Blog-Layout

Praxistipp: Archivordnung oder Archivunordnung? Ohne Regeln geht es nicht

Eberhard Häcker • 26. Mai 2021

Praxistipp Datenschutz 05|2021

Regale im Datenarchiv

Was fällt Ihnen ein beim Schlagwort Archiv? Staub, Unordnung, Modergeruch? Oder: angenehmer Geruch, Ordnung, Sauberkeit? Was nehmen Sie wahr, wenn Sie das Archiv in Ihrem Unternehmen betreten? Bei Datenarchiven, wie in vielen Bereichen, gibt es weite Unterschiede. Eines lässt sich aber generell sagen: Wer eine Archivordnung hat, ist besser dran. Es lohnt sich, Datenarchivierung gezielt anzugehen und klar zu regeln. Dabei ist die Archivordnung ein wesentlicher Baustein. Der Praxistipp klärt, warum Unternehmen eine Archivordnung brauchen und was sie enthalten sollte.




 

Datenträger aller Art


Zwei große Kategorien von Medien spielen bei der Archivierung eine Rolle. Da sind zum einen die elektronischen Datenträger, zum anderen das Papier, das man vor allem in Form von Aktenordnern oder Papierstapeln kennt. Ob elektronisch oder in Papierform, in beiden Fällen müssen abgelegte Datenträger bei Bedarf rasch wiedergefunden werden können. Ob das der Fall ist, hängt in der Regel davon ab, ob es eine Archivordnung gibt. Oder ob das Prinzip Unordnung das Sagen hat.




Die Sache mit der Aufbewahrung


Man kennt es aus eigener Erfahrung: Unterlagen werden im direkten Bürobetrieb nicht mehr benötigt, müssen aber aufbewahrt werden. Denn entweder gilt eine gesetzliche Aufbewahrungsfrist oder sie könnten noch einmal wichtig werden, etwa für laufende Prozesse. In jedem Fall muss es bis zur Vernichtung der Unterlagen einen Raum oder Schrank geben, wo Sie Datenträger sicher aufbewahren. Beim Datenträger Papier kann das der oben erwähnte Raum sein. Mit Moder, Staub und Durcheinander oder eben Ordnung und Sauberkeit.




Archive organisieren


Eine der wesentlichen Tücken, die im Zusammenhang mit Archiven lauern: Nicht alle Unterlagen, die im Archiv aufbewahrt werden, dürfen von allen beschäftigten Personen eingesehen werden. Bedeutet: Innerhalb des Archivs muss es eine Unterteilung geben. Verschiedene Bereiche lassen sich entsprechend sichern, so dass ein Zugang zu geschützten Medien nicht für alle möglich ist. Ebenfalls zu berücksichtigen: Werden Archivunterlagen im laufenden Bürobetrieb benötigt, ist die Entnahme aus dem Archiv zu dokumentieren. Ebenso wird festgehalten, wenn die Akte zurück ins Archiv geht. Außerdem ist zu klären, wie jemand ins Archiv gelangt, also welche Zutrittskontrolle zu überwinden ist, wer ins Archiv darf und welche Regeln dabei zu beachten sind.
Datenschutzbeauftragte und die Archivordnung Das alles wird am besten in der Archivordnung zusammengefasst. Gibt es eine solche, sollten Datenschutzbeauftragte sie regelmäßig auf Vollständigkeit und Aktualität hin prüfen. Außerdem sollten sie sich vergewissern, ob sie dem Alltag standhält. Es gehört zur Überwachungsaufgabe von Datenschutzbeauftragten, zu prüfen, wie Unterlagen aufbewahrt werden und ob dabei der Datenschutz gewahrt ist.




Daten archivieren, wie die DSGVO das fordert


Das neue Webinar. Jetzt anmelden.

Alle Infos


Wenn Archivunterlagen wichtig werden


Dass Unterlagen archiviert werden, hat gute Gründe. Zum einen gibt es gesetzliche Anforderungen, die Verantwortliche verpflichten, Unterlagen für Zwecke der Betriebsprüfung vorzuhalten. Außerdem werden Unterlagen in einzelnen Fällen benötigt, um den Ablauf bestimmter Geschäftsprozesse nachzuweisen. Dies kann etwa bei gerichtlichen Auseinandersetzungen von Bedeutung sein. In beiden Fällen müssen die Unterlagen revisionssicher und schnell greifbar sein. Das setzt voraus, dass bekannt ist, wo sich welcher Datenträger befindet. Das wiederum setzt voraus, dass Unterlagen nicht einfach irgendwo im Archiv abgelegt werden, sondern so sortiert sind, dass sie sich zügig wiederfinden lassen. Wo was archiviert wird, ist angemessen zu dokumentieren.




