Karlsruhe · im Südwesten zuhause
Start/Wissen/Löschkonzept
.
Personenbezogene Daten dürfen nicht unbegrenzt gespeichert werden. Sobald der Verarbeitungszweck entfällt, fordert die DSGVO eine dokumentierte und rechtssichere Datenlöschung – sonst drohen hohe Bußgelder.
Die gesetzlich vorgeschriebene Grundlage dafür ist ein Löschkonzept nach DSGVO. Es regelt exakt, welche Daten wann, von wem und wie vernichtet werden, und schützt Ihr Unternehmen verlässlich bei Prüfungen.
Ein Löschkonzept zu erstellen ist eine Sache – es rechtssicher umzusetzen und aktuell zu halten ist eine andere. Unternehmen ohne wirksames Löschkonzept riskieren Bußgelder bis zu 20 Mio. €. Als spezialisierte Rechtsanwaltskanzlei unterstützen wir Sie bei der Erstellung, Prüfung und Pflege Ihres Löschkonzepts: praxisnah, auf Ihre Unternehmensstruktur zugeschnitten und mit anwaltlicher Verantwortung.
Dieser Leitfaden wurde von unserer Rechtsanwaltsgesellschaft entwickelt — anwaltliche Expertise, praxisnah einfach aufbereitet.
Ein Löschkonzept nach DSGVO ist gesetzlich vorgeschrieben – nicht optional.
Es legt fest, welche Daten wann, von wem und wie gelöscht werden.
Ohne wirksames Löschkonzept drohen Bußgelder nach Art. 83 DSGVO.
Das Konzept muss regelmäßig aktualisiert werden – mindestens einmal jährlich.
Technische und organisatorische Maßnahmen sind für die Umsetzung zwingend erforderlich.
Ein Löschkonzept ist eine schriftliche Arbeitsanweisung, die regelt, wie personenbezogene Daten in Ihrem Unternehmen datenschutzkonform gelöscht werden, sobald der Verarbeitungszweck entfällt oder gesetzliche Löschfristen dies verlangen.
Es definiert für alle Datenkategorien: Wo die Daten gespeichert sind, wie lange sie aufbewahrt werden dürfen, wer die Löschung durchführt und wie sie dokumentiert wird.
Es gibt kein universelles Muster für ein Löschkonzept nach DSGVO. Die Anforderungen unterscheiden sich je nach Branche, Abteilung und Datenart. Als anerkannter Orientierungsrahmen empfiehlt sich die freiwillige DIN 66398.
In der Beratungspraxis zeigt sich: Viele Unternehmen haben zwar ein Verzeichnis der Verarbeitungstätigkeiten gepflegt, aber kein darauf aufbauendes Löschkonzept. Genau hier setzt die Prüfung durch Aufsichtsbehörden häufig an.
Die Pflicht zur Datenlöschung ergibt sich direkt aus der DSGVO:
Art. 5 Abs. 1 lit. e DSGVO verlangt, dass Daten nur so lange aufbewahrt werden, wie es der Zweck erfordert.
Art. 17 DSGVO gibt Betroffenen das Recht, die Löschung ihrer Daten zu verlangen – unverzüglich, sobald kein legitimer Grund für die weitere Speicherung besteht.
Art. 5 Abs. 2 DSGVO verpflichtet Sie, die Einhaltung dieser Grundsätze nachweisen zu können. Ein Löschkonzept nach DSGVO ist dafür das zentrale Instrument.
Die Konsequenzen fehlender Löschprozesse sind erheblich: Eine Immobiliengesellschaft wurde mit einem Bußgeld von 14,5 Mio. € belegt, weil ihr Archivsystem keine Möglichkeit zur Löschung nicht mehr benötigter Mieterdaten vorsah. Grundsätzlich können Verstöße gegen Löschpflichten nach Art. 83 DSGVO mit bis zu 20 Mio. € oder 4 % des weltweiten Jahresumsatzes geahndet werden.
Verschaffen Sie sich einen vollständigen Überblick: Welche personenbezogenen Daten verarbeiten Sie, wo sind sie gespeichert, wer hat Zugriff? Nutzen Sie Ihr Verzeichnis der Verarbeitungstätigkeiten (Art. 30 DSGVO) als Ausgangspunkt.
Erfassen Sie alle Speicherorte – nicht nur zentrale Datenbanken, sondern auch Backups, E-Mail-Postfächer, lokale Dateien und Systeme bei Auftragsverarbeitern (externe Dienstleister, die Daten in Ihrem Auftrag verarbeiten). Unstrukturierte Daten auf lokalen Rechnern oder Mobilgeräten werden in der Praxis am häufigsten übersehen – und sind bei Prüfungen regelmäßig ein Thema.
