Rehberler•October 5, 2026•5 dk

Aufbewahrungsfristen für Daten: Welche Daten wie lange gespeichert werden

Wie werden Aufbewahrungsfristen für personenbezogene Daten festgelegt? Erfahren Sie mehr über Zweck, gesetzliche Pflichten, Löschfristen und praktische Entscheidungsschritte nach Datenart.

Selman Yılmaz

Selman Yılmaz

Founder & CEO

Aufbewahrungsfristen für Daten: Welche Daten wie lange gespeichert werden
Share:

Personenbezogene Daten unbegrenzt zu speichern, bedeutet auch dann eine fortbestehende Verantwortung, wenn sie nicht mehr benötigt werden. Der richtige Ansatz besteht darin, für jede Datenart den Verarbeitungszweck, den zwingenden Aufbewahrungsgrund und den Zeitpunkt der Löschung gesondert festzulegen.

Wie wird die Aufbewahrungsfrist für personenbezogene Daten festgelegt?

Die Aufbewahrungsfrist ist keine beliebige Zahl, die am Tag der Erfassung eines Datensatzes festgelegt wird. Zunächst ist zu prüfen, zu welchem Zweck die Daten verarbeitet werden, wann dieser Zweck endet und ob ein weiterer rechtlicher, vertraglicher oder betrieblicher Grund für die Aufbewahrung besteht.

Die Annahme, die Daten könnten vielleicht irgendwann noch gebraucht werden, ist allein keine ausreichende Begründung. Entfällt der Zweck, müssen die Daten gelöscht, vernichtet oder so anonymisiert werden, dass die betroffene Person nicht mehr identifizierbar ist. Beispielsweise dürfen Kontaktdaten aus einem Bewerbungsformular nach Abschluss des Bewerbungsverfahrens nicht automatisch zu Marketingzwecken gespeichert bleiben; für Marketing ist eine eigene gültige Rechtsgrundlage erforderlich.

Bei der Entscheidungsfindung hilft die folgende Reihenfolge:

  • Dokumentieren Sie, zu welchem Zweck die Daten erhoben wurden.
  • Legen Sie fest, wann dieser Zweck endet.
  • Prüfen Sie, ob aufgrund gesetzlicher oder vertraglicher Pflichten oder eines möglichen Rechtsstreits eine längere Aufbewahrung erforderlich ist.
  • Definieren Sie die Lösch- oder Vernichtungsmethode, die nach Ablauf der Frist angewendet wird.
  • Erfassen Sie die Entscheidung im Datenverzeichnis sowie in der Richtlinie zur Aufbewahrung und Löschung.

Wie wird die Aufbewahrungsentscheidung nach Datenart getroffen?

Ein einheitlicher Ansatz mit einer einzigen Aufbewahrungsfrist für die gesamte Organisation reicht in der Regel nicht aus. Kundendaten, Personalakten, Videoaufzeichnungen, Gesprächsaufzeichnungen und Marketingeinwilligungen dienen unterschiedlichen Zwecken. Daher können sich auch ihre jeweiligen Start- und Endbedingungen unterscheiden.

Dient die Videoüberwachung beispielsweise der Sicherheit am Arbeitsplatz, dürfen die Aufzeichnungen nur so lange gespeichert werden, wie es für diesen Zweck erforderlich ist. Läuft zu einem Vorfall noch eine Untersuchung, kann die betreffende Aufzeichnung bis zum Abschluss der Untersuchung einem gesonderten Schutzverfahren unterliegen. Das gesamte Videoarchiv auf unbestimmte Zeit zu speichern, lässt sich mit derselben Begründung jedoch nicht rechtfertigen.

Auch der Lebenszyklus eines für eine Bewerbung eingereichten Lebenslaufs unterscheidet sich von dem einer aktiven Personalakte. Wird eine Bewerbung nicht in eine Einstellung überführt, gilt ein anderer Löschzeitpunkt. Während des laufenden Beschäftigungsverhältnisses gelten wiederum andere Anforderungen an die Aufbewahrung. Diese Unterscheidung erfordert ein Datenverzeichnis, das nicht nur Dateinamen, sondern auch die zugrunde liegenden Geschäftsprozesse abbildet.

Wie wird eine Richtlinie zur Aufbewahrung und Löschung erstellt?

Die Richtlinie zur Aufbewahrung und Löschung personenbezogener Daten ist ein Arbeitsdokument, das festlegt, welche Daten eine Organisation aus welchem Grund wie lange speichert und was nach Ablauf der Frist mit ihnen geschieht. Sie sollte nicht nur als juristischer Text bestehen bleiben, sondern in umsetzbare Regeln für die Teams aus IT, Personal, Finanzen, Sicherheit und Marketing überführt werden.

Für jede Aufzeichnungskategorie können mindestens folgende Angaben definiert werden: Datenart, Verarbeitungszweck, zuständiges System, Beginn der Aufbewahrungsfrist, Bedingung für deren Ende, verantwortliches Team und Löschmethode. Für Kundensupport-Aufzeichnungen könnte beispielsweise als Beginn der Frist der Abschluss der Anfrage, als verantwortliches Team der Kundenservice und als Löschmethode die Löschung aus dem Produktivsystem sowie die Nachverfolgung des Lebenszyklus in den Backups festgelegt werden.

