Eine Aufbewahrungsrichtlinie für Kundendokumente erstellen
Erstellen Sie einen praxistauglichen Aufbewahrungsplan für den vorübergehenden Eingang von Kundendokumenten, ohne Arbeitskopien mit aufzubewahrenden Unterlagen zu verwechseln.
Eine brauchbare Aufbewahrungsrichtlinie beantwortet für jede Kopie im Unternehmen eine konkrete Frage: Weshalb muss diese Kopie heute noch vorhanden sein?
Sie sollte nicht für jede Kundendatei denselben Zeitraum festlegen. Ein vorübergehender Upload zur Prüfung eines Antrags wird vielleicht nur wenige Tage benötigt. Der daraus entstehende Vertrag, Steuerbeleg oder die berufsrechtliche Akte muss womöglich wesentlich länger in einem offiziellen System erhalten bleiben. Werden beide Kopien als dieselbe Aufzeichnung behandelt, bleiben sensible Eingangsdokumente unnötig lange bestehen oder das Unternehmen löscht Unterlagen, die es aufbewahren muss.
Die Richtlinie muss Zweck, Ort und Löschereignis voneinander trennen. Außerdem sollte sie die Person benennen, die eine Ausnahme genehmigen darf.
Mit der Regel zur Speicherbegrenzung beginnen
Die Datenschutz-Grundverordnung der Europäischen Union nennt keine allgemeingültige Zahl von Tagen oder Jahren für personenbezogene Daten. Artikel 5 verlangt, dass personenbezogene Daten angemessen, erheblich und auf das notwendige Maß beschränkt sind. In identifizierbarer Form dürfen sie nur so lange aufbewahrt werden, wie es der Verarbeitungszweck erfordert. Der offizielle Text der DSGVO bezeichnet diese Grundsätze als Datenminimierung und Speicherbegrenzung.
Nach Auffassung der britischen Datenschutzbehörde ICO sollten Organisationen ihre Zeiträume begründen, Daten nach deren Ablauf prüfen und sie löschen oder anonymisieren, sofern kein eindeutiger Grund für die weitere Aufbewahrung besteht. Ihre Leitlinie zur Speicherbegrenzung weist außerdem darauf hin, gesetzliche und regulatorische Anforderungen zu berücksichtigen.
Andere Länder und Branchen haben eigene Regeln. Steuer-, arbeits- und berufsrechtliche Pflichten sowie Rechtsstreitigkeiten können die Aufbewahrung beeinflussen. Eine Richtlinie ersetzt keine Beratung zu diesen Anforderungen.
Eingangskopie und offizielle Aufzeichnung trennen
Die meisten Fehler bei der Aufbewahrung beginnen mit einem unbestimmten Wort: "Dokument".
Angenommen, ein Kunde lädt einen Kontoauszug hoch, damit ein Buchhalter eine Zahl bestätigt. Der Upload, ein Download, das Arbeitspapier der Buchhaltung und die eingereichte Erklärung sind getrennte Kopien oder Aufzeichnungen. Für sie können unterschiedliche Zeiträume gelten.
Die Eingangskopie übernimmt nicht die Frist der abschließenden Aufzeichnung. Bewahren Sie sie nur so lange auf, wie sie dem Annahmezweck dient, sofern keine dokumentierte Anforderung etwas anderes verlangt.
Stellen Sie für jeden Prozess diese Fragen:
- Welche Entscheidung oder Aufgabe benötigt die hochgeladene Datei?
- Welches System enthält nach Abschluss der Aufgabe die maßgebliche Aufzeichnung?
- Benötigt dieses System die Originaldatei, eine daraus abgeleitete Tatsache, einen Genehmigungsvermerk oder nur das Ergebnis?
- Welches Ereignis belegt, dass der Eingangszweck erfüllt ist?
- Welches Gesetz, welcher Vertrag oder welche berufsrechtliche Vorschrift verlangt einen längeren Zeitraum?
- Wer darf eine Löschung aussetzen und aus welchem Grund?
Durch diese Abgrenzung bleibt ein Dienst zur vorübergehenden Annahme tatsächlich vorübergehend. Außerdem behandelt das Team ein E-Mail-Postfach oder Upload-Portal nicht versehentlich als Archiv.
