Löschen nach DSGVO
Löschkonzept: wo Ihre Daten überall liegen und wie sie wirklich weg sind
Ein Löschkonzept legt fest, welche Daten wie lange bleiben und wann sie gelöscht werden. Welche Frist für welche Daten gilt, ist eine rechtliche Frage.
Die andere Hälfte ist Technik. Eine gelöschte Mail kann noch im Archiv liegen, in der Sicherung und als gespeicherter Anhang in der Ablage.
Stand: 30.09.2026
Was die DSGVO zum Löschen sagt
Das Wort Löschkonzept steht weder in der DSGVO noch im BDSG. Im Gesetz steht das Löschen selbst.
Nach Art. 17 DSGVO muss ein Betrieb personenbezogene Daten unverzüglich löschen, sobald sie für ihren Zweck nicht mehr nötig sind. Dafür braucht es keinen Antrag der betroffenen Person, so erläutert es auch die Bundesbeauftragte für den Datenschutz und die Informationsfreiheit.
Ausgenommen ist unter anderem, was ein Gesetz aufzubewahren verlangt, etwa Rechnungen und Buchungsbelege. Wie lange das jeweils gilt, steht mit Vorschrift in unserer Tabelle der Aufbewahrungsfristen. Ist die Frist abgelaufen, fällt auch diese Ausnahme weg. Wie weit die Fristen schon innerhalb einer Akte auseinanderliegen, zeigt die Personalakte.
Zwei weitere Artikel gehen über das Löschen hinaus. Nach Art. 5 Abs. 2 muss der Betrieb nachweisen können, dass er sich an die Grundsätze der DSGVO hält, darunter die Speicherbegrenzung. Nach Art. 30 gehören die vorgesehenen Löschfristen, wenn möglich, in das Verzeichnis der Verarbeitungstätigkeiten.
Was gehört in ein Löschkonzept?
Nach dem Standard-Datenschutzmodell der Aufsichtsbehörden legt ein Betrieb im Löschkonzept fest, wie er seine Pflicht zum Löschen erfüllt. Die Löschfristen werden danach schriftlich festgelegt und in das Verzeichnis der Verarbeitungstätigkeiten aufgenommen. Dazu kommen feste Rollen dafür, wer Löschungen prüft, anordnet und ausführt. Als Hilfe verweist das Modell auf eine Norm, die Löschregeln mit Frist und Startzeitpunkt vorschlägt. Die Datenschutzkonferenz empfiehlt den Betrieben, das Modell anzuwenden.
Wie das Löschen technisch gehen kann, beschreibt das Modell in einem eigenen Baustein zum Löschen und Vernichten aus dem Jahr 2020. Die Konferenz nennt die Maßnahmen darin gute Datenschutzpraxis. Ob eine davon im Einzelfall Pflicht ist, legt sie damit nicht fest, sie hält das aber vielfach für gegeben. Im Baustein steht auch, wann eine Löschung vollzogen ist. Das ist erst der Fall, wenn keine Kopie der Daten mehr gespeichert ist, weder beim Betrieb noch bei einem Dienstleister in seinem Auftrag.
Die Norm, auf die das Modell verweist, ist DIN 66398. Sie ist inzwischen zurückgezogen, ihre Nachfolgerin ist seit September 2025 die DIN EN ISO/IEC 27555.
Welche Fristen hineingehören und ob das Konzept im Einzelfall trägt, ist die rechtliche Hälfte. Das legt der Betrieb mit seinem Datenschutzbeauftragten, einem Datenschutzberater oder einem Anwalt fest.
Wo Ihre Daten überall liegen
Das Modell der Aufsicht nennt ausdrücklich Kopien auf mobilen Geräten und in der Cloud, dazu Sicherungen und Protokolle.
- Postfächer, auch das Archiv und die Postfächer von Leuten, die nicht mehr im Betrieb sind.
- Die Ablage auf dem Server und in der Cloud von Microsoft 365.
- Buchhaltung und Branchensoftware mit eigener Datenbank. Für die alten Daten eines abgelösten Buchhaltungsprogramms gilt eine eigene Regel.
- Sicherungen, samt der älteren Stände und der Platte außer Haus.
- Laptops, Diensthandys und USB-Sticks, dazu die Chats auf dem Firmenhandy.
- Protokolle, in denen Namen oder E-Mail-Adressen stehen.
