← Alle Beiträge
· Claus Lindemann

Löschkonzept (Teil 1): Warum Ihr Konzept an der falschen Stelle anfängt

DSGVOLöschkonzeptDatenschutzISO 27001Compliance

Teil 1 der dreiteiligen Serie „In drei Wochen zum belastbaren Löschkonzept”


Die Frage kommt in fast jedem Audit, und sie kommt früh: „Haben Sie ein Löschkonzept?” Die Antwort ist meistens ja. Was dann auf den Tisch kommt, ist meistens ein zwei- bis vierseitiges Dokument, das die Artikel 5 und 17 DSGVO paraphrasiert, eine Tabelle mit sechs Zeilen enthält („Bewerbungsunterlagen: 6 Monate; Rechnungen: 10 Jahre; Logdateien: nach Erforderlichkeit”) und mit dem Satz endet, dass die Umsetzung durch die IT erfolgt.

Das ist kein Löschkonzept. Das ist eine Absichtserklärung.

Der Unterschied zeigt sich in dem Moment, in dem jemand von außen fragt: Wann genau beginnt bei „Rechnungen: 10 Jahre” die Frist? Welches System schreibt die Rechnung außerdem noch mit? Steht der Datensatz auch in einem Data Warehouse, in einem Bandbackup, in einem Ticketsystem, in einem Mailarchiv? Und wenn ein Betroffener heute die Löschung verlangt — welche dieser Kopien fallen unter den Anspruch, welche sind gesetzlich blockiert, und wie weisen Sie das nach?

Diese Serie führt in drei Teilen zu einem Dokument, das diese Fragen beantwortet. Teil 1 baut das Inventar. Teil 2 klärt die beiden Datenarten, an denen die meisten Konzepte scheitern: Backups und Logfiles. Teil 3 macht daraus etwas, das einer Prüfung standhält. Wer alle drei Teile mitmacht, hat am 5. Oktober einen Entwurf, mit dem sich arbeiten lässt.


Der Denkfehler: pro System statt pro Datenart

Die meisten Löschkonzepte sind entlang der Systemlandschaft organisiert. Ein Abschnitt zum ERP, einer zum CRM, einer zum Abrechnungssystem, einer zum Fileserver. Das ist naheliegend, weil die IT so denkt, und es ist falsch, weil das Recht so nicht denkt.

Personenbezogene Daten haben keine Aufbewahrungsfrist, weil sie in einem bestimmten System liegen. Sie haben eine Frist, weil sie zu einem bestimmten Zweck erhoben wurden. Derselbe Datensatz — sagen wir die Kundenadresse — unterliegt der Speicherbegrenzung nach Artikel 5 Absatz 1 Buchstabe e DSGVO, sobald der Vertragszweck entfällt, und gleichzeitig einer handelsrechtlichen Aufbewahrungspflicht, solange er Bestandteil eines Buchungsbelegs ist. Ob er dabei im ERP, im Archiv oder in einer PDF-Rechnung auf einem Fileserver steht, ändert an beidem nichts.

Genau hier setzt die etablierte Methodik an. Die deutsche Leitlinie DIN 66398 wurde im September 2025 formal zurückgezogen und durch die DIN EN ISO/IEC 27555:2025-09 abgelöst. Wichtig für die Praxis: Die Vorgehensweise ist in beiden Standards identisch, die Ablösung erfolgte aus formalen Gründen der Normübernahme. Wer nach DIN 66398 arbeitet, muss nicht wechseln. Und wer neu einsteigt, sollte wissen, dass an der internationalen Fassung derzeit eine Revision läuft, weil bei der europäischen Übernahme Qualitätsprobleme sichtbar wurden.

Der zentrale Begriff der Norm ist die Datenart — in der internationalen Fassung als cluster of PII gefasst: ein logischer Bestand personenbezogener Informationen, der für einen einheitlichen fachlichen Zweck verarbeitet wird, unabhängig von der technischen Repräsentation. Datenbank, Dokument, Papier, Band: alles dieselbe Datenart, wenn der Zweck derselbe ist.

Aus dieser Definition folgt der ganze Rest. Ähnliche Datenarten werden zu Löschklassen mit einheitlichen Fristen zusammengefasst. Jede Datenart bekommt eine Löschregel (wann muss weg?), jede Technik eine Umsetzungsregel (wie geht weg?). Das ist die Trennung, die ein Konzept überhaupt erst prüfbar macht: Die Löschregel ist eine juristische Aussage, die Umsetzungsregel eine technische — und beide müssen einzeln begründet sein.


