Löschkonzept
Aufbewahrungsfristen und Löschregeln nach Art. 17 DSGVO
Das Löschkonzept definiert, wann personenbezogene Daten gelöscht werden müssen. Es stellt sicher, dass Daten nicht länger als nötig aufbewahrt werden, gleichzeitig aber gesetzliche Aufbewahrungspflichten eingehalten werden.
Grundprinzip
Gesetzliche Aufbewahrungsfristen (Deutschland)
Überblick der wichtigsten Fristen
| Frist | Rechtsgrundlage | Betroffene Daten |
|---|---|---|
| 10 Jahre | AO §147, HGB §257 | Buchhaltung, Jahresabschlüsse, Steuerdokumente |
| 8 Jahre | HGB §257 | Handelsbriefe (empfangene) |
| 6 Jahre | HGB §257 | Handelsbriefe (gesendete), Geschäftskorrespondenz |
| 3 Jahre | BGB §195 | Allgemeine Verjährungsfrist, Vertragsunterlagen |
| 2 Jahre | Produkthaftung | Produktbezogene Dokumentation |
Detaillierte Fristen nach Dokumententyp
Buchhaltung & Steuern (10 Jahre)
| Dokumenttyp | Frist | Beginn |
|---|---|---|
| Jahresabschlüsse | 10 Jahre | Ende Kalenderjahr der Erstellung |
| Buchungsbelege | 10 Jahre | Ende Kalenderjahr der Erstellung |
| Rechnungen (ein/aus) | 10 Jahre | Ende Kalenderjahr der Ausstellung |
| Kontoauszüge | 10 Jahre | Ende Kalenderjahr |
| Steuererklärungen | 10 Jahre | Ende Kalenderjahr der Abgabe |
| Lohnkonten | 10 Jahre | Ende Kalenderjahr |
Geschäftskorrespondenz (6 Jahre)
| Dokumenttyp | Frist | Beginn |
|---|---|---|
| Handels-/Geschäftsbriefe | 6 Jahre | Ende Kalenderjahr des Empfangs/Versands |
| Angebote | 6 Jahre | Ende Kalenderjahr |
| Auftragsbestätigungen | 6 Jahre | Ende Kalenderjahr |
| Lieferscheine | 6 Jahre | Ende Kalenderjahr |
Personalwesen
| Dokumenttyp | Frist | Beginn |
|---|---|---|
| Lohnunterlagen | 10 Jahre | Ende Kalenderjahr |
| Personalakten | 3 Jahre | Ende Beschäftigungsverhältnis |
| Bewerbungsunterlagen | 6 Monate | Abschluss Bewerbungsprozess |
| Arbeitszeugnisse (Kopien) | 3 Jahre | Ende Beschäftigungsverhältnis |
| Arbeitsverträge | 3 Jahre | Ende Beschäftigungsverhältnis |
| Unfallmeldungen | 5 Jahre | Ende Kalenderjahr |
Löschklassen konfigurieren
Standard-Löschklassen
Laden Sie mit "Standardwerte laden" folgende Pflicht-Klassen:
| Löschklasse | Frist | Rechtsgrundlage |
|---|---|---|
| Buchhaltungsunterlagen | 8 Jahre | HGB §257 |
| Steuerliche Aufbewahrung | 10 Jahre | AO §147 |
| Geschäftskorrespondenz | 6 Jahre | HGB §257 |
| Personaldaten | 3 Jahre | BGB §195 |
Eigene Löschklasse erstellen
- DSGVO → Löschkonzept → "Neue Löschklasse"
- Ausfüllen:
- Name: Eindeutige Bezeichnung (z.B. "Bewerberdaten")
- Beschreibung: Wofür gilt diese Klasse
- Aufbewahrungsfrist: Dauer in Jahren/Monaten
- Rechtsgrundlage: Gesetzliche Basis oder berechtigtes Interesse
- Löschauslöser: Wann beginnt die Frist
Löschauslöser
| Auslöser | Beschreibung | Beispiel |
|---|---|---|
| Vertragsende | Frist beginnt bei Vertragsbeendigung | Kundenvertrag läuft aus |
| Letzte Aktivität | Frist beginnt nach letzter Nutzung | Letzter Login, letzte Bestellung |
| Erstellungsdatum | Frist beginnt bei Erfassung | Einmalige Datenerhebung |
| Benutzerdefiniert | Individuelles Datum | Projektabschluss |
Daten einer Löschklasse zuordnen
Über Verarbeitungstätigkeiten
Jede Verarbeitungstätigkeit sollte einer Löschklasse zugeordnet sein:
Über Personendaten
Im Bereich Personendaten können Sie individuell festlegen:
Löschprozess
Automatische Löschprüfung
Das System prüft regelmäßig:
Löschprotokoll
Jede Löschung wird dokumentiert:
| Feld | Beschreibung |
|---|---|
| Löschdatum | Wann wurde gelöscht |
| Löschklasse | Angewandte Klasse |
| Betroffene Daten | Was wurde gelöscht |
| Durchgeführt von | System/Benutzer |
| Bestätigung | Nachweis der Löschung |
Sonderfälle
Widersprüchliche Fristen
Wenn verschiedene Fristen auf dieselben Daten zutreffen:
Regel: Die längste Frist gewinnt!
Beispiel:
- Rechnung enthält personenbezogene Daten
- DSGVO: Löschen nach Zweckentfall
- AO §147: 10 Jahre aufbewahren
- → 10 Jahre aufbewahren
Löschsperre / Aufbewahrung
In bestimmten Fällen muss die Löschung ausgesetzt werden:
| Grund | Dauer |
|---|---|
| Laufendes Gerichtsverfahren | Bis Verfahrensende |
| Behördliche Prüfung | Bis Abschluss der Prüfung |
| Beweissicherung | Nach Anweisung |
So setzen Sie eine Löschsperre:
- Personendaten → Person auswählen
- "Aufbewahrungsüberschreibung hinzufügen"
- Grund und voraussichtliche Dauer angeben
Compliance-Score Einfluss
Der Löschkonzept-Bereich beeinflusst 15% des Compliance-Scores:
Bewertungskriterien:
- Alle Pflicht-Löschklassen vorhanden?
- Verarbeitungstätigkeiten zugeordnet?
- Löschfristen dokumentiert?
- Regelmäßige Überprüfung?
Pflicht-Löschklassen für vollen Score
Diese Klassen müssen angelegt sein:
- ☐ Steuerliche Aufbewahrung (10 Jahre)
- ☐ Buchhaltungsunterlagen (8 Jahre)
- ☐ Geschäftskorrespondenz (6 Jahre)
- ☐ Personaldaten (3 Jahre)
Best Practices
Dokumentation
- Jede Löschklasse mit Rechtsgrundlage versehen
- Alle Verarbeitungstätigkeiten einer Klasse zugeordnet
- Löschprozess dokumentiert
- Verantwortlichkeiten festgelegt
Technische Umsetzung
- Automatische Löschprüfung aktiviert
- Löschprotokolle werden erstellt
- Backup-Konzept berücksichtigt Löschfristen
- Archivierung von Löschprotokollen