DSGVO-Urteil: Versteckte Daten gelten nicht als gelöscht – was jetzt gilt
Heinz-Josef ZirmeDSGVO-Urteil: Versteckte Daten gelten nicht als gelöscht – was jetzt gilt
Ein aktuelles Urteil des Düsseldorfer Sozialgerichts hat klare Maßstäbe dafür gesetzt, was unter der DSGVO als ordnungsgemäße Löschung von Daten gilt. Die Richter stellten fest, dass das bloße Verstecken personbezogener Daten – selbst wenn sie theoretisch wiederherstellbar bleiben – nicht dem gesetzlichen Löschgebot nach Artikel 17 DSGVO entspricht.
Das Gericht betonte, dass das Ziel einer Löschung darin besteht, sicherzustellen, dass personenbezogene Daten nicht mehr aktiv verarbeitet werden können. Im Idealfall muss dieser Vorgang irreversibel sein, etwa durch Schwärzung oder die endgültige Entfernung aus den Systemen. Werden Daten hingegen nur hinter einem strengen Vier-Augen-Prinzip verborgen, bei dem der Zugriff zwar eingeschränkt, aber weiterhin möglich bleibt, genügt dies nicht dem Recht auf Löschung nach der DSGVO.
Organisationen, die personenbezogene Daten verarbeiten, müssen nun sicherstellen, dass ihre Software echte, DSGVO-konforme Löschfunktionen unterstützt. Technische Unmöglichkeit als Argument wird nicht mehr akzeptiert – Verantwortliche sind verpflichtet, Systeme einzufordern, die eine dauerhafte Löschung ermöglichen. Dies gilt sowohl für bestehende Infrastruktur, die möglicherweise nachgerüstet werden muss, als auch für neue IT-Beschaffungen, bei denen die Löschfähigkeit von vornherein geprüft werden muss.
Das Urteil unterstreicht zudem die weitergehenden Pflichten von Softwareanbietern. Systeme müssen von Grund auf kompatibel mit den Datenschutzvorgaben gestaltet sein, einschließlich automatisierter Löschprozesse, dokumentierter Löschrichtlinien und regelmäßiger Überprüfungen. So dürfen etwa Telefonaufzeichnungen und andere sensible Daten nicht nur oberflächlich versteckt, sondern müssen mit Mechanismen behandelt werden, die eine vollständige Löschung ermöglichen. Betroffene, die eine Löschung beantragen, dürfen nicht mit einer simplen "Versteckfunktion" abgespeist werden, wenn die Software technisch in der Lage wäre, die Daten endgültig zu entfernen.
Die Entscheidung macht deutlich: DSGVO-Konformität erfordert mehr als oberflächliche Maßnahmen. Unternehmen und Behörden müssen ihre Systeme nun darauf überprüfen, ob sie dem Standard einer unwiderruflichen Löschung entsprechen. Bei der Anschaffung neuer Software wird es künftig unerlässlich sein, von Anfang an nachzuweisen, dass die Anbieter echte Löschmöglichkeiten bieten.
