Datenlöschfristen
Datenlöschfristen legen fest, wie lange personenbezogene Daten gespeichert werden dürfen und ab wann sie gelöscht werden müssen. Sie ergeben sich aus dem DSGVO-Grundsatz der Speicherbegrenzung sowie aus gesetzlichen Aufbewahrungsfristen.
Ausführliche Erklärung
Die Datenschutz-Grundverordnung verpflichtet Unternehmen in Artikel 5 Absatz 1 lit. e zum Grundsatz der Speicherbegrenzung: Personenbezogene Daten dürfen nur so lange gespeichert werden, wie es für die Zwecke der Verarbeitung erforderlich ist. Sobald der ursprüngliche Verarbeitungszweck entfällt, müssen die Daten grundsätzlich gelöscht werden. Artikel 17 DSGVO konkretisiert diese Pflicht und regelt das Recht auf Löschung.
Für KMU entsteht dabei ein Spannungsfeld: Einerseits fordert die DSGVO eine möglichst zeitnahe Löschung, andererseits bestehen häufig gesetzliche Aufbewahrungspflichten. In Österreich gelten nach der Bundesabgabenordnung und dem Unternehmensgesetzbuch für buchhalterische Unterlagen 7 Jahre Aufbewahrungsfrist. In Deutschland schreiben Handelsgesetzbuch und Abgabenordnung für Handelsbriefe und Buchungsbelege zwischen 6 und 10 Jahren vor. Diese Aufbewahrungsfristen definieren den frühestmöglichen, nicht den spätestmöglichen Löschzeitpunkt – nach Ablauf ist unverzüglich zu löschen.
Um dieser Pflicht systematisch nachzukommen, müssen Unternehmen ein Löschkonzept entwickeln. Dieses gruppiert Datenarten in Löschklassen mit einheitlichen Fristen und definiert technische sowie organisatorische Maßnahmen zur regelmäßigen Umsetzung. Typische Löschklassen sind beispielsweise Bewerberdaten ohne Einstellung, Kundendaten nach Vertragsende oder Backups. Das Löschkonzept muss auch Ausnahmen berücksichtigen, etwa wenn Daten zur Geltendmachung von Rechtsansprüchen erforderlich bleiben.
Verstöße gegen die Speicherbegrenzung gehören zur höchsten Bußgeldkategorie der DSGVO und können mit bis zu 20 Millionen Euro oder 4 Prozent des weltweiten Jahresumsatzes geahndet werden. Datenschutzbehörden stellen bei Prüfungen regelmäßig fest, dass fehlende oder unzureichende Löschkonzepte zu den häufigsten Mängeln gehören. Für KMU ist daher eine dokumentierte, praktisch umsetzbare Löschstrategie unverzichtbar.
Praxisbeispiel
Ein IT-Dienstleister mit 35 Mitarbeitenden aus Salzburg definiert in seinem Löschkonzept neun Löschklassen: Bewerbungsunterlagen werden nach sechs Monaten gelöscht, Kundendaten nach Vertragsende plus sieben Jahren Aufbewahrungsfrist, Mitarbeiterdaten nach Austritt plus zehn Jahren. Das Unternehmen prüft quartalsweise automatisiert, welche Daten die Frist erreicht haben, und protokolliert jede Löschung mit Datum, verantwortlicher Person und Rechtsgrundlage. So bleibt es DSGVO-konform und kann die Umsetzung gegenüber der Datenschutzbehörde nachweisen.
Quellen
- Art. 5 DSGVO – Grundsätze für die Verarbeitung personenbezogener Daten
- Art. 17 DSGVO – Recht auf Löschung (Recht auf Vergessenwerden)
- Löschkonzept nach DSGVO: Aufbewahrungsfristen, Löschregeln und Umsetzung
- DSGVO Speicherbegrenzung: Aufbewahrungsfristen nach Branche
- Speicher-, Verjährungs- und Aufbewahrungsfristen – WKO
Diese Definition verlinken
Sie dürfen diese Definition gern zitieren oder verlinken — mit Quellenangabe.
„Datenlöschfristen“ — Definition im Strukturaflow IT Glossar: https://begriffe.strukturaflow.com/begriff/datenloeschfristen <a href="https://begriffe.strukturaflow.com/begriff/datenloeschfristen">Datenlöschfristen</a> — Definition im Strukturaflow IT Glossar