Zum Inhalt

DSGVO und Aktenvernichtung: Pflichten des Verantwortlichen

Aktualisiert am · Von René Lindelaub, Betreiber von akten-schredder.de

Wer personenbezogene Daten auf Papier oder Datenträgern hat, trägt als Verantwortlicher fünf Pflichten: Er muss die Daten vernichten, sobald Zweck und Aufbewahrungspflicht entfallen sind. Er muss die Vernichtung so sicher gestalten, dass niemand die Daten wiederherstellen kann. Er muss einen Dienstleister vertraglich binden. Er muss all das nachweisen können. Und er muss eine Panne melden, wenn Unterlagen doch in falsche Hände geraten.

PflichtFundstelleWas das für die Vernichtung heißt
SpeicherbegrenzungArt. 5 Abs. 1 lit. eDaten nur so lange behalten wie nötig
LöschpflichtArt. 17 Abs. 1nach Wegfall des Zwecks unverzüglich vernichten
Sicherheit der VerarbeitungArt. 32Vernichtung nach dem Risiko angemessen sicher gestalten
AuftragsverarbeitungArt. 28Dienstleister nur mit Vertrag nach Art. 28 Abs. 3
RechenschaftspflichtArt. 5 Abs. 2Einhaltung jederzeit belegen können
Meldepflicht bei PannenArt. 33, Art. 34Aufsichtsbehörde und gegebenenfalls Betroffene informieren

Gilt die DSGVO auch für Papierakten?

Ja, sobald die Akten geordnet abgelegt sind. Die DSGVO erfasst neben der automatisierten Verarbeitung auch Daten, die in einem Dateisystem gespeichert sind (Art. 2 Abs. 1 DSGVO). Ein Dateisystem ist jede strukturierte Sammlung, die nach bestimmten Kriterien zugänglich ist (Art. 4 Nr. 6 DSGVO). Alphabetisch sortierte Personalakten oder Kundenordner fallen darunter.

Die Vernichtung selbst ist ebenfalls eine Verarbeitung: Art. 4 Nr. 2 DSGVO nennt „das Löschen oder die Vernichtung“ ausdrücklich. Deshalb gelten für den Schredder dieselben Regeln wie für jede andere Datenverarbeitung.

Wann müssen Sie personenbezogene Daten vernichten?

Personenbezogene Daten dürfen nur so lange gespeichert werden, wie es für ihren Zweck erforderlich ist (Art. 5 Abs. 1 lit. e DSGVO). Ist der Zweck erreicht, müssen Sie die Daten unverzüglich löschen (Art. 17 Abs. 1 lit. a DSGVO). Das gilt auch ohne Antrag der betroffenen Person.

Eine gesetzliche Aufbewahrungspflicht geht vor: Solange sie läuft, greift die Löschpflicht nicht (Art. 17 Abs. 3 lit. b DSGVO). Die Löschpflicht beginnt also typischerweise am Tag nach dem Ende der steuer- oder handelsrechtlichen Frist. Wie Sie diesen Tag berechnen, steht unter Aufbewahrungsfristen.

In der Praxis heißt das: Sie brauchen ein Löschkonzept, das für jede Dokumentart Frist, Fristbeginn und Verantwortlichen festlegt. Im Verzeichnis der Verarbeitungstätigkeiten sollen die vorgesehenen Löschfristen ohnehin stehen, wenn möglich (Art. 30 Abs. 1 lit. f DSGVO).

Welche Sicherheit verlangt Art. 32 bei der Vernichtung?

Art. 32 Abs. 1 DSGVO verlangt technische und organisatorische Maßnahmen, die dem Risiko angemessen sind. Zu berücksichtigen sind der Stand der Technik, die Kosten sowie Art, Umfang, Umstände und Zwecke der Verarbeitung. Eine bestimmte Norm oder Sicherheitsstufe schreibt die DSGVO nicht vor.

Für die Vernichtung bedeutet das konkret:

  • Sicherheitsstufe nach dem Schutzbedarf wählen und schriftlich festhalten, in der Praxis nach DIN 66399 beziehungsweise ISO/IEC 21964.
  • Unterlagen bis zur Abholung in verschlossenen Behältern sammeln, nicht in offenen Kartons.
  • Festlegen, wer Schlüssel zu den Behältern hat und wer Unterlagen übergibt.
  • Beschäftigte unterweisen, was in den Sicherheitsbehälter gehört und was in den Papierkorb.
  • Die Maßnahmen regelmäßig überprüfen, wie es Art. 32 Abs. 1 lit. d DSGVO verlangt.

Der Grundsatz dahinter ist Vertraulichkeit: Daten müssen vor unbefugter Verarbeitung, Verlust und Zerstörung geschützt sein (Art. 5 Abs. 1 lit. f DSGVO). Ein Aktenordner in der Altpapiertonne verletzt genau diesen Grundsatz.

Was gilt, wenn ein Dienstleister vernichtet?

Verantwortungskette bei der Aktenvernichtung nach DSGVO vom Unternehmen über AV-Vertrag und Fachbetrieb bis zum Nachweis
Wer beauftragt, bleibt verantwortlich – der Nachweis schließt die Kette.

Beauftragen Sie einen Entsorger, bleiben Sie Verantwortlicher. Der Dienstleister wird Auftragsverarbeiter, und Sie brauchen einen Vertrag nach Art. 28 DSGVO. Die Datenschutzkonferenz nennt die „Datenträgerentsorgung durch Dienstleister“ ausdrücklich als typischen Fall der Auftragsverarbeitung (DSK-Kurzpapier Nr. 13, Stand 17.12.2018).