Eine Arbeitshilfe zur Aufbewahrung verwenden
Richten Sie den Plan an Geschäftsprozessen und nicht an Dateiendungen aus. "PDF" sagt nichts über den Zweck. "Identitätsnachweis für die Aufnahme eines Lieferanten" ist wesentlich aussagekräftiger.
| Feld | Zu erfassende Angabe | Beispielformat |
|---|---|---|
| Prozess | Die Aufgabe, für die das Dokument eingeht | Freigabe eines neuen Lieferanten |
| Dokumentenkategorie | Die eng gefasste angeforderte Kategorie | Nachweis der Kontoinhaberschaft |
| Zweck | Weshalb das Team diese Kopie benötigt | Zahlungsdaten vor der Freigabe prüfen |
| Rechtsgrundlage oder Befugnis | Die dokumentierte Grundlage der Verarbeitung | Vertrag, rechtliche Verpflichtung, berechtigtes Interesse oder eine andere geprüfte Grundlage |
| Offizielle Aufzeichnung | Was nach der Prüfung erhalten bleiben muss | Freigabeergebnis im Lieferantensystem |
| Eingangsort | Wo die vorübergehende Übermittlung eingeht | Kontrollierter Upload-Arbeitsbereich |
| Startereignis | Wann die Aufbewahrungsfrist beginnt | Zeitpunkt des angenommenen Uploads |
| Endereignis | Was den Zweck üblicherweise abschließt | Lieferant freigegeben, abgelehnt oder Anfrage zurückgezogen |
| Normaler Zeitraum | Für Prüfung und Abschluss vorgesehene Zeit | Von der Organisation gewähltes Arbeitsfenster |
| Frühzeitige Löschung | Wann Beschäftigte die Kopie vor Ablauf entfernen sollen | Prüfung abgeschlossen und keine Aussetzung vorhanden |
| Verantwortung für Ausnahmen | Rolle, die die Löschung verlängern oder aussetzen darf | Prozessverantwortliche Person oder Rechtskontakt |
| Löschumfang | Zu entfernende Kopien und Ableitungen | Original, Vorschauen, Links und sensible Metadaten |
| Nachweis | Nicht sensibler Beleg, dass die Löschung ausgeführt wurde | Übermittlungsreferenz, Ereignis und Zeitpunkt |
Das Beispielformat ist kein gesetzlicher Aufbewahrungsplan. Es zeigt, wie genau ein solcher Plan formuliert werden sollte.
Die Richtlinie Prozess für Prozess aufbauen
1. Alle Eingangswege erfassen
Listen Sie die Orte auf, an denen Kundendateien eingehen: persönliche Postfächer, gemeinsame Postfächer, Webformulare, Upload-Portale, Messaging-Apps, gemeinsame Laufwerke und physische Datenträger. Berücksichtigen Sie automatische Kopien wie E-Mail-Archive und mit der Cloud synchronisierte Ordner.
Beginnen Sie mit einer echten Anfrage und verfolgen Sie eine Datei von der absendenden Person bis zur endgültigen Löschung. Gespräche mit Beschäftigten zeigen häufig einen Weg, den die schriftliche Anleitung nicht nennt.
Die US-Verbraucherschutzbehörde FTC empfiehlt, zu erfassen, wo sensible Informationen eingehen und gespeichert werden. Ihr Leitfaden Protecting Personal Information rät Unternehmen außerdem, sensible Informationen nur bei berechtigtem Bedarf aufzubewahren und eine schriftliche Aufbewahrungsrichtlinie zu erstellen, wenn Unterlagen erhalten bleiben müssen.
2. Externe Anforderungen ermitteln
Listen Sie für jeden Prozess die anwendbaren Gesetze, regulatorischen Regeln, Verträge, Versicherungsbedingungen, berufsrechtlichen Leitlinien und aktiven rechtlichen Aufbewahrungsanordnungen auf. Erfassen Sie die genaue Quelle und das Datum der Prüfung. "Compliance verlangt es" reicht nicht.
Übernehmen Sie keinen Zeitraum aus einem anderen Land oder einer anderen Branche. Selbst innerhalb einer Organisation können für Steuerakten, Bewerbungen und Identitätsprüfungen unterschiedliche Regeln gelten.
Verlangt die maßgebliche Regel nur ein Ergebnis oder einen begrenzten Nachweis, nehmen Sie nicht automatisch an, dass jedes Quelldokument und jede Arbeitskopie erforderlich ist. Klären Sie den Umfang mit der für die Anforderung verantwortlichen Person.
3. Ein übliches Arbeitsfenster festlegen
Bestimmen Sie, wie lange das Team normalerweise für Eingang, Prüfung und Abschluss der Übermittlung benötigt. Richten Sie sich nach dem Prozess, nicht nach dem verfügbaren Speicherplatz.
Ein Produkt zur vorübergehenden Annahme kann Standardwerte wie 7, 30 oder 90 Tage anbieten. Das sind betriebliche Arbeitsfenster, keine rechtlichen Schlussfolgerungen. Wählen Sie den kürzesten Zeitraum, der die Arbeit zuverlässig abdeckt. Überschreitet eine Aufgabe ihn regelmäßig, korrigieren Sie Plan oder Prozess, statt jede Übermittlung einzeln verlängern zu lassen.
