In den meisten Unternehmen wird gelöscht, wenn der Speicher voll ist – nicht, wenn der Zweck entfällt. Das ist verständlich, aber aus zwei Richtungen problematisch: Der Datenschutz verlangt Löschung, sobald Daten für ihren Zweck nicht mehr erforderlich sind, und jeder unnötig aufbewahrte Datensatz vergrößert den Schaden bei einem Sicherheitsvorfall. Was nicht mehr vorhanden ist, kann weder abfließen noch verschlüsselt werden.
Zwei Pflichten, die sich nur scheinbar widersprechen
Die DSGVO verankert den Grundsatz der Speicherbegrenzung: Personenbezogene Daten dürfen nur so lange in identifizierbarer Form gespeichert werden, wie es für den Zweck erforderlich ist. Artikel 17 macht daraus eine Löschpflicht, die nicht erst auf Antrag einer betroffenen Person greift. Zugleich nimmt Artikel 17 Daten aus, deren Aufbewahrung eine rechtliche Verpflichtung verlangt – und solche Verpflichtungen gibt es im Handels- und Steuerrecht reichlich.
Ein Löschkonzept löst diesen Widerspruch, indem es Datenkategorien bildet. Für jede Kategorie werden Zweck, Rechtsgrundlage, Aufbewahrungsfrist, das Ereignis, mit dem die Frist beginnt, und der Löschzeitpunkt festgehalten. Was aufbewahrt werden muss, bleibt – aber nur so lange und nur für diesen Zweck. Alles andere wird entfernt.
Die handels- und steuerrechtlichen Fristen, Stand 2026
Maßgeblich sind § 257 HGB und § 147 AO. Durch das Vierte Bürokratieentlastungsgesetz hat sich seit dem 1. Januar 2025 die praktisch wichtigste Frist verkürzt: Buchungsbelege sind nicht mehr zehn, sondern acht Jahre aufzubewahren. Die Verkürzung gilt für alle Unterlagen, deren bisherige Frist zu diesem Stichtag noch nicht abgelaufen war. Für Kreditinstitute, Versicherungsunternehmen und Wertpapierinstitute hat der Gesetzgeber sie inzwischen wieder zurückgenommen; dort bleibt es bei zehn Jahren.
- Zehn Jahre: Handelsbücher und Aufzeichnungen, Inventare, Eröffnungsbilanzen, Jahresabschlüsse und Lageberichte sowie die zu ihrem Verständnis erforderlichen Arbeitsanweisungen und sonstigen Organisationsunterlagen.
- Acht Jahre: Buchungsbelege, etwa Eingangs- und Ausgangsrechnungen, Kontoauszüge, Quittungen und Eigenbelege. Die umsatzsteuerliche Aufbewahrungspflicht für Rechnungen wurde entsprechend angepasst.
- Sechs Jahre: empfangene Handels- und Geschäftsbriefe, Wiedergaben abgesandter Geschäftsbriefe und sonstige Unterlagen, die für die Besteuerung von Bedeutung sind – dazu zählen auch geschäftliche E-Mails, soweit sie die Funktion eines Handelsbriefs haben.
Die Frist beginnt jeweils mit dem Schluss des Kalenderjahres, in dem die Unterlage entstanden ist oder die letzte Eintragung erfolgte. Steuerlich läuft sie außerdem nicht ab, solange die Unterlagen für Steuern von Bedeutung sind, deren Festsetzungsfrist noch nicht abgelaufen ist – etwa während einer Betriebsprüfung oder eines offenen Einspruchs. Außerhalb von HGB und AO gibt es weitere Fristen, zum Beispiel für Lohnkonten: Sie sind nach dem Einkommensteuergesetz bis zum Ablauf des sechsten Kalenderjahres aufzubewahren, das auf die zuletzt eingetragene Lohnzahlung folgt.
Ein Rechenbeispiel mit angenommenen Daten: Eine Eingangsrechnung vom März 2018 ist ein Buchungsbeleg. Die Frist beginnt mit Ablauf des 31. Dezember 2018 und endet nach acht Jahren mit Ablauf des 31. Dezember 2026. Ab Januar 2027 darf die Rechnung vernichtet werden, sofern keine Ablaufhemmung greift. Nach dem bis Ende 2024 geltenden Recht wäre das erst ab Januar 2029 möglich gewesen.
