# DSGVO-Konformität: Sind Ihre Datensicherungen regelkonform?

> Die DSGVO der EU stellt strenge Regeln für den Datenschutz auf, die über Ihre Live-Systeme hinaus auch Ihre Datensicherungen betreffen. Verstöße können zu erheblichen Geldstrafen und Reputationsschäden führen. Dieser Artikel erläutert die Anforderungen.

Source: https://loopbackup.com/de/blog/gdpr-compliance-are-your-data-backups-following-the-rules-mqqezvwk
Publisher: Loop Backup
Content language: de

---

## Einleitung

Seit ihrer Einführung hat die Datenschutz-Grundverordnung (DSGVO) die Art und Weise, wie Unternehmen mit der Datensicherheit umgehen, grundlegend verändert. Für jedes Unternehmen, das personenbezogene Daten von EU-Bürgern verarbeitet, ist die Einhaltung kein optionales Extra. Während sich ein Großteil des Fokus auf die Sicherung von Live-Daten und die Verwaltung der Nutzereinwilligung konzentrierte, ist ein kritischer und oft übersehener Bereich die Datensicherung. Ihre Backup-Archive unterliegen denselben strengen Regeln, und eine nicht konforme Strategie kann Ihr Unternehmen erheblichen Risiken aussetzen.

Der Hauptzweck eines Backups besteht darin, die Geschäftskontinuität sicherzustellen, indem es Ihnen ermöglicht, Daten nach einem Verlust wiederherzustellen. Unter der DSGVO wird dieser einfache Zweck jedoch komplexer. Wie bringen Sie das Bedürfnis, Daten zur Wiederherstellung aufzubewahren, mit dem „Recht auf Vergessenwerden“ einer Person in Einklang? Wie stellen Sie sicher, dass Backup-Daten genauso sicher sind wie Ihre Live-Produktionsumgebung? Das Verständnis dieser Nuancen ist für echten **Datenschutz** unerlässlich.

Dieser Artikel führt Sie durch die spezifischen Anforderungen an die Datensicherung, die durch die DSGVO vorgeschrieben sind. Wir werden die wichtigsten rechtlichen Prinzipien untersuchen, aufschlüsseln, was sie für Ihre Backup-Prozesse bedeuten, und praktische, umsetzbare Ratschläge geben, die Ihnen helfen, eine robuste und konforme Datensicherungsstrategie zu entwickeln. Von der Verschlüsselung bis zu Aufbewahrungsrichtlinien behandeln wir alles, was Sie wissen müssen, um Ihre Daten und Ihr Unternehmen zu schützen.

## Was ist die DSGVO und warum ist sie für Backups wichtig?

Die Datenschutz-Grundverordnung ist ein umfassendes Datenschutzgesetz, das von der Europäischen Union erlassen wurde. Ihr Hauptziel ist es, Einzelpersonen die Kontrolle über ihre persönlichen Daten zu geben und die Datenschutzbestimmungen in der gesamten EU zu vereinheitlichen. Auch wenn Ihr Unternehmen außerhalb der EU ansässig ist, gelten diese Regeln für Sie, wenn Sie personenbezogene Daten von Personen verarbeiten, die innerhalb der Union leben. Dies hat enorme Auswirkungen auf den globalen Handel und die Datenverwaltung.

Die Verordnung basiert auf mehreren Schlüsselprinzipien, darunter Rechtmäßigkeit, Fairness und Transparenz, Zweckbindung, Datenminimierung, Richtigkeit, Speicherbegrenzung sowie **Integrität und Vertraulichkeit**. Es ist dieses letzte Prinzip, kombiniert mit dem Prinzip der Verfügbarkeit, das Ihre Backup-Strategie direkt betrifft. Die DSGVO verlangt, dass personenbezogene Daten so verarbeitet werden, dass ihre Sicherheit gewährleistet ist, sie vor unbefugtem Zugriff, versehentlichem Verlust, Zerstörung oder Beschädigung geschützt sind.

