Daten dürfen nur so lange gespeichert werden, wie sie für ihren Zweck gebraucht werden. So steht es in Artikel 5 DSGVO, und Artikel 17 macht daraus eine Pflicht zum Löschen. Das klingt selbstverständlich – in der Praxis ist es der Punkt, an dem fast nichts passiert. Kontaktanfragen von 2019 liegen noch im Postfach, das Formular-Plugin hat jede Einsendung seit dem Start der Website gespeichert, und niemand weiß, wie lange der Hoster die Protokolle aufbewahrt.
Ob bei dir gelöscht wird, sieht man deiner Website von außen nicht an. Deshalb fragt der DSGVO-Check an dieser Stelle dich.
Vorab: Ich bin Programmierer und Gestalter, kein Rechtsanwalt. Das hier ist Praxiswissen aus der Arbeit an vielen Websites, keine Rechtsberatung.
Die Frage im Check hat bewusst zwei Hälften: Ist festgelegt, wann gelöscht wird – und passiert es auch?
Eine Frist, die nur in der Datenschutzerklärung steht, ist schlechter als keine: Sie verspricht etwas, das nicht eingehalten wird. Umgekehrt nützt regelmäßiges Aufräumen wenig, wenn es an einer Person hängt, die es irgendwann vergisst. Ziel ist deshalb immer, das Löschen so einzurichten, dass es ohne dein Zutun geschieht.
Bevor du Fristen festlegst, musst du wissen, wo etwas liegt. Bei einer typischen Unternehmens-Website sind das mehr Orte, als man denkt:
Die DSGVO nennt keine Zahlen. Die folgenden Werte haben sich in der Praxis eingebürgert und werden von den Aufsichtsbehörden üblicherweise nicht beanstandet:
| Daten | Übliche Frist | Begründung |
|---|---|---|
| Zugriffsprotokolle mit IP-Adresse | 7 Tage | Genügt, um Angriffe und Störungen zu erkennen |
| Kontaktanfrage ohne Folgegeschäft | 3 bis 6 Monate nach der letzten Antwort | Zeit für Rückfragen |
| Kontaktanfrage, aus der ein Auftrag wird | 6 Jahre | Geschäftsbrief, gesetzliche Aufbewahrung |
| Bewerbung nach einer Absage | 6 Monate | Frist für Ansprüche wegen Benachteiligung, plus Puffer |
| Newsletter-Adresse | bis zur Abmeldung | Danach nur noch der Nachweis der Einwilligung |
| Nachweis einer Newsletter-Einwilligung | bis 3 Jahre nach der Abmeldung | Um die Einwilligung im Streitfall belegen zu können |
| Rechnungen und Buchungsbelege | 8 Jahre | Steuerrecht |
| Statistikdaten mit Bezug zu einzelnen Besuchern | so kurz wie möglich, höchstens wenige Monate | Auswertungen brauchen nur Summen |
Entscheidend ist nicht, dass du genau diese Zahlen übernimmst, sondern dass du für jede Datenart eine begründete Frist hast und sie einhältst.
Handels- und Steuerrecht verlangen, bestimmte Unterlagen aufzubewahren – und diese Pflichten gehen dem Löschen vor. Die wichtigsten Fristen:
Die Fristen beginnen jeweils mit dem Ende des Kalenderjahres.
Wichtig: Aufbewahren heißt nicht weiter benutzen. Daten, die du nur noch wegen dieser Pflichten hast, dürfen für nichts anderes mehr verwendet werden – kein Newsletter, keine Werbung, kein Zugriff im Tagesgeschäft. Man spricht von eingeschränkter Verarbeitung. Praktisch: ins Archiv verschieben, Zugriff begrenzen, nach Ablauf löschen.
Zugriffsprotokolle. Im Kundenbereich des Hosters lässt sich meist einstellen, wie lange Protokolle aufbewahrt werden, oder ob IP-Adressen gekürzt gespeichert werden. Wenn nicht: beim Hoster nachfragen und die Antwort ablegen.
Formular-Einsendungen in der Datenbank. Prüfen, ob dein Formular die Einsendungen zusätzlich speichert. Wenn du sie ohnehin per E-Mail bekommst, ist die einfachste Lösung, die Speicherung abzuschalten. Andernfalls eine automatische Löschung nach einer festen Zahl von Tagen einrichten – die meisten Formular-Werkzeuge können das.