Was die Fristverkürzung für bestehende Konzepte bedeutet
Die Verkürzung ist nicht nur eine Erleichterung, sondern auch ein Arbeitsauftrag. Wer sein Löschkonzept auf zehn Jahre für Belege ausgelegt hat, bewahrt personenbezogene Daten auf Rechnungen und Zahlungsbelegen nun bis zu zwei Jahre länger auf, als die Aufbewahrungspflicht es trägt. Gibt es keinen anderen Zweck, fehlt für diesen Zeitraum die Grundlage. Löschregeln in Buchhaltung, Dokumentenmanagement und Archiv sollten deshalb mit der Steuerberatung abgeglichen und bei Bedarf angepasst werden – branchenspezifische Sonderregeln eingeschlossen.
Vom Papier in die Systeme
Ein Löschkonzept, das nur als Tabelle existiert, entlastet niemanden. Die eigentliche Arbeit liegt in der Umsetzung, und dort zeigen sich immer wieder dieselben Stolpersteine. Als methodische Grundlage bietet die Norm DIN 66398 ein Vorgehen an, das Datenarten zu Löschklassen mit gemeinsamen Regeln bündelt; das hält die Zahl der Einzelregeln überschaubar.
- Datenkategorien und Fristen gemeinsam mit Fachbereichen, Personalabteilung und Steuerberatung festlegen. Die IT allein kennt weder Zwecke noch Fristen.
- Für jedes System klären, ob es zeitgesteuert löschen kann. Ältere Warenwirtschafts- und Personalsysteme können das häufig nicht oder nur für ganze Jahrgänge.
- Wo eine Löschung vorerst nicht möglich ist, den Zugriff einschränken: Daten, die nur noch wegen einer Aufbewahrungspflicht vorliegen, sollten nur noch für diesen Zweck erreichbar sein.
- E-Mail-Postfächer und Dateiablagen einbeziehen. Dort liegen die meisten ungeordneten Kopien personenbezogener Daten.
- Datensicherungen berücksichtigen: Einzelne Datensätze lassen sich aus Sicherungen meist nicht gezielt entfernen. Üblich ist, dass sie mit dem Ablauf der Sicherungsgeneration verschwinden; wird zwischenzeitlich zurückgesichert, müssen bereits gelöschte Daten erneut gelöscht werden.
- Für Altbestände einen einmaligen, dokumentierten Bereinigungslauf einplanen, statt ihn jedes Jahr zu verschieben.
Nicht jede Kategorie hat eine gesetzliche Frist. Ein Beispiel sind Bewerbungsunterlagen abgelehnter Kandidaten: Die Praxis orientiert sich an den Fristen, innerhalb derer Ansprüche nach dem Allgemeinen Gleichbehandlungsgesetz geltend gemacht werden können, und setzt einige Monate nach Abschluss des Verfahrens an. Die genaue Festlegung gehört begründet in das Konzept und gilt dann für alle Stellen im Haus gleichermaßen – auch für die Kopie im Postfach der Abteilungsleitung.
Unsere Einordnung: Ein Löschkonzept ist Datenschutzpflicht und Betriebsoptimierung zugleich. Weniger Bestand bedeutet kürzere Sicherungsläufe, schnellere Wiederherstellung, geringere Speicherkosten und eine kleinere Angriffsfläche. Jede nachvollziehbar dokumentierte Löschung ist außerdem ein Beleg dafür, dass das Unternehmen seine eigenen Regeln einhält. Die konkreten Fristen im Einzelfall sollten mit Steuerberatung und Datenschutzberatung abgestimmt werden.
Verwandte Themen: Wer hier weiterdenkt, liest bei Auskunftsersuchen, Datenschutz-Folgenabschätzung und Digital Omnibus weiter.
Quellen
- Kurzpapier Nr. 11 Recht auf Löschung / „Recht auf Vergessenwerden“ · Datenschutzkonferenz (DSK)amtlich
- CON.6 Löschen und Vernichten · BSIamtlich
- § 257 Aufbewahrung von Unterlagen (Handelsgesetzbuch) · Bundesministerium der Justiz (gesetze-im-internet.de)amtlich