Die Nichteinhaltung dieser **EU-Vorschriften** kann zu immensen finanziellen Strafen führen, mit Bußgeldern von bis zu 20 Millionen Euro oder 4 % des jährlichen weltweiten Umsatzes des Unternehmens, je nachdem, welcher Betrag höher ist. Mehr als nur eine finanzielle Bedrohung, kann die Nichteinhaltung schwerwiegende Reputationsschäden verursachen und das Vertrauen der Kunden untergraben. Daher ist die Sicherstellung, dass Ihre Backup- und Disaster-Recovery-Pläne vollständig auf die DSGVO-Anforderungen abgestimmt sind, nicht nur eine rechtliche Notwendigkeit, sondern ein grundlegender Bestandteil des modernen Risikomanagements von Unternehmen.

## Wichtige DSGVO-Artikel, die Ihre Backup-Strategie beeinflussen

Obwohl die DSGVO keine präskriptive Checkliste für Backups bereitstellt, schaffen mehrere Artikel einen Rahmen von Verpflichtungen, die Ihre Strategie erfüllen muss. Das Verständnis dieser spezifischen Artikel ist entscheidend für die Gestaltung konformer Backup- und Wiederherstellungsprozesse.

### Artikel 32: Sicherheit der Verarbeitung

Artikel 32 ist wohl der wichtigste für Datensicherungen. Er schreibt vor, dass Datenverantwortliche und Auftragsverarbeiter „geeignete technische und organisatorische Maßnahmen“ implementieren müssen, um ein dem Risiko angemessenes Sicherheitsniveau zu gewährleisten. Der Artikel erwähnt ausdrücklich „die Fähigkeit, die Verfügbarkeit und den Zugang zu personenbezogenen Daten im Falle eines physischen oder technischen Zwischenfalls rechtzeitig wiederherzustellen.“ Diese Aussage ist ein direkter Aufruf für eine zuverlässige Backup- und Wiederherstellungslösung.

In der Praxis bedeutet dies, dass ein getestetes und bewährtes Backup-System eine Kernanforderung der DSGVO-Konformität ist. Ein Ransomware-Angriff, ein Serverausfall oder eine Naturkatastrophe stellen allesamt einen „technischen Zwischenfall“ dar. Ihre Fähigkeit, Dienste und Daten schnell wiederherzustellen, ist nicht nur eine gute Geschäftspraxis, sondern eine rechtliche Verpflichtung. Dies hebt die Rolle Ihrer Backup-Lösung von einem einfachen Sicherheitsnetz zu einem kritischen Bestandteil Ihres Compliance-Frameworks hervor, der die Datenresilienz und -verfügbarkeit aufrechterhält. Viele professionelle Dienstleistungen, wie [Cloud-Backup für Anwaltskanzleien](/industries/solicitors), verlassen sich auf dieses Prinzip, um sensible Kundeninformationen zu schützen.

### Artikel 5: Grundsätze für die Verarbeitung personenbezogener Daten

Artikel 5 beschreibt die Grundprinzipien der Datenverarbeitung. Für Backups sind die relevantesten Prinzipien „Speicherbegrenzung“ und „Integrität und Vertraulichkeit“. Das Prinzip der Speicherbegrenzung besagt, dass personenbezogene Daten „nicht länger als für die Zwecke, für die die personenbezogenen Daten verarbeitet werden, erforderlich“ aufbewahrt werden sollten. Dies steht in direktem Konflikt mit dem traditionellen Ansatz, Backups unbegrenzt aufzubewahren. Sie müssen einen definierten Datenaufbewahrungsplan für Ihre Backups haben, der gerechtfertigt werden kann.

