Datenaufbewahrungsrichtlinien

Speicher- und Löschfristen

Rechtsstatus

Diese Rechtstexte und Unternehmensangaben sind noch nicht für den öffentlichen Produktivbetrieb freigegeben. Vor Go-live müssen sie mit den geprüften Unternehmensdaten und rechtlicher Freigabe veröffentlicht werden.

1. Grundsätze

  1. Personenbezogene Daten werden nicht länger gespeichert, als es für die Erfüllung der Verarbeitungszwecke erforderlich ist (Art. 5 Abs. 1 lit. e DSGVO — Speicherbegrenzung).
  2. Sofern gesetzliche Aufbewahrungspflichten eine längere Speicherung erfordern, werden die Daten für den jeweiligen Zweck gesperrt und ausschließlich zur Erfüllung der gesetzlichen Pflichten weiterverarbeitet.
  3. Nach Ablauf der Aufbewahrungsfrist werden die Daten unverzüglich gelöscht, sofern keine anderweitige Rechtsgrundlage für eine weitere Verarbeitung besteht.
  4. Der Nutzer kann jederzeit über die Funktion "Meine Daten" in den Einstellungen einen Datenexport (Art. 20 DSGVO) anfordern oder die Löschung (Art. 17 DSGVO) seiner personenbezogenen Daten beantragen.

2. Aufbewahrungsfristen nach Datenkategorie

a) Steuer- und buchhalterische Belege (§ 132 BAO)

DatenartFristRechtsgrundlage
Rechnungen (Ausgang)7 Jahre§ 132 BAO
Rechnungen (Eingang / E-Rechnung)7 Jahre§ 132 BAO
Angebote und Aufträge7 Jahre§ 132 BAO
Teilrechnungen / Abschlagsrechnungen7 Jahre§ 132 BAO
Gutschriften und Stornobelege7 Jahre§ 132 BAO
Lieferscheine / Lieferdaten7 Jahre§ 132 BAO

Fristbeginn: Ende des Kalenderjahres, in dem die Belege entstanden sind.

b) Vertrags- und Nutzerdaten

DatenartFristRechtsgrundlage
Benutzerkonto (Name, E-Mail, Rolle)Dauer des Vertrags + 30 TageArt. 6 Abs. 1 lit. b DSGVO
Kundenstammdaten (CRM)Dauer des Vertrags + 7 JahreArt. 6 Abs. 1 lit. b, § 132 BAO
Lieferantenstammdaten (CRM)Dauer des Vertrags + 7 JahreArt. 6 Abs. 1 lit. b, § 132 BAO
ProjektdatenDauer des Vertrags + 7 JahreArt. 6 Abs. 1 lit. b, § 132 BAO
ProjektmitgliedschaftenDauer des VertragsArt. 6 Abs. 1 lit. b DSGVO

c) Betriebs- und Sicherheitsdaten

DatenartFristRechtsgrundlage
Audit-Log (audit_events)7 JahreArt. 6 Abs. 1 lit. f, § 132 BAO
Job-Logs (Worker)90 TageArt. 6 Abs. 1 lit. f DSGVO
IP-Adressen / technische Logs30 TageArt. 6 Abs. 1 lit. f DSGVO
Fehler-Tracking (Sentry)90 TageArt. 6 Abs. 1 lit. f DSGVO

d) Medien, Dokumente und Dateien

DatenartFristRechtsgrundlage
PDF-Dokumente (generiert)7 Jahre§ 132 BAO
Hochgeladene Fotos / Plan-ScansDauer des Vertrags + 30 TageArt. 6 Abs. 1 lit. b DSGVO
OCR-Ergebnisse / Lieferschein-Daten7 Jahre§ 132 BAO
E-Rechnung Inbox/Outbox7 Jahre§ 132 BAO, § 11 UStG

e) KI- und Assistentendaten

DatenartFristRechtsgrundlage
Assistenten-ChatverläufeDauer des VertragsArt. 6 Abs. 1 lit. b DSGVO
RAG-Embeddings (Vektordaten)Dauer des VertragsArt. 6 Abs. 1 lit. b DSGVO
Angebot Pro — Sprachaufzeichnungen24 Stunden (Verarbeitung)Art. 6 Abs. 1 lit. b DSGVO
Angebot Pro — FotoanalysenDauer des VertragsArt. 6 Abs. 1 lit. b DSGVO

3. Backup-Aufbewahrung

  1. Tägliche Datenbank-Backups (verschlüsselt, gzip) werden nach folgendem Schema aufbewahrt:
    • Täglich: 7 Tages-Backups (rollierend)
    • Wöchentlich: 4 Wochen-Backups (jeden Sonntag)
    • Monatlich: 3 Monats-Backups (jeweils am 1.)
  2. Backups enthalten mandantengetrennte Daten. Bei einer Wiederherstellung werden alle Mandanten-Daten wiederhergestellt.
  3. Backups werden nach Ablauf der jeweiligen Frist automatisch gelöscht.

4. Löschung bei Vertragsende

Nach Beendigung des Nutzungsvertrages gilt folgende Löschungsprozedur:

PhaseZeitraumMaßnahme
Export-PhaseTag 0–30Nutzer kann Daten über "Meine Daten" exportieren (JSON)
LöschungTag 30Nicht-steuerrelevante Daten werden gelöscht (Benutzerkonto, Projekte, Medien)
SperrungTag 30 – Jahr 7Steuerrelevante Daten (Belege, Rechnungen, Audit) gesperrt, nur noch für gesetzliche Pflichten zugänglich
Endgültige LöschungNach 7 JahrenAlle verbleibenden Daten werden endgültig und irreversibel gelöscht

5. Anonymisierung

Sofern eine Löschung technisch oder rechtlich nicht möglich ist (z.B. Referenzintegrität in der Datenbank, Audit-Trail), werden die personenbezogenen Daten pseudonymisiert oder anonymisiert. Die betroffenen Datensätze verbleiben mit Platzhalter-Werten (z.B. "anonymized"), die keinen Rückschluss auf die betroffene Person zulassen.

Dies gilt insbesondere für:

  • Benutzer-Referenzen in Audit-Einträgen (Art. 17 Abs. 3 lit. b DSGVO)
  • Ersteller-Referenzen in Dokumenten und Medien (NOT NULL Constraints)
  • Finanzielle Belege (§ 132 BAO — 7 Jahre Aufbewahrungspflicht)

6. Kontakt

Für Fragen zur Datenaufbewahrung und Löschung wenden Sie sich bitte an: datenschutz@kombibo.at

Zuständige Aufsichtsbehörde: Österreichische Datenschutzbehörde (dsb.gv.at)

Stand: Juni 2026 · Version 1.0

Datenaufbewahrungsrichtlinien – Kombibo