Gastkommentar: Durchblick im Dschungel der Löschfristen!

Die Datenschutz-Grundverordnung (DSGVO) verlangt ganz allgemein die Minimierung der Verarbeitung personenbezogener Daten – auch in zeitlicher Hinsicht: So sind die Daten zu löschen, sobald der Zweck wegfällt, für den diese ursprünglich erhoben wurden. [...]

Andreas Schütz ist Partner bei Taylor Wessing in Wien.
Andreas Schütz ist Partner bei Taylor Wessing in Wien. (c) Taylor Wessing

In den erforderlichen Verarbeitungsverzeichnissen müssen Angaben zu den konkreten Löschfristen gemacht werden. Diese müssen daher zunächst für jede konkrete Verarbeitung festgestellt werden. Von Land zu Land unterscheidet sich jedoch der relevante gesetzliche Rahmen. Besonders multinationale Konzerne müssen hier – trotz EU-weiter Harmonisierung durch die DSGVO – auf die landesspezifischen Besonderheiten Rücksicht nehmen.

Das österreichische Datenschutz-Anpassungsgesetz 2018 sieht keinen Katalog von Aufbewahrungs- oder Löschfristen vor (Ausnahme: Bildaufnahmen/Videoaufzeichnungen).

Gelöscht werden muss nach Wegfall des ursprünglichen Zweckes aber nur dann, wenn dem keine gesetzliche Verpflichtung zur Aufbewahrung (etwa Pflicht zur Führung von Büchern) entgegensteht oder die Aufbewahrung der Daten zur Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen weiterhin erforderlich ist. Dazu hier einige Beispiele:

Für steuerrelevante Unterlagen besteht eine siebenjährige Aufbewahrungspflicht gemäß der Bundesabgabenordnung (BAO). Zu empfehlen ist jedoch die Aufbewahrung dieser Unterlagen für zumindest zehn Jahre (Verjährungsfrist für Abgabenhinterziehung).
Nach dem Allgemeinen Bürgerlichen Gesetzbuch gilt an sich eine 30-jährige Verjährungsfrist; für die häufigsten vertraglichen Ansprüche (z.B. auf Zahlung von Kaufpreis, Arbeitsentgelt, Werklohn, etc.) gilt jedoch die kurze dreijährige Verjährungsfrist. Schadenersatzansprüche verjähren etwa innerhalb von drei Jahren, spätestens aber nach 30 Jahren.

Mitarbeiter können bis zu 30 Jahre nach ihrem Ausscheiden ein Dienstzeugnis verlangen. Dafür ist es etwa erforderlich, die verschiedenen Stationen des Mitarbeiters (Art der Tätigkeit, etc.) aufzubewahren, um ein Zeugnis ausstellen zu können.

Entscheidungen zur Frage, wann bestimmte Daten zu löschen sind, liegen in Österreich nur sehr begrenzt vor. Einhellig wird davon ausgegangen, dass eine Aufbewahrung solange zulässig ist, als Ansprüche von oder gegen Mitarbeiter(n), Kunden, etc. möglich sind.

Während der Aufbewahrung der Daten sollten diese auf jeden Fall vor internen Zugriffen geschützt werden (etwa durch Verschlüsselung, Archivierung, Einschränkung der Zugriffsberechtigungen).

Die Ausarbeitung des Löschkonzeptes und die Erstellung der Verarbeitungsverzeichnisse verlangen von jedem datenschutzrechtlichen Verantwortlichen, kurz jedem Unternehmen, die Auseinandersetzung und die Feststellung der für sie konkreten Aufbewahrungsdauern.


Mehr Artikel

Gregor Schmid, Projektcenterleiter bei Kumavision, über die Digitalisierung im Mittelstand und die Chancen durch Künstliche Intelligenz. (c) timeline/Rudi Handl
Interview

„Die Zukunft ist modular, flexibel und KI-gestützt“

Im Gespräch mit der ITWELT.at verdeutlicht Gregor Schmid, Projektcenterleiter bei Kumavision, wie sehr sich die Anforderungen an ERP-Systeme und die digitale Transformation in den letzten Jahren verändert haben und verweist dabei auf den Trend zu modularen Lösungen, die Bedeutung der Cloud und die Rolle von Künstlicher Intelligenz (KI) in der Unternehmenspraxis. […]

News

Richtlinien für sichere KI-Entwicklung

Die „Guidelines for Secure Development and Deployment of AI Systems“ von Kaspersky behandeln zentrale Aspekte der Entwicklung, Bereitstellung und des Betriebs von KI-Systemen, einschließlich Design, bewährter Sicherheitspraktiken und Integration, ohne sich auf die Entwicklung grundlegender Modelle zu fokussieren. […]

News

Datensilos blockieren Abwehrkräfte von generativer KI

Damit KI eine Rolle in der Cyberabwehr spielen kann, ist sie auf leicht zugängliche Echtzeitdaten angewiesen. Das heißt, die zunehmende Leistungsfähigkeit von GenAI kann nur dann wirksam werden, wenn die KI Zugriff auf einwandfreie, validierte, standardisierte und vor allem hochverfügbare Daten in allen Anwendungen und Systemen sowie für alle Nutzer hat. Dies setzt allerdings voraus, dass Unternehmen in der Lage sind, ihre Datensilos aufzulösen. […]

Be the first to comment

Leave a Reply

Your email address will not be published.


*