← Zurück zum Blog
Sunset-Docs-Blog

Löschkonzept nach DSGVO für Kundendokumente erstellen

Löschkonzept nach DSGVO: Eingangskopien nach Zweckerfüllung löschen, Belege nach § 147 AO und § 257 HGB archivieren. Mit Arbeitsblatt zum Ausfüllen.

Ein Löschkonzept nach DSGVO legt für jede Datenkategorie fest, zu welchem Zweck Sie die Daten speichern, nach welcher Regel und durch welchen Auslöser sie gelöscht werden und wer dafür verantwortlich ist. Für Kundendokumente heißt das in der Praxis: Eingangskopien wie Ausweiskopien oder Kontoauszüge werden gelöscht, sobald die Prüfung abgeschlossen ist, während Unterlagen mit gesetzlicher Aufbewahrungspflicht in Ihr Archiv wandern und erst nach Ablauf der dort geltenden Frist gelöscht werden.

Die DSGVO selbst nennt keine Löschfristen in Tagen oder Jahren. Sie verlangt, dass Sie die Fristen begründen können. Dieser Beitrag zeigt, woraus sich Löschfristen ergeben, welche Rolle die Norm DIN 66398 spielt und wie Sie mit einem Arbeitsblatt ein Löschkonzept für eingehende Kundendokumente aufbauen.

Was die DSGVO zur Löschung verlangt

Der Grundsatz der Speicherbegrenzung steht in Art. 5 Abs. 1 lit. e DSGVO. Personenbezogene Daten müssen danach „in einer Form gespeichert werden, die die Identifizierung der betroffenen Personen nur so lange ermöglicht, wie es für die Zwecke, für die sie verarbeitet werden, erforderlich ist“. Ausnahmen gelten nur für Archiv-, Forschungs- und Statistikzwecke nach Art. 89 Abs. 1 DSGVO.

Art. 17 DSGVO regelt das Recht auf Löschung. Nach Abs. 1 lit. a muss der Verantwortliche Daten unverzüglich löschen, wenn sie für die Zwecke, für die sie erhoben wurden, „nicht mehr notwendig“ sind. Diese Pflicht besteht auch ohne Antrag der betroffenen Person. Abs. 3 lit. b macht eine wichtige Ausnahme: Die Löschpflicht gilt nicht, soweit die Verarbeitung zur Erfüllung einer rechtlichen Verpflichtung erforderlich ist. Eine gesetzliche Aufbewahrungspflicht geht der Löschung also vor. Abs. 3 lit. e nennt außerdem die Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen.

Zwei weitere Stellen machen das Löschkonzept zur Dokumentationsaufgabe:

  • Das Verzeichnis von Verarbeitungstätigkeiten soll nach Art. 30 Abs. 1 lit. f DSGVO „wenn möglich, die vorgesehenen Fristen für die Löschung der verschiedenen Datenkategorien“ enthalten.
  • In der Datenschutzinformation nach Art. 13 Abs. 2 lit. a DSGVO müssen Sie die Speicherdauer nennen oder, falls das nicht möglich ist, die Kriterien für ihre Festlegung.

Wer kein Löschkonzept hat, kann diese Angaben meist nur pauschal machen. Genau das fällt bei Auskunftsersuchen und Prüfungen auf.

DIN 66398 und ihre Nachfolgenorm

In Deutschland war DIN 66398:2016-05 lange die übliche Referenz für Löschkonzepte. Der Titel lautet „Leitlinie zur Entwicklung eines Löschkonzepts mit Ableitung von Löschfristen für personenbezogene Daten“. Laut DIN gibt sie Empfehlungen zu Inhalt, Aufbau und Zuordnung von Verantwortlichkeiten in einem Löschkonzept und beschreibt Verfahren, mit denen sich Löschfristen und Löschregeln für unterschiedliche Datenarten effizient bestimmen lassen.

Wichtig für aktuelle Konzepte: DIN Media führt DIN 66398 inzwischen als zurückgezogen. Ersetzt wurde sie durch DIN EN ISO/IEC 27555:2025-09, „Leitlinien zur Löschung personenbezogener Daten“. Viele Vorlagen und Schulungen arbeiten weiterhin mit der Systematik der DIN 66398. Wenn Sie ein neues Löschkonzept aufsetzen oder ein bestehendes überarbeiten, sollten Sie die Nachfolgenorm kennen und im Konzept nennen, auf welche Fassung Sie sich stützen.

