
Wichtige Erkenntnisse
- Die DSGVO-konforme Datenspeicherung beginnt mit einer dynamischen, durchgängigen Datenlandkarte.
- Zugriffsbeschränkungen: Verschlüsselung, rollenbasierte Zugriffskontrolle (RBAC), Multi-Faktor-Authentifizierung (MFA) und Überwachung privilegierter Zugriffe.
- Sorgen Sie dafür, dass Aufbewahrungs- und RTBF-Löschvorgänge die Anbieter und Sicherungskopien erreichen.
- Analytics-IDs/IPs als personenbezogene Daten zählen; in die DSAR-Ermittlung einbeziehen.
- Mit 4Comply können Sie die Datenspeicherung nach DSGVO und die dazugehörigen Arbeitsabläufe operationalisieren.
Wie den meisten Datenschutzexperten bekannt sein dürfte, regelt die DSGVO, wie Kundendaten erhoben, verarbeitet und gespeichert werden. Die meisten praktischen DSGVO-Tipps konzentrieren sich auf die Datenerhebung und -verarbeitung. Beispielsweise ist es unerlässlich, die Einwilligung umgehend einzuholen und diese im Rahmen Ihrer Marketingaktivitäten zu berücksichtigen. Man übersieht jedoch leicht, dass die DSGVO auch die Datenspeicherung vorschreibt – und Daten werden an mehr Orten gespeichert, als man zunächst annimmt. Die Einhaltung der DSGVO-Vorgaben bei der Datenspeicherung ist daher absolut notwendig.
DSGVO-konforme Datenspeichermethoden zur Überprüfung
Wo auch immer die Daten Ihrer Kunden landen, müssen Sie, sofern sie unter die DSGVO fallen, deren rechtmäßige Verarbeitung sicherstellen. Wo speichert Ihr Unternehmen die gesammelten Kundendaten? Einige Beispiele:
- Plattformen zur MarketingautomatisierungDas ist offensichtlich. Marketingsoftware wie Oracle Eloqua, Marketo oder Marketing Cloud enthält zwangsläufig Kundendaten, um Marketingkampagnen durchführen zu können.
- Kundenbeziehungsmanagement-DatenbankIhre CRM-Datenbank enthält selbstverständlich eine riesige Menge an Kundendaten. Dank Funktionen, die die Suche nach Kontakten ermöglichen, sollte es jedoch einfacher sein, die Informationen eines bestimmten Kunden im Sinne der DSGVO zu finden.
- FirmendatensicherungenDas ist ebenfalls offensichtlich. Höchstwahrscheinlich enthalten die Datensicherungen Ihres Unternehmens auch Kundendaten. Die Herausforderung besteht darin, eine Datenaufbewahrungsrichtlinie zu entwickeln, die folgende Kriterien erfüllt: Datenschutz Anforderungen und berücksichtigt die Wünsche Ihrer Kunden.
- Kundendienstdatenbanken: Obwohl dies nicht direkt mit Marketing zu tun hat, werden Sie Informationen aus dieser Datenbank abrufen, wenn ein Kunde eine DSAR einreicht.
- Drittanbieter von DienstenAlle an Ihrem Marketingprozess beteiligten Drittanbieter verfügen mit hoher Wahrscheinlichkeit über Kundendaten. Überprüfen Sie daher Ihre Verträge mit Drittanbietern und stellen Sie fest, ob Anpassungen an die DSGVO erforderlich sind.
- Website-AnalyseIhre Analysetools erfassen möglicherweise keine Informationen wie Namen oder Adressen. Doch selbst ansonsten anonyme Informationen wie IP-Adressen können, in Kombination mit wenigen anderen Daten, zur Identifizierung einer Person verwendet werden. Diese anonymen Daten fallen daher technisch gesehen unter die Anforderungen der DSGVO.
- Chatbot-ProtokolleWenn Ihre Website einen Chatbot, einen KI-Assistenten oder ähnliche Tools verwendet, enthalten die Gesprächsprotokolle mit hoher Wahrscheinlichkeit private Daten aus Kundengesprächen. Manchmal nutzen Kunden einen Chatbot sogar, um Formulare auszufüllen. Verschlüsseln Sie daher unbedingt Ihre Chatbot-Protokolle und behandeln Sie sie mit der gleichen Sorgfalt wie alle anderen privaten Daten.
Warum dies wichtig ist
Eines der in der DSGVO verankerten Datenschutzrechte ist das Recht auf Vergessenwerden. In hoffentlich seltenen Fällen werden Kunden die Löschung sämtlicher von Ihnen erhobener Daten verlangen. Dies erfordert einen erheblichen Rechercheaufwand. Sollten Sie Daten übersehen haben, drohen Ihnen empfindliche Bußgelder , falls der Kunde Sie beanstandet oder erfährt, dass Sie seine Daten noch speichern. Die DSGVO fragt nicht nach einem Fehler – ein Bußgeld wird fällig.
Wenn Sie genau wissen, wo Sie alle DSGVO-relevanten Kundendaten finden, können Sie Ihr Risiko von Bußgeldern reduzieren. Beginnen Sie mit den offensichtlichsten Stellen, wie beispielsweise den Einstellungen Ihrer Marketing-Automatisierungssoftware. Aber hören Sie dort nicht auf. Alle Orte, an denen Sie Kundendaten finden könnten – selbst theoretisch anonymisierte Daten – sollten auf Ihrer Checkliste stehen.
Die einzige mögliche Ausnahme besteht, wenn Sie eine Liste von Kunden führen, die Anträge auf Löschung ihrer Daten gestellt haben. Die Rechtsaktivitäten-Übersicht von 4Comply enthält einen eigenen Abschnitt dafür. Diese Liste vergessener Kunden muss jedoch einige sinnvolle Sicherheitsvorkehrungen erfüllen:
- Es darf nur die Mindestmenge an Daten enthalten, die zur Identifizierung der betreffenden Person erforderlich ist.
