Löschkonzept nach DSGVO: Anleitung + Muster-Struktur
Löschkonzept nach DSGVO erstellen: Aufbewahrungsfristen, Löschklassen und Löschregeln nach DIN 66398, die technische Umsetzung in Microsoft 365 und eine Muster-Struktur zum Kopieren.
- Die DSGVO verlangt, personenbezogene Daten nach Wegfall des Zwecks zu löschen – ein Löschkonzept macht diese Pflicht systematisch umsetzbar.
- Grundlage sind der Grundsatz der Speicherbegrenzung und das Recht auf Löschung (Art. 17 DSGVO), begrenzt durch gesetzliche Aufbewahrungsfristen aus HGB und AO.
- Die deutsche Norm DIN 66398 liefert die Methodik: Daten werden in Löschklassen mit definierten Löschfristen eingeteilt.
- Technisch setzt man Löschregeln über Aufbewahrungsrichtlinien um – wichtig ist, auch Backups und Archive mitzudenken.
- Ein häufiger Auslöser für Löschungen ist das Offboarding: Wenn ein Mitarbeiter geht, müssen seine Daten fristgerecht behandelt werden.
„Daten löschen, wenn man sie nicht mehr braucht” klingt einfach – bis man vor der Frage steht, welche Daten das sind, wann genau „nicht mehr gebraucht” beginnt und wie man das über alle Systeme hinweg umsetzt. Genau dafür gibt es das Löschkonzept. Es macht aus der abstrakten DSGVO-Pflicht ein handhabbares System. Dieser Beitrag erklärt die Grundlagen, die Methodik nach DIN 66398, die technische Umsetzung in Microsoft 365 und liefert eine Muster-Struktur zum Kopieren.
Warum ein Löschkonzept nötig ist
Die DSGVO kennt den Grundsatz der Speicherbegrenzung: Personenbezogene Daten dürfen nur so lange gespeichert werden, wie es der Zweck erfordert. Ergänzt wird das durch das Recht auf Löschung nach Art. 17 DSGVO – das „Recht auf Vergessenwerden”. Wer Daten hortet, ohne Zweck und ohne Frist, verstößt gegen die Verordnung.
Das Problem in der Praxis: In gewachsenen Systemen liegen Daten überall – im CRM, in E-Mails, auf Dateiservern, in Backups. Ohne ein System weiß niemand, was wann gelöscht werden muss. Das Löschkonzept schafft dieses System. In Kanzleien und Praxen kommt Berufsrecht hinzu – siehe IT für Steuerkanzleien und IT für Praxen.
Ein dsgvo-konformes Löschkonzept zu erstellen bedeutet, die Aufbewahrungs- und Löschfristen für jede Datenart festzulegen und zu dokumentieren – im Einklang mit Artikel 17 DSGVO und den gesetzlichen Vorgaben. Es hängt eng mit dem Verzeichnis der Verarbeitungstätigkeiten nach Art. 30 DSGVO zusammen. Ein gut dokumentiertes Löschkonzept erlaubt zudem die selektive Löschung einzelner Datensätze und schützt so vor Bußgeldern nach Art. 83 DSGVO.
Aufbewahrungsfristen: die Gegenkraft zur Löschung
Löschen ist nicht immer erlaubt – oft besteht sogar eine Pflicht zur Aufbewahrung. Die wichtigsten Fristen kommen aus Handels- und Steuerrecht:
| Art der Unterlage | Aufbewahrungsfrist |
|---|---|
| Handels- und Geschäftsbriefe | 6 Jahre |
| Buchungsbelege (zuletzt angepasst) | 8 Jahre |
| Bücher, Jahresabschlüsse, steuerrelevante Unterlagen | 10 Jahre |
Das Löschkonzept muss diese Fristen kennen: Solange sie laufen, ist die Löschung ausgesetzt. Erst nach ihrem Ablauf greift die Löschpflicht. Denselben Konflikt behandelt aus der anderen Richtung unser Ratgeber zur E-Mail-Archivierung nach GoBD.
DIN 66398: Löschklassen und Löschregeln
Die deutsche Norm DIN 66398 („Leitlinie zur Entwicklung eines Löschkonzepts”) liefert die bewährte Methodik. Ihr Kern: Man gruppiert Daten nicht einzeln, sondern in Löschklassen – Daten mit gleichem Zweck und gleicher Frist. Für jede Klasse wird eine Löschregel definiert: der Startzeitpunkt der Frist plus die Dauer ergibt den Löschzeitpunkt.
Ein Beispiel: „Bewerbungsunterlagen abgelehnter Kandidaten” bilden eine Löschklasse mit der Regel „Löschung sechs Monate nach Abschluss des Bewerbungsverfahrens”. So entsteht aus vielen Einzeldaten eine überschaubare Zahl von Regeln.
