Blog-Layout

Wenn Verborgenes für Unbefugte sichtbar wird – Vorsicht bei der Weitergabe von Excel-Dateien

Team Datenschutz • Juli 23, 2021

Der kleine feine Datentipp

Lesezeit: ca. 6 Minuten

Frau mit Diagramm und Stift

Was Excel bietet


Es dürfte wenige Office-Anwendungen geben, bei denen sich die Geister scheiden wie an Excel. Die Arbeit mit dem Kalkulationsprogramm liegt nicht jedem – ist aber bei richtiger Anwendung sehr effizient. Die einen lieben Excel, erstellen Sheets mit 30 und mehr Spalten sowie Hunderten von Zeilen und finden darin auf Anhieb alle Daten, die sie jemals eingetragen haben. Die anderen fühlen sich schon überfordert, wenn sie mehr als drei Spalten mit Daten nebeneinander haben, und verlieren leicht den Überblick.


Unbestritten kann man mit Excel wahre Wunderdinge tun. Komplexe Zusammenhänge lassen sich durch strukturierte Darstellung von Zahlenwerten und Berechnungen anschaulich und plausibel machen. Außerdem kann man die Zahlen selektiv in Grafiken bildlich darstellen. Wer möchte, kann auch die Werte in einer anderen App aus dem Microsoft-365-Universum, etwa Power BI, noch schöner darstellen. Daher wird Excel, auch wenn viele es als schwierig wahrnehmen, gerne für die einfache Darstellung komplexer Zusammenhänge verwendet.



Ausgeblendete Daten in Excel


Wenn man will, kann man in Excel einzelne Spalten und Zeilen ausblenden, wenn diese zwar für die Berechnung, nicht aber für das Verständnis des Ergebnisses wichtig sind. Dann hat man einen Kompromiss erzielt aus der komplexen Analyse einerseits und der übersichtlichen Darstellung andererseits. Der Haken an der Sache:
Ausgeblendet bedeutet für viele aus den Augen, aus dem Sinn. Und eben hier liegt das Risiko. Gibt man eine solche Excel-Datei nämlich intern oder an jemanden außerhalb der Organisation weiter, können die Empfänger die nicht sichtbaren Spalten aufklappen und so die hinterlegten Daten sehen. Diese Daten sind möglicherweise Grundlage für die Berechnungen oder die vereinfachte Darstellung und wurden der Übersichtlichkeit wegen ausgeblendet – und sie enthalten möglicherweise vertrauliche oder personenbezogene Daten, die eigentlich nicht für Dritte bestimmt sind. Werden sie weitergegeben, liegt ein Verstoß gegen Informationssicherheit und Datenschutz vor. Und Letzterer kann bei der Datenschutz-Aufsichtsbehörde meldepflichtig sein.


Um das an einem Beispiel darzulegen: Gehen wir einmal davon aus, es soll für eine Betriebsversammlung eine Übersicht über den Rückgang der Krankheitstage erstellt werden. Der Chef möchte die Kolleginnen und Kollegen loben, dass die Angebote des Unternehmens zum Gesundheitsmanagement verstärkt genutzt wurden und dadurch weniger Krankheitstage zu verzeichnen waren. Für die Präsentation wurde eine Liste aller beschäftigten Personen erstellt, wobei die Spalte mit den jeweiligen einzelnen Krankheitstagen ausgeblendet wurde und nur das Ergebnis aller beschäftigten Personen insgesamt als Zahl zu sehen ist. Wer die ausgeblendeten Daten allerdings aufklappt und sichtbar macht, kann im Detail erkennen, wie viele Krankheitstage bei den einzelnen Beschäftigten zu verzeichnen waren – sieht also plötzlich Gesundheitsdaten. Und das ist im Sinne des Datenschutzes ebenso wie der Informationssicherheit eine unbefugte Weitergabe geschützter Daten.



Was passiert, wenn man vertrauliche Dateien in Excel weitergibt?


Wo ist das Risiko? Wenn Excel-Dateien mit verborgenen Spalten oder Zeilen an Dritte übermittelt werden, gibt es drei grundsätzliche Risiken. Da ist zum einen das Risiko, dass die verborgenen Spalten oder Zeilen personenbezogene Daten enthalten, die den unbefugten Empfänger der Datei nichts angehen. Hier liegt eine datenschutzrechtliche Schutzverletzung vor. Das zählt als unbefugte Offenlegung und als unbefugter Zugang zu personenbezogenen Daten.


