Zum Inhalt springen
IT-Sicherheit

Löschkonzept nach DSGVO: Anleitung + Muster-Struktur

Löschkonzept nach DSGVO erstellen: Aufbewahrungsfristen, Löschklassen und Löschregeln nach DIN 66398, die technische Umsetzung in Microsoft 365 und eine Muster-Struktur zum Kopieren.

Jens Hagel
Jens Hagel · Gründer
4 Min. Lesezeit
Haufen geschredderten Papiers – Löschkonzept nach DSGVO für Unternehmen
Inhalt in Kürze
  • Die DSGVO verlangt, personenbezogene Daten nach Wegfall des Zwecks zu löschen – ein Löschkonzept macht diese Pflicht systematisch umsetzbar.
  • Grundlage sind der Grundsatz der Speicherbegrenzung und das Recht auf Löschung (Art. 17 DSGVO), begrenzt durch gesetzliche Aufbewahrungsfristen aus HGB und AO.
  • Die deutsche Norm DIN 66398 liefert die Methodik: Daten werden in Löschklassen mit definierten Löschfristen eingeteilt.
  • Technisch setzt man Löschregeln über Aufbewahrungsrichtlinien um – wichtig ist, auch Backups und Archive mitzudenken.
  • Ein häufiger Auslöser für Löschungen ist das Offboarding: Wenn ein Mitarbeiter geht, müssen seine Daten fristgerecht behandelt werden.

„Daten löschen, wenn man sie nicht mehr braucht” klingt einfach – bis man vor der Frage steht, welche Daten das sind, wann genau „nicht mehr gebraucht” beginnt und wie man das über alle Systeme hinweg umsetzt. Genau dafür gibt es das Löschkonzept. Es macht aus der abstrakten DSGVO-Pflicht ein handhabbares System. Dieser Beitrag erklärt die Grundlagen, die Methodik nach DIN 66398, die technische Umsetzung in Microsoft 365 und liefert eine Muster-Struktur zum Kopieren.

Warum ein Löschkonzept nötig ist

Die DSGVO kennt den Grundsatz der Speicherbegrenzung: Personenbezogene Daten dürfen nur so lange gespeichert werden, wie es der Zweck erfordert. Ergänzt wird das durch das Recht auf Löschung nach Art. 17 DSGVO – das „Recht auf Vergessenwerden”. Wer Daten hortet, ohne Zweck und ohne Frist, verstößt gegen die Verordnung.

Das Problem in der Praxis: In gewachsenen Systemen liegen Daten überall – im CRM, in E-Mails, auf Dateiservern, in Backups. Ohne ein System weiß niemand, was wann gelöscht werden muss. Das Löschkonzept schafft dieses System. In Kanzleien und Praxen kommt Berufsrecht hinzu – siehe IT für Steuerkanzleien und IT für Praxen.

Ein dsgvo-konformes Löschkonzept zu erstellen bedeutet, die Aufbewahrungs- und Löschfristen für jede Datenart festzulegen und zu dokumentieren – im Einklang mit Artikel 17 DSGVO und den gesetzlichen Vorgaben. Es hängt eng mit dem Verzeichnis der Verarbeitungstätigkeiten nach Art. 30 DSGVO zusammen. Ein gut dokumentiertes Löschkonzept erlaubt zudem die selektive Löschung einzelner Datensätze und schützt so vor Bußgeldern nach Art. 83 DSGVO.

Kurz gesagt: Ein Löschkonzept beantwortet für jede Art personenbezogener Daten drei Fragen: Wie lange muss oder darf sie aufbewahrt werden, wann ist sie zu löschen, und wie geschieht das technisch?

