Blog-Layout

Archive – organisierte Aufbewahrung oder schwarze Löcher?

Team Datenschutz • 14. Mai 2021

Der kleine feine Datentipp

Lesezeit: ca. 5 Minuten

Papierstapel im Archiv

Wie lange Daten aufbewahren?


Personenbezogene Daten müssen verfügbar sein. So will es Artikel 32 der Datenschutz-Grundverordnung. Verfügbarkeit zählt zu den technischen und organisatorischen Maßnahmen und ist beim Umgang mit personenbezogenen Daten zu erfüllen. Hinzu kommt: Der Verantwortliche ist verpflichtet, im Fall einer Inzidenz, sprich: eines IT-Zwischenfalls die Verfügbarkeit personenbezogener Daten rasch wiederherstellen zu können.


Demzufolge gibt es Archive. Zum einen gibt es Archive für elektronische Datenträger, zum anderen für Papier sowie Datenträger wie Mikrofilm. Sie haben eines gemeinsam: Daten sind so lange aufzubewahren, wie sie erforderlich sind. Ausnahme: Der Gesetzgeber bestimmt, dass die Daten länger aufzubewahren sind. Dann gilt die gesetzlich geregelte Aufbewahrungsfrist als Maßstab.



Ordnung im Archiv


Unerlässlich ist, dass jemand weiß, wo sich was befindet. Wo im elektronischen Datenträgerarchiv liegt dieser Festplatte, wo im physischen Archiv jener Aktenordner oder Papierstapel? Mit anderen Worten: Es braucht ein Ordnungssystem. Dieses Ordnungssystem muss berücksichtigen, dass die Daten, die entweder im elektronischen Datenträgerarchiv oder im Archivraum für Aktenordner liegen, unterschiedlich schützenswert sind. Es muss gewährleisten, dass beschäftigte Personen im Archiv nur Zugang zu Daten erhalten, auf sie die auch im Bürobetrieb Zugriff haben. Um es anders auszudrücken: Wenn alle Beschäftigten alle archivierten Personalunterlagen einsehen können, ist etwas schiefgegangen.


Besucht man Archivräume in der Praxis, stellt man immer wieder fest, dass von einer durchgängigen Ordnungsstruktur, die Herausforderungen wie diese meistert, oftmals keine Rede sein kann. Mitunter ist man versucht, hier von einem schwarzen Loch zu sprechen. Das Archiv zieht alle Unterlagen magisch an, die verschwinden und niemand weiß mehr, wo sie sind.




Archive und ihre Risiken


Archivierte Unterlagen müssen im Zweifelsfall kurzfristig vorgelegt werden können. Normalerweise finden sie sich in Archiven, in als Archiv genutzten Schränken oder in abschließbaren Kisten, wo man sie für die Betriebsprüfung bereithält. Aber es gibt weitere Fälle, in denen Unterlagen aus dem Archiv benötigt werden. Müssen Akten vorgelegt werden und sind dann nicht auffindbar, können sie nicht zur Be- oder Entlastung dienen. Manchmal kommt es zu Behauptungen, im Unternehmen seien bestimmte Vorgänge falsch ausgeführt worden. Wenn hier nicht aussagekräftige Unterlagen vorhanden sind, haben die Verantwortlichen schlechte Karten, die Anschuldigungen zu entkräften. Je nach Fall und Wichtigkeit betroffener Unterlagen kann es einen mittelschweren bis schweren Schaden bedeuten, wenn sie nicht mehr auffindbar sind. Ein guter Grund für Unternehmen, Archive sauber zu strukturieren und den Zugriff klar zu regeln.



Archive und Datenschutz


Zu den technischen und organisatorischen Maßnahmen gehört, dass die Verfügbarkeit von Daten sichergestellt wird. Im Falle eines Zwischenfalls muss außerdem eine rasche Wiederherstellung der Datenverarbeitung möglich sein. Ist das nicht gegeben, drohen Bußgelder. Auch der umgekehrte Fall, dass bei einer fehlenden oder schlechten Organisation von Archiven personenbezogene Daten zu lange aufbewahrt werden, kommt häufig vor. Auch dann liegt potenziell ein Datenschutzverstoß vor. Datenschutzbeauftragte müssen die genaue Situation kennen, damit sie ihre Überwachungsaufgabe gemäß Artikel 39 der DSGVO erfüllen können.


Daten archivieren, wie die DSGVO das fordert


Das neue Webinar. Jetzt anmelden.

Alle Infos


Unsere Tipps fürs Unternehmens­archiv


Für Unternehmen und Betriebe empfehlen sich folgende Maßnahmen:


  • überprüfen, in welchen Räumlichkeiten oder Schränken Unterlagen oder Datenträger archiviert werden
  • eine Zusammenstellung vornehmen, welche Unterlagen oder Datenträger wo archiviert sind
  • vorhandene Archivräume, Schränke und andere Aufbewahrungsorte für Archivunterlagen systematisch und strukturiert überprüfen: Welche Akten liegen dort, dürfen die Akten alle vorhanden sein, wann steht ihre Vernichtung an?
  • vorhandene Datenträgerarchive für elektronische Datensicherungsmedien systematisch und strukturiert überprüfen, ob nachvollziehbar ist, welche Daten sich auf welchem Datensicherungsmedium befinden. Auch hiervon eine umfassende Zusammenstellung anfertigen
  • überprüfen, nach welchen Ordnungskriterien sowohl Papierunterlagen als auch elektronische Datenträger aufgezeichnet sind
  • überprüfen, wer in den Archivräumen wo Zutritt hat
  • überprüfen, wer in den elektronischen Datenträgerarchiven auf welche Datenträger Zugriff hat
  • eine Archivordnung anfertigen und umsetzen
  • die Maßnahmen dokumentieren und regelmäßig prüfen, ob diese wirksam sind



Und die Kernfrage: Kann umfassend nachvollzogen werden, welche Unterlagen oder elektronischen Datenträger wo und unter wessen Verantwortung archiviert sind?


