Zum Inhalt springen
0621 877 55 990

Das Journal des DAVINCI RechenzentrumsMittwoch, 30. September 2026127 Beiträge · 14 Ressorts

DAVINCI Journal

Datenschutz & Compliance

Löschen statt sammeln: Warum ein Löschkonzept die IT entlastet

Daten aufzubewahren fühlt sich sicher an. Tatsächlich erhöht jedes zusätzliche Jahr Bestand Risiko, Kosten und Aufwand – und kollidiert mit dem Datenschutz.

Geordnete Verwahrung von Unternehmensdaten
Symbolbild, künstlich erzeugtStand der Angaben: September 2026

In den meisten Unternehmen wird gelöscht, wenn der Speicher voll ist – nicht, wenn der Zweck entfällt. Das ist verständlich, aber aus zwei Richtungen problematisch: Der Datenschutz verlangt Löschung, sobald Daten für ihren Zweck nicht mehr erforderlich sind, und jeder unnötig aufbewahrte Datensatz vergrößert den Schaden bei einem Sicherheitsvorfall. Was nicht mehr vorhanden ist, kann weder abfließen noch verschlüsselt werden.

Zwei Pflichten, die sich nur scheinbar widersprechen

Die DSGVO verankert den Grundsatz der Speicherbegrenzung: Personenbezogene Daten dürfen nur so lange in identifizierbarer Form gespeichert werden, wie es für den Zweck erforderlich ist. Artikel 17 macht daraus eine Löschpflicht, die nicht erst auf Antrag einer betroffenen Person greift. Zugleich nimmt Artikel 17 Daten aus, deren Aufbewahrung eine rechtliche Verpflichtung verlangt – und solche Verpflichtungen gibt es im Handels- und Steuerrecht reichlich.

Ein Löschkonzept löst diesen Widerspruch, indem es Datenkategorien bildet. Für jede Kategorie werden Zweck, Rechtsgrundlage, Aufbewahrungsfrist, das Ereignis, mit dem die Frist beginnt, und der Löschzeitpunkt festgehalten. Was aufbewahrt werden muss, bleibt – aber nur so lange und nur für diesen Zweck. Alles andere wird entfernt.

Die handels- und steuerrechtlichen Fristen, Stand 2026

Maßgeblich sind § 257 HGB und § 147 AO. Durch das Vierte Bürokratieentlastungsgesetz hat sich seit dem 1. Januar 2025 die praktisch wichtigste Frist verkürzt: Buchungsbelege sind nicht mehr zehn, sondern acht Jahre aufzubewahren. Die Verkürzung gilt für alle Unterlagen, deren bisherige Frist zu diesem Stichtag noch nicht abgelaufen war. Für Kreditinstitute, Versicherungsunternehmen und Wertpapierinstitute hat der Gesetzgeber sie inzwischen wieder zurückgenommen; dort bleibt es bei zehn Jahren.

  • Zehn Jahre: Handelsbücher und Aufzeichnungen, Inventare, Eröffnungsbilanzen, Jahresabschlüsse und Lageberichte sowie die zu ihrem Verständnis erforderlichen Arbeitsanweisungen und sonstigen Organisationsunterlagen.
  • Acht Jahre: Buchungsbelege, etwa Eingangs- und Ausgangsrechnungen, Kontoauszüge, Quittungen und Eigenbelege. Die umsatzsteuerliche Aufbewahrungspflicht für Rechnungen wurde entsprechend angepasst.
  • Sechs Jahre: empfangene Handels- und Geschäftsbriefe, Wiedergaben abgesandter Geschäftsbriefe und sonstige Unterlagen, die für die Besteuerung von Bedeutung sind – dazu zählen auch geschäftliche E-Mails, soweit sie die Funktion eines Handelsbriefs haben.

Die Frist beginnt jeweils mit dem Schluss des Kalenderjahres, in dem die Unterlage entstanden ist oder die letzte Eintragung erfolgte. Steuerlich läuft sie außerdem nicht ab, solange die Unterlagen für Steuern von Bedeutung sind, deren Festsetzungsfrist noch nicht abgelaufen ist – etwa während einer Betriebsprüfung oder eines offenen Einspruchs. Außerhalb von HGB und AO gibt es weitere Fristen, zum Beispiel für Lohnkonten: Sie sind nach dem Einkommensteuergesetz bis zum Ablauf des sechsten Kalenderjahres aufzubewahren, das auf die zuletzt eingetragene Lohnzahlung folgt.

Ein Rechenbeispiel mit angenommenen Daten: Eine Eingangsrechnung vom März 2018 ist ein Buchungsbeleg. Die Frist beginnt mit Ablauf des 31. Dezember 2018 und endet nach acht Jahren mit Ablauf des 31. Dezember 2026. Ab Januar 2027 darf die Rechnung vernichtet werden, sofern keine Ablaufhemmung greift. Nach dem bis Ende 2024 geltenden Recht wäre das erst ab Januar 2029 möglich gewesen.

Was die Fristverkürzung für bestehende Konzepte bedeutet

Die Verkürzung ist nicht nur eine Erleichterung, sondern auch ein Arbeitsauftrag. Wer sein Löschkonzept auf zehn Jahre für Belege ausgelegt hat, bewahrt personenbezogene Daten auf Rechnungen und Zahlungsbelegen nun bis zu zwei Jahre länger auf, als die Aufbewahrungspflicht es trägt. Gibt es keinen anderen Zweck, fehlt für diesen Zeitraum die Grundlage. Löschregeln in Buchhaltung, Dokumentenmanagement und Archiv sollten deshalb mit der Steuerberatung abgeglichen und bei Bedarf angepasst werden – branchenspezifische Sonderregeln eingeschlossen.

