Blog
Datenschutz
Datenschutz umsetzen statt verwalten: praktische Tipps für Betriebe und Verantwortliche.
WEITERE ARTIKEL



DSGVO-konformes Löschkonzept erstellen: Darauf müssen KMU achten
Kleine und mittlere Unternehmen (KMU) müssen personenbezogene Daten datenschutzkonform löschen, sobald der Zweck der Speicherung entfällt. Eine zentrale Voraussetzung dafür ist ein DSGVO-konformes Löschkonzept. Hier ist eine Schritt-für-Schritt-Anleitung mit praxisnahen Empfehlungen.
Warum brauchen KMU ein DSGVO-konformes Löschkonzept?
Gemäß Artikel 17 DSGVO sind Unternehmen dazu verpflichtet, personenbezogene Daten zu löschen, sobald diese nicht mehr benötigt werden, beispielsweise wenn Fristen abgelaufen sind oder Betroffene ihr Recht auf Löschung geltend machen. Ein DSGVO konformes Löschkonzept hilft dir dabei, alle Löschvorgänge strukturiert, lückenlos und überprüfbar zu gestalten. So vermeidest du Bußgelder und schaffst Rechtssicherheit.
In sieben Schritten zum DSGVO-konformen Löschkonzept
1. Zuständigkeiten festlegen
Definiere, wer das Löschkonzept erstellt, umsetzt und kontrolliert. Benenne Verantwortliche und lege nachvollziehbare Stellvertretungen fest, damit Anfragen und Löschungen fristgerecht bearbeitet werden.
2. Datenarten erfassen und systematisch auflisten
Führe eine Bestandsaufnahme durch:
- Welche personenbezogenen Daten werden im Unternehmen verarbeitet?
- Wo – also in welchen Systemen, Cloud-Diensten, Listen oder Archiven – liegen diese Daten?
- Gliedere nach Kategorien wie Kundendaten, Mitarbeiterdaten, Bewerberdaten, Newsletterlisten, Backup-Ordner etc.
3. Rechtsgrundlagen und Löschfristen bestimmen
Leg für jede Datenart fest:
- Auf welcher Rechtsgrundlage erfolgt die Verarbeitung (z. B. Vertrag, Einwilligung, gesetzliche Pflicht)?
- Wie lange müssen oder dürfen die Daten aufbewahrt werden (z. B. handels- oder steuerrechtliche Fristen, interne Notwendigkeit)?
- Wann beginnt die Aufbewahrungsfrist und ab wann dürfen die Daten gelöscht werden?
4. Konkrete Löschregeln erstellen
Leite aus den Fristen und Verwendungen klare Löschregeln ab, zum Beispiel:
- Wann genau ist was zu löschen?
- Welche Ereignisse lösen die Löschung aus (Ende des Vertragsverhältnisses, Ablauf einer Bewerbungsfrist usw.)?
Berücksichtige auch Backups und technische Protokolle. Gegebenenfalls gelten für verschiedene Datenarten unterschiedliche Regeln.
5. Technische und organisatorische Umsetzung planen
Leg fest:
- In welchen Systemen wird wann automatisch gelöscht?
- Wo ist manuell zu löschen?
- Wie werden Papierunterlagen und Alt-Datenträger – zum Beispiel nach DIN 66399 – sicher vernichtet?
- Gibt es Prozesse für die Prüfung und Umsetzung von Betroffenenanfragen zur Löschung?
6. Nachweisfähigkeit und Dokumentation sicherstellen
Führe ein Löschprotokoll, damit du belegen kannst:
- Welche Datenarten wurden wann und durch wen gelöscht?
- Welcher Auslöser führte zur Löschung (Routine, Betroffenenanfrage, Ablauf einer Frist)?
- Wie würden die Daten gelöscht oder vernichtet?
Diese Dokumentation ist wichtig für interne Prüfungen und Anfragen von Aufsichtsbehörden.
7. Löschkonzept in den Alltag integrieren und regelmäßig überprüfen
- Schule dein Team regelmäßig zu Pflichten und Abläufen.
- Überprüfe und aktualisiere dein Löschkonzept mindestens einmal jährlich.
