäftigter darin. Wie man da Ordnung hineinbekommt, steht in Outlook organisieren.
  • Projekt- und Kundenablagen. Nach Projektende bleibt alles liegen — einschließlich der Unterlagen, die der Kunde beigesteuert hat und die eigentlich ihm gehören.

Dazu kommen die Systeme, die ganz von selbst protokollieren: Zutrittsbuchungen und Videoaufnahmen. Für die gelten eigene, kürzere Maßstäbe — beschrieben in Zutrittsprotokolle und DSGVO.

Wie setzt man das technisch um?

Der ehrliche Teil zuerst: Vollautomatisch geht es selten. Wer eine Lösung sucht, die im ganzen Netz selbsttätig das Richtige löscht, wird enttäuscht — und sollte es auch nicht wollen, denn ein Automat, der zu viel löscht, richtet mehr Schaden an als ein volles Archiv.

Was funktioniert, ist die Kombination aus drei Dingen:

  • Aufbewahrungsrichtlinien dort, wo das System sie kann. In Microsoft 365 lassen sich Fristen für Postfächer und Ablagen setzen, die dann ohne Zutun greifen. Das deckt den größten Brocken ab.
  • Struktur statt Suchlauf. Wenn Projektablagen nach Jahr und Projekt getrennt sind, ist Löschen ein Ordner — sonst ist es ein Forschungsauftrag.
  • Ein wiederkehrender Termin. Einmal im Quartal eine Stunde, in der die Ausnahmen durchgegangen und die fälligen Ordner geleert werden. Das schlägt jede Automatik, die niemand pflegt.

Und eine Warnung, die oft untergeht: Backups sind kein Löschproblem. Daten aus einer Sicherung herauszulöschen ist technisch kaum sinnvoll und wird von den Aufsichtsbehörden auch nicht verlangt — entscheidend ist, dass sie beim Zurückspielen nicht wieder in den produktiven Bestand wandern.

Was sollten Sie als Nächstes tun?

Fangen Sie nicht mit dem Dokument an, sondern mit einer Zahl. Schauen Sie in den Bewerbungsordner und stellen Sie fest, wie alt die älteste Bewerbung darin ist. Diese eine Zahl überzeugt in der Geschäftsführung mehr als jeder Verweis auf Artikel 5.

Danach in dieser Reihenfolge: die drei genannten Ablagen aufräumen, die Fristen für die häufigsten fünf Datenarten festhalten, und erst dann das Konzept schreiben — es fällt deutlich kürzer aus, wenn man vorher weiß, was tatsächlich da ist.

Die technische Seite — Aufbewahrungsrichtlinien einrichten, Ablagen sortieren, den Quartalstermin aufsetzen — übernehmen wir im Rahmen der laufenden Betreuung. Die rechtliche Bewertung der Fristen gehört zu Ihrem Datenschutzbeauftragten; wir sorgen dafür, dass sich das, was er festlegt, im System auch abbilden lässt.

Nils Rochholl
Nils Rochholl

Gründer und Geschäftsführer von implec. Verantwortet hier Beiträge aus dem IT-Alltag des Mittelstands – praxisnah und ohne Buzzword-Bingo.

FAQ

Häufige Fragen

Kurz und konkret beantwortet.

Verlangt die DSGVO ausdrücklich ein Löschkonzept?+

Nicht unter diesem Namen. Die DSGVO verlangt die Einhaltung der Speicherbegrenzung nach Art. 5 Abs. 1 lit. e und über die Rechenschaftspflicht den Nachweis, dass Sie das tun. Ein schriftliches Löschkonzept ist der praktikabelste Weg, diesen Nachweis zu führen — Pflicht ist das Ergebnis, nicht das Dokument.

Wie passen Löschpflicht und zehnjährige Aufbewahrungsfrist zusammen?+

Sie widersprechen sich nicht. Handels- und steuerrechtliche Fristen sind Mindestfristen für bestimmte Unterlagen — Rechnungen, Buchungsbelege, Jahresabschlüsse. Sie erlauben nicht, alles andere ebenso lange aufzuheben. Für den größten Teil der Daten in einem Firmennetz besteht gar keine Aufbewahrungspflicht.

Wie lange dürfen wir Bewerbungsunterlagen aufbewahren?+

Üblich ist eine Löschung wenige Monate nach Abschluss des Verfahrens; als Orientierung dienen die Fristen für mögliche Ansprüche nach dem AGG. Länger geht nur mit Einwilligung der Bewerberin oder des Bewerbers — etwa für einen Talentpool. Die konkrete Frist legt Ihr Datenschutzbeauftragter fest.

Müssen wir Daten auch aus den Backups löschen?+

In aller Regel nicht. Ein gezieltes Löschen einzelner Datensätze aus Sicherungen ist technisch kaum umsetzbar und wird üblicherweise nicht verlangt. Entscheidend ist, dass gelöschte Daten beim Zurückspielen einer Sicherung nicht unbemerkt wieder in den aktiven Bestand gelangen — und dass die Sicherungen selbst eine begrenzte Aufbewahrungsdauer haben.

Wie fängt man am besten an?+

Mit drei Ablagen statt mit einer Tabelle: Bewerbungen, E-Mail-Postfächer und Projektablagen. Dort liegt erfahrungsgemäß der größte Teil der Altlast. Wer diese drei aufgeräumt und die Fristen dafür festgehalten hat, hat den Hauptteil erledigt — der Rest des Konzepts schreibt sich anschließend deutlich schneller.

Weiterlesen

Das könnte Sie auch interessieren.

Fragen zu Ihrem Projekt?

Sprechen wir über Ihre IT.

Ob IT-Sicherheit oder ein anderes Thema — wir schauen uns Ihre Situation an und sagen Ihnen ehrlich, was sinnvoll ist.

Kontakt aufnehmen

Full-Managed-IT-Kalkulator

Was kostet Full Managed IT?

Sechs kurze Fragen — am Ende sehen Sie eine erste Preiseinschätzung pro Monat und das passende Paket.

Schritt 1 von 6

Wie viele Mitarbeitende betreuen wir?

Sie möchten gleich ein konkretes Angebot? Im kostenlosen Erstgespräch rechnen wir Full Managed IT für Ihre Situation durch.

Angebot anfragen