Chain of Custody
Thema: ITAD, Ankauf & Remarketing · Aktualisiert: 10/2026
Wenn ausgemusterte Notebooks, Server oder Festplatten Ihr Haus verlassen, stellt sich eine einfache Frage: Können Sie für jedes einzelne Gerät belegen, wo es war, bis die Daten nachweislich gelöscht oder vernichtet wurden? Genau das leistet eine Chain of Custody. Dieser Glossar-Eintrag erklärt den Begriff, zeigt die einzelnen Glieder der Kette und nennt die Punkte, an denen sie in der Praxis am häufigsten reißt.
Kurz erklärt
Die Chain of Custody (deutsch: Verwahrkette oder Beweismittelkette) ist die lückenlose, dokumentierte Abfolge aller Übergaben eines Geräts oder Datenträgers. Sie hält fest, wer es wann, wo und in welchem Zustand in Verwahrung hatte. In der IT-Ausmusterung belegt sie, dass kein Datenträger zwischen Arbeitsplatz und Löschung, Vernichtung oder Weiterverkauf verloren ging oder unbefugt zugänglich war.
Was bedeutet Chain of Custody?
Der Begriff stammt aus der Forensik: Ein Beweisstück ist vor Gericht nur dann verwertbar, wenn sich lückenlos zeigen lässt, wer es seit der Sicherstellung in der Hand hatte. Später wurde der Begriff in andere Bereiche übernommen, etwa in die Zertifizierung von Lieferketten für Holz- und Papierprodukte.
In der IT Asset Disposition (ITAD), also der geordneten Ausmusterung von IT-Hardware, bedeutet Chain of Custody: Jedes Gerät und jeder Datenträger ist von der Bestandsaufnahme beim Kunden bis zum Abschluss eindeutig identifizierbar. Jede Übergabe ist mit Zeitpunkt, beteiligten Personen und Zustand dokumentiert. Am Ende steht für jede Seriennummer ein Nachweis, was mit ihr geschehen ist.
Warum die Chain of Custody bei der IT-Ausmusterung zählt
Ein ausgemustertes Notebook ist kein Altmetall, sondern ein Datenträger mit Kunden-, Personal- oder Geschäftsdaten. Solange diese Daten nicht gelöscht sind, gelten für das Gerät dieselben Schutzpflichten wie im laufenden Betrieb. Die DSGVO verlangt, dass Sie die Einhaltung der Datenschutzgrundsätze nachweisen können (Rechenschaftspflicht, Art. 5 Abs. 2 DSGVO), und dass personenbezogene Daten durch geeignete technische und organisatorische Maßnahmen geschützt sind (Art. 32 DSGVO).
Verschwindet ein Gerät zwischen Büro und Dienstleister, kann das eine meldepflichtige Datenpanne sein. Nach Art. 33 DSGVO ist sie in der Regel unverzüglich und möglichst binnen 72 Stunden der Aufsichtsbehörde zu melden. Ohne Chain of Custody wissen Sie im Ernstfall nicht einmal, an welcher Stelle das Gerät verloren ging.
Beauftragen Sie einen Dienstleister mit Löschung oder Vernichtung, ist er in der Regel Auftragsverarbeiter. Die dokumentierte Verwahrkette ist dann der Beleg, dass er die vereinbarten Maßnahmen tatsächlich umsetzt.
Die Glieder der Kette
Eine Chain of Custody besteht aus mehreren Gliedern. Jedes Glied braucht einen eigenen Nachweis, und alle Nachweise müssen über eine eindeutige Kennung zusammenpassen, meist die Seriennummer.