Aufbewahrungsfristen: die Gegenkraft zur Löschung

Löschen ist nicht immer erlaubt – oft besteht sogar eine Pflicht zur Aufbewahrung. Die wichtigsten Fristen kommen aus Handels- und Steuerrecht:

Art der UnterlageAufbewahrungsfrist
Handels- und Geschäftsbriefe6 Jahre
Buchungsbelege (zuletzt angepasst)8 Jahre
Bücher, Jahresabschlüsse, steuerrelevante Unterlagen10 Jahre

Das Löschkonzept muss diese Fristen kennen: Solange sie laufen, ist die Löschung ausgesetzt. Erst nach ihrem Ablauf greift die Löschpflicht. Denselben Konflikt behandelt aus der anderen Richtung unser Ratgeber zur E-Mail-Archivierung nach GoBD.

DIN 66398: Löschklassen und Löschregeln

Die deutsche Norm DIN 66398 („Leitlinie zur Entwicklung eines Löschkonzepts”) liefert die bewährte Methodik. Ihr Kern: Man gruppiert Daten nicht einzeln, sondern in Löschklassen – Daten mit gleichem Zweck und gleicher Frist. Für jede Klasse wird eine Löschregel definiert: der Startzeitpunkt der Frist plus die Dauer ergibt den Löschzeitpunkt.

Ein Beispiel: „Bewerbungsunterlagen abgelehnter Kandidaten” bilden eine Löschklasse mit der Regel „Löschung sechs Monate nach Abschluss des Bewerbungsverfahrens”. So entsteht aus vielen Einzeldaten eine überschaubare Zahl von Regeln.

Vom Datenbestand zur Löschung

Der Ausgangspunkt jedes Löschkonzeptes ist eine Bestandsaufnahme: Welche Datenbestände und Datenkategorien mit personenbezogenen Daten liegen im Unternehmen vor, und zu welchem Zweck? Diese Übersicht deckt sich weitgehend mit dem Verzeichnis der Verarbeitungstätigkeiten, das die DSGVO ohnehin verlangt – beides gehört zusammen.

Für jede Datenkategorie wird festgelegt, wie lange die Daten aufzubewahren sind und wann die Löschung personenbezogener Daten erfolgt, um die Rechte der betroffenen Person zu wahren. Wichtig ist die Nachvollziehbarkeit: Die eigentlichen Löschvorgänge sollten protokolliert werden, denn nach dem Grundsatz der Rechenschaftspflicht (Art. 5 Abs. 2 DSGVO) muss ein Unternehmen belegen können, dass es seine Pflicht, nicht mehr benötigte Daten zu löschen, tatsächlich erfüllt. Wo Daten auf physischen Datenträgern liegen, ergänzt die DIN 66399 (Vernichtung von Datenträgern) das Konzept um die sichere Entsorgung.

Muster-Struktur zum Kopieren

Diese Gliederung können Sie als Ausgangspunkt für Ihr Löschkonzept übernehmen:

  1. Einleitung und Geltungsbereich – Zweck, betroffene Systeme, Verantwortliche
  2. Rechtliche Grundlagen – DSGVO (Art. 17), HGB, AO, ggf. Branchenrecht
  3. Datenarten und Verarbeitungszwecke – was wird wofür gespeichert?
  4. Löschklassen – Gruppierung nach Zweck und Frist
  5. Löschregeln – Startzeitpunkt und Dauer je Klasse
  6. Technische Umsetzung – Systeme, Aufbewahrungsrichtlinien, Backups
  7. Verantwortlichkeiten und Prozesse – wer löscht, wer kontrolliert?
  8. Dokumentation und Nachweis – Protokollierung der Löschungen
  9. Pflege – regelmäßige Überprüfung

Technische Umsetzung in Microsoft 365

Ein Konzept auf Papier löscht noch keine Daten. In Microsoft 365 lassen sich Löschregeln über Aufbewahrungsrichtlinien (Retention Policies) automatisieren, die Daten nach Ablauf einer definierten Frist entfernen. Wichtig ist, alle Speicherorte mitzudenken – Postfächer, SharePoint, OneDrive, Teams – und die Frage der Backups bewusst zu regeln. Wie eine Microsoft-365-Umgebung datenschutzkonform betrieben wird, zeigt unser Ratgeber zur DSGVO-konformen Cloud.