Für jede Datenkategorie legen Sie fest, wie lange die Daten gespeichert werden dürfen und ab wann die Frist läuft – etwa ab Vertragsende, Zweckwegfall oder Erhebungsdatum. Maßgeblich sind gesetzliche Aufbewahrungsfristen:
Hinweis: Der Gesetzgeber hat 2025 die handelsrechtliche Aufbewahrungsfrist für Buchungsbelege von 10 auf 8 Jahre verkürzt. Solche Änderungen müssen zeitnah ins Löschkonzept einfließen. Bei branchenspezifischen Besonderheiten empfehlen wir, juristischen Rat hinzuzuziehen. Branchenempfehlungen und Standards wie die DIN 66398 helfen bei der Ableitung geeigneter Fristen.
Richten Sie automatisierte Löschroutinen in Ihren IT-Systemen ein – etwa in CRM, ERP oder DMS. Klären Sie, wie Backups behandelt werden: Gelöschte Daten dürfen nicht versehentlich über Sicherungskopien wieder eingespielt werden. Für die physische Vernichtung von Datenträgern empfiehlt sich die DIN 66399.
Benennen Sie einen verantwortlichen Mitarbeiter für die Koordination der Löschroutinen und stellen Sie sicher, dass Dienstleister vertraglich zur Löschung nach Zweckwegfall verpflichtet sind. Erfahrungsgemäß scheitert die Umsetzung nicht an fehlendem Willen, sondern an unklaren Zuständigkeiten – klare Verantwortlichkeiten sind deshalb ebenso wichtig wie die technischen Maßnahmen selbst.
Jede Datenlöschung muss nachvollziehbar dokumentiert werden: welche Daten, wann, von wem und auf welche Weise gelöscht wurden. Systemlogs, Löschprotokolle oder ein Ticketsystem sind geeignete Instrumente – entscheidend ist, dass die Dokumentation fälschungssicher, versioniert und zentral aufbewahrt wird. Die Dokumentation muss im Falle einer Prüfung durch die Aufsichtsbehörde vorgelegt werden können.
Ein Löschkonzept nach DSGVO ist kein statisches Dokument. Prüfen Sie mindestens einmal jährlich: Werden alle Löschfristen eingehalten? Greifen die technischen Löschmechanismen? Gibt es neue Datenbestände oder gesetzliche Änderungen? Die Überprüfung empfiehlt sich in Abstimmung mit dem Datenschutzbeauftragten.
Kunden und Mitarbeiter können jederzeit die Löschung ihrer Daten verlangen (Art. 17 DSGVO) – schriftlich, per E-Mail oder telefonisch. Stellen Sie sicher, dass Ihre Mitarbeiter solche Anfragen sofort erkennen und an die zuständige Stelle weiterleiten.
Prüfen Sie zunächst die Identität des Anfragenden. Kann die Identität nicht bestätigt werden, ist der Antrag abzulehnen und dem Anfragenden – soweit möglich – mitzuteilen, dass eine Löschung mangels Identifizierbarkeit nicht erfolgen kann. Anschließend prüfen Sie die sachliche Berechtigung: In manchen Fällen stehen gesetzliche Aufbewahrungspflichten oder ein überwiegendes berechtigtes Interesse nach Art. 17 Abs. 3 DSGVO einer sofortigen Löschung entgegen, dann sind die Daten zu sperren und nach Wegfall des Hinderungsgrundes zu löschen.
Die DSGVO schreibt vor: Innerhalb eines Monats nach Eingang der Anfrage müssen Sie reagieren – entweder mit Bestätigung der Löschung oder einer begründeten Ablehnung.
Bei besonders komplexen Anfragen darf diese Frist um zwei weitere Monate verlängert werden, sofern der Betroffene innerhalb der ersten Monatsfrist informiert wird.
Die Kommunikation muss gemäß Art. 12 Abs. 1 DSGVO in verständlicher und transparenter Form erfolgen. Jede Anfrage und ihre Erledigung sind zu dokumentieren.
In der Praxis empfiehlt sich ein ganzheitliches Betroffenenrechte-Management: Auskunft, Berichtigung und Löschung greifen häufig ineinander. Wer diese Prozesse strukturiert aufgesetzt hat, spart im Einzelfall erheblich Zeit.
Ein Löschkonzept scheitert in der Praxis selten am fehlenden Willen – sondern an diesen drei Hürden:
Backups sind für die IT-Sicherheit unerlässlich, erlauben aber oft keine gezielte Löschung einzelner Datensätze. Definieren Sie klare Backup-Routinen mit begrenzter Aufbewahrungsdauer und stellen Sie sicher, dass gelöschte Daten nicht versehentlich über Sicherungskopien wieder eingespielt werden.
E-Mails, lokale Dateien und Papierakten entziehen sich automatischer Kontrolle. Führen Sie klare organisatorische Regeln ein – etwa, dass E-Mail-Postfächer regelmäßig geprüft werden und lokale Dateien nach Projektende zu entfernen sind. Schulungen unterstützen die konsequente Umsetzung.