- Der Zugriff darf nur autorisierten Personen (z. B. dem Datenschutzbeauftragten oder dem Rechtsteam) gestattet sein.
- Diese Kundendatenbank dient ausschließlich dem Zweck, im Falle einer rechtlichen Auseinandersetzung nachzuweisen, dass Sie einen Kunden vergessen haben. Die Verwendung dieser Daten für Marketingzwecke ist respektlos gegenüber Ihren Kunden und rechtswidrig.
Datenverfolgung leicht gemacht
Eine Datenprüfung ist für jedes Unternehmen ein umfangreiches Projekt. Warum sollten Sie es allein bewältigen? Unser Expertenteam unterstützt Sie dabei, Ihr Datenmanagement an die geltenden Datenschutzgesetze anzupassen. Und auch nach Abschluss der Prüfung sorgt 4Comply dafür, dass Sie stets auf dem neuesten Stand der sich ändernden Anforderungen bleiben und Ihr langfristiges Datenmanagement optimieren. So wird die DSGVO-konforme Datenspeicherung zum Kinderspiel.
Interessiert? Kontaktieren Sie uns, um einen Audittermin zu vereinbaren oder noch heute eine kostenlose Demo von 4Comply anzufordern.
Häufig gestellte Fragen (FAQs)
Was versteht man unter DSGVO-konformer Datenspeicherung?
Das bedeutet, dass überall dort, wo Sie personenbezogene Daten speichern – Apps, Exporte, BI-Dateien, Protokolle, Backups, Systeme von Anbietern – die DSGVO-Regeln für Sicherheit, Zugriffskontrolle, Zweckbindung und festgelegte Aufbewahrungs-/Löschfristen eingehalten werden.
Welche Datentypen fallen unter die Datenschutz-Grundverordnung (DSGVO)?
Alles, was eine Person direkt oder indirekt identifizieren kann: Namen, E-Mail-Adressen, Kundennummern, IP-Adressen, Geräte-IDs, Cookie-IDs, Chat-Protokolle, Support-Tickets und Marketing-Automatisierungs-/CRM-Datensätze.
Fallen Backups unter die DSGVO und das Recht auf Vergessenwerden (RTBF)?
Ja. Backups sind Speicher. Ihre Richtlinie sollte erklären, wie Löschungen in die Backup-Sätze einfließen – z. B. durch vollständiges Löschen bei der Wiederherstellung oder geplante Überschreibungen –, damit das RTBF-Prinzip (Return to First Back) für alle Kopien eingehalten wird.
Wie beginnen wir eine Prüfung der Speicherorte von DSGVO-Daten?
Erstellen Sie eine Datenlandkarte. Berücksichtigen Sie MAPs (Eloqua/Marketo/etc.), CRM-Systeme, Data Lakes/Data Warehouses, Analysetools, Chatbot-Protokolle, Helpdesk-Systeme, Anbieter-/Prozessorplattformen und alle CSV-/Excel-/BI-Exporte.
Welche Kontrollmechanismen gewährleisten eine wirklich DSGVO-konforme Datenspeicherung?
Verschlüsselung ruhender und übertragener Daten, rollenbasierte Zugriffskontrolle/Prinzip der minimalen Berechtigungen, Multi-Faktor-Authentifizierung, Überwachung privilegierter Zugriffe, Änderungsprotokolle und dokumentierte Aufbewahrungsfristen, die auch Anbieter und Backups umfassen.
Sind IP-Adressen und Analyse-IDs personenbezogene Daten zum Zwecke der Speicherung?
Behandeln Sie diese Daten als personenbezogene Daten, wenn sie vernünftigerweise einer Person zugeordnet werden können. Beziehen Sie Analyseplattformen und Protokollierungssysteme in Ihre Such- und Aufbewahrungs-/Löschprozesse gemäß DSAR ein.
Wie lange dürfen wir Kundendaten aufbewahren?
Nur so lange, wie es für den angegebenen Zweck erforderlich ist. Die Aufbewahrungsdauer sollte nach Zweck und System definiert, Löschungen automatisiert und Ausnahmen (z. B. rechtliche Aufbewahrungspflichten) mit klaren Enddaten dokumentiert werden.
Wie sollten wir Drittanbieter-Auftragsverarbeiter bei der Datenspeicherung gemäß DSGVO handhaben?
Setzen Sie eine Datenschutzbeauftragte ein, bestätigen Sie technische und organisatorische Maßnahmen (Verschlüsselung, Zugriffskontrollen), stimmen Sie die Aufbewahrungs-/RTBF-Pfade ab und bewahren Sie Prüfnachweise auf, dass die Prozessoren die Löschungen tatsächlich durchführen.
Wie können wir die Löschung nachweisen, ohne personenbezogene Daten wiederherzustellen?
Führen Sie einen minimalen, zugriffskontrollierten RTBF-Nachweis (nur zur Rechtsverteidigung). Speichern Sie nur die Daten, die zur Verifizierung des Betroffenen und des Löschvorgangs erforderlich sind – verwenden Sie diese niemals für Marketingzwecke.
Wie kann 4Comply bei der Umsetzung der DSGVO-Datenspeicherung helfen?
4Comply zentralisiert die Prozesse für Einwilligung und Auskunftsersuchen (DSAR), verfolgt systemweite Aktionen (einschließlich Anrufe bei Anbietern und Sicherungsnotizen) und generiert revisionssichere Nachweise für DSGVO-Datenspeicherungsprogramme.