- Kontrolliere, ob die Regeln tatsächlich umgesetzt werden, und passe sie bei neuen Systemen oder Prozessen an.
Beispiel für eine Löschfristentabelle
DSGVO-konformes Löschkonzept erstellen: Empfehlungen und Praxistipps
- Am besten startest du zunächst mit wenigen, dafür aber klar definierten Regeln und setzt gleichzeitig auf pragmatische Lösungen, die gut zu deinem Unternehmensalltag passen.
- Außerdem lohnt es sich, Checklisten, Tabellen (s. o.) sowie bei Bedarf digitale Tools oder Vorlagen zu nutzen, damit dein DSGVO-konformes Löschkonzept übersichtlich, strukturiert und nachvollziehbar bleibt.
- Achte darüber hinaus besonders darauf, dass auch alte Datenbestände systematisch erfasst und bewertet werden, da diese in der Praxis häufig übersehen werden. Wenn Unsicherheiten bestehen oder Fragen auftreten, ziehe am besten frühzeitig Datenschutzexpertinnen oder -experten hinzu, um auf Nummer sicher zu gehen.
- Ebenso ist es wichtig, dass externe Dienstleister in das Konzept eingebunden werden und dass ihre Löschpflichten vertraglich klar geregelt sind.
Mit einer solchen praxisnahen und strukturierten Vorgehensweise können KMU ein wirksames und DSGVO-konformes Löschkonzept aufbauen. Dieses entspricht nicht nur den gesetzlichen Anforderungen, sondern hält auch internen Audits sowie behördlichen Prüfungen stand.
{{box-list-right}}

DMS-Software und Datenschutz: 6 Tipps zum richtigen Einsatz
Der Einsatz von DMS-Software verbessert nicht nur das Dokumentenmanagement, sondern erleichtert auch die Einhaltung datenschutzrechtlicher Bestimmungen. Lesen Sie hier, worauf Sie dabei achten sollten.
Sicherheit im Umgang mit Daten ist ein Wunsch, den jeder hegt. Ein Dokumentenmanagementsystem (DMS) kann den Datenschutz und die Datensicherheit in Unternehmen erheblich unterstützen – vorausgesetzt, es wird korrekt verwendet. In diesem Artikel erfahren Sie, welche Vorteile ein DMS für den Datenschutz bietet und wie Sie DMS-Software optimal einsetzen.
Anforderungen an Datensicherheit und Compliance stark gestiegen
Mit der Datenschutzgrundverordnung (DSGVO) wurde 2019 das Datenschutzrecht europaweit verschärft. Vor allem stärkt die DSGVO die Rechte der Personen, deren personenbezogene Daten Sie verarbeiten. Kunden, Mitarbeiter, Interessenten, Lieferanten – sie alle sind „Betroffene“ im Sinne des Datenschutzes. Besonders schutzwürdig sind Informationen über Gesundheit, sexuelle Orientierung, Religion, Bonität, Vorstrafen und politische Meinung von Personen.
Die GoBD wiederum stellen hohe Anforderungen an den Umgang mit steuerrelevanten Belegen und Daten. Rechtssichere Archivierung bedeutet, dass Belege unverlierbar, unveränderbar und nachvollziehbar, das heißt mit Bezug zum Geschäftsvorfall, aufbewahrt werden müssen. Diese Anforderungen und die entsprechende Verfahrensdokumentation können nur mit einem Dokumentenmanagementsystem erfüllt werden.
Verstöße gegen diese Vorschriften sind kein Kavaliersdelikt. Unternehmen, die sich nicht an die Vorgaben halten, riskieren Bußgelder und rechtliche Nachteile. Die gute Nachricht: Moderne DMS-Software macht es Unternehmen leicht, die Compliance-Anforderungen zu erfüllen.
Wie DMS-Software Datenschutz und Compliance unterstützt
Welche Compliance-Anforderungen kann ein Dokumentenmanagementsystem besonders gut unterstützen? Diese Frage wird im folgenden Abschnitt beantwortet.
