Das Setzen eines Passworts für ein PDF oder das Markieren als vertraulich in den Dokumenteigenschaften sind Handlungen erklärter Absicht. Sie teilen der Akte und jedem, der sie bearbeitet, mit, dass dieses Dokument nicht öffentlich ist. Was passiert, wenn Sie diese passwortgeschützte Datei zur Verarbeitung in ein PDF-Tool hochladen? Das Tool muss die Datei entschlüsseln, um damit arbeiten zu können. Die Frage ist, ob das Tool die Datenschutzabsicht, die Sie in die Datei integriert haben, respektiert oder sie einfach als eine weitere Datennutzlast behandelt.
Datenschutzeinstellungen sind nur dann wichtig, wenn die von Ihnen verwendeten Tools sie berücksichtigen. Die Verifizierung ist der einzige Weg, dies herauszufinden.
Um zu überprüfen, ob ein PDF-Sicherheit-Tool Ihre Datenschutzeinstellungen tatsächlich respektiert, müssen Sie sein Verhalten mit geschützten Dateien testen, seine Datenverarbeitungsdokumentation anhand bestimmter Kriterien lesen und seine Löschansprüche nach Abschluss der Verarbeitung überprüfen. WukongPDFs PDF-Tools sind mit datenschutzkonformen Standardeinstellungen erstellt und das folgende Framework gilt für jedes Tool, das Sie evaluieren.

Welche PDF-Datenschutzeinstellungen tatsächlich schützen
Passwortgeschützte PDFs werden im Ruhezustand mit AES verschlüsselt, wenn der Schutz ordnungsgemäß angewendet wird. Ohne das Passwort öffnet niemand die Datei oder sieht sich ihren Inhalt an. Dieser Schutz funktioniert perfekt, während sich die Datei auf einer Festplatte oder im Cloud-Speicher befindet. Es funktioniert nicht mehr, sobald Sie einem Tool das Passwort zur Verarbeitung geben. Das Tool muss den Inhalt im Speicher entschlüsseln, um Vorgänge wie Komprimierung, Konvertierung, OCR und Zusammenführung durchzuführen.
Während der Verarbeitung liegt die Datei entschlüsselt im Speicher des Tools vor. Die Datenschutzeinstellung wird nicht mit dem entschlüsselten Inhalt übertragen. Nach der Entschlüsselung hat das Tool vollen Zugriff auf das ungeschützte Dokument. Was mit diesem Zugriff geschieht, wie lange die entschlüsselten Daten aufbewahrt werden und ob Inhalte protokolliert werden, hängt vollständig von der Implementierung und den Richtlinien des Tools ab. Das Passwort schützte die Datei vor der Verarbeitung. Während und nachher bestimmt das Verhalten des Tools, ob Ihre Datenschutzabsicht respektiert oder umgangen wird.
Versuchen Sie es mit „PDF schützen“.
Keine Installation erforderlich. Funktioniert direkt in Ihrem Browser.
Testen, wie ein Tool mit passwortgeschützten PDFs umgeht
Erstellen Sie ein Test-PDF mit eindeutigem Inhalt, einem eindeutigen Satz oder einer bestimmten Zahl, nach der Sie später suchen können. Schützen Sie es mit einem bekannten Passwort. Laden Sie es mit diesem Passwort hoch und verarbeiten Sie es über das Tool. Laden Sie die Ausgabe herunter und bestätigen Sie die Richtigkeit. Versuchen Sie eine Woche später, dieselbe Datei ohne das Passwort zu verarbeiten. Das Tool sollte erneut zur Eingabe des Kennworts auffordern. Das korrekte Verhalten weist darauf hin, dass weder der entschlüsselte Inhalt noch das Kennwort selbst gespeichert wurden.
Dieser Canary-Test zeigt das Retentionsverhalten. Ein Tool, das das Passwort zusammen mit der Datei speichert oder entschlüsselte Inhalte separat zwischenspeichert, eliminiert den Schutz, den das Passwort bieten sollte. Der in die Testdatei eingebettete einzigartige Inhalt dient als Markierung: Wenn Sie diesen Inhalt jemals in einem nicht autorisierten Kontext finden, wissen Sie genau, welches Tool ihn wann durchgesickert hat.
Lesen Sie die Datenschutzdokumentation für sinnvolle Verpflichtungen
Datenschutzrichtlinien verwenden spezifische Formulierungen, um bestimmte Verpflichtungen einzugehen oder diese zu vermeiden. Eine Richtlinie, die besagt, dass wir nicht auf Ihre Dateiinhalte zugreifen, stellt einen konkreten, fälschbaren Anspruch dar. Eine Richtlinie, die besagt, dass wir Ihre Privatsphäre respektieren, macht keinen Sinn. Das erste ist testbar. Das zweite ist Marketing. Achten Sie auf konkrete Formulierungen: Wo werden Dateien gespeichert, wer kann darauf zugreifen, wie lange werden sie aufbewahrt und ob sie einem Zweck dienen, der über den von Ihnen angeforderten Service hinausgeht.
