• Skip to primary navigation
  • Skip to main content
  • Skip to primary sidebar
  • Skip to footer
Expertenforum Arbeitsrecht (#EFAR)
Expertenforum
Arbeitsrecht (#EFAR)

Expertenforum Arbeitsrecht (#EFAR)

Themen der arbeitsrechtlichen Blogosphäre

  • #EFAR-Beiträge
    • #EFAR-News
    • #ArbeitsRechtKurios
    • #EFAR–Suche
  • Live–Log
    • Registrierte Blogs
    • Blog registrieren
  • #EFAR-Stellenmarkt
  • Arbeitsrechts-Experten
    • #EFAR–Autoren
    • #EFAR–Fokusseiten
    • #EFAR-Webinare
LinkedIn
Twitter
Xing
Facebook
  • Kein Kündigungsschutz für Geschäftsführer oder was jetzt?!
    Quelle : ADVANT Beiten 13.01.2026 - 11:39
  • Was sollten Arbeitgeber beim Umgang von Mehrarbeit bei Betriebsräten beachten?
    Quelle : Heuking 13.01.2026 - 09:25
  • 7 MIN. Arbeitsrecht für Entscheider (m/w/d) – Episode 93 ab sofort verfügbar!
    Quelle : KLIEMT.blog 13.01.2026 - 08:25 Von KLIEMT.Arbeitsrecht
  • EuGH kippt zwei Regelungen der EU-Mindestlohnrichtlinie – welche Folgen sind damit für uns verbunden?
    Quelle : KLIEMT.blog 13.01.2026 - 08:00 Von Sabine Vorbrodt, LL.M.
  • ADVANT Beiten berät Bosys beim Verkauf an Travelsoft
    Quelle : ADVANT Beiten 12.01.2026 - 11:51
  • Stichtags- und Rückzahlungsklausel bei Sonderzahlungen
    Quelle : PWWL 12.01.2026 - 09:55 Von Pusch Wahlig Workplace Law
  • Schnee, Eis und Sturm – (K)ein Recht nicht zur Arbeit zu erscheinen
    Quelle : ADVANT Beiten 12.01.2026 - 08:36
  • Die Zustimmung des Integrationsamtes bei der außerordentlichen Kündigung schwerbehinderter Menschen: Was Arbeitgeber beachten müssen
    Quelle : KLIEMT.blog 12.01.2026 - 08:00 Von Christine Norkus
  • Verschwiegenheitspflicht im Personalrat: Drohende Sanktionen bei Verstoß
    Quelle : Küttner Feed 12.01.2026 - 08:00
  • Grippewelle im Betrieb: Wer ist arbeitsunfähig?
    Quelle : 09.01.2026 - 16:26 Von By: Daniela Schumann
  • Four-day weeks and 13-hour days: Greece introduces major labour law reform
    Quelle : KLIEMT.blog 09.01.2026 - 08:00 Von Ius Laboris
  • Entgelttransparenzrichtlinie im öffentlichen Dienst: Pflichten, Fristen, To dos
    Quelle : Küttner Feed 09.01.2026 - 08:00
  • Kann das Löschen von Daten den Job kosten?
    Quelle : KLIEMT.blog 08.01.2026 - 08:00 Von Niklas Matschiner
  • Das Jahr 2025 im arbeitsrechtlichen Rückblick
    Quelle : Küttner Feed 08.01.2026 - 08:00
  • Was gehört eigentlich in die Personalakte? Datensparsamkeit schützt bei Einsichtsrechten!
    Quelle : KLIEMT.blog 07.01.2026 - 08:00 Von Dr. Jessica Jacobi 
  • Die Bedeutung des Streitgegenstands bei Vergütungsklagen von Mitgliedern des Betriebsrats
    Quelle : ArbRB-Blog 06.01.2026 - 13:54 Von Wolfgang Kleinebrink
  • BAG zur Entgeltgleichheit: Weitere Erleichterungen der Darlegungs- und Beweislast  
    Quelle : Arbeitsrechtblog von OC 06.01.2026 - 10:52 Von Osborneclarke
  • 7 MIN. Arbeitsrecht für Entscheider (m/w/d) – Episode 92 ab sofort verfügbar!
    Quelle : KLIEMT.blog 06.01.2026 - 10:02 Von KLIEMT.Arbeitsrecht
  • Ernennungen bei PWWL und Zugang Frank Lenzen
    Quelle : PWWL 06.01.2026 - 10:02 Von Pusch Wahlig Workplace Law
  • Jahresurlaubsplanung – drei Need-to-knows für Arbeitgeber
    Quelle : KLIEMT.blog 06.01.2026 - 08:00 Von Florian Selinger

Datenschutzgrundverordnung: Die neuen Löschpflichten richtig umsetzen

  • 30. August 2017 |
  • Tim Wybitul

Bis Mai 2018 müssen Unternehmen die EU-Datenschutz-Grundverordnung (DSGVO) umsetzen. Dazu gehören auch datenschutzkonforme Konzepte zur Löschung personenbezogener Daten.

