...

Rechenschaftspflicht

Thema: Datenschutz & Recht · Aktualisiert: 10/2026

Ein Notebook wird ausgemustert, die Festplatte gelöscht, das Gerät verkauft. Monate später fragt die Aufsichtsbehörde oder ein Auditor: Wie haben Sie sichergestellt, dass die Daten darauf nicht mehr lesbar sind? Wer dann nur „wurde erledigt“ sagen kann, hat ein Problem. Dieser Glossar-Eintrag erklärt die Rechenschaftspflicht nach DSGVO und zeigt, welche Nachweise bei der IT-Ausmusterung dazugehören.

Kurz erklärt

Die Rechenschaftspflicht ist der Grundsatz der DSGVO, nach dem ein Verantwortlicher die Einhaltung aller Datenschutzgrundsätze nicht nur sicherstellen, sondern auch nachweisen können muss (Art. 5 Abs. 2 DSGVO). Sie verlagert die Beweislast auf das Unternehmen: Was nicht dokumentiert ist, gilt im Zweifel als nicht umgesetzt. Bei ausgemusterter IT bedeutet das Nachweise je Gerät, etwa Löschzertifikate mit Seriennummer.

Was steht in Art. 5 Abs. 2 DSGVO?

Art. 5 Abs. 1 DSGVO nennt die Grundsätze für jede Verarbeitung personenbezogener Daten, zum Beispiel Zweckbindung, Datenminimierung, Speicherbegrenzung sowie Integrität und Vertraulichkeit. Art. 5 Abs. 2 ergänzt einen kurzen, aber folgenreichen Satz: Der Verantwortliche ist für die Einhaltung dieser Grundsätze verantwortlich und muss sie nachweisen können. Im englischen Text heißt das „Accountability“.

Verantwortlicher ist, wer über Zwecke und Mittel der Verarbeitung entscheidet, in der Regel also das Unternehmen selbst. Art. 24 DSGVO konkretisiert die Pflicht: Der Verantwortliche setzt geeignete technische und organisatorische Maßnahmen um, damit die Verarbeitung der DSGVO entspricht, und er muss das nachweisen können. Die Maßnahmen sind bei Bedarf zu überprüfen und zu aktualisieren.

Die Rechenschaftspflicht ist kein eigener Paragraf mit einer festen Checkliste. Sie wirkt wie eine Klammer um alle anderen Pflichten. Weitere Artikel machen sie greifbar, etwa das Verzeichnis von Verarbeitungstätigkeiten (Art. 30), die Sicherheit der Verarbeitung (Art. 32) und die Dokumentation von Datenpannen (Art. 33 Abs. 5).

Was bedeutet die Rechenschaftspflicht für ausgemusterte IT?

Ein Gerät, auf dem personenbezogene Daten liegen, bleibt bis zur nachweislichen Löschung Teil der Verarbeitung. Das gilt für Notebooks, PCs, Server und Smartphones ebenso wie für Drucker mit Festplatte oder ausgebaute Speichermedien. Die Grundsätze Speicherbegrenzung und Vertraulichkeit enden also nicht mit dem letzten Arbeitstag eines Geräts.

Daraus folgen drei praktische Fragen, die Sie für jedes ausgemusterte Gerät beantworten können sollten:

  • Welches Gerät war es? Eindeutig identifiziert, am besten über die Seriennummer.
  • Wo war es bis zur Löschung? Lückenlos dokumentiert vom Arbeitsplatz bis zum Dienstleister. Diese dokumentierte Abfolge nennt man Chain of Custody.
  • Was ist mit den Daten passiert? Gelöscht oder vernichtet, mit welchem Verfahren, wann und mit welchem Ergebnis.

Beauftragen Sie einen Dienstleister, bleiben Sie als Verantwortlicher rechenschaftspflichtig. Der Dienstleister ist in der Regel Auftragsverarbeiter, mit dem Sie einen Auftragsverarbeitungsvertrag schließen. Seine Protokolle und Zertifikate sind dann Ihre Belege.