Vom Papier in die Systeme

Ein Löschkonzept, das nur als Tabelle existiert, entlastet niemanden. Die eigentliche Arbeit liegt in der Umsetzung, und dort zeigen sich immer wieder dieselben Stolpersteine. Als methodische Grundlage bietet die Norm DIN 66398 ein Vorgehen an, das Datenarten zu Löschklassen mit gemeinsamen Regeln bündelt; das hält die Zahl der Einzelregeln überschaubar.

  • Datenkategorien und Fristen gemeinsam mit Fachbereichen, Personalabteilung und Steuerberatung festlegen. Die IT allein kennt weder Zwecke noch Fristen.
  • Für jedes System klären, ob es zeitgesteuert löschen kann. Ältere Warenwirtschafts- und Personalsysteme können das häufig nicht oder nur für ganze Jahrgänge.
  • Wo eine Löschung vorerst nicht möglich ist, den Zugriff einschränken: Daten, die nur noch wegen einer Aufbewahrungspflicht vorliegen, sollten nur noch für diesen Zweck erreichbar sein.
  • E-Mail-Postfächer und Dateiablagen einbeziehen. Dort liegen die meisten ungeordneten Kopien personenbezogener Daten.
  • Datensicherungen berücksichtigen: Einzelne Datensätze lassen sich aus Sicherungen meist nicht gezielt entfernen. Üblich ist, dass sie mit dem Ablauf der Sicherungsgeneration verschwinden; wird zwischenzeitlich zurückgesichert, müssen bereits gelöschte Daten erneut gelöscht werden.
  • Für Altbestände einen einmaligen, dokumentierten Bereinigungslauf einplanen, statt ihn jedes Jahr zu verschieben.

Nicht jede Kategorie hat eine gesetzliche Frist. Ein Beispiel sind Bewerbungsunterlagen abgelehnter Kandidaten: Die Praxis orientiert sich an den Fristen, innerhalb derer Ansprüche nach dem Allgemeinen Gleichbehandlungsgesetz geltend gemacht werden können, und setzt einige Monate nach Abschluss des Verfahrens an. Die genaue Festlegung gehört begründet in das Konzept und gilt dann für alle Stellen im Haus gleichermaßen – auch für die Kopie im Postfach der Abteilungsleitung.

Unsere Einordnung: Ein Löschkonzept ist Datenschutzpflicht und Betriebsoptimierung zugleich. Weniger Bestand bedeutet kürzere Sicherungsläufe, schnellere Wiederherstellung, geringere Speicherkosten und eine kleinere Angriffsfläche. Jede nachvollziehbar dokumentierte Löschung ist außerdem ein Beleg dafür, dass das Unternehmen seine eigenen Regeln einhält. Die konkreten Fristen im Einzelfall sollten mit Steuerberatung und Datenschutzberatung abgestimmt werden.

Verwandte Themen: Wer hier weiterdenkt, liest bei Auskunftsersuchen, Datenschutz-Folgenabschätzung und Digital Omnibus weiter.

Quellen

  1. Kurzpapier Nr. 11 Recht auf Löschung / „Recht auf Vergessenwerden“ · Datenschutzkonferenz (DSK)amtlich
  2. CON.6 Löschen und Vernichten · BSIamtlich
  3. § 257 Aufbewahrung von Unterlagen (Handelsgesetzbuch) · Bundesministerium der Justiz (gesetze-im-internet.de)amtlich

Verwandte Beiträge

Zur Titelseite →
Datenschutz & Compliance

Ein Auskunftsersuchen erreicht Sie – und die Frist läuft

Nach Eingang eines Antrags nach Artikel 15 DSGVO bleibt in der Regel ein Monat. Dieser Beitrag zeigt, was mitzuliefern ist, wie die Identität geprüft wird und welche Vorarbeiten die Bearbeitung von Wochen auf Stunden verkürzen.

Datenschutz & Compliance

Wann eine Datenschutz-Folgenabschätzung wirklich nötig ist

Die Datenschutz-Folgenabschätzung gilt als Großprojekt für Konzerne. Der Beitrag zeigt, welche Auslöser das Gesetz und die Listen der Aufsichtsbehörden nennen, wie das Verfahren abläuft und was am Ende dokumentiert sein muss.

Datenschutz & Compliance

Digital Omnibus: Die DSGVO bekommt Schrauben zum Nachziehen

Cookie-Regeln wandern in die DSGVO, das Training von KI-Modellen soll sich auf berechtigtes Interesse stützen können, Pseudonymisierung wird neu gefasst. Für Unternehmen heißt das: Vieles wird einfacher, manches unsicherer.

Backup & Datensicherung

Warum eine Datensicherung kein Archiv im Sinne der GoBD ist

Sicherung und Archiv haben unterschiedliche Zwecke, und nur eines von beiden hält einer Betriebsprüfung stand. Der Beitrag zeigt, was Unveränderbarkeit, Verfahrensdokumentation und die Fristen von acht, sechs und zehn Jahren praktisch bedeuten.