Wohin deine Datei wirklich geht, wenn du sie in einen Online-Konverter hochlädst

Wenn du eine Datei in einen serverbasierten Konverter hochlädst, wird sie über das Netzwerk auf eine Maschine kopiert, die dir nicht gehört, in ein temporäres Verzeichnis geschrieben, von Software verarbeitet, die auf diesem Server läuft, und dir als Download angeboten. Vom ersten Byte an ist die Datei in den Händen eines anderen.

Die Pipeline ist unspektakulär und über die Dienste hinweg ziemlich konsistent. Dein Browser sendet eine POST-Anfrage mit der Datei als multipart/form-data; der Server speichert sie unter einem zufälligen Namen in einem temporären Ordner; ein Worker-Prozess übergibt sie an ein Kommandozeilen-Tool wie Ghostscript, FFmpeg oder ImageMagick; die fertige Ausgabe wird gespeichert und ein Link zurückgegeben; ein geplanter Auftrag löscht alte Dateien. Jeder Schritt nach dem Upload geschieht auf Hardware, in die du keine Einsicht hast, und der Löschschritt ist eine Richtlinie, die der Anbieter kontrolliert, statt eine Garantie, die die Technologie erzwingt.

Die Frage, die Leute tatsächlich stellen, ist nicht, wie ein Konverter funktioniert, sondern ob die Datei danach weg ist. Diese Frage hat zwei Teile: Die Mechanik eines Uploads ist öffentlich und leicht zu beobachten, während das, was ein bestimmtes Unternehmen danach mit seinem Speicher tut, es nicht ist.

Bild-Kompressor

Die entgegengesetzte Architektur. Die Datei wird in den Browser-Tab gelesen, auf deiner eigenen CPU skaliert und als Download zurückgegeben. Nichts wird übertragen.

Kompressor öffnen

Die Pipeline hinter einem Upload-Button

Fast jeder serverbasierte Konverter durchläuft dieselben sechs Stufen, und jede Stufe ist ein Ort, an dem eine Kopie existieren kann.

StufeWas passiert
1. UploadDer Browser sendet die Datei als multipart/form-data POST-Anfrage über HTTPS.
2. AnkunftDer Server schreibt die Datei in ein temporäres Verzeichnis, oft auf dieselbe Festplatte, die andere Nutzer bedient.
3. WarteschlangeEin Auftrag wird erstellt und ein Worker nimmt ihn auf, manchmal Sekunden später, manchmal erst, wenn sich die Warteschlange leert.
4. KonvertierungEine Kommandozeilen-Engine wie Ghostscript, FFmpeg, ImageMagick, qpdf oder LibreOffice erledigt die Arbeit.
5. AuslieferungDie Ausgabe wird gespeichert und ein Link oder eine Streaming-Antwort wird an deinen Browser zurückgegeben.
6. AufräumenEin geplanter Auftrag entfernt die Eingabe- und Ausgabedateien, wenn das Aufbewahrungsfenster abläuft.

HTTPS schützt Stufe eins und Stufe fünf. Es hindert einen Netzwerkbeobachter daran, die Datei auf dem Transportweg zu lesen, und es tut nichts in den Stufen zwei, drei, vier und sechs, weil die Datei dort in lesbarer Form auf einer Maschine liegt, die jemand anderem gehört.

Was ein Löschversprechen tatsächlich ist

Wenn eine Website sagt, Dateien werden nach einer Stunde gelöscht, beschreibt sie einen beabsichtigten Zustand ihres Speichers, keine technische Eigenschaft des Uploads. Der Unterschied zählt mehr, als er klingt.

