Sensible Dokumente sicher weitergeben: die Checkliste für die Praxis
Bevor Sie einen Vertrag, eine Gehaltsabrechnung oder einen Arztbrief senden: weniger teilen, schwärzen, Link mit Ablaufdatum wählen, Empfänger prüfen.
Teilen Sie weniger, bereinigen Sie die Datei, wählen Sie einen Kanal, den Sie abschalten können, prüfen Sie den Empfänger und beenden Sie danach den Zugriff. Konkret: Senden Sie nur die nötigen Seiten. Schwärzen Sie eine Kopie und exportieren Sie sie als reines Bild-PDF. Nutzen Sie einen Link mit Ablaufdatum. Notieren Sie, was Sie gesendet haben. Eine gesendete Datei holt niemand zurück. Alle Prüfungen liegen deshalb vor dem Klick auf Senden.
Die Rechtspunkte stammen aus der DSGVO. Die Praxis stützt sich auf das BSI, die Datenschutzkonferenz (DSK), den Landesbeauftragten für den Datenschutz Niedersachsen und die britische Aufsicht ICO. Dies ist keine Rechtsberatung. Quellen geprüft im September 2026.
Wie sieht die Checkliste aus?
| Wann | Schritt | Erledigt, wenn |
|---|---|---|
| Vorher | Weniger teilen | Nur die nötigen Seiten oder Zahlen gehen raus |
| Vorher | Versteckte Daten entfernen | Keine Kommentare, Änderungen oder Autorennamen mehr |
| Vorher | Kopie schwärzen, als Bild-PDF exportieren | Kopieren und Einfügen aus der fertigen Datei zeigt kein geschwärztes Wort |
| Beim Senden | Kanal wählen | Link für benannte Personen mit Ablaufdatum oder verschlüsselter Anhang, Passwort getrennt gesendet |
| Beim Senden | Empfänger prüfen | Adresse vollständig gelesen, im Zweifel bestätigt |
| Danach | Zugriff beenden | Link abgelaufen oder abgeschaltet, Kopie auf der Transferplattform gelöscht |
| Danach | Weitergabe festhalten | Eine Zeile im Protokoll: was, an wen, wann, wie, warum |
Braucht der Empfänger das ganze Dokument?
Oft nicht. Nach Art. 5 Abs. 1 lit. c DSGVO müssen personenbezogene Daten auf das notwendige Maß beschränkt sein. Das ist die Datenminimierung. Sie gilt auch für eine Datei, die Sie versenden. Der BSI-Baustein CON.9 Informationsaustausch verlangt zudem festzulegen, wer welche Informationen erhalten darf und auf welchen Wegen. Erika Mustermann schickt einen Lieferantenvertrag an einen externen Prüfer. Er braucht Beträge und Termine. Die Privatadresse und die Handynummer des Unterzeichners braucht er nicht.
- Senden Sie einen Auszug: die drei Seiten, auf die es ankommt, nicht alle vierzig.
- Schwärzen Sie den Rest: Namen Dritter, Ausweisnummern, Bankverbindungen, Unterschriften.
- Oder ersetzen Sie Namen durch Bezeichnungen wie Mitarbeiter 1. Das ist Pseudonymisierung. Laut EU-Kommission bleiben solche Daten nach der DSGVO personenbezogen, wenn sich die Person wieder identifizieren lässt. Das Risiko sinkt trotzdem.
Wie entfernen Sie, was der Empfänger nicht sehen soll?
Schwärzen Sie eine Kopie, mit einem Werkzeug, das den Text entfernt, statt ihn zu überdecken. Der Landesbeauftragte für den Datenschutz Niedersachsen schreibt (Stand Juli 2025): Text mit einem schwarzen Kasten zu überdecken, ist ungeeignet, auch in PDF-Dokumenten. Eine Methode, die das ICO beschreibt: das geschwärzte PDF in ein einfaches Bildformat umwandeln und zurück. Die Seiten werden zu Bildern, unter den Balken liegt nichts mehr. Testen Sie dann: Kopieren Sie den gesamten Text des fertigen PDFs in einen Texteditor und suchen Sie nach einem geschwärzten Namen.
