Startseite » Ratgeber » Interaktive Listen » Backups » Rechtliche Aspekte und Compliance bei Backups: Verantwortung und Pflichten im Datenzeitalter
Rechtliche Aspekte und Compliance bei Backups: Verantwortung und Pflichten im Datenzeitalter
Die Bedeutung rechtlicher Anforderungen an Datensicherung und Backups
Die Anforderungen an die Datensicherung haben sich in den vergangenen Jahren deutlich verändert. Backups sind heute nicht mehr nur eine technische Absicherung für den Fall, dass Daten verloren gehen. Sie spielen auch rechtlich und organisatorisch eine wichtige Rolle und sind damit ein fester Bestandteil der IT- und Unternehmensstrategie.
Unternehmen, Behörden und Organisationen müssen ihre Daten deshalb nicht nur zuverlässig sichern. Sie müssen im Zweifel auch nachweisen können, dass ihre Backups korrekt, vollständig und gesetzeskonform durchgeführt werden. Das Thema betrifft damit längst nicht mehr nur die IT-Abteilung. Auch die Geschäftsführung, Datenschutzbeauftragte und Verantwortliche für Compliance müssen sich damit auseinandersetzen.
DSGVO und ihre Auswirkungen auf Backups
Eine wichtige Grundlage ist die Datenschutz-Grundverordnung (DSGVO), die seit Mai 2018 europaweit gilt. Sie schreibt vor, dass personenbezogene Daten unter anderem vor Verlust, Zerstörung und unbefugtem Zugriff geschützt werden müssen.
In Artikel 32 der DSGVO werden dabei verschiedene technische und organisatorische Maßnahmen genannt. Dazu gehören unter anderem die Sicherstellung der „Verfügbarkeit und Belastbarkeit der Systeme“ sowie die „Fähigkeit zur schnellen Wiederherstellung“. Für Unternehmen bedeutet das: Werden personenbezogene Daten von Kunden, Mitarbeitern oder Geschäftspartnern verarbeitet, müssen diese Daten regelmäßig und zuverlässig gesichert werden.
Laut einer Umfrage aus dem Jahr 2023 geben über 70 % der Unternehmen an, ihre Backup-Strategien inzwischen ausdrücklich an den Anforderungen der DSGVO auszurichten.
Branchenspezifische Vorschriften für Backups
Neben der DSGVO gibt es weitere Vorschriften, die je nach Branche unterschiedliche Anforderungen an die Datensicherung stellen. Im Gesundheitswesen gibt es beispielsweise Datenschutzgesetze der Länder und IT-Sicherheitsrichtlinien der Kassenärztlichen Vereinigungen. Sie legen fest, wie mit dem Schutz von Patientendaten umzugehen ist.
Auch im Finanzsektor gelten besondere Vorgaben. Dazu gehören unter anderem die MaRisk (Mindestanforderungen an das Risikomanagement) und die BAIT (Bankaufsichtliche Anforderungen an die IT). Im öffentlichen Bereich spielt außerdem der BSI-Grundschutz eine wichtige Rolle.
Solche Vorgaben können unter anderem festlegen, wie häufig Backups durchgeführt werden müssen, wo sie gespeichert werden dürfen und wie der Zugriff darauf geschützt und dokumentiert werden muss. Werden diese Anforderungen nicht eingehalten, können für Unternehmen hohe Bußgelder entstehen. Im Einzelfall können diese mehrere Millionen Euro betragen. Zusätzlich kann ein Verstoß dem Ruf eines Unternehmens erheblich schaden.
Aufbewahrungspflichten und revisionssichere Speicherung
Auch gesetzliche Aufbewahrungspflichten sind bei der Datensicherung ein wichtiger Punkt. Nach dem Handels- und Steuerrecht müssen Unternehmen in Deutschland bestimmte geschäftsrelevante Daten, beispielsweise Buchungsbelege, Rechnungen oder Korrespondenz, sechs bis zehn Jahre revisionssicher aufbewahren.
Dabei geht es nicht nur darum, die Daten irgendwo zu speichern. Sie müssen während der gesamten Aufbewahrungsfrist unverändert, nachvollziehbar und sicher zugänglich bleiben. Dafür kommen in vielen Unternehmen spezielle Archivierungssysteme zum Einsatz. Ein Beispiel sind WORM-Systeme („Write Once Read Many“). Bei diesen Systemen soll verhindert werden, dass gespeicherte Daten nachträglich verändert oder gelöscht werden können.
