Backup-Verschlüsselung in Behörden: Schlüssel, Meldepflicht und Löschung
Warum Backup-Verschlüsselung nach einem Angriff zählt
Von 950 angezeigten Ransomware-Angriffen gingen laut BSI-Lagebericht 2025 72 Prozent mit einem Datenleak einher. Die Angreifer verschlüsseln also nicht nur, sie kopieren vorher.
Backup-Verschlüsselung bedeutet, dass Sicherungskopien nur in einer Form gespeichert werden, die ohne den passenden Schlüssel unlesbar ist, auf dem Band, im Rechenzentrum und auf dem Weg dorthin. Sie schützt die Vertraulichkeit einer Datensicherung, wenn Medien verloren gehen oder Angreifer Daten abziehen. Ihre Verfügbarkeit hängt dabei vollständig davon ab, dass der Schlüssel getrennt und wiederherstellbar aufbewahrt wird.
Für Angreifer lohnt sich eine Sicherung besonders, weil die Datensicherung die Daten aller Fachverfahren an einem Ort bündelt. Ohne Backup-Verschlüsselung liegt dort alles im Klartext.
Was Art. 32 DSGVO für Backups verlangt
Art. 32 DSGVO nennt die Verschlüsselung personenbezogener Daten als Beispiel einer geeigneten Maßnahme, mit dem Zusatz „gegebenenfalls”. Ob die Backup-Verschlüsselung damit Pflicht ist, entscheidet das Risiko der Verarbeitung. Bei Sicherungen aus Melde-, Sozial- oder Personalverfahren fällt die Abwägung selten anders aus, denn eine abgeflossene Kopie zeigt alles. Für erhöhten Schutzbedarf empfiehlt das BSI, alle Datensicherungen zu verschlüsseln.
Wie lange Sicherungen liegen dürfen, folgt aus den Regeln zur DSGVO-konformen Datenspeicherung, die Verschlüsselung entscheidet, wer sie in dieser Zeit lesen kann.
Verschlüsselte Datensicherung und Art. 34 DSGVO
Den Ausschlag gibt oft Art. 34 DSGVO. Nach Absatz 3 Buchstabe a entfällt die Benachrichtigung der Betroffenen, wenn die Daten für Unbefugte unzugänglich gemacht wurden, „etwa durch Verschlüsselung”. Eine verschlüsselte Datensicherung ändert damit die Folgen eines Vorfalls. Ein DSGVO-konformes Backup braucht dafür einen Beleg: Die IT-Compliance einer Behörde zeigt, dass das Verfahren dem Stand der Technik entspricht.
Die Ausnahme betrifft nur die Benachrichtigung, nicht die Meldung. Nach einer Datenpanne Meldepflicht und Benachrichtigung getrennt zu prüfen, bleibt deshalb nötig, und die interne Dokumentation nach Art. 33 entfällt nie. Für die Meldepflicht bei Verlust verschlüsselter Datenträger nennen die Fallbeispiele des Europäischen Datenschutzausschusses (EDSA) diese Bedingungen:
- Verfahren entspricht dem Stand der Technik
- Schlüssel war vom Angriff nicht betroffen
- Schlüssel lässt sich nicht anders ermitteln
- Abfluss ist anhand von Protokollen geprüft
- Sicherung ist wiederherstellbar
Ob ein verschlüsseltes Backup für einen Löschantrag geöffnet werden muss, klärt der Abschnitt zu Löschanträgen bei der Wiederherstellung.
Der Schlüssel entscheidet über die Wiederherstellung
Backup-Verschlüsselung verschiebt das Risiko vom Datenträger auf den Schlüssel. Wer ihn hat, liest die Sicherung, und wer ihn verliert, kann sie nicht mehr einspielen. Dieser Abschnitt zeigt, wo Schlüssel nach den Vorgaben des BSI liegen, was das Konzept für kryptografische Verfahren regelt und welchen Unterschied es macht, ob die Behörde oder der Speicheranbieter verschlüsselt.
Schlüssel im Kryptokonzept getrennt sichern
Das BSI beschreibt den typischen Fehler: Ist beim Datenverlust auch der Schlüssel betroffen, lässt sich die verschlüsselte Sicherung nicht wiederherstellen. Langlebige Schlüssel gehören deshalb offline, außerhalb der eingesetzten IT-Systeme (BSI, IT-Grundschutz-Kompendium, Baustein CON.1 Kryptokonzept, 2023). Die NIS-2-Datensicherung führt dieselbe Anforderung als Verschlüsselung mit getrennt gesichertem Schlüssel.
Das Schlüsselmanagement legt fest, wie Schlüssel erzeugt, gespeichert, getauscht und vernichtet werden. Ein Schlüssel, den nur eine Person kennt, fällt mit ihr aus.