Suchen Sie danach nach dem Unsichtbaren. Das BSI nennt in CON.9 ein typisches Beispiel: ungelöschte interne Kommentare, die versehentlich in einem E-Mail-Anhang mitgehen. Jede Datei sollte deshalb vor der Weitergabe auf solche Restinformationen geprüft werden (CON.9.A5). In Word entfernt die Dokumentprüfung Kommentare, Überarbeitungsmarkierungen, Dokumenteigenschaften und ausgeblendeten Text. Microsoft empfiehlt dringend, sie auf eine Kopie anzuwenden, weil sich entfernte Daten nicht immer wiederherstellen lassen.
Link mit Ablaufdatum oder E-Mail-Anhang?
Wählen Sie einen Kanal, den Sie abschalten können. Ein Anhang bleibt im Postfach des Empfängers und in jedem Postfach, an das er weitergeleitet wird. Für E-Mails gilt laut DSK: Transportverschlüsselung ist die Mindestmaßnahme und reicht bei normalen Risiken aus. Bei hohem Risiko müssen Verantwortliche in der Regel zusätzlich Ende-zu-Ende verschlüsseln. Lassen sich die Anforderungen nicht erfüllen, muss ein anderer Kanal gewählt werden. Für die Kommunikation mit Betroffenen, etwa Kunden, nennt die DSK ein Webportal.
- Am besten: ein Link für benannte Personen, mit Anmeldung und Ablaufdatum. Sie können den Zugriff entziehen, aber keine heruntergeladene Kopie zurückholen.
- Danach: ein verschlüsselter Anhang. Ein falscher Empfänger kann die Datei nicht öffnen.
- Meiden: ein einfacher Anhang oder ein Link für jeden. Er funktioniert für alle, an die er weitergeleitet wird.
Prüfen Sie, was Ihr Abo erlaubt (Stand September 2026). Laut OneDrive-Hilfe sind Ablaufdatum und Kennwort für Links nur für Microsoft 365-Abonnenten verfügbar, und die Option Bestimmte Personen beschränkt den Zugriff auf die Genannten. Laut Google Drive-Hilfe gibt es das Ablaufdatum nur für berechtigte Konten von Unternehmen oder Bildungseinrichtungen.
Wie stellen Sie sicher, dass es die richtige Person erreicht?
Der Fehlversand ist ein Klassiker. Das BSI beschreibt ihn als Gefährdung: Vertrauliche Unterlagen gehen versehentlich an die falsche Person, weil klare Handlungsvorgaben fehlen. Nach CON.9.A1 müssen alle Beteiligten vor dem Austausch sicherstellen, dass die empfangende Stelle die Informationen erhalten darf. Die Autovervollständigung tut ihr Übriges: Sie tippen Eri, und das Programm schlägt die falsche Erika vor.
- 1Tippen Sie die Adresse und lesen Sie sie vollständig, samt Domain.
- 2Schalten Sie die Autovervollständigung ab oder behandeln Sie ihre Vorschläge als Vermutung.
- 3Stellen Sie eine kurze Sendeverzögerung ein. Das ICO nennt beide Optionen.
- 4Mehrere Empfänger? Senden Sie einzelne E-Mails. BCC verbirgt die Adressen, nicht den Inhalt.
- 5Neue oder geänderte Adresse? Bestätigen Sie sie vorab telefonisch.
- 6Hohes Risiko? Lassen Sie Empfänger und Anhang von einer zweiten Person prüfen.
Was tun Sie nach der Weitergabe?
Beenden Sie den Zugriff, wenn die Aufgabe erledigt ist. Nach Art. 5 Abs. 1 lit. e DSGVO dürfen Daten nur so lange in identifizierbarer Form gespeichert werden, wie es für den Zweck erforderlich ist. Lassen Sie den Link ablaufen oder schalten Sie ihn ab. Löschen Sie die Kopie auf der Transferplattform. Für erhöhten Schutzbedarf schlägt das BSI eine Vertraulichkeitsvereinbarung vor, die regelt, wie die empfangende Stelle die Informationen aufbewahren darf (CON.9.A9).
Schreiben Sie dann eine Zeile in ein Protokoll: was, warum, an wen, wann und wie. So empfiehlt es die Checkliste des ICO. Nach Art. 5 Abs. 2 DSGVO muss der Verantwortliche, also die Stelle, die für die Daten einsteht, die Einhaltung der Grundsätze nachweisen können. Das Verzeichnis von Verarbeitungstätigkeiten nach Art. 30 nennt die Kategorien von Empfängern. Nach Art. 15 kann eine Person Auskunft über die Empfänger ihrer Daten verlangen. Das ICO rät zudem, klar beschriftete Kopien der geschwärzten und der ungeschwärzten Fassung aufzubewahren.
