Einleitung: Gehen heißt nicht Verschwinden
Sie haben Ihren Mobilfunkvertrag vor vier Jahren gekündigt. Zweimal im Jahr erhalten Sie immer noch ein „Spezialangebot für ehemalige Kunden" – auf Ihren Namen, an Ihre alte Postanschrift, mit einer Kundennummer, die es nach wie vor gibt. Sie haben Ihr Konto in einem Onlineshop gelöscht: Drei Monate später teilt Ihnen eine E-Mail mit, dass „Ihr Warenkorb auf Sie wartet". Sie haben sich aus einem Newsletter ausgetragen: Von diesem Absender kommt nichts mehr, doch Ihre Adresse steht jetzt auf einer Unterdrückungsliste – einer Liste, die Ihre E-Mail-Adresse naturgemäß auf ewig enthält.
Dahinter steckt nicht zwangsläufig böse Absicht. Ein Unternehmen hat buchhalterische und steuerliche Pflichten, Gewährleistungsfristen, Nachweispflichten im Streitfall. Das Recht zwingt es, bestimmte Spuren zu behalten. Doch zwischen „was gesetzlich aufbewahrt werden muss" und „was faktisch in den Datenbanken liegen bleibt, weil niemand die Löschroutine programmiert hat", klafft eine erhebliche Lücke.

Die DSGVO stellt zwei Grundsätze auf, die beim Abschied vollumfänglich greifen: die Speicherbegrenzung (Artikel 5 Abs. 1 lit. e: Daten werden nur so lange aufbewahrt, wie es für den Zweck erforderlich ist) und das Recht auf Löschung (Artikel 17, bekannt geworden als „Recht auf Vergessenwerden"). Die CNIL hat branchenspezifische Referenzrahmen veröffentlicht – Kundenverwaltung, Forderungsmanagement, Telekommunikation –, die die zulässigen Fristen präzise beziffern.
Dieser Leitfaden erklärt, was nach einer Kündigung tatsächlich übrig bleibt, wie lange, welche Datenkategorien Sie sofort löschen lassen können und wie Sie ein Ersuchen formulieren, das nicht als kommentarlos geschlossenes Ticket endet.
Teil 1 — Die drei Leben einer Kundenakte
Um zu verstehen, was mit Ihnen geschieht, muss man das interne Vokabular von Kundendatenbanken kennen. Eine Akte springt nicht von „aktiv" auf „gelöscht". Sie durchläuft mindestens drei Zustände.
Die aktive Datenbank
Solange die Geschäftsbeziehung besteht, ist alles da: Identität, Kontaktdaten, Bestellhistorie, Korrespondenz mit dem Kundendienst, teilmaskierte Zahlungsmittel, Verbindungsdaten, mitunter Anrufaufzeichnungen. Das ist der Normalzustand.
Die Zwischenarchivierung
Dieser Zustand überrascht am meisten. Nach Vertragsende wird die Akte nicht vernichtet: Sie wird aus der aktiven Datenbank herausgenommen und in einen Bereich mit eingeschränktem Zugriff verschoben, der nur bei konkretem Anlass einsehbar ist (Rechtsstreit, Steuerprüfung, Reklamation). Die CNIL erkennt dieses Verfahren ausdrücklich an. Konkret heißt das: Ihre Daten existieren weiterhin, aber niemand darf sie noch für Marketingzwecke abfragen.
In der Praxis ist die Grenze durchlässig. Viele Unternehmen behalten eine reaktivierbare „Kundenkennung" – genau deshalb, um Sie bei einer Rückkehr wiederzuerkennen und Ihnen Rückgewinnungsangebote schicken zu können.
Die endgültige Löschung (oder Anonymisierung)
Der letzte Zustand: Entweder verschwinden die Daten, oder sie werden anonymisiert – also unumkehrbar so verändert, dass sie Statistiken speisen, ohne eine Reidentifizierung zu erlauben. Achten Sie auf die Begriffe: Die Pseudonymisierung (Ersetzen Ihres Namens durch einen Code) ist keine Anonymisierung. Pseudonymisierte Daten bleiben personenbezogene Daten im Sinne der DSGVO.
Merken Sie sich die entscheidende Frage: „Lässt sich mit den aufbewahrten Tabellen rekonstruieren, wer ich war?" Wenn ja, sind es weiterhin meine Daten – und meine Rechte gelten.
Teil 2 — Wie lange, rechtlich betrachtet?
