DSGVO-Check · Erklärt

Löschfristen – wann welche Daten deiner Website verschwinden müssen

Lesezeit ca. 6 Minuten · gehört zum kostenlosen DSGVO-Check

Daten dürfen nur so lange gespeichert werden, wie sie für ihren Zweck gebraucht werden. So steht es in Artikel 5 DSGVO, und Artikel 17 macht daraus eine Pflicht zum Löschen. Das klingt selbstverständlich – in der Praxis ist es der Punkt, an dem fast nichts passiert. Kontaktanfragen von 2019 liegen noch im Postfach, das Formular-Plugin hat jede Einsendung seit dem Start der Website gespeichert, und niemand weiß, wie lange der Hoster die Protokolle aufbewahrt.

Ob bei dir gelöscht wird, sieht man deiner Website von außen nicht an. Deshalb fragt der DSGVO-Check an dieser Stelle dich.

Vorab: Ich bin Programmierer und Gestalter, kein Rechtsanwalt. Das hier ist Praxiswissen aus der Arbeit an vielen Websites, keine Rechtsberatung.

Zwei Fragen, die zusammengehören

Die Frage im Check hat bewusst zwei Hälften: Ist festgelegt, wann gelöscht wird – und passiert es auch?

Eine Frist, die nur in der Datenschutzerklärung steht, ist schlechter als keine: Sie verspricht etwas, das nicht eingehalten wird. Umgekehrt nützt regelmäßiges Aufräumen wenig, wenn es an einer Person hängt, die es irgendwann vergisst. Ziel ist deshalb immer, das Löschen so einzurichten, dass es ohne dein Zutun geschieht.

Wo eine Website überall Daten ablegt

Bevor du Fristen festlegst, musst du wissen, wo etwas liegt. Bei einer typischen Unternehmens-Website sind das mehr Orte, als man denkt:

  • Zugriffsprotokolle des Servers – jede aufgerufene Seite mit IP-Adresse und Uhrzeit, beim Hoster
  • Das E-Mail-Postfach, in dem Formular-Anfragen ankommen
  • Die Datenbank des Redaktionssystems – viele Formular-Erweiterungen speichern jede Einsendung zusätzlich dort, oft unbemerkt
  • Der Newsletter-Dienst – Adressen, auch die abgemeldeten
  • Das Statistik-Werkzeug
  • Terminbuchung, Chat, Kundenkonten, Bewerbungsformular
  • Datensicherungen – sie enthalten von allem eine Kopie
  • Dein eigenes System, in das du Anfragen überträgst: Kundenverwaltung, Tabellen, Notizen

Richtwerte für die üblichen Fälle

Die DSGVO nennt keine Zahlen. Die folgenden Werte haben sich in der Praxis eingebürgert und werden von den Aufsichtsbehörden üblicherweise nicht beanstandet:

DatenÜbliche FristBegründung
Zugriffsprotokolle mit IP-Adresse7 TageGenügt, um Angriffe und Störungen zu erkennen
Kontaktanfrage ohne Folgegeschäft3 bis 6 Monate nach der letzten AntwortZeit für Rückfragen
Kontaktanfrage, aus der ein Auftrag wird6 JahreGeschäftsbrief, gesetzliche Aufbewahrung
Bewerbung nach einer Absage6 MonateFrist für Ansprüche wegen Benachteiligung, plus Puffer
Newsletter-Adressebis zur AbmeldungDanach nur noch der Nachweis der Einwilligung
Nachweis einer Newsletter-Einwilligungbis 3 Jahre nach der AbmeldungUm die Einwilligung im Streitfall belegen zu können
Rechnungen und Buchungsbelege8 JahreSteuerrecht
Statistikdaten mit Bezug zu einzelnen Besuchernso kurz wie möglich, höchstens wenige MonateAuswertungen brauchen nur Summen

Entscheidend ist nicht, dass du genau diese Zahlen übernimmst, sondern dass du für jede Datenart eine begründete Frist hast und sie einhältst.

Wenn Aufbewahrungspflichten dagegenstehen

Handels- und Steuerrecht verlangen, bestimmte Unterlagen aufzubewahren – und diese Pflichten gehen dem Löschen vor. Die wichtigsten Fristen:

  • 6 Jahre für Geschäftsbriefe. Dazu gehört auch die E-Mail, mit der ein Auftrag angebahnt, erteilt oder abgewickelt wurde.
  • 8 Jahre für Buchungsbelege, also Rechnungen und Zahlungsnachweise (seit 2025; vorher zehn Jahre).
  • 10 Jahre für Bücher, Jahresabschlüsse und Inventare.

Die Fristen beginnen jeweils mit dem Ende des Kalenderjahres.

Wichtig: Aufbewahren heißt nicht weiter benutzen. Daten, die du nur noch wegen dieser Pflichten hast, dürfen für nichts anderes mehr verwendet werden – kein Newsletter, keine Werbung, kein Zugriff im Tagesgeschäft. Man spricht von eingeschränkter Verarbeitung. Praktisch: ins Archiv verschieben, Zugriff begrenzen, nach Ablauf löschen.

So richtest du es ein

Zugriffsprotokolle. Im Kundenbereich des Hosters lässt sich meist einstellen, wie lange Protokolle aufbewahrt werden, oder ob IP-Adressen gekürzt gespeichert werden. Wenn nicht: beim Hoster nachfragen und die Antwort ablegen.

Formular-Einsendungen in der Datenbank. Prüfen, ob dein Formular die Einsendungen zusätzlich speichert. Wenn du sie ohnehin per E-Mail bekommst, ist die einfachste Lösung, die Speicherung abzuschalten. Andernfalls eine automatische Löschung nach einer festen Zahl von Tagen einrichten – die meisten Formular-Werkzeuge können das.

