Warum ist das wichtig?
Die DSGVO verlangt, identifizierbare personenbezogene Daten nicht länger aufzubewahren, als es für die Verarbeitungszwecke erforderlich ist (Artikel 5 Absatz 1 Buchstabe e). Sie enthält keinen universellen Fristenplan für Unternehmen.
Sie müssen erklären können, warum Sie bestimmte Daten noch speichern. Eine dokumentierte Richtlinie hilft nur dann beim Nachweis der Einhaltung, wenn sie auch umgesetzt wird. Günstiger Speicherplatz oder ein möglicher späterer Nutzen reichen nicht als Begründung.
Wie bestimmen Sie Aufbewahrungsfristen?
Nutzen Sie die Tabelle als Entscheidungshilfe, nicht als Liste allgemeiner gesetzlicher Fristen. Prüfen Sie die für Ihre Tätigkeiten geltenden örtlichen Vorschriften und Hinweise der Aufsichtsbehörden.
| Datentyp | Was bestimmt die Frist? | Praktische Maßnahme |
|---|---|---|
| Buchhaltungsunterlagen | Gesetzliche Anforderungen für bestimmte Dokumente | Prüfen Sie Frist und Fristbeginn; übertragen Sie diese nicht auf die gesamte Kundenakte. |
| Personaldaten | Zweck und gesetzliche Anforderungen je Kategorie | Legen Sie getrennte Fristen für Lohnabrechnung, Verwaltung, Beurteilungen und weitere Unterlagen fest. |
| Daten abgelehnter Bewerber | Recruiting, gerechtfertigte Beweissicherung oder ein eigener Talentpool-Zweck | Trennen Sie diese Zwecke und bestimmen Sie jeweils die passende Rechtsgrundlage und Frist. |
| Kundendaten während der Beziehung | Was für Leistungserbringung und einschlägige Pflichten erforderlich bleibt | Prüfen Sie veraltete oder unnötige Informationen auch bei aktiven Kunden. |
| Kundendaten nach der Beziehung | Konkrete gesetzliche Pflichten oder ein anderer gerechtfertigter Zweck, etwa Rechtsansprüche | Bewahren Sie nur das dafür Erforderliche auf, gegebenenfalls mit beschränktem Zugriff. |
| Videoaufnahmen | Sicherheitszweck und geltende örtliche Regeln | Wählen Sie eine kurze, begründete Frist; sichern Sie relevante Vorfallsaufnahmen nur bei gerechtfertigter weiterer Aufbewahrung getrennt. |
| Website-Analyse | Messzweck, erhobene Daten sowie Regeln zu Cookies und Trackern | Minimieren Sie identifizierbare Daten und prüfen Sie Einstellungen; Herstellervorgaben sind keine rechtliche Begründung. |
| Kontaktformulare | Die Anfrage und die notwendige Bearbeitung | Unterscheiden Sie Auskunft, Vertragsanbahnung und Beschwerde; löschen Sie nicht mehr benötigte Daten. |
| Newsletter-Abonnenten | Eine gültige Grundlage für den Versand und fortbestehende Erforderlichkeit | Prüfen Sie inaktive Einträge; eine Einwilligung rechtfertigt keine unbegrenzte Speicherung. |
Ordnen Sie die Rechtsgrundlage nicht allein nach dem Datentyp zu. Ein Kontaktformular kann beispielsweise vorvertragliche Schritte auf Wunsch der Person betreffen. Berechtigte Interessen erfordern eine Prüfung der Erforderlichkeit und eine positive Interessenabwägung; sie erlauben die Speicherung nicht automatisch.
Zum Recruiting lesen Sie, wie lange Sie einen Lebenslauf aufbewahren dürfen und ob Sie dafür eine Einwilligung benötigen.
Beenden Sie den Newsletter-Versand bei einer Abmeldung. Begrenzte Einwilligungsnachweise oder ein minimaler Sperrvermerk können weiterhin nötig sein, um die frühere Einwilligung nachzuweisen oder die Abmeldung zu beachten. Dokumentieren Sie den gesonderten Zweck, die Rechtsgrundlage und die erforderliche Frist; verwenden Sie diese Daten nicht weiter für Werbung.
Wie erstellen Sie eine Aufbewahrungsrichtlinie?
Schritt 1: Inventarisieren Sie Ihre Verarbeitungen
Beginnen Sie mit Ihrem Verarbeitungsverzeichnis und bestimmen Sie Datenkategorien und Systeme je Tätigkeit. Berücksichtigen Sie geteilte Ordner, Postfächer, Papierakten, Dienstleister und Backups. Eine Tätigkeit kann mehrere Aufbewahrungsregeln benötigen.