Datensicherung


Es gehört zu den technischen und organisatorischen Maßnahmen nach der Datenschutz-Grundverordnung (DSGVO), die Verfügbarkeit personenbezogener Daten sicherzustellen. Dazu müssen informationstechnische Systeme bei einem physischen oder technischen Zwischenfall schnell wiederherstellbar sein. Dazu gehört, dass Datensicherungen eingespielt werden. Um das zu gewährleisten, muss eine Datensicherung nicht nur vorhanden sein, sondern auch zur Verfügung stehen, sprich: gefunden werden können.




Archivordnung laut DSGVO


Sind diese Voraussetzungen nicht gegeben, liegt ein Verstoß gegen die Grundsätze des Datenschutzes nach DSGVO vor. Befindet sich ein Archiv „in Unordnung“, können Daten nicht rechtzeitig gefunden und wiederhergestellt werden. Damit liegt ein Verstoß gegen Grundsätze des Datenschutzes vor, was mit einer Geldbuße geahndet werden kann. Indirekt also fordert die DSGVO eine funktionierende Archivordnung.




Tipps für eine DSGVO-konforme Archivordnung


  • Prüfen Sie, wie die Archivierung derzeit organisiert ist.
  • Stellen Sie sicher, dass eine aktuelle und vollständige Archivordnung vorhanden ist und alle betroffenen Beschäftigten sie kennen.
  • Prüfen Sie, ob im Archiv Zutrittsregelungen gelten und Archivräume so gestaltet sind, dass die Vertraulichkeit personenbezogener Daten gewahrt bleibt.
  • Prüfen Sie, ob Zutritte in Archivräume dokumentiert werden müssen und wenn ja, ob dies zuverlässig erfolgt.
  • Prüfen Sie, ob innerhalb der archivierten Unterlagen Zugriffsbegrenzungen gelten. Besteht beispielsweise bei elektronischen Datenträgern ein Passwortschutz? Sind Aktenunterlagen, die nicht von allen eingesehen werden dürfen, entsprechend gesichert?
  • Prüfen Sie, wie die Entnahme von Archivunterlagen vor sich geht. Ist sichergestellt, dass sowohl die Entnahme als auch das Zurückbringen von Unterlagen dokumentiert wird? Wird gegebenenfalls verfolgt, warum Datenträger nicht zurückkommen?
  • Stellen Sie sicher, dass die räumlichen Umstände in Archivräumen regelmäßig kontrolliert werden. Dazu zählen etwa Luftfeuchtigkeit, Staub, Temperatur, Dichtig¬keit wasserführender Leitungen usw. Vergessen Sie nicht, Überprüfungen zu dokumentieren.
  • Prüfen Sie regelmäßig, ob in Archivräumen so gearbeitet wird, wie die Archivordnung es regelt. Kommt es zu Abweichungen? Nimmt beispielsweise eine beschäftigte Person ihr Notebook mit ins Archiv, weil sich Archivunterlagen direkt am Notebook einfacher bearbeiten lassen? Klären Sie, ob und unter welchen Umständen Notebooks zur Arbeit im Archiv mitgenommen werden dürfen.
  • Erstellen Sie einen Prüfkatalog für die datenschutzrechtliche Überwachung von Papierarchiven und elektronischen Archiven, der regelmäßig geprüft und überarbeitet wird.
  • Nehmen Sie die Überprüfung der Archivräume in den Datenschutz-Jahresbericht auf.


Sollte in Ihren Archiven bisher die Unordnung regiert haben, hält mit diesen Tipps bestimmt die Ordnung Einzug. Viel Erfolg dabei!




Rechtsquellen zum Nachlesen


  • Zu den Grundsätzen des Datenschutzes: Art. 5 Abs. 1 DSGVO
  • Zur Aufgabe der Überwachung durch den Datenschutzbeauftragten: Art. 39 Abs. 1 lit. b DSGVO

Lösungen zur sicheren und alltagstauglichen Datenarchivierung? Fragen Sie uns.
Webinare, persönliche Beratung, passgenaue Umsetzung. Mit Team Datenschutz sind Sie in Sachen Datenschutz und Informationssicherheit einen Schritt voraus.


