Datenschutz & Recht
Ausgemusterte Notebooks, Smartphones und Server enthalten fast immer personenbezogene Daten. Deshalb gilt das Datenschutzrecht auch für ihre Entsorgung oder ihren Verkauf. Wer Geräte ohne sichere Löschung weitergibt, riskiert eine Datenpanne, Meldepflichten und Bußgelder.
In diesem Thema erklären wir die wichtigsten Datenschutz-Begriffe für die IT-Ausmusterung: von den Grundsätzen in Art. 5 DSGVO über die Sicherheit der Verarbeitung nach Art. 32 DSGVO und technische und organisatorische Maßnahmen bis zum Auftragsverarbeitungsvertrag. Dazu kommen Begriffe wie Rechenschaftspflicht, Recht auf Löschung, Aufbewahrungsfrist, Berufsgeheimnis nach § 203 StGB und NIS2.
Das Glossar richtet sich an Datenschutzbeauftragte, Geschäftsführung, IT-Leitung und Compliance-Verantwortliche. Die Einträge geben einen Überblick und ersetzen keine Rechtsberatung.
Kurz erklärt
Für ausgemusterte IT gilt die DSGVO, solange Daten auf den Geräten liegen. Unternehmen müssen diese Daten sicher löschen oder vernichten lassen und das nachweisen können. Mit einem Dienstleister wird dafür in der Regel ein Auftragsverarbeitungsvertrag geschlossen.
Die Begriffe im Überblick
- Art. 32 du RGPD (Sécurité du traitement)Art. 32 DSGVO (Sicherheit der Verarbeitung) verpflichtet Verantwortliche und Auftragsverarbeiter, personenbezogene Daten durch geeignete technische und …
- Auftragsverarbeitungsvertrag (AVV)Ein Auftragsverarbeitungsvertrag (AVV) ist ein Vertrag nach Art. 28 DSGVO zwischen einem Verantwortlichen und einem Dienstleister, der personenbezogene Daten …
- Berufsgeheimnis (§ 203 StGB)§ 203 StGB ist die Strafvorschrift zur „Verletzung von Privatgeheimnissen“. Sie bestraft Berufsgeheimnisträger wie Ärzte, Rechtsanwälte oder Steuerberater …
- DatenpanneEine Datenpanne ist eine Verletzung der Sicherheit, die dazu führt, dass personenbezogene Daten verloren gehen, verändert, vernichtet oder Unbefugten …
- RechenschaftspflichtDie Rechenschaftspflicht ist der Grundsatz der DSGVO, nach dem ein Verantwortlicher die Einhaltung aller Datenschutzgrundsätze nicht nur sicherstellen, sondern …
- Technische und organisatorische Maßnahmen (TOM)Technische und organisatorische Maßnahmen (TOM) sind die Schutzvorkehrungen, mit denen ein Unternehmen nach der DSGVO personenbezogene Daten vor Verlust …
- Art. 5 DSGVOArt. 5 DSGVO legt die Grundsätze fest, nach denen personenbezogene Daten verarbeitet werden müssen: Rechtmäßigkeit, Treu und Glauben, Transparenz …
- AufbewahrungsfristEine Aufbewahrungsfrist ist der gesetzlich vorgeschriebene Zeitraum, in dem ein Unternehmen bestimmte Unterlagen unverändert und lesbar aufbewahren muss, etwa …
- Besondere Kategorien personenbezogener Daten (Art. 9 DSGVO)Besondere Kategorien personenbezogener Daten sind nach Art. 9 DSGVO besonders sensible Angaben, etwa Gesundheitsdaten, biometrische Daten oder Angaben zur …
- DatenschutzauditEin Datenschutzaudit ist eine systematische Prüfung, ob ein Unternehmen oder ein Dienstleister personenbezogene Daten so verarbeitet, wie es die DSGVO und die …
- Geheimhaltungsvereinbarung (NDA)Eine Geheimhaltungsvereinbarung (englisch Non-Disclosure Agreement, NDA) ist ein Vertrag, in dem sich eine oder beide Seiten verpflichten, vertrauliche …
- NIS2NIS2 ist die EU-Richtlinie (EU) 2022/2555 über Maßnahmen für ein hohes gemeinsames Cybersicherheitsniveau. Sie verpflichtet wichtige und besonders wichtige …
- Personenbezogene DatenPersonenbezogene Daten sind alle Informationen, die sich auf eine identifizierte oder identifizierbare natürliche Person beziehen, zum Beispiel Name …
