Karlsruhe · im Südwesten zuhause

Start/Wissen/Löschkonzept

.

Löschkonzept nach DSGVO: Was Ihr Unternehmen wissen muss

Personenbezogene Daten dürfen nicht unbegrenzt gespeichert werden. Sobald der Verarbeitungszweck entfällt, fordert die DSGVO eine dokumentierte und rechtssichere Datenlöschung – sonst drohen hohe Bußgelder.

Die gesetzlich vorgeschriebene Grundlage dafür ist ein Löschkonzept nach DSGVO. Es regelt exakt, welche Daten wann, von wem und wie vernichtet werden, und schützt Ihr Unternehmen verlässlich bei Prüfungen.

Was Sie in unserem Leitfaden erfahren

Brauchen Sie Unterstützung bei der Umsetzung Ihres Löschkonzepts?

Unverbindliches Erstgespräch

Ein Löschkonzept zu erstellen ist eine Sache – es rechtssicher umzusetzen und aktuell zu halten ist eine andere. Unternehmen ohne wirksames Löschkonzept riskieren Bußgelder bis zu 20 Mio. €. Als spezialisierte Rechtsanwaltskanzlei unterstützen wir Sie bei der Erstellung, Prüfung und Pflege Ihres Löschkonzepts: praxisnah, auf Ihre Unternehmensstruktur zugeschnitten und mit anwaltlicher Verantwortung.

Leitfaden

Löschkonzept nach DSGVO: Leitfaden zur rechtssicheren Umsetzung

Dieser Leitfaden wurde von unserer Rechtsanwaltsgesellschaft entwickelt — anwaltliche Expertise, praxisnah einfach aufbereitet.

Überblick

Das Wichtigste in Kürze

Ein Löschkonzept nach DSGVO ist gesetzlich vorgeschrieben – nicht optional.

Es legt fest, welche Daten wann, von wem und wie gelöscht werden.

Ohne wirksames Löschkonzept drohen Bußgelder nach Art. 83 DSGVO.

Das Konzept muss regelmäßig aktualisiert werden – mindestens einmal jährlich.

Technische und organisatorische Maßnahmen sind für die Umsetzung zwingend erforderlich.

Grundlagen

Was ist ein Löschkonzept nach DSGVO?

Ein Löschkonzept ist eine schriftliche Arbeitsanweisung, die regelt, wie personenbezogene Daten in Ihrem Unternehmen datenschutzkonform gelöscht werden, sobald der Verarbeitungszweck entfällt oder gesetzliche Löschfristen dies verlangen.

Es definiert für alle Datenkategorien: Wo die Daten gespeichert sind, wie lange sie aufbewahrt werden dürfen, wer die Löschung durchführt und wie sie dokumentiert wird.

Wichtig

Es gibt kein universelles Muster für ein Löschkonzept nach DSGVO. Die Anforderungen unterscheiden sich je nach Branche, Abteilung und Datenart. Als anerkannter Orientierungsrahmen empfiehlt sich die freiwillige DIN 66398.

In der Beratungspraxis zeigt sich: Viele Unternehmen haben zwar ein Verzeichnis der Verarbeitungstätigkeiten gepflegt, aber kein darauf aufbauendes Löschkonzept. Genau hier setzt die Prüfung durch Aufsichtsbehörden häufig an.

Rechtsgrundlage

Ist ein Löschkonzept nach DSGVO Pflicht?

Die Pflicht zur Datenlöschung ergibt sich direkt aus der DSGVO:

Art. 5 Abs. 1 lit. e

Speicherbegrenzung

Art. 5 Abs. 1 lit. e DSGVO verlangt, dass Daten nur so lange aufbewahrt werden, wie es der Zweck erfordert.

Art. 17

Recht auf Vergessenwerden

Art. 17 DSGVO gibt Betroffenen das Recht, die Löschung ihrer Daten zu verlangen – unverzüglich, sobald kein legitimer Grund für die weitere Speicherung besteht.

Art. 5 Abs. 2

Rechenschaftspflicht

Art. 5 Abs. 2 DSGVO verpflichtet Sie, die Einhaltung dieser Grundsätze nachweisen zu können. Ein Löschkonzept nach DSGVO ist dafür das zentrale Instrument.

