Die DSGVO enthält kein Kapitel „Datensicherung". Genau das macht das Thema unbequem: Die Pflichten gelten, aber man muss sie selbst in technische Entscheidungen übersetzen.
Hier sind die fünf Punkte, bei denen die Fragen immer wieder auftauchen — und was man vernünftig darauf antworten kann.
Dieser Beitrag beschreibt allgemeine Grundsätze und ist keine Rechtsberatung. Bei sensibler Verarbeitung oder in einem regulierten Umfeld lassen Sie Ihre Bewertung von einem Juristen oder Ihrem Datenschutzbeauftragten prüfen.
1. Endet das Recht auf Löschung bei den Sicherungen?
Das ist die häufigste Frage, und die Antwort hat zwei Teile.
Eine Person macht ihr Recht auf Löschung geltend (Artikel 17). Sie löschen ihre Daten aus der Produktion. In den Sicherungen der vorangegangenen Wochen sind sie aber weiterhin vorhanden — und eine Sicherung wiederherzustellen, nur um einen Datensatz chirurgisch herauszuziehen, ist technisch absurd und gefährlich.
Die Haltung der Aufsichtsbehörden, darunter die französische CNIL, ist pragmatisch: Sicherungen sind eine gesonderte Verarbeitung, deren Zweck Sicherheit und Fortführung des Betriebs ist. Ein sofortiges Leeren der Archive wird nicht verlangt. Zwei Zusagen werden im Gegenzug erwartet:
- In der Produktion gelöschte Daten dürfen nicht wieder auftauchen: Findet eine Wiederherstellung statt, muss die Löschung danach erneut ausgeführt werden.
- Die betroffenen Sicherungen müssen im normalen Lauf der Rotation verschwinden, innerhalb einer beherrschten und dokumentierten Frist.
Konkret: Teilen Sie der Person mit, dass ihre Daten bis zum Ablauf der Aufbewahrung in den Sicherungen bestehen bleiben, und nennen Sie diese Frist. Und führen Sie eine Liste der Löschanträge, die nach einer Wiederherstellung erneut auszuführen sind.
2. Die Aufbewahrungsdauer der Sicherungen
Eine Aufbewahrung „unbegrenzt, weil das sicherer ist" ist ein Konformitätsproblem, keine Vorsichtsmaßnahme.
Der Grundsatz der Speicherbegrenzung (Artikel 5) verlangt eine durch den Zweck gerechtfertigte Dauer. Bei Sicherungen ist der Zweck die Fähigkeit zur Wiederherstellung — nicht die historische Archivierung.
In der Praxis rechtfertigt man eine Aufbewahrung, indem man sie an ein Risiko bindet: die Zeit, die es braucht, eine stille Beschädigung oder eine langsam verlaufende Erpressungssoftware zu entdecken. Das ist eine vertretbare Begründung, und sie führt in der Regel zu Aufbewahrungszeiten von einigen Wochen bis einigen Monaten, je nach Kritikalität.
Entscheidend ist, dass die Dauer beschlossen, festgeschrieben und eingehalten wird und nicht einfach so entsteht.
3. Ihr Kunde ist Verantwortlicher, Sie sind Auftragsverarbeiter
Wenn Sie die Daten Ihres Kunden sichern, bleibt er Verantwortlicher der Verarbeitung und Sie werden Auftragsverarbeiter im Sinne von Artikel 28. Das erfordert einen schriftlichen Auftragsverarbeitungsvertrag, der mindestens festlegt:
- Gegenstand, Dauer, Art und Zweck der Verarbeitung;
- die Kategorien der Daten und der betroffenen Personen;
- Ihre Pflichten zu Sicherheit und Vertraulichkeit;
- was am Ende des Vertrags mit den Daten geschieht;
- die Bedingungen für den Einsatz eines weiteren Auftragsverarbeiters — Ihr Hoster gehört dazu.
Der letzte Punkt verdient Aufmerksamkeit: Hosten Sie die Sicherungen bei einem Dritten, ist dieser Dritte ein weiterer Auftragsverarbeiter und Ihr Kunde muss darüber informiert werden. Selbst zu hosten verkürzt die Vertragskette merklich.
