Banken, Sparkassen, Versicherer und Wertpapierinstitute bewahren Buchungsbelege weiter zehn Jahre auf. Die Verkürzung auf acht Jahre, die seit 2025 für andere Unternehmen gilt, nimmt den Finanzsektor ausdrücklich aus (§ 257 Abs. 4 Satz 2 HGB). Dazu kommen zwei Pflichten, die andere Branchen so nicht kennen: Unterlagen nach dem Geldwäschegesetz müssen spätestens nach zehn Jahren vernichtet werden, und die EU-Verordnung DORA verlangt ein festgelegtes Verfahren für die sichere Entsorgung von Datenspeichern.
Vernichtet wird in dieser Branche deshalb selten nur Papier. Aus Filialen kommen Kontounterlagen und Ausweiskopien, aus Rechenzentren Festplatten, SSDs und Bänder. Über akten-schredder.de fragen Sie beides in einer Ausschreibung an und erhalten bis zu drei Angebote regionaler Fachbetriebe. Die Plattform vermittelt nur und vernichtet selbst nichts.
Die Tabelle zeigt die Fristen für Kreditinstitute und Versicherer; die Zeilen mit der Achtjahresfrist für Buchungsbelege sind ausgeblendet.
| Dokument | Frist | Rechtsgrundlage | Fristbeginn | Empfohlene Stufe |
|---|---|---|---|---|
| Buchungsbelege bei Banken und Versicherungen | 10 Jahre | § 257 Abs. 4 Satz 2 HGB; § 147 Abs. 3 AO i. V. m. Art. 97 § 19a Abs. 3 EGAO | Ende des Kalenderjahres, in dem der Beleg entstanden ist | P-4 |
| Handelsbücher und Journale | 10 Jahre | § 257 Abs. 1 Nr. 1, Abs. 4 HGB; § 147 Abs. 1 Nr. 1, Abs. 3 AO | Ende des Kalenderjahres der letzten Eintragung | P-4 |
| Jahresabschlüsse und Inventare | 10 Jahre | § 257 Abs. 1 Nr. 1, Abs. 4 HGB; § 147 Abs. 1 Nr. 1, Abs. 3 AO | Ende des Kalenderjahres der Aufstellung (§ 147 Abs. 4 AO) bzw. Feststellung (§ 257 Abs. 5 HGB) – liegen beide in verschiedenen Jahren, gilt das spätere | P-4 |
| Steuererklärungen und Steuerbescheide | 6 Jahre | § 147 Abs. 1 Nr. 5, Abs. 3 AO | Ende des Kalenderjahres, in dem die Unterlage entstanden ist | P-4 |
| Verträge und Geschäftsbriefe | 6 Jahre | § 257 Abs. 1 Nr. 2, 3, Abs. 4 HGB; § 147 Abs. 1 Nr. 2, 3, Abs. 3 AO | Ende des Kalenderjahres, in dem der Brief empfangen oder versandt wurde; bei Verträgen üblicherweise ab Vertragsende | P-4 |
| Lieferscheine | bis zum Erhalt bzw. Versand der Rechnung | § 147 Abs. 3 Satz 3 und 4 AO | – | P-3 |
| Lohnunterlagen | 6 Jahre (Lohnkonto) | § 41 Abs. 1 Satz 9 EStG; § 147 AO; § 28f SGB IV | Frist endet mit Ablauf des sechsten Kalenderjahres, das auf die zuletzt eingetragene Lohnzahlung folgt | P-4 |
| E-Mails und digitale Dokumente | 6 oder 8 Jahre – je nach Inhalt (Finanzsektor bis 10) | § 147 AO; § 257 HGB; GoBD | Ende des Kalenderjahres des Empfangs oder Versands (Handelsbrief) bzw. der Entstehung (Buchungsbeleg) | H-5 / E-4 |
| Unterlagen nach dem Geldwäschegesetz | 5 Jahre, Vernichtung spätestens nach 10 Jahren | § 8 Abs. 4 GwG; Verpflichtete nach § 2 Abs. 1 GwG | Schluss des Kalenderjahres, in dem die Geschäftsbeziehung endet (§ 10 Abs. 3 Satz 1 Nr. 1 GwG); sonst Schluss des Kalenderjahres, in dem die Angabe festgestellt wurde | P-5 |
| Arbeitszeitnachweise | mindestens 2 Jahre | § 16 Abs. 2 ArbZG; § 17 Abs. 1 MiLoG | MiLoG: ab dem für die Aufzeichnung maßgeblichen Zeitpunkt; ArbZG: nicht ausdrücklich geregelt | P-4 |
Warum gelten für Banken und Versicherer weiter zehn Jahre?