DSGVO besser einhalten mit DMS-Software
Die folgende Tabelle zeigt, welche Datenschutzrisiken Sie eingehen, wenn Sie auf ein DMS verzichten. Sie erfahren, welche Anforderungen die Datenschutzgrundverordnung (DSGVO) an den Umgang mit personenbezogenen Daten stellt und wie ein DMS Ihnen die Einhaltung erleichtert. In einer dritten Spalte sehen Sie, ob und wie Sie die jeweilige Anforderung auch ohne DMS erfüllen können.
GoBD besser einhalten mit DMS-Software
Eine ähnliche Betrachtung zeigt, wie DMS-Software auch die GoBD-Compliance Ihrer Buchführung auf ein neues Niveau heben kann.
{{box-list-right}}
Sechs Tipps für den Einsatz eines DMS
Eine DMS-Software allein kann den Datenschutz nicht garantieren. Die DSGVO verlangt daher geeignete „technische und organisatorische Maßnahmen“ (TOMs). Ein für den Unternehmenseinsatz geeignetes DMS erfüllt die technischen Anforderungen. Die organisatorischen Maßnahmen müssen jedoch von Ihnen selbst umgesetzt werden. Unsere Tipps unterstützen Sie dabei.
1. Geeignete DMS-Software verwenden
Dokumentenmanagementsysteme gibt es wie Sand am Meer – doch welches passt zu Ihrem Unternehmen? Unser Tipp: Setzen Sie auf ein DMS, das in der EU hergestellt wird. Hierauf ist besonders bei Cloud-Lösungen zu achten. Denn sobald Ihre Daten über den Atlantik wandern, ist eine GoBD- und DSGVO-konforme Archivierung nicht mehr gewährleistet. Grund dafür ist, dass US-Behörden per Gesetz Zugriff auf sämtliche in den USA gehosteten Daten erhalten können.
Achten Sie außerdem darauf, dass Ihre Dokumente im DMS verschlüsselt gespeichert werden. Die Software sollte alle Dokumentenvorgänge automatisch protokollieren. So bleiben Änderungen nachvollziehbar, Versionen wiederherstellbar und die Datenintegrität jederzeit gesichert.
Optimal ist ein Dokumentenmanagementsystem, das sich nahtlos in Ihre bestehenden Geschäftsanwendungen – idealerweise Ihr ERP-System – integriert. Auf diese Weise vermeiden Sie Datensilos, arbeiten durchgängig über Prozesse hinweg und steigern Ihre Effizienz. Zudem sollte Ihr DMS alle Funktionen bieten, die Sie benötigen, um die folgenden Empfehlungen umzusetzen.
2. Daten richtig klassifizieren und verschlagworten
Betroffene können jederzeit die Herausgabe oder Löschung ihrer Daten verlangen. In einem DMS können Sie jedes personenbezogene Dokument mit dem Namen der betroffenen Person verschlagworten. Oder Sie stellen einen Bezug zu seinen Stammdaten her, wenn die DMS-Software mit dem Kontaktmanagement integriert ist. Auch der Bezug zu Geschäftsvorfällen, Zweckbindungen und Einwilligungen kann auf diese Weise hergestellt werden.
Bei der Klassifizierung von Daten geht es um verschiedene Schutzstufen. Wie bereits erwähnt, sind einige Informationen besonders schutzwürdig. Andere wiederum unterliegen einer Aufbewahrungspflicht. Mit DMS-Software lassen sich Dokumente klassifizieren, so dass bestimmte Zugriffsprofile oder Verfallsdaten auf sie angewendet werden können, ohne dass sie einzeln angefasst werden müssen.
3. Berechtigungen richtig einstellen
Vertraulichkeit und Integrität sind wichtige Aspekte im Datenschutzrecht: Niemand darf unbefugt personenbezogene Daten einsehen, weitergeben, verändern oder löschen können.
Das bedeutet:
- Mitarbeitende erhalten so viel Zugriff wie nötig und so wenig wie möglich. Auch die Suchfunktion der DMS-Software soll ihnen keine Dokumente anzeigen, die sie nichts angehen.
- Auch zeitlich ist der Zugriff auf das geschäftlich Notwendige beschränkt.
