Blog · 12. September 2026
Löschkonzept nach DSGVO: praxisnah für Handwerk und Mittelstand in der Neckar-Alb
Speichern „für alle Fälle“ ist der häufigste DSGVO-Verstoß im Mittelstand. So bauen Handwerk und KMU in der Neckar-Alb ein Löschkonzept, das im Alltag funktioniert.

Im Lager eines Sanitärbetriebs bei Reutlingen standen zwei Aktenschränke mit Kundenunterlagen „von früher“. Digital lagen dieselben Daten noch in E-Mail-Postfächern, auf dem Buchhaltungsstick und in einer alten Handwerker-App. Genau so sieht fehlendes Löschen in der Praxis aus – nicht dramatisch, aber riskant und teuer in der Verwaltung.
Art. 5 Abs. 1 lit. e DSGVO verlangt Speicherbegrenzung. Ein Löschkonzept macht daraus Handwerk statt Absichtserklärung.
Warum ohne Löschkonzept nichts zusammenhält
Ohne Regeln speichert jeder „sicherheitshalber“. Das vergrößert Auskunftsaufwand, Vorfallschaden und Chaos bei Mitarbeiterwechsel. Mit Konzept wissen Büro, Meister und IT, welche Datenklasse wie lange bleibt – und wer löscht.
Die Bausteine eines praxistauglichen Konzepts
- Datenklassen (Bewerber, Kunden, Mitarbeitende, Lieferanten, Video, Newsletter …)
- Zwecke und Rechtsgrundlagen in Kurzform
- Aufbewahrungsfristen (handels-/steuerrechtlich vs. datenschutzrechtlich)
- Speicherorte (ERP, Mail, Cloud, Papier, Handy)
- Löschverantwortliche und Vertretung
- Ausnahmen (Rechtsstreit, Gewährleistung)
- Nachweis (Protokoll, Ticket, Löschlauf)
Es muss nicht 80 Seiten sein. Eine klare Tabelle plus Prozessbeschreibung reicht vielen KMU – wenn sie gelebt wird.
Fristen: Aufbewahrung vs. Löschung
Der häufigste Irrtum: „Steuerlich 10 Jahre, also alles 10 Jahre.“ Nein. Steuerliche Aufbewahrung betrifft bestimmte Unterlagen. Bewerbungsdaten, Newsletter-Einwilligungen oder Chatverläufe folgen anderen Logiken. Gewährleistungs- und Verjährungsfragen können Aufbewahrung rechtfertigen – aber bitte begründet und begrenzt.
Dokumentieren Sie die Abwägung. Das ist Rechenschaftspflicht, kein Perfektionismus.
Systeme: vom Ordner bis zur Cloud
Papierordner, File-Server, Microsoft 365, Handwerkssoftware, WhatsApp-Business-Chats, Zeiterfassung: Jedes System braucht einen Löschweg. Wenn die Software keine Löschfunktion hat, brauchen Sie einen Workaround oder einen Wechselplan – „geht nicht“ ist als Dauerzustand schwach.
Besonders heikel: Backups. Löschen in der Produktivdatenbank ohne Backup-Strategie erzeugt Scheinsicherheit. Planen Sie Backup-Rotation und Wiederherstellung bewusst.
Einführung in 30 Tagen – realistisch
Woche 1: Inventar der Datenklassen und Systeme.
Woche 2: Fristen mit Steuerberatung/GF abstimmen.
Woche 3: Verantwortliche und erste Löschläufe (Bewerber, Alt-Kunden).
Woche 4: Richtlinie verabschieden, Schulung, Kalendertermine für Wiederkehr.
Der externe DSB moderiert oft genau diesen Aufbau – und hält ihn bei Audits und Auskunftsfällen belastbar. Wenn Sie Ihr Löschkonzept aufsetzen oder prüfen lassen wollen: Erstgespräch. Weitere Infos: kowoll-protects.de, Festpreise: kosten.de.
Beginnen Sie mit den schmerzhaftesten Altlasten: Bewerberordner, ehemalige Kunden ohne laufende Geschäftsbeziehung, verlassene Cloud-Projekte. Frühe Erfolge schaffen Akzeptanz. Parallel klären Sie mit der Steuerberatung, welche Unterlagen wirklich der Aufbewahrung unterliegen – und welche nur aus Gewohnheit liegen bleiben.
Für Handwerksbetriebe sind Baustellenfotos und WhatsApp-Chats mit Kunden ein Dauerbrenner. Legen Sie fest, wohin Fotos gehören (Auftragssystem statt privates Handy) und wann Chats geschlossen und gelöscht werden. Das ist unbequem, aber messbar wirksamer als eine allgemeine Datenschutzbelehrung.
Mitarbeiterbindung: Wer löscht, braucht Vertretung. Wenn nur eine Bürokraft den Prozess kennt, stirbt das Konzept im Urlaub. Schreiben Sie Rollen doppelt und setzen Sie wiederkehrende Termine (quartalsweise Löschläufe).
Zum Nachweis: Ein kurzes Protokoll („Klasse X, System Y, Menge, Datum, Person“) reicht oft. Perfekte Automation ist schön, aber nicht Voraussetzung. Wichtiger ist Wiederholbarkeit. Der externe DSB hilft, das Konzept prüffest und alltagstauglich zugleich zu halten – besonders wenn Systeme wechseln oder Standorte wachsen.
Vergessen Sie Newsletter und Marketinglisten nicht: Widerrufe müssen greifen, und Altbestände ohne Einwilligungsnachweis gehören bereinigt. Dasselbe gilt für ehemalige Subunternehmer-Zugänge in Projektclouds. Löschen ist oft weniger eine technische Herausforderung als eine Führungsentscheidung: Wer darf Altlasten nicht länger „aufheben, falls doch noch was kommt“?
Wenn Sie Zertifizierungen, Versicherungen oder öffentliche Aufträge anstreben, wird ein dokumentiertes Löschkonzept ohnehin früher oder später verlangt. Wer jetzt aufräumt, spart Stress im Bieterverfahren. Der Aufwand ist endlich – das Chaos ohne Konzept wächst jedes Jahr.
Ein praxistaugliches Beispiel: Bewerbungsunterlagen digital 3–6 Monate nach Absage löschen oder anonymisieren, es sei denn, eine Einwilligung für den Talentpool liegt vor und ist nachweisbar. Kundenakten: nach Ende der Gewährleistung und steuerlichen Fristen die rein datenschutzrelevanten Zusatzdaten (Fotos vom privaten Bad, Chatverläufe) früher bereinigen als die Rechnung selbst.
Videoaufzeichnungen: kurze Fristen, klare Zwecke, keine Pausenräume. Newsletter: Doppel-Opt-in und zeitnahe Verarbeitung von Widerrufen. Jede Klasse braucht eine Zeile in Ihrer Tabelle – nicht mehr, aber auch nicht weniger.
Lassen Sie das Konzept vom DSB gegenlesen und einmal jährlich aktualisieren, wenn Systeme wechseln. So bleibt es ein Arbeitsmittel statt einer PDF-Leiche im SharePoint.
(Allgemeine Orientierung, keine Rechtsberatung im Einzelfall.)