Hier die am häufigsten anzutreffenden Richtfristen, wie sie sich aus dem französischen Recht und den Referenzrahmen der CNIL ergeben. Es sind keine Firmenlaunen: Sie haben eine gesetzliche Grundlage.
| Aufbewahrte Daten | Übliche Dauer | Rechtsgrundlage |
|---|---|---|
| Rechnungen und Buchhaltungsbelege | 10 Jahre | Code de commerce (Art. L123-22) |
| Verträge und Erfüllungsnachweise | 5 Jahre nach Vertragsende | Zivilrechtliche Verjährung (Art. 2224 Code civil) |
| Werbedaten (ehemalige Kunden) | 3 Jahre nach letztem Kontakt | CNIL-Referenzrahmen Kundenverwaltung |
| Verbindungs-/Verkehrsdaten (Netzbetreiber) | 1 Jahr | Code des postes et communications électroniques |
| Zu Prüfzwecken erhobener Ausweis | Dauer der Prüfung, danach Löschung | CNIL-Doktrin |
| Bankverbindung (IBAN) | Bis zur letzten Zahlung + Widerspruchsfristen | CNIL-Referenzrahmen |
| Aufzeichnung eines Kundendienstanrufs | In der Regel maximal 6 Monate | CNIL-Empfehlung |
Daraus ergeben sich zwei praktische Erkenntnisse.
Erste Erkenntnis: Die berühmten „10 Jahre", die Berater gern anführen, um alles abzulehnen, betreffen ausschließlich Buchhaltungsunterlagen. Sie rechtfertigen weder, Ihre E-Mail-Adresse in einer Marketingliste zu belassen, noch das Foto Ihres Ausweises aufzubewahren oder Ihre Korrespondenz mit dem Support zu speichern.
Zweite Erkenntnis: Die Grenze von drei Jahren nach dem letzten Kontakt für Werbeansprache ist die nützlichste Regel überhaupt. Danach hat ein Unternehmen keine Grundlage mehr, Sie werblich zu kontaktieren. Ein „Spezialangebot für ehemalige Kunden" vier Jahre nach der Kündigung ist also im Grundsatz unzulässig.
Teil 3 — Sauber kündigen: die Methode in sechs Schritten
Eine aus Datenschutzsicht gelungene Kündigung entscheidet sich nicht beim finalen Klick, sondern in den Wochen davor und danach.
1. Holen Sie Ihre Daten, bevor Sie gehen
Machen Sie Ihr Auskunftsrecht (Artikel 15 DSGVO) vor der Schließung geltend, solange Sie noch ein funktionierendes Konto haben. Sie erhalten die Liste dessen, was gespeichert ist – und damit den Stoff für Ihr späteres Löschersuchen. Nach der Schließung bleibt das Recht bestehen, wird aber deutlich mühsamer: Oft muss die Identität per Brief nachgewiesen werden.
2. Entschärfen Sie die Zahlungsmittel
Löschen Sie IBAN und hinterlegte Karten selbst, bevor Sie schließen. Und widerrufen Sie bei Ihrer Bank das SEPA-Lastschriftmandat: Die Kündigung eines Vertrags widerruft die Einzugsermächtigung nicht automatisch. Das ist die häufigste Ursache für „Geisterabbuchungen" Monate nach dem Abgang.
3. Trennen Sie Drittanbieter-Logins, bevor Sie löschen
Wenn Sie sich über einen „Weiter mit …"-Button registriert haben, überlebt das Konto mitunter als verwaistes Fragment. Entziehen Sie die Berechtigung beim Identitätsanbieter und löschen Sie erst dann das Konto beim Dienst. In umgekehrter Reihenfolge hinterlassen Sie einen Eintrag, den Sie nicht mehr verwalten können.
4. Leeren Sie die gespeicherten Inhalte
Fotos, Dokumente, Nachrichten, veröffentlichte Bewertungen, Wunschlisten: Löschen Sie alles einzeln vor der Schließung. Viele Plattformen trennen die Kontolöschung von der Löschung veröffentlichter Inhalte, die unter einem Pseudonym oder dem Hinweis „gelöschter Nutzer" online bleiben.
5. Schicken Sie ein schriftliches Löschersuchen
Diesen Schritt macht fast niemand – und er ist der einzige, der eine belastbare Spur hinterlässt. Siehe die Vorlage in Teil 5.
6. Prüfen Sie drei Monate später nach
Tragen Sie das Datum in einen Kalender ein. Trifft dann eine Werbe-E-Mail ein, haben Sie einen datierten Nachweis für einen Verstoß – und eine solide Grundlage für eine Beschwerde bei der CNIL.

