Ausgemusterte Festplatten und SSDs sind erst dann sicher, wenn die Daten nachweislich unlesbar sind. Formatieren reicht dafür nicht. Magnetische Festplatten (HDD) lassen sich vollständig überschreiben oder mechanisch zerstören. Bei SSDs ist Überschreiben unzuverlässig, weil der Controller Daten intern umverteilt – hier bleiben ein Secure-Erase-Befehl des Herstellers oder die Zerstörung der Speicherchips. Für größere Bestände, defekte Geräte und dokumentationspflichtige Daten ist die Vernichtung durch einen Fachbetrieb mit Protokoll je Seriennummer der Weg, der sich am einfachsten belegen lässt.
Reicht es nicht, die Festplatte zu löschen?
Formatieren und Löschen im Betriebssystem entfernen vor allem die Verweise auf Dateien; die Daten selbst bleiben oft wiederherstellbar. Das BSI empfiehlt deshalb spezielle Überschreibsoftware, Löschbefehle wie „ATA Enhanced Security Erase“ oder die physische Zerstörung. Wie gut das funktioniert, hängt von der Technik ab:
| HDD (magnetisch) | SSD, NVMe, Flash | |
|---|---|---|
| Speichertechnik | rotierende Magnetscheiben | Flash-Chips; der Controller verteilt Schreibzugriffe über alle Zellen (Wear Leveling) |
| Softwarelöschung | vollständiges Überschreiben gilt als wirksam | Überschreiben erreicht nicht zuverlässig alle Speicherbereiche; nur ein Secure-Erase-Befehl des Herstellers adressiert den gesamten Speicher |
| Wenn der Datenträger defekt ist | nicht mehr löschbar – nur Vernichtung bleibt | nicht mehr löschbar – nur Vernichtung bleibt |
| Physische Vernichtung | Scheiben zerkleinern; Materialklasse H | Speicherchips zerkleinern; Materialklasse E |
| Häufiger Fehler | Bohrloch ohne Protokoll: Die Platte ist beschädigt, der Nachweis fehlt. | SSD durch eine Anlage, die auf HDD-Partikelgrößen eingestellt ist: kleine Speicherchips können unbeschädigt durchgehen. |
Wann Löschen trotzdem die richtige Wahl ist: wenn Geräte weiterverkauft oder an einen Leasinggeber zurückgegeben werden. Dann ist eine protokollierte Löschung die Alternative. Für Datenträger, die Ihr Haus endgültig verlassen, ist die Vernichtung einfacher zu belegen – eine zerkleinerte Platte muss niemand mehr prüfen.
Welche DIN-66399-Klasse gilt für Festplatten und SSDs?
DIN 66399 ordnet jeden Datenträger einer Materialklasse zu und teilt jede Klasse in sieben Sicherheitsstufen. Für Festplatten zählen zwei Klassen: H für magnetische Festplatten und E für elektronische Speicher wie SSDs, USB-Sticks und Speicherkarten. DIN hat die Norm 2023 zurückgezogen; ihr Inhalt steht seit 2018 in der internationalen Norm ISO/IEC 21964, Zertifikate beziehen sich zunehmend auf diese (BfDI).
| Datenträger | Materialklasse | Worauf Sie achten sollten |
|---|---|---|
| HDD, 3,5 und 2,5 Zoll | H | Stufe nach Schutzbedarf der Daten wählen. |
| SSD (SATA, M.2, NVMe) | E | Betrieb muss die geforderte Stufe für Klasse E nachweisen, nicht nur für H. |
| Hybrid-Festplatte (SSHD) | H und E | Sie enthält Magnetscheiben und einen Flash-Speicher; beides muss erfasst sein. |
| Notebook mit verlöteter SSD | E | Der Speicher sitzt auf der Hauptplatine. Es genügt nicht, ein Laufwerk auszubauen – die Platine bzw. die Chips müssen vernichtet werden. |
| Server- und NAS-Platten | H oder E | Jede Platte eines Verbunds einzeln erfassen, auch Ersatz- und Cache-Laufwerke. |
Für Daten mit erhöhtem Schutzbedarf, etwa personenbezogene Daten, sieht die Norm Schutzklasse 2 mit den Stufen 3 bis 5 vor, für besonders sensible Daten Schutzklasse 3 ab Stufe 4. Die Stufen im Detail erklärt die Seite DIN 66399.
Vor Ort oder im Werk vernichten?
| Vor Ort | Im Werk | |
|---|---|---|
| Ablauf | Mobile Anlage oder Fahrzeug; die Vernichtung findet vor Ihren Augen statt. | Abholung in verschlossenen, versiegelten Behältern; Vernichtung im Betrieb. |
| Nachweis | Sie sehen jede Platte in die Anlage gehen und gleichen Seriennummern direkt ab. | Übergabeschein bei Abholung, Protokoll mit Seriennummern nach der Vernichtung. |
| Geeignet für | Behörden, Banken, Gesundheitswesen, interne Richtlinien ohne Außer-Haus-Transport | größere Stückzahlen mit normalem bis erhöhtem Schutzbedarf |
| Ihre Frage an den Betrieb | Erreicht die mobile Anlage die geforderte Stufe auch für SSDs? | Wie lange lagern die Behälter bis zur Vernichtung, und wer hat Zugang? |
Was gehört in ein Seriennummernprotokoll?
