Ein Löschkonzept legt verbindlich fest, welche personenbezogenen Daten wann, wie und durch wen gelöscht werden.
Warum ein Löschkonzept?
Die DSGVO verlangt, Daten zu löschen, sobald sie nicht mehr benötigt werden, und dies nachzuweisen. Ohne ein systematisches Konzept lässt sich diese Pflicht in gewachsenen IT-Landschaften kaum erfüllen.
Bausteine
- Übersicht der Datenarten und Systeme
- Löschfristen und ihr Beginn, abgeleitet aus Zwecken und Aufbewahrungspflichten
- Löschregeln und Verantwortlichkeiten
- technische Umsetzung und Protokollierung
- Umgang mit Backups und Archiven
Als Orientierung dient in Deutschland häufig die Norm DIN 66398. Die Löschfristen gehören zugleich in das Verzeichnis von Verarbeitungstätigkeiten.
Rechtsgrundlagen
- Art. 5 Abs. 1 lit. e DSGVO
- Grundsatz der Speicherbegrenzung.
- Art. 17 DSGVO
- Recht auf Löschung.
- Art. 30 Abs. 1 lit. f DSGVO
- Löschfristen als Pflichtangabe im Verarbeitungsverzeichnis.
- Art. 5 Abs. 2 DSGVO
- Rechenschaftspflicht.