Korrekt Löschen nach DS-GVO

Die Datenschutz-Grundverordnung (DS-GVO) als gesetzliche Regelung zur Verarbeitung personenbezogener Daten hat den Datenschutz nachhaltig verändert und geprägt. Sie verpflichtet jedes Unternehmen – unabhängig von seiner Größe – zur Implementierung eines Datenschutzmanagementsystems (DSMS). Jeder Verantwortliche hat deswegen eine Datenschutzorganisation vorzuweisen, die in der Lage ist, die Einhaltung datenschutzrechtlicher Pflichten zu gewährleisten. Eine der maßgeblichen Anforderungen ist die Pflicht personenbezogenen Daten korrekt zu Löschen nach DS-GVO. Verstöße gegen die Vorgaben können teuer werden.

Datenschutzkonforme Umsetzung der Löschpflicht

In Zeiten von Big Data und Cloud-Lösungen steigen die Speicherkapazitäten stetig. Trotz der vorhandenen Kapazitäten müssen datenverarbeitende Stellen der Löschpflicht nachkommen. Einerseits gibt es regelmäßig gesetzliche Aufbewahrungspflichten (z.B. HGB, AO u.a.), welche die Speicherdauer genau bestimmen, aber andererseits existieren für viele Datenarten keine rechtlichen Vorgaben. Zwischen Lösch- und Aufbewahrungspflichten, Löschrechten, -methoden und -alternativen ist es schwierig, den Überblick zu bewahren. Unternehmen und übrige Verantwortliche stehen hierbei vor den Herausforderungen, aus Regelungen Anforderungen für das eigene Unternehmen abzuleiten und mit ihnen ein rechtskonformes Löschkonzept zu erstellen.

Löschen ja, aber wann?

Aufgrund des Prinzips der Datenminimierung (Art. 5 Abs. 1 lit. c DS-GVO) und dem Grundsatz der Zweckbindung, besteht nach Wegfall der Erforderlichkeit kein Rechtsgrund mehr zur weiteren Speicherung. Doch daran anschließende gesetzliche Aufbewahrungspflichten laufen dieser grundsätzlichen Löschregel häufig zuwider. In diesen Fällen ist eine Löschung sogar ausdrücklich unzulässig. Dies gilt auch für Fälle, wo der Löschung satzungsmäßige oder vertragliche Aufbewahrungsfristen entgegenstehen oder wenn Grund zu der Annahme besteht, dass durch eine Löschung schutzwürdige Interessen der Betroffenen beeinträchtigt würden. Abseits von konkreten Vorgaben besteht für Unternehmen hingegen die Schwierigkeit eigenständig Löschregeln zeitlich zu definieren, die zum einen den allgemeinen Löschanforderungen der DS-GVO Rechnung tragen, zum anderen aber bspw. auch vor späteren Haftungsansprüchen schützen. Ein prominentes Beispiel für solche Fälle ist die Frage nach der Aufbewahrungsdauer für abgelehnte Bewerbungen, die ein Unternehmen mangels gesetzlicher Regelung eigenständig beantworten muss.

Löschkonzepte erarbeiten

Doch was genau bedeutet die Löschpflicht für ein Unternehmen?
In der Online-Schulung „Löschen nach DS-GVO werden die rechtlichen Hintergründe zu der Thematik vermittelt. Die Experten Dr. Oliver Stiemerling, Geschäftsführer der ecambria systems GmbH und IT-Sachverständiger, sowie Sascha Kremer, Gründer von Kremer Rechtsanwälte und Fachanwalt für IT-Recht vermitteln den Teilnehmenden fundiert den neusten Kenntnisstand und helfen mit konkreten Ratschlägen und Beispielen, ein Löschkonzept praxisnah zu erarbeiten. Konzepte sind die Grundlage zur operativen Umsetzung der datenschutzkonformen Löschung und tragen zur Verbesserung jedes Datenschutzmanagements bei.

Weitere Informationen und eine detaillierte Übersicht über die angebotene Schulung finden Sie hier.

Foto: stock.adobe.com/fotohansel

Letztes Update:22.02.21

  • Datenschutz Entbürokratisierung

    Koalitionsausschuss beschließt „Vereinfachung“ des Datenschutzrechts

    Koalitionsausschuss beschließt Vereinfachung des Datenschutzrechts Im Rahmen des am 2. Juli 2026 vorgestellten Reformpakets „Ein Programm für Aufschwung und Beschäftigung“ haben CDU/CSU und SPD unter Punkt 14 weitreichende Änderungen im Bereich Datenschutz angekündigt. Unter der Überschrift „Moderner Datenschutz für mehr Wachstum“ kündigt die Koalition an, den nationalen Datenschutz zu vereinfachen und die in der DS-GVO

    Mehr erfahren
  • Online Recruiting Datenschutzhinweis Transparenz

    Datenschutzverstoß beim Online-Recruiting

    Informationspflicht bei Datenerhebung aus Drittquellen Werden personenbezogene Daten nicht direkt bei der betroffenen Person erhoben, sondern aus Drittquellen wie öffentlich einsehbaren Profilen, greift die strengere Informationspflicht des Art. 14 DS-GVO statt der milderen Regelung des Art. 13 DS-GVO. Verantwortliche müssen der betroffenen Person dann von sich aus mitteilen, woher die Daten stammen, zu welchem Zweck

    Mehr erfahren
  • Backup Strategie Ransomware

    Ransomware-Angriff: Mangelhafte Datensicherung führt zu Totalverlust

    Der aktuelle Tätigkeitsbericht 2025 der Landesbeauftragten für den Datenschutz Brandenburg (LDA) dokumentiert einen abgeschlossenen Fall (S. 47), der die Grenzen rein formaler Backup-Konzepte verdeutlicht: Eine Arztpraxis meldete der Aufsichtsbehörde nach Art. 33 DS-GVO eine Datenschutzverletzung infolge eines Ransomware-Angriffs. Betroffen waren rund 75 Gigabyte medizinischer und administrativer Daten von über 8.000 Patientinnen und Patienten. Ein Datenabfluss

    Mehr erfahren
WordPress Cookie Hinweis von Real Cookie Banner