Ratgeber · recht
Datenschutz bei Bild-Konvertern: warum lokale Verarbeitung gewinnt
Bilder enthalten oft personenbezogene Daten. Dieser Ratgeber erklärt, warum Browser-basierte Konverter wie jpgwebp.de die DSGVO-Fragen stark vereinfachen und was beim EXIF-Verlust passiert.
Ein Bild ist selten nur ein Bild. Wer ein Foto konvertiert, verschiebt fast immer auch personenbezogene Daten: Gesichter von Menschen, ein abfotografierter Ausweis, ein Kontoauszug, eine Krankmeldung oder ein Vertrag. Und selbst wenn auf dem Bild scheinbar nichts Sensibles zu sehen ist, stecken oft unsichtbare Informationen in der Datei. Genau deshalb ist die Frage, wo ein Bild beim Konvertieren verarbeitet wird, keine technische Randnotiz, sondern eine echte Datenschutzfrage.
Dieser Ratgeber ordnet ein, warum klassische Upload-Konverter datenschutzrechtlich anspruchsvoll sind, welche Regeln der DSGVO dabei greifen und warum ein Werkzeug, das vollständig im Browser rechnet, die Sache spürbar vereinfacht. Als Nebeneffekt schauen wir uns an, was beim lokalen Umwandeln mit den EXIF-Metadaten passiert. Das ist keine Rechtsberatung, sondern eine sachliche Orientierung.
Warum in Bildern personenbezogene Daten stecken
Personenbezogene Daten sind nach der DSGVO alle Informationen, die sich auf eine identifizierbare Person beziehen. Bei Bildern ist das schneller der Fall, als viele denken. Ein erkennbares Gesicht reicht bereits aus. Ein Foto einer Person kann zusätzlich zu den besonders geschützten Datenkategorien gehören, etwa wenn es Gesundheitszustand, Herkunft oder religiöse Merkmale erkennen lässt.
Noch heikler wird es bei Dokumenten. Wer einen Ausweis, eine Rechnung, ein ärztliches Attest oder einen Schriftverkehr abfotografiert und umwandelt, verarbeitet hochsensible Angaben: Namen, Adressen, Ausweisnummern, Kontodaten, Diagnosen. Für solche Bilder gelten faktisch dieselben Sorgfaltsansprüche wie für die Dokumente selbst.
Dazu kommen die versteckten Daten. Fotos aus Smartphones und Kameras tragen oft EXIF-Metadaten in sich: den genauen Aufnahmezeitpunkt, das Kameramodell, teils die Seriennummer und nicht selten GPS-Koordinaten des Aufnahmeorts. Ein harmlos wirkendes Urlaubsfoto kann so verraten, wo jemand wohnt oder sich zu einem bestimmten Zeitpunkt aufgehalten hat. Was EXIF genau ist und wie es aufgebaut wird, lässt sich gut anhand des Container-Aufbaus im Ratgeber WebP-Format verstehen nachvollziehen, der die Metadaten-Blöcke eines Bildes beschreibt.
Das Risiko klassischer Upload-Konverter
Die meisten kostenlosen Online-Konverter funktionieren nach demselben Muster: Du wählst eine Datei aus, sie wird auf einen Server hochgeladen, dort umgewandelt und als Ergebnis zurückgeschickt. Technisch praktisch, datenschutzrechtlich aber der entscheidende Bruch. In dem Moment, in dem dein Bild den Server erreicht, sieht ein fremdes System deine Daten, kann sie zwischenspeichern, protokollieren oder für eine gewisse Zeit vorhalten.
Bei einem seriösen Anbieter wird die Datei nach kurzer Zeit gelöscht. Doch das musst du glauben, denn nachprüfen kannst du es in der Regel nicht. Du weißt nicht, wie lange die Datei liegt, wer Zugriff hat, ob Backups erstellt werden oder ob die Übertragung durchgehend verschlüsselt war.
Verschärft wird das durch den Standort der Server. Viele Dienste laufen bei Anbietern außerhalb der EU oder greifen auf US-Infrastruktur zurück. Damit landet dein Bild in einem Drittland, für das eigene Regeln gelten. Genau hier setzt der berühmte Schrems-II-Fall an, auf den wir gleich zurückkommen. Wer beruflich Bilder mit Kundendaten konvertiert, trägt zudem eine Verantwortung gegenüber diesen Kunden und kann sich nicht darauf zurückziehen, dass ein Werkzeug eben bequem war.
