Löschkonzept für Microsoft 365.Fristen festlegen, im Tenant durchsetzen.
Ein Löschkonzept legt fest, welche Daten wie lange aufbewahrt und wann gelöscht werden, und wer dafür verantwortlich ist. Wir erarbeiten es mit Ihnen, stimmen es mit Datenschutz und Betriebsrat ab und setzen es in Microsoft 365 um, für Postfächer, Teams, SharePoint und OneDrive.
Abgestimmtmit Datenschutz, Betriebsrat und Geschäftsführung
Jahresabschlüsse, HandelsbücherSharePoint10 Jahre
Buchungsbelege, RechnungenSharePoint8 Jahre
Geschäftsbriefe, auch per E-MailExchange6 Jahre
Teams-ChatsTeamsFrist mit dem Betriebsrat vereinbart
Postfach und OneDrive nach AustrittEntra IDÜbergabe, dann Löschung
Was ein Löschkonzept regelt.
Datenarten
Welche Daten es gibt, wo sie liegen und wofür sie gebraucht werden, etwa Rechnungen oder Teams-Chats.
Löschklassen
Datenarten mit gleicher Frist und gleichem Startzeitpunkt bilden eine Löschklasse. So bleibt das Konzept überschaubar.
Verantwortung
Wer Fristen festlegt und Löschungen auslöst. Ausnahmen, etwa bei einem laufenden Rechtsstreit, brauchen eine Freigabe.
Nachweis
Was wann gelöscht wurde, ist belegt. Das Konzept selbst steht im Betriebshandbuch.
In Microsoft 365 umgesetzt. Mit den Aufbewahrungsregeln aus Microsoft Purview.
Aufbewahrungsrichtlinien gelten für ganze Orte wie Postfächer oder Teams, Aufbewahrungsbezeichnungen für einzelne Dokumente. Greifen mehrere Regeln, geht Aufbewahren vor Löschen.
01
Postfächer
Eine Richtlinie für Exchange hält E-Mails so lange wie vorgeschrieben und löscht sie danach.
02
Teams
Chats und Kanalnachrichten bekommen eigene Richtlinien, mit der Frist, die Sie mit dem Betriebsrat vereinbart haben.
03
Ablagen und Dokumente
SharePoint und OneDrive bekommen eine Grundregel. Verträge oder Rechnungen tragen eine Bezeichnung mit eigener Frist.
04
Austritte
Wenn jemand geht, ist geregelt, wer Postfach und OneDrive übernimmt und wann sie gelöscht werden. Ohne eigene Regel bleibt das OneDrive 30 Tage erhalten.
05
Nachweis
Das Audit-Log bewahrt Einträge standardmäßig 180 Tage auf. Wer länger belegen muss, was wann gelöscht wurde, braucht E5 oder ein Zusatzpaket.
So entsteht Ihr Löschkonzept.
01
Bestandsaufnahme
Datenarten
Welche Daten wo liegen und was Ihr Microsoft 365 heute aufbewahrt oder löscht.
02
Löschklassen festlegen
Fristen
Je Klasse legen Sie mit Fachbereichen und Datenschutz Frist, Startpunkt und Verantwortliche fest.
03
Abstimmen
Freigabe
Datenschutzbeauftragter, Betriebsrat und Geschäftsführung stimmen zu, bevor im Tenant etwas gelöscht wird.
04
Umsetzen und belegen
im Tenant
Wir richten die Richtlinien ein, testen und dokumentieren sie, schulen die Verantwortlichen und kontrollieren im Turnus.
Aus der Praxis.
Von Lotus Notes zu Microsoft 365, für rund 25.000 Nutzer in 15 Sprachen.
Lotus Notes war über mehr als 20 Jahre gewachsen, mit ursprünglich über 100 eigenen Anwendungen. Die E-Mail war tief in geschäftskritische Systeme eingebunden. Die Nutzer arbeiten in 15 Sprachen, verteilt über viele Länder.
Vorgehen
Ein Löschkonzept mit Schwerpunkt Teams, abgestimmt mit Datenschutzbeauftragtem, Betriebsrat und Geschäftsführung.
Ergebnis
Die Nutzer haben Outlook, Teams und SharePoint gut angenommen, getragen von Kommunikation und Schulung. Für Teams gelten Regeln zur Nutzung und Löschung, abgestimmt mit Datenschutz und Betriebsrat. Die IT-Abteilungen stimmen sich regelmäßig ab.
