DSGVO-Löschpflichten und Backups: Praxis-Leitfaden für Admins
DSGVO Löschpflichten kollidieren mit Backups und Logfiles. Admins müssen Daten nach Art. 17 aus Produktivsystemen und nach spätestens 30 Tagen auch aus Sicherungs-Kopien entfernen. Dieser Leitfaden erklärt Fristen, Praxis-Workarounds und ein umsetzbares Löschkonzept für KMU.

Die DSGVO verpflichtet Unternehmen, personenbezogene Daten zu löschen, sobald der Verarbeitungszweck entfällt oder die betroffene Person ein Löschverlangen nach Art. 17 stellt. In der Praxis kollidiert das mit Backups und Logfiles: Werden die Daten dort gelöscht? Wie schnell? Welche Fristen gelten? Dieser Leitfaden erklärt die Rechtslage, zeigt typische Stolperfallen und liefert ein konkretes Löschkonzept für Administratoren.
Rechtslage: Drei Artikel, die jedes Backup betreffen
Die wichtigsten DSGVO-Normen für Administratoren im Überblick:
| Artikel | Inhalt | Bedeutung für Admins |
|---|---|---|
| Art. 5 Abs. 1 lit. e DSGVO | Speicherbegrenzung | Daten dürfen nur so lange gespeichert werden, wie es der Zweck erfordert |
| Art. 17 DSGVO | Recht auf Löschung | Betroffene können Löschung verlangen, sofern keine Ausnahme greift |
| Art. 30 DSGVO | Verzeichnis der Verarbeitungstätigkeiten | Jede Datenkategorie mit Löschfrist muss dokumentiert sein |
| Art. 32 DSGVO | Sicherheit der Verarbeitung | Löschung muss nachweislich und sicher erfolgen |
| Art. 83 Abs. 5 DSGVO | Bußgelder | Bis zu 20 Mio. EUR oder 4 Prozent des Jahresumsatzes |
Flankiert wird die Löschpflicht vom Grundsatz der Speicherbegrenzung nach Art. 5 DSGVO: Personenbezogene Daten dürfen nur so lange gespeichert werden, wie es der Verarbeitungszweck erfordert. Ist der Zweck entfallen, müssen sie gelöscht oder anonymisiert werden.
Muss das Backup gelöscht werden?
Die kurze Antwort: Ja, grundsätzlich schon. Die DSGVO kennt keine Backup-Ausnahme. Auch Sicherungskopien unterliegen der Löschpflicht, sobald die Aufbewahrungsfrist abgelaufen ist oder ein Betroffener die Löschung verlangt hat.
In der Praxis ist die sofortige Entfernung aus jeder Backup-Generation technisch nicht immer machbar. Die DSGVO verlangt aber, dass die Daten „unverzüglich" aus allen „realistisch beherrschbaren Datenorten" verschwinden. Was das bedeutet, hat die Datenschutzkonferenz (DSK) in ihren Auslegungen konkretisiert:
- Aktives Produktivsystem: Löschung muss sofort erfolgen, spätestens innerhalb eines Monats nach Anfrage.
- Backup-System: Daten müssen innerhalb einer vertretbaren Frist aus dem normalen Backup-Zyklus verschwinden. Gängige Praxis: spätestens nach der nächsten regulären Backup-Rotation.
- Archivierte Offline-Backups: Wenn die Wiederherstellung mit unverhältnismäßigem Aufwand verbunden wäre, kann eine längere Frist gelten. Viele Datenschutzbehörden akzeptieren hier Zeiträume zwischen 14 Tagen und mehreren Monaten.
Wichtig: Sie müssen die Daten nicht aus jedem einzelnen historischen Backup-Stand löschen. Sie müssen aber dokumentieren, dass die Daten ab einem bestimmten Zeitpunkt nicht mehr produktiv wiederhergestellt werden können.
Logfiles: ein Sonderfall
Logfiles enthalten oft personenbezogene Daten: IP-Adressen, Benutzernamen, E-Mail-Adressen. Sie unterliegen ebenfalls der DSGVO. Typische Praxis:
| Log-Typ | Typische Frist | Hinweis |
|---|---|---|
| Webserver-Access-Logs | 7 bis 30 Tage | IP-Adressen sind personenbezogen |
| Mailserver-Logs | 7 bis 30 Tage | Absender/Empfänger enthalten personenbezogene Daten |
| Auth-Logs (SSH, VPN, AD) | 30 bis 90 Tage | Für IT-Sicherheit oft länger nötig |
| Anwendungs-Logs (CRM, ERP) | 30 bis 365 Tage | Je nach Geschäftsprozess |
| Sicherheits-Vorfall-Logs | Bis zu 5 Jahre | Nur wenn Aufbewahrungspflicht nach HGB/AO |
Für jeden Log-Typ muss eine Löschregel existieren. Manüll löschen reicht nicht, weil es nicht nachweisbar ist. Besser: automatische Rotation mit Logrotate, syslog-TTL oder zentralem SIEM mit definierter Retention.