Dazu besteht das Risiko, dass in den verborgenen Spalten oder Zeilen andere vertrauliche Informationen enthalten sind, die nicht in die Hände Dritter gelangen dürfen. Man stelle sich hier eine Datei vor, die alle Kunden sichtbar auflistet sowie in einer verborgenen Spalte die unterschiedlichen Rabatte, die die einzelnen Kunden erhalten haben. Ziel ist es, den Umsatz bei insgesamt gegebenen Rabatten darzustellen. Wenn nun diese Datei an Kunden weitergegeben würde und diese die verborgene Spalte öffnen, kann man sich die folgenden Diskussionen lebhaft vorstellen – ebenso wie den drohenden Kundenverlust.


Ein drittes Risiko ergibt sich, wenn etwa im Rahmen der Auftragsverarbeitung Leistungszeiten in einer Excel-Datei festgehalten sind, zu deren Berechnung eine verborgene Spalte vertrauliche Daten bereithält. Beinhaltet der Vertrag über Auftragsverarbeitung eine Konventionalstrafe für den Fall, dass die geschützten Daten in unbefugte Hände gelangen, wäre diese in dem Moment fällig, da diese Datei an Unbefugte weitergeleitet wird.



Datenschutz-Meldepflicht nach Weitergabe einer Excel-Datei


Werden personenbezogene Daten unbefugt an Dritte übermittelt und es kann nicht ausgeschlossen werden, dass dadurch ein Risiko für die Rechte und Freiheiten betroffener Personen entsteht, ist nach Artikel 33 der Datenschutz-Grundverordnung binnen 72 Stunden eine Meldung an die zuständige Aufsichtsbehörde fällig. Werden verborgene Excel-Spalten oder Zeilen ungeschützt übermittelt, kann das aus Sicht des Datenschutzes also weitreichende Folgen haben.


Um einer möglicherweise bestehenden Meldepflicht nachkommen zu können, muss der Verstoß zunächst bemerkt werden. Das bedeutet, dass alle Excel-Nutzer diese Gefährdung kennen und auch darüber Bescheid wissen sollten, dass sie im Fall einer unüberlegten Weiterleitung diesen Vorfall intern auf dem üblichen Meldeweg weitergeben. Dann kann geprüft werden, ob eine Meldung an die Aufsichtsbehörde für den Datenschutz erforderlich ist. Falls sie erforderlich ist, muss die Meldung binnen 72 Stunden erfolgen. Sollte in diesem Zeitraum nicht abschließend geklärt werden können, dass die Meldung unnötig ist, muss zunächst eine vorsorgliche Meldung innerhalb der vorgegebenen 72 Stunden erfolgen. Natürlich sollte entsprechend ebenso die Gefährdung an sich Gegenstand in Datenschutzunterweisungen sein, zumindest bei all jenen Beschäftigten, die Excel nutzen.



Tipps, um die Weitergabe von vertraulichen Daten mit Excel zu verhindern


  • Prüfen, ob die hier geschilderte Gefährdung im Unternehmen oder Betrieb überhaupt besteht. Wenn ja: Eintrittswahrscheinlichkeit und mögliche Schadenshöhe bewerten.
  • Sicherstellen, dass die Verantwortlichen für die Prozesse mit entsprechenden Excel-Dateien in den Prüfprozess eingebunden werden.
  • Prüfen, ob Excel-Dateien im Excel-Format übermittelt werden müssen oder ob eine Übersendung als PDF genügt. Im zweiten Fall sicherstellen, dass der Versand von Excel-Dateien in einem Format erfolgt, das die verborgenen Spalten und Zeilen nicht mehr sichtbar machen kann.
  • Auch bei der internen Weiterleitung prüfen, ob verborgene Spalten und Zeilen sichtbar gemacht werden dürfen. Wenn nicht, auch hier sicherstellen, dass eine Weiterleitung auch intern nur über ein anderes unkritisches Format erfolgen darf.
  • Sicherstellen, dass dies auch für ältere Dateien geprüft wird – beispielsweise, dass in keinem Fall mehr Dateien im Format Excel 2003 im Einsatz sind.
  • Alle Nutzer von Excel dahingehend sensibilisieren, dass verborgene Spalten und Zeilen bei unüberlegter Weiterleitung sichtbar gemacht werden können.


