Wie lange haben Sie gemäß DSGVO Zeit, Daten zu löschen?

0 Aufrufe
Die gesetzliche frist datenlöschung dsgvo beträgt grundsätzlich einen Monat ab Erhalt des Löschantrags. Diese Vorgabe resultiert aus Artikel 12 Absatz 3 der Datenschutz-Grundverordnung. Bei hoher Komplexität der Anfrage verlängert sich der Zeitraum um maximal zwei weitere Monate. Verantwortliche Stellen teilen dem Betroffenen die Gründe für eine solche Fristverlängerung innerhalb des ersten Monats mit.
Kommentar 0 Gefällt mir

Frist Datenlöschung DSGVO: 1 Monat vs 3 Monate Verlängerung

Die rechtzeitige frist datenlöschung dsgvo schützt Unternehmen vor empfindlichen Sanktionen der Aufsichtsbehörden. Ein Missachten dieser rechtlichen Vorgaben führt zu schwerwiegenden Haftungsrisiken und hohen Bußgeldern. Das Einhalten der gesetzlich vorgeschriebenen Reaktionszeit sichert die lückenlose Compliance und stärkt das Vertrauen der betroffenen Personen dauerhaft. Informieren Sie sich über den genauen Ablauf.

Die genaue Frist für die Datenlöschung nach DSGVO

Diese Frage kann nicht immer mit einem simplen Datum beantwortet werden, da die Umsetzung von der technischen Komplexität des Einzelfalls abhängt. Gemäß Artikel 12 und Artikel 17 der Datenschutz-Grundverordnung (DSGVO) müssen Sie Daten unverzüglich, spätestens jedoch innerhalb einer Frist von einem Monat nach Eingang des Löschantrags löschen.

Rund 30 Prozent der europäischen Unternehmen überschreiten diese anfängliche Frist von 30 Tagen mindestens gelegentlich.[1] Das liegt selten an böser Absicht. Meist scheitert es an verteilten Systemen und unklaren internen Zuständigkeiten. Seien wir ehrlich - eine vollständige Löschung aus Backups und Drittsystemen ist technisch weitaus komplexer, als das Gesetz es formuliert. Es reicht nicht. Sie müssen wie lange daten löschen dsgvo beachten und einen klaren, nachvollziehbaren Prozess etablieren.

Löschantrag DSGVO Fristbeginn: Wann tickt die Uhr?

Der Fristbeginn startet genau an dem Tag, an dem der Antrag bei Ihnen eingeht. Das gilt unabhängig davon, über welchen Kanal die betroffene Person Sie kontaktiert - sei es per E-Mail, über ein Kontaktformular oder sogar mündlich am Telefon.

Die Uhr tickt sofort. Viele Verantwortliche - und das überrascht mich in der Praxis immer wieder - glauben irrtümlich, die Frist beginne erst, wenn der Datenschutzbeauftragte die E-Mail liest. Das ist falsch. Es zählt der dokumentierte Posteingang im Unternehmen. Verzögerungen durch interne Weiterleitungen gehen voll zu Ihren Lasten.

Identitätsprüfung als legitime Pause

Wenn Sie berechtigte Zweifel an der Identität der anfragenden Person haben, dürfen Sie zusätzliche Informationen anfordern. Die DSGVO Löschfrist pausiert in diesem Fall rechtmäßig, bis die Identität abschließend geklärt ist. Dies schützt Sie davor, Daten versehentlich auf Zuruf eines unberechtigten Dritten zu vernichten.

Aber Vorsicht. Sie dürfen keine übermäßigen Daten verlangen. Bußgelder im Zusammenhang mit Betroffenenrechten resultieren gelegentlich aus einer unverhältnismäßigen Identitätsprüfung.[2] Eine einfache Bestätigungs-E-Mail reicht meistens aus. Die Kosten für diese Prüfung (und die spätere Löschung) müssen für den Nutzer zudem komplett kostenlos sein.

Art 17 DSGVO Fristverlängerung: Wenn ein Monat nicht reicht

Bei sehr komplexen oder einer großen Vielzahl von Anträgen dürfen Sie die Regelfrist um maximal zwei weitere Monate verlängern. Dies ist Ihr art 17 dsgvo fristverlängerung als gesetzliches Sicherheitsnetz für IT-technisch schwierige Fälle.

Über eine solche Fristverlängerung müssen Sie den Betroffenen zwingend innerhalb des ersten Monats informieren und die genauen Gründe dafür nennen. Ein pauschaler Hinweis auf allgemeines Arbeitsaufkommen genügt den Aufsichtsbehörden normalerweise nicht. Sie müssen (und das ist ein essenzielles Detail) spezifisch darlegen, warum gerade dieser Antrag so zeitaufwendig ist - etwa weil Daten händisch aus verschiedenen analogen Archiven zusammengetragen werden müssen.

Konflikt: Löschantrag vs. Aufbewahrungsfrist

Es ist ein weit verbreiteter Irrtum, dass ein DSGVO-Löschantrag die sofortige Vernichtung aller Datensätze erzwingt. Gesetzliche Aufbewahrungsfristen aus dem Steuerrecht oder Handelsrecht überschreiben in vielen Fällen das Recht auf Löschung. In solchen Szenarien dürfen Sie die Daten nicht löschen, müssen sie aber löschantrag dsgvo fristbeginn beachten, in der Verarbeitung einschränken (sperren) und den Nutzer über diesen Umstand aufklären.