Der DSGVO-Rahmen in vier Bausteinen
Um zu verstehen, warum die lokale Verarbeitung so viel einfacher ist, lohnt ein Blick auf vier zentrale Stellen der DSGVO.
Rechtsgrundlage (Art. 6): Jede Verarbeitung personenbezogener Daten braucht eine Rechtsgrundlage, etwa eine Einwilligung, einen Vertrag oder ein berechtigtes Interesse. Wenn du dein eigenes Bild lokal umwandelst, verarbeitest du deine eigenen Daten. Sobald aber ein fremder Server das Bild verarbeitet, kommt ein weiterer Akteur ins Spiel, dessen Rolle rechtlich sauber begründet und abgesichert sein muss.
Sicherheit der Verarbeitung (Art. 32): Die DSGVO verlangt technische und organisatorische Maßnahmen, die dem Risiko angemessen sind, zum Beispiel Verschlüsselung und Zugriffsschutz. Je mehr Stationen ein Bild durchläuft, desto mehr Punkte gibt es, an denen Daten abfließen können. Ein Weg, der ganz ohne Übertragung auskommt, reduziert die Angriffsfläche schlicht auf das eigene Gerät.
Auftragsverarbeitung (Art. 28): Lässt ein Verantwortlicher personenbezogene Daten durch einen Dienstleister verarbeiten, braucht es einen Auftragsverarbeitungsvertrag mit klar geregelten Pflichten. Ein Upload-Konverter, der geschäftlich genutzt wird, ist typischerweise ein solcher Auftragsverarbeiter. Ohne den passenden Vertrag ist die Nutzung angreifbar.
Drittlandtransfer und Schrems II (EuGH, C-311/18): Der Europäische Gerichtshof hat im Juli 2020 das damalige Datenschutzabkommen mit den USA (Privacy Shield) für ungültig erklärt. Übertragungen in Drittländer sind seither nur unter zusätzlichen Garantien zulässig, und die Prüfung ist aufwendig. Für jedes hochgeladene Bild müsste man streng genommen klären, wohin die Daten fließen und ob das zulässig ist.
Warum lokale Verarbeitung die Frage vereinfacht
Der Konverter auf jpgwebp.de geht einen grundlegend anderen Weg. Deine JPG-Datei wird nicht hochgeladen, sondern direkt in deinem Browser verarbeitet. Technisch übernimmt das die Canvas-Funktion: Das Bild wird dekodiert, auf eine unsichtbare Zeichenfläche gemalt und von dort als WebP wieder ausgegeben. Der gesamte Vorgang läuft in dem Programm, das ohnehin auf deinem Gerät läuft, nämlich dem Browser. Es gibt keinen Upload und keinen Server, der das Bild zu sehen bekommt.
Diese eine Designentscheidung räumt gleich mehrere der oben genannten Punkte ab. Wenn keine Daten übertragen werden, gibt es keinen externen Empfänger, der zum Auftragsverarbeiter im Sinne von Art. 28 würde. Ohne Übertragung gibt es auch keinen Drittlandtransfer, den man nach Schrems II absichern müsste. Und die Sicherheit der Verarbeitung nach Art. 32 wird deutlich überschaubarer, weil das Bild das Gerät gar nicht erst verlässt.
Das heißt nicht, dass Datenschutz damit erledigt ist. Du bleibst für deine Daten verantwortlich, etwa dafür, wo du das Ergebnis anschließend speicherst oder an wen du es weitergibst. Aber der besonders heikle Schritt, das Aushändigen sensibler Bilder an einen fremden Dienst, fällt vollständig weg. Wie wir bei AKARA solche Werkzeuge bauen und prüfen, beschreibt der Beitrag zur Methodik unserer Toolsites.
Der Nebeneffekt: EXIF-Verlust beim Canvas-Encoding
Ein technischer Nebeneffekt der lokalen Verarbeitung ist datenschutzfreundlich, auch wenn er nicht dafür gedacht war. Wenn ein Bild über ein Canvas geladen und neu ausgegeben wird, arbeitet der Browser nur mit den reinen Bildpunkten. Die zusätzlichen Metadaten der Originaldatei, also die EXIF-Blöcke mit Kameradaten, Aufnahmezeit und GPS-Koordinaten, werden dabei nicht mit übernommen.