Pflichten und Nachweise im Überblick

Die folgende Tabelle ordnet typische Nachweise den DSGVO-Pflichten zu, die bei der IT-Ausmusterung berührt sind.

Pflicht Rechtsgrundlage Typischer Nachweis bei der Ausmusterung
Grundsätze einhalten und nachweisen Art. 5 Abs. 2, Art. 24 DSGVO Löschkonzept, Prozessbeschreibung für die Ausmusterung
Sicherheit der Verarbeitung Art. 32 DSGVO Technische und organisatorische Maßnahmen (TOM) des Dienstleisters, verplombter Transport
Auftragsverarbeiter sorgfältig auswählen Art. 28 DSGVO Auftragsverarbeitungsvertrag, Zertifikate, Audit-Berichte
Speicherbegrenzung und Löschung Art. 5 Abs. 1 lit. e, Art. 17 DSGVO Löschzertifikat oder Vernichtungszertifikat je Seriennummer
Datenpannen dokumentieren Art. 33 Abs. 5 DSGVO Abweichungsmeldung, wenn ein Gerät fehlt, und deren Bewertung

Wichtig ist der Zusammenhang: Die einzelnen Nachweise müssen über eine gemeinsame Kennung zusammenpassen. Ein Löschzertifikat ohne Seriennummer lässt sich später keinem Gerät aus Ihrem Bestand zuordnen.

Merksatz: Rechenschaftspflicht heißt nicht „richtig machen“, sondern „richtig machen und belegen können“ – für jedes einzelne Gerät.

Typische Fehler

  • Sammelnachweise ohne Seriennummern: Eine Bescheinigung über „3 Paletten IT-Schrott“ oder ein Gewicht in Kilogramm belegt keine Löschung einzelner Datenträger.
  • Werksreset als Löschung: Ein Zurücksetzen ohne Protokoll ist kein Nachweis. Ob es technisch ausreicht, hängt vom Gerät ab.
  • Undokumentierte Übergaben: Kartons werden abgeholt, ohne dass jemand eine Geräteliste unterschreibt.
  • Nachweise, die verloren gehen: Zertifikate liegen in einem Postfach, das nach einem Personalwechsel niemand mehr findet.
  • Keine Prüfung des Dienstleisters: Es gibt weder Vertrag noch Einblick in dessen Maßnahmen. Hinweise für die Auswahl gibt unser Ratgeber ITAD-Anbieter auswählen.

Verstöße gegen die Grundsätze aus Art. 5 DSGVO gehören zu den Fällen, für die Art. 83 Abs. 5 DSGVO den höheren Bußgeldrahmen vorsieht: bis zu 20 Millionen Euro oder bis zu 4 % des weltweiten Jahresumsatzes, je nachdem, welcher Betrag höher ist. Dieser Eintrag ersetzt keine Rechtsberatung. Für Ihren Einzelfall sprechen Sie mit Ihrer oder Ihrem Datenschutzbeauftragten.

Praxisbeispiel: 40 Notebooks aus der Buchhaltung

Ein vereinfachtes Beispiel zeigt, wie Rechenschaft im Alltag aussieht. Ein Unternehmen tauscht 40 Notebooks der Buchhaltung aus. Auf den Geräten liegen Lohndaten und Kundendaten.

  1. Die IT erstellt eine Geräteliste mit Seriennummer, Modell und Inventarnummer und legt sie dem Dienstleister vor.
  2. Bei der Abholung werden die Geräte verplombt. Ein Übernahmeprotokoll nennt Anzahl und Plombennummern und wird unterschrieben.
  3. Im Wareneingang gleicht der Dienstleister die Seriennummern mit der Liste ab. Alle 40 Geräte sind vollständig.
  4. Jedes Gerät wird gelöscht. Für jede Seriennummer entsteht ein Löschzertifikat mit Verfahren, Datum und Ergebnis.
  5. Die IT legt Geräteliste, Übernahmeprotokoll und Zertifikate zusammen ab und vermerkt den Vorgang im Löschkonzept.

