KlarKonform Docs

Löschkonzept

Aufbewahrungsfristen und Löschregeln nach Art. 17 DSGVO

Das Löschkonzept definiert, wann personenbezogene Daten gelöscht werden müssen. Es stellt sicher, dass Daten nicht länger als nötig aufbewahrt werden, gleichzeitig aber gesetzliche Aufbewahrungspflichten eingehalten werden.

Grundprinzip

┌─────────────────────────────────────────────────────────────┐
│                    DSGVO-GRUNDSATZ                          │
│                                                             │
│  Personenbezogene Daten dürfen nur so lange gespeichert    │
│  werden, wie es für den Zweck erforderlich ist.            │
│                                                             │
│  ABER: Gesetzliche Aufbewahrungspflichten haben Vorrang!   │
└─────────────────────────────────────────────────────────────┘

Gesetzliche Aufbewahrungsfristen (Deutschland)

Überblick der wichtigsten Fristen

FristRechtsgrundlageBetroffene Daten
10 JahreAO §147, HGB §257Buchhaltung, Jahresabschlüsse, Steuerdokumente
8 JahreHGB §257Handelsbriefe (empfangene)
6 JahreHGB §257Handelsbriefe (gesendete), Geschäftskorrespondenz
3 JahreBGB §195Allgemeine Verjährungsfrist, Vertragsunterlagen
2 JahreProdukthaftungProduktbezogene Dokumentation

Detaillierte Fristen nach Dokumententyp

Buchhaltung & Steuern (10 Jahre)

DokumenttypFristBeginn
Jahresabschlüsse10 JahreEnde Kalenderjahr der Erstellung
Buchungsbelege10 JahreEnde Kalenderjahr der Erstellung
Rechnungen (ein/aus)10 JahreEnde Kalenderjahr der Ausstellung
Kontoauszüge10 JahreEnde Kalenderjahr
Steuererklärungen10 JahreEnde Kalenderjahr der Abgabe
Lohnkonten10 JahreEnde Kalenderjahr

Geschäftskorrespondenz (6 Jahre)

DokumenttypFristBeginn
Handels-/Geschäftsbriefe6 JahreEnde Kalenderjahr des Empfangs/Versands
Angebote6 JahreEnde Kalenderjahr
Auftragsbestätigungen6 JahreEnde Kalenderjahr
Lieferscheine6 JahreEnde Kalenderjahr

Personalwesen

DokumenttypFristBeginn
Lohnunterlagen10 JahreEnde Kalenderjahr
Personalakten3 JahreEnde Beschäftigungsverhältnis
Bewerbungsunterlagen6 MonateAbschluss Bewerbungsprozess
Arbeitszeugnisse (Kopien)3 JahreEnde Beschäftigungsverhältnis
Arbeitsverträge3 JahreEnde Beschäftigungsverhältnis
Unfallmeldungen5 JahreEnde Kalenderjahr

Löschklassen konfigurieren

Standard-Löschklassen

Laden Sie mit "Standardwerte laden" folgende Pflicht-Klassen:

LöschklasseFristRechtsgrundlage
Buchhaltungsunterlagen8 JahreHGB §257
Steuerliche Aufbewahrung10 JahreAO §147
Geschäftskorrespondenz6 JahreHGB §257
Personaldaten3 JahreBGB §195

Eigene Löschklasse erstellen

  1. DSGVO → Löschkonzept → "Neue Löschklasse"
  2. Ausfüllen:
    • Name: Eindeutige Bezeichnung (z.B. "Bewerberdaten")
    • Beschreibung: Wofür gilt diese Klasse
    • Aufbewahrungsfrist: Dauer in Jahren/Monaten
    • Rechtsgrundlage: Gesetzliche Basis oder berechtigtes Interesse
    • Löschauslöser: Wann beginnt die Frist

