In den meisten Betrieben liegt jede Datei für immer. Das fühlt sich sicher an, ist aber zweifach riskant: Es verstößt gegen die DSGVO, und es vergrößert bei jedem Angriff den Schaden. Was ein Löschkonzept leisten muss — und warum es kürzer ist, als alle befürchten.

Ein Löschkonzept legt fest, welche Daten wie lange aufbewahrt und wann sie gelöscht werden. Die DSGVO verlangt es über den Grundsatz der Speicherbegrenzung (Art. 5 Abs. 1 lit. e) und die Rechenschaftspflicht; ein förmliches Dokument namens „Löschkonzept“ nennt sie nicht, verlangt aber, dass Sie die Fristen belegen können. Der Konflikt mit steuerlichen Aufbewahrungspflichten ist dabei scheinbar: Handels- und steuerrechtliche Fristen sind Mindest-, keine Höchstfristen. Praktisch beginnt man nicht mit einer Tabelle aller Datenarten, sondern mit den drei Ablagen, in denen erfahrungsgemäß am meisten Altlast liegt: Bewerbungen, E-Mail-Postfächer und Projektablagen.
Aus zwei Gründen, und der zweite wiegt im Alltag schwerer als der erste.
Rechtlich: Die DSGVO kennt den Grundsatz der Speicherbegrenzung. Personenbezogene Daten dürfen nur so lange in einer Form aufbewahrt werden, die eine Identifizierung erlaubt, wie es für den Zweck nötig ist. Eine Bewerbung von 2019 hat keinen Zweck mehr. Sie liegt trotzdem in fast jedem Betrieb noch im Ordner Bewerbungen_alt.
Praktisch: Jede Datei, die Sie nicht mehr brauchen, ist im Ernstfall trotzdem Teil des Schadens. Wer nie löscht, vergrößert bei jedem Datenabfluss die Menge dessen, was abgeflossen ist — und damit den Umfang der Benachrichtigungen, der Meldung und des Ärgers. Genau das war beim Vorfall bei der Zertifizierungsgesellschaft GUTcert zu sehen: Dort lagen Kundenunterlagen in der internen Projektablage, weil sie nach Projektende nie herausgenommen wurden (640 GB beim Zertifizierer).
Löschen ist also keine Pflichtübung für den Datenschutz, sondern Schadensbegrenzung auf Vorrat.
Das ist der Einwand, der fast jedes Gespräch dazu beendet — und er beruht auf einem Missverständnis. Handels- und steuerrechtliche Aufbewahrungsfristen sind Mindestfristen, keine Höchstfristen. Sie sagen: So lange müssen Sie das aufheben. Sie sagen nicht: So lange dürfen Sie alles aufheben.
Und sie gelten nur für bestimmte Unterlagen — Rechnungen, Buchungsbelege, Jahresabschlüsse, Handelsbriefe. Nicht für den Bewerbungsordner, nicht für E-Mail-Verteiler, nicht für die Fotos der Weihnachtsfeier 2017 und nicht für die Besucherliste vom letzten Jahr.
Der scheinbare Widerspruch löst sich auf, sobald man die beiden Fragen trennt: Muss das aufbewahrt werden? Und: Darf das darüber hinaus aufbewahrt werden? Für den weitaus größten Teil der Daten in einem Mittelstandsnetz lautet die Antwort auf die erste Frage schlicht nein.
Weniger, als der Name vermuten lässt. Die DSGVO verlangt nirgends ein Dokument mit dieser Überschrift. Sie verlangt, dass Sie die Speicherbegrenzung einhalten und das im Rahmen der Rechenschaftspflicht belegen können.
Was dafür trägt:
Für einen Betrieb mit 30 Beschäftigten passt das erfahrungsgemäß auf zwei bis drei Seiten. Wer bei zwanzig Seiten landet, hat Dateien statt Datenarten aufgeschrieben.
Bevor man eine Tabelle baut, lohnt der Blick in die drei Ablagen, in denen sich in fast jedem Betrieb dasselbe angesammelt hat:
Dazu kommen die Systeme, die ganz von selbst protokollieren: Zutrittsbuchungen und Videoaufnahmen. Für die gelten eigene, kürzere Maßstäbe — beschrieben in Zutrittsprotokolle und DSGVO.
Der ehrliche Teil zuerst: Vollautomatisch geht es selten. Wer eine Lösung sucht, die im ganzen Netz selbsttätig das Richtige löscht, wird enttäuscht — und sollte es auch nicht wollen, denn ein Automat, der zu viel löscht, richtet mehr Schaden an als ein volles Archiv.
