Warum alte Geräte ein unterschätztes Risiko sind
Gelöschte Dateien sind selten wirklich weg. Wer Daten nur in den Papierkorb schiebt oder ein Laufwerk formatiert, entfernt meist nur das Inhaltsverzeichnis. Mit frei verfügbarer Software lassen sich die Inhalte oft problemlos wiederherstellen. Besonders kritisch sind:
- Laptops und Arbeitsplatzrechner mit lokal gespeicherten Dokumenten
- Server und Netzwerkspeicher mit Datenbanken und Backups
- Smartphones und Tablets mit E-Mails und Zugangsdaten
- Multifunktionsdrucker, die gescannte Dokumente zwischenspeichern
Was die DSGVO von Unternehmen verlangt
Die DSGVO endet nicht mit der Nutzungsdauer eines Geräts. Solange personenbezogene Daten auf einem Datenträger liegen, bleibt Ihr Unternehmen dafür verantwortlich. Artikel 32 fordert geeignete technische und organisatorische Maßnahmen zum Schutz dieser Daten. Das gilt auch dann, wenn Hardware verkauft, gespendet oder entsorgt wird.
Was ein Datenleck kosten kann
Gelangen Daten von ausrangierten Geräten in falsche Hände, liegt in der Regel eine meldepflichtige Datenschutzverletzung vor. Die Aufsichtsbehörde muss dann innerhalb von 72 Stunden informiert werden. Hinzu kommen mögliche Bußgelder von bis zu 20 Millionen Euro oder 4 Prozent des weltweiten Jahresumsatzes. Für viele Mittelständler wiegt der Vertrauensverlust bei Kunden und Partnern allerdings noch schwerer.
Nachweisbarkeit ist Pflicht
Wer im Ernstfall nicht belegen kann, dass Daten sicher entfernt wurden, hat ein Problem. Die Dokumentation ist deshalb genauso wichtig wie die Löschung selbst.
Löschen oder vernichten?
Je nach Gerät und Schutzbedarf gibt es zwei Wege. Beim zertifizierten Überschreiben wird der Datenträger mit spezieller Software so bearbeitet, dass keine Wiederherstellung mehr möglich ist. Das Gerät bleibt funktionsfähig und kann weiterverwendet werden. Bei defekten Laufwerken oder besonders sensiblen Daten ist die physische Festplattenvernichtung die sicherere Wahl. Dabei wird der Datenträger geschreddert, bis nur noch kleine Partikel übrig bleiben.
Eine einfache Faustregel:
- Funktionierende Geräte mit normalem Schutzbedarf: zertifiziert löschen und wiederverwenden
- Defekte Datenträger: physisch zerstören
- Hochsensible Daten aus Personalwesen oder Buchhaltung: vernichten nach DIN 66399 in einer hohen Sicherheitsstufe
Checkliste für die sichere Außerbetriebnahme
Damit nichts durchrutscht, lohnt sich ein fester Ablauf. Diese Punkte gehören dazu:
- Inventar führen: Welche Geräte mit welchen Daten werden ausgemustert?
- Sichere Lagerung bis zur Abholung, am besten in abschließbaren Behältern
- Geschützter Transport mit lückenloser Übergabekette
- Löschung oder Vernichtung nach anerkannten Standards
- Zertifikat pro Datenträger mit Seriennummer als Nachweis
Genau diesen Prozess bündelt IT Asset Disposition. Gemeint ist die strukturierte Außerbetriebnahme von Hardware, bei der Datensicherheit, Dokumentation und Wiederverwertung zusammenkommen.
Datenschutz und Nachhaltigkeit gehen zusammen
Sichere Entsorgung heißt nicht, dass alles im Schredder landen muss. Sauber gelöschte Geräte können aufbereitet und weiterverkauft werden. Das schont Ressourcen, reduziert Elektroschrott und bringt oft sogar einen Restwert zurück. Wer IT Asset Disposition frühzeitig in die Planung einbezieht, schützt also nicht nur Daten, sondern verbessert auch die eigene Nachhaltigkeitsbilanz.
Fazit
Alte Hardware ist kein Müll, sondern ein Datenträger mit Vorgeschichte. Mit einem klaren Prozess, der passenden Methode und sauberer Dokumentation sind Sie im Sinne der DSGVO auf der sicheren Seite. So wird der nächste Hardwarewechsel zur Routine statt zum Risiko.