Aufbewahrungsfristen und Löschfristen
Die DSGVO schreibt keine festen Löschfristen vor. Die Fristen ergeben sich aus dem Verarbeitungszweck und konkurrierenden Aufbewahrungspflichten. Die wichtigsten:
| Datenart | Aufbewahrungspflicht | Frist ab Ende des Kalenderjahres |
|---|---|---|
| Handelsbriefe, Rechnungen, Buchungsbelege | § 147 AO, § 257 HGB | 10 Jahre |
| Sonstige Geschäftsunterlagen | § 257 HGB | 6 Jahre |
| Lohnsteüranmeldungen | § 41 EStG | 8 Jahre |
| Personalakte nach Beendigung | § 35 SGB I | Bis zu 10 Jahre |
| Arbeitszeitnachweise | § 16 Abs. 2 ArbZG | Mindestens 2 Jahre |
| Bewerbungsunterlagen (nach Absage) | § 15 Abs. 4 AGG | Spätestens 6 Monate |
| Newsletter-Einwilligungen (Widerruf) | Beweispflicht | Bis zu 3 Jahre nach Widerruf |
| Standard-Kundendaten (kein Vertrag mehr) | DSGVO Speicherbegrenzung | Sofort bis 2 Jahre |
Beispiel: Eine Rechnung vom März 2026 muss bis zum 31.12.2036 aufbewahrt werden, also 10 Jahre ab Ende des Kalenderjahres 2026 (§ 147 Abs. 4 AO).
Wichtig: Aufbewahrungspflichten gehen der Löschpflicht vor. Solange eine gesetzliche Frist läuft, dürfen die Daten gespeichert werden. Erst danach müssen sie gelöscht werden.
Das Löschkonzept in der Praxis
Die DSGVO schreibt kein Löschkonzept als eigenständiges Dokument vor. Sie verlangt aber, dass Sie nachweisen können, dass Löschungen tatsächlich und vollständig erfolgen. Genau das ist ein Löschkonzept.
Schritt 1: Datenarten katalogisieren
Listen Sie alle Datenarten auf, die in Ihrem Unternehmen verarbeitet werden. Pro Datenart:
- Speicherort (Datenbank, Fileserver, Cloud)
- Verarbeitungszweck
- Rechtsgrundlage (Vertrag, Einwilligung, gesetzliche Pflicht)
- Aufbewahrungsfrist
- Verantwortlicher
Schritt 2: Löschklassen festlegen
Fassen Sie Datenarten zu Löschklassen zusammen. Beispiel für ein KMU:
| Löschklasse | Datenart | Löschung nach | Verantwortlich |
|---|---|---|---|
| L1 | Newsletter-Abonnent ohne Einwilligung | Sofort | Marketing |
| L2 | Bewerbungsdaten nach Absage | 6 Monate | HR |
| L3 | Kundenportal-Account inaktiv | 2 Jahre | IT |
| L4 | Rechnungen, Buchungsbelege | 11 Jahre | Finance |
| L5 | Personalakten nach Austritt | 10 Jahre | HR |
| L6 | Server-Logs (Standard) | 30 Tage | IT |
Schritt 3: technische Umsetzung
Setzen Sie die Löschung technisch um. Vier Wege, je nach System:
- Datenbanken: geplante SQL-Jobs (MySQL EVENT Scheduler, PostgreSQL pgAgent, MS SQL Server Agent) löschen Datensätze, deren Löschklasse abgelaufen ist — pro Tabelle ein
DELETE FROM … WHERE created_at < NOW() - INTERVAL …mit gesetztem Index auf der Zeit-Spalte. Was Sie dafür brauchen: einen Scheduler (Dienst, der den Job zur festen Uhrzeit startet), eine Lösch-Log-Tabelle (speichert wann und wie viele Zeilen gelöscht wurden, sonst kein Nachweis nach Art. 32 DSGVO) und eine Teststrategie (erstSELECTmit gleichem WHERE laufen lassen, Anzahl prüfen, dann löschen). - Fileserver: Skripte, die nach
last_accessed-Datum filtern und ältere Dateien verschieben oder löschen. - Cloud-Speicher: Object-Lifecycle-Rules (S3, Azure Blob, GCS) mit automatischer Löschung nach Ablauf.
- Backup-Systeme: kurze Aufbewahrungsfristen setzen (Beispiel: 14 Tage täglich, 13 Wochen wöchentlich, 12 Monate monatlich).
