...

Art. 5 DSGVO

Thema: Datenschutz & Recht · Aktualisiert: 10/2026

Art. 5 DSGVO ist das Fundament des europäischen Datenschutzrechts. Die Grundsätze darin gelten für jede Verarbeitung personenbezogener Daten – auch für Daten, die auf ausgemusterten Notebooks, Servern und Smartphones zurückbleiben. Hier lesen Sie, welche Grundsätze es gibt und was sie für die IT-Ausmusterung bedeuten.

Kurz erklärt

Art. 5 DSGVO legt die Grundsätze fest, nach denen personenbezogene Daten verarbeitet werden müssen: Rechtmäßigkeit, Treu und Glauben, Transparenz, Zweckbindung, Datenminimierung, Richtigkeit, Speicherbegrenzung sowie Integrität und Vertraulichkeit. Der Verantwortliche muss die Einhaltung nachweisen können. Für ausgemusterte IT bedeutet Art. 5 DSGVO, dass Daten bis zur nachweisbaren Löschung geschützt und nicht länger als nötig aufbewahrt werden.

Was steht in Art. 5 DSGVO?

Art. 5 Abs. 1 DSGVO nennt sechs Grundsätze, Abs. 2 ergänzt die Rechenschaftspflicht. Die Grundsätze sind kein unverbindliches Leitbild. Verstöße gegen sie können nach Art. 83 Abs. 5 DSGVO mit den höchsten Bußgeldern der Verordnung geahndet werden.

Grundsatz Kurz gesagt Bezug zur IT-Ausmusterung
a) Rechtmäßigkeit, Treu und Glauben, Transparenz Verarbeitung nur mit Rechtsgrundlage und nachvollziehbar Auch die Löschung durch Dienstleister ist eine Verarbeitung
b) Zweckbindung Daten nur für festgelegte Zwecke nutzen Altdaten auf Geräten dürfen nicht „nebenbei“ weiterverwendet werden
c) Datenminimierung So wenig Daten wie nötig Keine Kopien alter Festplatten „zur Sicherheit“ ohne Zweck
d) Richtigkeit Daten sachlich richtig und aktuell Geringer direkter Bezug
e) Speicherbegrenzung Nicht länger speichern als nötig Altgeräte nicht jahrelang mit Daten im Keller lagern
f) Integrität und Vertraulichkeit Schutz vor unbefugtem Zugriff, Verlust und Zerstörung Sichere Lagerung, Transport und Löschung
Abs. 2 – Rechenschaftspflicht Einhaltung nachweisen können Lösch- und Vernichtungsnachweise je Seriennummer

Was bedeutet Art. 5 DSGVO für ausgemusterte IT?

Drei Grundsätze stehen bei der Ausmusterung im Vordergrund. Die Speicherbegrenzung verlangt, dass Daten gelöscht werden, sobald sie nicht mehr gebraucht werden und keine Aufbewahrungsfrist entgegensteht. Ein ausgemustertes Gerät mit Kundendaten im Lager verstößt schnell gegen diesen Grundsatz.

Integrität und Vertraulichkeit verlangen Schutz durch geeignete technische und organisatorische Maßnahmen. Konkret ausgestaltet wird das in Art. 32 DSGVO: verschlossene Sammelbehälter, kontrollierter Transport, zuverlässige Löschverfahren.

Die Rechenschaftspflicht schließlich dreht die Beweislast um. Nicht die Behörde muss einen Verstoß belegen, sondern Sie müssen zeigen, dass Sie die Grundsätze einhalten. Für Altgeräte heißt das: Protokolle und Zertifikate, die sich jedem Gerät zuordnen lassen. Welche Angaben ein solcher Nachweis enthalten sollte, beschreibt unser Ratgeber Vernichtungszertifikat und Löschprotokoll.

Merksatz: Art. 5 DSGVO endet nicht mit der Nutzung eines Geräts. Er gilt, bis die Daten nachweisbar gelöscht oder vernichtet sind.

Typische Fehler bei der Ausmusterung

  • Altgeräte werden ohne Löschkonzept gesammelt und bleiben monatelang liegen.
  • Ein „Formatieren“ wird als Löschung verstanden, obwohl Daten wiederherstellbar bleiben.
  • Es gibt Nachweise nur als Sammelbeleg mit Gewicht, nicht je Gerät.
  • Niemand ist für die Ausmusterung verantwortlich, sodass Lücken nicht auffallen.

Wie Sie Datenträger insgesamt rechtssicher abgeben, zeigt der Ratgeber Datenträger DSGVO-konform entsorgen. Dieser Eintrag ersetzt keine Rechtsberatung.

Art. 5 DSGVO in der Praxis bei Second IT

Second IT unterstützt die Grundsätze mit dokumentierten Abläufen: Abholung mit eigener Sicherheitslogistik ohne Zwischenlager, Prüfung aller Geräte auf Speichermedien im Wareneingang, Zutrittskontrolle und Videoüberwachung in den Verarbeitungsbereichen. Gelöscht wird mit Blancco, mit einem digital signierten Löschzertifikat je Gerät. Mehr zur Datensicherheit bei Second IT.

Häufige Fragen zu Art. 5 DSGVO

Welche Grundsätze nennt Art. 5 DSGVO?

Rechtmäßigkeit, Verarbeitung nach Treu und Glauben, Transparenz, Zweckbindung, Datenminimierung, Richtigkeit, Speicherbegrenzung sowie Integrität und Vertraulichkeit. Dazu kommt in Abs. 2 die Rechenschaftspflicht des Verantwortlichen.

Wie hoch kann ein Bußgeld bei Verstößen gegen Art. 5 DSGVO sein?

Verstöße gegen die Grundsätze fallen unter Art. 83 Abs. 5 DSGVO. Möglich sind Geldbußen bis zu 20 Millionen Euro oder bis zu 4 % des weltweiten Jahresumsatzes des Vorjahres, je nachdem, welcher Betrag höher ist. Die Behörde berücksichtigt dabei die Umstände des Einzelfalls.

Gilt Art. 5 DSGVO auch für defekte Geräte?

Ja. Auch auf defekten Festplatten oder Smartphones können Daten lesbar sein. Solange personenbezogene Daten darauf liegen, gelten die Grundsätze. Defekte Datenträger, die sich nicht löschen lassen, werden deshalb physisch vernichtet.

Daten sicher löschen – mit Nachweis für Ihre Rechenschaftspflicht.

Senden Sie uns Ihre Geräteliste. Ihr Angebot erhalten Sie in durchschnittlich 48 Stunden.

Angebot anfragen

Zum Inhalt springen