Ein lokales Tool, das die Datei nie überträgt, hat eine strukturelle Garantie: Es gibt keine entfernte Kopie zu löschen, es kann also nichts schiefgehen. Ein serverbasiertes Tool hat ein prozedurales Versprechen: Ein Auftrag wird laufen, der Auftrag wird die Datei finden, und die Löschung wird gelingen. Dieses Versprechen kann auf gewöhnliche Weise scheitern. Ein abgestürzter Worker kann eine Datei ohne Aufzeichnung zurücklassen, die aufgeräumt werden könnte. Eine fehlgeschlagene Konvertierung kann die Datei in einer Fehlerwarteschlange abstellen, die der Aufräumauftrag nicht durchsucht. Eine Cache-Schicht vor dem Download-Endpunkt kann eine Kopie länger halten als das Original, und Backups können einen Schnappschuss zum falschen Moment erfassen. Nichts davon erfordert, dass jemand unehrlich ist, und nichts davon ist für dich sichtbar.

Es gibt auch ein Umfangsproblem. Aufbewahrungserklärungen beschreiben meist die hochgeladene Datei und die konvertierte Ausgabe und zählen selten Ableitungen auf: Vorschau-Thumbnails, extrahierter Text für die Suche, Virenscan-Ergebnisse, Logs mit Originaldateinamen oder Analytik-Ereignisse, die einen Dateihash aufzeichnen. Ein kurzes Fenster für das Hauptobjekt deckt nicht alle davon ab.

So liest man eine Aufbewahrungsrichtlinie

Du brauchst keine juristische Ausbildung, um eine Datenschutzseite sinnvoll zu lesen. Trenne Sätze, die einen Mechanismus beschreiben, von Sätzen, die eine Absicht beschreiben.

  • Mechanistische Formulierung. Dateien werden in einem verschlüsselten Bucket gespeichert und nach 60 Minuten automatisch von einem geplanten Auftrag vernichtet. Das sagt dir, wo die Datei lebt, wie lange und was sie entfernt.
  • Absichtsbekundende Formulierung. Wir respektieren deine Privatsphäre und nehmen den Datenschutz ernst. Das gilt für fast jeden Anbieter und sagt dir nichts, worauf du reagieren kannst.
  • Erlaubnis-Formulierung. Wir können Dateien behalten, um unsere Dienste zu verbessern, rechtliche Verpflichtungen zu erfüllen oder sie mit vertrauenswürdigen Partnern zu teilen. Das ist der Satz, der das Risiko entscheidet, und er steht meist in dem Abschnitt, den Leute überspringen.
  • Fehlende Formulierung. Kein Abschnitt zur Aufbewahrung, keine Details zur Datenverarbeitung, kein Kontakt für Datenschutzanfragen. Behandle Schweigen als die am wenigsten schützende verfügbare Option.

Zwei Formulierungen lohnen die Suche. Die Worte may retain markieren eine Ermessensentscheidung statt einer festen Frist, und die Namen von Unterauftragsverarbeitern zählen ebenfalls, weil eine an einen Dritten zum Scannen oder Speichern weitergeleitete Datei auch dessen Richtlinie unterliegt.

Was lokale Verarbeitung aus dem Bild entfernt

Ein browserbasiertes Tool führt dieselbe Art von Engine aus, FFmpeg oder Tesseract oder eine Canvas-Pipeline, aber zu WebAssembly kompiliert und in deinem Tab ausgeführt. So funktioniert PDF komprimieren und PDF zu Text funktionieren, und die Architektur ändert, welche Stufen überhaupt existieren.

Browserbasiertes ToolServerbasierter Konverter
Kopien, die dein Gerät verlassenKeineMindestens eine, meist zwei
AufbewahrungNicht zutreffendDurch ihre Richtlinie geregelt
Von dir überprüfbarJa, im Netzwerk-PanelNein
Übersteht einen Anbieter-BreachJa, es gibt nichts zu kompromittierenHängt davon ab, was gespeichert wurde
GeschwindigkeitBegrenzt durch dein GerätBegrenzt durch ihre Warteschlange
Große DateienBegrenzt durch den Browser-SpeicherBegrenzt durch ihre Tariflimits

Das letzte Zeilenpaar ist der ehrliche Kompromiss. Ein Server mit dedizierter Hardware erledigt eine schwere Aufgabe schneller als ein Laptop und akzeptiert Dateien, die ein Browser nicht im Speicher halten kann. Für ein 200 MB großes Video, das du online gefunden hast und als MP3 brauchst, ist das Hochladen eine vernünftige technische Entscheidung. Für einen Scan einer unterschriebenen Vereinbarung ist es viel schwerer zu rechtfertigen.