Wer Hardware inventarisiert, braucht den Nachweis pro Gerät, nicht pro Karton. So stellen Sie sicher, dass am Ende jede Seriennummer belegt ist:
- Vor der Übergabe: Liste mit Seriennummer, Hersteller, Typ und Inventarnummer aus Ihrer Inventarisierung exportieren.
- Bei der Übergabe: Der Betrieb erfasst die Seriennummern, idealerweise per Scan, und gleicht sie mit Ihrer Liste ab. Abweichungen klären Sie sofort, nicht nach der Vernichtung.
- Nach der Vernichtung: Protokoll je Seriennummer mit Datum, Verfahren, Materialklasse, Sicherheitsstufe und Unterschrift.
- Ablage: Protokoll zur Inventarliste legen und die Geräte im System als vernichtet ausbuchen.
Was ein Protokoll darüber hinaus enthalten sollte, steht auf der Seite Vernichtungsnachweis. Liegen personenbezogene Daten auf den Platten, schließen Sie mit dem Betrieb zusätzlich einen Vertrag zur Auftragsverarbeitung nach Art. 28 DSGVO; die Datenschutzkonferenz führt die Datenträgerentsorgung durch Dienstleister ausdrücklich als Beispiel an.
Was kostet Festplattenvernichtung?
| Menge | Richtpreis (netto) |
|---|---|
| 5 Festplatten aus Büro-PCs | 90 € – 150 € |
| 20 Festplatten (Hardware-Tausch) | 180 € – 330 € |
| 50 Notebook-SSDs | 460 € – 840 € |
| 100 Festplatten, Vernichtung vor Ort | 890 € – 1.740 € |
Die Spannen sind vorläufige Richtwerte. Sobald die angeschlossenen Betriebe ihre Preise melden, ersetzen wir sie durch deren Angaben. Den Preis bestimmen vor allem die Stückzahl, das Verhältnis von HDDs zu SSDs, die Vernichtung vor Ort, die Erfassung jeder Seriennummer und die Frage, ob der Betrieb Datenträger erst aus ganzen Geräten ausbauen muss.
Wie bereiten Sie die Übergabe vor?
- Bestand nach Typ zählen: HDD, SSD, ganze Rechner, Notebooks, Server.
- Klären, ob Sie Datenträger selbst ausbauen oder ganze Geräte übergeben.
- Prüfen, ob noch benötigte Daten gesichert sind – nach der Vernichtung gibt es keinen Rückweg.
- Intern festlegen, wer die Übergabe freigibt und das Protokoll gegenzeichnet.
- Verschlüsselte Datenträger nicht aussortieren: Sie gehören mit in die Vernichtung.
Anfrage starten: Stückzahl und Postleitzahl genügen für die ersten Angebote.
Häufige Fragen
Reicht es, die Festplatte anzubohren oder mit dem Hammer zu zerstören?
Für eine HDD im Privathaushalt kann das genügen: Nach Angaben des BSI macht schon das Verbiegen der Magnetscheiben die gängigen Methoden der Datenrettung unbrauchbar. Im Unternehmen fehlt dabei aber der Nachweis. Bei SSDs hilft ein Bohrloch nur, wenn es alle Speicherchips trifft.
Muss ich die Festplatten vor der Abholung ausbauen?
Nicht zwingend. Viele Betriebe nehmen ganze Rechner an und bauen die Datenträger selbst aus. Das kostet meist einen Aufpreis. Bei Notebooks mit fest verlöteter SSD muss die Hauptplatine vernichtet werden – sagen Sie das in der Anfrage.
Brauche ich einen Vertrag zur Auftragsverarbeitung?
In der Regel ja, wenn auf den Datenträgern personenbezogene Daten liegen. Die Datenschutzkonferenz nennt die Datenträgerentsorgung durch Dienstleister ausdrücklich als Beispiel für Auftragsverarbeitung nach Art. 28 DSGVO.
Sind verschlüsselte Festplatten nicht ohnehin sicher?
Solange Verschlüsselung und Schlüsselverwaltung einwandfrei waren, ja. Belegen können Sie das bei Altgeräten selten. Die Vernichtung macht die Frage gegenstandslos.
Was ist mit Leasing-Geräten?
Leasinggeräte gehen meist zurück an den Leasinggeber. Dann ist eine protokollierte Löschung der Weg, oder Sie vereinbaren den Austausch des Datenträgers und lassen den alten vernichten. Klären Sie das mit dem Leasinggeber, bevor Sie Geräte übergeben.
Quellen
- BSI: Daten auf Festplatten, Datenträgern und Smartphones sicher löschen, abgerufen am 18.09.2026
- BfDI: Vernichten von Datenträgern (DIN 66399 / ISO/IEC 21964), abgerufen am 18.09.2026
- ISO/IEC 21964-1:2018 – Destruction of data carriers, Part 1: Principles and definitions
- Art. 5 DSGVO – Grundsätze für die Verarbeitung personenbezogener Daten
- Art. 28 DSGVO – Auftragsverarbeiter
- Art. 32 DSGVO – Sicherheit der Verarbeitung
- Datenschutzkonferenz: Kurzpapier Nr. 13 – Auftragsverarbeitung, Art. 28 DS-GVO (Stand 17.12.2018), abgerufen am 18.09.2026
Diese Seite ersetzt keine Rechtsberatung. Maßgeblich ist der Gesetzestext in der jeweils geltenden Fassung.