Tipps, wie Unternehmen Metadaten in Word sicher regeln

Eberhard Häcker • 19. Mai 2021

Der kleine feine Datentipp

Lesezeit: ca. 6 Minuten

Frau am Computer am Schreibtisch

Verräterische Metadaten in Word


Dokumente in Microsoft Word verraten mitunter mehr, als manchem bewusst ist. Und mehr, als manchem lieb sein dürfte. Verfasser, Datum der Erstellung, letzte Bearbeitung – Metadaten können überaus aufschlussreich sein. Beispiel gefällig? Jemand schickte mir ein Word-Dokument, in dem mir der Text einerseits bekannt und andererseits seltsam vorkam. Es handelte sich um eine Stellungnahme zu einem Löschkonzept. Mein erster Gedanke: Das kennst du doch! Entweder hast du es selbst geschrieben oder schon mehrfach gelesen.


Das wollte ich genauer wissen, schließlich kann man das in Word schnell herausfinden. Also auf „Datei“, dann „Information“ und nachsehen, welche Informationen hinterlegt sind. Und tatsächlich. Bei „Erstellt“ fand sich ein Datum, das vier Jahre zurückliegt. Und beim Feld „Autor“ bestätigte sich mein Verdacht: EH, also Eberhard Häcker. Deshalb kamen mir Teile des Dokuments so bekannt vor. Allerdings die letzte Änderung stammte von meinem Mailpartner. Wie oft das Dokument bis dahin geändert wurde, war nicht mehr feststellbar. Jedenfalls das Datum der letzten Änderung war der Tag, an dem mich die Mail erreichte. Man zieht ungern voreilige Schlüsse, aber es drängte sich doch der Verdacht auf, dass irgendjemand mein Dokument als seines ausgegeben und weitergegeben hat. Und zwar mehrfach, denn es gab offenbar mehrere Änderungen, die sich unter bestimmten Umständen nachvollziehen lassen (was ich hier aber nicht vertiefen möchte). Wenn jemand ein Dokument „fälscht“, ist es doof aus Sicht des Fälschers, wenn er vergisst, den hinterlegten Autor gleich mitzufälschen.




Wer was wann wie ändern wollte


Nicht nur Angaben wie Autor und Verfasser der letzten Anpassung können vielsagend sein. Tief blicken lässt manchmal auch die Funktion „Änderungen nachverfolgen“, zumindest dann, wenn ein gemeinsam bearbeitetes Dokument nach extern versendet wird. Nicht selten nehmen an einem Dokument mehrere Mitarbeiter mehr oder weniger umfangreiche Änderungen vor. Normalerweise sollen die anschließenden Empfänger nicht mitbekommen, wer welche Änderung vorgeschlagen oder Anmerkungen eingebracht hat. Das ist nicht nur ein Thema des Datenschutzes, sondern möglicherweise auch für die Compliance interessant.


Kurz gesagt, es gibt etliche Metadaten, auch solche von beschäftigten Personen des Verantwortlichen, die streng genommen dem Datenschutz oder der Informationssicherheit unterliegen und nicht für Externe bestimmt sind. Das Problem ist aber, dass wenige sich dessen bewusst sind und darum nicht darauf achten.




Personen­bezogene Metadaten


Wo ist das Risiko? Werden einige oder alle dieser vielfältigen vertraulichen Informationen durch Unachtsamkeit über Word-Dokumente nach außen an nicht berechtigte Personen weitergeleitet, liegt aus Sicht des Datenschutzes eine Schutzverletzung vor. Schließlich gibt man damit Daten an Unbefugte. Dabei spielt es keine Rolle, ob diese Daten absichtlich oder unbewusst weitergereicht werden. Hier liegt konkret das Risiko eines meldepflichtigen Schutzverstoßes vor.


Außerdem kann ein Compliance-Verstoß vorliegen. Und handelt es sich dann noch um Daten, die einem Auftraggeber gehören, kommt womöglich eine Vertragsverletzung hinzu. In jedem Fall wirkt es sehr unprofessionell, wenn Daten übermittelt werden, bei denen Schutzverletzungen in Kauf genommen wurden.