Wann Hochladen eine vernünftige Wahl ist

Hochladen ist an sich kein Fehler, und jeden Server als feindlich zu behandeln, ist eine eigene Art des Scheiterns, weil es Leute zu schlechteren Workarounds drängt. Die Frage ist, was in der Datei steht und wer betroffen ist, wenn sie gelesen wird.

DateiSie hochladen
Ein Stockfoto oder ein Screenshot einer öffentlichen SeiteIn Ordnung. Es enthält nichts, was nicht bereits öffentlich ist.
Eine veröffentlichte Broschüre, ein Menü oder eine PreislisteIn Ordnung. Es ist ein Marketing-Asset, das du bereits verbreitest.
Dein eigenes persönliches Foto einer LandschaftGeringes Risiko, obwohl die Datei Standortmetadaten trägt.
Ein PDF, das bereits öffentlich zirkuliertGeringes Risiko, vorausgesetzt, die Kopie, die du hast, ist nicht kommentiert.

Beachte die Einschränkung in der letzten Zeile. Dass eine Datei öffentlich ist, bedeutet nicht, dass die Version in deinen Händen öffentlich ist. Kommentare, nachverfolgte Änderungen und Revisionsmarkierungen reisen mit der Datei, und diese enthalten häufig Gedanken, die nie geteilt werden sollten. Ein Dokument zu bereinigen, ist eine andere Aufgabe als es zu konvertieren.

Wann nicht

Diese Kategorien sollten nicht in einen Allzweck-Konverter gehen, egal wie gut seine Datenschutzseite aussieht.

  • Ausweisdokumente. Pässe, Führerscheine, Personalausweise, Aufenthaltstitel. Ein Scan reicht, um Identitätsbetrug zu versuchen, und die Datei kann nicht un-geleakt werden.
  • Verträge und rechtliche Einreichungen. Alles Unsignierte, Ungeschwärzte oder in Verhandlung Befindliche, einschließlich der kommentierten Entwürfe, die innerhalb eines Geschäfts zirkulieren.
  • Krankenakten. Testergebnisse, Überweisungsschreiben, Versicherungsansprüche, Behindertenunterlagen. Diese identifizieren eine Person und beschreiben gleichzeitig ihre Gesundheit.
  • Mitarbeiter- und Bewerberdaten. Angebotsschreiben, Leistungsbeurteilungen, disziplinarische Notizen, Lohndateien, Ergebnisse von Hintergrundprüfungen. Die Organisation hat Pflichten gegenüber diesen Personen, denen eine Konverter-Seite nie zugestimmt hat.
  • Kundendaten. Kontaktlisten, Rechnungen, Support-Anhänge, alles, was einen Namen mit einem Kauf oder einer Beschwerde verbindet.
  • Unveröffentlichtes Material. Produktdesigns, unveröffentlichte Screenshots, Finanzberichte vor der Veröffentlichung, Quelldokumente hinter einem Launch.

Wenn eine Datei in dieser Liste tatsächlich konvertiert werden muss, konvertiere sie lokal oder konvertiere eine geschwärzte Version. Dieselbe Arbeit kann meist erledigt werden, ohne dass die Datei die Maschine verlässt, auf der sie ist.

So prüfst du eine bestimmte Website selbst

Die allgemeine Erklärung oben zählt weniger als das, was eine bestimmte Website tut, und das kannst du in etwa zwei Minuten herausfinden, ohne jemandes Wort zu vertrauen.

