Personenbezogene Daten müssen nach der DSGVO grundsätzlich auch aus Backups gelöscht werden. Doch was gilt, wenn eine nachträgliche Löschung einzelner Datensätze die Integrität der Datensicherung gefährdet? Der Europäische Datenschutzausschuss (EDSA) hat sich 2026 mit dieser Problematik beschäftigt. Auch mehrere deutsche Datenschutzaufsichtsbehörden haben hierzu Stellung genommen. Ihre Veröffentlichungen zeigen, unter welchen Voraussetzungen eine zeitlich verzögerte Löschung vertretbar sein kann und welche Anforderungen Unternehmen beim Wiederherstellen von Backups beachten müssen.


Inhaltsverzeichnis

  1. Das Problem: Löschen und Wiederherstellen zugleich?
  2. Was sagen der EDSA und die deutschen Datenschutzbehörden?
  3. Wie lässt sich die verzögerte Löschung rechtlich begründen?
  4. Was bedeutet das für Unternehmen?
  5. Fazit
  6. Häufige Fragen

1. Das Problem: Löschen und Wiederherstellen zugleich?

Ein Kunde verlangt die Löschung seines Kundenkontos. Das Unternehmen entfernt die Daten aus seiner Datenbank. Damit scheint die Sache erledigt. Tatsächlich können dieselben Informationen aber noch in mehreren Sicherungskopien enthalten sein.


Müssen nun auch sämtliche Backups geändert werden?


Art. 17 DSGVO verpflichtet Verantwortliche unter bestimmten Voraussetzungen zur unverzüglichen Löschung personenbezogener Daten. Eine generelle Ausnahme für Backups enthält die Vorschrift nicht. Hinzu kommt der Grundsatz der Speicherbegrenzung aus Art. 5 Abs. 1 lit. e DSGVO.


Auf der anderen Seite verlangt Art. 32 DSGVO geeignete Maßnahmen zur Gewährleistung der Datensicherheit. Dazu gehört ausdrücklich die Fähigkeit, personenbezogene Daten nach einem technischen oder physischen Zwischenfall rasch wiederherzustellen.


Backups sind deshalb nicht bloß eine betriebliche Vorsichtsmaßnahme. Sie können zur Erfüllung datenschutzrechtlicher Sicherheitspflichten erforderlich sein.


Genau hier liegt der Konflikt: Wer jede Sicherungskopie nachträglich verändert, riskiert unter Umständen ihre Integrität. Wer gelöschte Daten hingegen unbefristet in Backups belässt, gefährdet das Recht auf Löschung.


Wie lässt sich dieser Widerspruch auflösen?

2. Was sagen der EDSA und die deutschen Datenschutzbehörden?

Der EDSA: Die Integrität von Backups darf berücksichtigt werden

Der Europäische Datenschutzausschuss hat sich in seinem Bericht zur koordinierten Durchsetzungsmaßnahme 2025 mit der Umsetzung des Rechts auf Löschung beschäftigt. Abschnitt 4.2.6 widmet sich ausdrücklich den Backups.
Darin heißt es:
“Depending on the technical settings and risks, it might not always be advisable to modify or delete information from back-ups.”
EDSA, 2025 Coordinated Enforcement Action – Implementation of the right to erasure by controllers, Abschnitt 4.2.6, S. 20.


Der EDSA erkennt damit an, dass eine nachträgliche Veränderung von Sicherungskopien nicht in jedem Fall sinnvoll ist. Gleichzeitig betont er, dass Verantwortliche Verfahren benötigen, um Löschersuchen nachzuverfolgen und bei der Wiederherstellung von Systemen zu berücksichtigen.


Das ist eine wichtige Klarstellung: Die DSGVO verlangt nicht, die Integrität eines Backups um jeden Preis zu gefährden. Sie verlangt aber, dass die Löschpflicht auch nach einer Wiederherstellung wirksam bleibt.