- Papier, etwa Personalakten und Belege, die schon gescannt sind.
- Was Dienstleister in Ihrem Auftrag speichern. Was sie am Ende löschen oder zurückgeben, regelt der AV-Vertrag.
Zahl und Speicherort der Kopien werden nach dem Modell aufgeschrieben. Das passt in die IT-Dokumentation, in der alle Geräte und Systeme stehen sollten.
Löschen im Postfach und in Microsoft 365
In Microsoft 365 regeln Aufbewahrungsrichtlinien, was mit Mails und Dateien geschieht. Microsoft kennt dafür drei Einstellungen: nur aufbewahren, nur löschen oder erst aufbewahren und dann löschen.
Nach Microsoft hat die Aufbewahrung im Normalfall Vorrang vor dem dauerhaften Löschen, und der längste Aufbewahrungszeitraum gewinnt. Löscht jemand eine Mail, die unter eine Aufbewahrung fällt, verschwindet sie nur aus seiner Ansicht. Eine Kopie bleibt im Hintergrund erhalten.
Läuft die Archivierung eines Postfachs über eine solche Aufbewahrung, bleibt im Archiv alles liegen, bis die Einstellung nach Ablauf der Frist selbst löscht.
In Microsoft 365 zählt die Löschfrist einer Aufbewahrungsrichtlinie ab dem Datum des Inhalts und nicht ab dem Tag, an dem die Richtlinie eingeschaltet wird. Bei Mails zählt das Empfangs- oder Sendedatum. Wer eine solche Richtlinie einschaltet, erfasst damit auch alles, was schon älter ist als die eingestellte Frist. Vorher sollte man laut Microsoft das Alter des Bestands ansehen und erwägen, die Benutzer zu informieren.
Gelöschte Daten in der Sicherung
Die Pflicht zum Löschen erfasst nach dem Modell der Aufsicht auch Sicherungskopien. Sie müssen aber nicht am selben Tag bereinigt werden wie der laufende Bestand.
Dauert das Löschen in einer Sicherung so lange, dass es erst mit dem planmäßigen Überschreiben fertig würde, darf es nach dem Baustein damit zusammenfallen. Wie lange eine gelöschte Datei in Ihren Sicherungen weiterlebt, hängt deshalb daran, wie weit die Stände zurückreichen. Das legt Ihre Backup-Strategie fest.
Bei Daten mit hohem Risiko sieht der Baustein mehr vor, bis hin zum außerplanmäßigen Aufräumen der Sicherungen. Als Beispiele nennt er Gesundheitsdaten und Berufe mit Schweigepflicht.
Wird nach einem Ausfall eine Sicherung zurückgespielt, muss nach dem Baustein sofort wieder gelöscht werden, was im laufenden Bestand schon gelöscht war.
Geräte, die den Betrieb verlassen
Das normale Löschen über das Betriebssystem löscht nach dem BSI in der Regel nicht sicher. Entfernt werden nur die Verweise auf die Dateien, der Inhalt lässt sich mit Werkzeugen wiederherstellen. Auch das Schnellformatieren reicht nach dem Modell der Aufsicht nicht.
Für Datenträger mit schützenswerten Daten nennt das BSI Mindestverfahren. Eine Festplatte oder SSD ohne Verschlüsselung wird vollständig mit Zufallswerten überschrieben. War sie verschlüsselt, wird der Schlüssel sicher gelöscht. Ein Smartphone wird auf die Werkseinstellungen zurückgesetzt. Danach soll die Einrichtung einmal durchlaufen werden.
Wie ein Betrieb alte Geräte sicher löscht, kann er bei seinen technischen und organisatorischen Maßnahmen festhalten. Landet eine Platte ungelöscht im Elektroschrott, kann daraus eine Datenpanne werden.
Bei defekten Platten beschreibt das BSI den Fall, dass eine als Garantiefall zum Hersteller geht, dort nur schnell gelöscht wird und wieder in den Handel kommt. Lässt sich ein Datenträger mit schützenswerten Daten wegen eines Defekts nicht sicher löschen, empfiehlt es, ihn zu vernichten. Alternativ vereinbart man mit dem Dienstleister, dass er das übernimmt.
Für unsere Vertragskunden läuft die Vernichtung über einen Partner, mit Nachweis am Ende. Was dabei mit alten Festplatten passiert, steht bei der IT-Sicherheit.
