Datenlöschung DSGVO: Warum gelöscht nicht wirklich gelöscht heißt
Ein IT-Leiter aus dem Rhein-Main-Gebiet rief uns letztes Jahr an. Panisch. Ein externer Auditor hatte bei einer Stichprobe drei alte…
Datenlöschung DSGVO: Warum gelöscht nicht wirklich gelöscht heißt
Ein IT-Leiter aus dem Rhein-Main-Gebiet rief uns letztes Jahr an. Panisch. Ein externer Auditor hatte bei einer Stichprobe drei alte Laptops aus dem Lager gezogen — Geräte, die laut interner Liste längst “gelöscht und entsorgt” waren. Auf zweien fanden sich noch Reste von Kundendaten. Format C: reicht eben nicht.
Genau hier beginnt das Problem, mit dem wir bei Second IT täglich zu tun haben.

Das unterschätzte Risiko in jedem IT-Lager
Server werden ausgemustert. Laptops gehen an neue Mitarbeiter, alte verschwinden im Schrank. Festplatten sammeln sich an, irgendwo zwischen Serverraum und Hausmeisterkeller. Niemand fühlt sich so richtig zuständig.
Das Problem dabei: Jede dieser Festplatten, jeder USB-Stick, jedes ausgemusterte NAS-System ist ein potenzieller Datenschutzvorfall. Personalakten. Kundenverträge. Gehaltsabrechnungen. Health-Records bei Kliniken. Alles noch vollständig lesbar, wenn die ***Datenlöschung DSGVO***-konform eben nicht stattgefunden hat.
Viele Unternehmen glauben, das interne IT-Team könne das “mal eben mitmachen”. Ehrlich gesagt: Kann es nicht. Nicht ohne entsprechende Zertifizierung, nicht ohne Audit-Trail, nicht ohne die Werkzeuge, die ein BSI-konformes Löschverfahren überhaupt erst möglich machen.
Die Sache mit der defekten SSD
Hier ein Insider-Detail, das in den wenigsten Ratgebern steht: Software-basierte Löschung versagt regelmäßig bei beschädigten SSDs. Warum? Weil moderne SSD-Controller Wear-Leveling betreiben und defekte Sektoren intern “umlagern” — ein simples Overwrite-Tool erreicht diese Bereiche oft gar nicht mehr. Das Laufwerk meldet “erfolgreich gelöscht”, während in stillgelegten NAND-Zellen noch Klartextdaten liegen.
Bei Second IT setzen wir deshalb auf mehrstufige Verfahren: Software-Löschung nach anerkannten Standards, wo technisch sinnvoll, und physische Vernichtung mit lückenlosem Seriennummern-Tracking, wo Restrisiko besteht. Beschädigte Datenträger werden grundsätzlich nicht weiterverkauft. Punkt.
Die brutalen Konsequenzen, wenn es schiefgeht
Reden wir Klartext über die Risiken.
Die DSGVO sieht Bußgelder von bis zu 20 Millionen Euro oder 4 % des weltweiten Jahresumsatzes vor — je nachdem, was höher ausfällt. Klingt abstrakt? Ist es nicht. Mehrere deutsche Landesdatenschutzbehörden haben bereits Bußgelder gegen Unternehmen verhängt, die Altgeräte ohne ordnungsgemäße Löschung verkauft oder entsorgt haben.
Aber das Bußgeld ist oft nicht das Schlimmste.
- Reputationsschaden: Ein einziger Presseartikel über “Kundendaten auf dem Gebrauchtmarkt gefunden” reicht, um jahrelang aufgebautes Vertrauen zu zerstören.
- Wirtschaftsspionage: Ausrangierte Server landen erstaunlich oft bei spezialisierten Datenrettungs-Dienstleistern — manche davon mit fragwürdigen Auftraggebern.
- Vertragsstrafen: B2B-Kunden mit eigenen Compliance-Vorgaben kündigen Verträge fristlos, wenn ihr Dienstleister bei der Datenlöschung schlampt.
- Haftung der Geschäftsführung: Bei grober Fahrlässigkeit haftet im Zweifel nicht nur das Unternehmen, sondern auch persönlich die Geschäftsleitung.
Ein weiterer Punkt, über den kaum jemand spricht: Greenwashing bei Entsorgungszertifikaten. Manche Anbieter werben mit “umweltgerechter Entsorgung”, liefern aber keinerlei Nachweis über den tatsächlichen Verbleib der Datenträger. Ohne lückenloses Datenvernichtungsprotokoll ist so ein Zertifikat im Ernstfall das Papier nicht wert, auf dem es gedruckt ist. Fragen Sie im Zweifel immer nach dem konkreten Audit-Trail — nicht nur nach einem hübschen Logo auf der Rechnung.
Wie professionelle Datenlöschung tatsächlich abläuft
Bei ***Second IT*** gliedert sich der Remarketing-Prozess in klar dokumentierte Schritte. Kein Blackbox-Verfahren, sondern nachvollziehbar von Abholung bis Zertifikat.
Schritt 1: Erfassung und Seriennummern-Tracking
Jedes Gerät wird bei Übergabe einzeln erfasst. Seriennummer, Modell, Zustand — alles dokumentiert, bevor überhaupt ein Schraubendreher zum Einsatz kommt. Diese lückenlose Kette ist später entscheidend, falls ein Auditor oder eine Aufsichtsbehörde nachfragt.
Schritt 2: Löschung nach anerkannten Standards
Wo möglich, kommt zertifizierte Löschsoftware zum Einsatz, die mehrfache Überschreibung gemäß internationaler Standards durchführt. Wir arbeiten dabei strikt nach BSI-Richtlinien — nicht, weil es schick klingt, sondern weil es den realen Unterschied zwischen “vermutlich weg” und “nachweisbar weg” ausmacht.