Und die Kernfrage: Kann ausgeschlossen werden, dass Excel-Dateien mit verborgenen Spalten oder Zeilen versendet werden, ohne dass geprüft wurde, ob hier personenbezogene Daten oder anderweitig schützenswerte Informationen enthalten sind?

Wir wünschen erfolgreiche Arbeit mit Excel!

Bei Datenschutz-Fragen Team Datenschutz fragen.



Kontakt aufnehmen Kontakt aufnehmen

Hat Ihnen der Datentipp gefallen? Empfehlen Sie ihn weiter!

Mehr zum Thema

von Eberhard Häcker 27 März, 2024
Ja, auch im Kalender kann es zu Datenlecks kommen. Viele Unternehmen nutzen Kalender wie Outlook, um Termine zu organisieren. Die Schattenseite: Heikle Infos wie Namen von Bewerbenden sind schnell für Unbefugte sichtbar - wenn die Einträge nicht geschützt sind. Schnell entstehen Vertraulichkeitsprobleme und Datenschutzverletzungen. Vorkehrungen helfen gegen Zwischenfälle. Wir geben Tipps.
Hände an der Tastatur eines Laptops
von Eberhard Häcker 30 Jan., 2024
Wer eine E-Mail schreibt, kann aus Sicht der DSGVO Fehler machen. Ja, mit einer einzigen Mail kann sogar gleich eine ganze Reihe an Datenschutz-Verstößen passieren. Welche das sind, zeigt der aktuelle Datentipp – zusammen mit Hintergrundinfos und Tipps, um Datenpannen in geschäftlichen E-Mails zu verhindern.
Hand mit Smartphone und Apps
von Eberhard Häcker 17 Mai, 2023
Mobile Apps auf Smartphones, Tablets & Co. sind in Unternehmen Alltag. Haben Sie den Umgang damit geregelt? Wenn Mitarbeitende beliebige Apps herunterladen und installieren können, wird es heikel für Datenschutz, Informationssicherheit und Compliance. Was hilft, ist ein Mobile Device Management mit klaren Regeln. Datenschutz-Experte Eberhard Häcker gibt Tipps.
von Eberhard Häcker 25 Apr., 2023
Endlich die E-Mail-Flut bewältigen! 4 einfache Tipps schaffen Ordnung im Postfach, sorgen für mehr Datenschutz und sparen CO2. Jetzt im neuen Datentipp.
Laptop mit eingestecktem USB-Stick
von Eberhard Häcker 13 Apr., 2023
Daten von USB-Sticks zu löschen, ist leicht. Oder nicht? „Löschen“ klicken oder „Entfernen“ drücken geht natürlich schnell und einfach. Nur gelöscht sind die Daten damit noch lange nicht. Datenschutz-Profi Eberhard Häcker hat Tipps, wie man Daten zuverlässig und DSGVO-gerecht von Speichersticks löscht.
von Team Datenschutz 24 März, 2023
Kaum mehr ein Unternehmen arbeitet ohne Cloud-Anwendungen. Microsoft OneDrive, Google Drive, Amazon Web Services sind nur wenige Beispiele. Was sollten Unternehmen im Umgang mit Cloud-Computing wissen? Welche technischen Herausforderungen bringt es mit sich und was ist in Sachen Datenschutz zu beachten?
Mitarbeiter mit Tablet, Smartphone und Kaffeetasse
von Eberhard Häcker 20 Jan., 2023
In der modernen Arbeitswelt ist es völlig normal, dass mobile Geräte wie Smartphone und Tablet auch geschäftlich zum Einsatz kommen. Das bringt Risiken mit sich, die sich mit den richtigen Regelungen erheblich mindern lassen. Datenschutz-Profi Eberhard Häcker erklärt die Hintergründe und gibt Tipps.
Smartphone mit Social-Media-Apps wie YouTube, Twitter, WhatsApp, Instagram und mehr
von Team Datenschutz 08 Nov., 2021
Die neue Rechtslage nach dem TTDSG jetzt im Webinar! Speaker Eberhard Häcker mit Lösungsansätzen und vielen Praxisbeispielen und Erfahrungen aus dem Datenschutzalltag. Anmelden!
Erde mit verknüpften Daten
von Team Datenschutz 19 Aug., 2021
Sind in PowerPoint-Dateien dynamisch Excel-Daten verknüpft, kann es bei der Weitergabe zu Datenpannen kommen. Tipps, wie man sich wappnet.
Notizen und Kommentare
von Team Datenschutz 08 Juli, 2021
