Sicherheit & Compliance

Löschfrist nach DSGVO: So halten Sie die geltenden Regelungen rechtssicher ein

Wer personenbezogene Daten speichert, muss sie fristgerecht löschen. Eine Automatisierung per DMS ist die sicherste Lösung, um compliant zu bleiben.

Löschfrist nach DSGVO: So halten Sie die geltenden Regelungen rechtssicher ein
15:04


Löschfristen nach DSGVO legen fest, wann personenbezogene Daten gelöscht werden müssen. Die DSGVO nennt dabei keine festen Zeiträume, sondern das Prinzip der Speicherbegrenzung (Art. 5 DSGVO): Daten sind zu löschen, sobald der Verarbeitungszweck entfällt. Konkrete Fristen ergeben sich aus Spezialgesetzen wie der Abgabenordnung (AO) und dem Handelsgesetzbuch (HGB). Kollidiert die Löschpflicht mit einer Aufbewahrungspflicht, gilt der Dreischritt: sperren, Rechtsgrundlage wechseln, nach Fristablauf löschen. Wie Sie jede DSGVO-Löschfrist zuverlässig umsetzen, regelt ein Löschkonzept. Sie finden es weiter unten im Abschnitt „DSGVO-konformes Löschkonzept erstellen“.

Zwischen der Angst, Daten zu früh zu löschen, und dem Risiko, sie zu lange zu behalten, fühlen sich viele Geschäftsführungen, Datenschutzbeauftragte und HR-Teams wie auf einem Drahtseil. Die gute Nachricht: Wer versteht, wie DSGVO, Aufbewahrungsfristen und Löschpflichten zusammenspielen, kann beide Anforderungen sauber erfüllen und die Einhaltung sogar automatisieren. In diesem Blogartikel erfahren Sie alles, was Sie zum Thema Löschfristen und DSGVO wissen müssen.

Was sind Löschfristen nach DSGVO?

Löschfristen nach DSGVO sind die Zeiträume, nach deren Ablauf personenbezogene Daten, wie etwa Kundendaten, Bewerberdaten oder Mitarbeiterdaten, unwiederbringlich gelöscht werden müssen. Grundlage sind die Datenschutz-Grundverordnung (DSGVO) und ergänzend das Bundesdatenschutzgesetz (BDSG). Die zentrale Klarstellung vorweg: Eine einheitliche gesetzliche Löschfrist gibt es nicht. Sie ergibt sich aus dem Wegfall des Zwecks plus den Fristen aus Spezialgesetzen.

Drei Grundprinzipien steuern jede Löschentscheidung:

  • Art. 5 DSGVO Speicherbegrenzung: Daten dürfen nur so lange gespeichert werden, wie es der Zweck erfordert.
  • Art. 17 DSGVO Recht auf Vergessenwerden: Betroffene können die Löschung ihrer Daten verlangen; Unternehmen müssen unter bestimmten Voraussetzungen von sich aus löschen.
  • Zweckbindung und Datenminimierung: Daten werden nur für festgelegte Zwecke erhoben – eine Daueraufbewahrung „für alle Fälle“ ist unzulässig.

Dieser Blogartikel behandelt die Fristen und ihre Einhaltung. Wie steuerrelevante Unterlagen revisionssicher aufbewahrt werden, erklärt der Beitrag zur GoBD-konforme Archivierung.

Löschfrist vs. Aufbewahrungsfrist: der zentrale Unterschied

Die häufigste Verwechslung im Datenschutz-Alltag: Löschfrist und Aufbewahrungsfrist sind Gegenspieler, keine Synonyme. Die genauen Unterschiede haben wir für Sie in der folgenden Tabelle gegenübergestellt:

Löschpflicht (Art. 17 DSGVO)

Aufbewahrungspflicht (AO/HGB)

fordert das Löschen, sobald der Verarbeitungszweck entfällt

fordert das Archivieren bestimmter Unterlagen über Jahre

schützt Betroffene vor unnötiger Datenspeicherung

dient Steuer-, Handels- und Nachweiszwecken

greift erst, wenn keine Aufbewahrungspflicht mehr besteht

hat während ihrer Laufzeit Vorrang vor dem Löschanspruch

 

Merksatz: Die Aufbewahrungspflicht hat während ihrer Laufzeit Vorrang vor dem Löschanspruch. Erst wenn sie abgelaufen ist, greift die Löschpflicht in vollem Umfang.