Legen Sie das Ablaufdatum beim Eingang des Dokuments fest. Ein während der Prüfung sichtbares Datum ist leichter zu verwalten als das Versprechen, später den Arbeitsbereich aufzuräumen.
4. Start- und Endereignis bestimmen
"30 Tage aufbewahren" ist unvollständig, solange die Richtlinie den Beginn von Tag eins nicht nennt. Er kann beim Upload, bei der Annahme, beim Abschluss eines Falls, bei Vertragsende oder am Ende eines Berichtszeitraums liegen.
Für einen vorübergehenden Eingang ist eine Frist ab Ankunft meist sinnvoll, weil jede Übermittlung sofort einen Termin erhält. Eine frühere Löschung kann anschließend durch das Abschlussereignis ausgelöst werden. Für eine dauerhafte Aufzeichnung kann nach deren eigenem Plan ein anderes Ereignis gelten.
5. Frühzeitige Löschung zur Regel machen
Ein Ablaufdatum ist der späteste übliche Termin und kein Grund, eine abgeschlossene Übermittlung bis zum letzten Moment aufzubewahren.
Geben Sie der prüfenden Person eine eindeutige Abschlussmaßnahme. Vor dem Löschen der Eingangskopie sollte sie das erforderliche Ergebnis erfassen oder die maßgebliche Aufzeichnung in das freigegebene System übernehmen. Danach kann sie das vorübergehende Material entfernen.
Dieser Ablauf ist leichter, wenn die ursprüngliche Anfrage eng gefasst ist. Der Leitfaden zur Datenminimierung bei Dokumentanfragen zeigt, wie sich die Erhebung von Material vermeiden lässt, das das Team nie benötigt.
6. Verlängerungen und Aussetzungen kontrollieren
Bei einer Verlängerung sollten neues Datum, Grund und genehmigende Person erfasst werden. Freitextgründe sind für prüfende Personen hilfreich. Nehmen Sie aber keine Dokumentinhalte oder personenbezogenen Einzelheiten in Protokolle auf.
Legen Sie zulässige Gründe fest, etwa eine bestätigte Verzögerung im zugrunde liegenden Prozess oder eine dokumentierte rechtliche Aufbewahrungsanordnung. Die Kündigung eines Abonnements, eine fehlgeschlagene Zahlung oder der Urlaub von Beschäftigten sollten die automatische Löschung nicht unbemerkt anhalten.
Benötigen die meisten Übermittlungen einer Kategorie eine Verlängerung, ist der normale Zeitraum falsch oder der Ablauf hat einen Engpass.
7. Den Löschumfang festlegen
Nach dem Löschen des sichtbaren Listeneintrags können Originalobjekt, Vorschaubilder, vorübergehende Druckausgabe, aktive Links, umschlossene Verschlüsselungsschlüssel oder sensible Metadaten verbleiben. Die Richtlinie sollte diese Bestandteile benennen und die Verantwortung für ihre Entfernung zuweisen.
Für Sicherungen kann ein eigener Rotationsplan gelten. Halten Sie fest, wie lange gelöschte Daten dort verbleiben können, wie sie der gewöhnlichen Nutzung entzogen werden und was nach einer Wiederherstellung geschieht. Der Leitfaden zum Löschen von Cloud-Dokumenten erläutert diese Abgrenzung ausführlich.
Downloads und Screenshots außerhalb des kontrollierten Arbeitsbereichs unterliegen eigenen Geräte- und Aufzeichnungsrichtlinien. Kein Portal kann externe Kopien löschen, die es nicht kontrolliert.
Ein Ausnahmeregister führen
Ausnahmen müssen so genau dokumentiert sein, dass sie geprüft werden können, ohne zu einer weiteren sensiblen Aufzeichnung zu werden.
Erfassen Sie:
- Die Referenz der Übermittlung oder des Prozesses
- Den ursprünglichen Löschtermin
- Das neue Datum oder den Aussetzungsstatus
- Einen kurzen codierten Grund
- Die genehmigende Rolle
- Den Genehmigungszeitpunkt
- Den nächsten Prüftermin bei einer unbefristeten Aussetzung
Übernehmen Sie keine Dateinamen, Kundennamen oder Dokumentinhalte in das Register, sofern sie nicht tatsächlich erforderlich und nach einer gesonderten Aufbewahrungsregel geschützt sind.
Auch eine unbefristete Aussetzung sollte ein Prüfdatum haben. Die Prüfung erzwingt keine Löschung. Sie klärt, ob der Grund weiterhin besteht.
Die Wirksamkeit der Richtlinie testen
Eine Richtlinie, die nur in einem Dokument steht, hat die Aufbewahrung noch nicht gesteuert.