Was gelöscht werden muss

Artikel 17 Absatz 1 DSGVO gibt betroffenen Personen einen Löschanspruch, unter anderem wenn die Daten für ihren Zweck nicht mehr erforderlich sind, eine Einwilligung widerrufen wurde, ein Widerspruch durchgreift oder die Verarbeitung unrechtmäßig war. Flankiert wird das vom Grundsatz der Speicherbegrenzung: Personenbezogene Daten dürfen nur so lange in identifizierbarer Form vorgehalten werden, wie der Verarbeitungszweck es erfordert.

Praktisch relevant ist, dass die Löschpflicht aus Artikel 5 auch ohne Antrag greift. Der Löschanspruch nach Artikel 17 ist der laute Fall; die stille Pflicht zur turnusmäßigen Löschung ist der häufigere — und der, an dem Prüfungen scheitern, weil niemand sie automatisiert hat.


Was nicht gelöscht werden darf

Artikel 17 Absatz 3 enthält den Ausnahmenkatalog. Für Unternehmen ist Buchstabe b der Hauptfall: kein Löschanspruch, soweit die Verarbeitung zur Erfüllung einer rechtlichen Verpflichtung erforderlich ist. Die gesetzliche Pflicht wirkt dabei doppelt — sie liefert die Rechtsgrundlage für die Weiterspeicherung und schließt zugleich den Löschanspruch aus.

Die Klassiker:

KategorieFristGrundlage
Handelsbücher, Inventare, Jahresabschlüsse, Lageberichte10 Jahre§ 257 HGB, § 147 AO
Buchungsbelege (Rechnungen, Kontoauszüge, Kassenbelege)8 Jahre§ 147 AO (verkürzt durch das Vierte Bürokratieentlastungsgesetz)
Handels- und Geschäftsbriefe6 Jahre§ 257 HGB

Für Energieversorger, Netzbetreiber und Stadtwerke reicht das nicht. Neben den allgemeinen handels- und steuerrechtlichen Pflichten kommen sektorspezifische Aufbewahrungs- und Nachweispflichten hinzu, die sich aus dem EnWG, dem Messstellenbetriebsgesetz, den Festlegungen der Bundesnetzagentur zur Marktkommunikation und den Nachweispflichten im Redispatch ergeben. Diese Töpfe stehen in keinem generischen Datenschutz-Mustertext — und genau deshalb sind sie der Teil des Inventars, den Sie selbst erarbeiten müssen. Wer hier mit einer Vorlage aus dem Netz arbeitet, hat garantiert Lücken.

Ein Hinweis, der oft untergeht: Eine Aufbewahrungspflicht ist kein Freibrief zur weiteren Nutzung. Daten, die nur noch aufgrund gesetzlicher Pflicht vorgehalten werden, gehören getrennt von den Produktivdaten oder mit einem eindeutigen Einschränkungsvermerk versehen. Für Marketing, Kundenanalysen oder Scoring sind sie tabu.


Die dritte Kategorie: einschränken

Zwischen „löschen” und „aufbewahren” liegt eine Option, die in der Praxis systematisch untergenutzt wird: die Einschränkung der Verarbeitung nach Artikel 18 DSGVO.

Der Europäische Datenschutzausschuss hat das in seinem Bericht zur europaweiten Prüfaktion zum Löschrecht (adopted 10. Februar 2026) ausdrücklich als Instrument benannt — für den Fall, dass ein Verantwortlicher Zeit braucht, um einen Löschantrag zu prüfen. Statt den Antrag unbeantwortet liegen zu lassen oder vorschnell zu löschen, wird die Verarbeitung eingeschränkt und die Prüfung sauber zu Ende geführt.

Für den deutschen Kontext wird an dieser Stelle regelmäßig § 35 BDSG ins Feld geführt, der eine Einschränkung an die Stelle der Löschung setzt, wenn Löschung unverhältnismäßig aufwendig wäre. Vorsicht: Die Norm knüpft dem Wortlaut nach an nicht automatisierte Verarbeitung an, und ihre Unionsrechtskonformität ist umstritten. Wer sie als generellen Backup-Freibrief in sein Konzept schreibt, hat einen Angriffspunkt eingebaut. In Teil 2 kommen wir darauf zurück.


Der eigentliche Killer: der Fristbeginn

Wenn ein Löschkonzept in der Prüfung auffliegt, liegt es selten an der Länge einer Frist. Es liegt fast immer am Startzeitpunkt.

