Auftragsverarbeitung beendet: Warum eine Löschbestätigung jetzt besonders wichtig ist

Der Vertrag endet – aber was passiert mit den Daten?

Viele Unternehmen arbeiten mit externen Dienstleistern zusammen. Lohnabrechnung, Hosting, Cloud-Dienste, Newsletter, Support oder IT-Wartung sind typische Beispiele.

Werden dabei personenbezogene Daten im Auftrag verarbeitet, endet die Verantwortung des Unternehmens nicht automatisch mit dem Vertrag.

Genau das hat der Bundesgerichtshof mit Urteil vom 11. November 2025 deutlich gemacht. Nach Ende einer Auftragsverarbeitung muss der Verantwortliche dazu beitragen, dass die überlassenen personenbezogenen Daten tatsächlich zurückgegeben oder gelöscht werden. Eine bloße Ankündigung des Dienstleisters kann dafür nicht ausreichen.

Für Unternehmen bedeutet das: Das Ende eines Dienstleistervertrags braucht einen geregelten Datenschutzprozess.

Was war passiert?

Im zugrunde liegenden Fall hatte ein Musikstreamingdienst personenbezogene Daten durch einen externen Dienstleister verarbeiten lassen.

Nach Vertragsende kündigte der Dienstleister an, die Daten zu löschen. Tatsächlich verblieben sie jedoch in einer Testumgebung. Jahre später wurden Datensätze im Zusammenhang mit einem Datenleck im Darknet angeboten.

Der Verantwortliche hatte die vereinbarte Bestätigung der tatsächlichen Löschung nicht rechtzeitig eingefordert.

Der BGH stellte klar, dass Verantwortliche auch bei Beendigung der Auftragsverarbeitung die Rechte betroffener Personen schützen müssen. Sie müssen nach den Umständen des Einzelfalls darauf hinwirken, dass beim Dienstleister keine Daten zurückbleiben, soweit keine gesetzlichen Speicherpflichten entgegenstehen.

Eine Löschankündigung ist nicht dasselbe wie eine Löschung

Dieser Unterschied ist für die Praxis entscheidend.

Eine Nachricht wie „Die Daten werden morgen gelöscht" dokumentiert lediglich eine Absicht.

Unternehmen brauchen jedoch einen nachvollziehbaren Abschluss des Prozesses.

Das kann beispielsweise eine Löschbestätigung des Dienstleisters sein. Je nach Risiko und Umfang der Verarbeitung können zusätzliche Nachweise oder Kontrollen sinnvoll sein.

Wichtig ist dabei: Die DSGVO verlangt nicht für jeden Dienstleister denselben Prüfaufwand. Die konkrete Kontrolle sollte zum Risiko, zur Art der Daten und zur eingesetzten Technik passen.

Ein Anbieter, der große Mengen sensibler Daten verarbeitet, sollte anders behandelt werden als ein Dienstleister mit geringem Datenzugriff.

Warum das auch ein IT-Sicherheitsthema ist

Daten, die eigentlich nicht mehr vorhanden sein dürften, können weiterhin ein Sicherheitsrisiko darstellen.

Sie befinden sich möglicherweise noch in Produktivsystemen, Testumgebungen, Exportdateien oder anderen Speicherbereichen.

Wird ein solches System später angegriffen, kann aus einem eigentlich abgeschlossenen Vertragsverhältnis noch Jahre später ein Datenschutzvorfall entstehen.

Das BGH-Urteil zeigt außerdem, dass ein erneuter unbefugter Zugriff auf bereits zuvor kompromittierte Daten einen weiteren relevanten Kontrollverlust darstellen kann.

Datenschutz und IT-Sicherheit müssen deshalb auch beim sogenannten Offboarding eines Dienstleisters zusammenarbeiten.

Was Unternehmen jetzt tun sollten

Wir empfehlen, für das Ende jeder relevanten Auftragsverarbeitung einen festen Prozess einzuführen.

  1. AV-Vertrag prüfen: Kontrollieren Sie, was zur Rückgabe oder Löschung der Daten vereinbart wurde.
  2. Entscheidung dokumentieren: Legen Sie fest, ob Daten zurückgegeben oder gelöscht werden sollen.
  3. Löschung bestätigen lassen: Fordern Sie einen nachvollziehbaren Nachweis über die durchgeführte Löschung an.
  4. Nebensysteme berücksichtigen: Fragen Sie bei Bedarf auch nach Testsystemen, Exporten oder sonstigen Datenkopien.
  5. Zugänge schließen: Entfernen Sie Benutzerkonten, Schnittstellen, API-Zugänge und technische Berechtigungen.
  6. Ausnahmen dokumentieren: Müssen Daten aufgrund gesetzlicher Pflichten gespeichert bleiben, sollte dies klar festgehalten werden.
  7. Offboarding-Prozess etablieren: Beschaffung, Fachabteilung, IT und Datenschutz sollten wissen, wer bei Vertragsende welche Aufgabe übernimmt.

Wie Datenschutz Prinz unterstützen kann

Datenschutz Prinz unterstützt Unternehmen dabei, bestehende Auftragsverarbeitungsverhältnisse und deren Beendigung strukturiert zu prüfen.

Dabei betrachten wir nicht nur den AV-Vertrag. Entscheidend ist, ob die vereinbarten Prozesse auch tatsächlich umgesetzt und dokumentiert werden.

Dazu gehören Löschkonzepte, Nachweise, Zuständigkeiten und ein funktionierender Dienstleister-Offboarding-Prozess.

Fazit: Datenschutz endet nicht mit dem Vertrag

Das BGH-Urteil macht deutlich: Eine Auftragsverarbeitung ist datenschutzrechtlich erst dann sauber beendet, wenn auch mit den überlassenen Daten korrekt umgegangen wurde.

Unternehmen sollten sich deshalb nicht allein darauf verlassen, dass ein Dienstleister die Löschung ankündigt.

Lassen Sie sich den Abschluss nachvollziehbar bestätigen und dokumentieren Sie den Prozess. Denn Daten, die nach Vertragsende unnötig beim Dienstleister verbleiben, können später zu einem echten Datenschutz- und Sicherheitsrisiko werden. 

Sie haben Fragen zu diesem Artikel? Rufen Sie uns gern unter 09122 6937302 an und vereinbaren Sie einen Gesprächstermin. Oder senden Sie uns einfach eine Nachricht. Wir freuen uns, Sie kennenzulernen!

Ihr Team von Datenschutz Prinz


×
Bleiben Sie informiert!

Hier haben Sie die Möglichkeit, für alle Blog-Beiträge, die wir auf unserer Webseite veröffentlichen, Updates zu erhalten.

Damit verpassen Sie keine Neuigkeiten mehr in Sachen Datenschutz!

 
Newsletter ohne Einwilligung: EuGH stärkt das Soft...
Bezahlen mit Daten: Was das OLG Köln für Unternehm...

Um hier diese Inhalte zu sehen, stimmen Sie bitte zu, dass diese in die Webseite von https://www.datenschutz-prinz.de/ geladen werden.