Beruflich · Lektion 4 · ~7 Min
Außerbetriebnahme & Datenvernichtung.
Irgendwann verlassen Geräte die Organisation — über ITAD-Partner, Spendenkanäle oder als Elektroschrott. Die Lebensende-Phase hat den kleinsten CO₂-Fußabdruck des Lebenszyklus (<1 %), aber das größte Sicherheits-, Audit- und Reputationsrisiko. Ein einziges ungelöschtes Laufwerk auf einem verkauften Laptop ist eine Datenpanne. Ein einziger nicht zertifizierter ITAD-Partner ist ein Compliance-Loch.
Diese Lektion behandelt die Regeln: NIST-800-88-Bereinigung, ITAD-Partnerauswahl, Spenden-Kaskaden vor dem Recycling und die Papiere, die alles vor einem Prüfer vertretbar machen.
Drei Dinge richtig machen, der Reihe nach
Daten, Spende, Recycling
1. Lösche die Daten — mit Zertifikat. Das Risiko ist nicht mehr \"jemand könnte ein Foto wiederherstellen\"; es ist \"bist du DSGVO-konform\". Der Standard ist NIST SP 800-88 Rev. 1 (Guidelines for Media Sanitization). Jedes Laufwerk, das die Organisation verlässt, braucht ein Bereinigungszertifikat, das die angewandte Stufe (Clear, Purge oder Destroy) referenziert.
2. Kaskadiere, wo möglich, zu Spendenkanälen. Ein 5 Jahre alter Firmenlaptop ist oft der Hauptbestand einer Digital-Inclusion-Non-Profit. Mehrere luxemburgische Programme (Digital Inclusion darunter) nehmen Firmenspenden im großen Maßstab an — oft mit Abholung per LKW, Spendenquittungen und Tracking-Dokumentation.
3. ITAD nur für das echte Lebensende. Wenn das Gerät wirklich keine andere Rolle erfüllen kann, übernehmen ITAD-Partner (IT Asset Disposition) die Demontage, Materialrückgewinnung und die für das Umwelt-Audit nötige Dokumentation (Abfallnachweise, Materialrückgewinnungs-Berichte).
Jeder Schritt hat Audit-Folgen. Mach Schritt 1 falsch, und du hast eine Datenpanne. Überspring Schritt 2, und du verschwendest Ressourcen. Mach Schritt 3 nicht richtig, und du hast ein Umwelt-Compliance-Loch.
Einen ITAD-Partner wählen
Drei Zertifizierungen, ein Papier-Standard
• ISO 14001 (Umweltmanagement) — der eigene Betrieb des Partners ist hinsichtlich Umweltwirkung dokumentiert und auditiert. Ohne diese kannst du die Umweltseite deiner Außerbetriebnahme nicht verteidigen.
• ISO 27001 (Informationssicherheit) — der eigene Betrieb des Partners ist hinsichtlich Informationssicherheit dokumentiert und auditiert. Ohne diese folgt die DSGVO-Haftung für etwaige durchgesickerte Daten dir, nicht ihm.
• NIST-SP-800-88-Bereinigungszertifikate pro Gerät — schriftliche Bestätigung, dass jedes Laufwerk bereinigt wurde, auf welche Stufe, von welchem Techniker. Die Audit-Spur, die die Datenvernichtung vertretbar macht.
• R2- (Responsible Recycling) oder e-Stewards-Zertifizierung — globale ITAD-Zertifizierungen, die das Downstream-Tracking abdecken. Bestätigt, dass die übergebenen Materialien nicht in informellen Recycling-Strömen im Ausland landen.
Was man in der Ausschreibung verlangen sollte: Kopien der Zertifizierungen, Muster-Audit-Berichte, Muster-Bereinigungszertifikate und die Downstream-Lieferketten-Karte (wohin die Materialien nach der Demontage tatsächlich gehen).
Richtig. ISO 9001 ist generisches Qualitätsmanagement, nicht Umwelt oder Sicherheit. ISO 14001 + ISO 27001 + R2 ist das vertretbare Minimum. NIST-800-88-Zertifikate pro Gerät geben dir die Audit-Spur. Der 15-%-Aufpreis ist gering im Vergleich zur DSGVO-Exponierung bei nicht zertifizierter Datenvernichtung.