Das Postfach. Anfragen, aus denen nichts wurde, in einen eigenen Ordner verschieben und dort automatisch nach sechs Monaten löschen lassen. Die meisten Mailprogramme und Postfach-Anbieter kennen solche Regeln. Anfragen, aus denen ein Auftrag wurde, gehören in die Kundenakte.

Newsletter. Abgemeldete Adressen nicht ewig in der Liste lassen. Der Dienst sollte sie nach der Abmeldung sperren und nach Ablauf der Nachweisfrist entfernen. Unbestätigte Anmeldungen – wer nie auf den Bestätigungslink geklickt hat – können nach wenigen Wochen weg.

Datensicherungen. Einzelne Datensätze aus einer Sicherung zu löschen, ist praktisch unmöglich und wird auch nicht verlangt. Verlangt wird, dass Sicherungen nicht unbegrenzt aufbewahrt werden. Leg fest, wie viele Generationen es gibt – etwa 30 Tage – und halt fest: Was im laufenden System gelöscht ist, verschwindet spätestens nach diesem Zeitraum auch aus den Sicherungen.

Statistik. Eine Statistik, die ohne Kennungen auskommt und nur Summen speichert, hat das Thema gar nicht erst. Bei allen anderen: die Aufbewahrungsdauer im Werkzeug auf den kürzesten Wert stellen, mit dem du arbeiten kannst.

Das Ganze auf einer Seite: dein Löschkonzept

Ein Löschkonzept klingt nach Konzern, ist für eine kleine Firma aber eine Tabelle mit fünf Spalten:

DatenartWo sie liegtFristAb wann sie läuftWie gelöscht wird
ZugriffsprotokolleHoster7 TageZugriffautomatisch durch den Hoster
Kontaktanfragen ohne AuftragPostfach, Ordner „Anfragen"6 Monateletzte Antwortautomatische Regel im Postfach
Formular-EinsendungenDatenbank der Website30 TageEinsendungautomatische Löschung im Formular
Newsletter-AdressenNewsletter-Dienstbis Abmeldung, Nachweis 3 JahreAbmeldungEinstellung im Dienst
DatensicherungenHoster30 TageSicherungautomatische Rotation

Diese Tabelle erfüllt gleich drei Zwecke: Sie ist dein Löschkonzept, sie liefert die Spalte „Löschfristen" für dein Verarbeitungsverzeichnis, und sie ist die Vorlage für die Angaben zur Speicherdauer in der Datenschutzerklärung. Dort müssen die Fristen nämlich ebenfalls stehen – oder zumindest die Kriterien, nach denen sie sich richten.

Die häufigsten Fehler

  • Das Formular speichert alles doppelt – per E-Mail und in der Datenbank – und die Datenbank wird nie geleert.
  • „Wir löschen, sobald der Zweck entfällt" in der Datenschutzerklärung, ohne dass irgendwo steht, wann das ist.
  • Abgemeldete Newsletter-Empfänger bleiben jahrelang in der Liste.
  • Bewerbungen liegen im Postfach der Geschäftsführung, bis das Postfach voll ist.
  • Alles aufheben, „falls das Finanzamt fragt". Die Aufbewahrungspflicht gilt für Geschäftsbriefe und Belege, nicht für jede Anfrage, aus der nie etwas wurde.

Häufige Fragen

Muss ich wirklich jede alte E-Mail löschen?

Nicht jede – aber jede, für die es keinen Grund mehr gibt. E-Mails, die zu einem Auftrag gehören, musst du sogar aufbewahren. Anfragen ohne Folge, Bewerbungen nach der Absage und alte Newsletter-Anmeldungen dagegen haben nach einigen Monaten keinen Zweck mehr.

Sind sieben Tage für Zugriffsprotokolle vorgeschrieben?

Nein, eine feste Zahl steht nirgends im Gesetz. Sieben Tage haben sich als Wert durchgesetzt, der zur Abwehr von Angriffen genügt und von den Aufsichtsbehörden üblicherweise akzeptiert wird. Wer länger speichert, sollte begründen können, warum – oder die IP-Adressen kürzen.

Was ist mit Daten in alten Datensicherungen?

Sie müssen nicht einzeln herausgelöscht werden. Es genügt, dass Sicherungen nach einem festen Zeitraum überschrieben werden und dass gelöschte Daten nach einer Wiederherstellung erneut gelöscht werden.

Jemand verlangt die Löschung seiner Daten. Gilt dann die Frist nicht mehr?

Dann musst du unverzüglich löschen – unabhängig von deinen eigenen Fristen. Ausgenommen ist nur, was du aufgrund gesetzlicher Pflichten aufbewahren musst, etwa Rechnungen. Das teilst du der Person mit. Mehr dazu unter Auskunftsanfragen.

Wie weise ich nach, dass gelöscht wurde?

Durch das Konzept und die Einstellungen, nicht durch Protokolle über jeden einzelnen Datensatz. Wenn du zeigen kannst, dass die automatische Löschung eingerichtet ist und läuft, genügt das.

Holger Klopmeyer
Holger Klopmeyer

Grafikdesigner & Programmierer. Seit über 25 Jahren in der Werbung zuhause – heute mit Fokus auf Websites, 3D, SEO und KI-Automation für Agenturen und Unternehmen.

Fragen zu deinem Projekt?
Lass uns sprechen.

Unverbindlich und auf Augenhöhe – ich sage dir ehrlich, was sinnvoll ist.

Termin vereinbaren → oder Kontaktdaten ansehen