Vom Datenbestand zur Löschung
Der Ausgangspunkt jedes Löschkonzeptes ist eine Bestandsaufnahme: Welche Datenbestände und Datenkategorien mit personenbezogenen Daten liegen im Unternehmen vor, und zu welchem Zweck? Diese Übersicht deckt sich weitgehend mit dem Verzeichnis der Verarbeitungstätigkeiten, das die DSGVO ohnehin verlangt – beides gehört zusammen.
Für jede Datenkategorie wird festgelegt, wie lange die Daten aufzubewahren sind und wann die Löschung personenbezogener Daten erfolgt, um die Rechte der betroffenen Person zu wahren. Wichtig ist die Nachvollziehbarkeit: Die eigentlichen Löschvorgänge sollten protokolliert werden, denn nach dem Grundsatz der Rechenschaftspflicht (Art. 5 Abs. 2 DSGVO) muss ein Unternehmen belegen können, dass es seine Pflicht, nicht mehr benötigte Daten zu löschen, tatsächlich erfüllt. Wo Daten auf physischen Datenträgern liegen, ergänzt die DIN 66399 (Vernichtung von Datenträgern) das Konzept um die sichere Entsorgung.
Muster-Struktur zum Kopieren
Diese Gliederung können Sie als Ausgangspunkt für Ihr Löschkonzept übernehmen:
- Einleitung und Geltungsbereich – Zweck, betroffene Systeme, Verantwortliche
- Rechtliche Grundlagen – DSGVO (Art. 17), HGB, AO, ggf. Branchenrecht
- Datenarten und Verarbeitungszwecke – was wird wofür gespeichert?
- Löschklassen – Gruppierung nach Zweck und Frist
- Löschregeln – Startzeitpunkt und Dauer je Klasse
- Technische Umsetzung – Systeme, Aufbewahrungsrichtlinien, Backups
- Verantwortlichkeiten und Prozesse – wer löscht, wer kontrolliert?
- Dokumentation und Nachweis – Protokollierung der Löschungen
- Pflege – regelmäßige Überprüfung
Technische Umsetzung in Microsoft 365
Ein Konzept auf Papier löscht noch keine Daten. In Microsoft 365 lassen sich Löschregeln über Aufbewahrungsrichtlinien (Retention Policies) automatisieren, die Daten nach Ablauf einer definierten Frist entfernen. Wichtig ist, alle Speicherorte mitzudenken – Postfächer, SharePoint, OneDrive, Teams – und die Frage der Backups bewusst zu regeln. Wie eine Microsoft-365-Umgebung datenschutzkonform betrieben wird, zeigt unser Ratgeber zur DSGVO-konformen Cloud.
Offboarding als Löschauslöser
Ein besonders häufiger Auslöser für Löschungen ist das Ausscheiden von Mitarbeitern. Deren Konten, Zugänge und personenbezogene Daten müssen nach dem Austritt fristgerecht behandelt werden – teils sofort gelöscht, teils bis zum Ablauf einer Frist aufbewahrt. Ein automatisiertes Offboarding stellt sicher, dass nichts vergessen wird; unsere Offboarding-Checkliste nach DSGVO zeigt die Details. Für die rechtssichere Ausgestaltung des gesamten Löschkonzepts ist unser Partnerprojekt fraghugo.de die passende Anlaufstelle.
Fazit: aus Pflicht ein System machen
Ein Löschkonzept verwandelt die diffuse Angst vor DSGVO-Verstößen in klare, umsetzbare Regeln. Der Aufwand liegt im einmaligen Aufbau: Datenarten erfassen, in Löschklassen gruppieren, Fristen zuordnen und die Löschung technisch automatisieren. Danach läuft es weitgehend von selbst – und im Prüffall können Sie belegen, dass Sie Ihre Löschpflichten ernst nehmen. Der wirksamste Hebel im Alltag ist dabei ein sauberes, automatisiertes Offboarding, das Löschungen dort auslöst, wo sie am häufigsten anfallen.
Geschrieben von
Jens Hagel
Gründer
Jens Hagel gründete 2004 das Systemhaus hinter kjello und betreut mit seinem Team über 150 mittelständische Unternehmen. Er schreibt über das, was er in echten Firmen erlebt – praxisnah, ehrlich und ohne Fachchinesisch.
Häufige Fragen
Ist ein Löschkonzept nach DSGVO Pflicht?
Welche Aufbewahrungsfristen gelten?
Muss ich auch Backups löschen?
Wer erstellt das Löschkonzept?
Löschungen beim Offboarding automatisieren
Wenn ein Mitarbeiter geht, müssen Zugänge und Daten sauber behandelt werden. kjello automatisiert das Offboarding – damit keine Frist und kein Konto vergessen wird.