Datenschutz­verstoß mit Metadaten in Word-Dokumenten vermeiden


Eine Verletzung des Schutzes personenbezogener Daten führt nach der DSGVO stets dazu, dass diese Schutzverletzung an die Aufsichtsbehörde für den Datenschutz gemeldet werden muss. Das gilt bei ungewollter Übermittlung von Metadaten wie überall sonst – nur dass es hier kaum jemandem bewusst ist. Die Meldepflicht entfällt, wenn durch die Übermittlung voraussichtlich kein Risiko für die Rechte und Freiheiten betroffener Personen zu erwarten ist. Normalerweise dürfte dieses Risiko bei einer ungewollten Übermittlung von Metadaten selten gegeben sein. Dennoch ist es besser, die Kolleginnen auf die Entstehung von Metadaten hinzuweisen und zu trainieren, wie man damit umgehen sollte, etwa in Mitarbeiterschulungen. Für jedes Dokument, zumindest für solche, die an Externe weitergegeben werden, sollte es eine verantwortliche Person geben. Der Dokumentenverantwortliche begleitet den Versand des Dokuments oder führt ihn eigenhändig durch, prüft vor dem Versand die Metadaten und passt sie gegebenenfalls an.




Tipps, wie Unternehmen den Umgang mit Metadaten in Word sicher regeln


  • Sicherstellen, dass Nutzer von Office-Programmen wissen, was Metadaten sind und welche die Software selbst oder ihre Anwender möglicherweise unbewusst erstellen oder erstellen können
  • Sicherstellen, dass sich Nutzerinnen von Office-Programmen bewusst sind, welche Metadaten durch die Software, in diesem Fall Word, mit übermittelt werden
  • In einem Training den beschäftigten Personen aufzeigen, welche Metadaten wie abgerufen werden können und wie sie deren Übermittlung verhindern
  • Bei Bedarf Bestimmen einer verantwortlichen Person zumindest für vertrauliche Word-Dokumente, die in den etwaigen Versand eingebunden ist
  • Anordnen, dass vor dem Versand die Metadaten zu prüfen und gegebenenfalls zu entfernen sind
  • Sicherstellen, dass alle Anwender von Word wissen, wie sie die Dokumentenprüfung aufrufen, wie sie Dateien beim Entfernen von Metadaten sichern und wie sie vertrauliche Informationen beseitigen
  • Generelle Hinweise für den Versand von Office-Dokumenten erstellen und bekanntgeben, die neben den Metadaten weitere Hinweise zur Weitergabe von Word-Dokumenten beinhalten
  • Sicherstellen, dass zumindest nach Funktions-Updates zentral geprüft wird, ob sich hinsichtlich der Metadaten etwas geändert hat, und Vornehmen der möglicherweise erforderlichen Anpassungen



Die Kernfrage: Ist sichergestellt, dass mit Word-Dateien keine ungewollten Metadaten mit vertraulichem oder schützenswertem Inhalt an Unbefugte übermittelt werden?


Wir wünschen viel Erfolg beim Schützen Ihrer Metadaten!

Bei Datenschutz-Fragen Team Datenschutz fragen.



Kontakt aufnehmen Kontakt aufnehmen

Hat Ihnen der Datentipp gefallen? Empfehlen Sie ihn weiter!