Verfolgen Sie einige abgeschlossene Übermittlungen durch den Plan. Prüfen Sie Eingang, Ausweichlösung über das Postfach, Downloads, Ableitungen und offizielle Aufzeichnung. Bestätigen Sie, dass die Löschung ausgeführt wurde und ein etwaiger Löschvermerk keine sensiblen Inhalte enthält.
Testen Sie auch das Fehlerverhalten. Ist der Speicher während eines Löschvorgangs vorübergehend nicht erreichbar, sollte das System den Vorgang sicher wiederholen und ihn nicht als abgeschlossen markieren. Ein abgelaufener oder gekündigter Arbeitsbereich darf den Löschplan nicht anhalten.
Prüfen Sie den Plan, wenn sich ein Prozess, eine Anforderung oder die Sicherungsrichtlinie eines Anbieters ändert oder ein Vorfall eine nicht erfasste Kopie offenlegt.
Eine kurze Richtlinienaussage
Die Betriebsregel kann knapp sein:
Für jedes zur vorübergehenden Prüfung empfangene sensible Dokument müssen bei Eingang Zweck, verantwortliche Person und Löschtermin erfasst werden. Die prüfende Person übernimmt aufzubewahrende Unterlagen in das freigegebene führende System und löscht anschließend die vorübergehende Kopie, wenn die Aufgabe abgeschlossen ist oder ihr Löschtermin erreicht wird. Verlängerungen erfordern einen Grund, eine genehmigende Person und einen neuen Prüftermin. Die Löschung wird bei abgelaufenen, gekündigten und überfälligen Arbeitsbereichen fortgesetzt. Für externe Downloads gelten die Geräte- und Aufzeichnungsrichtlinien der Organisation.
Fügen Sie dieser Aussage die ausführliche Arbeitshilfe und Quellenangaben bei. Beschäftigte benötigen zuerst die Regel und bei einem schwierigen Fall die Belege dahinter.
Häufig gestellte Fragen
Wie lange sollte ein Unternehmen Kundendokumente aufbewahren?
Es gibt keinen einheitlichen Zeitraum für alle Kundendokumente. Die Antwort hängt von Zweck, anwendbarem Recht, Verträgen, berufsrechtlichen Regeln und der Einordnung als vorübergehende Eingangsunterlage oder offizielle Aufzeichnung ab. Dokumentieren Sie den Grund für jeden Zeitraum und prüfen Sie ihn nach Zweckerfüllung erneut.
Verlangt die DSGVO eine Löschung nach 30 oder 90 Tagen?
Nein. Die DSGVO verlangt vorbehaltlich zulässiger längerer Aufbewahrung und angemessener Schutzmaßnahmen, personenbezogene Daten nicht länger als für ihren Zweck erforderlich aufzubewahren. Sie legt keine allgemeine Frist von 30 oder 90 Tagen für Kundendateien fest.
Dürfen wir Dokumente behalten, falls sie später nützlich werden?
Eine unbestimmte Möglichkeit ist keine gute Begründung für die Aufbewahrung. Benennen Sie den konkreten künftigen Zweck, seine Rechtsgrundlage und den dadurch gerechtfertigten Zeitraum. Kann die Organisation den Bedarf an einer Kopie nicht erklären, sollte sie diese vorbehaltlich anwendbarer Anforderungen in der Regel löschen oder anonymisieren.
Sollte die Löschung bei Fristablauf oder nach einer manuellen Prüfung erfolgen?
Bei umfangreichen, standardisierten Eingangsprozessen ist eine automatische Löschung zum vorgesehenen Zeitpunkt sinnvoll. Das Team kann früher löschen, sobald die Arbeit endet. Prozesse mit tatsächlichen rechtlichen Aufbewahrungsanordnungen benötigen eine kontrollierte Aussetzung und Prüfung. Eine allgemeine manuelle Warteschlange, in der jede Unterlage unbegrenzt verbleibt, ist dafür ungeeignet.
Welchen Löschbeleg sollten wir aufbewahren?
Bewahren Sie den kleinsten nicht sensiblen Nachweis auf, der für die Rechenschaftspflicht benötigt wird, zum Beispiel interne Referenz, Löschereignis, Zeitpunkt und Ergebnis. Nehmen Sie keine Dateinamen, Dokumentinhalte, Identitäten absendender Personen oder Speicherpfade in den Löschvermerk auf, sofern keine gesonderte dokumentierte Anforderung sie notwendig macht.
Beendet die Kündigung eines Dienstes die Aufbewahrungsrichtlinie?
Nein. Die automatische Löschung sollte weiterlaufen, wenn ein Testzeitraum endet, eine Zahlung fehlschlägt oder ein Arbeitsbereich gekündigt wird. Der Abrechnungsstatus schafft keinen neuen Zweck für die Aufbewahrung sensibler Dokumente.