Schritt 3: Physische Zerstörung bei Bedarf
Defekte oder hochsensible Datenträger werden geschreddert. Mechanisch, unumkehrbar. Als Entsorgungsfachbetrieb stellen wir sicher, dass auch dieser letzte Schritt umweltkonform und nachweisbar erfolgt.
Schritt 4: Zertifikat und Audit-Trail
Am Ende steht ein individuelles Datenvernichtungsprotokoll je Gerät — Ihr Beleg gegenüber jeder Aufsichtsbehörde, jedem Kunden, jedem Wirtschaftsprüfer. Genau das, was im eingangs erwähnten Fall gefehlt hatte.
Warum Outsourcing oft die klügere Wahl ist
Mal ehrlich: Ihre IT-Abteilung hat genug zu tun. Patch-Management, Ticketsystem, Mitarbeiteranfragen — und nebenbei soll noch ein revisionssicheres Löschverfahren etabliert werden? Das frisst Ressourcen, die anderswo fehlen.
Second IT übernimmt diesen kompletten Lifecycle-Schritt als externer Partner. Das bedeutet für Sie: keine Schulungspflicht für eigenes Personal, keine Investition in teure Löschsoftware-Lizenzen, kein Risiko durch menschliche Fehler im stressigen Tagesgeschäft. Die Datenlöschung DSGVO-gerecht durchzuführen wird so zur Routineaufgabe statt zum Sorgenkind.
Gerade für Unternehmen mit regelmäßigem Hardware-Refresh — Leasingrückgaben, Flottenwechsel, Standortauflösungen — lohnt sich ein fester Prozess statt Ad-hoc-Lösungen. Wir holen ab, dokumentieren, löschen oder vernichten, zertifizieren. Fertig.
Fazit: Compliance ist kein Zufallsprodukt
Eine saubere ***Datenlöschung DSGVO***-konform umzusetzen, ist kein Nice-to-have mehr. Es ist Pflichtprogramm, das über Bußgelder, Reputationsrisiken und im Zweifel über persönliche Haftung der Geschäftsführung entscheidet. Wer hier auf interne Bordmittel oder fragwürdige Billiganbieter setzt, spielt mit einem Risiko, das in keinem Verhältnis zur eingesparten Summe steht.
Second IT bringt die Zertifizierung, die Prozesse und die Dokumentation mit, die Sie brauchen, um im Ernstfall ruhig schlafen zu können.
FAQ: Häufige Fragen zur DSGVO-konformen Datenlöschung
Ist einfaches Formatieren einer Festplatte DSGVO-konform?
Nein. Eine Formatierung entfernt lediglich den Verweis auf die Daten im Dateisystem, die eigentlichen Informationen bleiben physisch auf dem Datenträger erhalten und sind mit gängiger Recovery-Software wiederherstellbar. Für eine rechtssichere Löschung braucht es zertifizierte Mehrfach-Überschreibung oder physische Vernichtung mit entsprechendem Nachweis.
Wer haftet, wenn ein Dienstleister die Datenlöschung fehlerhaft durchführt?
Grundsätzlich bleibt das beauftragende Unternehmen als verantwortliche Stelle gegenüber der DSGVO in der Pflicht. Deshalb ist die sorgfältige Auswahl eines zertifizierten Dienstleisters mit lückenlosem Auftragsverarbeitungsvertrag und nachvollziehbarem Audit-Trail entscheidend, um eigene Haftungsrisiken zu minimieren.
Wie lange dauert eine professionelle Datenlöschung pro Gerät?
Je nach Speichergröße und Verfahren zwischen wenigen Minuten und mehreren Stunden für die softwarebasierte Mehrfach-Überschreibung. Bei größeren Hardware-Mengen läuft der Prozess parallel über mehrere Geräte gleichzeitig, sodass auch hunderte Datenträger innerhalb weniger Werktage vollständig bearbeitet werden können.
Was passiert mit Geräten, die nicht mehr funktionsfähig sind?
Defekte Datenträger, bei denen software-basierte Löschung keine ausreichende Sicherheit bietet, werden mechanisch zerkleinert. Dieser Vorgang wird ebenfalls dokumentiert und mit Seriennummer im Datenvernichtungsprotokoll festgehalten, damit auch für nicht mehr lesbare Geräte ein vollständiger Nachweis vorliegt.
Reicht ein einfaches Zertifikat als Nachweis gegenüber der Datenschutzbehörde?
Ein aussagekräftiges Zertifikat sollte mindestens Seriennummer, Löschverfahren, Datum und ausführenden Mitarbeiter enthalten. Pauschale Sammelbescheinigungen ohne Gerätebezug bieten im Ernstfall keinen ausreichenden Nachweis und werden von Aufsichtsbehörden häufig nicht als rechtssicher anerkannt.
메타데이터
- post_id
- 38efc1999f28
- slug
- datenlöschung-dsgvo-warum-gelöscht-nicht-wirklich-gelöscht-heißt-38efc1999f28
- url
- https://medium.com/@secondit/datenl%C3%B6schung-dsgvo-warum-gel%C3%B6scht-nicht-wirklich-gel%C3%B6scht-hei%C3%9Ft-38efc1999f28
- canonical_url
- https://medium.com/@secondit/datenl%C3%B6schung-dsgvo-warum-gel%C3%B6scht-nicht-wirklich-gel%C3%B6scht-hei%C3%9Ft-38efc1999f28
- author_url
- https://medium.com/@secondit
- status
- ok
- fetched_at
- 2026-08-02 03:37:55