Das bedeutet konkret: Die WebP-Datei, die jpgwebp.de erzeugt, enthält in aller Regel keine GPS-Position und keine Kamera-Seriennummer mehr. Wer ein Foto vor der Weitergabe konvertiert, entfernt damit ganz nebenbei die verräterischen Standortdaten. Für Bilder, die man öffentlich teilt oder verschickt, ist das ein spürbarer Gewinn an Privatsphäre.
Es gibt eine Kehrseite, die man kennen sollte. Wenn du die Metadaten bewusst behalten möchtest, etwa das Aufnahmedatum für ein Archiv oder Copyright-Angaben für eine Veröffentlichung, gehen diese beim Konvertieren verloren. In diesem Fall solltest du die relevanten Angaben vorher notieren oder anders sichern. Für den typischen Fall, in dem man ein Bild einfach nur kleiner und web-tauglich machen will, ist der Metadaten-Verlust dagegen eher hilfreich als störend.
Praktische Orientierung für den Alltag
Aus alledem lassen sich ein paar einfache Faustregeln ableiten, die im Alltag helfen, ohne dass man Jura studiert haben muss.
- Sensible Bilder gehören nicht auf fremde Server. Ausweise, Dokumente, medizinische Unterlagen und Fotos identifizierbarer Personen konvertierst du besser mit einem Werkzeug, das lokal rechnet.
- Prüfe, ob wirklich ein Upload stattfindet. Ein guter Hinweis ist, ob das Tool ausdrücklich beschreibt, dass die Verarbeitung im Browser läuft. Bei jpgwebp.de findet keine Übertragung statt, das Bild bleibt auf deinem Gerät.
- Denke an die Metadaten. Wenn du ein Foto teilst, ist der EXIF-Verlust beim lokalen Konvertieren ein Vorteil. Wenn du Metadaten brauchst, sichere sie vorher.
- Behalte die Verantwortung im Blick. Auch nach der Umwandlung entscheidest du, wohin das Ergebnis geht. Datenschutz endet nicht mit dem Konvertieren.
Wenn du dich fragst, in welchen Situationen sich der Wechsel des Formats überhaupt lohnt, hilft dir der Ratgeber Wann WebP statt JPG sinnvoll ist bei der Einordnung. Die Datenschutzfrage und die technische Frage lassen sich dabei getrennt betrachten: Das Format entscheidet über Größe und Qualität, der Verarbeitungsweg über den Datenschutz.
Fazit
Bilder tragen häufig mehr Informationen als das, was man auf den ersten Blick sieht. Gesichter, Dokumente und versteckte EXIF-Daten machen das Konvertieren zu einer Verarbeitung personenbezogener Daten, die die DSGVO ernst nimmt. Klassische Upload-Konverter werfen dabei anspruchsvolle Fragen auf: eine saubere Rechtsgrundlage, die Sicherheit der Verarbeitung, ein Auftragsverarbeitungsvertrag und der heikle Drittlandtransfer nach Schrems II.
Ein Werkzeug, das vollständig im Browser rechnet, entschärft diese Fragen an der Wurzel. Ohne Übertragung gibt es keinen Auftragsverarbeiter und keinen Drittlandtransfer, und die Angriffsfläche schrumpft auf das eigene Gerät. Dass beim Canvas-Encoding zugleich die EXIF-Metadaten wegfallen, ist ein willkommener Nebeneffekt für alle, die Fotos ohne Standortdaten weitergeben möchten. Wer sensible Bilder umwandelt, ist mit lokaler Verarbeitung schlicht auf der sicheren Seite.
Hast du einen Fehler entdeckt oder einen Quellen-Hinweis für uns? Schreib gern an info@akara-solutions.de.
Quellen
- Verordnung (EU) 2016/679 (DSGVO), Art. 6, 28, 32
- EuGH, Urteil vom 16.07.2020, C-311/18 (Schrems II)
- MDN Web Docs: Canvas API
Korrekturen oder bessere Quellen? Schreib an info@akara-solutions.de. Änderungen landen mit Datum auf /korrekturen.
