Zurück zum Blog
Datenschutz8 Min. Lesezeit14. September 2026

DSGVO und Datei-Metadaten: was du wissen solltest

Wann Metadaten personenbezogene Daten sind und was das fürs Teilen von Dateien im Job bedeutet.

Wer mit Dokumenten, Fotos oder Audiodateien arbeitet, verarbeitet fast immer personenbezogene Daten — oft ohne es zu bemerken. Die DSGVO betrifft nicht nur Datenbanken und CRM-Einträge, sondern jede Information, die sich auf eine identifizierbare Person bezieht.

Metadaten sind personenbezogene Daten

Artikel 4 der DSGVO definiert personenbezogene Daten weit: alle Informationen, die sich auf eine identifizierte oder identifizierbare natürliche Person beziehen. Dazu gehören:

  • ein Autorenname in einer PDF- oder Word-Datei,
  • eine GPS-Position in einem Foto,
  • eine Seriennummer eines Geräts,
  • eine E-Mail-Adresse in den Dokumenteigenschaften,
  • ein Zeitstempel in Kombination mit anderen Identifikatoren.

Auch eine Datei, die „nur" einen Namen und ein Datum enthält, kann personenbezogen sein, wenn sie einer Person zugeordnet werden kann. Im Unternehmen ist diese Zuordnung oft trivial: Die Dokumenteigentümerin ist eine bekannte Mitarbeiterin.

Typische Situationen im Arbeitsalltag

Dokumente an Kundschaft senden. Verträge, Angebote und Reports tragen häufig Autor, Firmenname, internen Dateipfad und Revisionsverlauf. Das leakt interne Strukturen und Personennamen an jeden Empfänger.

Fotos veröffentlichen. Marketing-Teams posten Bilder mit GPS-Daten — die Standorte von Kundschaft oder Wohnorte von Mitarbeitenden können so sichtbar werden.

Stellenanzeigen oder Pressematerial. Bilder aus Stock-Bibliotheken enthalten manchmal private Kontaktdaten der Fotografin.

Support-Tickets. Screenshots und Logs können Metadaten enthalten, die die Kundin identifizieren.

Datenminimierung ist das Prinzip

Der Grundsatz der Datenminimierung (Artikel 5 DSGVO) sagt: Verarbeite nur, was du brauchst. Auf Dateien angewendet heißt das: Wenn eine Datei wegen ihres Inhalts geteilt wird, brauchst du ihre Metadaten in der Regel nicht. Sie zu entfernen ist nicht nur erlaubt, sondern gute Praxis.

Eine praktische Checkliste:

  1. Definiere, was bleiben muss. Manche Metadaten sind erforderlich: Barrierefreiheitsdaten, digitale Signaturen oder gesetzlich geforderte Zeitstempel.
  2. Entferne den Rest. Nutze einen Metadaten-Cleaner vor Veröffentlichung oder Versand.
  3. Verifiziere das Ergebnis. Analysiere die bereinigte Datei erneut und dokumentiere, was entfernt wurde.
  4. Beschreibe den Prozess. Eine kurze interne Richtlinie („Dateien werden vor externem Versand bereinigt") macht Audits deutlich einfacher.

Aufbewahrung gilt auch für Dateien

Metadaten sind nicht das einzige Thema. Wer Scan-Reports oder Uploads speichert, muss Aufbewahrungsregeln beachten. Der Ansatz von ShredHub: Dateien verlassen nie dein Gerät; nur der Metadaten-Report wird gespeichert, und nur wenn du das ausdrücklich aktivierst. Free-Konten behalten den Verlauf sieben Tage, Pro-Konten bis zur manuellen Löschung.

Was ShredHub für dich tut

  • Analyse und Bereinigung laufen lokal im Browser. Es gibt keinen Upload-Endpoint — eine überprüfbare Architekturentscheidung, kein bloßes Versprechen.
  • Reports sind Opt-in. Du entscheidest, ob ein Scan gespeichert wird.
  • Bereinigung ist verifizierbar: Die bereinigte Datei wird erneut analysiert und mit Verified-clean-Status angezeigt.

Fazit

Metadaten-Handling ist ein kleiner, aber konkreter Teil von DSGVO-Compliance. Es ist schnell umgesetzt, leicht zu überprüfen und schließt eine Lücke, die die meisten Organisationen noch gar nicht betrachtet haben.