Zum Inhalt

Sicherheitsstufe P-3, P-4 oder P-5: welche Unterlagen brauchen was

Aktualisiert am · Von René Lindelaub, Betreiber von akten-schredder.de

Die Faustregel: P-3 für interne Unterlagen ohne Personenbezug, P-4 für alles mit personenbezogenen Daten, P-5 für Gesundheitsdaten, andere besondere Kategorien nach Art. 9 DSGVO und Berufsgeheimnisse. Kein Gesetz schreibt eine bestimmte Stufe vor. Die DSGVO verlangt eine dem Risiko angemessene Sicherheit (Art. 32 DSGVO), und diese drei Stufen sind der gebräuchliche Maßstab dafür. Entscheidend ist immer das sensibelste Dokument im Behälter.

Was unterscheidet P-3, P-4 und P-5?

Partikelgrößen von P-1 bis P-7 maßstäblich, mit P-3, P-4 und P-5 im Vergleich

Die Stufen legen fest, wie groß ein Papierpartikel nach der Vernichtung höchstens sein darf. Die Übersicht zeigt alle sieben Stufen:

StufeMaterialteilchen (Papier)Typische UnterlagenSchutzklasse
P-1Streifen ≤ 12 mm oder Partikel ≤ 2.000 mm²allgemeine Unterlagen ohne Schutzbedarf1
P-2Streifen ≤ 6 mm oder Partikel ≤ 800 mm²interne Unterlagen, z. B. Mitteilungen1
P-3Streifen ≤ 2 mm oder Partikel ≤ 320 mm²vertrauliche Unterlagen, auch mit Personenbezug bei normalem Schutzbedarf1 / 2
P-4Partikel ≤ 160 mm², Streifenbreite ≤ 6 mmbesonders sensible Daten, personenbezogene Daten mit erhöhtem Schutzbedarf2 / 3
P-5Partikel ≤ 30 mm², Streifenbreite ≤ 2 mmgeheim zu haltende Unterlagen, Berufsgeheimnisse, Gesundheitsdaten3
P-6Partikel ≤ 10 mm², Streifenbreite ≤ 1 mmgeheime Unterlagen mit außergewöhnlich hohen Sicherheitsvorkehrungen3
P-7Partikel ≤ 5 mm², Streifenbreite ≤ 1 mmstreng geheime Unterlagen, höchste Sicherheitsanforderungen3
Materialklasse P (Papier) nach DIN 66399-2, seit 2023 fortgeführt als ISO/IEC 21964-2. Maßgeblich ist der Normtext.

Rechnet man die Grenzwerte auf ein A4-Blatt (62.370 mm²) um, wird der Unterschied greifbar: Bei P-3 (höchstens 320 mm²) entstehen mindestens rund 195 Teile, bei P-4 (höchstens 160 mm²) mindestens rund 390, bei P-5 (höchstens 30 mm²) mindestens rund 2.080. Die Grenzwerte stammen aus der Übersicht der Datenschutzbeauftragten der Universität Rostock; die Umrechnung ist unsere eigene. P-3 lässt außerdem Streifen bis 2 mm Breite zu.

Wie die Norm Schutzklassen, Materialklassen und Stufen verknüpft, erklärt die Seite zur DIN 66399 und ISO/IEC 21964.

Welche Stufe braucht welche Dokumentart?

Die Tabelle ist eine Empfehlung, keine Pflicht. Sie folgt der Logik der Norm: Personenbezogene Daten haben mindestens hohen Schutzbedarf, besondere Kategorien und Berufsgeheimnisse sehr hohen.

DokumentartWarum sensibelEmpfehlung
Rundschreiben, Entwürfe, Werbematerial ohne Personenbezugkeine personenbezogenen DatenP-3
Angebote, Kalkulationen, interne PreislistenGeschäftsgeheimnisseP-3, bei sensiblen Kalkulationen P-4
Rechnungen, Buchungsbelege, KontoauszügeNamen, Anschriften, BankverbindungenP-4
Kunden- und Lieferantenkorrespondenz, Verträgepersonenbezogene Daten, VertragsinhalteP-4
Bewerbungen, Arbeitsverträge, LohnabrechnungenPersonaldaten, Gehalt, BankverbindungP-4, siehe Hinweis Lohnabrechnung
Krankmeldungen, Unterlagen zum betrieblichen EingliederungsmanagementGesundheitsdaten (Art. 9 DSGVO)P-5
Patientenakten, Befunde, RezepteGesundheitsdaten und Berufsgeheimnis (§ 203 StGB)P-5
Mandantenakten von Rechtsanwälten, Steuerberatern, WirtschaftsprüfernBerufsgeheimnis (§ 203 StGB)P-5
Unterlagen mit Angaben zu Gewerkschaftszugehörigkeit, Religion, Herkunftbesondere Kategorien (Art. 9 DSGVO)P-5
Konstruktionspläne, Forschungs- und Entwicklungsunterlagenexistenzkritische GeschäftsgeheimnisseP-5
Verschlusssachenstaatlicher GeheimschutzP-6 oder P-7 nach Vorgabe der zuständigen Stelle

Welche Daten zu den besonderen Kategorien zählen, regelt Art. 9 Abs. 1 DSGVO. Das Berufsgeheimnis und die Berufsgruppen, die ihm unterliegen, stehen in § 203 StGB.

Hinweis Lohnabrechnung: Lohnabrechnungen weisen häufig das Kirchensteuermerkmal aus. Das lässt Rückschlüsse auf die Religionszugehörigkeit zu, also auf ein Merkmal nach Art. 9 DSGVO. Wer vorsichtig entscheidet, vernichtet Lohnunterlagen deshalb nach P-5.