Wann müssen personenbezogene Daten gelöscht werden?

Wann müssen Daten gelöscht werden? Art. 17 DSGVO nennt fünf typische Auslöser für die Löschung personenbezogener Daten:

  • Der Verarbeitungszweck entfällt (z. B. Vertragsende, abgeschlossener Geschäftsvorgang).
  • Die betroffene Person widerruft ihre Einwilligung.
  • Ein Widerspruch gegen die Verarbeitung ist erfolgreich.
  • Die Daten wurden unrechtmäßig verarbeitet.
  • Die Daten sind unrichtig.
  • Papier: Aktenvernichtung nach DIN 66399, mindestens Sicherheitsstufe P-4. Einfaches Zerreißen oder der Papierkorb genügen nicht. Wer konsequent auf ein papierloses Büro umstellt, reduziert dieses Risiko von vornherein.
  • Digitale Daten: fachgerechtes Löschen oder Überschreiben der Datenträger. Das bloße Verschieben in den Papierkorb reicht nicht aus.
  • Backups: Auch Sicherungskopien unterliegen den Löschfristen nach DSGVO. Ein Backup, das gelöschte Daten Jahre später wiederherstellt, ist ein Compliance-Risiko.

Die Löschfristen der DSGVO greifen also ereignisbezogen. Der Fristbeginn liegt in der Regel am Ende des Kalenderjahres, in dem der Auslöser eintritt. Wichtige Ausnahme: Bei einem laufenden Rechtsstreit beginnt die Frist erst mit dem rechtskräftigen Urteil. Weitere Ausnahmeregelungen sieht Art. 17 Abs. 3 DSGVO vor, etwa für die Erfüllung rechtlicher Pflichten. Hier setzt die Verpflichtung zur Aufbewahrung die Löschung vorübergehend aus. Zu den Betroffenenrechten gehört zudem, jederzeit Auskunft über gespeicherte Daten zu verlangen.

datenverarbeitung-loeschung

Löschpflicht trifft Aufbewahrungspflicht: die Lösung heißt Sperrung

Was tun, wenn ein Kunde die Löschung verlangt, das Steuerrecht aber die Aufbewahrung seiner Rechnungsdaten fordert? Die Antwort ist ein Dreischritt:

  1. Daten sperren: Die Daten werden für die operative Nutzung gesperrt: rechtlich eine Einschränkung der Verarbeitung nach Art. 18 DSGVO.
  2. Rechtsgrundlage wechseln: Die Speicherung stützt sich nicht mehr auf den ursprünglichen Zweck, sondern auf die gesetzliche Pflicht zur Aufbewahrung.
  3. Endgültig löschen: Nach Ablauf der Aufbewahrungsfrist werden die Daten unwiederbringlich gelöscht.

Klarstellung: Sperrung bedeutet nicht gelöscht. Die Daten sind im aktiven System unsichtbar und nicht mehr nutzbar, etwa für Marketing oder Vertrieb, bleiben aber für den gesetzlichen Zweck erhalten.

Löschpflicht trifft Aufbewahrungspflicht2

Gesetzliche Aufbewhrungsfristen im Überblick

Die gesetzlichen Aufbewahrungsfristen personenbezogener Daten stammen vor allem aus der Abgabenordnung und dem Handelsgesetzbuch. Diese Löschfristen-Übersicht zeigt die wichtigsten Fristen je Datenart. Der Fristbeginn liegt jeweils am Ende des Kalenderjahres:

Datenart

Frist

Rechtsgrundlage

Buchungsbelege / Rechnungen

8 Jahre*

§ 147 AO

Jahresabschlüsse, Inventare, Handelsbücher

10 Jahre

§ 257 HGB

Geschäftsbriefe / Verträge

6 Jahre

§ 257 HGB

Lohn- und Gehaltsunterlagen

bis 10 Jahre

HGB / AO

Bewerberdaten

6 Monate nach Absage

AGG, § 61b ArbGG

Kundendaten / CRM ohne Aufbewahrungspflicht

3 Jahre

§ 195 BGB (Regelverjährung)

* Seit dem 1. Januar 2025 gilt für Buchungsbelege und Rechnungen eine verkürzte Frist von 8 Jahren (Viertes Bürokratieentlastungsgesetz); zuvor waren es 10 Jahre.