Hier gibts den Praxistipp als kostenlosen PDF-Download.

zum Praxistipp


Hat Ihnen der Praxistipp gefallen? Empfehlen Sie ihn weiter!


Daten archivieren, wie die DSGVO das fordert


Das neue Webinar. Jetzt anmelden.

Alle Infos

Mehr zum Thema

Archivregal mit Unterlagen
von Eberhard Häcker 15. März 2024
Auch die Zeit von Daten läuft irgendwann ab. Sie werden nicht mehr gebraucht, Aufbewahrungsfristen sind abgelaufen, sie liegen eh nur im Weg — und die Löschung personenbezogener Daten verlangt natürlich auch die DSGVO. Bis wirklich gelöscht wird, sind die Daten sicher zu schützen. 7 Schritte, wie es klappt.
Armbanduhr kurz nach Zwölf
von Eberhard Häcker 19. Januar 2024
Personenbezogene Daten müssten gelöscht werden, als sich plötzlich ein neuer Verarbeitungszweck ergibt. Was ist zu tun? Der Datentipp verrät Hintergründe, Risiken und Rechtliches und gibt Tipps zur Zweckänderung.
Streifen aus geschreddertem Papier
von Eberhard Häcker 12. Oktober 2023
Datenlöschen, was kann man da falsch machen? Ist doch einfach! Ganz sicher? In der Praxis birgt das Datenlöschen Stolpersteine, die man kennen sollte – sonst hält man Daten für gelöscht, die es gar nicht sind. Die wichtigsten Fragen und Antworten rund ums Löschen und 10 praktische Tipps.
Auto mit Scheinwerfern
von Eberhard Häcker 11. Oktober 2023
Archivordner mit Jahreszahlen aus der Zukunft? Ein Archivsystem, das besonders in Hinblick auf die DSGVO einen Blick wert ist. Der Datenschutz-Praxistipp verrät, wie es funktioniert und was die Vorteile sind. Gleich lesen!
Laptop mit eingestecktem USB-Stick
von Eberhard Häcker 13. April 2023
Daten von USB-Sticks zu löschen, ist leicht. Oder nicht? „Löschen“ klicken oder „Entfernen“ drücken geht natürlich schnell und einfach. Nur gelöscht sind die Daten damit noch lange nicht. Datenschutz-Profi Eberhard Häcker hat Tipps, wie man Daten zuverlässig und DSGVO-gerecht von Speichersticks löscht.
von Eberhard Häcker 29. März 2023
Wer elektronische Daten speichert oder archiviert, braucht dafür eine sichere Lösung. Sollen die Daten auf dem Firmengelände gesichert werden oder lieber in der Cloud? Das kommt auf das Unternehmen an. Datenschutz-Experte Eberhard Häcker erklärt die Vor- und Nachteile beider Lösungen und gibt Tipps, die bei der Entscheidung helfen.
von Team Datenschutz 24. März 2023
Kaum mehr ein Unternehmen arbeitet ohne Cloud-Anwendungen. Microsoft OneDrive, Google Drive, Amazon Web Services sind nur wenige Beispiele. Was sollten Unternehmen im Umgang mit Cloud-Computing wissen? Welche technischen Herausforderungen bringt es mit sich und was ist in Sachen Datenschutz zu beachten?
Festplatte
von Eberhard Häcker 26. Januar 2023
In deutschen Unternehmen kommt es immer häufiger zu Datenverlust und Datenmissbrauch durch Trojaner, technisches Versagen & Co. Ein wichtiger Baustein in der Abwehr ist ein professionelles Datensicherungskonzept. Datenschützer Eberhard Häcker erklärt die wichtigsten Risiken eines fehlerhaften Back-up-Konzepts und gibt 14 Tipps für ein DSGVO-taugliches und erfolgreiches Datensicherungskonzept.
Festplatte
von Eberhard Häcker 18. Mai 2022
Was passiert, wenn es im Betrieb zum Datencrash kommt? Können Backups schnell und zuverlässig wieder eingespielt werden? Tipps und Know-how rund um die Tücken der Datensicherung.
Ansicht eines Kalenderblatts
von Team Datenschutz 29. Oktober 2021
Bei all den personenbezogenen Daten den Überblick zu behalten, ist nicht einfach – vor allem nicht, wenn es ans Löschen geht. Was sagt die DSGVO dazu und wie organisiert man das praktisch? Der Datentipp gibt Tipps zum fristgerechten Löschen.
von Team Datenschutz 23. Dezember 2024