  • teilen 
  • teilen 
  • teilen 
  • teilen 
  • E-Mail 

Das Thema

Bis Mai 2018 müssen Unternehmen die EU-Datenschutz-Grundverordnung (DSGVO) umsetzen. Datenschutzkonforme Konzepte zur Löschung personenbezogener Daten sind ein wesentlicher Bestandteil eines effektiven Datenschutz Management Systems (DSMS). Die Voraussetzungen, unter denen Unternehmen personenbezogene Daten löschen müssen, sind in Art. 17 DSGVO geregelt. Eine solche Löschpflicht kann etwa dann entstehen, wenn die betroffene Person dies verlangt, sie eine zuvor abgegebene Einwilligung widerruft oder Widerspruch gegen die weitere Verarbeitung ihrer Daten einlegt. In der Praxis stellt dies die Wirtschaft teilweise vor erhebliche Herausforderungen. Zwar gab es eine ähnliche Pflicht zum Löschen von Daten bereits nach dem bislang geltenden Datenschutzrecht. Diese Anforderung haben aber nur wenige Unternehmen umfassend umgesetzt. Aufgrund der erheblich gestiegenen Risiken von Bußgeldern und Schadensersatzansprüchen nach der DSGVO besteht hier für viele Firmen nun erheblicher Handlungsbedarf.

Wann muss man personenbezogene Daten löschen?

Unternehmen müssen personenbezogene Daten etwa dann löschen, wenn sie für die Zwecke, für die erhoben oder auf sonstige Weise verarbeitet wurden, nicht mehr notwendig sind. Der Zweck einer Datenverarbeitung entscheidet also auf über die zulässige Dauer der Speicherung der verarbeiteten Daten. Dieser so genannte Zweckbindungsgrundsatz ist eines der wesentlichen Prinzipien des europäischen Datenschutzes. Unternehmen dürfen personenbezogene Daten nur für vorher festgelegte, eindeutige und legitime Zwecke erheben. Zudem dürfen Sie diese Daten nicht in einer mit den ursprünglichen Zwecken nicht zu vereinbarenden Weise weiterverarbeiten (Art. 5 Abs. 1 lit. b DSGVO). Spätestens, wenn personenbezogene Daten für die Zwecke nicht mehr erforderlich sind, für die sie verarbeitet werden, muss das Unternehmen diese Daten löschen.

Anzeige

 

Herausforderung Backups und Backup-Tapes

Hier stellt sich in der Praxis aber fast immer wieder dasselbe Problem: Unternehmen sind in aller Regel gar nicht in der Lage, einzelne Datensätze aus ihren Backup-Systemen herauszufiltern und zu löschen. Derartige Datensicherungssysteme sind bislang gerade darauf ausgerichtet, vollständige Inhalte von Speichermedien oder sonstigen Datenverarbeitungen zu sichern. Ein selektives Löschen einzelner Datensätze erlauben solche Systeme (noch) nicht. Zudem macht die DSGVO auch Vorgaben zur Datensicherheit beziehungsweise zur IT-Security. Unter anderem müssen Unternehmen in der Lage sein, die Verfügbarkeit personenbezogener Daten und den Zugang zu ihnen bei einem physischen oder technischen Zwischenfall rasch wieder herzustellen (Art. 32 Abs. 1 lit. b DSGVO). Unternehmen sind also sogar gesetzlich dazu verpflichtet, Backups zu erstellen.

Wie lösen Sie diese Herausforderung in der Praxis?

Ein wesentlicher Teil der Bewältigung dieses Problems ist es, die Zwecke von Datenverarbeitungen präzise und umfassend festzulegen und diese Zwecke auch im Löschkonzept des Unternehmens klar zu dokumentieren. Im Rahmen eines effektiven DSMS sollten Unternehmen dies ohnehin tun. Hier müssen sämtliche Unternehmensbereiche tätig werden, die Daten verarbeiten, wie etwa IT, HR, Recht, Sales, Marketing, Compliance und interne Revision. Der Bereich Datenschutz oder – besser noch – ein breit aufgestelltes Projektteam zur Umsetzung der DSGVO sollten hier entsprechende Vorgaben, Strukturen, Muster oder Programme vorgeben, die die betroffenen Unternehmenseinheiten entsprechend unterstützen.

