Wie lange darf ein Unternehmen Personendaten von Kunden oder Mitarbeitenden aufbewahren?
Personendaten dürfen nicht einfach auf Vorrat aufbewahrt werden. Nach dem DSG sind sie zu vernichten oder zu anonymisieren, sobald sie zum Zweck der Bearbeitung nicht mehr erforderlich sind. Eine feste allgemeine Aufbewahrungsdauer ergibt sich daraus nicht; entscheidend ist der konkrete Bearbeitungszweck.
Für Kunden- und Mitarbeitendaten nennt das DSG hier keine allgemeine feste Frist. Massgeblich ist vielmehr der Zweck der Bearbeitung: Personendaten dürfen nur zu einem bestimmten und für die betroffene Person erkennbaren Zweck beschafft werden und nur so bearbeitet werden, dass dies mit diesem Zweck vereinbar ist. Sobald die Daten für diesen Zweck nicht mehr erforderlich sind, werden sie vernichtet oder anonymisiert. Daraus folgt: Die zulässige Aufbewahrungsdauer endet nicht nach einer pauschalen Zahl, sondern dann, wenn der konkrete Zweck weggefallen ist und keine weitere zweckvereinbare Erforderlichkeit mehr besteht.[1]
Bei der Prüfung der Aufbewahrung ist zudem auf die allgemeinen Grundsätze zu achten. Die Bearbeitung muss rechtmässig, nach Treu und Glauben und verhältnismässig erfolgen. Wer Personendaten bearbeitet, muss sich über deren Richtigkeit vergewissern und angemessene Massnahmen treffen, damit Daten berichtigt, gelöscht oder vernichtet werden, wenn sie im Hinblick auf den Zweck ihrer Beschaffung oder Bearbeitung unrichtig oder unvollständig sind. Für die Praxis bedeutet das: Es sollte für jede Datenkategorie geprüft werden, welchem Zweck sie dient, ob dieser Zweck noch besteht, ob die weitere Aufbewahrung verhältnismässig ist und ob statt weiterer Speicherung eine Vernichtung oder Anonymisierung geboten ist.[1]
Diese Antwort fasst den zitierten Gesetzestext in der auf Fedlex veröffentlichten Fassung zusammen. Prüfen Sie vor weiterem Handeln die aktuell in Kraft stehende Bestimmung und allfällige spätere Änderungen.[1]