Lücken in einer Richtlinie sind ebenso laut wie ihre Aussagen. Wenn der Mitarbeiterzugriff auf Dateiinhalte nie erwähnt wird, verbietet die Richtlinie dies nicht. Wenn die Aufbewahrungsfrist nicht angegeben ist, können Dateien auf unbestimmte Zeit bestehen bleiben. Lesen Sie sorgfältig, was die Richtlinie auslässt und was darin steht. Die unbeantworteten Fragen definieren die Risikogebiete. Eine gründliche Richtlinie beantwortet jede Frage, die ein vernünftiger Benutzer stellen würde.
| Richtliniensprache | Was es eigentlich bedeutet | Vertrauensstufe |
|---|---|---|
| Dateien werden innerhalb von 24 Stunden nach der Verarbeitung gelöscht | Spezifisches, messbares und überprüfbares Engagement | Hoch |
| Wir greifen nicht auf Ihre Dateien zu, geben sie nicht weiter und speichern sie auch nicht | Klares Verbot der Datennutzung über den Dienst hinaus | Hoch |
| Dateien können zur Verbesserung unserer Dienste aufbewahrt werden | Ihre Daten können für ML-Schulungen oder Analysen verwendet werden | Niedrig |
| Wir nehmen Ihre Privatsphäre ernst | Marketingsprache ohne konkrete Verpflichtung | Niedrig |
| Keine Aussage zum Mitarbeiterzugang | Der Zugriff für Mitarbeiter ist nicht durch Richtlinien verboten | Gehen Sie vom Schlimmsten aus |
Verifizierung von Löschungsansprüchen nach der Bearbeitung
Ein Löschungsanspruch von 24 Stunden sollte prüfbar sein. Verarbeiten Sie eine Testdatei, notieren Sie sich die genaue Uhrzeit und versuchen Sie 25 Stunden später, über die Benutzeroberfläche des Tools darauf zuzugreifen oder indem Sie den Support bezüglich dieser bestimmten Datei kontaktieren. Wenn zugänglich, ist der Löschanspruch falsch oder die Aufbewahrungsfrist ist länger als angekündigt. Wenn nicht, gilt der Anspruch für diesen Test. Wiederholen Sie den Test über mehrere Wochen hinweg mehrmals.
Serverauslastung, Wartungsfenster und Sicherungszyklen wirken sich alle auf den tatsächlichen Löschzeitpunkt aus. Ein bestandener Test ist ermutigend. Das konsequente Bestehen von Tests über mehrere Versuche hinweg ist ein Beweis für einen zuverlässigen Löschvorgang. Ein gelegentlicher Fehler lässt auf eine Löschung nach bestem Bemühen und nicht auf eine garantierte Löschung schließen. Bei sensiblen Dokumenten bietet nur eine garantierte Löschung, die durch wiederholte Tests überprüft wird, eine akzeptable Sicherheit. Bestleistung reicht nicht aus, wenn viel auf dem Spiel steht.
Clientseitige Verarbeitung als ultimative Datenschutzüberprüfung
Tools, die Dateien mit WebAssembly vollständig im Browser verarbeiten, beseitigen die Vertrauensfrage vollständig. Die Datei verlässt niemals den Computer. Die Verschlüsselung ist irrelevant, da die Datei nie übertragen wird. Das Löschen ist irrelevant, da keine Serverkopie vorhanden ist. Die Datenschutzüberprüfung reduziert sich auf eine einzige Prüfung: Enthält eine Netzwerkanfrage während der Verarbeitung Dateidaten?
Öffnen Sie vor der Verarbeitung die Registerkarte „Netzwerk“ der Entwicklertools des Browsers. Beobachten Sie die Anfragen. Dateidaten in Netzwerkanfragen bedeuten, dass das Tool nicht wirklich clientseitig ist. Keine Dateidaten in einer Anfrage bedeuten, dass die Verarbeitung tatsächlich lokal erfolgt. Diese 30-sekündige Überprüfung liefert endgültige architektonische Beweise. Die Registerkarte „Netzwerk“ lügt nicht. Datenschutzrichtlinien tun dies manchmal.
Was zu tun ist, wenn ein Tool die Datenschutzüberprüfung nicht besteht
Eine fehlgeschlagene Verifizierung ist eine umsetzbare Information. Sie wissen jetzt, dass Sie vertrauliche Dokumente von diesem Tool fernhalten müssen. Verwenden Sie es weiterhin für unempfindliche Arbeiten, wenn das Werkzeug ansonsten gute Dienste leistet. Dokumentieren Sie die Trennung: dieses Tool für öffentliche Dokumente und die routinemäßige Verarbeitung, dieses Tool, das die Überprüfung bestanden hat, für alles, was vertrauliche Informationen enthält.
Erwägen Sie, die Diskrepanz zu melden, wenn die Datenschutzansprüche des Tools explizit waren und Ihre Tests ihnen widersprechen. Ein Tool, das eine Löschung innerhalb von 24 Stunden verspricht, Dateien aber eine Woche lang aufbewahrt, bringt jeden Benutzer dazu, Datenschutzentscheidungen unter falschen Voraussetzungen zu treffen. Eine kurze E-Mail an den Datenschutzkontakt mit einer Beschreibung der Testergebnisse gibt dem Unternehmen die Möglichkeit, das Verhalten zu korrigieren oder das Marketing zu korrigieren. Beide Ergebnisse kommen künftigen Nutzern zugute, die andernfalls ungenauen Behauptungen vertrauen würden.
Versuchen Sie es mit „PDF schützen“.
Keine Installation erforderlich. Funktioniert direkt in Ihrem Browser.