Schritt 4: Backups einbeziehen
Backups sind kein Sonderfall der DSGVO. Drei Strategien:
- Kurze Backup-Retention: Tägliche Backups nur 7 bis 14 Tage aufheben, dann automatisch löschen. Damit verschwinden gelöschte Daten schnell aus dem normalen Wiederherstellungspfad.
- Überschreiben statt löschen: Bei inkrementellen Backups reicht es, die inkrementellen Deltas nach Ablauf nicht mehr zu behalten. Alte Vollbackups werden dann automatisch überschrieben.
- Selektives Wiederherstellen: Definieren Sie einen Prozess für Auskunfts- und Löschanfragen: bei einer Anfrage wird das Produktivsystem gelöscht, und das Backup wird nicht für eine Wiederherstellung des gelöschten Personenbezugs verwendet.
Schritt 5: Dokumentation
Was Sie dokumentieren müssen:
- Löschkonzept mit Datenarten, Fristen, Verantwortlichen
- Zeitpunkt jeder Löschung (automatisch oder manüll)
- Bestätigung der Löschung (Logs, Reports)
- Begründung, falls eine Löschung technisch nicht möglich war (z. B. Offline-Archiv mit unverhältnismäßigem Aufwand)
Technische Beispiele für Admins
Linux: Logrotate für personenbezogene Logs
Logrotate ist das Standard-Tool auf Debian/Ubuntu/RHEL, um Logdateien täglich zu rotieren, zu komprimieren und nach einer festen Anzahl Tage automatisch zu löschen. Es läuft per Cron, prüft pro Datei ob rotiert werden muss, benennt die alte Datei um (z. B. access.log.1.gz), erstellt eine neue leere Datei und entfernt alles über der rotate-Grenze. Für DSGVO-Logs ist das in 90 % der Fälle ausreichend, weil Sie damit eine harte Obergrenze (14 Tage) ohne eigenes Skript erzwingen.
Was die Direktiven im Block unten bewirken:
| Direktive | Wirkung |
|---|---|
daily | Rotation einmal pro Tag (Alternativen: weekly, monthly, size 100M) |
rotate 14 | Genau 14 alte Dateien behalten — alles älter wird gelöscht. Das ist Ihre Löschfrist in Tagen. |
compress / delaycompress | Alte Dateien werden gzip-komprimiert; das aktuellste Rotat wird eine Runde verzögert, damit der noch laufende Apache-Prozess sicher schließen kann. |
notifempty | Leere Logdateien werden nicht rotiert (kein .1.gz mit 0 Byte). |
missingok | Fehlt die Datei (Apache lief nicht), kein Fehler — sonst würde Cron jeden Tag eine Mail werfen. |
create 0640 www-data adm | Legt die neue access.log mit Modus 0640 und Owner www-data:adm an, damit Apache wieder hineinschreiben kann. |
postrotate … endscript | Führt nach der Rotation einen Befehl aus. systemctl reload apache2 weist Apache an, die alte Datei zu schließen und die neue zu öffnen — ohne Reload schreibt Apache weiter in die umbenannte Datei (Datenverlust). |
Konfiguration als /etc/logrotate.d/apache2-personal (eigene Datei, damit Paket-Updates sie nicht überschreiben):
/var/log/apache2/*access.log {
daily
rotate 14
compress
delaycompress
notifempty
missingok
create 0640 www-data adm
sharedscripts
postrotate
systemctl reload apache2 > /dev/null 2>/dev/null || true
endscript
}Wichtig für die Nachweispflicht: belassen Sie rotate nicht größer als Ihre DSGVO-Löschklasse für personenbezogene Logs (in der Regel 7–30 Tage). Wer rotate 365 setzt, kann sich nicht auf Logrotate als Löschmaßnahme berufen.
MySQL: automatische Löschung alter Datensätze
Cronjob für nächtliche Löschung abgelaufener Datensätze:
DELIMITER //
CREATE EVENT purge_old_records
ON SCHEDULE EVERY 1 DAY STARTS '2026-01-01 02:00:00'
DO
BEGIN
DELETE FROM user_activity WHERE created_at < NOW() - INTERVAL 2 YEAR;
DELETE FROM newsletter_subscribers WHERE unsubscribed_at IS NOT NULL AND unsubscribed_at < NOW() - INTERVAL 3 YEAR;
END //
DELIMITER ;S3: Lifecycle-Policy für personenbezogene Uploads
Bucket-Policy, die Uploads nach 90 Tagen automatisch löscht:
{
"Rules": [
{
"Id": "DeletePersonalData",
"Status": "Enabled",
"Prefix": "user-uploads/",
"Expiration": { "Days": 90 }
}
]
}Backup: Rotation mit kurzen Fristen
BorgBackup-Beispiel mit gestaffelten Retention-Werten:
# Tägliches Backup, 7 Tage aufbewahren, dann löschen
borg prune --list --keep-daily=7 --keep-weekly=4 --keep-monthly=6 /repoSicheres Löschen auf Datenträgern
Normales Löschen entfernt nur die Datei-Verweise, nicht die Daten. Für Datenträger, die ausgesondert werden, ist physische Zerstörung oder mehrfaches Überschreiben Pflicht:
| Medium | Empfohlene Methode | Standard |
|---|---|---|
| HDD mechanisch | Degausser oder Shredder | DIN 66399 H-4 |
| SSD | ATA Secure Erase oder physische Zerstörung | DIN 66399 H-4 |
| USB-Sticks | Physische Zerstörung | DIN 66399 H-4 |
| Optische Datenträger | Shredder | DIN 66399 H-4 |
| Papier | Aktenvernichter Partikelgröße max. 4,5 mm x 30 mm | DIN 66399 P-4 |
Cloud-Anbieter bieten in der Regel Löschzertifikate an. Fordern Sie diese bei Vertragsende an.