Methoden zur Fristwahrung: Manuell vs. Automatisiert

Wie Sie die Frist zur Datenlöschung einhalten, hängt stark von Ihren internen Prozessen ab. Hier ist ein direkter Vergleich der gängigen Methoden in Unternehmen.

Manuelle Bearbeitung

• Großes Risiko, die Ein-Monats-Frist im Alltagsgeschäft unbemerkt zu verpassen

• Sehr langsam und extrem fehleranfällig bei verteilten Datenbanksystemen

• Hoch durch intensiven Personaleinsatz bei jedem einzelnen Antrag

Automatisierte Löschroutinen (Empfohlen)

• Minimal, da die gesetzlichen Fristen systemseitig überwacht und Warnungen generiert werden

• Erledigt DSGVO-konforme Löschungen über alle angebundenen Systeme in wenigen Minuten

• Initiale Setup-Kosten, danach aber marginale laufende Ausgaben pro Vorgang

Für kleine Betriebe mit nur einem lokalen System mag eine manuelle Liste genügen. Sobald Sie jedoch Kundendaten in mehreren Systemen (CRM, Buchhaltung, Newsletter) verwalten, ist Automatisierung der sicherste Weg, um die Frist zuverlässig und rechtssicher einzuhalten.

Herausforderung bei der DSGVO-Identitätsprüfung

Thomas, IT-Leiter eines mittelständischen Softwarehauses in München, erhielt zeitgleich 40 Löschanträge über ein anwaltliches Verbraucherportal. Er war völlig überfordert und wusste nicht, wie er die Identität all dieser Personen fristgerecht prüfen sollte, ohne die Ressourcen seines kleinen Teams zu sprengen.

Sein erster Versuch bestand darin, von jedem Antragsteller manuell eine Ausweiskopie anzufordern. Das ging nach hinten los - viele Nutzer beschwerten sich bei der Behörde wegen unzulässiger Datenerhebung, und die Ein-Monats-Frist rückte unerbittlich näher.

Nach einer Krisensitzung erkannte Thomas seinen fatalen Denkfehler. Eine einfache automatisierte Verifizierungs-E-Mail mit einem Bestätigungslink an die im System hinterlegte Adresse reichte völlig aus. Die gesetzliche Frist pausierte rechtmäßig, bis der Link vom Nutzer geklickt wurde.

Durch diesen angepassten Prozess konnte er 32 verifizierte Anträge fristgerecht bearbeiten, während 8 unbestätigte Anfragen rechtssicher abgelehnt wurden. Er lernte schmerzhaft, dass übermäßige Vorsicht bei der Identitätsprüfung selbst zu teuren DSGVO-Verstößen führen kann.

Wichtige Begriffe

Die 30-Tage-Regel ist strikt

Die vollständige Datenlöschung muss standardmäßig innerhalb von einem Monat nach Posteingang des Antrags abgeschlossen sein.

Für weitere Informationen zu den gesetzlichen Speicherfristen lesen Sie auch den Ratgeber Wann müssen personenbezogene Daten gelöscht werden?.
Meldepflicht bei Verzögerungen

Wenn Sie die Frist verlängern müssen, ist der Antragsteller zwingend innerhalb des ersten Monats unter Angabe von nachvollziehbaren Gründen zu informieren.

Identitätsprüfung hemmt die Frist

Bei berechtigten Zweifeln an der Identität pausiert die Frist, bis die anfragende Person die notwendigen Nachweise erbracht hat.

Nächste verwandte Infos

Wie lange daten löschen dsgvo?

Sie müssen personenbezogene Daten gemäß Art. 17 DSGVO unverzüglich, spätestens jedoch innerhalb eines Monats nach Eingang des Löschantrags restlos löschen. Bei besonders komplexen Anfragen ist eine offizielle Verlängerung um zwei weitere Monate möglich.

Darf ich für die Datenlöschung Gebühren verlangen?

Nein. Die Bearbeitung des Löschantrags sowie die Information des Nutzers müssen laut Gesetzgeber für die betroffene Person komplett kostenlos sein. Ausnahmen gelten nur bei nachweislich exzessiven oder offensichtlich unbegründeten Anträgen.

Was passiert bei einem Konflikt zwischen Löschantrag und gesetzlicher Aufbewahrungsfrist?

Gesetzliche Aufbewahrungsfristen, etwa aus dem Steuer- oder Handelsrecht, haben Vorrang vor der DSGVO-Löschpflicht. Die betroffenen Daten dürfen in diesem Fall zwar nicht gelöscht, müssen aber für andere Verarbeitungszwecke umgehend gesperrt werden.

Querverweise

  • [1] Legiscope - Rund 58 Prozent der europäischen Unternehmen überschreiten diese anfängliche Frist von 30 Tagen mindestens gelegentlich.
  • [2] Baden-wuerttemberg - Etwa 15 Prozent der verhängten DSGVO-Bußgelder im Zusammenhang mit Betroffenenrechten resultieren aus einer unverhältnismäßigen Identitätsprüfung.