Nachweisen, dass gelöscht wurde
Das Modell der Aufsicht führt das Protokollieren von Löschungen als eigene Maßnahme. In so ein Protokoll gehört, dass gelöscht wurde. Daten, die gelöscht werden sollten, dürfen nach dem Baustein nicht darin stehen. Sonst hebt das Protokoll genau das auf, was weg sollte.
Folgt das Löschen festen Regeln, sieht der Baustein vor zu prüfen, ob es automatisch laufen kann. Ein solcher Lauf soll sich dann jederzeit gezielt anhalten lassen.
Die Rollen für das Prüfen, Anordnen und Ausführen von Löschungen gehören nach dem Modell in ein Berechtigungskonzept.
Der technische Teil bei uns
Wir kümmern uns um den IT-technischen Teil, die rechtlichen Dinge laufen über einen Datenschutzpartner.
Beim Löschen sind das Postfächer, Ablage und Fristen.
Drei Dinge, die dabei zählen, gehören zu unserer Arbeit als externe IT-Abteilung. Das sind die Archivierung der Postfächer in Microsoft 365, die Zugriffsrechte auf Ihren Systemen und die Überwachung der Sicherungen.
Die Löschfristen für Ihre Daten klären Sie mit unserem Datenschutzpartner oder Ihrem eigenen Datenschutzbeauftragten.
Endet ein Vertrag mit uns, bekommen Sie vorher Ihre Zugänge. Danach löschen wir bei uns die Zugänge, Dokumentationen und Aufzeichnungen zu Ihrem Betrieb, soweit wir sie nicht nach dem Gesetz aufbewahren müssen.
Wenn Sie wissen wollen, wo bei Ihnen Daten liegen
Wir sind die externe IT-Abteilung für Betriebe und Vereine im Raum Köln, die keine eigene haben.
Im Erstgespräch sehen wir uns an, wo bei Ihnen Daten liegen und wo Kopien davon entstehen.
Auf Google: 4,8 von 5 Sternen bei 26 Bewertungen.
Quellen
- Den Gesetzestext von DSGVO und BDSG haben wir der Textausgabe der BfDI entnommen, Stand März 2026. Daraus Art. 5, 17 und 30 und die Erläuterung, dass auch ohne Antrag gelöscht werden muss. In derselben Ausgabe kommt das Wort Löschkonzept weder in der DSGVO noch im BDSG vor, nachgesehen am 30.09.2026. Das ist unsere eigene Zählung.
- Das Standard-Datenschutzmodell der Datenschutzkonferenz in Version 3.1, beschlossen am 14.05.2024. Daraus das Löschkonzept als Maßnahme der Datenminimierung und die Einordnung der Bausteine als gute Datenschutzpraxis.
- Die Seite zum Standard-Datenschutzmodell beim Landesbeauftragten für Datenschutz und Informationsfreiheit Mecklenburg-Vorpommern, gelesen am 30.09.2026. Dort stehen die Bausteine, und von dort stammt die Empfehlung der Konferenz, das Modell anzuwenden.
- Baustein 60 „Löschen und Vernichten“ zum Standard-Datenschutzmodell in Version 1.0a vom 02.09.2020. Daraus stammen die Angaben zu Kopien und Sicherungen, zur Rücksicherung und zum hohen Risiko. Ebenso die Löschfristen im Verzeichnis, die Rollen und die Protokolle.
- Der Baustein CON.6 Löschen und Vernichten im IT-Grundschutz-Kompendium des BSI, Edition 2023. Daraus das normale Löschen, die Verfahren je Datenträger und die defekte Platte.
- DIN Media, Angaben zu DIN 66398:2016-05 (zurückgezogen) und DIN EN ISO/IEC 27555:2025-09, gelesen am 30.09.2026. Den Inhalt der Normen haben wir nicht wiedergegeben.
- Microsoft Learn, Informationen zu Aufbewahrungsrichtlinien und Aufbewahrungsbezeichnungen und Allgemeine Einstellungen für Aufbewahrungsrichtlinien, beide deutsch. Daraus die drei Einstellungen, die Rangfolge und das Datum, ab dem die Frist zählt.
Stand dieser Angaben: 30.09.2026. Die Seite gibt wieder, was Gesetz, Datenschutzaufsicht und BSI zum Löschen sagen. Dazu kommen die Angaben von Microsoft. Sie ist keine Rechtsberatung und legt für keine Ihrer Daten eine Frist fest.