14,5 Mio. €
Bußgeld · Praxisfall

Die Konsequenzen fehlender Löschprozesse sind erheblich: Eine Immobiliengesellschaft wurde mit einem Bußgeld von 14,5 Mio. € belegt, weil ihr Archivsystem keine Möglichkeit zur Löschung nicht mehr benötigter Mieterdaten vorsah. Grundsätzlich können Verstöße gegen Löschpflichten nach Art. 83 DSGVO mit bis zu 20 Mio. € oder 4 % des weltweiten Jahresumsatzes geahndet werden.

In fünf Schritten

Löschkonzept DSGVO erstellen: fünf Schritte

1

Schritt 1: Bestandsaufnahme

Verschaffen Sie sich einen vollständigen Überblick: Welche personenbezogenen Daten verarbeiten Sie, wo sind sie gespeichert, wer hat Zugriff? Nutzen Sie Ihr Verzeichnis der Verarbeitungstätigkeiten (Art. 30 DSGVO) als Ausgangspunkt.

Erfassen Sie alle Speicherorte – nicht nur zentrale Datenbanken, sondern auch Backups, E-Mail-Postfächer, lokale Dateien und Systeme bei Auftragsverarbeitern (externe Dienstleister, die Daten in Ihrem Auftrag verarbeiten). Unstrukturierte Daten auf lokalen Rechnern oder Mobilgeräten werden in der Praxis am häufigsten übersehen – und sind bei Prüfungen regelmäßig ein Thema.

2

Schritt 2: Löschfristen nach DSGVO festlegen

Für jede Datenkategorie legen Sie fest, wie lange die Daten gespeichert werden dürfen und ab wann die Frist läuft – etwa ab Vertragsende, Zweckwegfall oder Erhebungsdatum. Maßgeblich sind gesetzliche Aufbewahrungsfristen:

Rechnungen
10 Jahre · § 257 HGB, § 147 AO
Handelsbriefe und Buchungsbelege
6–8 Jahre
Mitarbeiterunterlagen
3–6 Jahre
Medizinische Dokumentation
10 Jahre
Röntgenbilder
30 Jahre · § 28 RöV
Jugendarbeitsschutz-Dokumente
2 Jahre

Hinweis: Der Gesetzgeber hat 2025 die handelsrechtliche Aufbewahrungsfrist für Buchungsbelege von 10 auf 8 Jahre verkürzt. Solche Änderungen müssen zeitnah ins Löschkonzept einfließen. Bei branchenspezifischen Besonderheiten empfehlen wir, juristischen Rat hinzuzuziehen. Branchenempfehlungen und Standards wie die DIN 66398 helfen bei der Ableitung geeigneter Fristen.

3

Schritt 3: Technische und organisatorische Umsetzung

Richten Sie automatisierte Löschroutinen in Ihren IT-Systemen ein – etwa in CRM, ERP oder DMS. Klären Sie, wie Backups behandelt werden: Gelöschte Daten dürfen nicht versehentlich über Sicherungskopien wieder eingespielt werden. Für die physische Vernichtung von Datenträgern empfiehlt sich die DIN 66399.

Benennen Sie einen verantwortlichen Mitarbeiter für die Koordination der Löschroutinen und stellen Sie sicher, dass Dienstleister vertraglich zur Löschung nach Zweckwegfall verpflichtet sind. Erfahrungsgemäß scheitert die Umsetzung nicht an fehlendem Willen, sondern an unklaren Zuständigkeiten – klare Verantwortlichkeiten sind deshalb ebenso wichtig wie die technischen Maßnahmen selbst.

Best Practices zur technischen Umsetzung

4

Schritt 4: Löschprozesse dokumentieren

Jede Datenlöschung muss nachvollziehbar dokumentiert werden: welche Daten, wann, von wem und auf welche Weise gelöscht wurden. Systemlogs, Löschprotokolle oder ein Ticketsystem sind geeignete Instrumente – entscheidend ist, dass die Dokumentation fälschungssicher, versioniert und zentral aufbewahrt wird. Die Dokumentation muss im Falle einer Prüfung durch die Aufsichtsbehörde vorgelegt werden können.

5

Schritt 5: Regelmäßige Überprüfung

Ein Löschkonzept nach DSGVO ist kein statisches Dokument. Prüfen Sie mindestens einmal jährlich: Werden alle Löschfristen eingehalten? Greifen die technischen Löschmechanismen? Gibt es neue Datenbestände oder gesetzliche Änderungen? Die Überprüfung empfiehlt sich in Abstimmung mit dem Datenschutzbeauftragten.

