Recht auf Löschung: Was Unternehmen bei DSGVO-Löschanfragen wirklich leisten müssen
Boris BurowRechtsanwalt
Das Recht auf Löschung ist nach dem Auskunftsanspruch das Betroffenenrecht, das am häufigsten geltend gemacht wird – von Kunden, Bewerbern, ehemaligen Mitarbeitern und Newsletter-Empfängern. Die europäischen Datenschutzbehörden haben 2025 gemeinsam geprüft, wie Unternehmen damit in der Praxis umgehen. Das Ergebnis: Die meisten Unternehmen kennen die Rechtslage, scheitern aber an der Umsetzung.
Was hinter dem Recht auf Löschung steckt
Die DSGVO gibt jeder Person das Recht, die Löschung ihrer Daten zu verlangen – zum Beispiel, wenn der Zweck der Verarbeitung erledigt ist, eine Einwilligung widerrufen wurde oder Daten von Anfang an ohne Rechtsgrundlage verarbeitet wurden. Der Begriff „Recht auf Vergessenwerden" beschreibt dasselbe Recht in seiner weitreichendsten Form: Wer Daten veröffentlicht oder weitergegeben hat, muss auch die Empfänger über die Löschung informieren.
Entscheidend für Sie als Unternehmer ist die Frist. Sie müssen unverzüglich reagieren, spätestens innerhalb eines Monats nach Eingang der Anfrage. Bei komplexen Fällen ist eine Verlängerung um zwei Monate möglich – aber nur, wenn Sie die betroffene Person noch innerhalb des ersten Monats über die Verlängerung und deren Grund informieren. Wer diesen Zwischenschritt vergisst, verliert die Verlängerung.
Ein praktischer Punkt wird oft unterschätzt: Die Anfrage muss keine Form haben. Eine E-Mail an eine allgemeine info@-Adresse, ein Satz im Kundenportal oder eine mündliche Bitte am Telefon lösen die Frist genauso aus wie ein anwaltliches Schreiben. Die Uhr läuft also auch dann, wenn die Anfrage in einem Postfach liegt, das niemand systematisch prüft.
Wann Sie nicht löschen müssen
Das Recht auf Löschung ist kein Freibrief. Sie dürfen – und müssen – Daten behalten, wenn eine gesetzliche Aufbewahrungspflicht bestehen bleibt. Rechnungen, Buchungsbelege und steuerlich relevante Unterlagen fallen unter handels- und steuerrechtliche Fristen von regelmäßig sechs bis zehn Jahren. Diese Pflichten gehen dem Löschverlangen vor.
Weitere Gründe, die eine Löschung ausschließen: Sie brauchen die Daten noch zur Erfüllung eines laufenden Vertrags, zur Geltendmachung oder Verteidigung von Rechtsansprüchen – etwa bei drohenden Gewährleistungs- oder Kündigungsstreitigkeiten – oder zur Erfüllung einer anderen rechtlichen Verpflichtung.
Wichtig ist die Konsequenz daraus: Eine Ablehnung müssen Sie begründen und die betroffene Person auf ihr Beschwerderecht bei der Aufsichtsbehörde hinweisen. Und Sie müssen die zurückgehaltenen Daten sperren, also nur noch für den Aufbewahrungszweck nutzen. Wer eine Rechnungsadresse für die Buchhaltung behält, darf an diese Adresse keine Werbung mehr senden.
Wo es in der Praxis hakt
Die koordinierte Prüfung der Aufsichtsbehörden hat rund 760 Unternehmen befragt und die Umsetzung insgesamt nur als durchschnittlich bewertet. Mehrere Behörden haben daraufhin formale Verfahren eröffnet. Die typischen Schwachstellen sind keine juristischen Feinheiten, sondern handfeste Organisationsprobleme:
Kein dokumentierter Ablauf. Es ist nicht festgelegt, wer eine Löschanfrage annimmt, wer sie prüft und wer bestätigt. Anfragen versanden im Vertrieb oder im Support.
Unbekannte Datenorte. Kundendaten liegen im CRM, in der Warenwirtschaft, im Newsletter-Tool, in Excel-Listen auf lokalen Laufwerken und in E-Mail-Postfächern. Wer keine Übersicht über seine Verarbeitungen hat, löscht immer nur an einer Stelle.
Backups. Das war der häufigste technische Kritikpunkt. Daten aus Sicherungskopien lassen sich meist nicht einzeln entfernen. Das ist kein Verstoß – solange Sie dokumentieren, wie Sie damit umgehen, und sicherstellen, dass gelöschte Daten bei einer Wiederherstellung nicht einfach wieder im Livesystem landen.
Verwechslung von Anonymisieren und Verstecken. Ein Datensatz, der nur als „inaktiv" markiert oder maskiert wird, ist nicht gelöscht, wenn die Person weiterhin identifizierbar bleibt.
Dienstleister. Wenn Ihr IT-Dienstleister, Ihr Hosting-Anbieter oder Ihr Marketing-Tool Daten für Sie verarbeitet, müssen diese die Löschung mitvollziehen. Verantwortlich gegenüber der betroffenen Person bleiben Sie.
Was Sie jetzt konkret tun sollten
Drei Schritte bringen Sie in kurzer Zeit auf ein tragfähiges Niveau. Erstens: eine aktuelle Übersicht, welche personenbezogenen Daten Sie wo speichern – inklusive Nebensystemen und Dienstleistern. Zweitens: ein Löschkonzept, das für jede Datenkategorie eine Aufbewahrungsfrist und einen Löschzeitpunkt festlegt. Drittens: ein schriftlicher Ablauf für eingehende Anfragen, mit klarer Zuständigkeit, Fristenkontrolle und Musterantworten für Zusage und Ablehnung. Und schulen Sie die Mitarbeiter, bei denen Anfragen tatsächlich eintreffen.
Wir unterstützen Sie dabei, Löschkonzept und Prozesse so aufzusetzen, dass sie im Alltag funktionieren und einer Prüfung durch die Aufsichtsbehörde standhalten – und übernehmen die Bewertung schwieriger Einzelfälle, in denen Aufbewahrungspflichten und Löschverlangen aufeinandertreffen. Sprechen Sie uns gerne an.
Wenn Sie das betrifft: IT & Datenschutz →
Dieser Beitrag ist eine allgemeine Information und ersetzt keine rechtliche Prüfung des Einzelfalls.
Frage zum Thema? Sprechen Sie uns an.
Wenn dieser Beitrag eine Frage in Ihrem Unternehmen aufwirft — rufen Sie an oder buchen Sie ein kostenloses Erstgespräch. Wir sagen Ihnen direkt, ob und wie wir Sie beraten können.
Lieber schreiben? Zum Kontaktformular
Sie sind bereits Mandant? Dann wie gewohnt: Anruf oder WhatsApp.