Das Vierte Bürokratieentlastungsgesetz hat die Frist für Buchungsbelege zum 1. Januar 2025 auf acht Jahre verkürzt. Nach § 257 Abs. 4 Satz 2 HGB bleibt es für drei Gruppen bei zehn Jahren:
- Institute im Sinne von § 1 Abs. 1b KWG, also Kredit- und Finanzdienstleistungsinstitute, einschließlich Zweigstellen nach § 53 KWG,
- Unternehmen unter Versicherungsaufsicht nach § 1 Abs. 1 VAG,
- Wertpapierinstitute nach § 2 Abs. 1 WpIG.
Steuerlich gilt dasselbe: Für diese Unternehmen ist § 147 Abs. 3 AO in der am 31. Dezember 2024 geltenden Fassung weiter anzuwenden (Art. 97 § 19a Abs. 3 EGAO). Zahlungsinstitute und Versicherungsvermittler werden in beiden Vorschriften nicht genannt. Für konkrete Jahrgänge bedeutet das:
| Buchungsbeleg aus | Übrige Unternehmen: vernichten ab | Finanzsektor: vernichten ab |
|---|---|---|
| 2015 | 01.01.2025 | 01.01.2026 |
| 2016 | 01.01.2025 | 01.01.2027 |
| 2017 | 01.01.2026 | 01.01.2028 |
| 2018 | 01.01.2027 | 01.01.2029 |
Die Daten gelten nur, wenn keine Ablaufhemmung greift (§ 147 Abs. 3 Satz 5 AO). Mehr zur Frist für Buchungsbelege im Finanzsektor. Handelsbücher und Jahresabschlüsse haben für alle Unternehmen zehn Jahre.
Wie lange müssen Unterlagen nach dem Geldwäschegesetz aufbewahrt werden?
Fünf Jahre, soweit kein anderes Gesetz eine längere Frist vorsieht, und in jedem Fall sind sie spätestens nach zehn Jahren zu vernichten (§ 8 Abs. 4 GwG). Erfasst sind unter anderem die Angaben zur Identifizierung von Vertragspartnern und wirtschaftlich Berechtigten, Kopien vorgelegter Ausweise, Transaktionsbelege, soweit sie für die Untersuchung von Transaktionen erforderlich sein können, und die Begründung, warum ein Sachverhalt gemeldet wurde oder nicht (§ 8 Abs. 1 und 2 GwG).
Bei Geschäftsbeziehungen beginnt die Frist mit dem Schluss des Kalenderjahres, in dem die Geschäftsbeziehung endet, sonst mit dem Schluss des Kalenderjahres, in dem die Angabe festgestellt wurde. Das Geldwäschegesetz gehört damit zu den wenigen Vorschriften, die eine Vernichtung zu einem festen Zeitpunkt ausdrücklich verlangen.
Versicherer sind nur verpflichtet, soweit sie Lebensversicherungen, Unfallversicherungen mit Prämienrückgewähr, Darlehen oder Kapitalisierungsprodukte anbieten (§ 2 Abs. 1 Nr. 7 GwG). Ab dem 10. Juli 2027 gilt die EU-Geldwäscheverordnung (EU) 2024/1624 mit eigener Aufbewahrungsregel. Einzelheiten zur Frist für GwG-Unterlagen.
