Eine Aufsichtsbehörde fragt nach einem Vorgang aus dem Jahr 2011, dessen Frist noch zehn Jahre läuft. Dass die Daten irgendwo liegen, bestreitet niemand. Offen ist, wie lange es dauert, bis jemand sie findet, lesen kann und belegt, dass sie seither nicht verändert wurden. In vielen Betrieben lautet die Antwort: Tage, manchmal Wochen.
Zwischen dem bloßen Besitz der Daten und einem belastbaren Nachweis liegt der Unterschied zwischen einer erfüllten und einer nur scheinbar erfüllten Aufbewahrungspflicht.
Dieser Beitrag erklärt, wie sich Aufbewahrungspflicht und Aufbewahrungsfrist unterscheiden, welche Rechtsgrundlagen in der Fertigung zusammenkommen, wann Fristen von 15 bis 50 Jahren gelten und woran Sie erkennen, ob eine Pflicht tatsächlich erfüllt ist oder nur auf dem Papier.
DAS WICHTIGSTE IN KÜRZE
|
KURZ ZUSAMMENGEFASSTAufbewahrungspflichten verpflichten Unternehmen, bestimmte Unterlagen und Daten über gesetzlich festgelegte Zeiträume so aufzubewahren, dass sie bei Bedarf auffindbar, lesbar und nachweislich unverändert sind. In der Fertigung betrifft das neben klassischen Geschäftsunterlagen zunehmend auch Daten aus Produktion, Prüfung und Chargenverfolgung, die bei einer Reklamation oder in einem Audit den Unterschied machen. Erfüllt ist die Pflicht erst, wenn drei Dinge gleichzeitig funktionieren: aufbewahren, personenbezogene Daten löschen und die Integrität beweisen. |
Die Aufbewahrungsfrist legt fest, wie lange ein Dokument oder Datensatz vorgehalten werden muss. Die Aufbewahrungspflicht regelt, was in dieser Zeit gewährleistet sein muss, damit die Frist überhaupt einen Zweck erfüllt. Wer nur auf die Dauer schaut, übersieht diese Anforderungen.
Die konkreten Fristen nach HGB, DSGVO und GoBD haben wir in einem eigenen Beitrag als Tabelle zusammengestellt: Aufbewahrungsfristen nach HGB, DSGVO und GoBD. Hier geht es um die Frage danach: Was muss technisch und organisatorisch stimmen, damit die Frist im Ernstfall etwas wert ist?
| Kennzahl | Wert | Quelle |
|---|---|---|
| Anteil historischer, operativ ungenutzter Bestände in Produktivdatenbanken | rund 70 Prozent | CSP Projekterfahrung 2025 |
| Maximale gesetzliche Aufbewahrungsfrist in sicherheitsrelevanten Branchen | bis zu 50 Jahre | VDI/VDE 2862, branchenspezifische Verträge |
| Recherchezeit pro Prüfung bei Beständen im Altsystem | Tage bis Wochen | CSP Projekterfahrung 2025 |
| Jährliche Kosten für den Weiterbetrieb eines Mainframes zur Bestandsführung | 1 bis 5 Mio. Euro | CSP Projekterfahrung 2025 |
Aufbewahrungspflicht wird oft als reines Speicherproblem verstanden. An einem Datenbestand hängen aber drei Pflichten zugleich. Sie schließen sich nicht aus, passen aber auch nicht von selbst zusammen.
Aufbewahren heißt: Handelsrecht, Steuerrecht und branchenspezifisches Recht wie die Produkthaftung schreiben eine Mindestdauer vor, in der Inhalte vollständig und unverändert vorliegen müssen. Löschen heißt: Nach Artikel 5 und Artikel 17 DSGVO dürfen personenbezogene Daten nicht länger gespeichert werden, als der Zweck es erfordert, und müssen auf Verlangen gelöscht werden. Beweisen heißt: Beide Pflichten sind wertlos, wenn sich ihre Erfüllung nicht dokumentieren lässt. Ein Auditor fragt selten, ob gelöscht wurde. Er fragt, wann, durch wen und ob der Datensatz in der Zwischenzeit verändert wurde.
Wer die Daten hat, sie aber nicht in vertretbarer Zeit auffinden, lesen und belegen kann, hat die Pflicht nicht erfüllt.