Wir wünschen gelungene Datenarchivierung!


Möchten Sie mehr erfahren? Gleich anmelden für unser Webinar zum Thema Datenarchivierung!

Bei Datenschutz-Fragen Team Datenschutz fragen.



Kontakt aufnehmen Kontakt aufnehmen

Hat Ihnen der Datentipp gefallen? Empfehlen Sie ihn weiter!

Mehr zum Thema

Daten archivieren, wie die DSGVO das fordert


Das neue Webinar. Jetzt anmelden.

Alle Infos
von Team Datenschutz 22. Dezember 2024
Weihnachtszeit ist eine ganz besondere Zeit voller Vorfreude auf die Feiertage. Aber leider ist sie für viele auch eine sehr hektische Zeit, Projekte müssen abgeschlossen werden und es gibt so viel vorzubereiten. Schnell kommt sogar der nette Austausch mit den Kollegen zu kurz. Darum erzählt Eberhard wieder eine weihnachtliche Geschichte über ein Unternehmen im größten Weihnachtsstress und was die Mitarbeitenden daraus gemacht haben …
von Team Datenschutz 21. Dezember 2024
In vielen Unternehmen gibt es „Lost places“ – diese ominösen Orte, die oft ein bisschen vernachlässigt werden und wo sich im Lauf der Zeit allerlei ansammelt. Was sagt der Datenschutz dazu? DATSIPrUse wünscht sich eine Geschichte und Eberhard hat natürlich eine – und zwar darüber, dass Anstrengung in Sachen Datenschutz manchmal tatsächlich Früchte trägt …
von Team Datenschutz 20. Dezember 2024
In Unternehmen gibt es ja allerhand Regeln, an die sich die Mitarbeitenden halten sollen. DATSIPrUse interessiert sich für Richtlinien, Arbeitsanweisungen und andere Dokumente, damit alles reibungslos läuft. Wie regelt man das und wie findet man heraus, ob das alles auch klappt? Eberhard erklärt, was ein Qualitätsmanagementbeauftragter tut – und was sich die Kollegen so ausdenken, wenn der die Frau fürs Leben findet …
von Team Datenschutz 19. Dezember 2024
Heute schlüpfen Eberhard und DATSIPrUse in die Rolle von Detektiven. Ja, auch das zählt manchmal zum Job von Datenschutzbeauftragten. Denn wer Daten schützen will, sollte die Unterlagen im Unternehmen im Blick haben – auch, wenn sie aus unerfindlichen Gründen herrenlos geworden sind …
von Team Datenschutz 18. Dezember 2024
Drucker als unschuldig aussehende Datenspione? Unter manchen Umständen schon. DATSIPrUse denkt über moderne Drucker nach, vor allem die in der Produktion, und erfährt mehr über die Herausforderungen mit OT-Geräten. Aber Eberhard wäre nicht Eberhard, wenn er nicht gleich ein paar Tipps auf Lager hätte und natürlich die passende Geschichte …
von Team Datenschutz 17. Dezember 2024
Heute unterhalten sich Eberhard und DATSIPrUse über Drucker. Bei Druckern kann doch aus Datenschutzsicht nun wirklich nicht viel schiefgehen, oder? Leider doch. Eberhard erklärt, warum man auch bei Druckern aufpassen muss und wie man das am besten anfängt. Und dazu gibt’s natürlich eine weitere weihnachtliche Geschichte aus dem Datenschutzalltag!
von Team Datenschutz 16. Dezember 2024
Heute geht es um Besucher, die überhaupt nicht da sein dürften. Klappt das mit der Zutrittskontrolle? Wie gehen die Mitarbeitenden um mit jemandem, der sich unauffällig Zutritt verschaffen will? Hoffentlich sind alle aufmerksam und wissen, was zu tun ist. Eberhard macht das Ganze gleich mit einem praktischen Beispiel deutlich und DATSIPrUse lernt wieder etwas dazu!
von Team Datenschutz 15. Dezember 2024
In Unternehmen kann es zu Situationen kommen, in denen man den Strom komplett abschalten muss. Umgekehrt muss unter normalen Umständen die Stromversorgung gesichert sein, um dem Datenschutz gerecht zu werden. Da DATSIPrUse wieder mal neugierig ist und immer gerne Geschichten hört, erzählt Eberhard von einem Unternehmen, wo das mit der zentralen Stromversorgung so eine Sache war …
von Team Datenschutz 14. Dezember 2024
DATSIPrUse interessiert sich für die Zutrittskontrolle. Es darf ja schließlich nicht jeder einfach überall hinlaufen, oder? Darum gibt es Closed Shops, erklärt Eberhard, wo nur die hineinkommen, denen das erlaubt ist. Und dazu hat er gleich eine besonders spannende Geschichte. Denn in geschützte Bereiche zu kommen, ist vielleicht gar nicht so schwer, wie man sich das vorstellt …
Mehr anzeigen
Share by: