Kiteworks Agent Marketplace
Welchen KI-Assistenten nutzen Sie?
Leitfaden

Alte Daten bleiben Ihre Daten: Aufbewahrungsfristen prüfen

Die irische Datenschutzbehörde hat Google unter anderem wegen der Speicherdauer von Standortdaten mit einer Geldbuße belegt – so finden Sie, was Ihre Ordner über den Zweck hinaus aufbewahren.

  • Datenschutz
  • GDPR
  • Governance und Aufbewahrung

Daten aufzubewahren ist eine Entscheidung, auch wenn niemand sie bewusst getroffen hat. Am 21. September 2026 verhängte die irische Data Protection Commission gegen Google eine Geldbuße von 403 Millionen Euro, und eine ihrer vier Feststellungen betraf die Speicherdauer von Standortdaten. Die Aufbewahrung lässt sich leicht vertagen, weil alte Dateien harmlos wirken. Ein praktischer erster Schritt ist eine Prüfung, die aufspürt, was seinen Zweck überdauert hat, und die Entscheidung einer verantwortlichen Person vorlegt.

Was die DPC entschieden hat

Die Data Protection Commission hat eine Untersuchung zu den Google-Funktionen Web- & App-Aktivitäten, Standortverlauf und Standortgenauigkeit im Zeitraum von Mai 2018 bis Februar 2020 abgeschlossen. Sie stellte Verstöße in den Bereichen Rechtmäßigkeit und Verarbeitung nach Treu und Glauben, Rechenschaftspflicht und Transparenz fest sowie bei „der Speicherung von Standortdaten in Web- & App-Aktivitäten und im Standortverlauf“. Sie verhängte Geldbußen von insgesamt 403 Millionen Euro und wies Google an, die Verarbeitung innerhalb von sechs Monaten in Einklang mit den Vorschriften zu bringen. Laut The Irish Times ist es die viertgrößte Geldbuße, die die DPC seit Inkrafttreten der DSGVO verhängt hat.

Der Fall betrifft eine Verbraucherplattform, keinen Ordner für den Dateiaustausch. Relevant ist der Grundsatz: Wie lange Daten gespeichert werden, wird eigenständig bewertet, unabhängig davon, warum sie erhoben wurden.

Der Grundsatz in einem Satz

Nach Art. 5 Abs. 1 lit. e DSGVO müssen personenbezogene Daten „in einer Form gespeichert werden, die die Identifizierung der betroffenen Personen nur so lange ermöglicht, wie es für die Zwecke, für die sie verarbeitet werden, erforderlich ist“. Der Leitfaden des britischen ICO zur Speicherbegrenzung übersetzt das in die Praxis: Sie brauchen „eine Richtlinie, die nach Möglichkeit Standardaufbewahrungsfristen festlegt“, und Sie „sollten die gespeicherten Daten außerdem regelmäßig überprüfen und sie löschen oder anonymisieren, sobald Sie sie nicht mehr benötigen“.

Keiner der beiden Texte nennt eine bestimmte Zahl von Jahren. Die Frist ergibt sich aus Ihrem Zweck, Ihren gesetzlichen Pflichten und Ihrer Richtlinie. Deshalb beginnt eine Prüfung mit einem Schwellenwert, den Sie festlegen, und nicht mit einem, den ein Agent erfindet.

Finden, was seinen Zweck überdauert hat

Drei Marketplace-Agenten decken verschiedene Teile einer Aufbewahrungsprüfung in Kiteworks ab:

  • Retention Sweeper findet Dateien in einem Ordner, deren von Ihnen festgelegte Aufbewahrungsfrist abgelaufen ist, und kann einen Bericht über die Funde speichern. Er arbeitet mit Dateimetadaten; er entscheidet nicht, was entfernt werden darf.
  • Folder Expiry Audit meldet, für welche Ordner ein Ablaufdatum oder eine Aufbewahrungseinstellung konfiguriert ist und für welche nicht. Der Agent liest nur und kann kein Ablaufdatum setzen.
  • GDPR Compliance Check durchsucht einen Ordner nach personenbezogenen Daten, Offenlegung durch Freigaben und Dateien, die älter sind, als Ihre Aufbewahrungsrichtlinie vorsieht, und speichert einen Bericht. Laut seinem eigenen Katalogeintrag deckt er nur den in Dateien sichtbaren Ausschnitt der DSGVO ab, nicht das gesamte Regelwerk.

Das Alter einer Datei ist ein Anhaltspunkt, kein Urteil. Eine Datei jenseits der Frist kann einem Legal Hold unterliegen, zu einem offenen Vorgang gehören oder unter eine längere gesetzliche Aufbewahrungsfrist fallen. Die Agenten liefern die Kandidatenliste; die Entscheidung trifft die verantwortliche Person.

Eine Aufbewahrungsprüfung Schritt für Schritt

  1. Vereinbaren Sie für jede Art von Ordner mit der verantwortlichen Person die Aufbewahrungsfrist und halten Sie sie schriftlich fest: Verträge, Personalakten, Projektaustausch, Kundenkorrespondenz.
  2. Führen Sie Folder Expiry Audit aus, um zu sehen, welche dieser Ordner ein Ablaufdatum haben und bei welchen alles davon abhängt, dass jemand daran denkt.
  3. Führen Sie Retention Sweeper für jeden Ordner mit der vereinbarten Frist aus.
  4. Wo personenbezogene Daten wahrscheinlich sind, führen Sie GDPR Compliance Check aus, um zu sehen, welche der alten Dateien solche Daten enthalten, und prüfen Sie diese zuerst.
  5. Die verantwortliche Person prüft jeden Kandidaten auf Legal Holds und Ausnahmen, löscht, anonymisiert, archiviert oder behält ihn und hält den Grund fest.
  6. Planen Sie die nächste Prüfung. Speicherbegrenzung ist eine Routine, kein Projekt.

Was Sie dokumentieren sollten

Halten Sie den Ordner fest, den verwendeten Schwellenwert, das Datum der Prüfung, die Zahl der Kandidaten, die getroffenen Entscheidungen und etwaige Ausnahmen. Diese Dokumentation zeigt einer Aufsichtsbehörde, Auditoren oder Ihrem eigenen Team, dass über die Aufbewahrung entschieden und sie nicht dem Zufall überlassen wurde. Außerdem geht die nächste Prüfung damit schneller.

Wenn Sie eine Aufbewahrungsprüfung für Ihre Ordner planen möchten, schreiben Sie an sales@kiteworks.com oder beginnen Sie ein Gespräch. Für Ihre Anfrage brauchen Sie weder Claude noch eine MCP-Einrichtung. Im Agentenkatalog finden Sie die dokumentierten Grenzen jedes Agenten.

Quellen

  1. Data Protection Commission fines Google €403 million following Inquiry into Google's processing of location data · Data Protection Commission (Ireland) ·
  2. Irish data protection watchdog fines Google €403m over GDPR breaches · The Irish Times ·
  3. Regulation (EU) 2016/679 (General Data Protection Regulation) · EUR-Lex ·
  4. Principle (e): Storage limitation · Information Commissioner's Office (UK)