Eine Norm ist kein Gesetz. Sie gibt Ihnen ein Vorgehen, aber keine fertigen Fristen für Ihre Daten.

Eingangskopie und aufbewahrungspflichtige Unterlage trennen

Die häufigste Ursache für zu lange Speicherung ist eine Verwechslung. Ein Kunde lädt seinen Kontoauszug hoch, damit Sie eine Zahlung prüfen. Der Kontoauszug landet im Postfach, im Download-Ordner, auf dem Fileserver und im Mandantenordner. Später heißt es pauschal: „Das müssen wir zehn Jahre aufbewahren.“

Die gesetzlichen Aufbewahrungspflichten hängen an bestimmten Unterlagen, nicht an jeder Kopie, die im Haus kursiert.

§ 147 Abs. 1 AO nennt unter anderem Bücher und Aufzeichnungen, Jahresabschlüsse, empfangene Handels- oder Geschäftsbriefe, Wiedergaben der abgesandten Handels- oder Geschäftsbriefe, Buchungsbelege und „sonstige Unterlagen, soweit sie für die Besteuerung von Bedeutung sind“. Nach § 147 Abs. 3 AO sind Unterlagen nach Nr. 1 und 4a zehn Jahre, Buchungsbelege nach Nr. 4 acht Jahre und die sonstigen Unterlagen sechs Jahre aufzubewahren. Die Frist beginnt nach Abs. 4 mit dem Schluss des Kalenderjahrs, in dem die Unterlage entstanden ist oder der Brief empfangen wurde. Sie läuft nach Abs. 3 außerdem nicht ab, solange die Unterlagen für Steuern von Bedeutung sind, deren Festsetzungsfrist noch nicht abgelaufen ist.

§ 257 HGB verpflichtet jeden Kaufmann zu einer ähnlichen Aufbewahrung: Handelsbücher, Jahresabschlüsse und zugehörige Organisationsunterlagen zehn Jahre, Buchungsbelege acht Jahre, empfangene Handelsbriefe und Wiedergaben der abgesandten Handelsbriefe sechs Jahre. Für Institute im Sinne des Kreditwesengesetzes, Unternehmen unter Aufsicht nach dem Versicherungsaufsichtsgesetz und Wertpapierinstitute gelten bei Buchungsbelegen zehn Jahre. Handelsbriefe sind nach § 257 Abs. 2 HGB „nur Schriftstücke, die ein Handelsgeschäft betreffen“.

Daraus folgt eine einfache Prüffrage für jedes eingehende Dokument: Ist diese Datei selbst eine Unterlage im Sinne von § 147 AO oder § 257 HGB, oder ist sie nur ein Nachweis, den Sie für eine Prüfung brauchen?

  • Nachweis für eine Prüfung: Die Ausweiskopie zur Identitätsprüfung, die Gehaltsabrechnung für eine Bonitätsprüfung, der Kontoauszug als Zahlungsnachweis. Hier entscheidet der Zweck. Ist die Prüfung erledigt und das Ergebnis dokumentiert, braucht es die Kopie meist nicht mehr. Ob eine andere Vorschrift im Einzelfall die Aufbewahrung verlangt, klären Sie für Ihre Branche gesondert.
  • Aufbewahrungspflichtige Unterlage: Die elektronisch empfangene Eingangsrechnung, die als Buchungsbeleg dient. Sie muss in Ihr Archiv übernommen werden, bevor die Eingangskopie gelöscht wird. § 147 Abs. 2 AO verlangt bei Aufbewahrung auf Datenträgern unter anderem, dass empfangene Briefe und Buchungsbelege bildlich übereinstimmen und während der Frist jederzeit verfügbar und maschinell auswertbar sind.

Die Frist gilt dann für die archivierte Unterlage. Die zusätzliche Kopie im Eingangssystem, im Postfach oder im Download-Ordner hat ihren Zweck erfüllt.

Arbeitsblatt für Ihr Löschkonzept

Das Arbeitsblatt folgt der Logik, die viele Löschkonzepte verwenden: Datenkategorie, Zweck, Löschregel, Auslöser und Verantwortung. Die Beispiele zeigen das Prinzip. Fristen, die sich nicht aus einem Gesetz ergeben, legen Sie selbst fest und begründen sie.