| Glied | Was dokumentiert wird | Typischer Nachweis |
|---|---|---|
| Bestandsaufnahme | Welche Geräte ausgemustert werden: Typ, Hersteller, Modell, Seriennummer, ggf. Asset Tag | Inventarliste bzw. Geräteliste |
| Verpackung | In welchem Behälter welche Geräte liegen, Nummer der Plombe | Inhaltsübersicht, Plombennummer |
| Übergabe | Wer wann an wen übergeben hat, Anzahl der Behälter | Unterschriebenes Übernahmeprotokoll |
| Transport | Fahrzeug, Route, Zeitraum, Zwischenstopps | Fahrt- und Ortungsdaten, Transportdokumente |
| Wareneingang | Zustand der Plomben, Abgleich der Seriennummern mit der Liste, Abweichungen | Eingangsprotokoll, Abweichungsmeldung |
| Suppression ou destruction | Verfahren, Ergebnis und Zeitpunkt je Datenträger | Löschzertifikat bzw. Vernichtungszertifikat je Seriennummer |
| Verwertung | Weiterverkauf, Ersatzteilgewinnung oder Recycling | Verwertungs- bzw. Entsorgungsnachweis |
Entscheidend ist der Abgleich: Die Seriennummern aus der Bestandsaufnahme müssen sich im Wareneingang und im Lösch- oder Vernichtungsnachweis wiederfinden. Was in einem Glied fehlt, muss sofort auffallen und geklärt werden.
Merksatz: Jede Übergabe ohne Protokoll ist eine Lücke in der Kette – und genau dort lässt sich im Ernstfall nicht mehr belegen, wer das Gerät zuletzt hatte.
Woran Sie eine belastbare Chain of Custody erkennen
- Eindeutige Kennung je Gerät: Nachweise nennen Seriennummern, nicht nur Stückzahlen oder Gewicht.
- Keine undokumentierten Zwischenstationen: Jeder Ortswechsel ist erfasst. Direkte Transporte ohne Zwischenlager verkürzen die Kette.
- Manipulationssichere Verschlüsse: Behälter sind mit nummerierten Sicherheitsplomben verschlossen, deren Nummern im Protokoll stehen.
- Soll-Ist-Abgleich beim Eingang: Der Dienstleister gleicht die angelieferten Geräte mit Ihrer Liste ab und meldet Abweichungen.
- Geschützte Verarbeitung: Zutrittskontrolle und Videoüberwachung dort, wo Datenträger auf Löschung oder Vernichtung warten.
- Nachweise, die Sie abrufen können: Protokolle und Zertifikate liegen Ihnen vor und lassen sich Jahre später noch einem Gerät zuordnen.
- Klare Regeln für Subunternehmer: Wird ein Teil der Kette an Dritte vergeben, gelten dort dieselben Anforderungen.
Typische Lücken in der Praxis
- Altgeräte stehen wochenlang in offenen Kisten im Flur oder Keller.
- Ein Kurier holt Kartons ab, ohne dass jemand eine Geräteliste unterschreibt.
- Ausgebaute Festplatten werden getrennt vom Gerät gesammelt, aber ohne eigene Seriennummernliste.
- Der Vernichtungsnachweis nennt nur ein Gewicht, keine Seriennummern.
Beispiel: 120 Notebooks aus einem Standort
Ein vereinfachtes Beispiel zeigt, wie die Kette im Alltag hilft. Ein Unternehmen mustert an einem Standort 120 Notebooks aus. Die IT erstellt eine Inventarliste mit Seriennummern und übergibt sie dem Dienstleister vorab.
- Bei der Abholung werden die Geräte in Behälter verpackt und verplombt. Das Übernahmeprotokoll nennt 120 Geräte und die Plombennummern.
- Im Wareneingang sind die Plomben unversehrt. Der Abgleich ergibt aber nur 119 Seriennummern.
- Die Abweichung wird sofort gemeldet. Die interne Prüfung zeigt: Ein Gerät stand noch im Homeoffice eines Mitarbeiters und war versehentlich auf der Liste gelandet.
- Für die 119 Geräte liegen am Ende Löschzertifikate je Seriennummer vor. Das fehlende Gerät wird nachgeliefert und separat dokumentiert.
Ohne Chain of Custody wäre die Lücke womöglich erst Monate später bei einer Prüfung aufgefallen, und niemand hätte sagen können, wo das Gerät geblieben ist.