„Zehn Jahre” ist keine Löschregel. Zehn Jahre ab wann? Ab Erhebung? Ab Ende des Geschäftsvorfalls? Ab Ende des Kalenderjahres, in dem der Geschäftsvorfall abgeschlossen wurde? Ab Vertragsende? Ab Ende der Beziehung zur betroffenen Person? Zwischen der ersten und der letzten Variante liegen bei einem zwölfjährigen Lieferverhältnis über zwanzig Jahre Unterschied.

Die Norm kennt dafür definierte Startzeitpunkte, und genau deren Festlegung ist die eigentliche fachliche Arbeit. Sie ist auch der Grund, warum ein Löschkonzept nicht von der IT allein und nicht vom Datenschutzbeauftragten allein geschrieben werden kann: Den Startzeitpunkt kennt nur der Fachbereich, der den Prozess betreibt.

Der EDSA-Bericht bestätigt das aus der Aufsichtsperspektive. Unter den sieben wiederkehrenden Befunden steht ausdrücklich die Schwierigkeit vieler Verantwortlicher, Aufbewahrungsfristen überhaupt sauber zu bestimmen — bis hin zu Fällen, in denen ein Verantwortlicher die längste anwendbare Frist pauschal auf alle Verarbeitungen angewendet hat. Das ist bequem, dokumentierbar, und ein Verstoß gegen die Speicherbegrenzung.


Ein Befund, der die nächste Woche vorbereitet

Noch ein Ergebnis derselben Prüfaktion, weil es direkt in Teil 2 führt: Viele der 764 befragten Verantwortlichen haben Backup-Daten bei der Bearbeitung von Löschanträgen standardmäßig ausgeklammert, ohne das zu begründen.

Bemerkenswert ist, wo dieser Befund im Bericht steht — nicht unter dem technischen Backup-Kapitel, sondern unter dem Befund zu fehlenden internen Verfahren. Die Aufsicht behandelt die pauschale Ausklammerung also nicht als technisches Problem, sondern als Prozessmangel. Das ist eine Ansage: Nicht die Tatsache, dass Sie Backups nicht anrühren, ist der Fehler. Der Fehler ist, dass Sie es nicht begründet und nicht dokumentiert haben.

Deshalb hat das Inventar aus dieser Woche zwei Spalten, die sonst niemand hat.


Zum Mitmachen: das Inventar

Nehmen Sie sich für diese Woche eine Zeile pro Datenart vor — nicht pro System. Beginnen Sie mit den fünf bis zehn Datenarten, die den größten Teil Ihrer personenbezogenen Bestände ausmachen.

Die Spalten:

  1. Datenart — fachlicher Zweck, technikunabhängig formuliert
  2. Systeme — alle Orte, an denen diese Datenart liegt (mehrere pro Zeile sind normal und richtig)
  3. Zweck der Verarbeitung
  4. Rechtsgrundlage (Art. 6, ggf. Art. 9 DSGVO)
  5. Konkurrierende Aufbewahrungspflicht — mit konkreter Norm, nicht mit „gesetzlich”
  6. Frist
  7. Fristbeginn — die wichtigste Spalte
  8. Löschklasse
  9. Backup-berührt (ja/nein)
  10. Logs-berührt (ja/nein)
  11. Verantwortlicher Fachbereich

Die Vorlage gibt es als Excel-Datei zum Herunterladen — Arbeitsblatt „Inventar” mit genau diesen elf Spalten, dazu eine kurze Anleitung. Die Spalten 9 und 10 lassen Sie diese Woche einfach nur ankreuzen — bearbeitet werden sie am 28. September.

Ein Test, den Sie sofort machen können: Nehmen Sie die Zeile mit der längsten Frist und fragen Sie den zuständigen Fachbereich, ab welchem Ereignis diese Frist läuft. Wenn Sie innerhalb von zwei Minuten eine eindeutige Antwort bekommen, sind Sie besser aufgestellt als die meisten.


Nächste Woche, Teil 2: Backups und Logfiles — warum das punktgenaue Löschen im Backup die falsche Frage ist, was der EDSA dazu tatsächlich sagt (und was nicht), und wo die Grenze zwischen einer belastbaren Rotationsbegründung und einem frommen Wunsch verläuft.


regelwerker begleitet mittelständische Unternehmen bei Informationssicherheit und Compliance – hemdsärmelig, handwerklich, ohne Beraterprosa. Sprechen Sie uns an.

Haben Sie Fragen zu diesem Thema?

Kontakt aufnehmen