Partner B ist die vertretbare Wahl. ISO 9001 ist generisches Qualitätsmanagement und deckt weder Umwelt- noch Sicherheitsbetrieb ab. Die Kombination aus ISO 14001 + ISO 27001 + R2 + NIST-800-88-Zertifikaten ist es, die die Außerbetriebnahme-Kette vor Prüfern und der DSGVO-Aufsicht vertretbar macht.
Spenden-Kaskade vor dem Recycling
Funktionierende Geräte gehören zu neuen Nutzern, nicht in einen Schredder
In Luxemburg ist der wichtigste Firmen-Spendenkanal Digital Inclusion Luxembourg (digital-inclusion.lu). Sie nehmen Firmen-Massenspenden an, holen bei größeren Mengen per LKW ab und stellen Tracking-Dokumentation bereit, die Spendenquittungen unterstützen kann.
Was sie wollen:
• Funktionierende Laptops, Desktops, Monitore, Tablets, Smartphones, neu genug, um noch Sicherheitsupdates zu erhalten.
• Laufwerke, bereinigt auf NIST 800-88 Clear oder höher (sie setzen ohnehin neu auf, aber du musst dies für die DSGVO-Konformität tun).
• Menge bevorzugt — sie haben die Logistik für 20+ Geräte in einer Abgabe.
Was sie nicht verwenden können:
• Geräte, die > 8–10 Jahre alt sind (zu alt, um modernes Linux bequem zu installieren).
• Geräte mit nicht funktionierenden Displays, Mainboards oder Akkus, die sich nicht wirtschaftlich ersetzen lassen — diese gehen zum ITAD.
Weitere Kaskaden-Pfade: Schulen, Schulungs-NGOs, Mitarbeiter-Aufkauf-Programme (einmaliger Rabattverkauf an die Belegschaft am Zyklusende), regionale Refurbisher, die Ex-Firmenflotten-Bestand in Mengen kaufen.
Richtig. NIST-800-88-Purge-Löschung (für die DSGVO verpflichtend), dann Spendenkanal (Digital Inclusion). CO₂-Wirkung: 30+ Geräte dienen einem anderen Nutzer, statt geschreddert zu werden. ITAD nur für die, die die Spende nicht verwenden kann.
Digital Inclusion ist der bessere Pfad für funktionierende Geräte. Direkt-zum-ITAD ist nur für nicht funktionierende Geräte korrekt; die Spende bringt einen zweiten Nutzer. eBay ist für Einzelverkäufe in Ordnung, skaliert aber nicht sauber auf 40 Geräte. Immer vor der Spende löschen — der Empfänger kann sich nicht darauf verlassen, dass du es vergisst.
Wie gute Materialrückgewinnung aussieht
Was der ITAD-Partner berichten sollte
Aus einem typischen Laptop gewinnt aktuelle Technik zurück:
• Aluminium-Gehäuse zu nahezu 100 %.
• Kupfer in Kabeln und Leiterbahnen zu ~95 %.
• Gold und Silber in Steckern und IC-Pins zu ~70–80 %.
• Lithium und Kobalt in Akkus zu ~50–70 % (steigend, da der EU Critical Raw Materials Act die Rückgewinnungs-Infrastruktur anreizt).
• Seltene Erden (Neodym, Dysprosium) zu <30 % — aktuelle Technik, langsam besser werdend.
Der Materialrückgewinnungs-Bericht unterstützt zwei Dinge: die CSRD-Berichterstattung (Scope-3-Lebenszyklus-Offenlegungen, siehe Lektion 5) und das unternehmerische Nachhaltigkeits-Narrativ. \"Wir haben X Geräte außer Betrieb genommen und Y Tonnen Aluminium, Z kg Kupfer, A Gramm Gold zurückgewonnen\" ist die Sprache, die ein Audit übersteht. \"Wir haben sie zu einem Recycler geschickt\" ist es nicht.
Warum das für den Rest des Pfads zählt
Die Punkte verbinden
Lektion 5 — Berichterstattung & Compliance behandelt, was zu messen ist, wie man es berichtet und welche EU-Instrumente (CSRD, ESRS E1+E5, Recht auf Reparatur, Critical Raw Materials Act) was vom IT-Lebenszyklus verlangen.