In vielen Betrieben sind drei verschiedene Stellen für diese Pflichten zuständig: Die IT kümmert sich um Backup und Storage, der Datenschutz um Löschkonzepte und die Revision um die Rekonstruktion, wenn eine Anfrage kommt. Solange das getrennte Abläufe bleiben, wird jede Prüfung zum Sonderprojekt. Wie ein durchgängiges Löschkonzept für Produktionsbetriebe die Anforderungen der DSGVO mit der Aufbewahrungspflicht verbindet, zeigt unser Beitrag zum Löschkonzept nach DSGVO für Produktionsbetriebe.
AUFBEWAHREN, LÖSCHEN, BEWEISEN AN EINEM DATENBESTANDDas Whitepaper zeigt, wie Sie Aufbewahrungspflichten erfüllen, ohne Altsysteme dauerhaft weiterzubetreiben, und wie Sie Anfragen von Aufsichtsbehörden ohne Sonderprojekt beantworten. |
In produzierenden Unternehmen kommen mehrere Normenfamilien zusammen. Sie reichen unterschiedlich weit, setzen aber am selben Datenbestand an.
| Rechtsgrundlage | Regelt | Typische Frist |
|---|---|---|
| § 147 Abgabenordnung | Steuerlich relevante Unterlagen | 6 bis 10 Jahre |
| § 257 Handelsgesetzbuch | Handelsbriefe, Buchungsbelege | 6 bis 10 Jahre |
| GoBD | Nachvollziehbarkeit und Unveränderbarkeit digitaler Bücher | An HGB und AO gekoppelt |
| DSGVO Art. 5, Art. 17 | Löschpflicht bei personenbezogenen Daten | Zweckabhängig, kein Fixwert |
| Produkthaftungsgesetz | Nachweis der Produktsicherheit | Bis zu 10 Jahre, in der Praxis oft länger |
| EU Produkthaftungsrichtlinie | Erweiterte Herstellerdokumentation | Länger als bisheriges Produkthaftungsrecht |
| IATF 16949 | Rückverfolgbarkeit in der Automobilzulieferkette | Kundenspezifisch, oft über 15 Jahre |
| VDI/VDE 2862 | Nachweisführung für sicherheitsrelevante Bauteile | Bis zu 30 Jahre |
Welche Frist für welchen Datentyp gilt, steht im Detail im oben verlinkten Beitrag zu den Aufbewahrungsfristen. Wenn Ihr Unternehmen durch die neue EU Regulierung erweiterte Dokumentationspflichten hat, lohnt sich zusätzlich unser Beitrag zur EU Produkthaftungsrichtlinie 2026 und der Herstellerdokumentation.
Wichtig ist, dass diese Rechtsgrundlagen parallel gelten. Ein Prüfprotokoll kann gleichzeitig unter das Produkthaftungsrecht fallen, weil es Qualitätsdaten enthält, unter die GoBD, weil es digital erstellt wurde, und unter die DSGVO, weil Personendaten darin stehen. Wer nur eine dieser Grundlagen betrachtet, erfüllt die Aufbewahrungspflicht meist nur teilweise, auch wenn die geprüfte Frist formal eingehalten ist.
Eine Aufbewahrungspflicht von 15 Jahren klingt nach Ausnahme. In der Fertigung ist sie eher die Regel, sobald sicherheitsrelevante Bauteile im Spiel sind.
Kundenverträge in der Automobilzulieferung verlangen häufig 15 Jahre Rückverfolgbarkeit über das Produktionsende hinaus. In Luftfahrt und Medizintechnik reichen die Fristen wegen der langen Nutzungsdauer der Endprodukte teils bis 30 oder 50 Jahre. Dahinter steht die Haftung: Ein Bauteil kann Jahrzehnte im Einsatz sein, und im Schadensfall liegt die Beweislast regelmäßig beim Hersteller, nicht beim Geschädigten.
Ein System, das auf sechs oder zehn Jahre Aufbewahrung ausgelegt ist, reicht für sicherheitsrelevante Fertigungsdaten also nicht aus. Wer die Frist für Standarddaten auf sicherheitsrelevante Bauteile überträgt, unterschätzt seine Aufbewahrungspflicht systematisch.
Die Aufbewahrungspflicht lässt sich nicht einfach an die IT abgeben. Rechtlich verantwortlich ist die Geschäftsführung. Sie kann die Umsetzung an IT, Qualitätsmanagement oder Compliance delegieren, die Haftung selbst aber nicht.