Rechte der Betroffenen: Auskunfts- und Löschanfragen
Jede Person kann von Ihnen verlangen:
- Auskunft (Art. 15): Welche Daten haben Sie über mich? Antwort innerhalb eines Monats.
- Berichtigung (Art. 16): Falsche Daten korrigieren.
- Löschung (Art. 17): Daten entfernen, sofern keine Aufbewahrungspflicht besteht.
- Einschränkung (Art. 18): Daten nur noch zur Aufbewahrung nutzen, nicht mehr verarbeiten.
- Datenübertragbarkeit (Art. 20): Daten in maschinenlesbarem Format aushändigen.
Bei Löschanfragen müssen Sie typischerweise prüfen:
- Ist die Person tatsächlich identifiziert?
- Gibt es eine Aufbewahrungspflicht (HGB, AO, StGB)?
- Gibt es andere Gründe für eine Speicherung (laufende Verträge, Rechtsstreit)?
Falls keine Ausnahme greift: löschen Sie alle Daten inklusive Backups, dokumentieren Sie den Vorgang, antworten Sie der betroffenen Person innerhalb eines Monats.
Typische Fehler in der Praxis
- Backups werden vergessen. Gelöschte Daten im Produktivsystem verschwinden nicht automatisch aus alten Backups. Lösung: kurze Backup-Retention.
- Logfiles laufen ewig. Ohne Rotation sammeln sich personenbezogene Daten über Jahre. Lösung: Logrotate mit fester Retention.
- Papier-Akten fehlen im Konzept. Auch physische Unterlagen unterliegen der DSGVO. Lösung: Aktenvernichter mit DIN P-4.
- Löschung ohne Dokumentation. Wenn Sie nicht nachweisen können, was wann gelöscht wurde, gilt die Löschung als nicht erfolgt. Lösung: Lösch-Logs führen.
- Cloud-Daten vergessen. Daten in Microsoft 365, Google Workspace oder anderen SaaS-Lösungen müssen ebenfalls gelöscht werden. Lösung: Lifecycle-Policies pro Dienst konfigurieren.
- Daten in Test-Systemen. Produktionsdaten in Dev- oder Test-Systemen müssen denselben Schutz genießen. Lösung: Test-Systeme regelmäßig mit synthetischen Daten befüllen.
Checkliste: 10 Schritte zum DSGVO-konformen Löschkonzept
- Verzeichnis der Verarbeitungstätigkeiten (Art. 30) prüfen und ergänzen.
- Alle Datenarten katalogisieren, inklusive Speicherort und Verantwortlichem.
- Löschklassen definieren, Fristen pro Datenart festlegen.
- Automatische Löschjobs einrichten (Datenbanken, Fileserver, Cloud).
- Logrotate und Retention für alle Logs konfigurieren.
- Backup-Retention kurz halten, Löschstrategie dokumentieren.
- Prozess für Auskunfts- und Löschanfragen festlegen (innerhalb eines Monats antworten).
- Löschvorgänge automatisch protokollieren.
- Mitarbeiter schulen, insbesondere HR und IT.
- Löschkonzept jährlich überprüfen und anpassen.
Passende Anleitungen auf S-EDV
- DSGVO und IT-Sicherheit: Grundlagen für kleine Unternehmen
- Linux-Server härten: SSH, Fail2ban, Updates
- 3-2-1-Backup-Strategie für kleine Unternehmen
Quellen
- Heise online: Recht — DSGVO-Löschpflichten im Clinch mit Backups und Logfiles
- PLANIT PRIMA: Löschkonzept DSGVO — Praxis-Leitfaden
- ISMS Lite: Löschkonzept nach DSGVO
- Proliance: DSGVO Aufbewahrungspflicht und gesetzliche Löschfristen
- Justitia: DSGVO-Löschfristen — Pflichten und Fristen im Überblick
- Ratgeber Recht: Löschkonzept DSGVO