Datenminimierung nach Art. 5 DSGVO

Datenminimierung ist einer der zentralen Grundsätze der DSGVO (Art. 5 Abs. 1 lit. c). Er verlangt, dass personenbezogene Daten auf das für den jeweiligen Zweck notwendige Maß beschränkt werden — also „dem Zweck angemessen und erheblich sowie auf das notwendige Maß beschränkt“. Unternehmen dürfen nur die Daten erheben, die sie für einen konkreten, legitimen Zweck wirklich brauchen.

Was bedeutet Datenminimierung konkret?

Der Grundsatz der Datenminimierung zwingt Verantwortliche, vor jeder Verarbeitung drei Fragen zu beantworten: Welche Daten brauche ich wirklich? Für welchen konkreten Zweck? Wie lange? Daten, die „nice to have“ sind, aber für den Zweck nicht erforderlich, dürfen nicht erhoben werden. Datenminimierung wirkt damit in drei Dimensionen:

  • Menge: So wenige Datenfelder wie möglich (z. B. kein Geburtsdatum im Newsletter-Formular).
  • Tiefe: So wenig Detail wie nötig (z. B. Altersgruppe statt exaktem Geburtsdatum).
  • Zeit: Löschung, sobald der Zweck erfüllt ist (Verknüpfung mit Löschfristen und Speicherbegrenzung nach Art. 5 Abs. 1 lit. e).

Rechtsgrundlage: Art. 5 Abs. 1 lit. c DSGVO

Die Datenminimierung ist kein optionales Best-Practice, sondern eine Rechtspflicht. Verstöße können nach Art. 83 DSGVO mit Bußgeldern geahndet werden. Eng verbunden sind die Grundsätze der Zweckbindung (lit. b), der Speicherbegrenzung (lit. e) und Privacy by Design & Default (Art. 25) — letzteres verpflichtet sogar zu datenminimierenden Voreinstellungen.

Datenminimierung in der Praxis umsetzen

Typische Maßnahmen, mit denen Unternehmen den Grundsatz erfüllen:

  • Formulare und Eingabemasken auf Pflichtfelder reduzieren (klare Trennung Pflicht/optional).
  • Pseudonymisierung und Anonymisierung, wo der Zweck es zulässt.
  • Rollen- und Berechtigungskonzepte (Zugriff nur auf benötigte Daten — „need to know“).
  • Automatisierte Löschroutinen gemäß Löschkonzept.
  • Datenminimierende Voreinstellungen in Software und Tracking (Privacy by Default).

Im Verzeichnis von Verarbeitungstätigkeiten wird je Verarbeitung dokumentiert, welche Datenkategorien zu welchem Zweck verarbeitet werden — die ideale Grundlage, um Datenminimierung nachzuweisen.

Datenminimierung rechtssicher umsetzen

Als externer Datenschutzbeauftragter prüfen wir Ihre Verarbeitungen auf Datenminimierung, erstellen Lösch- und Berechtigungskonzepte und dokumentieren alles audit-fest — bundesweit, TÜV+BSI-zertifiziert, ab 150 €/Monat.

Kosten & Pakete ansehen →