Datenkategorie Zweck Löschregel Auslöser Verantwortlich
Ausweiskopie, Eingangskopie Identität für einen konkreten Vorgang prüfen Löschen nach Prüfung, spätestens nach intern festgelegter Höchstfrist Prüfvermerk im Fachsystem erfasst Sachbearbeitung des Vorgangs
Kontoauszug als Zahlungs- oder Bonitätsnachweis Einzelne Angabe prüfen Löschen nach Prüfung; nur das Ergebnis dokumentieren Prüfung abgeschlossen oder Antrag abgelehnt Prüfende Person
Gehaltsabrechnungen eines Antragstellers Einkommen für eine Entscheidung prüfen Löschen nach Entscheidung, sofern keine andere Pflicht besteht Zusage, Absage oder Rücknahme Fachbereich
Eingangsrechnung als Buchungsbeleg, Eingangskopie Beleg in die Buchhaltung übernehmen Löschen, sobald der Beleg im Archiv geprüft vorliegt Archivübernahme bestätigt Buchhaltung
Eingangsrechnung als Buchungsbeleg, Archiv Aufbewahrung nach § 147 AO und § 257 HGB Löschen nach Ablauf von acht Jahren ab Schluss des Kalenderjahrs (§ 147 Abs. 3 AO in der aktuellen Fassung), nicht vor Ende der Festsetzungsfrist Jährlicher Löschlauf Buchhaltung mit Freigabe der Geschäftsführung
Steuerbescheid oder Steuererklärung zur Bearbeitung Mandat bearbeiten Eingangskopie nach Übernahme in die Mandantenakte löschen; Akte nach eigener, geprüfter Regel Übernahme bestätigt Mandatsverantwortliche Person
Fehlgeleitete oder überzählige Dokumente Kein Zweck Sofort löschen, Absender informieren, falls nötig Erkannt bei Sichtung Wer das Dokument sichtet
Protokoll über Eingang und Löschung Nachweis der Löschung Eigene Frist festlegen und begründen Ende der Nachweisfrist Datenschutzkoordination

Ergänzen Sie in einer zusätzlichen Spalte, wo die Daten liegen: Upload-Portal, E-Mail-Postfach, Fileserver, Fachsystem, Backup. Ein Löschkonzept, das nur das Hauptsystem abdeckt, lässt die meisten Kopien außen vor.

In sechs Schritten zum Löschkonzept

  1. Datenkategorien erfassen. Gehen Sie vom Verzeichnis der Verarbeitungstätigkeiten aus und listen Sie die Dokumentarten auf, die bei Ihnen eingehen.
  2. Zweck je Kategorie festhalten. Ein Satz genügt: Wofür brauchen Sie dieses Dokument?
  3. Rechtliche Pflichten prüfen. Gibt es eine Aufbewahrungspflicht für genau diese Unterlage? Notieren Sie die Vorschrift. Wenn nicht, gilt der Zweck.
  4. Löschregel und Auslöser festlegen. Kombinieren Sie ein Ereignis (Prüfung abgeschlossen, Vertrag beendet) mit einer Höchstfrist für den Fall, dass niemand das Ereignis meldet.
  5. Verantwortung zuweisen. Pro Kategorie eine Rolle, nicht eine Abteilung. Wer darf Ausnahmen genehmigen, zum Beispiel bei einem laufenden Rechtsstreit?
  6. Umsetzung und Kontrolle planen. Automatisieren Sie, was sich automatisieren lässt, und prüfen Sie stichprobenartig, ob Löschungen tatsächlich stattfinden.

Backups und Kopien außerhalb Ihres Systems

Ein Löschkonzept sollte ehrlich sagen, was es nicht sofort erreicht. Gelöschte Daten können in verschlüsselten Datensicherungen bis zum Ende ihres Sicherungszyklus erhalten bleiben. Dokumentieren Sie diesen Zyklus und stellen Sie sicher, dass Sicherungen nicht für andere Zwecke wiederhergestellt werden.

Kopien beim Absender, etwa im Postausgang des Kunden, liegen außerhalb Ihres Einflusses. Kopien, die Ihre Mitarbeitenden heruntergeladen, ausgedruckt oder weitergeleitet haben, liegen dagegen in Ihrer Verantwortung. Je weniger solcher Kopien entstehen, desto einfacher ist die Löschung.

