Zum Hauptinhalt springen
Starter Kit · Register

Aufbewahrungsplan

Aktualisiert am 2 Min. Geprüft von: Cenedril-Redaktion
A.5.33 ISO 27001DSGVO Art. 5(1)(e)HGB §257

Wie lange müssen Rechnungen aufbewahrt werden? Wann dürfen Bewerbungsunterlagen gelöscht werden? Und was passiert mit Log-Dateien nach zwei Jahren? A.5.33 verlangt, dass Aufzeichnungen geschützt und entsprechend definierter Fristen aufbewahrt und gelöscht werden. Der Aufbewahrungsplan dokumentiert diese Fristen an einem zentralen Ort.

Was enthält das Register?

Die Vorlage erfasst für jeden Dokumententyp die relevanten Aufbewahrungsinformationen:

  • Dokumententyp / Kategorie — welche Art von Aufzeichnung? (z.B. Rechnungen, Arbeitsverträge, Audit-Berichte, Log-Dateien)
  • Aufbewahrungsfrist — wie lange wird aufbewahrt? (z.B. 10 Jahre, 6 Jahre, bis Projektabschluss + 1 Jahr)
  • Rechtsgrundlage — woher kommt die Frist? (z.B. HGB §257, AO §147, DSGVO Art. 17, interne Richtlinie)
  • Beginn der Frist — ab wann läuft die Frist? (z.B. Ende des Geschäftsjahres, Vertragsende, Erstellungsdatum)
  • Aufbewahrungsort — wo wird aufbewahrt? (z.B. DMS, Archivserver, physisches Archiv)
  • Löschverfahren — wie wird gelöscht? (z.B. automatische Löschung im DMS, sichere Vernichtung, Überschreibung)
  • Verantwortliche Person — wer stellt sicher, dass Frist und Löschung eingehalten werden?

So nutzt du die Vorlage

1. Dokumententypen inventarisieren. Geh systematisch vor: Finanzdokumente, Personaldokumente, Verträge, ISMS-Aufzeichnungen (Audit-Berichte, Risikobewertungen, Management-Review-Protokolle), IT-Betriebsdaten (Log-Dateien, Backup-Medien), Kommunikation (E-Mails, Korrespondenz).

2. Gesetzliche Fristen recherchieren. Für jeden Dokumententyp: Gibt es eine gesetzliche Aufbewahrungspflicht? In Deutschland sind die wichtigsten Quellen HGB §257, AO §147 und branchenspezifische Vorschriften. Für personenbezogene Daten zusätzlich die DSGVO-Zweckbindung prüfen.

3. Betriebliche Fristen festlegen. Wo keine gesetzliche Frist existiert, braucht es eine betriebliche Entscheidung. Wie lange werden Projektunterlagen aufbewahrt? Log-Dateien? Interne Korrespondenz? Die Antwort sollte sich am Informationswert und am Speicheraufwand orientieren.

4. Löschverfahren definieren. Für jeden Dokumententyp: Wie wird nach Ablauf der Frist gelöscht? Automatisierte Löschung im DMS, manuelle Überprüfung und Freigabe, sichere physische Vernichtung? Das Verfahren muss zur Klassifizierung der Information passen.

5. Jährlich überprüfen. Neue Dokumententypen entstehen, gesetzliche Fristen ändern sich, Speichersysteme werden migriert. Der Aufbewahrungsplan muss mindestens einmal jährlich auf Aktualität geprüft werden.