Das Prinzip der „Integrität und Vertraulichkeit“ verlangt, dass Sie Daten vor unbefugtem Zugriff oder unbefugter Verarbeitung schützen. Das bedeutet, dass Ihre Backup-Daten nach dem gleichen, wenn nicht sogar einem höheren Standard als Ihre Live-Daten gesichert werden müssen. Die Verschlüsselung von Backups, sowohl während der Übertragung zum Speicherort als auch im Ruhezustand im Speicher, ist eine kritische technische Maßnahme zur Gewährleistung der Vertraulichkeit. Ohne eine robuste Verschlüsselung könnte ein verlorenes oder gestohlenes Backup-Band oder ein kompromittiertes Cloud-Speicherkonto zu einer massiven Datenschutzverletzung und schweren DSGVO-Strafen führen. Aus diesem Grund machen moderne [Microsoft 365 Backup](/microsoft-365-backup)-Lösungen die Verschlüsselung zu einer Top-Priorität.

### Artikel 15-17: Die Rechte der betroffenen Person

Die DSGVO stattet Einzelpersonen mit mehreren Rechten über ihre Daten aus, einschließlich des Rechts auf Auskunft (Artikel 15) und des Rechts auf Löschung, auch bekannt als „Recht auf Vergessenwerden“ (Artikel 17). Diese Rechte stellen eine erhebliche technische Herausforderung für Backup-Archive dar. Wenn ein Kunde verlangt, dass Sie alle seine personenbezogenen Daten löschen, wie entfernen Sie diese spezifischen Daten aus Ihren unveränderlichen, punktuellen Backup-Dateien, ohne das gesamte Backup zu beschädigen?

Es gibt keine einfache Antwort, und die DSGVO ist hier nicht präskriptiv. Best Practices schlagen jedoch einen vielschichtigen Ansatz vor. Ihr Unternehmen sollte seinen Prozess zur Bearbeitung solcher Anfragen im Zusammenhang mit Backups dokumentieren. Dies könnte die Identifizierung der Backups umfassen, die die Daten enthalten, deren Kennzeichnung und die Sicherstellung, dass die Daten nicht in die Live-Umgebung zurückgespielt werden. Für eine vollständige Löschung werden die Daten dauerhaft gelöscht, sobald das Backup-Medium das Ende seiner Aufbewahrungsfrist erreicht hat. Eine Backup-Lösung mit granularen Such- und Wiederherstellungsfunktionen ist unerlässlich, um diese komplexen Anfragen von betroffenen Personen effektiv zu verwalten.

## Praktische Schritte zur Sicherstellung DSGVO-konformer Backups

Die Erreichung der Compliance erfordert einen strategischen Ansatz, der Technologie, Prozesse und eine Partnerschaft mit dem richtigen Dienstleister kombiniert. Die folgenden Schritte bieten einen praktischen Fahrplan, um Ihre Backup-Strategie an die DSGVO-Anforderungen anzupassen.

### 1. Verschlüsseln Sie Ihre Backups

Die Verschlüsselung ist eine nicht verhandelbare Maßnahme unter der DSGVO. Um dem Prinzip der Integrität und Vertraulichkeit zu entsprechen, müssen alle Backup-Daten, die personenbezogene Informationen enthalten, verschlüsselt werden. Dies umfasst die Verschlüsselung **während der Übertragung**, wenn Daten von Ihren Systemen zum Backup-Ort übertragen werden, und die Verschlüsselung **im Ruhezustand**, wo die Daten gespeichert sind. Starke, moderne Verschlüsselungsalgorithmen sind unerlässlich, um die Daten vor unbefugtem Zugriff zu schützen, selbst wenn der physische oder Cloud-Speicher kompromittiert wird. Stellen Sie sicher, dass Sie einen sicheren Prozess zur Verwaltung der Verschlüsselungsschlüssel haben, da verlorene Schlüssel verlorene Daten bedeuten.

