Kurz gesagt: Personenbezogene Daten dürfen nur so lange gespeichert werden, wie es für den Zweck oder aufgrund gesetzlicher Aufbewahrungspflichten nötig ist (Grundsatz der Speicherbegrenzung, Art. 5 DSGVO). Danach müssen sie gelöscht werden. Ein Löschkonzept regelt, welche Daten wann und wie gelöscht werden.
Das Spannungsfeld: aufbewahren vs. löschen
Einerseits verlangen Handels- und Steuerrecht die Aufbewahrung vieler Dokumente über Jahre. Andererseits fordert die DSGVO die Löschung, sobald der Zweck entfällt (Art. 17 – Recht auf Löschung). Die Lösung: Daten mit Aufbewahrungspflicht werden bis zum Fristablauf gesperrt/aufbewahrt und danach zuverlässig gelöscht.
Das Löschkonzept (DIN 66398)
Ein Löschkonzept ordnet Datenarten sogenannten Löschklassen mit definierten Fristen zu und legt Verantwortliche und Verfahren fest. Typische Bausteine:
- Inventar der Datenarten und ihrer Rechtsgrundlagen
- Löschfristen je Datenart (Start, Dauer)
- Löschverfahren und Nachweis
- Verantwortlichkeiten und Kontrolle
Souveränität und Auftragsverarbeitung
Wo Daten liegen, ist Teil der DSGVO-Konformität. Hosting in deutschen Rechenzentren ohne US-Subunternehmer vermeidet die Unsicherheiten von Drittlandtransfers. Für eingesetzte Software brauchen Sie einen Auftragsverarbeitungsvertrag (AVV).
So hilft Aktenplatz
Aufbewahrungsfristen lassen sich je Dokument hinterlegen; nach Ablauf wird DSGVO-konform gelöscht – automatisch oder nach Freigabe. Fein steuerbare Berechtigungen, ein lückenloser Audit-Verlauf und Hosting in Deutschland unterstützen ein tragfähiges Löschkonzept.
Hinweis: Dieser Artikel bietet eine allgemeine Orientierung nach bestem Wissen (Stand 2026) und ersetzt keine Rechts- oder Steuerberatung. Maßgeblich sind die jeweils aktuellen gesetzlichen Regelungen sowie die Auskunft Ihres Steuerberaters oder Ihrer Steuerberaterin.