Was verlangt DORA bei ausgemusterten Datenträgern?
Die Verordnung über die digitale operationale Resilienz im Finanzsektor (DORA, Verordnung (EU) 2022/2554) gilt seit dem 17. Januar 2025. Die BaFin hat ihre IT-Rundschreiben VAIT, KAIT und ZAIT mit Ablauf des 16. Januar 2025 aufgehoben. Die BAIT gelten für Institute, die DORA anwenden, nicht mehr und werden zum 31. Dezember 2026 vollständig aufgehoben (BaFin, Meldung vom 09.01.2025).
Konkret wird es in den technischen Regulierungsstandards zum IKT-Risikomanagement: Finanzunternehmen müssen ein Verfahren zur sicheren Löschung nicht mehr benötigter Daten und ein Verfahren zur sicheren Entsorgung oder Außerbetriebnahme von Datenspeichern mit vertraulichen Informationen festlegen, ausdrücklich auch für extern aufbewahrte Datenspeicher (Art. 11 Abs. 2 lit. g und h Delegierte Verordnung (EU) 2024/1774).
Für die Beauftragung heißt das: Der Vernichtungsbetrieb muss in Ihr Verfahren passen, nicht umgekehrt. Legen Sie fest, wie Datenträger bis zur Abholung verwahrt, gezählt und übergeben werden und welcher Nachweis zurückkommt.
Welche Sicherheitsstufe ist für Kundendaten angemessen?
Gesetzlich ist keine Stufe vorgeschrieben. Die Stufen stammen aus der DIN 66399, fortgeführt als ISO/IEC 21964. Kontodaten und Kreditunterlagen haben hohen, Ausweiskopien mit Lichtbild und Ausweisnummer sowie Gesundheitsdaten aus der Kranken-, Lebens- oder Berufsunfähigkeitsversicherung sehr hohen Schutzbedarf. Unsere Empfehlung:
| Material | Beispiele | Empfohlene Stufe |
|---|---|---|
| Papier mit Kundendaten | Kontoeröffnung, Kreditakten, Buchungsbelege | P-4 |
| Ausweiskopien und GwG-Unterlagen | Identifizierung, wirtschaftlich Berechtigte | P-5 |
| Papier mit Gesundheitsdaten | Anträge mit Gesundheitsfragen, Leistungsakten | P-5 |
| Magnetische Festplatten | Server, Arbeitsplatzrechner, Speichersysteme | H-5 |
| SSDs, USB-Sticks, Speicherkarten | Server, Notebooks | E-4 |
| Magnetbänder | Datensicherungen | T-4 |
Was muss der Vernichtungsbetrieb erfüllen?
- Vertrag zur Auftragsverarbeitung nach Art. 28 DSGVO, mit Regeln zu Subunternehmern, Transport und Zwischenlagerung.
- Geheimhaltungsverpflichtung, wenn Sie private Kranken-, Unfall- oder Lebensversicherungen betreiben: Deren Beschäftigte unterliegen § 203 Abs. 1 Nr. 7 StGB. Sie müssen dafür sorgen, dass mitwirkende Dienstleister zur Geheimhaltung verpflichtet werden (§ 203 Abs. 4 Satz 2 Nr. 1 StGB).
- Vernichtungsnachweis mit der Seriennummer jedes Datenträgers, damit Sie ihn mit Ihrem Inventar abgleichen können.
- Vernichtung vor Ort, wenn Ihre Richtlinie verbietet, dass unzerstörte Datenträger das Rechenzentrum verlassen. Sonst verplombte Behälter und eine lückenlos dokumentierte Übergabe.
Das Bankgeheimnis ist anders als § 203 StGB keine Strafvorschrift, sondern folgt aus dem Vertrag mit dem Kunden. Für die Vernichtung ändert das wenig: Kundendaten verlassen das Haus nur mit Vertrag und Nachweis.
