Löschkonzept: Aktualisierte Speicherfristen beachten

Löschkonzepte aktualisieren

Gemäß der Datenschutz-Grundverordnung (DS-GVO) dürfen personenbezogene Daten nur so lange gespeichert werden, wie es für den jeweiligen Zweck erforderlich ist. Daher ist eine regelmäßige Kontrolle und Löschung nicht mehr benötigter Daten unerlässlich.​ Daraus weist aus gegebenem Anlass auch der Hamburgische Beauftragte für  Datenschutz und Informationsfreiheit hin.

Wichtige Aspekte der Datenlöschung:

  • Gesetzliche Aufbewahrungsfristen: Viele Dokumente unterliegen spezifischen gesetzlichen Mindestspeicherfristen, die sich häufig aus der Abgabenordnung (AO) und dem Handelsgesetzbuch (HGB) ergeben. Diese Fristen betragen in der Regel sechs, acht oder zehn Jahre, abhängig von der Art der Dokumente. Beispielsweise müssen Buchungsbelege bislang zehn Jahre aufbewahrt werden.​
  • Branchenspezifische Regelungen: Bestimmte Berufsgruppen haben zusätzliche Vorschriften zu beachten. So sind Arztpraxen verpflichtet, Patientenunterlagen gemäß dem Bürgerlichen Gesetzbuch (BGB) zehn Jahre aufzubewahren, während die Strahlenschutzverordnung (StrlSchVO) sogar eine Frist von 30 Jahren vorsieht. Arbeitgeber müssen zudem Aufzeichnungen zur Arbeitszeit, zum Jugendschutz und zum Mutterschutz für zwei Jahre vorhalten.​

Änderungen seit 2025:

Durch das Vierte Bürokratieentlastungsgesetz hat der Gesetzgeber einige Aufbewahrungsfristen verkürzt. Die bedeutendste Änderung betrifft Buchungsbelege, deren Aufbewahrungsfrist von zehn auf acht Jahre reduziert wurde. Diese Anpassung erfordert eine Überprüfung und Anpassung bestehender Löschroutinen, um den neuen gesetzlichen Vorgaben zu entsprechen.​

Empfehlungen für die Praxis:

  • Regelmäßige Überprüfung: Mindestens einmal jährlich sollten Unternehmen und Behörden ihre Datenbestände evaluieren und nicht mehr benötigte Daten löschen.​
  • Automatisierte Löschprozesse: Der Einsatz automatisierter Verfahren zur Datenlöschung erhöht die Effizienz und reduziert das Risiko menschlicher Fehler.​
  • Aktualisierung interner Richtlinien: Es ist essenziell, interne Datenschutzrichtlinien regelmäßig zu überprüfen und an aktuelle gesetzliche Änderungen anzupassen.​

Ein konsequenter und gut geplanter Umgang mit Datenlöschung trägt nicht nur zur Einhaltung gesetzlicher Vorgaben bei, sondern stärkt auch das Vertrauen von Kunden und Partnern in die datenschutzkonforme Arbeitsweise eines Unternehmens.

(Foto: S… – stock.adobe.com)

Letztes Update:30.03.25

  • Haftung für KI

    KI haftet nicht? – Zurechnung von KI-Falschaussagen

    Ob Chatbot, KI-Übersicht oder halluzinierter Suchalgorithmus – drei Gerichtsentscheidungen in Deutschland ziehen eine klare Linie: Wer KI-Systeme im geschäftlichen Umfeld einsetzt, trägt die volle rechtliche Verantwortung für deren Ausgaben. Mit Urteil vom 12. Mai 2026 hat der 4. Zivilsenat des OLG Hamm entschieden, dass ein Unternehmen für irreführende Qualifikationsangaben seines KI-Chatbots wettbewerbsrechtlich haftet. Im konkreten

    Mehr erfahren
  • Tätigkeitsbericht des DSB

    Tätigkeitsbericht als Steuerungsinstrument für Datenschutzbeauftragte

    Die französische Datenschutzbehörde CNIL jüngst eine Empfehlung samt Mustervorlage für den Tätigkeitsbericht des Datenschutzbeauftragten veröffentlicht. Die Empfehlungen decken sich weitgehend mit der deutschen Praxis – mit einer bemerkenswerten Ausnahme. Obwohl weder DS-GVO noch BDSG einen Tätigkeitsbericht für betriebliche Datenschutzbeauftragte vorschreiben, empfiehlt die CNIL diesen als zentrale Best Practice. Das entspricht der gelebten Praxis auch im

    Mehr erfahren
  • Data Breach Management

    Praxisnahe Handreichung zum Datenpannenmanagement

    Passend zur jüngsten Verwarnung der BVG durch die BlnBDI hat das Unabhängige Landeszentrum für Datenschutz Schleswig-Holstein (ULD) eine strukturierte Handreichung zum Vorgehen bei Datenpannen veröffentlicht – ein nützliches Referenzdokument für Datenschutzverantwortliche, das die wesentlichen Pflichten kompakt und praxisorientiert aufbereitet. Meldepflicht und Risikobewertung als Ausgangspunkt Die Meldepflicht nach Art. 33 DS-GVO liegt stets beim Verantwortlichen –

    Mehr erfahren
WordPress Cookie Hinweis von Real Cookie Banner