Daten löschen oder aufbewahren? Der GoBD-DSGVO-Widerspruch wirkt zunächst unlösbar: Auf der einen Seite verlangt die DSGVO, personenbezogene Daten nicht länger als nötig zu speichern und auf Verlangen zu löschen, auf der anderen Seite fordern steuer- und handelsrechtliche Vorgaben eine jahrelange Aufbewahrung. Wir erklären, wie Sie diesen Konflikt in der Praxis sicher lösen.
Das Wichtigste im Überblick
- Aufbewahrung schlägt Löschung, aber nur vorübergehend: Besteht eine gesetzliche Aufbewahrungspflicht, dürfen und müssen die betroffenen Daten trotz eines Löschwunsches weiter gespeichert werden.
- Nicht alles muss gleich lange bleiben: Je nach Dokument gelten unterschiedliche Fristen; steuerliche Buchungsbelege sind beispielsweise grundsätzlich acht Jahre aufzubewahren.
- Nach Ablauf der Pflicht greift die DSGVO wieder: Entfällt der Zweck und gibt es keine andere Rechtsgrundlage, müssen personenbezogene Daten gelöscht werden.
- Automatisierte Datenlebenszyklen werden wichtiger: E-Rechnung, Cloud-Systeme und integrierte SAP-Landschaften machen klare Lösch- und Archivierungsregeln zu einem Kern moderner Data Governance.
Mit dem SAP ILM kann die DSGVO-konforme Archivierung personenbezogener Daten umgesetzt werden. Wir unterstützen Sie bei der Einführung des SAP ILM von Anfang bis Ende.
GoBD und DSGVO: Wo entsteht der Widerspruch?
Die Grundsätze ordentlicher Buchführung in elektronischer Form sowie zum Datenzugriff (GoBD) regeln, wie Unternehmen steuerlich relevante elektronische Bücher, Aufzeichnungen und Unterlagen ordnungsgemäß führen und aufbewahren.
Die eigentlichen Aufbewahrungspflichten ergeben sich unter anderem aus der Abgabenordnung, dem Handelsgesetzbuch und dem Umsatzsteuergesetz. Buchungsbelege sind nach § 147 AO grundsätzlich acht Jahre aufzubewahren, während etwa Bücher, Inventare und Jahresabschlüsse regelmäßig zehn Jahre aufbewahrt werden müssen.
Die DSGVO setzt dagegen auf Datenminimierung und zeitliche Begrenzung der Speicherung. Personenbezogene Daten sollen nur so lange aufbewahrt werden, wie es für den jeweiligen Zweck erforderlich ist. Außerdem haben Betroffene unter bestimmten Voraussetzungen ein Recht auf Löschung.
Damit entsteht ein scheinbarer GoBD-DSGVO-Widerspruch. Vor allem dann, wenn ein Kunde verlangt, seine Daten vor Ablauf der Aufbewahrungsfristen zu löschen. Müssen Unternehmen dieser Anfrage nachkommen?
Rechtliche Einordnung: GoBD und DSGVO – kein Widerspruch
Rechtlich ist die Situation weniger widersprüchlich, als sie zunächst klingt. Die DSGVO selbst sieht vor, dass das Recht auf Löschung nicht greift, soweit die weitere Verarbeitung der Daten zur Erfüllung einer rechtlichen Verpflichtung erforderlich ist. (Eur-Lex)
Das bedeutet: Sie müssen eine aufbewahrungspflichtige Rechnung nicht löschen, nur weil die betroffene Person dies verlangt. Gleichzeitig erhalten Sie damit keinen Freifahrtschein, sämtliche Kundendaten vorsorglich jahrelang zu speichern.
Entscheidend ist deshalb die Zwecktrennung. Daten, die Sie aus steuerrechtlichen Gründen archivieren müssen, dürfen nicht automatisch für andere Zwecke weitergenutzt werden. Wird beispielsweise eine Newsletter-Einwilligung widerrufen, müssen Sie die Marketingnutzung beenden, auch wenn ein Beleg mit Namen und Anschrift weiterhin im Archiv liegt.