  1. Beobachte das Netzwerk-Panel. Füge eine kleine Testdatei hinzu und suche nach einer POST-Anfrage. Wenn ein Anfragekörper deine Datei trägt, ging die Datei an einen Server, egal was die Marketingseite sagt.
  2. Trenne die Verbindung und versuche es erneut. Schalte dein Netzwerk ab und wiederhole den Vorgang. Ein lokales Tool funktioniert weiterhin; ein Server-Tool scheitert oder hängt.
  3. Lies die Datenschutzseite für den Abschnitt zur Aufbewahrung. Beachte, ob es eine Dauer und einen Mechanismus nennt oder nur eine Absicht.
  4. Prüfe, was das Tool nach dem Auftrag sendet. Analytik, Fehlerberichte und Schriftanfragen sind normal. Eine Anfrage, die den Dateiinhalt ein zweites Mal trägt, ist es nicht.

Eine längere Durchführung dieser Prüfungen, einschließlich dessen, was jedes Ergebnis bedeutet und der Fälle, in denen die Antwort wirklich mehrdeutig ist, findest du in wie man erkennt, ob eine Website deine Dateien hochlädt.

Wo diese Erklärung endet

Diese Seite beschreibt, wie die gängige Architektur funktioniert und wie man darüber nachdenkt. Sie kann dir nicht sagen, was ein genanntes Unternehmen tatsächlich mit einer Datei tut, und nichts auf einer öffentlichen Seite ersetzt es, ein Tool selbst zu prüfen oder die Haltung zu kennen, die deine eigene Organisation zur Drittverarbeitung eingenommen hat.

Drei Grenzen sind es wert, klar benannt zu werden. Ein lokales Tool ist nicht automatisch risikofrei: Eine Browser-Erweiterung mit weitreichenden Berechtigungen, eine kompromittierte Abhängigkeit oder ein geteilter Computer können eine Datei offenlegen, die das Gerät nie verlassen hat. Ein Upload kann auch akzeptabel und trotzdem die falsche Wahl sein, zum Beispiel wenn er ein Dokument in einen Workflow ohne Prüfpfad sendet. Und dieser Artikel erhebt keinen Anspruch auf die rechtlichen Anforderungen irgendeiner Jurisdiktion, Entscheidungen mit echten Konsequenzen gehören also zu deinen eigenen Rechts- und Sicherheitsteams.