- Recht auf Löschung (Art. 17 DSGVO)Das Recht auf Löschung nach Art. 17 DSGVO, auch „Recht auf Vergessenwerden“ genannt, verpflichtet Verantwortliche, personenbezogene Daten auf Verlangen oder …
- SchutzbedarfsfeststellungDie Schutzbedarfsfeststellung ist ein Schritt der Sicherheitskonzeption, in dem ein Unternehmen bewertet, wie schwer die Folgen wären, wenn Vertraulichkeit …
- Bundesdatenschutzgesetz (BDSG)Das Bundesdatenschutzgesetz (BDSG) ist das deutsche Gesetz, das die Datenschutz-Grundverordnung (DSGVO) ergänzt und dort ausfüllt, wo die DSGVO den …
- DSGVO-BußgeldEin DSGVO-Bußgeld ist eine Geldbuße, die eine Datenschutz-Aufsichtsbehörde nach Art. 83 DSGVO bei Verstößen gegen die Datenschutz-Grundverordnung verhängt. Je …
- GoBDDie GoBD (Grundsätze zur ordnungsmäßigen Führung und Aufbewahrung von Büchern, Aufzeichnungen und Unterlagen in elektronischer Form sowie zum Datenzugriff) …
- KRITISKRITIS steht für kritische Infrastrukturen, also Organisationen und Einrichtungen, deren Ausfall zu erheblichen Versorgungsengpässen oder Gefahren für die …
- SpeicherbegrenzungSpeicherbegrenzung ist ein Grundsatz der DSGVO, nach dem personenbezogene Daten nur so lange in identifizierbarer Form gespeichert werden dürfen, wie es für …
- UnterauftragsverarbeiterEin Unterauftragsverarbeiter ist ein weiterer Dienstleister, den ein Auftragsverarbeiter einschaltet, um einen Teil der Datenverarbeitung für den …
So hängt alles zusammen
- Ausgangspunkt sind personenbezogene Daten auf den Geräten – manchmal auch besondere Kategorien wie Gesundheitsdaten.
- Eine Schutzbedarfsfeststellung zeigt, wie sensibel die Daten sind und welche Maßnahmen nötig sind.
- Art. 32 DSGVO verlangt dafür geeignete technische und organisatorische Maßnahmen (TOM) – auch beim Löschen und Vernichten.
- Übernimmt ein Dienstleister die Ausmusterung, regelt ein Auftragsverarbeitungsvertrag (AVV) die Pflichten, auch für Unterauftragsverarbeiter. Für Berufsgeheimnisträger kommt § 203 StGB hinzu.
- Wegen der Rechenschaftspflicht müssen Sie die Löschung belegen können – etwa mit Löschzertifikaten, die ein Datenschutzaudit prüfen kann.
- Geht dennoch etwas schief, liegt eine Datenpanne vor. Dann gelten Meldefristen, und es droht ein DSGVO-Bußgeld.
Passende Leistung
Datensicherheit bei Second IT: Zutrittskontrolle, Videoüberwachung und zertifizierte Prozesse schützen Ihre Geräte vom Wareneingang bis zur Löschung oder Vernichtung.
Secret des données: Second IT verpflichtet Mitarbeitende auf das Datengeheimnis und arbeitet mit NDAs. Die Prozesse richten sich nach ISO/IEC 27001.
Ratgeber
- Suppression des supports de stockage en vertu de la RGPD : Ce qui compte vraiment lors de l’audit
- L'ADN des entreprises sur les disques durs : un thriller sur la protection des données
- IT Asset Disposition & DSGVO-konforme Datenlöschung – Lösungen für sichere IT-Entsorgung
Häufige Fragen
Gilt die DSGVO auch für alte Geräte?
Ja, solange personenbezogene Daten auf ihnen gespeichert sind. Erst wenn die Daten sicher gelöscht oder vernichtet sind, endet die datenschutzrechtliche Verantwortung für den Datenträger.
Brauche ich für die Datenlöschung einen AVV?
In der Regel ja. Wenn ein Dienstleister Geräte mit personenbezogenen Daten übernimmt und löscht, verarbeitet er Daten in Ihrem Auftrag. Das regelt ein Auftragsverarbeitungsvertrag nach Art. 28 DSGVO.
Wie weise ich eine sichere Löschung nach?
Mit einem Löschzertifikat je Gerät oder einem Vernichtungszertifikat. Beide sollten Seriennummer, Verfahren und Datum enthalten, damit Sie sie bei Audits vorlegen können.
Alte IT sicher abgeben – mit Nachweis.
Senden Sie uns Ihre Geräteliste. Ihr Angebot erhalten Sie in durchschnittlich 48 Stunden.