Was im Kryptokonzept für Backups geregelt ist
Der BSI-Baustein CON.1 empfiehlt ein Kryptokonzept, das aus dem Sicherheitskonzept der Behörde abgeleitet wird. Für Backup-Verschlüsselung und Schlüsselmanagement beantwortet es mindestens diese Punkte:
❗ Wo der Schlüssel offline liegt
❗ Wer Zugriff hat und wer vertritt
❗ Wie der Schlüssel selbst gesichert wird
❗ Wann Schlüssel gewechselt werden
❗ Wie alte Schlüssel vernichtet werden
❗ Welche Verfahren nach TR-02102 gelten
Ob das im Ernstfall trägt, zeigt erst ein Wiederherstellungstest mit echtem Schlüssel. Nach einem Angriff gehört die Rücksicherung zur technischen Cybersecurity, und ohne Zugang zum Schlüssel bleibt sie auch mit funktionierender Software aus.
Clientseitig oder beim Speicheranbieter verschlüsseln?
Die Datenverschlüsselung bei Backup-Vorgängen kann an zwei Stellen beginnen. Verschlüsselt der Speicheranbieter, sind die Daten für Dritte unlesbar, den Schlüssel verwaltet aber der Anbieter. Verschlüsselt die Behörde vor der Übertragung, verlassen die Daten ihr System nur als Geheimtext.
Diese Variante heißt auch Zero-Knowledge-Verschlüsselung, weil der Anbieter den Inhalt nicht kennt. Eine Ende-zu-Ende-Verschlüsselung für Backups bedeutet hier, dass Schlüssel und Klartext die Behörde nie verlassen. Dafür trägt die Behörde den Schlüssel dann allein. Für ein DSGVO-konformes Backup bei einem Online-Speicher nennt CON.3 außerdem zwei Vertragspunkte: die Verschlüsselung auf dem Online-Speicher und die Transportverschlüsselung auf dem Weg dorthin.
Löschpflicht und DSGVO-konformes Backup
Löschanträge treffen auf datenschutzkonforme Sicherungen, die gerade nicht verändert werden sollen. Dieser Abschnitt zeigt, wie der EDSA diesen Konflikt 2026 bewertet hat, was die Löschung eines Schlüssels leisten kann und welche Bedingungen gelten, wenn Daten trotz Backup-Verschlüsselung zunächst in der Sicherung bleiben.
Was der EDSA 2026 zur Löschung in Backups sagt
Die Löschung personenbezogener Daten in Backups war Teil einer europaweiten Prüfaktion zum Recht auf Löschung. Die Hälfte der antwortenden Aufsichtsbehörden äußerte dabei Bedenken zum Umgang mit Sicherungen (EDSA, Bericht zur Prüfaktion zum Recht auf Löschung, 2026). Viele Verantwortliche verließen sich auf das turnusmäßige Überschreiben. Ein DSGVO-konformes Backup braucht deshalb ein eigenes Verfahren für Löschanträge.
Der Ausschuss folgert daraus keine Pflicht, Backups sofort zu bereinigen. Je nach Technik und Risiko sei das nicht immer ratsam, weil die Integrität der Sicherung geschützt werden müsse. Löschanträge müssten dann aber nachverfolgt und auf wiederhergestellten Systemen erfüllt werden. Die Fristen, nach denen Sicherungen überschrieben werden, gehören deshalb ins DSGVO-Löschkonzept.
Den Schlüssel löschen statt das Backup
Das sogenannte Crypto-Shredding nutzt die Backup-Verschlüsselung selbst als Löschwerkzeug. Daten werden je Person oder je Datenbestand mit einem eigenen Schlüssel verschlüsselt, und zum Löschen wird dieser Schlüssel vernichtet. Die Sicherung bleibt unverändert, der betroffene Teil ist danach nicht mehr lesbar. Das sichere Vernichten nicht mehr benötigter Schlüssel verlangt das BSI ohnehin.
Eine Aufsichtsbehörde hat bislang nicht bestätigt, dass dieses Vorgehen die Löschpflicht nach Art. 17 DSGVO erfüllt. In den Hinweisen des EDSA und der Datenschutzbeauftragten von Hessen und Bayern zur Löschung in Backups taucht es nicht auf. Crypto-Shredding ist ein technisches Verfahren, keine anerkannte Rechtslösung.