Betroffenenrechte

Löschanfragen von Betroffenen nach Art. 17 DSGVO

Kunden und Mitarbeiter können jederzeit die Löschung ihrer Daten verlangen (Art. 17 DSGVO) – schriftlich, per E-Mail oder telefonisch. Stellen Sie sicher, dass Ihre Mitarbeiter solche Anfragen sofort erkennen und an die zuständige Stelle weiterleiten.

Prüfen Sie zunächst die Identität des Anfragenden. Kann die Identität nicht bestätigt werden, ist der Antrag abzulehnen und dem Anfragenden – soweit möglich – mitzuteilen, dass eine Löschung mangels Identifizierbarkeit nicht erfolgen kann. Anschließend prüfen Sie die sachliche Berechtigung: In manchen Fällen stehen gesetzliche Aufbewahrungspflichten oder ein überwiegendes berechtigtes Interesse nach Art. 17 Abs. 3 DSGVO einer sofortigen Löschung entgegen, dann sind die Daten zu sperren und nach Wegfall des Hinderungsgrundes zu löschen.

1 Monat

Die DSGVO schreibt vor: Innerhalb eines Monats nach Eingang der Anfrage müssen Sie reagieren – entweder mit Bestätigung der Löschung oder einer begründeten Ablehnung.

+2 Monate

Bei besonders komplexen Anfragen darf diese Frist um zwei weitere Monate verlängert werden, sofern der Betroffene innerhalb der ersten Monatsfrist informiert wird.

Die Kommunikation muss gemäß Art. 12 Abs. 1 DSGVO in verständlicher und transparenter Form erfolgen. Jede Anfrage und ihre Erledigung sind zu dokumentieren.

In der Praxis empfiehlt sich ein ganzheitliches Betroffenenrechte-Management: Auskunft, Berichtigung und Löschung greifen häufig ineinander. Wer diese Prozesse strukturiert aufgesetzt hat, spart im Einzelfall erheblich Zeit.

Praxis

Herausforderungen bei der Umsetzung – und wie Sie sie lösen

Ein Löschkonzept scheitert in der Praxis selten am fehlenden Willen – sondern an diesen drei Hürden:

01

Backups und Datensicherheit

Backups sind für die IT-Sicherheit unerlässlich, erlauben aber oft keine gezielte Löschung einzelner Datensätze. Definieren Sie klare Backup-Routinen mit begrenzter Aufbewahrungsdauer und stellen Sie sicher, dass gelöschte Daten nicht versehentlich über Sicherungskopien wieder eingespielt werden.

02

Unstrukturierte Daten

E-Mails, lokale Dateien und Papierakten entziehen sich automatischer Kontrolle. Führen Sie klare organisatorische Regeln ein – etwa, dass E-Mail-Postfächer regelmäßig geprüft werden und lokale Dateien nach Projektende zu entfernen sind. Schulungen unterstützen die konsequente Umsetzung.

03

Unternehmenskultur und Kommunikation

Datenlöschung ist kein reines IT-Thema. Verankern Sie das Thema im Bewusstsein aller Mitarbeiter – etwa durch regelmäßige Erinnerungen oder stichprobenartige Audits. Halten Sie sich zudem über aktuelle Hinweise der Aufsichtsbehörden auf dem Laufenden: Sie liefern wertvolle Anhaltspunkte, wie Löschpflichten in der Praxis auszulegen sind.

Fazit

Fazit

Ein Löschkonzept nach DSGVO ist kein bürokratischer Zusatzaufwand, sondern ein zentraler Bestandteil eines funktionierenden Datenschutz-Managements. Es schützt Betroffene, reduziert Ihr Haftungsrisiko und schafft intern Klarheit darüber, welche Daten wann gelöscht werden müssen.

Die Erstellung ist dabei nur der erste Schritt. Entscheidend ist die konsequente Umsetzung – technisch, organisatorisch und dokumentarisch. Wer das strukturiert angeht, ist nicht nur rechtssicher aufgestellt, sondern gewinnt auch intern Transparenz über den eigenen Datenbestand.

Haben Sie Fragen zur Umsetzung in Ihrem Unternehmen?

Als spezialisierte Rechtsanwaltskanzlei unterstützen wir Sie bei der Erstellung, Prüfung und Pflege Ihres Löschkonzepts – praxisnah, auf Ihre Unternehmensstruktur zugeschnitten und mit anwaltlicher Verantwortung.