Schritt 2: Bestimmen Sie die Frist je Kategorie und Zweck
Stellen Sie sich diese Fragen:
- Besteht eine gesetzliche Aufbewahrungspflicht, für welche Unterlagen und ab welchem Datum?
- Wie lange sind diese Daten für den festgelegten Zweck tatsächlich erforderlich?
- Ist eine begrenzte Archivierung für eine gesetzliche Pflicht oder Rechtsansprüche nötig?
- Helfen Hinweise der Aufsichtsbehörden oder der Branche, die Frist in diesem Fall zu begründen?
Branchenpraxis ist ein Anhaltspunkt, keine automatische Erlaubnis. Trennen Sie aktive Nutzung und zugriffsbeschränkte Archivierung. Ein möglicher Rechtsstreit rechtfertigt keine unbegrenzte Aufbewahrung der gesamten Akte. Dient ein Dokument mehreren Zwecken, erfordert das Ende eines Zwecks nicht automatisch die Löschung der für einen anderen Zweck noch rechtmäßig benötigten Informationen. Die nicht mehr gerechtfertigte Nutzung muss jedoch enden.
Schritt 3: Dokumentieren Sie Ihre Entscheidungen
Halten Sie fest:
- Datenkategorie, Zweck und Rechtsgrundlage
- Frist und auslösendes Ereignis, etwa den Abschluss einer Anfrage
- Einschlägige Vorgabe oder Begründung der gewählten Frist
- Zuständige Person, betroffene Systeme und Dienstleister
- Maßnahme bei Fristablauf, einschließlich Löschung oder wirksamer Anonymisierung
- Jede gerechtfertigte Ausnahme, ihren Umfang, Zugriffsbeschränkungen und Überprüfungstermin
Erläutern Sie Fristen oder, wenn keine Frist angegeben werden kann, deren Kriterien in den entsprechenden Datenschutzinformationen (Artikel 13 und 14). Stimmen Sie diese mit Ihrem Verzeichnis und den Vereinbarungen mit Dienstleistern ab.
Schritt 4: Implementieren und überwachen
Nutzen Sie gegebenenfalls Erinnerungen oder automatische Löschung und prüfen Sie die Umsetzung in den betroffenen Systemen. Überprüfen Sie die Richtlinie regelmäßig, beispielsweise jährlich, sowie bei Änderungen von Zwecken, Systemen oder Anforderungen. Die jährliche Prüfung ist eine praktische Empfehlung, keine allgemeine DSGVO-Frist.
Dokumentieren Sie auch für Backups einen Lösch- oder Überschreibungsplan. Ist eine sofortige selektive Löschung nicht möglich, prüfen und dokumentieren Sie einen begrenzten, geschützten Backup-Zyklus und verhindern Sie die gewöhnliche Nutzung der zur Löschung vorgesehenen Daten. Eine Wiederherstellung darf bereits gelöschte Daten nicht erneut in die aktive Nutzung bringen. Die britische ICO beschreibt diesen praktischen Ansatz; er ist keine pauschale Ausnahme nach EU-Recht.
Häufige Fehler
- Eine gewählte Frist als Erlaubnis zur Speicherung aller Daten verstehen: prüfen Sie die Erforderlichkeit auch während der Frist und bewerten Sie Löschanfragen im Einzelfall.
- Aktive Akten mit Archiven verwechseln: beschränken Sie archivierte Beweise auf den gerechtfertigten Zweck und befugte Nutzer.
- Codierte Daten als anonym bezeichnen: der Ersatz von Namen durch Kennungen ist meist Pseudonymisierung. Bleiben Personen identifizierbar, gilt die DSGVO weiter. Wirksame Anonymisierung muss eine Identifizierung praktisch verhindern, auch mithilfe vernünftigerweise verfügbarer Zusatzinformationen.
- Auf eine Richtlinie ohne Umsetzung vertrauen: dokumentieren Sie Prüfungen und Löschungen verhältnismäßig, ohne die gelöschten Inhalte selbst aufzubewahren.
- Ausnahmen dauerhaft werden lassen: dokumentieren Sie den Grund für eine ausgesetzte Löschung, begrenzen Sie die betroffenen Daten und prüfen Sie, wann der Grund entfällt.
GDPRWise hilft Ihnen, für jede Verarbeitungstätigkeit die richtige Aufbewahrungsfrist festzulegen und erinnert Sie, wenn Daten gelöscht werden müssen.