Bayern: Fünf Voraussetzungen für die verzögerte Löschung

Der Bayerische Landesbeauftragte für den Datenschutz (BayLfD) hat sich bereits in seinem 30. Tätigkeitsbericht 2020 mit der Problematik befasst.
Seine Schlussfolgerung ist eindeutig:
„Im Ergebnis darf die Löschung der Datensicherungskopie nur bei kumulativer Erfüllung folgender Anforderungen zeitlich verzögert [...] erfolgen:“
BayLfD, 30. Tätigkeitsbericht 2020, Nr. 12.5.

Die fünf Anforderungen lassen sich so zusammenfassen:

  • Eine gleichzeitige Löschung ist technisch unmöglich oder angesichts des Schutzbedarfs unverhältnismäßig aufwendig.
  • Für die Backups besteht ein dokumentiertes Konzept mit angemessenen Löschintervallen.
  • Die Sicherungskopien sind so geschützt, dass ihre Inhalte grundsätzlich nur über die vorgesehene Wiederherstellungsfunktion zugänglich sind.
  • Bereits gelöschte Daten werden bei einem Restore nicht wiederhergestellt oder rechtzeitig erneut gelöscht.
  • Die Verwendung des Backup-Systems und die erforderlichen Maßnahmen sind nachvollziehbar dokumentiert.

Der BayLfD lässt eine zeitliche Verzögerung damit ausdrücklich zu, knüpft sie aber an einen konkreten technischen und organisatorischen Rahmen.


Sein Anforderungskatalog ist keine zusätzliche gesetzliche Vorschrift. Er bietet jedoch eine hilfreiche Orientierung dafür, wie Unternehmen das Zusammenspiel von Art. 17 und Art. 32 DSGVO praktisch bewältigen können.

Rheinland-Pfalz: Löschung innerhalb eines festgelegten Zeitraums

Auch der Landesbeauftragte für den Datenschutz und die Informationsfreiheit Rheinland-Pfalz hält eine zeitversetzte Löschung aus bestehenden Sicherungskopien für möglich.


In seinen Hinweisen für Vereine heißt es:

„Bezüglich des Löschens von Daten innerhalb einer bestehenden Datensicherung ist es ausreichend sicherzustellen, dass die möglicherweise nur noch in der Datensicherung vorhandenen personenbezogenen Daten im Rahmen der Datensicherungsstrategie nach einem festgelegten Zeitpunkt aus allen Backups entfernt werden.“

LfDI Rheinland-Pfalz, Vereine, Abschnitt zur Löschung von Daten.


Die Behörde verlangt dafür eine schriftlich dokumentierte Datensicherungsstrategie sowie eine sichere Aufbewahrung mit beschränkten Zugriffsmöglichkeiten.

Der entscheidende Punkt: Nicht jeder Löschvorgang muss zwingend zu einer sofortigen Änderung sämtlicher vorhandener Sicherungskopien führen. Entscheidend ist, dass die Daten nach einem festgelegten Zeitraum tatsächlich aus den Backups verschwinden.

BfDI: Ein Restore lässt die Löschpflicht nicht entfallen

Der Bundesbeauftragte für den Datenschutz und die Informationsfreiheit (BfDI) hat die Problematik im Rahmen einer Kontrolle der stashcat GmbH aufgegriffen.

Die Behörde stellte fest, dass bei der Wiederherstellung eines Backups nicht überprüft wurde, ob darin enthaltene personenbezogene Daten zwischenzeitlich gelöscht worden waren:

„Damit kann es zu einer Wiederherstellung bereits gelöschter Daten kommen.“

BfDI, Kontrollbericht zur stashcat GmbH, Az. 56906/2023, S. 3.

Der BfDI konnte im konkreten Fall keinen Datenschutzverstoß feststellen, empfahl aber geeignete Verfahren zur Behandlung wiederhergestellter Daten.

Die rechtliche Konsequenz liegt auf der Hand: Ein Löschgrund verschwindet nicht dadurch, dass ein älteres Backup eingespielt wird.

Unternehmen müssen deshalb wissen, welche Daten zwischenzeitlich gelöscht wurden, und dafür sorgen, dass diese nach einem Restore nicht erneut unzulässig verarbeitet werden.