Register-Vorlage

Aufbewahrungsplan

IDDatenkategorieBeschreibungEigentümerSpeicherortFormatAufbewahrungsfristRechtsgrundlage / QuelleEntsorgungsmethodeAnmerkungen
RET-001KundenverträgeUnterzeichnete Rahmenverträge und AuftragsbestätigungenLegalM365 SharePointDigital10 Jahre nach Vertragsende§ 257 HGB + zivilrechtliche VerjährungKryptografisches Löschen
RET-002LieferantenverträgeUnterzeichnete Lieferantenverträge + AVVEinkaufM365 SharePointDigital10 Jahre nach Vertragsende§ 257 HGBKryptografisches Löschen
RET-003AusgangsrechnungenKundenrechnungenFinanzenERP + ArchivDigital10 Jahre§ 147 AO + § 257 HGBERP-Archiv-BereinigungSteuerrechtliche Pflicht
RET-004EingangsrechnungenLieferantenrechnungenFinanzenERP + ArchivDigital10 Jahre§ 147 AO + § 257 HGBERP-Archiv-Bereinigung
RET-005BuchhaltungsunterlagenHauptbuch Journale JahresabschlüsseFinanzenERP + ArchivDigital10 Jahre§ 147 AO + § 257 HGBERP-Archiv-Bereinigung
RET-006LohnunterlagenMonatliche LohnabrechnungenHRPersonio + sicheres ArchivDigital10 Jahre§ 41 EStG + SozialversicherungsrechtAnbieter-Bereinigung + lokale Löschung
RET-007Personalakten (aktiv)Arbeitsvertrag Qualifikationen BeurteilungenHRPersonioDigitalWährend Beschäftigung + 3 Jahre nach Austritt§ 195 BGB + ArbeitgeberpflichtenAnbieter-Bereinigung
RET-008Bewerbungen (abgelehnt)Lebensläufe Anschreiben InterviewnotizenHRPersonio BewerbermanagementDigital6 Monate nach Absage§ 15 AGG + DSGVO Art. 5(1)(e)Automatisierte BereinigungLänger nur mit Einwilligung
RET-009Background-Screening-ErgebnisseVor-Einstellungs-PrüfungenHRVerschlüsseltes HR-ArchivDigitalBeschäftigungsdauer + 6 Monate§ 26 BDSGAnbieter-Bereinigung
RET-010Kunden-StammdatenKonteninformationen KontaktdatenVertriebCRM + Kunden-DBDigital10 Jahre nach letzter GeschäftstätigkeitVertraglich + § 147 AOSoft Delete + 30-Tage-Bereinigung
RET-011Kunden-Transaktionsdaten (Sendungen)Sendungsdaten Tracking-HistorieOperationsLogistikportal + DWHDigital3 Jahre nach ZustellungOperativ + VerjährungAutomatisierte Archiv-Bereinigung
RET-012Marketing-EinwilligungenNewsletter-Anmeldungen Marketing-Opt-insMarketingMarketing-Automation-ToolDigitalBis Widerruf + 3 JahreDSGVO Art. 5 + 7 + Art. 17Automatisierte Bereinigung
RET-013Verzeichnis von VerarbeitungstätigkeitenDSGVO Art. 30 RegisterDSBDSMS-ToolDigitalFortlaufend + 3 Jahre nach VerarbeitungsendeDSGVO Art. 30Manuell
RET-014BetroffenenanfragenSAR-Datensätze Löschanträge WidersprücheDSBDSMS-ToolDigital3 Jahre nach AbschlussDSGVO-Rechenschaftspflicht + § 195 BGBManuell
RET-015Datenschutzverletzungs-AufzeichnungenBreach-Meldungen interne UntersuchungenDSBDSMS-ToolDigital5 Jahre nach AbschlussDSGVO Art. 33(5)Manuell
RET-016DSFAsDatenschutz-FolgenabschätzungenDSBDSMS-ToolDigitalLebensdauer der Verarbeitung + 3 JahreDSGVO Art. 35Manuell
RET-017Informationssicherheits-VorfallsdatenVorfalltickets Untersuchungen BeweiseISBSIEM + TicketsystemDigital5 Jahre nach AbschlussA.5.27 + ISO 27001 9.1Automatisierte Archiv-BereinigungLänger bei forensischen Beweisen
RET-018Interne Audit-BerichteAuditpläne Berichte CAPAsISBDokumentensystemDigital5 JahreISO 27001 7.5 + 9.2Manuell
RET-019Management-Review-ProtokolleManagement-Review-AufzeichnungenISBDokumentensystemDigital5 JahreISO 27001 7.5 + 9.3Manuell
RET-020Risikoregister- und SoA-HistorieRisikobeurteilungen Behandlungspläne SoA-VersionenISBDokumentensystemDigital5 Jahre je VersionISO 27001 6.1 + 7.5Manuell
RET-021Awareness-SchulungsnachweiseAbschlusszertifikate TeilnehmerlistenHRLMSDigital3 JahreA.6.3 + AuditnachweisAutomatisierte Bereinigung
RET-022Zugriffslogs (System)Authentifizierungslogs Admin-AktionenIT-BetriebSIEMDigital12 Monate online + 12 Monate Cold StorageA.8.15 + § 100 TKG (wo anwendbar)Automatisierte RotationLänger bei aktiver Untersuchung
RET-023VideoüberwachungGebäudezugang ÜberwachungFacilityOn-Prem NVRDigital72 Stunden§ 4 BDSG + BetriebsvereinbarungAutomatisches Überschreiben
RET-024BesucherlistenAnmeldedaten am EmpfangFacilityBesuchermanagementsystemDigital3 Monate§ 26 BDSGManuelle Bereinigung
RET-025Penetrationstest-BerichteExterne Pentest-Berichte Remediation-TrackingISBVerschlüsseltes DokumentensystemDigital5 JahreAuditnachweisManuell
RET-026Backup-DatenBackup-SnapshotsIT-BetriebBackup-SystemDigitalGemäß System-Aufbewahrungsrichtlinie (typisch 30-90 Tage)OperativAutomatisierte Rotation
RET-027E-Mail-ArchivGeschäfts-E-MailIT-BetriebM365 + VeeamDigital10 Jahre (sofern steuerrelevante Inhalte)§ 147 AOAutomatisierte Archiv-Bereinigung

Quellen

Abgedeckte ISO-27001-Kontrollen

Häufig gestellte Fragen

Was verlangt A.5.33 genau?

A.5.33 (Protection of records) verlangt, dass Aufzeichnungen vor Verlust, Zerstörung, Fälschung, unbefugtem Zugriff und unbefugter Freigabe geschützt werden. Dazu gehört, dass Aufbewahrungsfristen definiert und eingehalten werden — inklusive der Löschung nach Ablauf.

Welche Aufbewahrungsfristen gelten in Deutschland?

Die wichtigsten: 10 Jahre für Buchungsbelege und Jahresabschlüsse (HGB §257, AO §147), 6 Jahre für Geschäftsbriefe (HGB §257), 3 Jahre für arbeitsrechtliche Unterlagen nach Vertragsende. Für personenbezogene Daten gilt zusätzlich die DSGVO: Löschung, sobald der Zweck entfällt und keine gesetzliche Aufbewahrungspflicht mehr besteht.

Muss ich auch digitale Aufzeichnungen in den Aufbewahrungsplan aufnehmen?

Ja. A.5.33 unterscheidet nicht zwischen physischen und digitalen Aufzeichnungen. E-Mails, Log-Dateien, Verträge in DMS-Systemen, Backup-Medien — alles, was als Nachweis dient, braucht eine definierte Aufbewahrungsfrist und ein Löschverfahren.