Ein gutes Beispiel für die Vorteile einer frühzeitigen und durchdachten Zweckbestimmung als Grundlage effektiver Löschkonzepte ist etwa die Verarbeitung von Beschäftigtendaten. Hat ein Unternehmen – etwa in seinem Verarbeitungsverzeichnis – hier nur „Zwecke des Beschäftigungsverhältnisses“ angegeben, so hat es ein Problem. Deutlich besser ist es, hier im Vorfeld absehbare Verarbeitungszwecke zu identifizieren und zu dokumentieren. Dabei ist insbesondere an die Wahrung berechtigter Interessen des Unternehmens zu denken (Art. 6 Abs. 1 S. 1 lit. f DSGVO). Aber auch die Erfüllung rechtlicher Verpflichtungen ist einer der vielen Zwecke sein, den das Unternehmen in seinem Löschkonzept berücksichtigen sollte. Auch die Geltendmachung Ausübung oder Verteidigung von Rechtsansprüchen ist eine der typischen Zwecke, die im Arbeitsverhältnis häufig relevant sind (vgl. Art. 9 Abs. 2 lit. f DSGVO). Im Rahmen einer solchen datenschutzrechtlichen Zweckbestimmung und damit auch bei der Erstellung von Kriterien für Löschkonzepten empfiehlt es sich, zunächst auf in der DSGVO vorgegebenen Zwecke wie die vorstehend genannten zurückzugreifen und diese dann durch Beispiele zu konkretisieren. Gerade die Speicherung von Backups für Zwecke der Datensicherheit, aber auch die Verteidigung gegen mögliche Rechtsansprüche können bei einem solchen Vorgehen durchaus eine lange Speicherdauer rechtfertigen (vgl. Art 17 Abs. 3 lit. e DSGVO).

Ausnahmen von der Löschpflicht

Auch gesetzliche Aufbewahrungspflichten nach deutschem Recht können die Speicherung personenbezogener Daten im Rahmen der DSGVO erlauben. So gilt etwa eine Ausnahme von der grundsätzlichen Löschpflicht, wenn Verarbeitung der personenbezogenen Daten zur Erfüllung einer Verpflichtung nach deutschem Recht oder EU-Recht erforderlich ist (Art. 17 Abs. 3 lit. b DSGVO). Neben den datenschutzrechtlichen Vorgaben muss man zur Umsetzung der DSGVO also auch anwendbare Aufbewahrungspflichten prüfen. Beispielsweise müssen Unternehmen etwa manche steuerrechtlichen oder handelsrechtlichen Dokumente mindestens zehn Jahre aufbewahren. Aber auch spezifischere Vorschriften wie das Geldwäschegesetz verpflichten Unternehmen, geldwäscherelevante Aufzeichnungen bis fünf Jahre nach Ende der Geschäftsbeziehung mit einem Geschäftspartner aufzubewahren.

Frühzeitige und gute Planung nötig

Gerade am Beispiel der Festlegung von Löschkonzepten und Löschfristen zeigt sich, dass Unternehmen DSGVO-Umsetzungsprojekte von Anfang an strukturiert und auf der Grundlage der wesentlichen Mechanismen der DSGVO planen sollten. Die gut geplante Umsetzung der Anforderungen des hier beschriebenen Zweckbindungsgrundsatzes kann dabei helfen, viele Folgeprobleme zu vermeiden. Wie auch bei vielen anderen Fragen der DSGVO stehen bei der Pflicht zum Löschen personenbezogener Daten Zwecke im Vordergrund, für die diese Daten verarbeitet werden. Unternehmen sind gut beraten, ihre Löschkonzepte frühzeitig und sorgfältig zu planen. Denn Fehler dürften hier kaum unbemerkt bleiben. Bei der Erhebung personenbezogener Daten müssen Unternehmen die betroffene Person nämlich auf die Dauer hinweisen, für die sie die fragliche personenbezogenen Daten gespeichert werden. Falls sie die konkrete Dauer der Speicherung nicht vorab bestimmen können, müssen Unternehmen die betroffene Person über die Kriterien für die Festlegung dieser Verarbeitungsdauer informieren – also über die wesentlichen Eckdaten ihres Löschkonzepts.