- Die Zugriffsebenen, d.h. Lesezugriff, Zugriff zum Bearbeiten, Zugriff zum Herunterladen und/oder zur Weitergabe von Dokumenten und Informationen, sollten ebenfalls minimiert werden.
Damit nicht für jeden Mitarbeiter ein eigenes Zugriffsprofil erstellt werden muss, sollten Profile für Benutzergruppen erstellt werden. Beispielsweise benötigt die Personalsachbearbeiterin einen Schreibzugriff auf die Personalstammdaten, für den Auszubildenden reicht aber ein Lesezugriff auf ausgewählte Bereiche. Und dieser Zugriff sollte erlöschen, sobald der Auszubildende in eine andere Abteilung wechselt.
4. Datenschutzkonzept für DMS-Einsatz erstellen
Gemeinsam mit Ihrem Datenschutzbeauftragten sollten Sie ein Konzept zur Gewährleistung der Datensicherheit erarbeiten. Ein solches Konzept sollte folgende Aspekte abdecken:
- Unbefugten Zugriff auf sensible Daten verhindern
- Verhindern, dass Daten zur Unzeit gelöscht oder verändert werden
- Sicherstellen, dass Daten anonymisiert oder gelöscht werden, wenn der Verarbeitungszweck wegfällt – nicht jedoch bei Dokumenten, die einer Aufbewahrungspflicht unterliegen
- Rechtzeitige Löschung im DMS nach Ablauf der Aufbewahrungsfrist sicherstellen
- Verschlüsselung und Integritätsschutz sicherstellen
- Datenschutz-Folgenabschätzung für besonders schutzwürdige Daten vornehmen
- Protokollierung und Versionierung in die Verfahrensdokumentation integrieren
- Prozesse rund um die Speicherung und Verarbeitung personenbezogener Daten definieren und ebenfalls in die Verfahrensdokumentation aufnehmen
5. Ersetzendes Scannen und Belegarchivierung
Papierdokumente wie Rechnungen, Verträge und Quittungen sind nach wie vor wichtig. Um sie zu sichern und für die digitale Verarbeitung verfügbar zu machen, werden sie gescannt. Das gescannte Dokument ersetzt dann das Original und wird im Dokumentenmanagementsystem (DMS) archiviert.
Moderne DMS-Software bietet speziell für Eingangsrechnungen umfassende Unterstützung bei der GoBD-Compliance. Dazu gehören der Schutz vor unbeabsichtigtem Löschen sowie die revisionssichere Archivierung der Belege. Häufig beinhaltet die Software auch ein spezielles Berechtigungsprofil für den Zugriff durch die Finanzbehörden.
6. Dokumentenbasierte Prozesse definieren
Einige DMS bieten die Möglichkeit, dokumentenbasierte Prozesse zu definieren. Diese Prozesse ermöglichen es Ihnen, bestimmte Dokumenttypen durch vordefinierte Bearbeitungsabläufe zu leiten. So können Sie zum Beispiel für Eingangsrechnungen einen Genehmigungsworkflow festlegen oder vom Dokumentenempfänger eine Bestätigung einfordern, dass er die Sicherheitsbelehrung gelesen und verstanden hat. Der Vorteil solcher Workflows ist, dass Sie einen qualitätsgesicherten Prozess haben, der beweiskräftig dokumentiert ist.
Fazit
Die Anforderungen an Datenschutz, Verfahrensdokumentation und Ordnungsmäßigkeit der digitalen Buchführung sind in den letzten Jahren stetig gestiegen. Mit modernen Dokumentenmanagementsystemen können Unternehmen diese Anforderungen erfüllen – vorausgesetzt, sie konfigurieren und administrieren ihr DMS richtig.
Der Aufwand lohnt sich, denn DMS-Software bietet verschlüsselte Ablage, Zugriffskontrolle und spezielle Funktionen für die rechtssichere Verwaltung von Dokumenten. Mehr noch: Sie unterstützt dokumentenbezogene Prozesse und ermöglicht die revisionssichere Archivierung von Buchungsbelegen.

Datenschutz in der Finanzbuchhaltung: Was fordert die DSGVO?