Löschfristen für Kundendaten, Bewerberdaten & Personalakten

  • Kundendaten: Solange eine aktive Geschäftsbeziehung besteht, dürfen Kundendaten im CRM gespeichert bleiben. Danach greifen die gesetzlichen Aufbewahrungsfristen für Kundendaten: Rechnungsdaten bleiben 8 Jahre im Archiv, für alle übrigen Daten gilt die dreijährige Verjährungsfrist der BGB-Verjährung (§ 195 BGB), relevant etwa für mögliche Gewährleistungsansprüche im E-Commerce.
  • Bewerberdaten: Nach einer Absage müssen Bewerberdaten spätestens nach 6 Monaten gelöscht werden. Die Frist dient der Abwehr möglicher Klagen nach dem AGG, danach entfällt der Zweck, und die Löschpflicht greift.
  • Personalakten: Hier richtet sich die Frist nach dem Inhalt: Lohnabrechnungen bleiben bis zu 10 Jahre aufbewahrungspflichtig, andere Unterlagen deutlich kürzer. Datenschutz und Aufbewahrungsfristen gehen in der HR-Abteilung Hand in Hand. Die Details erklärt der unser Blogbeitrag Personalakte und Löschfrist. In der Immobilienverwaltung kommen Mietverträge und Nebenkostenabrechnungen mit eigenen Fristen hinzu, im E-Commerce große Mengen an Kundenkonten und Bestelldaten. Je mehr Datenkategorien, desto wichtiger wird ein systematisches Fristenmanagement.

Wie müssen personenbezogene Daten gelöscht werden?

DSGVO-konformes Löschen bedeutet: unwiederbringliche Vernichtung, sodass kein Personenbezug mehr rekonstruierbar ist. Was das konkret heißt, hängt vom Medium ab:

Rechtlich flankiert Art. 32 DSGVO den Prozess: Die Sicherheit der Verarbeitung verlangt technische und organisatorische Maßnahmen (TOM), die auch das sichere Löschen abdecken. Eine Alternative zur Löschung ist die echte Anonymisierung: Fehlt der Personenbezug vollständig, greift die DSGVO nicht mehr. Vorsicht: Eine bloße Pseudonymisierung genügt nicht, da sich die Identität mit Zusatzwissen rekonstruieren lässt. Wie Sie sensible Daten digital schützen, lesen Sie im verlinkten Blogbeitrag.

Bußgelder & Risiken bei Verstößen gegen die Löschpflicht

Wer die Löschung personenbezogener Daten verschleppt, riskiert nach Art. 83 DSGVO Bußgelder von bis zu 20 Millionen Euro oder 4 Prozent des weltweiten Jahresumsatzes. Je nachdem, welcher Betrag höher ist. Für eine mittelständische GmbH kann schon ein Bruchteil davon existenzbedrohend sein.

Hinzu kommen Abmahnungen, verstärkte Prüfungen durch die Aufsichtsbehörde, gerade in Risikobranchen wie Gesundheitswesen und Onlinehandel, sowie Reputationsschäden, wenn unberechtigte Datenspeicherung öffentlich wird. Veraltete Datenbanken und fehlende Löschkonzepte fallen bei Audits schnell auf. Wie Sie den Datenschutz im Unternehmen insgesamt aufstellen, zeigt unser Grundlagenbeitrag.