Mehr zum Thema

von Eberhard Häcker 9. April 2025
Transkription im Online-Meeting? Warum das ohne Einwilligung zum Datenschutzproblem wird – und welche Regeln Unternehmen jetzt brauchen.
von Eberhard Häcker 28. März 2025
Microsoft Copilot V3.5: 10 wichtige Risiken, die Sie kennen müssen, und 10 Tipps für den sicheren Einsatz! Erfahren Sie, wie Sie Copilot optimal nutzen, Datenschutzrisiken vermeiden und Compliance-Anforderungen erfüllen.
Serverraum
von Eberhard Häcker 7. Juni 2024
Das beste Schutz gegen Angriffe auf die Unternehmens-IT ist die Härtung der Systeme – also die gezielte Absicherung von Rechnern, Servern und anderen Komponenten. Wie das geht, verrät der Datentipp!
von Eberhard Häcker 27. März 2024
Ja, auch im Kalender kann es zu Datenlecks kommen. Viele Unternehmen nutzen Kalender wie Outlook, um Termine zu organisieren. Die Schattenseite: Heikle Infos wie Namen von Bewerbenden sind schnell für Unbefugte sichtbar - wenn die Einträge nicht geschützt sind. Schnell entstehen Vertraulichkeitsprobleme und Datenschutzverletzungen. Vorkehrungen helfen gegen Zwischenfälle. Wir geben Tipps.
Hände an der Tastatur eines Laptops
von Eberhard Häcker 30. Januar 2024
Wer eine E-Mail schreibt, kann aus Sicht der DSGVO Fehler machen. Ja, mit einer einzigen Mail kann sogar gleich eine ganze Reihe an Datenschutz-Verstößen passieren. Welche das sind, zeigt der aktuelle Datentipp – zusammen mit Hintergrundinfos und Tipps, um Datenpannen in geschäftlichen E-Mails zu verhindern.
Hand mit Smartphone und Apps
von Eberhard Häcker 17. Mai 2023
Mobile Apps auf Smartphones, Tablets & Co. sind in Unternehmen Alltag. Haben Sie den Umgang damit geregelt? Wenn Mitarbeitende beliebige Apps herunterladen und installieren können, wird es heikel für Datenschutz, Informationssicherheit und Compliance. Was hilft, ist ein Mobile Device Management mit klaren Regeln. Datenschutz-Experte Eberhard Häcker gibt Tipps.
von Eberhard Häcker 25. April 2023
Endlich die E-Mail-Flut bewältigen! 4 einfache Tipps schaffen Ordnung im Postfach, sorgen für mehr Datenschutz und sparen CO2. Jetzt im neuen Datentipp.
Laptop mit eingestecktem USB-Stick
von Eberhard Häcker 13. April 2023
Daten von USB-Sticks zu löschen, ist leicht. Oder nicht? „Löschen“ klicken oder „Entfernen“ drücken geht natürlich schnell und einfach. Nur gelöscht sind die Daten damit noch lange nicht. Datenschutz-Profi Eberhard Häcker hat Tipps, wie man Daten zuverlässig und DSGVO-gerecht von Speichersticks löscht.
von Team Datenschutz 24. März 2023
Kaum mehr ein Unternehmen arbeitet ohne Cloud-Anwendungen. Microsoft OneDrive, Google Drive, Amazon Web Services sind nur wenige Beispiele. Was sollten Unternehmen im Umgang mit Cloud-Computing wissen? Welche technischen Herausforderungen bringt es mit sich und was ist in Sachen Datenschutz zu beachten?
Mitarbeiter mit Tablet, Smartphone und Kaffeetasse
von Eberhard Häcker 20. Januar 2023
In der modernen Arbeitswelt ist es völlig normal, dass mobile Geräte wie Smartphone und Tablet auch geschäftlich zum Einsatz kommen. Das bringt Risiken mit sich, die sich mit den richtigen Regelungen erheblich mindern lassen. Datenschutz-Profi Eberhard Häcker erklärt die Hintergründe und gibt Tipps.
von Team Datenschutz 14. Dezember 2025
Dieses Türchen verbindet Alltag, Risiko und Weihnachtszauber und zeigt, warum Datenschutz in Behörden nicht nur Pflicht ist – sondern Menschenschutz.
von Team Datenschutz 13. Dezember 2025
Das heutige Adventskalender-Türchen ist für alle, die wissen wollen, wie Datenschutz auch auf vier Rädern funktioniert.
von Team Datenschutz 12. Dezember 2025
In dieser warm erzählten Adventsgeschichte zeigt ein Fuhrparkleiter, wie man mit Ruhe, Respekt und Know-how eine stille Datenpanne verhindert und gleichzeitig das gesamte Unternehmen verbessert.
von Team Datenschutz 11. Dezember 2025
VPN, Verschlüsselung und richtige Reihenfolge entscheiden, ob ein Angreifer nur bunte Datenpakete sieht oder ob ein echtes Risiko entsteht.
von Team Datenschutz 10. Dezember 2025
Nicht jeder Held trägt einen Umhang. Diese Geschichte erzählt von einem Kollegen, der mehr Sicherheit schafft als jede technische Maßnahme.
von Team Datenschutz 9. Dezember 2025
Was tun, wenn ein externer Partner einen Datenschutzfehler verursacht? Ein spannendes Türchen über Krisenkompetenz, Vertrauen und echtes Projekt-Leadership.
von Team Datenschutz 8. Dezember 2025
Wie gewinnt man Kunden, wenn Budgets wie dünne Eiszapfen wirken? Indem man zeigt, dass Datenschutz nicht nur Ressourcen kostet, sondern sich auszahlen kann.
von Team Datenschutz 7. Dezember 2025
Das 8. Türchen zeigt humorvoll, wie ein unscheinbarer Router zum Risiko wird und wie ein IT-Kollege mit viel Fachkenntnis (und etwas Übermut) eine kritische Situation sichtbar macht.
von Team Datenschutz 6. Dezember 2025
Was passiert, wenn ein Team erkennt, dass ein Kollege unterzugehen droht? In dieser warmen Adventsgeschichte wird aus Stress eine stille, liebevolle Rettungsaktion.
Mehr anzeigen