Chain of Custody bei Second IT
Second IT holt Hardware mit eigener Logistique de sécurité ab: Direktfahrten ohne Zwischenlager, GPS-Überwachung, manipulationssichere Verplombung und versicherter Transport. Laut AGB werden bei der Sicherheitslogistik alle Datenträger verplombt, und die Entplombung erfolgt erst im Haus in Schwäbisch Hall.
Im Wareneingang werden alle angelieferten Geräte auf Speichermedien geprüft, auch auf vergessene USB-Sticks oder versteckte Datenträger, und per Seriennummer registriert. Die Verarbeitung findet in Bereichen mit Zutrittskontrolle und Videoüberwachung statt. Jedes Gerät wird mit Blancco gelöscht und erhält ein digital signiertes Certificat d'annulation par appareil. Datenträger, die sich nicht löschen lassen, werden im eigenen Haus nach DIN 66399 (bis Sicherheitsstufe H-5 und E-5) vernichtet und mit Vernichtungszertifikat dokumentiert. Audit-Berichte und Live-Tracking stehen im Kundenportal bereit.
Senden Sie Geräte selbst, verplomben Sie zum Beispiel einen PELI Case mit zwei Hochsicherheitsplomben nach ISO 17712 und lassen sich die Übergabe auf Ihrer Kopie des Übernahmeprotokolls quittieren.
Abgrenzung zu verwandten Begriffen
Un Certificat de suppression belegt nur das letzte Glied der Kette, nämlich die Löschung eines Datenträgers. Die Chain of Custody umfasst alle Glieder davor. Ein Audit-Trail wiederum ist die technische Protokollierung von Aktionen in einem System. Er kann Teil der Chain of Custody sein, ersetzt aber nicht die Nachweise über physische Übergaben. Welche Inhalte ein Vernichtungszertifikat und ein Löschprotokoll haben sollten, erklärt unser Ratgeber Vernichtungszertifikat und Löschprotokoll. Worauf Sie bei der Auswahl eines Dienstleisters achten, lesen Sie in ITAD-Anbieter auswählen.
Häufige Fragen zur Chain of Custody
Was heißt Chain of Custody auf Deutsch?
Gebräuchlich sind „Verwahrkette“ oder „Beweismittelkette“. Gemeint ist die lückenlose Dokumentation, wer ein Objekt wann, wo und in welchem Zustand in Verwahrung hatte. In der IT-Ausmusterung bezieht sich der Begriff auf Geräte und Datenträger bis zur Löschung, Vernichtung oder Verwertung.
Ist eine Chain of Custody gesetzlich vorgeschrieben?
Kein Gesetz verwendet den Begriff ausdrücklich. Die DSGVO verpflichtet Sie aber, personenbezogene Daten angemessen zu schützen und die Einhaltung nachzuweisen (Art. 5 Abs. 2 und Art. 32 DSGVO). Eine dokumentierte Verwahrkette ist der praktische Weg, diesen Nachweis für ausgemusterte Datenträger zu führen.
Welche Dokumente gehören zu einer Chain of Custody?
Typisch sind eine Inventarliste mit Seriennummern, die Inhaltsübersicht der Behälter mit Plombennummern, ein unterschriebenes Übernahmeprotokoll, Transportdaten, das Eingangsprotokoll mit Soll-Ist-Abgleich sowie Lösch- oder Vernichtungszertifikate je Seriennummer. Bei der Verwertung kommen Entsorgungs- oder Recyclingnachweise hinzu.
Was tun, wenn im Wareneingang ein Gerät fehlt?
Die Abweichung sollte sofort gemeldet und mit Seriennummer dokumentiert werden. Prüfen Sie intern, ob das Gerät überhaupt übergeben wurde. Lässt sich der Verbleib nicht klären und befanden sich personenbezogene Daten darauf, bewerten Sie mit Ihrer Datenschutzbeauftragten, ob eine Meldung nach Art. 33 DSGVO nötig ist.
Verwandte Begriffe
Lückenlos vom Abholen bis zum Löschzertifikat – für jede Seriennummer.
Senden Sie uns Ihre Geräteliste. Ihr Angebot erhalten Sie in durchschnittlich 48 Stunden.