Ein PDF kann Namen, Anschriften, Unterschriften, Gesundheitsangaben oder Kontodaten enthalten. Die DSGVO macht nicht jedes PDF automatisch „konform“ oder „nicht konform“: Entscheidend sind Zweck, Rechtsgrundlage, Empfänger, Aufbewahrung und ein zur konkreten Gefahr passender Schutz. Diese praktische Orientierung ersetzt keine Rechtsberatung.
Was die DSGVO bei PDF-Dokumenten bedeutet
Personenbezogene Daten müssen zweckgebunden, auf das notwendige Maß begrenzt und angemessen geschützt verarbeitet werden. Artikel 32 verlangt technische und organisatorische Schutzmaßnahmen, die sich unter anderem an Art, Umfang, Umständen und Risiken der Verarbeitung orientieren. Es gibt daher keine pauschale Verschlüsselungseinstellung, die für jeden Anwendungsfall genügt. Lesen Sie den amtlichen deutschen DSGVO-Text bei EUR-Lex.
Vor dem Erstellen oder Versenden prüfen
- Zweck: Welche Angaben braucht der Empfänger tatsächlich? Entfernen Sie unnötige Seiten und Daten.
- Empfänger: Kontrollieren Sie Adresse, Verteiler und Freigabeberechtigungen vor dem Versand.
- Datei: Prüfen Sie Kommentare, Formularwerte, Anhänge, Metadaten und ausgeblendete Inhalte.
- Übertragung: Wählen Sie bei vertraulichen Inhalten einen zum Risiko passenden Übertragungsweg.
- Aufbewahrung: Legen Sie fest, wer Zugriff hat und wann die Datei nicht mehr benötigt wird.
Übertragung und Aufbewahrung passend zum Risiko
- Passwortschutz: Ein Kennwort kann zusätzlichen Schutz bieten, ist aber nur sinnvoll, wenn es sicher und getrennt vom PDF übermittelt wird. Prüfen Sie, ob Empfänger ihre Software damit öffnen kann.
- Cloud-Dienste: Prüfen Sie, ob die Datei hochgeladen wird, wie lange sie gespeichert bleibt, wer Zugriff hat und welche Bedingungen für die Verarbeitung gelten.
- E-Mail: Ein Schloss-Symbol im Browser sagt nichts über die Verschlüsselung des gesamten Weges bis zum Empfänger aus. Bei hohem Risiko sind abgestimmte Ende-zu-Ende-verschlüsselte Verfahren zu prüfen.
Die Datenschutzkonferenz behandelt den Versand personenbezogener Daten per E-Mail abhängig vom Risiko und Schutzbedarf. Lesen Sie die Orientierungshilfe „Daten per E-Mail“ und stimmen Sie den konkreten Weg mit Ihrer zuständigen Datenschutzstelle ab.
Schwärzen: schwarzen Balken vermeiden
Ein schwarzes Rechteck über einem Namen verdeckt den Text mitunter nur optisch. Der Text kann im PDF weiterhin auswählbar, suchbar oder aus einer Ebene kopierbar sein. Unser Schwärzungswerkzeug exportiert jede Seite als abgeflachtes Bild mit den schwarzen Flächen darüber; dadurch sind Textsuche und Auswahl im Ergebnis nicht mehr möglich. Bewahren Sie das Original getrennt auf und prüfen Sie die exportierte Datei visuell. Anleitung: PDF-Inhalte dauerhaft schwärzen.
Woran Sie ein PDF-Werkzeug beurteilen
- Wird die Datei lokal im Browser verarbeitet oder an einen Server übertragen?
- Gibt es verständliche Angaben zu Löschung, Speicherung und Weitergabe?
- Kann das Werkzeug Kommentare und Metadaten entfernen oder Inhalte wirklich schwärzen?
- Ist die Verarbeitung auf dem eigenen Gerät technisch plausibel? Eine HTTPS-Verbindung allein beweist keine lokale Verarbeitung.
Unser Schwärzungswerkzeug verarbeitet die ausgewählte Datei lokal im Browser. Das ist eine Aussage zur technischen Verarbeitung des Werkzeugs und keine pauschale Garantie, dass ein konkreter Verarbeitungsvorgang alle rechtlichen Anforderungen erfüllt.
Häufige Fragen
Muss jedes PDF verschlüsselt werden?
Die DSGVO verlangt Schutzmaßnahmen, die zum jeweiligen Risiko passen; Artikel 32 nennt Verschlüsselung als eine mögliche Maßnahme. Ob und welche Verschlüsselung angemessen ist, lässt sich nicht pauschal für alle PDFs beantworten.
Ist ein PDF mit Passwort automatisch sicher?
Nein. Das Ergebnis hängt unter anderem von Verschlüsselungsverfahren, Kennwortstärke, Weitergabe des Kennworts und den übrigen Zugriffsschutzmaßnahmen ab. Ein Passwort, das zusammen mit der Datei ungeschützt verschickt wird, hilft wenig.
Sensible Daten sicher entfernen
Schwärzen Sie personenbezogene Daten dauerhaft, bevor Sie ein Dokument weitergeben – direkt im Browser, ohne Upload.
PDF jetzt schwärzen →Fazit
Bei PDFs zählen Zweck, Datenumfang, Empfänger und tatsächliche Verarbeitung. Minimieren Sie Inhalte, prüfen Sie die Datei vor dem Versand und wählen Sie Schutzmaßnahmen passend zum Risiko. Bei Unternehmens- oder besonders sensiblen Daten sollte die zuständige Datenschutzberatung den konkreten Prozess bewerten.