Weitere Behörden: Löschkonzept und Speicherdauer im Blick behalten

Auch andere deutsche Aufsichtsbehörden greifen wichtige Teilaspekte auf.

Der LfDI Baden-Württemberg fragt in seinem Self-Check zu Art. 17 DSGVO ausdrücklich, ob personenbezogene Daten auch aus Backups gelöscht werden und ob hierfür andere Löschverfahren als in Produktivsystemen gelten.

Der Hessische Beauftragte für Datenschutz und Informationsfreiheit betont bei seinen Hinweisen zu Backup-Konzepten die Bedeutung der Datensicherung für die Sicherheit personenbezogener Daten.

Und der Hamburgische Beauftragte für Datenschutz und Informationsfreiheit berichtet in seinem Tätigkeitsbericht 2024 über einen Sicherheitsvorfall, bei dem 270 fortlaufend gespeicherte Server-Backups den betroffenen Datenbestand vergrößerten. Das Verfahren führte zu einem Bußgeld wegen Verstößen gegen Art. 32 und den Grundsatz der Speicherbegrenzung.

Diese Veröffentlichungen betreffen nicht alle unmittelbar die verzögerte Einzellöschung. Sie verdeutlichen aber zwei Dinge: Backups müssen in Löschkonzepte einbezogen werden, und ihre Aufbewahrung darf nicht länger dauern als erforderlich.

3. Wie lässt sich die verzögerte Löschung rechtlich begründen?

Die Behörden vertreten in der Sache eine weitgehend übereinstimmende Linie: Eine zeitlich verzögerte Löschung kann zulässig sein, wenn sie technisch begründet, zeitlich begrenzt und angemessen abgesichert ist.

Juristisch bleibt allerdings eine interessante Frage offen: Warum darf ein personenbezogener Datensatz im Backup noch gespeichert sein, obwohl er im Produktivsystem bereits gelöscht werden musste?

Art. 17 Abs. 3 DSGVO enthält keine allgemeine Ausnahme für Sicherungskopien. Auch Art. 32 DSGVO ist kein Freibrief für die beliebig lange Speicherung personenbezogener Daten.

Aus meiner Sicht muss die Antwort deshalb beim Zweck der jeweiligen Verarbeitung ansetzen.

Die Speicherung im Produktivsystem und die Speicherung im Backup verfolgen unterschiedliche Zwecke. Während die produktive Datenbank etwa der Kundenverwaltung dient, soll die Sicherungskopie die Wiederherstellung eines funktionsfähigen Systems ermöglichen.

Dieser eigenständige Sicherungszweck kann eine begrenzte weitere Speicherung rechtfertigen, obwohl die Daten für die ursprüngliche operative Verarbeitung nicht mehr benötigt werden. Er ersetzt allerdings weder die Prüfung der einschlägigen Rechtsgrundlage noch die Beachtung der Löschpflichten.

Entscheidend ist, ob die weitere Speicherung im konkreten Backup noch erforderlich und verhältnismäßig ist.
Dafür sprechen insbesondere eine begrenzte Aufbewahrungsdauer, wirksame Zugriffsbeschränkungen und die technische Notwendigkeit, die Sicherungskopie unverändert zu erhalten. Dagegen spricht beispielsweise, wenn alte Backups ohne nachvollziehbaren Sicherungsbedarf über Jahre aufbewahrt werden.

Ebenso wenig darf die Sicherungskopie zu einer zweiten, regulär nutzbaren Datenbank werden. Ihre Verwendung muss auf den Sicherungs- und Wiederherstellungszweck beschränkt bleiben.

Die aufsichtsbehördlichen Stellungnahmen stützen damit eine differenzierte Betrachtung. Sie begründen jedoch keine pauschale Ausnahme von Art. 17 DSGVO. Die dogmatische Rechtfertigung einer verzögerten Löschung bleibt im Einzelfall sorgfältig zu prüfen.

