Datenschutzverletzung durch „zu frühes Löschen“ ?

Datenbpanne durch zu frühes Löschen

Beschäftigt man sich mit Datenschutzverletzungen im Sinne der DS-GVO unter dem Aspekt des Löschens, verengt sich der Fokus in der Regel auf die Frage, ob das Nicht-Löschen eines personenbezogenen Datums als ein datenschutzrelevantes Verhalten zu bewerten ist.

Das Recht auf Löschung gemäß Art. 17 Abs. 1 DS-GVO ist ein starkes Betroffenenrecht; es ermöglicht der betroffenen Person, über die (Weiter-)Verarbeitung ihrer personenbezogenen Daten durch den Verantwortlichen zu bestimmen. Ebenso wie ein subjektives Recht der betroffenen Person auf Löschung enthält Art. 17 Abs. 1 DS-GVO auch eine objektive Löschungspflicht des Verantwortlichen, wenn ein Löschungsgrund vorliegt und keine Ausnahme gemäß Art. 17 Abs. 3 DS-GVO einschlägig ist (BayLfD: Das Recht auf Löschung nach der DatenschutzGrundverordnung – Orientierungshilfe.)

Nicht so viel Beachtung erhält die Frage, ob auch das zu frühe Löschen nicht ebenso eine Datenschutzverletzung darstellen kann.

Das Verletzungsverhalten ist in Art. 4 Nr. 12 DS-GVO nach der „Angriffsart“ (etwa: Nutzen ausspionierter Passwörter, Einschleusen von Schadsoftware) nicht näher spezifiziert (vgl. OH – Datenpanne des BayLfD).
Die Verfügbarkeit der personenbezogenen Daten ist in den Fällen der Vernichtung und des Verlustes betroffen:
Nach einer Vernichtung kann niemand mehr auf die Daten zugreifen, weil sie nicht mehr vorhanden sind. Ein typisches Verletzungsverhalten, das zu diesem Verletzungserfolg führt, ist das nicht revidierbare Löschen oder Überschreiben eines Datenträgers sowie dessen endgültige physische Zerstörung.

Im Rahmen einer Beratungsanfrage hatte sich der HmbBfDI mit der konkreten Frage zu befassen, ob die Löschung personenbezogener Daten vor Ablauf einer gesetzlichen Aufbewahrungsfrist einen Verstoß gegen die DS-GVO darstellen und ob ein solcher Verstoß im Wege einer Beschwerde gemäß Art. 77 DS-GVO verfolgt werden kann (Seite 46).

Die Aufsichtsbehörde kommt zu folgendem Ergebnis:
In der Regel stellt die Unterschreitung einer gesetzlichen Aufbewahrungsfrist einen Datenschutzverstoß dar. Der HmbBfDI befasst sich jedoch im Rahmen von Beschwerden gemäß Art. 77 DS-GVO nur dann damit, wenn die verletzte Aufbewahrungspflicht auch dem Schutz der betroffenen Person dient.

Überschreiten von gesetzlichen Aufbewahrungsfristen
Bei einer Überschreitung von gesetzlichen Aufbewahrungsfristen liege regelmäßig eine Verarbeitung ohne Rechtsgrundlage (Art. 6 Abs. 1 DS-GVO) und ein Verstoß gegen die Pflicht zur Speicherbegrenzung (Art. 5 Abs. 1 lit. e) DS-GVO sowie Art. 17 Abs. 1 DS-GVO) vor, welche selbstverständlich mit einer Beschwerde bei einer Aufsichtsbehörde verfolgt werden könne.

Unterschreiten der Verarbeitungsdauer
Eine kürzere Verarbeitungsdauer von personenbezogenen Daten im Sinne des Datenschutzrechts könne ebefalls einen Datenschutzverstoß darstellen:
Gemäß Art. 6 Abs. 1 DS-GVO bedürfe jede Verarbeitung personenbezogener Daten einer Rechtsgrundlage. Neben dem Erheben, der Speicherung oder der Offenlegung stelle auch das Löschen personenbezogener Daten gemäß Art. 4 Nr. 2 DS-GVO eine Verarbeitung dar.