Sie dürfen nur Dienstleister beauftragen, die hinreichende Garantien für geeignete Schutzmaßnahmen bieten (Art. 28 Abs. 1 DSGVO). Welche Punkte der Vertrag enthalten muss und wo die typischen Lücken liegen, steht unter Auftragsverarbeitung bei der Aktenvernichtung.

Für Berufsgeheimnisträger wie Ärzte, Anwälte und Steuerberater kommt das Strafrecht hinzu: Sie dürfen Geheimnisse gegenüber mitwirkenden Dienstleistern nur offenbaren, soweit das erforderlich ist, und müssen diese zur Geheimhaltung verpflichten (§ 203 Abs. 3 und 4 StGB).

Wie weisen Sie die ordnungsgemäße Vernichtung nach?

Der Verantwortliche muss die Einhaltung der Grundsätze nicht nur sicherstellen, sondern auch nachweisen können (Art. 5 Abs. 2 DSGVO, Art. 24 Abs. 1 DSGVO). Für die Vernichtung sind das in der Regel vier Dokumente:

  1. das Löschkonzept mit Fristen je Dokumentart,
  2. der Vertrag zur Auftragsverarbeitung mit dem Dienstleister,
  3. die Festlegung der Sicherheitsstufe je Materialart,
  4. die Vernichtungsnachweise je Abholung oder Auftrag.

Ein Formular schreibt die DSGVO dafür nicht vor. Entscheidend ist, dass ein Dritter anhand der Unterlagen nachvollziehen kann, was wann wie vernichtet wurde.

Was tun, wenn Akten falsch entsorgt wurden?

Landen personenbezogene Unterlagen ungeschreddert im Altpapier, auf einem Wertstoffhof oder bei Unbefugten, liegt eine Verletzung des Schutzes personenbezogener Daten vor. Die DSGVO definiert sie als Sicherheitsverletzung, die unter anderem zur unbefugten Offenlegung oder zum unbefugten Zugang führt (Art. 4 Nr. 12 DSGVO).

  1. Eindämmen: Unterlagen sichern oder zurückholen, soweit möglich.
  2. Risiko bewerten: Welche Daten, wie viele Personen, wer hatte Zugang?
  3. Melden: Die Aufsichtsbehörde ist unverzüglich und möglichst binnen 72 Stunden nach Bekanntwerden zu informieren, es sei denn, die Verletzung führt voraussichtlich nicht zu einem Risiko für die Betroffenen (Art. 33 Abs. 1 DSGVO).
  4. Betroffene benachrichtigen: Bei voraussichtlich hohem Risiko müssen Sie auch die betroffenen Personen unverzüglich informieren (Art. 34 Abs. 1 DSGVO).
  5. Dokumentieren: Jede Verletzung ist mit Sachverhalt, Auswirkungen und Abhilfemaßnahmen zu dokumentieren, auch wenn Sie nicht melden müssen (Art. 33 Abs. 5 DSGVO).

Passiert die Panne beim Dienstleister, muss er Sie unverzüglich informieren (Art. 33 Abs. 2 DSGVO). Die Meldung an die Behörde bleibt Ihre Aufgabe.

Welche Bußgelder sieht die DSGVO vor?

Die DSGVO kennt zwei Bußgeldrahmen (Art. 83 DSGVO):

  • Verstöße gegen Pflichten aus Art. 25 bis 39, also etwa Auftragsverarbeitung, Sicherheit und Meldepflicht: bis zu 10 Millionen Euro oder 2 Prozent des weltweiten Jahresumsatzes des Vorjahres, je nachdem, welcher Betrag höher ist (Art. 83 Abs. 4).
  • Verstöße gegen die Grundsätze aus Art. 5 und die Betroffenenrechte, darunter das Recht auf Löschung: bis zu 20 Millionen Euro oder 4 Prozent (Art. 83 Abs. 5).

Das sind Obergrenzen. Die Höhe im Einzelfall richtet sich nach den Kriterien in Art. 83 Abs. 2, etwa Schwere, Dauer, Vorsatz und ergriffene Gegenmaßnahmen. Daneben können Betroffene Schadensersatz verlangen (Art. 82 DSGVO).

Den sichersten Weg bietet eine dokumentierte Vernichtung durch einen Dienstleister mit AV-Vertrag. Angebote für die Aktenvernichtung können Sie über akten-schredder.de bei mehreren regionalen Anbietern gleichzeitig anfragen.

Häufige Fragen

Gilt die DSGVO auch für Papierakten?

Ja, wenn die Akten strukturiert abgelegt sind, etwa alphabetisch oder nach Personalnummer. Dann bilden sie ein Dateisystem nach Art. 2 Abs. 1 und Art. 4 Nr. 6 DSGVO.

Brauche ich für die Aktenvernichtung einen AV-Vertrag?

Ja, wenn ein externer Dienstleister Unterlagen mit personenbezogenen Daten vernichtet. Die Datenschutzkonferenz nennt die Datenträgerentsorgung durch Dienstleister als typischen Fall der Auftragsverarbeitung nach Art. 28 DSGVO.

Muss ich es melden, wenn Akten ungeschreddert im Altpapier gelandet sind?

In der Regel ja: binnen 72 Stunden an die Aufsichtsbehörde, außer die Panne führt voraussichtlich zu keinem Risiko für die Betroffenen (Art. 33 DSGVO). Bei hohem Risiko sind auch die Betroffenen zu informieren (Art. 34 DSGVO).

Schreibt die DSGVO eine bestimmte Sicherheitsstufe vor?

Nein. Art. 32 DSGVO verlangt ein dem Risiko angemessenes Schutzniveau. Als Maßstab dient in der Praxis DIN 66399 beziehungsweise ISO/IEC 21964.

Quellen

Diese Seite ersetzt keine Rechtsberatung. Maßgeblich ist der Gesetzestext in der jeweils geltenden Fassung.