Um diese Chronik zu führen, ohne sich auf das Gedächtnis zu verlassen, genügt ein Notizbuch mit festem Einband: eine Seite pro Dienst, das Kündigungsdatum, der genutzte Kanal, das geplante Datum für die Nachfrage. Papier hat hier einen echten Vorteil – es synchronisiert nichts in eine Cloud.
Teil 4 — Der Sonderfall Newsletter
Der Link „Abmelden" funktioniert, aber anders, als Sie denken.
Beim Klick wird Ihre Adresse nicht gelöscht: Sie wandert in eine Unterdrückungsliste (suppression list), eine Datei, deren Zweck genau darin besteht, jeden weiteren Versand zu verhindern. Das ist eine der seltenen Situationen, in denen die Aufbewahrung Ihrer Adresse Sie schützt. Den Eintrag schlicht zu löschen, würde das Risiko schaffen, dass Sie beim nächsten Datei-Import versehentlich wieder eingetragen werden.
Angreifbar ist dagegen Folgendes:
- Tracking-Pixel. Die meisten Newsletter enthalten ein unsichtbares Bild, das Öffnung, Uhrzeit, E-Mail-Programm und eine ungefähre Standortangabe meldet. Deaktivieren Sie das automatische Laden externer Bilder in Ihrem Mailprogramm: die lohnendste Einstellung dieses ganzen Artikels.
- Getrackte Links. Jeder Link läuft über einen Umleiter, der Ihren Klick protokolliert, bevor er Sie zum Ziel schickt. Niemand zwingt Sie zu klicken: Kopieren Sie die Zieldomain und tippen Sie sie ein.
- Weiterverkauf oder „Partner"-Weitergabe. Prüfen Sie den Hinweis bei der Anmeldung. Ist die Adresse einmal weitergegeben, liegt sie außerhalb Ihrer Reichweite.
Die Technik der Wegwerfadresse
Die wirksame Verteidigung setzt früher an. Legen Sie Aliasse an: eine eigene Adresse pro Dienst, alle weitergeleitet an Ihr Hauptpostfach. Die unmittelbaren Vorteile:
- Sie wissen, wer Ihre Adresse hat durchsickern lassen, wenn Spam auf einem bestimmten Alias eintrifft.
- Sie schalten einen Alias ab, ohne mit irgendjemandem zu verhandeln – die Kündigung wird einseitig.
- Sie geben nie Ihre Hauptkennung heraus, die oft auf Ihrem Namen beruht.
Dieselbe Logik gilt fürs Telefon. Eine Zweitnummer für Lieferungen, Kundendienst und Anmeldungen verhindert, dass Ihre Hauptnummer – wie es inzwischen üblich geworden ist – faktisch zu Ihrer nationalen Kennnummer wird. Ein anonymer SMS-Versand löst im Übrigen jene Fälle, in denen man einmalig schreiben muss, ohne einen dauerhaften Kanal zu sich zu öffnen.
Teil 5 — Ein Löschersuchen formulieren, das durchkommt
Abgelehnte Ersuchen scheitern fast immer am selben Punkt: Sie sind zu vage. „Löschen Sie alles" prallt sofort an der buchhalterischen Pflicht ab, und der Vorgang wird geschlossen. Ein nach Kategorien aufgeschlüsseltes Ersuchen dagegen ist nur schwer abzuweisen.
Vorlage zum Anpassen
Betreff: Löschersuchen – Artikel 17 DSGVO – Vorgang Nr. [Referenz]
Sehr geehrte Damen und Herren,
nach der Kündigung meines Vertrags am [Datum] bitte ich Sie um Löschung der folgenden Daten, deren Aufbewahrung für die ursprünglichen Zwecke nicht mehr erforderlich ist:
- meine Kontaktdaten in Ihren Werbedateien sowie deren etwaige Weitergabe an Dritte;
- die bei Vertragsschluss übermittelten Kopien von Ausweisdokumenten und Wohnsitznachweisen;
- die Telefonaufzeichnungen meiner Gespräche mit Ihrem Kundendienst;
- meine Bankverbindung, da die letzte Zahlung am [Datum] erfolgt ist;
- mein Online-Konto und die damit verbundenen Inhalte.
Mir ist bewusst, dass Buchhaltungsunterlagen einer gesetzlichen Aufbewahrungspflicht unterliegen. Mein Ersuchen bezieht sich nicht auf diese.
Ferner bitte ich Sie, mir gemäß Artikel 19 DSGVO die Empfänger mitzuteilen, an die meine Daten übermittelt wurden.
Ich weise auf die in Artikel 12 Abs. 3 DSGVO vorgesehene Frist von einem Monat hin.