DSGVO-konformes Löschkonzept erstellen

Das A und O, um jede Löschfrist einzuhalten, ist ein DSGVO-konformes Löschkonzept. Es dokumentiert, welche Daten Sie speichern, wie lange, und schlussendlich, wie sie gelöscht werden. Fünf Bausteine gehören hinein:

  1. Datenkategorien erfassen: Welche personenbezogenen Daten liegen wo? Das Verarbeitungsverzeichnis ist der ideale Startpunkt.
  2. Zweckbindung dokumentieren: Für jede Datenkategorie den Verarbeitungszweck und die Rechtsgrundlage festhalten.
  3. Fristen je Kategorie festlegen: Eine Löschfristen-Übersicht verbindet DSGVO-Vorgaben mit den gesetzlichen Aufbewahrungsfristen personenbezogener Daten.
  4. Lösch- und Sperrmechanismus definieren: Wer löscht wann, wie und mit welcher Freigabe? Verantwortlichkeiten klar zuordnen.
  5. Nachweisbarkeit sicherstellen: Löschläufe revisionssicher protokollieren, damit Audits und die Datenschutzbeauftragten jederzeit belegen können, dass Fristen eingehalten wurden.

Methodisch können Sie sich am Standard-Datenschutzmodell (SDM) der Aufsichtsbehörden orientieren. Hinterlegen Sie Löschinformationen zudem dort, wo ein GoBD-konformes digitales Archiv Ihre steuerrelevanten Unterlagen verwahrt, und ergänzen Sie die Verfahrensdokumentation. Aus der Praxis: In realen DMS-Projekten ist die Fristenanalyse fester Baustein des Pflichtenhefts, inklusive Rechtsgrundlagen-Übersicht je Datenart und vertraglich abgesichertem Recht auf Vergessenwerden in den Auftragsverarbeitungsverträgen.

Praktische Tools: Löschfristen automatisiert einhalten mit einem DMS

Manuelle Fristenverwaltung in Excel-Listen ist fehleranfällig und skaliert nicht. Wer Löschfristen einhalten will, ohne täglich Kalender zu prüfen, setzt auf technische Unterstützung:

  • DMS-Software: Ein DMS wie d.velop documents verwaltet Dokumente zentral und löscht sie automatisiert nach definierten Fristen. Die Kriterien für die richtige DMS-Integration haben wir separat zusammengestellt.
  • Ein digitales Archiv mit GoBD-Konformität: archiviert revisionssicher und berücksichtigt Aufbewahrungs- und Löschfristen ohne Medienbrüche.
  • Datenschutzmanagement mit Fristenverwaltung: steuert Löschläufe zentral über alle Datenkategorien hinweg.
  • Fachlösungen wie die digitale Personalakte mit Löschautomatik oder eine Vertragsmanagement-Software mit Fristenerinnerung.

So sieht das in der Praxis aus

Eine Bewerberin erhält eine Absage. Im DMS startet automatisch die 6-Monats-Frist; nach Ablauf löscht das System die Unterlagen fristgerecht und protokolliert den Vorgang, ohne dass HR eine Wiedervorlage pflegen muss. Manuell hieße derselbe Vorgang: Excel-Liste führen, Frist überwachen, Unterlagen suchen, löschen, dokumentieren: fünf Fehlerquellen, die die Automatisierung eliminiert.

Lösungen wie d.velop documents bilden dieses Fristenmanagement direkt im System ab, gehostet in ISO/IEC 27001-zertifizierten Rechenzentren in Deutschland, ergänzt um Beratung zu GoBD-Konzepten und Verfahrensdokumentation. Welche weiteren Vorteile DMS-Lösungen im Compliance-Alltag bieten, zeigt der Überblicksartikel.

Praktische Tools2

Fazit: Löschfristen automatisiert beherrschen

Wer DSGVO und Aufbewahrungsfristen zusammen denkt, verliert die Angst vor dem Spagat: Löschauslöser kennen, Konflikte über die Sperrung nach Art. 18 lösen, Fristen je Datenart in einem Löschkonzept nach DSGVO dokumentieren und die Umsetzung einem DMS überlassen. So wird jede Löschfrist nach DSGVO vom Compliance-Risiko zum planbaren, automatisierten Prozess.