Häufig gestellte Fragen

Meist nicht, aber die ehrliche Antwort ist, dass du es von außen nicht überprüfen kannst. Ein Konverter, der sagt, er löscht Dateien nach einer Stunde, beschreibt eine Richtlinie, keine Eigenschaft der Technologie, die einzige sichere Annahme ist also, dass eine Kopie existiert hat. Zwischen dem Moment, in dem dein Upload fertig ist, und dem Moment, in dem der Timer abläuft, liegt eine vollständige Kopie deiner Datei im Speicher des Anbieters. Ob sie planmäßig entfernt wird, hängt davon ab, dass ihr Code korrekt läuft, von ihren Logs, ihren Backups und ihren Mitarbeitern. Manche Dienste behalten Ableitungen wie Thumbnails, Vorschauen, Konvertierungs-Logs oder zwischengespeicherte Kopien länger als das Original, und diese werden selten in der genannten Aufbewahrungszahl erwähnt. Dateien können auch nach einer fehlgeschlagenen Konvertierung in einer Warteschlange verbleiben, wo nichts den Aufräumauftrag auslöst. Betrachte das Löschversprechen als eine Absichtserklärung und plane unter der Annahme, dass die Datei auf der Festplatte eines anderen existierte, weil sie es tat.
Manchmal, und es hängt völlig davon ab, was im Dokument steht, und nicht davon, ob das Tool einen guten Ruf hat. Ein öffentliches Menü, eine bereits veröffentlichte Pressemitteilung oder ein Stockfoto, das dir gehört, birgt sehr wenig Risiko, weil das Schlimmste ist, dass eine Kopie irgendwo liegen bleibt, wo du keine Kontrolle hast. Ein unterschriebener Vertrag, ein Passscan, eine Gehaltsabrechnung, ein Arztbrief oder eine Liste mit Kundennamen ist eine andere Situation, weil der Schaden durch ein Leck nicht verschwindet, wenn die Datei gelöscht wird. Transportverschlüsselung schützt die Datei auf dem Weg zum Server, nicht vor dem Server. Sie hindert den Anbieter auch nicht daran, Inhalte zur Missbrauchserkennung zu scannen, für die Suche zu indexieren oder mit automatisierten Systemen zu verarbeiten. Bevor du eine Datei in einen Konverter ziehst, frage, was die Datei wert ist, wenn sie in die falschen Hände gerät, und ob die Konvertierung stattdessen lokal hätte geschehen können.
Du kannst es meist an drei Signalen erkennen, die sichtbar sind, bevor du etwas hochlädst. Öffne die Entwicklertools des Browsers, wechsle zum Netzwerk-Panel und beobachte, was passiert, wenn du eine Datei hinzufügst. Ein Tool, das lokal läuft, lädt JavaScript- und WebAssembly-Dateien, und die einzige große Anfrage während der Verarbeitung ist Engine-Code, nicht dein Dokument. Ein serverbasiertes Tool zeigt eine POST-Anfrage, die die Datei selbst trägt, meist mit einem Inhaltstyp multipart/form-data, und die Antwort, die zurückkommt, ist die konvertierte Datei. Zweitens funktioniert ein lokales Tool weiter, nachdem du dich vom Internet getrennt hast, was trivial zu testen ist. Drittens lies die Formulierung: Verarbeitung geschieht auf deinem Gerät ist eine andere Aussage als wir löschen Dateien nach einer Stunde. Eine Website, die ein Aufbewahrungsfenster beschreibt, sagt dir, dass die Datei auf ihren Servern ankommt, weil eine Datei, die deine Maschine nie verlassen hat, keinen Löschzeitplan bräuchte.
Nein. Die Datei aus deinem Download-Ordner zu entfernen, den Tab zu schließen oder deine Browser-Daten zu löschen, hat keine Wirkung auf die Kopie, die an den Server gesendet wurde. Diese Aktionen berühren nur deine eigene Maschine, und in dem Moment, in dem du sie ausführst, ist der Upload bereits abgeschlossen. Der Anbieter löscht die entfernte Kopie nach seinem eigenen Zeitplan, seiner eigenen Auftragswarteschlange und seinen eigenen Aufbewahrungseinstellungen, von denen du keine sehen oder auslösen kannst. Das ist der Teil, der Leute überrascht: Der Lösch-Button in einer Weboberfläche entfernt die Datei oft aus deiner Sitzungsliste, während das zugrunde liegende Objekt im Speicher bleibt, bis ein Aufräumprozess läuft. Wenn das Dokument sensibel genug war, dass du es sofort weg haben willst, muss die Löschung vor dem Upload geschehen, indem du gar nicht hochlädst. Sobald die Bytes auf der Festplatte eines anderen sind, verengen sich deine Optionen darauf, ihn um Löschung zu bitten.
Alles, was eine Person identifiziert, rechtliches Gewicht trägt oder jemand anderem gehört, sollte von Drittanbieter-Servern ferngehalten werden: Ausweisdokumente, unterschriebene Verträge, Krankenakten, Gehaltsabrechnungen und Steuererklärungen, Personaldossiers, Kundenlisten und unveröffentlichte kreative Arbeit. Das Risiko ist nicht, dass jeder Anbieter bösartig ist, sondern dass die Kopie irgendwo existiert, wo du keine Kontrolle hast, geregelt durch eine Richtlinie, die du nicht prüfen kannst. Wenn die Konvertierung geschehen muss und die Datei wirklich sensibel ist, bestehen die Optionen darin, sie zuerst zu schwärzen, den Auftrag aufzuteilen, sodass nur der harmlose Teil hochgeladen wird, oder ein Tool zu verwenden, das im Browser läuft. Öffentliches Material hat das umgekehrte Profil: Ein Stockbild, eine veröffentlichte Broschüre oder ein Screenshot von einer öffentlichen Seite kann fast überall hingesendet werden. Frage, wem geschadet wird, wenn genau diese Datei von einem Fremden gelesen wird.

Die Datei dort lassen, wo sie bereits ist

Kostenlos, privat und unbegrenzt. Kein Konto nötig.

Bild-Kompressor öffnen