Was funktioniert, ist die Kombination aus drei Dingen:
Und eine Warnung, die oft untergeht: Backups sind kein Löschproblem. Daten aus einer Sicherung herauszulöschen ist technisch kaum sinnvoll und wird von den Aufsichtsbehörden auch nicht verlangt — entscheidend ist, dass sie beim Zurückspielen nicht wieder in den produktiven Bestand wandern.
Fangen Sie nicht mit dem Dokument an, sondern mit einer Zahl. Schauen Sie in den Bewerbungsordner und stellen Sie fest, wie alt die älteste Bewerbung darin ist. Diese eine Zahl überzeugt in der Geschäftsführung mehr als jeder Verweis auf Artikel 5.
Danach in dieser Reihenfolge: die drei genannten Ablagen aufräumen, die Fristen für die häufigsten fünf Datenarten festhalten, und erst dann das Konzept schreiben — es fällt deutlich kürzer aus, wenn man vorher weiß, was tatsächlich da ist.
Die technische Seite — Aufbewahrungsrichtlinien einrichten, Ablagen sortieren, den Quartalstermin aufsetzen — übernehmen wir im Rahmen der laufenden Betreuung. Die rechtliche Bewertung der Fristen gehört zu Ihrem Datenschutzbeauftragten; wir sorgen dafür, dass sich das, was er festlegt, im System auch abbilden lässt.
FAQ
Kurz und konkret beantwortet.
Nicht unter diesem Namen. Die DSGVO verlangt die Einhaltung der Speicherbegrenzung nach Art. 5 Abs. 1 lit. e und über die Rechenschaftspflicht den Nachweis, dass Sie das tun. Ein schriftliches Löschkonzept ist der praktikabelste Weg, diesen Nachweis zu führen — Pflicht ist das Ergebnis, nicht das Dokument.
Sie widersprechen sich nicht. Handels- und steuerrechtliche Fristen sind Mindestfristen für bestimmte Unterlagen — Rechnungen, Buchungsbelege, Jahresabschlüsse. Sie erlauben nicht, alles andere ebenso lange aufzuheben. Für den größten Teil der Daten in einem Firmennetz besteht gar keine Aufbewahrungspflicht.
Üblich ist eine Löschung wenige Monate nach Abschluss des Verfahrens; als Orientierung dienen die Fristen für mögliche Ansprüche nach dem AGG. Länger geht nur mit Einwilligung der Bewerberin oder des Bewerbers — etwa für einen Talentpool. Die konkrete Frist legt Ihr Datenschutzbeauftragter fest.
In aller Regel nicht. Ein gezieltes Löschen einzelner Datensätze aus Sicherungen ist technisch kaum umsetzbar und wird üblicherweise nicht verlangt. Entscheidend ist, dass gelöschte Daten beim Zurückspielen einer Sicherung nicht unbemerkt wieder in den aktiven Bestand gelangen — und dass die Sicherungen selbst eine begrenzte Aufbewahrungsdauer haben.
Mit drei Ablagen statt mit einer Tabelle: Bewerbungen, E-Mail-Postfächer und Projektablagen. Dort liegt erfahrungsgemäß der größte Teil der Altlast. Wer diese drei aufgeräumt und die Fristen dafür festgehalten hat, hat den Hauptteil erledigt — der Rest des Konzepts schreibt sich anschließend deutlich schneller.
Weiterlesen

Sicherheit

Sicherheit

Sicherheit
Fragen zu Ihrem Projekt?
Ob IT-Sicherheit oder ein anderes Thema — wir schauen uns Ihre Situation an und sagen Ihnen ehrlich, was sinnvoll ist.
Kontakt aufnehmenKostenlose Erstberatung
Unverbindlich und ohne Fachchinesisch. Wählen Sie den Weg, der Ihnen am liebsten ist.
4,7 ★ GoogleAntwort in unter 4 Stundenpersönlich seit 2002
Rückruf anfordern
Innerhalb von 4 Stunden — kostenlos und unverbindlich.
Wir melden uns innerhalb von 4 Stunden bei Ihnen.
Bewirb dich in 2 Minuten
Ohne Anschreiben-Zwang. Wähl den Weg, der dir am liebsten ist.
26 Kolleg:innenseit 2002 im RheinlandRückmeldung zeitnah
Rückruf anfordern
Zeitnah — kostenlos und unverbindlich.
Wir melden uns zeitnah bei dir.