### 2. Implementieren Sie klare Aufbewahrungsrichtlinien

Um dem Prinzip der „Speicherbegrenzung“ zu entsprechen, müssen Sie sich von der unbegrenzten Aufbewahrung von Backups verabschieden. Arbeiten Sie mit Ihren Rechts- und Compliance-Teams zusammen, um klare Datenaufbewahrungsrichtlinien für Ihre Backups zu definieren. Diese Richtlinien sollten festlegen, wie lange verschiedene Arten von Daten gespeichert werden, bevor sie dauerhaft und sicher gelöscht werden. Zum Beispiel müssen Finanzunterlagen möglicherweise sieben Jahre lang aufbewahrt werden, während andere Daten möglicherweise nur 30 Tage lang benötigt werden. Diese Richtlinien sollten in Ihrem Backup-System automatisiert werden, um eine konsistente Durchsetzung zu gewährleisten und manuelle Fehler zu vermeiden. Dies ist eine Kernfunktion jeder effektiven [Enterprise Cloud Backup](/cloud-backup-enterprise)-Plattform.

### 3. Testen Sie regelmäßig Ihre Backups und den Wiederherstellungsprozess

Ein Backup, das nicht wiederhergestellt werden kann, ist nutzlos und erfüllt nicht die Anforderung von Artikel 32, Daten „rechtzeitig“ wiederherzustellen. Regelmäßiges Testen ist der einzige Weg, um zu überprüfen, ob Ihre Backups korrekt funktionieren und Sie Ihre Recovery Time Objectives (RTOs) erfüllen können. Planen Sie regelmäßige Tests, vielleicht vierteljährlich oder halbjährlich, bei denen Sie eine vollständige oder teilweise Wiederherstellung wichtiger Systeme in einer Sandbox-Umgebung durchführen. Dokumentieren Sie die Ergebnisse dieser Tests, um Nachweise Ihrer Sorgfaltspflicht und Bereitschaft für ein echtes Datenverlustereignis zu erbringen.

### 4. Wählen Sie einen konformen Backup-Anbieter

Wo Sie Ihre Backups speichern, ist genauso wichtig wie die Art und Weise, wie Sie sie erstellen. Wenn Sie einen externen Cloud-Backup-Anbieter nutzen, müssen Sie eine Due Diligence durchführen, um sicherzustellen, dass dieser ebenfalls DSGVO-konform ist. Überprüfen Sie potenzielle Anbieter, indem Sie nach deren Sicherheitsmaßnahmen, Rechenzentrumsstandorten (Daten, die außerhalb der EU gespeichert sind, können zusätzliche rechtliche Schutzmaßnahmen erfordern) und deren eigenen Compliance-Zertifizierungen fragen. Entscheidend ist, dass Sie eine formelle Datenverarbeitungsvereinbarung (DPA) abgeschlossen haben, die die Verantwortlichkeiten des Anbieters klar umreißt. Ein Anbieter wie [Loop Backup](/), der diese regulatorischen Landschaften versteht, kann ein wichtiger Partner auf Ihrem Weg zur Compliance sein.

## Fazit

Die Navigation durch die DSGVO-Konformität ist eine komplexe, aber wesentliche Aufgabe für moderne Unternehmen. Wie wir gesehen haben, enden diese Verpflichtungen nicht bei Ihren Live-Produktionsdaten, sie erstrecken sich tief in Ihre Backup- und Wiederherstellungsinfrastruktur. Eine konforme Backup-Strategie ist eine, die von Grund auf sicher ist, durch klare Richtlinien geregelt und regelmäßig validiert wird. Indem Sie sich auf Verschlüsselung konzentrieren, definierte Aufbewahrungspläne implementieren und Ihre Wiederherstellungsfähigkeiten konsequent testen, können Sie die Anforderungen der DSGVO erfüllen.

Dieser Ansatz verwandelt Ihr Backup-System von einer einfachen Versicherungspolice in einen wichtigen Ermöglicher von **Compliance** und Datenresilienz. Die Wahl der richtigen Technologie und Partner ist für diesen Ansatz entscheidend. Loop Backup bietet sichere, zuverlässige und konforme Cloud-Backup-Lösungen, die Unternehmen jeder Größe dabei helfen, ihre kritischen Daten zu schützen und gleichzeitig komplexe EU-Vorschriften einzuhalten. Um sicherzustellen, dass Ihre Daten geschützt und Ihr Unternehmen vorbereitet ist, erkunden Sie die robusten Backup-Dienste von Loop Backup.