Wann fällt in Banken und Versicherungen Vernichtung an?
- Jahreswechsel: Buchungsbelege, deren Zehnjahresfrist am 31. Dezember abgelaufen ist, zum 1. Januar 2027 etwa der Jahrgang 2016.
- Filialschließungen und Fusionen: Archive aus Filialen zusammenführen oder auflösen, Keller- und Tresorbestände eingeschlossen.
- Hardware-Tausch und Rechenzentrumsumzug: Festplatten, SSDs und Bänder in einem Auftrag, mit Seriennummernliste.
- GwG-Höchstfrist: Unterlagen beendeter Geschäftsbeziehungen, deren Zehnjahresgrenze erreicht ist.
- Digitalisierung von Posteingang und Kundenakten: Papier nach dem Scannen, soweit es nicht im Original aufzubewahren ist. Eröffnungsbilanzen und Abschlüsse sind immer im Original aufzubewahren (§ 257 Abs. 3 HGB).
Häufige Fragen
Gilt die Achtjahresfrist für Buchungsbelege auch für Banken und Versicherungen?
Nein. Für Kredit- und Finanzdienstleistungsinstitute, Unternehmen unter Versicherungsaufsicht und Wertpapierinstitute bleibt es bei zehn Jahren (§ 257 Abs. 4 Satz 2 HGB, Art. 97 § 19a Abs. 3 EGAO).
Wie lange müssen Ausweiskopien nach dem Geldwäschegesetz aufbewahrt werden?
Fünf Jahre, bei Geschäftsbeziehungen gerechnet ab dem Schluss des Kalenderjahres, in dem die Geschäftsbeziehung endet. Spätestens nach zehn Jahren müssen die Aufzeichnungen vernichtet werden (§ 8 Abs. 4 GwG).
Dürfen GwG-Unterlagen länger als zehn Jahre aufbewahrt werden?
Nein. § 8 Abs. 4 Satz 2 GwG schreibt vor, die Aufzeichnungen und sonstigen Belege in jedem Fall spätestens nach Ablauf von zehn Jahren zu vernichten.
Gelten die BAIT noch?
Für Institute, die DORA anwenden, seit dem 17. Januar 2025 nicht mehr. Vollständig aufgehoben werden die BAIT zum 31. Dezember 2026; VAIT, KAIT und ZAIT sind bereits mit Ablauf des 16. Januar 2025 entfallen (BaFin, Meldung vom 09.01.2025).
Welche Sicherheitsstufe brauchen Festplatten aus dem Rechenzentrum?
Vorgeschrieben ist keine. Für Kundendaten empfehlen wir H-5 für magnetische Festplatten und mindestens E-4 für SSDs. Wichtiger als die Stufe allein ist ein Nachweis mit Seriennummern, der in Ihr DORA-Verfahren zur Entsorgung von Datenspeichern passt.
Quellen
- § 257 HGB – Aufbewahrung von Unterlagen, Aufbewahrungsfristen
- Art. 97 § 19a EGAO – Aufbewahrungsfristen (Übergangsvorschrift)
- § 147 AO – Ordnungsvorschriften für die Aufbewahrung von Unterlagen
- § 8 GwG – Aufzeichnungs- und Aufbewahrungspflicht
- § 2 GwG – Verpflichtete
- Verordnung (EU) 2024/1624 (EU-Geldwäscheverordnung), EUR-Lex
- Verordnung (EU) 2022/2554 (DORA), EUR-Lex
- Delegierte Verordnung (EU) 2024/1774 (RTS IKT-Risikomanagement), EUR-Lex
- BaFin: DORA kommt – Änderungen bei den aufsichtlichen Anforderungen an die IT (09.01.2025)
- § 203 StGB – Verletzung von Privatgeheimnissen
- Art. 28 DSGVO – Auftragsverarbeiter
Diese Seite ersetzt keine Rechtsberatung. Maßgeblich ist der Gesetzestext in der jeweils geltenden Fassung.