Wie ein Upload-Eingang mit festem Löschdatum hilft

Viele Löschkonzepte scheitern nicht an der Regel, sondern an der Umsetzung. Niemand löscht Anhänge aus Postfächern, wenn es nicht automatisch passiert.

Sunset Docs ist für den vorübergehenden Eingang sensibler Dokumente gebaut. Jedes Dokument erhält beim Eingang ein Löschdatum: 1, 8 oder 24 Stunden oder 7, 30 oder 90 Tage in jedem Tarif, in Team und Business auch 365 Tage oder ein genaues Datum. Die Löschung entfernt Originale, Vorschauen, Schlüssel, Dateinamen und Absenderangaben. Es bleibt ein minimaler Eintrag ohne Inhalt. Verschlüsselte Datenbanksicherungen laufen innerhalb von 30 Tagen aus, nicht sofort. Wie das im Einzelnen funktioniert, beschreibt die Seite zur automatischen Löschung.

Das Team sieht im Browser Seitenbilder mit Wasserzeichen statt der Originaldatei. Für aufbewahrungspflichtige Belege bedeutet das: Damit die Datei im Original in Ihr Archiv gelangt, muss der Inhaber den Original-Download freigeben. Dieser Download wird protokolliert. Planen Sie diesen Schritt im Arbeitsblatt als Archivübernahme ein.

Die Grenzen gehören ins Konzept: Sunset Docs ersetzt kein Archiv und kein Dokumentenmanagementsystem, macht Sie nicht DSGVO-konform und löscht keine Kopien außerhalb von Sunset Docs. Wasserzeichen erschweren die Weiterverwendung und machen sie nachvollziehbar, verhindern aber keine Screenshots oder Fotos. Besondere Kategorien personenbezogener Daten, Daten zu Straftaten, Daten von Kindern, vollständige Kartennummern, Passwörter und private Schlüssel werden standardmäßig nicht unterstützt.

Weitere Hinweise zur Unterscheidung von Eingangskopie und Akte finden Sie im Beitrag zur Aufbewahrungsrichtlinie für Kundendokumente.

Fragen

Reicht es, im Löschkonzept auf die gesetzlichen Fristen zu verweisen?

Nein. Gesetzliche Fristen gelten nur für die Unterlagen, die das Gesetz nennt. Für alle anderen Dokumente brauchen Sie eine eigene, am Zweck begründete Regel. Ein pauschaler Verweis auf „zehn Jahre“ deckt Ausweiskopien oder Bonitätsnachweise in der Regel nicht.

Was tun, wenn ein Kunde während einer Aufbewahrungsfrist die Löschung verlangt?

Art. 17 Abs. 3 lit. b DSGVO lässt die Aufbewahrung zu, soweit eine rechtliche Verpflichtung sie erfordert. Löschen Sie, was nicht unter die Pflicht fällt, etwa zusätzliche Eingangskopien, und teilen Sie der Person mit, welche Unterlagen aus welchem Grund bis wann aufbewahrt werden.

Gilt die Löschfrist auch für Dokumente, die nur per E-Mail eingegangen sind?

Ja. Das Löschkonzept gilt für die Daten, nicht für den Eingangskanal. Postfächer sind oft der Ort mit den meisten vergessenen Kopien. Legen Sie fest, wer Anhänge nach der Übernahme löscht und wie Sie das prüfen.

Müssen wir DIN 66398 oder ISO/IEC 27555 anwenden?

Die DSGVO schreibt keine bestimmte Norm vor. Die Normen helfen, ein nachvollziehbares Vorgehen zu dokumentieren. Wenn Sie sich auf eine Norm berufen, nennen Sie die aktuelle Fassung.

Was gilt bei einem laufenden Rechtsstreit?

Art. 17 Abs. 3 lit. e DSGVO erlaubt die weitere Speicherung, soweit sie zur Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen erforderlich ist. Halten Sie die betroffenen Dokumente gezielt zurück, dokumentieren Sie den Grund und heben Sie die Sperre auf, wenn das Verfahren beendet ist.

Dürfen wir Daten statt zu löschen anonymisieren?

Ja, wenn die betroffene Person danach nicht mehr identifiziert werden kann. Nach Erwägungsgrund 26 DSGVO gelten die Datenschutzgrundsätze für solche anonymen Informationen nicht. Bei Dokumenten wie Ausweiskopien oder Kontoauszügen gelingt echte Anonymisierung selten. Löschen ist dort meist der einfachere und sicherere Weg.