Datenlöschung ist kein reines IT-Thema. Verankern Sie das Thema im Bewusstsein aller Mitarbeiter – etwa durch regelmäßige Erinnerungen oder stichprobenartige Audits. Halten Sie sich zudem über aktuelle Hinweise der Aufsichtsbehörden auf dem Laufenden: Sie liefern wertvolle Anhaltspunkte, wie Löschpflichten in der Praxis auszulegen sind.
Ein Löschkonzept nach DSGVO ist kein bürokratischer Zusatzaufwand, sondern ein zentraler Bestandteil eines funktionierenden Datenschutz-Managements. Es schützt Betroffene, reduziert Ihr Haftungsrisiko und schafft intern Klarheit darüber, welche Daten wann gelöscht werden müssen.
Die Erstellung ist dabei nur der erste Schritt. Entscheidend ist die konsequente Umsetzung – technisch, organisatorisch und dokumentarisch. Wer das strukturiert angeht, ist nicht nur rechtssicher aufgestellt, sondern gewinnt auch intern Transparenz über den eigenen Datenbestand.
Als spezialisierte Rechtsanwaltskanzlei unterstützen wir Sie bei der Erstellung, Prüfung und Pflege Ihres Löschkonzepts – praxisnah, auf Ihre Unternehmensstruktur zugeschnitten und mit anwaltlicher Verantwortung.
Ein Löschkonzept nach DSGVO ist eine schriftliche Arbeitsanweisung, die regelt, welche personenbezogenen Daten wann, von wem und wie gelöscht werden – auf Basis gesetzlicher Löschfristen und des Grundsatzes der Speicherbegrenzung nach Art. 5 Abs. 1 lit. e DSGVO.
Ja. Die Pflicht ergibt sich aus Art. 5 Abs. 1 lit. e DSGVO (Speicherbegrenzung) und Art. 5 Abs. 2 DSGVO (Rechenschaftspflicht). Verstöße können nach Art. 83 DSGVO mit Bußgeldern von bis zu 20 Mio. € oder 4 % des weltweiten Jahresumsatzes geahndet werden.
Ein vollständiges Löschkonzept umfasst fünf Kernbestandteile:
Kein Löschkonzept ist universell. Die Anforderungen unterscheiden sich je nach Branche, Abteilung und Datenart – als anerkannter Orientierungsrahmen empfiehlt sich die DIN 66398.
In fünf Schritten: Bestandsaufnahme der Datenkategorien, Festlegung der Löschfristen nach DSGVO und Spezialgesetzen, technische und organisatorische Umsetzung, Dokumentation der Löschvorgänge und regelmäßige Überprüfung – mindestens einmal jährlich.
Das Unternehmen selbst – in der Regel in Abstimmung zwischen Rechtsabteilung, Datenschutzbeauftragtem und den Fachabteilungen. Grundlage sind gesetzliche Aufbewahrungsfristen aus Handels-, Steuer- und Arbeitsrecht sowie branchenspezifische Vorgaben. Standards wie die DIN 66398 helfen bei der Ableitung geeigneter Fristen.
Rechtlich trägt das Unternehmen als Verantwortlicher im Sinne der DSGVO die Verantwortung – intern muss jedoch klar geregelt sein, wer konkret handelt. Bewährt hat sich die Benennung eines Löschbeauftragten plus Stellvertreter: Sie koordinieren die Routinen, überwachen Fristen und dokumentieren die erfolgte Löschung.
Die Durchführung selbst ist typischerweise nach Datenkategorien aufgeteilt: Die Personalabteilung löscht Personalakten, die IT-Abteilung kümmert sich um zentrale Systeme und Backups, Fachabteilungen verantworten projektbezogene Daten. Wichtig ist, dass das Löschkonzept für jeden Schritt eine klare Zuständigkeit benennt – von der Prüfung, ob die Löschvoraussetzungen vorliegen, bis zur technischen Vernichtung. So wird sichergestellt, dass keine Datenkategorie durch das Raster fällt.
Mindestens einmal jährlich und anlassbezogen bei Änderungen in der Datenverarbeitung, neuen IT-Systemen, geänderten Gesetzen oder Erkenntnissen aus Audits. Empfehlung: Dokumentieren Sie jede Überprüfung, damit nachvollziehbar bleibt, wann das Konzept zuletzt geprüft wurde.
Über ein Löschprotokoll oder Systemlogs, das festhält: welche Daten, wann, durch wen und auf welche Weise gelöscht wurden. Die Dokumentation muss fälschungssicher, versioniert und zentral aufbewahrt sein. Löschanfragen von Betroffenen sind ebenfalls zu dokumentieren – inklusive Entscheidung, Begründung und Erledigungsdatum. Die Dokumentation muss im Falle einer Prüfung durch die Aufsichtsbehörde vorgelegt werden können.