Speicherfristen DSGVO
Wie lange dürfen Unternehmen personenbezogene Daten speichern?
Lesedauer: 3 Minuten
Sie dürfen personenbezogene Daten nur so lange speichern, wie es der jeweilige Zweck der Verarbeitung erfordert. Die DSGVO selbst legt keine konkreten Fristen oder Zeiträume fest. Die Speicherdauer hängt oftmals von der jeweiligen Form der rechtlichen Erlaubnis ab:
Einwilligung: Speicherung bis zum Widerruf der Einwilligung
Beispiel: Eine betroffene Person hat in den Erhalt eines Newsletters einer Unternehmensberaterin eingewilligt. Die Unternehmensberaterin ist berechtigt, die personenbezogenen Daten der betroffenen Person für die Zusendung des Newsletters zu verwenden, bis die Einwilligung von der betroffenen Person widerrufen wird.
Vertrag: Speicherung bis zur Vertragserfüllung
Beispiel: Eine betroffene Person bestellt in einem Onlineshop ein Produkt und gibt dabei ihre personenbezogenen Daten (z. B. Name, Adresse und Zahlungsdaten) an.
Der Händler darf diese Daten zur Abwicklung des Kaufvertrags verarbeiten, insbesondere für Lieferung, Zahlung und Kommunikation, bis der Vertrag vollständig erfüllt ist.
Nach Abschluss des Vertrags ist der ursprüngliche Zweck eigentlich erfüllt. Das Unternehmen darf die Daten auf Grundlage einer anderen rechtlichen Erlaubnis weiterhin speichern, z. B. wenn dies zur Erfüllung gesetzlicher Pflichten (z. B. Aufbewahrungspflichten) oder zur Wahrung berechtigter Interessen (z. B. zur Geltendmachung oder Abwehr von Gewährleistungs- oder Schadenersatzansprüchen) erforderlich ist.
Rechtliche Verpflichtung: Speicherdauer so lange wie gesetzlich vorgeschrieben
Beispiel: Ein Installationsbetrieb speichert Kundenrechnungen im Buchhaltungsprogramm. Die gesetzlichen steuerrechtlichen und unternehmensrechtlichen Aufbewahrungsfristen betragen 7 Jahre. Deshalb muss der Betrieb die personenbezogenen Daten der Kund:innen (z. B. Name oder Adresse) in diesem Zeitraum für buchhalterische Zwecke speichern.
Berechtigtes Interesse: Speicherdauer so lange wie das berechtigte Interesse besteht und die Speicherung dafür erforderlich ist
Beispiel: Der oben angeführte Onlineshop ist berechtigt, die personenbezogenen Daten weiterhin zu speichern, soweit dies zur Abwehr möglicher Rechtsansprüche erforderlich ist, beispielsweise um sich gegen etwaige Gewährleistungs- oder Schadenersatzforderungen verteidigen zu können. Dies kann etwa der Fall sein, wenn die betroffene Person noch Jahre nach dem Kauf Mängel oder Schäden geltend macht und das Unternehmen anhand der gespeicherten Daten nachweisen muss, dass der Vertrag ordnungsgemäß erfüllt wurde.
Die Speicherung ist für die Dauer der geltenden Verjährungsfristen zulässig, sofern keine überwiegenden berechtigten Interessen der betroffenen Person entgegenstehen.
Sobald keine rechtliche Erlaubnis für die Speicherung der Daten mehr vorliegt, muss Ihr Unternehmen die personenbezogenen Daten löschen. Denn die DSGVO verlangt, die Speicherdauer auf das unbedingt notwendige Maß zu begrenzen (Grundsatz der Speicherbegrenzung sowie Grundsatz der Datenminimierung).
Unser Tipp für mehr Datenschutz:
Mit dem Verzeichnis von Verarbeitungstätigkeiten behalten Sie den Überblick über anstehende Löschfristen: Legen Sie für Ihre Verarbeitungstätigkeiten die Speicherdauer fest und tragen Sie diese ins Verzeichnis ein.
Kontakt für Rückfragen
Sie haben weitere Fragen zum Datenschutz oder zu DSGVO4KMU? Wir unterstützen Sie gerne.