Rechtsgrundlage für die Löschung zum Zeitpunkt des Ablaufs einer gesetzlichen Aufbewahrungsfrist sei regelmäßig Art. 6 Abs. 1 lit. c) DS-GVO in Verbindung mit Art. 17 Abs. 1 DS-GVO. Im Falle der Unterschreitung einer gesetzlichen Aufbewahrungsfrist würden die Voraussetzungen dieser Vorschriften nicht vorliegen.

Mögliche Rechtsgrundlagen für „zu frühes Löschen“:
Es könne allenfalls eine Einwilligung gemäß Art. 6 Abs. 1 lit. a) DS-GVO in Betracht kommen. Dass Löschung auch auf berechtigte Interessen gemäß Art. 6 Abs. 1 lit. f) DS-GVO gestützt werden kann, erscheine zweifelhaft, da bei einer gesetzlichen Aufbewahrungspflicht regelmäßig kein dieser gegenläufiges berechtigtes Interesse bestehe. Im Ergebnis könne damit in den meisten Fällen durch die Unter- oder Überschreitung einer gesetzlichen Aufbewahrungsfrist ein Verstoß gegen die DS-GVO angenommen werden.

(Foto: vectorfusionart – stock.adobe.com)

Letztes Update:04.05.24

  • Cover Podcast Folge 63: Datenschutz in der Onlinewirtschaft – Datennutzungsrecht und Einwilligungsverwaltung

    Episode 63: Datenschutz in der Onlinewirtschaft – Datennutzungsrecht und Einwilligungsverwaltung

    Dirk Freytag (BVDW und Content Pass) und Uli Hegge (netID) sind gestandene Digitalunternehmer. Sie setzen sich für die Umsetzung eines fairen, effizienten und in der Praxis lebbaren Datenschutz in der Onlinewirtschaft ein. Im Podcast geht es um die Idee eines Datennutzungsrechts und das Verständnis des Datenschutzbeauftragten im Sinne eines Datennutzungsbeauftragten, um Einwilligungsverwaltungsdienste und Single-Sign-On-Angebote sowie

    Mehr erfahren
  • Mindesstandard zur Protokollierung von Cyberangriffen

    Aktualisierung: Mindeststandard zur Protokollierung und Detektion von Cyber-Angriffen

    Immer häufiger werden Cyber-Angriffe auf Unternehmen und Regierungen bekannt, die folgenschwere Konsequenzen für die Betroffenen auslösen. Die meisten IT-Systeme in Organisationen verfügen über Möglichkeiten, um ein Audit-Logging zu aktivieren. Bereits mit den Standardeinstellungen werden dabei in der Regel alle wichtigen Ereignisse aufgezeichnet. Damit dabei aber keine gigantischen Datenmengen entstehen, die nur mit hohem Aufwand zu verarbeiten

    Mehr erfahren
  • MItarbeiterexzess durch unzulässige Datenbankabfrage

    Klassiker: Mitarbeiterexzess durch unzulässige Datenbankabrufe

    Regel: Unternehmen haften für Datenschutzverstöße ihrer BeschäftigtenNach Auffassung der Datenschutzkonferenz (DSK) als Gremium der deutschen Datenschutzaufsichtsbehörden sollen Unternehmen im Rahmen von Art. 83 DS-GVO für Datenschutzverstöße eines jeden Beschäftigten haften, wenn der Mitarbeiter nicht im Exzess (für eigene Zwecke) gehandelt hat. Dabei sei nicht erforderlich, dass für die Handlung ein gesetzlicher Vertreter oder eine Leitungsperson verantwortlich ist.

    Mehr erfahren
WordPress Cookie Hinweis von Real Cookie Banner