Heute ist Heiligabend und Eberhard und DATSIPrUse besinnen sich darauf, was wirklich zählt. Darum erzählt Eberhard heute eine herzerwärmende Weihnachtsgeschichte über ein Mädchen und einen Drachen und ein ganz besonderes Weihnachtsgeschenk. Viel Freude mit dem letzten Türchen, zauberhafte Weihnachten und viele freudige Begegnungen voller Güte und Herzlichkeit!
von Team Datenschutz 22. Dezember 2024
Weihnachtszeit ist eine ganz besondere Zeit voller Vorfreude auf die Feiertage. Aber leider ist sie für viele auch eine sehr hektische Zeit, Projekte müssen abgeschlossen werden und es gibt so viel vorzubereiten. Schnell kommt sogar der nette Austausch mit den Kollegen zu kurz. Darum erzählt Eberhard wieder eine weihnachtliche Geschichte über ein Unternehmen im größten Weihnachtsstress und was die Mitarbeitenden daraus gemacht haben …
von Team Datenschutz 21. Dezember 2024
In vielen Unternehmen gibt es „Lost places“ – diese ominösen Orte, die oft ein bisschen vernachlässigt werden und wo sich im Lauf der Zeit allerlei ansammelt. Was sagt der Datenschutz dazu? DATSIPrUse wünscht sich eine Geschichte und Eberhard hat natürlich eine – und zwar darüber, dass Anstrengung in Sachen Datenschutz manchmal tatsächlich Früchte trägt …
von Team Datenschutz 20. Dezember 2024
In Unternehmen gibt es ja allerhand Regeln, an die sich die Mitarbeitenden halten sollen. DATSIPrUse interessiert sich für Richtlinien, Arbeitsanweisungen und andere Dokumente, damit alles reibungslos läuft. Wie regelt man das und wie findet man heraus, ob das alles auch klappt? Eberhard erklärt, was ein Qualitätsmanagementbeauftragter tut – und was sich die Kollegen so ausdenken, wenn der die Frau fürs Leben findet …
von Team Datenschutz 19. Dezember 2024
Heute schlüpfen Eberhard und DATSIPrUse in die Rolle von Detektiven. Ja, auch das zählt manchmal zum Job von Datenschutzbeauftragten. Denn wer Daten schützen will, sollte die Unterlagen im Unternehmen im Blick haben – auch, wenn sie aus unerfindlichen Gründen herrenlos geworden sind …
von Team Datenschutz 18. Dezember 2024
Drucker als unschuldig aussehende Datenspione? Unter manchen Umständen schon. DATSIPrUse denkt über moderne Drucker nach, vor allem die in der Produktion, und erfährt mehr über die Herausforderungen mit OT-Geräten. Aber Eberhard wäre nicht Eberhard, wenn er nicht gleich ein paar Tipps auf Lager hätte und natürlich die passende Geschichte …
von Team Datenschutz 17. Dezember 2024
Heute unterhalten sich Eberhard und DATSIPrUse über Drucker. Bei Druckern kann doch aus Datenschutzsicht nun wirklich nicht viel schiefgehen, oder? Leider doch. Eberhard erklärt, warum man auch bei Druckern aufpassen muss und wie man das am besten anfängt. Und dazu gibt’s natürlich eine weitere weihnachtliche Geschichte aus dem Datenschutzalltag!
von Team Datenschutz 16. Dezember 2024
Heute geht es um Besucher, die überhaupt nicht da sein dürften. Klappt das mit der Zutrittskontrolle? Wie gehen die Mitarbeitenden um mit jemandem, der sich unauffällig Zutritt verschaffen will? Hoffentlich sind alle aufmerksam und wissen, was zu tun ist. Eberhard macht das Ganze gleich mit einem praktischen Beispiel deutlich und DATSIPrUse lernt wieder etwas dazu!
von Team Datenschutz 15. Dezember 2024
In Unternehmen kann es zu Situationen kommen, in denen man den Strom komplett abschalten muss. Umgekehrt muss unter normalen Umständen die Stromversorgung gesichert sein, um dem Datenschutz gerecht zu werden. Da DATSIPrUse wieder mal neugierig ist und immer gerne Geschichten hört, erzählt Eberhard von einem Unternehmen, wo das mit der zentralen Stromversorgung so eine Sache war …
Mehr anzeigen
Share by: