✓ CPPE / TÜV / Bitkom-zertifizierte Berater · Mitglied in BvD, GDD & IAPP · Experten für ISO 27001, ISO 27701, ISO 37301 & NIS2

Das Löschkonzept: Ein zentraler Baustein der Datenschutz-Organisation

Das Löschkonzept: Ein zentraler Baustein der Datenschutz-Organisation

Definition eines Löschkonzepts nach DIN 66398

Ein Löschkonzept nach DIN 66398 ist eine strukturierte Planung, die sicherstellt, dass personenbezogene Daten nach Ablauf ihrer Verarbeitungszwecke oder gesetzlich vorgeschriebenen Aufbewahrungsfristen zuverlässig und gesetzeskonform gelöscht werden. Die Norm legt den Rahmen für die Erstellung eines Löschkonzepts fest, das Unternehmen dabei hilft, systematische Löschprozesse zu implementieren und so die Anforderungen der DSGVO zu erfüllen.

Ein solches Konzept beinhaltet mehrere wesentliche Elemente:

  1. Datenidentifikation: Zuerst werden die Datenarten im Unternehmen erfasst und kategorisiert. Dabei werden die spezifischen Anforderungen jeder Datenkategorie an die Speicherung und Löschung definiert.
  2. Löschfristen: Diese beschreiben, wann Daten gelöscht werden müssen, nachdem sie ihren Zweck erfüllt haben oder gesetzliche Aufbewahrungsfristen abgelaufen sind. Die Fristen werden oft durch gesetzliche Vorgaben oder interne Richtlinien bestimmt.
  3. Löschverfahren: Hierbei geht es um die konkreten Schritte, wie Daten sicher und vollständig gelöscht werden. Technische und organisatorische Maßnahmen sorgen dafür, dass gelöschte Daten nicht wiederhergestellt werden können.
  4. Verantwortlichkeiten: Ein Löschkonzept definiert genau, wer im Unternehmen für die Durchführung und Überwachung der Löschprozesse verantwortlich ist, um sicherzustellen, dass diese korrekt und effizient durchgeführt werden.
  5. Dokumentation und Überprüfung: Die Löschvorgänge werden dokumentiert, und das Löschkonzept wird regelmäßig überprüft und angepasst, um den aktuellen gesetzlichen Anforderungen zu entsprechen.

Bedeutung für die Datenschutzstrategie des Unternehmens

Ein Löschkonzept ist nicht nur eine rechtliche Notwendigkeit, sondern auch ein zentraler Bestandteil einer umfassenden Datenschutzstrategie. Unternehmen, die personenbezogene Daten verarbeiten, müssen sicherstellen, dass diese Daten nach Ablauf der jeweiligen Verwendungszwecke gelöscht werden, um die Anforderungen der DSGVO zu erfüllen. Dabei schützt ein Löschkonzept das Unternehmen vor rechtlichen Konsequenzen, wie hohen Bußgeldern, die bei Verstößen gegen die DSGVO verhängt werden können.

Ein gut durchdachtes und implementiertes Löschkonzept minimiert zudem Sicherheitsrisiken. Überflüssige oder veraltete Daten, die nicht rechtzeitig gelöscht werden, stellen potenzielle Schwachstellen dar, die von Cyberkriminellen ausgenutzt werden können. Eine strukturierte Datenlöschung schützt also nicht nur vor rechtlichen Problemen, sondern auch vor Datenverlust und Missbrauch.

Ein weiterer wichtiger Aspekt ist das Vertrauen der Kunden und Geschäftspartner. Ein Unternehmen, das ein transparentes und systematisches Löschkonzept verfolgt, signalisiert, dass es den Datenschutz ernst nimmt und verantwortungsbewusst mit den Daten seiner Stakeholder umgeht. Dies stärkt die Reputation des Unternehmens und fördert langfristig stabile Geschäftsbeziehungen.

Unterschied zwischen Aufbewahrungsfristen und Löschfristen

Ein wesentlicher Bestandteil eines Löschkonzepts ist das Verständnis des Unterschieds zwischen Aufbewahrungsfristen und Löschfristen. Aufbewahrungsfristen beziehen sich auf die Zeitspanne, in der Unternehmen verpflichtet sind, bestimmte Daten aufzubewahren. Diese Fristen werden durch rechtliche Vorgaben, wie z.B. steuerrechtliche oder handelsrechtliche Vorschriften, festgelegt. Während dieser Frist dürfen die Daten nicht gelöscht werden, da sie potenziell für Prüfungen oder rechtliche Zwecke benötigt werden.

Löschfristen hingegen definieren, wann Daten gelöscht werden müssen, sobald die Aufbewahrungsfristen abgelaufen sind oder der ursprüngliche Verarbeitungszweck erfüllt wurde. Es ist entscheidend, dass Unternehmen klar zwischen diesen beiden Fristarten unterscheiden und dafür sorgen, dass nach Ablauf der Aufbewahrungsfristen die entsprechenden Löschprozesse automatisch oder durch klare Anweisungen eingeleitet werden.

Ein robustes Löschkonzept hilft dabei, diese Fristen im Blick zu behalten und die automatisierte oder manuelle Löschung von Daten effizient zu organisieren. So werden nicht nur die gesetzlichen Anforderungen erfüllt, sondern auch die Sicherheit und Integrität der Daten im Unternehmen gewahrt.

Fazit

Ein Löschkonzept nach DIN 66398 ist ein essenzieller Bestandteil der Datenschutz-Compliance und bildet das Rückgrat einer wirksamen Datenschutzstrategie. Durch die klare Definition von Datenarten, Löschfristen, Verantwortlichkeiten und Verfahren zur sicheren Löschung wird gewährleistet, dass Unternehmen den Anforderungen der DSGVO entsprechen und gleichzeitig ihre Risiken im Umgang mit personenbezogenen Daten minimieren.

Die Einführung eines solchen Konzepts schützt nicht nur vor rechtlichen Sanktionen, sondern stärkt auch das Vertrauen von Kunden und Geschäftspartnern. Unternehmen, die Datenschutz ernst nehmen, setzen damit ein starkes Zeichen für ihre Verantwortlichkeit und ihr Engagement in einer datengetriebenen Welt. Ein gut durchdachtes und regelmäßig überprüftes Löschkonzept ist daher nicht nur eine rechtliche Pflicht, sondern auch ein strategischer Vorteil in der modernen Geschäftswelt.

 


Stefan Winger
Stefan Winger
Stefan Winger ist seit Oktober 2023 als Senior Manager Datenschutz bei INTEGRITY tätig mit den Schwerpunkten: Gestaltung und Planung datenschutzrelevanter Prozesse in KMUs und klinischen Betrieben.