Die europäische Datenschutz-Grundverordnung (DSGVO) regelt auch den Umgang mit personenbezogenen Daten in der Finanzbuchhaltung. Was dabei zu beachten ist, erklärt dieser Artikel.
Die Datenschutz-Grundverordnung enthält spezifische Regelungen und Prinzipien, die auch für den Datenschutz in der Finanzbuchhaltung relevant sind. Im Wesentlichen geht es in der DSGVO in Bezug auf den Schutz personenbezogener Daten um zwei Grundsätze:
- Datenminimierung oder Datensparsamkeit: Es sollten so wenig personenbezogene Daten wie möglich verwendet werden und nur so lange, wie es notwendig ist, um den Verarbeitungszweck zu erfüllen.
- Zweckbindung: Sobald der Zweck der Datenspeicherung erreicht ist, müssen personenbezogene Daten gelöscht werden. In diesem Zusammenhang wird häufig der Grundsatz der Speicherbegrenzung genannt.
Zum Gesamtpaket der DSGVO gehören auch das „Recht auf Vergessenwerden“, umfassende Auskunfts- und Widerspruchsrechte der Betroffenen, „Privacy by default“ sowie die neuen Regelungen zur Datenverarbeitung im Auftrag.
In der Finanzbuchhaltung werden schutzbedürftige Daten von Kunden, Lieferanten, Partnern und anderen verarbeitet. Dazu gehören beispielsweise Stammdaten, Rechnungsdaten und Kontodaten. Für einen effektiven Datenschutz in der Finanzbuchhaltung müssen daher einige Prozesse überprüft werden. Sehen wir uns an, welche Maßnahmen Sie dazu ergreifen können.
Wo ist der Datenschutz in der Finanzbuchhaltung rechtlich geregelt?
Bis Mai 2018 war der Datenschutz in Deutschland im Wesentlichen durch das alte Bundesdatenschutzgesetz (BDSG) geregelt. Seit dem 25. Mai 2018 gilt in Deutschland und allen anderen EU-Mitgliedstaaten die Datenschutz-Grundverordnung (DSGVO). Um der Datenschutz-Grundverordnung zu entsprechen, wurde das Bundesdatenschutzgesetz (BDSG) zur gleichen Zeit angepasst.
Das BDSG-neu dient dazu, spezifische nationale Regelungen zu ergänzen und auszugestalten, wo die DSGVO den Mitgliedstaaten entsprechende Gestaltungsspielräume lässt. Es enthält beispielsweise Regelungen zur Datenverarbeitung im Beschäftigungskontext, zu den Rechten der Betroffenen, zur Datenschutzaufsicht und zu Sanktionen.
Die Regelungen zum Datenschutz in der Finanzbuchhaltung finden sich somit sowohl in der DSGVO als auch im BDSG-neu. Darüber hinaus ist zu beachten, dass die Abgabenordnung (AO) und das Handelsgesetzbuch (HGB) längere Aufbewahrungsfristen für personenbezogene Daten vorsehen können.
Welche Daten stehen im Fokus der datenschutzrechtlichen Regelungen?
Die DSGVO zielt auf personenbezogene Daten ab. Darunter fallen alle Daten, die sich direkt oder indirekt auf eine Person zurückführen lassen. Das sind nicht nur Namen, Adressen und Telefonnummern, sondern beispielsweise auch IP-Adressen von benutzten Computern und Kundennummern oder -kennungen.
Was fordert die DSGVO für den Umgang mit personenbezogenen Daten in der Finanzbuchhaltung?
Erinnern Sie sich noch an die von den GoBD geforderten technischen und organisatorischen Maßnahmen, kurz: TOMs? Dieses Kürzel steht für die Maßnahmen, die ergriffen werden müssen, um den gesetzlichen Anforderungen zu genügen. Auch die TOMs für den Datenschutz in der Finanzbuchhaltung müssen dokumentiert werden.
Die Finanzbuchhaltung muss Maßnahmen in folgenden Bereichen umsetzen:
- Zugang und Zugriff auf geschützte Daten: Der Zugang und Zugriff muss durch ein System von Rollen und Rechten beschränkt werden. Beispielsweise benötigt eine Buchhaltungskraft Zugriff auf bestimmte Stammdaten und Rechnungen – in der Regel aber nur lesend, es sei denn, sie ist auch für die Stammdatenpflege zuständig.