FAQ

Häufige Fragen zum Löschkonzept nach DSGVO

Ein Löschkonzept nach DSGVO ist eine schriftliche Arbeitsanweisung, die regelt, welche personenbezogenen Daten wann, von wem und wie gelöscht werden – auf Basis gesetzlicher Löschfristen und des Grundsatzes der Speicherbegrenzung nach Art. 5 Abs. 1 lit. e DSGVO.

Ja. Die Pflicht ergibt sich aus Art. 5 Abs. 1 lit. e DSGVO (Speicherbegrenzung) und Art. 5 Abs. 2 DSGVO (Rechenschaftspflicht). Verstöße können nach Art. 83 DSGVO mit Bußgeldern von bis zu 20 Mio. € oder 4 % des weltweiten Jahresumsatzes geahndet werden.

Ein vollständiges Löschkonzept umfasst fünf Kernbestandteile:

Datenkategorien und Speicherorte: Welche personenbezogenen Daten werden verarbeitet, wo sind sie gespeichert (Datenbanken, Backups, E-Mail-Postfächer, lokale Dateien, Auftragsverarbeiter)?
Löschfristen mit Startzeitpunkt: Wie lange darf jede Datenkategorie gespeichert werden und ab wann läuft die Frist – etwa ab Vertragsende, Zweckwegfall oder Erhebungsdatum?
Verantwortlichkeiten: Wer prüft, wer löscht, wer dokumentiert – inklusive Stellvertreterregelung?
Löschverfahren: Wie werden die Daten vernichtet: automatisiert, manuell, durch Anonymisierung oder physische Vernichtung?
Dokumentation: Wie werden Löschvorgänge protokolliert und nachweisbar aufbewahrt – für den Fall einer Prüfung durch die Aufsichtsbehörde?

Kein Löschkonzept ist universell. Die Anforderungen unterscheiden sich je nach Branche, Abteilung und Datenart – als anerkannter Orientierungsrahmen empfiehlt sich die DIN 66398.

In fünf Schritten: Bestandsaufnahme der Datenkategorien, Festlegung der Löschfristen nach DSGVO und Spezialgesetzen, technische und organisatorische Umsetzung, Dokumentation der Löschvorgänge und regelmäßige Überprüfung – mindestens einmal jährlich.

Das Unternehmen selbst – in der Regel in Abstimmung zwischen Rechtsabteilung, Datenschutzbeauftragtem und den Fachabteilungen. Grundlage sind gesetzliche Aufbewahrungsfristen aus Handels-, Steuer- und Arbeitsrecht sowie branchenspezifische Vorgaben. Standards wie die DIN 66398 helfen bei der Ableitung geeigneter Fristen.

Rechtlich trägt das Unternehmen als Verantwortlicher im Sinne der DSGVO die Verantwortung – intern muss jedoch klar geregelt sein, wer konkret handelt. Bewährt hat sich die Benennung eines Löschbeauftragten plus Stellvertreter: Sie koordinieren die Routinen, überwachen Fristen und dokumentieren die erfolgte Löschung.

Die Durchführung selbst ist typischerweise nach Datenkategorien aufgeteilt: Die Personalabteilung löscht Personalakten, die IT-Abteilung kümmert sich um zentrale Systeme und Backups, Fachabteilungen verantworten projektbezogene Daten. Wichtig ist, dass das Löschkonzept für jeden Schritt eine klare Zuständigkeit benennt – von der Prüfung, ob die Löschvoraussetzungen vorliegen, bis zur technischen Vernichtung. So wird sichergestellt, dass keine Datenkategorie durch das Raster fällt.

Mindestens einmal jährlich und anlassbezogen bei Änderungen in der Datenverarbeitung, neuen IT-Systemen, geänderten Gesetzen oder Erkenntnissen aus Audits. Empfehlung: Dokumentieren Sie jede Überprüfung, damit nachvollziehbar bleibt, wann das Konzept zuletzt geprüft wurde.

Über ein Löschprotokoll oder Systemlogs, das festhält: welche Daten, wann, durch wen und auf welche Weise gelöscht wurden. Die Dokumentation muss fälschungssicher, versioniert und zentral aufbewahrt sein. Löschanfragen von Betroffenen sind ebenfalls zu dokumentieren – inklusive Entscheidung, Begründung und Erledigungsdatum. Die Dokumentation muss im Falle einer Prüfung durch die Aufsichtsbehörde vorgelegt werden können.