Warum verlangt die bayerische Aufsicht bei Berufsgeheimnisträgern P-5?

Das Bayerische Landesamt für Datenschutzaufsicht hat die Frage für Kanzleien ausdrücklich beantwortet (BayLDA, Tätigkeitsbericht 2017/18, Kap. 9.2, S. 63 f.). Akten von Berufsgeheimnisträgern enthalten danach häufig besondere Kategorien personenbezogener Daten und unterliegen zusätzlich einem strafbewehrten Berufsgeheimnis. Der Schutzbedarf sei deshalb sehr hoch, also Schutzklasse 3, für die die Norm die Stufen P-4 bis P-7 vorsieht.

Die Begründung für P-5 ist praktisch: Landen die Schnipsel im Hausmüll oder in der Papiertonne, sieht die Behörde einen Schredder mit P-5 als erforderlich an. Denn in der Tonne einer Kanzlei liegen überwiegend Schnipsel aus genau dieser Kanzlei, was eine Rekonstruktion erleichtern könnte. P-4 reiche deshalb nicht.

Für Arztpraxen, Steuerberater und Kanzleien heißt das: Ein Bürogerät unter P-5 ist für Mandanten- und Patientenunterlagen die falsche Wahl. Wer die Vernichtung an einen Dienstleister gibt, sollte P-5 ebenfalls schriftlich vereinbaren. Die Aussage stammt aus Bayern; andere Aufsichtsbehörden können anders gewichten.

Woran erkennen Sie die Stufe eines Bürogeräts?

Hersteller geben die Stufe auf dem Gerät oder im Datenblatt an, meist als „P-4“ oder „Sicherheitsstufe 4 (P-4)“. Fehlt die Angabe, gehen Sie von der niedrigsten Stufe aus. Ein Streifenschnitt-Gerät erreicht höchstens P-3, weil die Stufen ab P-4 keine Streifen mehr zulassen. Prüfen Sie außerdem, wie viele Blätter das Gerät auf einmal schafft: Ein Gerät, das bei größeren Mengen ständig überhitzt, wird im Alltag umgangen – dann landen Unterlagen doch im Papierkorb.

Ist eine Sicherheitsstufe gesetzlich vorgeschrieben?

Nein. Weder DSGVO noch BDSG nennen eine Stufe. Art. 32 DSGVO verlangt Maßnahmen, die dem Risiko angemessen sind; die Norm macht diese Angemessenheit prüfbar. Für Organisationen, die nach IT-Grundschutz arbeiten, setzt das BSI eine Untergrenze: Papier ist mindestens nach P-3 zu vernichten (BSI-Baustein CON.6, Anforderung A12, Edition 2023). Unter P-3 sollten Sie deshalb in keinem Fall gehen, sobald Unterlagen schützenswert sind.

Wie legen Sie die Stufe für einen Auftrag fest?

  1. Sensibelstes Dokument bestimmen. Gehen Personalakten und Werbeprospekte in denselben Behälter, gilt die Stufe der Personalakten für den ganzen Behälter. Getrennte Behälter lohnen sich nur, wenn die Mengen groß sind und die Trennung im Alltag zuverlässig funktioniert.
  2. Stufe schriftlich vereinbaren. Die Stufe gehört ins Angebot, in den Vertrag zur Auftragsverarbeitung und in den Vernichtungsnachweis. Nur so lässt sie sich später belegen.
  3. Zertifikat gegen die Stufe prüfen. Ein Zertifikat nennt Materialklasse und Stufe. Bestätigt es nur P-4, kann der Betrieb P-5 nicht zertifiziert liefern. Wie Sie ein Zertifikat lesen, steht im Beitrag Zertifizierungen prüfen.
  4. Im Angebot nach dem Preisunterschied fragen. Feinere Stufen brauchen andere Maschinen. Ob und wie viel P-5 mehr kostet, hängt vom Betrieb ab – lassen Sie beide Stufen anbieten, wenn Sie unsicher sind.

Wenn die Stufe feststeht, können Sie Angebote für die Aktenvernichtung mit genau dieser Vorgabe einholen. So sind die Angebote vergleichbar.

Häufige Fragen

Reicht P-3 für personenbezogene Daten?

P-3 gilt als Untergrenze für personenbezogene Daten, nicht als Regelfall. Gängige Empfehlung ist P-4. Für Gesundheitsdaten, andere besondere Kategorien nach Art. 9 DSGVO und Berufsgeheimnisse sollten Sie P-5 wählen.

Welche Stufe brauchen Arztpraxen und Kanzleien?

P-5. Das Bayerische Landesamt für Datenschutzaufsicht hält bei Berufsgeheimnisträgern einen Schredder mit P-5 für erforderlich, wenn die Schnipsel über Hausmüll oder Papiertonne entsorgt werden (Tätigkeitsbericht 2017/18, Kap. 9.2).

Was gilt, wenn Unterlagen gemischt in einem Behälter liegen?

Dann bestimmt das sensibelste Dokument die Stufe für den ganzen Behälter. Liegt eine einzige Krankmeldung zwischen Werbeprospekten, wird der Behälter nach P-5 vernichtet.

Ist P-4 gesetzlich vorgeschrieben?

Nein. Kein Gesetz nennt eine Sicherheitsstufe. Art. 32 DSGVO verlangt angemessene Sicherheit; die Stufen der ISO/IEC 21964 (früher DIN 66399) sind der übliche Maßstab, um diese Angemessenheit zu belegen.

Quellen

Diese Seite ersetzt keine Rechtsberatung. Maßgeblich ist der Gesetzestext in der jeweils geltenden Fassung.