Richten Sie das Schreiben an den Datenschutzbeauftragten (DPO), sofern vorhanden – die meisten großen Unternehmen nennen seine Kontaktdaten in der Datenschutzerklärung – und bewahren Sie einen Sendenachweis auf. Bei heiklen Fällen bleibt ein Einschreiben der stärkste Beleg: Ein kleiner Vorrat an Fensterbriefumschlägen und ordentliches Briefpapier machen die Sache weniger lästig, als sie scheint.
Wenn nichts kommt
Bleibt nach einem Monat eine zufriedenstellende Antwort aus, können Sie die CNIL online einschalten. Die Beschwerde ist kostenlos, in fünfzehn Minuten ausgefüllt und verlangt nur: die Identität der Stelle, eine Kopie Ihres ursprünglichen Ersuchens, den Sendenachweis und den Beleg für die fehlende oder unzureichende Antwort. Genau deshalb zählt Schritt 5 aus Teil 3 so viel.
Teil 6 — Die blinden Flecken, die man regelmäßig übersieht
Selbst eine vorbildliche Kündigung hinterlässt Rückstände – anderswo als beim betroffenen Unternehmen.
- Datenhändler. Ihre Akte kann angereichert und an Aggregatoren weitergegeben worden sein. Artikel 19 DSGVO gibt Ihnen das Recht, die Empfänger zu erfahren: Nutzen Sie es, nur so lässt sich die Kette zurückverfolgen.
- Negativdateien. Bei Zahlungsausfall können Sie in einer internen Datei oder sogar in den Dateien der Banque de France (FICP, FCC) geführt werden. Diese haben eigene Fristen und ein eigenes Löschverfahren nach Begleichung.
- Backups. Eine Löschung in der Datenbank entfernt die Sicherungssätze nicht, die in Zyklen von mehreren Wochen bis Monaten laufen. Das ist zulässig – vorausgesetzt, diese Backups werden nicht erneut ausgewertet.
- Ihr eigenes Gerät. Gespeicherte Passwörter, heruntergeladene Rechnungen, Cookies, noch installierte Apps. Der lokale Hausputz gehört zur Kündigung dazu. Für angesammelte Papierdokumente (Verträge, Abrechnungen, Kündigungsschreiben) ist ein Aktenvernichter mit Kreuzschnitt besser als der Müllsack: Rechnungen tragen Name, Adresse, Kundennummer und manchmal eine Teil-IBAN.
- Zurückgegebene oder weiterverkaufte Geräte. Router, Receiver, Smartwatch, Lautsprecher: Setzen Sie sie vor der Rückgabe auf Werkseinstellungen zurück und entfernen Sie das Gerät aus Ihrem Online-Konto. Eine antistatische Aufbewahrungshülle für die Rücksendung vermeidet zudem Streit über den Zustand des Produkts.
Fazit: Kündigen ist ein Akt des Datenschutzes
Die Kündigung gilt als Verwaltungsformalität – ein Formular, eine monatliche Ersparnis. Tatsächlich ist sie einer der wenigen Momente, in denen Sie echten Hebel haben: Sie erwarten vom Unternehmen nichts mehr, haben also nichts zu verlieren, wenn Sie auf der Einhaltung des Rechts bestehen.
Drei Reflexe genügen, um die Gewohnheit zu ändern:
- Seine Daten anfordern, bevor man geht, nie danach.
- Ein aufgeschlüsseltes Löschersuchen schreiben, das gesetzliche Pflicht und kommerzielle Bequemlichkeit trennt.
- Drei Monate später nachprüfen und die CNIL einschalten, wenn die Zusage nicht eingehalten wird.
Und im Vorfeld bleibt diese Abwägung die wirksamste: keinen dauerhaften Kontaktpunkt herausgeben, wenn eine zeitlich begrenzte Beziehung genügt. Ein Alias, eine Zweitnummer, eine einmalige Nachricht ohne Rückkanal – lauter Wege, künftige Kündigungen erheblich zu vereinfachen, weil es schlicht weniger zu kündigen gibt.
Zum Weiterlesen
- CNIL — Merkblätter „Aufbewahrungsfristen", „Recht auf Löschung" und branchenspezifische Referenzrahmen (cnil.fr)
- Verordnung (EU) 2016/679 (DSGVO) — Artikel 5, 15, 17, 19 und 21
- Loi Informatique et Libertés vom 6. Januar 1978 in geänderter Fassung
- Code de commerce, Artikel L123-22 (Aufbewahrung von Buchhaltungsunterlagen)
- Banque de France — Hinweise zu FICP und FCC, Löschverfahren