Das Postfach. Anfragen, aus denen nichts wurde, in einen eigenen Ordner verschieben und dort automatisch nach sechs Monaten löschen lassen. Die meisten Mailprogramme und Postfach-Anbieter kennen solche Regeln. Anfragen, aus denen ein Auftrag wurde, gehören in die Kundenakte.
Newsletter. Abgemeldete Adressen nicht ewig in der Liste lassen. Der Dienst sollte sie nach der Abmeldung sperren und nach Ablauf der Nachweisfrist entfernen. Unbestätigte Anmeldungen – wer nie auf den Bestätigungslink geklickt hat – können nach wenigen Wochen weg.
Datensicherungen. Einzelne Datensätze aus einer Sicherung zu löschen, ist praktisch unmöglich und wird auch nicht verlangt. Verlangt wird, dass Sicherungen nicht unbegrenzt aufbewahrt werden. Leg fest, wie viele Generationen es gibt – etwa 30 Tage – und halt fest: Was im laufenden System gelöscht ist, verschwindet spätestens nach diesem Zeitraum auch aus den Sicherungen.
Statistik. Eine Statistik, die ohne Kennungen auskommt und nur Summen speichert, hat das Thema gar nicht erst. Bei allen anderen: die Aufbewahrungsdauer im Werkzeug auf den kürzesten Wert stellen, mit dem du arbeiten kannst.
Ein Löschkonzept klingt nach Konzern, ist für eine kleine Firma aber eine Tabelle mit fünf Spalten:
| Datenart | Wo sie liegt | Frist | Ab wann sie läuft | Wie gelöscht wird |
|---|---|---|---|---|
| Zugriffsprotokolle | Hoster | 7 Tage | Zugriff | automatisch durch den Hoster |
| Kontaktanfragen ohne Auftrag | Postfach, Ordner „Anfragen" | 6 Monate | letzte Antwort | automatische Regel im Postfach |
| Formular-Einsendungen | Datenbank der Website | 30 Tage | Einsendung | automatische Löschung im Formular |
| Newsletter-Adressen | Newsletter-Dienst | bis Abmeldung, Nachweis 3 Jahre | Abmeldung | Einstellung im Dienst |
| Datensicherungen | Hoster | 30 Tage | Sicherung | automatische Rotation |
Diese Tabelle erfüllt gleich drei Zwecke: Sie ist dein Löschkonzept, sie liefert die Spalte „Löschfristen" für dein Verarbeitungsverzeichnis, und sie ist die Vorlage für die Angaben zur Speicherdauer in der Datenschutzerklärung. Dort müssen die Fristen nämlich ebenfalls stehen – oder zumindest die Kriterien, nach denen sie sich richten.
Nicht jede – aber jede, für die es keinen Grund mehr gibt. E-Mails, die zu einem Auftrag gehören, musst du sogar aufbewahren. Anfragen ohne Folge, Bewerbungen nach der Absage und alte Newsletter-Anmeldungen dagegen haben nach einigen Monaten keinen Zweck mehr.
Nein, eine feste Zahl steht nirgends im Gesetz. Sieben Tage haben sich als Wert durchgesetzt, der zur Abwehr von Angriffen genügt und von den Aufsichtsbehörden üblicherweise akzeptiert wird. Wer länger speichert, sollte begründen können, warum – oder die IP-Adressen kürzen.
Sie müssen nicht einzeln herausgelöscht werden. Es genügt, dass Sicherungen nach einem festen Zeitraum überschrieben werden und dass gelöschte Daten nach einer Wiederherstellung erneut gelöscht werden.
Dann musst du unverzüglich löschen – unabhängig von deinen eigenen Fristen. Ausgenommen ist nur, was du aufgrund gesetzlicher Pflichten aufbewahren musst, etwa Rechnungen. Das teilst du der Person mit. Mehr dazu unter Auskunftsanfragen.
Durch das Konzept und die Einstellungen, nicht durch Protokolle über jeden einzelnen Datensatz. Wenn du zeigen kannst, dass die automatische Löschung eingerichtet ist und läuft, genügt das.
Grafikdesigner & Programmierer. Seit über 25 Jahren in der Werbung zuhause – heute mit Fokus auf Websites, 3D, SEO und KI-Automation für Agenturen und Unternehmen.
Unverbindlich und auf Augenhöhe – ich sage dir ehrlich, was sinnvoll ist.
Termin vereinbaren → oder Kontaktdaten ansehen