itadliebeAnfrage

Start / Datenlöschung

Sichere Datenlöschung bei der IT-Ausmusterung

Bevor Firmen-IT das Haus verlässt, müssen die Daten nachweisbar weg sein: gelöscht nach einem anerkannten Standard, mit einem Protokoll für jedes einzelne Gerät und auf Grundlage eines Vertrags zur Auftragsverarbeitung.

Das klingt nach Formalität, ist aber der Kern jeder Ausmusterung. Ein Notebook, das mit Kundendaten, Konstruktionsplänen oder Personalakten in den Handel geht, ist ein Datenleck mit Ansage. Und ein Gerät, das zwar gelöscht wurde, für das es aber keinen Beleg gibt, hilft Ihnen bei der nächsten Prüfung nicht.

Warum Formatieren nicht reicht

Beim Formatieren oder beim Zurücksetzen des Betriebssystems wird meist nur das Inhaltsverzeichnis des Datenträgers neu angelegt. Die eigentlichen Daten bleiben liegen, bis sie zufällig überschrieben werden. Mit frei verfügbarer Software lassen sie sich oft wiederherstellen. Auch das Löschen einzelner Dateien oder das Leeren des Papierkorbs ändert daran nichts.

Sicher ist eine Löschung erst, wenn sie den gesamten Datenträger erfasst, einschließlich der Bereiche, die das Betriebssystem gar nicht sieht, und wenn ihr Ergebnis überprüft wurde.

Der Maßstab: NIST SP 800-88

Für die softwarebasierte Löschung ist die Richtlinie NIST SP 800-88 des US-amerikanischen National Institute of Standards and Technology weltweit der gebräuchlichste Maßstab. Sie unterscheidet drei Stufen:

Für Geräte, die verkauft und weitergenutzt werden, ist Purge die richtige Stufe. Destroy kommt dann zum Zug, wenn ein Datenträger defekt ist oder sich nicht löschen lässt. Für die Zerstörung gilt die Norm ISO/IEC 21964, die früher als DIN 66399 bekannt war.

Welcher Datenträger, welches Verfahren

Festplatten mit Magnetscheiben

Klassische Festplatten lassen sich zuverlässig überschreiben oder über die in der Firmware eingebauten Löschbefehle bereinigen. Das Entmagnetisieren gilt ebenfalls als Purge, macht die Festplatte aber unbrauchbar und kostet damit den Wiederverkaufswert.

SSDs

Bei SSDs reicht einfaches Überschreiben nicht, weil der Controller Daten intern verschiebt und Reserveblöcke vorhält, die von außen nicht erreichbar sind. Sicher sind die Löschbefehle der Firmware oder das kryptografische Löschen, bei dem der interne Verschlüsselungsschlüssel vernichtet wird.

Smartphones und Tablets

Aktuelle Smartphones verschlüsseln ihren Speicher von Haus aus. Ein korrekt ausgeführtes Zurücksetzen vernichtet den Schlüssel und wirkt damit wie ein kryptografisches Löschen. Vorher muss aber die Aktivierungssperre gelöst sein, sonst ist das Gerät für den nächsten Nutzer gesperrt.

Defekte Datenträger

Was sich nicht mehr ansprechen lässt, lässt sich auch nicht löschen. Solche Datenträger werden ausgebaut und physisch vernichtet. Auch dafür gehört ein Nachweis mit Seriennummer in die Akte. Wir lassen diese Datenträger bei Partnerbetrieben in Deutschland zerstören und geben Ihnen den Vernichtungsnachweis weiter.

Der rechtliche Rahmen

Die DSGVO verlangt, personenbezogene Daten durch geeignete technische und organisatorische Maßnahmen zu schützen (Art. 5 und Art. 32 DSGVO). Das gilt bis zum letzten Tag, an dem Daten auf einem Gerät liegen, also auch bei der Ausmusterung.

Wer einen Dienstleister mit der Löschung beauftragt, braucht dafür einen Vertrag zur Auftragsverarbeitung nach Art. 28 DSGVO. Die Datenschutzkonferenz nennt die Entsorgung von Datenträgern durch Dienstleister ausdrücklich als Beispiel für eine Auftragsverarbeitung. Das gilt auch dann, wenn der Dienstleister die Geräte kauft. Erst nach der nachgewiesenen Löschung handelt er mit leeren Geräten in eigener Verantwortung.

Der Nachweis: ein Protokoll je Seriennummer

Am Ende zählt, was Sie vorlegen können. Ein belastbares Löschprotokoll nennt für jedes Gerät die Seriennummer, das Verfahren mit Standard und Stufe, den Zeitpunkt und das Ergebnis. Eine Sammelbestätigung für den ganzen Auftrag lässt sich keinem einzelnen Gerät zuordnen.

Dazu kommt die Nachweiskette: Wer hatte das Gerät wann in der Hand, von der Übergabe bei Ihnen bis zur Löschung? Erst beides zusammen ergibt einen lückenlosen Beleg.

Checkliste vor der Übergabe

  1. Geräteliste mit Modell und Seriennummer erstellen.
  2. Vertrag zur Auftragsverarbeitung mit dem Dienstleister abschließen.
  3. Aktivierungssperre bei Apple-Geräten lösen und Geräte im Apple Business Manager freigeben.
  4. Windows-Geräte aus Autopilot entfernen (Autopilot-Deregistrierung).
  5. Geräte aus der Geräteverwaltung (MDM) nehmen und BIOS- oder Firmware-Passwörter entfernen.
  6. Übergabe quittieren lassen, möglichst mit Plombennummer.
  7. Löschprotokolle je Seriennummer anfordern und gegen die Geräteliste prüfen.

Drei Fehler, die im Markt häufig sind

So machen wir es bei itadliebe

Wir löschen jedes Gerät mit der Software Securaze nach NIST SP 800-88 in der Stufe Purge, in Deutschland. Das gilt für Notebooks, PCs und Server genauso wie für Smartphones und Tablets. Für jedes Gerät entsteht ein eigenes Protokoll mit Seriennummer, auch für Geräte, für die wir Ihnen nichts zahlen. Erst wenn die Löschung nachgewiesen ist, gehen die Geräte in den Handel.

Auf Wunsch kommen wir zu Ihnen und löschen vor Ort, bevor ein Gerät Ihr Haus verlässt. Dann verlassen nur leere Geräte Ihr Gebäude.

Anfrage starten

Stand: 25.09.2026. Diese Seite ersetzt keine Rechtsberatung. Mehr Begriffe im Glossar.