- Zweckbindung und Datenminimierung: Diese Prinzipien betreffen sowohl die Menge als auch die Dauer der Datenaufbewahrung. Überprüfen Sie insbesondere die Vorgänge rund um die Stammdatenpflege.
- Weitere Verarbeitungsgrundsätze: Dazu gehören Rechtmäßigkeit, Verarbeitung nach Treu und Glauben, Transparenz, Integrität und Vertraulichkeit. Diese Grundsätze müssen nicht nur beachtet, sondern auch dokumentiert werden. Wenn dies noch nicht geschehen ist, sollten Sie das nachholen.
- Cloudgestützte Programme: Falls Sie mit cloudbasierten Programmen arbeiten, überprüfen Sie die Vereinbarungen zur Auftragsdatenverarbeitung mit den betreffenden Anbietern. Weiter unten finden Sie mehr Informationen zu diesem Punkt.
Speichern Sie nur die Daten, die dem Zweck der Verarbeitung entsprechen, und machen Sie sie nur den Personen zugänglich, die diese Daten verarbeiten. In der Buchhaltung werden in der Regel keine Angaben zum Geschlecht oder zur Herkunft benötigt. Wenn Sie aber beispielsweise als Steuerberater Steuererklärungen für Kunden erstellen, sind Angaben zum Familienstand, zu Kindern usw. relevant.
Benötigen Sie für den Datenschutz in der Finanzbuchhaltung ein Risk Assessment und Privacy Impact Assessment?
Häufig fallen die Begriffe „Risk Assessment“ und „Privacy Impact Assessment“. Dabei handelt es sich um sogenannte Datenschutzfolgenabschätzungen. Diese werden durchgeführt, wenn besonders schutzwürdige Daten betroffen sind. Dazu gehören beispielsweise Gesundheitsdaten, Daten über politische und religiöse Überzeugungen, ethnische Herkunft oder Vorstrafen. Datenlecks, die solche Informationen betreffen, können besonders großen Schaden anrichten.
Wenn Sie mit solchen sensiblen Daten arbeiten, ist es wichtig, eine entsprechende Datenschutzfolgenabschätzung (Privacy Impact Assessment) und eine Risikobewertung (Risk Assessment) durchzuführen. Diese Analysen helfen Ihnen, potenzielle Risiken zu erkennen und geeignete Maßnahmen zu ergreifen, um den Schutz der Daten zu gewährleisten und die Folgen eines möglichen Datenlecks zu minimieren.
Ist immer eine Einwilligung in die Datenverarbeitung erforderlich?
Die Einwilligungserklärung von Kunden und Partnern ist wichtig. Auch die Datenschutzerklärung Ihres Unternehmens sollte auf dem neuesten Stand sein. Normalerweise ist die Finanzbuchhaltung dafür nicht zuständig. Als Verantwortlicher für die Buchhaltung sollten Sie sich aber bei den zuständigen Stellen erkundigen, ob alles korrekt ist.
Grundsätzlich dürfen Sie Daten nur mit Einwilligung der betroffenen Person verarbeiten. Eine Einwilligung ist jedoch nach Art. 6 Abs. 1 lit. b DSGVO nicht erforderlich, wenn die Datenverarbeitung zur Erfüllung eines Vertrags zwischen Verbraucher und Unternehmer erforderlich ist.
Das bedeutet: Wenn ein Kunde bei Ihnen etwas bestellt, willigt er stillschweigend ein, dass sein Name, seine Bestelldaten und seine Rechnungsadresse von Ihnen gespeichert und verarbeitet werden. Laut DSGVO ist dies ein „Erlaubnistatbestand“, weil die Verarbeitung „für die Erfüllung eines Vertrages oder zur Durchführung vorvertraglicher Maßnahmen erforderlich ist“.
Ist Ihre Datenarchivierung DSGVO-konform?