4. Der Standort der Daten
Daten aus der Europäischen Union hinauszubringen ist nicht verboten, aber geregelt (Kapitel V): ein gültiger Übermittlungsmechanismus, eine Folgenabschätzung, zusätzliche Garantien. Das bedeutet Verwaltungsarbeit, juristische Beobachtung und eine Abhängigkeit von Regeländerungen, die Sie nicht steuern.
Die Frage ist im Übrigen nicht nur rechtlich, sondern auch geschäftlich. Ein Kunde, dem Sie sagen können „Ihre Sicherungen liegen auf einem Server, den ich betreue, an dieser Adresse", ist ein beruhigter Kunde.
Eine Lösung, deren Hosting Sie selbst wählen — bei sich, beim Kunden oder auf einem dedizierten Server in Frankreich —, lässt das Thema Drittlandübermittlung schlicht entfallen.
5. Die Verschlüsselung, und was sie wirklich ändert
Artikel 32 nennt die Verschlüsselung ausdrücklich unter den geeigneten Maßnahmen. Doch nicht jede Verschlüsselung ist gegenüber dem tatsächlichen Risiko gleich viel wert.
Verschlüsselung im Ruhezustand auf Serverseite: Die Daten sind auf der Platte des Sicherungsservers verschlüsselt. Schützt gegen den physischen Diebstahl der Platte. Schützt nicht, wenn der Angreifer Zugang zum Server erhält, denn dieser besitzt den Schlüssel.
Verschlüsselung an der Quelle: Die Daten werden auf dem gesicherten Rechner verschlüsselt, bevor sie ins Netz gehen, mit einem Schlüssel, der diesen Rechner nie verlässt. Der Sicherungsserver speichert nichts als unverständliche Blöcke. Weder der Hoster noch der Softwarehersteller noch ein Angreifer, der den Server übernommen hat, können den Inhalt lesen.
Der Unterschied ist für die Meldung einer Verletzung entscheidend (Artikel 33). Wenn an der Quelle verschlüsselte Daten abfließen und der Schlüssel nicht abgeflossen ist, ist das Risiko für die betroffenen Personen erheblich geringer — was sich unmittelbar auf die Pflicht auswirkt, diese Personen zu benachrichtigen.
Die Kehrseite ist ernst: Wer den Schlüssel verliert, verliert die Daten. Die sichere und nachvollziehbare Aufbewahrung des Wiederherstellungsschlüssels wird zu einer betrieblichen Pflicht erster Ordnung. Genau das übernimmt typischerweise ein Dienstleister.
Eine Prüfliste für Ihre Kundenunterlagen
| Punkt | Was Sie zeigen können müssen |
|---|---|
| Verzeichnis der Verarbeitungstätigkeiten | Die Sicherung steht darin als Verarbeitung, mit ihrem Zweck |
| Aufbewahrungsdauer | Eine schriftliche, begründete Dauer, nicht „unbegrenzt" |
| Auftragsverarbeitungsvertrag | Unterschrieben, aktuell, mit Nennung der weiteren Auftragsverarbeiter |
| Standort | Der physische Standort der Sicherungsserver |
| Verschlüsselung | Das angewandte Niveau und das Verfahren zur Schlüsselverwahrung |
| Recht auf Löschung | Ein Verfahren zum erneuten Ausführen nach einer Wiederherstellung |
| Wiederherstellungstests | Datierte Protokolle |
Die letzte Zeile ist die, die am häufigsten vergessen wird. Artikel 32 verlangt ein Verfahren zur regelmäßigen Überprüfung und Bewertung der Wirksamkeit der Sicherheitsmaßnahmen. Eine Sicherung, die nie wiederhergestellt wurde, erfüllt diese Anforderung nicht — und schützt im Übrigen niemanden.
Sie möchten die Kette der Auftragsverarbeitung und den Standort für Ihre Kunden klären? Sprechen wir darüber.