Oft entsteht dabei eine Lücke. Die IT stellt sicher, dass die Daten technisch vorhanden sind, sieht die inhaltliche Nachweisfähigkeit aber nicht als ihre Aufgabe. Das Qualitätsmanagement kennt die fachlichen Anforderungen an die Rückverfolgbarkeit, hat aber selten Zugriff auf die Archivarchitektur. Die Geschäftsführung trägt die Verantwortung, sieht im Alltag aber kaum, wie umgesetzt wird. Im Audit fällt das auf, sobald niemand schnell und vollständig antworten kann.
Deshalb braucht die Verantwortung für Aufbewahrungspflichten eine benannte Stelle, die fachlich und technisch urteilen kann. In vielen Betrieben übernimmt das Qualitätsmanagement diese Rolle, eng abgestimmt mit der Leitung der IT und mit einem klaren Mandat der Geschäftsführung, das über einzelne Systeme hinausgeht. Ohne dieses Mandat fühlt sich im Alltag niemand konkret zuständig, bis eine Prüfung die Lücke offenlegt.
Dass Daten irgendwo liegen, reicht nicht. Fünf Befunde tauchen immer wieder auf, wenn Prüfer und Gerichte eine Aufbewahrungspflicht als nicht erfüllt einstufen.
Fehlende Auffindbarkeit. Die Daten existieren, aber niemand findet sie in vertretbarer Zeit.
Fehlende Lesbarkeit. Formate oder Systeme sind veraltet, die Inhalte technisch nicht mehr zugänglich.
Fehlende Belegbarkeit. Es gibt keinen Nachweis, wann und durch wen ein Datensatz aufgerufen oder verändert wurde.
Fehlende Unveränderbarkeit. Die Daten lassen sich nachträglich manipulieren, ohne dass es auffällt.
Fehlende Verfahrensdokumentation. Das Archivierungsverfahren selbst ist nicht dokumentiert, obwohl die GoBD das ausdrücklich verlangt.
Wie Auditoren diese Punkte prüfen und worauf sie zuerst schauen, beschreibt unser Beitrag Audit Trails richtig führen: was Auditoren wirklich sehen wollen.
Bei Aufbewahrungspflichten denken viele zuerst an Rechnungen und Verträge. In der Fertigung ist das nur ein Teil. Prozesswerte, Prüfprotokolle, Chargendaten und Werkerquittierungen unterliegen denselben Pflichten, sobald sie sicherheitsrelevante Bauteile oder Anforderungen an die Rückverfolgbarkeit betreffen.
Anders als klassische Geschäftsunterlagen fallen diese Daten in großen Mengen und in strukturierter Form an. Ein Produktionsbetrieb erzeugt täglich tausende Messwerte und Prüfergebnisse. Einzeln wirken sie unscheinbar, bei einer Reklamation sind sie aber die einzige Grundlage, um den betroffenen Umfang einzugrenzen. Fehlt der Chargenbezug oder ist er nicht mit der Bauteilidentität verknüpft, wird aus einer eingrenzbaren Reklamation ein pauschaler Rückruf. Wie eine lückenlose Kette von der Rohmaterialcharge bis zum Endprodukt entsteht, zeigt unser Beitrag zum Qualitätsnachweis von der Rohmaterialcharge bis zum Endprodukt.
Auf den ersten Blick widersprechen sich Aufbewahrungspflicht und Löschpflicht: Die eine verlangt, Daten unverändert vorzuhalten, die andere, personenbezogene Daten auf Verlangen zu löschen. Beide gelten gleichzeitig und betreffen oft denselben Datenbestand, etwa wenn ein Prüfprotokoll den Namen eines Werkers enthält.
Den ganzen Datensatz zu löschen, ist selten praktikabel. Praktikabel ist, personenbezogene und sachbezogene Bestandteile zu trennen. Der sachliche, aufbewahrungspflichtige Teil bleibt unverändert erhalten, der personenbezogene Teil wird pseudonymisiert oder nach Fristablauf entfernt. Dafür muss das Archivsystem diese Trennung technisch abbilden können. Reine Backups können das in der Regel nicht.
Ein Beispiel: Ein Prüfprotokoll hält fest, welcher Werker eine Qualitätsprüfung an einem sicherheitsrelevanten Bauteil durchgeführt hat. Der Prüfwert unterliegt der Rückverfolgbarkeitspflicht und muss über Jahre unverändert bleiben. Der Name des Werkers ist ein personenbezogenes Datum und muss grundsätzlich löschbar sein, sobald der Zweck entfällt. Ein Archivsystem, das nur ganze Datensätze kennt, lässt dann nur zwei Wege offen: die personenbezogenen Daten dauerhaft aufbewahren oder den sachlichen Nachweis verlieren. Keiner davon ist regelkonform.