Ein Werkzeug kann den langsamsten Schritt übernehmen, das Schwärzen. Wählen Sie eines, das Text entfernt, statt ihn zu überdecken, eine Datei ohne Textebene exportiert und Ihr Original nicht auf einen Server lädt. ONYRI Sanitize ist eine Möglichkeit: Es arbeitet in Ihrem Browser und exportiert immer ein PDF oder PNG aus Bildern. Die Erkennung ist nicht lückenlos. Prüfen Sie deshalb die Vorschau und behalten Sie Ihr Original, denn das Werkzeug kann es nicht wiederherstellen. Schwärzen verringert das Risiko. Es macht ein Dokument nicht von selbst anonym.
Häufige Fragen
- Reicht ein passwortgeschütztes PDF oder ZIP?
- Es hilft, wenn die Verschlüsselung stark ist und das Passwort über einen anderen Kanal kommt. Das Schwärzen ersetzt es nicht: Wer die Datei öffnet, sieht alles, was darin steht, und kann es weitergeben.
- Macht BCC eine Sammel-E-Mail sicher?
- Nein. Laut ICO verbirgt BCC nur die Adressen und schützt den Inhalt der Nachricht nicht. Enthält eine E-Mail an mehrere Personen besondere Kategorien von Daten, etwa Gesundheitsdaten, rät das ICO zu anderen sicheren Wegen: Massenversanddiensten, Serien-E-Mails oder sicheren Datenübertragungsdiensten.
- Wie lange sollte ein Freigabelink offen bleiben?
- So kurz, wie die Aufgabe es erlaubt. Die DSGVO nennt keine Zahl von Tagen. Sie verlangt: nicht länger als erforderlich. Setzen Sie das Datum beim Erstellen des Links, denn später denkt niemand mehr daran.
- Darf ich mit einem Online-Tool schwärzen?
- Prüfen Sie, wohin die Datei geht. Manche Online-Tools laden das Original auf eigene Server. Das ist eine weitere Offenlegung. Der Landesbeauftragte für den Datenschutz Niedersachsen nennt Online-Tools, bei denen man die Originaldatei in die Cloud laden muss, ungeeignet. Nutzen Sie Software, die auf Ihrem Gerät arbeitet, oder in Ihrem Browser ohne Upload.
Quellen und Verweise
- Verordnung (EU) 2016/679 (DSGVO), Artikel 5, 15 und 30, Erwägungsgrund 26 — EUR-Lex
- Data protection explained (personenbezogene und pseudonymisierte Daten, auf Englisch) — Europäische Kommission
- IT-Grundschutz-Kompendium, Baustein CON.9 Informationsaustausch (Edition 2023, PDF) — Bundesamt für Sicherheit in der Informationstechnik (BSI)
- Orientierungshilfe: Maßnahmen zum Schutz personenbezogener Daten bei der Übermittlung per E-Mail (Stand 16. Juni 2021, PDF) — Konferenz der unabhängigen Datenschutzaufsichtsbehörden des Bundes und der Länder (DSK)
- Hinweise zum Schwärzen von Dokumenten (Stand: Juli 2025) — Der Landesbeauftragte für den Datenschutz Niedersachsen
- Data sharing: a code of practice, Annex A: data sharing checklist (auf Englisch) — Information Commissioner's Office (ICO), Vereinigtes Königreich
- Email and security (auf Englisch) — Information Commissioner's Office (ICO), Vereinigtes Königreich
- How do we avoid an accidental breach when redacting information? (Leitfaden vom 31. Juli 2025, auf Englisch) — Information Commissioner's Office (ICO), Vereinigtes Königreich
- Dateien und Ordner in Microsoft OneDrive freigeben — Microsoft Support
- Entfernen von ausgeblendeten Daten und persönlichen Informationen durch Prüfen von Dokumenten, Präsentationen oder Arbeitsmappen — Microsoft Support
- Dateien in Google Drive freigeben — Google Drive-Hilfe
Maskieren Sie ein Dokument, ohne es hochzuladen
ONYRI Sanitize findet Namen, Kennungen, Bankdaten und Geheimnisse in einer PDF, einer Word-Datei oder einem Scan und maskiert sie in Ihrem Browser. Sie prüfen die Vorschau und laden dann eine reduzierte Bildkopie herunter.