Die in der Richtlinie festgelegten Fristen müssen auch in den eingesetzten Systemen umgesetzt werden. Es ist zu prüfen, ob ein in einer Anwendung gelöschter Datensatz weiterhin im Berichtssystem, im E-Mail-Archiv oder in Backups vorhanden ist. Für den Abgleich aktueller gesetzlicher Vorgaben und organisatorischer Verfahren kann beispielsweise das KVKK ve veri gizliliği kaynak merkezi als Informationsquelle genutzt werden.

Wie werden regelmäßige Löschungen und Löschanträge verwaltet?

Es darf nicht davon ausgegangen werden, dass Daten nach Ablauf ihrer Frist automatisch verschwinden. Organisationen sollten Löschung, Vernichtung oder Anonymisierung als planbaren und dokumentierbaren Prozess durchführen. Für Verantwortliche, die über eine Richtlinie zur Aufbewahrung und Löschung verfügen, kann das Intervall für regelmäßige Löschungen höchstens sechs Monate betragen. Fehlt eine solche Richtlinie, kann ein kürzerer Löschzeitplan erforderlich sein.

Wenn betroffene Personen die Löschung oder Vernichtung ihrer Daten verlangen, ist der Antrag gesondert zu prüfen. Er löst eine Untersuchung aus, bei der festgestellt wird, zu welchem Zweck die Daten gespeichert werden und ob weiterhin eine gesetzliche Aufbewahrungspflicht besteht. Soweit die Voraussetzungen erfüllt sind, muss der Antrag innerhalb von dreißig Tagen bearbeitet und die durchgeführte Maßnahme dokumentiert werden.

Wird beispielsweise ein Kundenkonto geschlossen, kann der Hauptdatensatz des Kontos gelöscht werden. Unterlagen, die unmittelbar mit einem laufenden Rechtsstreit zusammenhängen, können jedoch in einem gesonderten Bereich mit beschränktem Zugriff aufbewahrt werden. Diese Ausnahme darf nicht dazu führen, dass die gesamte Kundenhistorie unbegrenzt erhalten bleibt.

Häufige Fehler bei der Datenaufbewahrung

Der häufigste Fehler besteht darin, für alle Datenarten dieselbe Frist anzuwenden. Ein weiterer Fehler ist, die Löschentscheidung ausschließlich auf das Hauptsystem zu beziehen. Auch E-Mail-Postfächer, externe Dienstleister, exportierte Tabellen und Backups müssen in den Prozess einbezogen werden.

Ein weiteres Problem ist, dass der Beginn der Frist nicht festgelegt wird. Die Angabe, Daten würden zwei Jahre gespeichert, lässt offen, ob die Frist ab der Erstellung des Datensatzes, dem Ende des Vertrags oder der Schließung des Kontos läuft. Dadurch können Teams unterschiedliche Verfahren anwenden. Werden beispielsweise monatliche Berichtszusammenfassungen erstellt, kann statt des Erstellungsdatums des Berichts das Ende der zugrunde liegenden Geschäftsbeziehung als Fristbeginn festgelegt werden. Diese Entscheidung sollte für den jeweiligen Prozess begründet werden.

Für die abschließende Prüfung können für jede Datenkategorie folgende Fragen gestellt werden: Besteht der Zweck noch, gibt es einen gesetzlichen oder vertraglichen Aufbewahrungsgrund, ist die Zugriffsberechtigung weiterhin erforderlich, in welchen Systemen muss nach Ablauf der Frist gelöscht werden und wie wird der Vorgang nachgewiesen? Am sinnvollsten ist es, zunächst mit einem kleinen Pilotprojekt für eine begrenzte Datengruppe zu starten, in dem Datenverzeichnis, Fristen und Löschprozesse getestet werden.

Häufig gestellte Fragen

Gibt es eine einheitliche Aufbewahrungsfrist für personenbezogene Daten, die für alle gilt?

Nein. Die Frist richtet sich nach der Datenart, dem Verarbeitungszweck sowie fortbestehenden gesetzlichen oder vertraglichen Anforderungen. Für Kunden-, Beschäftigten- und Videoaufzeichnungen innerhalb derselben Organisation können unterschiedliche Regeln erforderlich sein.

Wie werden Daten nach Ablauf der Aufbewahrungsfrist gelöscht?

Je nach Aufbau des Systems können Daten gelöscht, physisch oder digital vernichtet oder anonymisiert werden. Es sollte dokumentiert werden, wann, für welche Datengruppe und durch wen die Maßnahme durchgeführt wurde.

Werden personenbezogene Daten in Backups ebenfalls von der Aufbewahrungsfrist erfasst?

Backups sind als Bestandteil des Datenlebenszyklus zu berücksichtigen. Es muss gesondert festgelegt werden, wie lange ein aus dem Hauptsystem gelöschter Datensatz in Backups verbleibt und wie mit ihm bei einer Wiederherstellung umzugehen ist.

#KVKK#Uyumluluk#2026#Veri Koruma#Denetim
Selman Yılmaz

Author

Selman Yılmaz

Founder & CEO

Veri koruma ve gizlilik alanında 10+ yıllık deneyime sahip. KVKK ve GDPR uyumluluk süreçlerinde yüzlerce şirkete danışmanlık verdi.

Übernehmen Sie die Kontrolle über die Einwilligungsverwaltung

Minimieren Sie Risiken, erhöhen Sie das Nutzervertrauen und erfüllen Sie globale Vorschriften in Sekunden.