Löschanträge bei der Wiederherstellung nachziehen
Die belegte Linie stammt vom Bayerischen Landesbeauftragten für den Datenschutz und deckt sich mit dem EDSA. Bleiben Daten nach einem Löschantrag zunächst in der Sicherung, wird die Begründung dokumentiert und an diese Bedingungen geknüpft:
- Gleichzeitige Löschung ist technisch nicht möglich
- Löschfrequenz folgt dem Schutzbedarf
- Auslesen nur über die Wiederherstellung
- Gelöschte Daten werden beim Restore entfernt
- Verfahren ist dokumentiert und nachweisbar
Die Verschlüsselung von Backups stützt die dritte Bedingung, weil die Sicherung ohne Schlüssel nur über die vorgesehene Rücksicherung lesbar ist. Für die Löschung personenbezogener Daten in Backups heißt das: Jede Wiederherstellung beginnt mit der Liste der seither gelöschten Datensätze.
Backup-Verschlüsselung für Langzeitbackups planen
Melderegister und Personalakten liegen oft Jahrzehnte im Archiv, ihre Sicherungen mit ihnen. Dieser Abschnitt zeigt, welche Verfahren die Technische Richtlinie des BSI für die Backup-Verschlüsselung empfiehlt, wie weit ihre Prognose reicht und warum quantensichere Verfahren bei langen Aufbewahrungsfristen schon heute in die Planung gehören.
Welche Verschlüsselung eignet sich für Langzeitbackups?
Welche Verschlüsselungsmethode für Langzeitbackup und Archiv taugt, beantwortet die BSI TR-02102-1 in der Fassung von 2026. Für Blockchiffren empfiehlt sie mindestens 128 Bit, AES-256 gilt in den meisten Kontexten als stärker. Ihre Prognose reicht aber nur bis Ende 2032, für länger schützenswerte Daten rät sie, Experten hinzuzuziehen. Die Übersicht fasst das zusammen:
| Verfahren | BSI-Empfehlung | Zeitraum |
|---|---|---|
| AES-256 | geeignet, meist stärker | Prognose bis 2032 |
| RSA allein | nur noch übergangsweise | bis Ende 2031 |
| Hybrid mit PQC | für Langzeitschutz | jetzt einplanen |
Bei Langzeitbackups zählt die Lesbarkeit genauso wie die Vertraulichkeit. CON.1 verlangt, dass auf verschlüsselte Daten auch nach langer Zeit zugegriffen werden kann.
Umstellung auf quantensichere Verfahren bis 2031
Die TR-02102-1 nennt das Angriffsmuster „Store Now, Decrypt Later”: Daten werden heute abgegriffen und später entschlüsselt, sobald ein ausreichend großer Quantencomputer existiert. Bedroht sind vor allem die asymmetrischen Verfahren, mit denen Schlüssel ausgetauscht werden, weniger die symmetrische Backup-Verschlüsselung selbst. BSI-Präsidentin Claudia Plattner sagt dazu: „Die Umstellung auf Verfahren der Post-Quanten-Kryptographie ist alternativlos, die Technische Richtlinie gibt nun konkreten Handlungsbedarf vor.” (BSI, Pressemitteilung vom 11.02.2026)
Klassische Schlüsseleinigung allein empfiehlt das BSI nur noch bis Ende 2031, bei sehr hohem Schutzbedarf bis Ende 2030. Für die Verschlüsselung personenbezogener Daten mit langen Aufbewahrungsfristen gehört quantensichere Verschlüsselung deshalb in jede Planung über 2031 hinaus.
Algorithmen im Kryptokonzept regelmäßig prüfen
Ein DSGVO-konformes Backup entspricht dem Stand der Technik nur so lange, wie seine Verfahren aktuell sind. CON.1 sieht deshalb eine regelmäßige Prüfung von Algorithmen und Schlüssellängen vor. Für Behörden, die Backups verschlüsseln und lange aufbewahren, heißt das: ein fester Termin im Regelwerk für Verschlüsselung und Schlüssel, an dem die Verfahren gegen die aktuelle BSI TR-02102 gehalten werden.
TenMedia betreibt Fachverfahren im Rahmen von Betreuungsverträgen und übernimmt dabei Hosting, Monitoring, Backups und die Wiederherstellung im Ernstfall. Der Betrieb ist nach ISO/IEC 27001:2022 zertifiziert, der Geltungsbereich schließt Hosting und Maintenance von Cloud-Anwendungen ein. Ein Beispiel für den Betrieb mit sensiblen personenbezogenen Daten ist die Plattform für Bewerberdaten. Schlüssel, Löschung und Langzeitlesbarkeit gehören in solchen Verträgen in die Abstimmung mit dem Kryptokonzept der Behörde.
Hinweis: Dieser Beitrag dient der allgemeinen Information und stellt keine Rechtsberatung dar. Für verbindliche Auskünfte zu regulatorischen Anforderungen empfehlen wir die Konsultation einer spezialisierten Rechtsberatung.