In PowerPoint-Präsentationen steckt mitunter mehr, als man ahnt – Persönliches, Vertrauliches, Know-how. Wie sich Unternehmen vor Datenpannen schützen.
von Eberhard Häcker 29 Apr., 2024
Bei Großereignissen wie Demonstrationen, Festen oder sportlichen Ereignissen sind viele Menschen unterwegs. In der nahen Umgebung des Unternehmens können solche Events Auswirkungen haben von logistischen Herausforderungen bis hin zu möglichen Datenschutzverletzungen. 11 Tipps, wie Unternehmen sich auf solche Ereignisse vorbereiten und rechtliche Probleme umgehen.
Globus als Netzwerk
von Eberhard Häcker 05 Apr., 2024
Wer unerlaubt in ein Netzwerk eindringt, kann erheblichen Schaden anrichten. Wie betreiben Organisationen ihre Netze in Sachen Informationssicherheit und Datenschutz rechtskonform? Mittels Network Access Control. 8 Tipps, wie Sie die Netzzugangskontrolle sicher und DSGVO-gerecht regeln.
von Eberhard Häcker 27 März, 2024
Ja, auch im Kalender kann es zu Datenlecks kommen. Viele Unternehmen nutzen Kalender wie Outlook, um Termine zu organisieren. Die Schattenseite: Heikle Infos wie Namen von Bewerbenden sind schnell für Unbefugte sichtbar - wenn die Einträge nicht geschützt sind. Schnell entstehen Vertraulichkeitsprobleme und Datenschutzverletzungen. Vorkehrungen helfen gegen Zwischenfälle. Wir geben Tipps.
Archivregal mit Unterlagen
von Eberhard Häcker 15 März, 2024
Auch die Zeit von Daten läuft irgendwann ab. Sie werden nicht mehr gebraucht, Aufbewahrungsfristen sind abgelaufen, sie liegen eh nur im Weg — und die Löschung personenbezogener Daten verlangt natürlich auch die DSGVO. Bis wirklich gelöscht wird, sind die Daten sicher zu schützen. 7 Schritte, wie es klappt.
von Eberhard Häcker 01 März, 2024
Was bei Produktionsmaschinen oft übersehen wird: In aller Regel stehen mit ihnen personenbezogene Daten in Verbindung. Wartung und Fernwartung von Maschinen und Anlagen betreffen also den Datenschutz. Darum sollten Datenschutzbeauftragte eingebunden werden und die Abläufe begleiten. Unsere Tipps für eine datenschutzgerechte Fernwartung in der Produktion.
Produktionsanlage
von Eberhard Häcker 23 Feb., 2024
Ein Bereich, wo die Verarbeitung personenbezogener Daten oft übersehen wird: Industrieanlagen. Dabei fallen auch dort so gut wie immer Personendaten an – mit bedenkenswerten Folgen. Was droht aus Sicht des Datenschutzes und wie können Sie gegensteuern? Hintergründe und 10 praktische Handlungstipps.
Hände an der Tastatur eines Laptops
von Eberhard Häcker 30 Jan., 2024
Wer eine E-Mail schreibt, kann aus Sicht der DSGVO Fehler machen. Ja, mit einer einzigen Mail kann sogar gleich eine ganze Reihe an Datenschutz-Verstößen passieren. Welche das sind, zeigt der aktuelle Datentipp – zusammen mit Hintergrundinfos und Tipps, um Datenpannen in geschäftlichen E-Mails zu verhindern.
Armbanduhr kurz nach Zwölf
von Eberhard Häcker 19 Jan., 2024
Personenbezogene Daten müssten gelöscht werden, als sich plötzlich ein neuer Verarbeitungszweck ergibt. Was ist zu tun? Der Datentipp verrät Hintergründe, Risiken und Rechtliches und gibt Tipps zur Zweckänderung.
Der Datenschutz-Adventskalender 2023
von Team Datenschutz 29 Nov., 2023
Auch in diesem Jahr hat Team Datenschutz wieder einen ganz besonderen Adventskalender. Jeden Tag wartet ein neues Video mit Abenteuern von Datenschützer Eberhard und dem kleinen DATSIPrUse vom Planeten DATSIS. Was die zwei so alles erleben werden? Auf jeden Fall gibt es einiges zu lernen über Datenschutz und Cybersicherheit - mit lustigen kleinen Geschichten aus dem Datenschutz-Alltag. Seid dabei!
Mehr anzeigen
Share by: