Wie entsorge ich Papier mit Kundendaten richtig?

Nicht im Hausmüll und nicht im Altpapier, sondern geschreddert in einer Sicherheitsstufe, die zum Inhalt passt. Die Löschung ist eine Verarbeitung und unterliegt denselben Sicherheitsanforderungen wie jede andere (Art. 4 Nr. 2, Art. 32 DSGVO). Für die Partikelgröße gibt es eine anerkannte Norm: DIN 66399. Für gewöhnliche personenbezogene Daten gilt dort die Sicherheitsstufe P-4 als angemessen, für besonders schützenswerte Unterlagen — Gesundheitsdaten, Personalakten, Gehaltsabrechnungen — die Stufe P-5.

Was das in der Praxis bedeutet: Ein einfacher Streifenschneider aus dem Bürobedarf erreicht meist nur P-2 und ist damit für Kundendaten nicht geeignet. Erforderlich ist ein Partikelschnitt. Wer kein eigenes Gerät betreibt, nutzt verschließbare Sammelbehälter eines Entsorgers — dann brauchen Sie dafür einen Auftragsverarbeitungsvertrag nach Art. 28 DSGVO und das Vernichtungsprotokoll zu Ihren Unterlagen.

Die typische Schwachstelle liegt vor dem Schredder: der offene Papierkorb neben dem Kopierer, der Stapel „kommt später weg“ auf dem Fensterbrett, die Pappkiste im Flur. Zwischen Ausdruck und Vernichtung muss das Papier so liegen, dass Unbefugte es nicht einsehen oder mitnehmen können — also im verschlossenen Behälter, nicht im Korb.

Und prüfen Sie, ob der Ausdruck überhaupt nötig war. Die Datenminimierung aus Art. 5 Abs. 1 lit. c DSGVO wirkt auch hier: Was nicht gedruckt wird, muss nicht vernichtet werden und kann nicht verloren gehen.

Faustregel Partikelschnitt nach DIN 66399 — P-4 für normale Kundendaten, P-5 für Personal- und Gesundheitsunterlagen. Streifenschneider genügen nicht.

Fundstelle: Art. 4 Nr. 2, Art. 5 Abs. 1 lit. c, Art. 28, Art. 32 DSGVO; DIN 66399