Offboarding als Löschauslöser

Ein besonders häufiger Auslöser für Löschungen ist das Ausscheiden von Mitarbeitern. Deren Konten, Zugänge und personenbezogene Daten müssen nach dem Austritt fristgerecht behandelt werden – teils sofort gelöscht, teils bis zum Ablauf einer Frist aufbewahrt. Ein automatisiertes Offboarding stellt sicher, dass nichts vergessen wird; unsere Offboarding-Checkliste nach DSGVO zeigt die Details. Für die rechtssichere Ausgestaltung des gesamten Löschkonzepts ist unser Partnerprojekt fraghugo.de die passende Anlaufstelle.

Fazit: aus Pflicht ein System machen

Ein Löschkonzept verwandelt die diffuse Angst vor DSGVO-Verstößen in klare, umsetzbare Regeln. Der Aufwand liegt im einmaligen Aufbau: Datenarten erfassen, in Löschklassen gruppieren, Fristen zuordnen und die Löschung technisch automatisieren. Danach läuft es weitgehend von selbst – und im Prüffall können Sie belegen, dass Sie Ihre Löschpflichten ernst nehmen. Der wirksamste Hebel im Alltag ist dabei ein sauberes, automatisiertes Offboarding, das Löschungen dort auslöst, wo sie am häufigsten anfallen.

DSGVOLöschkonzeptDatenschutzMittelstand

Geschrieben von

Jens Hagel

Gründer

Jens Hagel gründete 2004 das Systemhaus hinter kjello und betreut mit seinem Team über 150 mittelständische Unternehmen. Er schreibt über das, was er in echten Firmen erlebt – praxisnah, ehrlich und ohne Fachchinesisch.

Häufige Fragen

Ist ein Löschkonzept nach DSGVO Pflicht?
Die DSGVO fordert kein Dokument namens Löschkonzept, verlangt aber, dass personenbezogene Daten nach Wegfall des Zwecks gelöscht werden (Grundsatz der Speicherbegrenzung). Ein Löschkonzept ist der praktische Weg, diese Pflicht nachweisbar und systematisch umzusetzen – und faktisch unverzichtbar, um im Prüffall die Einhaltung zu belegen.
Welche Aufbewahrungsfristen gelten?
Die wichtigsten Fristen kommen aus dem Handels- und Steuerrecht: 6 Jahre für Handels- und Geschäftsbriefe, bis zu 10 Jahre für buchungs- und steuerrelevante Unterlagen (für bestimmte Buchungsbelege zuletzt auf 8 Jahre angepasst). Solange eine solche Frist läuft, dürfen die betroffenen Daten nicht gelöscht werden – erst danach greift die Löschpflicht.
Muss ich auch Backups löschen?
Grundsätzlich erstreckt sich die Löschpflicht auch auf Backups, was technisch anspruchsvoll ist. In der Praxis akzeptieren Aufsichtsbehörden, dass Daten in Backups erst mit dem regulären Überschreiben verschwinden, sofern sie in dieser Zeit nicht wiederhergestellt und aktiv genutzt werden. Der Umgang mit Backups gehört ausdrücklich ins Löschkonzept.
Wer erstellt das Löschkonzept?
Verantwortlich ist das Unternehmen; erstellt wird es meist gemeinsam von der Geschäftsführung, den datenverarbeitenden Fachbereichen, der IT und dem Datenschutzbeauftragten. Die Fachbereiche kennen die Datenarten und Zwecke, die IT die technische Umsetzung. Für die rechtssichere Ausgestaltung lohnt datenschutzrechtliche Begleitung.

Löschungen beim Offboarding automatisieren

Wenn ein Mitarbeiter geht, müssen Zugänge und Daten sauber behandelt werden. kjello automatisiert das Offboarding – damit keine Frist und kein Konto vergessen wird.