Experten schätzen, dass heute bis zu 90 % der steuerlich relevanten Daten digital archiviert werden. Dadurch steigt auch die Bedeutung sicherer Backup- und Archivierungslösungen.
Auch die Backup-Daten müssen geschützt werden
Ein Punkt, der bei Backups häufig unterschätzt wird, ist der Schutz der Sicherung selbst. Es reicht nicht, nur die eigentlichen Produktionsdaten zu schützen. Auch die erstellten Backups müssen vor unbefugtem Zugriff und Manipulation geschützt werden.
Das ist insbesondere bei Cloud-Backups relevant. Unternehmen müssen darauf achten, dass die eingesetzten Anbieter die Datenschutzbestimmungen einhalten. Das kann beispielsweise durch eine Speicherung innerhalb der EU oder durch vertragliche Garantien wie Standardvertragsklauseln sichergestellt werden.
Außerdem müssen Zugriffsrechte klar dokumentiert und Verschlüsselungen eingesetzt werden. Kommt es zu einem Datenleck, sollte nachvollziehbar sein, welche Informationen davon betroffen sind. Studien zufolge gehen über 60 % der Datenpannen auf einen unzureichenden Schutz von Backup-Daten zurück.
Beweislastumkehr und Dokumentation
Ein weiterer wichtiger Punkt bei der Backup-Compliance ist die sogenannte „Beweislastumkehr“. Kommt es zu einem Datenverlust oder einer Datenschutzverletzung, muss ein Unternehmen im Zweifel nachweisen können, dass es angemessene Maßnahmen zum Schutz der Daten getroffen hat. Dazu gehören auch funktionierende Backups.
Eine solche Nachweispflicht kann bei Datenschutzprüfungen oder in Gerichtsverfahren eine wichtige Rolle spielen. Deshalb sollten Backup-Strategien nicht nur erstellt, sondern auch sorgfältig dokumentiert und regelmäßig getestet werden. Gleichzeitig müssen sie revisionssicher gestaltet sein. Nur so lässt sich gegenüber Aufsichtsbehörden glaubhaft zeigen, dass die notwendigen technischen und organisatorischen Maßnahmen getroffen wurden.
Backups als Teil des Risikomanagements
Letztlich wird deutlich, dass Backups und Compliance eng zusammengehören. Eine rechtssichere Backup-Strategie soll nicht nur vor technischen Ausfällen schützen. Sie kann auch dabei helfen, rechtliche Konsequenzen zu vermeiden.
Die Verantwortung dafür sollte deshalb nicht ausschließlich bei der IT-Abteilung liegen. Datensicherung muss vielmehr Teil des unternehmerischen Risikomanagements und der gesamten Unternehmensstrategie sein.
Nur wenn technische, organisatorische und rechtliche Aspekte gemeinsam berücksichtigt werden, kann ein Unternehmen langfristig sicher, gesetzeskonform und vertrauenswürdig arbeiten.
Häufige Fragen (FAQ)
Die DSGVO verlangt, personenbezogene Daten vor Verlust, Zerstörung und unbefugtem Zugriff zu schützen. Dazu gehören die Sicherstellung der Verfügbarkeit und die Fähigkeit zur schnellen Wiederherstellung, sodass Unternehmen personenbezogene Daten regelmäßig und zuverlässig sichern müssen.
Geschäftsrelevante Daten wie Buchungsbelege, Rechnungen und Korrespondenz müssen nach Handels- und Steuerrecht für sechs bis zehn Jahre revisionssicher aufbewahrt werden. Sie müssen während der gesamten Frist unverändert, nachvollziehbar und sicher zugänglich bleiben.
Backup-Daten müssen selbst gegen unbefugten Zugriff und Manipulation geschützt werden. Dafür müssen unter anderem klar dokumentierte Zugriffsrechte und Verschlüsselung herrschen; bei Cloud-Backups müssen Unternehmen zudem die Einhaltung der Datenschutzvorgaben durch den Anbieter sicherstellen.
Unternehmen müssen im Fall eines Datenverlusts oder einer Datenschutzverletzung nachweisen können, dass angemessene Schutzmaßnahmen getroffen wurden. Eine gründliche Dokumentation, regelmäßige Tests und eine revisionssichere Gestaltung helfen dabei, die technische und organisatorische Sorgfalt gegenüber Aufsichtsbehörden glaubhaft zu belegen.