 

Sie möchten wissen, wie Sie in Ihrem Unternehmen Löschfristen einhalten und automatisieren können? Nehmen Sie Kontakt zu PAPERLESS-SOLUTIONS auf. Wir beraten Sie zu Löschkonzept und DMS-Bedarfsanalyse.

Jetzt Kontakt aufnehmen und unverbindlich beraten lassen!




 

Was ist der Unterschied zwischen Löschfrist und Aufbewahrungsfrist?

Die Löschfrist bestimmt, wann personenbezogene Daten gelöscht werden müssen, die Aufbewahrungsfrist, wie lange Unterlagen aufbewahrt werden müssen. Während ihrer Laufzeit hat die Aufbewahrungspflicht Vorrang. Erst danach greift die Löschpflicht vollständig.

Was passiert, wenn ein Kunde Löschung verlangt, aber eine Aufbewahrungspflicht besteht?

Dann werden die Daten nicht gelöscht, sondern gesperrt: Sie sind im aktiven System nicht mehr nutzbar (Einschränkung der Verarbeitung, Art. 18 DSGVO). Nach Ablauf der Aufbewahrungsfrist erfolgt die endgültige Löschung.

Wie lange dürfen Kundendaten im CRM gespeichert werden?

Während einer aktiven Geschäftsbeziehung dürfen Kundendaten gespeichert bleiben. Danach gelten die gesetzlichen Aufbewahrungsfristen für Kundendaten: 8 Jahre für Rechnungsdaten, für übrige Daten in der Regel 3 Jahre entsprechend der BGB-Regelverjährung.

Wie müssen Daten DSGVO-konform gelöscht werden (Papier, digital, Backup)?

Papierunterlagen werden nach DIN 66399 mit mindestens Sicherheitsstufe P-4 vernichtet, digitale Daten fachgerecht gelöscht oder überschrieben. Auch Backups müssen in das Löschkonzept einbezogen werden, damit gelöschte Daten nicht wiederherstellbar sind.

Wo sind die gesetzlichen Aufbewahrungsfristen geregelt?

Im Datenschutz ergeben sich Aufbewahrungsfristen vor allem aus der Abgabenordnung (§ 147 AO) und dem Handelsgesetzbuch (§ 257 HGB), ergänzt um Spezialnormen wie das AGG für Bewerberdaten. Die DSGVO selbst nennt keine festen Fristen, sondern das Prinzip der Speicherbegrenzung.

Wie lang sind die gesetzlichen Aufbewahrungsfristen?

Je nach Datenart zwischen 6 Monaten (Bewerberdaten nach Absage) und 10 Jahren (Jahresabschlüsse, Handelsbücher). Buchungsbelege und Rechnungen müssen seit 2025 noch 8 Jahre aufbewahrt werden, Geschäftsbriefe 6 Jahre.

Was muss mindestens 10 Jahre aufbewahrt werden?

10 Jahre gelten für jeden Jahresabschluss sowie für Inventare, Handelsbücher und Eröffnungsbilanzen nach § 257 HGB. Auch einzelne Lohnunterlagen mit Buchungsfunktion können bis zu 10 Jahre aufbewahrungspflichtig sein.

Welche Bußgelder drohen bei Verstößen gegen die Löschpflicht?

Nach Art. 83 DSGVO droht ein Bußgeld von bis zu 20 Millionen Euro oder 4 Prozent des weltweiten Jahresumsatzes. Maßgeblich ist der höhere Betrag. Hinzu kommen Abmahnungen, Prüfungen der Aufsichtsbehörde und Reputationsschäden.

Reicht Anonymisierung statt Löschung aus?

Ja, aber nur bei echter Anonymisierung: Der Personenbezug muss vollständig und unumkehrbar entfernt sein, dann greifen die Löschfristen nach DSGVO nicht mehr. Eine Pseudonymisierung genügt nicht, weil sich die Identität mit Zusatzinformationen rekonstruieren lässt.

 

 

 

Noch mehr aus dem PAPERLESS Blog

Die neuesten Blogartikel lesen

News & Updates

Think Paperless – Unser Newsletter für Sie

Erhalten Sie regelmäßig spannende Informationen und Updates zum papierlosen Büro. 

Jetzt zum Newsletter anmelden