4. Was bedeutet das für Unternehmen?

Für die Praxis kommt es weniger darauf an, ob sich jeder einzelne Datensatz jederzeit aus jeder Sicherungskopie entfernen lässt. Wichtiger ist ein durchdachtes Zusammenspiel von Backup- und Löschkonzept.

Unternehmen sollten insbesondere folgende Fragen beantworten können:

  1. Warum ist eine sofortige Löschung nicht möglich? Die technischen Gründe sollten nachvollziehbar sein.
  2. Wie lange bleiben die Sicherungskopien erhalten? Aufbewahrungsfristen müssen festgelegt und am tatsächlichen Sicherungsbedarf ausgerichtet werden.
  3. Wer kann auf Backups zugreifen? Sicherungskopien sollten gegen unbefugte und zweckfremde Nutzung geschützt sein.
  4. Was passiert nach einem Restore? Bereits erfolgte Löschungen müssen nachvollzogen und erforderlichenfalls erneut umgesetzt werden.
  5. Funktioniert das Verfahren tatsächlich? Wiederherstellungs- und Löschprozesse sollten getestet und dokumentiert werden.

Besondere Aufmerksamkeit verdient der letzte Punkt. Ein Unternehmen kann ein noch so überzeugendes Löschkonzept formulieren: Wenn nach einem Cyberangriff ein mehrere Wochen alter Datenbestand eingespielt wird und zwischenzeitliche Löschungen nicht mehr nachvollzogen werden können, bleibt eine erhebliche Lücke.

Denkbar sind beispielsweise gesondert gesicherte Löschprotokolle oder automatisierte Abgleichverfahren. Welche Lösung geeignet ist, hängt von der eingesetzten IT-Architektur und den Risiken der Verarbeitung ab.

5. Fazit: Backups dürfen kein datenschutzrechtlicher Dauerparkplatz sein

Die Aussagen des EDSA und der deutschen Datenschutzaufsichtsbehörden zeigen, dass eine sofortige Löschung einzelner personenbezogener Daten aus jeder Sicherungskopie nicht ausnahmslos verlangt werden kann.

Die Integrität von Backups ist ein legitimes und datenschutzrechtlich relevantes Schutzinteresse. Eine zeitlich verzögerte Löschung kann deshalb vertretbar sein.

Sie setzt jedoch voraus, dass die weitere Speicherung tatsächlich dem Sicherungszweck dient, auf das Erforderliche begrenzt bleibt und durch geeignete Maßnahmen abgesichert wird. Besonders wichtig ist, dass bereits gelöschte Daten nach einer Wiederherstellung nicht unkontrolliert in die produktive Verarbeitung zurückkehren.

Meine Einschätzung: Ein datenschutzkonformes Backup-Konzept muss nicht zwingend die sofortige Einzellöschung aus jeder Sicherungskopie ermöglichen. Es muss aber überzeugend erklären können, warum Daten vorübergehend noch vorhanden sind, wann sie endgültig verschwinden und wie ihre unzulässige Wiederverarbeitung verhindert wird.

6. Häufige Fragen

Müssen personenbezogene Daten auch aus Backups gelöscht werden?

Grundsätzlich ja. Auch Sicherungskopien unterliegen der DSGVO. Unter bestimmten Voraussetzungen kann die Löschung allerdings zeitlich verzögert erfolgen.

Dürfen personenbezogene Daten in unveränderbaren Backups verbleiben?

Das kann vertretbar sein, wenn eine nachträgliche Änderung die Integrität gefährden würde. Die weitere Speicherung muss aber rechtlich gerechtfertigt, zeitlich begrenzt und angemessen abgesichert sein.

Wie lange dürfen Backups aufbewahrt werden?

Die DSGVO nennt keine allgemeine Backup-Aufbewahrungsfrist. Maßgeblich sind insbesondere der Sicherungszweck, der Wiederherstellungsbedarf und die Risiken für betroffene Personen.

Was gilt, wenn gelöschte Daten durch ein Backup wiederhergestellt werden?

Bereits bestehende Löschpflichten bleiben grundsätzlich bestehen. Die Daten müssen deshalb vor einer unzulässigen erneuten Verarbeitung wieder entfernt werden.