Löschkonzept: So wird aus dem Konflikt ein Prozess
Ein tragfähiges Löschkonzept beginnt nicht beim Löschen, sondern bei der Klassifizierung. Sie sollten wissen, welche Daten in welchem System liegen, welchem Zweck sie dienen und welche Rechtsgrundlage gilt. Gerade in gewachsenen SAP-, CRM- und Dokumentenmanagement-Landschaften existieren personenbezogene Informationen häufig mehrfach, etwa im Debitorenstamm, in Rechnungen, Tickets oder Vertriebsaktivitäten.
Danach ordnen Sie jedem Datentyp eine Aufbewahrungs- oder Löschfrist zu. Wichtig ist, nicht pauschal „Kundendaten acht Jahre“ zu definieren. Ein Buchungsbeleg kann acht Jahre aufbewahrungspflichtig sein, während ein nicht mehr benötigter Marketingdatensatz deutlich früher gelöscht werden muss.
Während einer gesetzlichen Aufbewahrungsfrist sollten Sie den Zugriff so weit wie möglich begrenzen. Archivierte Daten müssen für den vorgeschriebenen Zweck verfügbar bleiben, aber sie müssen nicht im operativen Vertrieb sichtbar sein. Rollen- und Berechtigungskonzepte sowie nachvollziehbare Löschregeln verbinden Datenschutz und Revisionssicherheit.
Am Ende der Frist braucht es einen verlässlichen Löschprozess. Daten werden sonst zwar archiviert, aber nie wieder angefasst. Besser ist ein regelbasierter Datenlebenszyklus, bei dem Systeme Fristen erkennen, Löschkandidaten identifizieren und das Vorgehen dokumentieren.
Aktueller Trend: E-Rechnung verschärft den Handlungsdruck
Die E-Rechnung macht das Thema noch relevanter. Inländische Unternehmen müssen seit dem 1. Januar 2025 grundsätzlich E-Rechnungen empfangen können. Für die Ausstellung gelten Übergangsfristen: Nur bis Ende 2026 dürfen Rechnungsaussteller grundsätzlich noch sonstige Rechnungen verwenden, danach ist Schluss. Ausnahmen gelten für Unternehmen mit einem Vorjahresumsatz von höchstens 800.000 Euro.
Die GoBD wurde unter anderem aufgrund der E-Rechnung im Juli 2025 erneut angepasst. Bei E-Rechnungen reicht die Aufbewahrung des strukturierten Teils aus, solange die GoBD-Anforderungen erfüllt sind. Enthält der menschenlesbare Teil eines hybriden Formats zusätzliche steuerlich relevante Informationen, muss auch dieser erhalten bleiben.
Wer jetzt E-Rechnungsprozesse einführt oder modernisiert, sollte die Aufbewahrungs- und Löschlogiken direkt mitdenken: Strukturierte Rechnungsdaten lassen sich automatisch klassifizieren, archivieren und später löschen.
Die zwei größten Fehler: zu früh löschen oder alles behalten
Wer steuerlich relevante Daten zu früh löscht, riskiert Probleme bei Betriebsprüfungen und bei der Nachvollziehbarkeit von Geschäftsvorfällen. Wer dagegen aus Vorsicht alles unbegrenzt speichert, verstößt möglicherweise gegen die Grundsätze der Datenminimierung und Speicherbegrenzung.
Die beste Lösung liegt in einer sauberen Verzahnung der Anforderungen aus DSGVO und GoBD. Ihr Ziel sollte lauten: so lange wie nötig aufbewahren, so früh wie möglich löschen und währenddessen nur so weit wie erforderlich nutzen.


E-Book Datenarchivierung mit SAP ILM
In unserem E-Book erfahren Sie, wie Sie Datenarchivierung DSGVO-konform mit SAP ILM umsetzen können.
E-Book Datenarchivierung mit SAP ILM

Fazit: Machen Sie aus dem scheinbaren GoBD-DSGVO-Widerspruch einen geregelten Datenlebenszyklus
Der GoBD-DSGVO-Widerspruch existiert nur auf den ersten Blick. Rechtlich ist die Einordnung klar: Gesetzliche Aufbewahrungspflichten können eine weitere Speicherung rechtfertigen, obwohl ein ursprünglicher Verarbeitungszweck längst entfallen ist. Nach Ende der jeweiligen Frist müssen die Daten dann konsequent gelöscht werden, sofern keine andere Rechtsgrundlage greift.
Gerade mit E-Rechnung, Cloud-Anwendungen und vernetzten Unternehmenssystemen lohnt es sich, Archivierung und Löschung gemeinsam zu denken und Automatisierungen zu nutzen.
Sie möchten Ihre Aufbewahrungs- und Löschprozesse in SAP und angrenzenden Systemen nachvollziehbar, automatisiert und revisionssicher gestalten? Sprechen Sie mit unseren Experten – wir unterstützen Sie dabei, aus regulatorischen Vorgaben praktikable Prozesse zu machen.
FAQ
Muss ich Kundendaten löschen, wenn ein Kunde dies verlangt?
Nicht immer. Besteht für bestimmte Daten eine gesetzliche Aufbewahrungspflicht, kann das Recht auf Löschung insoweit eingeschränkt sein. Daten ohne erforderlichen Zweck oder andere Rechtsgrundlage sollten Sie dagegen löschen.
Wie lange müssen Rechnungen aufbewahrt werden?
Rechnungen beziehungsweise Buchungsbelege sind steuerrechtlich grundsätzlich acht Jahre aufzubewahren. Die genaue Frist und ihr Beginn hängen jedoch von der Dokumentart und den einschlägigen Vorschriften ab.
Darf ich archivierte Kundendaten weiterhin für Marketing verwenden?
Nicht automatisch. Die Pflicht zur Aufbewahrung eines Belegs rechtfertigt nicht automatisch eine weitere Nutzung der darin enthaltenen personenbezogenen Daten für Werbung. Dafür benötigen Sie eine eigene Rechtsgrundlage.
Wie lässt sich der Konflikt technisch am besten lösen?
Am wirksamsten ist ein systemübergreifendes Lösch- und Aufbewahrungskonzept. Definieren Sie Datenklassen, Zwecke, Fristen und Verantwortlichkeiten und setzen Sie diese Regeln möglichst automatisiert in ERP-, CRM-, DMS- und Archivsystemen um.
Beitrag als PDF-Dokument herunterladen
Julia Bücker
Kundenservice
julia.buecker@mind-forms.de
0211 9462 8572-35
