Dienstag, 29. September 2026

Was beim Löschen von Daten zu beachten ist

Das Recht auf Löschung gehört zu den wichtigsten Betroffenenrechten der EU-DSGVO. Trotzdem zeigt die Praxis immer wieder: Personenbezogene Daten werden zu spät, unvollständig oder gar nicht gelöscht. Eine europaweite, koordinierte Prüfaktion der Datenschutzaufsichtsbehörden hat genau das jetzt mit Zahlen belegt – und macht deutlich, wo in Unternehmen die typischen Schwachstellen liegen.

Was beim Löschen von Daten zu beachten ist



Die Prüfaktion im Überblick

Im Rahmen des sogenannten „Coordinated Enforcement Framework" (CEF) haben sich 2025 insgesamt 32 europäische Datenschutzaufsichtsbehörden – in Deutschland unter anderem die BfDI sowie die Aufsichtsbehörden mehrerer Bundesländer – zusammengeschlossen, um gezielt die praktische Umsetzung des Rechts auf Löschung nach Art. 17 EU-DSGVO zu untersuchen. Über einen einheitlichen Fragebogen wurden 764 Verantwortliche aus unterschiedlichen Branchen und Größenklassen befragt. Am 18. Februar 2026 veröffentlichte der Europäische Datenschutzausschuss (EDSA) den Abschlussbericht mit den Ergebnissen.

Das Recht auf Löschung zählt zu den am häufigsten von Betroffenen ausgeübten Rechten – und entsprechend häufig landen Beschwerden dazu bei den Aufsichtsbehörden. Genau deshalb war es naheliegend, dieses Thema in den Fokus der europaweiten Prüfaktion zu stellen.

Die typischen Schwachstellen aus der Praxis

Der Bericht identifiziert mehrere wiederkehrende Probleme, die sich branchenübergreifend zeigen:

  • Fehlende dokumentierte Verfahren: Vielen Unternehmen fehlt ein klar geregelter, interner Prozess, wie Löschanträge entgegengenommen, geprüft und umgesetzt werden.
  • Rechtsunsicherheit bei Ausnahmen: Ob ein Löschantrag abgelehnt werden darf, ist gesetzlich an enge Ausnahmen gebunden – in der Praxis werden diese Ausnahmen jedoch häufig falsch angewendet oder sogar vorgeschoben.
  • Unklare Aufbewahrungsfristen: Viele Verantwortliche haben Schwierigkeiten, gesetzliche Aufbewahrungspflichten und die Löschpflicht nach Zweckwegfall korrekt gegeneinander abzugrenzen.
  • Backups als blinder Fleck: Die Löschung personenbezogener Daten in Sicherungskopien und Backup-Systemen wird in vielen Unternehmen technisch und organisatorisch nicht konsequent mitgedacht.

Diese Ergebnisse decken sich mit unserer eigenen Beratungserfahrung: Ein fehlendes oder unvollständiges Löschkonzept gehört zu den häufigsten Feststellungen bei Datenschutzprüfungen. Wie ein solches Konzept aufgebaut sein sollte, beschreiben wir ausführlich in unserem Artikel Löschkonzept: Wie lange dürfen Sie Daten wirklich behalten?.

Warum das Verarbeitungsverzeichnis der Ausgangspunkt ist

Wer Löschanträge korrekt und fristgerecht bearbeiten will, muss zunächst wissen, welche personenbezogenen Daten überhaupt an welcher Stelle im Unternehmen verarbeitet werden. Genau diese Übersicht liefert das Verarbeitungsverzeichnis nach Art. 30 EU-DSGVO – und ist damit die Grundlage für jedes funktionierende Löschverfahren. Mehr dazu in unserem Beitrag Verarbeitungsverzeichnis nach Art. 30 EU-DSGVO: Warum die Behörde es zuerst sehen will.

Was Beschäftigte konkret tun können

Ein funktionierendes Löschverfahren ist keine reine IT-Aufgabe – es lebt von der Mitwirkung aller Mitarbeitenden im Unternehmen. Folgende Punkte sollten Beschäftigte im Alltag beachten:

  • Eingehende Löschanfragen von Kunden, Bewerbern oder ehemaligen Mitarbeitenden sofort an die zuständige Stelle weiterleiten – nicht selbst entscheiden oder liegen lassen.
  • Keine eigenständigen Kopien personenbezogener Daten außerhalb der vorgesehenen Systeme anlegen, da diese bei einer Löschung leicht übersehen werden.
  • Bei Unsicherheit, ob eine Ausnahme von der Löschpflicht greift, immer Rücksprache mit dem Datenschutzbeauftragten oder der zuständigen Fachabteilung halten.
  • Regelmäßig geschult werden, welche Fristen und Prozesse im eigenen Verantwortungsbereich gelten.

Was Unternehmen jetzt tun sollten

Angesichts der europaweiten Prüfaktion ist absehbar, dass auch nationale Aufsichtsbehörden das Recht auf Löschung verstärkt im Blick behalten werden. Unternehmen sind daher gut beraten, das eigene Löschverfahren proaktiv zu überprüfen: Gibt es einen dokumentierten Prozess für Löschanträge? Sind Zuständigkeiten klar geregelt? Wurden Backups bei der Konzeption mitgedacht? Wer diese Fragen heute beantworten kann, ist im Ernstfall deutlich besser aufgestellt als Unternehmen, die erst auf eine Anfrage der Aufsichtsbehörde reagieren.

Fazit

Der aktuelle EDSA-Bericht macht deutlich: Das Recht auf Löschung ist in der Praxis vieler Unternehmen noch nicht vollständig umgesetzt – trotz einer inzwischen mehrjährigen Gültigkeit der EU-DSGVO. Wer jetzt handelt, ein dokumentiertes Löschkonzept etabliert und seine Mitarbeitenden entsprechend sensibilisiert, reduziert nicht nur das Risiko von Bußgeldern, sondern schafft auch intern mehr Klarheit im Umgang mit personenbezogenen Daten.

Sie möchten wissen, wie gut Ihr Unternehmen beim Recht auf Löschung heute aufgestellt ist? Sprechen Sie uns an – wir prüfen gemeinsam mit Ihnen Ihre bestehenden Prozesse.

→ Jetzt Erstberatung anfragen