Löschauslöser

AuslöserBeschreibungBeispiel
VertragsendeFrist beginnt bei VertragsbeendigungKundenvertrag läuft aus
Letzte AktivitätFrist beginnt nach letzter NutzungLetzter Login, letzte Bestellung
ErstellungsdatumFrist beginnt bei ErfassungEinmalige Datenerhebung
BenutzerdefiniertIndividuelles DatumProjektabschluss

Daten einer Löschklasse zuordnen

Über Verarbeitungstätigkeiten

Jede Verarbeitungstätigkeit sollte einer Löschklasse zugeordnet sein:

Verarbeitungstätigkeit: Lohn- und Gehaltsabrechnung
└── Löschklasse: Lohnunterlagen (10 Jahre)
    └── Löschauslöser: Ende Beschäftigungsverhältnis

Über Personendaten

Im Bereich Personendaten können Sie individuell festlegen:

Person: Max Mustermann (Kunde)
├── Stammdaten: Geschäftskorrespondenz (6 Jahre ab letzter Aktivität)
├── Rechnungen: Steuerliche Aufbewahrung (10 Jahre ab Erstellung)
└── Newsletter-Einwilligung: Bei Widerruf sofort löschen

Löschprozess

Automatische Löschprüfung

Das System prüft regelmäßig:

┌─────────────┐     ┌─────────────┐     ┌─────────────┐
│ Daten mit   │────▶│   Frist     │────▶│  Löschung   │
│ Löschklasse │     │  abgelaufen?│     │  einleiten  │
└─────────────┘     └─────────────┘     └─────────────┘

                          │ Nein

                    ┌─────────────┐
                    │  Nächste    │
                    │  Prüfung    │
                    └─────────────┘

Löschprotokoll

Jede Löschung wird dokumentiert:

FeldBeschreibung
LöschdatumWann wurde gelöscht
LöschklasseAngewandte Klasse
Betroffene DatenWas wurde gelöscht
Durchgeführt vonSystem/Benutzer
BestätigungNachweis der Löschung

Sonderfälle

Widersprüchliche Fristen

Wenn verschiedene Fristen auf dieselben Daten zutreffen:

Regel: Die längste Frist gewinnt!

Beispiel:

  • Rechnung enthält personenbezogene Daten
  • DSGVO: Löschen nach Zweckentfall
  • AO §147: 10 Jahre aufbewahren
  • 10 Jahre aufbewahren

Löschsperre / Aufbewahrung

In bestimmten Fällen muss die Löschung ausgesetzt werden:

GrundDauer
Laufendes GerichtsverfahrenBis Verfahrensende
Behördliche PrüfungBis Abschluss der Prüfung
BeweissicherungNach Anweisung

So setzen Sie eine Löschsperre:

  1. Personendaten → Person auswählen
  2. "Aufbewahrungsüberschreibung hinzufügen"
  3. Grund und voraussichtliche Dauer angeben

Compliance-Score Einfluss

Der Löschkonzept-Bereich beeinflusst 15% des Compliance-Scores:

Bewertungskriterien:

  • Alle Pflicht-Löschklassen vorhanden?
  • Verarbeitungstätigkeiten zugeordnet?
  • Löschfristen dokumentiert?
  • Regelmäßige Überprüfung?

Pflicht-Löschklassen für vollen Score

Diese Klassen müssen angelegt sein:

  1. ☐ Steuerliche Aufbewahrung (10 Jahre)
  2. ☐ Buchhaltungsunterlagen (8 Jahre)
  3. ☐ Geschäftskorrespondenz (6 Jahre)
  4. ☐ Personaldaten (3 Jahre)

Best Practices

Dokumentation

  • Jede Löschklasse mit Rechtsgrundlage versehen
  • Alle Verarbeitungstätigkeiten einer Klasse zugeordnet
  • Löschprozess dokumentiert
  • Verantwortlichkeiten festgelegt

Technische Umsetzung

  • Automatische Löschprüfung aktiviert
  • Löschprotokolle werden erstellt
  • Backup-Konzept berücksichtigt Löschfristen
  • Archivierung von Löschprotokollen