Um Ihre Daten DSGVO-konform zu archivieren, empfiehlt sich der Einsatz eines Dokumentenmanagementsystems (DMS). Damit können Sie sicherstellen, dass die Daten während der gesamten gesetzlichen Aufbewahrungsfrist vor unbefugtem Zugriff geschützt, jederzeit wiederauffindbar und lesbar sind. Die Speicherung der Daten einfach auf einem internen Netzlaufwerk ist dagegen nicht DSGVO-konform, da diese Methode ein höheres Risiko für Datenverlust oder -korruption birgt.
Falls Ihr Unternehmen Cloud-Dienste zur Datenarchivierung nutzt, sollten Sie zusätzlich die folgenden Punkte beachten:
- Die Speicherung auf Servern innerhalb der EU ist grundsätzlich zulässig.
- Server in den USA sind nur dann rechtssicher, wenn sie nach dem EU-US Data Privacy Framework zertifiziert sind.
- Vor der Übertragung von Daten in die Cloud müssen angemessene Datenschutzvorkehrungen getroffen werden.
Auftragsdatenverarbeitung in der Cloud
Die DSGVO betrachtet Cloud-Anbieter als Auftragsverarbeiter, weshalb ein Vertrag über die Auftragsverarbeitung Ihrer Daten abgeschlossen werden muss. Die meisten seriösen Anbieter haben ihre Verträge bereits DSGVO-konform gestaltet. Dennoch gilt: Vertrauen ist gut, Kontrolle ist besser. Sowohl Ihr Unternehmen als Verantwortlicher als auch der Cloud-Provider müssen geeignete Datenschutzmaßnahmen nachweisen können.
Haftung für Datenschutzverstöße
Bei Verstößen gegen die DSGVO haftet die Partei, die den Fehler nachweislich begangen hat. Prüfen Sie in Ihrem Auftragsverarbeitungsvertrag (AVV), ob Ihr Cloud-Partner diese Haftung übernimmt.
Übrigens: Die Möglichkeit, dass Ihr Cloud-Anbieter als Auftragsdatenverarbeiter für Datenschutzverstöße in der Buchhaltung haftbar gemacht werden kann, ist eine Neuerung der DSGVO.
Löschpflichten für Buchhaltungsdaten
Die Abgabenordnung (AO) regelt die Aufbewahrungspflichten für steuerrelevante Daten in § 147 AO wie folgt:.
- 10 Jahre für bestimmte Unterlagen (z. B. Bücher, Aufzeichnungen, Inventare, Jahresabschlüsse, Eröffnungsbilanz, bestimmte Zollunterlagen).
- 8 Jahre für Buchungsbelege (z. B. Rechnungen, Kontoauszüge, Kassenbelege, Lohnabrechnungen) – diese Frist wurde von zuvor 10 Jahren abgesenkt.
- 6 Jahre für sonstige aufbewahrungspflichtige Unterlagen wie Handels- und Geschäftsbriefe.
Nach Ablauf dieser gesetzlichen Fristen sind personenbezogene Daten gemäß DSGVO zu löschen.
Wie sieht ein rechtskonformes Löschkonzept aus?
Im Idealfall können Sie bei der Datenarchivierung ein „Verfallsdatum“ für Daten festlegen. Ein praktisches Löschkonzept könnte wie folgt aussehen:
- Unterteilen Sie die Daten in Kategorien, zum Beispiel mit Aufbewahrungsfristen von zehn Jahren oder sechs Jahren.
- Formulieren Sie für jede Kategorie klare Löschregeln. Zum Beispiel: Die Rechnung X wurde am 27. Juni 2024 eingegeben, daher ist ihre Löschung für den 27. Juni 2034 vorgesehen.
- Definieren Sie einen Prozess für die Durchführung der Löschung.
- Legen Sie die Verantwortlichkeiten für die Löschung fest und hinterlegen Sie diese im Rollen- und Rechtesystem der Software.
- Dokumentieren Sie das gesamte Löschkonzept und dessen Umsetzung.
Moderne Archiv- bzw. Dokumentenmanagementsysteme unterstützen Sie bei der Erstellung solcher Löschregeln. Sobald der Prozess in der Software implementiert ist, müssen Sie sich nicht mehr darum kümmern.