Künftig werden Unternehmen Bewerbern daher gleich am Anfang des Bewerbungsverfahrens umfassende Datenschutzinformationen zukommen lassen (sog. privacy notices). Auch beim Abschluss des Arbeitsvertrags ist es für den Arbeitgeber ratsam, zu dokumentieren, dass und auf welche Weise er seinen Informationspflichten gemäß Art. 12 ff. DSGVO nachgekommen ist. Weitere Praxistipps, Checklisten, Muster und Beispiele finden Sie auch im Handbuch EU-Datenschutz-Grundverordnung.

 

FAArb, RA Tim Wybitul
Partner bei Hogan Lovells International LLP (Büro Frankfurt)

Autorenprofile in den sozialen Medien: Twitter, Xing oder LinkedIn.

Aktuelle Buchveröffentlichung des Autors zum Thema:

 

Kategorien: #EFAR-Beiträge Tags: Compliance, Datenschutz

  • Tim Wybitul

    FAArb, RA Tim Wybitul Partner bei Latham & Watkins LLP (Büro Frankfurt) #EFAR - Profil Twitter LinkedIn Xing

Ähnliche Beiträge

Compliance Akten
8. Dezember 2025 - Tobias Neufeld, LL.M.

Anspruch auf Herausgabe von Berichten zu Internal Investigations

Das LAG München hat in einem aktuellen Urteil zum Spannungsfeld der Grenzen zwischen Auskunftsansprüchen von Arbeitnehmern und den Vertraulichkeitsinteressen des Unternehmens entschieden. Hier spielten neben dem Datenschutz u.a. Fragen des Hinweisgeberschutzes, von Geschäftsgeheimnissen und zu Personalakten eine Rolle.
Lesen
Compliance EU Parlament
14. November 2025 - EFAR Redaktion

EU-Parlament unterstützt Vereinfachung der Berichts- und Sorgfaltspflichten für Unternehmen  

Das Europäische Parlament hat seine Verhandlungsposition zur Vereinfachung der Nachhaltigkeitsberichterstattung und der Sorgfaltspflichten für Unternehmen angenommen. 382 Abgeordnete stimmten für das Verhandlungsmandat, 249 dagegen und 13 enthielten sich.
Lesen
Compliance Lieferkette
8. Oktober 2025 - Christian Judis

Änderung des Lieferkettengesetzes: Echte Entlastung oder alles beim Alten?

Im Koalitionsvertrag haben die Regierungsparteien vereinbart, das Lieferkettensorgfaltspflichtengesetz (LkSG) im Zuge der Umsetzung der europäischen Lieferkettenrichtlinie CSDDD abzuschaffen und zuvor die Berichtspflicht des LkSG zu streichen. Entsprechend hat das Bundeskabinett am 03.09.2025 ein Gesetz zur Änderung des Lieferkettensorgfaltspflichtengesetzes („Entlastung der Unternehmen durch anwendungs- und vollzugsfreundliche Umsetzung“) beschlossen. Der Entwurf zielt darauf ab, bürokratische Hürden zu nehmen, ohne den wesentlichen Charakter des LkSG zu ändern. Die Frage ist nur: Wird das gelingen?
Lesen

Primary Sidebar

#EFAR – Newsletter

* indicates required

Vorherige Kampagnen ansehen.

Sie können sich jederzeit abmelden, indem Sie auf den Link in der Fußzeile unserer E-Mails klicken. Informationen zu unseren Datenschutzpraktiken finden Sie auf unserer Website.

#EFAR–Fokusseiten

Dynamische Profilseiten namhafter Kanzleien mit Fokus Arbeitsrecht

Aktuelle Beiträge

  • Posttraumatische Belastungsstörung eines Rettungssanitäters ist Berufskrankheit
  • Neuer Fördercheck für Unternehmen
  • Auf Firmenkosten zur Champions-League
  • Arbeitsunfall bei Nachsuche nach Wild bestätigt – Sozialgericht gibt Klage statt
  • Startpunkte Workation

#EFAR – Jobs

  • Osborne Clarke Rechtsanwalt (w/m/d) Arbeitsrecht München
  • ARQIS Teamassistenz (m/w/d) Arbeitsrecht in Düsseldorf Düsseldorf
  • ARQIS Rechtsanwalt (m/w/d) mit Berufserfahrung für Arbeitsrecht in Düsseldorf oder München Düsseldorf oder München

#EFAR Feeds (X & LinkedIN)

Footer

Das #EFAR in den sozialen Medien
  • Über das #EFAR
  • Datenschutz
  • Haftungsauschluss
  • Mediadaten
  • Kontakt
  • Impressum
Blogverzeichnis - Bloggerei.de

Handcrafted with by Jung und Wild design.