Fragt später eine Prüferin nach, lässt sich jedes der 40 Geräte in wenigen Minuten belegen. Welche Angaben ein solcher Nachweis enthalten sollte, beschreibt unser Ratgeber Vernichtungszertifikat und Löschprotokoll. Wie der gesamte Ablauf DSGVO-konform gelingt, lesen Sie in Datenträger DSGVO-konform entsorgen.

Rechenschaftspflicht bei Second IT

Second IT liefert die Nachweise, die Sie für Ihre Rechenschaftspflicht brauchen. Die Hardware wird mit eigener Sicherheitslogistik abgeholt: Direktfahrten ohne Zwischenlager, GPS-Überwachung, manipulationssichere Verplombung und versicherter Transport. Im Wareneingang werden alle Geräte auf Speichermedien geprüft und per Seriennummer registriert. Die Verarbeitung erfolgt in Bereichen mit Zutrittskontrolle und Videoüberwachung, die Mitarbeitenden sind auf das Datengeheimnis verpflichtet.

Gelöscht wird mit Blancco, auch in versteckten Bereichen wie HPA und DCO. Für jedes Gerät gibt es ein digital signiertes Löschzertifikat. Datenträger, die sich nicht löschen lassen, werden im eigenen Haus nach DIN 66399 mit Sicherheitsstufe H-5 vernichtet und mit Vernichtungszertifikat dokumentiert. Audit-Berichte und Live-Tracking stehen im Kundenportal bereit. Mehr zu den Schutzmaßnahmen lesen Sie unter Datensicherheit bei Second IT.

Abgrenzung zu verwandten Begriffen

Die Rechenschaftspflicht ist der übergeordnete Grundsatz. Die technischen und organisatorischen Maßnahmen (TOM) sind die konkreten Schutzvorkehrungen, mit denen Sie ihn erfüllen. Ein Datenschutzaudit prüft, ob Maßnahmen und Nachweise ausreichen. Das Löschprotokoll und das Löschzertifikat sind einzelne Belege innerhalb dieses Systems.

Häufige Fragen zur Rechenschaftspflicht

Was bedeutet Rechenschaftspflicht in der DSGVO?

Sie verpflichtet Unternehmen, die Einhaltung der Datenschutzgrundsätze nachweisen zu können (Art. 5 Abs. 2 DSGVO). Es reicht also nicht, Daten korrekt zu verarbeiten und zu löschen. Sie müssen auf Nachfrage belegen können, dass und wie Sie es getan haben.

Gibt es eine Vorlage, welche Dokumente ich brauche?

Eine feste Liste nennt die DSGVO nicht. Üblich sind ein Verzeichnis von Verarbeitungstätigkeiten, ein Löschkonzept, Beschreibungen der technischen und organisatorischen Maßnahmen, Verträge mit Auftragsverarbeitern und bei der Ausmusterung Lösch- oder Vernichtungsnachweise je Seriennummer.

Bin ich auch verantwortlich, wenn ein Dienstleister löscht?

Ja. Der Dienstleister arbeitet als Auftragsverarbeiter in Ihrem Auftrag. Sie müssen ihn sorgfältig auswählen, einen Vertrag nach Art. 28 DSGVO schließen und die Nachweise aufbewahren, die er Ihnen liefert.

Wie lange sollte ich Löschnachweise aufbewahren?

Eine feste Frist für Löschnachweise nennt die DSGVO nicht. Bewahren Sie sie so lange auf, wie Sie mit Nachfragen von Behörden, Auditoren oder Betroffenen rechnen müssen. Legen Sie die Frist in Ihrem Löschkonzept fest und stimmen Sie sie mit Ihrer Datenschutzberatung ab.

Nachweise, die jeder Prüfung standhalten – für jede Seriennummer.

Senden Sie uns Ihre Geräteliste. Ihr Angebot erhalten Sie in durchschnittlich 48 Stunden.

Angebot anfragen

Zum Inhalt springen