Fragt man, wie Unternehmen ihre Aufbewahrungspflichten organisatorisch lösen, hört man meist eine von vier Antworten. Das Problem lösen sie in der Regel nicht.
Ein Backup schützt vor Datenverlust, erfüllt aber keine der drei Pflichten aus dem Abschnitt oben. Backups sind nicht darauf ausgelegt, einzelne Vorgänge gezielt zu finden, und protokollieren keine Zugriffe. Den Unterschied erklärt unser Beitrag Backup ist Datensicherung, Archivierung ist Unternehmensschutz.
Ein Altsystem nur wegen aufbewahrungspflichtiger Daten weiterzubetreiben, kostet Lizenzen, Wartung, Betrieb und zunehmend seltenes Spezialwissen. Das oft über Jahre, in denen das System operativ längst nicht mehr gebraucht wird. Je länger das so bleibt, desto schwieriger wird die spätere Ablösung, weil mit jedem Personalwechsel Wissen über die gewachsene Systemlandschaft verloren geht.
Ein klassisches Dokumentenmanagementsystem ist für unstrukturierte Dokumente gebaut. Bei strukturierten Massendaten aus der Produktion, etwa Prozessdaten und Prüfdaten, stößt es schnell an Grenzen. Tausende Messwerte pro Schicht lassen sich darin weder sinnvoll ablegen noch schnell genug durchsuchen, wenn bei einer Reklamation kurzfristig ein Chargenbezug gebraucht wird.
Eine Eigenentwicklung bindet dauerhaft internes Fachwissen und muss über Jahrzehnte gepflegt werden, während sich Formate, Schnittstellen und Rechtslage ändern. Was zu Beginn wie eine passgenaue Lösung aussieht, wird bei einer Frist von 15 oder 30 Jahren oft selbst zum Altsystem. Dazu kommt das Risiko, dass die ursprünglichen Entwickler das Unternehmen längst verlassen haben.
Bevor Sie ein Werkzeug für Aufbewahrungspflichten einführen, sollten Sie es gegen ein festes Raster prüfen. Diese acht Anforderungen haben sich in der Praxis als entscheidend erwiesen.
| Anforderung | Prüffrage |
|---|---|
| Retention Policy | Lassen sich Fristen je Datentyp einzeln hinterlegen? |
| Unveränderbarkeit | Ist nachträgliche Manipulation technisch ausgeschlossen? |
| Zugriffsprotokoll | Wird jeder Zugriff mit Zeitstempel und Nutzer erfasst? |
| Trennbarkeit | Lassen sich personenbezogene von sachbezogenen Daten trennen? |
| Systemunabhängigkeit | Bleiben Daten auch nach Abschaltung des Quellsystems lesbar? |
| Schnelle Suche | Ist ein einzelner Vorgang in Minuten statt Tagen auffindbar? |
| Verfahrensdokumentation | Ist der Archivierungsprozess selbst nach GoBD dokumentiert? |
| Skalierbarkeit | Trägt die Lösung auch bei mehreren Altsystemen und wachsendem Volumen? |
Wie Sie revisionssichere Archivierungssoftware anhand solcher Kriterien auswählen, beschreibt unser Beitrag Revisionssichere Archivierungssoftware richtig auswählen.
Diese Kosten zeigen sich selten sofort, sondern meist mit Verzögerung und dann deutlich.
Erstens kostet der Weiterbetrieb von Altsystemen, die nur noch Daten vorhalten, oft über Jahre Geld. Lizenzen, Wartung, Betrieb und Hardware für ein operativ überflüssiges System summieren sich über die Restlaufzeit der Frist zu erheblichen Beträgen, die in keinem Verhältnis zum Nutzen der Daten stehen.
Zweitens gibt es Kosten, die man nicht direkt sieht und die im Ernstfall die Compliance treffen. Kommt eine Anfrage einer Aufsichtsbehörde oder eine Reklamation, beginnt eine Recherche über mehrere Systeme und Exporte, die Tage bis Wochen dauern kann statt Minuten. Sie bindet Personal aus IT, Qualitätsmanagement und Rechtsabteilung gleichzeitig und verzögert die Antwort, obwohl Behörden und Gerichte dafür üblicherweise enge Fristen setzen.