Ein Löschkonzept legt fest, welche Daten ein Unternehmen wie lange aufbewahrt, wann es sie löscht und wer dafür verantwortlich ist. Jede Datenart bekommt eine Löschregel aus Frist und Startzeitpunkt, etwa ab Erhebung, ab Ende eines Vorgangs oder ab Ende der Geschäftsbeziehung. Dazu kommt, wie die Löschung umgesetzt und belegt wird.
Ist ein Löschkonzept Pflicht?
Das Wort steht nicht in der DSGVO. Sie verlangt aber, personenbezogene Daten nur so lange zu speichern, wie der Zweck es erfordert (Art. 5 Abs. 1 lit. e), sie danach unverzüglich zu löschen (Art. 17) und die vorgesehenen Löschfristen nach Möglichkeit im Verzeichnis der Verarbeitungstätigkeiten zu nennen (Art. 30). Die Einhaltung müssen Sie nachweisen können (Art. 5 Abs. 2). Die Datenschutzkonferenz sieht dafür ein Löschkonzept vor und nennt die DIN 66398 als Hilfe.
Was regelt die DIN 66398, und gilt sie noch?
Die DIN 66398 von 2016 ist eine Leitlinie zur Entwicklung eines Löschkonzepts: Datenarten, Löschregeln aus Frist und Startzeitpunkt, Löschklassen, Verantwortlichkeiten und Dokumentation. Im September 2025 wurde sie zurückgezogen und durch die DIN EN ISO/IEC 27555 ersetzt, die das Löschen personenbezogener Daten international beschreibt. Ein Konzept nach DIN 66398 lässt sich weiterführen.
Wie lange müssen E-Mails aufbewahrt werden?
Das hängt vom Inhalt ab. Handels- und Geschäftsbriefe, auch per E-Mail, sind sechs Jahre aufzubewahren, Buchungsbelege wie Rechnungen acht Jahre (§ 257 HGB, § 147 AO). Die Frist beginnt mit dem Ende des Kalenderjahres. Übrige E-Mails mit personenbezogenen Daten sind zu löschen, sobald ihr Zweck entfällt. Diese Einordnung ersetzt keine Rechtsberatung.
Was passiert mit Postfach und OneDrive, wenn jemand das Unternehmen verlässt?
Ohne eigene Regel erhält die Führungskraft Zugriff auf das OneDrive der gelöschten Person, nach 30 Tagen wird es gelöscht; die Frist lässt sich auf bis zu zehn Jahre verlängern. Postfachdaten bleiben 30 Tage erhalten. Greift eine Aufbewahrungsrichtlinie, wird das Postfach inaktiv und bleibt so lange erhalten, wie die Richtlinie es verlangt. Das Konto selbst lässt sich in Entra ID 30 Tage lang wiederherstellen.
Welche Microsoft-365-Lizenz braucht ein Löschkonzept?
Aufbewahrungsrichtlinien für Postfächer, SharePoint, OneDrive und Teams sind in Microsoft 365 Business Premium und E3 enthalten, ebenso Bezeichnungen, die Nutzer von Hand vergeben. Mit Business Premium müssen Fristen für Teams länger als 30 Tage sein. Automatisch vergebene Bezeichnungen, eine Prüfung vor dem Löschen und Datensätze mit Löschnachweis setzen E5 oder ein Purview-Zusatzpaket voraus.
Warum muss der Betriebsrat mitreden?
Aufbewahrte Chats, Postfächer und Protokolle zeigen, wer wann was getan hat. Bei technischen Einrichtungen, die dazu bestimmt sind, Verhalten oder Leistung der Beschäftigten zu überwachen, bestimmt der Betriebsrat mit (§ 87 Abs. 1 Nr. 6 BetrVG). Fristen für solche Daten stimmen wir deshalb früh mit ihm ab.
Diese Website nutzt nur technisch notwendige Cookies, damit sie
funktioniert. Optionale Statistik-Cookies setzen wir ausschließlich mit
Ihrer Einwilligung ein. Mehr dazu in unserer
Datenschutzerklärung.
Cookie-Einstellungen
Technisch notwendig
Für den Betrieb der Website erforderlich, u. a. das Speichern Ihrer
Cookie-Auswahl. Immer aktiv.
Wir nutzen Google Analytics 4, um zu verstehen, wie die Website genutzt
wird. Diese Cookies werden ausschließlich mit Ihrer Einwilligung
gesetzt; Ihre IP-Adresse wird dabei gekürzt. Details in der
Datenschutzerklärung.