Drittens bleibt das Haftungsrisiko, wenn eine Pflicht im Streitfall als nicht erfüllt gilt. In der Fertigung kommt ein vierter Effekt hinzu, der oft unterschätzt wird: Lässt sich der Umfang einer Reklamation mangels Chargenbezug nicht eingrenzen, wird aus einem begrenzten Vorfall ein pauschaler Rückruf, der entsprechend mehr kostet. Konkrete Größenordnungen zu diesen Kosten liefert unser Beitrag zu den Kosten einer nicht erfüllten Aufbewahrungspflicht und dem Haftungsrisiko.
Im Manufacturing OS erfüllen mehrere Komponenten die Aufbewahrungspflichten gemeinsam, auf einer gemeinsamen Datenbasis. CHRONOS übernimmt die revisionssichere Langzeitarchivierung mit Retention Policy, Zugriffsprotokoll und Unveränderbarkeit, auch nachdem das ursprüngliche Quellsystem abgeschaltet ist. IPM verknüpft Prozessdaten ab der Erfassung mit der Bauteilidentität, sodass die Herkunft jedes archivierten Werts nachvollziehbar bleibt. QST erzeugt Prüfnachweise direkt in der Struktur, die später im Audit abgefragt wird, damit sie niemand nachträglich zusammensuchen muss.
Da alle Komponenten auf derselben Plattform laufen, entfällt die Integration zwischen einer separaten Archivlösung und den Produktionssystemen. Die Zeit von einer Anfrage bis zur belegbaren Antwort sinkt dadurch von Tagen auf Minuten, egal ob es um einen zehn Jahre alten Beleg oder einen Prüfwert aus der laufenden Fertigung geht.
Aufbewahrungspflichten verpflichten Unternehmen, bestimmte Unterlagen und Daten über gesetzlich vorgeschriebene Zeiträume so vorzuhalten, dass sie auffindbar, lesbar und im Bedarfsfall nachweisbar unverändert bleiben. Die Pflicht ergibt sich aus mehreren Rechtsgrundlagen gleichzeitig, etwa aus Steuerrecht, Handelsrecht und branchenspezifischen Normen.
Die Aufbewahrungsfrist gibt die Dauer vor, über die Daten vorgehalten werden müssen. Die Aufbewahrungspflicht umfasst zusätzlich die Anforderung, dass diese Daten während der gesamten Frist auffindbar, lesbar und beweisbar unverändert bleiben.
Insbesondere Daten zu sicherheitsrelevanten Bauteilen in Automobilzulieferung, Luftfahrt und Medizintechnik unterliegen häufig Fristen von 15 bis 50 Jahren, da die Beweislast im Schadensfall regelmäßig beim Hersteller liegt.
Ja. Prozesswerte, Prüfprotokolle und Chargendaten unterliegen denselben Aufbewahrungspflichten wie klassische Geschäftsunterlagen, sobald sie für Rückverfolgbarkeit oder Produkthaftung relevant sind.
Nein. Ein Backup sichert vor Datenverlust, bietet aber keine gezielte Auffindbarkeit einzelner Vorgänge und dokumentiert keinen Zugriffsverlauf, der im Streitfall die Unveränderbarkeit belegen würde.
Ja, sofern die aufbewahrungspflichtigen Daten zuvor systemunabhängig archiviert wurden und auch ohne das ursprüngliche Quellsystem auffindbar, lesbar und beweisbar unverändert bleiben.
Beide Pflichten gelten gleichzeitig. In der Praxis werden personenbezogene und sachbezogene Bestandteile eines Datensatzes getrennt, sodass der aufbewahrungspflichtige Teil erhalten bleibt, während personenbezogene Anteile fristgerecht entfernt werden können.
Ein Verstoß kann je nach Rechtsgrundlage zu Bußgeldern, Beweislastnachteilen in Haftungsfällen oder zur Nichtanerkennung von Unterlagen bei steuerlichen Prüfungen führen. In der Fertigung kommt das Risiko eines pauschalen statt eingrenzbaren Rückrufs hinzu.
DATA GOVERNANCE WHITEPAPER SICHERNDas Whitepaper zeigt, wie Sie Aufbewahren, Löschen und Beweisen an einem Datenbestand zusammenführen und Anfragen von Aufsichtsbehörden ohne Sonderprojekt beantworten. Anschließend zeigen wir Ihnen live, wie CHRONOS das mit Ihren eigenen Beständen umsetzt. |